Accordo sul trattamento dei dati personali

(Auftragsverarbeitungsvertrag — art. 28 Regolamento UE 2016/679)

Allegato alle Condizioni Generali di Utilizzo — itinovo CRM, versione 2.2 del 31 agosto 2026
Documento versione 1.1

Il presente Accordo integra e forma parte dei Termini e Condizioni del servizio itinovo CRM. Accettando i Termini e Condizioni, il Cliente accetta anche il presente Accordo, che si intende concluso in forma scritta ai sensi dell'art. 28, par. 9 GDPR ("anche in formato elettronico"). Su richiesta, itinovo mette a disposizione una copia in PDF già sottoscritta, che il Cliente può controfirmare e conservare.


1. Le parti

Titolare del trattamento: il Cliente, ossia la persona giuridica che sottoscrive l'abbonamento a itinovo CRM.

Responsabile del trattamento: Itinovo S.r.l., via Lelli 3/13, 40065 Pianoro (BO), Italia — P.IVA 04383971209 — PEC itinovo@namirialpec.it — contatto privacy: privacy@itinovo.com.

Il Cliente determina finalità e mezzi del trattamento dei dati personali che inserisce nella piattaforma. itinovo tratta tali dati esclusivamente per conto del Cliente e secondo le sue istruzioni documentate.

2. Oggetto, natura e finalità del trattamento

itinovo mette a disposizione del Cliente una piattaforma software in modalità SaaS per la gestione dell'attività di agenzia di viaggi e tour operator. Il trattamento consiste nella raccolta, registrazione, organizzazione, conservazione, consultazione, modifica, comunicazione ai destinatari indicati dal Cliente e cancellazione dei dati personali inseriti dal Cliente o dai suoi clienti finali attraverso le funzioni della piattaforma.

La finalità è esclusivamente l'erogazione del servizio richiesto dal Cliente. itinovo non utilizza i dati del Cliente per finalità proprie, non li cede a terzi al di fuori di quanto previsto dal presente Accordo e non li impiega per l'addestramento di modelli di intelligenza artificiale.

3. Durata

Il trattamento ha inizio con l'attivazione del servizio e termina con la cessazione del contratto, fatto salvo quanto previsto all'art. 11 in materia di restituzione e cancellazione.

4. Categorie di interessati e tipi di dati

Categorie di interessati: utenti del Cliente (personale dell'agenzia); clienti e potenziali clienti del Cliente; partecipanti ai viaggi organizzati dal Cliente; referenti di fornitori e partner del Cliente.

Tipi di dati comuni:

  • dati anagrafici e di contatto: nome, cognome, email, telefono, indirizzo, città, nazionalità, data di nascita;
  • dati identificativi di documenti di viaggio: tipo di documento (carta d'identità, passaporto, patente), numero e data di scadenza;
  • dati contrattuali ed economici: preventivi, prenotazioni, importi, fatture, pagamenti, commissioni;
  • dati di viaggio: destinazioni, date, servizi prenotati, assegnazione delle camere, appartenenza a sottogruppi, documenti di viaggio generati;
  • dati professionali dei partecipanti, ove inseriti dal Cliente: azienda di appartenenza e ruolo;
  • documenti caricati dal Cliente e note libere;
  • dati di accesso, registri di attività e log tecnici.

Categorie particolari di dati (art. 9 GDPR). La piattaforma mette a disposizione del Cliente campi che, in funzione del loro utilizzo, possono contenere categorie particolari di dati personali:

  • esigenze alimentari dei partecipanti (tra cui le opzioni halal e kosher, dalle quali possono desumersi convinzioni religiose);
  • esigenze di accessibilità dei partecipanti, dalle quali possono desumersi dati relativi alla salute.

L'inserimento di tali dati è rimesso alla scelta del Cliente, che in qualità di titolare del trattamento è tenuto a individuare una base giuridica idonea ai sensi dell'art. 9, par. 2 GDPR — di norma il consenso esplicito dell'interessato — e a fornire l'informativa. itinovo tratta tali dati esclusivamente per conto del Cliente, con le medesime misure di sicurezza applicate agli altri dati e senza alcun trattamento ulteriore.

Estrazione automatizzata da documenti. Su richiesta del Cliente, la piattaforma può estrarre automaticamente i dati da un documento di identità caricato, per precompilare i campi del partecipante. L'elaborazione avviene mediante modelli di intelligenza artificiale eseguiti da Amazon Web Services su regioni situate nell'Unione europea, secondo quanto indicato nell'Allegato A. Il risultato dell'estrazione resta sempre modificabile dall'operatore e non produce alcuna decisione automatizzata ai sensi dell'art. 22 GDPR.

5. Istruzioni del Titolare

itinovo tratta i dati personali esclusivamente su istruzione documentata del Cliente. I Termini e Condizioni, il presente Accordo e l'utilizzo delle funzioni della piattaforma da parte del Cliente costituiscono tali istruzioni.

Qualora itinovo sia tenuta a un trattamento in forza del diritto dell'Unione o dello Stato membro cui è soggetta, ne informa il Cliente prima del trattamento, salvo che tale diritto lo vieti per rilevanti motivi di interesse pubblico.

itinovo informa immediatamente il Cliente qualora ritenga che un'istruzione ricevuta violi il GDPR o altre disposizioni in materia di protezione dei dati.

6. Riservatezza

itinovo garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. L'elenco delle persone autorizzate è mantenuto aggiornato e limitato al minimo necessario.

7. Sicurezza del trattamento

itinovo adotta le misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, descritte nell'Allegato B — Misure tecniche e organizzative, che forma parte integrante del presente Accordo.

itinovo si riserva di aggiornare tali misure in funzione dell'evoluzione tecnologica, purché il livello di sicurezza non risulti inferiore a quello descritto.

8. Sub-responsabili

Il Cliente autorizza in via generale itinovo a ricorrere a sub-responsabili del trattamento. L'elenco aggiornato è pubblicato all'indirizzo https://crm.itinovo.com/{lingua}/subprocessors e riprodotto nell'Allegato A.

itinovo informa il Cliente di ogni modifica prevista relativa all'aggiunta o alla sostituzione di sub-responsabili con un preavviso di almeno 30 giorni, tramite comunicazione all'indirizzo email dell'amministratore dell'account e aggiornamento della pagina pubblica. Entro tale termine il Cliente può opporsi per motivi ragionevoli e documentati connessi alla protezione dei dati. In caso di opposizione, le parti ricercano in buona fede una soluzione alternativa; se non è possibile, il Cliente può recedere dal contratto senza penali con effetto dalla data di attivazione del nuovo sub-responsabile.

itinovo impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente Accordo, e risponde nei confronti del Cliente dell'operato dei propri sub-responsabili.

9. Trasferimenti verso Paesi terzi

I dati del Cliente sono conservati all'interno dell'Unione europea, nella regione AWS eu-central-1 (Francoforte sul Meno, Germania). L'esecuzione dei modelli di intelligenza artificiale avviene su regioni AWS dell'Unione europea, con eu-central-1 come regione primaria, secondo quanto indicato nell'Allegato A. In nessun caso i dati sono trattati al di fuori del territorio dell'Unione europea.

Trasferimenti verso Paesi terzi avvengono unicamente nei casi indicati nell'Allegato A e sulla base delle garanzie previste dal Capo V del GDPR, in particolare le Clausole Contrattuali Standard adottate dalla Commissione europea.

10. Assistenza al Titolare

itinovo assiste il Cliente, tenuto conto della natura del trattamento e delle informazioni a sua disposizione:

  • nel dare seguito alle richieste di esercizio dei diritti degli interessati (artt. 15-22 GDPR). Qualora una richiesta pervenga direttamente a itinovo, questa la inoltra senza indebito ritardo al Cliente senza darvi autonomo seguito;
  • nel garantire il rispetto degli obblighi di sicurezza, notifica delle violazioni, comunicazione agli interessati, valutazione d'impatto e consultazione preventiva (artt. 32-36 GDPR);
  • mettendo a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR.

11. Violazioni dei dati personali

itinovo notifica al Cliente ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore dal momento in cui ne viene a conoscenza, fornendo: la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze, le misure adottate o proposte per porvi rimedio, e un punto di contatto per ulteriori informazioni.

Qualora non sia possibile fornire tutte le informazioni contestualmente, queste sono trasmesse in fasi successive senza ulteriore ingiustificato ritardo.

12. Restituzione e cancellazione dei dati

Il Cliente può esportare in qualsiasi momento i propri dati tramite le funzioni della piattaforma.

Alla cessazione del contratto il Cliente dispone di 30 giorni per l'esportazione completa. Decorso tale termine, itinovo procede alla cancellazione definitiva dei dati personali trattati per conto del Cliente. Le copie eventualmente presenti nei backup vengono meno con la rotazione dei backup, comunque entro 35 giorni.

Resta ferma la conservazione, per il periodo di 10 anni previsto dalla normativa italiana, della sola documentazione contabile e fiscale relativa al rapporto contrattuale tra itinovo e il Cliente (fatture, registri contabili e documentazione connessa). Tale conservazione riguarda itinovo in qualità di autonomo titolare del trattamento per finalità di adempimento di obblighi di legge, e non si estende ai dati personali che il Cliente ha inserito in piattaforma.

13. Audit e verifiche

itinovo mette a disposizione del Cliente, su richiesta scritta e non più di una volta l'anno, la documentazione necessaria a dimostrare la conformità agli obblighi del presente Accordo, comprese le certificazioni e i rapporti di conformità del proprio fornitore di infrastruttura.

Qualora tale documentazione non sia sufficiente, il Cliente può richiedere un'ispezione, da concordare con preavviso di almeno 30 giorni, in orario lavorativo, senza pregiudizio per l'operatività del servizio e nel rispetto della riservatezza degli altri clienti. I costi dell'ispezione sono a carico del Cliente, salvo che l'ispezione riveli inadempimenti rilevanti da parte di itinovo.

14. Legge applicabile

Il presente Accordo è regolato dal diritto italiano e dal Regolamento UE 2016/679. In caso di contrasto tra il presente Accordo e i Termini e Condizioni, prevale il presente Accordo limitatamente al trattamento dei dati personali.