GateAway

Accordo sul trattamento dei dati (DPA)

Ultimo aggiornamento: 16 luglio 2026

Questo accordo (Data Processing Agreement) regola, ai sensi dell'art. 28 del GDPR, il trattamento dei dati personali che GateAway effettua per conto del consulente quando questi inserisce nel servizio dati dei propri clienti (i viaggiatori). Accettando i Termini di servizio all'iscrizione, il consulente accetta anche questo accordo. L'accordo si applica quando l'utente tratta i dati dei viaggiatori in qualità di Titolare (tipicamente nell'uso professionale); per l'utente privato che agisce per scopi esclusivamente personali, quel trattamento può ricadere nell'esenzione domestica (art. 2.2.c GDPR) e questo accordo non vi si applica.

1. Definizioni e ruoli

Titolare del trattamento: il consulente/agenzia che usa GateAway e decide finalità e mezzi del trattamento dei dati dei viaggiatori. Responsabile del trattamento: GateAway (Adelchi Brignoli, C.F. BRGDCH89M13F119Y, Via Mozart 18, 20050 Liscate, MI), che tratta tali dati per conto del Titolare. Interessati: i viaggiatori e i loro accompagnatori. GateAway è invece Titolare autonomo solo per i dati dell'account del consulente (regolati dall'Informativa privacy).

2. Oggetto, durata, natura e finalità

Oggetto, natura, finalità del trattamento, categorie di interessati e tipi di dati sono descritti nell'Allegato 1. Il trattamento dura quanto il rapporto di servizio.

3. Istruzioni del Titolare

GateAway tratta i dati personali solo sulla base delle istruzioni documentate del Titolare; l'uso delle funzioni del servizio costituisce istruzione. GateAway informa il Titolare se, a suo parere, un'istruzione viola la normativa sulla protezione dei dati.

4. Riservatezza

GateAway garantisce che le persone autorizzate a trattare i dati siano vincolate a un obbligo di riservatezza.

5. Sicurezza del trattamento

GateAway adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, descritte nell'Allegato 2.

6. Sub-responsabili

Il Titolare autorizza il ricorso ai sub-responsabili elencati nell'Allegato 3. GateAway impone loro, per contratto, obblighi di protezione dei dati equivalenti a quelli del presente accordo. In caso di nuovi sub-responsabili, GateAway lo comunica in anticipo e il Titolare può opporsi per motivi legittimi.

7. Assistenza al Titolare

Tenuto conto della natura del trattamento, GateAway assiste il Titolare — anche tramite le funzioni del servizio — a dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, limitazione, opposizione) e ad adempiere agli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica di violazioni, valutazioni d'impatto).

8. Violazioni dei dati personali

GateAway notifica al Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni utili affinché il Titolare possa adempiere ai propri obblighi verso l'autorità di controllo e gli interessati.

9. Trasferimenti fuori dall'Unione Europea

I dati sono trattati di norma nell'Unione Europea. Eventuali trasferimenti verso paesi terzi da parte di sub-responsabili (es. Google, per la funzione di AI) avvengono con garanzie adeguate (Clausole Contrattuali Standard o adeguatezza EU-US Data Privacy Framework, di cui il Titolare può chiedere copia). Per la funzione AI si applicano i Termini dell'API Gemini; sul livello a pagamento Google non utilizza i dati inviati per addestrare o migliorare i propri modelli.

10. Cancellazione o restituzione dei dati

Al termine del rapporto, a scelta del Titolare, GateAway cancella o restituisce i dati personali e ne elimina le copie, salvo obblighi di legge di conservazione. Le funzioni "elimina viaggio" ed "elimina account" consentono al Titolare la cancellazione immediata.

11. Audit

Il Titolare esercita il diritto di audit richiedendo in prima istanza a GateAway documentazione, certificazioni o report sulle misure di sicurezza. Ispezioni in loco o verifiche dirette sui sistemi sono possibili solo se la documentazione non è idonea a dimostrare la conformità, vanno concordate con almeno 30 giorni di preavviso, sono a carico del Titolare e si svolgono con modalità che non compromettano la riservatezza degli altri clienti e la sicurezza dell'infrastruttura.

12. Legge applicabile

Il presente accordo è regolato dalla legge italiana e si interpreta in conformità al GDPR. In caso di contrasto con i Termini di servizio, prevale — per i profili di protezione dei dati — il presente accordo.

Allegato 1 — Dettagli del trattamento

Oggetto: erogazione del servizio GateAway (creazione, archiviazione, generazione assistita da AI e condivisione di itinerari di viaggio e documenti correlati).

Durata: per tutta la durata del rapporto di servizio.

Categorie di interessati: i clienti del consulente (viaggiatori) e i loro accompagnatori, eventualmente inclusi minori.

Tipi di dati: dati anagrafici e di contatto, dettagli del viaggio e, se caricati dal Titolare, documenti che possono contenere documenti d'identità, dati relativi a minori o altre categorie particolari (art. 9). Il Titolare è responsabile della base giuridica e dell'adeguatezza dei dati che inserisce. GateAway non è in grado di identificare preventivamente né di filtrare tali categorie particolari. Il Titolare garantisce una valida condizione ex art. 9.2 GDPR per gli eventuali dati particolari; GateAway li tratta come potenzialmente particolari e vi applica misure di sicurezza adeguate (art. 32).

Allegato 2 — Misure tecniche e organizzative

Misure attualmente adottate:

  • Cifratura dei dati in transito (HTTPS/TLS).
  • Cifratura a riposo di database e file (fornita dall'infrastruttura Supabase).
  • Autenticazione degli utenti (password con hashing, oppure accesso Google) e isolamento dei dati per utente tramite Row-Level Security.
  • Documenti in bucket privato, accessibili solo tramite URL firmati a tempo o token di condivisione validato lato server.
  • Condivisione con token non indovinabile, scadenza e revoca; possibilità di escludere i documenti dal link.
  • Infrastruttura gestita dai fornitori di hosting, con aggiornamenti e patch di sicurezza applicati dal fornitore.
  • Registro dei consensi (data, ora, indirizzo IP).
  • Minimizzazione: le note interne del consulente non sono mai incluse nel link del cliente.
  • Registro degli accessi all'apertura dei link condivisi e al download dei documenti (data, IP e user agent).
  • Controllo degli accessi interni secondo il principio del minimo privilegio: il personale autorizzato accede ai soli dati necessari all'erogazione e al supporto del servizio.

Allegato 3 — Elenco dei sub-responsabili

  • Vercel— hosting e infrastruttura di calcolo dell'applicazione (elaborazione delle richieste, generazione delle pagine, consegna dei documenti) e statistiche di traffico aggregate e senza cookie (Web Analytics, Speed Insights). Trattamento negli USA con garanzie adeguate (SCC / EU-US Data Privacy Framework).
  • Supabase — database, autenticazione e archiviazione file a riposo. Server nell'Unione Europea.
  • Google — generazione itinerari con AI (Gemini), solo se il consulente usa la funzione AI, e Google Maps/Places per la ricerca del luogo esatto di una tappa nell'editor. Trattamento negli USA con Clausole Contrattuali Standard; sul livello a pagamento dell'API Gemini Google non usa i dati per addestrare i propri modelli (termini API Gemini).
  • Resend — invio delle email di servizio e di ciclo di vita (benvenuto, reimpostazione password, avvisi di onboarding e di inattività). Trattamento UE/USA con garanzie adeguate (SCC / EU-US Data Privacy Framework).
  • Open-Meteo— previsioni meteo del giorno a partire dalla località del viaggio. Riceve solo la città indicata, non i dati del viaggiatore. Trattamento nell'Unione Europea.
  • Sentry — monitoraggio degli errori tecnici della piattaforma (stabilità e sicurezza). Riceve solo dati tecnici di errore ed eventuali identificatori interni (es. ID utente/viaggio), non indirizzi IP, cookie o contenuti degli itinerari. Server nell'Unione Europea.

Lemon Squeezy (Merchant of Record per i pagamenti) non è un sub-responsabile ai sensi del presente accordo: non tratta i dati dei viaggiatori e agisce come titolare autonomo per fatturazione e pagamenti.