1. Ruoli
Relativamente ai dati dei clienti finali raccolti tramite il Servizio, il Professionista è Titolare del trattamento e Lumina agisce come Responsabile del trattamento (Art. 28 GDPR), trattando i dati esclusivamente su istruzione documentata del Titolare.
2. Oggetto, durata, natura e finalità
Il trattamento riguarda la gestione di prenotazioni, comunicazioni e pagamenti, per la durata del rapporto contrattuale. Categorie di interessati: clienti finali del Professionista. Categorie di dati: dati di contatto, di prenotazione, di pagamento e — ove abilitato — dati sanitari (Art. 9).
3. Obblighi del Responsabile
- Trattare i dati solo su istruzione del Titolare.
- Garantire la riservatezza del personale autorizzato.
- Adottare misure di sicurezza adeguate (Art. 32): cifratura in transito, RLS multi-tenant, log di accesso, controllo dei permessi.
- Assistere il Titolare nel rispondere alle richieste degli interessati e alle violazioni.
- Cancellare o restituire i dati al termine del servizio.
4. Sub-responsabili
Il Professionista autorizza l'impiego dei seguenti sub-responsabili:
- Supabase Inc. — hosting database (regione UE)
- Vercel Inc. — hosting applicazione (regione UE)
- Stripe S.A. — elaborazione pagamenti
- Resend Inc. — email transazionali
- Upstash Inc. — scheduling job e rate limiting
Eventuali nuovi sub-responsabili saranno comunicati con congruo preavviso, con facoltà di opposizione motivata.
5. Trasferimenti extra-UE
Ove necessari, i trasferimenti avvengono con le garanzie degli artt. 46-49 GDPR (clausole contrattuali standard). I fornitori principali operano in regione UE ove disponibile.
6. Violazioni dei dati
In caso di violazione, Lumina notifica il Titolare senza ingiustificato ritardo, fornendo le informazioni necessarie agli adempimenti di cui agli artt. 33-34 GDPR.
Referente: privacy@bookinglumina.com