Legale

Accordo sul trattamento dei dati personali (Allegato 1 delle condizioni host)

Versione 1.0 — pubblicata il 16 settembre 2026, applicabile dal 16 ottobre 2026

Questa traduzione è fornita a titolo informativo; la versione francese prevale.

Articolo 1 — Parti, oggetto e quadro di riferimento

1.1. Il presente accordo (l'«Accordo») è concluso tra:

  • [DA COMPLETARE: ragione sociale], [DA COMPLETARE: forma giuridica] con capitale di [DA COMPLETARE: capitale sociale], iscritta al registre du commerce et des sociétés con il numero [DA COMPLETARE: numero di iscrizione al registro delle imprese], con sede legale in [DA COMPLETARE: indirizzo della sede legale], di seguito il «Responsabile del trattamento» o «YStay»;
  • e l'Host titolare dell'account YStay, di seguito il «Titolare del trattamento».

1.2. L'Accordo costituisce l'Allegato 1 delle condizioni generali di utilizzo del servizio YStay (le «CGU») e ne forma parte integrante. È accettato dal Titolare dell'account, che impegna il Titolare del trattamento.

1.3. L'Accordo ha per oggetto di definire le condizioni alle quali YStay tratta, per conto e su istruzione del Titolare del trattamento, dati personali, conformemente all'articolo 28.3 del Regolamento (UE) 2016/679 («GDPR»).

1.4. Perimetro. L'Accordo copre unicamente i trattamenti per i quali YStay agisce come responsabile del trattamento, descritti all'Allegato A: dati di soggiorno dei Viaggiatori (prenotazioni, accessi, check-in e check-out, prove StayProof, scambi), pratiche di candidatura alla locazione di lunga durata e parte dei registri di audit che traccia operazioni compiute per conto del Titolare del trattamento. I trattamenti per i quali YStay agisce come titolare del trattamento — account degli Host e dei loro Membri del team, fatturazione e abbonamento, richieste di assistenza, registri di audit di sicurezza, account dei Viaggiatori, prospezione commerciale — rientrano nella sua informativa sulla privacy e non nel presente Accordo.

1.5. In caso di contraddizione tra l'Accordo e le CGU sul trattamento dei dati personali, prevale l'Accordo.

Articolo 2 — Definizioni

I termini «dati personali», «trattamento», «titolare del trattamento», «responsabile del trattamento», «interessato», «violazione dei dati personali» e «autorità di controllo» hanno il significato attribuito loro dall'articolo 4 del GDPR. I termini definiti all'articolo 1.2 delle CGU (Piattaforma, Host, Viaggiatore, Prenotazione, StayProof, Canale di distribuzione, Dati di soggiorno, Membro del team, Prestatore di servizi di pagamento) conservano il loro significato nel presente Accordo.

Articolo 3 — Durata

3.1. L'Accordo produce effetti dalla data di accettazione delle CGU e resta in vigore per tutta la durata del rapporto contrattuale.

3.2. Esso sopravvive alla risoluzione delle CGU per quanto riguarda gli obblighi di riservatezza e le operazioni di restituzione o di cancellazione previste all'articolo 11.

Articolo 4 — Natura, finalità e portata dei trattamenti

4.1. Finalità generale. YStay tratta i dati per la sola finalità di fornire al Titolare del trattamento il servizio descritto all'articolo 4 delle CGU: gestione degli Annunci, delle Prenotazioni, degli accessi, dei soggiorni, delle prove dello stato dei luoghi, degli incidenti, degli scambi con i Viaggiatori, delle pratiche di candidatura e degli obblighi che ne derivano.

4.2. Natura delle operazioni. Raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento, estrazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, limitazione, cancellazione o distruzione, nonché l'analisi automatizzata descritta all'articolo 4.4.

4.3. Descrizione dettagliata per trattamento: vedere Allegato A.

4.4. Trattamenti assistiti dall'intelligenza artificiale. Alcune funzioni del servizio ricorrono a un modello di intelligenza artificiale fornito da un sub-responsabile (Allegato B), descritte funzione per funzione all'Allegato C: dati trasmessi, fornitore, periodo di conservazione presso il fornitore, possibilità di disattivazione. Tali trattamenti sono spiegabili, limitati, sovrascrivibili dal Titolare del trattamento e sottoposti ad audit; essi non producono alcuna decisione automatizzata ai sensi dell'articolo 22 del GDPR, non fondano alcuna sanzione e non si sostituiscono ad alcuna valutazione umana. Il Titolare del trattamento resta unico decisore e ogni funzione si esegue su sua iniziativa o su quella di un Membro del team; le impostazioni che consentono di disattivare individualmente una funzione dall'account sono messe a disposizione alla data [À COMPLÉTER : date de mise à disposition des réglages de désactivation par fonction].

4.5. Divieto. YStay si vieta di utilizzare i dati trattati per conto del Titolare del trattamento per proprie finalità, in particolare a fini di prospezione commerciale, di rivendita o di addestramento di modelli. YStay ottiene da ciascun fornitore di modelli di intelligenza artificiale l'impegno contrattuale a non addestrare i propri modelli sui dati trasmessi.

4.6. Pratiche di candidatura: garanzie. Per le pratiche di candidatura alla locazione di lunga durata, il Titolare del trattamento determina da solo i documenti richiesti al candidato, nell'ambito dell'elenco tassativo fissato in applicazione dell'articolo 22-2 della loi n° 89-462 du 6 juillet 1989, nonché il periodo di conservazione applicabile, nei limiti dell'articolo 11.3. L'estrazione automatizzata di campi è un mezzo tecnico al servizio dell'esame da parte del Titolare del trattamento; essa non produce né punteggi, né classifiche dei candidati, né raccomandazioni di selezione.

Articolo 5 — Categorie di interessati e di dati

5.1. Interessati: Viaggiatori e occupanti di un soggiorno, compresi quelli che non hanno creato alcun account; corrispondenti di un Viaggiatore da lui designati; candidati a una locazione di lunga durata e, se del caso, i loro garanti; operatori sul campo incaricati dal Titolare del trattamento.

5.2. Categorie di dati:

  • Identità e dati di contatto: cognome, nome, indirizzo di posta elettronica, numero di telefono, lingua, indirizzo di fatturazione del Viaggiatore quale collegato alla Prenotazione.
  • Dati di soggiorno: date, numero di occupanti adulti, bambini e neonati, note di arrivo, importo e dettaglio del prezzo, stato, canale di origine, token pubblico di prenotazione, attestazione di assicurazione e relativo stato quando il Titolare del trattamento la richiede.
  • Dati di pagamento: riferimenti delle operazioni presso il Prestatore di servizi di pagamento, stato di una cauzione. I dati della carta non sono mai raccolti né conservati da YStay: essi sono inseriti direttamente presso il Prestatore di servizi di pagamento.
  • Dati di accesso: codici o diritti di accesso associati a un soggiorno, marcature temporali di emissione, di trasmissione e di revoca.
  • Dati di check-in e di check-out: informazioni raccolte nelle fasi di arrivo e di partenza.
  • Prove StayProof: risposte di controllo, fotografie, firma autografa digitalizzata del Viaggiatore, marcature temporali, motivi di convalida o di rifiuto, risultato dell'analisi degli scostamenti, impronta crittografica del fascicolo.
  • Scambi: messaggi tra il Titolare del trattamento e il Viaggiatore, allegati.
  • Pratiche di candidatura (locazioni di lunga durata): identità, dati di contatto, situazione professionale, datore di lavoro, redditi, documenti giustificativi, testo estratto e campi estratti da tali documenti, stato e riferimento presso il servizio pubblico di verifica delle pratiche.
  • Registri di audit (parte affidata in trattamento): identificativo dell'attore, azione, oggetto, contesto, marcatura temporale.

5.3. Categorie particolari. Il servizio non ha per oggetto il trattamento di dati di cui all'articolo 9 del GDPR, e il Titolare del trattamento si vieta di sollecitarne. Il Titolare del trattamento riconosce che un documento giustificativo depositato da un interessato può contenerne in via incidentale, che gli spetta valutarne la liceità e, se del caso, cancellarlo senza indugio.

Articolo 6 — Istruzioni documentate del Titolare del trattamento

6.1. YStay tratta i dati soltanto su istruzione documentata del Titolare del trattamento. Costituiscono tali istruzioni: le CGU e il presente Accordo; la configurazione dell'account e delle funzionalità effettuata dal Titolare del trattamento o dai suoi Membri del team, compreso il ricorso alle funzioni assistite dall'intelligenza artificiale e la scelta dei periodi di conservazione modificabili; l'uso normale delle funzioni della Piattaforma; e ogni istruzione scritta complementare inviata a privacy@ystay.app e accettata da YStay.

6.2. YStay informa immediatamente il Titolare del trattamento se un'istruzione le appare costituire una violazione del GDPR o di un'altra disposizione del diritto dell'Unione o di uno Stato membro relativa alla protezione dei dati, e può sospendere l'esecuzione dell'istruzione interessata fino alla sua conferma o alla sua correzione.

6.3. Se YStay è tenuta a procedere a un trasferimento o a una comunicazione in virtù del diritto dell'Unione o di uno Stato membro, essa ne informa il Titolare del trattamento prima del trattamento, salvo divieto legale fondato su rilevanti motivi di interesse pubblico.

6.4. Il Titolare del trattamento garantisce di disporre di una base giuridica per i trattamenti affidati, di aver informato gli interessati e, quando è richiesto, di averne raccolto il consenso. YStay mette a sua disposizione un'informativa tipo nel percorso di prenotazione (articolo 9.4 delle CGU).

Articolo 7 — Riservatezza e impegno del personale

7.1. YStay vigila affinché le persone autorizzate a trattare i dati si impegnino alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza.

7.2. L'accesso ai dati è limitato ai membri del personale che ne hanno bisogno per l'esecuzione del servizio. Il personale di YStay accede all'account del Titolare del trattamento, anche agendo nell'interfaccia al suo posto, soltanto su richiesta del Titolare del trattamento o di un Membro del team, per trattare una segnalazione o per la sicurezza della Piattaforma, in sola lettura per impostazione predefinita, con registrazione dell'operatore, del motivo e della marcatura temporale, visibile al Titolare del trattamento nel suo registro di audit. Gli scambi tra il Titolare del trattamento e i suoi Viaggiatori sono corrispondenza privata: YStay ne prende conoscenza soltanto negli stessi casi e negli stessi limiti (articolo 3.6 delle CGU). Ogni consultazione da parte del personale di YStay di un filo di scambi o di assistenza è registrata.

7.3. YStay sensibilizza il proprio personale alle prescrizioni applicabili in materia di protezione dei dati e all'uso dei sistemi di intelligenza artificiale (articolo 4 del regolamento (UE) 2024/1689).

Articolo 8 — Sicurezza dei trattamenti (articolo 32)

YStay attua le misure tecniche e organizzative descritte di seguito, valutate tenuto conto dello stato dell'arte, dei costi, della natura del trattamento e dei rischi. Questa descrizione riflette lo stato del servizio alla data dell'Accordo; essa può evolvere, senza che il livello di sicurezza complessivo possa essere ridotto.

8.1. Compartimentazione per account. Ogni dato di gestione è collegato a un account host, e ogni richiesta è portata nel perimetro di tale account; regole di autorizzazione sono applicate a ogni accesso.

8.2. Cifratura. Gli scambi tra le superfici della Piattaforma e i server sono cifrati in transito. I backup del database sono cifrati (AES-256). La cifratura a riposo dei volumi del database e dello storage a oggetti dei documenti è in corso di attivazione; YStay si impegna a metterla in servizio alla data [À COMPLÉTER : date d'entrée en service du chiffrement des volumes]. Fino a tale data, questi dati sono protetti dalla compartimentazione dell'articolo 8.1, dalle restrizioni di accesso all'infrastruttura dell'articolo 8.10 e dall'erogazione dei documenti tramite indirizzi firmati dell'articolo 8.3.

8.3. Documenti e contenuti privati. I documenti e i contenuti probatori sono conservati in uno spazio privato, erogati mediante indirizzi firmati a durata limitata, mai tramite un indirizzo pubblico. La fonte, l'estrazione automatizzata, i derivati e gli elementi di revisione sono conservati separatamente.

8.4. Autenticazione. Autenticazione con password, con autenticazione a due fattori disponibile e richiesta per alcune operazioni sensibili. Revoca delle sessioni e dei token.

8.5. Tracciabilità e integrità delle prove. Le transizioni sensibili (prenotazione, accesso alla serratura, check-in e check-out, incidenti, firma, documenti, consultazione di un filo di assistenza da parte del personale) sono registrate con l'attore, l'azione, l'oggetto e la marcatura temporale. I registri sono conservati trentasei (36) mesi. Il calcolo, alla chiusura di uno stato dei luoghi StayProof, di un'impronta crittografica del fascicolo di prova iscritta nel registro di audit entra in servizio alla data [À COMPLÉTER : date de mise en service en production].

8.6. Minimizzazione nei registri. I registri di audit e i registri applicativi non riportano contenuti di documenti né dati di identificazione diretta; alcuni valori sensibili vi sono sostituiti da un'impronta crittografica non reversibile.

8.7. Segreti in coda di elaborazione. I trattamenti differiti che trasportano un codice di accesso sono cifrati nella coda di elaborazione.

8.8. Backup e continuità. Backup regolari del database che consentono un ripristino a un istante determinato, con prove di ripristino periodiche. Un registro delle cancellazioni è tenuto affinché un ripristino non reintroduca dati già cancellati; esso è esportato prima di ogni operazione di ripristino.

8.9. Allegati ai messaggi. Il tipo di un file depositato è determinato dalla sua firma binaria e non dalla sua estensione; i file sono erogati in download e mai visualizzati in linea dall'origine dell'interfaccia di programmazione; il loro numero e la loro dimensione sono limitati. Nessuna analisi antivirus è effettuata sui file depositati; tale limite è portato a conoscenza del Titolare del trattamento, al quale spetta non aprire senza precauzioni un documento di origine sconosciuta.

8.10. Sviluppo ed esercizio. Ambienti separati, revisioni del codice, test automatizzati del percorso critico, restrizioni di accesso all'infrastruttura e soppressione dei dati di identificazione diretta nelle copie di dati destinate agli ambienti diversi dalla produzione.

8.11. Incidenti. Procedure interne di rilevazione, di qualificazione e di trattamento degli incidenti di sicurezza e interruttori che consentono di sospendere un'operazione di cancellazione automatizzata.

Articolo 9 — Sub-responsabili

9.1. Il Titolare del trattamento autorizza YStay a ricorrere ai sub-responsabili elencati all'Allegato B, a titolo dell'autorizzazione generale prevista all'articolo 28.2 del GDPR.

9.2. YStay informa il Titolare del trattamento, per posta elettronica e mediante un aggiornamento dell'Allegato B pubblicato sul proprio sito, di ogni aggiunta o sostituzione di sub-responsabile, almeno trenta (30) giorni prima che questi tratti dati. Il Titolare del trattamento può, entro quindici (15) giorni da tale informazione, sollevare un'obiezione motivata da ragioni attinenti alla protezione dei dati. YStay propone allora una soluzione (mantenimento del sub-responsabile precedente, disattivazione della funzione interessata o altra misura); in mancanza di soluzione accettabile entro trenta (30) giorni dall'obiezione, il Titolare del trattamento può risolvere le CGU senza penalità, con rimborso pro rata delle somme versate in anticipo per il periodo successivo.

9.3. YStay impone a ciascun sub-responsabile, per contratto, obblighi di protezione dei dati non meno protettivi di quelli del presente Accordo e resta pienamente responsabile nei confronti del Titolare del trattamento dell'esecuzione da parte di tale sub-responsabile dei suoi obblighi.

9.4. L'Allegato B indica, per ciascun sub-responsabile, il suo ruolo, l'entità contraente, la sua localizzazione e la garanzia che disciplina un eventuale trasferimento fuori dall'Unione europea.

Articolo 10 — Assistenza al Titolare del trattamento

10.1 Diritti degli interessati

10.1.1. YStay mette a disposizione del Titolare del trattamento le funzioni di consultazione, di esportazione, di rettifica e di cancellazione necessarie per rispondere egli stesso alle richieste di esercizio dei diritti (articoli da 15 a 22 del GDPR).

10.1.2. Se un interessato si rivolge direttamente a YStay in merito a un trattamento rientrante nel presente Accordo, YStay si astiene dal rispondere nel merito, orienta la persona verso il Titolare del trattamento e ne informa quest'ultimo senza ingiustificato ritardo.

10.1.3. Quando le funzioni della Piattaforma non sono sufficienti, YStay fornisce al Titolare del trattamento un'assistenza ragionevole, tenuto conto della natura del trattamento e delle informazioni di cui dispone. Un'assistenza che ecceda manifestamente l'uso normale del servizio può essere fatturata alla tariffa indicata sulla pagina Tariffe, previo preventivo accettato dal Titolare del trattamento.

10.2 Violazioni dei dati personali

10.2.1. YStay notifica al Titolare del trattamento ogni violazione di dati che interessi i trattamenti del presente Accordo, senza ingiustificato ritardo e al più tardi quarantotto (48) ore dopo esserne venuta a conoscenza, per posta elettronica all'indirizzo del Titolare dell'account.

10.2.2. La notifica descrive, nella misura delle informazioni disponibili: la natura della violazione, le categorie e il numero approssimativo di persone e di registrazioni interessate, le probabili conseguenze, le misure adottate o proposte e un punto di contatto. Le informazioni mancanti sono comunicate via via.

10.2.3. La notifica all'autorità di controllo (articolo 33.1) e, se del caso, la comunicazione agli interessati (articolo 34) incombono al Titolare del trattamento. YStay gli fornisce l'assistenza e le informazioni necessarie. YStay non notifica l'autorità di controllo in nome del Titolare del trattamento, salvo istruzione scritta espressa di quest'ultimo.

10.2.4. YStay documenta ogni violazione, i suoi effetti e le misure correttive adottate.

10.3 Valutazioni d'impatto e consultazione preventiva

YStay fornisce al Titolare del trattamento, su richiesta e nei limiti delle informazioni di cui dispone, un'assistenza ragionevole per la realizzazione di una valutazione d'impatto sulla protezione dei dati (articolo 35) e per un'eventuale consultazione preventiva dell'autorità di controllo (articolo 36).

Articolo 11 — Periodi di conservazione durante il contratto e fine del trattamento

11.1. Periodi predefiniti durante il rapporto. Per la durata del contratto, YStay applica ai dati trattati per conto del Titolare del trattamento i periodi indicati di seguito, che costituiscono istruzioni predefinite del Titolare del trattamento. Quando la colonna «modificabile» lo indica, il Titolare del trattamento può fissare un altro periodo dal proprio account, entro il limite indicato; ne assume la giustificazione.

DatiDurata predefinitaModificabileEsito al termine
Prenotazioni e dati di soggiorno3 anni dopo il soggiornoNoAnonimizzazione: l'identità scompare, gli aggregati sono conservati
Prove StayProof24 mesi dopo il soggiornoSì, fino a 5 anniCancellazione, previa notifica al Titolare del trattamento 30 giorni prima e possibilità di esportazione
Scambi con i ViaggiatoriCon la prenotazioneNoCancellazione
Pratiche di candidatura — candidato non selezionato3 mesi dopo la decisioneNoCancellazione
Pratiche di candidatura — candidato selezionatoDurata del contratto di locazione + 5 anniSì, entro il limite della prescrizione applicabileCancellazione
Registri di audit (parte affidata in trattamento)36 mesiNoCancellazione

11.2. Eccezione contabile, enunciata senza ambiguità. L'anonimizzazione delle Prenotazioni a tre anni non comporta quella dei documenti contabili: la fattura di un soggiorno reca il nome del Viaggiatore ed è conservata dieci anni da YStay a titolo dei propri obblighi contabili (articolo L123-22 du Code de commerce). I dati di fatturazione restano dunque, per una persona che ha pagato, l'ultimo luogo in cui la sua identità sopravvive.

11.3. Esecuzione. YStay procede alla cancellazione o all'anonimizzazione al termine dei periodi sopra indicati e iscrive ogni cancellazione nel registro delle cancellazioni dell'articolo 8.8. Tali operazioni sono eseguite da trattamenti pianificati, la cui iscrizione nello schedulatore è verificata dai suoi test automatizzati, a decorrere dal [À COMPLÉTER : date de mise en service en production] per i periodi della tabella dell'articolo 11.1; fino a tale data, la cancellazione e l'anonimizzazione sono eseguite su richiesta del Titolare del trattamento inviata a privacy@ystay.app, entro il mese della richiesta.

11.4. Sospensione per motivo giuridico. La conservazione è prolungata, e ogni operazione di cancellazione sospesa, quando un reclamo, una controversia o un obbligo legale lo esige, su segnalazione del Titolare del trattamento dal proprio account o su iniziativa di YStay. La sospensione è motivata e tracciata.

11.5. Fine del contratto: restituzione poi cancellazione. Al termine della fornitura del servizio, qualunque ne sia la causa:

  • per trenta (30) giorni a decorrere dalla fine del contratto, il Titolare del trattamento può chiedere a YStay, per posta elettronica a privacy@ystay.app, la restituzione dell'insieme dei dati trattati per suo conto, in un formato strutturato e di uso comune; YStay vi procede entro il mese della richiesta;
  • allo scadere di un termine di novanta (90) giorni a decorrere dalla fine del contratto, YStay cancella l'insieme di tali dati e ne distrugge le copie esistenti, salvo obbligo legale di conservazione (documenti contabili dell'articolo 11.2) o sospensione dell'articolo 11.4;
  • i backup contenenti tali dati scadono secondo il loro ciclo di rotazione, senza eccedere [À COMPLÉTER : durée de rétention des sauvegardes de la base de données], e sono coperti dal registro delle cancellazioni in caso di ripristino.

Su richiesta scritta del Titolare del trattamento prima del termine dei 90 giorni, YStay conferma per iscritto la cancellazione.

Articolo 12 — Messa a disposizione di informazioni e audit

12.1. YStay mette a disposizione del Titolare del trattamento le informazioni necessarie per dimostrare il rispetto degli obblighi dell'articolo 28 del GDPR: il presente Accordo, l'Allegato B aggiornato, la descrizione delle misure di sicurezza e, su richiesta, le proprie risposte a un ragionevole questionario di sicurezza.

12.2. Il Titolare del trattamento può far realizzare un audit, da sé stesso o da un terzo indipendente soggetto a un obbligo di riservatezza e non concorrente di YStay, al massimo una volta per periodo di dodici mesi, salvo a seguito di una violazione di dati o su richiesta di un'autorità di controllo. L'audit è notificato con un preavviso di trenta (30) giorni, si svolge dapprima su documenti, poi eventualmente in loco durante l'orario lavorativo, senza perturbare l'esercizio e nel rispetto della riservatezza dei dati degli altri clienti di YStay. I costi dell'audit sono a carico del Titolare del trattamento; il tempo dedicato da YStay oltre due giorni lavorativi può essere fatturato alla tariffa indicata sulla pagina Tariffe.

12.3. YStay può soddisfare una richiesta di audit mediante la consegna di rapporti di audit o di certificazioni pertinenti e recenti quando ne dispone.

Articolo 13 — Trasferimenti fuori dall'Unione europea

13.1. I dati sono ospitati nell'Unione europea: il database e l'interfaccia di programmazione sono ospitati presso netcup GmbH, in un centro dati situato a Vienna (Austria); i contenitori di storage a oggetti Cloudflare R2 sono creati in una giurisdizione dichiarata Unione europea.

13.2. Alcuni sub-responsabili elencati all'Allegato B sono stabiliti fuori dall'Unione europea o possono trattarvi dati. Per ciascuno, l'Allegato B indica la garanzia appropriata ai sensi del capo V del GDPR su cui si fonda il trasferimento: decisione di adeguatezza (tra cui la certificazione al quadro di protezione dei dati UE–Stati Uniti, «DPF»), oppure clausole contrattuali tipo adottate dalla Commissione europea, integrate se del caso da una valutazione d'impatto del trasferimento. YStay non procede ad alcun trasferimento privo di garanzia.

13.3. Se una garanzia venisse invalidata o cessasse (in particolare in caso di invalidazione della decisione di adeguatezza relativa al DPF), YStay attua senza ingiustificato ritardo la garanzia sostitutiva prevista dal contratto del sub-responsabile interessato (clausole contrattuali tipo), oppure sospende il trasferimento, e ne informa il Titolare del trattamento.

Articolo 14 — Responsabilità

14.1. Ciascuna parte si assume le conseguenze dei propri inadempimenti agli obblighi che il GDPR pone a suo carico, conformemente al suo articolo 82. Ciascuna parte tiene indenne l'altra dalle pretese di terzi e dalle sanzioni amministrative causate dal proprio inadempimento.

14.2. Tra le parti, la responsabilità di YStay a titolo del presente Accordo è soggetta al massimale dell'articolo 8.6 delle CGU, salvo dolo o colpa grave. Tale massimale non limita in alcun modo la responsabilità che ciascuna parte assume direttamente nei confronti degli interessati o delle autorità di controllo.

14.3. Ciascuna parte informa l'altra, senza ingiustificato ritardo, di ogni azione, reclamo o procedimento di un'autorità di controllo relativo ai trattamenti del presente Accordo, e coopera in buona fede.

Articolo 15 — Disposizioni varie

15.1. Modifica. L'Accordo può essere modificato secondo le modalità dell'articolo 14 delle CGU (preavviso di trenta giorni, accettazione versionata e marcata temporalmente), in particolare per tenere conto di un'evoluzione normativa o di una decisione di un'autorità di controllo. Gli aggiornamenti dell'Allegato B seguono la procedura dell'articolo 9.2; quelli dell'Allegato C sono notificati al Titolare del trattamento.

15.2. Contatto. Ogni richiesta relativa al presente Accordo è inviata a privacy@ystay.app. YStay non ha designato un responsabile della protezione dei dati, non essendo tale designazione richiesta in questa fase; essa sarà rivalutata in caso di monitoraggio regolare e sistematico su larga scala degli interessati.

15.3. Legge applicabile e foro competente: quelli delle condizioni generali di utilizzo (articolo 15).

15.4. Lingua. L'Accordo è redatto in francese e può essere tradotto per comodità del Titolare del trattamento. La versione francese prevale.

Allegato A — Descrizione dei trattamenti affidati a YStay

La colonna «base giuridica» indica la base abitualmente adottata per questo tipo di trattamento; la scelta della base e la documentazione che l'accompagna spettano al Titolare del trattamento.

#TrattamentoFinalitàInteressatiCategorie di datiDurata predefinitaBase giuridica abituale (spetta al Titolare del trattamento)
A1Prenotazioni e soggiorniGestire il ciclo di vita di una prenotazione (date, occupanti, prezzo, stato, canale di origine), il soggiorno associato e raccogliere l'attestazione di assicurazione se il Titolare del trattamento la richiedeViaggiatore principale, anche senza account; occupantiDate, numero di occupanti, nome, indirizzo di posta elettronica e telefono del contatto principale, lingua, indirizzo di fatturazione, note di arrivo, importo e dettaglio del prezzo, stato, canale, token pubblico di prenotazione, attestazione di assicurazione e relativo stato, valutazione interna del Viaggiatore da parte del Titolare del trattamento (voto e commento, mai condivisi al di fuori dell'account del Titolare del trattamento)3 anni dopo il soggiorno, poi anonimizzazione (fatture conservate 10 anni da YStay)Esecuzione del contratto di soggiorno (art. 6.1.b)
A2Accessi, check-in e check-outEmettere, trasmettere e revocare i diritti di accesso di un soggiorno; scandire l'arrivo e la partenzaViaggiatori, operatori incaricatiCodici o diritti di accesso, marcature temporali di emissione e di revoca, informazioni di arrivo e di partenzaCon la prenotazione (A1); tracce di audit 36 mesiEsecuzione del contratto di soggiorno (art. 6.1.b)
A3Prove StayProofCostituire uno stato dei luoghi in entrata e in uscita e una prova di soggiorno opponibile in caso di controversia, con analisi degli scostamenti assistita, limitata, spiegabile e sovrascrivibileViaggiatore (rispondente, firmatario), personale del Titolare del trattamento (convalida, rifiuto)Risposte di controllo, fotografie, firma autografa digitalizzata, marcature temporali, motivi di rifiuto, riepilogo generato, risultato dell'analisi degli scostamenti, impronta del fascicolo24 mesi dopo il soggiorno, modificabile fino a 5 anniEsecuzione del contratto di soggiorno, di cui lo stato dei luoghi è un accessorio previsto dalle Condizioni di locazione (art. 6.1.b); in subordine interesse legittimo del Titolare del trattamento per l'analisi degli scostamenti (art. 6.1.f)
A4Scambi con i ViaggiatoriConsentire al Titolare del trattamento di comunicare con i propri Viaggiatori dalla Piattaforma, anche per le prenotazioni provenienti da un Canale di distribuzioneViaggiatoriContenuto dei messaggi, allegati, metadati di invioCon la prenotazione (A1)Esecuzione del contratto di soggiorno (art. 6.1.b)
A5Pratiche di candidatura a una locazione di lunga durataCostituire e analizzare una pratica di candidatura (documenti dell'elenco tassativo del décret n° 2015-1437), con estrazione automatizzata di campi per accelerare l'esame da parte del locatoreCandidati conduttori, garantiIdentità, dati di contatto, tipo di impiego, datore di lavoro, reddito mensile, stato e riferimento presso il servizio pubblico di verifica, documenti giustificativi, testo grezzo e campi estratti dal documentoNon selezionato: 3 mesi dopo la decisione · selezionato: durata del contratto di locazione + 5 anniMisure precontrattuali adottate su richiesta dell'interessato, poi esecuzione del contratto di locazione (art. 6.1.b)
A6Registri di audit — parte relativa alle operazioni compiute per conto del Titolare del trattamentoTracciare le transizioni sensibili di un soggiorno o di una pratica (accesso alla serratura, check-in, check-out, firma, documenti, incidenti) a fini di prova e di imputabilitàOgni utente la cui azione è registrata come attore o come oggettoIdentificativo dell'attore, azione, oggetto, contesto strutturato, marcatura temporale36 mesiInteresse legittimo del Titolare del trattamento all'imputabilità delle operazioni (art. 6.1.f)

Allegato B — Sub-responsabili

Stato verificato al 15 settembre 2026. Figurano qui soltanto i fornitori che trattano dati del Titolare del trattamento per conto di YStay. I terzi che trattano tali dati in qualità di titolari del trattamento autonomi, che sono i fornitori propri del Titolare del trattamento, o che intervengono soltanto sui trattamenti di cui YStay è essa stessa titolare, sono elencati in fondo all'allegato a titolo informativo. La colonna «Garanzia di trasferimento» indica la garanzia adottata; «da confermare alla firma» significa che il relativo documento contrattuale deve essere archiviato prima che l'Accordo sia firmato.

Sub-responsabileRuoloEntità contraente e localizzazioneGaranzia di trasferimento
netcup GmbHHosting dell'interfaccia di programmazione, del database e della cachenetcup GmbH, Karlsruhe (Germania) — centro dati di Vienna (Austria)Non applicabile (UE) — contratto di trattamento (AVV) da firmare prima della firma del presente Accordo
Cloudflare, Inc.Storage a oggetti dei contenuti e dei documenti privati (R2); proxy, nomi di dominio e filtraggio davanti all'interfaccia di programmazioneCloudflare, Inc., San Francisco (Stati Uniti) — contenitori R2 in giurisdizione UEStorage: non applicabile (UE) · Proxy (metadati di traffico): DPF o clausole contrattuali tipo incluse nel DPA Cloudflare — da confermare alla firma
Vercel Inc.Hosting della dashboard web e del sito pubblicoVercel Inc., San Francisco (Stati Uniti)DPF (certificazione verificata il 15/09/2026) + clausole contrattuali tipo di ripiego nel DPA Vercel
ResendInvio dei messaggi di posta elettronica transazionaliResend, Inc. (Stati Uniti)DPF (certificazione verificata il 15/09/2026) + clausole contrattuali tipo di ripiego nel DPA Resend
Expo / EASDistribuzione e aggiornamento delle applicazioni mobili; trasporto dei token di notifica650 Industries, Inc. (Stati Uniti)Clausole contrattuali tipo nel DPA Expo — da confermare alla firma
OVH SASInvio di messaggi brevi (autenticazione a due fattori, avviso di reperibilità)OVH SAS, Roubaix (Francia)Non applicabile (UE) — DPA incluso nelle condizioni OVHcloud
AnthropicAnalisi degli scostamenti StayProof, redazione e traduzione assistite, suggerimenti di risposta, estrazione di campi (Allegato C)Anthropic, PBC, San Francisco (Stati Uniti) — non certificata DPF al 15/09/2026Clausole contrattuali tipo (modulo 3) incorporate nel DPA Anthropic + valutazione d'impatto del trasferimento — da confermare alla firma; alternativa senza trasferimento: Claude tramite AWS Bedrock in regione Unione europea
STAAH (Su-API)Distribuzione degli Annunci e ricezione delle Prenotazioni dai Canali di distribuzione[À COMPLÉTER : entité contractante STAAH — STAAH Ltd (Nouvelle-Zélande, pays adéquat) ou entité indienne]Decisione di adeguatezza (Nuova Zelanda) o clausole contrattuali tipo — da confermare prima dell'attivazione
Yousign SASFirma elettronica dei contratti di locazione (locazioni di lunga durata), quando il Titolare del trattamento la utilizzaYousign SAS, Caen (Francia)Non applicabile (UE) — DPA Yousign

Terzi destinatari che non sono sub-responsabili di YStay (a titolo informativo):

TerzoRuoloQualifica
Stripe Payments Europe, Ltd.Pagamento dei Viaggiatori, cauzioni, account connesso del Titolare del trattamentoTitolare del trattamento autonomo per le operazioni di pagamento; legato al Titolare del trattamento dallo Stripe Connected Account Agreement
DossierFacile (Stato francese)Verifica della pratica di locazione, quando il candidato la richiedeServizio pubblico, titolare del trattamento autonomo
Canali di distribuzione (Airbnb, Booking.com, ecc.)Origine delle Prenotazioni distribuiteTitolari del trattamento autonomi, legati al Titolare del trattamento dalle proprie condizioni
NukiSerrature connesseFornitore proprio del Titolare del trattamento, connesso da lui con il proprio account
PriceLabsTariffazione dinamicaFornitore proprio del Titolare del trattamento, attivato da lui
Plausible AnalyticsMisurazione dell'audience del sito pubblico di YStay, servizio ospitato, senza cookie e senza identificativo individualeResponsabile del trattamento di YStay per un trattamento di cui YStay è titolare; nessun dato del Titolare del trattamento né dei suoi Viaggiatori; fuori dal perimetro del presente Accordo
AxeptioRaccolta e conservazione del consenso dei visitatori del sito pubblico di YStayResponsabile del trattamento di YStay per un trattamento di cui YStay è titolare; fuori dal perimetro del presente Accordo
PennylaneContabilità di YStayResponsabile del trattamento di YStay per i dati di cui YStay è titolare (fatturazione); configurato, nessun cliente in servizio: nessun dato è trasmesso a oggi; fuori dal perimetro del presente Accordo

Fornitori dichiarati nella configurazione del servizio ma non attivati, che non trattano alcun dato: Moonshot AI (blocco chiuso; la sua reintroduzione presupporrebbe la qualificazione completa del trasferimento verso Singapore e l'informazione preventiva dell'articolo 9.2), Sentry, AWS SES, Postmark e Slack. La geocodifica è ospitata internamente sull'infrastruttura europea di YStay.

Allegato C — Funzioni assistite dall'intelligenza artificiale

Ogni funzione si esegue su iniziativa del Titolare del trattamento o di un Membro del team; le impostazioni che consentono di disattivarla individualmente dall'account sono messe a disposizione alla data [À COMPLÉTER : date de mise à disposition des réglages de désactivation par fonction]. Nessun dato trasmesso è utilizzato per addestrare modelli. I periodi di conservazione presso il fornitore sono quelli del suo contratto (Anthropic: al massimo 30 giorni nei sistemi di produzione, salvo opzione di non conservazione). Nessuna di queste funzioni produce una decisione ai sensi dell'articolo 22 del GDPR.

FunzioneDati trasmessi al fornitoreFornitoreCiò che la funzione produceCiò che non fa
Analisi degli scostamenti StayProofRisposte di controllo e osservazioni, sotto forma di codici di constatazione calcolati dalla Piattaforma — senza fotografia né identità del ViaggiatoreAnthropicRiepilogo degli scostamenti constatati e ordine di presentazione, con ogni scostamento che rinvia agli elementi che lo fondanoNessuna decisione, nessuna trattenuta, nessuna qualificazione di responsabilità
Consigli per l'annuncioTipo di bene, titolo dell'Annuncio, indicatore di completezza e raccomandazioni calcolate dalla Piattaforma (senza dati del Viaggiatore)AnthropicRaccomandazioni redatte nella lingua del Titolare del trattamentoNessuna decisione, nessuna modifica dell'Annuncio senza il Titolare del trattamento
Redazione e traduzione delle guide di accoglienzaTesto della guida redatto dal Titolare del trattamento, lingua di partenza e lingua di arrivo (senza dati del Viaggiatore)AnthropicProposta di testo, traduzioneNessuna decisione, nessuna pubblicazione senza convalida del Titolare del trattamento
Redazione e traduzione dei siti di prenotazioneNome del sito, titolo, riassunto, tipo di bene, città, paese, dotazioni e descrizioni dell'Annuncio (senza dati del Viaggiatore)AnthropicProposta di testo, traduzioneNessuna decisione, nessuna pubblicazione senza convalida del Titolare del trattamento
Suggerimenti di risposta ai ViaggiatoriFilo di scambi con il Viaggiatore (nome di battesimo, contenuto dei messaggi), indirizzo e città dell'alloggio, note di arrivo, saldo dovutoAnthropicBozza di rispostaNessuna decisione, nessun invio senza rilettura e convalida del Titolare del trattamento
Assistenza alla dichiarazione di una controversiaDate del soggiorno, tipo di bene e città, nome di battesimo del Viaggiatore, codici di constatazione e categorie tratti dallo stato dei luoghi, inventario delle prove documentate, stato del reclamoAnthropicBozza di dichiarazione destinata al Titolare del trattamentoNessuna decisione, nessuna valutazione del danno, nessuna trasmissione a terzi
Bozza di contratto di soggiornoTitoli e testo delle clausole del modello di contratto del Titolare del trattamento, marcatori di personalizzazione non sostituiti (senza dati del Viaggiatore)AnthropicBozza di clausola o di contratto, elenco delle menzioni mancantiNessuna decisione, nessuna consulenza legale, nessuna firma
Estrazione di campi da un documento di candidaturaContenuto del documento depositato dal candidatoAnthropic o fornitore OCR configurato [À COMPLÉTER : prestataire OCR effectif]Campi estratti e livello di confidenza, testo grezzo per l'esameNessuna decisione, nessun punteggio, nessuna classifica, nessuna raccomandazione di selezione

Scarica questa versione Il file scaricato è la versione pubblicata, byte per byte.

Versioni precedenti

Nessuna: questa è la prima versione pubblicata.