Note legali
Accordo sul trattamento dei dati
Condizioni ai sensi della KVKK, del GDPR e del diritto britannico, svizzero e statunitense per il trattamento dei dati dei clienti delle imprese che utilizzano Planfly come responsabile del trattamento, i sub-responsabili e i trasferimenti internazionali.
Contenido · 24 sezioni
- Parti e ambito di applicazione
- 1. Definizioni
- 2. Ruoli delle parti
- 3. Istruzioni dell'Impresa
- 4. Obblighi dell'Impresa
- 5. Riservatezza
- 6. Sicurezza
- 7. Sub-responsabili del trattamento
- 8. Trasferimenti internazionali
- 8.1. Imprese in Türkiye
- 8.2. Imprese nello Spazio economico europeo
- 8.3. Imprese nel Regno Unito
- 8.4. Imprese in Svizzera
- 8.5. Altri paesi e trasferimenti successivi
- 9. Richieste degli interessati
- 10. Violazioni dei dati personali
- 11. Valutazioni d'impatto e consultazione preventiva
- 12. Cancellazione e restituzione
- 13. Informazioni e verifiche
- 14. Richieste delle autorità pubbliche
- 15. Condizioni aggiuntive per le leggi degli Stati degli USA
- 16. HIPAA
- 17. Responsabilità
- 18. Durata e cessazione
- 19. Modifiche
- 20. Lingua e legge applicabile
- Allegato 1: Dettagli del trattamento
- A. Parti
- B. Descrizione del trattamento e del trasferimento
- C. Autorità di controllo competente
- Allegato 2: Misure tecniche e organizzative
- Allegato 3: Sub-responsabili del trattamento
Questa versione italiana è una traduzione fornita per comodità; fanno fede le versioni turca e inglese. Il presente Accordo è redatto in turco e inglese: per le imprese il cui paese dell'account è la Türkiye prevale la versione turca; per tutte le altre imprese prevale la versione inglese (sezione 20).
Parti e ambito di applicazione
Il presente Accordo sul trattamento dei dati (l'"Accordo") è concluso tra Mobiza Teknoloji ("Planfly"), che fornisce il servizio Planfly, e l'impresa che apre un account aziendale su Planfly e accetta le Condizioni d'uso (l'"Impresa"). L'Accordo è un allegato integrante delle Condizioni d'uso ed entra in vigore, senza una firma separata, quando l'Impresa accetta le Condizioni d'uso.
L'Accordo si applica ai dati personali che Planfly tratta per conto dell'Impresa. I dati che Planfly tratta come titolare per le proprie finalità (account aziendali, abbonamenti e fatturazione, registrazioni di assistenza e sicurezza) sono disciplinati dall'Informativa sulla privacy e dall'Informativa sulla privacy ai sensi della KVKK, e non dal presente Accordo.
La sezione 11 delle Condizioni d'uso e il presente Accordo si applicano congiuntamente. In materia di protezione dei dati personali prevale il presente Accordo e, ove si applichino le Clausole contrattuali tipo, prevalgono queste ultime.
1. Definizioni
- Normativa sulla protezione dei dati: le leggi sulla protezione dei dati personali applicabili al trattamento dei Dati personali dell'Impresa, in particolare la legge n. 6698 sulla protezione dei dati personali ("KVKK"), il regolamento (UE) 2016/679 (regolamento generale sulla protezione dei dati, "GDPR"), il UK GDPR e il Data Protection Act 2018 del Regno Unito, la legge federale svizzera sulla protezione dei dati ("FADP"), il California Consumer Privacy Act ("CCPA") e le leggi sulla privacy degli altri Stati degli USA.
- Dati personali dell'Impresa: i dati personali raccolti attraverso la pagina di prenotazione, il widget, la dashboard o l'app mobile dell'Impresa, oppure inseriti in Planfly dall'Impresa, che Planfly tratta per conto dell'Impresa.
- Sub-responsabile del trattamento: un terzo incaricato da Planfly di trattare i Dati personali dell'Impresa.
- Violazione dei dati personali: una violazione di sicurezza che comporta accidentalmente o illecitamente la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai Dati personali dell'Impresa.
- Clausole contrattuali tipo: le clausole contrattuali tipo allegate alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021.
- Addendum UK: l'International Data Transfer Addendum alle Clausole contrattuali tipo (versione B1.0) emanato dall'Information Commissioner's Office (ICO) del Regno Unito ai sensi della sezione 119A del Data Protection Act 2018.
I termini non definiti nel presente Accordo, quali "titolare del trattamento", "responsabile del trattamento", "interessato", "trattamento" e "fornitore di servizi", hanno il significato loro attribuito dalla Normativa sulla protezione dei dati.
2. Ruoli delle parti
Per i Dati personali dell'Impresa, l'Impresa è il titolare del trattamento e Planfly è il responsabile del trattamento. Se l'Impresa agisce a sua volta come responsabile per conto di un altro titolare, Planfly è il sub-responsabile dell'Impresa e quest'ultima garantisce che le proprie istruzioni a Planfly siano conformi a quelle del proprio titolare. Ai fini del CCPA, Planfly è il "fornitore di servizi" dell'Impresa; ai fini delle leggi degli altri Stati degli USA, è il suo "responsabile del trattamento".
L'oggetto, la durata, la natura e le finalità del trattamento, le tipologie di dati personali e le categorie di interessati sono riportati nell'Allegato 1.
3. Istruzioni dell'Impresa
Planfly tratta i Dati personali dell'Impresa esclusivamente sulla base delle istruzioni documentate dell'Impresa. Le Condizioni d'uso, il presente Accordo, le impostazioni effettuate dall'Impresa nella dashboard e le istruzioni impartite tramite la dashboard, l'app mobile o i canali di assistenza costituiscono le istruzioni documentate dell'Impresa. Se la legge cui Planfly è soggetta richiede un altro trattamento, Planfly informa l'Impresa di tale obbligo legale prima del trattamento, salvo che tale legge lo vieti.
Se ritiene che un'istruzione violi la Normativa sulla protezione dei dati, Planfly informa immediatamente l'Impresa e può sospendere il trattamento interessato fino alla correzione dell'istruzione.
4. Obblighi dell'Impresa
L'Impresa riconosce e garantisce che:
- dispone di una base giuridica ai sensi della Normativa sulla protezione dei dati per trattare i Dati personali dell'Impresa e ha informato gli interessati; se utilizza i modelli di informativa forniti da Planfly, ne ha verificato la corrispondenza alle proprie attività,
- ove necessario, ha ottenuto il consenso conformemente alla legge,
- prepara le domande del modulo preliminare in conformità al principio di minimizzazione dei dati e non richiede categorie particolari di dati personali (inclusi dati relativi alla salute) non necessarie per l'appuntamento,
- salvo che sia necessario, non utilizza nei nomi dei servizi, nelle descrizioni dei pagamenti o nei testi delle notifiche formulazioni che possano rivelare lo stato di salute di una persona,
- è responsabile di rispondere alle richieste degli interessati,
- concede l'accesso alla dashboard soltanto a persone autorizzate e mantiene sicuro il proprio account,
- impartisce a Planfly soltanto istruzioni lecite.
5. Riservatezza
Planfly limita l'accesso dei propri dipendenti e collaboratori che possono accedere ai Dati personali dell'Impresa a quanto richiesto dalle loro mansioni e garantisce che tali persone siano vincolate da obblighi contrattuali o legali di riservatezza.
6. Sicurezza
Conformemente all'articolo 12 della KVKK e all'articolo 32 del GDPR, Planfly attua misure tecniche e organizzative adeguate alla natura del trattamento e ai rischi. Tali misure sono descritte nell'Allegato 2. Planfly può aggiornarle in funzione degli sviluppi tecnici, purché il livello di protezione non venga ridotto. Ai sensi del secondo comma dell'articolo 12 della KVKK, le parti sono congiuntamente responsabili dell'adozione delle misure di sicurezza; l'Impresa è responsabile della sicurezza dei propri account e dispositivi e delle impostazioni nella dashboard.
7. Sub-responsabili del trattamento
L'Impresa concede a Planfly un'autorizzazione scritta generale a utilizzare i Sub-responsabili elencati nell'Allegato 3. Almeno 30 giorni prima di incaricare un nuovo Sub-responsabile o sostituirne uno esistente, Planfly aggiorna l'Allegato 3 e informa l'Impresa via email o mediante notifica nella dashboard. Entro tale periodo, l'Impresa può opporsi per ragionevoli motivi relativi alla protezione dei dati; se le parti non riescono a risolvere l'obiezione entro un termine ragionevole, l'Impresa può porre fine all'abbonamento interessato dalla modifica.
Planfly impone a ciascun Sub-responsabile, mediante contratto scritto, obblighi che garantiscano almeno il livello di protezione previsto dal presente Accordo e rimane responsabile nei confronti dell'Impresa dell'adempimento degli obblighi del Sub-responsabile nella misura prevista dalla Normativa sulla protezione dei dati.
I servizi utilizzati dall'Impresa collegando il proprio account (ad esempio Google Calendar e Google Meet, il proprio account presso un istituto di pagamento) e gli istituti di pagamento che forniscono servizi di pagamento come titolari ai sensi delle leggi loro applicabili non sono Sub-responsabili di Planfly; i dati vengono trasmessi a tali fornitori su istruzione dell'Impresa.
8. Trasferimenti internazionali
8.1. Imprese in Türkiye
Se l'Impresa si trova in Türkiye, i trasferimenti dei Dati personali dell'Impresa a Sub-responsabili all'estero si basano, ai sensi dell'articolo 9 della KVKK e del Regolamento sulle procedure e sui principi per il trasferimento di dati personali all'estero, prioritariamente su una decisione di adeguatezza e, in sua assenza, su garanzie adeguate quali il contratto standard pubblicato dal Comitato per la protezione dei dati personali. Ove necessario per tali trasferimenti, l'Impresa autorizza Planfly a concludere i contratti standard anche per suo conto.
8.2. Imprese nello Spazio economico europeo
Se il trasferimento dei Dati personali dell'Impresa da quest'ultima a Planfly è soggetto al GDPR, tra le parti si applica il Modulo Due (da titolare a responsabile) delle Clausole contrattuali tipo oppure, se l'Impresa è un responsabile, il Modulo Tre (da responsabile a responsabile), e tali moduli vengono incorporati nel presente Accordo per riferimento. L'Impresa è l'esportatore dei dati e Planfly è l'importatore. Si applicano le seguenti scelte:
- si applica la clausola 7 (clausola di adesione),
- nella clausola 9(a) si applica l'Opzione 2 (autorizzazione scritta generale); il termine di preavviso è di 30 giorni come previsto dalla sezione 7 del presente Accordo,
- non si applica il testo facoltativo della clausola 11(a),
- per la clausola 13, l'autorità di controllo competente è quella dello Stato membro in cui è stabilito l'esportatore dei dati; se l'esportatore non è stabilito nell'Unione europea, è l'autorità di controllo dello Stato membro in cui si trova il suo rappresentante ai sensi dell'articolo 27 del GDPR oppure, se non è tenuto a designare un rappresentante, l'autorità di controllo di uno degli Stati membri in cui si trovano gli interessati,
- nella clausola 17 si applica l'Opzione 2: le Clausole contrattuali tipo sono disciplinate dal diritto dello Stato membro in cui è stabilito l'esportatore dei dati o, se tale diritto non riconosce diritti ai terzi beneficiari, dal diritto irlandese,
- per la clausola 18(b), le controversie sono risolte dai tribunali dello Stato membro in cui è stabilito l'esportatore dei dati oppure, se l'esportatore non è stabilito nell'Unione europea, dai tribunali irlandesi,
- l'Allegato I delle Clausole contrattuali tipo corrisponde all'Allegato 1 del presente Accordo, l'Allegato II all'Allegato 2 e l'Allegato III all'Allegato 3.
8.3. Imprese nel Regno Unito
Se il trasferimento è soggetto al UK GDPR, le Clausole contrattuali tipo della sezione 8.2 si applicano insieme all'Addendum UK. I dati delle parti per la Tabella 1 dell'Addendum UK sono riportati nell'Allegato 1, i moduli e le scelte per la Tabella 2 nella sezione 8.2 e le informazioni sulle appendici per la Tabella 3 negli Allegati da 1 a 3; per la Tabella 4, sia l'importatore sia l'esportatore possono porre fine all'Addendum UK secondo la sua sezione 19. In caso di contrasto tra l'Addendum UK e le Clausole contrattuali tipo, si applica l'Addendum UK.
8.4. Imprese in Svizzera
Se il trasferimento è soggetto alla FADP, le Clausole contrattuali tipo della sezione 8.2 si applicano con i seguenti adattamenti: nella misura in cui il trasferimento è soggetto alla FADP, l'autorità di controllo competente è l'Incaricato federale della protezione dei dati e della trasparenza (FDPIC); il termine "Stato membro" non può essere interpretato in modo da impedire agli interessati in Svizzera di far valere le proprie pretese nel luogo della loro residenza abituale; i riferimenti al GDPR devono essere letti come riferimenti alle corrispondenti disposizioni della FADP.
8.5. Altri paesi e trasferimenti successivi
Per le Imprese di altri paesi, Planfly collabora ragionevolmente all'adozione delle garanzie richieste per i trasferimenti all'estero dalla legge del paese in cui si trova l'Impresa. I trasferimenti successivi da Planfly ai Sub-responsabili si basano su una decisione di adeguatezza (per i Sub-responsabili negli Stati Uniti, il EU-U.S. Data Privacy Framework e le sue estensioni britannica e svizzera) oppure sulle Clausole contrattuali tipo e sui relativi adattamenti britannici e svizzeri.
9. Richieste degli interessati
Per consentire all'Impresa di rispondere alle richieste degli interessati, Planfly mette a disposizione nella dashboard strumenti quali la visualizzazione, l'esportazione, la rettifica e la cancellazione delle schede clienti e fornisce ulteriore assistenza ragionevole ove necessario. Planfly inoltra all'Impresa senza ingiustificato ritardo ogni richiesta relativa ai Dati personali dell'Impresa che le pervenga direttamente e, salvo indirizzare l'interessato all'Impresa, non risponde alla richiesta senza le istruzioni dell'Impresa.
10. Violazioni dei dati personali
Se viene a conoscenza di una Violazione dei dati personali, Planfly informa l'Impresa senza ingiustificato ritardo e, ove possibile, entro 48 ore. Nella misura in cui siano note al momento, la notifica descrive la natura della violazione, le categorie e il numero approssimativo di interessati e registrazioni coinvolti, le probabili conseguenze, le misure adottate o proposte e i recapiti di Planfly; le informazioni vengono integrate man mano che si rendono disponibili. Planfly fornisce assistenza ragionevole per consentire all'Impresa di adempiere ai propri obblighi di notifica al Comitato per la protezione dei dati personali, all'autorità di controllo competente e agli interessati. La notifica di una violazione non implica che Planfly ne riconosca la colpa.
11. Valutazioni d'impatto e consultazione preventiva
Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, Planfly fornisce informazioni e assistenza ragionevoli per consentire all'Impresa di effettuare una valutazione d'impatto sulla protezione dei dati e, ove necessario, consultare l'autorità di controllo.
12. Cancellazione e restituzione
L'Impresa può esportare le schede clienti dalla dashboard durante l'abbonamento e prima di chiudere il proprio account. Dopo la cancellazione dell'account aziendale, Planfly cancella o anonimizza i Dati personali dell'Impresa entro 30 giorni. Le copie nei backup vengono cancellate al completamento del ciclo di backup, entro un massimo di 35 giorni, e fino ad allora vengono conservate cifrate e soltanto per il ripristino in caso di disastro. Le registrazioni che la legge applicabile a Planfly impone di conservare più a lungo (ad esempio le registrazioni delle transazioni e delle accettazioni del Modulo di pagamento) vengono conservate esclusivamente per tale finalità e per il periodo richiesto.
13. Informazioni e verifiche
Planfly mette a disposizione dell'Impresa le informazioni necessarie a dimostrare la conformità al presente Accordo (il presente Accordo, le misure dell'Allegato 2, l'elenco dell'Allegato 3 e le risposte alle domande ragionevoli dell'Impresa). Se tali informazioni non consentono di risolvere un dubbio ragionevole, oppure se lo richiede un'autorità competente, l'Impresa può far effettuare a proprie spese una verifica da un revisore indipendente vincolato alla riservatezza, al massimo una volta all'anno, durante l'orario di lavoro e con un preavviso scritto di almeno 30 giorni. La verifica non comprende l'accesso ai dati di altri clienti o a informazioni che comprometterebbero la sicurezza di Planfly. Restano impregiudicati i diritti previsti dalla clausola 8.9 delle Clausole contrattuali tipo.
14. Richieste delle autorità pubbliche
Se Planfly riceve da un'autorità pubblica o da un tribunale una richiesta di accesso ai Dati personali dell'Impresa, informa quest'ultima senza ingiustificato ritardo salvo divieto di legge; valuta la legittimità della richiesta, contesta una richiesta che ritiene illegittima con i mezzi disponibili ai sensi della legge applicabile e comunica soltanto i dati minimi richiesti dalla legge.
15. Condizioni aggiuntive per le leggi degli Stati degli USA
Se i Dati personali dell'Impresa sono soggetti al CCPA o alle leggi sulla privacy degli altri Stati degli USA, Planfly, in qualità di fornitore di servizi e responsabile del trattamento:
- non vende i Dati personali dell'Impresa né li condivide per pubblicità comportamentale tra contesti diversi,
- conserva, utilizza e comunica i Dati personali dell'Impresa soltanto per le finalità aziendali specificate nell'Allegato 1 e nell'ambito del proprio rapporto commerciale diretto con l'Impresa,
- non combina i Dati personali dell'Impresa con dati personali ricevuti da altre persone o raccolti nelle proprie interazioni, salvo quanto consentito dalla legge,
- rispetta tali leggi e fornisce il livello di protezione da esse richiesto, e informa l'Impresa qualora determini di non essere più in grado di adempiere a tali obblighi,
- consente all'Impresa di adottare misure ragionevoli e appropriate per garantire che i dati siano utilizzati conformemente al presente Accordo e per interrompere e porre rimedio a utilizzi non autorizzati,
- collabora con l'Impresa nel rispondere alle richieste dei consumatori,
- impone gli stessi obblighi ai propri Sub-responsabili.
Per quanto riguarda il Washington My Health My Data Act e le analoghe leggi sui dati sanitari dei consumatori, Planfly tratta tali dati esclusivamente su istruzione dell'Impresa e nell'ambito del presente Accordo; gli obblighi relativi all'informativa sulla privacy e al consenso previsti da tali leggi spettano all'Impresa.
16. HIPAA
Planfly non sottoscrive accordi di business associate ai sensi della legge statunitense Health Insurance Portability and Accountability Act del 1996 (HIPAA), e il servizio non è progettato per gli obblighi imposti dall'HIPAA. Un'Impresa che sia una "covered entity" o un "business associate" ai sensi dell'HIPAA si impegna a non utilizzare Planfly per creare, ricevere, conservare o trasmettere informazioni sanitarie protette (PHI).
17. Responsabilità
La responsabilità delle parti ai sensi del presente Accordo è soggetta alle disposizioni sulla responsabilità delle Condizioni d'uso. Questa disposizione non limita i diritti degli interessati ai sensi delle Clausole contrattuali tipo e della Normativa sulla protezione dei dati.
18. Durata e cessazione
Il presente Accordo rimane in vigore finché sono in vigore le Condizioni d'uso. Dopo la cessazione delle Condizioni d'uso, le disposizioni pertinenti continuano ad applicarsi finché Planfly tratta o conserva i Dati personali dell'Impresa.
19. Modifiche
Planfly può aggiornare il presente Accordo a seguito di modifiche legislative, decisioni delle autorità competenti o modifiche del servizio; le modifiche sostanziali a svantaggio dell'Impresa vengono notificate almeno 30 giorni prima della loro entrata in vigore. Le versioni delle Clausole contrattuali tipo e dell'Addendum UK ufficialmente modificate o sostituite si applicano dalla loro data di entrata in vigore.
20. Lingua e legge applicabile
Il presente Accordo è redatto in turco e inglese. Per le Imprese il cui paese dell'account è la Türkiye prevale la versione turca; per tutte le altre Imprese prevale la versione inglese. Le Clausole contrattuali tipo e l'Addendum UK sono disciplinati dalla legge indicata nelle rispettive disposizioni; per le altre disposizioni del presente Accordo si applicano le disposizioni sulla legge applicabile e sulla competenza giurisdizionale delle Condizioni d'uso.
Allegato 1: Dettagli del trattamento
A. Parti
- Esportatore dei dati / titolare del trattamento: l'Impresa; nome, indirizzo e recapiti sono registrati nell'account aziendale. Attività: fornitura di servizi su appuntamento. Ruolo: titolare del trattamento (responsabile quando l'Impresa agisce per conto di un altro titolare).
- Importatore dei dati / responsabile del trattamento: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; contatto: legal@planfly.com.tr. Attività: servizio software di prenotazione online Planfly. Ruolo: responsabile del trattamento.
- La data in cui l'Impresa accetta elettronicamente le Condizioni d'uso è la data in cui le parti accettano il presente Accordo e le Clausole contrattuali tipo.
B. Descrizione del trattamento e del trasferimento
- Categorie di interessati: i clienti dell'Impresa e le persone che prenotano appuntamenti (clienti, pazienti, membri, studenti ecc.) e i loro rappresentanti legali; il personale e i membri del team dell'Impresa; le persone che lasciano recensioni.
- Categorie di dati personali: dati identificativi e di contatto (nome, cognome, telefono, email); dettagli dell'appuntamento (servizio, membro del personale, data, ora, stato, registrazioni di cancellazioni e mancate presentazioni, nota dell'appuntamento); data di nascita, etichette, note private e cronologia degli appuntamenti aggiunte dall'Impresa; un indicatore della probabilità di presenza calcolato dalla cronologia degli appuntamenti e mostrato soltanto all'Impresa; risposte al modulo preliminare; registrazioni delle notifiche e delle consegne; recensioni; registrazioni delle informative sulla privacy, del consenso e del consenso ai messaggi commerciali (data, indirizzo IP, informazioni sul browser, versione del testo); se viene utilizzato il Modulo di pagamento, dati di pagamento limitati (importo, data, numero della transazione, tipo di carta e ultime quattro cifre mascherate; numero della carta e codice di sicurezza non vengono trattati); link delle riunioni per gli appuntamenti online; dati del personale (nome, titolo, foto, orario di lavoro, account utente); registri di sicurezza e statistiche sulle visite senza cookie.
- Categorie particolari di dati: a seconda delle scelte dell'Impresa, le risposte al modulo preliminare, le note degli appuntamenti e le note dei clienti possono contenere dati relativi alla salute. Garanzie aggiuntive: cifratura nel database delle note private nella scheda cliente, accesso basato sui ruoli, opzione di messaggio discreto che nasconde il nome del servizio nei promemoria, registrazione del consenso esplicito facoltativo con data, indirizzo IP e versione del testo, e le misure dell'Allegato 2.
- Frequenza del trasferimento: continua.
- Natura del trattamento: hosting, conservazione, organizzazione, visualizzazione, trasmissione (email, SMS, notifiche push), calcolo (disponibilità, statistiche), esportazione e cancellazione.
- Finalità del trattamento: fornire all'Impresa servizi di prenotazione online, calendario, schede clienti, notifiche, recensioni, statistiche e, ove utilizzati, pagamenti online; nonché la sicurezza, l'assistenza e la manutenzione di tali servizi.
- Periodo di conservazione: secondo le cancellazioni e le impostazioni effettuate dall'Impresa nella dashboard; al più tardi entro i termini della sezione 12 del presente Accordo.
- Trasferimenti a Sub-responsabili: con l'oggetto, la natura e la durata indicati nell'Allegato 3.
C. Autorità di controllo competente
Per le Imprese nello Spazio economico europeo, l'autorità determinata ai sensi della sezione 8.2; per il Regno Unito, l'Information Commissioner's Office (ICO); per la Svizzera, l'Incaricato federale della protezione dei dati e della trasparenza (FDPIC); per le Imprese in Türkiye, il Comitato per la protezione dei dati personali.
Allegato 2: Misure tecniche e organizzative
- Sicurezza della trasmissione: trasmissione cifrata con TLS (HTTPS) su tutte le connessioni e HTTP Strict Transport Security.
- Controllo degli accessi: separazione dei dati per ciascuna impresa; autorizzazione basata sui ruoli (titolare dell'account, responsabile, membro del personale); autenticazione a due fattori facoltativa; password conservate soltanto sotto forma di hash; cookie di sessione con attributi HttpOnly, Secure e SameSite e protezione CSRF.
- Cifratura: cifratura nel database delle note private nella scheda cliente, delle chiavi delle carte e degli account degli istituti di pagamento, dei dati degli account di pagamento e dei token di accesso di terzi; cifratura dei backup del database.
- Sicurezza applicativa: limitazione della frequenza delle richieste, trappole per bot e rilevamento degli abusi; politica di sicurezza dei contenuti (CSP) e intestazioni di sicurezza; validazione degli input.
- Sicurezza dell'infrastruttura: servizi di database e cache non esposti a Internet; protezione a livello di rete contro attacchi di negazione del servizio e traffico dannoso.
- Registrazione e monitoraggio: conservazione ed esame dei registri di sicurezza, accesso e transazioni.
- Continuità: backup giornalieri cifrati e procedura di ripristino.
- Minimizzazione dei dati: numeri di carta e codici di sicurezza non vengono trattati da Planfly (le pagine di pagamento sono ospitate dall'istituto di pagamento); le statistiche delle pagine di prenotazione vengono conservate senza cookie e senza memorizzare indirizzi IP, rispettando i segnali Do Not Track e Global Privacy Control; opzione di messaggio discreto per i promemoria.
- Personale: privilegi minimi, obblighi di riservatezza e revoca degli accessi al cambiamento dei ruoli.
- Gestione dei Sub-responsabili: obblighi contrattuali di protezione dei dati e sicurezza e valutazione delle configurazioni di sicurezza.
- Gestione degli incidenti: rilevamento e registrazione delle Violazioni dei dati personali e loro notifica conformemente alla sezione 10 del presente Accordo.
Allegato 3: Sub-responsabili del trattamento
Planfly utilizza i seguenti Sub-responsabili per trattare i Dati personali dell'Impresa (ultimo aggiornamento: ottobre 10, 2026).
| Subresponsabili del trattamento | Servizi e dati trattati | Luogo di trattamento |
|---|---|---|
| Fornitore di servizi data center che ospita i server di Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Data center del fornitore |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Stati Uniti) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Stati Uniti) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Stati Uniti |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Turchia) | SMS gönderimi (telefon numarası ve mesaj metni) | Turchia |
| Fornitore del servizio di invio e-mail | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Data center del fornitore |
| OpenAI, L.L.C. (Stati Uniti) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Stati Uniti |
I seguenti fornitori non sono Sub-responsabili di Planfly; i dati vengono trasmessi loro su istruzione dell'Impresa e da essi trattati sotto la propria responsabilità:
- Google Calendar e Google Meet (Google LLC), se l'Impresa collega il proprio account Google,
- gli istituti di pagamento che forniscono il servizio di pagamento nel Modulo di pagamento (iyzico Ödeme Hizmetleri A.Ş. e gli istituti di pagamento presso cui l'Impresa collega il proprio account),
- i servizi di terzi collegati dall'Impresa nella propria pagina di prenotazione.
Altri documenti legali
- Informativa sulla privacy ai sensi della KVKKottobre 10, 2026
- Informativa sulla privacy GDPR (Spazio economico europeo e Svizzera)ottobre 10, 2026
- Informativa sulla privacy per il Regno Unitoottobre 10, 2026
- Informativa sulla privacy per gli Stati Unitiottobre 10, 2026
- Informativa sulla privacyottobre 10, 2026
- Condizioni d'usoottobre 10, 2026
- Politica sui cookieottobre 10, 2026
- Contratto di vendita a distanzaottobre 10, 2026
- Politica di rimborso e consegnaottobre 10, 2026
- Accordo partner (mediazione commerciale)ottobre 10, 2026
- Informativa sulla privacy per i partnerottobre 10, 2026
Dati dell'azienda
Planfly è un prodotto sviluppato e gestito da Mobiza Teknoloji.
- Titolo
- Mobiza Teknoloji
- Indirizzo
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- Ufficio delle imposte
- Ufficio delle imposte di Uludağ
- Numero fiscale
- 1280527561
- Numero DUNS
- 751143161
- Sito web aziendale
- mobiza.com.tr