Ai sensi dell'art. 28 Reg. UE 2016/679 (GDPR) — Versione 2026-07-22
Il servizio già denominato "HostKit Pro" opera ora con la denominazione "Kirina".
Il presente accordo integra i Termini di servizioe si applica automaticamente a ogni cliente (host o impresa di pulizie) che utilizza Kirina. L'accettazione dei Termini vale come sottoscrizione del presente DPA; su richiesta ne forniamo copia firmabile a privacy@kirina.it.
Titolare del trattamento: il cliente (host o impresa di pulizie) che utilizza la piattaforma per trattare dati personali di propri ospiti, collaboratori o clienti. Responsabile del trattamento: CriptaLab, che eroga il servizio Kirina. Per i dati per cui Kirina determina finalità e mezzi (account, fatturazione, anti-abuso) resta titolare autonomo, come da privacy policy.
Non sono previsti dati di categorie particolari (art. 9): il titolare si impegna a non inserirli nella piattaforma.
Il responsabile tratta i dati solo su istruzione documentata del titolare. Le istruzioni sono costituite dai Termini, dal presente DPA e dalla configurazione che il titolare imposta nell'applicazione (attivazione funzioni, canali di notifica, cancellazioni). Il responsabile informa il titolare se ritiene che un'istruzione violi il GDPR.
Le persone autorizzate al trattamento sono vincolate alla riservatezza. L'accesso amministrativo ai dati avviene solo lato server, è limitato al minimo necessario e non include l'accesso ai dati di pagamento (custoditi da Stripe).
Il titolare autorizza in via generale il ricorso ai sub-responsabili elencati nel registro sub-responsabili(versione 2026-07-17) riportato di seguito. Il responsabile impone a ciascuno obblighi equivalenti a quelli del presente DPA e comunica ogni modifica dell'elenco con almeno 15 giorni di preavviso; il titolare può opporsi per motivi legittimi, con facoltà di recesso se l'obiezione non è risolvibile.
| Sub-responsabile | Servizio | Regione dati | Garanzia trasferimento |
|---|---|---|---|
| Supabase | Database, auth, storage | UE (Irlanda) | Dati in UE |
| Cloudflare | Hosting, edge network | USA/globale | Data Privacy Framework |
| Stripe | Pagamenti | UE/USA | Data Privacy Framework |
| Resend | Email transazionali | USA | Clausole contrattuali standard |
| Google (FCM) | Notifiche push | UE/USA | Data Privacy Framework |
| Twilio / Meta (WhatsApp) | SMS/WhatsApp (opzionali) | USA/UE | Data Privacy Framework |
| Mistral AI | Inferenza assistente AI | UE (Francia) | Dati in UE |
| Mistral AI — ricerca web | Ricerca web dell'assistente (domande sulla zona) | UE, con possibile transito query extra-UE | Clausole contrattuali standard del fornitore |
I dati sono conservati in UE. Dove un sub-responsabile ha sede negli USA, il trasferimento è coperto da Data Privacy Framework o da clausole contrattuali standard (artt. 45-46 GDPR), come indicato in tabella. L'inferenza dell'assistente AI avviene in UE (Mistral AI, Francia). Quando l'assistente usa la ricerca webper rispondere a domande sulla zona (es. come raggiungere la struttura, servizi nei dintorni), la query di ricerca può essere trasmessa temporaneamente fuori dall'UE dal fornitore AI verso il proprio motore di ricerca: tale trasferimento è coperto dalle clausole contrattuali standard del fornitore.
Registro sub-responsabili versionato: la versione corrente è la 2026-07-17. Per una copia firmabile del DPA: privacy@kirina.it