Il presente Accordo è stipulato tra Promethea S.r.l., con sede legale in Via Flavia 82, 34148 Trieste (TS), Italia, P.IVA IT01417350327, REA TS‑214318, PEC: promethea@legalmail.it, e‑mail privacy: privacy@prometheasrl.it, in persona del legale rappresentante pro tempore (di seguito «Promethea»);
E
l'Organizzatore, ossia il soggetto (persona fisica o giuridica) che crea e gestisce una o più organizzazioni Business sulla piattaforma «Eventhea» e che accetta il presente accordo in fase di onboarding Business o nelle apposite sezioni della piattaforma (di seguito «Organizzatore»);
congiuntamente anche le «Parti» o i «Contitolari».
1. Premesse
1.1. Le presenti premesse costituiscono parte integrante e sostanziale del presente accordo di contitolarità (di seguito «Accordo»).
1.2. Promethea è sviluppatore e gestore della piattaforma SaaS «Eventhea», nonché del sistema di identità digitale centralizzato «Promethea Account», come descritto nella documentazione contrattuale e informativa applicabile (Termini e Condizioni Eventhea, informative privacy Eventhea Customer e Business, informativa privacy Promethea Account).
1.3. L'Organizzatore utilizza Eventhea per creare, promuovere e gestire eventi, consentendo agli utenti Customer di registrarsi, partecipare e effettuare check‑in/check‑out anche tramite QR code, nonché per gestire il proprio team di collaboratori (Team Member).
1.4. Per alcuni trattamenti di dati personali relativi ai partecipanti agli eventi (Customer), in particolare per: registrazioni agli eventi; gestione delle presenze (check‑in/check‑out); registrazione degli ingressi validati alla porta; utilizzo di QR code e relativi log di scansione — Promethea e l'Organizzatore determinano congiuntamente le finalità e i mezzi del trattamento nell'ambito dell'ecosistema Eventhea.
1.5. Per tali trattamenti le Parti convengono di operare quali contitolari del trattamento ai sensi dell'art. 26 del Regolamento (UE) 2016/679 (GDPR) e, ove applicabile, della normativa nazionale di recepimento, fermo restando che:
- per altri trattamenti Promethea agisce quale titolare autonomo (es. gestione dell'account Eventhea e di Promethea Account, sicurezza tecnica, gamification generale);
- per ulteriori trattamenti l'Organizzatore agisce quale titolare autonomo (es. CRM propri caricati nella piattaforma, comunicazioni verso contatti propri, trattamenti offline o su sistemi diversi);
- per i trattamenti indicati nel Data Processing Agreement Eventhea (DPA), Promethea agisce quale responsabile del trattamento per conto dell'Organizzatore.
1.6. Con il presente Accordo le Parti determinano in modo trasparente gli ambiti delle rispettive responsabilità per l'osservanza degli obblighi derivanti dalla normativa in materia di protezione dei dati personali, con particolare riferimento all'esercizio dei diritti degli interessati e agli obblighi informativi, nonché designano il punto di contatto principale per gli interessati.
2. Oggetto e ambito di applicazione dell'Accordo
2.1. Il presente Accordo disciplina esclusivamente i trattamenti di dati personali relativi agli utenti Customer connessi alle seguenti funzionalità di Eventhea (di seguito congiuntamente i «Trattamenti Condivisi»):
- Registrazioni agli eventi organizzati tramite Eventhea, comprensive della creazione e gestione delle iscrizioni (event_registrations) e dei relativi stati (iscritto, in attesa, cancellato, ecc.);
- Gestione delle presenze agli eventi, mediante: check‑in tramite scansione di QR code del partecipante; registrazione degli ingressi validati alla porta; check‑out manuale effettuato dal Customer o dal personale dell'Organizzatore; eventuale utilizzo della funzionalità Smart Exit per il check‑out automatico, nei limiti in cui essa rappresenti un presupposto per la registrazione della presenza;
- QR code e log di scansione (qr_scan_logs), comprendenti: generazione del QR personale pseudonimo per il partecipante; visualizzazione, in fase di scansione da parte dello staff, dei dati strettamente necessari (nome, cognome, avatar, età calcolata, stato iscrizione, stato blocco, eventuale indicazione di check‑in già avvenuto); registrazione dei log di scansione (chi ha scansionato chi, esito, timestamp, ID evento e organizzazione).
2.2. Restano espressamente esclusi dall'ambito del presente Accordo:
- i trattamenti relativi all’account Customer e alle funzionalità generali dell’app Eventhea lato Customer (utilizzo dell’app, gamification, preferenze di notifica, geolocalizzazione Smart Exit, assistente AI), effettuati da Promethea quale titolare autonomo secondo la «Informativa Privacy Eventhea – Utenti Customer»; con riferimento alla geolocalizzazione, il confronto con l’area evento avviene sul dispositivo dell’Utente e nessuna coordinata è conservata né resa disponibile all’Organizzatore;
- i trattamenti relativi alla gestione di CRM, contatti e referenti caricati dall'Organizzatore (contacts, contact_referenti, ecc.), per i quali l'Organizzatore opera quale titolare e Promethea quale responsabile del trattamento ai sensi del DPA Eventhea;
- i trattamenti ulteriori effettuati dall'Organizzatore al di fuori della Piattaforma o con strumenti diversi (es. propri gestionali, mailing list esterne, gestioni offline dei partecipanti), per i quali l'Organizzatore è unico titolare;
- i trattamenti tecnici di sicurezza, logging, manutenzione, analisi interne e miglioramento di Eventhea effettuati da Promethea quale titolare autonomo.
3. Finalità e base giuridica dei Trattamenti Condivisi
3.1. I Trattamenti Condivisi perseguono le seguenti finalità principali:
- Gestione delle iscrizioni agli eventi organizzati tramite Eventhea, inclusa la creazione e tenuta delle liste partecipanti;
- Gestione degli accessi e delle presenze agli eventi, tramite check‑in/check‑out manuale o tramite scansione del QR code, anche ai fini di sicurezza e controllo accessi;
- Gestione dei log di scansione QR e delle presenze, in un'ottica di tracciabilità degli accessi, prevenzione di abusi, verifica di contestazioni e miglioramento organizzativo degli eventi;
- Conteggio degli ingressi per evento. Il solo totale, senza dati dei partecipanti, è utilizzato da Promethea quale Titolare autonomo per la fatturazione del servizio all'Organizzatore, al di fuori dei Trattamenti Condivisi;
- Verifica dell'idoneità all'accesso, con particolare riferimento alla maggiore età, ove l'evento o la normativa applicabile lo richiedano.
3.2. Le Parti riconoscono che le basi giuridiche dei Trattamenti Condivisi sono principalmente:
- l'esecuzione del contratto relativo all'utilizzo del servizio Eventhea e alla partecipazione agli eventi (nel rapporto tra Promethea e il Customer e, per la parte di partecipazione all'evento, tra Organizzatore e Customer);
- il legittimo interesse congiunto di Promethea e dell'Organizzatore alla corretta organizzazione e gestione degli eventi, alla sicurezza degli accessi e alla prevenzione di abusi, in un contesto proporzionato e rispettoso dei diritti e delle libertà fondamentali dei partecipanti;
- ove rilevante e per gli aspetti connessi alla geolocalizzazione Smart Exit, il consenso dell'utente espresso tramite le interfacce dell'app Eventhea.
4. Ruoli e responsabilità dei Contitolari
4.1. Le Parti convengono la seguente ripartizione delle principali responsabilità in relazione ai Trattamenti Condivisi.
4.1.1. Obblighi informativi verso gli interessati
a) Promethea:
- è responsabile della predisposizione e messa a disposizione dell'informativa privacy Eventhea – Utenti Customer, che descrive, in modo chiaro e comprensibile, anche i Trattamenti Condivisi, indicando la contitolarità con gli Organizzatori e rimandando al presente Accordo;
- cura gli aggiornamenti dell'informativa in relazione all'evoluzione tecnica e organizzativa della Piattaforma e ne assicura l'accessibilità continua tramite siti e applicazioni;
- prevede modalità tecniche per la prova dell'avvenuta informazione (es. registrazione delle accettazioni/visioni delle informative e dei termini).
b) Organizzatore:
- è tenuto, ove opportuno, a rendere ai partecipanti integrazioni o specificazioni informative su profili ulteriori non coperti dall'informativa Customer Eventhea, chiarendo il proprio ruolo di contitolare per le registrazioni e le presenze;
- si impegna a non modificare unilateralmente il testo delle informative predisposte da Promethea né a fornirne versioni fuorvianti.
4.2. 4.2. Determinazione congiunta dei mezzi e delle misure di sicurezza
La progettazione tecnica della Piattaforma (architettura database, QR token, log, RLS, ecc.) è definita da Promethea, che stabilisce le misure di sicurezza tecniche e organizzative applicabili, ivi incluse le modalità di pseudoanonimizzazione dei QR, la segregazione dei dati e la gestione dei diritti di accesso.
L'Organizzatore:
- determina, nel perimetro delle impostazioni disponibili, se e quali eventi attivare, le regole di accesso (es. limiti di età, capienza), l'abilitazione di specifiche funzionalità (es. Smart Exit, AI Assistant) e le autorizzazioni dei propri Team Member;
- è responsabile dell'uso diligente delle funzioni di blocco utenti, gestione staff, ruoli e permessi, nonché della riservatezza e corretta formazione dei Team Member che accedono ai dati dei partecipanti;
- si impegna ad adottare misure organizzative interne coerenti con le funzionalità messe a disposizione da Promethea (es. policy interne per l'uso dei device in cassa/ingresso, confidenzialità del personale, limitazione degli accessi ai soli incaricati).
5. Gestione delle richieste di esercizio dei diritti degli interessati
5.1. In conformità alla normativa applicabile, l'interessato può esercitare i propri diritti (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca dei consensi, ecc.) nei confronti di ciascun contitolare.
5.2. Le Parti convengono che:
a) Promethea fungerà da punto di contatto principale per gli interessati con riferimento ai Trattamenti Condivisi. A tal fine:
- Promethea mette a disposizione l'indirizzo e‑mail privacy@prometheasrl.it per la ricezione delle richieste;
- all'atto della ricezione di una richiesta che coinvolga i Trattamenti Condivisi, Promethea valuta se la richiesta rientra nel proprio esclusivo perimetro di titolarità o se richiede il coinvolgimento dell'Organizzatore;
- in caso di coinvolgimento, informa senza ingiustificato ritardo l'Organizzatore interessato, trasmettendo gli elementi essenziali della richiesta e concordando le azioni da intraprendere;
- coordina, di norma, la risposta all'interessato, fatta salva l'ipotesi in cui ragioni specifiche richiedano che l'Organizzatore risponda direttamente.
b) Organizzatore:
- è tenuto a collaborare tempestivamente con Promethea per la gestione delle richieste dei partecipanti, fornendo ogni informazione utile e adottando le misure necessarie;
- qualora riceva direttamente richieste di esercizio di diritti relative a Trattamenti Condivisi, informerà senza ritardo Promethea, indicando se e in che modo intende soddisfare la richiesta.
5.3. In ogni caso, ciascun Contitolare rimane responsabile, nei confronti dell'interessato e delle Autorità competenti, dell'adempimento degli obblighi di risposta alle richieste che lo riguardano, secondo i termini di legge.
6. Violazioni dei dati personali (data breach)
6.1. Ciascuna Parte si impegna ad adottare misure tecniche e organizzative adeguate per prevenire e rilevare violazioni di dati personali («Data Breach») che possano riguardare i Trattamenti Condivisi.
6.2. In caso di Data Breach che riguardi, in tutto o in parte, i Trattamenti Condivisi:
- la Parte che ne viene a conoscenza per prima ne darà comunicazione all'altra Parte senza ingiustificato ritardo, condividendo almeno le informazioni essenziali disponibili (natura dell'incidente, categorie di dati e di interessati coinvolti, prime misure adottate o proposte);
-
Le Parti collaboreranno in buona fede per:
- valutare i rischi per i diritti e le libertà degli interessati;
- determinare se ricorrano le condizioni per la notifica all'Autorità di controllo competente e, se del caso, agli interessati;
- coordinare, ove possibile, i contenuti delle comunicazioni verso le Autorità e verso gli interessati, evitando duplicazioni e incoerenze.
6.3. Salvo diverso accordo caso per caso:
- Promethea, in quanto gestore tecnico della Piattaforma, si farà carico, di regola, degli adempimenti formali di notifica del Data Breach alle Autorità competenti, qualora l'incidente derivi da eventi occorsi nell'infrastruttura tecnica di Eventhea e rientri nel suo primario controllo.
- L'Organizzatore sarà tenuto ad effettuare eventuali comunicazioni specifiche agli interessati, laddove il Data Breach sia connesso a proprie condotte, sistemi, dispositivi o organizzazione interna (es. accessi indebiti da device dell'Organizzatore, uso improprio delle credenziali da parte dei Team Member).
6.4. Resta fermo che ciascuna Parte rimane autonomamente responsabile nei confronti dell'Autorità di controllo e degli interessati per i profili di propria competenza e per gli eventuali adempimenti omessi o tardivi ad essa imputabili.
7. Tempi di conservazione e cancellazione dei dati
7.1. I tempi di conservazione dei dati personali oggetto dei Trattamenti Condivisi sono determinati congiuntamente dalle Parti e comunicati agli interessati tramite le informative privacy.
7.2. In linea con tali informative, le Parti convengono che:
- i dati relativi alle iscrizioni agli eventi e alle presenze (check‑in/check‑out, esclusi i dati GPS eventualmente raccolti per Smart Exit) siano conservati per un periodo massimo di 3 anni dal termine dell'evento, salvo ulteriore conservazione necessaria per obblighi legali o per la difesa in giudizio; nel registro degli ingressi il riferimento al partecipante è reso anonimo entro lo stesso termine, mentre il dato contabile resta a Promethea per gli obblighi fiscali;
- i log di scansione QR (qr_scan_logs) siano conservati indicativamente fino a 12 mesi dalla data dell'evento, con eventuale anonimizzazione degli identificativi utente per conservare dati di natura puramente statistica o di sicurezza;
- i dati di geolocalizzazione specifici (coordinate GPS) relativi a Smart Exit siano disciplinati dall'informativa Customer e non rientrino, come tali, nei Trattamenti Condivisi di cui al presente Accordo.
7.3. Allo spirare dei termini di conservazione, le Parti convengono che Promethea provveda alla cancellazione o anonimizzazione dei dati nei sistemi Eventhea secondo le logiche tecniche implementate, fermo restando che l'Organizzatore non potrà più accedere ai dati cancellati/anonimizzati tramite la Piattaforma.
7.4. Resta ferma la facoltà di ciascun Contitolare di conservare alcune copie dei dati al di fuori della Piattaforma, nella misura in cui ciò sia necessario per l'adempimento di obblighi di legge o per la tutela in giudizio dei propri diritti, in qualità di titolare autonomo per tali specifiche conservazioni.
8. Misure di sicurezza e accesso ai dati
8.1. Promethea si impegna a mantenere e aggiornare misure tecniche e organizzative adeguate, proporzionate ai rischi connessi ai Trattamenti Condivisi, tra cui, in via esemplificativa:
- architettura multi‑tenant con database separati e Row Level Security (RLS);
- utilizzo di token JWT e QR pseudonimi per la gestione delle identità e degli accessi;
- logging di sicurezza e audit sulle operazioni rilevanti;
- autenticazione sicura per gli operatori della Piattaforma e per i Team Member dell'Organizzatore;
- sistemi di backup e di protezione fisica e logica dei server forniti dai sub‑responsabili infrastrutturali.
8.2. L'Organizzatore si impegna a:
- limitare l'accesso ai dati dei partecipanti ai soli soggetti autorizzati (Team Member) che operino sotto la sua responsabilità, garantendo adeguata formazione e impegni di riservatezza;
- utilizzare in modo appropriato gli strumenti di gestione permessi, ruoli e blocco utenti messi a disposizione da Eventhea;
- adottare a propria volta misure organizzative interne coerenti (es. protezione dei device utilizzati in cassa/ingresso, procedure di chiusura sessioni, policy interne di sicurezza).
9. Rapporti con altri accordi e documentazione contrattuale
9.1. Il presente Accordo integra e non sostituisce:
- i Termini e Condizioni Eventhea – Utenti Customer e i Termini e Condizioni Eventhea – Clienti Business, che disciplinano gli aspetti contrattuali del servizio;
- l'Informativa Privacy Eventhea – Utenti Customer e l'Informativa Privacy Eventhea – Utenti Business, che forniscono le informazioni di dettaglio sui trattamenti effettuati;
- il Data Processing Agreement (DPA) Eventhea, che disciplina i trattamenti in cui Promethea opera quale responsabile del trattamento per conto dell'Organizzatore.
9.2. In caso di contrasto tra il presente Accordo e altre previsioni contrattuali in materia di contitolarità dei trattamenti oggetto di cui all'art. 2, prevale il presente Accordo, fatto salvo quanto eventualmente disposto da norme inderogabili di legge.
10. Responsabilità reciproca
10.1. Ciascun Contitolare è responsabile, nei confronti degli interessati e delle Autorità competenti, per la conformità dei trattamenti ai profili di propria competenza come definiti nel presente Accordo, nelle informative e negli ulteriori accordi contrattuali applicabili.
10.2. L'Organizzatore manleva e tiene indenne Promethea da ogni pretesa, richiesta, sanzione o costo che dovesse derivare da:
- utilizzo illecito o non conforme delle funzionalità di Eventhea (inclusi blocco utenti, check‑in/check‑out, tagging, comunicazioni) imputabile all'Organizzatore o ai suoi Team Member;
- violazioni della normativa in materia di protezione dei dati personali e di altre normative applicabili commesse dall'Organizzatore nell'ambito degli eventi;
- trattamenti ulteriori o autonomi effettuati dall'Organizzatore su dati estratti dalla Piattaforma o raccolti al di fuori di essa.
10.3. Promethea manleva e tiene indenne l'Organizzatore da pretese, richieste o sanzioni che derivino da violazioni della normativa sulla protezione dei dati personali imputabili alla progettazione o gestione tecnica della Piattaforma Eventhea, qualora tali violazioni non siano state determinate da condotte o istruzioni dell'Organizzatore.
11. Durata dell'Accordo
11.1. Il presente Accordo entra in vigore alla data di accettazione da parte dell'Organizzatore tramite l'apposita procedura di onboarding o di aggiornamento contrattuale all'interno di Eventhea e ha durata pari a quella del rapporto contrattuale tra Promethea e l'Organizzatore per l'utilizzo dei servizi Business di Eventhea.
11.2. La cessazione del rapporto contrattuale per qualsiasi causa (recesso, risoluzione, chiusura dell'account Business, cessazione del servizio) comporta automaticamente la cessazione del presente Accordo, fermo restando il completamento delle attività di cancellazione/anonimizzazione dei dati e l'adempimento di eventuali obblighi legali residui.
11.3. Restano in ogni caso ferme le obbligazioni di riservatezza e le disposizioni in materia di responsabilità, violazioni di dati personali e cooperazione con le Autorità, che continueranno a produrre effetti per il tempo necessario al loro adempimento.
12. Modifiche e aggiornamenti dell'Accordo
12.1. Promethea potrà modificare o aggiornare il presente Accordo per adeguarlo a:
- evoluzioni della Piattaforma Eventhea;
- modifiche normative o indicazioni delle Autorità competenti;
- aggiornamenti organizzativi o di sicurezza che incidano sulla ripartizione delle responsabilità.
12.2. In caso di modifiche sostanziali, Promethea ne darà comunicazione all'Organizzatore attraverso la Piattaforma (es. notifica in‑app o e‑mail), mettendo a disposizione il testo aggiornato e, ove necessario, richiedendo una nuova accettazione.
12.3. L'utilizzo continuativo dei servizi Business di Eventhea successivamente all'entrata in vigore delle modifiche, in assenza di espressa disdetta da parte dell'Organizzatore, potrà essere considerato, nei limiti consentiti dalla legge, quale accettazione delle stesse, fermo restando il diritto di Promethea di richiedere un'accettazione esplicita tramite checkbox.
13. Legge applicabile e foro competente
13.1. Il presente Accordo è regolato dalla legge italiana e dal Regolamento (UE) 2016/679.
13.2. Per ogni controversia relativa all'interpretazione o all'esecuzione del presente Accordo sarà competente il foro individuato nei Termini e Condizioni Business Eventhea, fatti salvi eventuali fori inderogabili previsti dalla legge.
14. Accettazione e prova dell'Accordo
14.1. L'Organizzatore accetta il presente Accordo di contitolarità mediante selezione di apposita checkbox dedicata all'interno del flusso di onboarding Business o delle impostazioni dell'account, separata rispetto alle checkbox relative ai Termini e Condizioni Business, al DPA e alle informative privacy.
14.2. Ai fini probatori, Promethea conserva evidenza dell'accettazione, registrando almeno:
- identificativo dell'account Organizzatore e dell'organizzazione;
- tipo di documento accettato (accordo di contitolarità) e relativa versione;
- data e ora (timestamp) dell'accettazione;
- lingua del documento mostrato;
- indirizzo IP e user agent del dispositivo, ove disponibili.
14.3. La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.
Letto, compreso e accettato
Le Parti dichiara di aver letto, compreso e di accettare integralmente il presente Accordo di Contitolarità. L'accettazione avviene tramite selezione dell'apposita casella ed è registrata dalla piattaforma, ai fini probatori, con data e ora, utente, indirizzo IP e versione del documento.