Accordo di Contitolarità

Accordo di Contitolarità del Trattamento

Ai sensi dell'art. 26 del Regolamento (UE) 2016/679 — GDPR
Piattaforma Eventhea — Promethea S.r.l. · P.IVA 01417350327 · REA TS-214318
Via Flavia 82, 34148 Trieste · privacy@prometheasrl.it · PEC: promethea@legalmail.it
Versione 1.1 — Agosto 2026

Il presente Accordo è stipulato tra Promethea S.r.l., con sede legale in Via Flavia 82, 34148 Trieste (TS), Italia, P.IVA IT01417350327, REA TS‑214318, PEC: promethea@legalmail.it, e‑mail privacy: privacy@prometheasrl.it, in persona del legale rappresentante pro tempore (di seguito «Promethea»);

E

l'Organizzatore, ossia il soggetto (persona fisica o giuridica) che crea e gestisce una o più organizzazioni Business sulla piattaforma «Eventhea» e che accetta il presente accordo in fase di onboarding Business o nelle apposite sezioni della piattaforma (di seguito «Organizzatore»);

congiuntamente anche le «Parti» o i «Contitolari».

1. Premesse

1.1. Le presenti premesse costituiscono parte integrante e sostanziale del presente accordo di contitolarità (di seguito «Accordo»).

1.2. Promethea è sviluppatore e gestore della piattaforma SaaS «Eventhea», nonché del sistema di identità digitale centralizzato «Promethea Account», come descritto nella documentazione contrattuale e informativa applicabile (Termini e Condizioni Eventhea, informative privacy Eventhea Customer e Business, informativa privacy Promethea Account).

1.3. L'Organizzatore utilizza Eventhea per creare, promuovere e gestire eventi, consentendo agli utenti Customer di registrarsi, partecipare e effettuare check‑in/check‑out anche tramite QR code, nonché per gestire il proprio team di collaboratori (Team Member).

1.4. Per alcuni trattamenti di dati personali relativi ai partecipanti agli eventi (Customer), in particolare per: registrazioni agli eventi; gestione delle presenze (check‑in/check‑out); registrazione degli ingressi validati alla porta; utilizzo di QR code e relativi log di scansione — Promethea e l'Organizzatore determinano congiuntamente le finalità e i mezzi del trattamento nell'ambito dell'ecosistema Eventhea.

1.5. Per tali trattamenti le Parti convengono di operare quali contitolari del trattamento ai sensi dell'art. 26 del Regolamento (UE) 2016/679 (GDPR) e, ove applicabile, della normativa nazionale di recepimento, fermo restando che:

1.6. Con il presente Accordo le Parti determinano in modo trasparente gli ambiti delle rispettive responsabilità per l'osservanza degli obblighi derivanti dalla normativa in materia di protezione dei dati personali, con particolare riferimento all'esercizio dei diritti degli interessati e agli obblighi informativi, nonché designano il punto di contatto principale per gli interessati.

2. Oggetto e ambito di applicazione dell'Accordo

2.1. Il presente Accordo disciplina esclusivamente i trattamenti di dati personali relativi agli utenti Customer connessi alle seguenti funzionalità di Eventhea (di seguito congiuntamente i «Trattamenti Condivisi»):

2.2. Restano espressamente esclusi dall'ambito del presente Accordo:

3. Finalità e base giuridica dei Trattamenti Condivisi

3.1. I Trattamenti Condivisi perseguono le seguenti finalità principali:

3.2. Le Parti riconoscono che le basi giuridiche dei Trattamenti Condivisi sono principalmente:

4. Ruoli e responsabilità dei Contitolari

4.1. Le Parti convengono la seguente ripartizione delle principali responsabilità in relazione ai Trattamenti Condivisi.

4.1.1. Obblighi informativi verso gli interessati

a) Promethea:

b) Organizzatore:

4.2. 4.2. Determinazione congiunta dei mezzi e delle misure di sicurezza

La progettazione tecnica della Piattaforma (architettura database, QR token, log, RLS, ecc.) è definita da Promethea, che stabilisce le misure di sicurezza tecniche e organizzative applicabili, ivi incluse le modalità di pseudoanonimizzazione dei QR, la segregazione dei dati e la gestione dei diritti di accesso.

L'Organizzatore:

5. Gestione delle richieste di esercizio dei diritti degli interessati

5.1. In conformità alla normativa applicabile, l'interessato può esercitare i propri diritti (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca dei consensi, ecc.) nei confronti di ciascun contitolare.

5.2. Le Parti convengono che:

a) Promethea fungerà da punto di contatto principale per gli interessati con riferimento ai Trattamenti Condivisi. A tal fine:

b) Organizzatore:

5.3. In ogni caso, ciascun Contitolare rimane responsabile, nei confronti dell'interessato e delle Autorità competenti, dell'adempimento degli obblighi di risposta alle richieste che lo riguardano, secondo i termini di legge.

6. Violazioni dei dati personali (data breach)

6.1. Ciascuna Parte si impegna ad adottare misure tecniche e organizzative adeguate per prevenire e rilevare violazioni di dati personali («Data Breach») che possano riguardare i Trattamenti Condivisi.

6.2. In caso di Data Breach che riguardi, in tutto o in parte, i Trattamenti Condivisi:

6.3. Salvo diverso accordo caso per caso:

6.4. Resta fermo che ciascuna Parte rimane autonomamente responsabile nei confronti dell'Autorità di controllo e degli interessati per i profili di propria competenza e per gli eventuali adempimenti omessi o tardivi ad essa imputabili.

7. Tempi di conservazione e cancellazione dei dati

7.1. I tempi di conservazione dei dati personali oggetto dei Trattamenti Condivisi sono determinati congiuntamente dalle Parti e comunicati agli interessati tramite le informative privacy.

7.2. In linea con tali informative, le Parti convengono che:

7.3. Allo spirare dei termini di conservazione, le Parti convengono che Promethea provveda alla cancellazione o anonimizzazione dei dati nei sistemi Eventhea secondo le logiche tecniche implementate, fermo restando che l'Organizzatore non potrà più accedere ai dati cancellati/anonimizzati tramite la Piattaforma.

7.4. Resta ferma la facoltà di ciascun Contitolare di conservare alcune copie dei dati al di fuori della Piattaforma, nella misura in cui ciò sia necessario per l'adempimento di obblighi di legge o per la tutela in giudizio dei propri diritti, in qualità di titolare autonomo per tali specifiche conservazioni.

8. Misure di sicurezza e accesso ai dati

8.1. Promethea si impegna a mantenere e aggiornare misure tecniche e organizzative adeguate, proporzionate ai rischi connessi ai Trattamenti Condivisi, tra cui, in via esemplificativa:

8.2. L'Organizzatore si impegna a:

9. Rapporti con altri accordi e documentazione contrattuale

9.1. Il presente Accordo integra e non sostituisce:

9.2. In caso di contrasto tra il presente Accordo e altre previsioni contrattuali in materia di contitolarità dei trattamenti oggetto di cui all'art. 2, prevale il presente Accordo, fatto salvo quanto eventualmente disposto da norme inderogabili di legge.

10. Responsabilità reciproca

10.1. Ciascun Contitolare è responsabile, nei confronti degli interessati e delle Autorità competenti, per la conformità dei trattamenti ai profili di propria competenza come definiti nel presente Accordo, nelle informative e negli ulteriori accordi contrattuali applicabili.

10.2. L'Organizzatore manleva e tiene indenne Promethea da ogni pretesa, richiesta, sanzione o costo che dovesse derivare da:

10.3. Promethea manleva e tiene indenne l'Organizzatore da pretese, richieste o sanzioni che derivino da violazioni della normativa sulla protezione dei dati personali imputabili alla progettazione o gestione tecnica della Piattaforma Eventhea, qualora tali violazioni non siano state determinate da condotte o istruzioni dell'Organizzatore.

11. Durata dell'Accordo

11.1. Il presente Accordo entra in vigore alla data di accettazione da parte dell'Organizzatore tramite l'apposita procedura di onboarding o di aggiornamento contrattuale all'interno di Eventhea e ha durata pari a quella del rapporto contrattuale tra Promethea e l'Organizzatore per l'utilizzo dei servizi Business di Eventhea.

11.2. La cessazione del rapporto contrattuale per qualsiasi causa (recesso, risoluzione, chiusura dell'account Business, cessazione del servizio) comporta automaticamente la cessazione del presente Accordo, fermo restando il completamento delle attività di cancellazione/anonimizzazione dei dati e l'adempimento di eventuali obblighi legali residui.

11.3. Restano in ogni caso ferme le obbligazioni di riservatezza e le disposizioni in materia di responsabilità, violazioni di dati personali e cooperazione con le Autorità, che continueranno a produrre effetti per il tempo necessario al loro adempimento.

12. Modifiche e aggiornamenti dell'Accordo

12.1. Promethea potrà modificare o aggiornare il presente Accordo per adeguarlo a:

12.2. In caso di modifiche sostanziali, Promethea ne darà comunicazione all'Organizzatore attraverso la Piattaforma (es. notifica in‑app o e‑mail), mettendo a disposizione il testo aggiornato e, ove necessario, richiedendo una nuova accettazione.

12.3. L'utilizzo continuativo dei servizi Business di Eventhea successivamente all'entrata in vigore delle modifiche, in assenza di espressa disdetta da parte dell'Organizzatore, potrà essere considerato, nei limiti consentiti dalla legge, quale accettazione delle stesse, fermo restando il diritto di Promethea di richiedere un'accettazione esplicita tramite checkbox.

13. Legge applicabile e foro competente

13.1. Il presente Accordo è regolato dalla legge italiana e dal Regolamento (UE) 2016/679.

13.2. Per ogni controversia relativa all'interpretazione o all'esecuzione del presente Accordo sarà competente il foro individuato nei Termini e Condizioni Business Eventhea, fatti salvi eventuali fori inderogabili previsti dalla legge.

14. Accettazione e prova dell'Accordo

14.1. L'Organizzatore accetta il presente Accordo di contitolarità mediante selezione di apposita checkbox dedicata all'interno del flusso di onboarding Business o delle impostazioni dell'account, separata rispetto alle checkbox relative ai Termini e Condizioni Business, al DPA e alle informative privacy.

14.2. Ai fini probatori, Promethea conserva evidenza dell'accettazione, registrando almeno:

14.3. La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.

Letto, compreso e accettato

Le Parti dichiara di aver letto, compreso e di accettare integralmente il presente Accordo di Contitolarità. L'accettazione avviene tramite selezione dell'apposita casella ed è registrata dalla piattaforma, ai fini probatori, con data e ora, utente, indirizzo IP e versione del documento.