TRA
Promethea S.r.l., con sede legale in Via Flavia, 82 – 34148 Trieste (TS), P. IVA IT01417350327, REA TS-214318, PEC: promethea@legalmail.it, e-mail: privacy@prometheasrl.it, nella persona del legale rappresentante pro tempore Nicholas Gabriel Corelli, di seguito “Promethea” o “Responsabile del trattamento”;
E
L’Organizzatore (persona fisica che agisce in nome e per conto della propria organizzazione) che accetta il presente accordo in fase di onboarding Business su Eventhea, di seguito “Organizzatore” o “Titolare del trattamento”.
Promethea e l’Organizzatore sono di seguito congiuntamente denominati “le Parti”.
§. Premesse
Il presente Data Processing Agreement (di seguito “DPA”) disciplina il trattamento dei dati personali effettuato da Promethea S.r.l. in qualità di Responsabile del trattamento per conto dell’Organizzatore, in conformità all’art. 28 del Regolamento (UE) 2016/679 (GDPR).
L’Organizzatore, accedendo ai servizi Business di Eventhea, assume il ruolo di Titolare del trattamento con riferimento ai dati personali dei propri contatti (CRM), dei partecipanti agli eventi da lui organizzati e di ogni altro dato personale di terzi gestito tramite la piattaforma.
Promethea agisce esclusivamente su istruzione dell’Organizzatore per le categorie di trattamento descritte nel presente DPA, fatta salva la propria autonoma responsabilità di titolare per i trattamenti tecnici necessari al funzionamento e alla sicurezza della piattaforma. Tra i trattamenti di cui Promethea è Titolare autonomo rientra il sistema di autenticazione e identità digitale denominato Promethea Account, che gestisce credenziali e profilo identitario degli utenti dell'ecosistema Promethea S.r.l. Tale trattamento non rientra nell'ambito del presente DPA ed è disciplinato dalla Privacy Policy Promethea Account.
1. Definizioni
Ai fini del presente DPA si applicano le definizioni di cui all’art. 4 GDPR. In aggiunta:
- “Piattaforma”: il software SaaS Eventhea, sviluppato e gestito da Promethea S.r.l.
- “Servizi Business”: le funzionalità accessibili dall’Organizzatore (creazione eventi, CRM, check-in, team, biglietteria, analytics, AI assistant).
- “Dati dell’Organizzatore”: i dati personali di terzi (contatti, partecipanti, team member) di cui l’Organizzatore è Titolare e che vengono trattati da Promethea tramite la piattaforma.
- “Subprocessor” o “Sub-responsabile”: soggetto terzo nominato da Promethea per trattare dati per conto dell’Organizzatore, ai sensi dell’art. 28, par. 2 e 4, GDPR.
2. Oggetto, natura e finalità del trattamento
Promethea tratta i Dati dell’Organizzatore esclusivamente per le seguenti finalità, nell’ambito dell’erogazione dei Servizi Business:
- Gestione del CRM (tabelle contacts e contact_referenti): archiviazione, organizzazione e segmentazione di nominativi, recapiti e note relative a contatti e referenti aziendali dell’Organizzatore.
- Gestione delle registrazioni agli eventi: raccolta e conservazione delle iscrizioni degli utenti Customer, inclusi nome, cognome, stato di iscrizione, presenze e note.
- Check-in e check-out tramite QR code: visualizzazione di nome, cognome, età calcolata, avatar e stato di blocco del partecipante al momento della scansione.
- Log scansioni QR: conservazione dei log di scansione (chi ha scansionato chi, esito, timestamp, evento) per finalità di sicurezza e audit.
- Comunicazioni verso i partecipanti: invio di notifiche push, email transazionali e comunicazioni segmentate tramite le funzionalità della piattaforma.
- Inviti team: gestione degli inviti ai collaboratori (Team Member), incluso l’indirizzo email degli invitati.
- AI Assistant evento: elaborazione delle domande poste al chatbot dell’evento tramite Anthropic (solo se funzionalità attivata dall’Organizzatore).
3. Tipologie di dati e categorie di interessati
3.1 Categorie di interessati
- Utenti Customer iscritti agli eventi dell’Organizzatore.
- Contatti e referenti aziendali inseriti dall’Organizzatore nel CRM.
- Team Member invitati dall’Organizzatore.
- Qualsiasi altro soggetto i cui dati vengano inseriti dall’Organizzatore nella piattaforma.
3.2 Tipologie di dati
- Dati anagrafici: nome, cognome, indirizzo email, eventuale numero di telefono.
- Dati di identificazione: avatar/foto profilo, età calcolata dalla data di nascita (per verifica maggiore età agli eventi).
- Dati di presenza: stato iscrizione evento, timestamp check-in/check-out, log scansioni QR.
- Dati organizzativi: ruolo nel team, permessi assegnati, stato account.
- Dati di comunicazione: contenuto di notifiche e comunicazioni inviate tramite piattaforma.
- Dati fiscali dell’organizzazione (ragione sociale, P. IVA, ecc.): trattati da Promethea come Titolare autonomo per obblighi fiscali, non rientrano nel presente DPA.
I dati di autenticazione (credenziali, token JWT, sessioni) sono trattati da Promethea S.r.l. come Titolare autonomo nell'ambito di Promethea Account e non rientrano nel presente DPA.
Non sono trattati dati appartenenti a categorie particolari ai sensi dell’art. 9 GDPR, salvo inserimento autonomo da parte dell’Organizzatore, il quale se ne assume la piena responsabilità. Il risultato “underage” dei log QR implica elaborazione indiretta di un dato di età: l’Organizzatore si impegna a trattarlo nel rispetto delle norme applicabili.
4. Obblighi di Promethea in qualità di Responsabile
Promethea si impegna a:
- Trattare i Dati dell’Organizzatore esclusivamente su istruzione documentata del Titolare, salvo obbligo di legge contrario, comunicandolo tempestivamente salvo divieti di legge.
- Garantire che le persone autorizzate al trattamento abbiano assunto impegni di riservatezza o siano soggette a obblighi legali di riservatezza.
- Adottare misure tecniche e organizzative appropriate ai sensi dell’art. 32 GDPR, tra cui: autenticazione JWT; Row Level Security (RLS) su tutte le tabelle; hashing bcrypt delle password; HTTPS; token QR firmati HMAC-SHA256; chiavi VAPID per notifiche push; accesso ai dati limitato al personale autorizzato.
- Assistere l’Organizzatore nell’adempimento degli obblighi relativi ai diritti degli interessati (artt. 15-22 GDPR), alle valutazioni d’impatto (art. 35 GDPR) e alla notifica di violazioni (artt. 33-34 GDPR).
- Notificare all’Organizzatore, entro 48 ore dalla presa di conoscenza, qualsiasi violazione dei dati personali che lo riguardi, con le informazioni disponibili ai sensi dell’art. 33, par. 3, GDPR.
- Mettere a disposizione le informazioni necessarie per dimostrare il rispetto del presente DPA e consentire attività di audit, previa ragionevole comunicazione scritta.
- Cancellare o restituire tutti i dati personali al termine dei servizi, eliminando le copie esistenti, salvo obblighi di conservazione previsti dalla legge.
5. Obblighi dell’Organizzatore in qualità di Titolare
L’Organizzatore si impegna a:
- Fornire a Promethea istruzioni lecite, specifiche e documentate in merito al trattamento dei dati.
- Disporre di idonea base giuridica (art. 6, e ove applicabile art. 9, GDPR) per ciascun trattamento effettuato tramite la piattaforma, incluso l’invio di comunicazioni commerciali ai propri contatti.
- Adempiere agli obblighi informativi verso gli interessati (artt. 13 e 14 GDPR) con riferimento ai trattamenti di cui è Titolare.
- Non caricare dati di categorie particolari (art. 9 GDPR) senza aver adottato le misure supplementari previste e senza aver informato Promethea.
- Utilizzare le funzionalità di blocco utenti e segmentazione nel rispetto della normativa e dei principi di non discriminazione.
- Garantire che l’utilizzo dell’AI Assistant avvenga nel rispetto dei diritti degli interessati e delle normative sull’intelligenza artificiale.
6. Sub-responsabili del trattamento
L’Organizzatore autorizza, con l’accettazione del presente DPA, il ricorso ai subprocessor elencati nell’Allegato A, che ne costituisce parte integrante.
Promethea garantisce che i contratti con i subprocessor impongano obblighi equivalenti a quelli del presente DPA in materia di protezione dei dati.
Promethea informerà l’Organizzatore di eventuali modifiche all’elenco dei subprocessor con un preavviso minimo di 30 giorni tramite aggiornamento pubblicato nella piattaforma. In assenza di opposizione entro tale termine, la modifica si intenderà accettata.
I subprocessor stabiliti al di fuori dello SEE trattano i dati sulla base delle garanzie previste dal Capo V GDPR. Supabase Inc. tratta i dati su server a Parigi (Francia), nell’ambito dello SEE. Stripe, Anthropic, Google, Mozilla, Apple trattano dati negli USA sulla base di Standard Contractual Clauses o meccanismi equivalenti.
7. Trasferimento di dati verso Paesi terzi
Il database principale della piattaforma è ospitato su server Supabase Inc. nella regione EU-West (Parigi, Francia), all’interno dello Spazio Economico Europeo.
Per i servizi dei subprocessor stabiliti negli USA, il trasferimento avviene sulla base di Standard Contractual Clauses adottate dalla Commissione europea ai sensi dell’art. 46 GDPR.
Promethea non effettua trasferimenti verso Paesi terzi al di fuori di quanto previsto dall’utilizzo dei subprocessor elencati nell’Allegato A.
8. Periodo di conservazione e cancellazione
Promethea tratta i Dati dell’Organizzatore per tutta la durata del contratto di servizio. Al termine, provvederà alla cancellazione o restituzione, salvo obblighi di conservazione di legge:
cancellazione entro 30 giorni dalla cessazione del servizio o dalla richiesta.
conservati fino a 3 anni dopo l’evento, salvo diversa istruzione dell’Organizzatore.
12 mesi dalla scansione, poi cancellazione automatica.
30 giorni, poi cancellazione automatica.
30 giorni, poi cancellazione automatica.
non oltre 12 mesi.
I dati fiscali dell’organizzazione sono conservati da Promethea come Titolare autonomo per 10 anni (obbligo fiscale italiano) e non rientrano nel presente DPA.
9. Diritti degli interessati
Nel caso in cui un interessato eserciti i propri diritti (artt. 15-22 GDPR) direttamente nei confronti di Promethea con riferimento a dati di cui l’Organizzatore è Titolare, Promethea ne darà comunicazione senza ingiustificato ritardo, assistendolo nell’evasione della richiesta nei limiti delle proprie possibilità tecniche.
L’Organizzatore è il soggetto competente a rispondere alle richieste degli interessati relative ai dati di cui è Titolare.
10. Violazioni dei dati personali
In caso di data breach che coinvolga dati trattati nell’ambito del presente DPA, Promethea notificherà l’Organizzatore entro 48 ore dalla presa di conoscenza, fornendo le informazioni disponibili ai sensi dell’art. 33, par. 3, GDPR.
L’Organizzatore è responsabile della valutazione dell’obbligo di notifica al Garante per la protezione dei dati personali e degli eventuali obblighi di comunicazione agli interessati (artt. 33-34 GDPR).
11. Durata e risoluzione
Il presente DPA ha la stessa durata del contratto di servizio Eventhea. Si risolve automaticamente al termine del contratto, per qualsiasi causa.
Le obbligazioni relative a cancellazione, restituzione e riservatezza dei dati sopravvivono alla risoluzione per il periodo necessario all’adempimento.
12. Legge applicabile e foro competente
Il presente DPA è regolato dalla legge italiana e dal Regolamento (UE) 2016/679 (GDPR). Per qualsiasi controversia è competente in via esclusiva il Foro di Trieste, salvo previsione obbligatoria di legge a tutela del consumatore.
13. Modifiche al DPA
Promethea si riserva il diritto di modificare il presente DPA per adeguarlo a modifiche normative, tecnologiche o organizzative. L’Organizzatore sarà informato con un preavviso minimo di 30 giorni tramite notifica nella piattaforma o via email. La nuova versione richiederà nuova accettazione tramite checkbox.
14. Accettazione online e prova del consenso
Il presente DPA è accettato dall’Organizzatore tramite specifica checkbox nella piattaforma Eventhea, separata e distinta dalle checkbox relative ai Termini e Condizioni Business e all’Informativa Privacy Business.
La spunta della checkbox costituisce accettazione piena e vincolante, con dichiarazione di agire in nome e per conto della propria organizzazione e di avere i poteri necessari per impegnarla.
Promethea conserva, per ogni accettazione, la seguente evidenza probatoria:
- Identificativo univoco dell’account Organizzatore (user ID) e dell’organizzazione (organization ID).
- Tipo di documento accettato (dpa) e versione (v1.0).
- Lingua del documento mostrato all’utente.
- Timestamp UTC dell’accettazione.
- Indirizzo IP e user agent del browser al momento dell’accettazione.
- Superficie/contesto di accettazione (onboarding Business, settings, ecc.).
La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.
A. ALLEGATO A Lista dei sub-responsabili del trattamento (Subprocessor)
I seguenti soggetti sono autorizzati da Promethea S.r.l. a trattare dati personali in qualità di sub-responsabili ai sensi dell’art. 28, par. 2, GDPR:
| Sub-responsabile | Paese / Sede | Finalità del trattamento |
|---|---|---|
| Supabase Inc. | USA (server UE – Parigi, Francia) | Database PostgreSQL, autenticazione, storage file, edge functions, realtime |
| Stripe, Inc. | USA | Gestione abbonamenti, pagamenti, fatturazione Business |
| Aruba S.p.A. | Italia | Invio email transazionali (conferme iscrizione, reset password, inviti team) |
| Anthropic PBC | USA | Elaborazione richieste AI Assistant degli eventi (solo se funzionalità attivata) |
| Nominatim / OpenStreetMap Foundation | UK | Geocoding indirizzi eventi (solo indirizzo testuale, nessun dato personale) |
| Google LLC (FCM) | USA | Notifiche push Chrome e Android (messaggi cifrati end-to-end) |
| Mozilla Corporation | USA | Notifiche push Firefox (messaggi cifrati end-to-end) |
| Apple Inc. (APNs) | USA | Notifiche push Safari iOS, solo PWA installata (messaggi cifrati end-to-end) |
Tutti i subprocessor extra-SEE trattano i dati sulla base di Standard Contractual Clauses (Commissione europea) o meccanismo idoneo ai sensi del Capo V GDPR.
La lista aggiornata è disponibile nella piattaforma Eventhea. Modifiche comunicate con preavviso di almeno 30 giorni.
✓. FORMULA DI ACCETTAZIONE ONLINE
☐ Ho letto e accetto il Data Processing Agreement (DPA) – Versione 1.0 tra Promethea S.r.l. e il sottoscritto, in qualità di Organizzatore che agisce in nome e per conto della propria organizzazione registrata su Eventhea, ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR). Confermo di avere i poteri necessari per impegnare l’organizzazione.
La spunta della presente checkbox costituisce accettazione del presente accordo ai sensi dell’art. 7 GDPR. L’evidenza dell’accettazione è conservata da Promethea S.r.l. come indicato all’art. 14.
Letto, compreso e accettato
L'Organizzatore dichiara di aver letto, compreso e di accettare integralmente il presente Accordo sul Trattamento dei Dati (DPA). L'accettazione avviene tramite selezione dell'apposita casella ed è registrata dalla piattaforma, ai fini probatori, con data e ora, utente, indirizzo IP e versione del documento.