Accordo sul Trattamento dei Dati

DATA PROCESSING AGREEMENT Accordo sul trattamento dei dati personali ai sensi dell’art. 28 GDPR (Reg. UE 2016/679)

Versione 1.0 – in vigore dal 09/05/2026
Piattaforma Eventhea — Promethea S.r.l. · P.IVA 01417350327 · REA TS-214318
Via Flavia 82, 34148 Trieste · privacy@prometheasrl.it · PEC: promethea@legalmail.it
Versione 1.0 — Agosto 2026

TRA

Promethea S.r.l., con sede legale in Via Flavia, 82 – 34148 Trieste (TS), P. IVA IT01417350327, REA TS-214318, PEC: promethea@legalmail.it, e-mail: privacy@prometheasrl.it, nella persona del legale rappresentante pro tempore Nicholas Gabriel Corelli, di seguito “Promethea” o “Responsabile del trattamento”;


E

L’Organizzatore (persona fisica che agisce in nome e per conto della propria organizzazione) che accetta il presente accordo in fase di onboarding Business su Eventhea, di seguito “Organizzatore” o “Titolare del trattamento”.


Promethea e l’Organizzatore sono di seguito congiuntamente denominati “le Parti”.

§. Premesse

Il presente Data Processing Agreement (di seguito “DPA”) disciplina il trattamento dei dati personali effettuato da Promethea S.r.l. in qualità di Responsabile del trattamento per conto dell’Organizzatore, in conformità all’art. 28 del Regolamento (UE) 2016/679 (GDPR).

L’Organizzatore, accedendo ai servizi Business di Eventhea, assume il ruolo di Titolare del trattamento con riferimento ai dati personali dei propri contatti (CRM), dei partecipanti agli eventi da lui organizzati e di ogni altro dato personale di terzi gestito tramite la piattaforma.

Promethea agisce esclusivamente su istruzione dell’Organizzatore per le categorie di trattamento descritte nel presente DPA, fatta salva la propria autonoma responsabilità di titolare per i trattamenti tecnici necessari al funzionamento e alla sicurezza della piattaforma. Tra i trattamenti di cui Promethea è Titolare autonomo rientra il sistema di autenticazione e identità digitale denominato Promethea Account, che gestisce credenziali e profilo identitario degli utenti dell'ecosistema Promethea S.r.l. Tale trattamento non rientra nell'ambito del presente DPA ed è disciplinato dalla Privacy Policy Promethea Account.

1. Definizioni

Ai fini del presente DPA si applicano le definizioni di cui all’art. 4 GDPR. In aggiunta:

2. Oggetto, natura e finalità del trattamento

Promethea tratta i Dati dell’Organizzatore esclusivamente per le seguenti finalità, nell’ambito dell’erogazione dei Servizi Business:

3. Tipologie di dati e categorie di interessati

3.1 Categorie di interessati

3.2 Tipologie di dati

I dati di autenticazione (credenziali, token JWT, sessioni) sono trattati da Promethea S.r.l. come Titolare autonomo nell'ambito di Promethea Account e non rientrano nel presente DPA.

Non sono trattati dati appartenenti a categorie particolari ai sensi dell’art. 9 GDPR, salvo inserimento autonomo da parte dell’Organizzatore, il quale se ne assume la piena responsabilità. Il risultato “underage” dei log QR implica elaborazione indiretta di un dato di età: l’Organizzatore si impegna a trattarlo nel rispetto delle norme applicabili.

4. Obblighi di Promethea in qualità di Responsabile

Promethea si impegna a:

5. Obblighi dell’Organizzatore in qualità di Titolare

L’Organizzatore si impegna a:

6. Sub-responsabili del trattamento

L’Organizzatore autorizza, con l’accettazione del presente DPA, il ricorso ai subprocessor elencati nell’Allegato A, che ne costituisce parte integrante.

Promethea garantisce che i contratti con i subprocessor impongano obblighi equivalenti a quelli del presente DPA in materia di protezione dei dati.

Promethea informerà l’Organizzatore di eventuali modifiche all’elenco dei subprocessor con un preavviso minimo di 30 giorni tramite aggiornamento pubblicato nella piattaforma. In assenza di opposizione entro tale termine, la modifica si intenderà accettata.

I subprocessor stabiliti al di fuori dello SEE trattano i dati sulla base delle garanzie previste dal Capo V GDPR. Supabase Inc. tratta i dati su server a Parigi (Francia), nell’ambito dello SEE. Stripe, Anthropic, Google, Mozilla, Apple trattano dati negli USA sulla base di Standard Contractual Clauses o meccanismi equivalenti.

7. Trasferimento di dati verso Paesi terzi

Il database principale della piattaforma è ospitato su server Supabase Inc. nella regione EU-West (Parigi, Francia), all’interno dello Spazio Economico Europeo.

Per i servizi dei subprocessor stabiliti negli USA, il trasferimento avviene sulla base di Standard Contractual Clauses adottate dalla Commissione europea ai sensi dell’art. 46 GDPR.

Promethea non effettua trasferimenti verso Paesi terzi al di fuori di quanto previsto dall’utilizzo dei subprocessor elencati nell’Allegato A.

8. Periodo di conservazione e cancellazione

Promethea tratta i Dati dell’Organizzatore per tutta la durata del contratto di servizio. Al termine, provvederà alla cancellazione o restituzione, salvo obblighi di conservazione di legge:

CRM (contacts, contact_referenti):

cancellazione entro 30 giorni dalla cessazione del servizio o dalla richiesta.

Registrazioni agli eventi e dati di presenza:

conservati fino a 3 anni dopo l’evento, salvo diversa istruzione dell’Organizzatore.

Log scansioni QR:

12 mesi dalla scansione, poi cancellazione automatica.

Inviti team scaduti o rifiutati:

30 giorni, poi cancellazione automatica.

Conversazioni AI Assistant:

30 giorni, poi cancellazione automatica.

Log di accesso e sicurezza:

non oltre 12 mesi.

I dati fiscali dell’organizzazione sono conservati da Promethea come Titolare autonomo per 10 anni (obbligo fiscale italiano) e non rientrano nel presente DPA.

9. Diritti degli interessati

Nel caso in cui un interessato eserciti i propri diritti (artt. 15-22 GDPR) direttamente nei confronti di Promethea con riferimento a dati di cui l’Organizzatore è Titolare, Promethea ne darà comunicazione senza ingiustificato ritardo, assistendolo nell’evasione della richiesta nei limiti delle proprie possibilità tecniche.

L’Organizzatore è il soggetto competente a rispondere alle richieste degli interessati relative ai dati di cui è Titolare.

10. Violazioni dei dati personali

In caso di data breach che coinvolga dati trattati nell’ambito del presente DPA, Promethea notificherà l’Organizzatore entro 48 ore dalla presa di conoscenza, fornendo le informazioni disponibili ai sensi dell’art. 33, par. 3, GDPR.

L’Organizzatore è responsabile della valutazione dell’obbligo di notifica al Garante per la protezione dei dati personali e degli eventuali obblighi di comunicazione agli interessati (artt. 33-34 GDPR).

11. Durata e risoluzione

Il presente DPA ha la stessa durata del contratto di servizio Eventhea. Si risolve automaticamente al termine del contratto, per qualsiasi causa.

Le obbligazioni relative a cancellazione, restituzione e riservatezza dei dati sopravvivono alla risoluzione per il periodo necessario all’adempimento.

12. Legge applicabile e foro competente

Il presente DPA è regolato dalla legge italiana e dal Regolamento (UE) 2016/679 (GDPR). Per qualsiasi controversia è competente in via esclusiva il Foro di Trieste, salvo previsione obbligatoria di legge a tutela del consumatore.

13. Modifiche al DPA

Promethea si riserva il diritto di modificare il presente DPA per adeguarlo a modifiche normative, tecnologiche o organizzative. L’Organizzatore sarà informato con un preavviso minimo di 30 giorni tramite notifica nella piattaforma o via email. La nuova versione richiederà nuova accettazione tramite checkbox.

14. Accettazione online e prova del consenso

Il presente DPA è accettato dall’Organizzatore tramite specifica checkbox nella piattaforma Eventhea, separata e distinta dalle checkbox relative ai Termini e Condizioni Business e all’Informativa Privacy Business.

La spunta della checkbox costituisce accettazione piena e vincolante, con dichiarazione di agire in nome e per conto della propria organizzazione e di avere i poteri necessari per impegnarla.

Promethea conserva, per ogni accettazione, la seguente evidenza probatoria:

La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.

A. ALLEGATO A Lista dei sub-responsabili del trattamento (Subprocessor)

I seguenti soggetti sono autorizzati da Promethea S.r.l. a trattare dati personali in qualità di sub-responsabili ai sensi dell’art. 28, par. 2, GDPR:

Sub-responsabile Paese / Sede Finalità del trattamento
Supabase Inc. USA (server UE – Parigi, Francia) Database PostgreSQL, autenticazione, storage file, edge functions, realtime
Stripe, Inc. USA Gestione abbonamenti, pagamenti, fatturazione Business
Aruba S.p.A. Italia Invio email transazionali (conferme iscrizione, reset password, inviti team)
Anthropic PBC USA Elaborazione richieste AI Assistant degli eventi (solo se funzionalità attivata)
Nominatim / OpenStreetMap Foundation UK Geocoding indirizzi eventi (solo indirizzo testuale, nessun dato personale)
Google LLC (FCM) USA Notifiche push Chrome e Android (messaggi cifrati end-to-end)
Mozilla Corporation USA Notifiche push Firefox (messaggi cifrati end-to-end)
Apple Inc. (APNs) USA Notifiche push Safari iOS, solo PWA installata (messaggi cifrati end-to-end)

Tutti i subprocessor extra-SEE trattano i dati sulla base di Standard Contractual Clauses (Commissione europea) o meccanismo idoneo ai sensi del Capo V GDPR.

La lista aggiornata è disponibile nella piattaforma Eventhea. Modifiche comunicate con preavviso di almeno 30 giorni.

✓. FORMULA DI ACCETTAZIONE ONLINE

☐ Ho letto e accetto il Data Processing Agreement (DPA) – Versione 1.0 tra Promethea S.r.l. e il sottoscritto, in qualità di Organizzatore che agisce in nome e per conto della propria organizzazione registrata su Eventhea, ai sensi dell’art. 28 del Regolamento (UE) 2016/679 (GDPR). Confermo di avere i poteri necessari per impegnare l’organizzazione.

La spunta della presente checkbox costituisce accettazione del presente accordo ai sensi dell’art. 7 GDPR. L’evidenza dell’accettazione è conservata da Promethea S.r.l. come indicato all’art. 14.

Letto, compreso e accettato

L'Organizzatore dichiara di aver letto, compreso e di accettare integralmente il presente Accordo sul Trattamento dei Dati (DPA). L'accettazione avviene tramite selezione dell'apposita casella ed è registrata dalla piattaforma, ai fini probatori, con data e ora, utente, indirizzo IP e versione del documento.