Informativa Privacy

Informativa Privacy — Clienti Business / Organizzatori

Ai sensi del Regolamento (UE) 2016/679 — GDPR
Piattaforma Eventhea — Promethea S.r.l. · P.IVA 01417350327 · REA TS-214318
Via Flavia 82, 34148 Trieste · privacy@prometheasrl.it · PEC: promethea@legalmail.it
Versione 1.0 — Agosto 2026

1. Titolare del trattamento e contatti

Il titolare del trattamento dei dati personali relativi all'utilizzo del servizio "Eventhea" da parte dei Clienti Business/Organizzatori è:

Promethea S.r.l.

Sede legale: Via Flavia, 82 – 34148 Trieste (TS) – Italia

P.IVA: IT01417350327  |  REA: TS – 214318

PEC: promethea@legalmail.it

Email privacy: privacy@prometheasrl.it

Rappresentante legale: Nicholas Gabriel Corelli

Alla data della presente informativa non è stato nominato un DPO (Data Protection Officer). Per qualsiasi richiesta relativa al trattamento dei dati personali e per l'esercizio dei diritti (par. 11) scrivere a privacy@prometheasrl.it.

2. Ambito di applicazione

La presente informativa è rivolta agli Organizzatori che creano e gestiscono un account Business su Eventhea per la promozione e gestione di eventi. L'account Business può essere utilizzato da:

L'utilizzo del servizio è riservato a persone fisiche maggiorenni (18+ anni). L'Organizzatore che si registra agisce in nome proprio o in nome e per conto dell'organizzazione che rappresenta, dichiarando di avere i poteri necessari per impegnarla.

3. Tipologie di dati trattati

A seconda delle funzionalità utilizzate, Promethea tratta le seguenti categorie di dati personali degli Organizzatori e dei loro Team Member:

Dati identificativi del referente

Nome, cognome, indirizzo e-mail di registrazione e contatto.

Credenziali di accesso

E-mail di login; password gestita tramite Promethea Account, sistema centralizzato di identità digitale di Promethea S.r.l., con hashing bcrypt — Promethea non accede alla password in chiaro. L’accesso avviene esclusivamente tramite il Promethea Account: non è previsto alcun accesso tramite account di terzi.

Promethea Account

La registrazione su Eventhea comporta la creazione di un Promethea Account, infrastruttura di identità digitale condivisa tra le applicazioni del gruppo Promethea S.r.l. (Eventhea, Essenthea, Plathea e future applicazioni). I dati identificativi base (email, nome, cognome, foto profilo) sono trattati da Promethea S.r.l. nell'ambito di Promethea Account e trasmessi a Eventhea tramite token JWT sicuri, senza accesso diretto tra i database delle singole applicazioni.

Dati identificativi dell'organizzazione

Ragione sociale, denominazione, eventuale partita IVA o altri riferimenti identificativi inseriti dall'Organizzatore, slug univoco, logo e immagine di copertina (caricati volontariamente).

Dati di fatturazione

Ragione sociale, indirizzo, codice fiscale e/o partita IVA, PEC, codice SDI, eventuali altri dati fiscali richiesti per l'emissione delle fatture relative ai piani sottoscritti.

Dati sui piani e sulle transazioni

Piano sottoscritto (Starter, Pro, Event Pass), data di sottoscrizione e scadenza, importo, stato del pagamento, eventuali pacchetti aggiuntivi (es. ricariche AI). Gli incassi derivanti dalla biglietteria degli eventi non transitano per Promethea ma direttamente per l'Organizzatore tramite i propri canali.

Metadati tecnici di account

Data/ora di registrazione, ultimo accesso, impostazioni di lingua, preferenze dell'account, identificativi tecnici di sessione (JWT, LocalStorage).

Dati di configurazione degli eventi

Titolo, descrizione, tipo, stato, date e orari, luogo, coordinate GPS del luogo evento (necessarie per Smart Exit), immagine di copertina, capienza massima, prezzi, impostazioni biglietteria, regole di accesso, tag e segmentazioni, configurazione AI assistant.

Dati dei Team Member

Nome, cognome, indirizzo e-mail, ruolo/funzione all'interno dell'organizzazione Eventhea, permessi associati, stato dell'account (attivo/disattivo), data di adesione.

Log di attività dell'account Business

Accessi alla piattaforma (data/ora, IP ove disponibile, user agent), azioni rilevanti (creazione/modifica eventi, abilitazione/disabilitazione funzionalità, gestione blocchi utenti, invio notifiche, configurazione AI assistant e gamification).

Dati relativi ai partecipanti agli eventi

Ricevuti nell'ambito della gestione degli eventi: registrazioni, presenze, esiti check-in/QR. Vedi par. 5 per i dettagli sui ruoli privacy.

Dati del CRM

Contatti e referenti aziendali inseriti dall'Organizzatore: nome, cognome, e-mail, telefono, ragione sociale, tag, segmentazioni, storico attività. Vedi par. 6.

Terms acceptances

Tipologia documento accettato, versione, lingua, timestamp, identificativo utente/organizzazione, IP e user agent — conservati in terms_acceptances a fini probatori.

4. Finalità del trattamento e basi giuridiche

Gestione account e funzionalità Business
Registrazione e autenticazione account Business Configurazione organizzazione e Team Member Accesso e utilizzo delle funzionalità della piattaforma

Base giuridica: Esecuzione contrattuale — art. 6, par. 1, lett. b) GDPR.

Creazione e gestione degli eventi
Pubblicazione eventi sulla piattaforma Gestione iscrizioni, check-in/out, QR code Comunicazioni verso i partecipanti

Base giuridica: Esecuzione contrattuale — art. 6, par. 1, lett. b) GDPR.

Fatturazione e obblighi fiscali
Emissione e conservazione fatture Tenuta della contabilità Adempimento obblighi di legge

Base giuridica: Adempimento di obblighi legali — art. 6, par. 1, lett. c) GDPR.

Sicurezza e prevenzione abusi
Prevenire comportamenti illeciti Integrità tecnica dei sistemi Audit trail delle operazioni rilevanti

Base giuridica: Legittimo interesse del Titolare — art. 6, par. 1, lett. f) GDPR.

CRM e comunicazioni
Gestione rubrica contatti dell'Organizzatore Invio comunicazioni e inviti tramite piattaforma

Base giuridica: determinata dall'Organizzatore in qualità di Titolare (consenso, contratto, legittimo interesse). Promethea agisce come Responsabile.

Gestione contenzioso e tutela diritti
Difesa in giudizio Risposta ad Autorità competenti

Base giuridica: Legittimo interesse alla tutela dei propri diritti — art. 6, par. 1, lett. f) GDPR.

5. Ruoli privacy: contitolarità e responsabilità

La piattaforma Eventhea consente all'Organizzatore di accedere a dati personali degli utenti Customer nell'ambito della gestione dei propri eventi. Per tali trattamenti i ruoli privacy sono i seguenti:

Contitolarità (art. 26 GDPR) — Promethea e l'Organizzatore operano come contitolari del trattamento limitatamente alle attività di: registrazione degli utenti Customer agli eventi; gestione delle presenze; check-in e check-out tramite QR code; log di scansione QR. Le responsabilità di ciascuna parte sono disciplinate dai Termini e Condizioni Business e dalla presente informativa.

In qualità di Organizzatore/contitolare, hai accesso ai seguenti dati dei partecipanti al momento della scansione QR:

I log di scansione QR (chi ha scansionato chi, esito, timestamp, evento) sono conservati su Eventhea e accessibili all'Organizzatore per la propria organizzazione.

L'Organizzatore non ha accesso alle conversazioni degli utenti con l'assistente AI degli eventi, né ad altri dati del profilo Customer non direttamente connessi alla partecipazione ai propri eventi.

Ulteriori trattamenti di dati dei partecipanti effettuati dall'Organizzatore al di fuori delle finalità e degli strumenti di Eventhea (es. mailing list proprie, CRM esterni) ricadono nella sua autonoma responsabilità di Titolare.

6. CRM e comunicazioni verso i contatti

La piattaforma consente all'Organizzatore di gestire un proprio CRM (rubrica contatti e referenti) per finalità commerciali e relazionali. I dati trattati possono comprendere nome, cognome, e-mail, telefono, ragione sociale, tag, segmentazioni e storico attività.

Per i dati del CRM: l'Organizzatore è Titolare del trattamento; Promethea è Responsabile del trattamento e gestisce tecnicamente il CRM per conto dell'Organizzatore, sulla base del Data Processing Agreement (DPA) che l'Organizzatore è tenuto ad accettare in fase di onboarding Business.

L'Organizzatore può utilizzare Eventhea per:

L'Organizzatore è tenuto ad assicurarsi di disporre di una idonea base giuridica per l'invio di comunicazioni ai propri contatti (consenso, rapporto contrattuale o precontrattuale, legittimo interesse) e di rispettare la normativa applicabile in materia di comunicazioni commerciali, incluso il D.Lgs. 196/2003 (Codice Privacy) e il GDPR. Promethea non risponde delle comunicazioni inviate dall'Organizzatore ai propri contatti.

7. Dati di fatturazione e obblighi fiscali

I dati fiscali dell'Organizzatore (ragione sociale, P. IVA, codice fiscale, indirizzo, PEC, SDI) vengono trattati da Promethea in qualità di Titolare autonomo del trattamento per le seguenti finalità:

Base giuridica: adempimento di obblighi legali (art. 6, par. 1, lett. c) GDPR) e esecuzione contrattuale (art. 6, par. 1, lett. b) GDPR).

I dati fiscali sono conservati per 10 anni dalla relativa registrazione contabile, in conformità agli obblighi previsti dalla normativa fiscale italiana. Tale conservazione è indipendente dalla cancellazione dell'account Business.

I pagamenti sono gestiti tramite Stripe, Inc. (USA), nominato responsabile del trattamento. Promethea non conserva i dati completi del mezzo di pagamento (carta, IBAN), che sono gestiti direttamente da Stripe nel rispetto degli standard PCI-DSS.

8. Destinatari e sub-responsabili del trattamento

8.1 Fornitori tecnici (sub-responsabili del trattamento)

Supabase Inc. (USA — server EU, Parigi)

Database PostgreSQL, autenticazione, storage file, edge functions, realtime. Server ubicati nella regione EU-West (Parigi, Francia).

Promethea Account (Promethea S.r.l., Italia)

Sistema centralizzato di autenticazione e gestione identità digitale condiviso tra le applicazioni del gruppo Promethea. Tratta i dati identificativi dell'utente (email, nome, cognome, avatar) in qualità di Titolare autonomo del trattamento nell'ambito del proprio sistema di identità.

Stripe, Inc. (USA)

Gestione abbonamenti, pagamenti e fatturazione Business.

Aruba S.p.A. (Italia)

Invio di email transazionali (conferme, reset password, inviti team).

Anthropic PBC (USA)

Elaborazione delle richieste all'AI Assistant degli eventi. Attivo solo se la funzionalità è abilitata dall'Organizzatore per il proprio evento.

Nominatim / OpenStreetMap Foundation (UK)

Geocoding degli indirizzi degli eventi durante la creazione. Vengono trasmessi solo indirizzi testuali, nessun dato personale degli utenti.

Provider notifiche push

Google LLC (Chrome/Android), Mozilla Corporation (Firefox), Apple Inc. (Safari/iOS) — per l'erogazione delle notifiche push ai partecipanti. I messaggi sono cifrati end-to-end tramite protocollo Web Push (VAPID).

Tutti i fornitori sono nominati responsabili del trattamento ai sensi della normativa applicabile, sulla base di specifici DPA. L'elenco completo e aggiornato è disponibile nell'Allegato A del DPA Business.

8.2 Autorità competenti

I dati potranno essere comunicati quando richiesto da norme inderogabili di legge, da provvedimenti delle Autorità competenti o per la tutela in giudizio dei diritti di Promethea.

9. Trasferimenti di dati verso Paesi terzi

Il database principale della piattaforma è ospitato su server Supabase Inc. nella regione EU-West (Parigi, Francia), all'interno dello Spazio Economico Europeo.

Alcuni fornitori tecnici (Stripe, Anthropic, Google, Mozilla, Apple) hanno sede negli Stati Uniti. In tali casi il trasferimento avviene sulla base di:

Per ulteriori informazioni sui trasferimenti o per richiedere copia delle garanzie adottate: privacy@prometheasrl.it.

10. Tempi di conservazione

Dati account e profilo Business

Per tutta la durata del rapporto contrattuale e fino a cancellazione dell'account. La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.

Dati fiscali e di fatturazione

10 anni dalla relativa registrazione contabile, in conformità agli obblighi fiscali italiani. Indipendenti dalla cancellazione dell'account.

Dati di configurazione eventi

Per la durata del contratto di servizio, salvo cancellazione anticipata da parte dell'Organizzatore.

Registrazioni agli eventi e presenze

Fino a 3 anni dal termine dell'evento, salvo diversa istruzione dell'Organizzatore o obblighi di legge.

Log scansioni QR

Fino a 12 mesi dalla scansione, poi cancellazione automatica.

CRM (contacts, contact_referenti)

Per la durata del contratto di servizio. Cancellazione entro 30 giorni dalla cessazione o su richiesta dell'Organizzatore.

Inviti team scaduti o rifiutati

30 giorni, poi cancellazione automatica.

Log di attività e accesso

In linea di massima fino a 12 mesi, salvo conservazione più lunga per gestione di incidenti di sicurezza o contenziosi.

Terms acceptances

La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.

Conversazioni AI Assistant

Su Eventhea: 30 giorni dalla conversazione, poi cancellazione automatica. Su Anthropic: secondo le policy e il DPA del fornitore.

11. Diritti dell'interessato

L'Organizzatore e i Team Member, in qualità di interessati, possono esercitare in qualsiasi momento i seguenti diritti:

Diritto di accesso (art. 15 GDPR)

Ottenere conferma del trattamento e ricevere copia dei dati personali trattati, con informazioni sulle finalità, categorie di dati, destinatari e tempi di conservazione.

Diritto di rettifica (art. 16 GDPR)

Ottenere la correzione di dati inesatti o l'integrazione di dati incompleti.

Diritto alla cancellazione (art. 17 GDPR)

"Diritto all'oblio" — ottenere la cancellazione nei casi previsti dalla normativa. Nota: alcuni dati (es. fiscali, prova del consenso) devono essere conservati per obblighi di legge anche dopo la cancellazione dell'account.

Diritto di limitazione (art. 18 GDPR)

Richiedere che i dati siano trattati, salvo conservazione, solo in determinate circostanze (es. contestazione dell'esattezza, opposizione al trattamento).

Diritto alla portabilità (art. 20 GDPR)

Ricevere in formato strutturato e leggibile da dispositivo automatico i dati personali forniti, ove il trattamento sia basato su contratto o consenso.

Diritto di opposizione (art. 21 GDPR)

Opporsi al trattamento basato su legittimo interesse del Titolare. Promethea si asterrà dal trattare ulteriormente i dati, salvo motivi legittimi cogenti o per la difesa di diritti in sede giudiziaria.

Revoca del consenso

Revocare in qualsiasi momento i consensi prestati, senza pregiudicare la liceità del trattamento precedente alla revoca.

Per esercitare i diritti: utilizza le funzionalità dell'app (impostazioni account, cancellazione organizzazione) oppure invia una richiesta a privacy@prometheasrl.it. Hai inoltre il diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it).

12. Natura del conferimento

I dati richiesti in fase di registrazione e quelli necessari all'erogazione delle funzionalità Business sono obbligatori: il loro mancato conferimento comporta l'impossibilità di creare o mantenere l'account Business e utilizzare i Servizi Business di Eventhea.

Sono invece facoltativi:

Il mancato conferimento di dati facoltativi può comportare l'impossibilità di utilizzare determinate funzionalità opzionali, ma non pregiudica l'utilizzo delle funzioni essenziali della piattaforma.

13. Prova del consenso e modalità di accettazione

La registrazione Business avviene mediante accettazione tramite checkbox separate e distinte di:

Promethea registra a fini probatori, per ogni accettazione: timestamp UTC; versione e lingua del documento; identificativo utente e organizzazione; indirizzo IP e user agent del dispositivo; contesto di accettazione (onboarding, settings, ecc.).

La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.

14. Cookie e strumenti tecnici

Eventhea utilizza esclusivamente strumenti di archiviazione locale strettamente tecnici (LocalStorage, IndexedDB) necessari per il funzionamento della piattaforma: gestione della sessione autenticata, preferenze di lingua e tema, sottoscrizione push. Non vengono installati cookie di profilazione, pubblicitari o di tracciamento cross-site.

Ulteriori dettagli sono disponibili nella Cookie & Strumenti Tecnici Policy collegata alla presente informativa.

15. Modifiche alla presente informativa

Promethea si riserva il diritto di aggiornare la presente Informativa Privacy in qualsiasi momento, nel rispetto della normativa applicabile. In caso di modifiche sostanziali, gli Organizzatori saranno informati tramite avvisi nella piattaforma e/o via email, e ove necessario sarà richiesta nuova accettazione tramite checkbox.

La versione sempre aggiornata dell'informativa sarà resa disponibile all'interno dell'app e sul sito ufficiale eventhea.com.

Presa visione

L'Organizzatore dichiara di aver preso visione della presente Informativa Privacy. La presa visione è richiesta in fase di registrazione ed è registrata dalla piattaforma con data e ora, utente, indirizzo IP e versione del documento.