1. Titolare del trattamento e contatti
Il titolare del trattamento dei dati personali relativi all'utilizzo del servizio "Eventhea" da parte dei Clienti Business/Organizzatori è:
Promethea S.r.l.
Sede legale: Via Flavia, 82 – 34148 Trieste (TS) – Italia
P.IVA: IT01417350327 | REA: TS – 214318
Email privacy: privacy@prometheasrl.it
Rappresentante legale: Nicholas Gabriel Corelli
Alla data della presente informativa non è stato nominato un DPO (Data Protection Officer). Per qualsiasi richiesta relativa al trattamento dei dati personali e per l'esercizio dei diritti (par. 11) scrivere a privacy@prometheasrl.it.
2. Ambito di applicazione
La presente informativa è rivolta agli Organizzatori che creano e gestiscono un account Business su Eventhea per la promozione e gestione di eventi. L'account Business può essere utilizzato da:
- soggetti che operano come professionisti, imprese, associazioni o altri enti;
- Team Member e collaboratori inseriti dall'Organizzatore all'interno della propria organizzazione su Eventhea.
L'utilizzo del servizio è riservato a persone fisiche maggiorenni (18+ anni). L'Organizzatore che si registra agisce in nome proprio o in nome e per conto dell'organizzazione che rappresenta, dichiarando di avere i poteri necessari per impegnarla.
3. Tipologie di dati trattati
A seconda delle funzionalità utilizzate, Promethea tratta le seguenti categorie di dati personali degli Organizzatori e dei loro Team Member:
Nome, cognome, indirizzo e-mail di registrazione e contatto.
E-mail di login; password gestita tramite Promethea Account, sistema centralizzato di identità digitale di Promethea S.r.l., con hashing bcrypt — Promethea non accede alla password in chiaro. L’accesso avviene esclusivamente tramite il Promethea Account: non è previsto alcun accesso tramite account di terzi.
La registrazione su Eventhea comporta la creazione di un Promethea Account, infrastruttura di identità digitale condivisa tra le applicazioni del gruppo Promethea S.r.l. (Eventhea, Essenthea, Plathea e future applicazioni). I dati identificativi base (email, nome, cognome, foto profilo) sono trattati da Promethea S.r.l. nell'ambito di Promethea Account e trasmessi a Eventhea tramite token JWT sicuri, senza accesso diretto tra i database delle singole applicazioni.
Ragione sociale, denominazione, eventuale partita IVA o altri riferimenti identificativi inseriti dall'Organizzatore, slug univoco, logo e immagine di copertina (caricati volontariamente).
Ragione sociale, indirizzo, codice fiscale e/o partita IVA, PEC, codice SDI, eventuali altri dati fiscali richiesti per l'emissione delle fatture relative ai servizi acquistati (piani, ricariche del credito ingressi, servizi opzionali, crediti AI).
Piano o formula di acquisto in vigore, data di attivazione e scadenza, importi, stato dei pagamenti; ricariche del credito ingressi, saldo e movimenti (numero di ingressi registrati per evento e prezzo applicato); eventuali ricariche AI. Gli incassi degli eventi non transitano per Promethea: ove l'Organizzatore attivi servizi opzionali di cassa o vendita online, gli incassi arrivano direttamente sul suo conto tramite il provider di pagamento.
Data/ora di registrazione, ultimo accesso, impostazioni di lingua, preferenze dell'account, identificativi tecnici di sessione (JWT, LocalStorage).
Titolo, descrizione, tipo, stato, date e orari, luogo, coordinate GPS del luogo evento (necessarie per Smart Exit), immagine di copertina, capienza massima, prezzi, impostazioni biglietteria, regole di accesso, tag e segmentazioni, configurazione AI assistant.
Nome, cognome, indirizzo e-mail, ruolo/funzione all'interno dell'organizzazione Eventhea, permessi associati, stato dell'account (attivo/disattivo), data di adesione.
Accessi alla piattaforma (data/ora, IP ove disponibile, user agent), azioni rilevanti (creazione/modifica eventi, abilitazione/disabilitazione funzionalità, gestione blocchi utenti, invio notifiche, configurazione AI assistant e gamification).
Ricevuti nell'ambito della gestione degli eventi: registrazioni, presenze, esiti check-in/QR. Vedi par. 5 per i dettagli sui ruoli privacy.
Contatti e referenti aziendali inseriti dall'Organizzatore: nome, cognome, e-mail, telefono, ragione sociale, tag, segmentazioni, storico attività. Vedi par. 6.
Tipologia documento accettato, versione, lingua, timestamp, identificativo utente/organizzazione, IP e user agent — conservati nel registro legale dell'ecosistema Promethea a fini probatori.
4. Finalità del trattamento e basi giuridiche
Base giuridica: Esecuzione contrattuale — art. 6, par. 1, lett. b) GDPR.
Base giuridica: Esecuzione contrattuale — art. 6, par. 1, lett. b) GDPR.
Base giuridica: esecuzione contrattuale — art. 6, par. 1, lett. b) — e adempimento di obblighi legali — art. 6, par. 1, lett. c) GDPR.
Base giuridica: Legittimo interesse del Titolare — art. 6, par. 1, lett. f) GDPR.
Base giuridica: determinata dall'Organizzatore in qualità di Titolare (consenso, contratto, legittimo interesse). Promethea agisce come Responsabile.
Base giuridica: Legittimo interesse alla tutela dei propri diritti — art. 6, par. 1, lett. f) GDPR.
5. Ruoli privacy: contitolarità e responsabilità
La piattaforma Eventhea consente all'Organizzatore di accedere a dati personali degli utenti Customer nell'ambito della gestione dei propri eventi. Per tali trattamenti i ruoli privacy sono i seguenti:
Contitolarità (art. 26 GDPR) — Promethea e l'Organizzatore operano come contitolari del trattamento limitatamente alle attività di: registrazione degli utenti Customer agli eventi; gestione delle presenze; check-in e check-out tramite QR code; log di scansione QR. Le responsabilità di ciascuna parte sono disciplinate dai Termini e Condizioni Business e dalla presente informativa.
In qualità di Organizzatore/contitolare, hai accesso ai seguenti dati dei partecipanti al momento della scansione QR:
- nome, cognome, foto/avatar;
- età calcolata e indicazione se maggiorenne;
- stato di iscrizione all'evento;
- stato di blocco presso la propria organizzazione;
- indicazione se il check-in è già avvenuto.
I log di scansione QR (chi ha scansionato chi, esito, timestamp, evento) sono conservati su Eventhea e accessibili all'Organizzatore per la propria organizzazione.
L'Organizzatore non ha accesso alle conversazioni degli utenti con l'assistente AI degli eventi, né ad altri dati del profilo Customer non direttamente connessi alla partecipazione ai propri eventi.
Ulteriori trattamenti di dati dei partecipanti effettuati dall'Organizzatore al di fuori delle finalità e degli strumenti di Eventhea (es. mailing list proprie, CRM esterni) ricadono nella sua autonoma responsabilità di Titolare.
6. CRM e comunicazioni verso i contatti
La piattaforma consente all'Organizzatore di gestire un proprio CRM (rubrica contatti e referenti) per finalità commerciali e relazionali. I dati trattati possono comprendere nome, cognome, e-mail, telefono, ragione sociale, tag, segmentazioni e storico attività.
Per i dati del CRM: l'Organizzatore è Titolare del trattamento; Promethea è Responsabile del trattamento e gestisce tecnicamente il CRM per conto dell'Organizzatore, sulla base del Data Processing Agreement (DPA) che l'Organizzatore è tenuto ad accettare in fase di onboarding Business.
L'Organizzatore può utilizzare Eventhea per:
- inviare e-mail di invito a eventi a contatti caricati nel CRM;
- inviare comunicazioni transazionali e/o commerciali a utenti che seguono l'organizzazione o sono iscritti a eventi, tramite segmentazione con tag e liste.
L'Organizzatore è tenuto ad assicurarsi di disporre di una idonea base giuridica per l'invio di comunicazioni ai propri contatti (consenso, rapporto contrattuale o precontrattuale, legittimo interesse) e di rispettare la normativa applicabile in materia di comunicazioni commerciali, incluso il D.Lgs. 196/2003 (Codice Privacy) e il GDPR. Promethea non risponde delle comunicazioni inviate dall'Organizzatore ai propri contatti.
7. Dati di fatturazione e obblighi fiscali
I dati fiscali dell'Organizzatore (ragione sociale, P. IVA, codice fiscale, indirizzo, PEC, SDI) vengono trattati da Promethea in qualità di Titolare autonomo del trattamento per le seguenti finalità:
- emissione e conservazione delle fatture relative ai servizi acquistati, incluse le ricariche del credito ingressi;
- tenuta della contabilità aziendale;
- adempimento degli obblighi di legge in materia fiscale e contabile.
Base giuridica: adempimento di obblighi legali (art. 6, par. 1, lett. c) GDPR) e esecuzione contrattuale (art. 6, par. 1, lett. b) GDPR).
I dati fiscali sono conservati per 10 anni dalla relativa registrazione contabile, in conformità agli obblighi previsti dalla normativa fiscale italiana. Tale conservazione è indipendente dalla cancellazione dell'account Business.
I pagamenti sono gestiti tramite Stripe, Inc. (USA), nominato responsabile del trattamento. Promethea non conserva i dati completi del mezzo di pagamento (carta, IBAN), che sono gestiti direttamente da Stripe nel rispetto degli standard PCI-DSS.
8. Destinatari e sub-responsabili del trattamento
8.1 Fornitori tecnici (sub-responsabili del trattamento)
Database PostgreSQL, autenticazione, storage file, edge functions, realtime. Server ubicati nella regione EU-West (Parigi, Francia).
Sistema centralizzato di autenticazione e gestione identità digitale condiviso tra le applicazioni del gruppo Promethea. Tratta i dati identificativi dell'utente (email, nome, cognome, avatar) in qualità di Titolare autonomo del trattamento nell'ambito del proprio sistema di identità.
Gestione abbonamenti, pagamenti e fatturazione Business; ove attivati i servizi opzionali di cassa o vendita online, incasso diretto sul conto dell'Organizzatore tramite Stripe Connect.
Invio di email transazionali (conferme, reset password, inviti team).
Elaborazione delle richieste all'AI Assistant degli eventi. Attivo solo se la funzionalità è abilitata dall'Organizzatore per il proprio evento.
Geocoding degli indirizzi degli eventi durante la creazione. Vengono trasmessi solo indirizzi testuali, nessun dato personale degli utenti.
Google LLC (Chrome/Android), Mozilla Corporation (Firefox), Apple Inc. (Safari/iOS) — per l'erogazione delle notifiche push ai partecipanti. I messaggi sono cifrati end-to-end tramite protocollo Web Push (VAPID).
Tutti i fornitori sono nominati responsabili del trattamento ai sensi della normativa applicabile, sulla base di specifici DPA. L'elenco completo e aggiornato è disponibile nell'Allegato A del DPA Business.
8.2 Autorità competenti
I dati potranno essere comunicati quando richiesto da norme inderogabili di legge, da provvedimenti delle Autorità competenti o per la tutela in giudizio dei diritti di Promethea.
9. Trasferimenti di dati verso Paesi terzi
Il database principale della piattaforma è ospitato su server Supabase Inc. nella regione EU-West (Parigi, Francia), all'interno dello Spazio Economico Europeo.
Alcuni fornitori tecnici (Stripe, Anthropic, Google, Mozilla, Apple) hanno sede negli Stati Uniti. In tali casi il trasferimento avviene sulla base di:
- Clausole contrattuali standard (Standard Contractual Clauses) adottate dalla Commissione europea ai sensi dell'art. 46 GDPR, o di altro meccanismo idoneo previsto dal Capo V GDPR;
- misure tecniche supplementari (cifratura in transito e a riposo, minimizzazione dei dati trasmessi).
Per ulteriori informazioni sui trasferimenti o per richiedere copia delle garanzie adottate: privacy@prometheasrl.it.
10. Tempi di conservazione
Per tutta la durata del rapporto contrattuale e fino a cancellazione dell'account. La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.
10 anni dalla relativa registrazione contabile, in conformità agli obblighi fiscali italiani. Indipendenti dalla cancellazione dell'account.
Per la durata del contratto di servizio, salvo cancellazione anticipata da parte dell'Organizzatore.
Fino a 3 anni dal termine dell'evento, salvo obblighi di legge: decorso il termine, iscrizioni e presenze vengono cancellate automaticamente. Il registro degli ingressi utilizzato per la fatturazione conserva il dato contabile (evento, numero di ingressi, data e ora, prezzo applicato) per 10 anni per obblighi fiscali; il riferimento al singolo partecipante viene azzerato dopo 3 anni dalla registrazione dell'ingresso, dopodiché il registro non contiene più dati personali.
Fino a 12 mesi dalla scansione. Trascorso il termine gli identificativi delle persone coinvolte — sia l'utente scansionato sia l'operatore che ha effettuato la scansione — vengono azzerati automaticamente: del log restano soltanto l'organizzazione, l'evento, la data e l'esito, per finalità statistiche e di sicurezza.
Per la durata del contratto di servizio. Cancellazione su richiesta dell'Organizzatore, che può eliminare i propri contatti in qualunque momento dalla Piattaforma.
30 giorni, poi cancellazione automatica.
In linea di massima fino a 12 mesi, salvo conservazione più lunga per gestione di incidenti di sicurezza o contenziosi.
La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi. La prova dell'accettazione dei documenti è conservata nel registro legale dell'ecosistema Promethea; nel database Eventhea resta unicamente il consenso alle notifiche push.
Su Eventhea: 30 giorni dalla conversazione, poi cancellazione automatica. Su Anthropic: secondo le policy e il DPA del fornitore.
11. Diritti dell'interessato
L'Organizzatore e i Team Member, in qualità di interessati, possono esercitare in qualsiasi momento i seguenti diritti:
Ottenere conferma del trattamento e ricevere copia dei dati personali trattati, con informazioni sulle finalità, categorie di dati, destinatari e tempi di conservazione.
Ottenere la correzione di dati inesatti o l'integrazione di dati incompleti.
"Diritto all'oblio" — ottenere la cancellazione nei casi previsti dalla normativa. Nota: alcuni dati (es. fiscali, prova del consenso) devono essere conservati per obblighi di legge anche dopo la cancellazione dell'account.
Richiedere che i dati siano trattati, salvo conservazione, solo in determinate circostanze (es. contestazione dell'esattezza, opposizione al trattamento).
Ricevere in formato strutturato e leggibile da dispositivo automatico i dati personali forniti, ove il trattamento sia basato su contratto o consenso.
Opporsi al trattamento basato su legittimo interesse del Titolare. Promethea si asterrà dal trattare ulteriormente i dati, salvo motivi legittimi cogenti o per la difesa di diritti in sede giudiziaria.
Revocare in qualsiasi momento i consensi prestati, senza pregiudicare la liceità del trattamento precedente alla revoca.
Per esercitare i diritti: utilizza le funzionalità dell'app (impostazioni account, cancellazione organizzazione) oppure invia una richiesta a privacy@prometheasrl.it. Hai inoltre il diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it).
12. Natura del conferimento
I dati richiesti in fase di registrazione e quelli necessari all'erogazione delle funzionalità Business sono obbligatori: il loro mancato conferimento comporta l'impossibilità di creare o mantenere l'account Business e utilizzare i Servizi Business di Eventhea.
Sono invece facoltativi:
- logo e immagine di copertina dell'organizzazione;
- descrizione, sito web e altri dati pubblici dell'organizzazione non strettamente necessari al funzionamento;
- attivazione di funzionalità opzionali (AI Assistant, Smart Exit, gamification);
- dati aggiuntivi di configurazione degli eventi non obbligatori.
Il mancato conferimento di dati facoltativi può comportare l'impossibilità di utilizzare determinate funzionalità opzionali, ma non pregiudica l'utilizzo delle funzioni essenziali della piattaforma.
13. Prova del consenso e modalità di accettazione
La registrazione Business avviene mediante accettazione tramite checkbox separate e distinte di:
- Termini e Condizioni di utilizzo — Utenti Business;
- presente Informativa Privacy — Utenti Business;
- Data Processing Agreement (DPA) Business → Promethea.
- Termini e Privacy di Promethea Account (accettati contestualmente alla registrazione, in quanto la creazione di un account Eventhea — sia Customer che Business — comporta la creazione di un Promethea Account);
Promethea registra a fini probatori, per ogni accettazione: timestamp UTC; versione e lingua del documento; identificativo utente e organizzazione; indirizzo IP e user agent del dispositivo; contesto di accettazione (onboarding, settings, ecc.).
La prova dell’accettazione (chi, cosa, quando, versione e lingua del documento) è conservata senza limite di tempo: è ciò che consente di dimostrare in qualsiasi momento l’adempimento degli obblighi di legge e serve all’accertamento e alla difesa di un diritto (artt. 7.1 e 17.3, lett. e, GDPR). I soli dati circostanziali associati — indirizzo IP e user agent — sono azzerati decorsi 60 mesi.
14. Cookie e strumenti tecnici
Eventhea utilizza esclusivamente strumenti di archiviazione locale strettamente tecnici (LocalStorage, IndexedDB) necessari per il funzionamento della piattaforma: gestione della sessione autenticata, preferenze di lingua e tema, sottoscrizione push. Non vengono installati cookie di profilazione, pubblicitari o di tracciamento cross-site.
Ulteriori dettagli sono disponibili nella Cookie & Strumenti Tecnici Policy collegata alla presente informativa.
15. Modifiche alla presente informativa
Promethea si riserva il diritto di aggiornare la presente Informativa Privacy in qualsiasi momento, nel rispetto della normativa applicabile. In caso di modifiche sostanziali, gli Organizzatori saranno informati tramite avvisi nella piattaforma e/o via email, e ove necessario sarà richiesta nuova accettazione tramite checkbox.
La versione sempre aggiornata dell'informativa sarà resa disponibile all'interno dell'app e sul sito ufficiale eventhea.com.
Presa visione
L'Organizzatore dichiara di aver preso visione della presente Informativa Privacy. La presa visione è richiesta in fase di registrazione ed è registrata dalla piattaforma con data e ora, utente, indirizzo IP e versione del documento.