Eventleash
ENBlogInizia subitoAccedi
HomeDPA

Accordo sul trattamento dei dati personali (DPA)

Questo accordo disciplina il trattamento dei dati personali che Eventleash svolge per conto dei propri clienti, ai sensi dell'art. 28 del Regolamento (UE) 2016/679. Si accetta automaticamente insieme ai Termini e Condizioni di Servizio: non serve alcuna firma.

Se la tua organizzazione ha bisogno di una copia controfirmata per i propri archivi, scrivi a privacy@eventleash.com e te la inviamo in PDF.

Versione
1.0
Ultimo aggiornamento
5 agosto 2026

Indice

  1. 1 Parti
  2. 2 Definizioni
  3. 3 Oggetto e ruoli
  4. 4 Durata
  5. 5 Istruzioni del Titolare
  6. 6 Obblighi del Responsabile
  7. 7 Obblighi del Titolare
  8. 8 Sub-responsabili
  9. 9 Violazioni dei dati personali
  10. 10 Diritti degli interessati
  11. 11 Documentazione, audit e ispezioni
  12. 12 Cancellazione e restituzione dei dati
  13. 13 Trasferimenti verso paesi terzi
  14. 14 Responsabilità
  15. 15 Disposizioni finali
  16. Allegato 1 — Dettagli del trattamento
  17. Allegato 2 — Misure tecniche e organizzative
  18. Allegato 3 — Elenco dei sub-responsabili

1. Parti

Responsabile del trattamento (di seguito "Responsabile" o "Fornitore"): NSS EVENTS S.r.l.s., con sede legale in Via G. E. Pestalozzi, 4 — 20143 Milano (MI), Italia, P.IVA e Codice Fiscale 12624870965, PEC nssevents@pec.it, e-mail privacy@eventleash.com.

Titolare del trattamento (di seguito "Titolare" o "Cliente"): il soggetto che ha sottoscritto i Termini e Condizioni di Servizio di Eventleash e i cui dati identificativi risultano dall'Account e dai dati di fatturazione.

Il presente accordo (di seguito "DPA") è parte integrante dei Termini e Condizioni di Servizio (di seguito "Termini") e si intende accettato dal Titolare con l'accettazione dei Termini. In caso di contrasto tra il DPA e i Termini, per quanto riguarda il trattamento dei dati personali prevale il DPA.

2. Definizioni

I termini "dati personali", "trattamento", "titolare del trattamento", "responsabile del trattamento", "interessato", "violazione dei dati personali", "categorie particolari di dati" e "autorità di controllo" hanno il significato di cui all'art. 4 del Regolamento (UE) 2016/679 ("GDPR"). I termini definiti nei Termini (Account, Utente, Destinatario, Messaggio, Dati del Cliente, Piattaforma) conservano nel DPA il medesimo significato.

Per "normativa applicabile" si intendono il GDPR, il D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018, i provvedimenti del Garante per la protezione dei dati personali e, ove applicabili, le norme in materia di comunicazioni elettroniche.

3. Oggetto e ruoli

3.1 Il Responsabile tratta i dati personali contenuti nell'Account per conto e su istruzione del Titolare, ai soli fini dell'erogazione della Piattaforma secondo i Termini. I dettagli del trattamento (categorie di interessati, categorie di dati, finalità, natura e durata) sono descritti nell'Allegato 1.

3.2 Il Titolare determina finalità e mezzi del trattamento: sceglie i Destinatari, i contenuti delle comunicazioni, i campi raccolti nelle pagine pubbliche, le informative e i consensi esposti, i tempi di conservazione applicati ai propri dati all'interno della Piattaforma.

3.3 Il Responsabile agisce invece come titolare autonomo rispetto a: dati di registrazione e di fatturazione del Cliente e dei suoi Utenti amministratori; log tecnici e di sicurezza necessari alla protezione della Piattaforma; dati di supporto; dati statistici aggregati e anonimi di cui alla clausola 12.5 dei Termini. Tali trattamenti sono descritti nell'Informativa Privacy pubblicata su www.eventleash.com/privacy-policy e non sono disciplinati dal presente DPA.

3.4 Il Responsabile non utilizza i dati del Titolare per finalità proprie, non li cede a terzi, non li utilizza per addestrare modelli di apprendimento automatico e non li impiega per attività di marketing.

3.5 Se il Titolare utilizza la Piattaforma per organizzare eventi di propri clienti (uso tipico delle agenzie) e, rispetto a tali dati, agisce a sua volta come responsabile del trattamento del cliente finale, il Titolare dichiara di essere autorizzato dal cliente finale a nominare il Responsabile come sub-responsabile e assume ogni obbligo informativo verso di esso.

4. Durata

4.1 Il DPA ha efficacia dalla data di accettazione dei Termini e resta in vigore per tutta la durata del contratto.

4.2 Cessato il contratto, il DPA continua ad applicarsi fino al completamento delle operazioni di cancellazione o restituzione di cui alla clausola 12, ivi compresa la conservazione residua nelle copie di backup.

5. Istruzioni del Titolare

5.1 Costituiscono istruzioni documentate del Titolare: i presenti Termini e il presente DPA; le configurazioni, le impostazioni e i comandi impartiti dagli Utenti attraverso l'interfaccia della Piattaforma o le API; le richieste scritte inviate a privacy@eventleash.com.

5.2 Il Responsabile informa senza indugio il Titolare se, a suo ragionevole avviso, un'istruzione viola la normativa applicabile, e può sospendere l'esecuzione dell'istruzione contestata fino a conferma o modifica.

5.3 Il Responsabile tratta i dati esclusivamente nell'ambito di tali istruzioni, salvo obblighi imposti dal diritto dell'Unione o dello Stato membro: in tal caso informa preventivamente il Titolare, a meno che il diritto applicabile lo vieti per motivi rilevanti di interesse pubblico.

5.4 Attività non comprese nelle istruzioni ordinarie (ad esempio migrazioni straordinarie, estrazioni massive, interventi su singoli record su richiesta) sono eseguite solo su richiesta scritta di un Utente amministratore e possono essere oggetto di corrispettivo separato.

6. Obblighi del Responsabile

Il Responsabile si impegna a:

6.1 Riservatezza. Consentire l'accesso ai dati soltanto al personale autorizzato che ne abbia effettiva necessità per l'erogazione del servizio, vincolato a obblighi di riservatezza e adeguatamente istruito sulla protezione dei dati personali. Il Responsabile mantiene un elenco dei ruoli autorizzati e revoca gli accessi non più necessari.

6.2 Sicurezza. Attuare e mantenere le misure tecniche e organizzative adeguate di cui all'art. 32 GDPR, descritte nell'Allegato 2, tenendo conto dello stato dell'arte, dei costi di attuazione e dei rischi per i diritti e le libertà degli interessati. Le misure possono essere aggiornate nel tempo, senza riduzione del livello complessivo di sicurezza.

6.3 Sub-responsabili. Ricorrere a sub-responsabili nei limiti della clausola 8.

6.4 Assistenza sui diritti degli interessati. Assistere il Titolare, con le funzionalità della Piattaforma e con supporto ragionevole, nell'evasione delle richieste degli interessati, secondo la clausola 10.

6.5 Assistenza sulla conformità. Assistere il Titolare, nei limiti delle informazioni a sua disposizione, nell'adempimento degli obblighi di cui agli artt. 32-36 GDPR, ivi compresa l'eventuale valutazione d'impatto e la consultazione preventiva dell'autorità di controllo.

6.6 Violazioni dei dati. Notificare le violazioni secondo la clausola 9.

6.7 Registro dei trattamenti. Mantenere il registro delle categorie di trattamenti svolti per conto del Titolare, ai sensi dell'art. 30, par. 2, GDPR, e metterlo a disposizione su richiesta.

6.8 Cancellazione o restituzione. Cancellare o restituire i dati al termine del trattamento, secondo la clausola 12.

6.9 Informazioni e verifiche. Mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto dei propri obblighi e consentire le verifiche secondo la clausola 11.

7. Obblighi del Titolare

7.1 Il Titolare garantisce che i dati caricati o raccolti tramite la Piattaforma sono trattati in conformità alla normativa applicabile e che dispone di una base giuridica valida per il loro trattamento e per l'invio delle comunicazioni ai Destinatari, in particolare per le comunicazioni commerciali o promozionali.

7.2 Il Titolare fornisce agli interessati un'informativa completa e accessibile, che includa il ricorso a fornitori terzi per l'erogazione del servizio e le eventuali comunicazioni al di fuori dello Spazio Economico Europeo, e raccoglie, ove necessario, consensi liberi, specifici, informati, distinti per finalità e documentabili.

7.3 Il Titolare si astiene dal caricare o raccogliere categorie particolari di dati ai sensi dell'art. 9 GDPR e dati relativi a condanne penali o reati. La Piattaforma non è progettata a tale scopo: i campi liberi (note, note ospite, campi personalizzati delle pagine pubbliche) non devono essere utilizzati per tali dati. Se, per esigenze legate all'evento, il Titolare vi inserisce informazioni idonee a rivelare dati di tale natura (ad esempio esigenze di accessibilità, condizioni di salute o intolleranze alimentari), ne assume la piena responsabilità, individua una base giuridica idonea ai sensi dell'art. 9, par. 2, GDPR e ne limita la portata al minimo indispensabile.

7.4 Il Titolare garantisce l'esattezza e l'aggiornamento dei propri dati, la corretta gestione delle disiscrizioni e la cancellazione dei dati non più necessari, utilizzando le funzioni della Piattaforma.

7.5 Il Titolare è responsabile della gestione dei propri Utenti, dei permessi loro attribuiti e della revoca tempestiva degli accessi.

7.6 Il Titolare è responsabile delle configurazioni che determinano trattamenti ulteriori: attivazione di strumenti di misurazione o tracciamento nelle proprie pagine pubbliche, campi facoltativi aggiuntivi, integrazioni esterne eventualmente realizzate tramite API.

8. Sub-responsabili

8.1 Il Titolare conferisce al Responsabile un'autorizzazione generale scritta al ricorso a sub-responsabili per l'erogazione del servizio. L'elenco dei sub-responsabili in essere alla data del DPA è riportato nell'Allegato 3, con indicazione del ruolo e dei luoghi di trattamento; la versione aggiornata è pubblicata su www.eventleash.com/sub-processors.

8.2 Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente DPA e resta responsabile del loro operato nei confronti del Titolare.

8.3 Variazioni. Il Responsabile comunica al Titolare l'intenzione di aggiungere o sostituire un sub-responsabile con un preavviso di almeno 30 giorni, via e-mail o avviso in piattaforma. Il Titolare può opporsi entro 15 giorni dalla comunicazione, per motivi ragionevoli e documentati relativi alla protezione dei dati. In caso di opposizione le parti cooperano in buona fede per individuare una soluzione alternativa; se questa non è ragionevolmente disponibile, il Titolare può recedere dal contratto limitatamente ai servizi interessati, con rimborso della quota di canone relativa al periodo non goduto.

8.4 Per interventi urgenti di sicurezza o di continuità operativa il Responsabile può ricorrere immediatamente a un sub-responsabile sostitutivo, informandone il Titolare senza indugio.

9. Violazioni dei dati personali

9.1 Il Responsabile notifica al Titolare ogni violazione di dati personali che riguardi i dati trattati per suo conto senza indebito ritardo e, ove possibile, entro 48 ore dalla presa di conoscenza dell'evento.

9.2 La notifica, inviata all'indirizzo e-mail dell'amministratore dell'Account, contiene le informazioni disponibili in merito a: natura della violazione; categorie e numero approssimativo di interessati e di record coinvolti; probabili conseguenze; misure adottate o proposte per porvi rimedio e attenuarne gli effetti; punto di contatto per ulteriori informazioni. Le informazioni non immediatamente disponibili sono fornite in fasi successive, senza ulteriore ritardo.

9.3 Il Responsabile coopera con il Titolare e adotta le misure ragionevoli per identificare la causa, contenere gli effetti e prevenire il ripetersi dell'evento, documentando l'accaduto.

9.4 La notifica all'autorità di controllo e agli interessati resta di competenza del Titolare, che ne valuta i presupposti. Il Responsabile non effettua notifiche o comunicazioni in nome del Titolare, salvo obblighi di legge propri o richiesta scritta del Titolare.

9.5 Non costituiscono violazione notificabile i tentativi di accesso non riusciti, gli incidenti privi di impatto sui dati e le indisponibilità temporanee del servizio che non comportino perdita, alterazione o accesso non autorizzato ai dati.

10. Diritti degli interessati

10.1 La Piattaforma consente al Titolare di dare autonomamente seguito alle richieste degli interessati: consultazione, modifica ed esportazione dei contatti e degli ospiti, cancellazione di singoli record, gestione delle disiscrizioni e dei consensi raccolti.

10.2 Ove tali funzioni non siano sufficienti, il Responsabile presta assistenza ragionevole su richiesta scritta a privacy@eventleash.com, nei tempi tecnici necessari e comunque in modo da consentire al Titolare il rispetto dei termini di legge.

10.3 Se una richiesta di un interessato è indirizzata direttamente al Responsabile, questi non vi dà seguito autonomo: la inoltra al Titolare senza indugio, informando l'interessato che il titolare del trattamento è il Cliente, senza divulgare informazioni ulteriori.

10.4 L'assistenza è prestata a titolo gratuito nei limiti dell'ordinario; attività straordinarie o ripetute che richiedano un impegno significativo possono essere oggetto di corrispettivo previamente concordato.

11. Documentazione, audit e ispezioni

11.1 Su richiesta scritta e non più di una volta per anno contrattuale, il Responsabile mette a disposizione del Titolare le informazioni e la documentazione necessarie a dimostrare la conformità del trattamento, tra cui: descrizione delle misure tecniche e organizzative, elenco dei sub-responsabili, risposta a un questionario di sicurezza in formato ragionevole e, ove disponibili, attestazioni o certificazioni proprie o dei sub-responsabili.

11.2 Qualora tale documentazione non sia ragionevolmente sufficiente, il Titolare può richiedere un'ispezione presso il Responsabile, con preavviso di almeno 30 giorni, in orario lavorativo, senza pregiudizio per la continuità del servizio, previa sottoscrizione di adeguati obblighi di riservatezza. L'ispezione può essere svolta da un revisore indipendente non in conflitto di interessi con il Responsabile.

11.3 L'ispezione non può in alcun caso comportare accesso a dati, sistemi o informazioni relativi ad altri clienti del Responsabile, né a informazioni la cui divulgazione comprometterebbe la sicurezza della Piattaforma.

11.4 Le ispezioni sono a spese del Titolare. Il Responsabile può addebitare i costi ragionevoli dell'attività di supporto, salvo che l'ispezione accerti un inadempimento sostanziale del Responsabile.

11.5 Nel caso di ulteriori ispezioni nel medesimo anno richieste a seguito di una violazione di dati personali accertata, si applica il solo preavviso ragionevole e i costi restano a carico del Responsabile.

12. Cancellazione e restituzione dei dati

12.1 Alla cessazione del contratto, per qualunque causa, l'Account passa in sola lettura per 30 giorni: in tale finestra il Titolare può consultare ed esportare autonomamente i propri dati nei formati resi disponibili dalla Piattaforma.

12.2 Trascorsi i 30 giorni, il Responsabile cancella in modo definitivo i dati del Titolare e le risorse dedicate all'Account, incluse la base dati del tenant e le identità di invio associate. La cancellazione è irreversibile e comporta la perdita di ogni possibilità di recupero.

12.3 Le copie di backup sono cancellate secondo i cicli di rotazione dei sistemi utilizzati, entro un termine massimo di 14 giorni dalla cancellazione dei dati primari. Durante tale periodo i dati non sono accessibili né trattati per altre finalità, salvo il ripristino a fini di continuità operativa.

12.4 Il Responsabile può conservare oltre tali termini soltanto i dati per i quali sussista un obbligo di conservazione previsto dal diritto dell'Unione o dello Stato membro (in particolare documentazione fiscale e contabile) e i log tecnici e di sicurezza in forma minimizzata, trattati in qualità di titolare autonomo e per i soli fini per cui l'obbligo è previsto.

12.5 Su richiesta scritta ricevuta prima della scadenza della finestra di 30 giorni, il Responsabile può concedere una proroga per consentire il completamento delle esportazioni, a condizioni da concordare.

12.6 Su richiesta del Titolare, il Responsabile attesta per iscritto l'avvenuta cancellazione.

13. Trasferimenti verso paesi terzi

13.1 Tutti i luoghi di trattamento sono situati nell'Unione europea: l'archiviazione e il trattamento dei dati avvengono in Irlanda, regione eu-west-1, sia per la base dati relazionale sia per quella documentale sia per l'infrastruttura di invio.

13.2 Alcuni sub-responsabili appartengono a gruppi con sede fuori dallo Spazio Economico Europeo e possono accedere ai dati per attività di supporto, manutenzione o sicurezza. In tal caso il trasferimento è fondato, in ordine di preferenza: su una decisione di adeguatezza della Commissione europea; sulle Clausole Contrattuali Standard adottate con decisione di esecuzione (UE) 2021/914, modulo applicabile al rapporto; su altro strumento idoneo ai sensi del Capo V del GDPR.

13.3 Il Responsabile adotta, ove necessario, misure supplementari quali cifratura in transito e a riposo, minimizzazione dei dati accessibili al supporto, limitazione degli accessi al personale strettamente necessario e gestione documentata delle richieste di autorità di paesi terzi.

13.4 Il Responsabile informa il Titolare, nei limiti consentiti dalla legge, di ogni richiesta giuridicamente vincolante di accesso ai dati proveniente da un'autorità di un paese terzo e, ove ammissibile, la contesta.

14. Responsabilità

14.1 Ciascuna parte risponde dei danni causati dal proprio trattamento non conforme, secondo l'art. 82 GDPR.

14.2 Nei rapporti tra le parti, la responsabilità del Responsabile derivante dal presente DPA è soggetta ai limiti previsti dalla clausola 20 dei Termini, fatta eccezione per i casi in cui tali limiti non siano ammessi dalla legge, ivi compresi i casi di dolo o colpa grave e di violazione degli obblighi di protezione dei dati imputabile al Responsabile.

14.3 Il Titolare tiene indenne il Responsabile dalle pretese di interessati o di autorità che derivino da istruzioni illegittime del Titolare, dall'assenza di una base giuridica valida per l'invio delle comunicazioni, dall'inadeguatezza delle informative rese agli interessati o dal caricamento di dati in violazione della clausola 7.3.

15. Disposizioni finali

15.1 Il presente DPA integra i Termini e non ne modifica le altre pattuizioni.

15.2 Il DPA è regolato dalla legge italiana; per ogni controversia è competente in via esclusiva il Tribunale di Milano, salvi i diritti degli interessati e le competenze delle autorità di controllo.

15.3 Il Responsabile può aggiornare il DPA per adeguarlo a mutamenti normativi, a provvedimenti delle autorità o a modifiche dei propri sub-responsabili, dandone comunicazione con almeno 30 giorni di preavviso e riconoscendo al Titolare il diritto di recesso ai sensi della clausola 24 dei Termini.

15.4 Il DPA è redatto in italiano e in inglese; in caso di discrepanza prevale la versione italiana.

Allegato 1 — Dettagli del trattamento

A. Oggetto e natura del trattamento

Erogazione della Piattaforma Eventleash in modalità SaaS: raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, trasmissione via posta elettronica, estrazione, esportazione, limitazione e cancellazione dei dati caricati o generati dal Titolare, nonché relative operazioni tecniche di accodamento, backup, monitoraggio e supporto.

B. Finalità del trattamento

  • Gestione dell'anagrafica contatti del Titolare (CRM) e sua organizzazione in gruppi, categorie e tag.
  • Creazione e gestione di eventi, liste ospiti, turni e posti disponibili.
  • Composizione e invio di inviti e comunicazioni via posta elettronica ai Destinatari indicati dal Titolare, con gestione della coda di invio.
  • Raccolta di conferme di partecipazione (RSVP), registrazioni e consensi tramite pagine pubbliche configurate dal Titolare.
  • Gestione dell'accesso all'evento e del check-in in loco, anche tramite codici QR.
  • Produzione di statistiche di invio, recapito, apertura, conferma e presenza a beneficio del Titolare.
  • Gestione delle disiscrizioni, delle soppressioni e della qualità delle liste di invio.
  • Backup, continuità operativa, sicurezza della Piattaforma e supporto tecnico al Titolare.

C. Categorie di interessati

  • Contatti dell'anagrafica del Titolare.
  • Invitati e partecipanti agli eventi del Titolare, compresi gli accompagnatori.
  • Persone che compilano le pagine pubbliche del Titolare (RSVP, registrazione, iscrizione).
  • Utenti del Titolare che accedono all'Account (dipendenti, collaboratori, personale di agenzia).
  • Referenti dei clienti finali del Titolare, nel caso di uso per conto terzi.

D. Categorie di dati personali

Dati dei contatti e degli ospiti: nome e cognome; indirizzo e-mail; numero di telefono; indirizzo, città e paese; genere, incluso il campo libero di autodescrizione; data di nascita; azienda e ruolo professionale; profili social; fotografia del contatto; taglie e misure (ove utilizzate per omaggi o dotazioni); lingua preferita; gruppi, categorie e tipologia assegnati; note in campo libero; stato di iscrizione o disiscrizione; conteggio dei recapiti non andati a buon fine e stato di soppressione.

Dati relativi alla partecipazione: appartenenza a liste di evento; numero di accompagnatori dichiarati e verificati; stato di invito, conferma o rifiuto; data e ora di check-in; turno o fascia assegnata; note relative all'ospite; consensi privacy raccolti con relativo esito, data e testo di riferimento.

Dati relativi ai messaggi: indirizzo e-mail del destinatario; contenuto ed elementi identificativi del messaggio; identificativi tecnici di invio; esiti di consegna, apertura, mancato recapito e segnalazioni di abuso, con relativi orari.

Dati degli Utenti del Titolare: nome, indirizzo e-mail, ruolo e permessi, credenziali in forma cifrata, eventuale secondo fattore di autenticazione, data e ora degli accessi.

Dati tecnici e di navigazione: indirizzo IP, identificativo del dispositivo e del browser, data e ora delle richieste, relativi alle pagine pubbliche e all'uso dell'applicazione.

Categorie particolari di dati: nessuna. Il trattamento di dati di cui all'art. 9 GDPR non è previsto né consentito, salvo quanto stabilito dalla clausola 7.3.

E. Durata del trattamento

Per la durata del contratto, con conservazione dei dati fino alla cancellazione prevista dalla clausola 12. La conservazione dei singoli dati all'interno dell'Account è determinata dal Titolare, che può cancellarli in qualsiasi momento tramite le funzioni della Piattaforma. Le voci della coda tecnica di invio sono rimosse al momento dell'invio del messaggio; le voci non processabili sono conservate per un periodo massimo di 90 giorni a fini diagnostici e poi cancellate.

Allegato 2 — Misure tecniche e organizzative

1. Isolamento e segregazione

  • Architettura multi-tenant con separazione logica per Account: i dati di ogni Cliente risiedono in una base dati documentale dedicata al tenant, con credenziali distinte; i dati relazionali (account, utenti, abbonamenti, domini) sono segregati per identificativo di account e filtrati a livello applicativo su ogni operazione.
  • Le pagine pubbliche e le API sono servite su sottodomini dedicati per Account, con controlli di appartenenza sulle risorse richieste.
  • Una coda tecnica di invio condivisa contiene temporaneamente l'identificativo del messaggio, l'identificativo dell'Account e l'indirizzo e-mail del destinatario fino all'avvenuto invio, dopo il quale la voce è rimossa; l'accesso è riservato ai processi di sistema.

2. Controllo degli accessi

  • Autenticazione degli Utenti con credenziali personali, password conservate mediante funzione di hash non reversibile.
  • Autenticazione a più fattori disponibile per gli Utenti dell'Account.
  • Gestione dei permessi per ruolo, con principio del privilegio minimo; invito, sospensione e revoca degli Utenti a cura del Titolare.
  • Accessi amministrativi del personale del Responsabile limitati alle persone autorizzate, tracciati e riesaminati periodicamente.
  • Accesso ai sistemi di produzione tramite credenziali individuali e ruoli assunti a tempo, senza credenziali statiche condivise.

3. Cifratura

  • Dati in transito: cifratura TLS su tutte le connessioni pubbliche (interfaccia, pagine pubbliche, API) e verso i servizi di infrastruttura.
  • Dati a riposo: la base dati documentale che contiene i dati dei tenant (contatti, ospiti, messaggi, consensi) è cifrata a riposo dal servizio gestito utilizzato. La base dati relazionale, che contiene esclusivamente dati di account, utenti, abbonamenti e domini, è protetta da isolamento di rete, credenziali dedicate e accessi limitati al personale autorizzato.
  • Password degli Utenti conservate esclusivamente in forma di hash non reversibile; segreti e credenziali di servizio conservati in configurazioni non versionate e non esposte al front-end.

4. Sicurezza dell'infrastruttura

  • Infrastruttura ospitata presso provider certificati (cfr. Allegato 3), in data center con misure fisiche e ambientali documentate.
  • Front-end erogato tramite rete edge con protezione dai principali attacchi volumetrici e filtro applicativo.
  • Aggiornamento periodico dei componenti software e delle dipendenze; applicazione delle correzioni di sicurezza secondo criticità.

5. Registrazione e monitoraggio

  • Registrazione degli eventi applicativi, di invio e di errore, con conservazione dei log per 7 giorni.
  • Monitoraggio della disponibilità, delle metriche di invio, dei tassi di recapito e delle segnalazioni di abuso, con soglie di allerta.
  • Registrazione delle operazioni sensibili sugli Account (creazione, sospensione, cancellazione, modifiche di abbonamento).

6. Continuità operativa e backup

  • Backup automatici dei database gestiti, con conservazione di 14 giorni e rotazione continua.
  • Ripristino dei dati a partire dalle copie di backup disponibili nella finestra di conservazione.

7. Minimizzazione e integrità

  • Raccolta dei soli dati necessari alle finalità; i campi non necessari possono essere disattivati dal Titolare nelle proprie pagine pubbliche.
  • Soppressione automatica e permanente degli indirizzi che generano recapiti definitivamente non andati a buon fine, per evitare invii ripetuti a indirizzi non validi.
  • Registrazione ed esecuzione immediata delle disiscrizioni, con esclusione dei Destinatari disiscritti dagli invii successivi.
  • Funzioni di esportazione e cancellazione a disposizione del Titolare per l'esercizio dei diritti degli interessati.

8. Misure organizzative

  • Personale vincolato a obblighi di riservatezza e istruito sul trattamento dei dati personali.
  • Registro delle categorie di trattamenti svolti per conto dei titolari, ai sensi dell'art. 30, par. 2, GDPR.
  • Procedura interna di gestione degli incidenti e delle violazioni di dati personali, con tempi di notifica di cui alla clausola 9.
  • Valutazione dei fornitori prima dell'attivazione e contratti di trattamento con ciascun sub-responsabile.
  • Gestione documentata delle richieste di accesso ai dati provenienti da autorità.

Allegato 3 — Elenco dei sub-responsabili

Sub-responsabileAttivitàLuogo di trattamentoBase per l'eventuale trasferimento
Amazon Web Services EMEA SARL (Lussemburgo)Hosting applicativo, database relazionale gestito, invio e-mail, funzioni serverless, archiviazioneUnione europea — Irlanda (eu-west-1)Nessun trasferimento per l'archiviazione. Accesso di supporto da paesi terzi coperto da Clausole Contrattuali Standard
MongoDB Ltd / MongoDB, Inc.Database documentale gestito contenente i dati dei tenantUnione europeaClausole Contrattuali Standard per l'accesso del supporto extra-SEE
Cloudflare Ltd / Cloudflare, Inc.Rete di distribuzione dei contenuti, protezione applicativa, esecuzione del front-end sull'edgeUnione europea, su rete con presenza globaleClausole Contrattuali Standard
Stripe Payments Europe Ltd (Irlanda)Gestione dei pagamenti e della fatturazione ricorrente. Rispetto ai dati di pagamento e antifrode Stripe agisce come titolare autonomoUnione europea — Irlanda, con accesso del gruppoClausole Contrattuali Standard

Il Responsabile non si avvale di sub-responsabili ulteriori per il trattamento dei dati del Titolare. Alla data del presente DPA non sono attivi strumenti di misurazione statistica o di tracciamento sull'applicazione e sulle pagine pubbliche dei tenant; la loro eventuale attivazione comporterà l'aggiornamento del presente allegato con il preavviso di cui alla clausola 8.3.

Il personale interno e i collaboratori del Responsabile operano come soggetti autorizzati ai sensi dell'art. 29 GDPR e non come sub-responsabili.

Termini e condizioniSub-responsabili

Funzionalità

  • CRM contatti
  • Inviti email
  • RSVP e registrazione
  • Check-in QR
  • Dominio e deliverability

Soluzioni

  • Eventi aziendali
  • Agenzie di eventi

Azienda

  • Blog
  • Contattaci
  • Termini e condizioni
  • Privacy policy
  • Cookie policy
All rights reserved ©Eventleash
nss events srls - VAT IT12624870965 - Via G.E. Pestalozzi, 4 20143 Milano (MI) Italy
info@eventleash.com