DOCUMENTI DEL SERVIZIO · VERSIONE 2026-09-12
Accordo sul trattamento dei dati
Versione 12 settembre 2026 · accordo ai sensi dell’art. 28 GDPR, collegato alle condizioni CronoVent.
1. Parti e oggetto
Il cliente è l’organizzazione identificata nell’account e nell’eventuale ordine, rappresentata dall’utente autorizzato che accetta l’accordo. Il responsabile è REC Eventi di Andrea Matteo Bassi · Via Dumas 12, 42123 Reggio Emilia · P. IVA 02472790357, contatto info@cronovent.it. Se il cliente agisce come responsabile per un organizzatore, garantisce di essere autorizzato a nominare REC Eventi sub-responsabile e trasmette le istruzioni applicabili.
Il trattamento riguarda l’ospitalità , organizzazione, visualizzazione, aggiornamento, esportazione, backup e cancellazione dei programmi tecnici e documenti caricati dal cliente. Dura per il rapporto di servizio e per la restituzione/cancellazione finale. Interessa tecnici, relatori, artisti, referenti e collaboratori; i dati ordinari comprendono nomi, incarichi, recapiti professionali, orari e documenti operativi. Non è autorizzato il caricamento di categorie particolari o dati giudiziari.
2. Istruzioni e riservatezza
Il responsabile tratta i dati soltanto per erogare il servizio e su istruzioni documentate del cliente, incluse quelle relative ai trasferimenti. Non li usa per pubblicità , vendita di dati o addestramento di modelli. Se un obbligo di legge impone altri trattamenti, informa il cliente prima di procedere, salvo divieto di legge. Informa immediatamente il cliente se ritiene che un’istruzione violi la normativa.
Le persone autorizzate devono essere vincolate alla riservatezza e operare secondo le istruzioni e il principio del minimo accesso necessario.
3. Misure tecniche e organizzative
Misure applicate: HTTPS; password conservate come derivati PBKDF2 con sale, non in chiaro; sessioni limitate e revocabili; controlli server sull’appartenenza dei programmi al cliente; protezione degli allegati; limiti ai tentativi di accesso; token email casuali e monouso; separazione consultazione/modifica; recapiti non condivisi per impostazione predefinita; backup operativi con accesso ristretto e conservazione limitata; aggiornamenti e procedure di ripristino.
Le password condivise di un evento non identificano individualmente chi le utilizza: il cliente deve distribuirle a destinatari autorizzati e ruotarle quando cambia la squadra. Le future funzioni di ruoli individuali non sono considerate già disponibili. Le misure devono essere rivalutate in base ai rischi e alle evoluzioni del servizio.
4. Sub-responsabili
Il cliente autorizza il ricorso a Hetzner Online GmbH per l’infrastruttura dell’app e i backup operativi, area Falkenstein, Germania. L’incarico al fornitore deve essere regolato da un accordo conforme all’art. 28; REC Eventi resta responsabile verso il cliente degli obblighi affidati al sub-responsabile.
Nuovi sub-responsabili saranno comunicati con almeno 15 giorni di anticipo, indicando funzione e ubicazione. Il cliente potrà opporsi per motivi documentati di protezione dei dati; le parti cercheranno una soluzione alternativa e, se impossibile, definiranno la cessazione del trattamento interessato. Le email relative agli account sono inviate tramite il servizio di posta Aruba; non contengono i programmi o gli allegati degli eventi.
5. Assistenza e violazioni
Il responsabile assiste il cliente nell’esercizio dei diritti, nelle valutazioni di impatto e negli obblighi degli artt. 32–36, considerando natura del trattamento e informazioni disponibili. Le richieste ricevute direttamente relative ai dati del cliente vengono inoltrate senza ritardo; non si divulgano o cancellano dati oltre le istruzioni autorizzate.
In caso di violazione dei dati personali, il responsabile informa il cliente senza ingiustificato ritardo dalla conoscenza dell’evento, con le informazioni disponibili su natura, categorie di dati/persone, conseguenze probabili e misure adottate, integrandole man mano. La valutazione delle comunicazioni all’autorità e agli interessati compete al titolare, con l’assistenza del responsabile.
6. Verifiche e informazioni
Il responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto dell’accordo e consente verifiche e ispezioni del cliente o di un revisore incaricato, con modalità proporzionate e rispettose della sicurezza e dei dati degli altri clienti. Eventuali costi di attività straordinarie sono concordati senza impedire l’esercizio dei diritti di verifica previsti dal GDPR.
7. Restituzione e cancellazione
Alla cessazione, su scelta del cliente, il responsabile restituisce o cancella i dati e le copie, salvo obblighi di legge. La procedura si avvia dopo la verifica dell’istruzione, normalmente entro 30 giorni. Le copie di backup non sono utilizzate per trattamenti ordinari e scadono secondo i tempi dell’informativa; in caso di ripristino vengono riapplicate le cancellazioni. Le copie di lavoro temporanee devono essere incluse nella procedura. Il responsabile documenta l’esecuzione della richiesta.
8. Trasferimenti e prevalenza
Nessun nuovo trasferimento extra SEE viene attivato senza documentare le istruzioni e le garanzie richieste dal Capo V GDPR. Per gli obblighi di protezione dei dati il presente accordo prevale su disposizioni incompatibili delle condizioni del servizio. L’informativa privacy non sostituisce questo accordo.