Data Processing Addendum
Ultimo aggiornamento: 10/06/2025
Il presente Accordo di Trattamento Dati (Data Processing Addendum) costituisce parte integrante del contratto tra Evnyo e il Cliente. Si applica alle operazioni di trattamento di dati personali effettuate da Evnyo per conto del Cliente nell'ambito dell'utilizzo dei Servizi Evnyo.
Questo documento rappresenta l'Accordo di trattamento dati integrato nelle Condizioni Generali di Utilizzo di Evnyo, in conformità all'articolo 7.3 delle CGU. Formalizza gli obblighi reciproci del Cliente (Titolare del Trattamento) e di Evnyo (Responsabile del Trattamento) per la protezione dei dati personali degli Invitati, in attuazione dell'articolo 28 del GDPR.
Le Parti riconoscono che, per questi trattamenti, il Cliente è Titolare del Trattamento ed Evnyo agisce in qualità di Responsabile del Trattamento ai sensi della normativa applicabile in materia di protezione dei dati (GDPR e Codice della Privacy italiano).
Il presente Accordo ha per oggetto definire le condizioni secondo cui Evnyo si impegna a trattare i dati personali per conto del Cliente, nonché i diritti e gli obblighi di ciascuna parte. È concluso senza firma separata, essendo l'accettazione acquisita tramite l'accettazione online delle CGU.
Salvo diversa indicazione nel presente Accordo, i termini utilizzati hanno la definizione attribuita loro dal GDPR. In particolare, "dati personali", "interessato", "trattamento", "Titolare del trattamento", "Responsabile del trattamento", "violazione dei dati personali" hanno il significato loro attribuito dall'articolo 4 del GDPR.
Evnyo è autorizzato a trattare per conto del Cliente i dati personali necessari alla fornitura dei Servizi come definiti nelle CGU. Le caratteristiche di questi trattamenti sono riassunte nella tabella seguente, in conformità ai requisiti dell'articolo 28 del GDPR:
| Categorie di dati personali trattati | Finalità del trattamento | Durata di conservazione | Destinatari autorizzati |
|---|---|---|---|
| Dati di identificazione e contatto degli Invitati (persone invitate agli eventi): nome, cognome, indirizzo email, numero di telefono, società/organizzazione, funzione, nonché qualsiasi informazione aggiuntiva fornita dal Cliente riguardo ai suoi invitati (es. categoria dell'invitato, risposte all'invito, commenti). | Gestione dell'organizzazione di eventi e invio di inviti elettronici. Ciò include l'invio di inviti tramite email e SMS, il monitoraggio delle risposte/RSVP, il sollecito dei non rispondenti, la comunicazione di informazioni relative all'evento, e in generale qualsiasi finalità necessaria alla prestazione del servizio Evnyo per l'evento. I dati sono trattati esclusivamente secondo le istruzioni del Cliente e non sono in alcun caso utilizzati da Evnyo per altre finalità. | Durata di conservazione: i dati degli Invitati sono conservati per il tempo necessario alla gestione dell'evento, poi eliminati entro un termine massimo di 90 giorni dalla fine dell'evento o dalla risoluzione del contratto, a seconda di quale evento si verifichi per primo. Il Cliente ha la possibilità di eliminare o estrarre i dati dei suoi Invitati in qualsiasi momento tramite la piattaforma. In assenza di eliminazione preventiva da parte del Cliente, i dati saranno eliminati in modo sicuro secondo il termine sopra indicato, fermi restando eventuali obblighi legali di conservazione più lunghi. Evnyo può conservare oltre tale termine dati anonimizzati o aggregati per finalità puramente statistiche e di miglioramento del servizio (senza dati personali identificabili). | Destinatari: i dati sono accessibili esclusivamente: - Al personale autorizzato di Evnyo che interviene nella prestazione (es. team tecnico per il supporto o la manutenzione) soggetto a obbligo di riservatezza. - Ai responsabili del trattamento designati da Evnyo (Sub-responsabili) coinvolti nella fornitura del Servizio, come dettagliato nella sezione 4.4 qui sotto. - Alle autorità legalmente abilitate che ne facciano richiesta, in conformità al diritto applicabile (es: requisizione giudiziaria), nei limiti di quanto richiesto dalla legge. Evnyo non comunica i dati degli Invitati ad altre categorie di destinatari, e non consente alcun accesso non autorizzato dal Cliente. |
Osservazioni: Le categorie di interessati di questi trattamenti sono principalmente gli Invitati designati dal Cliente (contatti professionali o privati invitati ai suoi eventi). Il Cliente può anche essere tenuto a inserire dati riguardanti i suoi utenti interni (es. coordinate di un collaboratore organizzatore) nella piattaforma – questi dati degli utenti del Cliente riguardano generalmente l'account Cliente stesso e sono trattati nell'ambito del funzionamento del servizio (es. gestione degli accessi). Infine, i dati propri del Cliente (come le sue informazioni di fatturazione, i suoi identificativi) sono trattati da Evnyo in qualità di Titolare del trattamento nell'ambito della gestione del rapporto contrattuale (cfr. Informativa sulla Privacy Evnyo), e non sono dettagliati qui poiché fuori dall'ambito del presente Accordo.
È convenuto che se il Cliente utilizza i Servizi per trattare Dati o categorie di Dati o nell'ambito di finalità diverse da quelle descritte sopra, lo fa a suo rischio e pericolo. Evnyo non potrà essere ritenuto responsabile in caso di inadempimento alla normativa derivante da trattamenti non previsti dalle Parti. Il Cliente si impegna a utilizzare la piattaforma solo per le finalità per cui è prevista, in conformità alle CGU e alla presente tabella.
In qualità di Titolare del Trattamento, il Cliente si impegna a:
Il Cliente riconosce di conservare l'intera responsabilità dei Dati personali trattati per suo conto. Il Cliente rimane responsabile della conformità globale del trattamento nei confronti degli interessati e delle autorità, nell'ambito dei suoi obblighi come Titolare del Trattamento. Evnyo assume la sua responsabilità di Responsabile del Trattamento in conformità all'articolo 28 del GDPR, in particolare in materia di sicurezza, riservatezza e cooperazione. In caso di violazione da parte del Cliente dei suoi obblighi di Titolare del Trattamento, le conseguenze finanziarie e giuridiche che ne derivano sono di sua responsabilità, fatta salva la responsabilità propria di Evnyo come Responsabile del Trattamento.
In qualità di Responsabile del Trattamento, Evnyo si impegna a rispettare i seguenti obblighi, in conformità all'articolo 28 del GDPR:
Evnyo tratterà i dati personali degli Invitati solo su istruzione documentata del Cliente e con l'unico scopo di fornire i Servizi come definiti nel Contratto. Ciò include le operazioni tecniche necessarie come l'hosting, l'archiviazione, l'invio di email/SMS, la formattazione degli inviti, il monitoraggio delle risposte, la manutenzione e il supporto.
Evnyo non deciderà delle finalità o dei mezzi del trattamento al di fuori delle istruzioni del Cliente. Evnyo si asterrà in particolare da qualsiasi utilizzo dei dati per altre finalità (marketing proprio, profilazione, ecc.), da qualsiasi vendita o locazione dei dati, e da qualsiasi fusione dei dati degli Invitati con altre basi, salvo obbligo legale contrario.
Se Evnyo ritiene che un'istruzione del Cliente costituisca una violazione del GDPR o di altre disposizioni applicabili, ne informerà prontamente il Cliente. Allo stesso modo, se Evnyo è tenuto dal diritto dell'Unione o dal diritto nazionale a procedere a un trattamento che va oltre le istruzioni (es. una divulgazione su ingiunzione giudiziaria), ne informerà il Cliente prima del trattamento (salvo che la legge lo vieti per motivi importanti di interesse pubblico).
Evnyo garantisce che i dati personali trattati per conto del Cliente saranno mantenuti strettamente riservati. A tal fine, Evnyo si impegna a:
Questo obbligo di riservatezza perdura anche dopo la fine del contratto.
Evnyo implementerà tutte le misure di sicurezza tecniche e organizzative appropriate al fine di garantire un livello di sicurezza adeguato al rischio, in conformità all'articolo 32 del GDPR. Evnyo si impegna a mantenere un livello di sicurezza conforme allo stato dell'arte. Tenuto conto dello stato delle conoscenze, dei costi di implementazione e della natura dei dati, Evnyo adotta in particolare le seguenti misure:
Evnyo si impegna a notificare al Cliente qualsiasi violazione dei dati personali (incidente di sicurezza che comporti accidentalmente o illecitamente la distruzione, perdita, alterazione, divulgazione non autorizzata o l'accesso non autorizzato a dati personali) di cui venga a conoscenza e riguardante i dati del Cliente. Questa notifica sarà effettuata entro 24 ore dalla scoperta dell'incidente. Evnyo fornirà al Cliente tutte le informazioni pertinenti sulla natura della violazione, i dati potenzialmente interessati, le probabili conseguenze e le misure correttive adottate, al fine di consentire al Cliente, se necessario, di notificare questo incidente all'autorità di protezione dei dati competente (Garante Privacy) e/o agli interessati, in conformità agli articoli 33 e 34 del GDPR. Le Parti coopereranno in buona fede in caso di incidente per attenuarne gli effetti.
Il Cliente acconsente espressamente a che Evnyo possa ricorrere a sub-responsabili del trattamento (anche chiamati responsabili del trattamento subordinati o prestatori terzi) per condurre attività di trattamento specifiche per conto del Cliente, nell'ambito della fornitura del Servizio. Può trattarsi in particolare delle seguenti categorie: hosting cloud, servizi di invio email e SMS, strumenti di analisi tecniche, correzione di dati tramite IA, ecc.
I sub-responsabili attuali a cui Evnyo ricorre includono (elenco non esaustivo):
Evnyo si assicura che tutti i suoi sub-responsabili dispongano di meccanismi di trasferimento validati per i paesi terzi (BCR, Clausole Contrattuali Standard, decisione di adeguatezza) e che i loro DPA standard rispettino i requisiti dell'articolo 28 del GDPR. Evnyo si impegna affinché ogni sub-responsabile offra garanzie sufficienti quanto all'implementazione di misure tecniche e organizzative appropriate, in modo che il trattamento risponda ai requisiti del GDPR e garantisca la protezione dei diritti degli interessati. Evnyo conclude con ciascuno di questi sub-responsabili un contratto scritto che impone obblighi di protezione dei dati equivalenti a quelli del presente Accordo, in particolare in termini di riservatezza, sicurezza e notifica delle violazioni.
Evnyo rimane pienamente responsabile nei confronti del Cliente dell'esecuzione da parte dei suoi sub-responsabili dei loro obblighi di protezione dei dati. Evnyo supervisionerà questi sub-responsabili e rimarrà l'interlocutore unico del Cliente.
Informazione e diritto di opposizione: Evnyo terrà il Cliente informato di qualsiasi cambiamento previsto riguardante l'aggiunta o la sostituzione di sub-responsabili importanti che comportino un trattamento di dati personali del Cliente. Questa informazione sarà fornita tramite una notifica (ad esempio, nell'interfaccia amministratore del Cliente o per email) almeno 15 giorni prima del cambiamento. Il Cliente ha la facoltà di sollevare obiezioni ragionevoli e legittime contro questi cambiamenti entro questo termine di 15 giorni. Un'obiezione dovrà essere motivata in buona fede, ad esempio se il Cliente ritiene che un nuovo sub-responsabile presenti garanzie insufficienti di conformità.
In caso di obiezione non risolta riguardante un nuovo sub-responsabile, Evnyo potrà, a sua scelta, sia rinunciare a ingaggiare questo sub-responsabile, sia proporre una soluzione alternativa al Cliente. Se non si trova alcuna soluzione accettabile, il Cliente potrà risolvere il contratto senza penale a causa di questa obiezione. Questa risoluzione sarà considerata come legittima e non colposa da parte di Evnyo.
Al termine del rapporto contrattuale, cioè in caso di risoluzione o scadenza delle CGU, il Cliente ha la facoltà di recuperare l'insieme dei dati personali trattati per suo conto tramite Evnyo. Evnyo fornisce, su richiesta del Cliente, i dati in un formato standard leggibile (ad esempio, export CSV delle liste di invitati e risposte).
Il Cliente dovrà esercitare questa opzione di restituzione prima della data di fine del contratto o al più tardi entro 15 giorni seguenti. Oltre tale termine, Evnyo procederà alla cancellazione completa dei dati personali del Cliente ancora in suo possesso, secondo il seguente calendario:
Se il Cliente desidera una restituzione di dati prima della cancellazione, Evnyo potrà assisterlo (questo servizio può essere fatturato se genera un costo importante). In ogni caso, Evnyo non conserverà alcun dato personale del Cliente oltre il periodo menzionato, salvo obbligo legale di conservazione più lungo. Ad esempio, Evnyo potrà conservare log di connessione o transazioni contenenti accessoriamente dati personali se la legge lo impone, ma in questo caso questi dati rimarranno protetti e archiviati separatamente.
Gli obblighi di Evnyo in materia di riservatezza e sicurezza continuano ad applicarsi finché Evnyo conserva i dati.
In caso di risoluzione d'urgenza (sospensione immediata per inadempimento grave), il Cliente dispone di un termine di 7 giorni per recuperare i suoi dati tramite export automatizzato dalla sua interfaccia. Trascorso questo termine, si applica la procedura normale di cancellazione (termine di 90 giorni massimo secondo le modalità definite sopra).
Per qualsiasi domanda o istruzione relativa alla protezione dei dati personali nell'ambito del presente Accordo, il Cliente può contattare il referente per la protezione dei dati di Evnyo. Questo referente non dispone dello status di DPO ai sensi dell'articolo 37 GDPR. Le coordinate di contatto sono indicate nell'Informativa sulla Privacy e/o sul sito Evnyo (es. un indirizzo email dedicato come privacy@evnyo.com).
Evnyo si impegna a trattare qualsiasi richiesta del Cliente relativa al presente Accordo nei migliori tempi.
Il presente Accordo fa parte delle CGU. In caso di contraddizione tra una disposizione delle CGU e una disposizione del presente Accordo riguardante il trattamento dei dati personali, l'Accordo prevarrà. In caso di conflitto tra documenti contrattuali e obblighi legali imperativi, questi ultimi prevalgono automaticamente. Le altre stipulazioni delle CGU rimangono pienamente applicabili per tutto ciò che non è trattato nell'Accordo.
Gli obblighi di Evnyo in quanto Responsabile del Trattamento in virtù del presente Accordo si applicano per tutta la durata della prestazione di Servizi che implichi un trattamento di dati personali per conto del Cliente, e fino alla cancellazione dei dati. Gli obblighi che per natura perdurano (riservatezza, assistenza, ecc.) sopravvivranno quanto necessario dopo la fine del contratto.
Il presente Accordo è soggetto alla stessa legge delle CGU (vedere articolo 9 delle CGU). Qualsiasi controversia relativa alla sua esecuzione o interpretazione sarà regolata secondo le modalità di risoluzione delle controversie previste nelle CGU. Tuttavia, in caso di controversia specifica alla protezione dei dati, le Parti coopereranno in buona fede per trovare una soluzione conforme alla normativa e, se necessario, consulteranno l'autorità di controllo competente (es. il Garante Privacy) per parere.
Questo Accordo costituisce l'intero accordo delle Parti quanto alla protezione dei dati per i Servizi Evnyo. Può essere completato o modificato da uno scritto firmato dalle due Parti (incluso tramite consenso elettronico esplicito). Evnyo si riserva il diritto di proporre aggiornamenti di questo Accordo in caso di evoluzione della normativa o dei Servizi, seguendo le stesse modalità della modifica delle CGU. Il Cliente sarà informato di qualsiasi modifica sostanziale e potrà rifiutarla risolvendo il Servizio prima della sua entrata in vigore se gli è pregiudizievole.
In caso di dichiarazione di nullità di una clausola da parte di un tribunale, le parti si impegnano a negoziare in buona fede la sua sostituzione con una clausola equivalente e lecita.
Firmando o accettando elettronicamente le CGU, il Cliente ed Evnyo riconoscono di aver letto e compreso il presente Accordo e si impegnano a rispettarne tutte le disposizioni.