Accordo sul Trattamento dei Dati (DPA)

Ai sensi dell'art. 28 del Reg. (UE) 2016/679 (GDPR) · Versione 1.1 · 10/07/2026

Tra le Parti

Titolare del trattamento ("Titolare" / "Cliente"): — ragione sociale del club —, P.IVA , sede , legale rappresentante .

Responsabile del trattamento ("Responsabile" / "VALCHIRIA"): VALCHIRIA SYSTEM DI LUCA RANUCCI, P.IVA 17483721001, sede Via Andrea Sacchi 64, Nettuno (RM), legale rappresentante Luca Ranucci. PEC luca.ranucci@pec.it — e-mail luca.ranucci@eneasport.it — tel. 3382064604.
Le comunicazioni formali previste dal presente accordo (violazioni dei dati, variazioni dei sub-responsabili, istruzioni documentate del Titolare) si intendono validamente effettuate via PEC.

Premesse

(a) Il Titolare utilizza il servizio SaaS "VALCHIRIA System" in forza delle Condizioni Generali di Servizio. (b) Nell'erogare il Servizio, VALCHIRIA tratta per conto del Titolare dati personali degli iscritti/clienti del Titolare. (c) Le Parti disciplinano tale trattamento ai sensi dell'art. 28 GDPR. In caso di conflitto col contratto, per le materie privacy prevale il presente DPA.

1. Oggetto, durata, natura e finalità

Il Responsabile tratta i dati esclusivamente per fornire il Servizio e per conto del Titolare, per tutta la durata del contratto e fino alla cancellazione/restituzione dei dati. Natura e finalità: hosting, archiviazione, elaborazione e messa a disposizione delle funzionalità (gestione anagrafiche/iscritti, preventivi e abbonamenti — inclusi i rinnovi automatici programmati, agenda, comunicazioni — incluso il canale WhatsApp con inbox e gestione opt-out, incasso online dei pagamenti dei membri tramite il fornitore di pagamento sull'account del Titolare (Stripe Connect), pagamenti tracciati nel gestionale, eventuale assistente AI e centralino AI di risposta automatica, notifiche). Categorie di interessati e di dati: vedere l'Allegato A.

2. Istruzioni documentate del Titolare

Il Responsabile tratta i dati solo su istruzione documentata del Titolare (le presenti clausole, le CGS e l'uso delle funzionalità costituiscono le istruzioni iniziali). Informa il Titolare se ritiene che un'istruzione violi la normativa.

3. Riservatezza

Le persone autorizzate al trattamento sono vincolate alla riservatezza e adeguatamente formate.

4. Sicurezza del trattamento (art. 32)

Il Responsabile adotta misure tecniche e organizzative adeguate (cifratura in transito, isolamento logico dei dati per cliente, controllo accessi basato su ruoli, verifica di integrità delle richieste, backup con ripristino temporale, registro delle attività). Le misure riflettono quanto effettivamente implementato e possono essere aggiornate senza ridurre il livello di sicurezza.

5. Sub-responsabili

Il Titolare conferisce autorizzazione generale all'impiego dei sub-responsabili necessari (provider infrastruttura/hosting, pagamenti, fatturazione, messaggistica/e-mail, strumenti AI, ecc.). Il Responsabile informa il Titolare di modifiche con preavviso e diritto di opposizione, e impone ai sub-responsabili obblighi di protezione equivalenti.

6. Assistenza al Titolare

Il Responsabile assiste il Titolare nel dar seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione, limitazione) con strumenti di esportazione/cancellazione, e nelle attività di sicurezza, gestione violazioni ed eventuali valutazioni d'impatto (DPIA).

7. Violazioni dei dati (data breach)

Il Responsabile notifica al Titolare senza ingiustificato ritardo, e comunque entro 48 ore dalla presa di conoscenza, ogni violazione che riguardi i dati trattati per suo conto, con le informazioni dell'art. 33(3).

8. Audit

Il Responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 e consente audit (anche tramite documentazione), concordati con ragionevole preavviso e senza compromettere la sicurezza degli altri Clienti.

9. Cancellazione o restituzione dei dati

Alla cessazione, a scelta del Titolare, il Responsabile restituisce (export in formato strutturato) o cancella i dati trattati per suo conto, salvo obblighi di legge; i backup vengono sovrascritti secondo i cicli previsti.

10. Trasferimenti extra-UE

I dati a riposo del database risiedono nell'Unione Europea; eventuali trasferimenti verso fornitori extra-UE avvengono con garanzie adeguate (Clausole Contrattuali Tipo e/o EU-U.S. Data Privacy Framework) ex artt. 44-49 GDPR.

11. Responsabilità

Ciascuna Parte risponde ai sensi dell'art. 82 GDPR, nei limiti consentiti dalla legge.


Allegato A — Dettagli del trattamento

Categorie di interessati: iscritti/clienti del club, lead/contatti, eventuali minori (con dati del genitore), collaboratori/staff del club.

Categorie di dati: anagrafici e di contatto (nome, cognome, telefono, e-mail, data di nascita); abbonamenti/preventivi/pagamenti presso il club; presenze/agenda; comunicazioni (e-mail/WhatsApp, incluse le conversazioni WhatsApp conservate per l'inbox del club e le preferenze di opt-out); eventuali note. Dati di pagamento online (se attivo il modulo Pagamenti): esiti e riferimenti di transazioni e abbonamenti ricorrenti (ID Stripe, stato mandato SEPA/SDD, importi, scadenze); i dati completi dello strumento di pagamento (carta/IBAN) sono custoditi da Stripe sull'account del Titolare e non sono conservati dal Responsabile. Categorie particolari (art. 9): dati relativi alla salute (es. certificati medici), trattati solo se inseriti dal club, che garantisce la base giuridica idonea. Minori: trattati solo su input del club, che garantisce il consenso dei genitori/tutori ove richiesto.

Luogo di conservazione primario: database in UE; alcuni sub-responsabili trattano dati in USA con garanzie adeguate.


Intelligenza artificiale  ·  ↩ Torna indietro