Accordo sul Trattamento dei Dati
Ultimo aggiornamento: 26 giugno 2026
Il presente Accordo sul Trattamento dei Dati ("DPA") costituisce parte integrante dei Termini per Organizzatori e disciplina il trattamento dei dati personali svolto da Agostini Lab S.r.l. ("Festivio", il "Responsabile") per conto dell'organizzatore dell'evento (il "Titolare") in relazione alla piattaforma Festivio, ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Si applica ogni volta che l'organizzatore utilizza la piattaforma per vendere biglietti o consumabili e Festivio tratta i dati personali dei partecipanti e degli ordini per conto dell'organizzatore. In caso di conflitto tra il presente DPA e i Termini per Organizzatori sulle questioni di protezione dei dati, prevale il presente DPA.
Ruoli delle Parti
Per i dati personali dei partecipanti e degli ordini trattati tramite la piattaforma, l'organizzatore è il titolare del trattamento e Festivio è il responsabile del trattamento che agisce sulla base delle istruzioni documentate del titolare. Festivio agisce come titolare autonomo per i dati trattati per proprie finalità (gestione dell'account, fatturazione, sicurezza della piattaforma, prevenzione frodi, analisi aggregate e miglioramento del prodotto); tale trattamento è disciplinato dall'Informativa Privacy di Festivio ed esula dal presente DPA.
Oggetto, Durata, Natura e Finalità
Oggetto: il trattamento dei dati personali necessario a fornire i servizi della piattaforma. Natura e finalità: hosting, conservazione, trasmissione, emissione e riscatto di biglietti e token, evasione degli ordini, invio di messaggi transazionali/di servizio, generazione di scontrini fiscali ove richiesto e relativo supporto. Durata: per il periodo di utilizzo della piattaforma da parte dell'organizzatore e fino alla cancellazione o restituzione dei dati come indicato di seguito.
Categorie di Dati e Interessati
Categorie di interessati: partecipanti e acquirenti degli eventi dell'organizzatore. Categorie di dati personali: dati identificativi e di contatto (email, nome, cognome), dettagli di acquisto e ordine, identificativi di biglietti/token e pass wallet, conferma dell'età ove richiesto dall'organizzatore e dati limitati di dispositivo e sessione. Non è previsto il trattamento di categorie particolari di dati ai sensi dell'art. 9 GDPR; l'organizzatore non deve configurare la piattaforma per raccogliere tali dati in assenza di una valida base giuridica e di previo accordo.
Trattamento su Istruzioni Documentate
Festivio tratta i dati personali esclusivamente sulla base delle istruzioni documentate del titolare, anche in materia di trasferimenti internazionali, salvo che lo richieda il diritto dell'UE o di uno Stato membro, nel qual caso Festivio informa il titolare a meno che tale diritto lo vieti. I Termini per Organizzatori, il presente DPA e le scelte di configurazione effettuate dall'organizzatore nella piattaforma costituiscono le istruzioni complete e definitive del titolare. Festivio informa il titolare qualora ritenga che un'istruzione violi il GDPR o altre norme sulla protezione dei dati.
Riservatezza
Festivio garantisce che le persone autorizzate al trattamento dei dati personali siano vincolate da un adeguato obbligo di riservatezza e trattino i dati solo nella misura necessaria a fornire i servizi.
Misure di Sicurezza (art. 32)
Festivio adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, tra cui cifratura dei dati in transito, controlli di accesso e principio del privilegio minimo, credenziali in hash, hardening di rete e applicativo, logging e backup regolari. Le misure possono essere aggiornate purché il livello di sicurezza non venga ridotto.
Sub-responsabili
Il titolare concede un'autorizzazione generale a Festivio per avvalersi di sub-responsabili al fine di fornire i servizi. Gli attuali sub-responsabili includono Stripe (pagamenti e Stripe Connect), Resend (email transazionali), Hetzner (hosting applicazione, frontend e database, UE), Cloudflare / Amazon Web Services (archiviazione oggetti e distribuzione contenuti), OpenAPI S.r.l. (trasmissione degli scontrini elettronici all'Agenzia delle Entrate ove richiesto) e Apple/Google per l'emissione dei pass wallet. Festivio impone a ciascun sub-responsabile obblighi di protezione dei dati equivalenti a quelli del presente DPA e resta responsabile del loro operato. Festivio informa il titolare delle modifiche previste (aggiunta o sostituzione) dei sub-responsabili con ragionevole preavviso, dando al titolare la possibilità di opporsi per fondati motivi di protezione dei dati.
Assistenza per i Diritti degli Interessati
Tenuto conto della natura del trattamento, Festivio assiste il titolare con misure tecniche e organizzative adeguate, nella misura possibile, nell'adempiere all'obbligo di dare seguito alle richieste degli interessati che esercitano i diritti di cui al Capo III GDPR (accesso, rettifica, cancellazione, limitazione, portabilità e opposizione). Se un interessato contatta direttamente Festivio in merito ai dati di un evento, Festivio inoltra la richiesta al titolare competente.
Notifica delle Violazioni e Ulteriore Assistenza
Festivio assiste il titolare nel garantire il rispetto degli artt. da 32 a 36 GDPR, tenuto conto della natura del trattamento e delle informazioni disponibili. Festivio notifica al titolare senza ingiustificato ritardo, dopo esserne venuto a conoscenza, qualsiasi violazione dei dati personali che riguardi i dati del titolare, fornendo le informazioni ragionevolmente disponibili per consentire al titolare di adempiere ai propri obblighi di notifica all'autorità di controllo e agli interessati.
Trasferimenti Internazionali
Quando il trattamento comporta il trasferimento di dati personali al di fuori dello Spazio Economico Europeo (ad esempio tramite sub-responsabili situati negli USA), tali trasferimenti avvengono con adeguate garanzie ai sensi del Capo V GDPR, incluse le Clausole Contrattuali Standard della Commissione Europea (Decisione 2021/914) e, ove applicabile, l'EU-US Data Privacy Framework, unitamente a misure supplementari.
Restituzione e Cancellazione dei Dati
Alla cessazione dei servizi, e a scelta del titolare, Festivio cancella o restituisce i dati personali trattati per conto del titolare e cancella le copie esistenti, salvo che il diritto dell'UE o di uno Stato membro (inclusi gli obblighi italiani di conservazione dei documenti fiscali) ne richieda la conservazione. I backup vengono cancellati in modo progressivo secondo il piano di conservazione di Festivio.
Audit
Festivio mette a disposizione del titolare le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR e consente e contribuisce alle attività di audit, comprese le ispezioni, svolte dal titolare o da un revisore da esso incaricato, fatti salvi un ragionevole preavviso, la riservatezza e i limiti necessari a tutelare la sicurezza e i dati di altri clienti. Festivio può soddisfare le richieste di audit fornendo la documentazione pertinente o certificazioni di terzi ove disponibili.
Legge applicabile
Il presente DPA è regolato dalla legge italiana, con foro esclusivo a Padova, in linea con i Termini per Organizzatori. Per domande sul presente DPA, usa la Pagina Contatti.