Accordo sul trattamento dei dati

Trattamento dei dati dei partecipanti per conto del cliente (DPA)

Ultimo aggiornamento: 18 giugno 2026|13 sezioni
01

Parti, oggetto e quadro normativo

1.1. Parti

Il presente Accordo sul trattamento dei dati (di seguito, l'"Accordo" o "DPA") è stipulato tra:

  • Il cliente —il presentatore, l'organizzazione o il professionista che contrae Votinova e crea o conduce sessioni di votazione interattiva— nella sua qualità di titolare del trattamento (di seguito, il "Titolare" o il "Cliente"); e
  • Atbion OÜ, società a responsabilità limitata (Osaühing) costituita ai sensi del diritto estone, con codice di registro 16890390 e numero di partita IVA EE102728154, con sede legale in Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estonia, operatrice del prodotto Votinova (votinova.com), nella sua qualità di responsabile del trattamento (di seguito, il "Responsabile" o "Atbion OÜ").

Il Titolare e il Responsabile sono congiuntamente denominati le "Parti".

1.2. Oggetto dell'Accordo

Il presente Accordo disciplina il trattamento dei dati personali dei partecipanti —il pubblico che si unisce e risponde nelle sessioni del Cliente— che Atbion OÜ svolge per conto e secondo le istruzioni documentate del Cliente nell'ambito della prestazione del servizio Votinova. È stipulato in ottemperanza all'articolo 28 del Regolamento (UE) 2016/679 (di seguito, "RGPD") e della normativa estone in materia di protezione dei dati (Isikuandmete kaitse seadus).

1.3. Rapporto con gli altri documenti contrattuali

Il presente Accordo è incorporato nei Termini di Servizio e costituisce parte integrante del contratto di servizio tra il Cliente e Atbion OÜ. Si applica ogniqualvolta il Cliente tratti dati personali dei partecipanti tramite Votinova.

In relazione ai dati dell'account —i dati del presentatore e dei membri dell'organizzazione (nome, indirizzo di posta elettronica, credenziali, dati di fatturazione, registri di sicurezza, tra gli altri)—, Atbion OÜ agisce come titolare del trattamento in proprio, e tale trattamento non è disciplinato dal presente Accordo, bensì dalla Informativa sulla privacy. Il presente Accordo si limita ai dati dei partecipanti rispetto ai quali Atbion OÜ è responsabile del trattamento.

02

Definizioni

Ai fini del presente Accordo, i seguenti termini hanno il significato attribuito loro dal RGPD:

TermineDefinizione
Titolare del trattamentoLa persona fisica o giuridica che determina le finalità e i mezzi del trattamento dei dati personali. Nel presente Accordo, il Cliente rispetto ai dati dei partecipanti.
Responsabile del trattamentoLa persona fisica o giuridica che tratta dati personali per conto del titolare. Nel presente Accordo, Atbion OÜ.
Sub-responsabile del trattamentoIl terzo incaricato dal Responsabile per svolgere specifiche attività di trattamento per conto del Titolare.
InteressatoLa persona fisica identificata o identificabile i cui dati personali sono oggetto di trattamento; nel presente Accordo, il partecipante alle sessioni del Cliente.
Dati personaliQualsiasi informazione relativa a una persona fisica identificata o identificabile, ai sensi dell'articolo 4.1 del RGPD.
TrattamentoQualsiasi operazione effettuata sui dati personali, automatizzata o meno (raccolta, registrazione, conservazione, consultazione, comunicazione, cancellazione, tra le altre).
Violazione dei dati personaliQualsiasi violazione di sicurezza che comporti la distruzione, la perdita o la modifica accidentale o illecita di dati personali, oppure la comunicazione o l'accesso non autorizzati a tali dati, ai sensi dell'articolo 4.12 del RGPD.
Istruzioni documentateLe istruzioni del Titolare relative al trattamento, contenute nel presente Accordo, nei Termini di Servizio, nella configurazione del servizio scelta dal Cliente e in qualsiasi indicazione successiva impartita per iscritto.
Autorità di controlloL'autorità pubblica indipendente competente in materia di protezione dei dati; per Atbion OÜ, l'Andmekaitse Inspektsioon (AKI) dell'Estonia.
03

Oggetto, durata, natura e finalità del trattamento

3.1. Natura e finalità

Atbion OÜ tratta i dati personali dei partecipanti con la finalità esclusiva di prestare il servizio Votinova per conto del Titolare: consentire al pubblico di unirsi alle sessioni del Cliente, esprimere risposte e voti, partecipare a domande aperte e Q&A, e che i risultati siano aggregati e visualizzati in tempo reale. Il trattamento comprende le operazioni tecniche necessarie a tal fine (raccolta, registrazione, aggregazione, conservazione temporanea, comunicazione al pubblico della sessione e cancellazione).

3.2. Tipi di dati e categorie di interessati

Le categorie di dati personali trattati e le categorie di interessati (partecipanti alle sessioni del Cliente) sono riassunte di seguito e dettagliate nell'Allegato I. Per impostazione predefinita, i partecipanti sono anonimi; il Cliente decide, mediante la configurazione della sessione, se attivare la modalità identificata o autenticata e, pertanto, quali dati sono raccolti.

3.3. Durata

Il trattamento si svolge per tutta la durata del contratto di servizio tra il Cliente e Atbion OÜ e termina ai sensi della clausola 9 del presente Accordo.

04

Obblighi del Responsabile

Atbion OÜ, nella sua qualità di Responsabile, si obbliga a quanto segue, in conformità all'articolo 28.3 del RGPD:

4.1. Trattamento conforme alle istruzioni documentate

Trattare i dati personali esclusivamente secondo le istruzioni documentate del Titolare, incluse quelle relative ai trasferimenti internazionali, salvo che il diritto dell'Unione o estone obblighi Atbion OÜ a procedere diversamente, nel qual caso informerà il Titolare di tale obbligo di legge prima del trattamento, salvo divieto legale. Qualora Atbion OÜ ritenga che un'istruzione violi il RGPD o altra norma in materia di protezione dei dati, lo comunicherà al Titolare senza indugio.

4.2. Riservatezza del personale

Garantire che le persone autorizzate al trattamento dei dati personali si siano impegnate a rispettare la riservatezza o siano soggette a un obbligo legale di riservatezza, e che l'accesso sia limitato al personale che ne ha necessità per prestare il servizio.

4.3. Misure di sicurezza (Art. 32 RGPD)

Applicare le misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato al rischio, ai sensi dell'articolo 32 del RGPD. Tali misure sono descritte nell'Allegato II e sono riesaminate e aggiornate periodicamente.

4.4. Assistenza nei diritti degli interessati

Assistere il Titolare, mediante misure tecniche e organizzative appropriate e nella misura del possibile, affinché possa dare seguito alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) previsti dal capo III del RGPD. Qualora un partecipante rivolga una richiesta direttamente ad Atbion OÜ, questa la trasmetterà senza indugio al Titolare e non risponderà per conto proprio, salvo istruzione del Titolare.

4.5. Assistenza in materia di sicurezza, valutazioni d'impatto e consultazioni preventive

Assistere il Titolare nell'adempimento degli obblighi di cui agli articoli da 32 a 36 del RGPD (sicurezza del trattamento, notifica e comunicazione di violazioni, valutazione d'impatto sulla protezione dei dati e consultazione preventiva dell'autorità di controllo), tenendo conto della natura del trattamento e delle informazioni a disposizione di Atbion OÜ.

4.6. Notifica delle violazioni di sicurezza

Notificare al Titolare, senza ingiustificato ritardo dopo esserne venuta a conoscenza, qualsiasi violazione dei dati personali trattati per conto del Titolare. La notifica includerà, nella misura del possibile, la natura della violazione, le categorie e il numero approssimativo di interessati interessati, le probabili conseguenze e le misure adottate o proposte per porvi rimedio. Atbion OÜ collaborerà con il Titolare affinché questi possa adempiere, se del caso, ai propri obblighi di notifica all'autorità di controllo e di comunicazione agli interessati (articoli 33 e 34 del RGPD).

4.7. Cancellazione o restituzione dei dati

A scelta del Titolare, cancellare o restituire tutti i dati personali al termine della prestazione del servizio, e cancellare le copie esistenti, salvo che il diritto dell'Unione o estone ne imponga la conservazione, ai sensi della clausola 9.

4.8. Dimostrazione della conformità

Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare l'adempimento degli obblighi di cui all'articolo 28 del RGPD e consentire e contribuire alle attività di audit e ispezione previste alla clausola 7.

05

Sub-responsabili del trattamento

5.1. Autorizzazione generale

Il Titolare concede ad Atbion OÜ un'autorizzazione generale a ricorrere a sub-responsabili del trattamento al fine di prestare il servizio. L'elenco dei sub-responsabili verificati al momento dell'entrata in vigore figura nell'Allegato III.

5.2. Garanzie richieste ai sub-responsabili

Atbion OÜ imporrà a ciascun sub-responsabile, mediante contratto, i medesimi obblighi di protezione dei dati stabiliti nel presente Accordo, in particolare l'applicazione di misure tecniche e organizzative appropriate (articolo 28.4 del RGPD). Atbion OÜ rimarrà pienamente responsabile nei confronti del Titolare dell'adempimento da parte del sub-responsabile dei propri obblighi.

5.3. Preavviso delle modifiche e diritto di opposizione

Atbion OÜ informerà il Titolare di qualsiasi modifica prevista relativa all'inserimento o alla sostituzione di sub-responsabili, dando al Titolare la possibilità di opporsi a tali modifiche per motivi ragionevoli connessi alla protezione dei dati. Qualora il Titolare si opponga e le Parti non raggiungano una soluzione, il Titolare potrà risolvere il servizio rispetto alla parte interessata ai sensi della clausola 9.

06

Trasferimenti internazionali

6.1. Principio: trattamento nell'Unione Europea

Il trattamento dei dati dei partecipanti avviene principalmente all'interno dell'Unione Europea: l'elaborazione e l'archiviazione sono ospitate su AWS (regione UE) e il database principale risiede in un cluster di MongoDB Atlas nell'UE (cfr. Allegato II).

6.2. Garanzie per i trasferimenti verso paesi terzi

Qualora un sub-responsabile tratti dati personali al di fuori dello Spazio Economico Europeo, tale trasferimento sarà coperto da un meccanismo di trasferimento valido ai sensi del capo V del RGPD, in particolare:

  • Le clausole contrattuali tipo (CCT) adottate dalla Commissione Europea, integrate, ove opportuno, da misure supplementari; e/o
  • Il Quadro UE-USA sulla privacy dei dati (Data Privacy Framework, DPF) rispetto ai fornitori statunitensi certificati a tal fine, ove applicabile.

Il dettaglio dell'ubicazione di ciascun sub-responsabile e dei meccanismi di trasferimento applicabili figura nell'Allegato III.

07

Audit e ispezioni

7.1. Diritto di audit

Atbion OÜ metterà a disposizione del Titolare le informazioni necessarie per dimostrare l'adempimento dell'articolo 28 del RGPD e consentirà e contribuirà allo svolgimento di audit e ispezioni, inclusi quelli effettuati dal Titolare o da un revisore indipendente da questi designato e soggetto a riservatezza.

7.2. Modalità

Gli audit saranno effettuati con un ragionevole preavviso, in orario lavorativo, senza interruzione indebita delle operazioni di Atbion OÜ e con frequenza ragionevole (in linea generale, non più di una volta all'anno, salvo che sussista un incidente di sicurezza comprovato o lo richieda un'autorità di controllo). Atbion OÜ potrà soddisfare il diritto di audit fornendo certificazioni, relazioni di audit di terzi o documentazione equivalente sulle proprie misure e su quelle dei propri sub-responsabili, ove tale documentazione risponda ragionevolmente alla richiesta del Titolare.

08

Responsabilità

Ciascuna Parte risponde dei danni causati da un trattamento che violi il RGPD, nei termini dell'articolo 82 del RGPD. Nessuna disposizione del presente Accordo —né dei Termini di Servizio— limita o esclude la responsabilità delle Parti nella misura in cui tale limitazione o esclusione sia vietata dal RGPD o dalla normativa imperativa in materia di protezione dei dati. Le limitazioni di responsabilità pattuite nel contratto di servizio si intendono fatte salve fermo restando quanto sopra.

09

Durata e cessazione

9.1. Durata

Il presente Accordo entra in vigore alla data indicata all'inizio o, se posteriore, alla data in cui il Cliente inizia a trattare dati dei partecipanti tramite Votinova, e rimane in vigore finché Atbion OÜ tratti dati personali per conto del Titolare. La sua durata è vincolata alla validità del contratto di servizio.

9.2. Restituzione o cancellazione dei dati al termine

Al termine del servizio, e a scelta del Titolare, Atbion OÜ restituirà o cancellerà i dati personali dei partecipanti trattati per conto del Titolare, e cancellerà le copie esistenti, salvo che il diritto dell'Unione o estone ne imponga la conservazione. I dati archiviati temporaneamente nell'infrastruttura in tempo reale sono eliminati automaticamente decorsi i termini tecnici di conservazione; le copie di sicurezza cifrate sono sovrascritte secondo il loro ciclo di rotazione.

9.3. Sopravvivenza

Gli obblighi di riservatezza, le garanzie relative ai trasferimenti e le disposizioni sulla responsabilità sopravvivono alla cessazione nella misura necessaria a tutelare gli interessati.

10

Disposizioni finali

10.1. Legge applicabile

Il presente Accordo è disciplinato dal diritto estone e dal RGPD nonché dalla restante normativa dell'Unione Europea in materia di protezione dei dati.

10.2. Gerarchia

In caso di contraddizione tra il presente Accordo e i Termini di Servizio per quanto riguarda il trattamento dei dati personali dei partecipanti, prevale il presente Accordo. Per tutto il resto, valgono i Termini di Servizio.

10.3. Modifiche

Atbion OÜ potrà aggiornare il presente Accordo per riflettere cambiamenti normativi, tecnici o organizzativi, notificando le modifiche sostanziali con un ragionevole preavviso. I documenti correlati sono disponibili nel centro legale: https://votinova.com/legal.

10.4. Contatto in materia di protezione dei dati

Per qualsiasi richiesta relativa al presente Accordo o al trattamento dei dati personali, è possibile rivolgersi a privacy@votinova.com. L'autorità di controllo competente è l'Andmekaitse Inspektsioon (AKI) — Tatari 39, Tallinn 10134, Estonia — info@aki.eehttps://www.aki.ee.

11

Allegato I — Dettagli del trattamento

SezioneDettaglio
Categorie di interessatiPartecipanti che compongono il pubblico delle sessioni del Cliente (anonimi, identificati o autenticati, a seconda della configurazione scelta dal Cliente).
Categorie di dati personaliIdentificatore di partecipante effimero; risposte e voti espressi; testo di risposte aperte e di domande del pubblico (Q&A); nome e indirizzo di posta elettronica quando il Cliente attiva la modalità identificata; indirizzo IP utilizzato per la limitazione della frequenza e la prevenzione delle frodi; metadati della sessione (marche temporali, codice di accesso, dati tecnici di connessione).
Categorie particolari di datiNon sono richiesti né necessari. Il Cliente è responsabile di non raccogliere categorie particolari di dati (articolo 9 del RGPD) salvo che disponga di una base giuridica propria a tal fine.
Finalità del trattamentoPrestare il servizio di votazione e presentazione interattiva in tempo reale per conto del Titolare: accesso alla sessione, espressione e aggregazione delle risposte, moderazione di Q&A e risposte aperte, e visualizzazione dei risultati al pubblico.
Natura del trattamentoRaccolta, registrazione, aggregazione in tempo reale, conservazione temporanea, comunicazione al pubblico della sessione, moderazione assistita e cancellazione.
Durata del trattamentoValidità del contratto di servizio tra il Cliente e Atbion OÜ; cancellazione o restituzione ai sensi della clausola 9.
12

Allegato II — Misure tecniche e organizzative (Art. 32 RGPD)

Atbion OÜ applica, come minimo, le seguenti misure, che riesamina e aggiorna periodicamente. Non sono divulgati parametri sensibili la cui pubblicazione potrebbe agevolare attacchi.

MisuraDescrizione
Protezione delle credenzialiLe password sono archiviate mediante una funzione di derivazione di chiavi memory-hard dello standard del settore (Argon2); mai in chiaro.
Cifratura in transitoTutte le comunicazioni sono cifrate mediante TLS.
Cifratura a riposoI dati archiviati sono cifrati a riposo, inclusi il database principale e le copie di sicurezza.
Controllo degli accessi per ruoliAccesso basato su ruoli e sul principio del privilegio minimo; l'accesso del personale è limitato a quanto necessario per prestare il servizio.
Hosting nell'UEL'infrastruttura di elaborazione e archiviazione è ospitata su AWS (regione UE) e il database principale risiede in un cluster di MongoDB Atlas nell'UE.
Copie di sicurezza cifrateCopie di sicurezza periodiche e cifrate, con ciclo di rotazione controllato.
Registro delle attivitàRegistro delle attività e monitoraggio della sicurezza per il rilevamento e la risposta agli incidenti.
Moderazione automatica con revisione umanaFiltraggio assistito dei contenuti mediante servizi automatizzati (analisi di immagini e di testo) prima di mostrare i contributi al pubblico, con revisione umana disponibile (moderazione del presentatore).
Formazione del personaleFormazione periodica del personale in materia di protezione dei dati e sicurezza delle informazioni.
Gestione dei sub-responsabiliSelezione, contrattualizzazione e supervisione dei sub-responsabili con garanzie equivalenti (clausola 5).
13

Allegato III — Elenco dei sub-responsabili

Sub-responsabileServizioUbicazione / trasferimento
Amazon Web Services EMEA SARLElaborazione, archiviazione, CDNRegione UE (dati nell'UE)
Amazon Web Services (SES)Invio di posta transazionaleUE (regione UE)
Amazon Web Services (Rekognition)Moderazione automatica delle immaginiUE
Amazon Web Services (Comprehend)Moderazione automatica del testoUE
MongoDB (Atlas)Database principaleCluster nell'UE
Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.)Pagamenti, fatturazione e imposteUE + USA (DPF + clausole contrattuali tipo)
Functional Software, Inc. (Sentry)Tracciamento di errori e prestazioniUSA (clausole contrattuali tipo; le informazioni personali sono minimizzate)
Google (Firebase Cloud Messaging)Notifiche push (applicazione mobile)UE / USA (DPF / clausole contrattuali tipo)

Nota: Stripe, Google ("Accedi con Google") e Apple ("Accedi con Apple") agiscono in determinate operazioni come titolari indipendenti rispetto ai dati dell'account, il che è disciplinato dalla Informativa sulla privacy e non dal presente Accordo.

Atbion OÜ — Registro delle imprese dell'Estonia 16890390 — IVA EE102728154 — Votinova (votinova.com).

Ultimo aggiornamento: 18 giugno 2026

Atbion OÜ — Votinova (votinova.com)