Salta al contenuto principale
Accordo GDPR Governance

DPA Cristian–Crisaleo Limited

L’accordo articolo 28 con il fornitore tecnologico UK.

Aggiornato il 8 agosto 2026

Versione 1.0 — 8 agosto 2026

Il presente accordo (“DPA”) integra ogni contratto o intesa relativa alla fornitura del gestionale SaaS, dell’infrastruttura e dei servizi tecnici dell’ecosistema Jonia.

Parti

Titolare del trattamento

Cristian Salvo Leonardi

Corso Italia 100, 95018 Riposto (CT), Italia

P. IVA IT05935210871

Email: [email protected]

PEC: [email protected]

di seguito “Titolare”.

Responsabile del trattamento

Crisaleo Limited

Company number 12496162

82a James Carter Road, Mildenhall, Suffolk, England, IP28 7DE, United Kingdom

di seguito “Responsabile”.

Titolare e Responsabile sono congiuntamente le “Parti”.

1. Oggetto e prevalenza

Il Titolare nomina Crisaleo Limited Responsabile del trattamento per i dati personali trattati nella fornitura del gestionale SaaS, hosting, database, storage, backup, manutenzione, monitoraggio tecnico, email, SMS e assistenza dell’ecosistema Jonia.

Il Responsabile accetta la nomina e tratta i dati esclusivamente secondo il presente DPA, le istruzioni documentate del Titolare e la normativa applicabile.

In caso di conflitto sulle materie di protezione dei dati, il presente DPA prevale sul contratto principale. Restano applicabili il Regolamento (UE) 2016/679 (“GDPR”), il d.lgs. 196/2003 come modificato e, per i trattamenti soggetti al diritto britannico, lo UK GDPR e il Data Protection Act 2018.

2. Durata

Il DPA decorre dalla data dell’ultima sottoscrizione e resta efficace per tutta la durata dei servizi e, successivamente, finché il Responsabile conserva o può accedere a dati personali per conto del Titolare.

Gli obblighi di riservatezza, sicurezza, restituzione, cancellazione, audit e cooperazione sopravvivono alla cessazione per il tempo necessario.

3. Trattamenti autorizzati

Oggetto, natura, finalità, categorie di dati e interessati sono descritti nell’Allegato A.

Il Responsabile può compiere soltanto le operazioni necessarie a fornire i servizi: raccolta tecnica, ricezione, registrazione, organizzazione, strutturazione, conservazione, consultazione autorizzata, trasmissione, replica, backup, ripristino, modifica tecnica, limitazione, cancellazione e distruzione.

È vietato al Responsabile:

  • determinare finalità proprie incompatibili;
  • vendere, cedere, arricchire o usare i dati per pubblicità, profilazione o addestramento di modelli;
  • contattare gli interessati per finalità proprie;
  • combinare i dati Jonia con dati di altri clienti, salvo separazione logica necessaria al servizio;
  • conservare dati oltre le istruzioni e gli obblighi legali applicabili.

4. Istruzioni documentate

Le istruzioni iniziali sono contenute nel contratto principale, nel presente DPA e nell’Allegato C. Ulteriori istruzioni valide possono essere impartite dal Titolare tramite PEC, email proveniente da un recapito autorizzato, ticket autenticato o comando del pannello amministrativo che lasci una traccia verificabile.

Se ritiene che un’istruzione violi il GDPR o altra normativa, il Responsabile informa immediatamente il Titolare e sospende la sola operazione contestata, salvo obbligo legale contrario.

Il Responsabile informa il Titolare prima di un trattamento imposto dalla legge, salvo che la legge vieti tale comunicazione per rilevanti motivi di interesse pubblico.

5. Persone autorizzate e riservatezza

Il Responsabile garantisce che l’accesso ai dati sia limitato a persone autorizzate in base a necessità, ruolo e minimo privilegio.

Ogni persona autorizzata è vincolata da un obbligo di riservatezza legale o contrattuale, riceve istruzioni adeguate e accede ai dati soltanto per le attività assegnate.

Il fatto che la stessa persona fisica rappresenti entrambe le Parti non elimina la distinta soggettività giuridica di Crisaleo Limited né gli obblighi del presente DPA. Le autorizzazioni e le attività compiute per ciascuna Parte devono restare distinguibili e documentate.

6. Sicurezza del trattamento

Il Responsabile adotta e mantiene misure tecniche e organizzative adeguate al rischio ai sensi dell’articolo 32 GDPR, almeno secondo l’Allegato B.

Le misure devono garantire, secondo il rischio, riservatezza, integrità, disponibilità e resilienza; capacità di ripristino; verifica periodica dell’efficacia; separazione logica dei clienti; gestione delle vulnerabilità; autenticazione e tracciamento degli accessi amministrativi.

Il Responsabile documenta modifiche sostanziali alle misure e informa preventivamente il Titolare se una riduzione può incidere sul livello di protezione.

7. Violazioni dei dati personali

Il Responsabile informa il Titolare senza ingiustificato ritardo e, ove possibile, entro 24 ore da quando viene a conoscenza di una violazione dei dati personali che coinvolga Jonia.

La comunicazione iniziale contiene, se disponibili:

  • data e ora di rilevazione e periodo dell’evento;
  • natura della violazione e sistemi coinvolti;
  • categorie e volume stimato di interessati e dati;
  • conseguenze probabili;
  • misure adottate o proposte per contenere e rimediare;
  • punto di contatto per gli aggiornamenti;
  • log, indicatori e informazioni utili alla valutazione.

Le informazioni mancanti sono fornite per fasi senza ritardare l’avviso iniziale. Il Responsabile preserva le prove, collabora alla valutazione del rischio e assiste il Titolare nelle notifiche degli articoli 33 e 34 GDPR.

Il Responsabile non comunica la violazione agli interessati o alle autorità per conto del Titolare senza istruzione, salvo obbligo legale.

8. Esercizio dei diritti

Se riceve una richiesta di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione o revoca relativa a dati Jonia, il Responsabile:

  • non risponde nel merito salvo autorizzazione;
  • inoltra la richiesta al Titolare entro due giorni lavorativi;
  • conserva la richiesta in modo sicuro;
  • fornisce assistenza e dati necessari in tempo utile e, di regola, entro cinque giorni lavorativi dalla richiesta del Titolare.

Le funzioni di esportazione, rettifica, limitazione e cancellazione devono essere tecnicamente disponibili o eseguibili mediante procedura documentata.

9. DPIA, consultazione e conformità

Il Responsabile assiste il Titolare, tenendo conto delle informazioni disponibili, in:

  • valutazioni d’impatto ai sensi dell’articolo 35 GDPR;
  • eventuale consultazione preventiva ai sensi dell’articolo 36;
  • registro dei trattamenti e dimostrazione della conformità;
  • valutazione del legittimo interesse;
  • gestione di richieste dell’autorità di controllo;
  • analisi relative a geolocalizzazione, comunicazione dei dati agli Operatori e dati sanitari.

L’assistenza ordinaria è inclusa nei servizi nella misura ragionevole; attività straordinarie possono essere disciplinate dal contratto principale, senza impedire l’adempimento di obblighi inderogabili.

10. Sub-responsabili

Il Titolare concede autorizzazione generale all’uso dei sub-responsabili elencati nell’Allegato D.

Il Responsabile informa il Titolare per iscritto almeno 30 giorni prima di aggiungere o sostituire un sub-responsabile che possa trattare dati Jonia, indicando identità, servizio, luogo, dati interessati e meccanismo di trasferimento.

Il Titolare può opporsi entro 15 giorni per motivi documentati di protezione dei dati. Le Parti cercano una soluzione ragionevole, inclusa configurazione alternativa o cessazione della funzione interessata.

Il Responsabile stipula con ogni sub-responsabile un accordo che imponga obblighi non meno protettivi di quelli applicabili ai sensi dell’articolo 28 GDPR. Il Responsabile resta pienamente responsabile verso il Titolare dell’adempimento dei sub-responsabili.

Un data center non è di per sé il sub-responsabile: il soggetto contrattuale che fornisce cloud, rete, storage o assistenza e può trattare dati personali deve essere identificato con la propria denominazione legale.

11. Localizzazione e trasferimenti internazionali

Il Responsabile mantiene i dati di produzione e backup nelle regioni dello Spazio economico europeo indicate nell’Allegato D, salvo istruzione diversa o necessità documentata di continuità.

L’accesso da parte di Crisaleo Limited nel Regno Unito si basa sulla decisione di adeguatezza della Commissione europea vigente. Il Responsabile controlla la validità del meccanismo e informa il Titolare di cambiamenti rilevanti.

Nessun dato può essere trasferito o reso accessibile da un Paese privo di adeguatezza senza preventiva informazione al Titolare e una garanzia valida ai sensi degli articoli 46 e seguenti GDPR, incluse, quando applicabili, clausole contrattuali standard, valutazione del trasferimento e misure supplementari.

12. Richieste di autorità

Il Responsabile verifica la competenza e la validità delle richieste di autorità relative ai dati Jonia. Salvo divieto di legge, informa il Titolare prima della comunicazione, limita i dati allo stretto necessario e documenta richiesta e risposta.

Per richieste provenienti da Paesi terzi si applica anche l’articolo 48 GDPR.

13. Restituzione e cancellazione

Alla cessazione o su istruzione, il Responsabile consente al Titolare di esportare i dati in un formato strutturato e comunemente utilizzato.

Dopo la conferma dell’esportazione o la rinuncia scritta:

  • i dati nei sistemi attivi sono cancellati o resi irreversibilmente anonimi entro 30 giorni;
  • i dati nelle copie di sicurezza sono sovrascritti entro il ciclo massimo di 90 giorni;
  • gli accessi e le credenziali del personale sono revocati immediatamente quando non più necessari;
  • il Responsabile rilascia, su richiesta, attestazione scritta della cancellazione.

Restano conservabili soltanto dati imposti dalla legge, segregati, non usati per altre finalità e cancellati alla scadenza dell’obbligo.

14. Informazioni, audit e ispezioni

Il Responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto del presente DPA e dell’articolo 28 GDPR.

Il Titolare può effettuare un audit documentale una volta l’anno con preavviso di 15 giorni e ulteriori verifiche in caso di violazione, ordine dell’autorità o ragionevole sospetto di non conformità.

Gli audit devono proteggere sicurezza, segreti e dati di altri clienti. Possono essere svolti da un revisore indipendente vincolato alla riservatezza. Il Responsabile rimedia senza ritardo alle non conformità accertate e comunica il piano correttivo.

Il Responsabile conserva traccia almeno di: accessi amministrativi, modifiche critiche, incidenti, backup e ripristini, sub-responsabili, richieste del Titolare e operazioni di cancellazione.

15. Responsabilità

Ciascuna Parte risponde delle violazioni imputabili alle proprie decisioni e attività secondo gli articoli 82 e 83 GDPR e la legge applicabile.

Nessuna limitazione contrattuale si applica nella misura in cui contrasti con responsabilità inderogabili, dolo, colpa grave, violazione intenzionale della riservatezza o uso dei dati per finalità proprie non autorizzate.

Il Responsabile informa il Titolare di reclami, procedimenti o verifiche che riguardino il trattamento e coopera alla difesa, senza ammissioni o accordi che pregiudichino il Titolare senza previo confronto.

16. Referenti e comunicazioni

Per il Titolare: [email protected] e [email protected].

Per il Responsabile: il recapito privacy o societario indicato nel contratto principale; in mancanza, comunicazione alla sede legale di Crisaleo Limited.

Le Parti aggiornano senza ritardo i referenti. Le comunicazioni su incidenti devono usare anche un canale immediato concordato e non possono attendere la sola posta ordinaria.

17. Legge e disposizioni finali

Il DPA segue la legge applicabile al contratto principale. In assenza di una previsione, si applica la legge italiana, ferme le competenze inderogabili delle autorità e dei giudici previste dalla normativa sulla protezione dei dati.

Modifiche al presente DPA richiedono forma scritta. L’invalidità di una clausola non pregiudica le altre; le Parti la sostituiscono con una previsione valida equivalente per protezione e finalità.

Allegato A — Descrizione del trattamento

Servizi e finalità

  • funzionamento dei portali Jonia e cittadini;
  • gestione account, autenticazione e autorizzazioni;
  • vetrine di attività e contenuti territoriali;
  • prenotazioni, ordini, tavoli, asporto e domicilio gestito dagli Operatori;
  • prenotazioni e servizi EtnaShore;
  • prenotazioni di posti, biglietti e prevendite EtnaByNigth;
  • notifiche email e SMS;
  • assistenza, sicurezza, logging, backup e ripristino;
  • gestione dei rapporti professionali con gli Operatori.

Interessati

  • visitatori e Utenti registrati;
  • clienti e accompagnatori indicati nelle prenotazioni;
  • destinatari delle consegne;
  • titolari, rappresentanti, dipendenti e collaboratori degli Operatori;
  • persone che contattano l’assistenza;
  • partecipanti e acquirenti di posti, biglietti o prevendite per eventi;
  • personale e collaboratori autorizzati dal Titolare.

Dati personali

  • identificativi, contatti, account e credenziali cifrate o token;
  • IP, log, dispositivo, cookie tecnici e dati di sicurezza;
  • dettagli di ordini, prenotazioni, postazioni, tavoli, posti, biglietti e prevendite;
  • indirizzo e istruzioni per consegna;
  • posizione richiesta dall’Utente;
  • metadati ed esito di pagamento, mai PAN completo o CVV;
  • comunicazioni, ticket e allegati;
  • dati professionali, fiscali, registri, licenze e verifiche degli Operatori;
  • consensi, preferenze e prove delle accettazioni;
  • dati su allergie o intolleranze soltanto con consenso esplicito e minimizzazione.

Categorie particolari

Possibili dati relativi alla salute limitati ad allergie, intolleranze o esigenze alimentari volontariamente comunicate. Non sono autorizzati altri dati particolari, biometrici o relativi a condanne penali salvo nuova istruzione, valutazione e base giuridica.

Frequenza e durata

Trattamento continuativo per la durata dei servizi, con conservazione secondo la Politica sulla Privacy, le istruzioni del Titolare e l’articolo 13 del presente DPA.

Allegato B — Misure tecniche e organizzative minime

Governance

  • inventario di sistemi, dati, accessi e sub-responsabili;
  • autorizzazioni formali e revisione periodica degli accessi;
  • riservatezza e formazione delle persone autorizzate;
  • procedure documentate per incidenti, diritti, cancellazione, backup e ripristino;
  • registro degli incidenti e delle azioni correttive.

Controllo degli accessi

  • account nominativi e divieto di credenziali condivise, salvo utenze tecniche documentate;
  • controllo degli accessi per ruolo e minimo privilegio;
  • autenticazione a più fattori per amministrazione e accessi privilegiati ove disponibile;
  • protezione da tentativi ripetuti e revoca tempestiva degli account;
  • sessioni e cookie con Secure, HttpOnly e SameSite quando compatibili.

Cifratura e segreti

  • TLS aggiornato per dati in transito;
  • cifratura di credenziali, token, backup e dati a rischio elevato secondo lo stato dell’arte;
  • chiavi e segreti separati dai dati e non pubblicati nella document root;
  • rotazione e revoca delle chiavi in caso di compromissione;
  • nessuna conservazione del PAN completo o CVV da parte di Jonia o Crisaleo Limited.

Sicurezza applicativa e infrastrutturale

  • aggiornamento periodico di sistema, runtime, dipendenze e componenti;
  • validazione degli input, protezione CSRF, rate limiting e header di sicurezza dove applicabili;
  • protezione Cloudflare, firewall e monitoraggio degli eventi anomali;
  • separazione tra produzione, test e sviluppo e divieto di usare dati reali nei test senza necessità e protezioni;
  • segregazione logica dei clienti e delle istanze.

Logging e monitoraggio

  • log di autenticazione, accessi amministrativi e azioni critiche;
  • protezione dei log da alterazione e accesso non autorizzato;
  • minimizzazione dei dati nei log e divieto di registrare password, CVV o token completi;
  • conservazione definita e cancellazione automatica o verificata;
  • allarmi proporzionati per anomalie e indisponibilità.

Backup e continuità

  • backup periodici coerenti con RPO e RTO concordati;
  • cifratura dei backup quando contengono dati personali o segreti;
  • separazione della destinazione e controllo degli accessi;
  • test documentati di ripristino almeno annuali e dopo modifiche sostanziali;
  • cancellazione automatica o verificata entro il termine configurato e comunque entro 90 giorni dopo la cessazione;
  • procedure di continuità e gestione dei guasti.

Privacy by design

  • minimizzazione dei campi e delle copie;
  • impostazioni predefinite non promozionali e non profilanti;
  • separazione dei consensi dalle condizioni contrattuali;
  • strumenti per esportazione, rettifica, limitazione e cancellazione;
  • blocco preventivo di analytics e mappe esterne soggetti a consenso;
  • protezioni rafforzate per dati sanitari e minori.

Sicurezza fisica

Le misure fisiche dei data center sono affidate ai sub-responsabili autorizzati e devono comprendere controllo accessi, sorveglianza, continuità elettrica, antincendio, ridondanza e procedure di dismissione sicura dei supporti.

Allegato C — Istruzioni iniziali del Titolare

Il Responsabile è istruito a:

  • trattare i dati esclusivamente per erogare e proteggere i servizi Jonia;
  • mantenere dati e backup nelle regioni EEA autorizzate;
  • rendere disponibili funzioni di esportazione, rettifica e cancellazione;
  • applicare i tempi della Politica sulla Privacy e segnalare impedimenti tecnici;
  • non attivare analytics, profilazione o riuso dei dati;
  • impedire agli Operatori di accedere a Utenti o transazioni non indirizzati alla propria attività;
  • non usare dati sanitari oltre trasmissione sicura all’Operatore scelto;
  • notificare incidenti entro il termine contrattuale;
  • mantenere aggiornato l’elenco dei sub-responsabili;
  • cancellare o restituire i dati alla cessazione.

Allegato D — Sub-responsabili autorizzati

Oracle Cloud Infrastructure

Servizio: calcolo, rete, database o storage cloud.

Regione dichiarata: Italia.

Dati: dati applicativi, log e backup secondo la configurazione.

Nota: identificare nel registro interno l’entità Oracle contraente e la regione OCI esatta.

OVHcloud

Servizio: server, rete, storage e backup.

Regioni dichiarate: Francia e Germania.

Dati: dati applicativi, log e backup secondo la configurazione.

Nota: registrare l’entità OVHcloud e i data center effettivi previsti dal contratto.

Hetzner

Servizio: server, rete e storage.

Regione dichiarata: Germania.

Dati: dati applicativi, log o backup secondo la configurazione.

Online.net / Scaleway

Servizio: server, rete e storage.

Regione dichiarata: Francia.

Dati: dati applicativi, log o backup secondo la configurazione.

Conferma entità: Scaleway S.A. (Francia / UE).

Cloudflare

Servizio: DNS, CDN, WAF, mitigazione attacchi, rate limiting e sicurezza perimetrale.

Luogo: rete globale; configurazione e garanzie secondo il contratto Cloudflare.

Dati: IP, header, richieste, eventi di sicurezza e cookie tecnici.

Garanzia: applicare il meccanismo di trasferimento previsto dal contratto e le opzioni di localizzazione disponibili.

I vettori SMS o relay email diversi da Crisaleo Limited e dai soggetti sopra indicati sono inseriti all’Allegato D previa verifica dei requisiti GDPR.

Sottoscrizioni ed Efficacia

Il presente DPA è valido ed efficace tra il Titolare e il Responsabile a far data dall'attivazione dei servizi cloud/SaaS ed è tracciato digitalmente.

  • Per il Titolare: Cristian Salvo Leonardi (Titolare del trattamento)
  • Per il Responsabile: Crisaleo Limited (Rappresentata da Cristian Salvo Leonardi, Director)