Vai al contenuto
UtentiGestori
Documenti legali/Clubbo4Business/Accordo sul trattamento dei dati (DPA)

Accordo sul Trattamento dei Dati

Addendum ex art. 28 GDPR tra Clubbo e i titolari del trattamento Business.

Bozza in revisione — non ancora in vigore

Ultimo aggiornamento
15 settembre 2026

Versione
business-dpa-2026-09-15-v2

Accordo ai sensi dell’art. 28, paragrafi 3 e 4, del Regolamento (UE) 2016/679

Questo Addendum sul trattamento dei dati (“DPA”) integra i Termini Clubbo4Business ed è accettato insieme ad essi, tra:

  1. il professionista, impresa, ente o organizzazione identificato nell’account Clubbo4Business (“Business” o “Titolare”); e
  2. CLUBBO S.R.L., Via Vincenzo Bellini 23, 20900 Monza (MB), C.F./P.IVA 14823320966, REA MB-2809389, PEC clubboapp@legalmail.it (“Clubbo” o “Responsabile”).

Il DPA si applica soltanto alle attività in cui Clubbo tratta dati personali per conto del Business e su sue istruzioni. Non si applica alle attività per cui Clubbo determina autonomamente finalità e mezzi, tra cui gestione account e piattaforma, sicurezza generale, prevenzione frodi, moderazione, fatturazione, adempimenti di legge e analytics Clubbo: per tali attività Clubbo opera come titolare autonomo, come descritto nelle informative privacy.

TODO revisione legale — Far validare il DPA (in particolare perimetro titolare/responsabile sulle prenotazioni, audit, responsabilità) e verificare che l’accettazione dei Termini Business registri anche la versione del DPA.

1. Definizioni e prevalenza

I termini “dato personale”, “trattamento”, “interessato”, “titolare”, “responsabile”, “sub-responsabile”, “violazione dei dati personali” e “autorità di controllo” hanno il significato del Regolamento (UE) 2016/679 (“GDPR”).

In caso di conflitto, per i trattamenti oggetto del DPA prevalgono nell’ordine: norme inderogabili; Clausole Contrattuali Standard applicabili; questo DPA; Termini Clubbo4Business; ordine o piano.

2. Oggetto, durata e istruzioni

Clubbo tratta i dati descritti nell’Allegato 1 per fornire le funzioni Clubbo4Business richieste, in particolare conservazione, trasmissione, visualizzazione controllata, aggiornamento e cancellazione tecnica dei dati di prenotazione e delle operazioni svolte dagli utenti autorizzati.

Il trattamento dura per il rapporto e per il tempo tecnico necessario a restituzione e cancellazione, salvo obblighi di legge. I Termini, la configurazione del Business, le operazioni lecite effettuate tramite l’app e le richieste documentate ai canali di supporto costituiscono istruzioni documentate del Titolare.

Clubbo:

  • tratta i dati soltanto su istruzione documentata, anche per i trasferimenti internazionali, salvo che lo richieda il diritto dell’Unione o nazionale; in tal caso informa il Business prima del trattamento, se consentito;
  • informa immediatamente il Business se ritiene che un’istruzione violi il GDPR o altre norme e può sospenderne l’esecuzione finché viene chiarita;
  • non usa i dati per pubblicità, vendita di dati o finalità proprie incompatibili;
  • non è tenuta a seguire istruzioni tecnicamente impossibili o estranee al servizio, ma ne spiega la ragione.

3. Obblighi del Business

Il Business garantisce che:

  • i dati e le istruzioni sono leciti, corretti, limitati e fondati su una base giuridica;
  • ha fornito agli interessati un’informativa completa, inclusa l’indicazione dell’uso di Clubbo quando richiesta;
  • non inserisce categorie particolari o dati giudiziari salvo funzione espressamente autorizzata, necessità e garanzie adeguate;
  • assegna ruoli secondo il minimo privilegio e revoca tempestivamente il personale non più autorizzato;
  • risponde delle richieste degli interessati e delle decisioni su finalità, conservazione e comunicazioni di propria competenza;
  • mantiene recapiti privacy e sicurezza aggiornati nell’account;
  • non usa dati Consumer ricevuti tramite Clubbo per marketing senza autonoma base giuridica e informativa.

Clubbo non è responsabile della liceità di finalità o dati decisi esclusivamente dal Business, salvo che abbia contribuito alla violazione con propria condotta.

4. Riservatezza e personale autorizzato

Clubbo consente l’accesso soltanto a persone autorizzate che ne hanno necessità, sono soggette a obbligo legale o contrattuale di riservatezza e ricevono istruzioni adeguate. Gli accessi amministrativi sono limitati, tracciati e riesaminati almeno annualmente.

Il Business applica obblighi equivalenti al proprio personale che accede alla Piattaforma.

5. Sicurezza

Tenendo conto di stato dell’arte, costi, natura, ambito, contesto, finalità e rischi, Clubbo applica le misure dell’Allegato 2 ai sensi dell’art. 32 GDPR. Le misure possono evolvere senza ridurre il livello complessivo di protezione. Clubbo informa il Business di una riduzione sostanziale.

6. Sub-responsabili

Il Business concede a Clubbo un’autorizzazione scritta generale a ricorrere ai sub-responsabili elencati nell’Allegato 3.

Clubbo:

  • impone a ciascun sub-responsabile, con un contratto scritto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli di questo DPA;
  • resta pienamente responsabile verso il Business dell’adempimento del sub-responsabile (art. 28.4 GDPR);
  • mantiene aggiornato l’elenco in questa pagina e comunica l’aggiunta o sostituzione di un sub-responsabile con almeno 15 giorni di preavviso tramite email all’owner del Business o avviso nell’app, salvo sostituzione urgente necessaria a sicurezza o continuità, comunicata senza ritardo;
  • valuta in buona fede un’obiezione motivata sulla protezione dei dati presentata entro il periodo di preavviso.

Se non esiste alternativa ragionevole e l’obiezione è fondata, il Business può cessare la funzione interessata o, se essenziale, il rapporto prima dell’ingresso del nuovo fornitore, senza penali per il periodo non fruito, fermo quanto gestito dallo Store.

7. Trasferimenti internazionali

Clubbo mantiene backend, database primari e archiviazione delle immagini nello SEE, ma alcuni sub-responsabili possono trattare o consentire accessi fuori dallo SEE.

Clubbo effettua tali trasferimenti soltanto con una base valida degli artt. 44 e seguenti GDPR: decisione di adeguatezza, inclusa la certificazione del destinatario all’EU–US Data Privacy Framework, oppure Clausole Contrattuali Standard adottate con Decisione di esecuzione (UE) 2021/914, Modulo 3 (da responsabile a responsabile), con misure supplementari quando necessarie.

Su richiesta ragionevole Clubbo fornisce informazioni sulle garanzie e una copia delle clausole, con oscuramenti necessari a tutelare segreti commerciali o sicurezza, e collabora a una valutazione d’impatto sul trasferimento quando richiesta.

8. Assistenza per i diritti degli interessati

Il Business è il primo destinatario delle richieste relative ai trattamenti di sua competenza. Clubbo:

  • inoltra al Business entro 5 giorni lavorativi una richiesta ricevuta e chiaramente riferita a esso, salvo divieto di legge;
  • non risponde per conto del Business senza autorizzazione, salvo obbligo di legge;
  • mette a disposizione funzioni e assistenza ragionevole per accesso, rettifica, limitazione, portabilità, opposizione e cancellazione.

L’assistenza tramite funzioni standard è inclusa; attività eccezionali possono essere addebitate a costo ragionevole concordato preventivamente, salvo che derivino da inadempimento di Clubbo.

9. Violazioni dei dati personali

Clubbo informa il Business senza ingiustificato ritardo e comunque entro 48 ore da quando ha acquisito conoscenza di una violazione riguardante dati trattati per suo conto. La comunicazione include, per quanto disponibile:

  • natura della violazione, sistemi coinvolti, categorie e numero approssimativo di interessati e di registrazioni;
  • probabili conseguenze;
  • misure adottate o proposte per porvi rimedio e attenuarne gli effetti;
  • punto di contatto e tempi previsti per gli aggiornamenti.

Le informazioni possono essere fornite per fasi. La notifica non costituisce ammissione di responsabilità. Clubbo documenta la violazione e assiste il Business nelle eventuali notifiche all’autorità entro 72 ore (art. 33 GDPR) e nelle comunicazioni agli interessati (art. 34 GDPR). Il Business informa Clubbo immediatamente di incidenti originati dai propri account, dispositivi o esportazioni.

10. Valutazioni d’impatto e consultazione preventiva

Clubbo fornisce le informazioni ragionevolmente necessarie affinché il Business conduca valutazioni d’impatto (art. 35 GDPR) e consultazioni preventive (art. 36 GDPR) connesse al servizio, tenendo conto della natura del trattamento e delle informazioni disponibili. Le parti cooperano con l’autorità di controllo.

11. Dimostrazione della conformità e audit

Clubbo mette a disposizione del Business le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR: questo DPA, la descrizione delle misure, l’elenco dei sub-responsabili e rapporti o certificazioni disponibili. Il Business può richiedere una verifica documentale una volta l’anno e ulteriormente dopo una violazione rilevante o su richiesta dell’autorità.

Un audit in presenza richiede almeno 30 giorni di preavviso, si svolge in orario lavorativo, evita l’accesso a dati di altri clienti, non compromette la sicurezza ed è svolto da un auditor indipendente soggetto a riservatezza. I costi sono a carico del Business salvo accertamento di una non conformità rilevante di Clubbo. I controlli dell’autorità non sono limitati.

12. Restituzione e cancellazione

Durante il rapporto il Business può esportare i dati resi disponibili. Alla cessazione Clubbo, salvo obblighi di conservazione previsti dalla legge:

  • consente un export per 30 giorni; e
  • elimina o rende anonimi i dati nei sistemi attivi entro 30 giorni dalla scadenza della finestra di export.

Le copie di backup scadono entro il ciclo massimo di 90 giorni e non sono rimesse in uso ordinario; in caso di ripristino Clubbo riapplica le cancellazioni. I dati da conservare per legge o controversia sono isolati e non trattati per altre finalità. Su richiesta Clubbo conferma per iscritto l’avvenuta cancellazione.

La cancellazione dell’account di una singola persona non elimina automaticamente i dati e i Contenuti del Business già conclusi; Clubbo rimuove il collegamento personale. Se la persona era owner di un locale, la gestione del locale termina: gli eventi futuri o in corso e le prenotazioni attive vengono annullati con notifica agli interessati, le proposte di evento in attesa vengono rifiutate e gli altri utenti autorizzati perdono l’accesso finché un nuovo owner non si associa al locale.

13. Responsabilità

La responsabilità fra le parti è disciplinata dai Termini Clubbo4Business, senza limitare la responsabilità verso gli interessati prevista dall’art. 82 GDPR né obblighi inderogabili. Ciascuna parte risponde delle istruzioni, decisioni e misure sotto il proprio controllo.

14. Durata e modifiche

Il DPA entra in vigore con l’accettazione dei Termini e resta efficace fino alla cancellazione dei dati trattati per conto del Business. Le modifiche seguono il preavviso previsto dai Termini Business, salvo aggiornamenti necessari per legge o sicurezza. Una modifica non riduce il livello di protezione dei dati.

15. Legge e foro

Si applicano la legge italiana e il foro previsti dai Termini Clubbo4Business, fermi i poteri delle autorità competenti e i diritti inderogabili degli interessati.

Allegato 1 — Descrizione del trattamento

Elemento Descrizione
Oggetto funzioni Clubbo4Business per la gestione tecnica delle prenotazioni e operazioni collegate
Durata rapporto più finestre di export, cancellazione, backup e conservazione obbligatoria
Natura raccolta, registrazione, organizzazione, conservazione, consultazione autorizzata, trasmissione, aggiornamento, limitazione, esportazione, cancellazione e anonimizzazione
Finalità ricevere e gestire prenotazioni e QR, coordinare il personale autorizzato, comunicare lo stato ai Consumer e tutelare continuità e sicurezza
Interessati Consumer che prenotano; persone indicate nelle note solo se necessario; utenti Business, staff e referenti
Categorie di dati nome della prenotazione, locale o evento, data e ora, numero di partecipanti, note, stato e motivo, QR e utilizzo; account, ruolo e audit delle operazioni
Categorie particolari non previste né richieste; dati inseriti impropriamente devono essere rimossi dal Business
Frequenza continuativa, in base all’uso
Conservazione prenotazioni 24 mesi dalla data dell’esperienza; audit di sicurezza 12 mesi; backup massimo 90 giorni

Allegato 2 — Misure tecniche e organizzative

  1. Cifratura: HTTPS/TLS per tutte le comunicazioni; cifratura di token sensibili, segreti e backup.
  2. Autenticazione: password con hashing robusto, codici monouso, token di sessione revocabili, limitazione dei tentativi.
  3. Autorizzazione: ruoli owner, amministratore, creatore esterno e staff; controlli di accesso a livello di singolo oggetto; minimo privilegio.
  4. Separazione degli ambienti: sviluppo, test e produzione distinti, con configurazioni e credenziali separate.
  5. Logging: log di sicurezza minimizzati, senza password, OTP, token o contenuti delle note; accesso ristretto e conservazione limitata.
  6. Gestione delle vulnerabilità: aggiornamenti periodici, revisione delle dipendenze e test proporzionati.
  7. Backup e continuità: backup cifrati su sistema separato, retention massima 90 giorni, test di ripristino periodici.
  8. Incidenti: procedura di risposta agli incidenti e di gestione delle violazioni, con registro.
  9. Conservazione: job di cancellazione e anonimizzazione automatici, verificabili e idempotenti.
  10. Organizzazione: impegni di riservatezza, formazione, riesame annuale degli accessi, valutazione dei fornitori.

TODO pre-lancio — Backup: implementare e collaudare (frequenza, cifratura, copia separata, retention 90 giorni, test di restore, runbook). Documentare anche frequenza dei test di ripristino e dei riesami accessi prima di dichiarare le misure 7 e 9 come attive.

Allegato 3 — Sub-responsabili

L’inclusione dipende dalla funzione usata; servizi impiegati soltanto per finalità autonome di Clubbo non rientrano nel perimetro di questo DPA.

Sub-responsabile Luogo del trattamento Servizio Dati interessati Garanzia per trasferimenti
Netcup GmbH (Germania) SEE server, database e code prenotazioni, account, ruoli e log non previsto
Cloudflare, Inc. (USA) UE; rete globale; R2 con giurisdizione UE CDN, sicurezza, archiviazione immagini IP e header, asset e contenuti pertinenti DPF e SCC
Google Ireland Ltd / Google LLC (Firebase Cloud Messaging) UE e USA notifiche push operative token dispositivo, ID account, contenuto minimizzato DPF e SCC
Amazon Web Services EMEA SARL (SES) UE (Milano, eu-south-1) email operative indirizzo email, contenuto minimizzato, metadati di consegna DPF e SCC
Google Ireland Ltd (Workspace) UE e USA supporto e comunicazioni con il Business email, pratica e allegati pertinenti DPF e SCC

PostHog, Mapbox, Geoapify e SerpApi non ricevono dati di prenotazione per conto del Business. RevenueCat tratta dati di abbonamento per finalità contrattuali proprie di Clubbo e non rientra nel perimetro di questo DPA.

TODO pre-lancio — Verificare località del data center Netcup, soggetto contrattuale di ciascun fornitore (entità UE vs USA), DPA firmati e certificazioni DPF; correggere la tabella.

Contatti DPA

  • Clubbo, privacy e sicurezza: support@clubboapp.com
  • PEC Clubbo: clubboapp@legalmail.it
  • Contatto privacy del Business: l’email dell’owner indicata nell’account Clubbo4Business

Dettagli

UtentiGestori

Supporto

FAQSegnala un contenutoElimina account

Legal

Documenti legaliPrivacy del sitoCondizioni del sito

Contattaci

Preferibilmente per darci buone notizie.

support@clubboapp.com+39 346 088 1478
  • CLUBBO S.R.L.
  • Sede legale: Via Vincenzo Bellini 23, 20900 Monza (MB)
  • C.F./P.IVA 14823320966 / REA MB-2809389
  • Capitale sociale: € 10.000,00 interamente versato
  • PEC: clubboapp@legalmail.it
  • © 2026 Clubbo