Termini e condizioniPrivacyTrattamento dei datiCookie

Accordo sul trattamento dei dati personali

Accordo sul trattamento dei dati personali.

Versione
2026-07-18
In vigore dal
18 luglio 2026

Allegato vincolante alle Condizioni per i Clienti che trattano in Kruspin dati personali di clienti, invitati, fornitori o membri del team.

La versione ceca del presente accordo è quella facente fede. Le traduzioni sono fornite per agevolarne la comprensione; in caso di discrepanza prevale il testo ceco.

Indice

  1. 1. Accordo e ruoli delle parti
  2. 2. Oggetto, durata, natura e finalità
  3. 3. Interessati e categorie di dati
  4. 4. Istruzioni e obblighi del Cliente
  5. 5. Obblighi del gestore quale responsabile del trattamento
  6. 6. Sub-responsabili del trattamento e servizi esterni
  7. 7. Trasferimenti internazionali
  8. 8. Misure tecniche e organizzative
  9. 9. Diritti degli interessati, incidenti e assistenza
  10. 10. Restituzione, cancellazione, audit e prevalenza dei documenti
Identità del gestore
Società
Necktip s.r.o.
Sede legale
Hořejší 59, 252 26 Třebotov
Numero di identificazione (IČO)
17420211
Partita IVA (DIČ)
CZ17420211
Registro delle imprese
registro delle imprese tenuto dal Tribunale municipale di Praga, sezione C, fascicolo 371468
Data di iscrizione
12 agosto 2022
Contatto
[email protected]

1. Accordo e ruoli delle parti

Il presente accordo sul trattamento dei dati personali forma parte integrante delle Condizioni generali e si applica ogniqualvolta il Cliente, in qualità di titolare del trattamento o responsabile del trattamento, utilizzi Kruspin per trattare dati personali di un'altra persona. Accettando le Condizioni generali, il Cliente conclude il presente accordo con Necktip s.r.o.

Per i dati relativi a clienti, invitati, fornitori, membri del team e altri partecipanti che il Cliente inserisce nello spazio di lavoro o nell'evento, il Cliente è di norma il titolare del trattamento e Necktip s.r.o., che gestisce Kruspin, è il responsabile del trattamento. Se il Cliente è a sua volta responsabile del trattamento per conto di un proprio cliente, conferma di essere autorizzato a coinvolgere Kruspin come sub-responsabile del trattamento.

Per i dati necessari al proprio account, all’accesso, alla fatturazione, alla sicurezza, alla prevenzione degli abusi, alle comunicazioni legali e al proprio monitoraggio operativo, Necktip s.r.o. può agire in qualità di titolare autonomo del trattamento. Nella misura in cui il monitoraggio o la registrazione della sessione tratti dati del Cliente esclusivamente per fornire, proteggere o assistere il servizio su istruzione del Cliente, si applica il presente accordo. Il mascheramento della registrazione non ne modifica la natura di dato personale.

2. Oggetto, durata, natura e finalità

L'oggetto consiste nel trattamento dei dati personali necessario al funzionamento dello spazio di lavoro, degli eventi, degli RSVP, della pagina per gli invitati, degli alloggi, della disposizione dei posti, del programma, delle attività, dei file, dei fornitori, dei prospetti finanziari operativi, delle comunicazioni, degli output per i clienti e operativi e dell'assistenza.

Il trattamento dura per la durata dell'account del Cliente o del servizio concordato e per il periodo necessario alla restituzione o alla cancellazione dei dati. La natura del trattamento comprende archiviazione, organizzazione, ricerca, visualizzazione, trasmissione, backup, esportazione, rettifica, limitazione e cancellazione, in base alle funzioni e alle istruzioni del Cliente.

La finalità consiste nel fornire e proteggere la funzione Kruspin scelta ed eseguire un’istruzione documentata del Cliente. I contenuti identificabili del Cliente non vengono utilizzati per addestrare modelli né per creare set di dati di valutazione riutilizzabili. Qualsiasi futuro programma volontario di conferimento dei dati sarebbe separato, disattivato per impostazione predefinita e richiederebbe condizioni e una base giuridica specifiche. Il gestore può utilizzare, conformemente alle Condizioni generali, informazioni realmente anonimizzate e aggregate.

3. Interessati e categorie di dati

3. Interessati e categorie di dati
AmbitoEsempi
InteressatiClienti e relativi utenti, clienti finali e coppie, invitati e nuclei familiari, minori e accompagnatori, fornitori, personale della struttura, collaboratori esterni e altri partecipanti all'evento.
Dati identificativi e di contattoNome, e-mail, telefono, indirizzo, lingua, ruolo, organizzazione, appartenenza, inviti e identificatori tecnici di accesso.
Evento e logisticaRSVP, nuclei familiari e relazioni, programma, attività, alloggi, trasporti, disposizione dei posti, menu, fornitori, moduli, commenti, file e fotografie.
Dati di maggiore sensibilitàAllergie, dieta, esigenze sanitarie o di accessibilità, dati relativi a minori, note familiari private e altri dati inseriti dal Cliente. Tali dati devono essere ridotti al minimo e accessibili soltanto alla cerchia di persone necessaria.
Dati commerciali e finanziariContatti dei fornitori, prezzi, acconti, pagamenti, dati di fatturazione, costi interni, margini, note contrattuali e di negoziazione.
Dati tecnici e di auditOrari, modifiche, accessi, indirizzi IP o segnali di sicurezza derivati, dispositivo e browser, consegna delle e-mail, registri degli errori e di audit, identificatori PostHog ed eventi operativi. Quando la registrazione della sessione è attiva: ID interno dell’utente e dello spazio di lavoro, nome, e-mail e interazioni mascherate.

4. Istruzioni e obblighi del Cliente

  • Il Cliente è responsabile della liceità delle istruzioni, della base giuridica, degli obblighi informativi, dell'esattezza dei dati e delle autorizzazioni delle persone che invita nel servizio.
  • La configurazione delle funzioni, l'importazione, la pubblicazione, la condivisione, l'esportazione, la cancellazione e le richieste inviate da una persona autorizzata dal Cliente costituiscono istruzioni documentate nell'ambito del presente accordo e delle Condizioni.
  • Il Cliente riduce al minimo allergie, esigenze sanitarie e di accessibilità, dati relativi a minori, note familiari e altri dati sensibili e li inserisce soltanto ove siano necessari per la finalità specifica.
  • Il Cliente configura ruoli, autorizzazioni, pagine pubbliche, link RSVP ed esportazioni in modo che i dati siano visibili soltanto ai destinatari previsti.
  • Il Cliente non deve impartire al gestore istruzioni che comportino un trattamento illecito. Qualora il gestore ritenga, con fondato motivo, che un'istruzione violi la normativa in materia di protezione dei dati, ne informerà il Cliente e potrà sospenderne l'esecuzione fino a chiarimento.
  • Qualora il Cliente tratti dati per conto di un altro titolare del trattamento, garantisce di disporre dell'autorizzazione necessaria a coinvolgere Kruspin e comunica le istruzioni più rigorose applicabili al trattamento.

5. Obblighi del gestore quale responsabile del trattamento

  • Trattare i dati personali esclusivamente in conformità al presente accordo, alle impostazioni del servizio e alle altre istruzioni documentate del Cliente, salvo che il trattamento sia richiesto dal diritto dell'Unione europea o di uno Stato membro; in tal caso, informare preventivamente il Cliente, salvo che la legge lo vieti.
  • Garantire che le persone autorizzate a trattare i dati siano vincolate alla riservatezza e abbiano accesso soltanto nella misura prevista dal proprio ruolo.
  • Adottare e mantenere le misure tecniche e organizzative adeguate indicate di seguito e adattarle al rischio, allo stato dell'arte e alla natura del servizio.
  • Ricorrere ad altri responsabili del trattamento esclusivamente in conformità al presente accordo e imporre loro obblighi sostanzialmente equivalenti in materia di protezione dei dati personali.
  • Tenuto conto della natura del trattamento, assistere ragionevolmente il Cliente in relazione alle richieste degli interessati, alla sicurezza, agli incidenti, alle valutazioni d'impatto e alla consultazione dell'autorità di controllo.
  • Al termine del servizio, restituire o cancellare, a scelta del Cliente, tutti i dati personali del Cliente e le copie esistenti, salvo che la loro ulteriore conservazione sia imposta dal diritto dell’Unione europea o della Repubblica ceca.
  • Fornire le informazioni necessarie a dimostrare la conformità all'articolo 28 del GDPR e consentire un audit ragionevole alle condizioni indicate di seguito.
  • Informare il Cliente senza ingiustificato ritardo qualora il gestore venga a conoscenza di una violazione dei dati personali trattati per suo conto.

6. Sub-responsabili del trattamento e servizi esterni

Il Cliente concede un'autorizzazione generale scritta a ricorrere ai sub-responsabili del trattamento elencati di seguito per le finalità descritte. A seconda della funzione specifica, alcuni servizi agiscono anche come titolari autonomi del trattamento; le relative condizioni sono mostrate al momento dell'utilizzo o nella pagina ospitata.

Il gestore informerà il Cliente almeno 15 giorni prima dell'aggiunta o della sostituzione prevista di un sub-responsabile del trattamento che tratterà in misura sostanziale dati personali del Cliente, mediante l'account o via e-mail, salvo che un'urgente esigenza di sicurezza o di legge richieda un termine più breve. Il Cliente può sollevare entro 10 giorni un'obiezione motivata in materia di protezione dei dati personali. Se non è ragionevolmente possibile risolverla, le parti possono disattivare la funzione facoltativa interessata o cessarne l'utilizzo.

Il gestore imporrà al sub-responsabile del trattamento obblighi sostanzialmente equivalenti in materia di protezione dei dati e resterà responsabile nei confronti del Cliente dell'adempimento degli obblighi del sub-responsabile del trattamento nella misura prevista dal GDPR.

6. Sub-responsabili del trattamento e servizi esterni
ServizioQuando viene utilizzatoFinalità e ambito
Railway / PostgreSQLInfrastruttura di produzione principaleHosting dell'applicazione, database, traffico di rete e infrastruttura operativa per i dati degli account e dei Clienti.
Archiviazione a oggetti compatibile con S3, compreso Cloudflare R2 a seconda della configurazioneDurante l'archiviazione di file, fotografie, backup o allegati di assistenzaArchiviazione a oggetti di file del Cliente, gallerie, immagini, esportazioni, backup bloccati ed eventuali screenshot di assistenza.
ResendQuando l'invio di e-mail è attivatoVerifica, codici monouso, reimpostazione, inviti, commenti, messaggi agli ospiti, moduli, assistenza e altre e-mail avviate dall'utente; tratta destinatario, oggetto, contenuto, stato di consegna ed eventuali allegati.
Google Maps / Places / FontsQuando vengono utilizzati la mappa, il completamento dell’indirizzo o il caricamento di un font configurato su una pagina pubblicaPer la mappa: ricerca, completamento e verifica dell’indirizzo e del luogo; al fornitore vengono trasmessi il testo cercato, l’identificatore del luogo e i dati tecnici. Quando viene caricato un font, Google può ricevere l’indirizzo IP e i dati tecnici del browser.
Vercel AI Gateway e il fornitore del modello configurato, attualmente OpenAISoltanto quando viene avviata una traduzione IA o un'altra funzione IA attivataEsecuzione dell’operazione avviata dall’utente sull’input necessario, ad esempio traduzione, proposta di testo, sintesi o pulizia dell’importazione. L’intero spazio di lavoro non viene trasmesso automaticamente e Kruspin non dà istruzioni al fornitore di utilizzare i contenuti identificabili del Cliente per addestrare modelli.
Quiver AISoltanto quando viene avviata la generazione di grafica SVGTrattamento del prompt inserito, delle istruzioni visive e dei parametri tecnici per creare un SVG. La funzione non deve ricevere dati personali degli invitati né contenuti di progetto non pubblici.
PostHogPer il monitoraggio degli errori e operativo; per la registrazione della sessione quando è attiva nell’applicazione dopo l’accessoEventi relativi a errori e funzionamento e identificatori tecnici. La registrazione della sessione maschera testi, campi di input e attributi ed esclude console, intestazioni e corpi delle richieste, heatmap e iframe cross-origin, ma può essere associata all’ID interno dell’utente, al nome, all’e-mail e allo spazio di lavoro.
Google AnalyticsSoltanto sul sito web pubblico previo consenso del visitatoreMisurazione delle visite e delle azioni principali sulle pagine pubbliche consentite, con l'archiviazione pubblicitaria disattivata. Non viene utilizzato su pagine di progetto non pubbliche, pagine RSVP o pagine condivise tramite token.
StripeDurante un pagamento online, il salvataggio del metodo di pagamento o l'apertura del portale di pagamentoIdentificatori di pagamento e fatturazione, importo, valuta, stato del pagamento e dati tecnici. L'utente inserisce i dati della carta direttamente nell'ambiente Stripe.
iÚčtoQuando sono attivati la fatturazione e il trasferimento contabileIdentità e indirizzo del Cliente, IČO/DIČ, fattura, voci, importi, IVA, riferimento di pagamento e stato del pagamento per l'emissione e la registrazione dei documenti contabili.
PinterestSoltanto quando l'utente collega Pinterest e seleziona contenutiAccesso OAuth, profilo, bacheche e pin selezionati, immagini e metadati necessari per importare l'ispirazione. I token di accesso vengono archiviati in forma cifrata.
Upstash RedisSoltanto quando la limitazione condivisa della frequenza delle richieste è attivataChiavi tecniche e contatori a breve durata derivati dalla richiesta per proteggere da abusi gli accessi, i moduli e le API.
Cloudflare Custom Hostnames / servizi edgeDurante il collegamento di un dominio personalizzato o la distribuzione del sito web pubblico ai margini della reteDominio, stato DNS e TLS, hostname di destinazione e dati tecnici delle richieste necessari per l'instradamento e la sicurezza delle pagine pubbliche.
WEDOSDurante la verifica, la registrazione o la gestione DNS di un dominio tramite KruspinNome del dominio, disponibilità, identificatori tecnici e di registrazione e contatto di registrazione di Necktip s.r.o. in qualità di intestataria del dominio.
CanvaSolo quando l’utente collega Canva e utilizza l’integrazioneIdentificativi dell’account e del team, autorizzazioni concesse, metadati e anteprime dei design e pagine esportate per consultare, importare e aggiornare i contenuti. I token di accesso e di aggiornamento OAuth sono archiviati in forma crittografata; le immagini importate sono archiviate in Kruspin.

7. Trasferimenti internazionali

Il gestore sceglie, ove disponibili, una regione europea o endpoint europei. Alcuni fornitori possono tuttavia utilizzare un'infrastruttura globale o consentire l'assistenza al di fuori dell'UE/SEE.

Qualora i dati personali siano trasferiti verso un paese privo di una decisione di adeguatezza, il gestore applicherà un meccanismo previsto dal capo V del GDPR, in particolare le clausole contrattuali standard della Commissione europea, nonché misure supplementari in funzione del rischio. Su richiesta, fornirà al Cliente informazioni sul meccanismo attualmente applicabile al fornitore specifico.

Il Cliente impartisce l'istruzione di effettuare il trasferimento nella misura necessaria per la funzione da lui attivata e per il fornitore sopra autorizzato. Ciò non limita il diritto del Cliente di opporsi a un nuovo sub-responsabile del trattamento.

8. Misure tecniche e organizzative

  • Accesso mediante e-mail verificata e codici monouso a breve durata, sessioni HTTP-only protette e controlli dell'identità lato server.
  • Ruoli, appartenenze, autorizzazioni e output separati per le viste destinate ai clienti e al pubblico, che limitano l'accesso in base allo spazio di lavoro, all'evento e alla finalità dell'output.
  • Trasmissione cifrata tramite HTTPS/TLS; cifratura dei dati archiviati in base alle funzionalità e alla configurazione del fornitore del database e dell'archiviazione a oggetti; archiviazione cifrata di token di integrazione selezionati.
  • Separazione degli ambienti di produzione e sviluppo, credenziali segrete lato server non esposte al client, accessi limitati per assistenza e amministrazione e audit delle azioni rilevanti per la sicurezza.
  • Convalida degli input, protezione della stessa origine, limitazione della frequenza delle richieste, token a breve durata, revoca delle sessioni e difese contro i comuni abusi delle applicazioni web.
  • Riduzione al minimo di registri, analisi, monitoraggio e artefatti di assistenza; mascheramento di testi, campi di input e attributi nella registrazione della sessione ed esclusione di console, intestazioni e corpi delle richieste, heatmap e iframe cross-origin. La registrazione può comunque restare un dato personale identificabile.
  • Backup e procedure di ripristino adeguati all'infrastruttura fornita, modifiche controllate del database e limitazione delle operazioni distruttive in produzione.
  • Procedura per classificare, contenere, correggere e documentare gli incidenti di sicurezza e informare i Clienti interessati.
  • Riesame periodico delle misure in base alla natura dei dati, allo stato dell'arte, ai costi e al rischio. Nessun sistema può garantire una sicurezza assoluta.

9. Diritti degli interessati, incidenti e assistenza

Se il gestore riceve una richiesta di una persona relativa ai dati del Cliente, non risponderà nel merito senza istruzioni del Cliente, salvo che ciò sia imposto dalla legge. Inoltrerà la richiesta al Cliente o contribuirà a individuare il titolare del trattamento competente e, per quanto possibile, fornirà gli strumenti o le informazioni necessari per rispondere.

In caso di violazione dei dati personali, il gestore informerà il Cliente senza ingiustificato ritardo dopo esserne venuto a conoscenza. Sulla base delle informazioni disponibili, descriverà la natura dell'incidente, le categorie interessate, le probabili conseguenze, le misure adottate o proposte e il contatto per ulteriore assistenza. La notifica non costituisce di per sé un'ammissione di responsabilità.

Tenuto conto della natura del trattamento e delle informazioni a sua disposizione, il gestore presterà ragionevole assistenza per le valutazioni d'impatto, le consultazioni preventive, la sicurezza, gli obblighi di notifica e la dimostrazione della conformità. L'assistenza straordinaria oltre l'ambito ordinario del servizio può essere addebitata, salvo che la relativa necessità sia stata causata dal gestore mediante violazione del presente accordo.

10. Restituzione, cancellazione, audit e prevalenza dei documenti

Al termine del servizio, il gestore, a scelta del Cliente, restituisce i dati personali del Cliente in un formato ragionevolmente disponibile oppure li cancella, salvo che la loro ulteriore conservazione sia imposta dalla legge. Nell'attuale prodotto, esportazione e cancellazione vengono gestite tramite l'assistenza; l'esportazione completa autonoma e la cancellazione autonoma dell'account non sono disponibili per tutti gli account.

Dopo la cancellazione dai sistemi operativi, le copie possono rimanere soltanto in backup tecnici isolati per il tempo necessario a completare il ciclo di cancellazione documentato, e comunque non oltre 180 giorni, oppure se la loro conservazione è imposta dal diritto dell’Unione europea o della Repubblica ceca. Durante tale periodo non vengono utilizzate per le normali attività operative; al termine del periodo applicabile il Gestore le cancella. I dati di monitoraggio trattati per conto del Cliente seguono la stessa regola; ai dati per i quali Necktip s.r.o. è titolare autonomo del trattamento si applica l’Informativa sulla privacy.

Il Cliente può richiedere, al massimo una volta all'anno e inoltre dopo un incidente grave, le informazioni ragionevolmente necessarie per verificare il rispetto del presente accordo. Se la documentazione non è sufficiente, può svolgere un audit direttamente o tramite un esperto indipendente vincolato alla riservatezza, con un preavviso di almeno 30 giorni, durante l'orario lavorativo e senza accedere ai dati di altri Clienti. Tale termine non si applica se una procedura più rapida è necessaria a causa di un incidente urgente o di una richiesta dell’autorità di controllo. Il Cliente sostiene i costi ragionevoli dell'audit, salvo che questo dimostri una violazione sostanziale da parte del gestore.

In caso di conflitto, il presente accordo prevale per il trattamento dei dati personali per conto del Cliente; le Condizioni generali prevalgono per le altre questioni. Un accordo individuale scritto più rigoroso prevale nella misura in cui modifica espressamente il presente accordo.

Domande, istruzioni, obiezioni a un nuovo sub-responsabile del trattamento e richieste di assistenza devono essere inviate a [email protected].

Testi legali e dati del gestore del servizio Kruspin.

Gestore: Necktip s.r.o., ID azienda 17420211, Partita IVA CZ17420211.

Termini e condizioniPrivacyTrattamento dei datiCookie