Addendum sul trattamento
dei dati.

Per i clienti business (titolari del trattamento) che utilizzano Vowly Event per trattare dati personali dei propri ospiti, il presente Addendum sul trattamento dei dati (DPA) definisce gli obblighi di CKR Technology Group Ltd in qualità di responsabile del trattamento ai sensi dell'articolo 28 del UK GDPR e del GDPR UE.

In vigore dal: 29 luglio 2026 · v2.0
01

Parti e ruoli

Il presente DPA si applica tra Lei ("Titolare del trattamento") — tipicamente un organizzatore di eventi, un'organizzazione o un wedding planner che utilizza Vowly Event per gestire i dati degli ospiti — e CKR Technology Group Ltd ("Responsabile del trattamento"). Il Titolare determina le finalità e i mezzi del trattamento dei dati personali; il Responsabile tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare.

02

Ambito del trattamento

Il Responsabile tratterà i dati personali per conto del Titolare al fine di fornire il servizio Vowly Event, includendo a titolo esemplificativo creazione di eventi, distribuzione di inviti, raccolta di RSVP, gestione delle liste ospiti, elaborazione di pagamenti per gli eventi e analytics della piattaforma.

  • Categorie di interessati: ospiti dell'evento, accompagnatori, fornitori e personale del Titolare
  • Categorie di dati personali: nomi, dati di contatto, risposte RSVP, fotografie (ove caricate dagli ospiti) e — solo con il consenso esplicito e separato dell'ospite — informazioni su allergie ed esigenze alimentari, che possono rivelare dettagli sulla salute o religiosi (categorie particolari di dati ai sensi dell'articolo 9)
  • Durata: per tutta la durata dell'abbonamento del Titolare e per qualsiasi periodo di conservazione concordato per iscritto
03

Obblighi del responsabile

In conformità con l'articolo 28(3) del UK/EU GDPR, il Responsabile si impegna ai seguenti obblighi in relazione ai dati personali trattati per conto del Titolare.

  • Trattare i dati personali esclusivamente sulla base di istruzioni documentate del Titolare
  • Assicurarsi che tutto il personale autorizzato al trattamento dei dati personali sia vincolato da obblighi di riservatezza
  • Implementare misure tecniche e organizzative adeguate (TOM) — descritte in dettaglio nella nostra pagina Sicurezza
  • Assistere il Titolare nelle richieste relative ai diritti degli interessati, nelle DPIA e nelle consultazioni preventive con le autorità di controllo
  • Notificare al Titolare senza ingiustificato ritardo qualsiasi violazione dei dati personali che lo riguardi
  • Mettere a disposizione tutte le informazioni necessarie a dimostrare la conformità all'articolo 28
04

Sub-responsabili del trattamento

Il Responsabile utilizza un elenco curato di sub-responsabili per fornire il servizio. Firmando il presente DPA, concede un'autorizzazione generale all'utilizzo di sub-responsabili, fatto salvo un preavviso di 30 giorni per eventuali modifiche, con conseguente diritto di obiezione.

  • Google Ireland Limited (Google Cloud / Firebase) — database, archiviazione dei file e hosting nell'UE; autenticazione gestita da data center statunitensi sulla base delle SCC
  • Stripe Payments Europe Ltd (Irlanda) — elaborazione dei pagamenti
  • Resend Inc. (USA) — invio di email transazionali, sulla base delle SCC UE
  • Crisp IM SARL (Francia) — chat di assistenza, quando il Titolare la utilizza
  • Functional Software, Inc. (Sentry, USA) — monitoraggio degli errori, con gli identificativi personali disattivati
  • Cloudflare, Inc. — DNS per i nostri domini
  • Apple Inc. & Google LLC — distribuzione tramite app store ed elaborazione degli acquisti in-app
  • L'elenco sempre aggiornato, inclusi i servizi che non ricevono alcun dato personale, è disponibile su vowly.co/subprocessors
05

Trasferimenti internazionali

Qualora i dati personali siano trasferiti al di fuori del Regno Unito o del SEE, il Responsabile si basa sulle garanzie adeguate previste dal Capo V del UK/EU GDPR. I meccanismi principali sono le Clausole Contrattuali Standard (SCC) UE e il UK International Data Transfer Addendum (IDTA), integrati da ulteriori misure tecniche e organizzative ove necessario.

06

Audit e ispezioni

Il Responsabile consentirà e contribuirà, previo ragionevole preavviso scritto, agli audit condotti dal Titolare o da un auditor terzo da esso incaricato (soggetto a obblighi di riservatezza). Per ridurre al minimo le interruzioni, il Responsabile offrirà in prima istanza report di audit standard del settore (ad esempio, report SOC 2 Type II dei fornitori di infrastruttura) e questionari di sicurezza.

Il diritto di audit può essere esercitato una volta per anno solare, oppure in aggiunta in caso di violazione dei dati confermata o su richiesta di un'autorità di controllo.
07

Restituzione o cancellazione dei dati

Il Titolare può esportare i dati degli eventi in qualsiasi momento dalla piattaforma ed elimina i dati personali direttamente cancellando ospiti, eventi o l'account stesso — l'eliminazione ha effetto immediato nei sistemi di produzione. Su richiesta scritta dopo la cessazione, il Responsabile restituirà o eliminerà entro 30 giorni gli eventuali dati personali residui, salvo quando la conservazione sia richiesta dalla legge applicabile. Le copie residue sull'infrastruttura Google Cloud vengono eliminate secondo le tempistiche di cancellazione documentate da Google (fino a 180 giorni).

08

Responsabilità

La responsabilità del Responsabile ai sensi del presente DPA è soggetta alle limitazioni previste nei Termini di servizio. Nulla nel presente DPA limita la responsabilità di una delle parti per inadempimenti del UK GDPR o del GDPR UE, qualora tale responsabilità non possa essere esclusa per legge.

Necessita di un DPA firmato?

I clienti business possono richiedere in qualsiasi momento un DPA controfirmato e l'elenco aggiornato dei nostri sub-responsabili.

legal@vowly.co