Accordo sul trattamento dei dati — CrowdHandler Ltd

Versione 2 — 14 settembre 2026

Il presente Accordo sul trattamento dei dati (“DPA”) costituisce parte integrante del Contratto stipulato tra CROWDHANDLER LTD (numero di registrazione 12677268, sede legale in Windsor House, Bayshill Road, Cheltenham, Gloucestershire, GL50 3AT, Regno Unito —«noi/nostro/nostra») e il Cliente ai sensi dei nostri Termini di servizio (https://www.crowdhandler.com/terms) e di qualsiasi Ordine aziendale (collettivamente, il«Contratto»). Il presente Accordo si applica ogniqualvolta Noi trattiamo Dati Personali per conto del Cliente nella fornitura dell’Applicazione e prevale sui Termini di Servizio in relazione a tale trattamento, salvo che la responsabilità sia disciplinata dalla Clausola 12 dei Termini di Servizio. I termini in maiuscolo non definiti nel presente documento hanno il significato loro attribuito nei Termini di Servizio.

1. Definizioni

1.1. Per“Legislazione in materia di protezione dei dati” si intendono tutte le leggi e i regolamenti applicabili al trattamento dei Dati personali ai sensi del Contratto, ivi compreso (ove applicabile) il Regolamento generale sulla protezione dei dati dell’UE e le leggi equivalenti o corrispondenti in altre giurisdizioni. I termini“Dati personali”,“titolaredeltrattamento”,“responsabile del trattamento”,“interessato” e“trattamento” hanno il significato loro attribuito dalla Legislazione in materia di protezione dei dati applicabile.

1.2. Per“Dati personali del Cliente” si intendono i Dati personali da noi trattati per conto del Cliente nell’ambito della fornitura dell’Applicazione, come descritto nell’Allegato. Per“Incidente relativo alla sicurezza dei dati” si intende una violazione della sicurezza che comporti la distruzione, la perdita, l’alterazione, la divulgazione non autorizzata o l’accesso non autorizzato, accidentali o illeciti, ai Dati personali del Cliente. Per“Sub-responsabile del trattamento” si intende una terza parte da noi incaricata di trattare i Dati personali del Cliente.

2. Ruoli

2.1. Per quanto riguarda i Dati Personali del Cliente, il Cliente è il titolare del trattamento (o un responsabile del trattamento autorizzato a impartirci istruzioni) e noi siamo il responsabile del trattamento. Laddove si applichino le leggi sulla privacy di uno Stato degli Stati Uniti o di un’altra giurisdizione, agiamo in qualità di “fornitore di servizi” del Cliente o in una veste equivalente, e non venderemo né condivideremo i Dati Personali del Cliente, né li conserveremo, utilizzeremo o divulgheremo se non per fornire l’Applicazione o nei casi consentiti da tali leggi.

2.2. In qualità di titolare del trattamento indipendente, il presente Accordo sui dati personali (DPA) non si applica ai Dati personali relativi al personale e agli Utenti del Cliente (amministrazione degli account, fatturazione, assistenza) né all’indirizzo e-mail di un utente finale che acconsente a ricevere notifiche sulla posizione in coda, fornitoci direttamente. Tale trattamento è disciplinato dalla nostra Informativa sulla privacy (https://www.crowdhandler.com/privacy).

3. Istruzioni

3.1. Tratteremo i Dati Personali del Cliente esclusivamente sulla base delle istruzioni documentate del Cliente, anche per quanto riguarda i trasferimenti internazionali, salvo diversamente previsto dalla legge (nel qual caso informeremo il Cliente, salvo che ciò sia vietato). Il Contratto, il presente DPA e la configurazione dell’Applicazione da parte del Cliente costituiscono le istruzioni documentate complete. Informeremo il Cliente se, a nostro avviso, un’istruzione violi le Leggi sulla protezione dei dati e potremo sospendere il trattamento in questione fino a quando le istruzioni non saranno confermate o modificate.

3.2. Potremo conservare una copia dei Dati personali dei clienti qualora ciò sia necessario per documentare la nostra fornitura dell’Applicazione o per accertare, esercitare o difendere diritti legali; tali dati saranno trattati esclusivamente per tali finalità e protetti in conformità al presente Accordo sui dati personali (DPA).

4. Riservatezza e sicurezza

4.1. Faremo in modo che le persone autorizzate al trattamento dei Dati Personali dei Clienti siano soggette a obblighi vincolanti di riservatezza e possano accedervi solo nella misura necessaria.

4.2. Adotteremo e manterremo misure tecniche e organizzative conformi agli standard del settore, adeguate alla natura e al rischio del trattamento, al fine di proteggere i Dati Personali dei Clienti da distruzione, perdita, alterazione, divulgazione o accesso non autorizzati, sia accidentali che illeciti.

5. Sottogestori del trattamento

5.1. Il Cliente ci concede l’autorizzazione generale a ricorrere a sub-responsabili del trattamento. L’elenco aggiornato è disponibile all’indirizzo https://www.crowdhandler.com/privacy. Daremo un preavviso di almeno 14 giorni in caso di aggiunte o sostituzioni e imporremo a ciascun sub-responsabile del trattamento obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli previsti dal presente DPA, rimanendo responsabili nei confronti del Cliente per l’adempimento degli obblighi da parte di ciascun sub-responsabile del trattamento.

5.2. Il Cliente può opporsi alla nomina di un nuovo sub-responsabile del trattamento per motivi ragionevoli legati alla protezione dei dati entro il termine di preavviso; in tal caso, le parti discuteranno l’obiezione in buona fede. Qualora non fosse possibile risolvere la questione e non fosse disponibile alcuna alternativa commercialmente ragionevole, potremo sospendere la funzionalità o il servizio in questione, oppure il Cliente potrà rescindere l’Abbonamento interessato mediante comunicazione scritta.

6. Trasferimenti internazionali

6.1. Laddove le leggi applicabili in materia di protezione dei dati limitino il trasferimento dei Dati Personali del Cliente verso un altro Paese, noi (e i nostri sub-responsabili del trattamento) effettueremo tale trasferimento solo qualora esso sia coperto da una decisione di adeguatezza o da un riconoscimento equivalente, oppure sia soggetto a clausole contrattuali standard o ad un altro meccanismo di trasferimento approvato ai sensi di tali leggi. Laddove siano richieste clausole contrattuali standard tra le parti, queste sono incorporate nel presente DPA per riferimento, compilate con le informazioni contenute nell’Allegato, con il Cliente in qualità di esportatore e noi in qualità di importatore.

7. Assistenza

7.1. Tenendo conto della natura del trattamento e delle informazioni a nostra disposizione, assisteremo il Cliente, mediante misure adeguate, nel rispondere agli interessati che esercitano i propri diritti e nell’adempimento degli obblighi del Cliente in materia di sicurezza, notifica delle violazioni, valutazioni d’impatto sulla protezione dei dati e consultazione con le autorità di controllo. Qualora riceviamo una richiesta da parte di un interessato relativa ai Dati personali del Cliente, la inoltreremo al Cliente e non risponderemo se non su istruzioni del Cliente o come previsto dalla legge. Salvo che ciò sia vietato dalla legge, informeremo il Cliente di qualsiasi richiesta giuridicamente vincolante di divulgazione dei Dati personali del Cliente da parte di un’autorità pubblica.

8. Incidenti relativi alla sicurezza dei dati

8.1. Informeremo il Cliente senza indebito ritardo, e in ogni caso entro 72 ore, dal momento in cui veniamo a conoscenza di un Incidente relativo alla sicurezza dei dati, fornendo le informazioni ragionevolmente a nostra disposizione (in più fasi, se necessario, senza ritardare la notifica iniziale a causa di un’indagine in corso), e adotteremo misure ragionevoli per mitigarne gli effetti. Non rilasceremo alcun comunicato pubblico che identifichi il Cliente in relazione a un incidente relativo alla sicurezza dei dati senza il previo consenso scritto del Cliente, salvo nel caso di divulgazioni o notifiche richieste dalla legge o da un’autorità di regolamentazione, oppure nei confronti degli interessati o di altri clienti coinvolti (senza identificare il Cliente).

9. Verifica e revisione

9.1. Terremo un registro delle nostre attività di trattamento dei dati personali dei clienti, come previsto dalle leggi sulla protezione dei dati.

9.2. I diritti di verifica del Cliente saranno soddisfatti, in prima istanza, mediante la fornitura da parte nostra, su richiesta e nel rispetto della riservatezza, di informazioni scritte relative alle nostre misure di sicurezza e alle risposte a questionari ragionevoli in materia di sicurezza.

9.3. Qualora tali informazioni risultino insufficienti per una finalità specifica e giustificata (un incidente rilevante in materia di sicurezza dei dati che coinvolga il Cliente, o una richiesta da parte di un’autorità di controllo competente), consentiremo e collaboreremo a una verifica da parte del Cliente o di un revisore indipendente da esso incaricato (che non sia un nostro concorrente e che sia da noi ritenuto accettabile, agendo in modo ragionevole), limitatamente a una volta ogni 12 mesi, previo preavviso scritto di almeno 30 giorni, con ambito limitato al trattamento dei Dati Personali del Cliente ai sensi del presente DPA, nel rispetto di adeguati impegni di riservatezza, senza irragionevoli interruzioni delle nostre operazioni o rischi per i dati di altri clienti, e con il Cliente che si fa carico dei propri costi e dei nostri costi ragionevoli sostenuti per supportare la verifica.

9.4. Non disponiamo di sedi fisiche in cui vengono trattati i Dati Personali dei Clienti: il trattamento avviene su un'infrastruttura cloud gestita dai nostri sub-responsabili del trattamento, alle cui strutture non esercitiamo alcun controllo né possiamo garantire l'accesso. Gli audit vengono pertanto condotti a distanza, tramite documentazione, risposte scritte e colloqui; i controlli fisici e relativi alla piattaforma delle strutture di hosting vengono verificati tramite la documentazione di garanzia del fornitore in questione, che renderemo disponibile o alla quale faremo riferimento ove pertinente.

10. Restituzione e cancellazione

10.1. Alla risoluzione del Contratto, o su richiesta scritta anticipata relativa a specifici Dati personali del Cliente, provvederemo, a scelta del Cliente, a restituire o a cancellare in modo sicuro i Dati personali del Cliente (certificandone la cancellazione su richiesta), salvo nei casi in cui la conservazione sia richiesta dalla legge; in tal caso, li proteggeremo ai sensi del presente DPA, li tratteremo esclusivamente come previsto da tale legge e li cancelleremo al termine di tale obbligo. In assenza di una scelta entro 30 giorni dalla risoluzione, provvederemo alla loro cancellazione.

11. Disposizioni generali

11.1. La responsabilità di ciascuna parte derivante dal presente DPA o ad esso connessa è soggetta alle esclusioni e alle limitazioni di cui alla Clausola 12 dei Termini di servizio; nessuna disposizione del presente DPA esclude o limita la responsabilità che non possa essere legalmente esclusa o limitata. Il presente DPA entra in vigore al momento della stipula del Contratto, rimane in vigore fino a quando non cesseremo di trattare i Dati Personali del Cliente ed è regolato dalla stessa legge e soggetto alla stessa giurisdizione dei Termini di Servizio.


Allegato — Dettagli sul trattamento dei dati

Oggetto, natura e finalità: trattamento dei dati relativi alle richieste degli utenti finali nell’ambito della fornitura dell’Applicazione (un servizio di sala d’attesa virtuale) per tutta la durata del Contratto — gestione delle code, ammissione, limitazione della frequenza e reindirizzamento degli utenti finali al sito web del Cliente; profilazione anonima del traffico per individuare e prevenire attività dannose (bot, scraper e simili); e, ove abilitato, invio di una notifica via e-mail all’utente finale quando la sua sessione raggiunge la testa della coda.

Soggetti interessati: gli utenti finali che visitano le “Sale d’attesa” sui siti web del Cliente.

Categorie di dati personali: indirizzo IP; tipo di browser / user agent; sistema operativo; preferenze linguistiche; e, facoltativamente, l’indirizzo e-mail dell’utente finale (solo nel caso in cui l’utente finale acconsenta a ricevere notifiche sulla posizione in coda e il Cliente abbia abilitato tale funzione — fornito direttamente dall’utente finale a noi ai sensi della nostra Informativa sulla privacy, utilizzato esclusivamente per l’invio della notifica, cancellato una volta inviato e non condiviso con il Cliente).

Categorie speciali o sensibili di dati personali (come definite dalle leggi vigenti in materia di protezione dei dati): nessuna di queste viene conservata nell'ambito della fornitura dell'Applicazione.

Trasferimenti: come indicato nell’elenco dei sub-responsabili del trattamento all’indirizzo https://www.crowdhandler.com/privacy, fatte salve le disposizioni della clausola 6.


Firma (per i clienti che richiedono una copia firmata)

A nome e per conto di CrowdHandler Ltd

Nome: JACOB GRIMLEY Carica: Amministratore delegato Data:

A nome e per conto del Cliente

Nome: Posizione: Data: