Informativa sul trattamento dei dati personali
Riferimento normativo: artt. 13 e 14 GDPR (Reg. UE 2016/679), D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018
Versione: 3.0
Data ultimo aggiornamento: 21 luglio 2026
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e della normativa italiana in materia di protezione dei dati personali (D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018), Le forniamo le seguenti informazioni in merito al trattamento dei Suoi dati personali nell’ambito dell’utilizzo della piattaforma EMS — Event Management System (di seguito «Piattaforma»).
1. Titolare del trattamento
Il Titolare del trattamento è:
ProGaming Italia S.R.L.
Sede legale: Via Bruno Buozzi, 3, 39100 Bolzano (BZ), Italia
P.IVA / Codice Fiscale: 02373080213
Codice destinatario SDI: X2PH38J
Email: info@progaming-italia.com
Telefono: +39 0471 1726410
I dati di iscrizione al Registro delle Imprese (numero REA) e l’indirizzo PEC sono in fase di comunicazione e saranno aggiornati nella presente informativa non appena disponibili.
2. Responsabile della Protezione dei Dati (DPO)
Il Titolare ha designato un Responsabile della Protezione dei Dati (DPO) come da nomina formale:
- Nome: Marco Olivari
- Email: m.olivari@progaming-italia.com
- Ruolo: DPO interno
- Modalità di contatto: email diretta
L’Utente può rivolgersi al DPO per qualsiasi questione relativa al trattamento dei propri dati personali o all’esercizio dei diritti riconosciuti dal GDPR.
3. Tipologie di dati trattati
La Piattaforma tratta le seguenti categorie di dati personali.
3.1 Dati di identificazione
- Nome, cognome, email, telefono
- Credenziali di accesso (password sottoposta a hashing bcrypt)
- Token MFA TOTP cifrati
- Ruolo organizzativo e permessi assegnati
3.2 Dati di contatto professionali
- Dati di contatto per partecipazione a eventi (host, ospiti, fornitori, accompagnatori)
- Foto per pass evento
3.3 Dati documentali
- Documenti di identità (caricati su richiesta dell’evento, cifrati AES-256-GCM)
3.4 Dati logistici e di mobilità
- Prenotazioni di alloggio e trasporto (date, mezzi, accompagnatori, preferenze)
- Pass evento e accrediti
3.5 Dati di lavoro
- Time tracking (ore lavorate, pause, progetti)
- Richieste di assenza (ferie, permessi, malattia)
- Note spese (giustificativi, ricevute, importi)
- Contratti con agenzie/fornitori (con firma digitale)
3.6 Categorie particolari di dati (Art. 9 GDPR)
La Piattaforma può trattare le seguenti categorie particolari di dati ex Art. 9 GDPR, con misure rafforzate:
| Dato | Base giuridica | Misura rafforzata |
|---|---|---|
| Allergie/intolleranze alimentari catering | Art. 9.2.a (consenso esplicito) | Cifratura + audit accessi |
| Giustificativi sanitari assenze | Art. 9.2.b (diritto del lavoro) | Cifratura + audit + alert anomalie |
Gli accessi a questi dati sono tracciati e soggetti a permesso RBAC dedicato.
3.7 Dati di navigazione e tecnici
- Indirizzo IP (pseudonimizzato con SHA-256 dopo 30 giorni)
- User-agent, fingerprint sessione
- Log di accesso e audit trail
- Cookie tecnici (necessari) e analitici (solo previo consenso, vedi Cookie Policy)
3.8 Dati dei visitatori del sito e potenziali clienti (richiesta demo)
La categoria di interessati «Visitatori del sito e potenziali clienti (richiesta demo)» comprende i soggetti che compilano volontariamente il form di richiesta demo presente sulla landing page pubblica della Piattaforma. Per questo trattamento sono raccolti:
- Nome, email, azienda (facoltativo), telefono (facoltativo), messaggio in testo libero
- Lingua di navigazione (per instradare il riscontro nella lingua corretta)
- Indirizzo IP in forma troncata, trattato dal rate limiter anti-abuso a fini di sicurezza e prevenzione dello spam (Art. 6.1.f)
Tali dati non sono persistiti su alcun database della Piattaforma: sono trasmessi esclusivamente via email alla casella commerciale del Titolare, quale misura di minimizzazione (Art. 5.1.c GDPR). Il dettaglio completo del trattamento è documentato nel Registro delle Attività di Trattamento (scheda T-024).
4. Finalità del trattamento e basi giuridiche
| Finalità | Base giuridica (Art. 6 GDPR) |
|---|---|
| Esecuzione del contratto e fornitura del Servizio | Art. 6.1.b (esecuzione del contratto) |
| Gestione eventi, partecipanti, logistica | Art. 6.1.b |
| Gestione personale (time tracking, assenze, note spese) | Art. 6.1.b + Art. 6.1.c (obblighi giuslavoristici) |
| Adempimenti fiscali, contabili, contrattuali | Art. 6.1.c (obbligo legale, Art. 2220 C.C.) |
| Sicurezza e audit di accesso | Art. 6.1.f (legittimo interesse) + Art. 32 + NIS2 |
| Backup automatici | Art. 6.1.f (continuità operativa) + Art. 32 |
| Pulizia automatica record di prenotazione orfani (integrità referenziale) | Art. 6.1.f + Art. 5.1.c + Art. 5.1.e (vedi LIA §4.1) |
| Comunicazioni di servizio (notifiche, conferme) | Art. 6.1.b |
| Riscontro a richieste di contatto/demo dal sito pubblico | Art. 6.1.b (misure precontrattuali adottate su richiesta dell’interessato) |
| Comunicazioni marketing | Art. 6.1.a (consenso esplicito, opt-in non pre-flaggato) |
| Profilazione e analytics | Art. 6.1.a (consenso) |
| AI Chat e assistenza intelligente | Art. 6.1.a (consenso utente) |
| Integrazioni Google/Microsoft su richiesta utente | Art. 6.1.a (consenso esplicito) |
| Trattamento allergie alimentari (Art. 9) | Art. 9.2.a (consenso esplicito) |
| Trattamento giustificativi malattia (Art. 9) | Art. 9.2.b (diritto del lavoro) |
4.1 Valutazione del legittimo interesse (LIA) — Cancellazione automatica record prenotazione orfani (Art. 6.1.f)
In alcune circostanze operative (es. eliminazione di un evento, di un alloggio o di una stanza, riassegnazione di partecipanti) i record di prenotazione alloggio possono rimanere «orfani», ovvero puntare a entità non più collegate alla configurazione attuale dell’evento. La Piattaforma esegue, in determinati casi (creazione di una nuova prenotazione che sovrappone date a un orfano residuo), una cancellazione automatica di tali record allo stato «cancelled» con piena attribuzione di audit.
Questo trattamento ancillare è documentato ai sensi dell’Art. 6.1.f GDPR secondo i tre test raccomandati dalle linee guida EDPB:
a) Purpose test (scopo legittimo)
- Garantire l’integrità referenziale dei dati di prenotazione
- Garantire la corretta visualizzazione delle prenotazioni nei report operativi e nelle interfacce utente (no doppioni fantasma)
- Garantire la coerenza dei calcoli di occupazione camere, allotment e capacità
- Supportare il principio di minimizzazione Art. 5.1.c
b) Necessity test (necessità)
- L’alternativa di richiedere la cancellazione manuale di ogni record orfano sarebbe operativamente onerosa e produrrebbe inconsistenze prolungate nel dataset
- L’alternativa di lasciare gli orfani in database produrrebbe errori funzionali e non sarebbe conforme al principio di esattezza Art. 5.1.d
- L’auto-cancellazione interviene solo quando strettamente necessario (overlap di date all’inserimento di una nuova prenotazione attiva)
c) Balancing test (bilanciamento degli interessi)
- Impatto sull’interessato: nullo o trascurabile — il record orfano è già non operativo; la sua cancellazione logica (status «cancelled», non hard-delete) non priva l’interessato di alcun servizio
- Reversibilità: lo stato «cancelled» preserva la riga in database e resta disponibile per l’esercizio del diritto di accesso Art. 15
- Attribuzione di audit completa: ogni cancellazione automatica è loggata con azione, identificativo utente che ha triggerato l’operazione, indirizzo IP, user-agent e snapshot dei valori precedenti (con troncamento per minimizzazione) — retention 5 anni
- Recuperabilità: esiste una procedura di rollback documentata che consente di ripristinare manualmente i record cancellati in caso di errore
- Diritto di opposizione Art. 21: l’interessato può opporsi contattando il DPO (vedi §18); il Titolare valuterà entro 30 giorni la sospensione del meccanismo per le prenotazioni dell’interessato specifico, salvo prevalenza di motivi legittimi cogenti
Conclusione LIA: il trattamento di cancellazione automatica dei record di prenotazione orfani supera i tre test e costituisce un legittimo interesse del Titolare e del Cliente ai sensi dell’Art. 6.1.f GDPR, non sovrastante i diritti degli interessati alla luce delle misure di garanzia adottate. La presente LIA è soggetta a revisione annuale da parte del DPO e a revisione straordinaria in caso di modifiche al meccanismo.
5. Modalità del trattamento
Il trattamento è effettuato con strumenti elettronici, con misure di sicurezza tecniche e organizzative adeguate a garantire riservatezza, integrità e disponibilità dei dati. In particolare:
- Crittografia in transito: TLS 1.2+ su tutte le connessioni
- Crittografia a riposo: AES-256-GCM su dati sensibili (token OAuth, firme, calendar, documenti d’identità, dati sanitari)
- Autenticazione forte: hashing bcrypt delle password, JWT con secret separati per token speciali, supporto MFA TOTP
- Controllo accessi: RBAC modulare + Row-Level Security PostgreSQL multi-tenant + scoped permissions a livello progetto
- Audit pervasivo: log di accesso e modifica con conservazione configurabile per tipologia di evento
- Pseudonimizzazione IP: automatica dopo 30 giorni negli audit log
- Backup: automatici giornalieri su infrastruttura in region UE con verifica di integrità
- Penetration test: annuali e a ogni release major
6. Periodo di conservazione
I dati sono conservati per il tempo strettamente necessario alle finalità di raccolta, salvo obblighi di conservazione di legge. Di seguito una sintesi:
| Categoria | Periodo | Base |
|---|---|---|
| Account utente attivi | Durata del rapporto | Contratto |
| Account utente cancellati | Cancellazione/anonimizzazione entro 30 gg dalla richiesta (vedi §10) | Art. 17 GDPR |
| Account utente inattivi | Preavviso 30 gg + cancellazione se inattivi ≥ 24 mesi | Art. 5.1.e GDPR |
| Documenti contabili e fiscali (fatture, note spese) | 10 anni | Art. 2220 C.C. |
| Contratti firmati | Durata + 10 anni | Art. 2220 C.C. |
| Time entries e timesheet | 5 anni post-cessazione rapporto | Obblighi giuslavoristici |
| Documenti d’identità ospiti (cifrati) | 12 mesi post-evento | Art. 5.1.e GDPR |
| Pass attachments | 12 mesi post-evento | Art. 5.1.e GDPR |
| Allergie/preferenze catering (Art. 9) | Durata evento + 6 mesi | Art. 5.1.e + Art. 9 GDPR |
| Giustificativi sanitari assenze (Art. 9) | 12 mesi post-anno di riferimento | Art. 5.1.e + Art. 9 GDPR |
| Notifiche lette / non lette | 90 / 180 giorni | Art. 5.1.e GDPR |
| Audit log security per tipologia evento | 730 / 365 / 90 giorni | Art. 32 + NIS2 |
| Audit log eventi di cancellazione account | 5 anni | Art. 6.1.f + NIS2 |
| Backup | 30 gg rolling + 12 mesi mensili | Continuità operativa |
| Cookie consent | 180 giorni (Provv. Garante 231/2021) | ePrivacy |
| Richieste demo (email nella casella commerciale) | 12 mesi dall’ultimo contatto | Art. 6.1.b + Art. 5.1.e GDPR |
7. Destinatari dei dati
I dati possono essere comunicati a:
- Personale autorizzato del Titolare con accesso limitato per ruolo
- Personale autorizzato dell’organizzazione cliente per cui l’Utente opera (manager, admin, payroll, HR), nei limiti delle proprie competenze
- Responsabili del trattamento (sub-processor), tra cui:
- Hetzner Online GmbH (hosting infrastruttura) — Germania, UE
- Amazon Web Services EMEA SARL (backup, region EU pinning obbligatorio) — Lussemburgo, UE
- Sinch Germany GmbH (Mailgun) (email transazionali, region EU) — Germania, UE
- Google LLC (Google Calendar/Drive, OCR — solo su consenso utente o opt-in admin) — USA, EU-US DPF certified
- Microsoft Corporation (Microsoft Graph — solo su consenso utente) — USA, EU-US DPF certified
- Anthropic PBC (AI Chat — solo su opt-in admin + utente) — USA, DPF certified
- OpenAI L.L.C. (AI Chat alternativa — solo su opt-in admin + utente) — USA, DPF certified
I dati non sono ceduti a terzi per finalità commerciali.
8. Trasferimento extra-UE
Alcuni sub-processor possono trattare dati al di fuori dello Spazio Economico Europeo (SEE). Per tali trasferimenti il Titolare applica:
- EU-US Data Privacy Framework (DPF) per i provider statunitensi certificati (Google, Microsoft, Anthropic, OpenAI), verificabile su www.dataprivacyframework.gov
- Clausole Contrattuali Standard (SCC) di cui alla Decisione (UE) 2021/914 ove necessario
- Region pinning UE per i backup e per la posta transazionale, con whitelist e verifica periodica
- Transfer Impact Assessment (TIA) post-Schrems II documentata dal Titolare
9. Diritti dell’interessato (Capo III GDPR)
L’Utente ha diritto, in qualunque momento, di esercitare i seguenti diritti:
| Diritto | Articolo | Come esercitarlo |
|---|---|---|
| Accesso | Art. 15 | Funzione di export dati da Impostazioni > Account o richiesta al DPO |
| Rettifica | Art. 16 | UI Impostazioni > Profilo |
| Cancellazione (diritto all’oblio) | Art. 17 | UI Impostazioni > Account > Cancellazione |
| Limitazione | Art. 18 | Richiesta scritta al DPO |
| Portabilità | Art. 20 | Funzione di export dati (JSON strutturato) |
| Opposizione | Art. 21 | UI Impostazioni > Privacy > Consensi per marketing/profilazione; richiesta al DPO per altri trattamenti |
| Revoca consenso | Art. 7.3 | UI Impostazioni > Privacy > Consensi |
| Reclamo Autorità Garante | Art. 77 | www.garanteprivacy.it |
Per esercitare i diritti, contattare il DPO all’indirizzo email indicato al §2. La risposta è garantita entro 30 giorni dalla richiesta (Art. 12.3 GDPR), prorogabili di altri 60 giorni in caso di particolare complessità, con comunicazione motivata.
10. Diritto alla cancellazione e cancellazione account
L’Utente può richiedere la cancellazione del proprio account in qualsiasi momento, tramite il sistema di Account Deletion Self-Service.
10.1 Strategia ibrida hard-delete + anonimizzazione
- Cancellazione fisica (hard delete) per i dati per i quali non vi sono obblighi di conservazione legale
- Anonimizzazione per i dati legati a obblighi di conservazione (es. time entries 5 anni, audit log, documenti contabili 10 anni). I dati restano nel database ma non sono più riconducibili all’Interessato
10.2 Procedura
- Richiesta cancellazione via UI
Impostazioni > Account > Cancellazione - Conferma password
- Periodo di grace di 30 giorni per ripensamento (account sospeso, email con link di annullamento)
- Email di reminder 7 giorni prima della scadenza
- Esecuzione automatica di cancellazione/anonimizzazione alla scadenza
- Email di conferma esecuzione
10.3 Audit forensico
La richiesta e il manifest di esecuzione sono conservati per 5 anni post-execution per finalità di accountability e conformità NIS2.
10.4 Dati con obbligo di conservazione legale
Saranno conservati per il periodo richiesto dalla legge applicabile (es. fatture 10 anni Art. 2220 C.C., dati giuslavoristici 5 anni), con limitazione del trattamento ai soli adempimenti residuali. L’Interessato sarà informato di questa circostanza.
11. Cancellazione automatica account inattivi
In conformità al principio di limitazione della conservazione (Art. 5.1.e GDPR), gli account inattivi ≥ 24 mesi sono soggetti a procedura automatica:
- Rilevazione periodica
- Email di warning con 30 giorni di preavviso e indicazione delle azioni necessarie per mantenere l’account
- In assenza di nuovo login entro 30 giorni, creazione automatica di una richiesta di cancellazione (Art. 17 GDPR)
- Esecuzione di cancellazione/anonimizzazione come al §10
12. Decisioni automatizzate (Art. 22 GDPR)
La Piattaforma non adotta decisioni esclusivamente basate su trattamento automatizzato, inclusa la profilazione, che producano effetti giuridici o significativi sull’Utente. Le funzionalità di automazione (es. assegnazione task, suggerimenti AI) sono di supporto operativo e mai vincolanti.
13. Trattamento di minori
La Piattaforma è destinata all’utilizzo professionale da parte di soggetti maggiorenni nel contesto di rapporti contrattuali aziendali. Non sono previsti trattamenti deliberati di dati di minori. Eventuali dati di minori (es. partecipanti minorenni a eventi familiari aziendali) sono trattati su responsabilità del cliente che li carica, previa acquisizione del consenso del genitore/tutore.
14. Modifiche all’informativa
Il Titolare si riserva il diritto di modificare la presente informativa per esigenze normative, organizzative o tecniche.
- Le modifiche sostanziali saranno notificate via email all’Utente o tramite avviso prominente nell’interfaccia della Piattaforma con almeno 30 giorni di preavviso;
- All’incremento di versione, all’Utente sarà richiesto di prendere visione della nuova informativa al successivo login, con log di accettazione;
- La versione corrente è sempre disponibile alla pagina pubblica
/legal/privacye con identificatore di versione nel piè di pagina della Piattaforma.
15. Riferimenti normativi
- Regolamento (UE) 2016/679 (GDPR)
- D.Lgs. 196/2003 modificato dal D.Lgs. 101/2018
- D.Lgs. 138/2024 (recepimento NIS2)
- Direttiva (UE) 2022/2555 (NIS2)
- Provvedimento Garante n. 231/2021 (Linee guida cookie)
- Decisione di Esecuzione (UE) 2021/914 (Clausole Contrattuali Standard)
- EDPB Guidelines 07/2020 sui concetti di Titolare e Responsabile
- EDPB Recommendations 01/2020 post-Schrems II
16. Informativa cookie
La Piattaforma utilizza cookie tecnici necessari al funzionamento e, previo consenso, cookie analitici. Il dettaglio delle categorie di cookie, delle finalità e delle modalità di gestione del consenso è disponibile nella Cookie Policy dedicata. Il consenso ai cookie ha durata di 180 giorni, in conformità al Provvedimento Garante n. 231/2021.
17. Cronologia versioni
| Versione | Data | Modifica |
|---|---|---|
| 1.0 | 2026-05-22 | Bozza iniziale |
| 2.0 | 2026-05-23 | Versione firma-ready (riferimenti ROPA, sub-processor, DPA, retention policy; dettaglio Art. 9; cookie consent 180 gg; account inattivi; integrazioni opzionali AI; sub-processor con certificazioni DPF) |
| 2.1 | 2026-07-20 | Copertura del trattamento «richiesta demo da sito pubblico»: nuova categoria di interessati §3.8, finalità in §4 (Art. 6.1.b misure precontrattuali, non consenso), retention 12 mesi in §6, rimando alla scheda ROPA T-024 |
| 3.0 | 2026-07-21 | Versione definitiva pubblicabile: inseriti i dati reali del Titolare (denominazione, sede legale di Bolzano, P.IVA/C.F., codice destinatario SDI, telefono, email, DPO); conversione in formato pubblico per la pagina /legal/privacy; conferma coerenza normativa GDPR, D.Lgs. 101/2018, NIS2, Provv. Garante cookie |
18. Contatti
Per qualsiasi questione relativa al trattamento dei dati personali o all’esercizio dei diritti riconosciuti dal GDPR:
- DPO: Marco Olivari — m.olivari@progaming-italia.com
- Email generale: info@progaming-italia.com
- Telefono: +39 0471 1726410
- Sede legale: Via Bruno Buozzi, 3, 39100 Bolzano (BZ), Italia
- Reclami all’Autorità Garante: www.garanteprivacy.it
Documento mantenuto secondo il principio di accountability (Art. 5.2 GDPR).