Accordo sul trattamento dei dati personali
Data Processing Agreement (DPA)
Versione 1.0 · Ultimo aggiornamento: 30 maggio 2026
Il presente Accordo sul trattamento dei dati personali (di seguito "DPA") è concluso ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR") e dell'art. 28 del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018 (Codice in materia di protezione dei dati personali), tra l'Esercente, in qualità di Titolare del trattamento, e radioBros, in qualità di Responsabile del trattamento, e disciplina il trattamento dei dati personali dei clienti dell'Esercente nell'ambito dell'erogazione del servizio TesserApp.
1. Parti
1.1 Titolare del trattamento (Controller): la persona fisica o giuridica che si registra alla piattaforma TesserApp Shop e sottoscrive un abbonamento al Servizio (di seguito l'"Esercente"). I dati identificativi dell'Esercente sono quelli inseriti in sede di registrazione e modificabili dall'apposita sezione della dashboard.
1.2 Responsabile del trattamento (Processor): radioBros di Alberto Miconi, con sede in Via Ridolfino Venuti 30, 00162 Roma (Italia), P.IVA in fase di registrazione, email di contatto privacy@tesserapp.eu (di seguito "radioBros").
Le Parti si riconoscono reciprocamente la qualità sopra descritta, ferma restando l'autonomia di radioBros nella qualità di Titolare per i propri trattamenti relativi all'esecuzione dell'abbonamento (fatturazione, account dell'Esercente, log di sicurezza dei propri sistemi), che restano disciplinati dalla Privacy Policy e dai Termini di Servizio.
2. Definizioni
Ai fini del presente DPA si applicano le definizioni di cui all'art. 4 del GDPR. Inoltre:
- "Dati personali": qualsiasi informazione riguardante una persona fisica identificata o identificabile ai sensi dell'art. 4 n. 1 GDPR, trattata dal Responsabile per conto del Titolare nell'ambito del Servizio.
- "Interessato": il cliente dell'Esercente che utilizza l'applicazione mobile TesserApp e attiva o utilizza una carta fedeltà del programma dell'Esercente.
- "Servizio": l'insieme della piattaforma web, delle applicazioni mobili e delle componenti infrastrutturali che radioBros mette a disposizione dell'Esercente per la gestione dei propri programmi fedeltà.
- "Sub-responsabile": qualsiasi terzo cui il Responsabile affidi attività di trattamento dei Dati personali, ai sensi dell'art. 28, par. 4, GDPR. L'elenco è contenuto nell'Appendice A.
- "Violazione dei Dati personali": la nozione di cui all'art. 4 n. 12 GDPR.
3. Oggetto, durata, natura e finalità del trattamento
3.1 L'Esercente, quale Titolare, conferisce a radioBros, quale Responsabile, l'incarico di trattare i Dati personali degli Interessati per le finalità necessarie all'erogazione del Servizio e indicate nel presente DPA.
3.2 Oggetto del trattamento: gestione tecnica del programma fedeltà dell'Esercente, comprendente l'attivazione delle carte cliente, la registrazione delle transazioni (assegnazione di timbri, riscossione di premi, eventuali storni), la sincronizzazione delle carte verso Apple Wallet e Google Wallet, la consegna delle notifiche push relative al programma fedeltà, l'esposizione del programma nel catalogo dell'app cliente (ove l'Esercente abbia scelto la visibilità pubblica), la fornitura di funzionalità di scoperta basate sulla posizione e — per i programmi privati — l'emissione di una carta personale a favore di un singolo intestatario individuato, la consegna di un invito all'installazione via email e l'associazione della carta all'account del dispositivo dell'intestatario.
3.3 Natura del trattamento: trattamenti automatizzati svolti su infrastruttura informatica del Responsabile e dei suoi Sub-responsabili autorizzati.
3.4 Finalità del trattamento: esecuzione del contratto tra l'Esercente e i propri clienti relativo al programma fedeltà; adempimento degli obblighi di legge dell'Esercente in qualità di Titolare; sicurezza dei sistemi informativi e prevenzione delle frodi sui timbri e sui premi; e, per i programmi privati, consegna delle carte personali agli specifici soggetti designati dal Titolare e limitazione di ciascuna di tali carte all'account del dispositivo dell'intestatario.
3.5 Durata: il presente DPA ha efficacia per l'intera durata dell'abbonamento dell'Esercente al Servizio. Le obbligazioni di cui agli artt. 9 (Restituzione e cancellazione) e 13 (Riservatezza) sopravvivono alla cessazione.
4. Categorie di Interessati e di Dati personali
4.1 Categorie di Interessati: clienti dell'Esercente che utilizzano l'app TesserApp.
4.2 Categorie di Dati personali trattati (Appendice B):
- identificatori anonimi del dispositivo (token casuali di 256 bit, non collegati a un'identità anagrafica);
- identificatori delle carte fedeltà (UUID opachi);
- metadati delle transazioni (eventi di assegnazione timbri, riscossione premi, storni; data, ora e sede del negozio in cui è avvenuta l'operazione);
- identificatori dei pass Apple Wallet / Google Wallet e relativi token di push;
- indirizzi IP, trattati esclusivamente in via transitoria nei log di audit a fini di sicurezza;
- lingua di sistema del dispositivo;
- coordinate GPS, esclusivamente nei casi in cui l'Interessato abbia attivato la funzione di scoperta dei negozi vicini e per il solo tempo di utilizzo della funzione;
- indirizzo email dell'Interessato, esclusivamente nei casi in cui sia fornito volontariamente dall'Interessato (richieste di esercizio dei diritti GDPR, contatti al supporto).
4.2 bis — solo programmi privati (personali): il nome e l'indirizzo email dell'intestatario della carta, forniti dal Titolare allo scopo di emettere una carta personale e inviare un invito all'installazione via email; e un riferimento pseudonimo di associazione all'account del dispositivo (un identificatore opaco derivato dall'account iCloud/Google dell'intestatario), trattato unicamente per garantire che la carta privata rimanga sull'account dell'intestatario. Il Titolare garantisce di disporre di una base giuridica e, ove richiesto, del consenso dell'Interessato a fornire tali dati; il Responsabile li tratta esclusivamente in base alle istruzioni documentate del Titolare.
4.3 Dati NON trattati: indirizzo postale, numero di telefono dell'Interessato; dati di pagamento dell'Interessato (l'app non gestisce pagamenti del Cliente verso l'Esercente); categorie particolari di dati ai sensi dell'art. 9 GDPR; dati relativi a condanne penali ai sensi dell'art. 10 GDPR; dati di minori di 16 anni (il Servizio non è rivolto a tale fascia di età). Eccezione: per i programmi privati, il nome e l'email dell'Interessato sono trattati su istruzione del Titolare (vedi §4.2 bis). Per tutti i programmi standard/pubblici, il nome e l'email restano non trattati.
5. Obblighi del Responsabile
Il Responsabile si impegna a:
5.1 trattare i Dati personali esclusivamente in base a istruzioni documentate del Titolare, comprese quelle in materia di trasferimento dei Dati personali verso un Paese terzo o un'organizzazione internazionale, salvo che lo richieda il diritto dell'Unione o dello Stato membro cui è soggetto il Responsabile; in tal caso, il Responsabile informa il Titolare di tale obbligo giuridico prima del trattamento, a meno che il diritto vieti tale informazione per rilevanti motivi di interesse pubblico;
5.2 garantire che le persone autorizzate al trattamento dei Dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza;
5.3 adottare tutte le misure tecniche e organizzative richieste ai sensi dell'art. 32 GDPR, descritte nell'Appendice D del presente DPA;
5.4 rispettare le condizioni di cui ai paragrafi 2 e 4 dell'art. 28 GDPR per il ricorso a Sub-responsabili, come precisato all'art. 6 del presente DPA;
5.5 assistere il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare di dare seguito alle richieste degli Interessati per l'esercizio dei diritti di cui agli artt. 15-22 GDPR;
5.6 assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, tenuto conto della natura del trattamento e delle informazioni a disposizione del Responsabile;
5.7 su scelta del Titolare, cancellare o restituire tutti i Dati personali al termine dei servizi relativi al trattamento, e cancellare le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione dei dati;
5.8 mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da altro soggetto da questi incaricato;
5.9 informare immediatamente il Titolare qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni, nazionali o dell'Unione, relative alla protezione dei dati.
6. Sub-responsabili
6.1 L'Esercente autorizza in modo generale il ricorso da parte del Responsabile ai Sub-responsabili elencati nell'Appendice A del presente DPA.
6.2 Il Responsabile informerà l'Esercente di eventuali modifiche previste riguardanti l'aggiunta o la sostituzione di altri Sub-responsabili con preavviso di almeno 30 giorni, dando così all'Esercente l'opportunità di opporsi a tali modifiche.
6.3 In caso di opposizione motivata dell'Esercente, il Responsabile valuterà soluzioni tecniche alternative. Qualora non sia possibile evitare il ricorso al nuovo Sub-responsabile, l'Esercente potrà recedere dall'abbonamento senza penali, con effetto dalla data di entrata in operatività del nuovo Sub-responsabile.
6.4 Il Responsabile stipula con ciascun Sub-responsabile un contratto scritto contenente obblighi di protezione dei dati equivalenti a quelli stabiliti nel presente DPA, in particolare in tema di misure tecniche e organizzative adeguate, riservatezza, assistenza al Titolare e cooperazione con l'Autorità di controllo.
6.5 Il Responsabile risponde nei confronti dell'Esercente dell'operato del Sub-responsabile nei limiti previsti dall'art. 28, par. 4, GDPR.
7. Diritti degli Interessati
7.1 Il Responsabile, tenuto conto della natura del trattamento, assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare di dare seguito alle richieste degli Interessati per l'esercizio dei diritti di cui al Capo III del GDPR (artt. 12-22), e in particolare:
- diritto di accesso (art. 15);
- diritto di rettifica (art. 16);
- diritto alla cancellazione (art. 17), operazionalizzato attraverso il flusso descritto al successivo art. 9 e nella decisione di prodotto 046 (soft-delete 30 giorni);
- diritto di limitazione di trattamento (art. 18);
- diritto alla portabilità dei dati (art. 20);
- diritto di opposizione (art. 21);
- diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato (art. 22): il Servizio non opera profilazione automatizzata con effetti giuridici sull'Interessato.
7.2 Le richieste ricevute direttamente dal Responsabile sono inoltrate senza ritardo al Titolare, salvo che il Responsabile sia autorizzato per iscritto dal Titolare a rispondere direttamente.
7.3 Il Responsabile mette a disposizione del Titolare strumenti tecnici accessibili dalla dashboard per: (a) esportare i dati di un singolo Interessato; (b) anonimizzare o cancellare i dati di un singolo Interessato; (c) sospendere il trattamento di un singolo Interessato.
8. Notifica di violazione dei Dati personali
8.1 In caso di Violazione dei Dati personali di cui il Responsabile venga a conoscenza, il Responsabile notifica l'evento al Titolare senza ingiustificato ritardo e comunque entro 72 ore dalla conoscenza, fornendo, nella misura del possibile, le informazioni di cui all'art. 33, par. 3, GDPR e in particolare:
- la natura della violazione, le categorie e il numero approssimativo di Interessati interessati;
- le categorie e il numero approssimativo di registrazioni dei Dati personali coinvolti;
- i dati di contatto del referente per la gestione dell'incidente;
- le probabili conseguenze della violazione;
- le misure adottate o proposte per porvi rimedio e attenuarne i possibili effetti.
8.2 Quando, e nella misura in cui, non è possibile fornire le informazioni contestualmente, le stesse possono essere fornite in fasi successive senza ulteriore ingiustificato ritardo.
8.3 Resta inteso che spetta al Titolare, ai sensi degli artt. 33 e 34 GDPR, valutare se notificare la violazione all'Autorità di controllo e comunicarla agli Interessati.
9. Restituzione e cancellazione dei Dati personali alla cessazione
9.1 Al termine dell'abbonamento, e in ogni caso entro 30 giorni dalla cessazione, l'Esercente può richiedere al Responsabile l'esportazione integrale dei Dati personali in formato strutturato di uso comune e leggibile da dispositivo automatico (JSON, accessibile dalla dashboard o consegnato a mezzo URL firmato).
9.2 Decorso il termine di cui al punto precedente senza richiesta di esportazione, ovvero a seguito di completamento dell'esportazione, il Responsabile procede alla cancellazione dei Dati personali secondo la politica di soft-delete prevista dal Servizio: i dati sono inizialmente resi inaccessibili (soft-delete 30 giorni), trascorsi i quali sono cancellati definitivamente dai sistemi di produzione entro 5 giorni.
9.3 Restano esclusi dalla cancellazione, per il tempo strettamente necessario, i Dati personali la cui conservazione sia imposta da obblighi di legge gravanti su radioBros (in particolare la conservazione delle fatture per 10 anni ai sensi dell'art. 2220 c.c. e della normativa fiscale italiana). Tali dati restano in custodia separata, con accesso limitato e tracciato, e non sono oggetto di ulteriori trattamenti diversi dall'adempimento dell'obbligo.
9.4 Su richiesta scritta dell'Esercente, il Responsabile fornisce dichiarazione formale di avvenuta cancellazione.
10. Trasferimenti di Dati personali verso Paesi terzi
10.1 Il Responsabile tratta i Dati personali esclusivamente su infrastrutture localizzate nello Spazio Economico Europeo, con preferenza per data center in Italia o Germania.
10.2 Alcuni Sub-responsabili indicati in Appendice A possono avere sede o operazioni negli Stati Uniti d'America (in particolare Stripe, Apple, Google). Il trasferimento dei Dati personali verso tali soggetti è effettuato sulla base delle Clausole Contrattuali Tipo adottate dalla Commissione europea con decisione 2021/914/UE, integrate dalle misure supplementari ove necessario ai sensi della sentenza CGUE C-311/18 (Schrems II).
10.3 Non sono effettuati trasferimenti verso Paesi terzi al di fuori del quadro delle Clausole Contrattuali Tipo o di una decisione di adeguatezza della Commissione.
11. Misure tecniche e organizzative
Le misure tecniche e organizzative adottate dal Responsabile ai sensi dell'art. 32 GDPR sono descritte nell'Appendice D del presente DPA, che ne forma parte integrante. Tali misure sono soggette ad aggiornamento periodico per riflettere lo stato dell'arte; eventuali aggiornamenti non possono comportare una riduzione del livello di sicurezza garantito.
12. Audit
12.1 Il Responsabile mette a disposizione del Titolare, dietro richiesta scritta, le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e al presente DPA.
12.2 Il Titolare può richiedere, una volta per anno solare, lo svolgimento di un'attività di audit, da effettuarsi previo preavviso scritto di almeno 30 giorni, in orario lavorativo, presso le sedi del Responsabile, con modalità tali da non interferire con la continuità operativa del Servizio e nel rispetto delle misure di sicurezza vigenti.
12.3 I costi diretti dell'audit sono a carico del Titolare, salvo che dall'audit emergano violazioni significative del presente DPA imputabili al Responsabile, nel qual caso i costi sono a carico del Responsabile.
12.4 In luogo dell'audit in loco, il Responsabile può proporre l'esibizione di report di auditor terzi indipendenti (es. SOC 2, ISO 27001, ove disponibili) e di documentazione equipollente.
13. Riservatezza
13.1 Le Parti si impegnano a trattare come strettamente riservate tutte le informazioni acquisite nell'esecuzione del presente DPA, salvo quelle di pubblico dominio o di cui sia obbligatoria la divulgazione per legge o ordine dell'autorità.
13.2 L'obbligo di riservatezza si estende ai dipendenti, collaboratori e Sub-responsabili delle Parti e sopravvive alla cessazione del presente DPA.
14. Responsabilità e manleva
14.1 Ciascuna Parte risponde dei danni cagionati dal proprio trattamento che violi il GDPR, nei limiti e con le modalità previsti dall'art. 82 GDPR.
14.2 Nei rapporti interni tra le Parti, la responsabilità di radioBros nei confronti dell'Esercente per il trattamento dei Dati personali è disciplinata dalla clausola di limitazione di responsabilità prevista nei Termini di Servizio, salvo i casi di dolo o colpa grave e ferma restando la responsabilità verso l'Interessato ai sensi del GDPR.
14.3 L'Esercente garantisce e tiene indenne radioBros da qualsiasi pretesa derivante dalla violazione, da parte dell'Esercente, dei propri obblighi di Titolare ai sensi del GDPR (in particolare: corretta informativa agli Interessati ex artt. 13-14 GDPR; corretta base giuridica del trattamento; correttezza delle istruzioni impartite al Responsabile).
15. Durata, modifiche e disposizioni finali
15.1 Durata. Il presente DPA è efficace dalla data di accettazione da parte dell'Esercente in sede di registrazione (mediante apposita casella di spunta) e per l'intera durata dell'abbonamento al Servizio. Le obbligazioni di restituzione/cancellazione (art. 9) e di riservatezza (art. 13) sopravvivono alla cessazione.
15.2 Modifiche. Modifiche sostanziali del presente DPA saranno comunicate all'Esercente con preavviso di almeno 30 giorni via email all'indirizzo registrato sull'account e mediante apposito banner sulla dashboard. L'Esercente sarà chiamato a riaccettare la nuova versione al successivo accesso. La mancata accettazione comporta la facoltà di recedere dall'abbonamento senza penali.
15.3 Lingua. La versione italiana del presente DPA è quella ufficiale e prevale, in caso di discrepanza, sulle traduzioni in altre lingue.
15.4 Legge applicabile e foro competente. Il presente DPA è regolato dalla legge italiana. Per ogni controversia è competente in via esclusiva il Foro di Roma.
15.5 Tracciamento dell'accettazione. L'accettazione del DPA è tracciata dal Responsabile mediante registrazione di: ragione sociale dell'Esercente, email dell'utente che ha effettuato l'accettazione, indirizzo IP, marca temporale e versione del DPA accettata. Tali dati costituiscono prova dell'accettazione ai sensi degli artt. 20 e 21 del D.Lgs. 82/2005 (Codice dell'Amministrazione Digitale).
Appendice A — Sub-responsabili autorizzati
| Sub-responsabile | Sede | Ruolo | Categorie di dati | Base trasferimento |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. | Irlanda (gruppo con operazioni in USA) | Elaborazione dei pagamenti dell'abbonamento Esercente; emissione fatture | Dati di pagamento e dati fiscali dell'Esercente (non dell'Interessato finale) | SCC 2021/914/UE |
| Cloudflare, Inc. | USA (storage R2 configurato in regione UE) | Object storage per backup e asset; CDN per la consegna delle risorse statiche | Backup cifrati; nessun PII in chiaro | SCC 2021/914/UE |
| Resend (resend.com) | UE | Invio di email transazionali | Indirizzo email dell'Interessato (solo nei casi previsti dall'art. 4.2 lett. h) del DPA) | Trattamento in UE |
| Apple Inc. | USA | Consegna dei pass Apple Wallet attraverso APNs | Token di push, identificatori del pass | SCC 2021/914/UE |
| Google LLC | USA | Consegna dei pass Google Wallet attraverso FCM e Google Wallet API | Token di push, identificatori del pass | SCC 2021/914/UE |
| Contabo GmbH | Germania | Hosting VPS dei sistemi di produzione | Tutti i Dati personali oggetto del Servizio | Trattamento in UE |
| FontAwesome, Inc. | USA | CDN di icone statiche (SVG, senza tracciamento) | Nessun PII | Indirizzi IP del visitatore del sito, trattati in via transitoria |
L'elenco aggiornato è disponibile nella dashboard dell'Esercente alla sezione "Privacy → Sub-responsabili".
Appendice B — Categorie di dati e tempi di conservazione
| Categoria | Conservazione | Base giuridica |
|---|---|---|
| Identificatori delle carte fedeltà (UUID) | Fino all'eliminazione da parte del Cliente o cessazione dell'abbonamento dell'Esercente, più 30 giorni di soft-delete, più cancellazione entro 5 giorni | Esecuzione del contratto del programma fedeltà |
| Metadati delle transazioni (timbri, premi, storni) | 24 mesi attivi a fini di riconciliazione e prevenzione delle frodi; successivamente archiviati con riferimenti pseudonimizzati | Legittimo interesse del Titolare alla sicurezza del programma |
| Identificatori dei pass Apple/Google Wallet | Fino alla rimozione del pass da parte dell'Interessato dal Wallet nativo | Esecuzione del contratto del programma fedeltà |
| Coordinate GPS (uso scoperta negozi) | Non conservate oltre la sessione di utilizzo della funzione | Consenso dell'Interessato (art. 6.1.a GDPR) |
| Indirizzi IP nei log di audit | Azzerati alla cancellazione definitiva della carta dell'Interessato | Legittimo interesse alla sicurezza |
| Email dell'Interessato (se fornita) | 30 giorni dalla conclusione del procedimento per cui è stata fornita | Esecuzione di richiesta dell'Interessato |
| Fatture dell'abbonamento Esercente | 10 anni | Obbligo di legge (art. 2220 c.c. e normativa fiscale italiana) |
Appendice C — Diritti degli Interessati e modalità di esercizio
L'Esercente è il primo destinatario delle richieste di esercizio dei diritti GDPR da parte dei propri clienti. radioBros assiste l'Esercente fornendo:
- una console di gestione dei diritti integrata nella dashboard dell'Esercente, per l'esportazione e la cancellazione dei dati di singoli Interessati;
- la possibilità di richiedere direttamente a radioBros, all'indirizzo privacy@tesserapp.eu, l'esercizio dei diritti, che saranno inoltrati senza ritardo all'Esercente;
- un sistema di tracciamento degli adempimenti, accessibile in qualsiasi momento dall'Esercente, comprendente la data della richiesta, il tipo di diritto esercitato, la data di risposta e gli atti compiuti.
Tempi indicativi di evasione (massimi ai sensi dell'art. 12 GDPR): 30 giorni dalla richiesta, prorogabili di ulteriori 60 giorni in caso di complessità della richiesta, con informativa all'Interessato.
Appendice D — Misure tecniche e organizzative (art. 32 GDPR)
D.1 Riservatezza
- Cifratura in transito mediante TLS 1.2 o superiore su tutti gli endpoint esposti.
- Cifratura a riposo con AES-256 dei backup del database e degli oggetti su Cloudflare R2 (SSE).
- Hashing dei token di autenticazione con algoritmo argon2id, parametri compatibili con le linee guida OWASP.
- Hashing delle password degli account Esercente con argon2id; nessuna password in chiaro mai memorizzata.
- Segregazione degli ambienti (produzione, staging, sviluppo) con credenziali distinte e nessun accesso ai dati di produzione dagli ambienti non-produzione.
D.2 Integrità
- Controllo accessi basato su ruoli (RBAC) sulle infrastrutture di produzione.
- Audit log di ogni operazione amministrativa, conservato in storage append-only.
- Versionamento delle migrazioni di schema del database con catena di hash verificabile.
D.3 Disponibilità e resilienza
- Backup automatici giornalieri del database con Point-In-Time Recovery (PITR) mediante WAL streaming (pgBackRest).
- Restore drill documentati con cadenza almeno annuale.
- Monitoraggio in tempo reale dell'infrastruttura, con allarmi su anomalie di sicurezza e di disponibilità.
- Limitazione dei tassi di richiesta (rate limiting) sugli endpoint pubblici, anti-DDoS perimetrale via Cloudflare.
D.4 Procedure di verifica
- Penetration test esterno annuale.
- Revisione interna semestrale delle configurazioni di sicurezza.
- Gestione delle vulnerabilità con SLA definiti per il rimedio (critical: 7 giorni; high: 30 giorni; medium: 90 giorni).
D.5 Continuità del trattamento
- Procedure documentate di disaster recovery e di gestione degli incidenti.
- Sostituibilità dei Sub-responsabili infrastrutturali in tempi ragionevoli, ove necessario.
D.6 Gestione degli incidenti
- Procedura interna di gestione delle violazioni dei Dati personali con responsabile dedicato, attivabile h24.
- Catena di notifica preordinata per garantire il rispetto del termine di 72 ore di cui all'art. 8 del presente DPA.
Contatti
- Responsabile del trattamento: radioBros di Alberto Miconi, Via Ridolfino Venuti 30, 00162 Roma (Italia), P.IVA in fase di registrazione.
- Email per ogni questione relativa al presente DPA: privacy@tesserapp.eu.
- Autorità di controllo competente per l'Esercente (ove diversa dal Garante italiano): l'Esercente è invitato a indicarla in fase di registrazione qualora abbia stabilimento principale in altro Stato membro dell'UE.
Versione 1.0 — adottata il 30 maggio 2026. Lo storico delle versioni precedenti, ove disponibile, è archiviato in formato PDF agli URL https://tesserapp.eu/legal/dpa/v{version}.pdf.