Accordo sul trattamento dei dati

Ultimo aggiornamento: 8 ottobre 2026

Il presente Accordo sul trattamento dei dati ("DPA") costituisce parte integrante del contratto tra Hagen NK, operante con il nome commerciale Artistu, e il cliente per l'utilizzo del servizio Artistu (il "Contratto"), inclusi i nostri Termini e condizioni. Si applica automaticamente a ogni cliente che utilizza Artistu. Una copia firmata è disponibile su richiesta all'indirizzo [email protected].

1. Parti

Responsabile del trattamento: Hagen NK, operante con il nome commerciale Artistu, Utrechtseweg 310 B46, 6812 AR Arnhem, Paesi Bassi. Camera di Commercio (KVK) 82235082, partita IVA NL862387929B01 ("Artistu", "noi").

Titolare del trattamento: l'organizzazione che dispone di un account Artistu e ha accettato il Contratto (il "Cliente", "Lei").

2. Definizioni

Termini quali "dati personali", "trattamento", "titolare del trattamento", "responsabile del trattamento", "interessato" e "violazione dei dati personali" hanno il significato loro attribuito dal Regolamento generale sulla protezione dei dati (UE) 2016/679 ("GDPR"). Per "Dati personali del Cliente" si intendono i dati personali che trattiamo per conto del Cliente nella fornitura del servizio. Per "Sub-responsabile del trattamento" si intende un terzo da noi incaricato di trattare Dati personali del Cliente.

3. Ruoli e ambito di applicazione

Il Cliente è il titolare del trattamento dei Dati personali del Cliente e Artistu è il responsabile del trattamento. La materia disciplinata, la natura, la finalità e la durata del trattamento, nonché le categorie di dati e di interessati, sono descritte nell'Allegato 1. Artistu agisce in qualità di titolare autonomo del trattamento solo per i dati di cui necessita per la gestione della propria attività, quali l'amministrazione degli account, la fatturazione al Cliente e il marketing, disciplinati dalla nostra Informativa sulla privacy.

4. Istruzioni

Trattiamo i Dati personali del Cliente esclusivamente su istruzione documentata del Cliente. Il Contratto, il presente DPA e l'utilizzo e la configurazione del servizio da parte del Cliente costituiscono le istruzioni complete del Cliente. Informeremo il Cliente qualora riteniamo che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, salvo che la legge ce lo vieti. Qualora la legge ci imponga di trattare i dati diversamente, ne informeremo preventivamente il Cliente, salvo che tale legge lo vieti.

5. Riservatezza

Tutte le persone di Artistu che hanno accesso ai Dati personali del Cliente sono vincolate da un obbligo di riservatezza e vi accedono solo nella misura necessaria per fornire, supportare o proteggere il servizio.

6. Sicurezza

Adottiamo misure tecniche e organizzative adeguate per proteggere i Dati personali del Cliente, come previsto dall'articolo 32 del GDPR. Tali misure sono descritte nell'Allegato 2. Possiamo aggiornarle, a condizione che il livello complessivo di protezione non diminuisca.

7. Sub-responsabili del trattamento

Il Cliente ci concede un'autorizzazione generale a ricorrere a sub-responsabili del trattamento. Gli attuali sub-responsabili del trattamento sono elencati nell'Allegato 3. Comunicheremo qualsiasi sub-responsabile del trattamento nuovo o sostitutivo aggiornando l'Allegato 3 e inviando un'email al titolare dell'account almeno 30 giorni prima che la modifica abbia effetto. Entro tale termine il Cliente può opporsi per ragionevoli motivi attinenti alla protezione dei dati. Qualora non fossimo in grado di dare seguito all'opposizione, il Cliente può recedere dalla parte del servizio interessata e ottenere il rimborso dei corrispettivi pagati in anticipo per il periodo residuo. Imponiamo a ciascun sub-responsabile del trattamento obblighi in materia di protezione dei dati non meno tutelanti di quelli previsti dal presente DPA e restiamo responsabili del loro adempimento.

8. Trasferimenti internazionali

Il nostro database principale è ospitato nei Paesi Bassi e la nostra archiviazione dei file in Germania. Qualora un sub-responsabile del trattamento tratti Dati personali del Cliente al di fuori dello Spazio economico europeo, il trasferimento è tutelato da una decisione di adeguatezza, incluso l'EU-US Data Privacy Framework qualora il sub-responsabile del trattamento sia certificato, oppure dalle clausole contrattuali standard adottate dalla Commissione europea.

9. Richieste degli interessati

La maggior parte delle richieste, quali accesso, rettifica, esportazione e cancellazione, può essere gestita dal Cliente direttamente in Artistu. Qualora ciò non sia possibile, assisteremo il Cliente nel rispondere alle richieste degli interessati. Se un interessato ci contatta direttamente in merito a Dati personali del Cliente, inoltreremo la richiesta al Cliente senza rispondervi noi stessi.

10. Violazioni dei dati personali

Informeremo il Cliente senza ingiustificato ritardo, e in ogni caso entro 48 ore, dopo essere venuti a conoscenza di una violazione dei dati personali che riguardi Dati personali del Cliente. La notifica descriverà, per quanto noto, la natura della violazione, i dati e gli interessati coinvolti, le probabili conseguenze e le misure adottate. Assisteremo il Cliente nell'adempimento dei propri obblighi di notifica ai sensi degli articoli 33 e 34 del GDPR.

11. Assistenza

Tenendo conto della natura del trattamento e delle informazioni a nostra disposizione, assisteremo il Cliente nelle valutazioni d'impatto sulla protezione dei dati e nelle consultazioni preventive con un'autorità di controllo, qualora queste riguardino il servizio.

12. Restituzione e cancellazione

Il Cliente può esportare i propri dati da Artistu in qualsiasi momento. Alla cessazione del Contratto, cancelliamo i Dati personali del Cliente entro 30 giorni, salvo che la legge ci imponga di conservarli. Le copie nei backup vengono sovrascritte nel normale ciclo di backup e comunque entro 90 giorni dalla cancellazione.

13. Verifiche

Metteremo a disposizione le informazioni necessarie a dimostrare il rispetto dell'articolo 28 del GDPR. Il Cliente, o un revisore indipendente vincolato alla riservatezza, può verificare il nostro rispetto del presente DPA una volta all'anno con preavviso scritto di 30 giorni, durante l'orario lavorativo e a spese del Cliente, oppure in qualsiasi momento dopo una violazione dei dati personali. Le verifiche sui sub-responsabili del trattamento avvengono tramite le certificazioni e i rapporti messi a disposizione da tali sub-responsabili del trattamento.

14. Responsabilità

La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni di responsabilità previste dal Contratto, salvo che il GDPR non consenta tale limitazione.

15. Durata, prevalenza e legge applicabile

Il presente DPA resta in vigore per tutto il tempo in cui trattiamo Dati personali del Cliente. In caso di conflitto tra il presente DPA e il Contratto, il presente DPA prevale in materia di protezione dei dati. Il presente DPA è disciplinato dalla legge olandese. Le controversie sono sottoposte al tribunale competente di Arnhem, Paesi Bassi.

Il presente DPA è una traduzione della versione inglese. In caso di discrepanze tra le versioni, prevale la versione inglese.

Allegato 1: Descrizione del trattamento

Materia disciplinata e finalità: fornitura del servizio Artistu, una piattaforma che consente ad agenzie e manager di artisti di gestire artisti, booking, contratti, firme elettroniche, fatture, advancing, itinerari, liste ospiti, press kit e le relative comunicazioni.

Natura del trattamento: conservazione, organizzazione, visualizzazione, invio, generazione di documenti a partire da e cancellazione di dati inseriti dal Cliente o da persone invitate dal Cliente.

Durata: la durata del Contratto più il periodo di cancellazione di cui alla sezione 12.

Categorie di interessati:

  • i membri del team del Cliente che utilizzano Artistu
  • artisti e membri dei team degli artisti
  • promoter, locali, committenti e altri contatti commerciali del Cliente
  • persone che firmano contratti, compilano moduli, inviano offerte o vengono aggiunte alle liste ospiti
  • membri della crew e della compagnia di viaggio indicati negli itinerari

Categorie di dati personali:

  • nomi, qualifiche professionali, indirizzi email e numeri di telefono
  • indirizzi postali e di fatturazione, dati aziendali, partite IVA e codici fiscali e coordinate bancarie (IBAN)
  • dati relativi a booking, compensi, fatture e pagamenti collegati a una persona
  • dati di viaggio e di itinerario, che possono includere una data di nascita qualora il Cliente la inserisca
  • firme elettroniche e la traccia di controllo della firma: nome, qualifica professionale, indirizzo IP, informazioni sul dispositivo e marche temporali
  • contenuto di email, note e documenti che il Cliente crea o carica
  • dati tecnici quali indirizzi IP, informazioni sul browser e log di utilizzo

Categorie particolari di dati: nessuna è necessaria per il servizio. Il Cliente non dovrebbe inserire categorie particolari di dati personali, salvo che disponga di una base giuridica per farlo.

Allegato 2: Misure di sicurezza

  • I dati dei clienti sono ospitati nell'Unione europea, con il database nei Paesi Bassi e l'archiviazione dei file in Germania.
  • Tutto il traffico da e verso Artistu è cifrato con TLS. I file caricati sono archiviati in forma cifrata.
  • I dati di ciascuna organizzazione sono separati logicamente e ogni richiesta viene verificata rispetto all'organizzazione e alle autorizzazioni dell'utente.
  • I clienti controllano chi può vedere cosa tramite ruoli e autorizzazioni. L'accesso è gestito da Clerk e supporta l'autenticazione a più fattori.
  • I link per i clienti, come quelli per la firma e l'advancing, utilizzano chiavi casuali lunghe e possono essere revocati.
  • Le firme elettroniche conservano una traccia di controllo con un'impronta SHA-256 del documento firmato.
  • L'accesso ai sistemi di produzione è limitato alle persone che ne hanno bisogno, protetto con autenticazione a più fattori e non condiviso.
  • Il database viene sottoposto a backup ogni giorno. Gli errori vengono monitorati affinché i problemi siano individuati e risolti rapidamente.
  • I sub-responsabili del trattamento sono scelti in base alle loro pratiche di sicurezza e vincolati da condizioni sul trattamento dei dati.

Allegato 3: Sub-responsabili del trattamento

Sub-responsabile del trattamentoFinalitàUbicazione dei datiGaranzia per il trasferimento
Railway CorporationHosting dell'applicazione e database principaleAmsterdam, Paesi BassiDati conservati nell'UE, CCS per l'accesso remoto
Amazon Web Services EMEA SARLArchiviazione dei file, email transazionali e attività pianificateFrancoforte, GermaniaDati conservati nell'UE, CCS e EU-US DPF
Clerk, Inc.Accesso degli utenti e gestione degli accountStati UnitiCCS e EU-US DPF
Stripe Payments Europe, Ltd.Fatturazione degli abbonamenti e pagamenti online delle fattureIrlanda e Stati UnitiCCS e EU-US DPF
Functional Software, Inc. (Sentry)Monitoraggio degli erroriFrancoforte, GermaniaDati conservati nell'UE, CCS per l'accesso remoto
PostHog, Inc.Analisi dell'utilizzo del prodottoFrancoforte, GermaniaDati conservati nell'UE, CCS per l'accesso remoto
Crisp IM SASChat di assistenza clienti all'interno dell'applicazioneFranciaNon applicabile (UE)
Google Ireland LimitedRicerca di indirizzi e geocodifica (Google Maps Platform), notifiche push su Android (Firebase Cloud Messaging)Irlanda e Stati UnitiCCS e EU-US DPF
Recommand BVConsegna di fatture elettroniche Peppol, solo se il cliente attiva PeppolBelgioNon applicabile (UE)
Cloudflare, Inc.DNS, sicurezza di rete e instradamento del trafficoRete globaleCCS e EU-US DPF