Accordo di Nomina a Responsabile del Trattamento
Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR) Versione 1.0 · In vigore dal 16/08/2026
Premesse
TRA
Lo Studio — l'operatore professionale identificato dai dati inseriti in Piattaforma al momento della creazione del proprio profilo — di seguito il «Titolare»;
E
RECCA S.r.l., con sede legale in Urgnano (BG), Via Provinciale 74/B, CAP 24059, C.F. e P. IVA 04941630164, iscritta al Registro delle Imprese di Bergamo al n. REA BG-500709, PEC recca@pec.it, gestore della piattaforma Recca accessibile da recca.music, di seguito il «Responsabile»;
congiuntamente le «Parti».
PREMESSO CHE
- (a) le Parti hanno concluso un contratto per l'utilizzo della Piattaforma, disciplinato dai Termini e Condizioni Generali di Servizio (il «Contratto Principale»);
- (b) nell'esecuzione del Contratto Principale il Titolare inserisce, carica o comunica alla Piattaforma dati personali di soggetti terzi, dei quali determina autonomamente finalità e mezzi del trattamento;
- (c) limitatamente a tali dati, il Responsabile tratta i dati personali per conto del Titolare e l'art. 28.3 GDPR impone che tale rapporto sia disciplinato da un contratto;
- (d) il presente Accordo costituisce parte integrante e sostanziale del Contratto Principale, di cui segue la durata;
SI CONVIENE E SI STIPULA QUANTO SEGUE
Art. 1 — Ambito di applicazione e delimitazione dei ruoli
- Il presente Accordo si applica esclusivamente ai trattamenti di dati personali che il Responsabile effettua per conto del Titolare, elencati all'Allegato A.
- Non rientrano nell'ambito del presente Accordo — e sono trattati da RECCA in qualità di Titolare autonomo, secondo la propria Informativa Privacy — i trattamenti relativi a:
- la gestione dell'account dello Studio e dei suoi rapporti contrattuali con RECCA;
- il funzionamento del Marketplace, la ricerca, il posizionamento e i badge;
- i dati degli Artisti che si registrano autonomamente sulla Piattaforma;
- i pagamenti online, le commissioni e i relativi adempimenti;
- la sicurezza della Piattaforma, la prevenzione delle frodi e gli obblighi di legge gravanti su RECCA.
- Qualora un trattamento non sia chiaramente riconducibile all'una o all'altra categoria, le Parti si consultano in buona fede per definirne la qualificazione, dandone atto per iscritto.
- Le Parti danno atto che, con riferimento ai trattamenti di cui al presente Accordo, il Titolare determina in via esclusiva le finalità e i mezzi e risponde della liceità del trattamento, ivi compresa la sussistenza di una valida base giuridica ai sensi dell'art. 6 GDPR.
Art. 2 — Oggetto, durata, natura e finalità
- Oggetto e natura: raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, limitazione e cancellazione dei dati personali indicati all'Allegato A, mediante strumenti elettronici, ai fini della fornitura delle funzionalità della Piattaforma.
- Finalità: consentire al Titolare di utilizzare il Modulo SaaS e le funzionalità della Piattaforma per la gestione della propria organizzazione, del proprio staff e della propria clientela.
- Durata: il presente Accordo ha efficacia dalla sua accettazione e permane per tutta la durata del Contratto Principale, cessando automaticamente con esso, fatto salvo quanto previsto dall'Art. 11.
- Tipologie di dati e categorie di interessati: Allegato A.
Art. 3 — Obblighi del Titolare
Il Titolare:
- garantisce che i dati personali comunicati al Responsabile siano trattati in conformità al GDPR e alla normativa nazionale applicabile e che sussista per ciascun trattamento una valida base giuridica ai sensi dell'art. 6 GDPR e, ove ricorra, dell'art. 9;
- garantisce di aver reso agli interessati l'informativa dovuta ai sensi degli artt. 13 e 14 GDPR, con specifico riguardo alla comunicazione dei dati alla Piattaforma;
- si astiene dal comunicare al Responsabile categorie particolari di dati (art. 9 GDPR) e dati relativi a condanne penali e reati (art. 10 GDPR), salvo previo accordo scritto sulle misure aggiuntive necessarie;
- impartisce istruzioni lecite, documentate e non contrarie al GDPR;
- è responsabile dell'esattezza, della qualità e della liceità dei dati comunicati, nonché della correttezza delle configurazioni di visibilità e dei permessi che imposta sulla Piattaforma;
- mantiene aggiornato l'elenco dei propri autorizzati e revoca senza ritardo gli accessi non più giustificati.
Art. 4 — Obblighi del Responsabile
Il Responsabile si obbliga a:
- Istruzioni documentate. Trattare i dati personali soltanto su istruzione documentata del Titolare, ivi compreso il trasferimento verso Paesi terzi, salvo che vi sia tenuto per obbligo di legge; in tal caso ne informa il Titolare prima del trattamento, a meno che la legge lo vieti per rilevanti motivi di interesse pubblico. Costituiscono istruzioni documentate del Titolare il presente Accordo, i Termini e le operazioni che il Titolare compie attraverso le funzionalità e le configurazioni messe a disposizione dalla Piattaforma.
- Segnalazione di istruzioni illegittime. Informare immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, con facoltà di sospendere l'esecuzione dell'istruzione contestata fino alla definizione della questione.
- Riservatezza. Garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e siano state adeguatamente istruite e formate.
- Minimizzazione degli accessi. Limitare l'accesso ai dati al personale che ne abbia effettiva necessità per l'esecuzione del Contratto Principale, secondo il principio del privilegio minimo.
- Sicurezza. Adottare le misure tecniche e organizzative adeguate di cui all'art. 32 GDPR, descritte all'Allegato B.
- Sub-responsabili. Rispettare le condizioni di cui all'Art. 5.
- Assistenza sui diritti degli interessati. Assistere il Titolare, con misure tecniche e organizzative adeguate e nella misura in cui ciò sia possibile, nel dare seguito alle richieste di esercizio dei diritti di cui agli artt. 15–22 GDPR. Ricevuta direttamente una richiesta da un interessato relativa a dati trattati per conto del Titolare, il Responsabile non vi dà autonomamente seguito, la trasmette al Titolare senza ingiustificato ritardo e ne informa l'interessato.
- Assistenza su sicurezza, violazioni e DPIA. Assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32–36 GDPR, tenuto conto della natura del trattamento e delle informazioni a sua disposizione.
- Violazioni dei dati personali. Notificare al Titolare ogni violazione di dati personali che riguardi i dati trattati per suo conto senza ingiustificato ritardo e comunque entro 48 (quarantotto) ore dal momento in cui ne ha avuto conoscenza, fornendo le informazioni di cui all'art. 33.3 GDPR nella misura in cui siano disponibili. Il Responsabile non effettua la notifica all'autorità di controllo né la comunicazione agli interessati in luogo del Titolare, salvo diverso accordo scritto.
- Registro dei trattamenti. Tenere il registro delle categorie di attività di trattamento svolte per conto del Titolare ai sensi dell'art. 30.2 GDPR.
- Cancellazione o restituzione. Alla cessazione, procedere secondo l'Art. 11.
- Dimostrazione della conformità. Mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consentire e contribuire alle attività di revisione secondo l'Art. 10.
Art. 5 — Sub-responsabili
- Il Titolare autorizza in via generale il Responsabile a ricorrere ad altri responsabili del trattamento («Sub-responsabili») per l'esecuzione di specifiche attività di trattamento.
- I Sub-responsabili attualmente impiegati sono elencati all'Allegato C. L'elenco aggiornato è reso disponibile in Piattaforma.
- Il Responsabile comunica al Titolare, con preavviso non inferiore a 30 (trenta) giorni, l'intenzione di aggiungere o sostituire un Sub-responsabile. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati connessi alla protezione dei dati personali.
- In caso di opposizione, le Parti si consultano in buona fede per individuare una soluzione alternativa. Ove non sia possibile e il Responsabile intenda comunque procedere, il Titolare ha diritto di recedere dal Contratto Principale senza oneri, limitatamente ai servizi interessati.
- Il Responsabile impone ai Sub-responsabili, mediante contratto, i medesimi obblighi di protezione dei dati previsti dal presente Accordo e risponde nei confronti del Titolare dell'inadempimento dei Sub-responsabili ai loro obblighi in materia di protezione dei dati.
Art. 6 — Trasferimenti verso Paesi terzi
- I dati sono trattati all'interno dello Spazio Economico Europeo, salvo il ricorso ai Sub-responsabili di cui all'Allegato C, alcuni dei quali trattano dati negli Stati Uniti d'America.
- Tali trasferimenti avvengono sulla base delle Clausole Contrattuali Standard approvate con Decisione di esecuzione (UE) 2021/914 e, ove il fornitore vi aderisca, dell'EU-US Data Privacy Framework, unitamente alle misure supplementari ritenute necessarie all'esito della valutazione del trasferimento.
- Il Responsabile fornisce al Titolare, su richiesta, copia delle garanzie adottate.
Art. 7 — Misure di sicurezza
- Il Responsabile adotta e mantiene le misure descritte all'Allegato B, adeguate al rischio ai sensi dell'art. 32 GDPR.
- Il Responsabile può aggiornare le misure, purché il livello complessivo di sicurezza non sia ridotto.
- Il Titolare riconosce che le misure sono valutate adeguate rispetto ai dati oggetto del presente Accordo e si impegna a segnalare al Responsabile l'eventuale necessità di misure ulteriori derivante dalla particolare natura dei dati che intenda comunicare.
Art. 8 — Personale autorizzato
Il Responsabile individua per iscritto le persone autorizzate al trattamento ai sensi dell'art. 29 GDPR, ne definisce l'ambito di autorizzazione, le istruisce sugli obblighi di riservatezza e sulle misure di sicurezza e ne verifica periodicamente la perdurante necessità dell'accesso.
Art. 9 — Responsabilità
- Ciascuna Parte risponde dei danni causati dal trattamento nei limiti e secondo i criteri di cui all'art. 82 GDPR.
- Coerentemente con l'art. 12.5-bis dei Termini, ciascuna Parte risponde esclusivamente delle violazioni imputabili alla propria sfera di controllo organizzativo e tecnico.
- Il Titolare manleva e tiene indenne il Responsabile da ogni pretesa, reclamo, richiesta risarcitoria, procedimento amministrativo o sanzione derivante da:
- (a) la mancanza di una valida base giuridica per il trattamento dei dati comunicati alla Piattaforma;
- (b) l'omessa o inadeguata informativa agli interessati;
- (c) istruzioni illegittime impartite al Responsabile;
- (d) la comunicazione di categorie particolari di dati in violazione dell'Art. 3.3.
- Le limitazioni di responsabilità di cui all'art. 18 dei Termini si applicano al presente Accordo nei limiti in cui ciò sia consentito dalla normativa applicabile, restando ferma l'inderogabilità dell'art. 82 GDPR nei confronti degli interessati.
Art. 10 — Audit e verifiche
- Il Titolare ha diritto di verificare il rispetto del presente Accordo, con preavviso non inferiore a 30 (trenta) giorni, non più di una volta l'anno, salvo che una verifica ulteriore sia richiesta da un'autorità di controllo o consegua a una violazione di dati personali accertata.
- Il Responsabile può assolvere l'obbligo mettendo a disposizione certificazioni, relazioni di audit di terzi indipendenti o questionari di conformità aggiornati, che il Titolare accetta come idonei ove pertinenti e sufficienti.
- Le verifiche si svolgono in orario lavorativo, senza pregiudizio per l'operatività, nel rispetto della riservatezza e senza accesso a dati relativi ad altri clienti del Responsabile.
- I costi delle verifiche sono a carico del Titolare, salvo che emergano inadempimenti sostanziali del Responsabile.
Art. 11 — Cessazione, restituzione e cancellazione
- Alla cessazione del Contratto Principale il Responsabile, a scelta del Titolare, restituisce o cancella i dati personali trattati per suo conto.
- Il Titolare esercita la scelta entro 30 (trenta) giorni dalla cessazione. In difetto, il Responsabile procede alla cancellazione.
- Il Responsabile può conservare i dati oltre tale termine soltanto nella misura e per il tempo in cui il diritto dell'Unione o degli Stati membri ne imponga la conservazione, ovvero per la difesa di un proprio diritto in giudizio, applicando in tal caso misure di limitazione dell'accesso.
- Le copie contenute nei backup sono cancellate secondo i cicli ordinari di rotazione, restando fino ad allora protette dalle misure dell'Allegato B e non accessibili per finalità operative.
- La cancellazione è confermata per iscritto su richiesta del Titolare.
Art. 12 — Disposizioni finali
- In caso di contrasto tra il presente Accordo e il Contratto Principale, prevale il presente Accordo limitatamente alla materia della protezione dei dati personali.
- Il presente Accordo è regolato dalla legge italiana. Per le controversie è competente il foro indicato all'art. 22 dei Termini.
- L'invalidità di una singola clausola non pregiudica la validità delle restanti.
- Il Responsabile può aggiornare il presente Accordo per adeguarlo a mutamenti normativi, a provvedimenti delle autorità di controllo o all'evoluzione dei servizi, con il preavviso di cui all'art. 17 dei Termini.
- Accettazione telematica. L'accettazione avviene mediante spunta espressa in Piattaforma. Le registrazioni informatiche di RECCA — identificativo dell'account, versione accettata, marca temporale — costituiscono prova dell'accettazione ai sensi dell'art. 23.5-bis dei Termini.
ALLEGATO A — Dettaglio dei trattamenti
A.1 Categorie di interessati
| Categoria | Descrizione |
|---|---|
| Membri dello Staff | Persone fisiche associate dal Titolare alla propria organizzazione con ruolo di Owner, Admin o Fonico |
| Clientela offline | Clienti storici del Titolare, i cui dati siano da questo inseriti nel Modulo SaaS o invitati tramite link privato |
| Contatti del Titolare | Referenti, collaboratori e terzi i cui dati siano inseriti dal Titolare nei campi liberi della Piattaforma |
A.2 Categorie di dati personali
| Categoria | Dati |
|---|---|
| Identificativi | Nome, cognome, nome d'arte |
| Contatto | Email, numero di telefono |
| Immagine | Fotografia del profilo |
| Organizzativi | Ruolo nello staff, appartenenza alle sale, turni e disponibilità |
| Prenotazioni | Sessioni gestite, storico degli appuntamenti, note |
| Comunicazioni | Messaggi e contenuti scambiati nell'ambito della gestione |
Categorie particolari (art. 9 GDPR): nessuna. Il conferimento è escluso ai sensi dell'Art. 3.3.
A.3 Operazioni di trattamento
Raccolta · registrazione · organizzazione · strutturazione · conservazione · consultazione · uso · comunicazione mediante trasmissione ai destinatari abilitati dal Titolare · raffronto · limitazione · cancellazione.
A.4 Durata
Per tutta la durata del Contratto Principale, salvo quanto previsto dall'Art. 11.
ALLEGATO B — Misure tecniche e organizzative di sicurezza
Da verificare e completare con il team tecnico prima della pubblicazione: ogni misura elencata deve corrispondere a una pratica effettiva.
B.1 Controllo degli accessi
- Autenticazione tramite provider di identità gestito (email/password con hashing, Google, Apple)
- Autorizzazioni a livello di database e di archivio file basate su regole dichiarative, valutate a ogni richiesta
- Controllo degli accessi basato sui ruoli, con separazione fra Owner, Admin e Fonico
- Accesso del personale del Responsabile limitato a quanto necessario e tracciato
B.2 Cifratura
- Cifratura dei dati in transito (TLS) su tutte le comunicazioni
- Cifratura dei dati a riposo sull'infrastruttura del fornitore cloud
- Password conservate esclusivamente in forma di hash
- Nessun dato completo di strumenti di pagamento è trattato dal Responsabile: sono trattati direttamente dal prestatore di servizi di pagamento
B.3 Integrità e disponibilità
- Infrastruttura gestita su servizi cloud con ridondanza del fornitore
- Backup gestiti dal fornitore dell'infrastruttura
- Separazione fra ambiente di sviluppo e ambiente di produzione
- Limiti dimensionali e di tipo sui file caricati
B.4 Misure organizzative
- Impegno di riservatezza del personale autorizzato
- Istruzioni scritte agli autorizzati ai sensi dell'art. 29 GDPR
- Registrazione delle attività rilevanti sugli account
- Procedura di gestione delle violazioni dei dati personali con notifica entro 48 ore
- Revisione periodica delle autorizzazioni
B.5 Verifica
- Riesame periodico dell'efficacia delle misure
- Aggiornamento delle dipendenze software
ALLEGATO C — Elenco dei Sub-responsabili
| Sub-responsabile | Attività | Sede | Garanzie per il trasferimento |
|---|---|---|---|
| Google Ireland Ltd. / Google LLC (Firebase Authentication, Cloud Firestore, Cloud Storage, Cloud Run) | Autenticazione, database, archiviazione file, hosting applicativo | Irlanda / USA | Clausole Contrattuali Standard + EU-US Data Privacy Framework |
| Google Ireland Ltd. (Google Workspace — Gmail API) | Invio delle comunicazioni di servizio | Irlanda / USA | CCS + DPF |
| Stripe Payments Europe, Ltd. | Servizi di pagamento e account connessi | Irlanda / USA | CCS + DPF |
Elenco aggiornato al 16/08/2026. La versione vigente è pubblicata in Piattaforma.
Verifica necessaria: confermare la regione effettiva di deployment di Firestore, Cloud Storage e Cloud Run. Se le risorse sono in
europe-west*, va indicato — riduce sensibilmente la portata dei trasferimenti extra-UE da dichiarare.