Il presente Accordo sul Trattamento dei Dati (di seguito, «l'Accordo») fa parte delle condizioni di servizio e disciplina il trattamento dei dati personali che 21points effettua per conto del cliente quando questi utilizza la piattaforma per gestire tornei e tabelloni. È stipulato ai sensi dell'articolo 28 del GDPR.
1. Parti e ruoli
Il cliente (utente che sottoscrive o utilizza il servizio) è il titolare del trattamento. Lajana Sistemas S.L., titolare di 21points, è il responsabile del trattamento.
2. Oggetto, natura e finalità
Il responsabile tratterà dati personali per conto del titolare con il solo scopo di fornire il servizio 21points: hosting, archiviazione e elaborazione dei dati di tornei, squadre e giocatori che il titolare inserisce nella piattaforma.
3. Durata
Il trattamento sarà mantenuto per tutta la durata del rapporto di servizio tra le parti. Alla sua cessazione si applicherà quanto previsto dalla clausola di restituzione o cancellazione.
4. Tipologie di dati personali
Dati identificativi e sportivi di giocatori, squadre, arbitri e personale dell'organizzatore: nome, numero di maglia, categoria, età o data di nascita, statistiche e risultati. Possono includere dati di minori.
5. Categorie di interessati
Giocatori (inclusi possibili minori di età), squadre, arbitri e personale collegato all'organizzatore.
6. Obblighi del responsabile del trattamento
Conformemente all'art. 28, par. 3, GDPR, il responsabile si obbliga a:
- Trattare i dati esclusivamente seguendo istruzioni documentate del titolare, incluse quelle relative ai trasferimenti internazionali, salvo obbligo di legge.
- Garantire che le persone autorizzate a trattare i dati si siano impegnate a rispettare la riservatezza.
- Adottare le misure tecniche e organizzative di sicurezza richieste dall'art. 32 GDPR.
- Rispettare le condizioni per ricorrere a un altro responsabile (sub-responsabili) previste dalla clausola 7.
- Assistere il titolare nel soddisfare le richieste di esercizio dei diritti degli interessati.
- Aiutare il titolare ad adempiere agli obblighi degli artt. 32-36 GDPR (sicurezza, notifica delle violazioni e valutazioni d'impatto), tenendo conto delle informazioni disponibili.
- A scelta del titolare, cancellare o restituire i dati al termine della prestazione e cancellare le copie esistenti, salvo obbligo legale di conservazione.
- Mettere a disposizione del titolare le informazioni necessarie per dimostrare il rispetto di tali obblighi e consentire audit o ispezioni.
- Informare immediatamente il titolare qualora ritenga che un'istruzione violi la normativa sulla protezione dei dati.
7. Sub-responsabili
Il titolare autorizza in via generale il responsabile a ricorrere a sub-responsabili per la fornitura del servizio. Attualmente, il responsabile si avvale di IONOS (hosting e infrastruttura, con server nell'Unione Europea). Il responsabile imporrà ai propri sub-responsabili, mediante contratto, gli stessi obblighi di protezione dei dati. Informerà il titolare di qualsiasi modifica relativa all'aggiunta o sostituzione di sub-responsabili, dandogli la possibilità di opporsi.
8. Trasferimenti internazionali
Il responsabile non trasferirà i dati del titolare al di fuori dello Spazio Economico Europeo senza garanzie adeguate (decisione di adeguatezza, clausole contrattuali tipo o altra garanzia prevista dal GDPR) e senza informare preventivamente il titolare. L'infrastruttura che ospita i dati di tornei e giocatori si trova nell'Unione Europea.
9. Violazioni della sicurezza
Il responsabile notificherà al titolare, senza indebito ritardo, qualsiasi violazione della sicurezza dei dati personali di cui venga a conoscenza, fornendo le informazioni necessarie affinché il titolare possa adempiere, ove necessario, ai propri obblighi di notifica all'autorità di controllo e agli interessati.
10. Restituzione o cancellazione dei dati
Una volta terminata la prestazione del servizio, e a scelta del titolare, il responsabile restituirà o cancellerà i dati personali e le relative copie, salvo che debba conservarli in virtù di un obbligo di legge.
11. Responsabilità
Ciascuna parte risponde dei danni causati dall'inadempimento dei propri obblighi, conformemente all'art. 82 GDPR. Il titolare garantisce di disporre di una base giuridica per il trattamento e, ove applicabile, del consenso dei titolari della responsabilità genitoriale o della tutela in relazione ai dati di minori.
12. Legislazione applicabile
Il presente Accordo è disciplinato dal GDPR, dalla normativa spagnola di protezione dei dati (LOPDGDD, Ley Orgánica 3/2018) e da qualsiasi altra legislazione spagnola applicabile in materia di protezione dei dati.