Accordo sul trattamento dei dati (art. 28 GDPR)

Versione 1 · pubblicata il 05/10/2026

Responsabile del trattamento (il fornitore)

Dati del fornitore in corso di registrazione.

Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Versione del 5 ottobre 2026.

Le parti

  • Titolare del trattamento: la congregazione registrata nel servizio KHM Congregation Manager, rappresentata dall'anziano che la registra e che accetta questo accordo per suo conto ("la Congregazione").
  • Responsabile del trattamento: il fornitore del servizio, i cui dati identificativi sono riportati in cima a questa pagina ("il Fornitore").

Questo accordo fa parte dei Termini di servizio e vale dal momento in cui l'anziano lo accetta in fase di registrazione. Se i Termini e questo accordo dicono cose diverse sulla protezione dei dati, prevale questo accordo.

1. Definizioni

I termini "dati personali", "trattamento", "titolare", "responsabile", "sub-responsabile", "interessato" e "violazione dei dati personali" hanno il significato dell'art. 4 GDPR. "Servizio" è l'applicazione KHM Congregation Manager. "Dati della Congregazione" sono i dati personali che la Congregazione e i suoi utenti inseriscono o producono nel Servizio.

2. Oggetto e durata

Il Fornitore tratta i Dati della Congregazione solo per fornire il Servizio descritto nei Termini, per tutta la durata del contratto e, dopo la sua fine, per il tempo necessario a restituirli o cancellarli secondo la sezione 12.

3. Natura e finalità del trattamento

Il trattamento consiste in: conservazione dei dati nel database; loro organizzazione e presentazione agli utenti autorizzati dalla Congregazione; generazione di programmi, stampe e documenti; invio di email e notifiche richiesti dagli utenti o programmati dalla Congregazione; ricezione dei messaggi dei gruppi Telegram che la Congregazione collega; copie di sicurezza; assistenza tecnica e correzione degli errori. Il dettaglio di interessati e dati è nell'Allegato 1.

4. Istruzioni della Congregazione

Il Fornitore tratta i dati solo su istruzione documentata della Congregazione. Sono istruzioni: questo accordo, i Termini, le impostazioni del Servizio scelte dalla Congregazione e le operazioni che i suoi utenti autorizzati compiono nel Servizio. Altre istruzioni la Congregazione le dà per iscritto a privacy@congregation-manager.com.

Il Fornitore non usa i Dati della Congregazione per scopi propri, non li vende e non li usa per pubblicità. Se ritiene che un'istruzione violi il GDPR o altre norme sulla protezione dei dati, lo comunica subito alla Congregazione. Resta salvo il trattamento imposto dalla legge, di cui il Fornitore informa la Congregazione salvo che la legge lo vieti.

5. Riservatezza e accesso ai dati

Il Fornitore autorizza al trattamento solo le persone che ne hanno bisogno, vincolate alla riservatezza. L'amministratore della piattaforma ha un accesso tecnico ai dati di tutte le congregazioni: lo usa solo quando serve per l'assistenza richiesta dalla Congregazione, per gestire le richieste degli interessati, per la sicurezza, per correggere errori o per obblighi di legge.

6. Sicurezza

Il Fornitore adotta le misure tecniche e organizzative descritte nell'Allegato 2, adeguate al rischio ai sensi dell'art. 32 GDPR, e le aggiorna nel tempo senza ridurne il livello complessivo. La Congregazione è responsabile della parte che dipende da lei: scegliere a chi dare accesso e con quali permessi, custodire le credenziali, togliere l'accesso a chi non ne ha più bisogno, limitare i dati e le note a ciò che serve.

7. Sub-responsabili

La Congregazione autorizza in via generale il Fornitore ad avvalersi dei sub-responsabili elencati nell'Allegato 3. Il Fornitore impone a ciascuno obblighi di protezione dei dati equivalenti a quelli di questo accordo, attraverso i termini contrattuali del sub-responsabile, e risponde del loro operato nei confronti della Congregazione.

Il Fornitore informa la Congregazione di ogni nuovo sub-responsabile o sostituzione con un avviso nell'app almeno 15 giorni prima. La Congregazione può opporsi per motivi legati alla protezione dei dati scrivendo a privacy@congregation-manager.com; se non si trova una soluzione può recedere dal contratto senza costi, con rimborso della parte di abbonamento già pagata e non usata.

I servizi che la Congregazione sceglie e collega da sé (la propria casella di posta Gmail, Microsoft o SMTP; i propri gruppi Telegram) sono usati su sua istruzione; per la casella di posta il rapporto è tra la Congregazione e il suo fornitore di posta.

8. Trasferimenti fuori dall'Unione europea

Il Fornitore trasferisce dati fuori dallo Spazio economico europeo solo se è garantita una delle condizioni degli artt. 44-49 GDPR: una decisione di adeguatezza della Commissione europea (compreso l'EU-U.S. Data Privacy Framework per le società che vi aderiscono) oppure clausole contrattuali standard. I trasferimenti possibili sono indicati nell'Allegato 3.

9. Richieste degli interessati

Il Fornitore assiste la Congregazione nel rispondere alle richieste degli interessati (artt. 15-22 GDPR), come previsto dall'art. 28, par. 3, lett. e, GDPR:

  • ogni utente può scaricare dal pannello Impostazioni → I miei dati una copia in JSON dei propri dati principali e inviare richieste di accesso, rettifica, cancellazione, limitazione, portabilità o opposizione;
  • le richieste arrivate dal pannello o all'indirizzo privacy@congregation-manager.com sono esaminate dall'amministratore della piattaforma, che informa la Congregazione e concorda con lei la risposta;
  • il Fornitore esegue le operazioni tecniche necessarie (estrazione, rettifica, cancellazione) in tempo utile perché la risposta arrivi entro 30 giorni;
  • la cancellazione non avviene automaticamente: la decide la Congregazione, salvo gli obblighi di legge.

10. Altra assistenza

Tenendo conto delle informazioni di cui dispone, il Fornitore aiuta la Congregazione a rispettare gli obblighi degli artt. 32-36 GDPR: sicurezza, notifica delle violazioni, eventuale valutazione d'impatto e consultazione preventiva del Garante.

11. Violazioni dei dati (data breach)

Se il Fornitore viene a conoscenza di una violazione che riguarda i Dati della Congregazione, la comunica alla Congregazione senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, con una notifica nell'app e un'email agli anziani che amministrano la Congregazione.

La comunicazione contiene, per quanto disponibile in quel momento: la natura della violazione, le categorie e il numero approssimativo di interessati e di dati coinvolti, le probabili conseguenze, le misure adottate o proposte e un contatto per ulteriori informazioni. Le informazioni mancanti arrivano appena possibile. Il Fornitore documenta ogni violazione e collabora con la Congregazione, che decide se notificarla al Garante (entro 72 ore, art. 33 GDPR) e se comunicarla agli interessati (art. 34 GDPR).

12. Fine del trattamento: restituzione e cancellazione

Alla fine del contratto, o in qualsiasi momento lo chieda, la Congregazione può:

  • esportare i dati con le funzioni del Servizio (stampe in PDF, elenchi per fogli di calcolo);
  • chiedere al Fornitore la restituzione di una copia completa dei Dati della Congregazione in un formato strutturato e leggibile (JSON o CSV);
  • chiedere la cancellazione di tutti i Dati della Congregazione.

Il Fornitore esegue la restituzione o la cancellazione entro 30 giorni dalla richiesta scritta a privacy@congregation-manager.com e ne dà conferma. Restano esclusi solo i dati che la legge obbliga il Fornitore a conservare. I dati cancellati possono restare nelle copie di sicurezza del fornitore del database fino alla loro naturale scadenza, senza essere usati.

Finché la Congregazione non chiede la cancellazione, dopo la fine dell'abbonamento i dati restano conservati e consultabili, così che la Congregazione possa recuperarli o riattivare il servizio.

13. Informazioni e verifiche

Il Fornitore mette a disposizione della Congregazione le informazioni necessarie a dimostrare il rispetto di questo accordo e dell'art. 28 GDPR. La Congregazione può chiedere verifiche, con un preavviso ragionevole e a proprie spese; di regola la verifica avviene sulla base di documentazione scritta e delle certificazioni dei fornitori cloud.

14. Responsabilità

Ciascuna parte risponde secondo l'art. 82 GDPR e le norme di legge applicabili.

15. Legge applicabile

Questo accordo è regolato dalla legge italiana. Per le controversie valgono le regole sul foro indicate nei Termini.


Allegato 1 — Interessati e dati trattati

Categorie di interessati

  • membri della Congregazione (proclamatori battezzati e non battezzati), compresi eventuali minori;
  • utenti del Servizio autorizzati dalla Congregazione;
  • persone esterne con cui la Congregazione è in contatto: oratori e fratelli di altre congregazioni, il sorvegliante di circoscrizione e la moglie, ospiti;
  • partecipanti ai gruppi Telegram che la Congregazione collega al Servizio;
  • destinatari delle email inviate dal Servizio.

Categorie di dati

  • dati identificativi e di contatto: nome e cognome, sesso, data di nascita, indicazione di minore età, indirizzo, telefono, email, contatti di emergenza;
  • dati sulla vita di congregazione: data di battesimo, stato, privilegi e qualifiche, gruppo di servizio, parti alle adunanze e incarichi, rapporti di servizio di campo, presenze, territori assegnati, turni, periodi di assenza, programma della visita del sorvegliante di circoscrizione;
  • note libere scritte dagli anziani o dagli incaricati;
  • dati di accesso: email, ruolo, permessi, codici di accesso, secondo fattore di autenticazione;
  • messaggi dei gruppi Telegram collegati: testo, nome di chi scrive, data, file e link;
  • registro delle email inviate: destinatario, oggetto, data, esito, data e numero delle aperture (senza indirizzo IP).

Categorie particolari. I dati sulla vita di congregazione rivelano l'appartenenza religiosa (art. 9 GDPR).

Frequenza. Trattamento continuativo per tutta la durata del contratto.

Allegato 2 — Misure di sicurezza

Misure attive

  • connessioni sempre cifrate (HTTPS);
  • database cifrato a riposo dal fornitore cloud (Supabase), secondo la sua documentazione;
  • separazione dei dati di ogni congregazione con le regole del database (Row-Level Security);
  • ruoli e permessi conservati in tabelle separate e verificati sul server; le operazioni delicate (abbonamento, verifica degli anziani, invio delle notifiche pianificate) le esegue solo il server;
  • password conservate solo come hash dal servizio di autenticazione; regole minime per la password alla registrazione (almeno 12 caratteri con maiuscole, minuscole, numeri e simboli);
  • autenticazione a due fattori (TOTP) attivabile da ogni utente;
  • password e token delle caselle di posta collegate dalla Congregazione cifrati dall'applicazione con AES-GCM e chiave conservata solo sul server;
  • registrazione delle modifiche ai rapporti di servizio, delle pubblicazioni dei programmi, degli invii email e delle modifiche ai modelli email; registro delle richieste degli interessati e delle cancellazioni automatiche;
  • cancellazione automatica, ogni notte, dei dati tecnici scaduti (notifiche dopo 6 mesi, registro degli invii email della piattaforma dopo 12 mesi, messaggi del modulo contatti dopo 24 mesi);
  • conferma di apertura delle email senza conservazione dell'indirizzo IP;
  • backup automatici secondo il piano del fornitore del database;
  • lavori pianificati protetti da un segreto dedicato.

Limiti dichiarati

  • i dati dei membri non sono cifrati campo per campo dall'applicazione;
  • non esiste un registro unico di tutte le operazioni compiute nel Servizio;
  • il Fornitore non ha certificazioni di sicurezza proprie; le certificazioni citabili sono quelle dei fornitori cloud;
  • nessun sistema è invulnerabile.

Allegato 3 — Sub-responsabili

Sub-responsabileAttivitàDatiLuogo del trattamento
LovablePiattaforma con cui il Servizio è costruito e gestito; invio delle email della piattaforma; segnalazioni di errore; servizio di intelligenza artificiale (AI Gateway)Dati necessari al funzionamento; dati tecniciSecondo i termini di Lovable, anche fuori dall'UE
SupabaseDatabase e autenticazioneTutti i Dati della CongregazioneDatabase in una regione dell'UE; società statunitense
CloudflareEsecuzione dell'applicazione, distribuzione delle pagine, protezioneDati in transito, indirizzo IPRete mondiale, anche fuori dall'UE; società statunitense
Mailgun (tramite il servizio email di Lovable)Invio delle email della piattaformaIndirizzo del destinatario e contenutoSocietà statunitense
Google (modelli Gemini, tramite l'AI Gateway di Lovable)Sistemazione automatica degli indirizzi nell'importazione dell'anagrafica, solo quando un utente la usaTesto degli indirizzi, senza nomiAnche fuori dall'UE
MapTilerMappe e ricerca degli indirizziTesto degli indirizzi cercati (territori, postazioni), senza nomi; indirizzo IP di chi apre la mappaSvizzera (decisione di adeguatezza)
OpenStreetMap Foundation (Nominatim e mappe)Mappe e ricerca degli indirizzi, in alternativa a MapTilerCome sopraRegno Unito (decisione di adeguatezza)
TelegramRicezione dei messaggi, solo se la Congregazione collega un gruppoMessaggi del gruppo collegatoFuori dall'UE

Non sono sub-responsabili: Stripe, che tratta i dati di pagamento come titolare autonomo; i fornitori di posta (Google Gmail, Microsoft, server SMTP) che la Congregazione sceglie e collega da sé.

Allegato 4 — Contatti

  • Per la Congregazione: gli anziani che la amministrano nel Servizio, raggiungibili dal Fornitore tramite le notifiche dell'app e l'email del loro account.
  • Per il Fornitore: privacy@congregation-manager.com.