Contratto di Nomina a Responsabile del Trattamento

Ultimo aggiornamento: 25/06/2026

Versione 2.0

Premesse

Il presente Accordo per il trattamento dei dati personali (di seguito, il "DPA", Data Processing Agreement), stipulato ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (di seguito, il "GDPR"), è concluso tra:

  • Titolare del trattamento: la Parrocchia o Unità Pastorale che si registra sulla piattaforma MiaChiesa e vi crea un proprio spazio operativo, anche mediante il piano gratuito (di seguito, il "Titolare");
  • Responsabile del trattamento: MiaChiesa S.r.l., con sede in Via San Martino 23, 42121 Reggio nell'Emilia (RE), C.F. e P.IVA 03141080352 (di seguito, "MiaChiesa" o il "Responsabile").

Il presente DPA integra e forma parte integrante dei Termini e Condizioni di Servizio della Piattaforma, disponibili all'indirizzo /terms-of-service. L'attivazione di un piano (anche gratuito) da parte di un soggetto dotato dei necessari poteri di rappresentanza dell'ente Titolare comporta accettazione integrale del presente DPA.

1. Oggetto e finalità del trattamento

MiaChiesa tratta i dati personali per conto del Titolare esclusivamente per le seguenti finalità:

  • gestione anagrafica fedeli, gruppi, collaboratori, volontari;
  • gestione eventi, avvisi, bollettini, calendari, contenuti pastorali;
  • gestione donazioni, ricevute, contabilità;
  • gestione catechismo, iscrizioni, famiglie;
  • gestione coro, libretti, scalette liturgiche;
  • comunicazioni e notifiche agli utenti della Parrocchia;
  • integrazione calendario e social media (su autorizzazione del Titolare);
  • hosting, backup, monitoraggio tecnico, sicurezza e assistenza.

2. Categorie di interessati e dati trattati

2.1 Interessati

  • fedeli e membri della comunità parrocchiale;
  • familiari dei fedeli (es. genitori nel contesto catechismo);
  • volontari e collaboratori;
  • donatori;
  • minori (nel contesto di catechismo e attività parrocchiali).

2.2 Categorie di dati

  • dati identificativi e di contatto (nome, cognome, indirizzo, email, telefono);
  • dati relativi alla partecipazione alle attività parrocchiali;
  • dati relativi a donazioni e pagamenti (importi, date, metodo tokenizzato);
  • dati relativi a iscrizioni e percorsi formativi;
  • dati potenzialmente idonei a rivelare convinzioni religiose (art. 9 GDPR).

Nota: il Titolare è responsabile di verificare la sussistenza delle basi giuridiche appropriate per il trattamento di categorie particolari di dati, in particolare ai sensi dell'art. 9, par. 2, lett. d) GDPR (attività legittime di organismo religioso).

3. Istruzioni documentate

MiaChiesa tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare. Le istruzioni comprendono:

  • i presenti Termini e il DPA;
  • le configurazioni e azioni effettuate dal Titolare nell'ambito della Piattaforma;
  • eventuali istruzioni scritte ulteriori inviate all'indirizzo [email protected].

MiaChiesa informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati. MiaChiesa informa altresì il Titolare qualora sia tenuta a trattare i dati in base a un obbligo legale dell'Unione o di uno Stato membro, prima di procedere al trattamento (salvo che la legge vieti tale informazione per rilevanti motivi di interesse pubblico).

4. Obblighi di riservatezza

MiaChiesa garantisce che le persone autorizzate al trattamento dei dati personali si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza.

5. Misure di sicurezza

MiaChiesa adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza commisurato al rischio, ai sensi dell'art. 32 GDPR. Tali misure includono, a titolo non esaustivo:

5.1 Misure tecniche

  • crittografia dei dati in transito (TLS 1.2+) e a riposo (AES-256);
  • autenticazione degli utenti con hashing delle password (bcrypt/argon2);
  • controllo degli accessi basato sui ruoli (RBAC);
  • backup periodici con crittografia e test di ripristino;
  • monitoraggio continuo delle vulnerabilità e aggiornamento dei sistemi;
  • firewall applicativo (WAF) e protezione DDoS (Cloudflare);
  • logging degli accessi amministrativi;
  • segregazione logica dei dati tra le diverse Parrocchie.

5.2 Misure organizzative

  • policy di sicurezza interne e formazione del personale;
  • principio del minimo privilegio per l'accesso ai dati;
  • procedura di gestione degli incidenti di sicurezza;
  • valutazione periodica delle misure di sicurezza.

5.3 Allegato tecnico — Misure tecniche e organizzative (TOM)

L'insieme completo e aggiornato delle misure tecniche e organizzative adottate da MiaChiesa comprende:

  • crittografia dei dati in transito (TLS 1.2+) e a riposo (AES-256);
  • hashing delle password con algoritmi robusti (bcrypt/argon2);
  • controllo degli accessi basato sui ruoli (RBAC);
  • backup periodici crittografati con test di ripristino;
  • monitoraggio delle vulnerabilità e patching dei sistemi;
  • firewall applicativo (WAF) e protezione DDoS (Cloudflare);
  • logging degli accessi amministrativi;
  • segregazione logica dei dati per parrocchia;
  • principio del minimo privilegio;
  • procedura di gestione degli incidenti;
  • formazione del personale.

6. Sub-responsabili

6.1 Autorizzazione generale

Il Titolare conferisce a MiaChiesa un'autorizzazione generale scritta a ricorrere a sub-responsabili del trattamento per l'esecuzione dei servizi previsti dal presente DPA.

6.2 Elenco e trasparenza

L'elenco completo e aggiornato dei sub-responsabili è disponibile all'indirizzo /sub-processors.

6.3 Notifica preventiva di modifiche

MiaChiesa si impegna a notificare preventivamente al Titolare qualsiasi aggiunta o sostituzione di sub-responsabili con almeno 30 giorni di anticipo rispetto all'inizio del trattamento da parte del nuovo sub-responsabile. La notifica avviene mediante:

  • comunicazione email all'indirizzo indicato dalla Parrocchia come contatto privacy;
  • aggiornamento della pagina /sub-processors con indicazione della data di modifica.

6.4 Diritto di opposizione

Il Titolare ha il diritto di opporsi alla nomina di un nuovo sub-responsabile entro 15 giorni dalla ricezione della notifica, per motivi ragionevoli e documentati relativi alla protezione dei dati. L'opposizione deve essere comunicata per iscritto a [email protected].

In caso di opposizione fondata, MiaChiesa si adopera ragionevolmente per proporre una soluzione alternativa. Qualora non sia possibile fornire il servizio senza il sub-responsabile contestato, ciascuna parte potrà risolvere il rapporto con effetto dalla data di attivazione del nuovo sub-responsabile, senza penali.

6.5 Obblighi contrattuali dei sub-responsabili

MiaChiesa stipula con ciascun sub-responsabile un accordo scritto che impone obblighi equivalenti a quelli previsti dal presente DPA, in particolare in materia di misure di sicurezza, riservatezza e rispetto delle istruzioni del Titolare.

7. Assistenza al Titolare

7.1 Diritti degli interessati

MiaChiesa assiste il Titolare, con misure tecniche e organizzative adeguate, nel dare seguito alle richieste degli interessati relative all'esercizio dei diritti di cui agli artt. 15-22 GDPR. MiaChiesa informa tempestivamente il Titolare di qualsiasi richiesta ricevuta direttamente dall'interessato, senza darvi seguito autonomamente salvo diversa istruzione del Titolare.

7.2 Violazioni di dati personali (Data Breach)

MiaChiesa notifica al Titolare qualsiasi violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta. La notifica include:

  • descrizione della natura della violazione;
  • categorie e numero approssimativo di interessati coinvolti;
  • conseguenze probabili della violazione;
  • misure adottate o proposte per porvi rimedio e attenuare i possibili effetti negativi.

MiaChiesa assiste il Titolare nell'adempimento degli obblighi di notifica all'Autorità di controllo (art. 33 GDPR) e di comunicazione agli interessati (art. 34 GDPR).

7.3 Valutazione d'impatto (DPIA)

MiaChiesa assiste il Titolare nello svolgimento di valutazioni d'impatto sulla protezione dei dati ai sensi dell'art. 35 GDPR, fornendo le informazioni necessarie relative ai trattamenti effettuati e alle misure di sicurezza adottate.

8. Audit

MiaChiesa mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente e contribuisce alle attività di audit, comprese le ispezioni, realizzate dal Titolare o da un revisore incaricato. Le condizioni di audit sono le seguenti:

  • richiesta scritta con almeno 30 giorni di preavviso;
  • portata ragionevole e proporzionata, con minimizzazione dell'impatto operativo;
  • svolgimento in orario lavorativo e nel rispetto degli obblighi di riservatezza;
  • MiaChiesa può mettere a disposizione report di audit di terze parti (es. SOC 2) in alternativa, ove disponibili.

9. Trasferimenti extra-UE

I dati personali sono trattati prevalentemente all'interno dello Spazio Economico Europeo (SEE). Qualora sia necessario trasferire dati verso paesi terzi, MiaChiesa garantisce che il trasferimento avvenga sulla base di:

  • decisione di adeguatezza della Commissione Europea (art. 45 GDPR);
  • Clausole Contrattuali Standard (SCC) adottate dalla Commissione (art. 46.2.c GDPR);
  • EU-U.S. Data Privacy Framework (DPF), ove il destinatario sia certificato;
  • altre garanzie di cui agli artt. 46-47 GDPR.

Transfer Impact Assessment (TIA): ove le garanzie adottate non siano assistite da una decisione di adeguatezza, MiaChiesa effettua un TIA documentato per verificare che la legislazione del paese terzo non pregiudichi l'effettività delle garanzie contrattuali, adottando misure supplementari ove necessario.

10. Restituzione e cancellazione dei dati

Al termine del rapporto contrattuale (per qualsiasi causa), MiaChiesa:

  • Restituzione: mette a disposizione del Titolare la funzionalità di esportazione dei dati in formato strutturato e di uso comune per un periodo di 90 giorni dalla cessazione;
  • Cancellazione: decorso il termine di 90 giorni, cancella tutti i dati personali trattati per conto del Titolare, incluse le copie esistenti (salvo che la conservazione sia imposta dalla legge applicabile);
  • Certificazione: a richiesta del Titolare, rilascia certificazione scritta dell'avvenuta cancellazione.

I backup crittografati contenenti dati del Titolare sono cancellati secondo il ciclo di rotazione previsto (massimo 30 giorni dalla cancellazione ordinaria).

11. Durata

Il presente DPA ha la medesima durata del rapporto contrattuale tra le parti derivante dall'utilizzo della Piattaforma. Gli obblighi di riservatezza e le disposizioni relative alla restituzione/cancellazione sopravvivono alla cessazione del rapporto.

12. Uso promozionale dei contenuti pubblici (Titolare autonomo)

Distintamente dal proprio ruolo di Responsabile del trattamento ex art. 28 GDPR sui dati non pubblici del Titolare, MiaChiesa agisce in qualità di Titolare autonomo del trattamento — sulla base del proprio legittimo interesse ai sensi dell'art. 6, par. 1, lett. f) GDPR — quando utilizza a fini promozionali i contenuti che la Parrocchia ha reso pubblici (ad esempio sulla propria pagina pubblica) e quando elabora statistiche aggregate e anonime relative all'utilizzo della Piattaforma. Tale trattamento è autonomo e distinto, e non confligge, con il ruolo di Responsabile che MiaChiesa riveste sui dati non pubblici trattati per conto del Titolare. Per le finalità e modalità di tracciamento, profilazione e gestione dei cookie connesse a tali attività, l'interessato può gestire le proprie scelte in ogni momento tramite il link "Preferenze cookie" presente nel footer del sito.

13. Contatti

Per qualsiasi questione relativa al presente DPA: