Accordo sul trattamento dei dati
Tra l'asilo e 4V3D OÜ, per il servizio di gruppo Minute Mission. Versione 1.0, 23 settembre 2026.
Questa è la traduzione italiana dell'accordo. L'accordo è pubblicato anche in inglese e in estone, e il testo estone è quello che firmano i clienti estoni. I testi che fanno fede sono quello inglese e quello estone; se questa traduzione se ne discosta, vale il testo inglese.
Come concludere questo accordo
Due strade, con lo stesso effetto.
- Al momento del pagamento. Spuntate la casella con cui accettate questo accordo, versione 1.0. La versione e la data restano registrate sul vostro account, una copia del testo esatto che avete accettato vi viene inviata per email e resta disponibile nel vostro account.
- Su carta, se la vostra organizzazione ha bisogno di una firma. Scriveteci a info@4v3d.ee e vi inviamo lo stesso testo come documento, con una tabella per i vostri dati. Firmatelo elettronicamente (una firma qualificata eIDAS, DocuSign, Adobe Sign o il vostro sistema nazionale) e rimandatecelo. 4V3D OÜ firma lo stesso file e ve lo restituisce. L'accordo ha effetto dalla più tarda delle due firme.
Responsabile del trattamento: 4V3D OÜ, registration number 17515961, Asula tn 5-26, Kesklinna linnaosa, 11312 Tallinn, Estonia. Rappresentante: Oskar Viil, membro del consiglio di amministrazione. Contatto: info@4v3d.ee.
1. Che cosa copre questo accordo
L'asilo (il titolare del trattamento) usa Minute Mission, un'applicazione web gestita da 4V3D OÜ (il responsabile del trattamento), in cui un'educatrice tiene una bacheca con le missioni e i premi di un gruppo. Per farlo, 4V3D OÜ tratta i dati personali descritti nell'allegato II per conto dell'asilo e secondo le sue istruzioni.
Questo accordo contiene tutto ciò che Article 28(3) del GDPR, e del UK GDPR, richiede di concordare per iscritto tra un titolare e un responsabile del trattamento. Si applica sia che l'asilo sia stabilito nel SEE o nel Regno Unito, sia che non lo sia.
2. Quale legge si applica a voi
- Un asilo nel SEE. Si applica il GDPR. Si applica anche la sezione 3.
- Un asilo nel Regno Unito. Si applicano il UK GDPR e il Data Protection Act 2018. I riferimenti al GDPR qui sotto si leggono come riferimenti al UK GDPR, i riferimenti a un'autorità di controllo si leggono come l'Information Commissioner, e la sezione 3 non si applica.
- Un asilo altrove. A voi si applica la vostra legge sulla protezione dei dati, e queste condizioni vincolano 4V3D OÜ sul piano contrattuale. 4V3D OÜ è stabilita nell'Unione europea, quindi per questo trattamento è comunque vincolata dal GDPR. Nulla di quanto scritto qui riduce un diritto che la vostra legge vi riconosce.
3. Le clausole contrattuali tipo della Commissione europea
Quando l'asilo è stabilito nel SEE, le parti applicano le clausole contrattuali tipo tra titolari e responsabili del trattamento contenute nell'allegato della decisione di esecuzione della Commissione Decision (EU) 2021/915, nella loro formulazione ufficiale inglese. Quelle clausole fanno parte di questo accordo e gli allegati qui sotto sono i loro allegati. La Clause 5 (adesione) non si applica. Alla Clause 7.7 si applica l'opzione 2: autorizzazione scritta generale dei sub-responsabili, con un preavviso di 30 giorni per ogni cambiamento. Se le clausole e questo accordo si contraddicono, prevalgono le clausole.
4. Che cosa si impegna a fare ciascuna parte
4V3D OÜ si impegna a:
- Trattare i dati personali solo per fornire il servizio e solo secondo le istruzioni documentate dell'asilo, anche per quanto riguarda i trasferimenti verso un paese terzo. Questo accordo e l'uso che l'asilo fa del servizio sono quelle istruzioni. Se il diritto dell'Unione o di uno Stato membro obbliga 4V3D OÜ a trattare i dati diversamente, lo comunica prima all'asilo, salvo che quella norma lo vieti.
- Non usare mai i dati per scopi propri, non venderli mai, non usarli mai per addestrare alcunché e non mostrarli mai a nessuno al di fuori dei sub-responsabili indicati nell'allegato IV.
- Assicurarsi che chiunque abbia accesso sia tenuto alla riservatezza.
- Mantenere le misure di sicurezza dell'allegato III e non indebolirle.
- Usare solo i sub-responsabili dell'allegato IV. 4V3D OÜ può aggiungerne o sostituirne uno, e ne dà prima alla persona di contatto dell'asilo comunicazione scritta con 30 giorni di preavviso. L'asilo può opporsi entro quei 30 giorni; se l'obiezione non si riesce a risolvere, l'asilo può chiudere il servizio e gli viene rimborsata la parte di mese non utilizzata.
- Aiutare l'asilo a rispondere alla richiesta di un genitore o di una persona del personale. Le educatrici e la direttrice possono già consultare, correggere, esportare e cancellare questi dati da sole dentro il servizio. Se una richiesta arriva invece a 4V3D OÜ, viene girata alla persona di contatto dell'asilo entro cinque giorni lavorativi e non riceve risposta diretta.
- Aiutare l'asilo con i suoi obblighi ai sensi degli Articles 32 to 36 (sicurezza, notifica delle violazioni, valutazioni d'impatto, consultazione preventiva), tenendo conto di ciò che 4V3D OÜ sa realmente.
- Informare la persona di contatto dell'asilo di una violazione dei dati personali entro 24 ore da quando ne viene a conoscenza, con ciò che si sa in quel momento e il resto man mano che viene accertato.
- Alla fine del servizio, cancellare i dati entro 30 giorni, oppure restituirli prima se l'asilo lo chiede. Spariscono dalle copie di sicurezza cifrate entro 90 giorni. 4V3D OÜ conferma per iscritto quando non ci sono più.
- Mettere a disposizione le informazioni necessarie per dimostrare il rispetto di questi obblighi e consentire un audit. In pratica questo significa risposte scritte e documentazione su richiesta. Un audit in loco o di un terzo può essere organizzato con 30 giorni di preavviso, a spese dell'asilo, non più di una volta all'anno salvo che ci sia stata una violazione.
- Avvisare subito l'asilo se un'istruzione sembra violare la normativa sulla protezione dei dati.
L'asilo si impegna a:
- Assicurarsi di avere una base giuridica per questo trattamento e che i genitori siano stati informati. 4V3D OÜ non vede i genitori e non può farlo al posto vostro.
- Tenere i dati presenti nel servizio entro ciò che descrive l'allegato II. In particolare, non scrivere in un campo di testo libero il cognome di un bambino, informazioni sulla salute, una valutazione di un bambino o qualunque cosa sulla situazione di una famiglia.
- Tenere corretti i dati del proprio account e comunicare a 4V3D OÜ quando cambia la persona di contatto.
- Gestire i propri account del personale: togliere l'accesso a un'educatrice quando quell'educatrice se ne va.
5. Due cose che non sono trattamento per vostro conto
Detto chiaramente qui, così nessuno deve indovinare dopo.
- Gli account del personale. Il nome, l'indirizzo email e la password di un'educatrice o della direttrice servono per far funzionare il servizio, e 4V3D OÜ decide come farlo funzionare. Per questa finalità ristretta 4V3D OÜ è titolare del trattamento e non responsabile, e si applica la sua informativa sulla privacy. Tutto ciò che riguarda i bambini è trattamento per conto dell'asilo ed è coperto da questo accordo.
- Il pagamento. Se l'asilo paga con carta, il pagamento è gestito da Stripe Payments Europe Ltd. Stripe riceve il nome di fatturazione, l'indirizzo, la partita IVA, l'email e i dati della carta dell'asilo, e nessun dato di alcun bambino. 4V3D OÜ è titolare del trattamento di quei dati di fatturazione. Stripe non è quindi un sub-responsabile ai sensi di questo accordo e non compare nell'allegato IV.
6. Durata, legge applicabile e responsabilità
Questo accordo dura finché 4V3D OÜ tratta i dati dell'asilo, e resta in vigore dopo la fine del servizio fino a quando i dati non sono cancellati.
Si applica la legge estone e sono competenti i tribunali della contea di Harju, salvo che l'asilo sia un ente pubblico le cui regole impongano la propria legge e i propri tribunali nazionali, nel qual caso le parti lo concordano diversamente prima della firma.
La responsabilità è quella stabilita dalle condizioni d'uso di Minute Mission, che questo accordo integra e non sostituisce.
Allegato I. Le parti
Titolare del trattamento: l'asilo, identificato dai dati che fornisce al momento del pagamento o che inserisce nella copia firmata. Ruolo: titolare del trattamento dei dati dei bambini presenti sulla bacheca del gruppo.
Responsabile del trattamento: 4V3D OÜ, registration number 17515961, Asula tn 5-26, Kesklinna linnaosa, 11312 Tallinn, Estonia. Contatto: Oskar Viil, membro del consiglio di amministrazione, info@4v3d.ee. Non è stato nominato un responsabile della protezione dei dati, perché il GDPR qui non lo richiede.
Ciascuna parte può cambiare la propria persona di contatto scrivendo all'altra.
Allegato II. Descrizione del trattamento
| Dati di chi | I bambini del gruppo, e le educatrici e la direttrice che usano il servizio. |
| Dati dei bambini | Nome o soprannome, un'immagine scelta (mai una fotografia), punti, missioni completate, premi ricevuti, riconoscimenti settimanali da un elenco fisso, stelle extra con un motivo da un elenco fisso oppure una nota dell'educatrice di massimo 60 caratteri, e un segno che indica che un bambino oggi è assente, senza motivo. |
| Dati del personale | Nome, indirizzo email, password conservata solo come hash, e registrazioni di accesso: quale educatrice ha spuntato che cosa, la stringa del browser di una sessione e gli indirizzi IP dei tentativi di accesso, conservati solo per fermare chi prova a indovinare le password. |
| Non raccolti | Cognomi, codici identificativi nazionali, date di nascita, fotografie, dati sulla salute, indirizzi, contatti dei genitori. Le fotografie non possono proprio essere caricate su un account di gruppo. |
| Categorie particolari | Nessuna. Il servizio non è fatto per contenerne, e il limite di testo libero indicato sopra serve perché resti così. |
| Finalità | Una bacheca di missioni e premi per il gruppo, come aiuto all'insegnamento e alla cura. |
| Natura del trattamento | Conservazione, visualizzazione, correzione, esportazione e cancellazione, tutte avviate dal personale dell'asilo dentro il servizio. Nessuna profilazione, nessuna decisione automatizzata, nessuna analisi statistica, nessuna pubblicità. |
| Frequenza | Continua, finché il servizio viene usato. |
| Durata | Finché il servizio viene usato, o per il periodo di prova concordato. Cancellazione come alla sezione 4. |
Allegato III. Misure di sicurezza
- I dati sono nell'Unione europea. L'applicazione e le sue copie di sicurezza girano nel centro dati di Hetzner Online GmbH a Helsinki, in Finlandia (certificato ISO/IEC 27001). Le email di servizio partono da Scaleway SAS in Francia. Non c'è alcun trasferimento verso un paese terzo.
- Tutto è cifrato in transito (HTTPS, con una Content Security Policy attiva). Le password non vengono mai conservate, solo il loro hash, e anche i token di sessione sono conservati sotto forma di hash, così una copia del database non è un mazzo di chiavi funzionanti.
- Ogni gruppo è un account separato. Un'educatrice vede solo i bambini del proprio gruppo. La direttrice ha un unico accesso per i propri gruppi e nessun accesso a quelli di altri.
- Le fotografie non possono essere caricate su un account di gruppo, le notifiche push sono disattivate, e le immagini dei bambini sono limitate a una serie di disegni.
- Copie di sicurezza cifrate giornaliere, conservate 14 giorni sul server e 90 giorni fuori sede. Sono cifrate con una chiave pubblica che il server stesso non possiede, quindi il server non può leggere le proprie copie. Il ripristino da una copia di sicurezza è stato testato.
- L'accesso al server è limitato al membro del consiglio di 4V3D OÜ. Non c'è nessun dipendente, collaboratore o addetto all'assistenza con accesso.
- Nessuna analisi statistica, nessuno strumento pubblicitario e nessun tracciamento di alcun tipo. L'unico dato raccolto di routine è un conteggio giornaliero di iscrizioni, account attivi ed errori, che non contiene nomi.
- Limiti sui tentativi di accesso e di iscrizione, e un limite di 30 giorni su quanto indietro si può spuntare una missione, così un errore o un abuso non possono riscrivere mesi di storia.
- Una revisione di sicurezza scritta di tutto il codice sorgente è stata svolta due volte da un modello esterno, l'ultima volta il 20 settembre 2026, e i suoi rilievi sono stati chiusi.
Allegato IV. Sub-responsabili
| Hetzner Online GmbH (Germania) | Hosting del server e copie di sicurezza. | Helsinki, Finlandia (UE) |
| Scaleway SAS (Francia) | Invio delle email di servizio al personale, per esempio il reimpostare una password. In nessuna email ci sono dati di un bambino. | Francia (UE) |
Entrambe sono nell'Unione europea. Non c'è alcun sub-responsabile fuori dall'UE, e non c'è alcun trasferimento internazionale da valutare.