Petizioni.com

Accordo sul Trattamento dei Dati (DPA)

Ultimo aggiornamento: 2026-07-14

Ultimo aggiornamento della pagina dei Subresponsabili: 2026-07-04

Questo DPA delinea i termini in base ai quali trattiamo i dati personali per vostro conto.

Il presente Accordo per il Trattamento dei Dati (Accordo) delinea gli obblighi e le condizioni alle quali Petitions.com Group Oy (Fornitore di Servizi) tratta i dati personali per conto dell'autore della petizione (Autore della Petizione o Titolare del Trattamento) nella fornitura di servizi di hosting di petizioni online (Servizi).

Modifica dei Termini

Ci riserviamo il diritto di modificare o cambiare questi Termini in qualsiasi momento senza preavviso.

Definizioni e Ruoli

  • Fornitore di servizi: Petizioni.com (Petitions.com Group Oy), che agisce come Responsabile del Trattamento, tratta i dati personali per conto del Titolare del Trattamento come necessario per fornire i Servizi.
  • Titolare del trattamento: L'Autore della Petizione, che determina le finalità e i mezzi del trattamento dei dati personali raccolti dai firmatari della loro petizione. In qualità di autore di una petizione ospitata su Petizioni.com, sei considerato il Titolare del trattamento. Tu decidi il contenuto della petizione, ciò che viene richiesto ai firmatari, le finalità del trattamento dei loro dati personali e la durata per la quale i dati personali vengono conservati. Petizioni.com fornisce una piattaforma online per creare e ospitare petizioni, facilitando il tuo ruolo di Titolare del trattamento con l'autonomia di definire la raccolta e l'uso dei dati della petizione in base ai tuoi obiettivi e obblighi legali.

Ambito del Trattamento

The Service Provider will process personal data solely based on the Data Controller's instructions and only as necessary to provide the Services, unless required to do so by Union or Member State law to which the Service Provider is subject. In such a case, the Service Provider will inform the Data Controller of that legal requirement before processing, unless that law prohibits it on important grounds of public interest. L'ambito delle attività di trattamento è limitato all'hosting, gestione e facilitazione delle petizioni online.

As a Data Processor, the Service Provider does not erase signature data on its own initiative. Every erasure of signature data is carried out on the documented instructions of the Data Controller — whether given specifically or in advance through this Agreement.

The Data Controller's acceptance of this Agreement constitutes the Data Controller's documented instructions to the Service Provider, including the procedures for handling signatory erasure requests described below and any self-service tools the Service Provider makes available to signatories on the Data Controller's behalf.

Protezione dei Dati

Il Fornitore di Servizi si impegna ad adottare misure tecniche e organizzative per garantire la sicurezza dei dati personali contro l'accesso non autorizzato, la perdita o i danni.

Raccolta di Dati Vietati

È vietato richiedere numeri di identificazione personale (come numeri di identificazione nazionale) dai firmatari.

Subfornitori

Il Fornitore di Servizi può coinvolgere sub-responsabili del trattamento per assistere nella fornitura dei Servizi. Il Fornitore di Servizi garantirà che i subprocessori rispettino gli obblighi di protezione dei dati in linea con questo DPA. Riconosci e accetti che il Fornitore di Servizi si riserva la discrezione di selezionare e sostituire i sub-responsabili del trattamento secondo necessità per fornire i Servizi in modo efficiente.

Elenco dei sub-responsabili del trattamento. (Aggiornato l'ultima volta: 2026-07-04)

Responsabilità del Titolare del trattamento dei dati

Il Titolare del trattamento è responsabile di garantire che la raccolta, il trattamento e la gestione dei dati personali siano conformi a tutte le leggi e normative applicabili.

Identificazione del Titolare del trattamento

Ai sensi del Regolamento Generale sulla Protezione dei Dati (GDPR), è richiesto che l'identità del titolare del trattamento sia chiaramente indicata. Le seguenti disposizioni sono state previste per gli autori delle petizioni che utilizzano il nostro sito web:

Singoli Autori della Petizione

Se crei una petizione come individuo, sei tenuto a fornire il tuo nome legale completo. Questo serve come vostra identificazione come titolare del trattamento ai fini del GDPR.

Autori di Petizioni Organizzative

Se una petizione è creata per conto di un'organizzazione, deve essere fornito il nome legale completo dell'organizzazione. Inoltre, l'organizzazione dovrebbe designare e fornire i dettagli di contatto di un rappresentante responsabile delle attività di trattamento dei dati, come un Responsabile della Protezione dei Dati (DPO) o simile.

Diritti dell'interessato

Il titolare del trattamento deve garantire che gli interessati (firmatari della petizione) possano esercitare i loro diritti ai sensi del GDPR, come il diritto di accesso, rettifica o cancellazione dei loro dati, o di presentare un reclamo a un'autorità di controllo.

Gestione delle richieste di cancellazione dell'interessato da parte dei firmatari

The roles differ depending on the data in question. For personal data collected through petition signatures, the Service Provider acts as the Data Processor and the Petition Author acts as the Data Controller. For the Service Provider's own operational data — such as account information, technical logs, and contact-form messages — the Service Provider acts as an independent Data Controller.

Because the Service Provider acts only on the Data Controller's documented instructions, the procedure below constitutes the Data Controller's standing instruction for handling such requests, authorising the Service Provider to act without seeking separate approval for each request.

When a signatory asks the Service Provider to erase personal data connected to a signature, the Service Provider will, without undue delay, hide the signature from public view and make information about the erasure available to the Petition Author within the Services (for example, on a data-protection overview page and through an in-account indicator). The Service Provider is not required to send a separate email for each erasure. The Petition Author is given 14 days to review the request and to erase any copies of the signatory's personal data that they have downloaded, exported, printed, or otherwise stored outside the Services. The Petition Author may object to the erasure only where there is a lawful ground to continue processing the data (for example, the establishment, exercise, or defence of legal claims); a mere preference to retain the signature is not a valid ground. Any such objection must be made by contacting the Service Provider within that period, stating the lawful ground; the Service Provider does not provide an automatic means for the Petition Author to reverse an erasure. If the Petition Author does not object on such grounds within that period, the Service Provider will permanently delete the signature data from the active database. The Service Provider aims to complete the process within the one-month period required by the GDPR.

The Service Provider may also make available a self-service tool — such as a removal link in signature confirmation messages or on the petition page — allowing signatories to remove their own signature directly. Where such a tool is used, the Service Provider acts on the Data Controller's behalf under the documented instructions set out in this Agreement.

Personal data may persist in routine backups for a limited period after deletion from the active database. Such backups are not used for day-to-day processing and are overwritten on a rolling cycle, after which the data is permanently removed.

I registri tecnici possono contenere dati personali, come indirizzi IP o metadati di recapito delle email. These logs are deleted within 30 days. Contact-form messages may be retained for up to 5 years for audit, security, and dispute-resolution purposes.

The Service Provider keeps a minimal record that an erasure was carried out (without retaining the erased personal data) in order to demonstrate compliance.

Handling Rectification Requests from Signatories

The right to rectification is handled on the same basis as erasure: as a Data Processor, the Service Provider does not alter signature data on its own initiative, but only on the Data Controller's documented instructions, including any self-service tool the Service Provider makes available to signatories on the Data Controller's behalf for correcting their own data.

Once a correction is made, the live signature list maintained within the Services reflects the corrected value. In accordance with the obligation to use up-to-date signature data, the Data Controller must rely only on a freshly retrieved copy and update or discard any outdated copies accordingly; the Service Provider is not required to disclose the previous (incorrect) value to the Data Controller.

The Service Provider may keep an internal record of the change (for example, the previous and new values, and the time of the change) for fraud prevention, security, and dispute-resolution purposes. This record is not made available to the Data Controller by default and is retained only for as long as necessary for those purposes.

Notifying Recipients

Where the Data Controller has disclosed signature data to any recipient (such as a decision-maker or other third party), the Data Controller is responsible, under Article 19 of the GDPR, for communicating any subsequent erasure or rectification of that data to each such recipient, unless this proves impossible or involves a disproportionate effort. The Service Provider's removal or correction of data within the Services does not discharge this obligation in respect of copies the Data Controller has shared outside the Services.

Responsabilità e Conformità

Il titolare del trattamento deve essere in grado di dimostrare la conformità al GDPR, inclusa la risposta alle richieste degli interessati riguardanti i loro dati personali.

Informativa sulla privacy

Deve essere fornita una politica sulla privacy o una notifica chiara e accessibile, che descriva come vengono trattati i dati personali, le finalità del trattamento e come gli interessati possono esercitare i loro diritti.

Notifica delle Modifiche

Gli autori delle petizioni sono tenuti a notificare Petizioni.com (Petitions.com Group Oy) di qualsiasi cambiamento del loro stato di titolare del trattamento dei dati o dei dettagli di contatto del loro rappresentante.

Revisione Annuale del Trattamento dei Dati

L'Autore della Petizione è tenuto a condurre una revisione annuale per accertare se esiste ancora un valido motivo per il continuo trattamento dei dati personali dei firmatari. Questa revisione dovrebbe valutare la necessità e la pertinenza dei dati in relazione allo scopo della petizione. Se l’Autore della Petizione determina che non esiste più una ragione valida per continuare a trattare i dati, deve adottare misure appropriate per cessare il trattamento e avviare la cancellazione dei dati in conformità con le leggi applicabili sulla protezione dei dati.

Use of Up-to-Date Signature Data

Before the Data Controller discloses signature data to any third party (such as a decision-maker or other recipient of the petition), or otherwise processes the data outside the Services — including contacting signatories by email — the Data Controller must retrieve a fresh copy of the signature list from the Services and use only that current version. Signatories may exercise their right to erasure at any time, and only the live list maintained within the Services reflects such erasures. The Data Controller must not rely on previously downloaded, exported, or printed copies for these purposes, and must securely discard outdated copies.

Conservazione e Cancellazione dei Dati

Qualora il Titolare del trattamento (l’autore della petizione) violi qualsiasi termine dell'Accordo sul trattamento dei dati (DPA), incluso ma non limitato alla mancata conduzione di una revisione annuale delle attività di trattamento dei dati o alla mancata fornitura di una giustificazione valida per il continuo trattamento dei dati personali dei firmatari, il Fornitore del servizio si riserva il diritto di rimuovere o eliminare i dati personali associati alla loro petizione.

Limitazione di Responsabilità

In nessun caso la responsabilità totale del responsabile del trattamento nei confronti del titolare del trattamento per tutti i danni, le perdite e le cause di azione, sia per contratto, illecito (inclusa la negligenza) o altro, supererà l'importo totale pagato dal titolare del trattamento al responsabile del trattamento in base a questo accordo.

Legge applicabile

Il presente Accordo sarà regolato dalle leggi della Finlandia.