Accordo sul trattamento dei dati personali
Versione 1, in vigore dal 4 settembre 2026Il presente accordo disciplina il trattamento dei dati personali effettuato da Soreva Labs di Yuri Giglio per conto dello studio che utilizza Soreva Labs, ai sensi dell’articolo 28 del Regolamento (UE) 2016/679 («GDPR»). Costituisce parte integrante e sostanziale delle condizioni di servizio ed è accettato contestualmente ad esse.
1. Definizioni e ruoli delle parti
Titolare del trattamento: lo studio che utilizza il servizio, il quale determina finalità e mezzi del trattamento dei dati dei propri clienti e degli invitati agli eventi.
Responsabile del trattamento: Soreva Labs di Yuri Giglio, partita IVA 01625090707, con sede in Via Popilio Lenate 19, 00175 Roma (RM), che tratta tali dati esclusivamente per conto del Titolare e sulla base delle sue istruzioni documentate. Recapito per le comunicazioni relative al presente accordo: l'indirizzo di posta pubblicato su sorevalabs.com.
I dati personali riferiti allo studio in quanto contraente — dati dell’account, dati di fatturazione, richieste di assistenza — sono trattati da Soreva Labs di Yuri Giglio in qualità di titolare autonomo: a tali trattamenti si applica la privacy policy e non il presente accordo.
2. Oggetto, natura, finalità e durata del trattamento
Oggetto e natura: conservazione, elaborazione, organizzazione e messa a disposizione dei contenuti e dei dati caricati dal Titolare o dagli interessati tramite le funzioni del servizio, mediante strumenti automatizzati.
Finalità: esecuzione delle prestazioni previste dalle condizioni di servizio e delle sole funzioni attivate dal Titolare.
Durata: il trattamento ha durata pari a quella del contratto di servizio, fatto salvo quanto previsto all’articolo 8.
3. Categorie di interessati e tipologie di dati personali
| Categorie di interessati | Tipologie di dati personali |
|---|---|
| Clienti del Titolare | dati anagrafici e di contatto, dati relativi all’evento, comunicazioni scambiate tramite il portale, selezioni effettuate sulle fotografie |
| Invitati agli eventi | dati anagrafici, indirizzo di posta elettronica ove conferito, adesioni all’invito, esigenze alimentari e annotazioni ove dichiarate, immagini caricate dagli interessati medesimi |
| Persone ritratte nelle fotografie | immagini; in caso di attivazione della funzione di riconoscimento facciale da parte del Titolare, dati biometrici ai sensi dell’articolo 9 del GDPR, sotto forma di modelli derivati dalle immagini |
| Collaboratori del Titolare | dati anagrafici e di contatto, permessi assegnati, registro delle operazioni compiute |
4. Obblighi del Responsabile (art. 28, par. 3, GDPR)
Il Responsabile si obbliga a:
- trattare i dati personali soltanto su istruzione documentata del Titolare, salvo che il trattamento sia richiesto dal diritto dell’Unione o dello Stato membro cui è soggetto, informandone il Titolare prima del trattamento salvo divieto di legge;
- non utilizzare i dati per finalità proprie, non comunicarli a terzi al di fuori di quanto previsto all’articolo 6 e non impiegarli per l’addestramento di sistemi di intelligenza artificiale;
- garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza e accedano ai dati esclusivamente ove necessario alla prestazione del servizio o al riscontro di una richiesta di assistenza del Titolare;
- mantenere una limitazione tecnica degli accessi amministrativi: il pannello di amministrazione del Responsabile opera mediante un’utenza di database a permessi ristretti, priva di accesso alle chiavi dei file, alle anagrafiche dei clienti finali e al contenuto delle comunicazioni. La configurazione è verificata a ogni rilascio;
- informare senza ritardo il Titolare qualora, a suo parere, un’istruzione ricevuta violi il GDPR o altre disposizioni in materia di protezione dei dati.
5. Misure tecniche e organizzative di sicurezza (art. 32 GDPR)
Tenuto conto dello stato dell’arte, dei costi di attuazione, della natura, dell’oggetto e delle finalità del trattamento, il Responsabile adotta in particolare le seguenti misure:
- cifratura dei dati in transito e a riposo;
- autenticazione a due fattori obbligatoria per tutti gli account del Titolare e dei suoi collaboratori;
- sistema di autorizzazioni per area funzionale e per ambito, che limita l’accesso di ciascun collaboratore a quanto assegnato dal Titolare;
- accesso degli interessati agli spazi loro dedicati mediante collegamenti individuali, con password d’evento ove impostata dal Titolare;
- registrazione delle operazioni compiute nell’applicativo e registro distinto degli interventi eseguiti dal Responsabile, consultabile dal Titolare;
- copie di sicurezza del database gestite dal fornitore di infrastruttura, che non sostituiscono le copie dei materiali poste a carico del Titolare ai sensi dell’articolo 12 delle condizioni di servizio.
6. Sub-responsabili del trattamento (art. 28, parr. 2 e 4, GDPR)
Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili di seguito elencati, ciascuno vincolato per contratto a obblighi di protezione dei dati equivalenti a quelli previsti dal presente accordo:
| Sub-responsabile | Attività | Luogo del trattamento |
|---|---|---|
| Amazon Web Services EMEA SARL | infrastruttura, archiviazione e gestione del database | Milano (Unione europea) |
| Amazon Web Services EMEA SARL | riconoscimento facciale, esclusivamente in caso di attivazione da parte del Titolare | Irlanda (Unione europea) |
| Register.it S.p.A. (gruppo team.blue) | recapito dei messaggi di posta elettronica: inviti, notifiche e comunicazioni di servizio | Italia (Unione europea) |
| Stripe Payments Europe Ltd | gestione dei pagamenti e della fatturazione, relativa ai dati del Titolare e non a quelli dei suoi clienti | Irlanda (Unione europea) |
Il Responsabile comunica al Titolare ogni modifica o aggiunta relativa ai sub-responsabili con un preavviso di almeno 30 giorni. Il Titolare che non intenda accettare la modifica può recedere prima che questa produca effetto, secondo quanto previsto dall’articolo 6 delle condizioni di servizio.
Non è previsto alcun trasferimento di dati personali verso Paesi terzi per i dati trattati per conto del Titolare: l’infrastruttura è ubicata a Milano, il riconoscimento facciale in Irlanda e il recapito della posta elettronica in Italia.
7. Violazioni dei dati personali (artt. 33 e 34 GDPR)
Il Responsabile informa il Titolare di ogni violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 48 ore dalla conoscenza, fornendo le informazioni disponibili in ordine alla natura della violazione, alle categorie e al numero approssimativo di interessati e di dati coinvolti, alle probabili conseguenze e alle misure adottate o proposte.
La notifica all’autorità di controllo ai sensi dell’articolo 33 del GDPR e l’eventuale comunicazione agli interessati ai sensi dell’articolo 34 restano di competenza del Titolare, che il Responsabile assiste con le informazioni in proprio possesso.
8. Assistenza al Titolare e verifiche
Il Responsabile assiste il Titolare, nei limiti di quanto ragionevolmente esigibile e tenuto conto della natura del trattamento, nel dare seguito alle richieste di esercizio dei diritti degli interessati di cui al Capo III del GDPR, nonché nell’adempimento degli obblighi previsti dagli articoli da 32 a 36 del GDPR, ivi compresa la valutazione d’impatto ove necessaria, come nel caso del trattamento di dati biometrici connesso alla funzione di riconoscimento facciale.
Il Responsabile mette a disposizione del Titolare, su richiesta, le informazioni necessarie a dimostrare il rispetto degli obblighi previsti dal presente accordo e consente le attività di revisione, comprese le ispezioni, con modalità e preavviso concordati e nel rispetto della riservatezza degli altri clienti del Responsabile.
9. Cessazione del trattamento
Alla cessazione del contratto di servizio i dati personali trattati per conto del Titolare sono cancellati secondo quanto previsto dall’articolo 6 delle condizioni di servizio: la cancellazione dell’account richiesta dal Titolare ha effetto immediato ed è irreversibile; in caso di mancato pagamento la cancellazione interviene decorsi 30 giorni di sospensione. Fino a tale momento il Titolare può estrarre i contenuti di proprio interesse.
Fanno eccezione i documenti fiscali, che il Responsabile è tenuto a conservare per 10 anni in forza di obblighi di legge, e che non contengono dati personali dei clienti finali del Titolare.
10. Durata, modifiche e legge applicabile
Il presente accordo ha efficacia per tutta la durata del contratto di servizio. Le modifiche sono comunicate al Titolare con un preavviso di almeno 30 giorni, secondo quanto previsto per le condizioni di servizio. Al presente accordo si applicano la legge italiana e il foro indicato all’articolo 14 delle condizioni di servizio.