Accordo sul trattamento dei dati personali

Versione 1, in vigore dal 4 settembre 2026

Il presente accordo disciplina il trattamento dei dati personali effettuato da Soreva Labs di Yuri Giglio per conto dello studio che utilizza Soreva Labs, ai sensi dell’articolo 28 del Regolamento (UE) 2016/679 («GDPR»). Costituisce parte integrante e sostanziale delle condizioni di servizio ed è accettato contestualmente ad esse.

1. Definizioni e ruoli delle parti

Titolare del trattamento: lo studio che utilizza il servizio, il quale determina finalità e mezzi del trattamento dei dati dei propri clienti e degli invitati agli eventi.

Responsabile del trattamento: Soreva Labs di Yuri Giglio, partita IVA 01625090707, con sede in Via Popilio Lenate 19, 00175 Roma (RM), che tratta tali dati esclusivamente per conto del Titolare e sulla base delle sue istruzioni documentate. Recapito per le comunicazioni relative al presente accordo: l'indirizzo di posta pubblicato su sorevalabs.com.

I dati personali riferiti allo studio in quanto contraente — dati dell’account, dati di fatturazione, richieste di assistenza — sono trattati da Soreva Labs di Yuri Giglio in qualità di titolare autonomo: a tali trattamenti si applica la privacy policy e non il presente accordo.

2. Oggetto, natura, finalità e durata del trattamento

Oggetto e natura: conservazione, elaborazione, organizzazione e messa a disposizione dei contenuti e dei dati caricati dal Titolare o dagli interessati tramite le funzioni del servizio, mediante strumenti automatizzati.

Finalità: esecuzione delle prestazioni previste dalle condizioni di servizio e delle sole funzioni attivate dal Titolare.

Durata: il trattamento ha durata pari a quella del contratto di servizio, fatto salvo quanto previsto all’articolo 8.

3. Categorie di interessati e tipologie di dati personali

Categorie di interessatiTipologie di dati personali
Clienti del Titolaredati anagrafici e di contatto, dati relativi all’evento, comunicazioni scambiate tramite il portale, selezioni effettuate sulle fotografie
Invitati agli eventidati anagrafici, indirizzo di posta elettronica ove conferito, adesioni all’invito, esigenze alimentari e annotazioni ove dichiarate, immagini caricate dagli interessati medesimi
Persone ritratte nelle fotografieimmagini; in caso di attivazione della funzione di riconoscimento facciale da parte del Titolare, dati biometrici ai sensi dell’articolo 9 del GDPR, sotto forma di modelli derivati dalle immagini
Collaboratori del Titolaredati anagrafici e di contatto, permessi assegnati, registro delle operazioni compiute

4. Obblighi del Responsabile (art. 28, par. 3, GDPR)

Il Responsabile si obbliga a:

5. Misure tecniche e organizzative di sicurezza (art. 32 GDPR)

Tenuto conto dello stato dell’arte, dei costi di attuazione, della natura, dell’oggetto e delle finalità del trattamento, il Responsabile adotta in particolare le seguenti misure:

6. Sub-responsabili del trattamento (art. 28, parr. 2 e 4, GDPR)

Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili di seguito elencati, ciascuno vincolato per contratto a obblighi di protezione dei dati equivalenti a quelli previsti dal presente accordo:

Sub-responsabileAttivitàLuogo del trattamento
Amazon Web Services EMEA SARLinfrastruttura, archiviazione e gestione del databaseMilano (Unione europea)
Amazon Web Services EMEA SARLriconoscimento facciale, esclusivamente in caso di attivazione da parte del TitolareIrlanda (Unione europea)
Register.it S.p.A. (gruppo team.blue)recapito dei messaggi di posta elettronica: inviti, notifiche e comunicazioni di servizioItalia (Unione europea)
Stripe Payments Europe Ltdgestione dei pagamenti e della fatturazione, relativa ai dati del Titolare e non a quelli dei suoi clientiIrlanda (Unione europea)

Il Responsabile comunica al Titolare ogni modifica o aggiunta relativa ai sub-responsabili con un preavviso di almeno 30 giorni. Il Titolare che non intenda accettare la modifica può recedere prima che questa produca effetto, secondo quanto previsto dall’articolo 6 delle condizioni di servizio.

Non è previsto alcun trasferimento di dati personali verso Paesi terzi per i dati trattati per conto del Titolare: l’infrastruttura è ubicata a Milano, il riconoscimento facciale in Irlanda e il recapito della posta elettronica in Italia.

7. Violazioni dei dati personali (artt. 33 e 34 GDPR)

Il Responsabile informa il Titolare di ogni violazione di dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 48 ore dalla conoscenza, fornendo le informazioni disponibili in ordine alla natura della violazione, alle categorie e al numero approssimativo di interessati e di dati coinvolti, alle probabili conseguenze e alle misure adottate o proposte.

La notifica all’autorità di controllo ai sensi dell’articolo 33 del GDPR e l’eventuale comunicazione agli interessati ai sensi dell’articolo 34 restano di competenza del Titolare, che il Responsabile assiste con le informazioni in proprio possesso.

8. Assistenza al Titolare e verifiche

Il Responsabile assiste il Titolare, nei limiti di quanto ragionevolmente esigibile e tenuto conto della natura del trattamento, nel dare seguito alle richieste di esercizio dei diritti degli interessati di cui al Capo III del GDPR, nonché nell’adempimento degli obblighi previsti dagli articoli da 32 a 36 del GDPR, ivi compresa la valutazione d’impatto ove necessaria, come nel caso del trattamento di dati biometrici connesso alla funzione di riconoscimento facciale.

Il Responsabile mette a disposizione del Titolare, su richiesta, le informazioni necessarie a dimostrare il rispetto degli obblighi previsti dal presente accordo e consente le attività di revisione, comprese le ispezioni, con modalità e preavviso concordati e nel rispetto della riservatezza degli altri clienti del Responsabile.

9. Cessazione del trattamento

Alla cessazione del contratto di servizio i dati personali trattati per conto del Titolare sono cancellati secondo quanto previsto dall’articolo 6 delle condizioni di servizio: la cancellazione dell’account richiesta dal Titolare ha effetto immediato ed è irreversibile; in caso di mancato pagamento la cancellazione interviene decorsi 30 giorni di sospensione. Fino a tale momento il Titolare può estrarre i contenuti di proprio interesse.

Fanno eccezione i documenti fiscali, che il Responsabile è tenuto a conservare per 10 anni in forza di obblighi di legge, e che non contengono dati personali dei clienti finali del Titolare.

10. Durata, modifiche e legge applicabile

Il presente accordo ha efficacia per tutta la durata del contratto di servizio. Le modifiche sono comunicate al Titolare con un preavviso di almeno 30 giorni, secondo quanto previsto per le condizioni di servizio. Al presente accordo si applicano la legge italiana e il foro indicato all’articolo 14 delle condizioni di servizio.