Legale

Accordo sul trattamento dei dati (DPA)

Ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR). Allegato II dei Termini di Servizio.

Ultimo aggiornamento: 16 giugno 2026

Questo documento si applica ai casi in cui, caricando fotografie o video sul Servizio, l'Utente professionista (di seguito «Titolare») tratti dati personali di terze persone (i soggetti fotografati). In tale ipotesi Galerist agisce come Responsabile del trattamento ex art. 28 GDPR.

1. Parti dell'accordo

Titolare del trattamento: l'Utente professionista registrato sul Servizio, come identificato dai dati forniti in fase di registrazione e fatturazione (di seguito «il Titolare»).

Responsabile del trattamento: Palumbo Schiavone Giulio, impresa individuale artigiana, sede in Portici (NA), Italia, C.F. PLMGLI87L29A509H, P.IVA 09223291213, PEC giulio.palumboschiavone@pec.it (di seguito «il Responsabile» o «Galerist»). L'indirizzo civico completo è fornito su richiesta scritta a privacy@galerist.photo.

2. Oggetto e durata

Galerist tratterà i dati personali contenuti nelle fotografie, nei video e nelle relative informazioni accessorie (metadati EXIF, annotazioni, log di download) caricati dal Titolare sulla piattaforma galerist.photo, esclusivamente al fine di fornirgli il servizio di hosting, condivisione e proofing. L'accordo dura per tutta la durata del contratto principale e, per le sole finalità tecniche di restituzione/cancellazione, per massimo 30 giorni successivi alla cessazione.

3. Natura, finalità, categorie di dati e interessati

  • Natura: archiviazione, transcodifica, generazione di anteprime e miniature, consegna controllata ai destinatari autorizzati dal Titolare, scansione anti‑abuso (CSAM) automatizzata fornita dall'infrastruttura
  • Finalità: erogare al Titolare un servizio di gallery online
  • Categorie di dati: immagini e video con persone identificabili; metadati tecnici (data scatto, geolocalizzazione se presente nei file); eventuali email dei Clienti Finali se inserite dal Titolare per l'invio del link
  • Categorie di interessati: persone fotografate o riprese dal Titolare nell'esercizio della sua attività professionale (sposi, modelli, clienti, partecipanti a eventi, ecc.) e i destinatari finali delle gallerie

Il Titolare dichiara di aver raccolto dai soggetti interessati le liberatorie e/o i consensi necessari ai sensi degli artt. 96 e 97 della L. 633/1941 e dell'art. 10 c.c., nonché — ove applicabile — il consenso al trattamento dei dati personali ex GDPR.

3.1 Funzione opzionale di Riconoscimento Volti (dati biometrici, art. 9 GDPR)

Se il Titolare attiva la funzione opzionale di Riconoscimento Volti su una galleria, il trattamento comprende inoltre:

  • Natura: rilevamento automatico dei volti nelle foto della galleria e generazione di vettori numerici delle caratteristiche del volto (“embedding”); raggruppamento di tali vettori in cluster per persona; ricerca on‑demand a partire da un volto (un selfie caricato o una detection toccata)
  • Finalità: consentire al Titolare e ai destinatari da lui autorizzati di trovare e organizzare le foto per persona ritratta
  • Categorie di dati: dati biometrici — categoria particolare ex art. 9 GDPR — sotto forma di embedding numerici non reversibili derivati dai volti, oltre alle coordinate del bounding box. Galerist non associa al volto alcun nome o altro attributo identitario
  • Categorie di interessati: persone ritratte nelle foto della galleria; visitatori che caricano volontariamente un selfie per trovare le proprie foto
  • Durata: gli embedding sono conservati solo per la durata della galleria e vengono eliminati (in cascata) alla cancellazione o scadenza della foto o della galleria; il selfie del visitatore e il suo embedding sono trattati transitoriamente solo in memoria e non vengono mai salvati
  • Istruzione e base giuridica: la funzione è disattivata per impostazione predefinita e viene attivata solo su istruzione documentata del Titolare (un toggle esplicito per galleria). Il Titolare è il titolare del trattamento per questo trattamento biometrico e garantisce di disporre di una condizione valida ex art. 9 GDPR (tipicamente il consenso esplicito degli interessati); Galerist tratta gli embedding unicamente come Responsabile per conto del Titolare

4. Istruzioni del Titolare

Galerist tratta i dati esclusivamente sulla base di istruzioni documentate del Titolare. Le istruzioni standard sono integrate dalle scelte di configurazione effettuate dall'Utente nell'interfaccia (creazione e cancellazione gallerie, impostazione password, scadenza, gestione condivisione). Eventuali istruzioni aggiuntive vanno inviate a privacy@galerist.photo e saranno valutate caso per caso.

Galerist informa tempestivamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altra normativa applicabile sulla protezione dei dati.

5. Riservatezza

Le persone autorizzate da Galerist al trattamento (oggi limitate al solo Titolare dell'impresa individuale) sono vincolate a obbligo di riservatezza ex art. 28.3.b GDPR e ricevono istruzioni scritte. In caso di futuro impiego di collaboratori o dipendenti provvederemo a estendere gli accordi di riservatezza.

6. Misure di sicurezza (art. 32 GDPR)

  • Cifratura in transito (HTTPS / TLS 1.2+) per ogni connessione
  • Cifratura at rest sui bucket di storage (Cloudflare R2 + Stream)
  • Controllo accessi a livello database tramite Row Level Security (RLS) di Supabase
  • Password Utenti hashate con algoritmo bcrypt
  • Password gallerie generate casualmente; mai esposte in chiaro nei log applicativi
  • Audit log degli upload (IP + User‑Agent) con retention di 6 mesi
  • Backup automatici di database e storage
  • Monitoring degli errori (Sentry) e degli accessi anomali
  • Scansione automatizzata del materiale CSAM tramite Cloudflare CSAM Scanning Tool
  • Rate limiting applicativo e protezione DDoS edge (Cloudflare)
  • I dati di riconoscimento volti, ove la funzione sia attiva, sono conservati solo come vettori numerici non reversibili (non immagini del volto), prodotti da un servizio di inferenza stateless che non conserva copia dell'immagine né dell'embedding, ed eliminati in cascata insieme alla foto/galleria

7. Sub‑responsabili (art. 28.2 GDPR)

Il Titolare autorizza Galerist a ricorrere ai seguenti sub‑responsabili (l'elenco è identico a quello pubblicato nella Privacy Policy):

  • Supabase, Inc. — database, autenticazione (EU, Francoforte)
  • Cloudflare, Inc. — storage R2, Stream video, CDN, email routing (EU + global edge)
  • Vercel Inc. — hosting applicativo (USA, con SCC UE 2021/914)
  • Railway Corp. — inferenza riconoscimento volti (embedding biometrici), funzione opzionale, stateless (USA, con SCC UE 2021/914)
  • Resend Inc. — email transazionali (EU, Irlanda)
  • Sentry / Functional Software Inc. — error monitoring (EU)
  • Stripe Payments Europe Ltd. — elaborazione pagamenti (EU, Irlanda)

Galerist si impegna a comunicare al Titolare, con preavviso di almeno 30 giorni, ogni intenzione di sostituire o aggiungere sub‑responsabili. Il Titolare potrà opporsi per motivi ragionevoli legati alla protezione dei dati; in caso di opposizione non risolvibile, le parti hanno diritto di recedere dal contratto principale senza penali.

Ogni sub‑responsabile è vincolato da accordi che impongono obblighi di protezione dei dati equivalenti a quelli del presente DPA.

8. Trasferimenti verso Paesi terzi

Eventuali trasferimenti verso Paesi terzi privi di decisione di adeguatezza (in particolare Vercel Inc. e Railway Corp., USA) avvengono nel rispetto delle Standard Contractual Clauses approvate con Decisione di esecuzione UE 2021/914 e in conformità all'art. 46 GDPR. Su richiesta scritta del Titolare, Galerist fornirà evidenza degli accordi in essere.

9. Assistenza al Titolare (art. 28.3.e e f GDPR)

Galerist assisterà il Titolare, tenendo conto della natura del trattamento e nei limiti delle possibilità tecniche:

  • Nel rispondere alle richieste degli interessati ex artt. 15‑22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione)
  • Nell'eseguire valutazioni di impatto (DPIA) ex art. 35 GDPR
  • Nelle consultazioni preventive col Garante ex art. 36 GDPR
  • Nell'adempiere agli obblighi di notifica di violazione (art. 33‑34 GDPR)

Galerist può addebitare al Titolare i costi ragionevoli per richieste di assistenza che eccedano l'ordinaria amministrazione (es. estrazioni di dati massive non self‑service).

10. Notifica di violazione (art. 28.3.f e art. 33 GDPR)

In caso di violazione di dati personali che coinvolga i dati trattati per conto del Titolare, Galerist notificherà al Titolare la violazione senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, fornendo le informazioni utili per consentire al Titolare di adempiere ai propri obblighi di notifica al Garante (entro 72 ore ex art. 33 GDPR) e agli interessati ove necessario.

11. Cancellazione o restituzione dei dati

Alla cessazione del rapporto principale, su scelta del Titolare, Galerist provvederà a:

  • Restituire i dati al Titolare in un formato strutturato di uso comune (download bulk delle gallerie), entro 30 giorni dalla richiesta
  • Oppure cancellarli definitivamente, salvo i casi in cui la normativa europea o di uno Stato membro richieda la conservazione (es. obblighi fiscali)

I dati conservati per obblighi di legge sono trattati in modalità di sola conservazione e non utilizzati per altre finalità.

12. Audit (art. 28.3.h GDPR)

Galerist mette a disposizione del Titolare, su richiesta scritta motivata e con preavviso di almeno 30 giorni, le informazioni necessarie a dimostrare il rispetto degli obblighi del presente DPA. Il Titolare può richiedere audit, anche tramite un revisore terzo indipendente, una volta l'anno e a proprie spese. Le parti concorderanno modalità e tempi compatibili con la continuità operativa del Servizio.

13. Disposizioni finali

Il presente DPA prevale, in caso di conflitto, sulle altre pattuizioni contrattuali per quanto riguarda il trattamento dei dati personali. Resta inteso che, per il resto, valgono i Termini di Servizio e la Privacy Policy. Il DPA è regolato dalla legge italiana; per le controversie è competente il Tribunale di Napoli.

L'accettazione del DPA avviene contestualmente all'accettazione dei Termini di Servizio in fase di registrazione tramite checkbox separata.

Riferimenti normativi: Reg. UE 2016/679 (GDPR), in particolare artt. 4, 28, 32, 33, 35, 46 e Decisione di esecuzione UE 2021/914 (Standard Contractual Clauses).