Accordo sul trattamento dei dati (DPA)
Accordo sul trattamento di dati personali per conto del titolare ai sensi dell’art. 28 GDPR
A chi serve questo accordo
Chi usa Snapveil per raccogliere foto e video di un evento decide autonomamente finalità e portata della raccolta. Se nell’ambito di questa attività l’organizzatore è soggetto al GDPR, ad esempio come azienda, associazione, scuola, agenzia o fotografo professionista, è il titolare del trattamento e Pivoda GbR tratta i contenuti della galleria per suo conto. L’art. 28 GDPR richiede a tale scopo un contratto: questo DPA.
Chi festeggia privatamente, ad esempio un matrimonio o un compleanno, in genere non ha bisogno di questo accordo (art. 2, par. 2, lett. c GDPR). Gli impegni seguenti su sicurezza, sub-responsabili ed eliminazione valgono comunque.
Efficacia dell’accordo: per chi utilizza Snapveil professionalmente o per un’organizzazione, questo DPA diventa parte del contratto con l’accettazione delle Condizioni generali. Non serve una firma separata.
Download e copia firmata: puoi scaricare l’accordo in PDF in inglese. Se ti occorre una copia firmata da noi per i tuoi archivi, scrivi a contact@snapveil.com.
Parti
Titolare del trattamento (di seguito «Cliente»): il cliente che possiede un account organizzatore su Snapveil e crea eventi.
Responsabile del trattamento (di seguito «Fornitore»):
Pivoda GbR Soci: Daniel Wagner, Jens Schwoon Friedensstraße 7 48151 Münster Germania E-mail: contact@snapveil.com
§1 Oggetto e durata
(1) Oggetto del presente accordo è il trattamento di dati personali da parte del Fornitore per conto del Cliente nell’utilizzo della piattaforma Snapveil secondo le Condizioni generali (di seguito «Contratto principale»).
(2) L’accordo si applica ai contenuti inseriti dal Cliente e dai suoi invitati nelle gallerie del Cliente. Per i dati trattati dal Fornitore per finalità proprie, in particolare dati dell’account del Cliente, dati di pagamento e dati di utilizzo del sito, il Fornitore è esso stesso titolare del trattamento; si applica l’Informativa sulla privacy.
(3) La durata dell’accordo corrisponde a quella del Contratto principale. Termina quando il Fornitore non tratta più dati personali del Cliente.
§2 Natura e finalità del trattamento
(1) Il Fornitore tratta i dati esclusivamente per fornire i servizi contrattualmente concordati: ricezione, conservazione, preparazione (generazione delle anteprime), visualizzazione, messa a disposizione per download ed esportazione ed eliminazione di foto e video nelle gallerie degli eventi, gestione degli invitati e dei permessi e invio di e-mail di servizio relative alle gallerie.
(2) Se il Cliente ha acquistato «Pro + AI», le funzioni IA e di localizzazione sono attive per impostazione predefinita; il Cliente può disattivarle singolarmente per ogni evento. Finché sono attive, il trattamento include anche tag e descrizioni automatici delle foto, creazione di un indice di ricerca e conversione delle coordinate GPS in nomi di luoghi. I video non vengono analizzati dall’IA. Non avviene alcun riconoscimento o raggruppamento dei volti; non vengono trattati dati biometrici.
(3) Il Fornitore non usa i dati per finalità proprie, per pubblicità o per addestrare modelli IA e non li vende.
(4) I dati sono conservati nell’Unione europea. Il trattamento in paesi terzi avviene solo tramite i sub-responsabili indicati nell’Allegato 2 e nel rispetto dei requisiti degli artt. 44 e seguenti GDPR.
§3 Tipi di dati e categorie di interessati
(1) Tipi di dati:
- Foto e video, incluse le immagini di persone
- Dati dello scatto contenuti nei file, inclusi data e ora, modello della fotocamera e, ove presenti, coordinate GPS
- Nomi visualizzati e indirizzi e-mail facoltativi degli invitati
- Orari dei caricamenti, associazione dei contenuti agli invitati, permessi
- Con funzioni IA attive: tag, descrizioni delle immagini, indice di ricerca e nomi dei luoghi
- Dati di connessione, come indirizzo IP e ora di accesso, nella misura necessaria al funzionamento e alla sicurezza
(2) Categorie di interessati:
- Invitati e partecipanti all’evento
- Persone ritratte in foto e video, eventualmente inclusi dipendenti del Cliente e minori
- Persone incaricate dal Cliente di gestire le gallerie
(3) In singoli casi, foto e video possono rivelare categorie particolari di dati personali ai sensi dell’art. 9 GDPR. Il Fornitore non cerca tali caratteristiche nei contenuti e non ne ricava categorie o profili.
§4 Istruzioni
(1) Il Fornitore tratta i dati soltanto su istruzione documentata del Cliente, salvo obblighi previsti dal diritto dell’Unione o di uno Stato membro. In tal caso informa il Cliente dell’obbligo prima del trattamento, salvo che la legge vieti tale informazione.
(2) Costituiscono istruzioni il Contratto principale, questo accordo e le impostazioni e azioni effettuate dal Cliente nell’applicazione, ad esempio creazione ed eliminazione degli eventi, attivazione delle funzioni e assegnazione dei permessi. Ulteriori istruzioni individuali vengono fornite in forma testuale a contact@snapveil.com.
(3) Se ritiene che un’istruzione violi la normativa sulla protezione dei dati, il Fornitore ne informa il Cliente senza indebito ritardo. Può sospenderne l’esecuzione finché il Cliente non la conferma o modifica.
§5 Obblighi del Cliente
(1) Il Cliente è responsabile della liceità del trattamento. Questo comprende in particolare la base giuridica per raccogliere e rendere disponibili foto e video e l’informazione degli interessati ai sensi degli artt. 13 e 14 GDPR.
(2) Il Cliente informa senza indebito ritardo il Fornitore se rileva errori o irregolarità nel trattamento.
§6 Riservatezza
Il Fornitore assicura che tutte le persone autorizzate al trattamento si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale. Solo un gruppo strettamente limitato di persone accede ai sistemi di produzione. L’obbligo di riservatezza continua dopo la cessazione dell’accordo.
§7 Misure tecniche e organizzative
(1) Il Fornitore attua le misure tecniche e organizzative richieste dall’art. 32 GDPR. Lo stato attuale è descritto nell’Allegato 1.
(2) Le misure seguono il progresso tecnico. Il Fornitore può adeguarle purché il livello di protezione non diminuisca. Le modifiche sostanziali vengono documentate nell’Allegato 1.
§8 Sub-responsabili del trattamento
(1) Il Cliente autorizza in via generale il Fornitore a ricorrere a sub-responsabili. Quelli incaricati alla conclusione del contratto sono elencati nell’Allegato 2 e si considerano approvati.
(2) Il Fornitore informa il Cliente almeno 30 giorni prima di incaricare un nuovo sub-responsabile o sostituirne uno esistente, via e-mail all’indirizzo dell’account. Entro tale termine il Cliente può opporsi in forma testuale per giustificati motivi di protezione dei dati.
(3) Se il Cliente si oppone e non si trova una soluzione concordata, ciascuna parte può risolvere il Contratto principale per gli eventi interessati con effetto dalla modifica.
(4) Il Fornitore impone contrattualmente a ogni sub-responsabile obblighi di protezione dei dati sostanzialmente equivalenti a quelli del presente accordo. Se il sub-responsabile si trova in un paese terzo, assicura il rispetto degli artt. 44 e seguenti GDPR, in particolare mediante una decisione di adeguatezza o le clausole contrattuali tipo della Commissione europea.
(5) Il Fornitore risponde nei confronti del Cliente del rispetto degli obblighi da parte dei sub-responsabili.
§9 Assistenza per i diritti degli interessati
(1) Il Fornitore assiste il Cliente con misure tecniche e organizzative adeguate nel rispondere alle richieste ai sensi degli artt. 12–22 GDPR. In particolare, l’applicazione consente di visualizzare, esportare ed eliminare contenuti e rimuovere invitati e relativi contributi.
(2) Se un interessato contatta direttamente il Fornitore con una richiesta su una galleria del Cliente, il Fornitore la inoltra al Cliente senza indebito ritardo e non risponde senza sue istruzioni.
(3) Tenendo conto della natura del trattamento e delle informazioni disponibili, il Fornitore assiste il Cliente nel rispetto degli obblighi degli artt. 32–36 GDPR, in particolare nelle valutazioni d’impatto sulla protezione dei dati.
§10 Notifica delle violazioni dei dati personali
(1) Il Fornitore notifica al Cliente le violazioni che riguardano i suoi dati senza indebito ritardo dopo esserne venuto a conoscenza, via e-mail all’indirizzo dell’account.
(2) Per quanto noto, la notifica descrive la natura della violazione, le categorie di dati, il numero approssimativo di interessati e registrazioni coinvolti, le probabili conseguenze e le misure adottate e proposte. Se non tutte le informazioni sono subito disponibili, vengono fornite in fasi successive.
(3) Il Fornitore adotta senza indebito ritardo le misure necessarie a proteggere i dati e attenuare i possibili effetti negativi.
§11 Eliminazione e restituzione
(1) Il Cliente può scaricare i contenuti in qualsiasi momento tramite la funzione di esportazione ed eliminare singoli elementi o interi eventi.
(2) Alla scadenza del periodo del piano (Free: 2 mesi; Pro e Pro + AI: 12 mesi dalla creazione dell’evento, oltre alle eventuali proroghe acquistate), il Fornitore elimina foto, video, anteprime, metadati e risultati IA dell’evento. Prima invia diversi promemoria via e-mail per consentire l’esportazione dei contenuti.
(3) Alla cessazione del Contratto principale, il Fornitore elimina i dati dopo il termine di esportazione di 30 giorni (§13 delle Condizioni generali), salvo obblighi legali di conservazione. I dati nei backup vengono eliminati alla regolare sovrascrittura e nel frattempo non vengono ulteriormente trattati.
(4) Su richiesta, il Fornitore conferma l’eliminazione in forma testuale.
§12 Prove e verifiche
(1) Su richiesta, il Fornitore mette a disposizione del Cliente le informazioni necessarie a dimostrare il rispetto dell’art. 28 GDPR e del presente accordo.
(2) Il Cliente può verificare il rispetto direttamente o tramite un revisore vincolato alla riservatezza. Le verifiche si svolgono principalmente mediante informazioni scritte ed esame della documentazione esistente. Le verifiche in loco avvengono con ragionevole preavviso, durante il normale orario lavorativo e senza interferire con l’attività; sono limitate a una per anno solare, salvo motivi specifici.
(3) Per i trattamenti nei centri dati dei sub-responsabili, le prove sono fornite tramite i rapporti di audit e i certificati da essi messi a disposizione.
§13 Responsabilità
Alla responsabilità delle parti si applicano le disposizioni del Contratto principale (§16 delle Condizioni generali). Resta impregiudicata la responsabilità verso gli interessati ai sensi dell’art. 82 GDPR.
§14 Disposizioni finali
(1) In caso di conflitto tra questo accordo e il Contratto principale, prevale questo accordo per quanto riguarda la protezione dei dati personali.
(2) Le modifiche richiedono la forma testuale. Il Fornitore può modificare l’accordo secondo la procedura di modifica delle condizioni prevista dal Contratto principale.
(3) L’invalidità di singole disposizioni non pregiudica la validità delle restanti.
(4) Si applica il diritto tedesco.
Allegato 1: misure tecniche e organizzative
Riservatezza
- Hosting dell’applicazione in centri dati in Germania; controllo dell’accesso fisico da parte del gestore del centro
- Conservazione cifrata di foto e video nell’UE
- Trasmissione cifrata su tutte le connessioni
- Autenticazione forte (a più fattori) per tutti gli accessi amministrativi
- Accesso ai sistemi di produzione limitato a un gruppo ristretto vincolato alla riservatezza
- Password conservate solo come hash
- Gallerie private per impostazione predefinita e non rintracciabili nei motori di ricerca; password facoltativa dal piano Pro; permessi individuali
- Contenuti distribuiti solo con protezione degli accessi, mai da indirizzi pubblici permanenti
Integrità
- Protezione dalle richieste contraffatte e automatizzate
- Separazione: dati di clienti ed eventi diversi trattati in modo logicamente separato
- Registrazione e analisi degli errori tecnici
Disponibilità e resilienza
- Backup automatici regolari nell’UE con conservazione limitata
- Protezione dagli attacchi di sovraccarico
- Aggiornamenti di sicurezza regolari dei software utilizzati
Procedure di verifica periodica
- Verifica regolare delle misure e in occasione di eventi rilevanti
- Selezione dei sub-responsabili in base alla protezione dei dati e conclusione di accordi ai sensi dell’art. 28 GDPR
Allegato 2: sub-responsabili del trattamento
- Hetzner Online GmbH, Gunzenhausen, Germania. Servizio: hosting dell’applicazione e dei database associati. Luogo del trattamento: Germania.
- Cloudflare, Inc., San Francisco, USA. Servizio: archiviazione di foto, video e anteprime nell’UE, distribuzione e protezione dagli attacchi. Luogo del trattamento: archiviazione nell’UE; distribuzione tramite la rete mondiale. Garanzie: clausole contrattuali tipo; EU-US Data Privacy Framework ove certificato.
- Amazon Web Services EMEA SARL, Lussemburgo. Servizio: invio di e-mail di servizio. Luogo del trattamento: Irlanda.
- OpenRouter, Inc., USA, con i fornitori dei modelli raggiunti tramite il servizio: OpenAI (tag e descrizioni delle foto) e Google (indice di ricerca). Solo con «Pro + AI» e funzioni IA attive. Luogo del trattamento: USA. Garanzie: clausole contrattuali tipo; EU-US Data Privacy Framework ove certificato. È escluso l’uso degli input per l’addestramento.
- HERE Global B.V., Eindhoven, Paesi Bassi. Servizio: conversione di coordinate GPS in nomi di luoghi; vengono trasmesse solo le coordinate. Solo con «Pro + AI» e riconoscimento dei luoghi attivo. Luogo del trattamento: UE.
Pagamenti (Stripe), accesso con Google e finestra di feedback nell’area organizzatore (Featurebase) riguardano solo i dati propri del Cliente, di cui il Fornitore è titolare. Sono descritti nell’Informativa sulla privacy e non costituiscono sub-trattamento ai sensi di questo accordo.
Questa è una traduzione italiana di cortesia dell’accordo tedesco sul trattamento dei dati (Auftragsverarbeitungsvertrag). In caso di discrepanze tra la versione italiana e quella tedesca, prevale la versione tedesca.
Ultimo aggiornamento: 20 settembre 2026