← Torna a istante.app

Accordo sul Trattamento dei Dati (DPA)

Data Processing Agreement ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)
Versione 1.1 — Luglio 2026

PARTI

Il TITOLARE DEL TRATTAMENTO ("Titolare"): L'utente persona fisica o giuridica che ha accettato i Termini di Servizio di Istante e utilizza la piattaforma per gestire le proprie gallerie fotografiche professionali (di seguito "il Fotografo").

Il RESPONSABILE DEL TRATTAMENTO ("Responsabile"): Alessio Russo, titolare dell'attività individuale operante sotto il marchio Istante (istante.app), con sede in Italia, email: privacy@istante.app (di seguito "Istante").

PREMESSE

a) Il Fotografo, in qualità di Titolare del trattamento, ha necessità di trattare dati personali dei propri clienti finali (di seguito "Interessati") nell'ambito dell'utilizzo della piattaforma Istante;

b) Istante, in qualità di fornitore della piattaforma, tratta tali dati per conto del Fotografo e su sua istruzione, configurandosi come Responsabile del trattamento ai sensi dell'art. 4, par. 8 del GDPR;

c) L'art. 28, par. 3 del GDPR prevede che il trattamento da parte di un Responsabile sia disciplinato da un contratto o da altro atto giuridico vincolante;

d) Le Parti concordano che il presente Accordo disciplini i termini e le condizioni del trattamento dei dati personali degli Interessati da parte di Istante per conto del Fotografo.

ART. 1 — DEFINIZIONI

Ai fini del presente Accordo, si applicano le definizioni di cui all'art. 4 del GDPR e, in aggiunta:

  • "Piattaforma": il servizio SaaS istante.app, comprensivo di tutte le sue funzionalità;
  • "Dati del Fotografo": i dati personali degli Interessati che il Fotografo carica, condivide o raccoglie tramite la Piattaforma;
  • "Sub-responsabile": qualsiasi fornitore terzo incaricato da Istante ai sensi dell'art. 28, par. 4 del GDPR;
  • "Violazione dei dati": qualunque violazione della sicurezza che comporti la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali.

ART. 2 — OGGETTO E DURATA

2.1 Il presente Accordo entra in vigore al momento dell'accettazione dei Termini di Servizio di Istante da parte del Fotografo e rimane in vigore per tutta la durata del rapporto contrattuale.

2.2 Il presente Accordo si conclude automaticamente alla cessazione del rapporto contrattuale tra le Parti, salvo quanto previsto all'art. 11 riguardo alla cancellazione dei dati.

ART. 3 — NATURA E FINALITÀ DEL TRATTAMENTO

3.1 Finalità del trattamento: Istante tratta i Dati del Fotografo esclusivamente al fine di erogare i servizi richiesti, che includono:

  • Archiviazione e hosting di fotografie su cloud (Cloudflare R2);
  • Creazione e pubblicazione di gallerie fotografiche condivisibili con i clienti del Fotografo;
  • Gestione delle selezioni fotografiche da parte dei clienti del Fotografo;
  • Invio di comunicazioni email relative alle gallerie (condivisione, scadenza, coupon portfolio);
  • Elaborazione dei pagamenti per l'estensione delle gallerie;
  • Fornitura di statistiche aggregate sulle visite alle gallerie.

3.2 Natura del trattamento: raccolta, registrazione, archiviazione, organizzazione, visualizzazione, trasmissione e cancellazione.

3.3 Istante non utilizza i Dati del Fotografo per proprie finalità commerciali, di marketing o di analisi non previste dal presente Accordo.

ART. 4 — CATEGORIE DI DATI PERSONALI E INTERESSATI

4.1 Categorie di dati trattati:

CategoriaEsempiFonte
Dati identificativiNome, cognomeForniti dall'Interessato tramite il Fotografo
Dati di contattoIndirizzo email, numero di telefonoForniti dall'Interessato tramite il Fotografo
Dati fotografici (immagini)Fotografie che possono ritrarre persone fisicheCaricati dal Fotografo
Dati di navigazioneIndirizzo IP anonimizzato, user agentRaccolti automaticamente dalla Piattaforma
Dati di interazioneSelezioni foto, preferenze downloadGenerati dall'Interessato tramite la Piattaforma
Dati di registrazione galleriaIndirizzo email, nomeForniti dall'Interessato tramite form di accesso galleria

4.2 Dati particolari (art. 9 GDPR): Le fotografie caricate possono contenere immagini di persone fisiche, incluse immagini di minori. Il Fotografo garantisce di aver ottenuto le necessarie basi giuridiche per il trattamento di immagini di minori prima di caricarle sulla Piattaforma. La relativa responsabilità ricade interamente sul Fotografo.

4.3 Categorie di Interessati: clienti finali del Fotografo; visitatori delle gallerie pubbliche o protette da password; soggetti ritratti nelle fotografie.

ART. 5 — OBBLIGHI DI ISTANTE (RESPONSABILE)

Ai sensi dell'art. 28, par. 3 del GDPR, Istante si impegna a:

a) Trattare solo su istruzione documentata — Istante tratta i Dati del Fotografo esclusivamente sulla base delle istruzioni documentate del Fotografo e del presente Accordo.
b) Riservatezza del personale autorizzato — Le persone autorizzate al trattamento hanno assunto impegni di riservatezza. Attualmente il solo Alessio Russo ha accesso ai dati attraverso gli strumenti di amministrazione.
c) Misure di sicurezza (art. 32 GDPR) — Crittografia TLS/HTTPS, archiviazione su cloud certificati, autenticazione sicura, Row Level Security (RLS) nel database, accesso amministrativo limitato e 2FA.
d) Sub-responsabili — Istante notifica al Fotografo con almeno 30 giorni di anticipo qualsiasi modifica all'elenco dei Sub-responsabili. Il Fotografo può opporsi per iscritto entro 15 giorni. Istante impone ai Sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente Accordo.
e) Assistenza all'esercizio dei diritti degli Interessati — Istante assiste il Fotografo nell'adempimento degli obblighi di risposta alle richieste degli Interessati (artt. 15-22 GDPR).
f) Assistenza agli obblighi ex artt. 32-36 GDPR — Istante fornisce le informazioni necessarie per la notifica di violazioni e le valutazioni d'impatto.
g) Cancellazione o restituzione dei dati — Al termine del contratto, Istante cancella tutti i Dati del Fotografo entro 30 giorni, con possibilità di export su richiesta scritta.
h) Audit e verifiche — Istante consente attività di audit con preavviso di almeno 30 giorni e a spese del Fotografo.

ART. 6 — ISTRUZIONI DEL TITOLARE

6.1 Le istruzioni del Fotografo sono incorporate nelle funzionalità della Piattaforma (impostazioni gallerie, pubblicazione, download, password, scadenza).

6.2 Il Fotografo può impartire istruzioni aggiuntive per iscritto tramite email a privacy@istante.app.

6.3 Se Istante ritiene che un'istruzione violi il GDPR, ne informa immediatamente il Fotografo.

ART. 7 — SUB-RESPONSABILI DEL TRATTAMENTO

7.1 Il Fotografo autorizza Istante a ricorrere ai Sub-responsabili elencati nell'Allegato A.

7.2 Istante rimane pienamente responsabile nei confronti del Fotografo per l'inadempimento degli obblighi da parte di un Sub-responsabile.

7.3 In caso di modifica dell'elenco dei Sub-responsabili, Istante aggiorna l'Allegato A e notifica il Fotografo con almeno 30 giorni di anticipo.

ART. 8 — MISURE DI SICUREZZA

8.1 Istante implementa e mantiene le misure tecniche e organizzative descritte all'art. 5, lett. c), aggiornate in funzione dello stato dell'arte e dei rischi identificati.

8.2 Il Fotografo è responsabile di proteggere le proprie credenziali di accesso, non condividerle con soggetti non autorizzati, e impostare password adeguate per le gallerie.

ART. 9 — VIOLAZIONE DEI DATI PERSONALI

9.1 In caso di Violazione dei dati, Istante notifica il Fotografo senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta.

9.2 La notifica contiene: la natura della violazione, le categorie di dati coinvolti, il numero approssimativo di Interessati, le misure adottate per rimediare.

9.3 Il Fotografo, in qualità di Titolare, è responsabile di notificare l'eventuale violazione al Garante (art. 33 GDPR) e agli Interessati se necessario (art. 34 GDPR).

ART. 10 — DIRITTI DEGLI INTERESSATI

10.1 In caso di richieste dagli Interessati (accesso, rettifica, cancellazione, portabilità, limitazione, opposizione), Istante fornisce al Fotografo gli strumenti tecnici disponibili e, su istruzione scritta, procede direttamente alla cancellazione.

10.2 Istante non risponde direttamente alle richieste degli Interessati, ma li reindirizza al Fotografo come Titolare.

ART. 11 — CANCELLAZIONE E RESTITUZIONE DEI DATI

11.1 Durante il rapporto contrattuale: il Fotografo può cancellare dati in qualsiasi momento dalla Piattaforma. La rimozione dai file cloud avviene entro 30 giorni.

11.2 Alla cessazione del rapporto contrattuale: Istante cancella tutti i Dati del Fotografo entro 30 giorni dalla data di cessazione.

11.3 Su richiesta del Fotografo, Istante mette a disposizione un export dei dati in formato standard (CSV + ZIP).

11.4 Dati residui nei backup: i dati nei sistemi di backup automatici (Supabase Point-in-Time Recovery) vengono cancellati entro 60 giorni dalla cancellazione dei dati primari e non sono accessibili operativamente durante tale periodo.

ART. 12 — TRASFERIMENTI INTERNAZIONALI DI DATI

12.1 I dati possono essere trasferiti verso paesi terzi (extra-UE) attraverso i Sub-responsabili elencati nell'Allegato A.

12.2 Tali trasferimenti avvengono mediante: decisioni di adeguatezza della Commissione Europea; Clausole Contrattuali Standard (SCC) approvate ai sensi dell'art. 46, par. 2, lett. c) GDPR; Framework UE-USA Data Privacy Framework (ove applicabile).

12.3 I dettagli per ciascun Sub-responsabile sono indicati nell'Allegato A.

ART. 13 — RESPONSABILITÀ

13.1 Istante è responsabile nei confronti del Fotografo per i danni causati dall'inosservanza degli obblighi del presente Accordo.

13.2 Salvo i casi di dolo o colpa grave, la responsabilità di Istante nei confronti del Fotografo è limitata, nella misura massima consentita dalla legge, all'importo pagato dal Fotografo nei 12 mesi precedenti all'evento.

13.3 Nessuna limitazione di responsabilità opera nei confronti degli Interessati che abbiano subìto un danno. I diritti risarcitori degli Interessati sono regolati direttamente dall'art. 82 GDPR e non possono essere limitati contrattualmente.

13.4 In caso di domanda risarcitoria di un Interessato nei confronti di entrambe le Parti, ciascuna Parte è responsabile per la quota di danno a essa imputabile. Le Parti cooperano nella difesa e nel riparto del danno.

ART. 14 — LEGGE APPLICABILE E FORO COMPETENTE

14.1 Il presente Accordo è disciplinato dalla legge italiana e dal Regolamento (UE) 2016/679.

14.2 Per controversie tra Istante e Fotografi che operino in qualità di professionisti (non consumatori), è esclusivamente competente il Foro di Milano. Nei confronti di Fotografi che operino in qualità di consumatori, si applicano le norme inderogabili di protezione del consumatore previste dalla normativa applicabile nel loro paese di residenza.

14.3 Le Parti si impegnano a tentare una risoluzione amichevole prima di adire l'autorità giudiziaria o il Garante.

ART. 15 — MODIFICHE AL PRESENTE ACCORDO

15.1 Istante si riserva il diritto di aggiornare il presente Accordo in caso di modifiche normative o operative rilevanti. Le modifiche sono comunicate con almeno 30 giorni di anticipo tramite email o avviso nella Piattaforma.

15.2 L'utilizzo continuato della Piattaforma dopo la data di entrata in vigore delle modifiche costituisce accettazione delle stesse.

ALLEGATO A — ELENCO SUB-RESPONSABILI AUTORIZZATI

Sub-responsabileSedeServizioDati trasferitiGaranzie
Supabase Inc.USA (AWS us-east-1)Database PostgreSQLEmail, nome, metadati gallerie, IP hashSCC (Decisione CE 2021/914, Modulo 3) + DPA firmato 15/07/2026
Cloudflare Inc.USAR2 Object StorageFotografie, file binariSCC (Decisione CE 2021/914) + Cloudflare DPA; centri dati EU disponibili
Vercel Inc.USAHosting applicazione webIP address (log temporanei)SCC (Decisione CE 2021/914) + Vercel DPA
Resend Inc.USAEmail transazionaleEmail destinatario, contenuto emailSCC (Decisione CE 2021/914) + DPA pre-firmato
Stripe Inc.USAElaborazione pagamentiEmail, metadati transazioneDPA incluso nei ToS Stripe + EU-USA DPF
Google Ireland LimitedIrlanda / USAGoogle Analytics 4IP anonimizzato, dati navigazioneDecisione adeguatezza UE-USA (DPF) + SCC; attivato SOLO previo consenso cookie

ALLEGATO B — MISURE DI SICUREZZA TECNICHE E ORGANIZZATIVE

Misure tecniche:

  • Crittografia in transito: TLS 1.2/1.3 su tutti gli endpoint pubblici
  • Crittografia a riposo: AES-256 (Cloudflare R2 e Supabase)
  • Autenticazione: password hash bcrypt, sessioni con token JWT firmati
  • Autorizzazione: Row Level Security (RLS) PostgreSQL
  • Anonimizzazione IP: hash SHA-256 salted (non reversibili)
  • Rate limiting: limiti di upload per ora per utente
  • Backup: Point-in-Time Recovery automatico (Supabase)

Misure organizzative:

  • Accesso amministrativo limitato alla sola persona del titolare (Alessio Russo)
  • Autenticazione a due fattori (2FA) per accesso amministrativo
  • Nessun accesso di terzi ai dati senza necessità tecnica documentata
  • Retention automatica: gallery_views cancellate dopo 12 mesi

Accettazione: Il presente Accordo è accettato dal Fotografo al momento della registrazione sulla Piattaforma Istante.

Per informazioni: privacy@istante.app — Documento: DPA Istante v1.1 — Luglio 2026