Snapories
Come funziona
MatrimoniOgni prospettiva dei tuoi ospiti sul grande giornoCompleanniTrasforma la festa in un photoboothEventi aziendaliDivertimento per il team, zero logistica
PrezziFAQ
Crea il tuo evento

Note legali

Accordo sul trattamento dei dati per conto (AVV) ai sensi dell'Art. 28 DSGVO

Stand: 19 agosto 2026 · Tutti i documenti legali

Traduzione a scopo informativo. Solo la versione tedesca è giuridicamente vincolante.

Quando si applica il presente accordo

Il presente accordo si applica esclusivamente agli eventi aziendali — prenotati da un'impresa, un'autorità pubblica, un'associazione o un'altra organizzazione nell'ambito della propria attività. Con la conclusione del contratto esso diventa automaticamente parte integrante del contratto e non deve essere firmato separatamente; su richiesta forniamo una copia firmata all'indirizzo privacy@snapories.com.

Non si applica agli eventi privati (matrimonio, compleanno, festa di famiglia). In tali casi la persona che effettua la prenotazione è di norma esclusa dall'ambito di applicazione del DSGVO (esenzione domestica, Art. 2 Abs. 2 lit. c DSGVO) e noi siamo titolari autonomi del trattamento — in questa costellazione non sussiste alcun trattamento per conto.

Parti

Titolare del trattamentol'organizzazione che effettua la prenotazione (di seguito «Organizzatrice»)
Responsabile del trattamentoMatthias Anderer GmbH, Abt-Kaspar-Str. 19, 83607 Holzkirchen, Deutschland

§ 1 Oggetto, durata e vincolo alle istruzioni

1.1 Oggetto è il trattamento di dati personali che effettuiamo per conto dell'Organizzatrice nell'ambito dell'erogazione delle prestazioni descritte nelle CGC. La natura, la finalità, la portata, le categorie di dati e le persone interessate risultano dall'Allegato 1.

1.2 L'accordo ha durata pari a quella del contratto principale, al più tardi fino alla cancellazione di tutti i dati trattati per conto ai sensi del § 9.

1.3 Trattiamo i dati esclusivamente su istruzione documentata dell'Organizzatrice. Le istruzioni sono impartite in forma testuale all'indirizzo privacy@snapories.com; le opzioni di impostazione previste nel prodotto (periodo dell'evento, regione dei dati, visibilità, link di condivisione per gli ospiti, blocco di immagini e ospiti, lingue, richieste di cancellazione) valgono come istruzione.

1.4 Qualora riteniamo che un'istruzione sia illecita, lo comunichiamo senza indugio. Possiamo sospendere l'esecuzione fino alla conferma o alla modifica (Art. 28 Abs. 3 UAbs. 2 DSGVO).

1.5 I trattamenti per finalità proprie — esecuzione del contratto e fatturazione, sicurezza operativa e informatica, prevenzione degli abusi, indicatori aggregati senza riferimento personale, adempimento di obblighi di legge — non sono oggetto del presente accordo. In tal misura siamo titolari autonomi del trattamento; si applica l'informativa sulla protezione dei dati.


§ 2 Luogo del trattamento

2.1 I dati di un evento sono trattati nella regione dei dati scelta per tale evento al momento della prenotazione: Unione europea (Francoforte sul Meno) o Stati Uniti (Virginia del Nord). Non ha luogo alcuna duplicazione tra le regioni. La memorizzazione, il trattamento e la cancellazione avvengono esclusivamente in tale regione; per la distribuzione delle immagini queste, finché l'evento è in corso, sono temporaneamente memorizzate in cache anche in postazioni edge al di fuori della regione scelta (Allegato 3, sezione 1.1).

2.2 In deroga a quanto sopra, la generazione nella fotobox con IA avviene presso il fornitore di IA impiegato, anche al di fuori del SEE (Allegato 3). L'Organizzatrice ne prende atto; se disattiva la fotobox per il proprio evento, tale trasferimento non ha luogo.

2.3 I trasferimenti verso paesi terzi avvengono esclusivamente sulla base di una decisione di adeguatezza o delle clausole contrattuali tipo (decisione di esecuzione (UE) 2021/914) unitamente a una valutazione d'impatto sul trasferimento.

2.4 In deroga al § 2.1, i dati di comunicazione di cui all'Allegato 1 — gli indirizzi e-mail degli utenti della dashboard e i relativi codici di accesso — vengono trattati per ogni evento nell'Unione europea (Frankfurt am Main), indipendentemente dalla regione dati dell'evento. Un unico account gestisce eventi in entrambe le regioni; questo insieme di dati non appartiene quindi a un singolo evento e non può seguirne alcuno, viene conservato una sola volta e letto da entrambe le regioni (Allegato 3, sezione 1.2). Nessuna immagine è coinvolta in ciò. Lo stesso vale per i dati che trattiamo come titolari autonomi ai sensi del § 1.5.


§ 3 Riservatezza

3.1 Per il trattamento impieghiamo esclusivamente persone tenute alla riservatezza o soggette a un adeguato obbligo legale di segretezza (Art. 28 Abs. 3 lit. b DSGVO).

3.2 Le persone impiegate conoscono le disposizioni pertinenti in materia di protezione dei dati e vengono istruite regolarmente.


§ 4 Misure tecniche e organizzative

4.1 Adottiamo le misure descritte nell'Allegato 2 ai sensi dell'Art. 32 DSGVO e le manteniamo per tutta la durata del contratto.

4.2 Le misure possono essere ulteriormente sviluppate, purché non venga ridotto il livello di protezione. Documentiamo le modifiche sostanziali e le comunichiamo su richiesta.


§ 5 Sub-responsabili del trattamento

5.1 L'Organizzatrice concede un'autorizzazione generale scritta all'impiego di sub-responsabili del trattamento (Art. 28 Abs. 2 Satz 2 DSGVO). I sub-responsabili impiegati alla data del presente accordo sono elencati nominativamente nell'Allegato 3.

5.2 Qualora intendiamo coinvolgere un ulteriore sub-responsabile del trattamento o sostituirne uno esistente, ne informiamo l'Organizzatrice almeno 30 Tage prima in forma testuale. L'Organizzatrice può opporsi entro tale termine per un motivo grave, connesso alla protezione dei dati. In caso di opposizione, possiamo adeguare la prestazione interessata oppure recedere ordinariamente dal contratto con effetto dalla data del cambiamento previsto e rimborsare il compenso proporzionale.

5.3 Vincoliamo i sub-responsabili del trattamento a obblighi di protezione dei dati sostanzialmente corrispondenti a quelli qui convenuti e rispondiamo del loro comportamento come del nostro.


§ 6 Assistenza all'Organizzatrice

6.1 Diritti degli interessati. Qualora gli interessati si rivolgano direttamente a noi, inoltriamo la richiesta senza indebito ritardo all'Organizzatrice e non vi rispondiamo autonomamente, nella misura in cui essa riguardi l'oggetto dell'incarico. Assistiamo l'Organizzatrice con misure tecniche e organizzative adeguate nell'adempimento dei diritti di cui agli Art. 12–22 DSGVO, in particolare in materia di accesso, rettifica, cancellazione, limitazione e consegna delle immagini di un evento.

6.2 Obblighi ai sensi degli Art. 32–36 DSGVO. Assistiamo l'Organizzatrice nel garantire la sicurezza del trattamento, nella notifica delle violazioni della protezione dei dati e nell'effettuazione di una valutazione d'impatto sulla protezione dei dati, in ciascun caso tenendo conto della natura del trattamento e delle informazioni a nostra disposizione.

6.3 Onere. L'assistenza è gratuita nei limiti dell'usuale e del ragionevole. Per l'assistenza che eccede quanto dovuto per legge e comporta un onere considerevole, possiamo richiedere un compenso adeguato; di ciò informiamo preventivamente.


§ 7 Notifica di violazioni della protezione dei dati personali

7.1 Informiamo l'organizzatrice senza indebito ritardo dopo essere venuti a conoscenza di una violazione della protezione dei dati personali nell'ambito dell'incarico — di norma entro 24 ore.

7.2 La notifica contiene, per quanto disponibile: la descrizione della natura della violazione, le categorie e il numero approssimativo delle persone interessate e dei record di dati, le probabili conseguenze, le misure adottate e proposte, nonché un punto di contatto.

7.3 La notifica all'autorità di controllo (Art. 33 DSGVO) e la comunicazione alle persone interessate (Art. 34 DSGVO) spettano all'organizzatrice; noi la supportiamo in tale attività.


§ 8 Prove e verifiche

8.1 Su richiesta mettiamo a disposizione dell'organizzatrice tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'Art. 28 DSGVO — in via prioritaria mediante documentazione, Allegato 2 e, ove disponibili, certificati e rapporti di audit dei nostri subresponsabili del trattamento.

8.2 Qualora tali prove non siano sufficienti nel singolo caso, consentiamo verifiche, comprese le ispezioni. Queste devono essere annunciate con adeguato preavviso (almeno 14 giorni), non devono disturbare in modo inadeguato l'attività e hanno luogo al massimo una volta all'anno — a meno che non sussista un motivo concreto. I terzi verificatori non possono essere concorrenti e devono essere vincolati alla riservatezza.


§ 9 Cancellazione e restituzione

9.1 Al termine del trattamento cancelliamo i dati trattati per conto oppure li restituiamo, a scelta dell'organizzatrice. Le immagini di un evento possono essere scaricate dall'organizzatrice in qualsiasi momento tramite la dashboard.

9.2 In assenza di istruzioni diverse, la cancellazione avviene alla scadenza del periodo di conservazione concordato nelle Condizioni Generali. Su richiesta cancelliamo anticipatamente.

9.3 Sono esclusi dalla cancellazione i dati per i quali sussiste un obbligo legale di conservazione; essi vengono bloccati per ogni ulteriore utilizzo.

9.4 La cancellazione viene confermata su richiesta in forma testuale.


§ 10 Responsabilità

La responsabilità è disciplinata dall'Art. 82 DSGVO e dalle disposizioni del contratto principale; le limitazioni di responsabilità del contratto principale non si applicano alle pretese delle persone interessate ai sensi dell'Art. 82 DSGVO.


§ 11 Rapporto con il contratto principale

In caso di contraddizioni tra il presente accordo e il contratto principale, il presente accordo prevale per quanto riguarda il trattamento dei dati personali.


§ 12 Disposizioni finali

12.1 Le modifiche richiedono la forma testuale. 12.2 Si applica il diritto tedesco. 12.3 Qualora una disposizione risultasse inefficace, resta impregiudicata l'efficacia delle restanti. 12.4 Versione linguistica determinante.

È determinante esclusivamente la versione tedesca del presente accordo. Le versioni in altre lingue vengono messe a disposizione esclusivamente a scopo informativo. In caso di divergenze prevale la versione tedesca.


Allegato 1 — Oggetto del trattamento

Natura e finalità. Raccolta, conservazione, strutturazione, visualizzazione, messa a disposizione e cancellazione di immagini e dei dati associati ai fini della gestione di una galleria di evento a circolo chiuso, compresa una cabina fotografica con IA, per conto e secondo le istruzioni della organizzatrice.

Persone interessate

  • Ospiti che accedono all'evento
  • Persone raffigurate in immagini caricate o generate
  • Dipendenti dell'organizzatrice che utilizzano il dashboard

Categorie di dati

CategoriaContenuto
Dati delle immaginiFoto del rullino, riprese della cabina fotografica con IA, immagini generate, versioni di anteprima
Metadati delle immaginiMomento della ripresa, dimensioni, associazione a ospite ed evento, stato di blocco, contrassegno di condivisione
Dati di partecipazionenome visualizzato scelto autonomamente, ruolo, contingenti e loro consumo, momento dell'accesso
Dati identificativi (senza account)identificativo e token di accesso emessi lato server; nessun fingerprint del dispositivo
Dati dell'eventonome dell'evento, periodo, codice di accesso, impostazioni, lingue, regione dati
Dati di comunicazioneindirizzi e-mail degli utenti del dashboard, codici monouso
Immissioni di testotesti descrittivi che gli ospiti immettono nella cabina fotografica con IA

Nessuna categoria particolare. Non vengono generati dati biometrici per l'identificazione univoca né vengono trattati intenzionalmente dati ai sensi dell'Art. 9 DSGVO. Le immagini possono per loro natura lasciar riconoscere informazioni sensibili; l'organizzatrice verifica sotto la propria responsabilità se il suo evento richieda a tale riguardo particolari precauzioni.


Allegato 2 — Misure tecniche e organizzative (Art. 32 DSGVO)

Riservatezza

  • Accesso fisico: esclusivamente centri di calcolo di fornitori certificati (ISO 27001, SOC 2); non gestiamo hardware proprio.
  • Accesso ai sistemi: accesso ai sistemi di produzione solo per persone nominate, tramite account personalizzati con autenticazione a due fattori; accesso alla console interna tramite un elenco di indirizzi espressamente registrato.
  • Accesso ai dati: token vincolati a ruolo e ambito di validità (evento, host, partner, raccomandazione, staff); i file di immagine solo tramite link di recupero firmati e di breve durata.
  • Separazione: separazione delle regioni dati per i dati dell'evento (database propri, aree di archiviazione proprie, nessuna replica interregionale); i record dell'account e dei dati commerciali vengono conservati una sola volta nell'UE e letti da entrambe le regioni, anziché essere copiati in una regione (§ 2.4); separazione delle sei interfacce su domini propri senza archiviazione condivisa nel browser; separazione dei dati di test e di produzione.
  • Pseudonimizzazione: identità senza account tramite identificativi emessi lato server; gli indirizzi IP dei contatori antiabuso vengono troncati e sottoposti ad hash, mai memorizzati in chiaro.

Integrità

  • Trasmissione: TLS per tutte le connessioni; nessuna integrazione di script, caratteri tipografici o strumenti di analisi di terzi; i dati di pagamento fluiscono direttamente al prestatore di servizi di pagamento.
  • Immissione: verifica lato server di tutte le immissioni rispetto a uno schema contrattuale centrale e tipizzato; registrazione delle operazioni amministrative; contatori di contingente e di costo con operazioni atomiche contro le doppie registrazioni.

Disponibilità e resilienza

  • servizi di archiviazione e database gestiti, con ridondanza multipla e cifratura a riposo; scalabilità automatica del livello applicativo; limiti di costo rigidi per le chiamate IA; protezione antiabuso contro le chiamate di massa automatizzate.

Procedure di verifica

  • cicli di verifica automatizzati prima di ogni pubblicazione (test funzionali end-to-end, verifica della descrizione dell'infrastruttura, confronto automatico di ogni voce di archiviazione nel browser con un registro centrale);
  • ricezione documentata delle istruzioni tramite un indirizzo nominato;
  • controllo dell'incarico ai sensi del § 5 del presente accordo.

Allegato 3 — Sub-responsabili del trattamento

Si applica la lista dei sub-responsabili del trattamento di volta in volta aggiornata, che costituisce parte integrante del presente accordo. Le modifiche vengono comunicate ai sensi del § 5.2.

Snapories

Una macchina fotografica usa e getta digitale per ogni ospite — e un IA Photobooth in ogni tasca. Un solo codice QR, senza app, senza account.

Residenza dati EU e US

Prodotto

Come funzionaPrezziProva la demo live

Ideale per

MatrimoniCompleanniEventi aziendali

Assistenza

FAQDashboard organizzatorePrivacy dei datiCookie e archiviazioneSegnala contenuto

Note legali

Note legaliTerminiDiritto di recessoRecedi dal contrattoTutti i documenti legali

Programmi

Invita un amicoCo-branding per la location

Azienda

AziendaCrea il tuo evento
© 2026 Snapories · snapories.com
Aspetto
PrivacyCookieTerminiNote legaliNote legali