← Torna alla registrazione

Versione 2.0 · in vigore dal 6 ago 2026

Atto di nomina a responsabile del trattamento

Versione 2.0 — allegato ai Termini di servizio

Questo documento regola una cosa sola, ed è importante: cosa possiamo fare con i dati dei tuoi clienti.

Sposi, invitati, contatti, fornitori: quei dati li decidi tu. Per il Regolamento europeo (GDPR) tu sei il titolare del trattamento e noi siamo il tuo responsabile. L'articolo 28 chiede che il rapporto sia messo per iscritto: è questo il contratto scritto, e vale dal momento in cui accetti i Termini di servizio.

Non è un modulo da firmare a parte, e non c'è nulla da restituirci.


1. Le parti

Titolare del trattamento: tu, cioè lo studio fotografico o l'agenzia di wedding planning intestataria dell'account, con i dati che inserisci nella sezione «Dati titolare» del tuo pannello. Sei tu a doverli tenere aggiornati: finiscono nell'informativa che i tuoi clienti leggono.

Responsabile del trattamento: Roberto Rigillo, impresa individuale che opera anche con il nome Chiaia Wedding Studio, che gestisce THE WED PORTAL. Sede: Viale Colli Aminei 112, 80131 Napoli (NA), Italia. Partita IVA: 10020181219.

Contatto per tutto ciò che riguarda questo atto: [email protected].


2. Cosa trattiamo per te, e perché

Oggetto: le operazioni tecniche necessarie a farti usare THE WED PORTAL.

Natura del trattamento: raccolta tramite i moduli e le pagine del portale, conservazione, organizzazione, consultazione, invio di email per tuo conto, archiviazione delle fotografie e dei documenti, cancellazione quando la chiedi.

Finalità: erogare il servizio che hai acquistato. Nessun'altra. Non usiamo i dati dei tuoi clienti per nostro marketing, non li rivendiamo, non li usiamo per addestrare modelli, non li incrociamo con quelli di altri studi.

Durata: quanto dura il tuo contratto con noi, più i tempi di conservazione descritti al punto 8.


3. Di chi sono i dati che trattiamo

Categorie di interessati: sposi e clienti; invitati e loro accompagnatori, compresi minori; visitatori delle gallerie fotografiche; contatti commerciali e potenziali clienti; fornitori e loro referenti; le persone del tuo team.

Categorie di dati: dati anagrafici e di contatto; contenuti che le persone scrivono (risposte all'invito, messaggi, dediche, commenti); fotografie e video; dati di partecipazione e organizzazione (tavoli, orari, presenze); documenti commerciali e fiscali dei tuoi clienti; dati tecnici di accesso.

⚠️ Attenzione a due categorie particolari, perché ci finiscono senza che nessuno ci pensi:

  • Dati sulla salute e sulle convinzioni: le allergie e le intolleranze alimentari raccolte nelle risposte all'invito sono dati sulla salute; una scelta di menù può rivelare una convinzione religiosa. Il Regolamento li protegge in modo rafforzato (articolo 9). Sei tu a dover avere una base valida per raccoglierli, e a dirlo nella tua informativa.
  • Dati di minori: l'età dei bambini, il loro nome nella lista degli invitati, la loro fotografia. Informare le famiglie e raccogliere i consensi necessari è compito tuo.

4. Le nostre istruzioni sono le tue

Trattiamo i dati solo su tua istruzione documentata. Le istruzioni sono: questo atto, i Termini di servizio, e quello che fai usando il portale — ogni volta che crei un evento, mandi un invito o pubblichi una galleria stai dandoci un'istruzione.

Se una tua istruzione ci sembra contraria al Regolamento te lo diciamo e non la eseguiamo finché non chiariamo.

Se una legge ci obbligasse a trattare i dati in un modo che non hai chiesto, te lo comunichiamo prima, salvo che la stessa legge lo vieti.

Le persone che lavorano con noi e che possono accedere ai dati sono vincolate alla riservatezza e accedono solo quando serve per assistervi.


5. Chi altro tratta i dati (sub-responsabili)

Per far funzionare il servizio ci appoggiamo ad altri fornitori, che diventano sub-responsabili. Con questo atto ci autorizzi in modo generale a usarli.

L'elenco aggiornato — chi sono, cosa fanno, dove trattano i dati — è pubblicato su www.thewedportal.com/fornitori ed è parte di questo atto.

Ci impegniamo a:

  • imporre a ciascuno, per contratto, obblighi non meno severi di quelli che abbiamo verso di te;
  • avvisarti prima quando aggiungiamo o sostituiamo un sub-responsabile, con almeno 30 giorni di anticipo;
  • lasciarti il diritto di opporti. Se la tua opposizione rende impossibile erogare il servizio, puoi disdire senza penali e ti rimborsiamo la parte di abbonamento non goduta.

Restiamo comunque responsabili verso di te dell'operato dei nostri sub-responsabili.

Trasferimenti fuori dall'Unione Europea. Alcuni sub-responsabili trattano i dati negli Stati Uniti. Il trasferimento si appoggia alle garanzie previste dal Regolamento: clausole contrattuali standard e, dove applicabile, l'adesione del fornitore ai quadri di adeguatezza riconosciuti.

⚠️ Una in particolare va detta chiaramente: l'assistente della posta manda l'oggetto e parte del testo delle email in arrivo a un fornitore statunitense per etichettarle e riassumerle. I dati non vengono usati per addestrare modelli. Se non vuoi questo trattamento sulla tua casella, scrivi a [email protected] e lo escludiamo.


6. Come proteggiamo i dati

Adottiamo misure tecniche e organizzative adeguate (articolo 32). Le principali, in concreto:

  • cifratura in transito fra i browser e i nostri server;
  • separazione fra studi imposta dal database stesso, non solo dal codice: una query che dimenticasse un filtro non restituirebbe comunque i dati di un altro studio;
  • password conservate solo come impronta non reversibile; segreti applicativi cifrati;
  • verifica in due passaggi obbligatoria per l'accesso amministrativo alla piattaforma;
  • registro delle attività che tiene traccia di chi ha fatto cosa;
  • isolamento del contenuto ostile: il testo delle email ricevute viene mostrato in una gabbia che non può eseguire codice, e le immagini remote sono bloccate;
  • copie di sicurezza del database, provate;
  • limiti ai tentativi sulle pagine pubbliche, per rendere inutile provare le password a raffica.

I server sono in Germania, all'interno dell'Unione Europea.


7. Quando un tuo cliente chiede qualcosa

Se una persona esercita i suoi diritti scrivendo a noi — accesso, rettifica, cancellazione, portabilità, opposizione — non rispondiamo al posto tuo: ti giriamo la richiesta senza ingiustificato ritardo, perché la decisione è tua.

Ti assistiamo con gli strumenti del portale e, dove non bastano, a mano: per esportare i dati di una persona, per correggerli, per cancellarli.

Ti assistiamo anche negli altri obblighi che il Regolamento mette in capo a te: la sicurezza (articolo 32), la notifica delle violazioni (articoli 33 e 34), la valutazione d'impatto quando serve (articoli 35 e 36), nei limiti delle informazioni che abbiamo.


8. Se qualcosa va storto (violazione dei dati)

Se veniamo a conoscenza di una violazione di dati personali che riguarda i dati trattati per tuo conto, te lo comunichiamo senza ingiustificato ritardo, e comunque entro 48 ore da quando ne siamo venuti a conoscenza.

Ti diamo quello che serve per la tua valutazione: cosa è successo, quali categorie di dati e quante persone sono coinvolte, le conseguenze probabili, le misure che abbiamo preso.

La notifica al Garante e alle persone coinvolte spetta a te, perché il titolare sei tu — noi ti diamo tutto il supporto necessario a farla nei termini.


9. Quando il rapporto finisce

Alla chiusura del tuo account, e in ogni caso alla fine del contratto:

  1. ti diamo modo di esportare i dati in un formato leggibile da un altro programma;
  2. dopo il termine che ti indichiamo, cancelliamo i dati trattati per tuo conto;
  3. restano solo i dati che una legge ci obbliga a conservare (per esempio i documenti fiscali, dieci anni) e le copie di sicurezza, che si sovrascrivono secondo la loro rotazione.

10. Verifiche

Hai diritto di verificare che rispettiamo questo atto. In pratica:

  • ti mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi, su richiesta scritta e non più di una volta l'anno, salvo che ci sia stata una violazione;
  • se ti serve una verifica in loco o tramite un incaricato, si concorda con ragionevole preavviso, in orario lavorativo, senza interferire con il servizio degli altri studi e con obbligo di riservatezza per chi la esegue.

11. Regole finali

Questo atto è parte dei Termini di servizio e si accetta con loro. In caso di contrasto su ciò che riguarda i dati personali, prevale questo atto.

Se lo aggiorniamo te lo comunichiamo almeno 30 giorni prima, con le stesse regole previste per i Termini.

Si applica la legge italiana; per le controversie è competente il foro di Napoli, salvo fori inderogabili.


Versione 2.0 · in vigore dal giorno della pubblicazione. Contatto: [email protected]