Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Versione 1.0 del 5 ottobre 2026.
Parti
Campo compilato dall'app (centro nome): ________, con sede in Campo compilato dall'app (centro indirizzo): ________, P. IVA / C.F. Campo compilato dall'app (centro piva): ________, indirizzo di posta elettronica Campo compilato dall'app (centro email): ________, in qualità di titolare del trattamento (il "Titolare");
e
Da compilare: neuritm ragione sociale, con sede in Da compilare: neuritm sede, P. IVA Da compilare: neuritm piva, indirizzo di posta elettronica Da compilare: neuritm email privacy, in qualità di responsabile del trattamento (il "Responsabile" o "Neuritm").
Premesse
A. Il Titolare ha sottoscritto il servizio "Neuritm" (il "Servizio"), regolato dai Termini e condizioni di utilizzo (i "Termini"), che consente di eseguire analisi estetiche del viso dei propri clienti e di conservarne i risultati.
B. L'erogazione del Servizio comporta il trattamento, da parte di Neuritm e per conto del Titolare, di dati personali dei clienti del Titolare, comprese immagini del viso e dati relativi alla pelle, che le parti concordano di trattare con le cautele previste per le categorie particolari di dati di cui all'art. 9 GDPR.
C. Le parti intendono disciplinare tale trattamento in conformità all'art. 28 GDPR. Il presente accordo costituisce parte integrante dei Termini e prevale su di essi in caso di contrasto per quanto riguarda la protezione dei dati personali.
1. Oggetto e durata
1.1. Il Titolare nomina Neuritm responsabile del trattamento dei dati personali indicati al punto 2, per le finalità e con le modalità ivi descritte. Neuritm accetta la nomina.
1.2. Il presente accordo ha efficacia dalla data di attivazione del Servizio e per tutta la durata dei Termini. Gli obblighi di riservatezza e di cancellazione o restituzione dei dati sopravvivono alla cessazione.
2. Natura, finalità, categorie di dati e di interessati
2.1. Natura del trattamento: raccolta tramite l'applicazione, trasmissione cifrata, elaborazione automatizzata delle immagini, conservazione, consultazione da parte del personale del Titolare, generazione di report, invio di email transazionali, copia di sicurezza, cancellazione.
2.2. Finalità: esecuzione dell'analisi estetica del viso e delle funzionalità correlate (storico, confronto, simulazione dell'invecchiamento, proposte di trattamenti e prodotti, report PDF, conferme di consenso via posta elettronica), secondo le istruzioni del Titolare impartite tramite l'applicazione.
2.3. Categorie di interessati: clienti del Titolare, persone fisiche maggiorenni (o minori di età tra 14 e 16 anni con il consenso di chi esercita la responsabilità genitoriale, raccolto dal Titolare).
2.4. Categorie di dati: dati anagrafici e di contatto (nome, cognome, sesso, data di nascita, posta elettronica, telefono); immagini del viso e immagini elaborate; metriche e punteggi relativi alla pelle, età apparente stimata, testi descrittivi e suggerimenti generati automaticamente; note dell'operatore; data e contenuto dei consensi; registro degli invii di posta elettronica.
2.5. Le immagini non sono trattate per identificare univocamente gli interessati e non costituiscono dati biometrici ai sensi dell'art. 4, n. 14, GDPR; sono comunque trattate come categorie particolari di dati in quanto riferite allo stato della pelle.
3. Istruzioni del Titolare
3.1. Neuritm tratta i dati esclusivamente sulla base delle istruzioni documentate del Titolare, costituite dai Termini, dal presente accordo e dalle operazioni che il personale del Titolare esegue tramite l'applicazione (creazione, modifica e cancellazione di clienti e analisi, invio di report).
3.2. Neuritm non tratta i dati per finalità proprie. L'eventuale uso di immagini per il miglioramento degli algoritmi avviene esclusivamente in presenza del consenso specifico dell'interessato raccolto tramite l'applicazione, in forma separata dai dati identificativi, e cessa alla revoca del consenso.
3.3. Qualora Neuritm ritenga che un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, ne informa immediatamente il Titolare e può sospendere l'esecuzione dell'istruzione fino a chiarimento.
3.4. Neuritm informa il Titolare qualora sia tenuta per legge a trattare i dati al di fuori delle istruzioni ricevute, prima del trattamento, salvo che la legge lo vieti per rilevanti motivi di interesse pubblico.
4. Obblighi del Titolare
4.1. Il Titolare garantisce di disporre di idonea base giuridica per il trattamento, di aver reso agli interessati l'informativa prevista dall'art. 13 GDPR (utilizzando il modello messo a disposizione nell'applicazione, compilato con i propri dati) e di aver raccolto e conservato i consensi necessari prima dell'esecuzione di ogni analisi.
4.2. Il Titolare è responsabile della correttezza dei dati inseriti, dell'istruzione del proprio personale (art. 29 GDPR), della custodia dei dispositivi e delle credenziali di accesso e della gestione dei diritti degli interessati nei propri confronti.
5. Riservatezza
5.1. Neuritm garantisce che le persone autorizzate a trattare i dati (dipendenti e collaboratori) si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, siano istruite sulle corrette modalità di trattamento e accedano ai dati soltanto nella misura necessaria all'erogazione del Servizio e all'assistenza richiesta dal Titolare.
5.2. Il personale di Neuritm non accede alle immagini e alle schede dei clienti del Titolare se non per interventi di assistenza tecnica espressamente richiesti o per la gestione di incidenti di sicurezza, con registrazione dell'accesso.
6. Misure di sicurezza
6.1. Tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà degli interessati, Neuritm adotta e mantiene le seguenti misure tecniche e organizzative (art. 32 GDPR):
- Cifratura in transito: tutte le comunicazioni tra l'applicazione, l'infrastruttura di archiviazione e il server di analisi avvengono tramite TLS.
- Cifratura a riposo: banca dati e archivio delle immagini sono cifrati a riposo presso il fornitore di infrastruttura.
- Segregazione per azienda: ogni riga della banca dati e ogni oggetto dell'archivio immagini sono associati all'azienda del Titolare e protetti da politiche di sicurezza a livello di riga (Row Level Security) che impediscono l'accesso da parte di altri clienti di Neuritm; i percorsi dell'archivio immagini sono separati per azienda.
- Controllo degli accessi: autenticazione con posta elettronica e password, sessioni con scadenza, operazioni amministrative (invio email, scrittura dei registri) eseguite da funzioni lato server con credenziali riservate non distribuite nell'applicazione; chiavi e segreti conservati in archivi di configurazione protetti e mai nel codice.
- Minimizzazione: il server di analisi riceve esclusivamente l'immagine e i parametri necessari all'elaborazione, senza dati identificativi dell'interessato; le immagini elaborate sono restituite al Titolare e archiviate nel suo spazio.
- Copie di sicurezza: copie di sicurezza automatiche giornaliere della banca dati presso il fornitore di infrastruttura, con conservazione di Da compilare: backup retention giorni giorni e procedura di ripristino verificata.
- Registrazione e monitoraggio: registri degli accessi all'infrastruttura e degli invii di posta elettronica; monitoraggio della disponibilità del Servizio.
- Cancellazione sicura: la cancellazione di un cliente o di un'analisi dall'applicazione elimina le righe della banca dati e i relativi file immagine; i dati residui nelle copie di sicurezza sono sovrascritti alla scadenza del periodo di conservazione delle copie.
- Sviluppo sicuro: aggiornamento periodico delle dipendenze software, separazione tra ambienti di prova e produzione, revisione del codice.
- Organizzazione: designazione dei soggetti autorizzati, istruzioni scritte, procedura di gestione delle violazioni dei dati.
6.2. Neuritm può aggiornare le misure di sicurezza, purché il livello di protezione complessivo non risulti ridotto. Su richiesta, fornisce al Titolare una descrizione aggiornata delle misure.
7. Sub-responsabili
7.1. Il Titolare autorizza in via generale Neuritm a ricorrere ai sub-responsabili elencati nell'Allegato 1 per le attività ivi indicate.
7.2. Neuritm informa il Titolare, con almeno trenta giorni di preavviso tramite l'applicazione o posta elettronica, di ogni modifica prevista riguardante l'aggiunta o la sostituzione di sub-responsabili. Il Titolare può opporsi per motivi legittimi entro tale termine; in mancanza di accordo, il Titolare può recedere dai Termini senza penali con effetto dalla data di efficacia della modifica.
7.3. Neuritm impone a ciascun sub-responsabile, mediante contratto, obblighi in materia di protezione dei dati equivalenti a quelli previsti dal presente accordo e resta pienamente responsabile nei confronti del Titolare dell'adempimento degli obblighi del sub-responsabile.
8. Trasferimenti verso Paesi terzi
8.1. I dati sono trattati all'interno dell'Unione europea. Neuritm non trasferisce dati verso Paesi terzi od organizzazioni internazionali senza la preventiva autorizzazione scritta del Titolare e, in ogni caso, senza che sia assicurato il rispetto degli artt. 44 e seguenti GDPR (decisione di adeguatezza o garanzie adeguate, quali le clausole contrattuali tipo adottate dalla Commissione europea, con eventuali misure supplementari).
9. Assistenza al Titolare
9.1. Tenuto conto della natura del trattamento, Neuritm assiste il Titolare con misure tecniche e organizzative adeguate, nella misura in cui ciò sia possibile, al fine di soddisfare l'obbligo del Titolare di dare seguito alle richieste degli interessati di esercizio dei diritti di cui agli artt. 15-22 GDPR. In particolare l'applicazione consente al Titolare di consultare, rettificare, esportare in formato PDF e cancellare i dati dei propri clienti in autonomia; per le richieste non soddisfabili tramite l'applicazione (ad esempio esportazione in formato strutturato leggibile da dispositivo automatico), Neuritm fornisce i dati entro dieci giorni lavorativi dalla richiesta.
9.2. Neuritm inoltra al Titolare senza ingiustificato ritardo, e comunque entro cinque giorni lavorativi, le richieste degli interessati eventualmente ricevute direttamente, senza darvi seguito salvo autorizzazione del Titolare.
9.3. Neuritm assiste il Titolare, tenendo conto della natura del trattamento e delle informazioni a propria disposizione, nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica e comunicazione delle violazioni, valutazione d'impatto, consultazione preventiva), fornendo le informazioni sul trattamento necessarie.
10. Violazioni dei dati personali
10.1. Neuritm notifica al Titolare ogni violazione dei dati personali che riguardi i dati trattati per suo conto senza ingiustificato ritardo e comunque entro 24 ore dal momento in cui ne è venuta a conoscenza, all'indirizzo Campo compilato dall'app (centro email): ________ o ad altro recapito indicato dal Titolare. Qualora non sia possibile fornire tutte le informazioni contestualmente, esse sono fornite in fasi successive e comunque entro 48 ore.
10.2. La notifica contiene, nella misura disponibile: la descrizione della natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolti, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e attenuarne gli effetti, i recapiti del referente di Neuritm.
10.3. Neuritm collabora con il Titolare nell'adempimento degli obblighi di notifica all'autorità di controllo (entro 72 ore, art. 33 GDPR) e di comunicazione agli interessati (art. 34 GDPR), che restano di competenza del Titolare, e documenta le violazioni in un registro interno.
11. Cancellazione e restituzione dei dati
11.1. Alla cessazione dei Termini, per qualsiasi causa, Neuritm mette a disposizione del Titolare, su richiesta da presentare entro 30 giorni, l'esportazione dei dati dei suoi clienti in formato strutturato di uso comune.
11.2. Decorso tale termine, o prima su istruzione scritta del Titolare, Neuritm cancella tutti i dati personali trattati per conto del Titolare e le copie esistenti, comprese quelle presso i sub-responsabili, entro trenta giorni; i dati contenuti nelle copie di sicurezza sono eliminati alla naturale scadenza del periodo di conservazione delle copie, durante il quale non sono utilizzati per alcun trattamento attivo. Su richiesta Neuritm attesta per iscritto l'avvenuta cancellazione.
11.3. Neuritm può conservare i dati nella misura in cui ciò sia richiesto dal diritto dell'Unione o degli Stati membri, informandone il Titolare, e in tal caso ne garantisce la riservatezza e li tratta soltanto per le finalità previste dalla legge.
11.4. Durante la vigenza del contratto, i dati sono inoltre cancellati automaticamente in applicazione dei periodi di conservazione stabiliti dal Titolare nell'informativa ai clienti (per difetto 24 mesi dall'ultima analisi), con le modalità tecniche concordate.
12. Verifiche e audit
12.1. Neuritm mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e del presente accordo, incluse la descrizione delle misure di sicurezza, l'elenco aggiornato dei sub-responsabili e le certificazioni o i rapporti di verifica dei fornitori di infrastruttura.
12.2. Il Titolare, o un revisore da esso incaricato e vincolato alla riservatezza, può effettuare verifiche, comprese ispezioni, con preavviso scritto di almeno trenta giorni, non più di una volta all'anno salvo che a seguito di una violazione dei dati o su richiesta dell'autorità di controllo, in orario lavorativo e senza compromettere la sicurezza e la riservatezza dei dati di altri clienti di Neuritm. I costi della verifica sono a carico del Titolare, salvo che essa evidenzi inadempimenti rilevanti di Neuritm.
12.3. Per i sub-responsabili che operano in ambiente cloud condiviso, la verifica avviene mediante esame dei rapporti di audit indipendenti e delle certificazioni da essi messi a disposizione.
13. Responsabilità
13.1. Ciascuna parte risponde dei danni cagionati dal trattamento secondo quanto previsto dall'art. 82 GDPR. Neuritm risponde per il danno causato dal trattamento solo se non ha adempiuto agli obblighi del GDPR specificamente diretti ai responsabili o ha agito in modo difforme o contrario rispetto alle legittime istruzioni del Titolare.
13.2. Restano ferme le limitazioni di responsabilità previste dai Termini, salvo che per le sanzioni amministrative e i risarcimenti agli interessati imputabili a violazioni del presente accordo da parte di Neuritm.
14. Disposizioni finali
14.1. Le modifiche al presente accordo richiedono la forma scritta. Neuritm può aggiornare l'Allegato 1 con la procedura di cui al punto 7.2.
14.2. Per quanto non previsto si applicano i Termini, il GDPR e il Codice Privacy. Per ogni controversia è competente il Foro di Da compilare: foro competente.
14.3. Il presente accordo è accettato dal Titolare al momento della sottoscrizione del Servizio ed è sempre consultabile nella sezione "Privacy e termini" dell'applicazione.
Allegato 1 — Elenco dei sub-responsabili autorizzati
- Supabase, Inc. (970 Toa Payoh North #07-04, Singapore 318992, con infrastruttura nell'Unione europea) — autenticazione, banca dati PostgreSQL, archiviazione cifrata delle immagini, funzioni lato server. Regione di elaborazione: eu-west-1 (Irlanda). Garanzie: accordo di trattamento dati del fornitore, clausole contrattuali tipo per l'eventuale accesso di supporto da Paesi terzi.
- Da compilare: provider server ai (Da compilare: server ai sede) — server di analisi delle immagini: ricezione cifrata dell'immagine, calcolo delle metriche, generazione delle immagini elaborate e dei suggerimenti; le immagini non sono conservate oltre il tempo di elaborazione, salvo quanto previsto dal consenso facoltativo al miglioramento degli algoritmi.
- Google Ireland Limited (servizio Gmail / Google Workspace) (Gordon House, Barrow Street, Dublino 4, Irlanda) — servizio SMTP per il recapito delle conferme di consenso e dei report in formato PDF ai clienti e agli operatori.
L'elenco aggiornato è disponibile su richiesta a Da compilare: neuritm email privacy.
Allegato 2 — Referenti
- Referente del Titolare per la protezione dei dati: Campo compilato dall'app (centro referente privacy): ________ (Campo compilato dall'app (centro email): ________).
- Referente di Neuritm per la protezione dei dati: Da compilare: neuritm email privacy; Responsabile della protezione dei dati, ove designato: Da compilare: dpo email.
