Legale

Privacy Policy

Informativa applicabile globalmente, redatta in conformità a: Reg. UE 2016/679 (GDPR) e D.lgs 196/2003 novellato (Italia/UE), UK GDPR + Data Protection Act 2018 (Regno Unito), California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA, USA), Virginia CDPA, Colorado CPA, Connecticut CTDPA, Utah UCPA, LGPD (Brasile), PIPEDA (Canada), Privacy Act 1988 (Australia).

Ultimo aggiornamento: 16 giugno 2026

Servizio rivolto esclusivamente a maggiorenni. Galerist è disponibile a livello globale. Per registrarti devi aver compiuto 18 anni. Non raccogliamo deliberatamente dati personali di minori. Se vieni a conoscenza di un account intestato a un minore scrivici a privacy@galerist.photo e procederemo alla cancellazione immediata.

1. Titolare del trattamento

Titolare del trattamento è Palumbo Schiavone Giulio, impresa individuale artigiana con sede in Portici (NA), Italia, C.F. PLMGLI87L29A509H, P.IVA 09223291213, iscritta al Registro Imprese di Napoli con numero REA NA‑1020907 (di seguito «il Titolare» o «Galerist»).

Per qualunque richiesta sui tuoi dati personali puoi scriverci a privacy@galerist.photo oppure all'indirizzo PEC giulio.palumboschiavone@pec.it. L'indirizzo civico completo della sede è fornito su richiesta scritta agli stessi recapiti, ai sensi dell'art. 7 D.lgs 70/2003.

Galerist non è soggetto all'obbligo di nominare un Responsabile della Protezione dei Dati (DPO) ex art. 37 GDPR perché non rientra nelle ipotesi previste (autorità pubblica, trattamento sistematico su larga scala, dati particolari su larga scala). In caso di evoluzione dell'attività la situazione sarà rivalutata.

2. Il nostro doppio ruolo (importante)

Galerist è uno strumento usato dai fotografi e videografi professionisti («Utenti») per condividere gallerie con i loro clienti finali e con i soggetti fotografati («Interessati Finali»). Per questo ricopriamo due ruoli distinti:

  • Siamo Titolare del trattamento per i dati personali raccolti direttamente dagli Utenti professionisti (account, email, fatturazione, log di accesso). Questa policy descrive questo trattamento.
  • Siamo invece Responsabile del trattamento (Processor) ex art. 28 GDPR per i dati delle persone fotografate caricate dai professionisti sulle proprie gallerie. In questo caso il Titolare è il fotografo che ha caricato le foto; i suoi obblighi nei confronti degli Interessati Finali (informativa, raccolta consenso/liberatoria, gestione richieste) restano interamente in capo a lui. Galerist esegue esclusivamente le istruzioni del professionista nei limiti del DPA sottoscritto in fase di registrazione.

3. Categorie di dati trattati

3.1 Dati dell'Utente professionista

  • Dati anagrafici e di contatto: nome, email, nome studio, eventuale telefono
  • Credenziali: hash password Supabase Auth, dati di sessione
  • Dati di pagamento: NON conserviamo dati di carta; sono gestiti dal provider di pagamento terzo (Stripe Payments Europe Ltd., DPA in essere). Riceviamo solo identificativi di transazione e stato di abbonamento
  • Dati di utilizzo: gallerie create, sottodominio scelto, log accesso amministrativo
  • Dati di fatturazione: P.IVA, codice fiscale, indirizzo (solo per Utenti che richiedono fattura)

3.2 Dati raccolti automaticamente durante l'uso

  • Indirizzo IP e User‑Agent al momento dell'upload (audit anti‑abuso, ritenuti per 6 mesi)
  • Log tecnici Sentry: stack trace di errori, IP pseudonimizzato
  • Cookie tecnici di sessione (vedi Cookie Policy)
  • Dati di acquisizione first‑touch sul sito marketing (parametri UTM di campagna, pagina di atterraggio, referrer esterno), conservati in un cookie tecnico per max 30 giorni e, in caso di registrazione, associati all'account per misurare quali canali portano fotografi su Galerist (legittimo interesse). Nessun dato è comunicato a terzi.

3.3 Dati degli Interessati Finali (gestiti come Processor)

  • Foto e video caricati dai professionisti, comprensivi di immagini di persone identificabili
  • Metadati EXIF eventualmente presenti nei file
  • Per le gallerie con autenticazione: email del cliente finale (se inserita dal fotografo per inviare il link), log di download
  • Per le gallerie di proofing: annotazioni, selezioni, IP e User‑Agent del cliente al momento della revisione (anti‑abuso)

Fatta eccezione per la funzione opzionale di Riconoscimento Volti descritta di seguito, non trattiamo intenzionalmente categorie particolari di dati (art. 9 GDPR) né dati di minori di 16 anni come autonomi Interessati. Il professionista è responsabile di acquisire dai soggetti fotografati le liberatorie necessarie (anche minorenni), ai sensi della normativa sul diritto d'immagine (artt. 96 e 97 L. 633/1941 e art. 10 c.c.).

Riconoscimento Volti (dati biometrici, art. 9 GDPR). Se — e solo se — il professionista attiva la funzione opzionale di Riconoscimento Volti su una galleria, generiamo, su sua istruzione e in qualità di responsabile del trattamento (art. 28 GDPR), vettori numerici delle caratteristiche del volto (“embedding”) delle persone ritratte nelle foto di quella galleria, al fine di raggruppare e cercare le foto per persona. Tali embedding sono dati biometrici (categoria particolare, art. 9 GDPR). Il professionista agisce come titolare del trattamento ed è responsabile della base giuridica ex art. 9 (tipicamente il consenso esplicito degli interessati); la funzione è disattivata per impostazione predefinita e richiede al professionista di confermare tale base prima di poter essere attivata. Gli embedding sono conservati solo per la durata della galleria e vengono eliminati quando la foto o la galleria è cancellata o scade (vedi Conservazione). Quando un visitatore usa la ricerca opzionale “trova le mie foto” tramite selfie, il selfie e il suo embedding sono trattati transitoriamente solo in memoria per eseguire quella ricerca e non vengono mai salvati.

4. Basi giuridiche del trattamento

Ai sensi dell'art. 6 GDPR, le basi giuridiche su cui ci appoggiamo sono:

  • Esecuzione del contratto (art. 6.1.b): erogazione del servizio, autenticazione, hosting delle gallerie, addebito del corrispettivo
  • Legittimo interesse (art. 6.1.f): prevenzione frodi, audit log upload, sicurezza informatica, gestione segnalazioni di abuso
  • Obbligo legale (art. 6.1.c): fatturazione, conservazione documenti contabili (10 anni ex art. 2220 c.c.), risposta a richieste delle autorità (incluso contrasto al CSAM ex L. 38/2006)
  • Consenso (art. 6.1.a): solo per eventuali comunicazioni promozionali future (oggi non inviate)

5. Destinatari e sub‑responsabili

I tuoi dati possono essere trattati dai seguenti fornitori, tutti vincolati da DPA e da misure di sicurezza adeguate. Non vendiamo i tuoi dati ad alcun terzo e non li usiamo per profilazione pubblicitaria.

FornitoreFinalitàRegione
Supabase Inc.Database, auth, edge functionsEU (Francoforte)
Cloudflare, Inc.Storage R2, Stream video, CDN, CSAM scanning, Email RoutingEU + Global edge
Vercel Inc.Hosting applicazioneUSA (con SCC EU 2021/914)
Railway Corp.Inferenza riconoscimento volti (embedding biometrici) — funzione opzionale, statelessUSA (con SCC EU 2021/914)
Resend Inc.Invio email transazionaliEU (Irlanda)
Sentry / Functional Software Inc.Monitoraggio erroriEU
Stripe Payments Europe Ltd.Elaborazione pagamentiEU (Irlanda)

I trasferimenti verso Paesi terzi (in particolare Vercel negli USA) avvengono in conformità alle Standard Contractual Clauses (SCC) approvate dalla Commissione Europea con Decisione di esecuzione 2021/914. L'elenco aggiornato dei sub‑responsabili è comunicato con un preavviso di 30 giorni in caso di modifica.

6. Periodi di conservazione

Categoria di datoConservazione
Account Utente attivoPer tutta la durata del rapporto contrattuale
Account dopo la cancellazione30 giorni (grace period), poi cancellazione
Gallerie e foto/videoSecondo il piano scelto (TTL della galleria)
Dati di riconoscimento volti (embedding biometrici), se la funzione è attivaCome la galleria (TTL); eliminati immediatamente alla cancellazione/scadenza della foto o della galleria. I selfie dei visitatori non vengono mai salvati.
Statistiche viste gallerie (IP hashato)Secondo il piano scelto: 30–90 giorni, poi cancellazione automatica
Log upload (IP, User‑Agent)6 mesi, poi nullificazione automatica
Documenti fiscali (fatture)10 anni (art. 2220 c.c.)
Segnalazioni di abuso5 anni (legittimo interesse difesa legale)
Contenuti rimossi per illeciti6 mesi su bucket riservato (per indagini autorità)

7. I tuoi diritti

In qualità di Interessato puoi esercitare, in qualsiasi momento e gratuitamente, i diritti previsti dagli artt. 15‑22 GDPR:

  • Accesso ai tuoi dati e copia degli stessi
  • Rettifica di dati inesatti o incompleti
  • Cancellazione («diritto all'oblio»)
  • Limitazione del trattamento
  • Portabilità in formato strutturato e leggibile da macchina
  • Opposizione al trattamento basato su legittimo interesse
  • Revoca del consenso ove il trattamento sia basato sul consenso

Per esercitarli scrivi a privacy@galerist.photo o utilizza il modulo di segnalazione selezionando «Diritto all'oblio (GDPR art. 17)». Risponderemo entro 30 giorni (art. 12.3 GDPR).

Se ritieni che il trattamento violi il GDPR puoi proporre reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it) oppure all'autorità di controllo dello Stato membro UE in cui risiedi.

7.1 Residenti negli Stati Uniti (CCPA/CPRA + altri State Privacy Laws)

Se sei residente in California, Virginia, Colorado, Connecticut, Utah o in altri stati che hanno adottato leggi sulla privacy del consumatore, hai diritti aggiuntivi: accesso (right to know), cancellazione, rettifica, portabilità, opt‑out della vendita o condivisione di dati personali, opt‑out della profilazione per decisioni automatizzate significative, non discriminazione per l'esercizio dei diritti. Galerist non vende e non condivide dati personali ai sensi delle definizioni del CCPA/CPRA. Per esercitare i tuoi diritti scrivi a privacy@galerist.photo indicando lo stato di residenza; risponderemo entro 45 giorni (CCPA) o 30 giorni (Virginia/Colorado/Connecticut/Utah), prorogabili una sola volta. Se sei residente in California puoi anche autorizzare un agente delegato.

7.2 Residenti nel Regno Unito (UK GDPR)

Si applica il UK GDPR e il Data Protection Act 2018. I diritti sono sostanzialmente equivalenti al GDPR UE. Reclami all'Information Commissioner's Office (ico.org.uk).

7.3 Residenti in Brasile (LGPD)

Si applica la Lei Geral de Proteção de Dados (Lei nº 13.709/2018). I diritti sono sostanzialmente equivalenti al GDPR. Autorità di vigilanza: ANPD (gov.br/anpd).

7.4 Altri Paesi (Canada, Australia, ecc.)

Per residenti in Canada si applica PIPEDA federale e, in Quebec, la Loi 25. Per residenti in Australia si applica il Privacy Act 1988 (Cth) e gli Australian Privacy Principles. In ogni caso adottiamo il GDPR come standard di riferimento e applichiamo agli interessati i diritti equivalenti previsti dalla loro normativa locale.

7.5 Segnalazioni copyright DMCA (USA)

Per segnalazioni di violazione del copyright ai sensi del Digital Millennium Copyright Act (17 U.S.C. § 512) puoi utilizzare il modulo di segnalazione selezionando «Copyright». L'agente designato è registrato presso lo US Copyright Office DMCA Directory; i recapiti fisici completi sono consultabili nella directory pubblica. Le contronotifiche (counter‑notice) sono trattate secondo la stessa procedura.

Se sei un Interessato Finale (es. un soggetto fotografato) e vuoi esercitare i tuoi diritti relativi a foto/video presenti in una galleria, ti chiediamo di contattare in primo luogo il fotografo titolare della galleria, che è il Titolare del trattamento di quei dati. Galerist agirà come Responsabile dietro sua istruzione. In caso di mancato riscontro entro 30 giorni puoi rivolgerti direttamente a noi.

8. Misure di sicurezza

Adottiamo misure tecniche e organizzative adeguate (art. 32 GDPR): cifratura HTTPS/TLS in transito, encryption at rest sui bucket di storage, controllo accessi RLS (Row Level Security) a livello database, password hashate con bcrypt, autenticazione delle gallerie tramite password generata, audit log degli upload, monitoraggio errori. Notifichiamo eventuali data breach all'autorità competente entro 72 ore dalla conoscenza (art. 33 GDPR) e ai diretti interessati senza ingiustificato ritardo qualora ricorrano le condizioni di cui all'art. 34.

9. Decisioni automatizzate e profilazione

Non eseguiamo decisioni automatizzate, inclusa la profilazione, che producano effetti giuridici sulla tua persona. Eventuali sistemi automatici di rilevazione di contenuti illegali (es. matching CSAM con database PhotoDNA fornito da Cloudflare) hanno funzione di sicurezza generale e non sostituiscono la valutazione umana sulle azioni da intraprendere.

10. Modifiche alla policy

Aggiorniamo questa informativa quando cambiano le finalità o i destinatari dei dati. Le modifiche sostanziali ti saranno comunicate via email con almeno 30 giorni di preavviso; gli aggiornamenti minori saranno solo riflessi qui sopra nella data di «Ultimo aggiornamento».

Riferimenti normativi: Reg. UE 2016/679 (GDPR), D.lgs 196/2003 novellato dal D.lgs 101/2018, Provvedimento del Garante Privacy del 10 giugno 2021 in materia di cookie, L. 38/2006 in materia di contrasto alla pedopornografia online, Reg. UE 2022/2065 (Digital Services Act).