Accordo sul Trattamento dei Dati (DPA)
Ultimo aggiornamento: giugno 2026
Bozza in fase di revisione legale. Questo accordo, ai sensi dell'art. 28 GDPR, è parte integrante dei Termini di Servizio e si intende accettato al momento della registrazione dell'utente professionale.
1. Parti
Il presente Accordo è stipulato tra:
- Il Titolare del trattamento: l'utente professionale (tatuatore o studio) che si registra e utilizza il Servizio per gestire i dati dei propri clienti;
- Il Responsabile del trattamento: BUILT 8522 S.r.l.s. (P.IVA 06428500653, sede legale in Via Nufilo 1, 84081 Baronissi (SA); PEC built8522srls@pec.it), che gestisce il servizio con il nome commerciale “Inkrow” (di seguito “Inkrow”).
2. Oggetto e durata
Inkrow tratta i dati personali per conto del Titolare al solo fine di erogare il Servizio (gestione appuntamenti, clienti, consensi, pagamenti, comunicazioni). Il trattamento ha la stessa durata del rapporto contrattuale e termina con la cessazione dell'account.
3. Natura, finalità e categorie di dati
- Categorie di interessati: clienti finali del Titolare.
- Tipi di dati: anagrafica, contatti, documento d'identità, dati appuntamenti e note, firma per i consensi.
- Categorie particolari (art. 9): eventuali dati relativi alla salute raccolti nei moduli di consenso informato al tatuaggio. Il Titolare è responsabile della raccolta del relativo consenso esplicito dell'interessato.
4. Obblighi del Responsabile
Inkrow, ai sensi dell'art. 28.3 GDPR, si impegna a:
- trattare i dati solo su istruzione documentata del Titolare e per le finalità del Servizio;
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
- adottare misure di sicurezza tecniche e organizzative adeguate (art. 32 GDPR);
- assistere il Titolare nel dare seguito alle richieste degli interessati (artt. 15–22);
- assistere il Titolare negli obblighi di sicurezza, notifica di violazioni e valutazioni d'impatto (artt. 32–36);
- notificare al Titolare senza ingiustificato ritardo eventuali violazioni di dati (data breach);
- a scelta del Titolare, cancellare o restituire i dati al termine del servizio, salvo obblighi di conservazione di legge;
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare la conformità e consentire audit ragionevoli.
5. Sub-responsabili
Il Titolare autorizza Inkrow ad avvalersi dei seguenti sub-responsabili, vincolati a obblighi di protezione dati equivalenti:
- Supabase — database e autenticazione (server UE, Francoforte)
- Stripe Inc. — elaborazione pagamenti (PCI-DSS)
- Resend Inc. — email transazionali
- Vercel Inc. — hosting applicazione
Inkrow informerà il Titolare di eventuali modifiche all'elenco dei sub-responsabili, dando la possibilità di opporsi per motivi legittimi.
6. Trasferimenti extra-UE
Eventuali trasferimenti verso Paesi terzi avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (Decisione 2021/914/UE) e/o del Data Privacy Framework EU-USA ove applicabile.
7. Misure di sicurezza
Cifratura in transito (TLS) e a riposo, controllo degli accessi basato su ruoli e isolamento dei dati per Titolare (Row Level Security), backup periodici, registrazione degli accessi e principio del minimo privilegio. L'elenco aggiornato delle misure è disponibile su richiesta a privacy@inkrow.app.
8. Contatti
Per qualsiasi questione relativa al presente Accordo: privacy@inkrow.app.