SVOYAGER - Addendum sul trattamento dei dati e sulla privacy (DPA)

Ultimo aggiornamento: 31 maggio 2026

Il presente Addendum sul trattamento dei dati e sulla privacy (DPA) costituisce parte integrante dell’accordo tra SVOYAGER CONCIERGE & CONSULTANCY - FZCO, operante con il marchio SVOYAGER (SVOYAGER, noi, nostro, ci o Responsabile del trattamento), e il cliente aziendale, partner, agenzia, piattaforma, editore o altra entità che utilizza il widget fotografico B2B di SVOYAGER, i link dei partner ospitati, l’API, l’accesso white label o servizi correlati (Cliente, Partner, voi, vostro o Titolare del trattamento).

Il presente Accordo sui dati personali (DPA) si applica al trattamento dei dati personali in relazione alla generazione, alla convalida, all’anteprima e alla consegna del file definitivo delle foto per passaporti, visti, carte d’identità e altri documenti da parte di SVOYAGER, insieme al monitoraggio dei partner, alla fatturazione, alla rendicontazione e ai relativi servizi tecnici. Il presente DPA integra, e non sostituisce, il contratto commerciale principale, i termini dei partner, il modulo d’ordine, l’accordo sui prezzi o i termini della piattaforma, e si applica esclusivamente al trattamento dei dati e agli obblighi in materia di privacy.

1. Finalità

SVOYAGER fornisce elaborazione fotografica basata sull’intelligenza artificiale, formattazione di foto per documenti, tracciamento dei partner, flussi fotografici in hosting, widget incorporati e accesso all’API B2B per partner operanti nei settori dei viaggi, dei visti, del trasferimento, dell’immigrazione e in settori correlati. Nel corso della fornitura di tali servizi, SVOYAGER può trattare dati personali per conto del Partner e, ove applicabile, degli utenti finali del Partner. Il presente Accordo sui dati personali (DPA) definisce gli impegni in materia di privacy, sicurezza, trattamento dei dati, conservazione, riservatezza, sub-responsabili del trattamento e cancellazione applicabili a tali servizi.

2. Ruoli delle parti

2.1 Il Partner in qualità di Titolare del trattamento. Per i casi d’uso relativi ai partner B2B, il Partner agisce generalmente in qualità di Titolare del trattamento dei dati personali relativi ai propri clienti, utenti, potenziali clienti, committenti o visitatori del sito web, e determina le finalità per cui il servizio fotografico viene offerto ai propri utenti, le modalità di presentazione dello stesso, la base giuridica applicabile, il modello di integrazione e le modalità con cui il Partner comunica con i propri utenti in merito alla privacy, al consenso, al pagamento e alle condizioni del servizio.

2.2 SVOYAGER in qualità di Responsabile del trattamento. SVOYAGER agisce in qualità di Responsabile del trattamento quando tratta i dati personali per conto del Partner al fine di fornire il widget fotografico B2B, il link partner ospitato, API, l’accesso white-label, la reportistica e i servizi correlati, esclusivamente in conformità con le istruzioni documentate del Partner, nella misura necessaria a fornire i servizi, come richiesto dalla legge applicabile e come consentito dal contratto principale, dal presente DPA e dalle leggi sulla privacy applicabili.

2.3 SVOYAGER in qualità di Titolare del trattamento indipendente in casi limitati. SVOYAGER può agire in qualità di Titolare del trattamento indipendente per finalità limitate, tra cui la gestione degli account dei partner, la fatturazione, la contabilità e l’adempimento degli obblighi fiscali, la prevenzione delle frodi, il rilevamento degli abusi e il monitoraggio della sicurezza, le rivendicazioni legali, la gestione della conformità e delle controversie, nonché le comunicazioni dirette con i Partner in merito al servizio.

2.4 Subresponsabili del trattamento. SVOYAGER può avvalersi di subresponsabili del trattamento per fornire i servizi, tra cui SNAPFLOW LLC in qualità di fornitore di servizi di elaborazione fotografica basati sull’intelligenza artificiale. Tali fornitori trattano i dati solo nella misura necessaria a fornire i servizi di elaborazione fotografica, hosting, archiviazione, sicurezza, pagamento o infrastruttura.

3. Ambito del trattamento

La presente Informativa sulla protezione dei dati (DPA) si applica ai dati personali trattati tramite link dei partner ospitati da SVOYAGER (il Partner indirizza gli utenti verso un link tracciato ospitato da SVOYAGER, ad esempio https://svoyager.com/{locale}/passport-photo?ref={code}), il widget SVOYAGER incorporato (integrato nella piattaforma del Partner stesso, con il trattamento instradato attraverso il backend di SVOYAGER), e l’API B2B di SVOYAGER / l’accesso white-label (il Partner si connette all’API di SVOYAGER utilizzando le credenziali fornite da SVOYAGER).

4. Categorie di dati personali

I dati personali trattati possono includere le foto caricate dagli utenti, le anteprime generate e le foto definitive senza filigrana, i fogli fotografici stampabili ove supportati, il tipo di documento/paese/codice di specifica selezionati, i metadati tecnici (tipo di file, dimensione del file, ID della richiesta, stato di elaborazione, timestamp, codici di errore/problema), l’indirizzo e-mail dell’utente ove richiesto per la consegna/il pagamento/l’assistenza, identificatori di partner/campagna/locatario/affiliato/tracciamento o identificatore della chiave API, indirizzo IP, metadati del browser/dispositivo, registri ed eventi di sicurezza, metadati relativi allo stato del pagamento/ordine/transazione/fatturazione e comunicazioni di assistenza. Ove possibile, il Partner dovrebbe ridurre al minimo i dati personali condivisi con SVOYAGER.

5. Categorie di interessati

Gli interessati possono includere i clienti del Partner e i visitatori del sito web, i clienti dei servizi relativi a visti, immigrazione, trasferimento, viaggi e documenti, gli utenti finali che generano foto per passaporti, visti, carte d’identità e documenti, i dipendenti del Partner o gli utenti autorizzati che gestiscono l’account, gli utenti B2C di SVOYAGER e le persone che contattano l’assistenza in merito al servizio fotografico.

6. Istruzioni di elaborazione

Il Partner incarica SVOYAGER di trattare i dati personali esclusivamente per le finalità descritte nel presente Accordo sul trattamento dei dati (DPA) e nel contratto applicabile. SVOYAGER non tratterà i dati personali per alcuna finalità non correlata, salvo nei casi previsti dalla legge, necessari per motivi di sicurezza, prevenzione delle frodi o degli abusi, espressamente autorizzati dal Partner, o necessari per fornire, mantenere o migliorare il servizio oggetto del contratto secondo le modalità consentite dal presente DPA. Se SVOYAGER ritiene che un’istruzione violi la normativa applicabile in materia di protezione dei dati, potrà darne comunicazione al Partner e sospendere il trattamento in questione fino a chiarimento della questione.

7. Principi di protezione dei dati e sicurezza

SVOYAGER applicherà adeguate misure di sicurezza tecniche e organizzative volte a proteggere i dati personali da accessi non autorizzati, divulgazione, alterazione, perdita, uso improprio o distruzione, e tratterà i dati personali in linea con i principi di liceità, correttezza e trasparenza, limitazione delle finalità, minimizzazione dei dati, accuratezza, limitazione della conservazione, integrità e riservatezza, nonché responsabilità. Tutti i dati trasmessi da e verso i servizi di SVOYAGER devono essere protetti utilizzando un protocollo di trasporto crittografato conforme agli standard del settore (TLS/HTTPS).

8. Opzioni di archiviazione dei dati

Opzione A — Archiviazione temporanea su cloud. Le immagini dei clienti, le anteprime, i file finali e i dati di elaborazione associati possono essere temporaneamente archiviati all’interno di un’infrastruttura cloud sicura per scopi operativi (accesso alle anteprime, consegna finale, recupero tramite e-mail, completamento degli ordini, assistenza per rimborsi/rifacimenti, prevenzione degli abusi, debug, verifica della fatturazione, reportistica per i partner). Impostazioni predefinite consigliate da SVOYAGER: immagini di anteprima 24 ore; file finali senza filigrana 24 ore; metadati degli ordini fino a 7 anni, ove necessario per scopi fiscali, contabili o legali; registri tecnici da 30 a 180 giorni. Laddove il provider sottostante supporti una conservazione configurabile, SVOYAGER può selezionare un periodo compreso tra 2 ore e 14 giorni, a meno che non sia richiesto un periodo più breve o più lungo dalla legge, per motivi di sicurezza, di assistenza o in base alla configurazione del Partner.

Opzione B — Elaborazione senza archiviazione. Laddove tecnicamente possibile, le immagini caricate vengono inviate per l’elaborazione e i risultati elaborati vengono restituiti direttamente (ad esempio in formato Base64), riducendo al minimo o disabilitando l’archiviazione permanente. Questa opzione è consigliata per i Partner con requisiti elevati in materia di privacy, conformità, finanza, amministrazione pubblica, sanità, immigrazione o aziendali.

9. Titolarità dei dati

Il Partner, o l’utente finale del Partner ove applicabile, conserva tutti i diritti, la proprietà e gli interessi relativi alle immagini caricate, alle anteprime generate, alle foto finali e ai relativi contenuti dell’utente. SVOYAGER non rivendica la proprietà delle foto caricate dagli utenti né dei file fotografici finali generati, e riceve solo i diritti necessari per elaborare la foto, generare i risultati, fornire il servizio, offrire assistenza, gestire/proteggere/migliorare il servizio, adempiere agli obblighi legali e far rispettare il contratto applicabile.

10. Divieto di vendita, pubblicità e addestramento dell’IA senza autorizzazione

SVOYAGER non venderà i dati personali dei Partner o degli utenti finali, non utilizzerà le immagini caricate, i risultati generati o i dati personali degli utenti finali per pubblicità di terze parti e non utilizzerà i dati relativi alle immagini dei Partner o degli utenti finali per l’addestramento di modelli di intelligenza artificiale, salvo espressa autorizzazione scritta (ove applicabile), concesso dalla normativa applicabile e chiaramente indicato nell’informativa sulla privacy applicabile. SVOYAGER richiederà ai propri sub-responsabili del trattamento di osservare le stesse restrizioni, salvo espressa autorizzazione.

11. Responsabilità dei partner in materia di privacy

Il Partner è responsabile di fornire adeguate informative sulla privacy e di ottenere qualsiasi consenso richiesto o base giuridica dai propri utenti finali prima di inviare dati personali a SVOYAGER, nonché di informare chiaramente gli utenti che la loro foto sarà trattata per generare una foto documentale, che il servizio può comportare un trattamento automatizzato, che SVOYAGER e i sub-responsabili del trattamento possono trattare l’immagine e i metadati, che potrebbe essere richiesto un pagamento per il file finale e che una foto generata non garantisce l’approvazione da parte di alcuna autorità. Il Partner non deve descrivere il servizio in modo fuorviante.

12. Riservatezza e accesso

Il personale di SVOYAGER, i collaboratori esterni e i sub-responsabili del trattamento autorizzati che hanno accesso ai dati personali sono soggetti a obblighi di riservatezza adeguati alla natura delle informazioni. L'accesso è limitato al personale autorizzato che ne abbia legittima necessità per motivi aziendali, tecnici, di sicurezza, di assistenza o operativi.

13. Monitoraggio e verifiche di sicurezza

SVOYAGER effettua revisioni e monitoraggi periodici per identificare, prevenire e mitigare i rischi per la sicurezza, inclusi il monitoraggio dell’infrastruttura, il controllo degli accessi, l’accesso basato sui ruoli, le valutazioni delle vulnerabilità, gli aggiornamenti delle dipendenze, il monitoraggio degli abusi delle API, la registrazione/il sistema di allerta, la rotazione delle credenziali e la risposta agli incidenti. Previa ragionevole richiesta scritta, e fatte salve le limitazioni in materia di riservatezza e sicurezza, SVOYAGER potrà fornire le informazioni ragionevolmente necessarie a dimostrare la conformità al presente Accordo sugli aspetti relativi alla protezione dei dati (DPA).

14. Subresponsabili del trattamento e fornitori di infrastrutture

SVOYAGER può avvalersi di sub-responsabili del trattamento e fornitori di infrastrutture di terze parti affidabili, soggetti ad adeguati obblighi contrattuali in materia di riservatezza, sicurezza e protezione dei dati. Gli attuali sub-responsabili del trattamento includono SNAPFLOW LLC (elaborazione fotografica tramite IA), Supabase (database/autenticazione/backend dell’applicazione), Stripe (pagamenti), Vercel, compreso Vercel Blob (hosting e archiviazione/consegna temporanea dei file), Resend (e-mail transazionali), Upstash (limitazione della frequenza e idempotenza) e Sentry (monitoraggio degli errori/osservabilità). AWS costituisce l’infrastruttura cloud sottostante di Supabase e Vercel e non è coinvolto direttamente in qualità di sub-responsabile del trattamento separato. L’elenco attuale è pubblicato all’indirizzo /legal/subprocessors.

15. Modifiche ai sub-responsabili del trattamento

SVOYAGER può aggiungere, sostituire o rimuovere sub-responsabili del trattamento di volta in volta. Per i Partner aziendali, SVOYAGER potrà fornire un preavviso in merito a modifiche sostanziali relative ai sub-responsabili del trattamento, ove richiesto dal contratto applicabile. Qualora il Partner abbia una ragionevole obiezione in materia di protezione dei dati nei confronti di un nuovo sub-responsabile del trattamento, potrà darne comunicazione scritta a SVOYAGER e le parti collaboreranno in buona fede per risolvere la questione.

16. Trasferimenti internazionali di dati

I dati personali possono essere trattati nei paesi in cui operano SVOYAGER, i suoi fornitori di infrastrutture, i sub-responsabili del trattamento o i fornitori di servizi. Laddove richiesto dalla normativa applicabile, SVOYAGER utilizzerà meccanismi di trasferimento adeguati, che possono includere clausole contrattuali standard, l’Addendum sul trasferimento internazionale dei dati del Regno Unito, decisioni di adeguatezza, garanzie contrattuali, impostazioni di localizzazione dei dati ove disponibili o modalità di trattamento senza riferimento a uno Stato specifico, ove supportata.

17. Chiavi API e controlli di accesso

SVOYAGER può rilasciare chiavi API, ID cliente, ID partner, ID tenant, token di incorporamento o altre credenziali. Il Partner è responsabile di mantenere riservate le credenziali, di non esporre le chiavi segrete nel codice front-end, di limitare l’accesso ai dipendenti e ai sistemi autorizzati, di ruotare tempestivamente le chiavi in caso di sospetta compromissione, di notificare a SVOYAGER qualsiasi utilizzo non autorizzato e di garantire che l’uso dell’API sia conforme al contratto e alla documentazione applicabili.

18. Dati di utilizzo, registri e reportistica dei partner

SVOYAGER può trattare dati tecnici e di utilizzo per il monitoraggio dell’utilizzo delle API, l’attribuzione ai partner, la fatturazione, il calcolo della quota di ricavi o delle commissioni, la prevenzione delle frodi, il debug, l’analisi dei servizi, il monitoraggio degli SLA, il miglioramento dei prodotti e il monitoraggio della sicurezza. SVOYAGER dovrebbe evitare di esporre dati personali non necessari degli utenti finali nelle dashboard dei partner, a meno che ciò non sia richiesto per l’assistenza, la fatturazione o il modello di integrazione specifico.

19. Dati di pagamento

Laddove SVOYAGER elabori direttamente i pagamenti, i dati delle carte di pagamento vengono gestiti da un processore di pagamenti conforme allo standard PCI, come Stripe. SVOYAGER non memorizza i numeri completi delle carte, i codici CVC o i dati sensibili di autenticazione dei pagamenti sui propri server, e può memorizzare metadati di pagamento limitati quali lo stato del pagamento, l’ID dell’ordine, l’ID della transazione, l’importo, la valuta, l’URL della ricevuta, lo stato del rimborso, l’attribuzione al partner, i metadati della fattura e i registri fiscali/contabili.

20. Richieste degli interessati

Nella misura richiesta dalla legge applicabile, SVOYAGER fornirà assistenza ragionevole al Partner nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità, revoca del consenso). Il Partner è responsabile della verifica dell’identità del richiedente e di determinare se la richiesta debba essere soddisfatta. Se SVOYAGER riceve una richiesta direttamente da un utente finale del Partner, potrà indirizzare l’utente al Partner, rispondere direttamente ove richiesto dalla legge, richiedere una verifica o collaborare con il Partner.

21. Cancellazione dei dati

Su richiesta del Partner, in caso di cessazione dei servizi o alla scadenza del periodo di conservazione applicabile, SVOYAGER provvederà a cancellare o rendere anonimi i dati personali in conformità con la configurazione di conservazione applicabile, a meno che la conservazione non sia richiesta dalla legge o necessaria ai fini della documentazione fiscale, contabile, della risoluzione di controversie, della prevenzione delle frodi, delle indagini di sicurezza, delle azioni legali o degli obblighi di conformità.

22. Incidenti di sicurezza

SVOYAGER adotta procedure ragionevoli per individuare, indagare e rispondere agli incidenti di sicurezza che coinvolgono i dati personali. Qualora SVOYAGER venga a conoscenza di una violazione confermata dei dati personali che interessi i dati personali del Partner, ne darà comunicazione al Partner senza indebito ritardo dopo averne preso conoscenza, fornendo i dettagli disponibili sull’incidente, i dati interessati, le probabili conseguenze, le misure adottate e un punto di contatto. SVOYAGER potrà ritardare la notifica qualora ciò sia richiesto dalle forze dell’ordine, dalle autorità di regolamentazione o nell’ambito di indagini di sicurezza.

23. Accuratezza e requisiti ufficiali

SVOYAGER può fornire servizi automatizzati di formattazione, ritaglio, regolazione dello sfondo, convalida e verifica della conformità in base alle specifiche fotografiche selezionate. Tuttavia, i requisiti ufficiali possono cambiare e variare a seconda della giurisdizione, dell’autorità, dell’ambasciata, del consolato, del centro visti o del tipo di richiesta. Salvo diversamente concordato in modo esplicito, SVOYAGER non garantisce l’accettazione da parte di alcuna autorità governativa, l’approvazione del visto, il rilascio del passaporto, l’approvazione in materia di immigrazione, l’approvazione consolare o l’accettazione da parte di un centro di richiesta di terze parti.

24. Legge applicabile e ordine di precedenza

Il presente Accordo sui dati personali (DPA) è regolato dalle leggi degli Emirati Arabi Uniti applicabili nell’Emirato di Dubai (in linea con i Termini di SVOYAGER Photo Partner & API/Widget), a meno che non sia espressamente specificata una legge applicabile diversa nel contratto principale. In caso di conflitto tra il presente DPA e il contratto principale, si applica il seguente ordine di priorità, salvo diversa indicazione: la normativa obbligatoria applicabile in materia di protezione dei dati; il presente DPA per le questioni relative alla protezione dei dati; il contratto commerciale principale; il modulo d’ordine o il listino prezzi; e la documentazione relativa all’API o al prodotto.

25. Lingua di riferimento

Il presente Accordo sui dati personali (DPA) può essere pubblicato in diverse lingue per comodità. La versione in lingua inglese prevale. In caso di discrepanza, conflitto o ambiguità tra la versione inglese e una traduzione, si applica la versione inglese, salvo quanto espressamente previsto dalle norme imperative della legge applicabile.

26. Condizioni e contatti

Il presente Accordo sul trattamento dei dati (DPA) rimane in vigore fintantoché SVOYAGER tratta i dati personali per conto del Partner; le disposizioni in materia di riservatezza, sicurezza, cancellazione, registri di audit, conformità legale e responsabilità sopravvivono alla risoluzione nella misura richiesta dalla legge o dall’accordo principale. Per domande relative alla privacy, alla sicurezza o al trattamento dei dati, contattare privacy@svoyager.com o hello@svoyager.com.