Addendum sul trattamento dei dati

Versione 1 · Ultimo aggiornamento 2026-09-05

Questo addendum si applica quando un'organizzazione ("Cliente") usa Starkie Teams per le foto professionali del proprio team. Fa parte dei termini di Starkie Teams ed entra in vigore quando il Cliente crea un'organizzazione. Starkie Teams è gestito dall'Italia da Starkie AI, [ragione sociale, sede legale, partita IVA].

Ruoli delle parti

Per i dati dei membri del Cliente — dipendenti, collaboratori e altre persone che invita — il Cliente è titolare e Starkie AI responsabile del trattamento, e agisce solo sulle sue istruzioni documentate: questo addendum, i termini e le impostazioni scelte nell'applicazione. Per i dati degli account degli amministratori (nome, email, accessi, fatturazione) Starkie AI è titolare e si applica la nostra informativa sulla privacy.

Oggetto, durata, natura e finalità

L'oggetto è la creazione di foto professionali generate con l'intelligenza artificiale dai selfie caricati dai membri del Cliente, per tutta la durata dell'organizzazione su Starkie Teams, oltre ai periodi di conservazione indicati sotto.

Ogni membro carica da tre a otto selfie. Li usiamo per addestrare un modello privato del suo volto tramite il sub-responsabile Astria, generare circa quaranta foto e renderle disponibili al membro e agli amministratori. Conserviamo i risultati, inviamo le email di servizio (inviti, solleciti, avvisi di consegna e di cancellazione), creiamo gli archivi di download e, se il Cliente ha un modello grafico, componiamo un'immagine profilo con il suo marchio. Le immagini dei membri non servono mai ad addestrare modelli destinati ad altri.

Categorie di interessati e di dati personali

Gli interessati sono i membri e gli amministratori del Cliente. I dati: nome, email di lavoro, qualifica (facoltativa), selfie caricati, immagini generate, eventuale immagine profilo con il marchio, registro del consenso (versione, data e ora, IP in forma di hash, user agent) e log tecnici.

Sono immagini del volto di una persona identificata, usate per costruirne un modello: le trattiamo con la cura richiesta dall'art. 9. Un membro non può caricare nulla prima di aver prestato un consenso esplicito e versionato, e registriamo quale testo ha accettato e quando.

I nostri obblighi come responsabile

  • Trattare i dati solo sulle istruzioni documentate del Cliente, trasferimenti compresi, e avvisarlo se riteniamo che un'istruzione violi la normativa sulla protezione dei dati.
  • Vincolare alla riservatezza chiunque sia autorizzato al trattamento.
  • Applicare le misure descritte nella nostra pagina sulla sicurezza, riassunte nell'Allegato C.
  • Assistere il Cliente nelle richieste degli interessati e negli obblighi degli artt. da 32 a 36. Se un membro ci contatta direttamente giriamo la richiesta al Cliente, limitandoci a indicargli gli strumenti self-service.
  • Cancellare o restituire i dati personali al termine del servizio, come descritto sotto.
  • Mettere a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 e consentire un audit ogni dodici mesi, con ragionevole preavviso e riservatezza.

Sub-responsabili

Il Cliente autorizza in via generale i sub-responsabili elencati alla pagina /it/legal/subprocessors, che costituisce l'Allegato B. Imponiamo a ciascuno obblighi equivalenti e restiamo responsabili del loro operato. Aggiunte e sostituzioni sono comunicate via email agli amministratori con almeno 30 giorni di anticipo; il Cliente che si opponga entro tale termine per ragionevoli motivi di protezione dei dati può risolvere la parte di servizio interessata.

Trasferimenti internazionali

Starkie Teams non è un servizio interamente europeo. I dati personali, comprese le foto dei membri, sono trattati negli Stati Uniti: addestramento e generazione presso Astria, archiviazione su Amazon S3 us-west-1, email tramite Resend. Per i trasferimenti fuori dallo SEE ci basiamo sulle clausole contrattuali tipo della Commissione europea concordate con ciascun sub-responsabile e su misure supplementari: cifratura in transito e a riposo, prefissi di archiviazione privati, URL firmati temporanei, minimizzazione.

Violazioni dei dati personali

Informiamo il Cliente senza ingiustificato ritardo ed entro 72 ore da quando veniamo a conoscenza di una violazione che riguarda i suoi dati, con le informazioni disponibili e i successivi aggiornamenti, e lo assistiamo nei suoi obblighi di notifica. Segnalazioni a security@starkie.ai.

Conservazione e cancellazione

I selfie sono cancellati un certo numero di giorni dopo che le foto del membro sono pronte — tra 7 e 90 giorni a scelta del Cliente, 30 per impostazione predefinita. Il modello addestrato è eliminato nello stesso momento, salvo che il Cliente abbia scelto di conservarlo per i nuovi scatti. Le foto generate restano disponibili fino all'eliminazione.

Il membro può cancellare tutto dalla propria pagina privacy: l'operazione rimuove caricamenti, immagini generate, modello addestrato e ogni archivio di download con le sue foto, è registrata nel log di audit ed è confermata via email con un certificato di cancellazione. Un amministratore può rimuovere un membro con lo stesso effetto; il Cliente può chiederci di cancellare un'intera organizzazione a privacy@starkie.ai o tramite /it/privacy/request.

Allegato A — descrizione del trattamento

Natura e finalità: addestramento di un modello privato per ciascun membro, generazione, consegna e archiviazione delle foto, invio delle comunicazioni collegate. Interessati, categorie di dati e durata: come sopra. Frequenza: continuativa per la durata del contratto.

Allegato B — sub-responsabili

L'elenco aggiornato dei sub-responsabili, con finalità, regione e condizioni di trattamento di ciascuno, è pubblicato alla pagina /it/legal/subprocessors ed è qui richiamato integralmente.

Allegato C — misure tecniche e organizzative

Cifratura in transito (TLS) e a riposo; isolamento dell'archiviazione per organizzazione e per membro, senza distribuzione pubblica delle immagini personali; URL firmati a scadenza breve; link dei membri non indovinabili; accesso degli amministratori basato sui ruoli; credenziali con privilegi minimi; log di audit delle azioni rilevanti per la privacy; backup gestiti; gestione delle vulnerabilità. Descrizione completa: la nostra pagina sulla sicurezza.