Privacy Policy

Informativa sul trattamento dei dati personali ai sensi del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 s.m.i.

Ultimo aggiornamento: 23 luglio 2026

1. Titolare del trattamento

Il Titolare del trattamento è Gianluca Ferradino, titolare dell'impresa individuale Fotofix, con sede in Via G. Chierici 4, 42020 Albinea (RE), Italia.

  • P.IVA: 02806460354
  • Email: gianluca@fotofix.it
  • PEC: gianlucaferradino@pec.it
  • Telefono: 351 6572051

Fotofix non ha nominato un Responsabile della Protezione dei Dati (DPO/DPD), non ricorrendone l'obbligo ai sensi dell'art. 37 GDPR, essendo il trattamento non sistematico e su larga scala di dati sensibili, né relativo a dati giudiziari su larga scala.

2. Dati personali raccolti

Fotofix raccoglie le seguenti categorie di dati personali attraverso il portale web fotofix.it:

2.1 Dati forniti volontariamente dall'utente

  • Dati identificativi e di contatto: nome, cognome, email, numero di telefono, indirizzo postale, Codice Fiscale — raccolti tramite il form di registrazione e il form di richiesta preventivo.
  • Dati relativi al caso forense: descrizione della richiesta, documenti e allegati caricati dall'utente (immagini, file forensi, documentazione tecnica) — raccolti tramite il form di richiesta preventivo e la funzione upload allegati.
  • Dati di pagamento: importi, metodi di pagamento e riferimenti delle transazioni, gestiti tramite Stripe. Fotofix non memorizza né ha accesso ai dati completi delle carte di credito/debito, che vengono trattati direttamente ed esclusivamente da Stripe, Inc. sulla propria infrastruttura certificata PCI-DSS Level 1.
  • Dati di firma elettronica avanzata: file dei documenti da firmare e dati identificativi del firmatario al momento della firma (nome e cognome, indirizzo IP, user agent, impronta crittografica SHA-256 del documento, data e ora). I documenti sono elaborati sui server del fornitore di hosting dello studio; l'operazione di firma avviene all'interno del sistema gestionale dello studio.

2.2 Dati raccolti automaticamente

  • Dati di navigazione: indirizzo IP, tipo di browser, sistema operativo, pagine visitate, data e ora della visita — raccolti automaticamente dai sistemi informatici durante la navigazione.
  • Cookie tecnici di sessione: il portale utilizza esclusivamente cookie tecnici di sessione (Laravel session, XSRF-TOKEN) necessari al funzionamento della piattaforma. Non vengono utilizzati cookie di profilazione o marketing. Per maggiori dettagli si rimanda alla Cookie Policy.

3. Finalità del trattamento e basi giuridiche

I dati personali sono trattati per le seguenti finalità e sulla base delle corrispondenti basi giuridiche previste dal GDPR:

Finalità Base giuridica Art. GDPR
Registrazione account e gestione area clienti Esecuzione di un contratto / misure precontrattuali Art. 6, par. 1, lett. b)
Gestione richieste di preventivo e consulenza Esecuzione di misure precontrattuali Art. 6, par. 1, lett. b)
Erogazione dei servizi di Digital Imaging Forensics (CTP/CTU, analisi forense, fotografie giudiziarie, catena di custodia, ispezione metadati, formazione) Esecuzione di un contratto Art. 6, par. 1, lett. b)
Gestione pagamenti tramite Stripe e fatturazione Esecuzione di un contratto / obbligo legale (fatturazione fiscale) Art. 6, par. 1, lett. b) e c)
Gestione appuntamenti tramite Google Calendar Esecuzione di un contratto Art. 6, par. 1, lett. b)
Applicazione firma elettronica avanzata (FEA) sui documenti Esecuzione di un contratto Art. 6, par. 1, lett. b)
Adempimento obblighi fiscali, contabili e normativi Obbligo legale Art. 6, par. 1, lett. c)
Invio comunicazioni di servizio (stato pratiche, scadenze, aggiornamenti) Legittimo interesse del Titolare Art. 6, par. 1, lett. f)
Sicurezza informatica e prevenzione frodi Legittimo interesse del Titolare Art. 6, par. 1, lett. f)

4. Categorie particolari di dati

In relazione alla natura dei servizi di Digital Imaging Forensics, Fotofix potrebbe venire a conoscenza di dati appartenenti a categorie particolari (es. dati relativi a condanne penali e reati, art. 10 GDPR), qualora questi siano contenuti nei file forensi e nelle immagini oggetto di analisi.

Il trattamento di tali dati è effettuato esclusivamente nell'ambito dell'incarico professionale ricevuto, per finalità di consulenza tecnica giudiziale e stragiudiziale, ed è limitato a quanto strettamente necessario all'esecuzione del mandato.

La base giuridica di tale trattamento è l'esecuzione del contratto di consulenza tecnica (art. 6, par. 1, lett. b) GDPR) e, ove applicabile, l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria (art. 9, par. 2, lett. f) GDPR in combinato disposto con l'art. 2-octies D.Lgs. 196/2003).

5. Destinatari dei dati e terze parti

I dati personali possono essere comunicati alle seguenti categorie di destinatari, nominati Responsabili del trattamento ex art. 28 GDPR ove applicabile:

5.1 Fornitori di servizi IT e infrastruttura

  • Hostinger International Ltd. (hosting del sito web — server situati nell'Unione Europea). Hostinger agisce in qualità di Responsabile del trattamento ex art. 28 GDPR per i dati ospitati sulla propria infrastruttura. Privacy Policy Hostinger

5.2 Fornitori di servizi di pagamento

  • Stripe, Inc. — gestione dei pagamenti online. Stripe agisce in qualità di Titolare autonomo del trattamento per i dati di pagamento e Responsabile ex art. 28 GDPR per i servizi di processamento. Stripe è certificata PCI-DSS Level 1. Privacy Policy Stripe

5.3 Fornitori di servizi cloud e produttività

  • Google Ireland Ltd. (Google Workspace — esclusivamente per la gestione del calendario appuntamenti tramite Google Calendar). Google agisce in qualità di Responsabile del trattamento ex art. 28 GDPR. Privacy Policy Google
  • Hostinger International Ltd. (fornitore di servizi di hosting e infrastruttura su cui risiedono il portale, il gestionale e i documenti dello studio, inclusi quelli oggetto di firma elettronica avanzata). Hostinger agisce in qualità di Responsabile del trattamento ex art. 28 GDPR. Privacy Policy Hostinger

5.4 Altri destinatari

  • Consulenti professionali del Titolare (commercialista, legale) per adempimenti normativi.
  • Autorità giudiziarie, amministrative e di pubblica sicurezza, nei casi previsti dalla legge.
  • Enti previdenziali, assicurativi e fiscali per obblighi di legge.

L'elenco completo e aggiornato dei Responsabili del trattamento è disponibile su richiesta scrivendo a gianluca@fotofix.it.

6. Trasferimento dati al di fuori dell'Unione Europea

Alcuni fornitori di servizi hanno sede legale negli Stati Uniti. Il trasferimento dei dati personali verso tali paesi terzi avviene esclusivamente nel rispetto delle garanzie previste dal Capo V del GDPR:

Stripe, Inc. (USA)

Il trasferimento verso Stripe, Inc. è disciplinato dalle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea (Decisione 2021/914/UE), integrate da misure tecniche e organizzative supplementari. Stripe ha altresì aderito all'EU-U.S. Data Privacy Framework (DPF), certificazione che fornisce una base di trasferimento aggiuntiva ai sensi della Decisione di Adeguatezza della Commissione Europea del 10 luglio 2023.

Google Ireland Ltd. / Google LLC (USA)

Il trasferimento verso Google LLC è disciplinato dalle Clausole Contrattuali Standard (SCC) integrate nel Data Processing Amendment di Google Workspace. Google LLC ha altresì aderito all'EU-U.S. Data Privacy Framework (DPF).

7. Periodo di conservazione dei dati

I dati personali sono conservati per un periodo non superiore a quello necessario al conseguimento delle finalità per cui sono trattati, in conformità ai principi di limitazione della conservazione (art. 5, par. 1, lett. e) GDPR):

  • Dati relativi all'account e ai servizi: per tutta la durata del rapporto contrattuale e, successivamente alla cessazione, per il termine di prescrizione ordinaria decennale ex art. 2946 c.c., salvo eventuali sospensioni o interruzioni.
  • Dati relativi a richieste di preventivo non accettate: 12 mesi dall'ultima comunicazione, salvo consenso espresso dell'interessato per un periodo ulteriore.
  • Documenti fiscali e fatture: 10 anni come previsto dalla normativa fiscale (art. 2220 c.c., art. 22 D.P.R. 600/1973).
  • File forensi, allegati e documentazione tecnica: per la durata dell'incarico professionale e successivamente per il periodo di prescrizione decennale, in considerazione della natura giudiziaria e probatoria del materiale trattato.
  • Dati di navigazione e log tecnici: 30 giorni, salvo necessità di conservazione ulteriore per esigenze di sicurezza o accertamento di reati.
  • Cookie tecnici di sessione: cancellati automaticamente alla chiusura del browser.

Decorsi i termini di conservazione, i dati sono cancellati o resi anonimi in modo irreversibile.

8. Modalità del trattamento e sicurezza

Il trattamento è effettuato con strumenti informatici e telematici, nel rispetto dei principi di liceità, correttezza, trasparenza, limitazione delle finalità, minimizzazione dei dati e integrità (art. 5 GDPR).

Fotofix adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, tra cui:

  • Crittografia TLS/HTTPS per tutte le comunicazioni tra browser e server (certificato SSL).
  • Autenticazione a più fattori per l'accesso ai sistemi interni.
  • Controllo degli accessi basato sul principio del minimo privilegio.
  • Backup regolari e procedure di disaster recovery.
  • Monitoraggio continuo della sicurezza dell'infrastruttura di hosting (Hostinger).
  • Aggiornamento costante del software e delle dipendenze (Laravel, sistema operativo).
  • Cancellazione sicura dei dati al termine del periodo di conservazione.

9. Diritti dell'interessato

L'interessato può esercitare in qualsiasi momento i seguenti diritti, contattando il Titolare all'indirizzo email gianluca@fotofix.it o tramite PEC a gianlucaferradino@pec.it:

  • Diritto di accesso (art. 15 GDPR): ottenere conferma dell'esistenza o meno di un trattamento e accedere ai propri dati.
  • Diritto di rettifica (art. 16 GDPR): ottenere la correzione dei dati inesatti o l'integrazione di quelli incompleti.
  • Diritto alla cancellazione — diritto all'oblio (art. 17 GDPR): ottenere la cancellazione dei dati, salvo obblighi legali di conservazione o esigenze di difesa in giudizio.
  • Diritto di limitazione del trattamento (art. 18 GDPR): ottenere la limitazione del trattamento in determinate circostanze.
  • Diritto alla portabilità dei dati (art. 20 GDPR): ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico, nonché trasmetterli a un altro titolare.
  • Diritto di opposizione (art. 21 GDPR): opporsi al trattamento per motivi legittimi, incluso il trattamento basato sul legittimo interesse.
  • Diritto di revoca del consenso (art. 7, par. 3 GDPR): revocare il consenso precedentemente prestato in qualsiasi momento, senza pregiudicare la liceità del trattamento basata sul consenso prima della revoca. Si precisa che il consenso non costituisce la base giuridica principale dei trattamenti di Fotofix, che si basano prevalentemente sull'esecuzione del contratto.
  • Diritto di non essere sottoposto a processi decisionali automatizzati (art. 22 GDPR): Fotofix non utilizza processi decisionali automatizzati, inclusa la profilazione.

Fotofix si impegna a rispondere alle richieste entro 30 giorni dal ricevimento. In casi di particolare complessità, il termine può essere prorogato fino a 90 giorni con comunicazione motivata all'interessato entro i primi 30 giorni.

10. Diritto di reclamo

L'interessato che ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR ha il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (art. 77 GDPR), con sede in Piazza Venezia 11, 00187 Roma, Italia:

Il reclamo può essere presentato anche all'autorità di controllo dello Stato membro UE in cui l'interessato risiede abitualmente o lavora.

11. Natura del conferimento dei dati

Il conferimento dei dati richiesti per la registrazione e la richiesta di servizi è obbligatorio per l'esecuzione del contratto o delle misure precontrattuali. Il mancato conferimento comporta l'impossibilità di erogare i servizi richiesti.

Il conferimento dei dati per comunicazioni di servizio e sicurezza informatica, basato sul legittimo interesse del Titolare, non richiede consenso, fermo restando il diritto di opposizione dell'interessato.

12. Modifiche alla presente informativa

La presente Privacy Policy può essere soggetta a modifiche nel tempo, anche in conseguenza di evoluzioni normative. Le modifiche saranno pubblicate su questa pagina e, ove significative, comunicate agli utenti tramite il portale o via email. Si invita a consultare periodicamente questa pagina per verificare eventuali aggiornamenti.

Per qualsiasi chiarimento o richiesta relativa alla presente Privacy Policy, contattare il Titolare:
Gianluca Ferradino — Fotofix
gianluca@fotofix.it
PEC: gianlucaferradino@pec.it