Informativa sulla privacy

Versione 2026-09 · aggiornata il 24 settembre 2026

Informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 (Codice Privacy, come modificato dal D.Lgs. 101/2018) per gli utenti di "Sistema Gestione Pagamenti Produttori".

1. Titolare del trattamento

Big Picture Management S.r.l., Via dell'Usignolo 1, 20147 Milano (MI), Italia — P.IVA/C.F. 10815500961.

Contatto per la privacy e per l'esercizio dei diritti: me@winstonadom.com. Non è stato nominato un Responsabile della protezione dei dati (DPO) perché non ricorrono i presupposti dell'art. 37 GDPR.

2. Quali dati trattiamo

  • Dati dell'account: email, nome e cognome, sesso (facoltativo), società di edizioni ed editore (facoltativi), immagine del profilo, ruolo assegnato, data di registrazione.
  • Dati di autenticazione: credenziali (la password è conservata solo in forma di hash dal fornitore di autenticazione), eventuale secondo fattore (2FA), identificativo del provider se accedi con Google.
  • Dati contrattuali e contabili: per i produttori, le tracce collegate, i compensi (fee), le percentuali di royalty (ROY), lo stato dei pagamenti, le date e i riferimenti di fattura/pagamento.
  • Contenuti che inserisci: note e messaggi sulle tracce, con data e autore.
  • Notifiche e preferenze: notifiche in-app, preferenze di ricezione delle email, esiti di invio.
  • Dati tecnici: indirizzo IP e log di accesso e di errore generati dai fornitori dell'infrastruttura, cookie tecnici di sessione (vedi la Cookie policy).

Non trattiamo categorie particolari di dati (art. 9 GDPR) né dati relativi a condanne penali.

3. Finalità e basi giuridiche

  • Gestire l'account e fornire il servizio (accesso, ruoli, visualizzazione di tracce e pagamenti, notifiche di servizio) — esecuzione del contratto o di misure precontrattuali (art. 6.1.b).
  • Gestione amministrativa e contabile dei compensi, fatturazione e adempimenti fiscali — obbligo di legge (art. 6.1.c) ed esecuzione del contratto.
  • Sicurezza del sistema, prevenzione di abusi e accessi non autorizzati, backup — legittimo interesse del Titolare (art. 6.1.f).
  • Riepiloghi periodici e recap via email sull'andamento dei tuoi pagamenti — esecuzione del contratto; puoi scegliere frequenza o disattivarli da Impostazioni → Preferenze notifiche.
  • Tutela dei diritti in sede giudiziaria — legittimo interesse (art. 6.1.f).

Non facciamo profilazione né decisioni automatizzate che producano effetti giuridici sugli utenti, e non trattiamo i dati per marketing verso terzi.

4. Natura del conferimento

I dati dell'account e quelli contabili sono necessari per usare il servizio e per gestire i pagamenti: senza di essi non è possibile creare l'account o erogare i compensi. Sesso, società di edizioni, editore e immagine del profilo sono facoltativi.

5. Destinatari e responsabili del trattamento

I dati sono accessibili solo al personale autorizzato del Titolare e, in base al ruolo, agli amministratori e alle contabili assegnate ai singoli produttori. Ci avvaliamo di fornitori nominati responsabili del trattamento (art. 28 GDPR):

  • Supabase — database, autenticazione e archiviazione dei file;
  • Vercel — hosting dell'applicazione;
  • Resend — invio delle email di servizio e di notifica;
  • Google — solo se scegli di accedere con Google (autenticazione);
  • Spotify — ricerca di copertine e informazioni sui brani: riceve solo titoli e nomi d'artista, non dati personali degli utenti.

I dati non vengono diffusi né venduti.

6. Trasferimenti extra-UE

Alcuni fornitori possono trattare dati anche fuori dallo Spazio Economico Europeo (in particolare negli Stati Uniti). In tal caso il trasferimento avviene sulla base di una decisione di adeguatezza (EU-US Data Privacy Framework) o delle Clausole Contrattuali Standard approvate dalla Commissione europea, con misure supplementari ove necessario.

7. Conservazione

  • Account e contenuti: finché l'account è attivo; dopo la chiusura, per il tempo necessario alla tutela di diritti e a eventuali contestazioni, poi cancellati o anonimizzati.
  • Dati contabili e fiscali (compensi, pagamenti, fatture): 10 anni dalla chiusura dell'esercizio, come previsto dalla normativa civilistica e fiscale (art. 2220 c.c.).
  • Log tecnici: per il periodo strettamente necessario alla sicurezza, di norma non oltre 12 mesi.

8. Sicurezza

Adottiamo misure tecniche e organizzative adeguate (art. 32 GDPR): connessioni cifrate (HTTPS), password conservate in forma di hash, autenticazione a due fattori disponibile, accesso ai dati limitato per ruolo direttamente a livello di database (Row Level Security), separazione tra i dati dei diversi produttori, backup e controllo degli accessi amministrativi.

9. I tuoi diritti

Puoi in ogni momento esercitare i diritti previsti dagli artt. 15-22 GDPR:

  • accesso ai tuoi dati e copia (portabilità in formato strutturato e leggibile da dispositivo);
  • rettifica dei dati inesatti o incompleti;
  • cancellazione («diritto all'oblio»), nei limiti degli obblighi di conservazione di legge;
  • limitazione del trattamento e opposizione al trattamento fondato sul legittimo interesse;
  • revoca di eventuali consensi, senza pregiudizio per il trattamento già effettuato.

Dalla pagina Impostazioni → Privacy e dati puoi scaricare subito una copia dei tuoi dati e inviare una richiesta. In alternativa scrivi a me@winstonadom.com. Rispondiamo senza ingiustificato ritardo e comunque entro 30 giorni (art. 12 GDPR).

10. Reclamo all'Autorità

Se ritieni che il trattamento violi la normativa puoi proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), Piazza Venezia 11, 00187 Roma, o all'autorità del Paese UE in cui risiedi.

11. Modifiche

Possiamo aggiornare questa informativa; la versione in vigore è sempre quella pubblicata in questa pagina, con data e numero di versione. In caso di modifiche sostanziali ti chiederemo di prenderne nuovamente visione al primo accesso.