Informativa sulla privacy
1Premessa
La presente Privacy Policy descrive come Ma Reputation En Ligne Producciones SL (il «Fornitore») raccoglie, tratta e protegge i dati personali degli utenti del servizio iziqrcode (il «Servizio»).
Utilizzando il Servizio, l'Utente riconosce di aver letto la presente Policy. Il trattamento dei dati è conforme al Regolamento (UE) 2016/679 (GDPR) e alla legge organica spagnola 3/2018 (LOPDGDD).
21. Titolare del trattamento
Ma Reputation En Ligne Producciones SL
C/ Pintor Joan Maragall, nº 60, piso 2º, 28020 Madrid, Spagna
CIF: B88432935
Contatto protezione dati: [email protected]
32. Dati raccolti
Il Fornitore raccoglie le seguenti categorie di dati:
Dati di registrazione: email, nome (facoltativo), password (memorizzata in forma hashata e salata).
Dati di fatturazione (clienti a pagamento): nome, ragione sociale, indirizzo di fatturazione, partita IVA intracomunitaria, paese. I dati bancari non sono mai memorizzati dal Fornitore — sono gestiti direttamente da Stripe.
Dati di utilizzo del Servizio: QR creati, URL di destinazione, parametri di personalizzazione, date di creazione/modifica.
Dati tecnici: indirizzo IP (anonimizzato dopo 7 giorni), tipo di browser, tipo di dispositivo, log degli errori applicativi.
Dati di scansione (visitatori dei tuoi QR): non memorizziamo alcun dato direttamente identificativo di chi effettua la scansione — né il suo indirizzo IP né il suo User-Agent. Vengono registrati: la data e l'ora della scansione, il paese e la città approssimativa dedotti dall'indirizzo IP dalla rete di distribuzione, il tipo di dispositivo (mobile / desktop / tablet), il sistema operativo e il browser, oltre a un'impronta pseudonima dell'indirizzo IP, calcolata con un sale che cambia ogni giorno e distrutta dopo 7 giorni. Tale impronta serve unicamente a contare i visitatori distinti nell'arco di una stessa giornata.
43. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Fornitura del Servizio (creazione, modifica, tracciamento dei QR) | Esecuzione del contratto (art. 6.1.b GDPR) |
| Fatturazione e contabilità | Obbligo legale (art. 6.1.c) |
| Supporto clienti | Esecuzione del contratto (art. 6.1.b) |
| Sicurezza, prevenzione delle frodi | Interesse legittimo (art. 6.1.f) |
| Misurazione del pubblico del sito (Google Analytics 4, IP anonimizzato, mai su /p/*) | Consenso (art. 6.1.a), rifiutabile con un clic |
| Comunicazione di prodotto (newsletter) | Consenso esplicito (art. 6.1.a), revocabile in qualsiasi momento |
54. Durata di conservazione
- Dati di registrazione: per tutta la durata di attività dell'account. In caso di cancellazione, cancellazione entro 30 giorni salvo obblighi legali (fatture conservate 6 anni in conformità al diritto fiscale spagnolo).
- Dati di fatturazione: 6 anni (Ley General Tributaria).
- Log tecnici: massimo 12 mesi.
- Indirizzi IP: 7 giorni in chiaro, poi anonimizzazione irreversibile.
- Dati di scansione anonimizzati: conservati indefinitamente per fini statistici aggregati (nessun collegamento possibile a una persona identificabile).
65. Destinatari e responsabili del trattamento
Il Fornitore si avvale dei seguenti responsabili del trattamento, ciascuno disciplinato da un contratto di trattamento conforme all'articolo 28 del GDPR:
- Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen, Germania) — hosting dell'applicazione Next.js e del database PostgreSQL. Datacenter utilizzato: Falkenstein (Germania, giurisdizione UE).
- Stripe Payments Europe Ltd (The One Building, 1 Lower Grand Canal Street, Dublin 2, Irlanda) — elaborazione dei pagamenti, fatturazione, calcolo IVA (Stripe Tax). I dati bancari completi non transitano mai dai nostri server. Vedi https://stripe.com/privacy. Trasferimenti fuori UE disciplinati dalle Clausole Contrattuali Tipo UE 2021/914.
- Cloudflare Inc. (101 Townsend St, San Francisco, CA 94107, USA) — tre trattamenti distinti:
– CDN + DNS: distribuzione delle pagine statiche, cookie di sessione tecnico. Nessun accesso ai dati degli utenti in chiaro.
– R2 Storage (istanza UE): archiviazione dei loghi caricati dagli utenti, ospitati in Europa.
– Workers (qr-redirect): trattamento delle scansioni dei QR code — indirizzo IP (anonimizzato dopo l'estrazione del paese), paese geolocalizzato, tipo di dispositivo, user agent. Nessuna conservazione a lungo termine lato Worker.
Vedi https://www.cloudflare.com/privacypolicy/. Trasferimenti fuori UE disciplinati dalle Clausole Contrattuali Tipo UE 2021/914.
- Resend (Bird.com, Inc., 2261 Market Street #5039, San Francisco, CA, USA) — invio delle email transazionali (link magico di accesso, fatture, notifiche). Vedi https://resend.com/legal/privacy-policy. Trasferimenti fuori UE disciplinati dalle Clausole Contrattuali Tipo UE 2021/914.
- Anthropic PBC (548 Market Street, PMB 90375, San Francisco, CA 94104, USA) — traduzione e importazione assistite dall'IA dei menu dei ristoranti (nomi e descrizioni dei piatti, categorie). Funzionalità interna, autenticata e riservata ai piani a pagamento; nessun dato dei clienti viene trasmesso. Contenuto elaborato tramite l'API di Anthropic (nessun addestramento sui dati, conservazione limitata). Vedi https://www.anthropic.com/legal/privacy. Trasferimenti fuori UE disciplinati dalle Clausole Contrattuali Tipo UE 2021/914.
- Google Ireland Ltd (Gordon House, Barrow Street, Dublin 4, Irlanda) — misurazione del pubblico del sito marketing tramite Google Analytics 4 e misurazione delle nostre campagne tramite Google Ads, esclusivamente previo il tuo consenso. IP anonimizzato, nessuna profilazione pubblicitaria, mai attivo sulle pagine pubbliche dei tuoi menu (`/p/*`). Vedi https://policies.google.com/privacy. Trasferimenti fuori UE disciplinati dalle Clausole Contrattuali Tipo UE 2021/914.
L'Editore trasmette inoltre dati a un destinatario che non agisce in qualità di responsabile del trattamento, bensì come titolare del trattamento autonomo:
- OpenAI Ireland Ltd (1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda) — misurazione delle conversioni delle campagne pubblicitarie diffuse in ChatGPT, tramite il pixel OpenAI Ads, solo dopo il suo consenso, e mai sulle pagine pubbliche dei suoi menu (`/p/*`). Ai sensi delle condizioni di conversione di OpenAI, OpenAI agisce in qualità di titolare del trattamento autonomo: determina le proprie finalità e non opera su istruzione dell'Editore. Il codice dell'Editore non le trasmette alcun identificativo: né indirizzo e-mail, né numero di telefono, né identificativo di account. ⚠ Il pixel dispone tuttavia di una funzione di abbinamento automatico che OpenAI controlla in via esclusiva, da remoto, senza alcuna modifica al nostro codice — e che è ATTIVA per il nostro pixel. Percorre i campi del modulo presenti nella pagina e trasmette a OpenAI, sotto forma di digest SHA-256 (hash), le informazioni che vi riconosce: indirizzo e-mail, telefono, nome, città, regione, paese, codice postale. Il pixel deposita un cookie di provenienza `__oppref`, distrutto non appena lei revoca il consenso. Vedere https://openai.com/policies/privacy-policy e https://openai.com/policies/ad-tools-dpa. Sono possibili trasferimenti fuori dall'UE, regolati dagli strumenti contrattuali di OpenAI sopra citati.
Un registro aggiornato dei responsabili del trattamento è tenuto in conformità all'articolo 30 del GDPR e può essere comunicato su richiesta a [email protected].
76. Trasferimenti fuori dall'UE
I dati sono ospitati in Germania (Hetzner, Falkenstein). Alcuni responsabili tecnici (Cloudflare, Stripe, Resend) possono trattare puntualmente dati al di fuori dell'UE. Questi trasferimenti avvengono sotto le clausole contrattuali tipo adottate dalla Commissione europea (Decisione 2021/914) e, ove applicabile, sotto il Data Privacy Framework UE-USA.
87. I tuoi diritti
In conformità agli articoli da 15 a 22 del GDPR, disponi dei seguenti diritti:
- Accesso: ottenere una copia dei tuoi dati;
- Rettifica: correggere dati inesatti;
- Cancellazione («diritto all'oblio»): cancellare i tuoi dati, salvo obblighi legali;
- Limitazione del trattamento;
- Portabilità: ricevere i tuoi dati in un formato strutturato;
- Opposizione al trattamento basato sull'interesse legittimo;
- Revoca del consenso in qualsiasi momento per i trattamenti basati su di esso.
Per esercitare questi diritti, scrivi a [email protected] dall'email associata al tuo account. Risponderemo entro massimo 30 giorni.
Hai inoltre il diritto di proporre reclamo all'autorità di controllo competente. In Spagna: Agencia Española de Protección de Datos (AEPD), www.aepd.es. In Italia: Garante per la protezione dei dati personali, www.gpdp.it.
98. Sicurezza
Il Fornitore mette in atto misure tecniche e organizzative appropriate per proteggere i tuoi dati: cifratura TLS 1.3 per tutte le comunicazioni, password hashate (argon2id), accesso ai dati limitato al personale autorizzato, backup cifrati giornalieri, audit regolari, principio del minimo privilegio.
109. Cookie
Il Servizio utilizza cookie tecnici strettamente necessari (sessione, CSRF, lingua) e, esclusivamente con il tuo consenso, un cookie di misurazione del pubblico (Google Analytics 4, IP anonimizzato, mai sulle pagine pubbliche `/p/*`) nonché un cookie di misurazione pubblicitaria (Google Ads, per sapere quali annunci portano iscrizioni). Entrambi sono forniti da Google Ireland Ltd e utilizzano lo stesso tag. Il dettaglio completo e la gestione del consenso sono riportati nella Politica cookie.