Sicurezza e GDPR
iziqrcode è gestito da una società spagnola e ospita il **100% dei dati primari in Germania**. Questa pagina riassume gli aspetti che contano per la sicurezza dei tuoi dati e la loro conformità al GDPR. L'**Informativa sulla privacy** e l'**Accordo sul trattamento dei dati (DPA)** restano i documenti giuridicamente vincolanti; la presente pagina è un riepilogo illustrativo.
Dati utente in Europa · Sub-responsabili inquadrati dalle CCT UE · 0 cookie pubblicitario
iziqrcode ospita i dati primari utente (account, codici QR, statistiche aggregate, loghi caricati) in Europa: Hetzner Germania (Falkenstein) + Cloudflare R2 UE. Per le funzioni secondarie (pagamento, email transazionali, CDN), utilizziamo sub-responsabili tecnici basati negli Stati Uniti, strettamente inquadrati dalle Clausole Contrattuali Tipo UE 2021/914: Stripe (Irlanda, infrastruttura US), Cloudflare (US), Resend (US). Vedi il dettaglio completo dei 4 sub-responsabili qui sotto.
11. Dove sono i tuoi dati?
I dati primari di iziqrcode (account utente, QR code, statistiche aggregate, loghi caricati UE) sono ospitati nell'Unione europea:
- Applicazione Next.js + database PostgreSQL: Hetzner Online GmbH, datacenter di Falkenstein (Germania) — giurisdizione UE.
- Loghi caricati: Cloudflare R2 istanza Europa.
I trattamenti effettuati dai nostri sub-responsabili tecnici (pagamenti Stripe, email Resend, Workers Cloudflare per il reindirizzamento delle scansioni) possono transitare occasionalmente fuori dall'UE, disciplinati dalle Clausole Contrattuali Tipo UE 2021/914. Vedi Informativa sulla privacy §6.
22. Hetzner — il nostro hosting principale
Hetzner Online GmbH è uno dei principali provider di hosting europei, con sede in Baviera (Germania). Il datacenter di Falkenstein utilizzato per iziqrcode dispone delle seguenti certificazioni:
- ISO/IEC 27001:2022 — sistema di gestione della sicurezza delle informazioni;
- ISO 14001 — gestione ambientale;
- ISO 50001 — gestione dell'energia;
- TCDP (Trusted Cloud Data Protection Profile) — audit indipendente di conformità al GDPR tedesco.
L'intera infrastruttura è alimentata al 99% da energia rinnovabile (mix eolico + idroelettrico).
33. Sub-responsabili utilizzati
Per fornire il servizio, iziqrcode si avvale di 4 sub-responsabili esplicitamente elencati nell'Informativa sulla privacy:
- Hetzner Online GmbH (Germania) — hosting Next.js + PostgreSQL
- Stripe Payments Europe Ltd (Irlanda) — pagamenti, fatturazione, calcolo IVA UE
- Cloudflare Inc. (USA) — CDN, R2 UE, Workers qr-redirect (3 trattamenti distinti)
- Resend (Bird.com Inc., USA) — email transazionali
Ciascun sub-responsabile è vincolato da un contratto conforme all'articolo 28 del GDPR. L'elenco aggiornato è tenuto in conformità all'articolo 30. Per l'elenco completo con indirizzi + URL delle informative sulla privacy di terzi, vedi l'Informativa sulla privacy §5.
44. Sub-responsabili — dettaglio
Di seguito l'elenco completo dei 5 sub-responsabili tecnici utilizzati da iziqrcode, con finalità, paese e data dell'ultima revisione. L'elenco è mantenuto conformemente all'articolo 30 del GDPR.
- Finalità
- Hosting Next.js + PostgreSQL (Falkenstein)
- Trasferimento
- Solo UE
- Ultima revisione
- 2026-05
- Finalità
- Pagamento, fatturazione, calcolo IVA OSS UE
- Trasferimento
- USA tramite CCT UE 2021/914
- Ultima revisione
- 2026-05
- Finalità
- CDN + R2 (loghi UE) + Workers qr-redirect
- Trasferimento
- USA tramite CCT UE 2021/914
- Ultima revisione
- 2026-05
- Finalità
- Email transazionali (magic link, fatture)
- Trasferimento
- USA tramite CCT UE 2021/914
- Ultima revisione
- 2026-05
- Finalità
- Traduzione e importazione IA dei menu (nomi + descrizioni)
- Trasferimento
- USA tramite CCT UE 2021/914
- Ultima revisione
- 2026-07
Perché sub-responsabili US?
Stripe è lo standard mondiale per i pagamenti SaaS (calcolo IVA OSS UE, conformità PCI DSS, supporto 135+ valute). Resend è il nostro provider di email transazionali (alta deliverability, API semplice). Cloudflare fornisce il nostro CDN e i nostri Workers di reindirizzamento scansioni (latenza < 50 ms in tutto il mondo). Tutti e tre sono contrattualmente vincolati dalle Clausole Contrattuali Tipo UE 2021/914, che garantiscono un livello di protezione equivalente al GDPR per i trasferimenti di dati fuori dall'UE.
Architettura 100 % UE su misura
Se sei un'organizzazione soggetta a requisiti stringenti di sovranità (sanità, difesa, settore pubblico, hosting HDS, ecc.), contattaci all'indirizzo [email protected] per studiare un'architettura 100 % UE su misura (pagamento Mollie/UE, email tramite provider UE, CDN OVH/Scaleway). A seconda del volume, può essere stipulato un contratto dedicato.
55. Impegno «zero cookie pubblicitario»
iziqrcode non effettua alcuna profilazione pubblicitaria e non rivende alcun dato. L'unico cookie pubblicitario rilasciato — con il tuo consenso, rifiutabile con un clic — serve a misurare le nostre campagne Google Ads: sapere quali annunci portano iscrizioni. Niente Facebook Pixel, niente Hotjar, niente PostHog, niente Mixpanel.
Per la sola misurazione del pubblico del nostro sito marketing, utilizziamo Google Analytics 4 — esclusivamente previo il tuo consenso esplicito (rifiutabile con un clic), con IP anonimizzato (Consent Mode v2) e mai sulle pagine pubbliche dei tuoi menu (`/p/*`). I cookie tecnici (sessione, CSRF, lingua) restano invece strettamente necessari (esenzione funzionale Articolo 5.3 della direttiva ePrivacy 2002/58/CE). Vedi la Cookie Policy.
66. Accordo sul trattamento dei dati (DPA) scaricabile
Un Accordo sul Trattamento dei Dati (Data Processing Agreement) conforme all'articolo 28 del GDPR è disponibile pubblicamente all'indirizzo /dpa. Puoi stamparlo o salvarlo in PDF direttamente dal tuo browser (Ctrl+P → «Salva in PDF»), quindi farlo firmare dal tuo team compliance.
iziqrcode agisce in qualità di responsabile del trattamento ai sensi del GDPR. Tu resti il titolare del trattamento dei tuoi dati e di quelli dei tuoi visitatori.
77. I tuoi diritti GDPR
Disponi in qualsiasi momento dei diritti previsti dagli articoli da 15 a 22 del GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione. Per esercitarli, scrivi a [email protected] dall'email associata al tuo account. Risposta entro 30 giorni massimo.
Puoi inoltre proporre reclamo all'Agencia Española de Protección de Datos (AEPD, www.aepd.es) o all'autorità di controllo del tuo paese di residenza.
I tuoi diritti GDPR — in 1 clic
Le azioni qui sotto ti permettono di esercitare i tuoi diritti direttamente, senza modulo. Le modifiche al tuo account (rettifica, cancellazione) avvengono dalle tue impostazioni; le richieste di accesso passano per email per tracciabilità.
88. Registro dei trattamenti (Articolo 30 GDPR)
Conformemente all'articolo 30 del GDPR, iziqrcode mantiene un registro delle attività di trattamento (finalità, categorie di dati, destinatari, periodi di conservazione, misure di sicurezza).
Il registro completo è disponibile su richiesta all'indirizzo [email protected] entro 7 giorni lavorativi. Un'esportazione PDF / CSV scaricabile dal tuo spazio personale è prevista per una versione successiva.
99. Per approfondire
Gli elementi seguenti sono pianificati per una versione successiva di iziqrcode:
- Esportazione PDF / CSV del registro Articolo 30 direttamente dal tuo spazio personale;
- Procedura pubblica di notifica degli incidenti in caso di violazione dei dati;
- Piano di continuità operativa (RTO / RPO) dettagliato;
- Audit esterno annuale (rapporto pubblico);
- Bug bounty e programma di divulgazione responsabile.
Nel frattempo, per qualsiasi domanda specifica, scrivi a [email protected].
Ogni cambiamento sostanziale a questa pagina è registrato nel registro interno delle modifiche (vedi `docs/legal-compliance.md`) e la data «Ultimo aggiornamento» in cima alla pagina è aggiornata di conseguenza.
Versione attuale: v1.0 (Missione 7-light, 16/05/2026)