Accordo sul trattamento dei dati
Ultimo aggiornamento: 9 ottobre 2026
Questo accordo sul trattamento dei dati (“DPA”) fa parte dei termini di servizio tra il cliente (il “titolare”) e QR Studio (il “responsabile”) per l'uso di QR Studio. Si applica quando un cliente usa il servizio per finalità professionali e, così facendo, ci fa trattare dati personali dei suoi visitatori, clienti o contatti.
Non riguarda i dati dell'account del cliente (nome, email, fatturazione): quelli li trattiamo come titolari, come descritto nell'informativa privacy. Accettare i termini di servizio vale come accettazione di questo DPA; non serve firmarlo. Domande: —.
1. Oggetto e durata
Trattiamo i dati personali solo per fornire il servizio: ospitare e reindirizzare i QR code del cliente, mostrare le sue pagine, registrare e mostrare le statistiche delle scansioni, raccogliere le risposte ai suoi moduli e alle sue code, inviare i report e i webhook che imposta. L'allegato 1 descrive i dati e le persone interessate.
Questo DPA vale per tutto il tempo in cui il cliente usa il servizio, e finché i dati non sono stati cancellati come previsto dal punto 9.
2. Istruzioni
Trattiamo i dati solo su istruzioni documentate del cliente: questi termini, questo DPA e il modo in cui il cliente configura e usa il servizio. Non li usiamo per finalità nostre e non li vendiamo. Se riteniamo che un'istruzione violi la normativa sulla protezione dei dati, lo segnaliamo al cliente. Se il diritto dell'Unione o di uno Stato membro ci impone altri trattamenti, informiamo prima il cliente, salvo che quella legge lo vieti.
Il cliente è responsabile della liceità dei trattamenti che richiede: avere una base giuridica, informare i propri visitatori (per esempio nella propria informativa) e non raccogliere categorie particolari di dati attraverso il servizio.
3. Riservatezza
Chiunque autorizziamo ad accedere ai dati è vincolato alla riservatezza, per contratto o per legge, e vi accede solo per quanto serve a far funzionare il servizio e a dare assistenza.
4. Sicurezza
Applichiamo le misure tecniche e organizzative dell'allegato 2, adeguate al rischio. Possiamo aggiornarle con l'evoluzione della tecnologia, senza ridurre il livello complessivo di protezione.
5. Sub-responsabili
Il cliente autorizza in via generale l'uso dei sub-responsabili dell'allegato 3. Imponiamo loro obblighi di protezione dei dati equivalenti a questo DPA e ne rispondiamo.
Annunciamo i sub-responsabili nuovi o sostituiti su questa pagina e via email ai titolari degli account almeno 30 giorni prima del cambiamento. Il cliente può opporsi per ragionevoli motivi legati alla protezione dei dati; se non troviamo una soluzione, può chiudere l'account prima che il cambiamento abbia effetto.
6. Trasferimenti fuori dallo SEE
Preferiamo fornitori e data center nello Spazio economico europeo. Quando un sub-responsabile tratta dati al di fuori, il trasferimento si basa su una decisione di adeguatezza (come l'EU–US Data Privacy Framework) o sulle clausole contrattuali tipo della Commissione europea.
7. Diritti degli interessati
Il servizio permette al cliente di gestire da solo le richieste: può eliminare codici e pagine, azzerare le statistiche di un codice, eliminare le risposte ai moduli ed esportare i propri dati. Se una richiesta arriva direttamente a noi, la inoltriamo al cliente senza ingiustificato ritardo e non rispondiamo noi, salvo sue istruzioni. Lo assistiamo per tutto ciò che gli strumenti non coprono.
8. Violazioni e altra assistenza
Notifichiamo al cliente una violazione dei dati personali che riguarda i suoi dati senza ingiustificato ritardo, e comunque entro 48 ore da quando ne veniamo a conoscenza, con le informazioni disponibili in quel momento: cosa è successo, dati e persone coinvolti, conseguenze probabili e misure adottate. Aggiungiamo i dettagli man mano che li conosciamo.
Tenendo conto della natura del trattamento e delle informazioni a nostra disposizione, assistiamo il cliente per la sicurezza, le notifiche di violazione, le valutazioni d'impatto e le consultazioni preventive (artt. 32–36 GDPR).
9. Cancellazione alla fine del servizio
Prima di chiudere l'account il cliente può esportare i propri dati. Eliminare un codice, una pagina o l'account rimuove subito i dati collegati dal database in uso; le copie nei backup vengono sovrascritte alla scadenza dei backup, entro 30 giorni. Dopo non conserviamo i dati, salvo obblighi di legge.
10. Informazioni e verifiche
Mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28 GDPR, a partire da questo DPA e dai suoi allegati, e rispondiamo a domande scritte ragionevoli. Se non basta, il cliente, o un revisore indipendente da lui incaricato e vincolato alla riservatezza, può svolgere una verifica una volta l'anno con 30 giorni di preavviso, a proprie spese e senza disturbare il servizio; più spesso solo se lo richiede un'autorità di controllo o dopo una violazione.
11. Responsabilità e prevalenza
La responsabilità è regolata dai termini di servizio, nei limiti consentiti dall'art. 82 GDPR. Sulle questioni di protezione dei dati questo DPA prevale sui termini di servizio. È regolato dalla stessa legge dei termini.
Allegato 1 – Descrizione del trattamento
- Interessati
- Chi scansiona i codici del cliente; chi compila i suoi moduli (feedback, iscrizioni) o prende un numero nelle sue code; le persone i cui dati il cliente pubblica (per esempio su un biglietto da visita).
- Dati personali
- Scansioni: data e ora, tipo di dispositivo, sistema operativo, browser, lingua, posizione approssimativa (paese, regione, città), sito di provenienza e un identificativo pseudonimo del visitatore; gli indirizzi IP non vengono conservati. Moduli e code: ciò che le persone inseriscono, per esempio nome, email, telefono e risposte. Contenuti: testi, recapiti e file pubblicati dal cliente.
- Categorie particolari
- Non previste. Il cliente non deve raccoglierle attraverso il servizio.
- Natura e finalità
- Conservazione, reindirizzamento, visualizzazione e statistiche necessarie a fornire il servizio al cliente; invio dei report e dei webhook che imposta.
- Durata
- Finché il cliente non elimina i dati, il codice o l'account (vedi punto 9).
Allegato 2 – Misure tecniche e organizzative
Misure in uso oggi:
- Cifratura in transito: tutte le pagine, l'API e i webhook usano HTTPS (TLS).
- Le password sono conservate solo come hash scrypt con salt; è disponibile l'autenticazione a due fattori (TOTP) con codici di recupero, i cui segreti sono cifrati.
- Le chiavi API vengono mostrate una sola volta e conservate solo come hash; i webhook sono firmati (HMAC) e non possono raggiungere indirizzi di reti private.
- Le sessioni sono gestite sul server, si possono revocare dalla pagina Account e scadono dopo 30 giorni di inattività.
- Controllo degli accessi: ogni spazio di lavoro vede solo i propri dati; i membri del team hanno ruoli (titolare, editor, lettore); l'accesso amministrativo è limitato al fornitore.
- Minimizzazione: gli indirizzi IP di chi scansiona non vengono conservati, i visitatori sono contati con un identificativo casuale o un hash a chiave non reversibile, i bot noti non vengono registrati.
- Limiti di frequenza su accesso, API e moduli pubblici; le segnalazioni di abuso possono portare alla disattivazione dei codici.
- Backup periodici del database; monitoraggio degli errori, con log accessibili solo al fornitore.
- Eliminare un codice, una pagina o un account rimuove subito i suoi dati dal database in uso.
Allegato 3 – Sub-responsabili
Sub-responsabili in uso su questa installazione:
| Fornitore | Finalità | Luogo |
|---|---|---|
| Il nostro fornitore di hosting (dettagli su richiesta) | Server e database | — |
| Cloudflare, Inc. (R2) | Archiviazione dei file caricati | Possibili trasferimenti fuori dallo SEE, coperti da clausole contrattuali tipo / Data Privacy Framework |
| Resend, Inc. | Invio delle email | Possibili trasferimenti fuori dallo SEE, coperti da clausole contrattuali tipo / Data Privacy Framework |
I fornitori di pagamento trattano i dati di fatturazione dell'account del cliente come titolari autonomi e non sono sub-responsabili ai sensi di questo DPA.