Vai al contenuto

Accordi sul trattamento dei dati (DPA): analisi

API di QR Branding — art. 28 RGPD

CampoValore
Titolare del trattamentoQR Branding (Quartzon)
Data2026-10-07
Versione3.0

1. Generazione con l'IA: due modelli

1.1 Account propri di QR Branding presso i fornitori

Il designer IA su qr-branding.com e l'endpoint gestito del marketplace (POST /api/qr/ai/generate-managed) usano le chiavi API proprie di QR Branding presso Groq, Google (Gemini) e OpenAI, tramite una catena interna di fallback. Per queste richieste:

  • QR Branding è il titolare del trattamento e questi fornitori agiscono come suoi responsabili del trattamento, elencati nella pagina dei sub-responsabili.
  • Al fornitore vengono inviati solo il prompt di design e i parametri di generazione; nessun indirizzo email, dato di fatturazione, indirizzo IP o identificativo del cliente.

1.2 Modello BYOK (Bring Your Own Key)

L'endpoint del marketplace POST /api/qr/ai/generate usa un modello BYOK. Ciò significa che:

  • QR Branding non usa i propri account né le proprie chiavi API per queste richieste.
  • Il cliente fornisce la propria chiave API (llmApiKey) a ogni richiesta e sceglie il fornitore: OpenAI, Anthropic, Google, Mistral, Cohere, Groq, xAI, DeepSeek o Qwen, oppure il proprio endpoint compatibile con OpenAI (local).
  • QR Branding agisce come intermediario tecnico che inoltra il prompt di design al fornitore usando la chiave del cliente.
  • La chiave API del cliente non viene né conservata né registrata nei log e viene eliminata al termine della richiesta HTTP.

Implicazioni ai fini del RGPD

Con il modello BYOK, il rapporto contrattuale con il fornitore di LLM è diretto tra il cliente e il fornitore. Pertanto:

  • Per le richieste BYOK, QR Branding non è il titolare del trattamento nei confronti del fornitore di LLM.
  • È il cliente a dover stipulare un proprio DPA con il fornitore di LLM, se tratta dati personali.
  • QR Branding non ha bisogno di DPA con i fornitori per le richieste BYOK.

2. DPA necessari a QR Branding

QR Branding ha bisogno di DPA con i propri fornitori diretti (l'elenco completo è nella pagina dei sub-responsabili). Quelli rilevanti per l'API e per la generazione con l'IA sono:

FornitoreRuoloDPAStato
Microsoft AzureHosting (Azure Functions), telemetria (Application Insights)Online Services Terms (OST) con DPA incluso✅ In vigore (automatico con l'abbonamento Azure)
RapidAPIMarketplace, autenticazione, fatturazioneTermini della piattaforma✅ In vigore (automatico alla pubblicazione dell'API)
GroqGenerazione con l'IA con gli account di QR BrandingCondizioni di trattamento dei dati del fornitore⚠️ In attesa di conferma
Google (Gemini)Generazione con l'IA con gli account di QR BrandingCondizioni di trattamento dei dati del fornitore⚠️ In attesa di conferma
OpenAIGenerazione con l'IA con gli account di QR BrandingCondizioni di trattamento dei dati del fornitore⚠️ In attesa di conferma

3. Responsabilità del cliente (endpoint BYOK)

La documentazione dell'API e l'Informativa sulla privacy informano il cliente che:

  1. Quando usa l'endpoint IA BYOK, il suo prompt viene inviato al fornitore di LLM che seleziona, usando la sua chiave API.
  2. Il rapporto con il fornitore di LLM è regolato dai termini propri del cliente con quel fornitore.
  3. Se il cliente tratta dati personali tramite l'endpoint IA BYOK, è sua responsabilità disporre degli accordi appropriati (DPA) con il fornitore di LLM.
  4. QR Branding raccomanda ai clienti di consultare le informative sulla privacy del fornitore di LLM che scelgono.

Fornitori supportati (riferimento per il cliente)

FornitoreDPA in self-serviceContatto
OpenAIplatform.openai.com → Settings → Legalprivacy@openai.com
AnthropicConsole → Legalsales@anthropic.com
Google (Gemini)Google Cloud Console → Security → DPAcloud.google.com
Mistral AIconsole.mistral.ai → Settingsprivacy@mistral.ai
CohereContattare l'ufficio venditeprivacy@cohere.com
GroqContattare l'ufficio legalelegal@groq.com

L'endpoint BYOK supporta anche xAI, DeepSeek e Qwen, oltre al proprio endpoint del cliente compatibile con OpenAI. Il cliente deve verificare direttamente le condizioni di trattamento dei dati di questi fornitori.


4. Misure tecniche a tutela delle chiavi API dei clienti

Anche se non conserviamo le chiavi API dei clienti, applichiamo le seguenti misure di protezione:

MisuraDescrizione
Nessuna conservazioneLa chiave API viene usata solo per la durata della richiesta HTTP
Nessuna registrazione nei logSanitizeForLog() oscura automaticamente i pattern delle chiavi API (sk-, key-, Bearer, gsk_, AIza)
Nessuna persistenzaNessun database, nessuna cache, nessuna scrittura su disco
TLS in transitoTutte le comunicazioni avvengono tramite TLS 1.2+
[JsonIgnore]I campi sensibili del modello sono esclusi dalla serializzazione nelle risposte

Documento aggiornato il 2026-10-07. La versione 2.0 descriveva solo il modello BYOK; questa versione aggiunge la generazione con l'IA con gli account propri di QR Branding presso i fornitori (il sito e l'endpoint gestito).