Accordi sul trattamento dei dati (DPA): analisi
API di QR Branding — art. 28 RGPD
| Campo | Valore |
|---|---|
| Titolare del trattamento | QR Branding (Quartzon) |
| Data | 2026-10-07 |
| Versione | 3.0 |
1. Generazione con l'IA: due modelli
1.1 Account propri di QR Branding presso i fornitori
Il designer IA su qr-branding.com e l'endpoint gestito del marketplace (POST /api/qr/ai/generate-managed) usano le chiavi API proprie di QR Branding presso Groq, Google (Gemini) e OpenAI, tramite una catena interna di fallback. Per queste richieste:
- QR Branding è il titolare del trattamento e questi fornitori agiscono come suoi responsabili del trattamento, elencati nella pagina dei sub-responsabili.
- Al fornitore vengono inviati solo il prompt di design e i parametri di generazione; nessun indirizzo email, dato di fatturazione, indirizzo IP o identificativo del cliente.
1.2 Modello BYOK (Bring Your Own Key)
L'endpoint del marketplace POST /api/qr/ai/generate usa un modello BYOK. Ciò significa che:
- QR Branding non usa i propri account né le proprie chiavi API per queste richieste.
- Il cliente fornisce la propria chiave API (
llmApiKey) a ogni richiesta e sceglie il fornitore: OpenAI, Anthropic, Google, Mistral, Cohere, Groq, xAI, DeepSeek o Qwen, oppure il proprio endpoint compatibile con OpenAI (local). - QR Branding agisce come intermediario tecnico che inoltra il prompt di design al fornitore usando la chiave del cliente.
- La chiave API del cliente non viene né conservata né registrata nei log e viene eliminata al termine della richiesta HTTP.
Implicazioni ai fini del RGPD
Con il modello BYOK, il rapporto contrattuale con il fornitore di LLM è diretto tra il cliente e il fornitore. Pertanto:
- Per le richieste BYOK, QR Branding non è il titolare del trattamento nei confronti del fornitore di LLM.
- È il cliente a dover stipulare un proprio DPA con il fornitore di LLM, se tratta dati personali.
- QR Branding non ha bisogno di DPA con i fornitori per le richieste BYOK.
2. DPA necessari a QR Branding
QR Branding ha bisogno di DPA con i propri fornitori diretti (l'elenco completo è nella pagina dei sub-responsabili). Quelli rilevanti per l'API e per la generazione con l'IA sono:
| Fornitore | Ruolo | DPA | Stato |
|---|---|---|---|
| Microsoft Azure | Hosting (Azure Functions), telemetria (Application Insights) | Online Services Terms (OST) con DPA incluso | ✅ In vigore (automatico con l'abbonamento Azure) |
| RapidAPI | Marketplace, autenticazione, fatturazione | Termini della piattaforma | ✅ In vigore (automatico alla pubblicazione dell'API) |
| Groq | Generazione con l'IA con gli account di QR Branding | Condizioni di trattamento dei dati del fornitore | ⚠️ In attesa di conferma |
| Google (Gemini) | Generazione con l'IA con gli account di QR Branding | Condizioni di trattamento dei dati del fornitore | ⚠️ In attesa di conferma |
| OpenAI | Generazione con l'IA con gli account di QR Branding | Condizioni di trattamento dei dati del fornitore | ⚠️ In attesa di conferma |
3. Responsabilità del cliente (endpoint BYOK)
La documentazione dell'API e l'Informativa sulla privacy informano il cliente che:
- Quando usa l'endpoint IA BYOK, il suo prompt viene inviato al fornitore di LLM che seleziona, usando la sua chiave API.
- Il rapporto con il fornitore di LLM è regolato dai termini propri del cliente con quel fornitore.
- Se il cliente tratta dati personali tramite l'endpoint IA BYOK, è sua responsabilità disporre degli accordi appropriati (DPA) con il fornitore di LLM.
- QR Branding raccomanda ai clienti di consultare le informative sulla privacy del fornitore di LLM che scelgono.
Fornitori supportati (riferimento per il cliente)
| Fornitore | DPA in self-service | Contatto |
|---|---|---|
| OpenAI | platform.openai.com → Settings → Legal | privacy@openai.com |
| Anthropic | Console → Legal | sales@anthropic.com |
| Google (Gemini) | Google Cloud Console → Security → DPA | cloud.google.com |
| Mistral AI | console.mistral.ai → Settings | privacy@mistral.ai |
| Cohere | Contattare l'ufficio vendite | privacy@cohere.com |
| Groq | Contattare l'ufficio legale | legal@groq.com |
L'endpoint BYOK supporta anche xAI, DeepSeek e Qwen, oltre al proprio endpoint del cliente compatibile con OpenAI. Il cliente deve verificare direttamente le condizioni di trattamento dei dati di questi fornitori.
4. Misure tecniche a tutela delle chiavi API dei clienti
Anche se non conserviamo le chiavi API dei clienti, applichiamo le seguenti misure di protezione:
| Misura | Descrizione |
|---|---|
| Nessuna conservazione | La chiave API viene usata solo per la durata della richiesta HTTP |
| Nessuna registrazione nei log | SanitizeForLog() oscura automaticamente i pattern delle chiavi API (sk-, key-, Bearer, gsk_, AIza) |
| Nessuna persistenza | Nessun database, nessuna cache, nessuna scrittura su disco |
| TLS in transito | Tutte le comunicazioni avvengono tramite TLS 1.2+ |
| [JsonIgnore] | I campi sensibili del modello sono esclusi dalla serializzazione nelle risposte |
Documento aggiornato il 2026-10-07. La versione 2.0 descriveva solo il modello BYOK; questa versione aggiunge la generazione con l'IA con gli account propri di QR Branding presso i fornitori (il sito e l'endpoint gestito).