Procedura per l'esercizio dei diritti degli interessati (DSR)
API di QR Branding — artt. 15-22 RGPD
| Campo | Valore |
|---|---|
| Titolare del trattamento | QR Branding (Quartzon) |
| Data | 2026-03-08 |
| Versione | 1.0 |
| Canale per le richieste | support@qr-branding.com |
1. Diritti riconosciuti
| Diritto | Articolo del RGPD | Applicabilità in QR Branding |
|---|---|---|
| Accesso | Art. 15 | ✅ Applicabile: ai dati in Application Insights |
| Rettifica | Art. 16 | ⚠️ Limitato: servizio stateless, non ci sono dati conservati da rettificare |
| Cancellazione ("diritto all'oblio") | Art. 17 | ⚠️ Limitato: i dati in memoria sono già stati eliminati; applicabile ad Application Insights |
| Limitazione del trattamento | Art. 18 | ✅ Applicabile: possiamo limitare l'accesso alla telemetria |
| Portabilità | Art. 20 | ⚠️ Limitato: non si conservano dati strutturati degli utenti |
| Opposizione | Art. 21 | ✅ Applicabile: ai trattamenti basati sul legittimo interesse |
| Non essere sottoposto a un processo decisionale automatizzato | Art. 22 | ⚠️ La generazione IA non prende decisioni che producano effetti giuridici sull'utente |
2. Contesto particolare: un servizio stateless
QR Branding funziona come servizio stateless senza database. Ciò ha implicazioni importanti per le richieste degli interessati:
Dati che NON esistono e quindi non si possono recuperare né cancellare:
- Contenuto dei QR (URL, testo, vCard, WiFi) → trattato in memoria, eliminato dopo la risposta
- Prompt IA → trattati in memoria, eliminati dopo la risposta (la cache dei prompt conserva solo il design generato, fino a 30 giorni, con una chiave derivata da un hash SHA-256 del prompt)
- Immagini QR generate → restituite all'utente, non conservate
- Loghi e immagini caricati → trattati in memoria, eliminati
Dati che POSSONO esistere:
- Application Insights (90 giorni): percorsi delle richieste, tempi, errori, metriche di prestazione
- Contatori del limite di richieste (2 minuti): identificatori RapidAPI anonimizzati, indirizzi IP anonimizzati
- Dati detenuti dai fornitori di LLM: prompt di design, secondo la policy di conservazione di ciascun fornitore
3. Procedura di gestione
3.1 Ricezione della richiesta
| Passo | Azione | Termine |
|---|---|---|
| 1 | Ricevere la richiesta via email (support@qr-branding.com) | — |
| 2 | Confermare la ricezione al richiedente | 48h |
| 3 | Verificare l'identità del richiedente | 5 giorni |
| 4 | Valutare se la richiesta è ammissibile | 5 giorni |
| 5 | Eseguire l'azione richiesta | — |
| 6 | Comunicare l'esito al richiedente | 30 giorni al massimo dalla ricezione |
3.2 Verifica dell'identità
Per evitare che terzi accedano ai dati di altre persone:
- Chiedere all'interessato di indicare il proprio utente RapidAPI o ID dell'abbonamento.
- Se del caso, chiedere una chiamata API di verifica dal suo account RapidAPI per confermarne la titolarità.
- Non chiedere documentazione eccessiva: la verifica deve essere proporzionata.
3.3 Risposte per tipo di diritto
Diritto di accesso (art. 15)
Risposta standard:
Gentile [nome],
in merito alla tua richiesta di accesso ai sensi dell'art. 15 RGPD, ti comunichiamo quanto segue:
QR Branding è un servizio stateless che non conserva dati personali oltre il trattamento immediato di ciascuna richiesta API. Non teniamo un database degli utenti, una cronologia delle richieste né alcun contenuto dei QR generati.
Gli unici dati che possono esistere temporaneamente sono:
Telemetria in Application Insights (90 giorni): metadati sulle tue richieste API (percorsi, tempi di risposta, codici di stato HTTP). Questi dati non contengono contenuti dei QR né dati personali identificabili, poiché gli indirizzi IP vengono anonimizzati prima della registrazione.
Dati detenuti dai fornitori di LLM (se hai usato la funzionalità IA): se hai usato la generazione con l'IA su qr-branding.com o l'endpoint gestito, i tuoi prompt di design sono stati trattati dai nostri fornitori di LLM (Groq, Google o OpenAI) in qualità di nostri responsabili del trattamento, senza alcun identificativo che ti riguardi. Se hai usato l'endpoint BYOK con la tua chiave, i prompt di design che hai inviato possono essere conservati secondo la policy del fornitore che hai selezionato; ti consigliamo di contattare direttamente quel fornitore per esercitare i tuoi diritti.
Se desideri che estraiamo i dati di telemetria associati al tuo identificatore RapidAPI, lo faremo volentieri.
Diritto alla cancellazione (art. 17)
Risposta standard:
In merito alla tua richiesta di cancellazione:
- Il contenuto dei QR e le immagini generate non vengono mai conservati e sono eliminati subito dopo ogni risposta dell'API.
- I contatori del limite di richieste associati al tuo identificatore scadono automaticamente dopo 2 minuti.
- Se desideri che cancelliamo i dati di telemetria in Application Insights associati al tuo identificatore, lo faremo e te ne daremo conferma una volta completata l'operazione.
- Per i dati conservati dal fornitore di LLM che hai usato con la tua chiave (endpoint BYOK), ti forniamo i contatti privacy di ciascun fornitore affinché tu possa esercitare direttamente i tuoi diritti.
Diritto di opposizione (art. 21)
Per i trattamenti basati sul legittimo interesse (limitazione delle richieste, telemetria):
- Valutare se esistono motivi legittimi cogenti che prevalgono sugli interessi del richiedente.
- Limitazione delle richieste: il legittimo interesse (disponibilità del servizio) di norma prevale, ma la valutazione va documentata.
- Telemetria: valutare caso per caso. Se opportuno, configurare un'esclusione in Application Insights.
Diritto alla portabilità dei dati (art. 20)
Risposta standard:
QR Branding non conserva dati personali strutturati. Non ci sono dati che possiamo esportare in un formato portabile. Tutte le informazioni trattate vengono eliminate subito dopo ogni richiesta API.
4. Termini
| Fase | Termine massimo |
|---|---|
| Conferma di ricezione | 48 ore |
| Risposta completa | 30 giorni dalla ricezione (art. 12, par. 3) |
| Proroga (richieste complesse) | +60 giorni aggiuntivi (informando il richiedente entro i primi 30 giorni) |
| Esecuzione di una cancellazione | 72 ore dopo l'approvazione |
5. Eccezioni e rifiuto
Una richiesta può essere rifiutata se:
| Motivo | Base giuridica |
|---|---|
| Richieste manifestamente infondate o eccessive | Art. 12, par. 5 |
| Impossibilità di verificare l'identità | Art. 12, par. 6 |
| Lesione dei diritti di terzi | Art. 15, par. 4 |
| Obbligo legale di conservazione | Art. 17, par. 3 |
Se una richiesta viene rifiutata:
- Comunicare al richiedente i motivi.
- Informarlo del suo diritto di proporre reclamo all'autorità di controllo.
- Documentare il rifiuto e i relativi motivi.
6. Registro delle richieste
Ogni richiesta di un interessato deve essere registrata:
| Campo | Descrizione |
|---|---|
| ID | DSR-YYYY-NNN |
| Data di ricezione | — |
| Canale | Email / RapidAPI / Altro |
| Tipo di diritto | Accesso / Cancellazione / Opposizione / ecc. |
| Identificatore del richiedente | Utente RapidAPI (senza dati personali aggiuntivi) |
| Data della risposta | — |
| Esito | Eseguita / Rifiutata (con motivazione) |
| Azioni intraprese | Descrizione di quanto fatto |
7. Dati detenuti dai fornitori di LLM
7.1 Account propri di QR Branding (sito ed endpoint gestito)
Per la generazione con l'IA su qr-branding.com e sull'endpoint gestito (POST /api/qr/ai/generate-managed), Groq, Google (Gemini) e OpenAI agiscono come responsabili del trattamento di QR Branding (vedi la pagina dei sub-responsabili). Le richieste relative a questi dati sono gestite da QR Branding in qualità di titolare del trattamento, secondo la procedura descritta in questo documento. Al fornitore vengono inviati solo il prompt di design e i parametri di generazione, senza l'indirizzo email, l'indirizzo IP né alcun altro identificativo dell'utente.
7.2 Endpoint BYOK
Sull'endpoint POST /api/qr/ai/generate, il cliente fornisce la propria chiave API del fornitore di LLM (BYOK, Bring Your Own Key). Pertanto:
- Per queste richieste, QR Branding non ha alcun rapporto contrattuale con il fornitore di LLM.
- Se un utente chiede l'accesso ai dati trattati da un fornitore di LLM o la loro cancellazione, deve contattare direttamente il fornitore, presso il quale ha un proprio account.
- QR Branding può fornire all'utente i contatti privacy di ciascun fornitore:
| Fornitore | Contatto privacy |
|---|---|
| OpenAI | privacy@openai.com |
| Anthropic | privacy@anthropic.com |
| Modulo privacy di Google Cloud | |
| Mistral AI | privacy@mistral.ai |
| Cohere | privacy@cohere.com |
| Groq | privacy@groq.com |
Per xAI, DeepSeek e Qwen, supportati anch'essi sull'endpoint BYOK, l'utente deve usare il contatto privacy pubblicato dal fornitore.
Documento generato il 2026-03-08.