Vai al contenuto

Procedura per l'esercizio dei diritti degli interessati (DSR)

API di QR Branding — artt. 15-22 RGPD

CampoValore
Titolare del trattamentoQR Branding (Quartzon)
Data2026-03-08
Versione1.0
Canale per le richiestesupport@qr-branding.com

1. Diritti riconosciuti

DirittoArticolo del RGPDApplicabilità in QR Branding
AccessoArt. 15✅ Applicabile: ai dati in Application Insights
RettificaArt. 16⚠️ Limitato: servizio stateless, non ci sono dati conservati da rettificare
Cancellazione ("diritto all'oblio")Art. 17⚠️ Limitato: i dati in memoria sono già stati eliminati; applicabile ad Application Insights
Limitazione del trattamentoArt. 18✅ Applicabile: possiamo limitare l'accesso alla telemetria
PortabilitàArt. 20⚠️ Limitato: non si conservano dati strutturati degli utenti
OpposizioneArt. 21✅ Applicabile: ai trattamenti basati sul legittimo interesse
Non essere sottoposto a un processo decisionale automatizzatoArt. 22⚠️ La generazione IA non prende decisioni che producano effetti giuridici sull'utente

2. Contesto particolare: un servizio stateless

QR Branding funziona come servizio stateless senza database. Ciò ha implicazioni importanti per le richieste degli interessati:

Dati che NON esistono e quindi non si possono recuperare né cancellare:

  • Contenuto dei QR (URL, testo, vCard, WiFi) → trattato in memoria, eliminato dopo la risposta
  • Prompt IA → trattati in memoria, eliminati dopo la risposta (la cache dei prompt conserva solo il design generato, fino a 30 giorni, con una chiave derivata da un hash SHA-256 del prompt)
  • Immagini QR generate → restituite all'utente, non conservate
  • Loghi e immagini caricati → trattati in memoria, eliminati

Dati che POSSONO esistere:

  • Application Insights (90 giorni): percorsi delle richieste, tempi, errori, metriche di prestazione
  • Contatori del limite di richieste (2 minuti): identificatori RapidAPI anonimizzati, indirizzi IP anonimizzati
  • Dati detenuti dai fornitori di LLM: prompt di design, secondo la policy di conservazione di ciascun fornitore

3. Procedura di gestione

3.1 Ricezione della richiesta

PassoAzioneTermine
1Ricevere la richiesta via email (support@qr-branding.com)—
2Confermare la ricezione al richiedente48h
3Verificare l'identità del richiedente5 giorni
4Valutare se la richiesta è ammissibile5 giorni
5Eseguire l'azione richiesta—
6Comunicare l'esito al richiedente30 giorni al massimo dalla ricezione

3.2 Verifica dell'identità

Per evitare che terzi accedano ai dati di altre persone:

  1. Chiedere all'interessato di indicare il proprio utente RapidAPI o ID dell'abbonamento.
  2. Se del caso, chiedere una chiamata API di verifica dal suo account RapidAPI per confermarne la titolarità.
  3. Non chiedere documentazione eccessiva: la verifica deve essere proporzionata.

3.3 Risposte per tipo di diritto

Diritto di accesso (art. 15)

Risposta standard:

Gentile [nome],

in merito alla tua richiesta di accesso ai sensi dell'art. 15 RGPD, ti comunichiamo quanto segue:

QR Branding è un servizio stateless che non conserva dati personali oltre il trattamento immediato di ciascuna richiesta API. Non teniamo un database degli utenti, una cronologia delle richieste né alcun contenuto dei QR generati.

Gli unici dati che possono esistere temporaneamente sono:

  1. Telemetria in Application Insights (90 giorni): metadati sulle tue richieste API (percorsi, tempi di risposta, codici di stato HTTP). Questi dati non contengono contenuti dei QR né dati personali identificabili, poiché gli indirizzi IP vengono anonimizzati prima della registrazione.

  2. Dati detenuti dai fornitori di LLM (se hai usato la funzionalità IA): se hai usato la generazione con l'IA su qr-branding.com o l'endpoint gestito, i tuoi prompt di design sono stati trattati dai nostri fornitori di LLM (Groq, Google o OpenAI) in qualità di nostri responsabili del trattamento, senza alcun identificativo che ti riguardi. Se hai usato l'endpoint BYOK con la tua chiave, i prompt di design che hai inviato possono essere conservati secondo la policy del fornitore che hai selezionato; ti consigliamo di contattare direttamente quel fornitore per esercitare i tuoi diritti.

Se desideri che estraiamo i dati di telemetria associati al tuo identificatore RapidAPI, lo faremo volentieri.

Diritto alla cancellazione (art. 17)

Risposta standard:

In merito alla tua richiesta di cancellazione:

  • Il contenuto dei QR e le immagini generate non vengono mai conservati e sono eliminati subito dopo ogni risposta dell'API.
  • I contatori del limite di richieste associati al tuo identificatore scadono automaticamente dopo 2 minuti.
  • Se desideri che cancelliamo i dati di telemetria in Application Insights associati al tuo identificatore, lo faremo e te ne daremo conferma una volta completata l'operazione.
  • Per i dati conservati dal fornitore di LLM che hai usato con la tua chiave (endpoint BYOK), ti forniamo i contatti privacy di ciascun fornitore affinché tu possa esercitare direttamente i tuoi diritti.

Diritto di opposizione (art. 21)

Per i trattamenti basati sul legittimo interesse (limitazione delle richieste, telemetria):

  1. Valutare se esistono motivi legittimi cogenti che prevalgono sugli interessi del richiedente.
  2. Limitazione delle richieste: il legittimo interesse (disponibilità del servizio) di norma prevale, ma la valutazione va documentata.
  3. Telemetria: valutare caso per caso. Se opportuno, configurare un'esclusione in Application Insights.

Diritto alla portabilità dei dati (art. 20)

Risposta standard:

QR Branding non conserva dati personali strutturati. Non ci sono dati che possiamo esportare in un formato portabile. Tutte le informazioni trattate vengono eliminate subito dopo ogni richiesta API.


4. Termini

FaseTermine massimo
Conferma di ricezione48 ore
Risposta completa30 giorni dalla ricezione (art. 12, par. 3)
Proroga (richieste complesse)+60 giorni aggiuntivi (informando il richiedente entro i primi 30 giorni)
Esecuzione di una cancellazione72 ore dopo l'approvazione

5. Eccezioni e rifiuto

Una richiesta può essere rifiutata se:

MotivoBase giuridica
Richieste manifestamente infondate o eccessiveArt. 12, par. 5
Impossibilità di verificare l'identitàArt. 12, par. 6
Lesione dei diritti di terziArt. 15, par. 4
Obbligo legale di conservazioneArt. 17, par. 3

Se una richiesta viene rifiutata:

  1. Comunicare al richiedente i motivi.
  2. Informarlo del suo diritto di proporre reclamo all'autorità di controllo.
  3. Documentare il rifiuto e i relativi motivi.

6. Registro delle richieste

Ogni richiesta di un interessato deve essere registrata:

CampoDescrizione
IDDSR-YYYY-NNN
Data di ricezione—
CanaleEmail / RapidAPI / Altro
Tipo di dirittoAccesso / Cancellazione / Opposizione / ecc.
Identificatore del richiedenteUtente RapidAPI (senza dati personali aggiuntivi)
Data della risposta—
EsitoEseguita / Rifiutata (con motivazione)
Azioni intrapreseDescrizione di quanto fatto

7. Dati detenuti dai fornitori di LLM

7.1 Account propri di QR Branding (sito ed endpoint gestito)

Per la generazione con l'IA su qr-branding.com e sull'endpoint gestito (POST /api/qr/ai/generate-managed), Groq, Google (Gemini) e OpenAI agiscono come responsabili del trattamento di QR Branding (vedi la pagina dei sub-responsabili). Le richieste relative a questi dati sono gestite da QR Branding in qualità di titolare del trattamento, secondo la procedura descritta in questo documento. Al fornitore vengono inviati solo il prompt di design e i parametri di generazione, senza l'indirizzo email, l'indirizzo IP né alcun altro identificativo dell'utente.

7.2 Endpoint BYOK

Sull'endpoint POST /api/qr/ai/generate, il cliente fornisce la propria chiave API del fornitore di LLM (BYOK, Bring Your Own Key). Pertanto:

  • Per queste richieste, QR Branding non ha alcun rapporto contrattuale con il fornitore di LLM.
  • Se un utente chiede l'accesso ai dati trattati da un fornitore di LLM o la loro cancellazione, deve contattare direttamente il fornitore, presso il quale ha un proprio account.
  • QR Branding può fornire all'utente i contatti privacy di ciascun fornitore:
FornitoreContatto privacy
OpenAIprivacy@openai.com
Anthropicprivacy@anthropic.com
GoogleModulo privacy di Google Cloud
Mistral AIprivacy@mistral.ai
Cohereprivacy@cohere.com
Groqprivacy@groq.com

Per xAI, DeepSeek e Qwen, supportati anch'essi sull'endpoint BYOK, l'utente deve usare il contatto privacy pubblicato dal fornitore.


Documento generato il 2026-03-08.