Vai al contenuto

Legale

Accordo sul trattamento dei dati

Aggiornato il 24/05/2026

Il presente Accordo sul trattamento dei dati ("DPA") costituisce parte integrante dei Termini di servizio tra te ("Titolare") e Juan José Camacho ("Responsabile") e si applica ogni volta che il Responsabile tratta dati personali per tuo conto nell'ambito della fornitura del servizio QR Branding.

1. Parti

Titolare: la persona fisica o giuridica che ha accettato i Termini di servizio. Responsabile: Juan José Camacho, con sede in 04005, Almería, Spagna, contatto support@qr-branding.com.

2. Oggetto e durata

Il Responsabile tratta i dati personali esclusivamente per gestire il servizio QR Branding: gestione degli account, generazione di QR, accesso API, riconciliazione della fatturazione e assistenza clienti. Il trattamento ha durata pari a quella dell'account del Titolare, oltre ai tempi di conservazione descritti nella Sezione 11.

3. Natura e finalità del trattamento

Conservazione, recupero, trasmissione e cancellazione dei dati personali necessari per generare codici QR, fornire download a pagamento, autenticare le chiamate API, inviare email transazionali e pagare le commissioni di affiliazione.

4. Categorie di interessati e di dati

  • Interessati: utenti finali del Titolare, dipendenti del Titolare, il Titolare stesso.
  • Categorie: indirizzo email, indirizzo IP, lingua del browser, paese (derivato dall'IP), metadati di acquisto, identificatori di affiliazione.

5. Istruzioni del Titolare

Il Responsabile tratta i dati personali esclusivamente sulla base di istruzioni documentate del Titolare, anche in relazione ai trasferimenti verso paesi terzi. I presenti Termini, la Privacy Policy e qualsiasi istruzione scritta inviata a support@qr-branding.com costituiscono le istruzioni documentate.

6. Riservatezza

Il personale autorizzato al trattamento dei dati personali è vincolato da obblighi di riservatezza equivalenti a quelli previsti dall'art. 28(3)(b) GDPR.

7. Misure di sicurezza

Il Responsabile attua misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui cifratura in transito (TLS 1.2+) e a riposo (AES-256), controlli d'accesso a privilegio minimo, registrazione degli audit, rotazione dei segreti e revisione periodica delle certificazioni dei fornitori (SOC 2 / ISO 27001 ove disponibili).

8. Sub-responsabili

Il Titolare autorizza le seguenti categorie di sub-responsabili. L'elenco completo e nominativo (con entità giuridica e regione) è pubblicato su /subprocessors e aggiornato ogni volta che un sub-responsabile cambia:

  • Il nostro Merchant of Record (fornitore di pagamenti registrato nell'UE) — fatturazione, rimborsi, versamento delle imposte.
  • Il nostro fornitore di email transazionali — invio di ricevute ed email dell'account.
  • Il nostro fornitore di CDN + runtime edge — hosting del frontend, CDN delle risorse, object storage.
  • Il nostro fornitore di database Postgres gestito (regione USA) — registro di ordini e crediti.
  • Il nostro fornitore di cache gestita + contatori del limite di richieste — caching, limiti di richieste, idempotenza dei webhook.
  • Il nostro host di funzioni serverless (Microsoft Azure West Europe) — calcolo dell'engine e telemetria dell'applicazione.
  • Fornitori LLM terzi (chiamati solo quando l'utente finale acconsente esplicitamente alla generazione IA) — il fornitore usato per ogni richiesta viene registrato per la riconciliazione dei costi.

Ciascun sub-responsabile è vincolato da un accordo scritto che impone obblighi di protezione dei dati equivalenti al presente DPA. Il Responsabile notificherà al Titolare ogni modifica prevista dei sub-responsabili con almeno 30 giorni di preavviso tramite la pagina /subprocessors e consentirà al Titolare di opporsi per motivi ragionevoli.

9. Trasferimenti internazionali

Qualora i dati personali siano trasferiti al di fuori dello SEE, il Responsabile si avvale delle Clausole Contrattuali Standard della Commissione Europea (Decisione 2021/914) e delle eventuali misure supplementari applicabili.

10. Richieste degli interessati

Il Responsabile assiste il Titolare nel rispondere alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione) senza indebito ritardo, fornendo gli strumenti e le informazioni necessari per soddisfare la richiesta.

11. Notifica di violazioni

Il Responsabile notifica al Titolare senza indebito ritardo e comunque entro 72 ore dalla conoscenza di una violazione dei dati personali, fornendo le informazioni richieste dall'art. 33(3) GDPR.

12. Audit, durata e cessazione

Il Titolare può, al massimo una volta per anno solare e a proprie spese, verificare la conformità al presente DPA esaminando le certificazioni dei fornitori o tramite un revisore terzo concordato in regime di riservatezza. Il presente DPA si conclude automaticamente al termine dei Termini di servizio sottostanti; alla cessazione, il Responsabile cancella o restituisce tutti i dati personali entro 90 giorni, salvo obblighi di legge.