Informativa sulla Privacy
Come raccogliamo, usiamo e proteggiamo i dati - per i nostri clienti e per i loro utenti finali.
1. Introduzione
DPPAutomate è una piattaforma business-to-business per la creazione, la gestione e la pubblicazione dei Passaporti Digitali di Prodotto (Digital Product Passport, DPP) dell'UE.
Questa informativa spiega quali dati personali trattiamo, per quali finalità, su quale base giuridica, per quanto tempo li conserviamo e quali diritti ti spettano. Copre il nostro sito web di marketing, l'applicazione web DPPAutomate e la nostra API pubblica.
Operiamo in conformità con il Regolamento generale sulla protezione dei dati dell'UE (GDPR), il UK GDPR e la Legge federale svizzera sulla protezione dei dati rivista (nLPD).
Se i tuoi dati compaiono all'interno di un passaporto di prodotto pubblicato tramite la nostra piattaforma e non ti sei registrato per un account, le sezioni 3 e 5 spiegano come funziona e chi contattare.
2. Chi siamo
Il titolare del trattamento dei dati personali descritti nelle sezioni da 4.1 a 4.4 è:
Nico Jaroszewski (DPPAutomate)
Schlosstalstrasse 202
8408 Winterthur
Svizzera
E-mail: info@dppautomate.com
Non siamo tenuti a nominare un Responsabile della Protezione dei Dati ai sensi dell'art. 37 del GDPR. Il titolare del trattamento gestisce direttamente tutte le questioni relative alla protezione dei dati ed è raggiungibile all'indirizzo sopra indicato.
3. I nostri due ruoli: titolare e responsabile del trattamento
Trattiamo i dati personali secondo due ruoli distinti, e i tuoi diritti variano a seconda di quale si applichi.
Come titolare del trattamento decidiamo come e perché i dati vengono trattati. Questo copre i dati di account e profilo, i dati di fatturazione, le richieste di supporto e le richieste inviate tramite il nostro sito web di marketing.
Come responsabile del trattamento agiamo solo sulla base di istruzioni documentate del nostro cliente aziendale. Questo copre tutto ciò che un cliente carica nel proprio spazio di lavoro - contenuti dei passaporti di prodotto, immagini, documenti e qualsiasi dato personale relativo ai suoi fornitori, dipendenti o rappresentanti in essi contenuto.
Se sei un fornitore, un dipendente o un rappresentante i cui dati compaiono in un passaporto, l'azienda che ha creato quel passaporto è il titolare del trattamento, non noi. Ti preghiamo di rivolgere le richieste di accesso o cancellazione a tale azienda. La assisteremo nel rispondere e inoltreremo qualsiasi richiesta che ci invii qualora tu non riesca a identificarla.
I nostri obblighi come responsabile del trattamento sono stabiliti nel nostro Accordo sul Trattamento dei Dati (Data Processing Agreement), che fa parte dei nostri Termini ed è disponibile nella pagina DPA.
4. Dati che raccogliamo
4.1 Account e profilo. Nome, indirizzo e-mail, identificatori di autenticazione e dati di sessione. L'autenticazione è gestita da Clerk; conserviamo una copia del tuo nome e della tua e-mail per attribuire l'attività all'interno del prodotto. Non riceviamo né conserviamo mai la tua password.
4.2 Spazio di lavoro e team. Appartenenza allo spazio di lavoro, ruolo assegnato e indirizzi e-mail delle persone che inviti nel tuo spazio di lavoro.
4.3 Fatturazione. Nome ed e-mail del contatto di fatturazione, ragione sociale, indirizzo di fatturazione, numero di partita IVA e registri di abbonamento e fattura. I dati della carta sono raccolti direttamente da Stripe e non raggiungono mai i nostri server.
4.4 Richieste di supporto e marketing. Ticket di supporto, invii tramite modulo di contatto, richieste di preventivo e iscrizioni alla newsletter, inclusi eventuali dati personali che scegli di inserire nel messaggio.
4.5 Contenuti di prodotto e passaporto (trattati su tue istruzioni). Tutto ciò che inserisci o carichi in uno spazio di lavoro, inclusi attributi di prodotto, immagini e documenti. Questo può contenere dati personali relativi a terzi - vedi sezione 5.
4.6 Registri di utilizzo e audit. Un registro delle attività che attribuisce le azioni all'utente che le ha eseguite, contatori di utilizzo dell'IA e metadati delle chiavi API. Le chiavi API sono conservate solo come hash SHA-256 e non possono essere recuperate da noi.
4.7 Visualizzazioni pubbliche del passaporto. Quando qualcuno scansiona il codice QR di un passaporto, incrementiamo solo un contatore aggregato. Non conserviamo indirizzo IP, user agent o identificatore del visitatore, pertanto queste statistiche non possono essere ricondotte a una persona specifica.
5. Dati del passaporto che pubblichi
I Passaporti Digitali di Prodotto sono progettati per essere pubblicati sull'internet aperta e letti da chiunque scansioni il vettore di dati del prodotto. Questo è lo scopo fondamentale del regolamento e di questa piattaforma.
Al livello di accesso predefinito (Public), un passaporto pubblicato espone: l'indirizzo e-mail di contatto, il numero di telefono, l'indirizzo postale e l'identificativo dell'operatore economico; il nome della persona responsabile nell'UE; il nome e l'identificativo dello stabilimento di produzione; e il nome di qualsiasi revisore o verificatore registrato per il prodotto.
Molti di questi elementi sono dati personali riferiti a persone identificabili e, una volta pubblicati, sono accessibili in tutto il mondo senza autenticazione.
Controlli questo per ogni passaporto. Impostare un passaporto su Restricted (limitato) rimuove i dettagli di contatto, produzione e audit dalla vista pubblica. Impostarlo su Confidential (riservato) oscura interamente la sezione relativa all'operatore economico.
Due responsabilità spettano a te come titolare del trattamento. Innanzitutto, assicurati di avere una base giuridica per pubblicare i dati di una persona e che tale persona sia stata informata. Valuta di utilizzare caselle di posta basate sul ruolo anziché i dati di contatto diretti di una persona nominata. In secondo luogo, tieni presente che laddove normative come il Regolamento UE sulle batterie richiedano che determinati campi siano pubblicamente accessibili, un'impostazione più restrittiva non elimina questo obbligo legale a tuo carico.
6. Basi giuridiche del trattamento
Quando agiamo come titolare del trattamento, ci basiamo sulle seguenti basi giuridiche ai sensi dell'art. 6 del GDPR:
Esecuzione del contratto (art. 6, par. 1, lett. b) - creazione e gestione del tuo account, fornitura della piattaforma, elaborazione dei pagamenti e fornitura del supporto.
Obbligo legale (art. 6, par. 1, lett. c) - conservazione di fatture e registri contabili per i periodi previsti dalla legge, e risposta a richieste legittime delle autorità.
Legittimo interesse (art. 6, par. 1, lett. f) - protezione della piattaforma, prevenzione di frodi e abusi, mantenimento di un registro di audit, applicazione dei limiti di utilizzo e miglioramento del prodotto. Puoi opporti in qualsiasi momento al trattamento basato sul legittimo interesse.
Consenso (art. 6, par. 1, lett. a) - iscrizioni alla newsletter e cookie di analisi non essenziali. Puoi revocare il consenso in qualsiasi momento, senza pregiudicare il trattamento effettuato prima della revoca.
Quando agiamo come responsabile del trattamento, la base giuridica del trattamento sottostante è determinata dal nostro cliente in qualità di titolare, non da noi.
7. Come utilizziamo i tuoi dati
- Gestione della piattaforma - autenticazione, gestione degli spazi di lavoro, generazione e pubblicazione dei passaporti, e fornitura delle pagine pubbliche dei passaporti e dell'API.
- Fatturazione - gestione degli abbonamenti, elaborazione dei pagamenti, applicazione dei limiti di utilizzo ed emissione delle fatture.
- Comunicazione - invio di e-mail transazionali come inviti allo spazio di lavoro, ricevute, promemoria delle scadenze e avvisi di servizio.
- Supporto - risposta a ticket e richieste.
- Sicurezza e integrità - autenticazione, limitazione della frequenza delle richieste, prevenzione degli abusi e mantenimento del registro delle attività e di audit.
- Miglioramento del prodotto - comprensione dell'utilizzo aggregato delle funzionalità e degli schemi di errore.
- Marketing - solo se ti sei iscritto, e puoi disiscriverti da ogni messaggio.
Non vendiamo, affittiamo o scambiamo dati personali. Non utilizziamo i contenuti dei tuoi prodotti o passaporti per creare profili su di te.
8. Trattamento con intelligenza artificiale
La piattaforma può generare bozze di dati per il passaporto a partire da immagini, documenti e testi di prodotto che fornisci. Questo utilizza un servizio di instradamento dei modelli di terze parti, OpenRouter, che inoltra la richiesta al fornitore del modello che gestisce il modello selezionato.
Cosa viene inviato. Solo il contenuto di prodotto che fornisci per quella generazione - immagini, documenti caricati, URL di origine e testo degli attributi di prodotto. Il payload non contiene nome dell'account, indirizzo e-mail, identificativo utente o dati di fatturazione.
Addestramento e conservazione. Non utilizziamo i tuoi contenuti per addestrare i nostri modelli. Ogni richiesta che inviamo include preferenze di provider che escludono qualsiasi fornitore che addestri i propri modelli sui dati dei prompt (data_collection: deny) o li conservi a riposo (zdr: true): le generazioni vengono quindi instradate solo verso endpoint senza addestramento e senza conservazione. Tutto ciò è garantito da un accordo sul trattamento dei dati enterprise stipulato con OpenRouter, che vincola contrattualmente OpenRouter e i suoi sub-responsabili a un trattamento dei tuoi contenuti senza addestramento e senza conservazione.
Supervisione umana. L'output dell'IA è una bozza. I passaporti generati entrano in una coda di revisione per l'approvazione umana, e un controllo di qualità forza la revisione degli output a bassa affidabilità anche quando la pubblicazione automatica è abilitata.
Processo decisionale automatizzato. Non effettuiamo processi decisionali automatizzati che producono effetti giuridici o incidono in modo analogamente significativo sulle persone, e non profiliamo le persone.
9. Responsabili del trattamento e condivisione dei dati
Condividiamo i dati personali solo con i fornitori di servizi necessari per gestire la piattaforma. I nostri attuali responsabili del trattamento (sub-responsabili) sono:
- Clerk - autenticazione e gestione delle sessioni.
- Convex - backend applicativo e database.
- Stripe - elaborazione dei pagamenti, fatturazione.
- Hostinger - relay SMTP per le e-mail transazionali (trasporto attuale).
- Resend - consegna delle e-mail transazionali (previsto, non ancora attivo).
- OpenRouter - instradamento dei modelli di IA per la generazione dei passaporti e l'assistente integrato nell'app.
- Google - analisi del sito web e verifica Search Console, solo sul sito di marketing e previo tuo consenso ai cookie.
- Vercel - hosting del sito web e dell'applicazione.
L'elenco sempre aggiornato, con il ruolo, la regione e le categorie di dati di ciascun fornitore, è pubblicato nella nostra pagina DPA.
Notifichiamo ai clienti almeno 30 giorni prima di aggiungere o sostituire un responsabile del trattamento. Possiamo inoltre divulgare dati se richiesto dalla legge o per accertare, esercitare o difendere diritti in sede legale. Non vendiamo dati personali.
10. Trasferimenti internazionali di dati
Situazione attuale. Il nostro database di produzione è ospitato su Convex nella regione US East (N. Virginia). Anche il nostro fornitore di autenticazione (Clerk), il fornitore di pagamenti (Stripe), il fornitore di e-mail e il fornitore di instradamento IA hanno sede negli Stati Uniti.
Modifica pianificata. Stiamo migrando il nostro ambiente di produzione verso Convex EU West (Ireland). Questa sezione sarà aggiornata al termine di tale migrazione. Pubblichiamo qui la nostra attuale sede di trattamento, e non un obiettivo futuro, affinché tu possa verificarla.
Garanzie. Ogni trasferimento al di fuori della Svizzera e dello Spazio Economico Europeo è disciplinato dalle Clausole Contrattuali Standard dell'UE (Decisione di esecuzione della Commissione 2021/914), Modulo Due, integrate da una Valutazione d'Impatto del Trasferimento documentata, oltre a qualsiasi ulteriore garanzia richiesta ai sensi del Capo V del GDPR e del diritto svizzero. Laddove un fornitore sia certificato ai sensi del Data Privacy Framework UE-USA, ci basiamo su tale certificazione in aggiunta, e non in sostituzione, delle Clausole.
Puoi richiedere una copia della relativa documentazione di trasferimento all'indirizzo info@dppautomate.com.
11. Conservazione dei dati
- Dati di account e profilo - finché il tuo account esiste. Cancellati quando elimini il tuo account.
- Contenuti dello spazio di lavoro e del passaporto - finché lo spazio di lavoro esiste. Cancellati quando elimini lo spazio di lavoro o il tuo account. Nota che un passaporto che hai pubblicato potrebbe essere stato copiato o memorizzato nella cache da terzi; non possiamo richiamare dati al di fuori dei nostri sistemi.
- Fatture e registri contabili - conservati per il periodo previsto dalla legge svizzera ed europea, attualmente dieci anni, anche dopo la chiusura dell'account.
- Ticket di supporto - tre anni dall'ultimo messaggio.
- Richieste di marketing e preventivo - tre anni dall'invio.
- Iscrizioni alla newsletter - fino alla disiscrizione.
- Registro delle attività e di audit - per l'intera vita dello spazio di lavoro. Le voci di audit sono conservate per preservare un resoconto accurato di chi ha fatto cosa.
- Statistiche aggregate sulle visualizzazioni del passaporto - conservate indefinitamente. Non contengono identificativi e non possono essere ricondotte a una persona.
12. I tuoi diritti
Quando agiamo come titolare del trattamento, hai i seguenti diritti:
- Accesso (art. 15) - una copia dei dati personali che deteniamo su di te.
- Rettifica (art. 16) - correzione di dati inesatti o incompleti. La maggior parte dei dati di profilo può essere corretta direttamente nelle impostazioni del tuo account.
- Cancellazione (art. 17) - cancellazione dei tuoi dati personali, fatti salvi i registri che siamo tenuti a conservare per legge.
- Limitazione (art. 18) - limitazione del trattamento in circostanze definite.
- Portabilità (art. 20) - i tuoi dati in un formato strutturato e leggibile da dispositivo automatico. I contenuti del passaporto possono essere esportati in qualsiasi momento dall'applicazione nei formati JSON, JSON-LD, CSV ed Excel.
- Opposizione (art. 21) - al trattamento basato su legittimo interesse, e al marketing diretto in qualsiasi momento.
- Revoca del consenso (art. 7, par. 3) - in qualsiasi momento, senza pregiudicare il trattamento già effettuato.
Per esercitare un diritto, invia un'e-mail a info@dppautomate.com. Rispondiamo entro 30 giorni. Non addebitiamo alcuna commissione a meno che una richiesta non sia manifestamente infondata o eccessiva.
Quando agiamo come responsabile del trattamento, ti preghiamo di rivolgere la tua richiesta al cliente che controlla i dati. Vedi sezione 3.
13. Eliminazione del tuo account
Puoi eliminare il tuo account dalle impostazioni dell'account in qualsiasi momento.
L'eliminazione rimuove la tua identità dal nostro fornitore di autenticazione e avvia una cascata di cancellazione nel nostro database che elimina i tuoi spazi di lavoro e i record ad essi collegati - passaporti e i loro contenuti, bozze, voci di attività e audit, notifiche, chiavi API, apprendimenti, ticket di supporto, appartenenze allo spazio di lavoro e inviti in sospeso.
Record che conserviamo dopo l'eliminazione, e perché:
- Fatture, registri dei pagamenti e il registro eventi proprio del fornitore di pagamenti, conservati per adempiere agli obblighi contabili e fiscali di legge.
- Contatori aggregati delle visualizzazioni del passaporto, che non contengono identificativi.
I passaporti pubblicati prima dell'eliminazione smettono di risolversi una volta rimossi i record sottostanti. I dati che terzi hanno già recuperato e conservato in modo indipendente sfuggono al nostro controllo.
Se desideri che l'eliminazione venga effettuata per tuo conto, o una conferma scritta una volta completata, invia un'e-mail a info@dppautomate.com.
14. Cookie e archiviazione locale
Utilizziamo il minimo indispensabile di archiviazione necessario per gestire il sito e ricordare le tue scelte.
Strettamente necessari (nessun consenso richiesto):
locale- memorizza la tua preferenza linguistica.gpc- registra che il tuo browser ha inviato un segnale Global Privacy Control.- Cookie di sessione impostati dal nostro fornitore di autenticazione per mantenerti connesso.
cookieConsent- memorizza la tua scelta di consenso. Viene conservato nell'archiviazione locale del tuo browser anziché in un cookie.
Analisi (solo con il tuo consenso):
- Cookie di Google Analytics, utilizzati solo sul sito web di marketing, con l'anonimizzazione dell'IP abilitata. Nessun dato di analisi viene raccolto nell'applicazione.
Puoi modificare o revocare la tua scelta in qualsiasi momento tramite il banner dei cookie o le impostazioni del tuo browser. La revoca del consenso non pregiudica l'archiviazione strettamente necessaria. La nostra Cookie Policy descrive ciascun elemento in modo più dettagliato.
15. Sicurezza
Misure che effettivamente adottiamo, non aspirazioni:
- L'autenticazione e l'archiviazione delle credenziali sono gestite da Clerk; non vediamo né conserviamo mai le password.
- Le chiavi API sono conservate solo come hash SHA-256, mostrate una sola volta alla creazione, e supportano rotazione e revoca.
- Ogni query e mutazione dello spazio di lavoro applica l'isolamento del tenant tramite un controllo centralizzato di appartenenza e ruolo, in modo che un cliente non possa accedere ai dati di un altro.
- Il controllo degli accessi basato sui ruoli disciplina cosa può fare ciascun membro di uno spazio di lavoro.
- La limitazione della frequenza delle richieste è applicata all'API e alle rotte autenticate dell'applicazione.
- I webhook in entrata da Stripe e Clerk sono verificati tramite firma con protezione dalla riproduzione (replay); i webhook in uscita sono firmati con HMAC.
- Tutto il traffico è servito su TLS. I dati a riposo sono cifrati dai nostri fornitori di infrastruttura.
- Un registro delle attività immutabile per progettazione registra le azioni rilevanti per la sicurezza.
Nessun sistema è perfettamente sicuro. Se una violazione dei dati personali rischia di comportare un rischio per i tuoi diritti e le tue libertà, notificheremo l'autorità di controllo competente entro 72 ore e informeremo le persone interessate senza ingiustificato ritardo, in conformità con gli artt. 33 e 34 del GDPR.
Per segnalare una vulnerabilità, invia un'e-mail a info@dppautomate.com.
16. Privacy dei minori
DPPAutomate è un prodotto business-to-business destinato all'uso da parte di organizzazioni e del loro personale. Non è rivolto ai minori e non raccogliamo consapevolmente dati personali da persone di età inferiore a 16 anni.
Se ritieni che un minore ci abbia fornito dati personali, contatta info@dppautomate.com e provvederemo a cancellarli.
17. Modifiche, contatti e reclami
Modifiche. Potremmo aggiornare questa informativa per riflettere cambiamenti nelle nostre prassi, nei nostri responsabili del trattamento o nella legge. La data dell'ultimo aggiornamento è indicata all'inizio di questa pagina. Notifichiamo ai clienti le modifiche sostanziali via e-mail o tramite un avviso nell'applicazione, e forniamo un preavviso di almeno 30 giorni prima di aggiungere o sostituire un responsabile del trattamento.
Contatti. Per qualsiasi domanda sulla privacy o per esercitare i tuoi diritti, invia un'e-mail a info@dppautomate.com.
Reclami. Se non sei soddisfatto della nostra risposta, hai il diritto di presentare un reclamo a un'autorità di controllo. In Svizzera si tratta dell'Incaricato federale della protezione dei dati e della trasparenza (IFPDT). Nello SEE si tratta dell'autorità del tuo paese di residenza o di lavoro. Nel Regno Unito si tratta dell'Information Commissioner's Office (ICO).
Lingua. Questa informativa è pubblicata in inglese, tedesco, francese, italiano e spagnolo. In caso di discrepanza, prevale la versione inglese.
