Informativa sulla privacy

Informazioni sul trattamento dei tuoi dati personali secondo la legge svizzera sulla protezione dei dati (nLPD) e il Regolamento generale europeo sulla protezione dei dati (GDPR).

1. Titolare del trattamento

Il titolare del trattamento dei dati nell'ambito di QRown è:

QRown

Flugbrunnenstrasse 430

3065 Bolligen

Schweiz

E-mail protezione dei dati: info@qrown.io

2. Quali dati raccogliamo

2.1 Dati dell'account

Al momento della registrazione raccogliamo:

  • Indirizzo e-mail (necessario per l'accesso e la comunicazione)
  • Nome e cognome (facoltativi, modificabili in qualsiasi momento nel profilo)
  • Password (memorizzata come hash bcrypt, mai in chiaro)
  • Nome dell'azienda e lingua (facoltativi)
  • Valuta preferita per le fatture (CHF / EUR)
  • Indirizzo di fatturazione (facoltativo; compare sulle tue fatture e viene sincronizzato con Stripe affinché sia corretto anche sulle ricevute Stripe)

2.2 Contenuto dei codici QR

Quando crei codici QR memorizziamo:

  • Contenuti dei codici QR (URL, testi, vCard, dati Wi-Fi, ecc.)
  • Impostazioni di design e branding
  • File caricati (loghi, immagini, PDF per i caricamenti di file)

2.3 Analisi delle scansioni (solo codici QR dinamici)

A ogni scansione di un codice QR dinamico registriamo:

  • Data e ora della scansione
  • Indirizzo IP: viene anonimizzato immediatamente (ultimo ottetto per IPv4, ultimi 80 bit per IPv6); solo la forma anonimizzata viene memorizzata o usata per la localizzazione
  • Posizione approssimativa sulla base dell'IP anonimizzato: Paese, regione/città e coordinate approssimative a livello di città: non la posizione GPS del tuo dispositivo (non si accede mai ai servizi di localizzazione del dispositivo)
  • Stringa user agent del browser e tipo di dispositivo, sistema operativo e famiglia di browser da essa derivati
  • Lingua preferita del browser (Accept-Language) e referrer (se disponibile)

I codici QR statici vengono decodificati direttamente dal dispositivo e non generano log del server. Alla scansione viene impostato un cookie di sessione tecnicamente necessario per evitare doppi conteggi. I singoli record di scansione vengono cancellati dopo 90 giorni (vedi cifra 7).

Ripartizione dei ruoli: Nella misura in cui forniamo statistiche di scansione per conto di chi ha creato il codice QR, trattiamo questi dati in qualità di responsabile del trattamento (art. 28 GDPR); per le finalità di sicurezza, prevenzione degli abusi e gestione della piattaforma siamo titolari autonomi. I clienti commerciali che necessitano di un contratto di responsabile del trattamento possono rivolgersi all'indirizzo indicato alla cifra 1.

2.4 Dati tecnici

Alla visita del sito vengono registrati automaticamente:

  • Log del server (IP, data, ora, URL richiesto, codice di stato)
  • Tipo e versione del browser, sistema operativo
  • Impostazioni della lingua usate per la scelta della lingua dell'interfaccia

2.5 Dati di pagamento

I dati di carta di credito o bancari sono trattati esclusivamente da Stripe e non vengono mai memorizzati sui nostri server (PCI-DSS livello 1). Conserviamo solo l'ID cliente Stripe, l'importo della fattura, la valuta, lo stato del pagamento e — se l'hai indicato — il tuo indirizzo di fatturazione per i PDF delle fatture.

2.6 Team e inviti

Se un utente ti invita in un team via e-mail, conserviamo il tuo indirizzo esclusivamente per recapitare l'invito. L'e-mail di invito ti informa sull'origine dei tuoi dati (art. 14 GDPR). Se non accetti l'invito, l'indirizzo viene cancellato automaticamente dopo 7 giorni; in caso di rifiuto, immediatamente. Le attività del team vengono registrate con IP anonimizzato e cancellate dopo 180 giorni.

2.7 Creazione in blocco (importazione massiva)

Nell'importazione massiva tramite file CSV (ad esempio dati di contatto vCard) il file caricato viene eliminato subito dopo l'elaborazione; i contenuti vengono associati ai codici QR creati per il cliente. Il cliente è responsabile, in qualità di titolare, della liceità dei dati di terzi caricati; QRown li tratta come responsabile del trattamento esclusivamente per la creazione dei codici QR.

2.8 Download di file tramite codici QR

Quando viene scaricato un file condiviso tramite un codice QR registriamo l'indirizzo IP anonimizzato, lo user agent, la posizione approssimativa (Paese/città) e l'orario, per fornire al creatore statistiche di download e rilevare abusi.

2.9 Segnalazioni di abuso e verifica di sicurezza degli URL

Le segnalazioni di abuso inviate tramite il nostro modulo vengono conservate con IP pseudonimizzato (hash) per 12 mesi. Verifichiamo automaticamente gli URL di destinazione dei codici QR dinamici per individuare phishing e malware (vedi cifra 6.7), al fine di proteggere chi scansiona i nostri codici QR.

3. Finalità del trattamento

  • Fornitura e gestione del generatore di codici QR e della piattaforma di gestione
  • Autenticazione e gestione del tuo account utente
  • Fornitura di statistiche di scansione per i codici QR dinamici
  • Gestione dei pagamenti, fatturazione e contabilità
  • Comunicazione relativa al servizio (verifica e-mail, fatture, assistenza)
  • Comunicazioni di marketing facoltative (solo con il tuo consenso espresso)
  • Sicurezza (rilevamento degli abusi, protezione antispam, log di audit)
  • Obblighi di legge (in particolare obblighi di conservazione commerciali e fiscali)

5. Cookie e tracciamento

Utilizziamo cookie e tecnologie analoghe (archiviazione locale). I cookie sono piccoli file di testo che il tuo browser memorizza sul tuo dispositivo.

5.1 Cookie necessari

Necessari per il funzionamento (cookie di sessione dopo l'accesso, token CSRF, consenso ai cookie, lingua e valuta selezionate). Base giuridica: art. 6 par. 1 lett. f GDPR. Non possono essere rifiutati senza compromettere il funzionamento del sito.

5.2 Cookie analitici (facoltativi) — Google Analytics 4

Con il tuo consenso espresso prestato tramite il banner dei cookie utilizziamo Google Analytics 4 (Google Ireland Limited, Dublino; capogruppo Google LLC, USA) per comprendere l'utilizzo del nostro sito. Vengono impostati cookie come _ga e _ga_*. Google Analytics 4 non registra né memorizza indirizzi IP; inoltre trasmettiamo il segnale di troncamento dell'IP. Senza consenso non viene caricato alcuno script Google. Il consenso può essere revocato in qualsiasi momento nella pagina Impostazioni dei cookie (collegata anche nel piè di pagina).

Trasferimento di dati negli USA sulla base delle clausole contrattuali tipo e del quadro UE-USA sulla privacy dei dati.

Registriamo la tua decisione sul consenso (concessione, modifica, revoca) lato server con IP anonimizzato come prova ai sensi dell'art. 7 par. 1 GDPR (conservazione: 3 anni). In caso di modifiche sostanziali della presente informativa, il banner dei cookie viene mostrato nuovamente.

6. Terze parti

6.1 Stripe (elaborazione dei pagamenti)

Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublino, Irlanda. Stripe riceve nome, e-mail, indirizzo di fatturazione, metodo e importo del pagamento. I dati di carta o bancari sono trattati esclusivamente su infrastruttura Stripe certificata PCI-DSS e non vengono mai trasmessi a QRown. Il trasferimento di dati negli USA si basa sulle clausole contrattuali tipo dell'UE e sul quadro UE-USA sulla privacy dei dati.

Contratto di trattamento: stripe.com/legal/dpa, Informativa sulla privacy: stripe.com/privacy.

6.2 Infomaniak (hosting ed e-mail)

Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias, Svizzera. Ospita i nostri server e invia le e-mail transazionali (verifica, fatture, reimpostazione della password). I dati restano esclusivamente in Svizzera.

Informativa sulla privacy: infomaniak.com/legal.

6.3 Google OAuth (accesso facoltativo)

Se scegli di accedere con Google, il tuo indirizzo e-mail, il tuo nome, l'ID utente Google e l'URL della tua immagine del profilo vengono trasmessi a QRown. Non viene richiesto alcun accesso a Drive, Gmail o Calendar. Fornitore: Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda (capogruppo Google LLC, USA). Trasferimento di dati sulla base delle clausole contrattuali tipo e del quadro UE-USA.

Privacy: policies.google.com/privacy.

6.4 Brevo (invio della newsletter)

Inviamo la nostra newsletter tramite Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Parigi, Francia; server nell'UE). Brevo riceve il tuo indirizzo e-mail, la lingua e gli eventi di consegna (bounce, disiscrizione, apertura/clic per misurare la recapitabilità). Base giuridica: il tuo consenso (art. 6 par. 1 lett. a GDPR, double opt-in). È in essere un contratto di responsabile del trattamento ai sensi dell'art. 28 GDPR. In caso di cancellazione dell'account o disiscrizione dalla newsletter, il tuo contatto presso Brevo viene cancellato o bloccato.

Privacy: brevo.com/legal/privacypolicy.

6.5 Servizio GeoIP ipapi.co (risoluzione della posizione)

Per determinare la posizione approssimativa nelle scansioni dei codici QR (analisi) e per la scelta automatica della valuta (CHF/EUR) interroghiamo il servizio ipapi.co (Kloudend Ltd., con sede negli USA). Viene trasmesso esclusivamente l'indirizzo IP previamente anonimizzato (ultimo ottetto o ultimi 80 bit azzerati) tramite una connessione cifrata, mai il tuo IP completo. Base giuridica: art. 6 par. 1 lett. f GDPR (statistiche su base anonimizzata). Trasferimento sulla base delle clausole contrattuali tipo dell'UE.

6.6 Google Web Risk (verifica di sicurezza degli URL)

Verifichiamo automaticamente gli URL di destinazione dei codici QR dinamici nel database Google Web Risk (Google LLC, USA) per individuare phishing e malware, prima o durante il reindirizzamento di chi effettua la scansione. Viene trasmesso solo l'URL da verificare, nessun dato sulla persona che effettua la scansione. Base giuridica: art. 6 par. 1 lett. f GDPR (protezione di chi scansiona da link abusivi). Trasferimento sulla base delle clausole contrattuali tipo e del quadro UE-USA.

6.7 VirusTotal (scansione dei file)

Se attivata, i file caricati sulla piattaforma e condivisi pubblicamente vengono inviati a VirusTotal (Chronicle LLC, controllata di Google, USA) per la verifica antimalware prima della pubblicazione. Non caricare file con dati personali riservati se non desideri questa verifica. Base giuridica: art. 6 par. 1 lett. f GDPR (sicurezza dei destinatari). Trasferimento sulla base delle clausole contrattuali tipo.

6.8 Ricerca di indirizzi (OpenStreetMap / geo.admin.ch)

Nei codici QR di posizione puoi cercare indirizzi nell'editor; la richiesta viene trasmessa al servizio Nominatim della OpenStreetMap Foundation (Regno Unito). Se questo non restituisce risultati, la richiesta viene inoltre inviata al servizio SearchServer di geo.admin.ch (Ufficio federale di topografia swisstopo, Svizzera), che copre il registro ufficiale svizzero degli edifici. Base giuridica: art. 6 par. 1 lett. b GDPR (funzione da te richiesta).

6.9 Font e librerie

Ospitiamo tutti i font (Inter, Font Awesome) e le librerie JavaScript localmente sui nostri server. Visitando le nostre pagine non vengono caricate librerie o font da reti di distribuzione di contenuti esterne.

7. Durata di conservazione

  • Dati dell'account: Fino alla cancellazione del tuo account (in qualsiasi momento in «Profilo → Elimina account»). Cancelliamo automaticamente gli account inattivi: dopo 23 mesi senza accessi inviamo un avviso per e-mail; se non si effettua l'accesso entro 30 giorni, l'account viene cancellato completamente.
  • Contenuto dei codici QR: Finché esiste l'account o fino a quando non elimini il codice QR.
  • Codici QR anonimi (senza accesso): 24 ore, poi cancellazione automatica compreso l'IP anonimizzato; bozze anonime nell'editor 12 ore.
  • Singoli record di scansione: 90 giorni. I contatori aggregati e anonimi vengono conservati.
  • Dati di pagamento e fatturazione: 10 anni (obbligo di conservazione commerciale e fiscale).
  • Newsletter: Fino alla disiscrizione; gli indirizzi disiscritti restano 24 mesi in una lista di esclusione.
  • Prove del consenso: 3 anni a titolo di prova.
  • Log del server e di sicurezza: Massimo 90 giorni (log degli eventi di sicurezza fino a 180 giorni).
  • Log di invio delle e-mail: 90 giorni dopo l'invio.
  • Inviti al team: 7 giorni (inviti in sospeso), poi cancellazione automatica; inviti completati dopo 30 giorni.
  • File di importazione massiva (CSV): Cancellazione subito dopo l'elaborazione.
  • Ticket di assistenza: 3 anni dopo la chiusura.
  • Segnalazioni di abuso: 12 mesi.

8. I tuoi diritti

Nei confronti di QRown hai i seguenti diritti relativamente ai tuoi dati personali:

  • Accesso (art. 15 GDPR / art. 25 nLPD): quali dati abbiamo memorizzato su di te?
  • Rettifica (art. 16 GDPR / art. 32 nLPD): correzione di dati errati.
  • Cancellazione (art. 17 GDPR / art. 32 nLPD): sempre che non vi ostino obblighi di conservazione.
  • Limitazione del trattamento (art. 18 GDPR).
  • Portabilità dei dati (art. 20 GDPR): esportazione dei tuoi dati in un formato strutturato e leggibile da dispositivo automatico, disponibile in qualsiasi momento da utente connesso in «Profilo → I miei dati → Esporta dati».
  • Opposizione al trattamento (art. 21 GDPR).
  • Revoca del consenso in qualsiasi momento con effetto per il futuro.
  • Reclamo presso un'autorità di controllo (Svizzera: IFPDT, UE: autorità per la protezione dei dati competente).

Informazione sul tuo diritto di opposizione (art. 21 GDPR)

Hai il diritto di opporti in qualsiasi momento, per motivi connessi alla tua situazione particolare, al trattamento dei dati personali che ti riguardano basato su interessi legittimi (art. 6 par. 1 lett. f GDPR). In tal caso non tratteremo più i dati, salvo che possiamo dimostrare motivi legittimi cogenti prevalenti sui tuoi interessi, diritti e libertà, o che il trattamento serva per accertare, esercitare o difendere un diritto in sede giudiziaria.

Da utente connesso ottieni l'accesso ai tuoi dati e la loro esportazione immediatamente e senza richiesta, tramite il link di esportazione nel tuo profilo. Per ogni altra questione rivolgiti a info@qrown.io. Rispondiamo entro 30 giorni.

9. Sicurezza dei dati

Adottiamo le seguenti misure tecniche e organizzative:

  • Cifratura del trasporto TLS 1.2+ su tutta la piattaforma
  • Hashing bcrypt di tutte le password (fattore di costo almeno 12)
  • Header HSTS, CSP, X-Frame-Options e X-Content-Type-Options
  • Token CSRF per tutte le richieste che modificano lo stato
  • Cookie SameSite (Lax) e flag HttpOnly
  • Pseudonimizzazione degli indirizzi IP prima della memorizzazione
  • Principio del privilegio minimo per l'accesso al database
  • Backup giornalieri cifrati
  • Log di audit per le azioni amministrative
  • Revisioni di sicurezza periodiche e aggiornamenti delle dipendenze

10. Trasferimenti verso Paesi terzi

I nostri server si trovano in Svizzera (Infomaniak); ciò vale anche per i nostri domini di reindirizzamento qrwn.ch e qron.ch, tramite i quali vengono risolti i link brevi dei codici QR: si applicano la presente informativa e le stesse note legali. Alcune terze parti (Stripe, Google, VirusTotal, ipapi.co) trattano dati anche negli USA. Per questi trasferimenti ci basiamo su:

  • La decisione di adeguatezza della Commissione europea per la Svizzera (Svizzera → UE)
  • Le clausole contrattuali tipo dell'UE, comprese misure supplementari
  • Il quadro UE-USA sulla privacy dei dati (per i fornitori statunitensi certificati)

11. Minori

Il nostro servizio non è rivolto a persone di età inferiore ai 16 anni. Non raccogliamo consapevolmente dati personali di minori senza il consenso di chi esercita la potestà genitoriale. Se ne veniamo a conoscenza, cancelliamo tali dati senza indugio.

12. Modifiche della presente informativa

Possiamo adattare la presente informativa se cambiano il quadro giuridico o i nostri trattamenti di dati. La versione in vigore, con data e numero di versione, è sempre consultabile su questa pagina. In caso di modifiche sostanziali il banner dei cookie viene mostrato nuovamente e viene richiesto un nuovo consenso.

Aggiornamento: 27.08.2026 · Versione 1

La presente informativa è disponibile in più lingue. Fa fede la versione tedesca; le traduzioni sono fornite a titolo informativo.