Informativa sulla Privacy

Ultimo aggiornamento: 22 giugno 2026

1. Titolare del trattamento

Il titolare del trattamento dei dati personali raccolti tramite QRGen è Giovanni Murgia (di seguito "Titolare"), contattabile all'indirizzo gmwebdesigner1@gmail.com.

2. Dati raccolti

QRGen tratta due categorie di dati:

2.1 Dati di account (utenti registrati)

  • Indirizzo email
  • Nome (facoltativo)
  • Password (memorizzata cifrata con bcrypt, mai in chiaro)
  • Cookie di sessione strettamente necessario per mantenerti autenticato

2.2 Dati di scansione (chiunque scansiona un QR dinamico)

  • Indirizzo IP pseudoanonimizzato tramite hash SHA-256 con sale segreto: non è possibile risalire all'IP originale
  • User agent del browser
  • Tipo di dispositivo (mobile / tablet / desktop), sistema operativo, browser
  • Geolocalizzazione approssimata derivata dall'IP (paese, regione, città, coordinate con precisione tipicamente di alcuni chilometri)
  • Referrer HTTP
  • Data e ora della scansione

3. Finalità del trattamento

  • Fornire il servizio di generazione e redirect dei QR code (base giuridica: esecuzione del contratto, art. 6.1.b GDPR)
  • Generare statistiche aggregate di scansione per il proprietario del QR code (base giuridica: legittimo interesse, art. 6.1.f GDPR)
  • Comunicazioni di servizio: email di benvenuto, reset password (base giuridica: esecuzione del contratto)
  • Sicurezza e prevenzione abusi (base giuridica: legittimo interesse)

Nessun dato viene venduto a terze parti né utilizzato per marketing pubblicitario.

4. Periodo di conservazione

  • Dati di account: fino alla cancellazione dell'account o richiesta dell'utente
  • Dati di scansione: fino a 24 mesi, poi cancellati o ulteriormente aggregati in modo non identificabile
  • Email di servizio inviate: 30 giorni (log Resend)

5. Servizi di terze parti (responsabili del trattamento)

I dati possono essere trattati dai seguenti fornitori di servizi GDPR-compliant:

  • Vercel Inc. (USA) — hosting dell'applicazione, edge network, log richieste. Trasferimento extra-UE coperto da Standard Contractual Clauses.
  • Neon Inc. (UE, Francoforte) — database PostgreSQL gestito.
  • Resend Inc. (USA) — invio email transazionali (benvenuto, reset password). Trasferimento extra-UE coperto da Standard Contractual Clauses.
  • Serverplan / dnshigh — registrar e gestione DNS del dominio.

6. Cookie

QRGen utilizza esclusivamente cookie tecnici essenziali per mantenere la sessione di autenticazione (NextAuth, cookie HttpOnly e firmato). Non utilizziamo cookie di profilazione, marketing o analytics di terze parti, quindi non è richiesto un cookie banner ai sensi della normativa europea.

7. I tuoi diritti

In qualsiasi momento puoi esercitare i seguenti diritti previsti dagli artt. 15-22 GDPR:

  • Accesso ai tuoi dati personali
  • Rettifica di dati inesatti
  • Cancellazione ("diritto all'oblio")
  • Limitazione del trattamento
  • Portabilità dei dati in formato strutturato
  • Opposizione al trattamento basato su legittimo interesse
  • Reclamo all'Autorità Garante per la protezione dei dati personali (garanteprivacy.it)

Per esercitare i tuoi diritti, scrivi a gmwebdesigner1@gmail.com. Risponderemo entro 30 giorni.

8. Sicurezza

Adottiamo misure tecniche e organizzative ragionevoli: HTTPS forzato (HSTS), password hashate con bcrypt, database protetto da credenziali e accesso ristretto, log limitato e periodico, 2FA sugli account dei servizi terzi.

9. Modifiche all'informativa

Eventuali modifiche significative saranno notificate via email agli utenti registrati e segnalate in questa pagina con aggiornamento della data sopra.