1. Home
  2. Privacy
Documento legale

Informativa Privacy

Informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") sul trattamento dei dati personali effettuato da Alterabit S.r.l. in relazione al sito www.qr-entra.com e alla piattaforma SaaS QR-Entra.

Versione: 1.2 In vigore dal: 24 aprile 2026 Ultima revisione: 10 giugno 2026
Vedi anche: Termini e Condizioni · Data Processing Agreement · Cookie Policy

Indice

  1. Titolare del trattamento
  2. Ruoli: quando Alterabit è Titolare e quando Responsabile
  3. Categorie di interessati
  4. Dati trattati e fonti
  5. Finalità e basi giuridiche
  6. Obbligatorietà del conferimento
  7. Modalità del trattamento
  8. Periodo di conservazione
  9. Destinatari e sub-responsabili
  10. Trasferimenti extra-SEE
  11. Processi decisionali automatizzati
  12. Diritti dell'interessato
  13. Diritto di reclamo al Garante
  14. Sicurezza e data breach
  15. Minori
  16. Cookie e tecnologie simili
  17. Modifiche dell'informativa
  18. Contatti
In sintesi. La presente informativa descrive come Alterabit S.r.l. tratta i tuoi dati personali. Il testo completo è vincolante: la sintesi è solo orientativa.
  • Alterabit S.r.l. a socio unico (Via Luigi Galvani 24, 20124 Milano) è Titolare per i dati raccolti tramite questo sito (navigazione, richieste demo/contatto) e per gli account e la fatturazione dei propri clienti.
  • Per i dati di visitatori e partecipanti gestiti dai clienti tramite la piattaforma, il Titolare è il Cliente (l'azienda/ente che ti invita): Alterabit agisce come Responsabile del trattamento ex art. 28 GDPR — vedi la sezione 2.
  • Conservazione mirata, nessun profiling automatizzato con effetti giuridici, hosting su data center Microsoft Azure situati in Italia (region "Italy North", Milano).
  • Il sito non utilizza cookie di profilazione né analytics: vedi la Cookie Policy.
  • Puoi esercitare in qualsiasi momento i tuoi diritti scrivendo a privacy@qr-entra.com.

1.Titolare del trattamento

Il titolare del trattamento dei dati personali raccolti tramite il sito www.qr-entra.com e nell'ambito della gestione diretta della piattaforma QR-Entra è:

  • Alterabit S.r.l. a socio unico
  • Sede legale e operativa: Via Luigi Galvani 24, 20124 Milano (MI), Italia
  • C.F. e P.IVA: 14071790969 · REA: MI - 2760074
  • Email privacy: privacy@qr-entra.com
  • PEC: alterabit@legalmail.it
  • Telefono: +39 02 81287518

Alterabit S.r.l. non è tenuta alla nomina di un Responsabile della Protezione dei Dati (DPO) ai sensi dell'art. 37 GDPR in quanto non rientra nei casi obbligatori previsti dalla norma; resta ferma la facoltà di nominarne uno in futuro, dandone adeguata comunicazione tramite aggiornamento della presente informativa.

2.Ruoli: quando Alterabit è Titolare e quando Responsabile

A seconda della tipologia di dati trattati, Alterabit assume ruoli differenti:

  • Titolare del trattamento per: dati di navigazione sul sito www.qr-entra.com, dati inviati tramite form di contatto o richiesta demo, dati degli utenti che creano un account sulla piattaforma (referenti aziendali, Utenti Amministratori), dati di fatturazione dei clienti.
  • Responsabile del trattamento ex art. 28 GDPR per: dati personali di Visitatori, Partecipanti e terzi che i Clienti (es. aziende, enti, organizzatori) caricano o raccolgono tramite la piattaforma QR-Entra. In questi casi, il Cliente è Titolare del trattamento e Alterabit opera esclusivamente sulla base delle sue istruzioni documentate, secondo le previsioni del Data Processing Agreement.
Importante per visitatori e partecipanti. Se sei un ospite di una sede o di un evento gestito tramite QR-Entra, il Titolare dei tuoi dati è l'azienda/ente organizzatore, non Alterabit. Per esercitare i tuoi diritti devi contattare in prima battuta il Cliente che ti ha invitato; Alterabit fornirà supporto tecnico su sua richiesta.

3.Categorie di interessati

La presente informativa si applica, con le differenze indicate nelle sezioni successive, alle seguenti categorie di interessati:

  • Visitatori del sito — chi naviga su www.qr-entra.com senza necessariamente inviare form.
  • Lead commerciali — chi compila il form demo/contatti, invia email commerciali, chiede informazioni su pricing o funzionalità.
  • Clienti e loro referenti — persone fisiche che sottoscrivono un contratto o rappresentano una società cliente.
  • Utenti Amministratori — persone fisiche autorizzate dal Cliente ad accedere alla piattaforma con credenziali nominative.

Per i dati di Visitatori (Registro Presenze Ospiti) e Partecipanti (Eventi) caricati dai Clienti nella piattaforma, Alterabit agisce come Responsabile: le informazioni di dettaglio su finalità, categorie di dati, base giuridica e retention sono fornite direttamente dal Cliente Titolare all'interessato.

4.Dati trattati e fonti di raccolta

Alterabit tratta, in qualità di Titolare, le seguenti tipologie di dati personali:

4.1 Dati di navigazione sul sito

  • indirizzo IP, user-agent del browser, data e ora della richiesta, pagina richiesta e referrer, registrati nei log tecnici del web server;
  • la preferenza espressa tramite il banner cookie, memorizzata localmente sul dispositivo (si veda la Cookie Policy).

Il sito www.qr-entra.com è un sito statico: non utilizza identificatori di sessione, non installa cookie di profilazione né strumenti di analytics e non carica risorse da terze parti. Fonte: raccolta automatica tramite i log del web server.

4.2 Dati di contatto commerciale (richieste demo/contatti)

  • nome e cognome;
  • email aziendale, telefono (facoltativo);
  • azienda/ente, ruolo (facoltativo);
  • oggetto della richiesta, messaggio libero.

Fonte: dati forniti dall'interessato tramite il form di contatto/demo o scrivendo ai recapiti indicati sul sito. Le richieste inviate tramite il form sono recapitate via email alla casella commerciale di Alterabit (info@qr-entra.com). A protezione del form, l'indirizzo IP del mittente è trattato temporaneamente per finalità di sicurezza e prevenzione degli abusi (limitazione della frequenza delle richieste — base giuridica: legittimo interesse, finalità E); la verifica anti-spam utilizzata (proof-of-work) è eseguita localmente dal browser, senza terze parti né profilazione.

4.3 Dati dell'Account e di fatturazione

  • dati anagrafici del referente, email, telefono, ruolo;
  • credenziali di accesso (password conservate in forma hashed);
  • dati di fatturazione: ragione sociale, P.IVA/C.F., sede, codice destinatario SDI o PEC;
  • storico delle interazioni con il supporto, log di accesso e operazioni amministrative.

Fonte: dati forniti dal Cliente in fase di registrazione/sottoscrizione e nell'uso del Servizio. I dati dei referenti e degli Utenti Amministratori possono essere comunicati ad Alterabit non direttamente dall'interessato, ma dal Cliente per cui operano (es. datore di lavoro che indica il proprio referente): in tal caso, ai sensi dell'art. 14 GDPR, le categorie di dati trattate sono i soli dati identificativi e di contatto professionali (nome, cognome, email, telefono, ruolo) e la fonte è il Cliente stesso.

4.4 Pagamenti e fatturazione

Il Servizio non gestisce pagamenti online e non integra alcun Payment Service Provider: nessun dato di carta o di conto transita dalla piattaforma. La fatturazione avviene direttamente da Alterabit verso il Cliente con strumenti tradizionali (bonifico bancario, eventuale addebito SEPA concordato); Alterabit tratta a tal fine i soli dati di fatturazione indicati al punto 4.3.

4.5 Dati oggetto di ruolo di Responsabile

Dati di Visitatori, Partecipanti, referenti aziendali e altri soggetti caricati o raccolti dal Cliente nella piattaforma: nome, cognome, email, telefono, azienda, ruolo, data/ora di check-in e check-out, esiti di scansione dei QR badge, consensi raccolti (con versione dell'informativa accettata) ed eventuali campi personalizzati configurati dal Cliente. Tali dati sono trattati solo su istruzioni documentate del Cliente, secondo il DPA.

Categorie particolari (art. 9 GDPR). La piattaforma QR-Entra non è progettata per raccogliere dati sanitari, biometrici, relativi all'orientamento sessuale, convinzioni religiose o politiche. Il Cliente si impegna a non configurare form che raccolgano tali categorie senza aver preventivamente verificato la base giuridica con Alterabit.

5.Finalità e basi giuridiche del trattamento

Finalità Dati coinvolti Base giuridica
A) Erogazione del sito e dei contenuti richiesti (navigazione, ricerca, lettura pagine) Dati di navigazione tecnici Art. 6.1.f GDPR — legittimo interesse a fornire un sito funzionante e sicuro
B) Riscontro a richieste di demo, informazioni commerciali, contatti Dati di contatto del form Art. 6.1.b GDPR — misure precontrattuali su richiesta dell'interessato
C) Registrazione Account, erogazione della piattaforma, gestione del rapporto contrattuale Dati Account, credenziali, configurazioni Art. 6.1.b GDPR — esecuzione del contratto
D) Adempimenti fiscali, contabili, di legge Dati fatturazione, transazioni Art. 6.1.c GDPR — obbligo legale
E) Sicurezza IT, prevenzione frodi, log di accesso, monitoraggio anomalie Log, IP, metadati Art. 6.1.f GDPR — legittimo interesse alla sicurezza del Servizio
F) Marketing diretto via email su prodotti/servizi analoghi a quelli già acquistati, rivolto ai soli clienti esistenti ("soft spam") Email del referente cliente fornita nel contesto della vendita Art. 6.1.f GDPR + art. 130, c. 4, D.Lgs. 196/2003 — la possibilità di rifiutare l'uso dell'indirizzo è offerta al momento della raccolta e in occasione di ogni comunicazione
G) Difesa in giudizio, gestione contenziosi, esecuzione di provvedimenti di Autorità Tutti i dati pertinenti Art. 6.1.f GDPR — legittimo interesse all'accertamento, esercizio o difesa di un diritto

Alterabit non invia newsletter né comunicazioni promozionali a soggetti diversi dai propri clienti e non effettua analisi statistiche sull'uso del sito: qualora tali trattamenti vengano introdotti in futuro, la presente informativa sarà aggiornata e, ove richiesto, sarà raccolto un consenso preventivo.

Il legittimo interesse dichiarato è sottoposto, ove applicabile, al bilanciamento ai sensi dell'art. 6.1.f GDPR; l'interessato può richiedere informazioni sull'esito del test di bilanciamento (LIA) scrivendo a privacy@qr-entra.com e può opporsi al trattamento fondato sul legittimo interesse esercitando i diritti di cui alla sezione 12.

6.Obbligatorietà del conferimento

Il conferimento dei dati contrassegnati come obbligatori è necessario per rispondere alle richieste o erogare il Servizio; il rifiuto rende impossibile l'attivazione o la prosecuzione del rapporto. Il conferimento dei dati facoltativi (es. telefono) è liberamente determinato dall'interessato e il suo mancato conferimento non pregiudica la finalità principale.

L'opposizione alle comunicazioni commerciali di cui alla finalità F non impedisce di accedere al Servizio, ma comporta solo la cessazione delle comunicazioni stesse.

7.Modalità del trattamento

I dati sono trattati con strumenti elettronici e, residualmente, cartacei, adottando misure tecniche e organizzative adeguate:

  • accesso limitato al personale autorizzato, nominato come persona autorizzata ex art. 29 GDPR e istruito sulla riservatezza;
  • cifratura dei dati in transito (TLS ≥ 1.2) e a riposo ove tecnicamente applicabile;
  • segregazione logica dei dati di ciascun cliente (multi-tenant con isolamento);
  • policy di gestione accessi basata sui ruoli (RBAC), password robuste conservate con hashing crittografico e autenticazione multi-fattore per gli accessi amministrativi all'infrastruttura cloud;
  • monitoraggio, logging, backup e processo di gestione incidenti;
  • politiche di data minimization e privacy-by-default nella progettazione dei flussi.

Ulteriori dettagli sulle misure tecniche e organizzative sono riportati nell'Allegato A del Data Processing Agreement.

8.Periodo di conservazione

Tipologia Periodo di conservazione
Log tecnici di navigazione e sicurezza Massimo 12 mesi, salvo indagini o obblighi di legge
Richieste tramite form contatti/demo non trasformate in cliente 24 mesi dall'ultima interazione, poi cancellazione o anonimizzazione
Dati Account e configurazioni Per tutta la durata del contratto e fino a 30 giorni dopo la cessazione (export residuo)
Dati di fatturazione e contabili 10 anni ai sensi degli obblighi fiscali e civilistici (art. 2220 c.c., D.P.R. 600/1973)
Email utilizzata per comunicazioni commerciali a clienti (finalità F) Fino all'opposizione dell'interessato o alla cessazione del rapporto contrattuale
Dati oggetto di contenzioso in essere Fino alla definizione del giudizio e ai termini di prescrizione applicabili
Dati di Visitatori (Registro Presenze — ruolo di Responsabile) Periodo configurato dal Cliente Titolare per ciascun punto di accesso, tra 30 e 365 giorni (predefinito: 90 giorni), con anonimizzazione automatica alla scadenza
Dati di Partecipanti a eventi (ruolo di Responsabile) Per la durata dell'evento e del contratto con il Cliente Titolare, salvo cancellazione anticipata disposta dal Cliente; alla cessazione del contratto si applica la procedura di restituzione/cancellazione del DPA

Decorsi tali termini, i dati sono cancellati o anonimizzati in modo irreversibile, salvo obblighi di legge contrari.

9.Destinatari e sub-responsabili

I dati possono essere comunicati alle seguenti categorie di destinatari, per le sole finalità dichiarate e nei limiti strettamente necessari:

  • Personale autorizzato di Alterabit (sviluppo, supporto, amministrazione, commerciale, legale), istruito e vincolato a riservatezza;
  • Fornitori cloud e di infrastruttura (hosting, database, backup, CDN) nominati come sub-responsabili ex art. 28.4 GDPR;
  • Fornitori di servizi email transazionali (attualmente Twilio SendGrid) per invio di notifiche tecniche, badge evento e inoltro delle richieste del form di contatto;
  • Istituti bancari limitatamente all'esecuzione di bonifici e addebiti SEPA, quali titolari autonomi;
  • Consulenti, commercialisti, studi legali, revisori per adempimenti professionali e difesa in giudizio;
  • Autorità pubbliche competenti quando richiesto da legge, provvedimenti giudiziari o amministrativi.

L'elenco aggiornato dei sub-responsabili utilizzati per l'erogazione della piattaforma QR-Entra è riportato nell'Allegato B del Data Processing Agreement ed è consultabile dai Clienti in ogni momento.

I dati non sono oggetto di diffusione né di vendita a terzi.

10.Trasferimenti extra-SEE

I dati sono ospitati su infrastruttura Microsoft Azure in data center situati in Italia (region "Italy North", Milano), all'interno dello Spazio Economico Europeo. Il sito www.qr-entra.com non carica risorse da terze parti.

Un trasferimento verso un Paese terzo riguarda il servizio di email transazionali (Twilio SendGrid), utilizzato sia per le notifiche della piattaforma sia per l'inoltro delle richieste inviate tramite il form di contatto del sito: l'invio può comportare il trattamento di dati (indirizzo email, contenuto del messaggio) su infrastrutture situate negli Stati Uniti d'America. Tale trasferimento è assistito dalle seguenti garanzie:

  • Clausole Contrattuali Standard (SCC) approvate con Decisione di esecuzione (UE) 2021/914, integrate da misure supplementari tecniche e organizzative;
  • ove applicabile, decisione di adeguatezza UE-USA (EU-U.S. Data Privacy Framework) per i fornitori certificati.

L'interessato può richiedere copia delle garanzie adottate scrivendo a privacy@qr-entra.com.

11.Processi decisionali automatizzati

Alterabit non effettua processi decisionali basati unicamente su trattamenti automatizzati, inclusa la profilazione, che producano effetti giuridici o incidano in modo analogamente significativo sulla persona ai sensi dell'art. 22 GDPR.

Eventuali automatismi interni (es. filtri antispam, limiti tecnici di frequenza delle richieste a tutela della sicurezza del Servizio) sono utilizzati come supporto operativo e sono sempre revisionabili da personale umano.

12.Diritti dell'interessato

Gli interessati hanno il diritto, nei limiti e alle condizioni previste dal GDPR, di:

  • accesso (art. 15): ottenere conferma e copia dei dati trattati;
  • rettifica (art. 16): correggere dati inesatti o integrarli;
  • cancellazione / oblio (art. 17): ottenere la cancellazione nei casi previsti;
  • limitazione (art. 18): chiedere la limitazione del trattamento in attesa di verifiche;
  • portabilità (art. 20): ricevere in formato strutturato e di uso comune i dati forniti;
  • opposizione (art. 21): opporsi al trattamento fondato sul legittimo interesse o per marketing;
  • revoca del consenso (art. 7.3), senza pregiudizio della liceità del trattamento pregresso;
  • non essere sottoposto a decisioni automatizzate con effetti giuridici significativi (art. 22).
Diritto di opposizione al marketing diretto (art. 21.2 GDPR). Puoi opporti in qualsiasi momento, e senza alcuna motivazione, alla ricezione di comunicazioni commerciali: è sufficiente scrivere a privacy@qr-entra.com o utilizzare il collegamento di disiscrizione presente in ogni comunicazione. In caso di opposizione, i tuoi dati non saranno più trattati per tale finalità.

Le richieste possono essere inviate a:

  • Email dedicata: privacy@qr-entra.com
  • PEC: alterabit@legalmail.it
  • Posta ordinaria: Alterabit S.r.l., Via Luigi Galvani 24, 20124 Milano (MI), Italia — rif. "Privacy"

Alterabit risponde senza ingiustificato ritardo e comunque entro 1 mese dalla ricezione, termine estensibile fino a 3 mesi complessivi in caso di richieste complesse o numerose, con informativa all'interessato sul rallentamento e relativi motivi (art. 12.3 GDPR).

13.Diritto di reclamo al Garante

Ferma restando ogni altra azione in sede amministrativa o giurisdizionale, l'interessato ha il diritto di proporre reclamo all'Autorità di controllo competente, in Italia il Garante per la Protezione dei Dati Personali:

  • sito web: www.garanteprivacy.it
  • Piazza Venezia 11, 00187 Roma
  • Email: urp@gpdp.it · PEC: protocollo@pec.gpdp.it
  • Centralino: +39 06 69677.1

14.Sicurezza e data breach

Alterabit adotta misure tecniche e organizzative adeguate al rischio ai sensi dell'art. 32 GDPR, dettagliate nell'Allegato A del DPA. In caso di violazione di dati personali, Alterabit:

  • valuta tempestivamente i rischi per diritti e libertà degli interessati;
  • se ricorrono i presupposti di cui all'art. 33 GDPR, notifica al Garante entro 72 ore dalla conoscenza;
  • informa gli interessati ex art. 34 GDPR se il rischio è elevato;
  • quando opera come Responsabile, notifica senza ingiustificato ritardo al Cliente Titolare, fornendo le informazioni di cui all'art. 33.3 GDPR.

15.Minori

Il Servizio è destinato a un'utenza professionale (B2B) e il sito non offre servizi della società dell'informazione rivolti a minori; non trova pertanto applicazione l'art. 8 GDPR, come attuato in Italia dall'art. 2-quinquies del D.Lgs. 196/2003 (che fissa a 14 anni l'età per il consenso digitale). Qualora un minore fornisca dati personali tramite il sito senza un valido presupposto giuridico, è possibile segnalarlo a privacy@qr-entra.com per la cancellazione.

16.Cookie e tecnologie simili

Le informazioni complete su cookie e tecnologie di memorizzazione utilizzate dal sito www.qr-entra.com, redatte ai sensi dell'art. 122 del Codice Privacy e delle Linee guida del Garante del 10 giugno 2021, sono pubblicate in una pagina dedicata: Cookie Policy.

In sintesi: il sito non utilizza alcun cookie di profilazione, pubblicità comportamentale o analytics; i caratteri tipografici sono ospitati direttamente sui server del sito (nessuna richiesta verso terze parti); l'unica memorizzazione effettuata sul dispositivo riguarda la registrazione delle preferenze espresse tramite il banner cookie. Le preferenze possono essere modificate in qualsiasi momento tramite il collegamento "Preferenze cookie" presente nel footer di ogni pagina.

17.Modifiche dell'informativa

Alterabit potrà aggiornare la presente informativa per riflettere modifiche normative, evoluzioni del Servizio o dei fornitori tecnici. Le modifiche saranno pubblicate su questa pagina con indicazione della nuova data di revisione; in caso di modifiche sostanziali che incidano su finalità, categorie di destinatari o diritti degli interessati, verrà data comunicazione tramite email agli utenti registrati e/o evidenza sul sito.

Si raccomanda di consultare periodicamente questa pagina per verificare eventuali aggiornamenti.

18.Contatti

  • Titolare del trattamento: Alterabit S.r.l. a socio unico
  • Sede legale e operativa: Via Luigi Galvani 24, 20124 Milano (MI)
  • C.F. / P.IVA: 14071790969 · REA: MI - 2760074
  • Email privacy: privacy@qr-entra.com
  • Email generale: info@qr-entra.com
  • PEC: alterabit@legalmail.it
  • Telefono: +39 02 81287518
↑ Torna all'inizio

Hai domande sulla gestione dei tuoi dati?

Scrivi al nostro riferimento privacy: risponderemo entro i termini di legge.

Contatta il team Privacy