- Alterabit S.r.l. a socio unico (Via Luigi Galvani 24, 20124 Milano) è Titolare per i dati raccolti tramite questo sito (navigazione, richieste demo/contatto) e per gli account e la fatturazione dei propri clienti.
- Per i dati di visitatori e partecipanti gestiti dai clienti tramite la piattaforma, il Titolare è il Cliente (l'azienda/ente che ti invita): Alterabit agisce come Responsabile del trattamento ex art. 28 GDPR — vedi la sezione 2.
- Conservazione mirata, nessun profiling automatizzato con effetti giuridici, hosting su data center Microsoft Azure situati in Italia (region "Italy North", Milano).
- Il sito non utilizza cookie di profilazione né analytics: vedi la Cookie Policy.
- Puoi esercitare in qualsiasi momento i tuoi diritti scrivendo a privacy@qr-entra.com.
1.Titolare del trattamento
Il titolare del trattamento dei dati personali raccolti tramite il sito www.qr-entra.com e nell'ambito della gestione diretta della piattaforma QR-Entra è:
- Alterabit S.r.l. a socio unico
- Sede legale e operativa: Via Luigi Galvani 24, 20124 Milano (MI), Italia
- C.F. e P.IVA: 14071790969 · REA: MI - 2760074
- Email privacy: privacy@qr-entra.com
- PEC: alterabit@legalmail.it
- Telefono: +39 02 81287518
Alterabit S.r.l. non è tenuta alla nomina di un Responsabile della Protezione dei Dati (DPO) ai sensi dell'art. 37 GDPR in quanto non rientra nei casi obbligatori previsti dalla norma; resta ferma la facoltà di nominarne uno in futuro, dandone adeguata comunicazione tramite aggiornamento della presente informativa.
2.Ruoli: quando Alterabit è Titolare e quando Responsabile
A seconda della tipologia di dati trattati, Alterabit assume ruoli differenti:
- Titolare del trattamento per: dati di navigazione sul sito www.qr-entra.com, dati inviati tramite form di contatto o richiesta demo, dati degli utenti che creano un account sulla piattaforma (referenti aziendali, Utenti Amministratori), dati di fatturazione dei clienti.
- Responsabile del trattamento ex art. 28 GDPR per: dati personali di Visitatori, Partecipanti e terzi che i Clienti (es. aziende, enti, organizzatori) caricano o raccolgono tramite la piattaforma QR-Entra. In questi casi, il Cliente è Titolare del trattamento e Alterabit opera esclusivamente sulla base delle sue istruzioni documentate, secondo le previsioni del Data Processing Agreement.
3.Categorie di interessati
La presente informativa si applica, con le differenze indicate nelle sezioni successive, alle seguenti categorie di interessati:
- Visitatori del sito — chi naviga su www.qr-entra.com senza necessariamente inviare form.
- Lead commerciali — chi compila il form demo/contatti, invia email commerciali, chiede informazioni su pricing o funzionalità.
- Clienti e loro referenti — persone fisiche che sottoscrivono un contratto o rappresentano una società cliente.
- Utenti Amministratori — persone fisiche autorizzate dal Cliente ad accedere alla piattaforma con credenziali nominative.
Per i dati di Visitatori (Registro Presenze Ospiti) e Partecipanti (Eventi) caricati dai Clienti nella piattaforma, Alterabit agisce come Responsabile: le informazioni di dettaglio su finalità, categorie di dati, base giuridica e retention sono fornite direttamente dal Cliente Titolare all'interessato.
4.Dati trattati e fonti di raccolta
Alterabit tratta, in qualità di Titolare, le seguenti tipologie di dati personali:
4.1 Dati di navigazione sul sito
- indirizzo IP, user-agent del browser, data e ora della richiesta, pagina richiesta e referrer, registrati nei log tecnici del web server;
- la preferenza espressa tramite il banner cookie, memorizzata localmente sul dispositivo (si veda la Cookie Policy).
Il sito www.qr-entra.com è un sito statico: non utilizza identificatori di sessione, non installa cookie di profilazione né strumenti di analytics e non carica risorse da terze parti. Fonte: raccolta automatica tramite i log del web server.
4.2 Dati di contatto commerciale (richieste demo/contatti)
- nome e cognome;
- email aziendale, telefono (facoltativo);
- azienda/ente, ruolo (facoltativo);
- oggetto della richiesta, messaggio libero.
Fonte: dati forniti dall'interessato tramite il form di contatto/demo o scrivendo ai recapiti indicati sul sito. Le richieste inviate tramite il form sono recapitate via email alla casella commerciale di Alterabit (info@qr-entra.com). A protezione del form, l'indirizzo IP del mittente è trattato temporaneamente per finalità di sicurezza e prevenzione degli abusi (limitazione della frequenza delle richieste — base giuridica: legittimo interesse, finalità E); la verifica anti-spam utilizzata (proof-of-work) è eseguita localmente dal browser, senza terze parti né profilazione.
4.3 Dati dell'Account e di fatturazione
- dati anagrafici del referente, email, telefono, ruolo;
- credenziali di accesso (password conservate in forma hashed);
- dati di fatturazione: ragione sociale, P.IVA/C.F., sede, codice destinatario SDI o PEC;
- storico delle interazioni con il supporto, log di accesso e operazioni amministrative.
Fonte: dati forniti dal Cliente in fase di registrazione/sottoscrizione e nell'uso del Servizio. I dati dei referenti e degli Utenti Amministratori possono essere comunicati ad Alterabit non direttamente dall'interessato, ma dal Cliente per cui operano (es. datore di lavoro che indica il proprio referente): in tal caso, ai sensi dell'art. 14 GDPR, le categorie di dati trattate sono i soli dati identificativi e di contatto professionali (nome, cognome, email, telefono, ruolo) e la fonte è il Cliente stesso.
4.4 Pagamenti e fatturazione
Il Servizio non gestisce pagamenti online e non integra alcun Payment Service Provider: nessun dato di carta o di conto transita dalla piattaforma. La fatturazione avviene direttamente da Alterabit verso il Cliente con strumenti tradizionali (bonifico bancario, eventuale addebito SEPA concordato); Alterabit tratta a tal fine i soli dati di fatturazione indicati al punto 4.3.
4.5 Dati oggetto di ruolo di Responsabile
Dati di Visitatori, Partecipanti, referenti aziendali e altri soggetti caricati o raccolti dal Cliente nella piattaforma: nome, cognome, email, telefono, azienda, ruolo, data/ora di check-in e check-out, esiti di scansione dei QR badge, consensi raccolti (con versione dell'informativa accettata) ed eventuali campi personalizzati configurati dal Cliente. Tali dati sono trattati solo su istruzioni documentate del Cliente, secondo il DPA.
5.Finalità e basi giuridiche del trattamento
| Finalità | Dati coinvolti | Base giuridica |
|---|---|---|
| A) Erogazione del sito e dei contenuti richiesti (navigazione, ricerca, lettura pagine) | Dati di navigazione tecnici | Art. 6.1.f GDPR — legittimo interesse a fornire un sito funzionante e sicuro |
| B) Riscontro a richieste di demo, informazioni commerciali, contatti | Dati di contatto del form | Art. 6.1.b GDPR — misure precontrattuali su richiesta dell'interessato |
| C) Registrazione Account, erogazione della piattaforma, gestione del rapporto contrattuale | Dati Account, credenziali, configurazioni | Art. 6.1.b GDPR — esecuzione del contratto |
| D) Adempimenti fiscali, contabili, di legge | Dati fatturazione, transazioni | Art. 6.1.c GDPR — obbligo legale |
| E) Sicurezza IT, prevenzione frodi, log di accesso, monitoraggio anomalie | Log, IP, metadati | Art. 6.1.f GDPR — legittimo interesse alla sicurezza del Servizio |
| F) Marketing diretto via email su prodotti/servizi analoghi a quelli già acquistati, rivolto ai soli clienti esistenti ("soft spam") | Email del referente cliente fornita nel contesto della vendita | Art. 6.1.f GDPR + art. 130, c. 4, D.Lgs. 196/2003 — la possibilità di rifiutare l'uso dell'indirizzo è offerta al momento della raccolta e in occasione di ogni comunicazione |
| G) Difesa in giudizio, gestione contenziosi, esecuzione di provvedimenti di Autorità | Tutti i dati pertinenti | Art. 6.1.f GDPR — legittimo interesse all'accertamento, esercizio o difesa di un diritto |
Alterabit non invia newsletter né comunicazioni promozionali a soggetti diversi dai propri clienti e non effettua analisi statistiche sull'uso del sito: qualora tali trattamenti vengano introdotti in futuro, la presente informativa sarà aggiornata e, ove richiesto, sarà raccolto un consenso preventivo.
Il legittimo interesse dichiarato è sottoposto, ove applicabile, al bilanciamento ai sensi dell'art. 6.1.f GDPR; l'interessato può richiedere informazioni sull'esito del test di bilanciamento (LIA) scrivendo a privacy@qr-entra.com e può opporsi al trattamento fondato sul legittimo interesse esercitando i diritti di cui alla sezione 12.
6.Obbligatorietà del conferimento
Il conferimento dei dati contrassegnati come obbligatori è necessario per rispondere alle richieste o erogare il Servizio; il rifiuto rende impossibile l'attivazione o la prosecuzione del rapporto. Il conferimento dei dati facoltativi (es. telefono) è liberamente determinato dall'interessato e il suo mancato conferimento non pregiudica la finalità principale.
L'opposizione alle comunicazioni commerciali di cui alla finalità F non impedisce di accedere al Servizio, ma comporta solo la cessazione delle comunicazioni stesse.
7.Modalità del trattamento
I dati sono trattati con strumenti elettronici e, residualmente, cartacei, adottando misure tecniche e organizzative adeguate:
- accesso limitato al personale autorizzato, nominato come persona autorizzata ex art. 29 GDPR e istruito sulla riservatezza;
- cifratura dei dati in transito (TLS ≥ 1.2) e a riposo ove tecnicamente applicabile;
- segregazione logica dei dati di ciascun cliente (multi-tenant con isolamento);
- policy di gestione accessi basata sui ruoli (RBAC), password robuste conservate con hashing crittografico e autenticazione multi-fattore per gli accessi amministrativi all'infrastruttura cloud;
- monitoraggio, logging, backup e processo di gestione incidenti;
- politiche di data minimization e privacy-by-default nella progettazione dei flussi.
Ulteriori dettagli sulle misure tecniche e organizzative sono riportati nell'Allegato A del Data Processing Agreement.
8.Periodo di conservazione
| Tipologia | Periodo di conservazione |
|---|---|
| Log tecnici di navigazione e sicurezza | Massimo 12 mesi, salvo indagini o obblighi di legge |
| Richieste tramite form contatti/demo non trasformate in cliente | 24 mesi dall'ultima interazione, poi cancellazione o anonimizzazione |
| Dati Account e configurazioni | Per tutta la durata del contratto e fino a 30 giorni dopo la cessazione (export residuo) |
| Dati di fatturazione e contabili | 10 anni ai sensi degli obblighi fiscali e civilistici (art. 2220 c.c., D.P.R. 600/1973) |
| Email utilizzata per comunicazioni commerciali a clienti (finalità F) | Fino all'opposizione dell'interessato o alla cessazione del rapporto contrattuale |
| Dati oggetto di contenzioso in essere | Fino alla definizione del giudizio e ai termini di prescrizione applicabili |
| Dati di Visitatori (Registro Presenze — ruolo di Responsabile) | Periodo configurato dal Cliente Titolare per ciascun punto di accesso, tra 30 e 365 giorni (predefinito: 90 giorni), con anonimizzazione automatica alla scadenza |
| Dati di Partecipanti a eventi (ruolo di Responsabile) | Per la durata dell'evento e del contratto con il Cliente Titolare, salvo cancellazione anticipata disposta dal Cliente; alla cessazione del contratto si applica la procedura di restituzione/cancellazione del DPA |
Decorsi tali termini, i dati sono cancellati o anonimizzati in modo irreversibile, salvo obblighi di legge contrari.
9.Destinatari e sub-responsabili
I dati possono essere comunicati alle seguenti categorie di destinatari, per le sole finalità dichiarate e nei limiti strettamente necessari:
- Personale autorizzato di Alterabit (sviluppo, supporto, amministrazione, commerciale, legale), istruito e vincolato a riservatezza;
- Fornitori cloud e di infrastruttura (hosting, database, backup, CDN) nominati come sub-responsabili ex art. 28.4 GDPR;
- Fornitori di servizi email transazionali (attualmente Twilio SendGrid) per invio di notifiche tecniche, badge evento e inoltro delle richieste del form di contatto;
- Istituti bancari limitatamente all'esecuzione di bonifici e addebiti SEPA, quali titolari autonomi;
- Consulenti, commercialisti, studi legali, revisori per adempimenti professionali e difesa in giudizio;
- Autorità pubbliche competenti quando richiesto da legge, provvedimenti giudiziari o amministrativi.
L'elenco aggiornato dei sub-responsabili utilizzati per l'erogazione della piattaforma QR-Entra è riportato nell'Allegato B del Data Processing Agreement ed è consultabile dai Clienti in ogni momento.
I dati non sono oggetto di diffusione né di vendita a terzi.
10.Trasferimenti extra-SEE
I dati sono ospitati su infrastruttura Microsoft Azure in data center situati in Italia (region "Italy North", Milano), all'interno dello Spazio Economico Europeo. Il sito www.qr-entra.com non carica risorse da terze parti.
Un trasferimento verso un Paese terzo riguarda il servizio di email transazionali (Twilio SendGrid), utilizzato sia per le notifiche della piattaforma sia per l'inoltro delle richieste inviate tramite il form di contatto del sito: l'invio può comportare il trattamento di dati (indirizzo email, contenuto del messaggio) su infrastrutture situate negli Stati Uniti d'America. Tale trasferimento è assistito dalle seguenti garanzie:
- Clausole Contrattuali Standard (SCC) approvate con Decisione di esecuzione (UE) 2021/914, integrate da misure supplementari tecniche e organizzative;
- ove applicabile, decisione di adeguatezza UE-USA (EU-U.S. Data Privacy Framework) per i fornitori certificati.
L'interessato può richiedere copia delle garanzie adottate scrivendo a privacy@qr-entra.com.
11.Processi decisionali automatizzati
Alterabit non effettua processi decisionali basati unicamente su trattamenti automatizzati, inclusa la profilazione, che producano effetti giuridici o incidano in modo analogamente significativo sulla persona ai sensi dell'art. 22 GDPR.
Eventuali automatismi interni (es. filtri antispam, limiti tecnici di frequenza delle richieste a tutela della sicurezza del Servizio) sono utilizzati come supporto operativo e sono sempre revisionabili da personale umano.
12.Diritti dell'interessato
Gli interessati hanno il diritto, nei limiti e alle condizioni previste dal GDPR, di:
- accesso (art. 15): ottenere conferma e copia dei dati trattati;
- rettifica (art. 16): correggere dati inesatti o integrarli;
- cancellazione / oblio (art. 17): ottenere la cancellazione nei casi previsti;
- limitazione (art. 18): chiedere la limitazione del trattamento in attesa di verifiche;
- portabilità (art. 20): ricevere in formato strutturato e di uso comune i dati forniti;
- opposizione (art. 21): opporsi al trattamento fondato sul legittimo interesse o per marketing;
- revoca del consenso (art. 7.3), senza pregiudizio della liceità del trattamento pregresso;
- non essere sottoposto a decisioni automatizzate con effetti giuridici significativi (art. 22).
Le richieste possono essere inviate a:
- Email dedicata: privacy@qr-entra.com
- PEC: alterabit@legalmail.it
- Posta ordinaria: Alterabit S.r.l., Via Luigi Galvani 24, 20124 Milano (MI), Italia — rif. "Privacy"
Alterabit risponde senza ingiustificato ritardo e comunque entro 1 mese dalla ricezione, termine estensibile fino a 3 mesi complessivi in caso di richieste complesse o numerose, con informativa all'interessato sul rallentamento e relativi motivi (art. 12.3 GDPR).
13.Diritto di reclamo al Garante
Ferma restando ogni altra azione in sede amministrativa o giurisdizionale, l'interessato ha il diritto di proporre reclamo all'Autorità di controllo competente, in Italia il Garante per la Protezione dei Dati Personali:
- sito web: www.garanteprivacy.it
- Piazza Venezia 11, 00187 Roma
- Email: urp@gpdp.it · PEC: protocollo@pec.gpdp.it
- Centralino: +39 06 69677.1
14.Sicurezza e data breach
Alterabit adotta misure tecniche e organizzative adeguate al rischio ai sensi dell'art. 32 GDPR, dettagliate nell'Allegato A del DPA. In caso di violazione di dati personali, Alterabit:
- valuta tempestivamente i rischi per diritti e libertà degli interessati;
- se ricorrono i presupposti di cui all'art. 33 GDPR, notifica al Garante entro 72 ore dalla conoscenza;
- informa gli interessati ex art. 34 GDPR se il rischio è elevato;
- quando opera come Responsabile, notifica senza ingiustificato ritardo al Cliente Titolare, fornendo le informazioni di cui all'art. 33.3 GDPR.
15.Minori
Il Servizio è destinato a un'utenza professionale (B2B) e il sito non offre servizi della società dell'informazione rivolti a minori; non trova pertanto applicazione l'art. 8 GDPR, come attuato in Italia dall'art. 2-quinquies del D.Lgs. 196/2003 (che fissa a 14 anni l'età per il consenso digitale). Qualora un minore fornisca dati personali tramite il sito senza un valido presupposto giuridico, è possibile segnalarlo a privacy@qr-entra.com per la cancellazione.
16.Cookie e tecnologie simili
Le informazioni complete su cookie e tecnologie di memorizzazione utilizzate dal sito www.qr-entra.com, redatte ai sensi dell'art. 122 del Codice Privacy e delle Linee guida del Garante del 10 giugno 2021, sono pubblicate in una pagina dedicata: Cookie Policy.
In sintesi: il sito non utilizza alcun cookie di profilazione, pubblicità comportamentale o analytics; i caratteri tipografici sono ospitati direttamente sui server del sito (nessuna richiesta verso terze parti); l'unica memorizzazione effettuata sul dispositivo riguarda la registrazione delle preferenze espresse tramite il banner cookie. Le preferenze possono essere modificate in qualsiasi momento tramite il collegamento "Preferenze cookie" presente nel footer di ogni pagina.
17.Modifiche dell'informativa
Alterabit potrà aggiornare la presente informativa per riflettere modifiche normative, evoluzioni del Servizio o dei fornitori tecnici. Le modifiche saranno pubblicate su questa pagina con indicazione della nuova data di revisione; in caso di modifiche sostanziali che incidano su finalità, categorie di destinatari o diritti degli interessati, verrà data comunicazione tramite email agli utenti registrati e/o evidenza sul sito.
Si raccomanda di consultare periodicamente questa pagina per verificare eventuali aggiornamenti.
18.Contatti
- Titolare del trattamento: Alterabit S.r.l. a socio unico
- Sede legale e operativa: Via Luigi Galvani 24, 20124 Milano (MI)
- C.F. / P.IVA: 14071790969 · REA: MI - 2760074
- Email privacy: privacy@qr-entra.com
- Email generale: info@qr-entra.com
- PEC: alterabit@legalmail.it
- Telefono: +39 02 81287518