Stato: 25 agosto 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali in relazione a DPPReady è:
Bobby Zuber
Calle Vista Valle 34, Villa 4
38768 El Paso – Santa Cruz de Tenerife
Spagna
E-mail: support@DPPReady.de
2. Oggetto della presente Informativa sulla privacy
La presente Informativa sulla privacy fornisce informazioni sul trattamento dei dati personali durante la visita di dppready.de, la registrazione e l'utilizzo della piattaforma DPPReady, la pubblicazione di passaporti digitali dei prodotti, le richieste di assistenza e la fatturazione dei piani a pagamento. Per dati personali si intendono tutte le informazioni relative a una persona fisica identificata o identificabile.
3. File di log del server e hosting
Quando si accede al sito web, il server di hosting tratta i dati di connessione tecnicamente necessari. Questi possono includere indirizzo IP, data e ora, indirizzo richiesto, quantità di dati trasferiti, referrer, identificativo del browser, sistema operativo e stato HTTP. Il trattamento è necessario per fornire il sito web, rilevare attacchi e problemi tecnici e garantire la sicurezza e la stabilità del servizio.
La base giuridica è l'Art. 6, par. 1, lett. f) GDPR. Il legittimo interesse consiste nel funzionamento sicuro e affidabile della piattaforma. I log del server rilevanti per la sicurezza vengono generalmente cancellati dopo 14 giorni, salvo che una conservazione più lunga sia necessaria per indagare su uno specifico incidente di sicurezza o per adempiere a obblighi di legge.
L'hosting è attualmente fornito da Hetzner. Ove necessario, deve essere stipulato un accordo sul trattamento dei dati con il provider di hosting. La posizione specifica del server e i sub-responsabili contrattualmente concordati dipendono dal prodotto Hetzner utilizzato e dal relativo accordo sul trattamento dei dati.
4. Registrazione, account utente e organizzazione
Durante la registrazione e l'utilizzo dell'account trattiamo in particolare indirizzo e-mail, password cifrata, nome, lingua preferita, organizzazione, ruoli e autorizzazioni, informazioni di sicurezza e di accesso, inviti, codici di recupero, eventi di audit e dati necessari per l'autenticazione a due fattori. Le password non vengono memorizzate in chiaro.
Il trattamento avviene per l'avvio e l'esecuzione del contratto di utilizzo ai sensi dell'Art. 6, par. 1, lett. b) GDPR e per garantire la sicurezza ai sensi dell'Art. 6, par. 1, lett. f) GDPR. I dati obbligatori sono necessari per fornire l'account. Senza tali dati non è possibile gestire un account utente.
5. Dati relativi a organizzazioni, prodotti e documenti
Gli utenti possono memorizzare dati relativi all'organizzazione, dati di contatto, informazioni sui prodotti, identificativi dei prodotti, materiali, informazioni sulla catena di fornitura, immagini, documenti, file di importazione, configurazioni API e webhook e contenuti dei passaporti digitali dei prodotti. Questi dati possono contenere informazioni personali qualora gli utenti inseriscano tali informazioni.
Il trattamento avviene per l'esecuzione del contratto ai sensi dell'Art. 6, par. 1, lett. b) GDPR. Qualora un cliente aziendale inserisca dati personali relativi ai propri dipendenti, referenti, fornitori o altre persone e DPPReady tratti tali dati esclusivamente secondo le istruzioni del cliente, prima dell'inizio di tale trattamento deve essere stipulato un accordo sul trattamento dei dati ai sensi dell'Art. 28 GDPR. Il cliente rimane responsabile della liceità, trasparenza e correttezza dei dati inseriti.
6. Pubblicazione dei passaporti digitali dei prodotti
I passaporti dei prodotti espressamente pubblicati dall'utente sono accessibili tramite un indirizzo pubblico stabile e possono essere raggiunti tramite motori di ricerca, codici QR, codici DataMatrix o riferimenti NFC. L'utente che pubblica decide quali dati dei prodotti, immagini e documenti rendere pubblici. I dati personali possono essere pubblicati solo se esiste una base giuridica sufficiente.
Per i passaporti dei prodotti pubblicati, DPPReady può memorizzare dati aggregati sul numero di accessi per data. Non viene effettuata alcuna profilazione trasversale degli utenti né vengono utilizzate tecniche invasive di fingerprinting. Indipendentemente da ciò, gli accessi tecnicamente necessari possono essere inclusi nei log del server.
7. Cookie tecnicamente necessari
DPPReady utilizza cookie di sessione tecnicamente necessari per fornire lo stato di accesso, la lingua, le funzioni di sicurezza e lo stato della sessione. Se viene selezionata la funzione “rimani connesso”, viene inoltre impostato un cookie casuale di memorizzazione protetto contro accessi non autorizzati. I cookie di sessione terminano generalmente con la sessione del browser; il cookie di memorizzazione è tecnicamente progettato per una durata massima di 30 giorni e può essere revocato effettuando il logout.
Questi cookie sono necessari per fornire il servizio espressamente richiesto. Il consenso per tali memorizzazioni tecnicamente necessarie non è generalmente richiesto ai sensi del § 25, par. 2, n. 2 TDDDG. La base giuridica del relativo trattamento dei dati personali è l'Art. 6, par. 1, lett. b) GDPR oppure l'Art. 6, par. 1, lett. f) GDPR. DPPReady attualmente non utilizza cookie pubblicitari, di social media o di analisi esterna.
8. E-mail transazionali e assistenza
Per la verifica dell'indirizzo e-mail, il ripristino della password, gli inviti, le comunicazioni di sicurezza e le comunicazioni contrattuali vengono trattati l'indirizzo e-mail, il nome, il contenuto del messaggio e le informazioni tecniche relative all'invio. Per l'invio viene utilizzato Brevo. Ove necessario, deve essere stipulato un accordo sul trattamento dei dati con il provider.
La base giuridica è l'Art. 6, par. 1, lett. b) GDPR; le comunicazioni relative alla sicurezza si basano inoltre sull'Art. 6, par. 1, lett. f) GDPR. Le richieste di assistenza e le relative comunicazioni vengono conservate per la loro gestione e successivamente per 1 anno, salvo che obblighi di legge richiedano una conservazione più lunga.
9. Elaborazione dei pagamenti tramite Stripe
Quando viene prenotato un piano a pagamento o spazio di archiviazione aggiuntivo, l'utente viene reindirizzato a Stripe per l'elaborazione del pagamento. Vengono trattati in particolare indirizzo e-mail, identificativi del cliente e del contratto, piano, importo, valuta, stato del pagamento e informazioni di fatturazione. I dati completi delle carte non vengono memorizzati sui server di DPPReady, ma vengono trattati da Stripe.
Per i clienti nello Spazio Economico Europeo possono essere coinvolte in particolare Stripe Payments Europe, Limited, e altre società Stripe indicate nelle informative sulla privacy di Stripe. A seconda dell'operazione di trattamento, Stripe tratta i dati in qualità di responsabile del trattamento e/o sotto la propria responsabilità in materia di protezione dei dati, in particolare per l'elaborazione dei pagamenti, la prevenzione delle frodi e l'adempimento degli obblighi normativi. Le basi giuridiche sono l'Art. 6, par. 1, lett. b) e c) GDPR e, ove applicabile, l'Art. 6, par. 1, lett. f) GDPR.
Ulteriori informazioni: https://stripe.com/de/privacy e https://stripe.com/de/legal/privacy-center
10. Destinatari e responsabili del trattamento
I dati personali vengono messi a disposizione esclusivamente dei soggetti che ne hanno bisogno per le finalità indicate. Tra questi possono rientrare provider di hosting e infrastrutture, fornitori di servizi e-mail, Stripe, fornitori di assistenza tecnica, nonché consulenti e autorità necessari per motivi legali o fiscali. I responsabili del trattamento sono vincolati contrattualmente ai sensi dell'Art. 28 GDPR.
Elenco aggiornato dei responsabili del trattamento utilizzati:
- Brevo
- Stripe
11. Trasferimenti verso paesi terzi
Singoli fornitori di servizi possono trattare dati al di fuori dello Spazio Economico Europeo o utilizzare sub-responsabili stabiliti in tali paesi. In questi casi vengono rispettati i requisiti degli Artt. 44 e seguenti GDPR, ad esempio mediante una decisione di adeguatezza o le clausole contrattuali standard dell'UE e le eventuali misure di protezione aggiuntive necessarie. I dettagli sono riportati nelle informative sulla privacy e negli accordi sul trattamento dei dati dei fornitori effettivamente utilizzati.
12. Periodo di conservazione e cancellazione
I dati dell'account e i dati contrattuali non pubblicati vengono generalmente conservati per la durata del contratto. Dopo la cessazione del contratto, vengono cancellati o anonimizzati non appena non sono più necessari per la gestione del contratto e non sussistono obblighi legali di conservazione, esigenze probatorie o interessi di sicurezza che ne impediscano la cancellazione. I dati contrattuali e di fatturazione rilevanti ai fini commerciali e fiscali vengono conservati per il periodo previsto dalla legge.
Le versioni pubblicate dei passaporti dei prodotti sono tecnicamente progettate per garantire una tracciabilità delle versioni e indirizzi stabili. Prima della pubblicazione, gli utenti devono pertanto verificare se i dati contenuti possano essere resi disponibili pubblicamente in modo permanente. Le richieste specifiche di cancellazione o blocco vengono esaminate tenendo conto degli obblighi di legge, dei diritti di terzi e dell'integrità delle informazioni sui prodotti già pubblicate.
I backup vengono sovrascritti o cancellati dopo 1 settimana. Durante questo periodo, i dati sono accessibili esclusivamente per finalità di ripristino e sicurezza.
13. Panoramica delle basi giuridiche
- Art. 6, par. 1, lett. a) GDPR: consenso, qualora espressamente richiesto nel singolo caso
- Art. 6, par. 1, lett. b) GDPR: misure precontrattuali ed esecuzione del contratto
- Art. 6, par. 1, lett. c) GDPR: adempimento di obblighi di legge
- Art. 6, par. 1, lett. f) GDPR: sicurezza informatica, prevenzione degli abusi, analisi degli errori e accertamento, esercizio o difesa di diritti in sede giudiziaria
14. Diritti degli interessati
Nel rispetto dei requisiti previsti dalla legge, gli interessati hanno in particolare il diritto di accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati e opposizione. Il consenso prestato può essere revocato in qualsiasi momento con effetto per il futuro. Gli interessati hanno inoltre il diritto di presentare reclamo a un'autorità di controllo per la protezione dei dati.
Le richieste possono essere inviate all'indirizzo di contatto sopra indicato. Per evitare la divulgazione non autorizzata di dati, può essere richiesta un'adeguata prova dell'identità.
L'autorità di controllo spagnola competente è in particolare l'Agencia Española de Protección de Datos (AEPD): https://www.aepd.es/
15. Decisioni automatizzate
DPPReady attualmente non adotta decisioni basate esclusivamente su un trattamento automatizzato che producano effetti giuridici o incidano in modo analogo significativamente su una persona ai sensi dell'Art. 22 GDPR. I valori di completezza e i profili di regole sono strumenti tecnici e non sostituiscono una decisione professionale o legale sul singolo caso.
16. Sicurezza e modifiche
DPPReady adotta misure tecniche e organizzative adeguate, tra cui trasmissione cifrata, controlli degli accessi, ruoli e autorizzazioni, hashing delle password, autenticazione a due fattori opzionale, registrazione degli eventi rilevanti per la sicurezza e archiviazione privata separata dei file. Nessun sistema può garantire una sicurezza assoluta.
La presente Informativa sulla privacy viene aggiornata in caso di modifiche alle funzionalità, ai fornitori di servizi o ai requisiti legali. Fa fede la versione di volta in volta pubblicata su questa pagina.