Informativa sulla privacy

Ultimo aggiornamento: 24 giugno 2026

La presente informativa descrive come Zync (« il Servizio ») tratta i dati personali ai sensi del Regolamento (UE) 2016/679 (« GDPR ») e della normativa italiana applicabile. Vale per chi crea un account, per chi utilizza la dashboard e per chi scansiona i QR code o apre i link brevi generati con il Servizio.

1. Titolare del trattamento

Il titolare del trattamento è Vittorio Compagno, libero professionista in regime forfettario, P.IVA 07279260827, con sede in Via Filippo Juvara 25, 90138 Palermo (PA), Italia. Per qualsiasi richiesta relativa ai dati personali puoi scrivere a [email protected].

Data la natura individuale dell'attività e l'assenza di un monitoraggio su larga scala, di regola non ricorre l'obbligo di nominare un Responsabile della protezione dei dati (DPO) ai sensi dell'art. 37 GDPR; rivaluta la questione se i volumi di trattamento crescono in modo significativo.

2. Quali dati trattiamo

Dati dell'account (utenti registrati): nome, indirizzo email, stato di verifica dell'email, eventuale immagine del profilo, fuso orario e codice Paese/regione, oltre alle credenziali di accesso (password cifrata oppure i token dell'accesso con Google).

Dati di sessione e sicurezza: identificativo di sessione, indirizzo IP e user agent del dispositivo da cui accedi, utilizzati per autenticarti e proteggere l'account.

Dati di fatturazione: stato dell'abbonamento e identificativi cliente/abbonamento generati dal nostro fornitore di pagamento (Polar). Il pagamento avviene presso il fornitore: non memorizziamo i dati completi della carta.

Contenuti che crei: QR code, link brevi, nome e indirizzo dell'attività, e — se colleghi il Profilo dell'attività su Google — i relativi identificativi e token di accesso.

Dati di scansione e utilizzo (anche di chi non ha un account): quando un QR code viene scansionato, un link breve viene aperto o un QR viene generato dalla landing, registriamo un indirizzo IP in forma hashed (non in chiaro), lo user agent, la lingua del browser, il referer, una stima geografica (Paese, regione, città), il tipo di dispositivo/sistema operativo/browser e una classificazione bot/umano, insieme alla data e all'ora.

Statistiche di prodotto (Umami): utilizziamo un'istanza self-hosted di Umami per misurare in forma aggregata visite ed eventi (ad es. creazione di un QR, avvio di un upgrade). Umami funziona senza cookie e senza profilazione cross-site.

3. Finalità e basi giuridiche

  • Erogazione del Servizio e gestione dell'account — esecuzione del contratto (art. 6.1.b GDPR).
  • Fatturazione e gestione degli abbonamenti — esecuzione del contratto e obblighi di legge fiscali/contabili (art. 6.1.b e 6.1.c GDPR).
  • Sicurezza, prevenzione abusi e filtraggio dei bot — legittimo interesse a proteggere il Servizio (art. 6.1.f GDPR).
  • Statistiche di scansione mostrate al titolare del QR e miglioramento del prodotto — legittimo interesse a misurare e migliorare il Servizio (art. 6.1.f GDPR); l'indirizzo IP è trattato solo in forma hashed e i dati identificativi hanno conservazione limitata.
  • Adempimento di obblighi legali e gestione di eventuali contenziosi — obbligo legale e legittimo interesse (art. 6.1.c e 6.1.f GDPR).

Quando ci basiamo sul legittimo interesse hai il diritto di opporti al trattamento (vedi la sezione sui tuoi diritti).

4. Cookie e tecnologie simili

Utilizziamo esclusivamente cookie tecnici/funzionali, esenti dal consenso secondo le Linee guida del Garante del 10 giugno 2021:

  • Cookie di sessione di autenticazione, necessari per tenerti connesso.
  • orion_theme — memorizza la preferenza di tema (chiaro/scuro).
  • orion_locale — memorizza la lingua selezionata.
  • sidebar_state — memorizza lo stato della barra laterale nella dashboard.

Non utilizziamo cookie di profilazione o di marketing né tecnologie di tracciamento cross-site: per questo non viene mostrato un banner di consenso ai cookie. Le statistiche di prodotto (Umami) sono raccolte senza cookie.

5. Servizi di terze parti e trasferimenti extra-UE

Per erogare il Servizio ci avvaliamo di fornitori che agiscono come responsabili del trattamento o titolari autonomi:

  • Google (accesso con Google, Google Places API e Profilo dell'attività su Google) — autenticazione e funzionalità sulle attività. Google può trattare dati negli Stati Uniti: il trasferimento è disciplinato dalle Clausole Contrattuali Standard e/o dal Data Privacy Framework UE-USA.
  • Polar (merchant of record per pagamenti e fatturazione) — agisce come venditore di record verso il cliente finale e titolare autonomo del trattamento per i dati di pagamento; gestisce checkout, IVA e abbonamenti.
  • Server VPS self-hosted, gestito direttamente dal titolare presso Hetzner (data center in Germania, UE) — hosting dell'applicazione e del database.
  • Umami self-hosted (analytics.vittoriocompagno.com) — statistiche di prodotto, gestito dal titolare.

Con i fornitori che trattano dati per nostro conto sono in essere (o vanno sottoscritti) accordi sul trattamento dei dati ai sensi dell'art. 28 GDPR. Per i trasferimenti verso Paesi terzi adottiamo garanzie adeguate ai sensi del Capo V del GDPR.

6. Tempi di conservazione

  • Dati dell'account: per tutta la durata del rapporto; vengono cancellati alla chiusura dell'account, fatti salvi i termini di legge (es. documenti fiscali e fatture, conservati per il periodo previsto dalla normativa).
  • Dati di sessione: fino alla scadenza della sessione o al logout.
  • Dati di scansione e utilizzo: i campi identificativi (IP hashed, user agent, referer, città) vengono cancellati dopo un periodo limitato (per impostazione predefinita 90 giorni) tramite un processo automatico; i record di evento vengono eliminati integralmente dopo un periodo più lungo (per impostazione predefinita 400 giorni). Restano disponibili solo metriche aggregate non riconducibili a singole persone.

7. I tuoi diritti

In qualità di interessato puoi esercitare i diritti previsti dagli artt. 15-22 GDPR:

  • accesso ai tuoi dati e copia degli stessi;
  • rettifica dei dati inesatti;
  • cancellazione (« diritto all'oblio »);
  • limitazione del trattamento;
  • portabilità dei dati;
  • opposizione al trattamento fondato sul legittimo interesse;
  • revoca del consenso, ove il trattamento sia basato su di esso, senza pregiudizio per i trattamenti già svolti.

Puoi richiedere autonomamente la cancellazione dell'account e dei dati associati dalle impostazioni della dashboard: per gli abbonati la cancellazione ha effetto al termine del periodo già pagato (mantenendo l'accesso fino ad allora), altrimenti è immediata. In alternativa puoi scrivere a [email protected]. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

8. Decisioni automatizzate

Non effettuiamo processi decisionali automatizzati, né profilazione, che producano effetti giuridici o significativi sulle persone ai sensi dell'art. 22 GDPR.

9. Minori

Il Servizio non è destinato a minori di 16 anni e non raccogliamo consapevolmente i loro dati.

10. Titolare e responsabile (clienti business)

Se utilizzi Zync per la tua attività, rispetto ai dati delle persone che scansionano i tuoi QR code agisci come titolare del trattamento, mentre Zync agisce come responsabile del trattamento per tuo conto. È tua responsabilità fornire ai tuoi clienti un'idonea informativa; su richiesta mettiamo a disposizione un accordo sul trattamento dei dati (DPA).

11. Modifiche all'informativa

Possiamo aggiornare questa informativa nel tempo. In caso di modifiche rilevanti ne daremo avviso tramite il Servizio. La data in alto indica l'ultimo aggiornamento.