DDPP
Lingua: IT
Partecipi alla beta

Informativa sulla privacy

In vigore dal 19 settembre 2026. Aggiornata il 24 settembre 2026: pagamenti dei crediti passaporto, cookie del Desk web e destinazione di ciò che scansiona con l’app.

Traduzione. Il presente testo è una traduzione della versione inglese, che sola fa fede in caso di discrepanza.

La presente Informativa sulla privacy spiega come DDPP (Decentralized Digital Product Passport) utilizza i dati personali delle persone con cui ha a che fare: chi accede per redigere passaporti dei prodotti per conto di un’organizzazione, chi scansiona e legge i passaporti, i visitatori di ddppeu.com e del suo precedente indirizzo dppeu.cloud, e chi ci scrive.

DDPP è un servizio per le aziende. Un’organizzazione registra i propri prodotti nell’app DDPP e pubblica un passaporto del prodotto per un modello, un lotto o un singolo articolo, che chiunque può aprire scansionandone il codice QR o il tag NFC.

Nella presente informativa, “Lei” indica la persona a cui si riferiscono i dati. Un’“organizzazione” è un’azienda configurata in DDPP, e un “membro” è una persona con un proprio accesso che agisce per conto di un’organizzazione. “Noi”, “ci” e “nostro” indicano ZincirX Inc., che fornisce DDPP.

La presente informativa fornisce le informazioni richieste dagli articoli 13 e 14 del regolamento generale sulla protezione dei dati dell’UE (GDPR) e dall’articolo 10 della legge turca n. 6698 sulla protezione dei dati personali (KVKK). Ai fini della KVKK, costituisce la nostra informativa (aydınlatma metni).

Le modalità con cui le organizzazioni possono utilizzare DDPP sono stabilite nei nostri Termini di servizio.

1. Chi è responsabile dei suoi dati

ZincirX Inc., società (corporation) costituita nello Stato del Delaware, Stati Uniti, con sede in c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, Stati Uniti, è il titolare del trattamento dei dati personali descritti nella presente informativa.

DDPP è gestito per suo conto da ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., società per azioni (anonim şirket) costituita in Turchia, con sede in Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Turchia. Il suo personale sviluppa e gestisce il servizio e, nello svolgimento di tale attività, può accedere a dati personali, in qualità di responsabile del trattamento che agisce su istruzione di ZincirX Inc. Poiché tale trattamento avviene in Turchia, vi si applica la KVKK, e la presente informativa ne costituisce anche l’informativa (aydınlatma metni); secondo il diritto turco ZincirX Inc. è il veri sorumlusu e ZincirX A.Ş. il veri işleyen. I dati di registrazione di entrambe le società sono riportati nelle nostre Note legali.

Per i contenuti che le organizzazioni inseriscono in DDPP, come i loro prodotti e passaporti, agiamo invece per conto dell’organizzazione. La sezione 2 spiega come.

Per qualsiasi domanda sulla presente informativa o sui suoi dati, scriva a dpp@dppeu.cloud, chiami il numero +90 536 587 41 81 o scriva all’indirizzo sopra indicato. Non abbiamo nominato un responsabile della protezione dei dati; le domande sulla privacy sono indirizzate alle persone che se ne occupano.

2. Quando agiamo per conto delle organizzazioni

Le organizzazioni utilizzano DDPP per tenere e pubblicare le proprie registrazioni relative ai prodotti: i prodotti e i relativi dati, i passaporti, le certificazioni e i documenti, nonché gli eventi, con le relative descrizioni, luoghi, posizioni e foto.

L’organizzazione decide cosa entra in tali registrazioni e cosa viene pubblicato; è quindi titolare del trattamento degli eventuali dati personali in esse contenuti, e noi trattiamo tali dati per suo conto, in qualità di responsabile del trattamento, ai sensi della sezione 19 dei nostri Termini di servizio. Li trattiamo solo per fornire DDPP all’organizzazione e secondo le sue istruzioni. Non li vendiamo e non li utilizziamo per finalità nostre.

L’app DDPP utilizza la fotocamera, la posizione e le foto del suo telefono solo con il suo permesso:

Le foto e le posizioni che aggiunge entrano a far parte delle registrazioni dell’organizzazione.

Se i suoi dati personali compaiono nelle registrazioni di un’organizzazione, ad esempio perché Lei compare in una foto o il suo nome figura in un documento, è l’organizzazione a decidere come vengono utilizzati. La preghiamo di contattare quell’azienda. Se invece si rivolge a noi, trasmetteremo la sua richiesta all’azienda e aiuteremo quest’ultima a rispondere.

3. Pagine pubbliche dei passaporti

Quando un’organizzazione pubblica un passaporto, chiunque ne scansioni il codice, ne apra il link o lo cerchi tramite gli identificativi GS1 del prodotto può vederne la parte pubblica, come pagina web e in formato leggibile dalle macchine. I campi che i dati dell’organizzazione contrassegnano come ad accesso limitato o riservati alle autorità non vi sono mostrati.

La parte pubblica è la scheda che il fabbricante ha redatto sul proprio prodotto. Le organizzazioni non devono pubblicare i dati personali dei consumatori, ossia delle persone che acquistano o utilizzano i loro prodotti, senza il consenso esplicito di tali persone, e dovrebbero tenere fuori dalla parte pubblica gli altri dati personali, come i nomi di singoli lavoratori o posizioni che rivelano dove abita una persona.

Dopo la pubblicazione di un passaporto, le modifiche ai suoi dati vengono aggiunte come nuove revisioni, le revisioni precedenti vengono conservate e gli eventi si possono solo aggiungere. Se i dati personali contenuti in un passaporto pubblicato devono essere rettificati o rimossi, anche dalle sue revisioni precedenti, l’organizzazione può chiedercelo all’indirizzo dpp@dppeu.cloud e noi provvederemo.

Un passaporto pubblicato resta online finché l’organizzazione non lo ritira. Il suo indirizzo mostra allora soltanto che è stato ritirato.

Non registriamo chi apre la pagina di un passaporto, al di là dei normali log del server descritti nella sezione 10, e le pagine dei passaporti non impostano cookie.

Se ritiene che la pagina di un passaporto contenga contenuti illegali, utilizzi il link “Segnala questa pagina” presente sulla pagina oppure scriva a dpp@dppeu.cloud indicando l’indirizzo della pagina. Ogni segnalazione viene esaminata da una persona. I nostri Termini di servizio spiegano cosa succede in seguito.

4. I dati personali che raccogliamo

In qualità di titolare del trattamento, raccogliamo i seguenti dati:

Non utilizziamo strumenti di analisi né di pubblicità.

5. Da dove provengono i dati

La maggior parte proviene da Lei, quando si registra, configura un’organizzazione o ci scrive. I dati tecnici vengono raccolti automaticamente con ogni richiesta. Se accede con Google o Apple, tale fornitore ci comunica un identificativo dell’account e, a seconda delle sue impostazioni, il suo indirizzo email e il suo nome. Quando un’organizzazione acquista crediti, Stripe ci comunica se il pagamento è andato a buon fine e se in seguito è stato rimborsato o contestato.

6. Perché li utilizziamo e su quale base giuridica

Per ciascuna finalità indichiamo la base giuridica ai sensi del GDPR e la condizione di trattamento ai sensi dell’articolo 5 della KVKK.

Quando ci basiamo su legittimi interessi, Lei può opporsi, come spiega la sezione 12. Non adottiamo decisioni su nessuno basate unicamente su un trattamento automatizzato.

7. Cosa deve fornirci

Per aprire un account deve fornire il suo nome, un indirizzo email e una password, oppure accedere con Google o Apple. Per configurare un’organizzazione deve indicarne il nome e il paese, perché ogni passaporto indica l’organizzazione come l’azienda responsabile del prodotto. Senza questi dati non possiamo fornire DDPP. Tutto il resto è facoltativo.

8. Con chi li condividiamo

Se lo richiede, le comunicheremo i nomi dei destinatari specifici dei suoi dati personali.

9. Trasferimenti internazionali

La società responsabile dei suoi dati ha sede negli Stati Uniti, i server di DDPP si trovano in Lituania, nell’Unione europea, e le persone che lo gestiscono si trovano in Turchia. Né gli Stati Uniti né la Turchia fanno parte dello Spazio economico europeo, e la Commissione europea non ha adottato una decisione di adeguatezza generale per nessuno dei due.

Quando le norme del GDPR sui trasferimenti si applicano a un trasferimento che effettuiamo verso un paese privo di una decisione di adeguatezza, utilizziamo le clausole contrattuali tipo adottate dalla Commissione europea con la decisione di esecuzione (UE) 2021/914. Quando accede con Google o Apple, i suoi dati circolano tra il suo dispositivo e tali società secondo le loro condizioni; Google LLC e Apple Inc. sono certificate nell’ambito del quadro UE-USA per la protezione dei dati personali, per il quale la Commissione ha adottato una decisione di adeguatezza con la decisione di esecuzione (UE) 2023/1795. Quando acquista crediti, i suoi dati di pagamento passano dal suo browser a Stripe, e i dati elencati nella sezione 8 passano da noi a Stripe. Stripe, Inc. ha sede negli Stati Uniti. L’informativa sulla privacy di Stripe, all’indirizzo stripe.com/privacy, spiega come Stripe tratta i dati di pagamento, quali garanzie applica quando li trasferisce e per quanto tempo li conserva.

I dati personali giungono negli Stati Uniti, e in Turchia, sulla base di queste stesse clausole, concordate tra ZincirX Inc. e ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş.

I dati personali lasciano la Turchia solo su una base consentita dall’articolo 9 della KVKK. Per i trasferimenti regolari, ad esempio verso i server in Lituania, tale base è il contratto tipo pubblicato dal Comitato turco per la protezione dei dati personali, notificato all’Autorità per la protezione dei dati personali entro cinque giorni lavorativi dalla sua sottoscrizione.

Può richiedere una copia di tali garanzie all’indirizzo dpp@dppeu.cloud.

10. Per quanto tempo li conserviamo

11. Eliminare il suo account

Può eliminare il suo account nell’app DDPP (apra More, scelga Delete my account e confermi) o sul web (il Desk, poi Il suo account). L’account viene eliminato immediatamente. Se non può utilizzare nessuna delle due modalità, scriva a dpp@dppeu.cloud dall’indirizzo email dell’account: lo elimineremo entro 30 giorni e glielo confermeremo via email. I passaggi sono indicati anche all’indirizzo ddppeu.com/it/delete-account.

Quando un account viene eliminato, rimuoviamo il nome, l’indirizzo email, la password, i collegamenti di accesso con Google e Apple, i token di accesso, i link per reimpostare la password e le appartenenze a organizzazioni, e revochiamo presso Apple la relativa autorizzazione di Accedi con Apple. Le registrazioni che l’account ha creato nei contenuti di un’organizzazione, come prodotti, passaporti, eventi e file, restano all’organizzazione ma non indicano più l’account.

Alcune registrazioni vengono conservate:

12. I suoi diritti

A seconda della legge che le si applica, Lei ha il diritto di:

Per esercitare uno qualsiasi di questi diritti, scriva a dpp@dppeu.cloud o chiami il numero +90 536 587 41 81. Può scrivere in inglese, turco, tedesco, spagnolo, francese, italiano, olandese o polacco. Rispondiamo gratuitamente e senza ingiustificato ritardo: ai sensi del GDPR entro un mese, termine che possiamo prorogare di altri due mesi per le richieste complesse, informandola dei motivi entro il primo mese, e ai sensi della KVKK entro 30 giorni. Chiediamo una prova d’identità solo se abbiamo ragionevoli dubbi sull’identità di chi presenta la richiesta. Se non diamo seguito alla sua richiesta, le comunichiamo i motivi e la informiamo che può proporre reclamo a un’autorità di controllo o ricorso giurisdizionale.

Per i dati di cui è titolare un’organizzazione, come il contenuto di un passaporto, trasmettiamo la sua richiesta a tale organizzazione e aiutiamo quest’ultima a rispondere.

13. I suoi diritti ai sensi della KVKK

Ai sensi dell’articolo 11 della KVKK, Lei ha il diritto di:

Può presentare la sua richiesta per iscritto all’indirizzo indicato nella sezione 1, oppure via email a dpp@dppeu.cloud dall’indirizzo che ha registrato presso di noi. Evadiamo le richieste gratuitamente entro un massimo di 30 giorni; se un’attività comporta un costo a parte, possiamo addebitare la tariffa stabilita dal Comitato per la protezione dei dati personali. Se respingiamo la sua richiesta, se ritiene insufficiente la nostra risposta o se non rispondiamo in tempo, può proporre reclamo al Comitato entro 30 giorni dalla data in cui è venuto a conoscenza della nostra risposta e, in ogni caso, entro 60 giorni dalla sua richiesta.

14. Cookie e archiviazione sul suo dispositivo

Ci basiamo sull’esenzione prevista per l’archiviazione strettamente necessaria a fornire il servizio da Lei richiesto.

15. Sicurezza

Proteggiamo i dati personali con misure che comprendono connessioni cifrate (HTTPS, con TLS 1.3 e scambio di chiavi post-quantistico se il suo browser lo supporta), password conservate solo sotto forma di hash, token di accesso revocabili, accesso limitato in base al ruolo di ciascun membro, un’impronta SHA-256 per ogni file caricato, un ambiente server separato dagli altri servizi e backup giornalieri. Nessun sistema è completamente sicuro. Se ritiene che il suo account sia stato utilizzato in modo improprio, scriva immediatamente a dpp@dppeu.cloud.

16. Minori

DDPP è un servizio per le aziende e non è destinato ai minori. Non raccogliamo consapevolmente dati personali di minori. Se ritiene che un minore ci abbia fornito dati personali, la preghiamo di scrivere a dpp@dppeu.cloud.

17. Modifiche alla presente informativa

La presente versione è in vigore dal 19 settembre 2026 ed è stata aggiornata il 24 settembre 2026. Aggiorniamo l’informativa quando cambiano DDPP o la legge, e la data in alto indica la versione in vigore. Prima che una modifica significativa abbia effetto, ne informiamo i membri via email. Prima di utilizzare dati personali per una nuova finalità, la informeremo.

18. Contatti

Per domande sulla presente informativa o sui suoi dati personali, scriva a dpp@dppeu.cloud o chiami il numero +90 536 587 41 81. Per posta: ZincirX Inc., c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, Stati Uniti. I nostri dati societari completi sono riportati nelle Note legali.