Informativa sulla privacy
In vigore dal 18 settembre 2026
La presente Informativa sulla privacy spiega come ZincirX utilizza i dati personali delle persone con cui entra in rapporto: titolari degli account, referenti presso le aziende, visitatori del nostro sito web e delle nostre app e persone che ci scrivono.
ZincirX è un servizio destinato alle aziende. I fabbricanti lo utilizzano per registrare come vengono realizzati i loro prodotti e per pubblicare un passaporto digitale del prodotto per ciascun lotto di produzione, che chiunque può aprire scansionando il codice QR del lotto.
Nella presente informativa, “Lei” indica la persona a cui si riferiscono i dati. Un “cliente” è un’azienda che dispone di un account ZincirX, e un “titolare dell’account” è una persona con proprie credenziali di accesso che agisce per uno o più clienti. “Noi”, “ci” e “nostro” indicano le nostre due società, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. e ZincirX Inc.; la sezione 1 spiega quale di esse è responsabile di quali dati.
La presente informativa fornisce le informazioni richieste dagli articoli 13 e 14 del regolamento generale sulla protezione dei dati dell’UE (GDPR) e dall’articolo 10 della legge turca n. 6698 sulla protezione dei dati personali (KVKK). Ai fini della KVKK, costituisce la nostra informativa (aydınlatma metni): la sezione 1 indica il titolare del trattamento, la sezione 5 spiega come vengono raccolti i dati, la sezione 6 indica le finalità e le basi giuridiche, le sezioni 9 e 10 indicano a chi e perché i dati vengono trasferiti e la sezione 14 illustra i suoi diritti.
Le modalità con cui i clienti possono utilizzare ZincirX sono stabilite nei nostri Termini di servizio, all’indirizzo https://zincirx.com/terms, e nelle nostre Condizioni sul trattamento dei dati, all’indirizzo https://zincirx.com/data-processing.
1. Chi è responsabile dei suoi dati
ZincirX è fornito da due società. ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. è una società per azioni costituita in Turchia, con sede all’indirizzo Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. ZincirX Inc. è una società di capitali (corporation) costituita nel Delaware, Stati Uniti (numero di fascicolo nel Delaware 10758618), con sede legale all’indirizzo c/o Legalinc Corporate Services Inc., 131 Continental Dr, Suite 305, Newark, DE 19713, United States e sede principale all’indirizzo Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. I dati di registrazione di entrambe sono riportati nei dati societari delle nostre Note legali, all’indirizzo https://zincirx.com/legal-notice.
La società responsabile dei suoi dati, ossia il titolare del trattamento (nel diritto turco, veri sorumlusu), dipende dal modo in cui lei entra in rapporto con noi:
- Se lei è titolare di un account per conto di un cliente stabilito in Turchia, il titolare del trattamento dei dati del suo account è ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., perché è la società che stipula il contratto con tale cliente e gli emette fattura.
- Se lei è titolare di un account per conto di qualsiasi altro cliente, il titolare del trattamento dei dati del suo account è ZincirX Inc., per la stessa ragione. ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. gestisce la piattaforma per entrambe le società e tratta tali dati per conto di ZincirX Inc. in base a un accordo infragruppo sul trattamento dei dati.
- Se lei è titolare di un account per conto di clienti di entrambi i tipi, ciascuna società è titolare del trattamento dei dati del suo account per i clienti con cui stipula il contratto.
- Se si è registrato ma non appartiene ancora a un cliente, se visita il nostro sito web o le nostre app, se ci scrive o segnala contenuti senza disporre di un account, oppure se è un referente presso un’azienda che non è nostra cliente, il titolare del trattamento è ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., che gestisce il sito web e le app.
Le due società sono titolari del trattamento autonomi, non contitolari del trattamento. Ciascuna risponde dei dati di cui è titolare, e ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. utilizza i dati che tratta per conto di ZincirX Inc. esclusivamente su istruzione di ZincirX Inc.
Per i contenuti che i clienti inseriscono in ZincirX, come i loro passaporti, agiamo invece per conto del cliente. La sezione 2 spiega in che modo.
Per qualsiasi domanda sulla presente informativa o sui suoi dati, scriva a info@zincirx.com. Può anche chiamare il numero +90 536 587 41 81, oppure scrivere a una delle due società all’indirizzo sopra indicato. La nostra pagina dei contatti, all’indirizzo https://zincirx.com/contact, riporta lo stesso indirizzo email e lo stesso numero di telefono.
Non abbiamo nominato un responsabile della protezione dei dati. Le domande sulla privacy inviate a info@zincirx.com giungono alle persone che se ne occupano.
I nostri rappresentanti nell’Unione europea, anche ai fini dell’articolo 27 del GDPR, sono indicati con i relativi recapiti nei dati societari delle nostre Note legali, all’indirizzo https://zincirx.com/legal-notice. Può rivolgersi a un rappresentante, in aggiunta a noi o al posto nostro, per qualsiasi questione trattata nella presente informativa, e l’indirizzo info@zincirx.com resta sempre a sua disposizione.
2. Quando agiamo per conto dei nostri clienti
I clienti utilizzano ZincirX per conservare e pubblicare i propri registri di produzione: modelli di prodotto e di processo, lotti di produzione e relative fasi, foto, documenti e altri file, posizioni GPS rilevate all’inizio e alla fine di ciascuna fase, informazioni del passaporto, nomi e recapiti delle persone a cui concedono l’accesso alle informazioni non pubbliche del passaporto, e statistiche sulle scansioni dei loro codici QR.
È il cliente a decidere che cosa inserire in tali registri e che cosa pubblicare, pertanto il cliente è il titolare del trattamento di tutti i dati personali in essi contenuti. La società con cui il cliente stipula il contratto tratta tali dati per conto del cliente, in qualità di suo responsabile del trattamento, ai sensi delle nostre Condizioni sul trattamento dei dati, all’indirizzo https://zincirx.com/data-processing. Se tale società è ZincirX Inc., ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. agisce in qualità di suo sub-responsabile del trattamento.
Trattiamo i dati personali presenti nei contenuti dei clienti esclusivamente per fornire il servizio al cliente e secondo le sue istruzioni. Non li vendiamo né li utilizziamo per finalità nostre, come l’addestramento di modelli di IA. Fanno eccezione un insieme di totali relativi a tutti i clienti, ossia il numero di modelli, il numero di lotti e quanti lotti si trovano in ciascuno stato, che pubblichiamo e che non identificano alcuna azienda, alcun prodotto né alcuna persona, e ciò che un titolare dell’account sceglie di digitare nell’assistente IA, come descritto di seguito.
L’assistente IA è una nostra funzionalità, non parte del servizio che forniamo per conto di un cliente. Se un titolare dell’account vi digita contenuti di un cliente, come i dati di un passaporto, trattiamo quel messaggio in qualità di titolare del trattamento, come spiegato nella sezione 8: lo inviamo a Google per generare la risposta e non lo conserviamo.
Le nostre app utilizzano la fotocamera e la posizione del suo dispositivo solo con la sua autorizzazione, e aprono la sua libreria di foto solo quando sceglie una foto. Utilizzano la fotocamera per scansionare i codici QR e scattare foto, e la sua posizione per registrare dove inizia e dove termina una fase di produzione. Le foto e le posizioni che registra entrano a far parte dei contenuti del cliente.
Per mostrare una posizione registrata sotto forma di indirizzo, le nostre app utilizzano la funzione di ricerca degli indirizzi integrata nel sistema operativo del suo telefono, che invia la posizione ad Apple su un iPhone e, sulla maggior parte dei telefoni Android, a Google.
Se i suoi dati personali compaiono nei contenuti di un cliente, ad esempio perché lei compare in una foto, il suo nome figura in un documento o ha registrato una fase di produzione, è il cliente a decidere come vengono utilizzati e si applica la sua informativa sulla privacy. La invitiamo a contattare tale azienda. Se invece contatta noi, inoltreremo la sua richiesta all’azienda e la aiuteremo a rispondere.
3. Pagine pubbliche del passaporto
Un passaporto viene emesso quando un cliente lo assegna a un lotto di produzione. Da quel momento chiunque scansioni il codice QR del lotto, ne apra il link o lo cerchi tramite gli identificativi GS1 del prodotto può vedere la parte pubblica del passaporto. La parte pubblica di ciascun passaporto è inoltre pubblicata in formato leggibile da dispositivo automatico, come JSON-LD e come eventi GS1 EPCIS 2.0, che chiunque può leggere.
La parte pubblica è la registrazione del prodotto effettuata dal fabbricante stesso, come le sue fasi di produzione, le foto, i documenti e i luoghi in cui le fasi sono state registrate. È il cliente a decidere che cosa è pubblico, e le informazioni a cui limita l’accesso sono mostrate solo alle persone a cui concede l’accesso.
I clienti non devono inserire nei propri passaporti dati personali dei consumatori, ossia delle persone che acquistano o utilizzano i loro prodotti, senza il consenso esplicito di tali persone. Dovrebbero inoltre tenere fuori dalla parte pubblica altri dati personali, come i nomi dei singoli lavoratori o posizioni che rivelano dove abita una persona.
Un passaporto resta online per il suo periodo di disponibilità: 10 anni, a decorrere dal giorno dell’emissione, salvo che l’ordine da cui proviene indichi un periodo diverso; se tale ordine ha registrato una data di fine successiva, si applica la data successiva. Resta online anche dopo la cessazione del contratto del cliente, salvo che al momento del checkout sia stata scelta la cancellazione per il relativo ordine o che il cliente chieda la cancellazione dei propri passaporti quando lascia il servizio.
Quando gli attributi, le certificazioni o il gruppo di prodotti di un passaporto cambiano, aggiungiamo una nuova revisione e conserviamo quelle precedenti anziché sovrascriverle. Si tratta di una scelta progettuale, non di un limite tecnico. Le fasi di produzione, come le relative note e posizioni registrate, possono essere modificate dall’azienda, che può anche rimuovere i file caricati; tali modifiche non vengono conservate come revisioni. Qualora i dati personali presenti in un passaporto debbano essere rettificati o rimossi, anche dalle sue revisioni precedenti, il cliente può chiedercelo via email all’indirizzo info@zincirx.com e provvederemo a rettificarli o rimuoverli.
Quando qualcuno apre la pagina di un passaporto, registriamo la visita ai fini delle statistiche di scansione del cliente: l’ora, la descrizione del browser e del dispositivo che il browser trasmette e un hash con chiave dell’indirizzo IP anziché l’indirizzo stesso. Queste registrazioni vengono cancellate dopo 12 mesi.
Quando qualcuno apre le informazioni non pubbliche di un passaporto, registriamo quale passaporto e quale autorizzazione di accesso sono stati utilizzati, compresi il nome registrato per la persona o l’organizzazione a cui è stato concesso l’accesso, il livello di accesso, l’ora e un hash con chiave dell’indirizzo IP, in modo da poter dimostrare chi le ha lette. Questo registro viene conservato per 36 mesi.
Se ritiene che la pagina di un passaporto contenga contenuti illegali, li segnali tramite il modulo all’indirizzo https://zincirx.com/report-content, a cui rimanda ogni pagina del passaporto, oppure via email all’indirizzo info@zincirx.com. Il suo nome e il suo indirizzo email sono facoltativi; se indica un indirizzo email, le confermiamo la ricezione della segnalazione e le comunichiamo la nostra decisione. Ogni segnalazione viene esaminata da una persona.
Se interveniamo a seguito di una segnalazione, inviamo all’azienda interessata una motivazione, indicando che cosa abbiamo fatto, perché e come può contestare la decisione. Riveliamo l’identità dell’autore della segnalazione solo quando ciò è strettamente necessario.
4. I dati personali che raccogliamo
In qualità di titolare del trattamento, raccogliamo le seguenti categorie di dati personali.
- Dati dell’account: il suo nome e il suo indirizzo email; il suo numero di telefono e la sua foto del profilo, se li aggiunge; la sua password, conservata solo sotto forma di hash; le impostazioni della verifica in due passaggi; la sua lingua; e il suo ruolo in ciascuna azienda di cui fa parte.
- Dati di accesso: se accede con Google, Facebook o Apple, l’identificativo dell’account che tale fornitore ci comunica e il nome e l’indirizzo email che condivide; e le registrazioni delle sessioni e dei token che mantengono attivo il suo accesso sul web e nelle nostre app.
- Dati aziendali: le informazioni che un cliente fornisce durante l’onboarding e successivamente, come la denominazione, il codice fiscale, l’indirizzo, il telefono, l’email, il sito web e il logo, i suoi identificativi GS1 e doganali (GLN ed EORI), i dati di qualsiasi certificato qualificato che registra, i documenti che carica per confermare l’azienda, e il nome e la qualifica del suo referente. La maggior parte di questi dati riguarda un’azienda, ma alcuni, come il codice fiscale di un imprenditore individuale, sono dati personali.
- Dati del team: il nome, l’indirizzo email e la qualifica di ciascuna persona che un’azienda aggiunge come membro o che chiede di aderirvi, nonché il suo ruolo e le sue autorizzazioni in tale azienda.
- Dati sugli acquisti: che cosa è stato acquistato, quando e a quale prezzo, il canale di pagamento utilizzato, l’eventuale fattura emessa per l’acquisto e i riferimenti restituiti dal fornitore di servizi di pagamento, da Apple o da Google. I dati della carta vengono trasmessi al fornitore di servizi di pagamento e non giungono mai a noi.
- Registrazioni delle accettazioni: quale versione dei nostri termini e delle nostre politiche ha accettato ciascun titolare dell’account e quando, e la conferma, resa prima di ogni acquisto, che la vendita è definitiva.
- Corrispondenza e richieste: ciò che ci comunica via email o per telefono; le richieste di eliminazione dell’account e le nostre decisioni in merito; le segnalazioni di contenuti illegali, con un nome e un indirizzo email se sceglie di fornirli; e le candidature di persone che desiderano presentare ZincirX alle aziende, con ciò che ci comunicano sulla propria motivazione ed esperienza e il loro numero di telefono.
- Messaggi all’assistente: ciò che digita nell’assistente IA, che viene inviato a Google per generare una risposta e non viene conservato da noi.
- Dati dei contatti aziendali: per le persone che operano presso aziende con cui intratteniamo o vorremmo intrattenere rapporti, il nome, la qualifica, l’indirizzo email aziendale e il numero di telefono, i dati pubblici dell’azienda, le note sui nostri contatti con loro e gli eventuali preventivi che inviamo. Per le nostre email commerciali registriamo anche se un’email è stata aperta e se sono stati cliccati i suoi link.
- Dati tecnici: l’indirizzo IP e i dati del browser o del dispositivo trasmessi con ogni richiesta al nostro sito web, alle nostre app e alle nostre interfacce, e le registrazioni delle azioni compiute nel servizio, come l’aggiunta di un membro a un’azienda, che utilizziamo per fornire il servizio, mantenerlo sicuro e correggere i malfunzionamenti.
- Dati analitici: se accetta Google Analytics, i dati su come utilizza il nostro sito web, raccolti tramite i cookie di Google, come descritto nella sezione 15.
5. Da dove provengono i dati
La maggior parte dei dati personali proviene da lei, tramite i moduli del nostro sito web e delle nostre app: quando si registra, completa l’onboarding, aggiunge colleghi, acquista passaporti, utilizza l’assistente o ci scrive.
Alcuni dati vengono raccolti automaticamente: i dati tecnici con ogni richiesta, le registrazioni di sessione mentre ha effettuato l’accesso e, solo se lo accetta, i dati di Google Analytics tramite cookie.
Alcuni provengono da terzi:
- Un collega che la aggiunge a un’azienda ci comunica il suo nome, il suo indirizzo email e la sua qualifica. Quando accede con quell’indirizzo email, può utilizzare l’account di quell’azienda.
- Se chiede di aderire a un’azienda, trasmettiamo il suo nome e il suo indirizzo email a tale azienda affinché il suo titolare possa decidere.
- Google, Facebook o Apple, se sceglie di accedere tramite essi, ci comunicano un identificativo dell’account e, a seconda del fornitore e delle sue impostazioni, il suo nome e il suo indirizzo email.
- I fornitori di servizi di pagamento, Apple e Google ci comunicano se un pagamento è andato a buon fine e ce ne forniscono il riferimento.
- Per i contatti aziendali utilizziamo fonti pubbliche, come le schede delle aziende su Google Maps e negli elenchi di aziende, le ricerche sul web, comprese quelle effettuate con il servizio Gemini di Google, e il sito web dell’azienda stessa, insieme a quanto ci comunicano l’azienda o la persona interessata.
6. Perché li utilizziamo e su quale base giuridica
Per ciascuna delle finalità indicate di seguito indichiamo la base giuridica ai sensi del GDPR e, separatamente, la condizione di trattamento ai sensi dell’articolo 5 della KVKK. Quando ci basiamo su legittimi interessi, indichiamo quale sia l’interesse.
Le due leggi differiscono su un punto. Il GDPR considera obblighi legali soltanto quelli previsti dal diritto dell’UE o degli Stati membri; pertanto, quando conserviamo registrazioni perché lo richiede il diritto turco o statunitense, la nostra base giuridica ai sensi del GDPR è il nostro legittimo interesse a rispettare le leggi a cui sono soggette le nostre società, mentre ai sensi della KVKK si tratta di un obbligo legale.
- Creazione e gestione degli account, accesso dei titolari degli account e fornitura del servizio: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera b) (contratto), se il cliente è lei personalmente, ad esempio in qualità di imprenditore individuale, e altrimenti l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a fornire il servizio ordinato dalla sua azienda. Ai sensi della KVKK, l’articolo 5, comma 2, lettera c) (contratto), oppure l’articolo 5, comma 2, lettera f) (legittimo interesse), se lei non è parte del contratto.
- Onboarding dei clienti e verifica che si tratti di aziende: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera b), oppure l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a vendere esclusivamente ad aziende. Ai sensi della KVKK, l’articolo 5, comma 2, lettera c), oppure l’articolo 5, comma 2, lettera f).
- Vendita di passaporti e piani, riscossione dei pagamenti ed emissione delle fatture: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera b), oppure l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a concludere una vendita all’azienda per cui lei agisce. Ai sensi della KVKK, l’articolo 5, comma 2, lettera c), e l’articolo 5, comma 2, lettera ç) (obbligo legale), per le fatture richieste dal diritto turco.
- Conservazione delle registrazioni contabili, fiscali e dei pagamenti per i periodi previsti dalla legge: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a rispettare la normativa fiscale e commerciale della Turchia e degli Stati Uniti applicabile alle nostre società. Se tali registrazioni sono conservate dopo l’eliminazione di un account, si applica anche l’eccezione del GDPR relativa ai dati necessari per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria (articolo 17, paragrafo 3, lettera e)). Ai sensi della KVKK, l’articolo 5, comma 2, lettera ç), obbligo legale.
- Registrazione della versione dei nostri termini che è stata accettata e della conferma, per ciascun acquisto, che la vendita è definitiva: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a poter dimostrare che cosa è stato concordato. Ai sensi della KVKK, l’articolo 5, comma 2, lettera e), costituzione, esercizio o tutela di un diritto.
- Invio di email di servizio, come i messaggi di accesso e di verifica, le risposte alle sue istanze e richieste e gli avvisi di modifica dei nostri termini: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera b), oppure l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a tenere informati i titolari degli account sul servizio che utilizzano. Ai sensi della KVKK, l’articolo 5, comma 2, lettera c), oppure l’articolo 5, comma 2, lettera f).
- Risposta a domande e richieste di assistenza: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera b), se la richiesta riguarda un contratto, e altrimenti l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a rispondere alle persone che ci contattano. Ai sensi della KVKK, l’articolo 5, comma 2, lettera c), oppure l’articolo 5, comma 2, lettera f).
- Gestione delle richieste in materia di privacy, compresa l’eliminazione dell’account, e tenuta di una registrazione delle nostre decisioni: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera c), poiché il GDPR ci impone di rispondere, e l’articolo 6, paragrafo 1, lettera f), per la registrazione, il nostro legittimo interesse a poter dimostrare come abbiamo risposto. Ai sensi della KVKK, l’articolo 5, comma 2, lettera ç), e l’articolo 5, comma 2, lettera e), per la registrazione.
- Funzionamento dell’assistente IA: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a rispondere rapidamente alle domande su ZincirX delle persone che scelgono di porle. Ai sensi della KVKK, l’articolo 5, comma 2, lettera f).
- Mantenimento della sicurezza del servizio e degli account, prevenzione di frodi e usi impropri e correzione dei malfunzionamenti: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a proteggere il servizio, i nostri clienti e le persone che lo utilizzano. Ai sensi della KVKK, l’articolo 5, comma 2, lettera f).
- Gestione delle segnalazioni di contenuti illegali: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera c), poiché il regolamento sui servizi digitali dell’UE (DSA) impone ai servizi di memorizzazione di informazioni (hosting) di intervenire a seguito di tali segnalazioni, e altrimenti l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a tenere i contenuti illeciti fuori dal servizio. Ai sensi della KVKK, l’articolo 5, comma 2, lettera f).
- Contatti con le aziende in merito a ZincirX, invio di preventivi e tenuta di una registrazione dei nostri contatti, compreso se le nostre email commerciali vengono aperte e se ne vengono cliccati i link: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a offrire il nostro servizio alle aziende. Ai sensi della KVKK, l’articolo 5, comma 2, lettera f).
- Esame delle candidature di persone che desiderano presentare ZincirX alle aziende e collaborazione con quelle che accettiamo: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera b), poiché è lei a chiederci di esaminare la sua candidatura, e altrimenti l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a scegliere chi presenta ZincirX per nostro conto. Ai sensi della KVKK, l’articolo 5, comma 2, lettera c), oppure l’articolo 5, comma 2, lettera f).
- Misurazione dell’utilizzo del nostro sito web con Google Analytics: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera a), il suo consenso, richiesto anche dalle norme sui cookie del suo Paese, come il § 25 TDDDG in Germania. Ai sensi della KVKK, l’articolo 5, comma 1, il suo consenso esplicito.
- Adempimento degli ordini delle autorità giudiziarie e di altre autorità, e accertamento, esercizio o difesa di un diritto in sede giudiziaria: ai sensi del GDPR, l’articolo 6, paragrafo 1, lettera c), se lo richiede il diritto dell’UE o degli Stati membri, e altrimenti l’articolo 6, paragrafo 1, lettera f), il nostro legittimo interesse a rispettare le leggi che ci sono applicabili e a tutelare i nostri diritti. Ai sensi della KVKK, l’articolo 5, comma 2, lettera ç), e l’articolo 5, comma 2, lettera e).
Quando ci basiamo su legittimi interessi, lei può opporsi, come spiegato nella sezione 13.
Quando ci basiamo sul consenso, può revocarlo in qualsiasi momento senza pregiudicare quanto abbiamo fatto in precedenza, e il rifiuto del consenso non limita mai il suo utilizzo del servizio.
Non adottiamo nei confronti di alcuna persona decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici che la riguardano o che incidano in modo analogo significativamente sulla sua persona.
7. Che cosa deve fornirci
Per aprire un account deve fornire il suo nome, un indirizzo email e una password, oppure accedere con Google, Facebook o Apple.
Per completare l’onboarding, un’azienda deve fornire la propria denominazione, il codice fiscale, l’indirizzo email, il numero di telefono, l’indirizzo, la città, il Paese e la categoria dell’azienda. ZincirX è venduto esclusivamente alle aziende, e l’onboarding non può essere completato senza un codice fiscale.
Per acquistare passaporti deve fornire i dati richiesti dal fornitore di servizi di pagamento, da Apple o da Google.
Si tratta di requisiti contrattuali: senza di essi non possiamo fornire il servizio. Alcuni di essi, come i dati riportati in una fattura, sono richiesti anche dalla normativa fiscale.
Tutto il resto, come un numero di telefono o una foto nel suo profilo o un messaggio all’assistente, è facoltativo, così come il consenso a Google Analytics.
I contatti aziendali non sono tenuti a fornirci alcun dato.
8. L’assistente IA
Il nostro sito web, la dashboard e le app offrono un assistente che risponde alle domande su ZincirX. Si tratta di un sistema di IA, non di una persona. È una nostra funzionalità, non parte del servizio che forniamo per conto di un cliente: nella dashboard e nelle app è fornito dalla società responsabile dei dati del suo account ai sensi della sezione 1, e sul nostro sito web pubblico da ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., e la società che lo fornisce è titolare del trattamento dei suoi messaggi. Le sue risposte sono generate dai modelli Gemini di Google.
Quando invia un messaggio, i messaggi di quella conversazione vengono inviati a Google, che li tratta per nostro conto per generare la risposta. ZincirX non li conserva. Per quanto tempo Google li conservi, e per quali finalità possa utilizzarli, è disciplinato dalle condizioni di Google per il servizio Gemini.
La preghiamo di non includere nei suoi messaggi dati personali, né suoi né di altre persone. L’assistente non ne ha bisogno per risponderle.
L’assistente si limita a scrivere risposte. Non prende alcuna decisione su di lei, sul suo account o sulla sua azienda.
L’assistente non è un mezzo per contattare il nostro team. Per rivolgersi a una persona, scriva a info@zincirx.com.
Ci basiamo sul nostro legittimo interesse a rispondere rapidamente alle domande su ZincirX delle persone che scelgono di porle (articolo 6, paragrafo 1, lettera f), del GDPR; articolo 5, comma 2, lettera f), della KVKK). L’invio dei messaggi a Google negli Stati Uniti è trattato nella sezione 10.
9. Con chi li condividiamo
Condividiamo i dati personali esclusivamente per le finalità sopra descritte, con i seguenti destinatari:
- Le nostre due società, ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. e ZincirX Inc., nella misura in cui ciascuna ne ha bisogno per gestire la piattaforma e servire i propri clienti, con ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. che agisce per conto di ZincirX Inc. come descritto nella sezione 1.
- Hostinger, che fornisce i server su cui sono conservati i nostri dati e il nostro servizio di posta elettronica, e MailChannels, tramite cui tale servizio di posta elettronica recapita le nostre email. L’ubicazione dei server è indicata nella nostra pagina Formati dei dati e infrastruttura, all’indirizzo https://zincirx.com/data-formats.
- Stripe, negli Stati Uniti, che elabora ogni pagamento con carta effettuato a ZincirX Inc. per gli acquisti sul nostro sito web.
- Apple e Google, che riscuotono il pagamento degli acquisti effettuati nelle nostre app iOS e Android e ce ne danno comunicazione.
- Google, che tratta per nostro conto i messaggi inviati all’assistente IA, per generarne le risposte. Utilizziamo inoltre il servizio Gemini di Google per leggere i nostri estratti conto bancari e le nostre ricevute nella tenuta della nostra contabilità, e un estratto conto bancario può riportare il nome di chi ci ha effettuato un pagamento.
- Google, Facebook o Apple, se sceglie di accedere tramite essi. Ci confermano la sua identità e vengono a sapere che sta accedendo a ZincirX.
- Google, per Google Analytics, solo se accetta i cookie analitici.
- Gli altri membri di un’azienda di cui fa parte, che vedono il suo nome, il suo indirizzo email, la sua qualifica e la sua attività in tale azienda nei limiti consentiti dal loro ruolo.
- Il pubblico, che vede ciò che i clienti pubblicano sulle pagine dei loro passaporti.
- Le persone che presentano ZincirX alle aziende per nostro conto, per i contatti aziendali con cui lavorano.
- Consulenti professionali, come avvocati, commercialisti e revisori, quando ne hanno bisogno per prestarci consulenza.
- Organi giurisdizionali, autorità fiscali, forze dell’ordine, autorità per la protezione dei dati e altri enti pubblici, quando ci ordinano di intervenire su contenuti o di fornire informazioni, quando la legge lo richiede per altri motivi o quando ne abbiamo bisogno per accertare o difendere un diritto in sede giudiziaria. Ai sensi del regolamento sui servizi digitali dell’UE (DSA), siamo tenuti a informare le autorità se veniamo a conoscenza di informazioni che fanno sospettare un reato che minaccia la vita o la sicurezza di una persona.
I destinatari in Turchia comprendono ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., i nostri consulenti professionali e le autorità turche. I destinatari all’estero comprendono ZincirX Inc., società costituita negli Stati Uniti, per i dati dei clienti con cui stipula il contratto; Stripe negli Stati Uniti, per i pagamenti con carta a ZincirX Inc.; Google negli Stati Uniti, per generare le risposte dell’assistente e, se lo accetta, per Google Analytics; e MailChannels, per recapitare le nostre email. Possono inoltre comprendere Google, Apple e Facebook, quando accede tramite essi o effettua acquisti nelle nostre app, e fornitori di hosting stabiliti al di fuori della Turchia, per i servizi sopra descritti.
Su sua richiesta, le comunicheremo i nomi dei destinatari specifici dei suoi dati personali.
10. Trasferimenti internazionali
ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. gestisce ZincirX dalla Turchia, e ZincirX Inc. è costituita negli Stati Uniti. Nessuno dei due Paesi fa parte dello Spazio economico europeo. La Commissione europea non ha adottato una decisione di adeguatezza per la Turchia, e la sua decisione di adeguatezza per gli Stati Uniti riguarda soltanto le organizzazioni certificate nell’ambito del quadro UE-USA per la protezione dei dati personali (EU-U.S. Data Privacy Framework).
I dati personali che ci fornisce sono pertanto trattati da ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., che gestisce la piattaforma dalla Turchia, su server forniti da Hostinger; l’ubicazione di tali server è indicata nella nostra pagina Formati dei dati e infrastruttura, all’indirizzo https://zincirx.com/data-formats. Sono inoltre messi a disposizione di ZincirX Inc. per i dati di cui è titolare, e inviati ai destinatari elencati nella sezione 9, tra cui Google negli Stati Uniti. Tali trasferimenti sono protetti come segue:
- Quando si applica il GDPR, trasferiamo dati personali verso un Paese privo di una decisione di adeguatezza soltanto sulla base delle clausole contrattuali tipo adottate dalla Commissione europea con la decisione di esecuzione (UE) 2021/914. Ciò riguarda i trasferimenti tra le nostre due società e verso i nostri fornitori di servizi.
- Per Google si applicano le clausole contrattuali tipo contenute nelle condizioni di Google sul trattamento dei dati. Google LLC è inoltre certificata nell’ambito del quadro UE-USA per la protezione dei dati personali, per il quale la Commissione ha adottato una decisione di adeguatezza con la decisione di esecuzione (UE) 2023/1795.
- Trasferiamo dati personali al di fuori della Turchia soltanto sulla base di un presupposto consentito dall’articolo 9 della KVKK. Per i trasferimenti regolari, compresi quelli verso ZincirX Inc. e verso i nostri fornitori di servizi all’estero, tale presupposto è il contratto standard pubblicato dal Comitato per la protezione dei dati personali della Turchia, notificato all’Autorità per la protezione dei dati personali entro cinque giorni lavorativi dalla sua sottoscrizione. Non ci basiamo sul consenso per i trasferimenti regolari all’estero.
Può chiedere una copia di tali garanzie scrivendo a info@zincirx.com.
11. Per quanto tempo li conserviamo
Conserviamo i dati personali soltanto per il tempo richiesto dalla loro finalità, dopodiché li cancelliamo o li rendiamo anonimi. I periodi sono i seguenti:
- Dati dell’account: per tutto il tempo in cui l’account esiste. Quando una richiesta di eliminazione dell’account viene completata, i suoi dati personali vengono rimossi come descritto nella sezione 12.
- Dati del team: per tutto il tempo in cui la persona è membro dell’azienda. Un’appartenenza viene rimossa quando l’azienda rimuove il membro o quando l’account del membro viene eliminato.
- Dati dell’azienda: per tutta la durata del contratto del cliente e per il periodo successivo in cui può esportare i propri dati, come descritto nella nostra pagina Chiusura dell’account e disdetta, all’indirizzo https://zincirx.com/cancellation-policy. I dati dell’azienda riportati sui passaporti emessi restano online per il periodo di disponibilità di ciascun passaporto, e quelli riportati sulle fatture sono conservati insieme alle fatture.
- Contenuti del cliente, come modelli, lotti, fasi, file e informazioni dei passaporti, che conserviamo per conto del cliente: finché il cliente li mantiene in ZincirX e, dopo la cessazione del suo contratto, fino al termine del periodo di recupero dei dati descritto nella nostra pagina Chiusura dell’account e disdetta, all’indirizzo https://zincirx.com/cancellation-policy. I passaporti emessi restano online per il loro periodo di disponibilità (sezione 3), su istruzione del cliente, a meno che al momento del checkout non sia stata scelta la cancellazione per il relativo ordine o il cliente non ne chieda la cancellazione quando lascia il servizio.
- Registrazioni di acquisti, fatture e pagamenti: per i periodi richiesti dalla normativa fiscale e commerciale. In Turchia, i libri contabili e i documenti che li giustificano sono conservati per dieci anni.
- Registrazioni delle accettazioni: per tutta la durata dell’account e successivamente per i termini di prescrizione applicabili alle pretese derivanti dal contratto, anche dopo l’eliminazione dell’account.
- Richieste di eliminazione dell’account: tre anni dalla nostra decisione.
- Registrazioni delle scansioni dei passaporti: 12 mesi.
- Registri degli accessi alle informazioni riservate dei passaporti: 36 mesi.
- Messaggi all’assistente: non sono conservati da noi.
- Sessioni e token di accesso: finché non esce dall’account, la sessione non scade o il token non viene revocato, e in ogni caso quando il suo account viene eliminato. I collegamenti con l’accesso tramite Google, Facebook o Apple vengono rimossi quando il suo account viene eliminato.
- Corrispondenza e segnalazioni di contenuti illegali: per il tempo necessario a gestire la questione e il relativo seguito, a meno che non entrino a far parte delle registrazioni sopra elencate.
- Domande per presentare ZincirX: per il tempo in cui esaminiamo la domanda e, se la accettiamo, per tutto il tempo in cui presenta ZincirX per nostro conto.
- Dati di contatto aziendali: finché esiste una ragionevole prospettiva di avviare rapporti commerciali con tale azienda. Se una persona si oppone, smettiamo di contattarla.
- Registri di sicurezza e dei server: soltanto per il tempo necessario a mantenere sicuro il servizio e a indagare su guasti e incidenti, e più a lungo soltanto se un registro specifico è necessario per un incidente o per una pretesa giudiziaria.
- Cookie di Google Analytics: fino a due anni, a meno che non li cancelli o non revochi il suo consenso.
12. Eliminazione del suo account
Può chiedere l’eliminazione del suo account dal suo profilo sul sito web, oppure nelle nostre app mobili con “Elimina account” in fondo al suo profilo. Sul sito web la richiesta va confermata con la password; pertanto, se accede soltanto tramite Google o Facebook, presenti la richiesta nell’app, che supporta l’accesso tramite Google, oppure via email. I passaggi sono illustrati all’indirizzo https://zincirx.com/account/delete-instructions. Se non riesce più ad accedere, scriva a info@zincirx.com dall’indirizzo email registrato per il suo account.
Rispondiamo a ogni richiesta entro 30 giorni. La nostra verifica si limita a confermare che la richiesta provenga da lei e, se lei è l’unico titolare di un’azienda, a controllare se qualcun altro possa ancora gestirla. Non si tratta di una decisione discrezionale.
Può ritirare la richiesta in qualsiasi momento fino al suo completamento.
Una volta completata la richiesta, rimuoviamo il suo nome, indirizzo email, numero di telefono, password, impostazioni della verifica in due passaggi, token di accesso e sessioni, collegamenti con l’accesso tramite Google, Facebook o Apple, foto del profilo, appartenenze ad aziende ed eventuali domande da lei presentate per proporre ZincirX alle aziende, e l’account non può più essere utilizzato per accedere. Le comunichiamo via email quando l’operazione è conclusa.
Se le registrazioni di un’azienda la indicano tramite indirizzo email come autore di un modello o di un lotto, come responsabile di una fase di produzione o come persona che ha caricato un file, tale indirizzo viene sostituito con uno che non identifica nessuno.
Alcune registrazioni vengono conservate, perché lo richiedono la legge o i nostri contratti con i clienti:
- Le aziende di cui faceva parte, con i relativi modelli, lotti e pacchetti di passaporti, compresi i passaporti non ancora emessi. Questi appartengono all’azienda, e gli altri membri mantengono il proprio accesso.
- I passaporti già emessi, che restano online per il loro periodo di disponibilità.
- Le revisioni dei passaporti, che sono di sola aggiunta per scelta progettuale: ogni modifica agli attributi, alle certificazioni e al gruppo di prodotti di un passaporto viene aggiunta come nuova revisione e le revisioni precedenti vengono conservate, affinché la registrazione di ciò che tali parti di un passaporto indicavano, e di quando lo indicavano, resti completa.
- La registrazione di chi ha effettuato ciascuna revisione di un passaporto, che conserva l’indirizzo email da lei utilizzato all’epoca. Essa fa parte della documentazione dell’azienda, e l’azienda, in qualità di titolare del trattamento, decide al riguardo: chieda all’azienda di farla rimuovere, oppure ci scriva e inoltreremo la sua richiesta.
- Le registrazioni di pagamenti e fatture, per i periodi richiesti dalla normativa fiscale e commerciale.
- Le registrazioni delle versioni dei nostri termini che sono state accettate, e della conferma, per ciascun acquisto, che esso era definitivo, per i termini di prescrizione applicabili alle pretese derivanti dal contratto.
- La registrazione della sua richiesta: il nome e l’indirizzo email da cui proviene, l’eventuale motivo indicato, quando è stata presentata e come vi è stata data risposta, per tre anni dalla nostra decisione.
L’eliminazione del suo account non chiude un’azienda né cancella i suoi passaporti. Le modalità con cui un cliente pone fine al proprio contratto con noi sono descritte nella nostra pagina Chiusura dell’account e disdetta, all’indirizzo https://zincirx.com/cancellation-policy.
Respingiamo una richiesta soltanto se non possiamo confermare che provenga da lei. In tal caso le comunichiamo il motivo e la informiamo che può proporre reclamo a un’autorità di controllo o rivolgersi all’autorità giudiziaria, e può presentare una nuova richiesta.
13. I suoi diritti
A seconda della legge che le si applica, lei ha il diritto di:
- Accedere ai dati personali che conserviamo su di lei e ottenerne una copia, compresi i nomi dei destinatari con cui li abbiamo condivisi.
- Ottenere la rettifica dei dati inesatti o l’integrazione di quelli incompleti. Può correggere autonomamente la maggior parte dei dati dell’account nella pagina del suo profilo.
- Ottenere la cancellazione dei suoi dati. Per un account, ciò avviene tramite la richiesta descritta nella sezione 12.
- Ottenere la limitazione del trattamento dei suoi dati, ad esempio mentre verifichiamo un reclamo relativo alla loro inesattezza.
- Ricevere i dati che ci ha fornito in un formato strutturato e leggibile da dispositivo automatico e ottenerne la trasmissione a un altro fornitore. “Scarica i miei dati” nel suo profilo web, o “Esporta i miei dati” nell’app, le fornisce i dati del suo account in un file JSON. I clienti possono scaricare tutti i loro passaporti nel formato zincirx.dpp e leggerli ciascuno come eventi JSON-LD e GS1 EPCIS 2.0, come descritto nella nostra pagina Formati dei dati e infrastruttura, all’indirizzo https://zincirx.com/data-formats.
- Opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento basato sui nostri legittimi interessi, e opporsi al marketing diretto, nel qual caso vi poniamo fine.
- Revocare il suo consenso in qualsiasi momento, senza pregiudicare quanto fatto in precedenza. Per Google Analytics, utilizzi il link “Impostazioni dei cookie” descritto nella sezione 15.
- Proporre reclamo a un’autorità di controllo per la protezione dei dati, in particolare nello Stato membro dell’UE in cui risiede o lavora o in cui ritiene che si sia verificato il problema, e, ai sensi della KVKK, al Comitato per la protezione dei dati personali, come spiegato nella sezione 14.
Per esercitare uno qualsiasi di questi diritti, scriva a info@zincirx.com oppure telefoni al +90 536 587 41 81; entrambi sono indicati nella nostra pagina dei contatti, all’indirizzo https://zincirx.com/contact. Può scriverci in inglese, turco, tedesco, spagnolo, francese, italiano, olandese o polacco.
Rispondiamo gratuitamente e senza ingiustificato ritardo. Ai sensi del GDPR rispondiamo entro un mese; se una richiesta è complessa o ne riceviamo molte, possiamo prorogare tale termine di altri due mesi, e in tal caso gliene comunichiamo il motivo entro il primo mese. Ai sensi della KVKK definiamo le richieste entro 30 giorni. Alle richieste di eliminazione di un account rispondiamo sempre entro 30 giorni.
Chiediamo una prova dell’identità soltanto se abbiamo ragionevoli dubbi sull’identità di chi presenta la richiesta. Se non diamo seguito alla sua richiesta, le comunichiamo il motivo e la informiamo che può proporre reclamo a un’autorità di controllo e rivolgersi all’autorità giudiziaria.
Per i dati di cui è titolare un cliente, come il contenuto di un passaporto, inoltriamo la sua richiesta a tale cliente e lo aiutiamo a rispondere.
14. I suoi diritti ai sensi della KVKK
Ai sensi dell’articolo 11 della KVKK, lei ha il diritto di:
- Sapere se i suoi dati personali sono oggetto di trattamento.
- Richiedere informazioni al riguardo, in caso affermativo.
- Conoscere la finalità del trattamento e se i dati sono utilizzati in conformità a tale finalità.
- Conoscere i terzi, in Turchia o all’estero, ai quali i dati sono trasferiti.
- Ottenerne la rettifica se sono incompleti o inesatti.
- Ottenerne la cancellazione o la distruzione una volta venuti meno i motivi del trattamento.
- Ottenere che le rettifiche e le cancellazioni siano notificate ai terzi che hanno ricevuto i dati.
- Opporsi a un risultato a lei sfavorevole derivante dall’analisi dei suoi dati effettuata esclusivamente mediante sistemi automatizzati.
- Chiedere il risarcimento del danno qualora un trattamento illecito le causi un danno.
Può presentare la sua richiesta per iscritto alla società responsabile dei suoi dati, all’indirizzo indicato nella sezione 1, via email a info@zincirx.com dall’indirizzo registrato presso di noi oppure, per l’eliminazione dell’account, tramite la richiesta disponibile sul nostro sito web e nelle nostre app. La preghiamo di includere i dati di cui abbiamo bisogno per identificarla e di indicare che cosa chiede.
Definiamo le richieste gratuitamente, il prima possibile e al più tardi entro 30 giorni. Se un’attività comporta un costo a parte, come la copia di un gran numero di pagine, possiamo addebitare la tariffa stabilita dal Comitato per la protezione dei dati personali.
Se respingiamo la sua richiesta, se ritiene inadeguata la nostra risposta o se non rispondiamo in tempo, può proporre reclamo al Comitato per la protezione dei dati personali entro 30 giorni dal momento in cui viene a conoscenza della nostra risposta, e in ogni caso entro 60 giorni dalla sua richiesta.
16. Sicurezza
Proteggiamo i dati personali con misure che comprendono:
- Connessioni cifrate (HTTPS/TLS) verso il nostro sito web, le nostre app e le nostre interfacce.
- Password conservate soltanto sotto forma di hash, verifica in due passaggi facoltativa e token di accesso revocabili per le nostre app.
- Accesso all’interno del servizio limitato in base al ruolo di ciascuna persona in ciascuna azienda, e accesso da parte del nostro personale limitato alle persone che ne hanno bisogno per gestire, assistere o proteggere il servizio.
- Indirizzi IP nelle registrazioni delle scansioni e degli accessi ai passaporti conservati soltanto come hash con chiave.
- Un’impronta SHA-256 su ogni file probatorio caricato, in modo da poter dimostrare che il file non è stato modificato dopo il caricamento.
- Backup del nostro database.
- Dati delle carte gestiti da fornitori di servizi di pagamento, mai da noi.
Nessun sistema è completamente sicuro. Se ritiene che il suo account sia stato utilizzato in modo improprio, scriva immediatamente a info@zincirx.com.
17. Minori
ZincirX è un servizio per le aziende e non è destinato ai minori. Non raccogliamo consapevolmente dati personali di minori. Se ritiene che un minore ci abbia fornito dati personali, la preghiamo di scrivere a info@zincirx.com.
18. Modifiche alla presente informativa
La presente versione entra in vigore il 18 settembre 2026. Aggiorniamo l’informativa quando cambiano il nostro servizio o la legge, e la data riportata in alto indica sempre la versione in vigore.
Se apportiamo una modifica significativa, chiederemo ai titolari degli account di confermare di aver letto la nuova versione prima di continuare a utilizzare l’app web.
Prima di utilizzare dati personali per una nuova finalità, glielo comunicheremo.
19. Contatti
Per domande sulla presente informativa o sui suoi dati personali, scriva a info@zincirx.com oppure telefoni al +90 536 587 41 81. Entrambi sono indicati nella nostra pagina dei contatti, all’indirizzo https://zincirx.com/contact.
Per posta, scriva a ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. all’indirizzo Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye, oppure a ZincirX Inc. all’indirizzo Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye.
I dati societari completi, compresi i nostri rappresentanti nell’Unione europea e i relativi recapiti, sono riportati nelle Note legali, all’indirizzo https://zincirx.com/legal-notice. Qualunque sia la sua domanda, l’indirizzo info@zincirx.com è sempre a sua disposizione.