Informativa sul trattamento dei dati personali
Ultimo aggiornamento: 29/07/2026 · ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR")
1. Titolare del trattamento
Il Titolare del trattamento è Fabio Ferrari, persona fisica non esercente attività d'impresa che gestisce Stampista Scanner, codice fiscale FRRFBA96R18B774C, residente in Piazzale Cuoco 5, Milano, contattabile all'indirizzo email contact@stampista.com.
Non è stato nominato un Responsabile della Protezione dei Dati (DPO), non essendo il trattamento svolto su larga scala né consistente in un monitoraggio sistematico e regolare degli interessati come base dell'attività principale, ai sensi dell'art. 37 GDPR. Questa valutazione verrà rivista al crescere del servizio.
2. Categorie di dati trattati
Trattiamo le seguenti categorie di dati:
- Dati account: nome/nickname, indirizzo email, password (memorizzata solo in forma crittograficamente sicura, mai in chiaro).
- Dati di verifica e sicurezza dell'accesso: codice di verifica dell'email inviato alla registrazione (conservato solo in forma hashata, con validità limitata) e, se l'utente attiva la verifica in due passaggi (2FA), la relativa chiave segreta (conservata in forma cifrata) e i codici di backup (conservati solo in forma hashata).
- Contenuti caricati e metadati di prodotto: file STL dei prodotti caricati per effettuare le ricerche, oltre a nome del prodotto, descrizione e tag eventualmente forniti dall'utente. La piattaforma accetta esclusivamente file STL (modelli 3D sintetici): non è possibile caricare fotografie o video, così che nessuna immagine del mondo reale potenzialmente contenente dati personali venga mai trasmessa a fornitori terzi. I file STL sono trattati con misure di riservatezza rafforzate: non sono mai resi pubblicamente accessibili, sono conservati in un'area del server non raggiungibile via web e vengono trasmessi al servizio di analisi solo in modo temporaneo e cifrato per generare l'immagine di ricerca, senza esservi conservati in modo permanente.
- Risultati delle ricerche: per ogni ricerca, conserviamo gli esiti restituiti dal motore di ricerca inversa, che possono includere url della pagina, immagini in miniatura del prodotto, nome a dominio del sito e area geografica presunta del mercato. Non memorizziamo né mostriamo il nome del venditore: i risultati mostrano solo il prodotto, il dominio e il link alla pagina di origine.
- Richieste e segnalazioni: l'oggetto, la categoria e il testo delle richieste o segnalazioni inviate tramite il canale interno di assistenza, e le relative risposte.
- Notifiche: le notifiche generate all'interno della piattaforma (es. ricerca completata, limite raggiunto) e le relative preferenze di invio via email.
- Dati tecnici: indirizzo IP, log di accesso, identificativi di sessione, cookie tecnici (v. Cookie Policy).
- Dati di utilizzo del servizio: numero di ricerche effettuate nel mese, impostazioni di pianificazione dei controlli automatici, preferenze di notifica.
3. Finalità e base giuridica del trattamento
| Finalità | Base giuridica |
|---|---|
| Creazione e gestione dell'account, erogazione del servizio richiesto (ricerca, storico, controlli automatici) | Esecuzione di un contratto (art. 6.1.b GDPR) |
| Invio di email transazionali (verifica dell'email, reset password, notifiche di risultati e di servizio) | Esecuzione di un contratto / legittimo interesse a garantire il funzionamento del servizio (art. 6.1.b, 6.1.f) |
| Verifica dell'indirizzo email e, se attivata dall'utente, autenticazione a due fattori (2FA) | Esecuzione di un contratto / legittimo interesse alla sicurezza dell'account (art. 6.1.b, 6.1.f) |
| Sicurezza, prevenzione di abusi e frodi, gestione dei limiti di utilizzo mensili | Legittimo interesse (art. 6.1.f) |
| Analisi automatizzata di similitudine (visiva e semantica) tramite servizi terzi ed elaborazione locale | Esecuzione di un contratto, su richiesta esplicita dell'utente (art. 6.1.b) |
| Gestione e riscontro delle richieste e segnalazioni inviate dall'utente | Esecuzione di un contratto / legittimo interesse (art. 6.1.b, 6.1.f) |
| Adempimento di obblighi di legge (es. richieste dell'Autorità Garante) | Obbligo legale (art. 6.1.c) |
4. Trattamento automatizzato e punteggio di similitudine
Nota: al momento la componente semantica del punteggio (elaborazione locale di nome, descrizione e tag) è temporaneamente disattivata per motivi tecnici. Viene calcolata unicamente la percentuale di somiglianza visiva.
Per ogni risultato di ricerca, il servizio calcola automaticamente un punteggio di similitudine, composto da una percentuale di somiglianza visiva (basata su perceptual hashing) e, quando l'utente fornisce una descrizione o dei tag, da una percentuale di coerenza semantica tra tali testi e il risultato (calcolata localmente sul nostro server, senza inviare la descrizione a terzi). I due valori sono combinati in un punteggio complessivo, mostrato come dato numerico puro senza alcuna etichetta qualitativa o categoria assegnata dalla piattaforma (non usiamo definizioni come "copia", "concorrente" o simili): è l'utente, non il servizio, a interpretare il numero e a decidere come considerare ciascun risultato. Questo punteggio è una stima automatica di similitudine e non costituisce accertamento di violazione di diritti di proprietà intellettuale, né parere legale o giudizio sulla condotta di alcun soggetto terzo. Non produce effetti giuridici né incide in modo analogamente significativo su alcun soggetto terzo ai sensi dell'art. 22 GDPR: si tratta di un'informazione a supporto dell'utente, che resta l'unico responsabile di qualsiasi verifica o iniziativa successiva.
5. Destinatari dei dati e trasferimenti extra-UE
La piattaforma accetta esclusivamente file STL: la ricerca inversa viene quindi sempre eseguita a partire da un render sintetico del modello 3D, così che nessun contenuto potenzialmente contenente dati personali (foto o video del mondo reale) venga mai trasmesso a fornitori terzi. I destinatari dei dati sono:
- Fornitore di hosting (IONOS) - Unione Europea, per l'infrastruttura del sito principale.
- Fornitore del microservizio di analisi immagini - [Render/Railway, specificare regione], per la generazione dei render dai file STL caricati.
- SerpAPI LLC (Stati Uniti) - è l'unico motore di ricerca inversa utilizzato e riceve esclusivamente le immagini generate dal rendering dei file STL caricati (render sintetici che, non raffigurando persone o luoghi reali, non costituiscono dato personale), per la ricerca tramite Google Lens. Poiché attraverso questo canale transitano unicamente contenuti sintetici non personali, non si realizza alcun trasferimento di dati personali verso un Paese terzo.
- Fornitore del servizio email - per l'invio di email transazionali da contact@stampista.com.
- Autorità pubbliche, ove richiesto dalla legge.
Non vendiamo né cediamo dati a fini di marketing di terzi.
6. Dati di soggetti terzi (venditori) individuati nei risultati di ricerca
Per ridurre al minimo i dati personali trattati, i risultati di ricerca non includono il nome del venditore: mostriamo solo l'immagine del prodotto, il nome a dominio del sito e il link alla pagina di origine, ottenuti tramite ricerca automatizzata su fonti pubblicamente accessibili del web. È comunque possibile che l'url o il dominio di un sito riconducano indirettamente a una persona fisica identificabile (ad esempio un negozio online a titolo individuale). Nella misura in cui ciò comporti un trattamento di dati personali di soggetti terzi non utenti della piattaforma, tale trattamento si fonda sul legittimo interesse del Titolare e degli utenti a individuare potenziali violazioni di proprietà intellettuale (art. 6.1.f GDPR), bilanciato con i diritti dei soggetti coinvolti. Data l'impossibilità pratica di informare individualmente ciascun soggetto reperito tramite la ricerca, ci avvaliamo dell'esenzione di cui all'art. 14, par. 5, lett. b) GDPR (sforzo sproporzionato), e la presente informativa costituisce la misura di trasparenza sostitutiva.
Se sei un soggetto terzo i cui dati personali (o dati che ritieni sensibili o riservati) compaiono in un risultato di ricerca generato da un utente della piattaforma e non desideri che vengano mostrati, oppure desideri esercitare i tuoi diritti (accesso, rettifica, cancellazione, opposizione), scrivi a contact@stampista.com indicando l'url del risultato e i dati che ti riguardano. Risponderemo entro 30 giorni e, in caso di richiesta fondata, rimuoveremo il dato dai risultati visibili.
Se gestisci un sito o una piattaforma (ad esempio un marketplace come Etsy) e non desideri che i link alle tue pagine o i relativi contenuti compaiano tra i risultati del servizio, puoi richiederne la rimozione scrivendo a contact@stampista.com e indicando il dominio o gli url interessati: provvederemo manualmente a escludere tale dominio dai risultati visibili entro un termine ragionevole.
7. Periodo di conservazione
- Dati account e contenuti caricati: per tutta la durata dell'account, fino a richiesta di cancellazione.
- Storico delle ricerche e relativi risultati: conservato insieme all'account per consentire la consultazione delle "Ricerche passate"; eliminato alla cancellazione dell'account.
- File STL: conservati solo lato applicazione web principale finché il prodotto/account non viene eliminato; non conservati in via permanente dal microservizio di analisi.
- Richieste e segnalazioni: conservate per la durata dell'account, per consentirne la consultazione e la gestione; eliminate alla cancellazione dell'account.
- Log tecnici di sicurezza: fino a 6 mesi, salvo necessità di conservazione più lunga per accertamento di illeciti.
- Alla cancellazione dell'account tramite l'apposita funzione nelle impostazioni, l'account, i contenuti caricati, lo storico delle ricerche, le notifiche, le richieste e i dati 2FA vengono eliminati in modo immediato e definitivo dal database e dallo spazio di archiviazione dei file; eventuali copie residue in backup o log tecnici sono rimosse o anonimizzate entro 30 giorni, salvo obblighi di legge che impongano una conservazione diversa.
8. Sicurezza dei dati
Adottiamo misure tecniche e organizzative adeguate al rischio (art. 32 GDPR), tra cui:
- password memorizzate con algoritmi di hashing sicuri, mai in chiaro;
- comunicazione cifrata tramite HTTPS, con reindirizzamento forzato e header di sicurezza (HSTS, Content-Security-Policy, protezione contro il clickjacking);
- verifica dell'indirizzo email in fase di registrazione e disponibilità dell'autenticazione a due fattori (2FA), con la relativa chiave segreta conservata in forma cifrata (AES-256) e codici di backup conservati solo in forma hashata;
- limitazione della frequenza dei tentativi (rate limiting) su accesso, registrazione, recupero password e verifica, per contrastare attacchi automatizzati;
- controllo degli accessi basato su autenticazione e verifica di proprietà per ogni file caricato, in particolare per i file STL che non sono mai esposti tramite url pubblici diretti;
- cancellazione sincrona delle immagini temporaneamente pubblicate per l'analisi di ricerca subito dopo l'uso.
9. I tuoi diritti
In qualità di interessato, hai diritto di richiedere in ogni momento, contattando contact@stampista.com:
- accesso ai tuoi dati personali (art. 15 GDPR);
- rettifica di dati inesatti o incompleti (art. 16 GDPR);
- cancellazione dei dati ("diritto all'oblio", art. 17 GDPR);
- limitazione del trattamento (art. 18 GDPR);
- portabilità dei dati (art. 20 GDPR);
- opposizione al trattamento fondato sul legittimo interesse (art. 21 GDPR);
- reclamo all'Autorità Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
10. Minori
Il servizio non è destinato a persone di età inferiore a 18 anni. Non raccogliamo consapevolmente dati di minori.
11. Modifiche alla presente informativa
Ci riserviamo il diritto di aggiornare periodicamente questa informativa. In caso di modifiche sostanziali, ne daremo comunicazione via email o tramite avviso sul sito.