1. Chi Siamo
ModelDirectory.org ("noi", "la piattaforma") è una piattaforma aperta per la scoperta, la condivisione e la marcatura temporale di file di modelli 3D. Ai fini del GDPR UE/Regno Unito, siamo il titolare del trattamento dei dati personali raccolti tramite questo sito web e la relativa API.
Il nostro contatto per la privacy: [email protected]
La presente informativa si applica a tutti i visitatori, agli utenti registrati e a chiunque invii dati tramite i moduli o l'API della piattaforma.
2. Dati Raccolti
2.1 Dati dell'Account
Al momento della registrazione, raccogliamo:
- Indirizzo email: necessario per l'autenticazione e le comunicazioni transazionali.
- Nome visualizzato: mostrato sul profilo pubblico dell'utente e associato ai contenuti caricati.
- Dati del profilo OAuth: in caso di accesso tramite Google, riceviamo il nome dell'account Google, l'email e l'URL dell'immagine del profilo. Non riceviamo la password Google dell'utente.
- Hash della password: in caso di registrazione con email/password, la password viene sottoposta a hashing da Supabase Auth tramite bcrypt. Non conserviamo mai password in chiaro.
2.2 Dati di Caricamento e Contenuti
Quando l'utente carica un modello, raccogliamo e conserviamo permanentemente:
- Il file del modello 3D stesso (conservato in uno storage a oggetti crittografato).
- Nome, dimensione, formato e hash SHA-256 del file.
- Nome, descrizione, categoria e tag del modello forniti dall'utente.
- La licenza selezionata.
- La dichiarazione di titolarità dei diritti dell'utente (un flag booleano più una marca temporale).
- Metadati sulla geometria: numero di triangoli, dimensioni del bounding box.
- Esito della scansione antivirus.
- Marca temporale di caricamento.
- Metadati di classificazione dei contenuti: un valore
content_ratingassegnato automaticamente (general,mature,adultoweapon), un booleanoage_gatee un oggetto JSONcontent_flagsche registra i segnali (corrispondenza di parole chiave, esito dell'analisi visiva automatica, esito della revisione umana) che hanno determinato la classificazione. V. Sezione 13.
2.3 Dati di Marca Temporale su Blockchain
Se l'utente sceglie di attivare la marcatura temporale su blockchain, inviamo l'hash SHA-256 del file e la transazione del nostro smart contract alla blockchain Polygon (o altra blockchain selezionata). Questi dati sono permanentemente pubblici e non possono essere eliminati. Non includono il nome, l'email o alcun identificativo personale dell'utente, ma solo l'hash del file e la marca temporale del blocco.
2.4 Dati di Utilizzo e Tecnici
Quando l'utente utilizza la piattaforma, i nostri server e Cloudflare registrano automaticamente:
- L'indirizzo IP dell'utente (utilizzato per la sicurezza e la limitazione della frequenza delle richieste; non collegato all'account per la navigazione generica).
- La stringa user agent del browser.
- Le pagine visitate, la marca temporale e il codice di risposta HTTP.
- Gli eventi di download (ID del modello e marca temporale, collegati all'account se l'utente ha effettuato l'accesso).
Non utilizziamo strumenti di analisi di terze parti (ad es. Google Analytics). I log di accesso sono trattati da Cloudflare in conformità con la relativa informativa sulla privacy.
2.5 Dati di Pagamento
I pagamenti sono elaborati da Stripe. Non conserviamo il numero della carta, il CVV o i dettagli completi di pagamento dell'utente. Riceviamo e conserviamo un riferimento di pagamento Stripe, l'importo, la valuta e la marca temporale. Stripe agisce come responsabile del trattamento nell'ambito di un accordo sul trattamento dei dati stipulato con noi; v. Sezione 7.
2.6 Dati DMCA e di Assistenza
Se l'utente presenta una notifica di rimozione DMCA, una contro-notifica o una richiesta di assistenza, raccogliamo i dati forniti in tale comunicazione, compresi nome, recapiti e il contenuto della comunicazione stessa. Questi dati sono conservati per il periodo minimo richiesto dalla legge (v. Sezione 5).
2.7 Dati Che Non Raccogliamo
Non raccogliamo: razza o etnia, dati sanitari, dati biometrici, geolocalizzazione precisa (oltre al paese derivato dall'IP), opinioni politiche o convinzioni religiose.
3. Come Utilizziamo i Dati dell'Utente
| Finalità | Dati utilizzati |
|---|---|
| Autenticazione dell'account e gestione della sessione | Email, hash della password, token OAuth |
| Visualizzazione del profilo e attribuzione dei contenuti caricati | Nome visualizzato, immagine del profilo, contenuti caricati |
| Elaborazione dei caricamenti di file ed esecuzione della convalida | File, metadati, hash SHA-256 |
| Invio delle marche temporali su blockchain (se attivato) | Solo hash SHA-256 del file |
| Elaborazione degli acquisti e pagamento dei creatori | Riferimento di pagamento Stripe, ID account |
| Invio di email transazionali (conferma di caricamento, prova su blockchain, ricevuta di acquisto) | Indirizzo email, dettagli di caricamento/acquisto |
| Gestione delle notifiche DMCA e delle controversie legali | Dati della notifica DMCA, record di provenienza del caricamento |
| Sicurezza della piattaforma, prevenzione degli abusi e limitazione della frequenza delle richieste | Indirizzo IP, log di accesso |
| Miglioramento delle prestazioni della piattaforma e diagnosi degli errori | Log di accesso anonimizzati/aggregati |
Non vendiamo i dati personali degli utenti a terzi. Non utilizziamo i dati degli utenti per pubblicità mirata.
4. Base Giuridica del Trattamento (GDPR / UK GDPR)
Se l'utente si trova nell'UE o nel Regno Unito, ci basiamo sulle seguenti basi giuridiche ai sensi dell'articolo 6 del GDPR:
| Attività di Trattamento | Base Giuridica |
|---|---|
| Gestione dell'account, autenticazione ed esecuzione del contratto | Art. 6(1)(b): Contratto |
| Invio di email transazionali (caricamenti, acquisti, prove) | Art. 6(1)(b): Contratto |
| Gestione delle notifiche DMCA e delle pretese legali | Art. 6(1)(c): Obbligo legale |
| Sicurezza, prevenzione delle frodi, limitazione della frequenza delle richieste | Art. 6(1)(f): Legittimo interesse |
| Analisi anonimizzate e miglioramento della piattaforma | Art. 6(1)(f): Legittimo interesse |
| Comunicazioni di marketing e newsletter | Art. 6(1)(a): Consenso (solo su base opt-in) |
Laddove ci basiamo sul legittimo interesse, l'utente ha il diritto di opporsi (v. Sezione 6). Abbiamo condotto o condurremo una valutazione del legittimo interesse per ciascuna attività rilevante.
Laddove ci basiamo sul consenso, l'utente può revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento effettuato prima della revoca.
5. Conservazione dei Dati
Conserviamo i dati dell'utente solo per il tempo necessario alla finalità per cui sono stati raccolti, o per il periodo richiesto dalla legge.
| Categoria di Dati | Periodo di Conservazione | Motivazione |
|---|---|---|
| Dati dell'account (email, nome, preferenze) | Durata dell'account + 12 mesi dopo l'eliminazione | Contratto; possibili pretese legali |
| File dei modelli caricati | Fino all'eliminazione del modello da parte dell'utente, o chiusura dell'account + 12 mesi | Contratto; termine per controversie sulla proprietà intellettuale |
| Record di provenienza del caricamento (hash, marche temporali, dichiarazione di titolarità dei diritti) | Minimo 3 anni dalla data di caricamento | Risoluzione delle controversie sulla proprietà intellettuale |
| Record delle transazioni blockchain | Permanente (immutabile on-chain) | Caratteristica intrinseca della tecnologia blockchain |
| Log di accesso e di server | 90 giorni (grezzi); 3 anni (aggregati) | Sicurezza; difesa legale |
| Reclami DMCA e contro-notifiche | Minimo 3 anni | Obbligo statutario DMCA |
| Record di pagamento | 7 anni | Obbligo fiscale e contabile |
| Record di consenso per email di marketing | Fino alla revoca, o 2 anni di inattività | Gestione del consenso |
Metadati di classificazione dei contenuti (content_rating, age_gate, content_flags) | Durata del record del modello; eliminati con il modello o alla chiusura dell'account + 12 mesi | Registro di controllo per la moderazione; conformità al 18 U.S.C. § 2257 ove applicabile |
| Record di verifica dell'età (ove raccolti) | Durata della sessione verificata o 12 mesi per la verifica persistente | Conformità statutaria e prevenzione delle frodi |
| Dati soggetti a blocco legale (legal hold) | Fino alla revoca del blocco | Contenzioso |
Decorso il periodo di conservazione applicabile, i dati vengono cancellati in modo sicuro o anonimizzati, in modo che non possano più essere ricondotti all'utente.
6. Diritti dell'Utente
Se l'utente si trova nell'UE, nel Regno Unito o in una giurisdizione con leggi sulla protezione dei dati analoghe, ha i seguenti diritti sui propri dati personali. La maggior parte di questi diritti può essere esercitata direttamente dal pannello account. Per le richieste che non possono essere gestite automaticamente, contattare [email protected].
| Diritto | Significato | Come esercitarlo | Tempo di risposta |
|---|---|---|---|
| Accesso | Ricevere una copia di tutti i dati personali che deteniamo sull'utente | Pannello account → Impostazioni, oppure contattarci via email | 30 giorni |
| Rettifica | Correggere dati inesatti o incompleti | Impostazioni account, oppure contattarci via email | 30 giorni |
| Cancellazione ("diritto all'oblio") | Eliminare i propri dati personali. Non si applica ai dati che siamo tenuti a conservare per legge o che sono necessari per una controversia legale in corso. | Account → Impostazioni → Elimina account, oppure contattarci via email | 30 giorni |
| Limitazione | Sospendere il trattamento dei dati mentre è in corso la risoluzione di una controversia | Contattarci via email | 30 giorni |
| Portabilità | Ricevere i propri dati in un formato strutturato e leggibile da dispositivo automatico (JSON o CSV) | Contattarci via email | 30 giorni |
| Opposizione | Opporsi al trattamento basato sul legittimo interesse. Interromperemo il trattamento salvo che sussistano motivi cogenti. | Contattarci via email | 30 giorni |
| Revoca del consenso | Revocare il consenso alle email di marketing in qualsiasi momento | Link di disiscrizione in qualsiasi email, oppure contattarci via email | Immediato per il marketing; 30 giorni per l'aggiornamento completo |
Se l'utente non è soddisfatto delle modalità con cui gestiamo una richiesta relativa ai dati, ha il diritto di presentare un reclamo alla propria autorità nazionale di protezione dei dati:
- UE: la propria autorità di controllo nazionale (reperibile su edpb.europa.eu).
- Regno Unito: l'Information Commissioner's Office (ICO), all'indirizzo ico.org.uk.
Nota sui dati blockchain: l'hash SHA-256 del file dell'utente, se inviato a una blockchain pubblica, è permanentemente pubblico e non può essere tecnicamente eliminato. Questo hash non contiene il nome, l'indirizzo email o altre informazioni direttamente identificative dell'utente. Lo consideriamo un dato pseudonimizzato.
7. Servizi di Terze Parti e Responsabili del Trattamento
Condividiamo i dati con i seguenti fornitori di servizi di terze parti, ciascuno dei quali agisce come responsabile del trattamento in base a un accordo sul trattamento dei dati (DPA) sottoscritto, trattando i dati esclusivamente sulla base delle nostre istruzioni:
| Fornitore | Finalità | Dati condivisi | Ubicazione |
|---|---|---|---|
| Supabase | Database, autenticazione, gestione delle sessioni | Dati dell'account, metadati di caricamento, token di sessione | UE (Francoforte) / USA |
| Cloudflare | CDN, protezione DDoS, DNS, Tunnel | Indirizzi IP, metadati delle richieste HTTP | Rete edge globale |
| Stripe | Elaborazione dei pagamenti | Dati della carta di pagamento (detenuti da Stripe), record delle transazioni | USA / UE |
| Resend | Invio di email transazionali | Indirizzo email, contenuto delle email | USA |
| MinIO (self-hosted) | Archiviazione dei file di modelli 3D | File caricati e metadati di provenienza | Ospitato autonomamente sulla nostra infrastruttura |
| Polygon / Alchemy | Marcatura temporale su blockchain (se attivata) | Solo hash SHA-256 del file (nessun dato personale) | Blockchain pubblica (globale) |
Non condividiamo i dati personali degli utenti con terzi per finalità di marketing proprie di questi ultimi. Potremo comunicare i dati alle forze dell'ordine o ad autorità governative ove richiesto da un valido procedimento legale (ordinanza del tribunale, citazione o legge applicabile).
8. Trasferimenti Internazionali di Dati
Alcuni dei nostri responsabili del trattamento di terze parti (Stripe, Resend, Cloudflare) hanno sede negli Stati Uniti. Quando trasferiamo dati personali di interessati UE/Regno Unito al di fuori dello SEE/Regno Unito, garantiamo che siano predisposte adeguate misure di salvaguardia, quali:
- Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea.
- Accordi Internazionali sul Trasferimento dei Dati (IDTA) del Regno Unito, ove applicabili.
- Decisioni di adeguatezza, laddove il paese di destinazione garantisca una protezione equivalente.
È possibile richiedere una copia del meccanismo di trasferimento pertinente contattando [email protected].
9. Cookie e Tracciamento
9.1 Cosa Utilizziamo
Utilizziamo un numero minimo di cookie e voci di storage locale, strettamente necessari al funzionamento della piattaforma:
| Nome / Tipo | Finalità | Durata |
|---|---|---|
| Token di sessione Supabase (localStorage) | Mantiene l'accesso attivo tra un caricamento di pagina e l'altro | Sessione / fino alla disconnessione |
Cookie di sicurezza Cloudflare (__cf_bm, cf_clearance) | Rilevamento bot e mitigazione DDoS | 30 minuti / 1 anno |
9.2 Cosa Non Utilizziamo
Non utilizziamo cookie pubblicitari, cookie di tracciamento cross-site o cookie di analisi di Google, Meta o terze parti simili. Non pubblichiamo annunci.
9.3 Gestione dei Cookie
È possibile controllare i cookie tramite le impostazioni del browser. L'eliminazione del token di sessione Supabase disconnetterà l'utente. Il blocco dei cookie di sicurezza Cloudflare può compromettere la capacità del sito di servire le pagine in condizioni di attacco DDoS.
10. Privacy dei Minori
La piattaforma non è rivolta a minori di 13 anni. Non raccogliamo consapevolmente dati personali da minori di 13 anni. Chiunque ritenga che un minore di 13 anni ci abbia fornito dati personali è invitato a contattare [email protected]; provvederemo a eliminarli tempestivamente.
Gli utenti di età compresa tra 13 e 16 anni nell'UE devono ottenere il consenso verificabile di un genitore o tutore ai sensi dell'articolo 8 del GDPR. Chiunque sia a conoscenza di un utente in questa fascia d'età registrato senza il consenso dei genitori è invitato a contattarci.
11. Modifiche alla Presente Informativa
Potremo aggiornare periodicamente la presente Informativa sulla Privacy. In caso di modifiche sostanziali:
- Pubblicheremo l'informativa rivista su questa pagina con una data di "Ultimo aggiornamento" aggiornata.
- Informeremo gli utenti registrati via email almeno 14 giorni prima dell'entrata in vigore delle modifiche rilevanti.
L'utilizzo continuato della piattaforma successivamente alla data di entrata in vigore di un'informativa rivista costituisce accettazione della nuova informativa.
12. Contatti e Protezione dei Dati
Per qualsiasi domanda relativa alla privacy, richiesta di accesso ai dati personali o per esercitare uno qualsiasi dei propri diritti, contattare:
Privacy, ModelDirectory.org
Email: [email protected]
Ci proponiamo di confermare la ricezione di tutte le richieste relative alla privacy entro 5 giorni lavorativi e di rispondere integralmente entro 30 giorni.
Se saremo tenuti a nominare un Responsabile della Protezione dei Dati (DPO) formale ai sensi del GDPR (articolo 37), aggiorneremo questa sezione con i relativi recapiti. Allo stato attuale, la funzione privacy è gestita direttamente dal team legale/di conformità.
Vedi anche: Termini di Servizio
13. Classificazione dei Contenuti, Verifica dell'Età e Obblighi di Conservazione dei Documenti
13.1 Metadati di Classificazione dei Contenuti
A ciascun file di modello ospitato sulla piattaforma viene assegnata una classificazione dei contenuti tratta da una tassonomia a quattro livelli: general, mature, adult o weapon. Questa classificazione è conservata nel nostro database insieme al record del modello. Non costituisce di per sé un dato personale, ma è associata all'account dell'utente e al record di provenienza del caricamento.
Le classificazioni sono determinate da uno o più dei seguenti metodi automatizzati, i cui risultati sono conservati in un campo JSON content_flags:
- Rilevamento di parole chiave: il nome, la descrizione e i tag del modello vengono confrontati con insiemi di parole chiave curati al momento dell'ingestione.
- Classificazione tramite analisi visiva automatica: un modello di analisi visiva ospitato localmente (minicpm-v) analizza l'immagine di anteprima del modello e restituisce una raccomandazione di classificazione dei contenuti. Nessun dato relativo alla miniatura viene trasmesso a terze parti esterne per questa finalità.
- Revisione da parte di un moderatore umano: un moderatore può sostituire o confermare la classificazione automatica. La decisione del revisore e la relativa marca temporale vengono registrate.
Il campo content_flags registra quali segnali si sono attivati (ad es. {"source_platform_nsfw": true, "ai_detected": true, "human_reviewed": false}). Questo campo non è esposto pubblicamente. È visibile ai moderatori, al team legale e (su richiesta) al creatore che ha effettuato il caricamento.
13.2 Verifica dell'Età
I modelli classificati come adult sono soggetti a un controllo d'accesso per età: non sono accessibili a visitatori non autenticati o ad account che non hanno completato la verifica dell'età. Quando implementeremo la verifica dell'età, raccoglieremo il numero minimo di dati necessari per confermare che un utente abbia almeno 18 anni. Questo può includere:
- Una dichiarazione della data di nascita (autocertificata), conservata come conferma booleana ("l'utente ha confermato un'età ≥ 18") anziché come data effettiva.
- Qualora in futuro venga utilizzato un servizio di verifica dell'età di terze parti, conserveremo solo un token di verifica o un risultato di esito positivo/negativo; i dati del documento di identità sottostante sono detenuti da tale servizio e disciplinati dalla relativa informativa sulla privacy.
La base giuridica per la raccolta dei dati di verifica dell'età è l'obbligo legale (art. 6(1)(c) GDPR), ove applicabile, e il legittimo interesse (art. 6(1)(f)) nella protezione dei minori dall'esposizione a contenuti soggetti a restrizioni di età.
I record di verifica dell'età sono conservati per la durata della sessione verificata o per 12 mesi in caso di verifica persistente, trascorsi i quali potrebbe essere richiesta una nuova verifica.
13.3 Conservazione dei Documenti ai Sensi del 18 U.S.C. § 2257
Qualora i contenuti caricati sulla piattaforma raffigurino condotte sessualmente esplicite effettive ai sensi del 18 U.S.C. § 2257 (legge degli Stati Uniti), l'autore del caricamento è responsabile della conservazione dei documenti richiesti e di renderli disponibili su nostra richiesta. Caricando tali contenuti, l'autore del caricamento garantisce che tutti i soggetti raffigurati sono maggiorenni (con almeno 18 anni di età), che i documenti richiesti esistono e sono conservati, e che sono disponibili per l'ispezione come richiesto dalla legge.
Conserviamo un record secondario del custode che incrocia l'URL del contenuto, l'ID dell'account dell'autore del caricamento e la data della garanzia fornita da quest'ultimo. Questi record sono conservati per un minimo di 7 anni o per il periodo richiesto dalla legge applicabile.
Il nostro custode designato per la conformità al § 2257 è raggiungibile all'indirizzo: [email protected]
13.4 Riepilogo della Base Giuridica per la Presente Sezione
| Attività | Base Giuridica |
|---|---|
| Conservazione della classificazione dei contenuti e dei metadati content_flags | Art. 6(1)(f): Legittimo interesse (sicurezza della piattaforma, moderazione) |
| Verifica dell'età per l'accesso a contenuti soggetti a restrizioni di età | Art. 6(1)(c): Obbligo legale; Art. 6(1)(f): Legittimo interesse |
| Record del custode ai sensi del § 2257 | Art. 6(1)(c): Obbligo legale |