Informativa sulla Privacy

Questa è una traduzione fornita per comodità. L’unica versione legalmente vincolante è la versione inglese.
In vigore dal: 24 February 2026 Ultimo aggiornamento: 5 March 2026 Versione 1.1

La presente informativa illustra quali dati personali raccoglie ModelDirectory.org, per quali finalità, per quanto tempo vengono conservati e quali diritti spettano agli utenti al riguardo, compresi i diritti previsti dal GDPR e dallo UK GDPR.

Indice

  1. Chi Siamo
  2. Dati Raccolti
  3. Come li Utilizziamo
  4. Base Giuridica (GDPR)
  5. Termini di Conservazione
  6. Diritti dell'Utente
  7. Servizi di Terze Parti
  8. Trasferimenti Internazionali
  9. Cookie
  10. Minori
  11. Modifiche
  12. Contatti & DPA
  13. Classificazione dei Contenuti & Verifica dell'Età

1. Chi Siamo

ModelDirectory.org ("noi", "la piattaforma") è una piattaforma aperta per la scoperta, la condivisione e la marcatura temporale di file di modelli 3D. Ai fini del GDPR UE/Regno Unito, siamo il titolare del trattamento dei dati personali raccolti tramite questo sito web e la relativa API.

Il nostro contatto per la privacy: [email protected]

La presente informativa si applica a tutti i visitatori, agli utenti registrati e a chiunque invii dati tramite i moduli o l'API della piattaforma.

2. Dati Raccolti

2.1 Dati dell'Account

Al momento della registrazione, raccogliamo:

  • Indirizzo email: necessario per l'autenticazione e le comunicazioni transazionali.
  • Nome visualizzato: mostrato sul profilo pubblico dell'utente e associato ai contenuti caricati.
  • Dati del profilo OAuth: in caso di accesso tramite Google, riceviamo il nome dell'account Google, l'email e l'URL dell'immagine del profilo. Non riceviamo la password Google dell'utente.
  • Hash della password: in caso di registrazione con email/password, la password viene sottoposta a hashing da Supabase Auth tramite bcrypt. Non conserviamo mai password in chiaro.

2.2 Dati di Caricamento e Contenuti

Quando l'utente carica un modello, raccogliamo e conserviamo permanentemente:

  • Il file del modello 3D stesso (conservato in uno storage a oggetti crittografato).
  • Nome, dimensione, formato e hash SHA-256 del file.
  • Nome, descrizione, categoria e tag del modello forniti dall'utente.
  • La licenza selezionata.
  • La dichiarazione di titolarità dei diritti dell'utente (un flag booleano più una marca temporale).
  • Metadati sulla geometria: numero di triangoli, dimensioni del bounding box.
  • Esito della scansione antivirus.
  • Marca temporale di caricamento.
  • Metadati di classificazione dei contenuti: un valore content_rating assegnato automaticamente (general, mature, adult o weapon), un booleano age_gate e un oggetto JSON content_flags che registra i segnali (corrispondenza di parole chiave, esito dell'analisi visiva automatica, esito della revisione umana) che hanno determinato la classificazione. V. Sezione 13.

2.3 Dati di Marca Temporale su Blockchain

Se l'utente sceglie di attivare la marcatura temporale su blockchain, inviamo l'hash SHA-256 del file e la transazione del nostro smart contract alla blockchain Polygon (o altra blockchain selezionata). Questi dati sono permanentemente pubblici e non possono essere eliminati. Non includono il nome, l'email o alcun identificativo personale dell'utente, ma solo l'hash del file e la marca temporale del blocco.

2.4 Dati di Utilizzo e Tecnici

Quando l'utente utilizza la piattaforma, i nostri server e Cloudflare registrano automaticamente:

  • L'indirizzo IP dell'utente (utilizzato per la sicurezza e la limitazione della frequenza delle richieste; non collegato all'account per la navigazione generica).
  • La stringa user agent del browser.
  • Le pagine visitate, la marca temporale e il codice di risposta HTTP.
  • Gli eventi di download (ID del modello e marca temporale, collegati all'account se l'utente ha effettuato l'accesso).

Non utilizziamo strumenti di analisi di terze parti (ad es. Google Analytics). I log di accesso sono trattati da Cloudflare in conformità con la relativa informativa sulla privacy.

2.5 Dati di Pagamento

I pagamenti sono elaborati da Stripe. Non conserviamo il numero della carta, il CVV o i dettagli completi di pagamento dell'utente. Riceviamo e conserviamo un riferimento di pagamento Stripe, l'importo, la valuta e la marca temporale. Stripe agisce come responsabile del trattamento nell'ambito di un accordo sul trattamento dei dati stipulato con noi; v. Sezione 7.

2.6 Dati DMCA e di Assistenza

Se l'utente presenta una notifica di rimozione DMCA, una contro-notifica o una richiesta di assistenza, raccogliamo i dati forniti in tale comunicazione, compresi nome, recapiti e il contenuto della comunicazione stessa. Questi dati sono conservati per il periodo minimo richiesto dalla legge (v. Sezione 5).

2.7 Dati Che Non Raccogliamo

Non raccogliamo: razza o etnia, dati sanitari, dati biometrici, geolocalizzazione precisa (oltre al paese derivato dall'IP), opinioni politiche o convinzioni religiose.

3. Come Utilizziamo i Dati dell'Utente

FinalitàDati utilizzati
Autenticazione dell'account e gestione della sessioneEmail, hash della password, token OAuth
Visualizzazione del profilo e attribuzione dei contenuti caricatiNome visualizzato, immagine del profilo, contenuti caricati
Elaborazione dei caricamenti di file ed esecuzione della convalidaFile, metadati, hash SHA-256
Invio delle marche temporali su blockchain (se attivato)Solo hash SHA-256 del file
Elaborazione degli acquisti e pagamento dei creatoriRiferimento di pagamento Stripe, ID account
Invio di email transazionali (conferma di caricamento, prova su blockchain, ricevuta di acquisto)Indirizzo email, dettagli di caricamento/acquisto
Gestione delle notifiche DMCA e delle controversie legaliDati della notifica DMCA, record di provenienza del caricamento
Sicurezza della piattaforma, prevenzione degli abusi e limitazione della frequenza delle richiesteIndirizzo IP, log di accesso
Miglioramento delle prestazioni della piattaforma e diagnosi degli erroriLog di accesso anonimizzati/aggregati

Non vendiamo i dati personali degli utenti a terzi. Non utilizziamo i dati degli utenti per pubblicità mirata.

4. Base Giuridica del Trattamento (GDPR / UK GDPR)

Se l'utente si trova nell'UE o nel Regno Unito, ci basiamo sulle seguenti basi giuridiche ai sensi dell'articolo 6 del GDPR:

Attività di TrattamentoBase Giuridica
Gestione dell'account, autenticazione ed esecuzione del contrattoArt. 6(1)(b): Contratto
Invio di email transazionali (caricamenti, acquisti, prove)Art. 6(1)(b): Contratto
Gestione delle notifiche DMCA e delle pretese legaliArt. 6(1)(c): Obbligo legale
Sicurezza, prevenzione delle frodi, limitazione della frequenza delle richiesteArt. 6(1)(f): Legittimo interesse
Analisi anonimizzate e miglioramento della piattaformaArt. 6(1)(f): Legittimo interesse
Comunicazioni di marketing e newsletterArt. 6(1)(a): Consenso (solo su base opt-in)

Laddove ci basiamo sul legittimo interesse, l'utente ha il diritto di opporsi (v. Sezione 6). Abbiamo condotto o condurremo una valutazione del legittimo interesse per ciascuna attività rilevante.

Laddove ci basiamo sul consenso, l'utente può revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento effettuato prima della revoca.

5. Conservazione dei Dati

Conserviamo i dati dell'utente solo per il tempo necessario alla finalità per cui sono stati raccolti, o per il periodo richiesto dalla legge.

Categoria di DatiPeriodo di ConservazioneMotivazione
Dati dell'account (email, nome, preferenze)Durata dell'account + 12 mesi dopo l'eliminazioneContratto; possibili pretese legali
File dei modelli caricatiFino all'eliminazione del modello da parte dell'utente, o chiusura dell'account + 12 mesiContratto; termine per controversie sulla proprietà intellettuale
Record di provenienza del caricamento (hash, marche temporali, dichiarazione di titolarità dei diritti)Minimo 3 anni dalla data di caricamentoRisoluzione delle controversie sulla proprietà intellettuale
Record delle transazioni blockchainPermanente (immutabile on-chain)Caratteristica intrinseca della tecnologia blockchain
Log di accesso e di server90 giorni (grezzi); 3 anni (aggregati)Sicurezza; difesa legale
Reclami DMCA e contro-notificheMinimo 3 anniObbligo statutario DMCA
Record di pagamento7 anniObbligo fiscale e contabile
Record di consenso per email di marketingFino alla revoca, o 2 anni di inattivitàGestione del consenso
Metadati di classificazione dei contenuti (content_rating, age_gate, content_flags)Durata del record del modello; eliminati con il modello o alla chiusura dell'account + 12 mesiRegistro di controllo per la moderazione; conformità al 18 U.S.C. § 2257 ove applicabile
Record di verifica dell'età (ove raccolti)Durata della sessione verificata o 12 mesi per la verifica persistenteConformità statutaria e prevenzione delle frodi
Dati soggetti a blocco legale (legal hold)Fino alla revoca del bloccoContenzioso

Decorso il periodo di conservazione applicabile, i dati vengono cancellati in modo sicuro o anonimizzati, in modo che non possano più essere ricondotti all'utente.

6. Diritti dell'Utente

Se l'utente si trova nell'UE, nel Regno Unito o in una giurisdizione con leggi sulla protezione dei dati analoghe, ha i seguenti diritti sui propri dati personali. La maggior parte di questi diritti può essere esercitata direttamente dal pannello account. Per le richieste che non possono essere gestite automaticamente, contattare [email protected].

DirittoSignificatoCome esercitarloTempo di risposta
Accesso Ricevere una copia di tutti i dati personali che deteniamo sull'utente Pannello account → Impostazioni, oppure contattarci via email 30 giorni
Rettifica Correggere dati inesatti o incompleti Impostazioni account, oppure contattarci via email 30 giorni
Cancellazione ("diritto all'oblio") Eliminare i propri dati personali. Non si applica ai dati che siamo tenuti a conservare per legge o che sono necessari per una controversia legale in corso. Account → Impostazioni → Elimina account, oppure contattarci via email 30 giorni
Limitazione Sospendere il trattamento dei dati mentre è in corso la risoluzione di una controversia Contattarci via email 30 giorni
Portabilità Ricevere i propri dati in un formato strutturato e leggibile da dispositivo automatico (JSON o CSV) Contattarci via email 30 giorni
Opposizione Opporsi al trattamento basato sul legittimo interesse. Interromperemo il trattamento salvo che sussistano motivi cogenti. Contattarci via email 30 giorni
Revoca del consenso Revocare il consenso alle email di marketing in qualsiasi momento Link di disiscrizione in qualsiasi email, oppure contattarci via email Immediato per il marketing; 30 giorni per l'aggiornamento completo

Se l'utente non è soddisfatto delle modalità con cui gestiamo una richiesta relativa ai dati, ha il diritto di presentare un reclamo alla propria autorità nazionale di protezione dei dati:

  • UE: la propria autorità di controllo nazionale (reperibile su edpb.europa.eu).
  • Regno Unito: l'Information Commissioner's Office (ICO), all'indirizzo ico.org.uk.

Nota sui dati blockchain: l'hash SHA-256 del file dell'utente, se inviato a una blockchain pubblica, è permanentemente pubblico e non può essere tecnicamente eliminato. Questo hash non contiene il nome, l'indirizzo email o altre informazioni direttamente identificative dell'utente. Lo consideriamo un dato pseudonimizzato.

7. Servizi di Terze Parti e Responsabili del Trattamento

Condividiamo i dati con i seguenti fornitori di servizi di terze parti, ciascuno dei quali agisce come responsabile del trattamento in base a un accordo sul trattamento dei dati (DPA) sottoscritto, trattando i dati esclusivamente sulla base delle nostre istruzioni:

FornitoreFinalitàDati condivisiUbicazione
Supabase Database, autenticazione, gestione delle sessioni Dati dell'account, metadati di caricamento, token di sessione UE (Francoforte) / USA
Cloudflare CDN, protezione DDoS, DNS, Tunnel Indirizzi IP, metadati delle richieste HTTP Rete edge globale
Stripe Elaborazione dei pagamenti Dati della carta di pagamento (detenuti da Stripe), record delle transazioni USA / UE
Resend Invio di email transazionali Indirizzo email, contenuto delle email USA
MinIO (self-hosted) Archiviazione dei file di modelli 3D File caricati e metadati di provenienza Ospitato autonomamente sulla nostra infrastruttura
Polygon / Alchemy Marcatura temporale su blockchain (se attivata) Solo hash SHA-256 del file (nessun dato personale) Blockchain pubblica (globale)

Non condividiamo i dati personali degli utenti con terzi per finalità di marketing proprie di questi ultimi. Potremo comunicare i dati alle forze dell'ordine o ad autorità governative ove richiesto da un valido procedimento legale (ordinanza del tribunale, citazione o legge applicabile).

8. Trasferimenti Internazionali di Dati

Alcuni dei nostri responsabili del trattamento di terze parti (Stripe, Resend, Cloudflare) hanno sede negli Stati Uniti. Quando trasferiamo dati personali di interessati UE/Regno Unito al di fuori dello SEE/Regno Unito, garantiamo che siano predisposte adeguate misure di salvaguardia, quali:

  • Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea.
  • Accordi Internazionali sul Trasferimento dei Dati (IDTA) del Regno Unito, ove applicabili.
  • Decisioni di adeguatezza, laddove il paese di destinazione garantisca una protezione equivalente.

È possibile richiedere una copia del meccanismo di trasferimento pertinente contattando [email protected].

9. Cookie e Tracciamento

9.1 Cosa Utilizziamo

Utilizziamo un numero minimo di cookie e voci di storage locale, strettamente necessari al funzionamento della piattaforma:

Nome / TipoFinalitàDurata
Token di sessione Supabase (localStorage)Mantiene l'accesso attivo tra un caricamento di pagina e l'altroSessione / fino alla disconnessione
Cookie di sicurezza Cloudflare (__cf_bm, cf_clearance)Rilevamento bot e mitigazione DDoS30 minuti / 1 anno

9.2 Cosa Non Utilizziamo

Non utilizziamo cookie pubblicitari, cookie di tracciamento cross-site o cookie di analisi di Google, Meta o terze parti simili. Non pubblichiamo annunci.

9.3 Gestione dei Cookie

È possibile controllare i cookie tramite le impostazioni del browser. L'eliminazione del token di sessione Supabase disconnetterà l'utente. Il blocco dei cookie di sicurezza Cloudflare può compromettere la capacità del sito di servire le pagine in condizioni di attacco DDoS.

10. Privacy dei Minori

La piattaforma non è rivolta a minori di 13 anni. Non raccogliamo consapevolmente dati personali da minori di 13 anni. Chiunque ritenga che un minore di 13 anni ci abbia fornito dati personali è invitato a contattare [email protected]; provvederemo a eliminarli tempestivamente.

Gli utenti di età compresa tra 13 e 16 anni nell'UE devono ottenere il consenso verificabile di un genitore o tutore ai sensi dell'articolo 8 del GDPR. Chiunque sia a conoscenza di un utente in questa fascia d'età registrato senza il consenso dei genitori è invitato a contattarci.

11. Modifiche alla Presente Informativa

Potremo aggiornare periodicamente la presente Informativa sulla Privacy. In caso di modifiche sostanziali:

  • Pubblicheremo l'informativa rivista su questa pagina con una data di "Ultimo aggiornamento" aggiornata.
  • Informeremo gli utenti registrati via email almeno 14 giorni prima dell'entrata in vigore delle modifiche rilevanti.

L'utilizzo continuato della piattaforma successivamente alla data di entrata in vigore di un'informativa rivista costituisce accettazione della nuova informativa.

12. Contatti e Protezione dei Dati

Per qualsiasi domanda relativa alla privacy, richiesta di accesso ai dati personali o per esercitare uno qualsiasi dei propri diritti, contattare:

Privacy, ModelDirectory.org

Email: [email protected]

Ci proponiamo di confermare la ricezione di tutte le richieste relative alla privacy entro 5 giorni lavorativi e di rispondere integralmente entro 30 giorni.

Se saremo tenuti a nominare un Responsabile della Protezione dei Dati (DPO) formale ai sensi del GDPR (articolo 37), aggiorneremo questa sezione con i relativi recapiti. Allo stato attuale, la funzione privacy è gestita direttamente dal team legale/di conformità.

Vedi anche: Termini di Servizio

13. Classificazione dei Contenuti, Verifica dell'Età e Obblighi di Conservazione dei Documenti

13.1 Metadati di Classificazione dei Contenuti

A ciascun file di modello ospitato sulla piattaforma viene assegnata una classificazione dei contenuti tratta da una tassonomia a quattro livelli: general, mature, adult o weapon. Questa classificazione è conservata nel nostro database insieme al record del modello. Non costituisce di per sé un dato personale, ma è associata all'account dell'utente e al record di provenienza del caricamento.

Le classificazioni sono determinate da uno o più dei seguenti metodi automatizzati, i cui risultati sono conservati in un campo JSON content_flags:

  • Rilevamento di parole chiave: il nome, la descrizione e i tag del modello vengono confrontati con insiemi di parole chiave curati al momento dell'ingestione.
  • Classificazione tramite analisi visiva automatica: un modello di analisi visiva ospitato localmente (minicpm-v) analizza l'immagine di anteprima del modello e restituisce una raccomandazione di classificazione dei contenuti. Nessun dato relativo alla miniatura viene trasmesso a terze parti esterne per questa finalità.
  • Revisione da parte di un moderatore umano: un moderatore può sostituire o confermare la classificazione automatica. La decisione del revisore e la relativa marca temporale vengono registrate.

Il campo content_flags registra quali segnali si sono attivati (ad es. {"source_platform_nsfw": true, "ai_detected": true, "human_reviewed": false}). Questo campo non è esposto pubblicamente. È visibile ai moderatori, al team legale e (su richiesta) al creatore che ha effettuato il caricamento.

13.2 Verifica dell'Età

I modelli classificati come adult sono soggetti a un controllo d'accesso per età: non sono accessibili a visitatori non autenticati o ad account che non hanno completato la verifica dell'età. Quando implementeremo la verifica dell'età, raccoglieremo il numero minimo di dati necessari per confermare che un utente abbia almeno 18 anni. Questo può includere:

  • Una dichiarazione della data di nascita (autocertificata), conservata come conferma booleana ("l'utente ha confermato un'età ≥ 18") anziché come data effettiva.
  • Qualora in futuro venga utilizzato un servizio di verifica dell'età di terze parti, conserveremo solo un token di verifica o un risultato di esito positivo/negativo; i dati del documento di identità sottostante sono detenuti da tale servizio e disciplinati dalla relativa informativa sulla privacy.

La base giuridica per la raccolta dei dati di verifica dell'età è l'obbligo legale (art. 6(1)(c) GDPR), ove applicabile, e il legittimo interesse (art. 6(1)(f)) nella protezione dei minori dall'esposizione a contenuti soggetti a restrizioni di età.

I record di verifica dell'età sono conservati per la durata della sessione verificata o per 12 mesi in caso di verifica persistente, trascorsi i quali potrebbe essere richiesta una nuova verifica.

13.3 Conservazione dei Documenti ai Sensi del 18 U.S.C. § 2257

Qualora i contenuti caricati sulla piattaforma raffigurino condotte sessualmente esplicite effettive ai sensi del 18 U.S.C. § 2257 (legge degli Stati Uniti), l'autore del caricamento è responsabile della conservazione dei documenti richiesti e di renderli disponibili su nostra richiesta. Caricando tali contenuti, l'autore del caricamento garantisce che tutti i soggetti raffigurati sono maggiorenni (con almeno 18 anni di età), che i documenti richiesti esistono e sono conservati, e che sono disponibili per l'ispezione come richiesto dalla legge.

Conserviamo un record secondario del custode che incrocia l'URL del contenuto, l'ID dell'account dell'autore del caricamento e la data della garanzia fornita da quest'ultimo. Questi record sono conservati per un minimo di 7 anni o per il periodo richiesto dalla legge applicabile.

Il nostro custode designato per la conformità al § 2257 è raggiungibile all'indirizzo: [email protected]

13.4 Riepilogo della Base Giuridica per la Presente Sezione

AttivitàBase Giuridica
Conservazione della classificazione dei contenuti e dei metadati content_flagsArt. 6(1)(f): Legittimo interesse (sicurezza della piattaforma, moderazione)
Verifica dell'età per l'accesso a contenuti soggetti a restrizioni di etàArt. 6(1)(c): Obbligo legale; Art. 6(1)(f): Legittimo interesse
Record del custode ai sensi del § 2257Art. 6(1)(c): Obbligo legale