This Policy explains how the QRGo mobile application (“the App”) processes personal data, in compliance with Regulation (EU) 2016/679 (“GDPR”), the California Consumer Privacy Act as amended by the CPRA (“CCPA/CPRA”), and the Google Play and Apple App Store policies. Read it together with our Data Deletion page.
1. Data controllers
Developer / technology provider: Romeo Gaetano — Italy (EU) — app@qrgo.events.
QRGo is an event-management tool used by third-party organizers (“the Organizer”). For each event, data collected in the App is sent to the server (WordPress site) operated by the Organizer. Each Organizer is an independent data controller of the data their server receives and uses it for that event’s purposes. The developer provides only the App technology, acts as a data processor (Art. 28 GDPR) for data in transit to the Organizer’s server, and does not sell or use the data for its own purposes.
No Data Protection Officer (DPO) is appointed, as it is not mandatory under Art. 37 GDPR. For any request, contact the address above.
2. Data we collect
| Category | Detail |
|---|---|
| Location | Precise (GPS) and approximate location, including in the background during active pedestrian navigation. |
| Account data | Email or username and password sent to the Organizer’s server at login; session token stored encrypted on the device. |
| Guest registration (event pass) | Name, email, document type and number, expiry date, date of birth (including minors), vehicle plate. |
| Usage telemetry | QR scans, app interactions, route sessions, timestamps, outcome. |
| User-generated content | Route ratings and free-text feedback. |
| Camera | QR scanning only; images are not stored or transmitted (see §8). |
Sensitive data. Document number, date of birth, and precise location may constitute “sensitive personal information” under the CPRA. They are processed only where necessary for the Organizer’s event purposes.
3. Purposes
- Turn-by-turn pedestrian navigation to the event and points of interest.
- Anonymous, aggregated attendance and flow statistics.
- Authentication and event-pass issuance.
- Diagnostics and App security.
- Handling route feedback.
4. Legal bases (GDPR)
| Processing | Legal basis |
|---|---|
| Location (incl. background) and camera; voluntary feedback | Consent — Art. 6.1.a (OS-level permission; withdrawable at any time) |
| Authentication and event-pass issuance | Performance of a contract/service — Art. 6.1.b |
| Identity/age verification via document, where required by law or the Organizer | Legal obligation — Art. 6.1.c |
| Anonymous aggregated statistics, diagnostics, security | Legitimate interest — Art. 6.1.f (with a balancing test; heightened protection where minors are involved) |
5. Data sharing
Data generated in the App is transmitted only to the Organizer’s server the user connects to
(endpoint /wp-json/qr25/v1 of the site provided at login). The App also uses
OpenFreeMap (openfreemap.org) for maps, which receives map-tile
requests based on the viewed area.
6. International transfers
Data is primarily destined for the Organizer’s server, typically in the EU/EEA. Where an Organizer hosts its server, or a map provider operates infrastructure, outside the EEA, transfers rely on an adequacy decision or on Standard Contractual Clauses (SCCs) adopted by the European Commission, or another Art. 46 GDPR safeguard.
7. Location & background use
Background location access occurs only during user-initiated pedestrian navigation and stops when navigation ends or is closed. No tracking occurs outside an active navigation session. Location is not used for advertising and is not sold. You may deny or revoke the permission at any time in device settings; if denied, you can still use the App’s other features.
8. Camera
The camera is used only to read QR codes. Recognition happens entirely on the device via the Google ML Kit library bundled in the App; images or frames are not stored or transmitted to any server. Only the decoded QR string is processed.
9. Permissions & SDKs
- Location (precise/approximate, incl. background) — navigation and aggregated statistics.
- Camera — QR scanning (on-device).
- Bluetooth (optional) — indoor positioning via BLE beacons registered by the Organizer, where GPS is unavailable.
- Bundled SDKs: Google ML Kit (on-device QR scanning) and MapLibre/OpenFreeMap (maps). No tracking, advertising, or analytics SDKs.
10. Retention
We retain personal data for as long as necessary to fulfill the purposes for which it was collected, unless a longer retention period is required by law. Specifically: the session token is removed from the device at logout; raw location data is minimized and periodically archived/deleted; an event’s data is retained on the Organizer’s server per its retention policy. On a deletion request, user-identifiable data is deleted within 30 days (see §15). Only anonymous, aggregated statistics, not attributable to an individual, remain available.
11. Security
All communications use HTTPS. The session token is stored in the operating system’s secure store (Keychain on iOS, Keystore on Android). Sensitive guest data on the server is encrypted. Camera images never leave the device.
12. Your rights (GDPR)
You have the right to: access · rectification · erasure (“right to be forgotten”) · restriction · portability · objection · withdraw consent at any time (without affecting prior lawful processing) · lodge a complaint with a supervisory authority. You will also be notified of a data breach that poses a high risk to your rights.
For a specific event’s data, contact the Organizer; for the App, write to privacy@qrgo.events. You may lodge a complaint with the Italian Garante per la protezione dei dati personali (garanteprivacy.it) or your EU member-state supervisory authority.
13. California privacy rights (CCPA/CPRA)
If you are a California resident, you have the right to: know the categories and specific pieces of personal information we collect; delete; correct; limit the use of sensitive personal information (precise location, document number, date of birth); and to non-discrimination for exercising these rights.
Notice at collection: the categories and purposes described above (§2–§3) are disclosed at or before the point of collection.
14. Children
The App is not intended for independent use by children under 16 and does not allow account creation. Guest registration may include a minor’s data (e.g., date of birth) provided by the responsible adult in the context of the event; in that case the Organizer, as controller, is responsible for the legal basis and any parental consent under Art. 8 GDPR. We do not knowingly collect children’s data for our own purposes.
15. Account & data deletion
You may request deletion of your account and all associated data by writing to privacy@qrgo.events; we process the request within 30 days. Logging out removes the token from the device; uninstalling removes local data. Full details on the Data Deletion page.
16. Changes
This Policy may be updated; material changes will be indicated by updating the “Last updated” date at the top and, where appropriate, via an in-App notice.
17. Contact
Romeo Gaetano — privacy@qrgo.events. Use this address for any privacy request or inquiry.
La presente Informativa descrive come l’applicazione mobile QRGo (“l’App”) tratta i dati personali, in conformità al Regolamento (UE) 2016/679 (“GDPR”), al California Consumer Privacy Act come modificato dal CPRA (“CCPA/CPRA”), e alle policy di Google Play e Apple App Store. Leggila insieme alla nostra pagina di Cancellazione dei dati.
- Titolari del trattamento
- Dati che raccogliamo
- Finalità del trattamento
- Basi giuridiche (GDPR)
- Condivisione dei dati
- Trasferimenti internazionali
- Posizione e uso in background
- Fotocamera
- Permessi e SDK
- Conservazione
- Sicurezza
- I tuoi diritti (GDPR)
- Diritti California (CCPA/CPRA)
- Minori
- Cancellazione account e dati
- Modifiche
- Contatti
1. Titolari del trattamento
Sviluppatore / fornitore della tecnologia: Romeo Gaetano — Italia (UE) — app@qrgo.events.
QRGo è uno strumento di gestione eventi utilizzato da organizzatori terzi (“l’Organizzatore”). Per ciascun evento, i dati raccolti nell’App vengono inviati al server (sito WordPress) gestito dall’Organizzatore. Ogni Organizzatore è titolare autonomo del trattamento dei dati che il proprio server riceve e li usa per le finalità del proprio evento. Lo sviluppatore fornisce esclusivamente la tecnologia dell’App, agisce come responsabile del trattamento (art. 28 GDPR) per i dati che transitano verso il server dell’Organizzatore, e non vende né utilizza i dati per finalità proprie.
Non è nominato un Responsabile della Protezione dei Dati (DPO), non essendo obbligatorio ai sensi dell’art. 37 GDPR. Per qualsiasi richiesta puoi scrivere all’indirizzo sopra indicato.
2. Dati che raccogliamo
| Categoria | Dettaglio |
|---|---|
| Posizione | Posizione precisa (GPS) e approssimativa, anche in background durante una navigazione pedonale attiva. |
| Dati account | Email o username e password inviati al server dell’Organizzatore all’accesso; token di sessione conservato cifrato sul dispositivo. |
| Registrazione ospite (pass evento) | Nome, email, tipo e numero documento, data di scadenza, data di nascita (anche di minori), targa veicolo. |
| Telemetria d’uso | Scansioni QR, interazioni con l’App, sessioni di percorso, timestamp, esito. |
| Contenuti generati dall’utente | Voti e commenti liberi sui percorsi. |
| Fotocamera | Solo per la scansione dei QR; le immagini non vengono salvate né trasmesse (vedi §8). |
Dati particolari / sensibili. Numero di documento, data di nascita e posizione precisa possono costituire “informazioni personali sensibili” ai sensi del CPRA. Sono trattati solo quando necessario alle finalità dell’evento dell’Organizzatore.
3. Finalità del trattamento
- Navigazione pedonale turn-by-turn verso l’evento e i punti di interesse.
- Statistiche anonime e aggregate di affluenza e flussi.
- Autenticazione e rilascio del pass evento.
- Diagnostica e sicurezza dell’App.
- Gestione dei feedback sui percorsi.
4. Basi giuridiche (GDPR)
| Trattamento | Base giuridica |
|---|---|
| Posizione (anche in background) e fotocamera; feedback volontari | Consenso — art. 6.1.a (permesso concesso a livello di sistema operativo; revocabile in ogni momento) |
| Autenticazione e rilascio del pass evento | Esecuzione del contratto/servizio — art. 6.1.b |
| Verifica identità /età tramite documento, ove imposta da normativa o dall’Organizzatore | Obbligo legale — art. 6.1.c |
| Statistiche aggregate anonime, diagnostica, sicurezza | Legittimo interesse — art. 6.1.f (con valutazione di bilanciamento; tutela rafforzata ove coinvolti minori) |
5. Condivisione dei dati
I dati generati nell’App sono trasmessi solo al server dell’Organizzatore a cui l’utente si connette
(endpoint /wp-json/qr25/v1 del sito indicato in accesso). L’App utilizza inoltre
OpenFreeMap (openfreemap.org) per le mappe, che riceve richieste
di “tile” in base alla zona visualizzata.
6. Trasferimenti internazionali
I dati sono destinati principalmente al server dell’Organizzatore, di norma nell’UE/SEE. Qualora un Organizzatore ospiti il proprio server, o un fornitore di mappe operi infrastrutture, al di fuori del SEE, il trasferimento avviene sulla base di una decisione di adeguatezza o di Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea, o di altra garanzia ex art. 46 GDPR.
7. Posizione e uso in background
L’accesso alla posizione in background avviene esclusivamente durante una navigazione pedonale avviata dall’utente e termina al termine o alla chiusura della navigazione. Nessun tracciamento avviene fuori da una sessione di navigazione attiva. La posizione non è usata per pubblicità e non è venduta. Puoi negare o revocare il permesso in ogni momento dalle impostazioni del dispositivo: se lo neghi, puoi comunque usare le altre funzioni dell’App.
8. Fotocamera
La fotocamera è usata solo per leggere i codici QR. Il riconoscimento avviene interamente sul dispositivo tramite la libreria Google ML Kit inclusa nell’App; le immagini o i fotogrammi non vengono archiviati né trasmessi ad alcun server. Viene elaborata solo la stringa decodificata dal QR.
9. Permessi e SDK
- Posizione (precisa/approssimata, anche in background) — navigazione e statistiche aggregate.
- Fotocamera — scansione QR (on-device).
- Bluetooth (opzionale) — posizionamento indoor tramite beacon BLE registrati dall’Organizzatore, dove il GPS non è disponibile.
- SDK inclusi: Google ML Kit (scansione QR on-device) e MapLibre/OpenFreeMap (mappe). Nessun SDK di tracciamento, pubblicità o analytics.
10. Conservazione
Conserviamo i dati personali per il tempo necessario alle finalità per cui sono stati raccolti, salvo un periodo di conservazione più lungo richiesto dalla legge. In particolare: il token di sessione è rimosso dal dispositivo al logout; i dati grezzi di posizione sono minimizzati e archiviati/eliminati periodicamente; i dati di un evento sono conservati sul server dell’Organizzatore secondo la sua policy di retention. Su richiesta di cancellazione, i dati riconducibili all’utente sono eliminati entro 30 giorni (vedi §15). Restano disponibili solo statistiche aggregate anonime, non riconducibili a una persona.
11. Sicurezza
Tutte le comunicazioni avvengono via HTTPS. Il token di sessione è conservato nell’archivio sicuro del sistema operativo (Keychain su iOS, Keystore su Android). I dati sensibili degli ospiti sul server sono cifrati. Le immagini della fotocamera non lasciano mai il dispositivo.
12. I tuoi diritti (GDPR)
Hai diritto a: accesso · rettifica · cancellazione (“diritto all’oblio”) · limitazione · portabilità · opposizione · revoca del consenso in qualsiasi momento (senza pregiudicare i trattamenti già effettuati) · proporre reclamo a un’autorità di controllo. Riceverai inoltre notifica in caso di violazione dei dati che comporti un rischio elevato per i tuoi diritti.
Per i dati di uno specifico evento contatta l’Organizzatore; per l’App scrivi a privacy@qrgo.events. Puoi proporre reclamo al Garante per la protezione dei dati personali (Italia — garanteprivacy.it) o all’autorità di controllo del tuo Stato UE.
13. Diritti sulla privacy — California (CCPA/CPRA)
Se risiedi in California, hai diritto a: sapere quali categorie e quali specifiche informazioni personali raccogliamo; cancellare; correggere; limitare l’uso delle informazioni personali sensibili (posizione precisa, numero documento, data di nascita); e alla non discriminazione per l’esercizio di tali diritti.
Avviso al momento della raccolta: le categorie e le finalità sopra descritte (§2–§3) sono comunicate al momento o prima della raccolta.
14. Minori
L’App non è destinata all’uso autonomo da parte di minori di 16 anni e non consente la creazione di account. La registrazione ospite può includere i dati di minori (es. data di nascita) forniti dall’adulto responsabile nell’ambito dell’evento; in tal caso l’Organizzatore, quale titolare, è responsabile della base giuridica e dell’eventuale consenso genitoriale ai sensi dell’art. 8 GDPR. Non raccogliamo consapevolmente dati di minori per finalità proprie.
15. Cancellazione account e dati
Puoi richiedere la cancellazione dell’account e di tutti i dati associati scrivendo a privacy@qrgo.events; elaboriamo la richiesta entro 30 giorni. Il logout rimuove il token dal dispositivo; la disinstallazione elimina i dati locali. Dettagli completi nella pagina di Cancellazione dei dati.
16. Modifiche
Questa Informativa può essere aggiornata; le modifiche sostanziali saranno segnalate aggiornando la data “Ultimo aggiornamento” in cima e, quando opportuno, tramite avviso nell’App.
17. Contatti
Romeo Gaetano — privacy@qrgo.events. Puoi usare questo indirizzo per qualsiasi richiesta o quesito sulla privacy.
