FatturAI

Accordo sul trattamento dei dati

Art. 28 del Regolamento (UE) 2016/679. Allegato ai termini, versione 2026-10-03.3.

1. Parti e ruoli

L’utente del servizio (impresa, professionista o studio) è titolare dei dati personali dei propri clienti, fornitori e degli altri interessati che inserisce nel servizio. Il gestore, indicato qui sotto, li tratta per conto dell’utente come responsabile del trattamento.

PCS DI AMBROSIO ESPEDITO — impresa individuale di Ambrosio Espedito.

Sede: Via L. Maradei 15/17, 87026 Mormanno (CS), Italia.

Partita IVA: 03272650783. Codice fiscale e numero di iscrizione al Registro delle Imprese di Cosenza: MBRSDT76D23F735S.

REA: CS - 223466.

Domicilio digitale / PEC: espeditoambrosio@pec.libero.it.

Assistenza e richieste privacy: info@fatturai.cloud.

Uno studio che apre spazi per i propri clienti agisce come responsabile del cliente e affida al gestore il ruolo di sub-responsabile: con l’accettazione di questo accordo lo studio conferma di esserne autorizzato dai propri clienti.

2. Oggetto, natura e finalità

Creazione, trasmissione al Sistema di Interscambio, ricezione, archiviazione tecnica ed esportazione di fatture elettroniche; invio al cliente delle copie e degli avvisi dovuti; funzioni di assistenza alla compilazione; gestione e importazione di anagrafiche e inventario, rubriche CRM, referenti, note, etichette e attività collegate ai rapporti commerciali, con riepiloghi derivati dalle fatture. Le operazioni comprendono raccolta, registrazione, organizzazione, consultazione, modifica, esportazione e cancellazione. Il gestore tratta i dati solo per queste finalità e secondo le istruzioni documentate dell’utente, che sono le operazioni che l’utente compie nel servizio.

3. Dati e interessati

Dati identificativi e di contatto (denominazione, nome, partita IVA, codice fiscale, indirizzo, email, PEC, codice destinatario), dati contabili e di pagamento contenuti nelle fatture; nomi, ruoli, email e telefoni dei referenti, indicazione del contatto principale, etichette e note; titoli, dettagli, scadenze, orari, documenti collegati, stato ed esiti delle attività CRM. Sono trattati anche identificativi e nomi degli autori, date di creazione e modifica e dati di completamento. Interessati: clienti, fornitori, loro referenti e utenti autorizzati dello spazio. Il titolare cura liceità, informativa, esattezza e minimizzazione dei dati inseriti. Il servizio non è destinato a categorie particolari di dati o a dati relativi a condanne e reati: non inserirli nelle descrizioni, nelle note e nei dettagli CRM.

4. Obblighi del gestore

  • Riservatezza: accedono ai dati solo persone autorizzate e vincolate al segreto.
  • Sicurezza (art. 32): cifratura in transito e a riposo, accesso per ruoli con regole verificate, documenti emessi non modificabili, registro delle azioni degli amministratori, copie di sicurezza.
  • Assistenza all’utente per le richieste degli interessati e per le valutazioni d’impatto.
  • Violazioni: notifica all’utente senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, con le informazioni disponibili.
  • Fine del contratto: restituzione o cancellazione dei dati personali, a scelta del titolare, e cancellazione delle copie, salvo gli obblighi di legge applicabili. Per i dati CRM non si introduce una conservazione post-contrattuale prestabilita: modalità e istruzioni di restituzione o cancellazione vanno documentate con il titolare, compreso il trattamento delle copie di sicurezza. La procedura assistita prevede 30 giorni per l’esportazione dalla chiusura confermata e cancellazione operativa entro i successivi 30 giorni, salvo diverse istruzioni legittime o obblighi documentati. I backup residui scadono entro il ciclo di 30 giorni e il PITR entro 7 giorni; eventuali ripristini devono riapplicare le cancellazioni. La finestra di esportazione nell’informativa non autorizza a trattenere indistintamente note, contatti e attività CRM.
  • Verifiche: il gestore mette a disposizione le informazioni necessarie a dimostrare il rispetto dell’accordo.

La conservazione a norma scelta e contrattualizzata direttamente dall’utente presso Agenzia delle Entrate, InfoCamere o altro conservatore è un rapporto distinto. FatturAI fornisce esportazioni, ma non attiva il servizio né trasmette automaticamente i documenti a tali conservatori.

Durante il servizio, il titolare determina la necessità di conservare i dati CRM in base al rapporto commerciale, alla finalità della nota o dell’attività e alle eventuali esigenze documentate di tutela dei diritti. Riesamina i dati e dispone la rimozione di quelli non più necessari: non è previsto un termine numerico uniforme né una cancellazione automatica alla scadenza o al completamento di un’attività. Il gestore assiste nell’esecuzione delle istruzioni. L’archivio completo dello spazio include i dati CRM in formato JSON; le esportazioni delle sole rubriche non sostituiscono l’archivio completo.

5. Sub-responsabili autorizzati

  • Google Cloud / Firebase: infrastruttura, banca dati (Paesi Bassi), autenticazione.
  • Invoicetronic: canale verso il Sistema di Interscambio.
  • Resend (Plus Five Five, Inc.): invio delle email, con destinatari, contenuto e allegati, incluse le email di conferma e recupero accesso contenenti link personali generati da Firebase, mai le password degli utenti. Dominio di invio configurato nella regione Irlanda; i trattamenti e i trasferimenti internazionali sono descritti nel DPA del fornitore. La regione di invio non equivale a una garanzia di trattamento esclusivamente europeo.
  • OpenRouter e il fornitore del modello: testo della richiesta, regime fiscale e selezione pertinente del catalogo per la compilazione assistita; OpenAI per l’audio della dettatura. Solo se l’utente usa l’assistente. Contatti, note e attività CRM non vengono aggiunti automaticamente alle richieste AI.
  • Stripe: solo per i pagamenti.

L’utente autorizza in via generale questi sub-responsabili. Il gestore comunica con almeno 30 giorni di anticipo ogni aggiunta o sostituzione, e l’utente può opporsi recedendo dal contratto.

6. Trasferimenti fuori dall’UE

Dove un sub-responsabile tratta dati fuori dallo Spazio economico europeo, il trasferimento avviene con le garanzie previste dal capo V del GDPR (decisioni di adeguatezza o clausole contrattuali tipo).

7. Consultazione di fonti anagrafiche

Su richiesta dell’utente, il servizio consulta Openapi S.p.A. (Company Start, quando attivo) per le imprese italiane o VIES per le partite IVA comunitarie, trasmettendo il solo identificativo fiscale cercato. Non trasmette fatture, contatti o note CRM. L’utente verifica i dati restituiti prima di applicarli e salvarli. Il gestore verifica condizioni d’uso e ruoli privacy del fornitore prima dell’attivazione: la disponibilità tecnica dell’integrazione non sostituisce tale verifica né l’eventuale nomina richiesta dall’articolo 28. Non si presume un termine di conservazione presso il fornitore diverso da quello documentato nei suoi accordi.

Torna ai termini