Informativa privacy
Ultimo aggiornamento: 13 agosto 2026
Bozza. Questo testo descrive fedelmente come funziona il servizio oggi, ma non è stato rivisto da un consulente legale e contiene campi da completare. Va rivisto prima dell'apertura al pubblico.
Chi tratta i dati
Titolare del trattamento: ragione sociale, sede, P.IVA partita IVA. Per qualsiasi richiesta relativa ai tuoi dati: indirizzo email di contatto.
Quali dati trattiamo
- Account: nome, indirizzo email e password (conservata solo come impronta crittografica, mai in chiaro). Se accedi con Google, riceviamo da Google nome, email e immagine del profilo.
- Azienda: ragione sociale, partita IVA e codice fiscale, regime fiscale, sede, recapiti, IBAN, logo.
- Clienti e fornitori: le anagrafiche che inserisci o importi. Sono dati di terzi, e rispetto a questi tu sei il titolare: noi li trattiamo per tuo conto.
- Documenti: fatture attive e passive, righe, allegati, XML trasmessi e ricevute del Sistema di Interscambio.
- Pagamenti e scadenze: incassi registrati, link di pagamento, movimenti riconciliati.
- Movimenti bancari: se importi l'estratto conto per riconciliare, data, importo e descrizione di ogni movimento.
- Dispositivi: se attivi le notifiche, l'indirizzo di consegna fornito dal browser, le chiavi di cifratura della sottoscrizione e la descrizione del browser (user agent), per farti riconoscere i tuoi dispositivi. Non è un identificativo pubblicitario e non lo usiamo per altro.
- Registri tecnici: delle chiamate alle nostre API registriamo metodo, percorso, esito, durata e indirizzo IP; delle email inviate, destinatario, oggetto, esito di consegna e — se il destinatario lo consente — il momento in cui il messaggio è stato aperto. Servono a ricostruire cosa è successo dopo un errore o una contestazione.
- Chiavi di accesso: le chiavi API e i segreti dei webhook che generi. Le chiavi API sono conservate solo come impronta crittografica: dopo la creazione non sono più leggibili, nemmeno da noi.
- Sessioni: cookie tecnici necessari a tenerti collegato. Non ci sono cookie di profilazione.
Documenti raggiungibili da un link
Quando invii una fattura per email, il messaggio contiene un link firmato che permette di aprire e scaricare quel documento senza dover accedere. Il link vale per un solo documento e non è indovinabile, ma chi lo riceve può inoltrarlo: trattalo come tratteresti l'allegato stesso.
Perché li trattiamo
- Per erogare il servizio che hai richiesto: emettere, trasmettere e conservare documenti (esecuzione del contratto).
- Per adempiere a obblighi di legge in materia di fatturazione elettronica e conservazione a norma.
- Per la sicurezza del servizio: registri di accesso e di consegna, prevenzione degli abusi (legittimo interesse).
A chi vengono comunicati
Solo ai fornitori necessari a far funzionare il servizio, ciascuno per la propria parte. Non vendiamo dati a nessuno e non li cediamo per finalità pubblicitarie.
- Supabase — banca dati (regione europea).
- Vercel — esecuzione dell'applicazione.
- OpenAPI.it — hub verso il Sistema di Interscambio: trasmissione, firma e conservazione a norma delle fatture.
- Resend — invio delle email (fatture ai tuoi clienti, verifica dell'indirizzo, solleciti).
- Stripe — solo se usi i link di pagamento. I dati della carta li tratta Stripe: da noi non passano mai.
- Google — solo se scegli di accedere con Google.
- OpenAI — solo se usi le funzioni assistite. In quel caso il testo su cui stai lavorando viene inviato al modello per ottenere la risposta. Se usi il dettato vocale viene inviata anche la registrazione: serve a trascriverla e non viene conservata, né da noi né come archivio nostro.
- Inngest — esecuzione delle automazioni e delle consegne webhook. Riceve i dati dell'evento che ha fatto partire l'automazione (per esempio numero e totale di una fattura appena emessa).
- Servizi di notifica push (Apple, Google, Mozilla, a seconda del browser) — solo se attivi le notifiche, e solo per recapitare l'avviso.
- Fatture in Cloud e Notion — solo se colleghi tu quelle integrazioni, e solo nei limiti che autorizzi.
Per quanto tempo
I documenti fiscali e i relativi allegati per il tempo previsto dalla normativa in materia di conservazione. Account e dati aziendali finché il tuo account resta attivo; alla chiusura vengono cancellati, salvo ciò che siamo tenuti a conservare per legge. Le sottoscrizioni alle notifiche si cancellano quando esci o disattivi gli avvisi.
Dove sono i dati
Banca dati e applicazione stanno entrambe a Stoccolma, in Svezia: la banca dati su Supabase, l'esecuzione dell'applicazione su Vercel, nella stessa regione. Non è solo una questione di confini — i dati e il codice che li legge stanno nello stesso data center.
Alcuni dei fornitori indicati sopra trattano dati anche fuori dall'Unione: in quei casi il trasferimento avviene sulla base delle garanzie previste dal GDPR. elenco per fornitore e base del trasferimento
I tuoi diritti
Puoi chiedere accesso, rettifica, cancellazione, limitazione e portabilità dei tuoi dati, e opporti al trattamento fondato sul legittimo interesse. Scrivi a indirizzo email di contatto. Se ritieni che il trattamento violi la normativa, puoi rivolgerti al Garante per la protezione dei dati personali.
Cosa non facciamo
- Non vendiamo né cediamo i tuoi dati, né quelli dei tuoi clienti.
- Non c'è nessuno strumento di tracciamento pubblicitario di terze parti nell'applicazione: non carichiamo script esterni e non ci sono cookie di profilazione. L'unica misurazione che facciamo è quella descritta sopra sotto «registri tecnici», e riguarda le email che tu invii.
- Non usiamo i tuoi documenti né le tue registrazioni per addestrare modelli.