Informativa sulla Privacy
Ai sensi del Regolamento UE 2016/679 (GDPR) - Ultimo aggiornamento: 11/12/2025
1. Titolare del Trattamento
Il Titolare del trattamento dei dati personali è:
2. Tipologie di Dati Raccolti
2.1 Dati Forniti Volontariamente dall'Utente
Durante la registrazione e l'utilizzo del Servizio, raccogliamo:
- Dati di registrazione: indirizzo email, password (memorizzata con hash crittografico)
- Dati del profilo: nome (opzionale), avatar (se login tramite Google OAuth)
- Dati dei documenti: informazioni inserite nei moduli (nome, cognome, codice fiscale, indirizzi, ecc.)
- Dati di pagamento: gestiti esclusivamente dal provider di pagamento (Stripe, Paddle o Polar), non memorizzati sui nostri server
- Messaggi di contatto: nome, email, oggetto e testo del messaggio inviato tramite form di contatto
2.2 Dati Raccolti Automaticamente
Durante la navigazione, raccogliamo automaticamente:
- Dati di navigazione: indirizzo IP, tipo di browser, sistema operativo, pagine visitate
- Cookie tecnici: necessari per il funzionamento del Servizio (sessione, autenticazione)
- Log tecnici: registrazioni automatiche delle attività per sicurezza e diagnostica
2.3 Dati da Terze Parti (Google OAuth)
Se l'Utente sceglie di registrarsi tramite Google OAuth, riceviamo da Google:
- Indirizzo email del profilo Google
- Nome completo
- URL avatar (immagine profilo)
- Google ID univoco (identificatore account Google)
3. Finalità del Trattamento e Base Giuridica
| Finalità | Base Giuridica | Dati Trattati |
|---|---|---|
| Registrazione e gestione account | Esecuzione contratto (Art. 6.1.b GDPR) | Email, password, nome |
| Generazione documenti PDF | Esecuzione contratto (Art. 6.1.b GDPR) | Dati inseriti nei moduli |
| Elaborazione pagamenti | Esecuzione contratto (Art. 6.1.b GDPR) | Email, dati transazione (via Stripe/Paddle/Polar) |
| Invio email di servizio | Esecuzione contratto (Art. 6.1.b GDPR) | |
| Sicurezza e prevenzione frodi | Interesse legittimo (Art. 6.1.f GDPR) | IP, log di accesso, audit log |
| Adempimenti fiscali e contabili | Obbligo legale (Art. 6.1.c GDPR) | Dati fatturazione, transazioni |
| Assistenza clienti | Esecuzione contratto (Art. 6.1.b GDPR) | Email, messaggi di contatto |
Nota: Non utilizziamo i dati personali per finalità di marketing diretto, profilazione o decisioni automatizzate.
4. Modalità e Sicurezza del Trattamento
4.1 Misure di Sicurezza Tecniche
I dati personali sono trattati con strumenti automatizzati e protetti mediante:
- Crittografia TLS/SSL: tutte le comunicazioni tra browser e server sono cifrate
- Hash delle password: le password sono memorizzate con algoritmo crittografico irreversibile
- Sessioni sicure: cookie di sessione con flag HttpOnly e Secure
- Firewall e protezione DDoS: infrastruttura protetta da attacchi esterni
- Backup cifrati: backup regolari dei dati con crittografia avanzata
- Accesso limitato: solo personale autorizzato può accedere ai dati
4.2 Misure Organizzative
- Audit log di tutte le operazioni sensibili
- Procedure di gestione degli incidenti di sicurezza
- Formazione del personale sui principi di privacy by design
- Valutazioni periodiche dei rischi (DPIA quando necessario)
4.3 Conservazione dei Dati
I dati sono conservati per il tempo strettamente necessario:
- Account attivi: fino alla cancellazione volontaria dell'account
- Bozze non pagate: conservate fino alla loro eliminazione manuale o alla cancellazione dell'account
- Documenti generati: i PDF sono generati al momento del pagamento e scaricati dall'utente; non vengono conservati sui nostri server
- Dati fiscali: conservati per 10 anni (obbligo di legge)
- Log di sicurezza: conservati per 12 mesi
5. Destinatari e Trasferimento dei Dati
5.1 Responsabili del Trattamento
I dati personali possono essere comunicati a fornitori di servizi che agiscono come Responsabili del Trattamento ai sensi dell'Art. 28 GDPR:
| Fornitore | Finalità | Ubicazione |
|---|---|---|
| Stripe | Elaborazione pagamenti | UE/USA (clausole SCCs) |
| Paddle | Elaborazione pagamenti (Merchant of Record) | UK/UE (clausole SCCs) |
| Polar | Elaborazione pagamenti (Merchant of Record) | UE (clausole SCCs) |
| Google Cloud / OAuth | Autenticazione OAuth | UE/USA (clausole SCCs) |
| OpenAI | Generazione contenuti AI | USA (clausole SCCs) |
| Hetzner | Infrastruttura server e database | Germania (UE) |
5.2 Trasferimenti Extra-UE
Alcuni fornitori (Stripe, Paddle, Polar, Google, OpenAI) possono trasferire dati al di fuori dello Spazio Economico Europeo (SEE). Tali trasferimenti avvengono nel rispetto del GDPR tramite:
- Standard Contractual Clauses (SCCs): clausole contrattuali tipo approvate dalla Commissione UE
- Decisioni di adeguatezza: paesi riconosciuti dalla Commissione UE come sicuri
- Certificazioni: Privacy Shield successore (se applicabile)
5.3 Assenza di Comunicazioni a Terzi
I dati personali non sono comunicati a terzi per finalità commerciali, pubblicitarie o di marketing. Non vendiamo, affittiamo o scambiamo dati personali con altre aziende.
6. Diritti dell'Interessato (GDPR)
In qualità di interessato, l'Utente ha diritto di esercitare i seguenti diritti ai sensi del GDPR:
📖 Diritto di Accesso (Art. 15)
Ottenere conferma se sono in corso trattamenti e ricevere copia dei propri dati.
✏️ Diritto di Rettifica (Art. 16)
Correggere dati inesatti o incompleti (modificabile dall'area profilo).
🗑️ Diritto di Cancellazione (Art. 17)
Ottenere la cancellazione dei dati ("diritto all'oblio"), salvo obblighi di legge.
🔒 Diritto di Limitazione (Art. 18)
Limitare il trattamento in caso di contestazioni o opposizioni.
📦 Diritto di Portabilità (Art. 20)
Ricevere i propri dati in formato strutturato e leggibile (JSON/CSV).
⛔ Diritto di Opposizione (Art. 21)
Opporsi al trattamento per motivi legittimi.
🛡️ Diritto di Reclamo (Art. 77)
Presentare reclamo all'Autorità Garante per la Protezione dei Dati Personali.
Come Esercitare i Diritti
Per esercitare i diritti GDPR, contattare:
- Email: [email protected]
- Form di contatto: Pagina Contatti
- Area profilo: alcune funzioni disponibili direttamente (modifica dati, cancellazione account)
Il Titolare risponderà entro 30 giorni dalla richiesta (estendibili a 60 giorni in caso di complessità).
7. Cookie e Tecnologie di Tracciamento
Il Servizio utilizza cookie tecnici necessari per il funzionamento. Per informazioni dettagliate, consultare la Cookie Policy.
8. Modifiche alla Privacy Policy
La presente Informativa può essere modificata per adeguamenti normativi o organizzativi. Le modifiche saranno comunicate con preavviso di almeno 30 giorni tramite:
- Email agli Utenti registrati
- Notifica nell'area personale
- Aggiornamento della data "Ultimo aggiornamento" in questa pagina
9. Contatti e Autorità di Controllo
Contatti Titolare
Email: [email protected]
Form di contatto: /contatti
Autorità Garante
In caso di violazioni della privacy, l'Utente può presentare reclamo al:
Garante per la Protezione dei Dati Personali
Piazza Venezia, 11 - 00187 Roma
Email: [email protected]
PEC: [email protected]
Sito: www.garanteprivacy.it
Versione: 1.0
Data di entrata in vigore: 11/12/2025
Ultimo aggiornamento: 11/12/2025
Normativa di riferimento: Regolamento UE 2016/679 (GDPR), D.Lgs. 196/2003 e s.m.i.