Vai al contenuto

Informativa sulla privacy

Versione 2.0

Data di entrata in vigore: 6 gennaio 2026

In EncryptInvoice ci impegniamo a proteggere la Sua riservatezza e a rispettare il GDPR e gli standard internazionali in materia di protezione dei dati. La presente Informativa sulla privacy illustra come raccogliamo, utilizziamo, proteggiamo e condividiamo i Suoi dati quando utilizza la nostra piattaforma di fatturazione elettronica.

La privacy in sintesi

  • Cifriamo le Sue fatture con AES-256 e le conserviamo in modo sicuro in data center dell'Unione europea
  • Non vendiamo mai i Suoi dati a terzi né li utilizziamo a fini pubblicitari
  • Lei può esportare o cancellare i propri dati in qualsiasi momento (rispettiamo i diritti di cancellazione previsti dal GDPR, previa dichiarazione dell'utente per quanto riguarda le indicazioni di conservazione)
  • Utilizziamo strumenti di analisi rispettosi della privacy (self-hosted) e solo cookie essenziali
  • Il titolare del trattamento è Soatdev IT Consulting SRL (Belgio)

Titolare del trattamento

Name: Soatdev IT Consulting SRL

Address: Leopold de Waelplaats 28, Antwerpen

VAT: BE1014.369.580

Contact: privacy@encryptinvoice.com

Data Protection Officer: dpo@encryptinvoice.com

Perché trattiamo i Suoi dati (base giuridica)

  • Per erogare i servizi di fatturazione e fatturazione elettronica (base giuridica: contratto)
  • Per proteggere i Suoi dati con la crittografia AES-256 (base giuridica: contratto)
  • Per gestire i pagamenti degli abbonamenti e amministrare il Suo account (base giuridica: contratto)
  • Per adempiere alle norme in materia fiscale, di fatturazione e di tenuta delle scritture (base giuridica: obbligo di legge)
  • Per il monitoraggio della sicurezza, la prevenzione delle frodi e la registrazione degli audit (base giuridica: legittimo interesse)

Per quanto tempo conserviamo i Suoi dati

  • Consigliato: da 7 a 10 anni (requisito fiscale diffuso nella maggior parte delle giurisdizioni, di Sua responsabilità)
  • Garantito: 10 anni (Archive-Vault sui piani che lo includono)
  • 1 anno (monitoraggio della sicurezza e conformità)
  • Finestra di esportazione di 30 giorni prima della cancellazione definitiva (piani privi di Archive-Vault)
  • Finestra di esportazione di 90 giorni per i piani con Archive-Vault
  • Richieste di cancellazione ai sensi del GDPR: accolte anche durante i periodi di conservazione consigliati, previa dichiarazione di responsabilità dell'utente

Responsabili del trattamento terzi (art. 28 GDPR)

  • Stripe Inc. (USA) - Gestione dei pagamenti | Tutelata da clausole contrattuali tipo (SCC)
  • Storecove BV (Paesi Bassi, UE) - Punto di accesso alla rete di fatturazione elettronica PEPPOL
  • AWS KMS (UE) - Esclusivamente gestione delle chiavi crittografiche; nessun accesso al contenuto dei Suoi documenti
  • Fornitore di hosting UE - Hosting dell'applicazione e dei dati in data center dell'Unione europea (Belgio/Francia)
  • Mistral AI e Scaleway (Francia, UE) - Fornitori di IA stabiliti nell'UE per le funzionalità di IA facoltative (nessun addestramento sui Suoi dati)
  • Ulteriori responsabili del trattamento - Possono essere aggiunti in funzione del Suo piano (tutti tutelati da SCC o da decisioni di adeguatezza dell'UE)

I Suoi diritti ai sensi del GDPR

  • Diritto di accesso: richiedere una copia di tutti i Suoi dati personali (esportazione disponibile nel profilo)
  • Diritto alla cancellazione: richiedere la cancellazione in qualsiasi momento (rispettiamo pienamente l'articolo 17 del GDPR; la cancellazione durante il periodo di conservazione consigliato richiede una Sua dichiarazione di responsabilità)
  • Diritto alla portabilità dei dati: esportare i Suoi dati nei formati JSON, CSV, PDF e UBL XML
  • Diritto di rettifica: correggere dati inesatti (modificabili nelle impostazioni)
  • Diritto di limitazione: limitare le modalità di trattamento dei Suoi dati
  • Diritto di opposizione: opporsi al trattamento fondato sul legittimo interesse
  • Diritto di revocare il consenso: per le funzionalità facoltative
  • Diritto di proporre reclamo: rivolgersi all'autorità di controllo per la protezione dei dati del proprio Paese o all'Autorità garante per la protezione dei dati belga (Gegevensbeschermingsautoriteit / APD)

Per esercitare i Suoi diritti: Email privacy@encryptinvoice.com / dpo@encryptinvoice.com. Risponderemo entro 30 giorni come previsto dal GDPR.

Informativa sui cookie

Questa sezione illustra come utilizziamo i cookie e tecnologie analoghe.

Cookie essenziali (sempre attivi)

  • Cookie di sessione: utilizzato per l'autenticazione e per mantenere l'accesso attivo (viene eliminato alla chiusura del browser)
  • Token CSRF: cookie di sicurezza che previene gli attacchi di cross-site request forgery
  • Preferenza di lingua: memorizza la lingua scelta
  • Preferenza di modalità scura: memorizza la preferenza relativa al tema
  • Consenso ai cookie: memorizza la scelta espressa in merito ai cookie

Strumenti di analisi rispettosi della privacy: utilizziamo strumenti di analisi self-hosted per capire come viene usata la nostra piattaforma e migliorare l'esperienza d'uso. I nostri strumenti di analisi rispettano le intestazioni "Do Not Track" e non tracciano identificativi personali degli utenti.

Non utilizziamo: cookie pubblicitari, pixel di tracciamento né strumenti di analisi commerciali di terze parti (Google Analytics, Facebook Pixel, ecc.).

1. Quali dati raccogliamo e perché

Dati dell'account e di contatto

  • E-mail, nome, telefono: per la creazione dell'account, l'autenticazione e le comunicazioni di servizio
  • Informazioni di pagamento: trattate in modo sicuro da Stripe (il nostro gestore dei pagamenti); non conserviamo i dati completi della carta
  • Dati dell'organizzazione: ragione sociale, indirizzo, partita IVA e codici fiscali per l'emissione delle fatture e la conformità

Dati di fatturazione e aziendali

  • Fatture, preventivi, spese: tutti i dati che Lei crea, comprese le righe di dettaglio, gli importi e i dati dei clienti
  • Allegati: i file che carica (ricevute, contratti, documenti giustificativi)
  • Metadati di fatturazione elettronica: stato della trasmissione, marche temporali, informazioni di instradamento in rete

Dati di utilizzo e tecnici

  • Registri: indirizzi IP, tipo di browser, orari di accesso, utilizzo delle funzionalità
  • Dati prestazionali: segnalazioni di errore, diagnostica, metriche di utilizzo delle API
  • Eventi di sicurezza: tentativi di accesso, eventi di autenticazione, modifiche dei permessi

Base giuridica (GDPR):

  • Contratto: trattamento necessario per erogare il servizio di fatturazione che Lei ha sottoscritto
  • Obbligo di legge: rispetto delle norme in materia fiscale, di fatturazione e di tenuta delle scritture
  • Legittimo interesse: miglioramento del servizio, monitoraggio della sicurezza, prevenzione delle frodi (bilanciati con i Suoi diritti)
  • Consenso: funzionalità e comunicazioni facoltative a cui Lei aderisce espressamente

Processo decisionale automatizzato

Non utilizziamo i Suoi dati personali per processi decisionali automatizzati o attività di profilazione che producano effetti giuridici o incidano in modo analogamente significativo sulla Sua persona.

È obbligatorio fornire i Suoi dati?

I dati dell'account e di fatturazione sono necessari per concludere ed eseguire il contratto di servizio: senza di essi non possiamo creare né mantenere il Suo account. Il conferimento di qualsiasi altro dato è facoltativo e non incide sull'utilizzo del servizio principale.

2. Come proteggiamo i Suoi dati

Crittografia e sicurezza

  • TLS 1.3: tutti i dati in transito sono cifrati secondo i più recenti standard TLS
  • AES-256: tutti i dati a riposo sono cifrati lato server con crittografia AES-256 di livello bancario
  • Autenticazione a due fattori: opzioni 2FA tramite app (TOTP) e tramite e-mail
  • Controllo degli accessi basato sui ruoli: permessi granulari per utente e per organizzazione
  • Registri di audit: tracciamento completo delle attività per finalità di conformità e monitoraggio della sicurezza

Hosting e infrastruttura

  • Hosting nell'UE: tutti i dati sono conservati in data center dell'Unione europea con rigorosi controlli di accesso
  • Backup automatici: backup cifrati giornalieri con conservazione di 30 giorni, estesa a oltre 90 giorni sui piani con Archive-Vault
  • Revisioni periodiche della sicurezza: valutazioni periodiche della sicurezza e scansioni delle vulnerabilità

Isolamento tra organizzazioni

Ogni interrogazione al database è circoscritta alla Sua organizzazione. Gli utenti di un'organizzazione non possono accedere ai dati di un'altra organizzazione, nemmeno se condividono lo stesso dominio e-mail.

3. Con chi condividiamo i dati

Non vendiamo i Suoi dati. Li condividiamo soltanto con fornitori di servizi affidabili, necessari per erogare il nostro servizio:

Fornitori di servizi essenziali

  • Storecove (reti di fatturazione elettronica): quando invia o riceve fatture elettroniche tramite PEPPOL, Singapore InvoiceNow, Chorus Pro in Francia o altre reti, i dati delle Sue fatture transitano attraverso l'infrastruttura di Storecove, che opera come nostro fornitore del punto di accesso per la fatturazione elettronica. Consulti la loro informativa sulla privacy su storecove.com/privacy
  • Stripe (gestione dei pagamenti): le informazioni di pagamento (carte, coordinate bancarie) sono trattate da Stripe. Riceviamo unicamente riferimenti tokenizzati; non conserviamo i numeri completi delle carte. Consulti l'informativa sulla privacy di Stripe su stripe.com/privacy
  • Infrastruttura cloud: hosting e archiviazione cifrati presso fornitori con sede nell'UE, disciplinati da rigorosi accordi sul trattamento dei dati (DPA) e da clausole contrattuali tipo (SCC) conformi al GDPR
  • Servizio di posta elettronica: le e-mail transazionali (ricevute, notifiche, reimpostazioni della password) sono inviate tramite fornitori di infrastrutture e-mail vincolati da DPA

Comunicazioni per obblighi di legge

Possiamo comunicare i dati quando la legge lo impone (ordine dell'autorità giudiziaria, ordine di esibizione, richiesta dell'amministrazione finanziaria) in presenza di adeguata autorizzazione legale. La informeremo, salvo che ciò sia vietato dalla legge.

Trasferimenti internazionali

Per impostazione predefinita i dati sono ospitati in data center dell'Unione europea. Qualora dei dati venissero trasferiti al di fuori dello Spazio economico europeo (ad esempio verso sub-responsabili o servizi di assistenza), applichiamo le garanzie previste dal GDPR: clausole contrattuali tipo (SCC), decisioni di adeguatezza o tutele equivalenti. L'accesso è limitato a quanto strettamente necessario.

4. Conservazione dei dati e Suo controllo

Conservazione per piano

  • Piani privi di Archive-Vault: sola archiviazione operativa. Nessuna garanzia di archiviazione a lungo termine. In caso di disdetta dell'account o di passaggio a un piano inferiore, Lei dispone di un periodo di tolleranza di 30 giorni per esportare i propri dati. Trascorsi 30 giorni, i dati possono essere cancellati definitivamente.
  • Piani con Archive-Vault: includono Archive-Vault con conservazione garantita per 10 anni, archiviazione con rilevamento delle manomissioni ed esportazioni pronte per gli audit di conformità. In caso di disdetta, Lei dispone di una finestra di esportazione di 90 giorni. L'archiviazione estesa è disponibile su richiesta.
  • Conservazione di legge: se è soggetto a obblighi di conservazione di legge (ad esempio da 7 a 10 anni per le fatture), sui piani privi di Archive-Vault resta Suo l'onere della conformità. Archive-Vault (sui piani che lo includono) offre un'archiviazione a lungo termine progettata per supportare tali obblighi.

I Suoi diritti (GDPR)

Lei ha diritto a:

  • Accesso: richiedere una copia di tutti i dati personali che deteniamo sul Suo conto
  • Rettifica: correggere dati inesatti o incompleti
  • Cancellazione: chiedere la cancellazione dei propri dati (fatti salvi gli obblighi di conservazione di legge)
  • Portabilità: esportare i propri dati in formati standard (JSON, CSV, PDF, UBL XML)
  • Limitazione: limitare in determinate circostanze le modalità di trattamento dei propri dati
  • Opposizione: opporsi al trattamento fondato sul legittimo interesse
  • Revoca del consenso: revocare in qualsiasi momento il consenso per le funzionalità facoltative
  • Reclamo: proporre reclamo all'autorità di controllo per la protezione dei dati del proprio Paese

Per esercitare i Suoi diritti: scriva a privacy@encryptinvoice.com oppure a dpo@encryptinvoice.com. Risponderemo entro un mese (termine prorogabile di ulteriori due mesi per le richieste complesse, nel qual caso La informeremo) e potremo verificare la Sua identità per ragioni di sicurezza.

Notifica di violazione dei dati

Qualora si verificasse una violazione dei dati che interessa i Suoi dati personali, La informeremo senza ingiustificato ritardo e, ove previsto dalla legge, entro 72 ore dal momento in cui ne veniamo a conoscenza. Le illustreremo la natura della violazione, le probabili conseguenze e le misure di mitigazione adottate.

5. Cookie, tracciamento e marketing

Solo cookie essenziali

Utilizziamo cookie essenziali per:

  • L'autenticazione e la gestione della sessione
  • La sicurezza e la prevenzione delle frodi (token CSRF)
  • La memorizzazione delle Sue preferenze (lingua, modalità scura, fuso orario)

Strumenti di analisi rispettosi della privacy: utilizziamo strumenti di analisi self-hosted per capire come viene usata la nostra piattaforma e migliorare l'esperienza d'uso. I nostri strumenti di analisi rispettano le intestazioni "Do Not Track" e non tracciano identificativi personali degli utenti.

Non utilizziamo: cookie pubblicitari, pixel di tracciamento né strumenti di analisi commerciali di terze parti (Google Analytics, Facebook Pixel, ecc.).

Comunicazioni di marketing

Possiamo inviarLe aggiornamenti sul prodotto, annunci di nuove funzionalità e contenuti formativi se Lei vi acconsente. Può annullare l'iscrizione in qualsiasi momento tramite il collegamento presente in ogni e-mail o contattando l'assistenza.

6. Informazioni aggiuntive

Privacy dei minori

EncryptInvoice è uno strumento professionale non destinato agli utenti di età inferiore ai 18 anni. Non raccogliamo consapevolmente dati di minori.

Modifiche alla presente informativa

Possiamo aggiornare la presente Informativa sulla privacy per riflettere cambiamenti nelle nostre prassi o nei requisiti di legge. Le modifiche significative saranno comunicate via e-mail ed esposte in evidenza sulla nostra piattaforma. La prosecuzione dell'utilizzo dopo le modifiche ne costituisce accettazione.

Contatti e titolare del trattamento

Titolare del trattamento: Soatdev IT Consulting SRL

Indirizzo: Leopold de Waelplaats 28, Antwerpen

Partita IVA: BE1014.369.580

Registrazione: BE1014.369.580

Responsabile della protezione dei dati: dpo@encryptinvoice.com

Richieste in materia di privacy: privacy@encryptinvoice.com

Assistenza generale: support@encryptinvoice.com

Nota: EncryptInvoice è un prodotto di Soatdev IT Consulting SRL.

Autorità di controllo: Lei può proporre reclamo all'autorità per la protezione dei dati del proprio Paese o all'Autorità garante per la protezione dei dati belga (Gegevensbeschermingsautoriteit / Autorité de protection des données), Rue de la Presse 35, 1000 Bruxelles, dataprotectionauthority.be.

Domande sulla Sua privacy?

Il nostro responsabile della protezione dei dati è a disposizione per aiutarLa a comprendere i Suoi diritti e come proteggiamo i Suoi dati.

Utilizziamo cookie e analisi rispettose della privacy

Utilizziamo cookie essenziali per l'autenticazione e analisi rispettose della privacy (self-hosted, rispettano Do Not Track). Nessuna pubblicità o tracciamento di terze parti. Scopri di più nella nostra Informativa sulla privacy