Ultimo aggiornamento: 26 agosto 2026 · Versione 1.5
Accordo sul trattamento dei dati
Il presente Accordo sul trattamento dei dati ("DPA") integra e fa parte dei Termini di servizio di FiscAlert tra MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania, CUI 51598945, ONRC F2025011913004 ("Responsabile del trattamento") e te, il cliente abbonato ("Titolare del trattamento").
Il presente DPA si applica quando tu, come impresa o professionista, utilizzi FiscAlert per trattare i tuoi dati personali o quelli dei tuoi clienti o aziende il cui CUI o CNP inserisci nel Servizio. È inteso a soddisfare l’Articolo 28 GDPR, che richiede un accordo scritto quando un titolare incarica un responsabile.
1. Definizioni
I termini non definiti qui hanno i significati indicati nel Regolamento (UE) 2016/679 (GDPR) e nella Legge rumena 190/2018.
- Dati personali — informazioni relative a una persona fisica identificata o identificabile, inclusi i valori CNP inseriti nel Servizio.
- Trattamento — qualsiasi operazione eseguita sui dati personali.
- Sub-responsabile — un terzo incaricato da FiscAlert di trattare dati per conto del titolare.
2. Oggetto e natura del trattamento
FiscAlert tratta dati personali per:
- Interrogare ANAF SPV per conto del titolare utilizzando identificatori CNP e CUI.
- Memorizzare nella cache e mostrare i documenti fiscali recuperati.
- Tradurre e riassumere il contenuto dei documenti tramite IA.
- Inviare notifiche quando compaiono nuovi documenti.
- Estrarre e conservare metadati strutturati delle fatture e-Factura per fornire aggregati nella dashboard e pacchetti contabili CSV/ZIP richiesti dal titolare.
3. Durata
Il trattamento prosegue finché il titolare utilizza il Servizio e per i periodi di conservazione descritti nell’Informativa sulla privacy. L’annullamento dell’abbonamento non elimina di per sé l’account; la cancellazione dell’account può essere richiesta nelle Impostazioni, dopodiché i dati vengono eliminati, anonimizzati o conservati come descritto nell’Informativa.
I metadati strutturati e-Factura della dashboard sono conservati solo per il mese solare corrente e quello precedente, quindi eliminati automaticamente. Gli archivi XML/ZIP e-Factura originali non vengono conservati per la dashboard e sono recuperati da ANAF solo quando il titolare richiede un pacchetto ZIP.
4. Tipi di dati personali
- CNP (Cod Numeric Personal) — dati di identificazione nazionale protetti dall’Articolo 87 GDPR e dall’Articolo 4 della Legge 190/2018.
- Nomi di entità aziendali e codici fiscali CUI (non dati personali, ma elencati per completezza).
- Contenuto di documenti fiscali che può fare riferimento a persone fisiche.
- Metadati strutturati delle fatture: nomi e CUI dell’azienda e della controparte, numero, direzione, date di emissione e scadenza, valuta e totali della fattura. I dati della controparte possono identificare ditte individuali o altre persone fisiche.
5. Categorie di interessati
- Persone fisiche (ditte individuali, PFA, II, IF) il cui CNP il titolare sceglie di monitorare.
- Amministratori, direttori o rappresentanti autorizzati associati alle entità CUI monitorate.
6. Obblighi del titolare
Il titolare garantisce che:
- Ha una base giuridica (ad es. esecuzione del contratto o consenso esplicito) per fornire valori CNP al Servizio.
- Ha informato o informerà gli interessati il cui CNP è inserito, come richiesto dagli Articoli 13–14 GDPR.
- Inserirà solo valori CNP che è legalmente autorizzato a utilizzare per l’accesso SPV.
- Rimuoverà tempestivamente i valori CNP quando non ha più una base giuridica per trattarli.
7. Obblighi del responsabile
FiscAlert (in qualità di responsabile) si impegna a:
- Trattare i dati personali solo su istruzioni documentate del titolare (principalmente: monitorare le entità elencate nelle impostazioni dell’account).
- Garantire che il personale con accesso ai dati personali sia vincolato da obblighi di riservatezza.
- Attuare le misure tecniche e organizzative di sicurezza descritte nell’Informativa sulla privacy (password argon2id, crittografia CNP AES-256, TLS in transito, registrazione degli accessi).
- Notificare al titolare una violazione dei dati personali senza ingiustificato ritardo dopo averne avuto conoscenza e fornire le informazioni ragionevolmente disponibili per aiutarlo ad adempiere ai propri obblighi di notifica.
- Fornire tutte le informazioni necessarie a dimostrare la conformità e consentire audit (con ragionevole preavviso e a spese del titolare).
- A scelta del titolare alla cessazione, cancellare o restituire tutti i dati personali ed eliminare le copie, salvo che la conservazione sia richiesta dalla legge.
8. Sub-responsabili
Il titolare fornisce autorizzazione generale affinché FiscAlert incarichi i sub-responsabili elencati nell’Informativa sulla privacy (Stripe, OpenAI, Brevo e il fornitore di infrastruttura). Daremo un ragionevole preavviso di aggiunte o sostituzioni previste, consentendo al titolare di opporsi per ragionevoli motivi di protezione dei dati. A ciascun sub-responsabile sono imposti obblighi equivalenti.
Per l’API OpenAI: quando il titolare richiede una traduzione, una sintesi o una risposta sul documento, il PDF completo richiesto viene inviato a OpenAI. L’elaborazione del PDF può includere testo estratto e immagini delle pagine, compresi il CNP e altri dati personali presenti nel documento. OpenAI non utilizza i dati API per addestrare i modelli, salvo nostra adesione esplicita, e può conservare prompt e output nei log di monitoraggio degli abusi per un massimo di 30 giorni, o più a lungo se richiesto dalla legge o ragionevolmente necessario per proteggere i suoi servizi o terzi.
9. Trasferimenti internazionali
Quando i dati personali sono trasferiti a sub-responsabili al di fuori dello Spazio economico europeo (ad es. OpenAI, USA), i trasferimenti sono coperti dalle Clausole Contrattuali Standard (Decisione della Commissione 2021/914) e da misure supplementari adeguate.
10. Dati di identificazione nazionale (CNP)
Il CNP è trattato secondo la base dell’Articolo 6 scelta dal titolare, con le garanzie dell’Articolo 87 GDPR e dell’Articolo 4 della Legge 190/2018. Il responsabile applica misure tecniche rafforzate: crittografia AES-256 a riposo, indice HMAC deterministico e nessuna registrazione del CNP in chiaro nei log dell’applicazione o nelle tracce di errore.
11. Legge applicabile
Il presente DPA è regolato dalla legge rumena. Le controversie saranno risolte dai tribunali di Timișoara, Romania.
12. DPA firmato per clienti aziendali
I termini di cui sopra costituiscono un DPA vincolante al momento della creazione dell’account (accettazione tramite click dei Termini di servizio). I clienti aziendali che necessitano di una versione con firma autografa o firma elettronica qualificata devono contattare fiscalert.ro/contact per concordare il formato necessario.