Ultimo aggiornamento: 26 agosto 2026 · Versione 1.7
Informativa sulla privacy
La presente Informativa sulla privacy descrive come raccogliamo, utilizziamo, conserviamo e proteggiamo i tuoi dati personali quando utilizzi il nostro sito web e il servizio in abbonamento.
Ci impegniamo a rispettare il Regolamento (UE) 2016/679 (GDPR), la Legge rumena n. 190/2018 sull’attuazione del GDPR e la Legge n. 506/2004 sul trattamento dei dati personali nelle comunicazioni elettroniche.
1. Titolare del trattamento
MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania. Per questioni relative alla privacy o alla protezione dei dati, contattaci all’indirizzo fiscalert.ro/contact.
2. Dati personali che raccogliamo
2.1 Dati dell’account (raccolti alla registrazione)
- Indirizzo e-mail — usato per l’accesso, le e-mail transazionali e l’assistenza.
- Password — conservata come hash argon2id. Non conserviamo né trasmettiamo mai la password in chiaro.
- Lingua preferita — conservata per localizzare l’interfaccia e le traduzioni AI.
- Nome visualizzato (facoltativo) — mostrato solo nell’interfaccia.
2.2 Dati delle entità fiscali (forniti da te dopo la registrazione)
- CUI (codice fiscale rumeno) — un identificativo aziendale pubblico. Lo usiamo per interrogare il sistema ANAF SPV per tuo conto.
- CNP (Cod Numeric Personal) — trattato come dato di identificazione nazionale protetto dall’Articolo 87 GDPR e dall’Articolo 4 della Legge 190/2018. Conserviamo il CNP cifrato AES-256 a riposo tramite pgcrypto. È mantenuto un indice HMAC deterministico per la ricerca; il CNP in chiaro non compare mai nei log dell’applicazione o nelle tracce di errore.
2.3 Dati dei documenti (recuperati da ANAF per tuo conto)
I documenti fiscali (XML e-Factura, dichiarazioni IVA, messaggi SPV) recuperati dai server ANAF sono memorizzati nella cache del nostro database per evitare query ripetute. Puoi richiedere in qualsiasi momento la cancellazione dei documenti in cache.
Dashboard e pacchetti contabili. Conserviamo metadati e-Factura strutturati—nomi e CUI dell’azienda e della controparte, numero, direzione, date di emissione e scadenza, valuta e totali della fattura—per calcolare le informazioni della dashboard e preparare i pacchetti CSV/ZIP richiesti. I dati della controparte possono identificare ditte individuali o altre persone fisiche. Questi metadati sono conservati solo per il mese solare corrente e quello precedente. Gli archivi XML/ZIP e-Factura originali non vengono conservati per la dashboard e sono recuperati da ANAF solo quando richiedi un pacchetto ZIP.
Inoltro dei documenti via e-mail. Quando usi la funzione Inoltra, inviamo al destinatario da te scelto il documento fiscale originale selezionato e, se inclusi, i PDF del riepilogo e della traduzione generati dall’AI, insieme alla tua nota facoltativa, tramite il nostro fornitore di e-mail transazionali, Brevo. Questi documenti possono contenere un CNP e altri dati personali o fiscali riservati e lasciano la piattaforma FiscAlert; verifica che il destinatario sia autorizzato. Se scegli di salvare un destinatario predefinito, conserviamo il suo indirizzo e-mail finché non lo sostituisci o elimini il tuo account. Il registro di audit conserva l’indirizzo del destinatario, l’identificativo del documento e i nomi degli allegati, ma non il contenuto degli allegati.
2.4 Dati di fatturazione
I dati della carta di pagamento sono gestiti esclusivamente da Stripe e non transitano mai sui nostri server. Conserviamo: ID cliente Stripe, ID abbonamento, livello del piano, ID delle fatture e importi delle fatture per la tua cronologia di fatturazione.
2.5 Dati tecnici (raccolti automaticamente)
- Cookie di sessione (
connect.sid) — strettamente necessario per l’autenticazione. - Indirizzo IP — conservato nei log di accesso fino a 30 giorni per sicurezza e prevenzione degli abusi.
- Stringa user-agent — conservata per 30 giorni per il debug.
2.6 Registro di audit
Manteniamo un registro di audit degli eventi di autenticazione, degli eventi di fatturazione e delle azioni amministrative. Conserviamo il registro minimo fino a 5 anni per proteggere gli account, risolvere controversie di fatturazione, dimostrare le azioni svolte nel Servizio e accertare, esercitare o difendere diritti. Ciò è distinto dai documenti contabili conservati per i periodi previsti dalla normativa rumena applicabile.
3. Basi giuridiche del trattamento
| Finalità | Base giuridica (GDPR Art. 6) |
|---|---|
| Fornitura del servizio in abbonamento | Art. 6(1)(b) — esecuzione del contratto |
| Invio di fatture e notifiche di pagamento | Art. 6(1)(c) — obbligo legale |
| Registro di audit applicativo e di fatturazione | Art. 6(1)(f) — interessi legittimi; Art. 6(1)(c) quando una registrazione specifica è richiesta dalla legge |
| Monitoraggio della sicurezza e prevenzione degli abusi | Art. 6(1)(f) — legittimo interesse |
| Analisi interna dell’attribuzione attivata solo con consenso | Art. 6(1)(a) — consenso; art. 5(3) ePrivacy |
| Consigli e offerte facoltativi via email | Art. 6(1)(a) — consenso espresso; art. 12 Legge rumena 506/2004 |
| Inoltro dei documenti su tua istruzione | Art. 6(1)(b) — esecuzione del contratto |
| Trattamento del CNP | Base applicabile dell’art. 6(1) per il servizio richiesto; garanzie dell’art. 87 GDPR e dell’art. 4 della Legge 190/2018 |
4. Trattamento AI (traduzione e sintesi dei documenti)
Quando richiedi una traduzione, una sintesi o una risposta sul documento tramite AI, inviamo all’API OpenAI il PDF completo richiesto. L’elaborazione del PDF può includere testo estratto e immagini delle pagine, compresi il CNP e altri dati personali presenti nel documento. Applichiamo le seguenti garanzie:
- Viene inviato solo il documento selezionato esplicitamente per la funzione AI richiesta.
- Le richieste disabilitano la memorizzazione lato fornitore della risposta applicativa; le cache FiscAlert cifrate possono conservare l’output per fornire la funzione.
- OpenAI non utilizza i dati API per addestrare i modelli, salvo nostra adesione esplicita. OpenAI può conservare prompt e output nei log di monitoraggio degli abusi per un massimo di 30 giorni, o più a lungo se richiesto dalla legge o ragionevolmente necessario per proteggere i suoi servizi o terzi.
5. Sub-responsabili
| Sub-responsabile | Finalità | Sede | Garanzia |
|---|---|---|---|
| Stripe | Elaborazione dei pagamenti | UE (Irlanda) | SCC + DPA Stripe |
| OpenAI | Traduzione e sintesi dei documenti con AI | Stati Uniti e altri luoghi di trattamento | DPA OpenAI + SCC |
| Brevo (Sendinblue SAS) | E-mail transazionali e inoltro dei documenti richiesto | UE (Francia) | DPA Brevo (GDPR Art. 28) |
| Render (Render Services, Inc.) | Infrastruttura cloud (server, database) | UE (Francoforte) | DPA Render + SOC 2 Type II |
6. Conservazione dei dati
| Categoria di dati | Periodo di conservazione |
|---|---|
| Profilo dell’account ed entità | Fino alla cancellazione dell’account, poi eliminati salvo i record elencati separatamente che devono essere conservati |
| Documenti ANAF in cache | Fino alla cancellazione dell’account o cancellazione manuale, o automaticamente dopo 30 giorni |
| Riepiloghi AI, traduzioni e domande/risposte sui documenti | Fino alla cancellazione dell’account o cancellazione manuale, o automaticamente dopo 30 giorni |
| Metadati di controllo documenti e consegna avvisi | 30 giorni |
| Metadati delle fatture nella dashboard e-Factura | Mese solare corrente e precedente; eliminati automaticamente quando diventano meno recenti |
| Indirizzo del destinatario di inoltro salvato | Fino alla modifica da parte tua o alla cancellazione dell’account |
| Payload webhook Stripe | Payload eliminato dopo 30 giorni; metadati minimi di evento e audit di fatturazione conservati per 5 anni |
| Eventi di audit di fatturazione e applicativi | 5 anni; indirizzo IP e user-agent eliminati dopo 30 giorni |
| Ricevuta di recesso del consumatore e verifica del rimborso | 5 anni dal ricevimento della richiesta |
| Log di accesso (IP, user-agent) | 30 giorni |
| Scelta del consenso e dati di acquisizione primo/ultimo contatto | Scelta nel browser: fino a 180 giorni; identificatore di clic cifrato: 90 giorni; attribuzione ed eventi autorizzati: 180 giorni, o prima in caso di revoca/cancellazione dell’account |
| HMAC di soppressione delle email promozionali | Conservato dopo la disiscrizione per rispettare l’opposizione; rimosso dopo un nuovo consenso esplicito o quando non è più necessario |
| Cookie di sessione | 24 ore (a rinnovo) |
7. I tuoi diritti ai sensi del GDPR
Hai il diritto di:
- Accesso — richiedere una copia dei tuoi dati personali (usa Impostazioni → Account → Scarica esportazione dati).
- Rettifica — correggere dati inesatti tramite Impostazioni → Profilo.
- Cancellazione — eliminare il tuo account e tutti i dati associati (Impostazioni → Account → Elimina account). I registri di audit fiscale sono esclusi.
- Portabilità — scaricare i tuoi dati in formato JSON leggibile da macchina.
- Opposizione — opporti al trattamento basato sul legittimo interesse.
- Revoca del consenso — disattiva in qualsiasi momento analisi o email promozionali nelle impostazioni privacy; ogni email promozionale include anche la disiscrizione. Per il CNP, rimuovilo dalle impostazioni dell’entità. Il trattamento lecito precedente non è pregiudicato.
Per esercitare qualsiasi diritto, scrivi a fiscalert.ro/contact. Risponderemo entro 30 giorni. Puoi anche presentare un reclamo all’autorità rumena per la protezione dei dati (ANSPDCP) all’indirizzo www.dataprotection.ro.
8. Misure di sicurezza
- Password sottoposte ad hashing con argon2id (parametri OWASP 2024).
- CNP cifrato con AES-256 tramite pgcrypto; chiave gestita separatamente dai dati.
- Tutti i dati in transito cifrati con TLS 1.2+ (HTTPS obbligatorio).
- Database cifrato a riposo.
- Limitazione della frequenza su tutti gli endpoint di autenticazione.
- Accesso ai sistemi di produzione limitato al personale autorizzato secondo il principio del privilegio minimo.
9. Trasferimenti internazionali
La nostra infrastruttura principale si trova nell’Unione Europea. Quando i dati sono trattati da sub-responsabili al di fuori dell’UE (ad es. OpenAI, USA), i trasferimenti sono coperti dalle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea e da misure tecniche supplementari.
10. Minori
Il Servizio non è rivolto a persone di età inferiore a 18 anni. Non raccogliamo consapevolmente dati personali da minori. Se ritieni che un minore abbia creato un account, contattaci e lo elimineremo prontamente.
11. Modifiche a questa informativa
Potremmo aggiornare questa informativa. Le modifiche sostanziali saranno comunicate via e-mail almeno 14 giorni prima della loro entrata in vigore. Quando la legge richiede il consenso per una modifica, lo chiederemo separatamente.