Contiquadri: Informativa sulla privacy
Versione italiana della bozza inglese del 2026-09-29. Non in vigore. I passaggi contrassegnati con [E-IT] si applicano se il titolare del trattamento è una S.r.l. italiana; quelli contrassegnati con [E-DK] si applicano se è una società danese. Di ciascuna coppia rimarrà una sola variante.
1. Titolare del trattamento e contatti
1.1 Il titolare del trattamento è [ENTITY NAME], con sede in [ENTITY ADDRESS], numero di iscrizione al registro [REGISTER NUMBER], partita IVA [VAT NUMBER] (di seguito «Contiquadri»).
1.2 Per qualsiasi questione relativa ai tuoi dati, scrivi a privacy@contiquadri.it. [E-IT] Puoi anche scrivere alla nostra PEC [PEC].
1.3 Non abbiamo nominato un responsabile della protezione dei dati. Non siamo tenuti a farlo, perché non monitoriamo persone su larga scala e il trattamento di categorie particolari di dati non rientra nelle nostre attività principali. L’indirizzo privacy indicato sopra permette di contattare la persona incaricata.
1.4 La nostra autorità di controllo capofila è [E-IT] il Garante per la protezione dei dati personali / [E-DK] Datatilsynet.
2. Ambito dell’informativa
2.1 Questa informativa riguarda le persone per i cui dati decidiamo le modalità di utilizzo: chi visita contiquadri.it, chi si registra, i titolari, i collaboratori e i commercialisti delle organizzazioni, chi effettua pagamenti a nostro favore e chi scrive all’assistenza.
2.2 Non riguarda il contenuto dei documenti che i nostri clienti inviano e ricevono: i loro clienti e fornitori, gli importi e le descrizioni. Per questi dati, il cliente è titolare del trattamento e Contiquadri è responsabile del trattamento ai sensi dell’Accordo sul trattamento dei dati (DPA). Se i tuoi dati compaiono nella fattura di un’attività, rivolgiti prima a quell’attività. La aiuteremo a risponderti.
3. Dati che raccogliamo
3.1 Dati dell’account. Il tuo indirizzo email, che è il tuo nome utente, il tuo ruolo, la tua lingua, le organizzazioni di cui fai parte, chi ti ha invitato e un segreto per il secondo fattore di autenticazione all’accesso. Non ti chiediamo il nome. Non vediamo mai la tua password in chiaro.
3.2 Dati dell’organizzazione. Nome, indirizzo, partita IVA e codice fiscale dell’organizzazione, PEC o codice destinatario ed esito della verifica della partita IVA (sezione 5).
3.3 Dati di fatturazione. Piano, addebiti e relativo stato, riferimento al metodo di pagamento con tipo e ultime quattro cifre. L’IBAN e i dati della carta sono detenuti da Mollie, non da Contiquadri (sezione 6). L’IBAN che inserisci nella pagina di fatturazione transita dai nostri server per essere trasmesso a Mollie; non lo conserviamo.
3.4 Dati di utilizzo e sicurezza. Registrazione di chi ha compiuto un’azione e quando, ad esempio «inviato», «invitato» o «impostazioni modificate», per ciascun utente. Registri tecnici di ogni richiesta, con l’indirizzo IP da cui proviene, e degli errori. Mentre usi l’app, il tuo browser ci invia inoltre una registrazione delle pagine che apri, dei pulsanti che premi e degli errori riscontrati dalla pagina, con il testo dell’errore, collegata al tuo utente e a un identificativo casuale della scheda del browser (sezione 9). Usiamo questa registrazione per prestare assistenza, per mantenere sicuro il servizio e, in forma di conteggi complessivi e mai persona per persona, per capire quali parti del servizio vengono usate.
3.5 Dati della registrazione. Il nome dell’organizzazione, l’indirizzo email e l’indirizzo IP forniti alla creazione di un’organizzazione, conservati per aprire l’account e per impedire abusi della registrazione.
3.6 Dati dell’assistenza. I messaggi che ci scrivi e le nostre risposte.
3.7 Dati memorizzati nel browser. Consulta la sezione 9.
4. Finalità, basi giuridiche e tempi di conservazione
| Finalità | Dati | Base giuridica | Tempo di conservazione |
|---|---|---|---|
| Creare e gestire il tuo account e la tua organizzazione | account, organizzazione | contratto (art. 6, par. 1, lett. b) | durata del contratto, poi 12 mesi per l’esportazione (articolo 17 delle Condizioni), quindi eliminazione |
| Verificare la partita IVA dell’organizzazione | organizzazione | contratto; obbligo legale di identificare chi emette le fatture elettroniche (art. 6, par. 1, lett. b e c) | come i dati dell’organizzazione |
| Addebitare e fatturare il servizio | fatturazione | contratto; obbligo legale (art. 6, par. 1, lett. b e c) | [E-IT] 10 anni dall’ultima registrazione (art. 2220 c.c.) / [E-DK] 5 anni dalla fine dell’esercizio finanziario (legge danese sulla contabilità, Danish Bookkeeping Act) |
| Inviare le email del servizio (scarti, email giornaliere e mensili, addebiti) | account, organizzazione | contratto (art. 6, par. 1, lett. b) | come i dati dell’account; ogni persona può disattivarle |
| Gestire la registrazione e impedirne gli abusi | registrazione | misure precontrattuali adottate su tua richiesta; legittimo interesse a impedire abusi (art. 6, par. 1, lett. b e f) | 90 giorni |
| Garantire la sicurezza, prevenire frodi, documentare quanto avvenuto | utilizzo e sicurezza | legittimo interesse alla sicurezza del servizio e alla difesa in caso di contestazioni (art. 6, par. 1, lett. f) | 1 anno; gli indirizzi IP nel registro delle richieste, 30 giorni |
| Prestare assistenza e capire quali parti del servizio vengono usate | la registrazione inviata dal browser (3.4) | legittimo interesse ad assisterti e a migliorare il servizio (art. 6, par. 1, lett. f) | 1 anno |
| Fornire assistenza | assistenza | contratto o legittimo interesse per i potenziali clienti | 2 anni dall’ultimo messaggio |
| Migliorare il servizio | utilizzo, reso anonimo e aggregato | legittimo interesse (art. 6, par. 1, lett. f) | i dati anonimi sono conservati senza limiti di tempo |
| Rispondere alle autorità | dati richiesti | obbligo legale (art. 6, par. 1, lett. c) | per il tempo richiesto |
4.1 Non inviamo email di marketing. Se inizieremo a farlo, ti chiederemo prima il consenso.
4.2 Per utilizzare il servizio devi fornire i dati dell’account e dell’organizzazione. Senza questi dati non possiamo aprire un account né inviare documenti.
4.3 Facciamo ogni giorno una copia di backup dei nostri database: conserviamo le copie giornaliere per 35 giorni e una copia al mese per 12 mesi. L’eliminazione dei dati si riflette quindi nei backup entro 12 mesi. Quando un file viene modificato o eliminato, la sua versione precedente viene conservata per 90 giorni, così da poter rimediare a un errore, e poi rimossa.
4.4 L’email mensile con i documenti del mese viene inviata ai titolari e ai commercialisti dell’organizzazione, ciascuno dei quali può disattivarla; un titolare può disattivarla per l’intera organizzazione. Non viene inviata ad altri indirizzi.
5. Approvazione automatica della partita IVA e lettura dei documenti caricati
5.1 Prima che un’organizzazione possa inviare il primo documento, verifichiamo la sua partita IVA nel registro VIES della Commissione europea. Confrontiamo la risposta del registro con i dati inseriti: la partita IVA deve essere valida, le denominazioni devono essere simili e il codice postale deve coincidere, se presente nel registro.
5.2 Se i dati corrispondono, la partita IVA viene approvata automaticamente. In caso contrario, non viene approvata e la pagina indica quali dati differiscono. Puoi correggerli e salvarli nuovamente.
5.3 Per un imprenditore individuale, la partita IVA è un dato personale e questa verifica costituisce una decisione automatizzata sull’uso del servizio. Puoi sempre chiedere che la verifica venga riesaminata da una persona, scrivendo a supporto@contiquadri.it. La persona confronta il registro con i tuoi dati e approva manualmente la partita IVA se ti appartiene ma risulta associata a un altro nome, ad esempio un nome commerciale.
5.4 Quando una persona di un’organizzazione carica un documento, ad esempio un PDF, una scansione o la foto di una fattura, un modello linguistico lo legge e propone i dati della fattura. Il modello è eseguito da Amazon Web Services nella regione AWS eu-central-1 (Francoforte, Germania). AWS dichiara che chi ha sviluppato il modello non ha accesso a ciò che il modello legge e che, per i modelli che utilizziamo, non conserva né il documento né la risposta. Il modello si limita a proporre: una persona dell’organizzazione controlla la lettura e può correggerla, e una fattura emessa dall’organizzazione viene inviata solo dopo che una persona l’ha confermata. Il modello non prende alcuna decisione su nessuno. Il documento e la sua lettura sono dati dell’organizzazione, che trattiamo per suo conto ai sensi del DPA.
6. Pagamenti
6.1 Per elaborare i pagamenti ci avvaliamo di Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Paesi Bassi. Mollie e Contiquadri sono titolari autonomi del trattamento.
6.2 Quando sottoscrivi un abbonamento o paghi per un documento, il nome, l’email, l’IBAN o i dati della carta del pagatore e i dettagli del pagamento vengono condivisi con Mollie. I dati della carta vengono inseriti nei campi di Mollie presenti sulla nostra pagina e trasmessi direttamente a Mollie. L’informativa sulla privacy di Mollie è disponibile su mollie.com/privacy.
7. Destinatari
7.1 I nostri responsabili del trattamento, vincolati da contratto:
- Amazon Web Services EMEA SARL, che ospita il servizio, ne conserva i dati, i file e i registri, gestisce l’accesso, invia le email ed esegue il modello che legge i documenti caricati (sezione 5.4) nella regione AWS eu-central-1 (Francoforte, Germania), e che veicola il sito e le richieste dell’app tramite Amazon CloudFront (sezione 8.2);
- Openapi S.p.A., Roma, intermediario per la trasmissione, che riceve i dati identificativi dell’organizzazione quando questa viene registrata per l’invio e la ricezione;
- il fornitore delle nostre caselle di posta, che conserva i messaggi che scrivi a supporto@ e a privacy@ e le nostre risposte.
7.2 Titolari autonomi del trattamento: Mollie (sezione 6); l’Agenzia delle Entrate, che riceve i dati richiesti dalla legge tramite il Sistema di Interscambio (SdI); la Commissione europea per la verifica VIES.
7.3 Altri destinatari, quando necessario: i nostri consulenti soggetti a obblighi di riservatezza, le autorità nei casi previsti dalla legge e un eventuale acquirente dell’attività, che sarebbe vincolato dalla presente informativa.
7.4 Non vendiamo dati personali.
8. Trasferimenti internazionali
8.1 Conserviamo i dati del servizio nello Spazio economico europeo (SEE). AWS e Google, che ospita i sistemi di Openapi in Belgio, hanno società capogruppo negli Stati Uniti. Quando i dati possono essere accessibili da paesi esterni al SEE, questi fornitori si avvalgono del quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework) o delle clausole contrattuali tipo della Commissione europea.
8.2 Il sito e le richieste che l’app invia ai nostri server transitano tramite Amazon CloudFront, che ti risponde dalla sua sede più vicina in Europa, in Nord America o in Israele; a chi si collega dall’Europa risponde una sede in Europa. CloudFront conserva copie dei file fissi del sito, che non contengono dati personali. Le tue richieste e le nostre risposte vi transitano senza essere conservate. Gli aggiornamenti in tempo reale che l’app riceve arrivano direttamente dai nostri server di Francoforte.
9. Cookie e dati memorizzati nel browser
9.1 Utilizziamo soltanto gli strumenti necessari al funzionamento del servizio. Non impostiamo cookie di tracciamento, pubblicitari o di analisi e non utilizziamo strumenti di tracciamento di terzi.
9.2 Nel tuo browser memorizziamo quanto segue:
| Nome | Dove | Finalità | Durata |
|---|---|---|---|
sessione di accesso (CognitoIdentityServiceProvider.…) | memoria di sessione (session storage) | mantenere il tuo accesso in questa scheda; contiene il tuo indirizzo email e i tuoi token di accesso | fino al termine della sessione del browser |
identificativo della scheda (bs-invoices.session) | memoria di sessione (session storage) | un identificativo casuale di questa scheda, inviato con ogni richiesta e con la registrazione di cui al punto 3.4, perché l’assistenza possa ricostruire quanto avvenuto in una visita | fino al termine della sessione del browser |
modifiche non salvate (bs-invoices.draft.…) | memoria di sessione (session storage) | conservare le modifiche non ancora salvate in un modulo, perché non vadano perse se ricarichi la pagina | fino a quando le salvi o le annulli, o fino al termine della sessione del browser |
metodo di pagamento prima del passaggio in banca (bs-invoices.cardBefore) | memoria di sessione (session storage), solo nella pagina di fatturazione | il tipo e le ultime quattro cifre del metodo di pagamento registrato, conservati mentre la tua banca conferma quello nuovo, per capire quando è cambiato | fino al ritorno dalla banca |
lingua (bs-invoices.lang) | memoria locale (local storage) | ricordare la lingua che hai scelto | fino a quando la cancelli |
tema (bs-invoices.theme) | memoria locale (local storage) | ricordare la visualizzazione chiara o scura | fino a quando lo cancelli |
modalità di download (bs-invoices.batchMode) | memoria locale (local storage) | ricordare la scelta tra un unico ZIP e file separati | fino a quando la cancelli |
| campi della carta di Mollie | riquadri di Mollie, solo nella pagina di fatturazione | inserire in sicurezza i dati della carta | secondo l’informativa di Mollie |
9.3 Si tratta esclusivamente di strumenti tecnici. Ai sensi dell’art. 122 del Codice in materia di protezione dei dati personali (d.lgs. 196/2003) e del §5 delle Linee guida del Garante sui cookie e altri strumenti di tracciamento del 10 giugno 2021, gli strumenti tecnici non richiedono il consenso, ma soltanto l’informativa resa in questa sezione. Per questo non mostriamo un banner per il consenso.. Non impostiamo cookie. L’identificativo della scheda serve all’assistenza e ai conteggi complessivi di cui al punto 3.4; non viene mai usato per seguire una persona.
10. Sicurezza
10.1 Ogni accesso richiede un secondo fattore di autenticazione tramite un’app dedicata. I dati sono cifrati durante la trasmissione e quando sono memorizzati.
10.2 I dati di ciascuna organizzazione sono separati mediante regole di accesso applicate direttamente dalla piattaforma cloud, non solo dal nostro codice. Una richiesta relativa a un’organizzazione non può leggere i dati di un’altra.
10.3 Un numero ristretto di persone del nostro personale può aprire i dati di un’organizzazione, per prestare assistenza e far funzionare il servizio. Possono farlo solo per queste finalità e sono vincolate alla riservatezza. Possono solo consultarli. Per modificare qualcosa in un’organizzazione, ad esempio un’impostazione che il titolare ci ha chiesto di correggere, serve un permesso per quella sola organizzazione, che dura al massimo otto ore e viene concesso con un motivo scritto. Ogni permesso, con i suoi orari e il motivo, viene mostrato al titolare dell’organizzazione nelle impostazioni. Ogni apertura di un’organizzazione viene registrata nei nostri registri. L’Allegato II del DPA descrive le misure in maggiore dettaglio.
11. I tuoi diritti
11.1 Hai diritto di accedere ai tuoi dati, ottenerne la rettifica o la cancellazione, limitare il trattamento, riceverli in un formato portabile e opporti al trattamento basato sul legittimo interesse. Quando il trattamento si basa sul consenso, puoi revocarlo in qualsiasi momento.
11.2 Scrivi a privacy@contiquadri.it. Rispondiamo entro un mese.
11.3 Puoi presentare un reclamo a un’autorità di controllo: [E-IT] il Garante per la protezione dei dati personali, garanteprivacy.it / [E-DK] Datatilsynet, datatilsynet.dk, oppure l’autorità del paese in cui vivi o lavori, ad esempio il Garante in Italia.
12. Minori
12.1 Contiquadri è un servizio per attività professionali e organizzazioni. Non è destinato a persone di età inferiore a 18 anni e non raccogliamo consapevolmente i loro dati in qualità di utenti.
13. Modifiche
13.1 Informiamo via email i titolari di ogni organizzazione almeno 30 giorni prima di una modifica sostanziale della presente informativa. La data della versione corrente è indicata all’inizio.