Questa Informativa sulla privacy ti informa su come Rolak Automation (di seguito "RolakInvoice", "noi") raccoglie, elabora e protegge i dati personali. Rispettiamo la nuova Legge federale sulla protezione dei dati (nLPD) e il Regolamento generale sulla protezione dei dati (GDPR) dell'UE, ove applicabile. La nostra offerta è rivolta a clienti commerciali con sede in Svizzera. Il GDPR si applica solo nella misura in cui offriamo, nel singolo caso, servizi rivolti specificamente a persone nell'UE o nel SEE (principio del luogo di mercato, art. 3 par. 2 GDPR).
1. Titolare del trattamento
Il titolare del trattamento dei dati è:
Rolak Automation (ditta individuale)
Titolare: Jan Rolak
Ahornweg 24, 8630 Rüti ZH, Svizzera
E-mail: [email protected]
2. Finalità del trattamento dei dati
Elaboriamo i tuoi dati per i seguenti scopi:
- Fornitura e funzionamento di RolakInvoice (automazione delle fatture, OCR e analisi tramite IA)
- Esecuzione del contratto, fatturazione e supporto
- Miglioramento dei nostri servizi e della sicurezza (log tecnici, analisi degli errori)
- Adempimento degli obblighi legali di conservazione e documentazione
- Comunicazione con te (e-mail, richieste di supporto)
3. Categorie di dati elaborati
- Dati anagrafici: Nome, azienda, indirizzo, e-mail, numero di telefono, dati di pagamento.
- Contenuti delle fatture: Fatture da te importate (PDF, immagini, fatture QR) comprese tutte le informazioni in esse contenute come mittente, importi, IVA, voci di riga.
- Contenuti delle e-mail: Se il monitoraggio delle e-mail (IMAP/POP3) è abilitato, gli allegati delle fatture e i relativi metadati vengono recuperati ed elaborati.
- Dati di utilizzo e di log: Indirizzo IP, timestamp, browser, sistema operativo, messaggi di errore – esclusivamente a fini di sicurezza e operativi.
4. Basi giuridiche
Il trattamento si basa sulle seguenti basi giuridiche (art. 6 GDPR nonché art. 6 e art. 31 nLPD):
- Esecuzione del contratto (Art. 6(1)(b) GDPR) – per la fornitura dei nostri software e servizi.
- Interesse legittimo (Art. 6(1)(f) GDPR) – per proteggere i nostri sistemi, prevenire gli abusi e migliorare la qualità.
- Obbligo legale (Art. 6(1)(c) GDPR) – in particolare per gli obblighi di conservazione fiscale e commerciale.
- Consenso (Art. 6(1)(a) GDPR) – es., per cookie opzionali di analisi e marketing.
5. Periodi di conservazione
Conserviamo i dati personali solo per il tempo necessario agli scopi dichiarati o come richiesto dai periodi di conservazione previsti dalla legge. I dati delle fatture sono memorizzati nel database SQLite locale sul tuo dispositivo; mantieni il pieno controllo in ogni momento. I dati di log vengono generalmente cancellati dopo 30 giorni. I documenti relativi alla fatturazione sono conservati per 10 anni in conformità con il Codice delle obbligazioni svizzero.
6. Trasferimento a terzi (Responsabili del trattamento)
Ci avvaliamo di responsabili del trattamento accuratamente selezionati con i quali sono in essere i corrispondenti Accordi sul trattamento dei dati (DPA). Un elenco completo e costantemente aggiornato è disponibile nel nostro Accordo sul trattamento dei dati, sezione 8.
- Google Ireland Ltd. (Google Gemini) – estrazione primaria dei dati delle fatture supportata dall'IA. I contenuti delle fatture (PDF, testo estratto, metadati) vengono trasmessi all'API Google Gemini; il trattamento può avvenire anche su infrastrutture Google al di fuori della Svizzera/UE (base: clausole contrattuali standard dell'UE secondo il Google Data Processing Addendum). In base ai Gemini API Additional Terms, Google si impegna a: (a) non utilizzare i contenuti per addestrare o migliorare i modelli, (b) cancellare i log API per impostazione predefinita dopo al massimo 55 giorni, (c) effettuare una revisione umana solo in casi singoli per il rilevamento degli abusi da parte di personale Google autorizzato.
- OpenAI, OpCo, LLC (gpt-4o-mini) – fallback cross-provider per l'estrazione tramite IA. Utilizzato esclusivamente quando Google Gemini non è disponibile (interruzione, limite di velocità). Vengono trasmessi a OpenAI, OpCo, LLC, San Francisco (USA) esclusivamente il testo estratto della fattura o un'immagine delle pagine PDF. Garanzie: CCT (UE) 2021/914 modulo 2 con adattamenti svizzeri, integrate nell'OpenAI Data Processing Addendum. Secondo i termini dell'API OpenAI, i contenuti dell'API non vengono utilizzati per addestrare i modelli; conservazione max. 30 giorni per la prevenzione degli abusi.
- Infomaniak Network SA, Ginevra (Svizzera) – hosting dell'infrastruttura cloud backend (VPS, database) in un centro dati svizzero. Infomaniak è certificata ISO 27001 e conforme alla nLPD.
- Stripe Payments Europe Ltd., Dublino (Irlanda) – elaborazione dei pagamenti degli abbonamenti (carta di credito, SEPA). PCI-DSS Level 1.
- Apple Inc. (alias e-mail iCloud+) – invio di e-mail transazionali (conferma di registrazione, reimpostazione della password) tramite
[email protected]come alias di una casella iCloud. - Google LLC (Gmail SMTP, Google Analytics 4) – invio delle risposte al modulo di contatto nonché, esclusivamente previo il tuo consenso, analisi web tramite Google Analytics 4 (cookie, indirizzo IP anonimizzato; dettagli nell'informativa sui cookie).
7. Trasferimento di dati all'estero
Qualora dati personali vengano trasferiti in paesi al di fuori della Svizzera o dell'UE/SEE — in particolare a Google Gemini (il partner contrattuale è Google Ireland Ltd. con sede in Irlanda; il trattamento può avvenire anche su infrastrutture della capogruppo Google LLC negli USA o in altri paesi), OpenAI, OpCo, LLC (USA) come fallback cross-provider, Apple Inc. e Google LLC — ci basiamo su:
- le Clausole contrattuali tipo dell'UE (CCT, modulo 2 "da titolare a responsabile", decisione di esecuzione (UE) 2021/914 del 4 giugno 2021),
- le disposizioni integrative della nLPD (allegato II delle CCT per la Svizzera),
- ulteriori misure tecniche quali la crittografia di trasporto TLS e (ove possibile) la pseudonimizzazione.
I trasferimenti verso gli USA avvengono solo se il destinatario è certificato nell'ambito del Swiss-U.S. o dell'EU-U.S. Data Privacy Framework o ha stipulato adeguate CCT.
Ai sensi dell'art. 19 cpv. 4 nLPD, vi informiamo che i suddetti destinatari hanno sede rispettivamente negli USA e in Irlanda. La comunicazione all'estero si basa su garanzie adeguate ai sensi dell'art. 16 cpv. 2 lett. b nLPD (clausole contrattuali standard con adattamenti svizzeri).
7a. Diritti specifici relativi al trattamento tramite IA
Oltre ai diritti generali degli interessati (vedi sezione 8), per l'elaborazione tramite IA da parte di Google Gemini o OpenAI si applica quanto segue:
- Trasmissione della cancellazione: se richiedi la cancellazione dei tuoi dati, cancelliamo i metadati di orchestrazione memorizzati nel nostro database cloud e tutti i contenuti delle fatture estratti entro 30 giorni. Google cancella i log dell'API Gemini per impostazione predefinita dopo al massimo 55 giorni; OpenAI conserva per impostazione predefinita i contenuti dell'API per un massimo di 30 giorni per la prevenzione degli abusi. Una richiesta di cancellazione separata ai fornitori non è generalmente necessaria, poiché non avviene alcuna memorizzazione permanente.
- Nessuna decisione automatizzata con effetti giuridici: i fornitori di IA forniscono solo suggerimenti di dati strutturati; tutti i passaggi contabili restano a carico del cliente. Non vi è alcuna decisione individuale automatizzata ai sensi dell'art. 21 nLPD o dell'art. 22 GDPR.
8. Diritti degli interessati
Hai il diritto in qualsiasi momento di:
- Richiedere informazioni sui tuoi dati memorizzati (Art. 15 GDPR / Art. 25 nLPD)
- Richiedere la correzione di dati inesatti (Art. 16 GDPR)
- Richiedere la cancellazione "Diritto all'oblio" (Art. 17 GDPR)
- Richiedere la limitazione del trattamento (Art. 18 GDPR)
- Richiedere la portabilità dei dati (Art. 20 GDPR)
- Opporti al trattamento (Art. 21 GDPR)
- Revocare un consenso prestato con effetto per il futuro
- Proporre reclamo all'autorità di controllo competente (in Svizzera: IFPDT)
Per esercitare i tuoi diritti è sufficiente un messaggio informale a [email protected].
9. Sicurezza dei dati
Adottiamo misure tecniche e organizzative adeguate per proteggere i tuoi dati da accessi non autorizzati, perdita o manipolazione, tra cui:
- Crittografia di trasporto TLS (HTTPS) di tutte le connessioni,
- Autenticazione basata su JWT, controllo degli accessi basato sui ruoli, hashing Argon2id/bcrypt delle password,
- Infrastruttura di hosting svizzera (Infomaniak Network SA, Ginevra) per orchestrazione, pre-elaborazione OCR e persistenza dei risultati. Il passaggio di estrazione tramite IA richiama principalmente l'API Google Gemini (il trattamento può avvenire anche al di fuori dell'UE); in caso di indisponibilità, OpenAI (USA) viene utilizzato come fallback cross-provider.
- Database SQLite locale nel client Windows — i dati delle fatture restano principalmente sul dispositivo del cliente; nel cloud sono memorizzati dati di account, piano e licenza nonché incarichi di elaborazione con i relativi risultati di estrazione; i documenti caricati per l'elaborazione vengono cancellati automaticamente dopo al massimo 7 giorni.
- Aggiornamenti di sicurezza regolari del sito e del client, idempotenza dei webhook Stripe, rate limiting sugli endpoint critici.
- Backup automatizzati giornalieri del database con 7 giorni di conservazione su infrastruttura svizzera.
Contatto
Per domande relative alla protezione dei dati, puoi contattarci a [email protected]. I dettagli del trattamento sono riportati nel nostro Accordo sul trattamento dei dati (DPA).