Il presente Accordo sul trattamento dei dati ("DPA") specifica gli obblighi delle parti in materia di protezione dei dati ai sensi dell'Art. 28 GDPR e dell'Art. 9 nLPD derivanti dall'uso di RolakInvoice. È parte integrante delle CG e dell'Informativa sulla privacy.
1. Parti
- Cliente (Titolare del trattamento): il cliente che utilizza RolakInvoice.
- Responsabile del trattamento: Rolak Automation, Titolare Jan Rolak, Svizzera.
2. Oggetto del trattamento
Il Responsabile del trattamento elabora i dati personali esclusivamente allo scopo di fornire i servizi contrattualmente concordati di RolakInvoice. Ciò include in particolare la raccolta, l'analisi, la strutturazione e la memorizzazione dei dati delle fatture.
3. Natura e finalità del trattamento
- Raccolta automatizzata delle fatture in entrata dalle caselle di posta elettronica (IMAP/POP3)
- Riconoscimento del testo basato su OCR ed estrazione dei dati supportata dall'IA
- Validazione, strutturazione e memorizzazione in un database SQLite locale
- Esportazione verso sistemi contabili (es. Bexio, CSV)
- Fornitura della dashboard, supporto e analisi degli errori
4. Categorie di interessati
- Dipendenti del Cliente (utenti)
- Mittenti di fatture (fornitori, prestatori di servizi)
- Persone fisiche menzionate nelle fatture (clienti, destinatari)
5. Categorie di dati personali
- Dati di contatto (nome, indirizzo, e-mail, telefono)
- Contenuti delle fatture (importi, voci, numeri di fattura, IVA)
- Riferimenti di pagamento e coordinate bancarie, se inclusi nelle fatture
- Dati di utilizzo e log del software
6. Diritti e obblighi del Cliente
- Il Cliente rimane il Titolare del trattamento ai sensi delle leggi sulla protezione dei dati ed è responsabile della liceità del trattamento dei dati.
- Il Cliente impartisce istruzioni al Responsabile del trattamento in forma scritta o elettronica (es. via e-mail).
- Il Cliente ha l'obbligo di rispondere alle richieste degli interessati. Il Responsabile del trattamento fornirà un supporto adeguato.
7. Obblighi del Responsabile del trattamento
- Trattamento esclusivamente sulla base di istruzioni documentate del Cliente
- Obbligo dei dipendenti impiegati di mantenere la riservatezza
- Attuazione di misure tecniche e organizzative secondo l'Art. 32 GDPR / Art. 8 dell'ordinanza sulla protezione dei dati (OPDa) (vedi Sezione 9)
- Assistenza al Cliente nel rispondere alle richieste degli interessati, segnalazione di violazioni dei dati entro 72 ore
- Prova della conformità a tali obblighi su richiesta
8. Sub-responsabili del trattamento
Il Cliente concede con la presente l'autorizzazione generale a incaricare i seguenti sub-responsabili del trattamento. Le modifiche vengono comunicate al Cliente via e-mail con almeno 30 giorni di anticipo; entro tale termine sussiste un diritto di opposizione.
- Google Ireland Ltd. (Gordon House, Barrow Street, Dublino 4, Irlanda) — estrazione primaria tramite IA con l'API Google Gemini (il trattamento può avvenire anche su infrastrutture Google al di fuori dell'UE). Garanzie: CCT (UE) 2021/914 modulo 2 secondo il Google Data Processing Addendum; Gemini API Additional Terms (nessun uso per l'addestramento dei modelli, log API max. 55 giorni, revisione umana solo in casi singoli per il rilevamento degli abusi).
- OpenAI, OpCo, LLC (3180 18th Street, San Francisco, CA 94110, USA) — fallback cross-provider per l'estrazione tramite IA (modello
gpt-4o-mini, API Chat Completions / Vision). Utilizzato esclusivamente quando il fornitore primario (Google Gemini) non è disponibile. Garanzie: CCT (UE) 2021/914 modulo 2 con adattamenti svizzeri, integrate nell'OpenAI Data Processing Addendum. Secondo i termini dell'API OpenAI, i contenuti dell'API non vengono utilizzati per addestrare i modelli; conservazione max. 30 giorni per la prevenzione degli abusi. - Infomaniak Network SA (Rue Eugène-Marziano 25, 1227 Les Acacias / Ginevra, Svizzera) — hosting del backend cloud (VPS, DB, backup). Garanzie: conforme alla nLPD, certificato ISO 27001, centro dati in Svizzera.
- Stripe Payments Europe Ltd. (The One Building, 1 Grand Canal Street Lower, Dublino 2, Irlanda) — elaborazione dei pagamenti (carta di credito, SEPA). Garanzie: CCT (UE) 2021/914, PCI-DSS Level 1.
- Apple Inc. (One Apple Park Way, Cupertino, CA 95014, USA) — invio di e-mail transazionali tramite alias iCloud+ (
[email protected]). Garanzie: CCT (UE) 2021/914 con adattamenti svizzeri, Apple Business DPA. - Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) — invio delle risposte del modulo di contatto via Gmail SMTP nonché analisi web tramite Google Analytics 4 (solo previo consenso; cookie, indirizzo IP anonimizzato). Garanzie: EU-U.S./Swiss-U.S. Data Privacy Framework (Google LLC certificata) nonché CCT (UE) 2021/914; per Google Analytics si applicano inoltre i Google Ads/Measurement Data Processing Terms.
8a. Diritto di audit
Il Cliente ha il diritto, al massimo una volta per anno civile, di svolgere un audit delle misure adottate dal Responsabile del trattamento, direttamente o tramite un terzo qualificato. L'audit deve essere annunciato per iscritto con almeno 30 giorni di anticipo, si svolge durante i normali orari di lavoro e non deve compromettere in modo sproporzionato l'attività aziendale. I costi dell'audit sono a carico del Cliente, salvo che l'audit riveli violazioni sostanziali; in tal caso i costi sono a carico del Responsabile del trattamento. I rapporti di audit di revisori esterni riconosciuti (ad es. certificato ISO 27001 del provider di hosting) sono considerati prova di audit.
9. Misure tecniche e organizzative (TOM)
- Trasmissione dei dati crittografata (HTTPS/TLS 1.2+)
- Autenticazione basata su JWT, hashing Argon2id/bcrypt delle password, controllo degli accessi basato sui ruoli (cliente vs. admin)
- Rate limiting su tutti gli endpoint critici, idempotenza dei webhook Stripe
- Database SQLite locale con dati delle fatture principalmente sul dispositivo del cliente; nel cloud dati di account, piano e licenza nonché incarichi di elaborazione con i risultati di estrazione; i documenti caricati vengono cancellati automaticamente dopo al massimo 7 giorni
- Hosting svizzero presso Infomaniak Network SA (Ginevra, ISO 27001)
- Backup automatizzati giornalieri del DB cloud, retention di 7 giorni
- Controlli di accesso e ammissione presso il provider di hosting (Infomaniak)
- Registrazione degli eventi rilevanti per la sicurezza, log degli errori centralizzato (nessun Sentry; server propri)
- Aggiornamenti di sicurezza regolari del sito e del client; audit delle dipendenze (npm audit, dotnet list --vulnerable)
10. Cancellazione e restituzione dei dati
Alla risoluzione del contratto, tutti i dati personali forniti al Responsabile del trattamento vengono cancellati entro 30 giorni (inclusi i backup), a meno che non sussista un obbligo legale di conservazione (ad es. CO art. 958f per documenti contabili: 10 anni). I dati strutturati estratti tramite le chiamate a Gemini o OpenAI vengono cancellati con l'account principale. Google elabora le richieste Gemini stesse secondo i Gemini API Additional Terms (nessun utilizzo per l'addestramento dei modelli; i log API standard vengono cancellati dopo al massimo 55 giorni, i log di monitoraggio anti-abuso sono limitati nel tempo). OpenAI elabora le richieste API in caso di fallback secondo gli OpenAI Enterprise Privacy Commitments (nessun utilizzo per l'addestramento dei modelli, conservazione max. 30 giorni per la prevenzione degli abusi). Il database SQLite locale sul dispositivo del cliente rimane a suo accesso esclusivo; il cliente deve provvedere autonomamente alla cancellazione, se necessario.
Su richiesta del Cliente, viene rilasciata una conferma di cancellazione in forma testuale.
Contatto
Per domande relative al presente DPA, si prega di contattare [email protected].