Informativa sulla Privacy

Ultimo aggiornamento: [DATA]

La presente informativa descrive come Carta Canta tratta i dati personali degli utenti del servizio disponibile su cartacanta.app, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR).

1. Titolare del trattamento

  • Titolare: [RAGIONE SOCIALE / NOME E COGNOME]
  • Forma giuridica: [es. ditta individuale / S.r.l.]
  • P.IVA / Codice Fiscale: [P.IVA]
  • Sede: [SEDE LEGALE]
  • Email per la privacy: [privacy@cartacanta.app]
  • PEC: [PEC, se disponibile]

2. Doppio ruolo: quando siamo titolari e quando responsabili

Per i dati del tuo account (email, dati fiscali, abbonamento) e per i dati raccolti sulle pagine pubbliche (recensioni, richieste dal marketplace) Carta Canta è titolare del trattamento.

Per i dati dei tuoi clienti che inserisci nel servizio (rubrica, preventivi, fatture, firme, foto) sei tu il titolare e Carta Canta agisce come responsabile del trattamento per tuo conto, secondo l’accordo ai sensi dell’art. 28 GDPR che accetti al momento della registrazione.

2-bis. Quali dati trattiamo

Dati dell'account artigiano: email, password (cifrata), nome, ragione sociale, P.IVA, codice fiscale, indirizzo, regime fiscale, codici ATECO, logo.

Dati che inserisci nel servizio: anagrafiche dei tuoi clienti (nome, indirizzo, email, telefono, P.IVA/CF), voci di preventivi e fatture, importi, foto dei lavori.

Prova di accettazione dei preventivi: quando un tuo cliente accetta un preventivo dal link pubblico, registriamo nome del firmatario, data e ora, indirizzo IP, tipo di dispositivo/browser ed eventuale firma grafica, a fini di prova dell’accordo.

Recensioni: valutazioni a stelle e nome puntato (es. «Mario R.») del cliente che ha completato e pagato un lavoro.

Richieste dal marketplace: se un potenziale cliente ti contatta dalla directory pubblica, raccogliamo nome, recapito e descrizione della richiesta e li trasmettiamo a te.

Verifica della partita IVA per la vetrina pubblica: quando chiedi di pubblicare il tuo profilo nella directory dei professionisti, la tua partita IVA viene controllata automaticamente sui registri pubblici: prima sul VIES (il servizio della Commissione europea per le partite IVA), e se lì non risulta — cosa normale per molti artigiani e forfettari, perché il VIES contiene solo chi opera con l’estero — sul Registro Imprese, tramite il fornitore Openapi S.p.A. Viene inviata la sola partita IVA; riceviamo in risposta la conferma che l’impresa esiste. Serve a evitare che nella vetrina compaiano professionisti inesistenti. Il controllo avviene solo se chiedi di pubblicarti: se non usi la vetrina, non viene fatto.

Dati vocali e immagini per l’AI: le funzioni di dettatura e di lettura dei listini inviano rispettivamente l’audio e la foto/PDF a fornitori AI per la sola elaborazione; i file non vengono conservati dai fornitori né usati per addestrare i loro modelli. L’esito dell’AI va sempre verificato da te.

Dati di pagamento: gestiti direttamente da Stripe; non conserviamo i numeri di carta.

Dati tecnici: indirizzo IP, tipo di dispositivo/browser, log di sicurezza, aperture del link pubblico dei preventivi.

Non trattiamo «categorie particolari» di dati (salute, opinioni politiche, religione, ecc.) ai sensi dell'art. 9 GDPR. Le foto dei lavori non dovrebbero ritrarre persone identificabili senza il loro consenso: sei tu a decidere quali caricare e quali rendere visibili al cliente.

3. Finalità e basi giuridiche

FinalitàBase giuridica
Creare e gestire l'account ed erogare il servizioEsecuzione del contratto (art. 6.1.b)
Gestire abbonamento e pagamentiEsecuzione del contratto (art. 6.1.b)
Adempiere a obblighi fiscali e contabiliObbligo legale (art. 6.1.c)
Sicurezza, prevenzione abusi e frodiLegittimo interesse (art. 6.1.f)
Verificare la partita IVA di chi si pubblica nella vetrina pubblicaEsecuzione del contratto (art. 6.1.b) e legittimo interesse a una directory affidabile (art. 6.1.f)
Email di servizioEsecuzione del contratto (art. 6.1.b)
Statistiche d’uso dell’app (per capire cosa funziona e cosa no)Consenso (art. 6.1.a), revocabile in ogni momento
Eventuali comunicazioni commercialiConsenso (art. 6.1.a), revocabile

4. Per quanto tempo conserviamo i dati

Dati dell'account e documenti: per la durata del rapporto e fino a [X] dopo la chiusura dell'account. Documenti fiscali: per il periodo previsto dalla normativa (in genere 10 anni). Documenti nel cestino: eliminati dopo 15 giorni.

Per la sicurezza teniamo due registri, entrambi con cancellazione automatica: il registro degli eventi sospetti (accessi riusciti e falliti, cambi di IBAN o password, scaricamenti massivi) si cancella da solo dopo 90 giorni e non contiene indirizzi IP in chiaro, ma solo un’impronta non reversibile che serve a capire se le richieste arrivano sempre dalla stessa provenienza; le aperture dei preventivi da parte dei tuoi clienti (data, ora e indirizzo IP, che servono come prova dell’accettazione) si cancellano dopo12 mesi.

5. A chi comunichiamo i dati

Ci avvaliamo di fornitori che agiscono come responsabili del trattamento, con cui abbiamo un accordo (DPA):

FornitoreServizioDove
Supabase / AWSDatabase e archiviazioneUE (Francoforte)
VercelHostingUE (Francoforte)
StripePagamentiUE + USA
ResendInvio emailUSA
UpstashRate limitingUE
AssemblyAITrascrizione vocale (dettatura)USA
Mistral AILettura AI dei listini (primario)UE
OpenAILettura AI dei listini (riserva)USA
Openapi S.p.A.Verifica della partita IVA sul Registro Imprese (solo per chi pubblica il profilo nella vetrina)UE (Italia)
PostHogStatistiche d’uso dell’app — solo se acconsentiUE
SentrySegnalazione degli errori tecnici dell’appUE (server in Europa; società USA)
CloudflareVerifica anti-bot (“captcha”) in registrazione e accessoUE + USA

La verifica della partita IVA passa anche dal VIES, il servizio pubblico della Commissione europea: non è un nostro fornitore, è un registro pubblico che interroghiamo con la sola partita IVA.

Con la futura attivazione della fatturazione elettronica si aggiungerà il provider del Sistema di Interscambio e della conservazione a norma (indicato al momento dell’attivazione). L’elenco aggiornato dei responsabili è disponibile su richiesta. Non vendiamo né cediamo i tuoi dati a terzi per finalità di marketing.

5-bis. Cookie e statistiche d’uso

Usiamo i cookie tecnici indispensabili a far funzionare il servizio: tengono aperta la tua sessione dopo l’accesso, ricordano le preferenze dell’interfaccia (per esempio il testo grande) e fanno funzionare la verifica anti-bot. Per questi non serve il tuo consenso e non si possono disattivare senza rendere il servizio inutilizzabile.

Usiamo poi uno strumento di statistica d’uso(PostHog, server nell’Unione Europea) per capire quali funzioni vengono usate e dove le persone si bloccano. Questo parte solo se lo accetti: alla prima visita compare un avviso in cui “Rifiuta” ha lo stesso peso di “Accetta”, e finché non scegli non viene raccolto nulla. Puoi cambiare idea quando vuoi dal collegamento “Preferenze cookie” in fondo alle pagine legali: la revoca è semplice quanto il consenso.

Non usiamo cookie pubblicitari, non facciamo profilazione a fini di marketing e non c’è alcun pixel di piattaforme pubblicitarie dentro l’applicazione.

6. Trasferimenti fuori dall'Unione Europea

La maggior parte dei fornitori è nell’Unione Europea (Vercel, Supabase, Mistral AI, Upstash, PostHog). Alcuni (Stripe, Resend, AssemblyAI, OpenAI, Cloudflare, Sentry) hanno sede negli Stati Uniti: il trasferimento avviene sulla base di garanzie adeguate — EU-US Data Privacy Framework e/o Clausole Contrattuali Standard — ai sensi degli artt. 44 e seguenti GDPR. Sentry, pur avendo sede negli Stati Uniti, conserva i dati della nostra organizzazione su server nell’Unione Europea: le garanzie coprono l’eventuale accesso dalla casa madre. Con i fornitori AI è previsto l’impegno a non utilizzare i dati per l’addestramento dei loro modelli.

7. I tuoi diritti

Hai diritto di accedere ai tuoi dati, rettificarli, cancellarli, limitarne o opporti al trattamento, riceverli in formato portabile e revocare il consenso (dove applicabile). Per esercitarli scrivi a [privacy@cartacanta.app]. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

8. Sicurezza

Adottiamo misure adeguate: cifratura dei dati a riposo e in transito, isolamento dei dati tra account (Row Level Security), controllo degli accessi, autenticazione a due fattori sugli accessi amministrativi e log di sicurezza.

9. Modifiche

Eventuali modifiche saranno pubblicate su questa pagina con la data di aggiornamento.