Informativa sulla Privacy

Ultimo aggiornamento: [DATA]

La presente informativa descrive come Carta Canta tratta i dati personali degli utenti del servizio disponibile su cartacanta.app, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR).

1. Titolare del trattamento

  • Titolare: [RAGIONE SOCIALE / NOME E COGNOME]
  • Forma giuridica: [es. ditta individuale / S.r.l.]
  • P.IVA / Codice Fiscale: [P.IVA]
  • Sede: [SEDE LEGALE]
  • Email per la privacy: [privacy@cartacanta.app]
  • PEC: [PEC, se disponibile]

2. Doppio ruolo: quando siamo titolari e quando responsabili

Per i dati del tuo account (email, dati fiscali, abbonamento) e per i dati raccolti sulle pagine pubbliche (recensioni, richieste dal marketplace) Carta Canta è titolare del trattamento.

Per i dati dei tuoi clienti che inserisci nel servizio (rubrica, preventivi, fatture, firme, foto) sei tu il titolare e Carta Canta agisce come responsabile del trattamento per tuo conto, secondo l’accordo ai sensi dell’art. 28 GDPR che accetti al momento della registrazione.

2-bis. Quali dati trattiamo

Dati dell'account artigiano: email, password (cifrata), nome, ragione sociale, P.IVA, codice fiscale, indirizzo, regime fiscale, codici ATECO, logo.

Dati che inserisci nel servizio: anagrafiche dei tuoi clienti (nome, indirizzo, email, telefono, P.IVA/CF), voci di preventivi e fatture, importi, foto dei lavori.

Prova di accettazione dei preventivi: quando un tuo cliente accetta un preventivo dal link pubblico, registriamo nome del firmatario, data e ora, indirizzo IP, tipo di dispositivo/browser ed eventuale firma grafica, a fini di prova dell’accordo.

Recensioni: valutazioni a stelle e nome puntato (es. «Mario R.») del cliente che ha completato e pagato un lavoro.

Richieste dal marketplace: se un potenziale cliente ti contatta dalla directory pubblica, raccogliamo nome, recapito e descrizione della richiesta e li trasmettiamo a te.

Dati vocali e immagini per l’AI: le funzioni di dettatura e di lettura dei listini inviano rispettivamente l’audio e la foto/PDF a fornitori AI per la sola elaborazione; i file non vengono conservati dai fornitori né usati per addestrare i loro modelli. L’esito dell’AI va sempre verificato da te.

Dati di pagamento: gestiti direttamente da Stripe; non conserviamo i numeri di carta.

Dati tecnici: indirizzo IP, tipo di dispositivo/browser, log di sicurezza, aperture del link pubblico dei preventivi.

Non trattiamo «categorie particolari» di dati (salute, opinioni politiche, religione, ecc.) ai sensi dell'art. 9 GDPR. Le foto dei lavori non dovrebbero ritrarre persone identificabili senza il loro consenso: sei tu a decidere quali caricare e quali rendere visibili al cliente.

3. Finalità e basi giuridiche

FinalitàBase giuridica
Creare e gestire l'account ed erogare il servizioEsecuzione del contratto (art. 6.1.b)
Gestire abbonamento e pagamentiEsecuzione del contratto (art. 6.1.b)
Adempiere a obblighi fiscali e contabiliObbligo legale (art. 6.1.c)
Sicurezza, prevenzione abusi e frodiLegittimo interesse (art. 6.1.f)
Email di servizioEsecuzione del contratto (art. 6.1.b)
Eventuali comunicazioni commercialiConsenso (art. 6.1.a), revocabile

4. Per quanto tempo conserviamo i dati

Dati dell'account e documenti: per la durata del rapporto e fino a [X] dopo la chiusura dell'account. Documenti fiscali: per il periodo previsto dalla normativa (in genere 10 anni). Documenti nel cestino: eliminati dopo 15 giorni. Log di sicurezza:[es. 12 mesi].

5. A chi comunichiamo i dati

Ci avvaliamo di fornitori che agiscono come responsabili del trattamento, con cui abbiamo un accordo (DPA):

FornitoreServizioDove
Supabase / AWSDatabase e archiviazioneUE (Francoforte)
VercelHostingUE (Francoforte)
StripePagamentiUE + USA
ResendInvio emailUSA
UpstashRate limitingUE
AssemblyAITrascrizione vocale (dettatura)USA
Mistral AILettura AI dei listini (primario)UE
OpenAILettura AI dei listini (riserva)USA

Con la futura attivazione della fatturazione elettronica si aggiungerà il provider del Sistema di Interscambio e della conservazione a norma (indicato al momento dell’attivazione). L’elenco aggiornato dei responsabili è disponibile su richiesta. Non vendiamo né cediamo i tuoi dati a terzi per finalità di marketing.

6. Trasferimenti fuori dall'Unione Europea

La maggior parte dei fornitori è nell’Unione Europea (Vercel, Supabase, Mistral AI, Upstash). Alcuni (Stripe, Resend, AssemblyAI, OpenAI) hanno sede negli Stati Uniti: il trasferimento avviene sulla base di garanzie adeguate — EU-US Data Privacy Framework e/o Clausole Contrattuali Standard— ai sensi degli artt. 44 e seguenti GDPR. Con i fornitori AI è previsto l’impegno a non utilizzare i dati per l’addestramento dei loro modelli.

7. I tuoi diritti

Hai diritto di accedere ai tuoi dati, rettificarli, cancellarli, limitarne o opporti al trattamento, riceverli in formato portabile e revocare il consenso (dove applicabile). Per esercitarli scrivi a [privacy@cartacanta.app]. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

8. Sicurezza

Adottiamo misure adeguate: cifratura dei dati a riposo e in transito, isolamento dei dati tra account (Row Level Security), controllo degli accessi, autenticazione a due fattori sugli accessi amministrativi e log di sicurezza.

9. Modifiche

Eventuali modifiche saranno pubblicate su questa pagina con la data di aggiornamento.