Informativa sulla Privacy
Ultimo aggiornamento: [DATA]
La presente informativa descrive come Carta Canta tratta i dati personali degli utenti del servizio disponibile su cartacanta.app, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR).
1. Titolare del trattamento
- Titolare: [RAGIONE SOCIALE / NOME E COGNOME]
- Forma giuridica: [es. ditta individuale / S.r.l.]
- P.IVA / Codice Fiscale: [P.IVA]
- Sede: [SEDE LEGALE]
- Email per la privacy: [privacy@cartacanta.app]
- PEC: [PEC, se disponibile]
2. Doppio ruolo: quando siamo titolari e quando responsabili
Per i dati del tuo account (email, dati fiscali, abbonamento) e per i dati raccolti sulle pagine pubbliche (recensioni, richieste dal marketplace) Carta Canta è titolare del trattamento.
Per i dati dei tuoi clienti che inserisci nel servizio (rubrica, preventivi, fatture, firme, foto) sei tu il titolare e Carta Canta agisce come responsabile del trattamento per tuo conto, secondo l’accordo ai sensi dell’art. 28 GDPR che accetti al momento della registrazione.
2-bis. Quali dati trattiamo
Dati dell'account artigiano: email, password (cifrata), nome, ragione sociale, P.IVA, codice fiscale, indirizzo, regime fiscale, codici ATECO, logo.
Dati che inserisci nel servizio: anagrafiche dei tuoi clienti (nome, indirizzo, email, telefono, P.IVA/CF), voci di preventivi e fatture, importi, foto dei lavori.
Prova di accettazione dei preventivi: quando un tuo cliente accetta un preventivo dal link pubblico, registriamo nome del firmatario, data e ora, indirizzo IP, tipo di dispositivo/browser ed eventuale firma grafica, a fini di prova dell’accordo.
Recensioni: valutazioni a stelle e nome puntato (es. «Mario R.») del cliente che ha completato e pagato un lavoro.
Richieste dal marketplace: se un potenziale cliente ti contatta dalla directory pubblica, raccogliamo nome, recapito e descrizione della richiesta e li trasmettiamo a te.
Verifica della partita IVA per la vetrina pubblica: quando chiedi di pubblicare il tuo profilo nella directory dei professionisti, la tua partita IVA viene controllata automaticamente sui registri pubblici: prima sul VIES (il servizio della Commissione europea per le partite IVA), e se lì non risulta — cosa normale per molti artigiani e forfettari, perché il VIES contiene solo chi opera con l’estero — sul Registro Imprese, tramite il fornitore Openapi S.p.A. Viene inviata la sola partita IVA; riceviamo in risposta la conferma che l’impresa esiste. Serve a evitare che nella vetrina compaiano professionisti inesistenti. Il controllo avviene solo se chiedi di pubblicarti: se non usi la vetrina, non viene fatto.
Dati vocali e immagini per l’AI: le funzioni di dettatura e di lettura dei listini inviano rispettivamente l’audio e la foto/PDF a fornitori AI per la sola elaborazione; i file non vengono conservati dai fornitori né usati per addestrare i loro modelli. L’esito dell’AI va sempre verificato da te.
Dati di pagamento: gestiti direttamente da Stripe; non conserviamo i numeri di carta.
Dati tecnici: indirizzo IP, tipo di dispositivo/browser, log di sicurezza, aperture del link pubblico dei preventivi.
Non trattiamo «categorie particolari» di dati (salute, opinioni politiche, religione, ecc.) ai sensi dell'art. 9 GDPR. Le foto dei lavori non dovrebbero ritrarre persone identificabili senza il loro consenso: sei tu a decidere quali caricare e quali rendere visibili al cliente.
3. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Creare e gestire l'account ed erogare il servizio | Esecuzione del contratto (art. 6.1.b) |
| Gestire abbonamento e pagamenti | Esecuzione del contratto (art. 6.1.b) |
| Adempiere a obblighi fiscali e contabili | Obbligo legale (art. 6.1.c) |
| Sicurezza, prevenzione abusi e frodi | Legittimo interesse (art. 6.1.f) |
| Verificare la partita IVA di chi si pubblica nella vetrina pubblica | Esecuzione del contratto (art. 6.1.b) e legittimo interesse a una directory affidabile (art. 6.1.f) |
| Email di servizio | Esecuzione del contratto (art. 6.1.b) |
| Statistiche d’uso dell’app (per capire cosa funziona e cosa no) | Consenso (art. 6.1.a), revocabile in ogni momento |
| Eventuali comunicazioni commerciali | Consenso (art. 6.1.a), revocabile |
4. Per quanto tempo conserviamo i dati
Dati dell'account e documenti: per la durata del rapporto e fino a [X] dopo la chiusura dell'account. Documenti fiscali: per il periodo previsto dalla normativa (in genere 10 anni). Documenti nel cestino: eliminati dopo 15 giorni.
Per la sicurezza teniamo due registri, entrambi con cancellazione automatica: il registro degli eventi sospetti (accessi riusciti e falliti, cambi di IBAN o password, scaricamenti massivi) si cancella da solo dopo 90 giorni e non contiene indirizzi IP in chiaro, ma solo un’impronta non reversibile che serve a capire se le richieste arrivano sempre dalla stessa provenienza; le aperture dei preventivi da parte dei tuoi clienti (data, ora e indirizzo IP, che servono come prova dell’accettazione) si cancellano dopo12 mesi.
5. A chi comunichiamo i dati
Ci avvaliamo di fornitori che agiscono come responsabili del trattamento, con cui abbiamo un accordo (DPA):
| Fornitore | Servizio | Dove |
|---|---|---|
| Supabase / AWS | Database e archiviazione | UE (Francoforte) |
| Vercel | Hosting | UE (Francoforte) |
| Stripe | Pagamenti | UE + USA |
| Resend | Invio email | USA |
| Upstash | Rate limiting | UE |
| AssemblyAI | Trascrizione vocale (dettatura) | USA |
| Mistral AI | Lettura AI dei listini (primario) | UE |
| OpenAI | Lettura AI dei listini (riserva) | USA |
| Openapi S.p.A. | Verifica della partita IVA sul Registro Imprese (solo per chi pubblica il profilo nella vetrina) | UE (Italia) |
| PostHog | Statistiche d’uso dell’app — solo se acconsenti | UE |
| Sentry | Segnalazione degli errori tecnici dell’app | UE (server in Europa; società USA) |
| Cloudflare | Verifica anti-bot (“captcha”) in registrazione e accesso | UE + USA |
La verifica della partita IVA passa anche dal VIES, il servizio pubblico della Commissione europea: non è un nostro fornitore, è un registro pubblico che interroghiamo con la sola partita IVA.
Con la futura attivazione della fatturazione elettronica si aggiungerà il provider del Sistema di Interscambio e della conservazione a norma (indicato al momento dell’attivazione). L’elenco aggiornato dei responsabili è disponibile su richiesta. Non vendiamo né cediamo i tuoi dati a terzi per finalità di marketing.
5-bis. Cookie e statistiche d’uso
Usiamo i cookie tecnici indispensabili a far funzionare il servizio: tengono aperta la tua sessione dopo l’accesso, ricordano le preferenze dell’interfaccia (per esempio il testo grande) e fanno funzionare la verifica anti-bot. Per questi non serve il tuo consenso e non si possono disattivare senza rendere il servizio inutilizzabile.
Usiamo poi uno strumento di statistica d’uso(PostHog, server nell’Unione Europea) per capire quali funzioni vengono usate e dove le persone si bloccano. Questo parte solo se lo accetti: alla prima visita compare un avviso in cui “Rifiuta” ha lo stesso peso di “Accetta”, e finché non scegli non viene raccolto nulla. Puoi cambiare idea quando vuoi dal collegamento “Preferenze cookie” in fondo alle pagine legali: la revoca è semplice quanto il consenso.
Non usiamo cookie pubblicitari, non facciamo profilazione a fini di marketing e non c’è alcun pixel di piattaforme pubblicitarie dentro l’applicazione.
6. Trasferimenti fuori dall'Unione Europea
La maggior parte dei fornitori è nell’Unione Europea (Vercel, Supabase, Mistral AI, Upstash, PostHog). Alcuni (Stripe, Resend, AssemblyAI, OpenAI, Cloudflare, Sentry) hanno sede negli Stati Uniti: il trasferimento avviene sulla base di garanzie adeguate — EU-US Data Privacy Framework e/o Clausole Contrattuali Standard — ai sensi degli artt. 44 e seguenti GDPR. Sentry, pur avendo sede negli Stati Uniti, conserva i dati della nostra organizzazione su server nell’Unione Europea: le garanzie coprono l’eventuale accesso dalla casa madre. Con i fornitori AI è previsto l’impegno a non utilizzare i dati per l’addestramento dei loro modelli.
7. I tuoi diritti
Hai diritto di accedere ai tuoi dati, rettificarli, cancellarli, limitarne o opporti al trattamento, riceverli in formato portabile e revocare il consenso (dove applicabile). Per esercitarli scrivi a [privacy@cartacanta.app]. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
8. Sicurezza
Adottiamo misure adeguate: cifratura dei dati a riposo e in transito, isolamento dei dati tra account (Row Level Security), controllo degli accessi, autenticazione a due fattori sugli accessi amministrativi e log di sicurezza.
9. Modifiche
Eventuali modifiche saranno pubblicate su questa pagina con la data di aggiornamento.