Informativa sul trattamento dei dati personali
ai sensi del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003
Versione: v01 — Ultimo aggiornamento: marzo 2026
URL permanente: scontrinozero.it/privacy/v01
1. Titolare del trattamento
Il titolare del trattamento è Annadermolab, ditta individuale, con sede in Torino (TO), P.IVA 11836750015.
Per qualsiasi questione relativa al trattamento dei tuoi dati scrivi a [email protected].
2. Categorie di dati personali trattati
2.1 Dati di registrazione e account
- Indirizzo email (identificativo univoco dell'account).
- Hash della password (gestito da Supabase Auth — la password in chiaro non viene mai conservata da ScontrinoZero).
- Timestamp di registrazione, versione dei T&C accettata e preferenze di account.
2.2 Dati dell'attività professionale
- Ragione sociale o nome/cognome dell'esercente.
- Partita IVA e/o codice fiscale.
- Indirizzo della sede operativa.
- Codice ATECO, regime IVA, matricola registratore telematico (RT).
- Dati fiscali necessari alla compilazione del documento commerciale (cedente/prestatore).
2.3 Credenziali di accesso ai servizi AdE
Credenziali di accesso ai servizi dell'Agenzia delle Entrate fornite volontariamente dall'utente per abilitare la trasmissione automatizzata al portale Fatture e Corrispettivi, a seconda del metodo di autenticazione scelto: Fisconline (codice fiscale, password e PIN) oppure CIE ID(email e password dell'app CIE ID). Il secondo fattore di autenticazione CIE (notifica push approvata sull'app CIE ID) è confermato direttamente dall'utente sul proprio dispositivo e non viene mai gestito né memorizzato da ScontrinoZero. Queste credenziali sono soggette a misure di protezione rafforzate descritte al §5.
2.4 Dati dei documenti commerciali emessi
- Voci del documento (descrizione, quantità, importo).
- Importo totale e aliquota IVA applicata.
- Metodo/i di pagamento utilizzati.
- Data, ora e numero progressivo del documento.
- Esito della trasmissione AdE e codici documento.
2.5 Dati di pagamento e fatturazione
I pagamenti degli abbonamenti sono gestiti da Stripe. ScontrinoZero non conserva dati di carte di credito, coordinate bancarie o altri strumenti di pagamento. Stripe trasmette a ScontrinoZero solo i metadati dell'abbonamento (piano, scadenza, stato).
2.6 Dati tecnici e diagnostica
- Indirizzo IP, user agent, timestamp delle richieste HTTP.
- Stack trace e messaggi di errore (raccolti tramite Sentry per la diagnosi di problemi tecnici).
- Log applicativi per sicurezza e prevenzione abusi.
3. Finalità e basi giuridiche del trattamento
- Erogazione del servizio (registrazione, autenticazione, gestione account, onboarding) — base giuridica: esecuzione del contratto (art. 6(1)(b) GDPR).
- Trasmissione automatizzata dei documenti commerciali al portale AdE — base giuridica: esecuzione del contratto (art. 6(1)(b) GDPR).
- Gestione abbonamento, fatturazione e rendicontazione — base giuridica: esecuzione del contratto e obblighi legali (art. 6(1)(b)(c) GDPR).
- Email transazionali (conferma registrazione, reset password, notifiche di servizio, scadenza abbonamento) — base giuridica: esecuzione del contratto (art. 6(1)(b) GDPR).
- Sicurezza della piattaforma, prevenzione abusi, rate limiting — base giuridica: legittimo interesse (art. 6(1)(f) GDPR).
- Monitoraggio errori, diagnostica e continuità del servizio — base giuridica: legittimo interesse (art. 6(1)(f) GDPR).
- Adempimento di obblighi fiscali, contabili e risposta ad autorità competenti — base giuridica: obblighi di legge (art. 6(1)(c) GDPR).
ScontrinoZero non effettua profilazione a fini di marketing, non cede dati a terzi per scopi commerciali e non utilizza tecniche di tracciamento comportamentale.
4. Natura del conferimento dei dati
Il conferimento dei dati di cui ai punti 2.1 e 2.2 è obbligatorio: senza di essi non è possibile creare un account né erogare il servizio.
Il conferimento delle credenziali di accesso ai servizi AdE (Fisconline o CIE ID, punto 2.3) è facoltativo: l'utente può scegliere di non fornirle e operare in modalità assistita, accedendo manualmente al portale AdE per completare la trasmissione.
5. Trattamento speciale delle credenziali di accesso AdE
In considerazione della sensibilità delle credenziali di accesso ai servizi fiscali (sia Fisconline sia CIE ID), ScontrinoZero adotta misure di protezione rafforzate:
- Le credenziali sono cifrate a riposo con AES-256-GCM prima di essere archiviate nel database. La chiave di cifratura è separata dai dati cifrati.
- Per l'autenticazione tramite CIE ID, la sessione di accesso è mantenuta esclusivamente nella memoria del server per la durata delle operazioni ed è approvata di volta in volta dall'utente tramite la notifica sull'app CIE ID; il secondo fattore non viene mai memorizzato.
- Sono utilizzate esclusivamente per le operazioni telematiche esplicitamente richieste dall'utente (emissione documento, annullo).
- L'accesso è limitato ai soli processi tecnici strettamente necessari; nessun operatore umano accede alle credenziali in chiaro.
- Non vengono mai cedute, condivise, trasmesse o comunicate a terzi, inclusi i fornitori infrastrutturali.
- L'utente può revocarle e richiederne la cancellazione in qualsiasi momento dall'area impostazioni del proprio account.
- In caso di chiusura dell'account, le credenziali sono cancellate definitivamente entro 30 giorni.
- I log di utilizzo (data/ora e tipo di operazione eseguita con le credenziali) sono conservati per 12 mesi a fini di sicurezza.
L'utente è e rimane il solo titolare e responsabile delle proprie credenziali AdE. ScontrinoZero agisce come mero esecutore tecnico delle istruzioni impartite. Qualsiasi trasmissione effettuata tramite le credenziali dell'utente è da considerarsi compiuta dall'utente stesso.
6. Destinatari e responsabili del trattamento
I dati sono trattati da fornitori di servizi terzi nominati responsabili del trattamento ai sensi dell'art. 28 GDPR. Elenco dei principali:
- Supabase Inc. (USA) — database relazionale e autenticazione. Data residency EU disponibile. Privacy: supabase.com/privacy.
- Stripe Inc. (USA/IE) — gestione abbonamenti e pagamenti. Data residency EU disponibile. Privacy: stripe.com/privacy.
- Resend Inc. (USA) — invio email transazionali. Privacy: resend.com/legal/privacy-policy.
- Functional Software Inc. (Sentry) (USA) — monitoraggio errori e diagnostica applicativa. Privacy: sentry.io/privacy.
- Cloudflare Inc. (USA) — CDN, sicurezza della rete, tunnel di accesso, verifica anti-bot (Turnstile). Data center EU. Privacy: cloudflare.com/privacypolicy.
I dati non sono diffusi né ceduti a soggetti terzi per finalità proprie di questi ultimi. Potranno essere comunicati ad autorità pubbliche competenti nei soli casi previsti dalla legge.
7. Trasferimenti extra-UE
Tutti i fornitori sopra indicati hanno sede negli Stati Uniti ma operano nel rispetto del GDPR mediante Clausole Contrattuali Standard (SCC) approvate dalla Commissione europea (decisione di esecuzione 2021/914). Supabase, Stripe e Cloudflare offrono la possibilità di configurare la residenza dei dati in regioni UE.
8. Periodo di conservazione
- Dati account e profilo:per la durata del rapporto contrattuale; eliminati alla chiusura dell'account. L'obbligo di conservazione fiscale decennale (D.P.R. 633/1972, D.P.R. 600/1973) è in capo all'esercente come emittente dei documenti; può essere assolto tramite i documenti già conservati sul portale Fatture e Corrispettivi dell'AdE.
- Credenziali di accesso AdE (Fisconline o CIE ID): cancellate entro 30 giornidalla chiusura dell'account o immediatamente su richiesta dell'utente.
- Documenti commerciali emessi:eliminati alla chiusura dell'account. I documenti già trasmessi all'Agenzia delle Entrate restano disponibili permanentemente sul portale Fatture e Corrispettivi, accessibile con credenziali Fisconline, dove l'AdE li conserva secondo la normativa vigente.
- Log diagnostica (Sentry): 90 giorni.
- Log invio email (Resend): 30 giorni.
- Log accessi e sicurezza: 12 mesi.
- Dati pagamento: conservati da Stripe secondo la normativa applicabile (tipicamente 7 anni per obblighi fiscali).
9. Diritti dell'interessato
Ai sensi degli artt. 15–22 GDPR puoi esercitare i seguenti diritti:
- Accesso (art. 15): ottenere conferma che siano trattati dati che ti riguardano e riceverne copia.
- Rettifica (art. 16): correggere dati inesatti o incompleti.
- Cancellazione / "diritto all'oblio" (art. 17): ottenere la cancellazione dei dati ove non sussistano obblighi di legge che ne impongano la conservazione.
- Limitazione (art. 18): limitare il trattamento in determinate circostanze.
- Portabilità (art. 20): ricevere i tuoi dati in formato strutturato e leggibile da dispositivo automatico (vedi §10).
- Opposizione (art. 21): opporti al trattamento basato su legittimo interesse.
- Revoca del consenso (art. 7(3)): revocare in qualsiasi momento i consensi eventualmente prestati, senza che ciò pregiudichi la liceità del trattamento precedente.
Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.gpdp.it) ai sensi dell'art. 77 GDPR.
Per esercitare i tuoi diritti scrivi a [email protected]. Risponderemo entro 30 giorni dal ricevimento della richiesta (art. 12 GDPR).
10. Portabilità e esportazione dati
In ossequio all'art. 20 GDPR, ScontrinoZero mette a disposizione una funzionalità di esportazione completa dei dati accessibile da Dashboard → Impostazioni → Esporta dati.
Il file generato in formato JSONinclude: dati del profilo, dati dell'attività professionale e storico completo dei documenti commerciali emessi.
11. Minori
ScontrinoZero è un servizio rivolto esclusivamente a persone fisiche titolari di Partita IVA e a persone giuridiche (operatori economici). Non raccogliamo consapevolmente dati personali di soggetti di età inferiore ai 18 anni. Qualora venissimo a conoscenza di tale circostanza, provvederemo all'immediata cancellazione dei dati.
12. Cookie e strumenti analoghi
Per i dettagli sull'utilizzo di cookie e tecnologie analoghe, consulta la nostra Cookie Policy.
13. Aggiornamenti dell'informativa
Il testo della presente versione (v01) è conservato permanentemente all'URL /privacy/v01.
In caso di modifiche sostanziali, la nuova versione sarà pubblicata con un nuovo permalink (es. /privacy/v02) e gli utenti saranno informati via email o messaggio in-app almeno 15 giorniprima dell'entrata in vigore.
14. Contatti
Per qualsiasi domanda relativa al trattamento dei tuoi dati personali scrivi a [email protected].