Informativa

Privacy Policy

Ultimo aggiornamento: 18 agosto 2026

Questa pagina è mantenuta da Mediabot di Karla Paola Aguero per rispondere alle domande su come Incassia tratta i dati personali. Non costituisce una certificazione indipendente.

1. Titolare del trattamento

Il titolare del trattamento è Mediabot di Karla Paola Aguerovia Valdemone 6, 90144 Palermo (PA), Italia · P.IVA: 07405120820.

2. Categorie di dati trattati

  • Dati di account: email, nome, password (hash), secondo fattore (MFA) se attivato.
  • Dati dell'organizzazione: ragione sociale, P.IVA/CF, sede, referenti, dati di fatturazione.
  • Anagrafiche e documenti caricati dall'utente (clienti, fatture, PDF, CSV, ricevute PEC, allegati legali).
  • Log di accesso e audit: IP, user-agent, timestamp, azioni effettuate — per sicurezza e tracciabilità.
  • Contenuti delle comunicazioni: bozze di sollecito, email, PEC inviate/ricevute tramite le credenziali che l'utente configura.
  • Consensi: preferenze cookie, consenso all'uso delle funzioni AI.

3. Finalità e basi giuridiche (Art. 6 GDPR)

  • Esecuzione del contratto (art. 6.1.b): erogazione del servizio Incassia (importazioni, invio solleciti, gestione fascicoli, fatturazione).
  • Obblighi di legge (art. 6.1.c): conservazione dei dati fiscali/contabili per i termini di legge.
  • Interesse legittimo (art. 6.1.f): sicurezza, prevenzione frodi, audit interno, miglioramento del servizio.
  • Consenso (art. 6.1.a): utilizzo delle funzioni AI (attivabile e revocabile in qualsiasi momento dal banner in-app), cookie non tecnici.

4. Uso dell'AI

Le funzioni AI (bozze di comunicazione, assistente, analisi documentale) richiedono un consenso esplicito aggiuntivo mai preselezionato. Fino al consenso, nessun contenuto viene inviato a modelli AI. Puoi consultare i dettagli sulla pagina di disclosure AI e la clausola AI Act nei Termini (Reg. UE 2024/1689). Puoi revocare il consenso in qualsiasi momento dalle impostazioni.

5. Retention (conservazione)

I documenti caricati (PDF, scansioni, CSV/XML, allegati legali) sono registrati come asset e cancellati automaticamente allo scadere della policy di retention configurata dalla tua organizzazione. La cancellazione è effettuata da job giornalieri. Restano conservati i dati estratti (fatture, righe, anagrafiche) e i log di audit per il tempo necessario alle finalità sopra indicate e agli obblighi di legge.

Ai fini di continuità operativa e disaster recovery manteniamo copie di backup cifrate off-site (AES-256-GCM) presso il sub-responsabile Cloudflare R2, con finestre di retention differenziate: giornaliera 14 giorni, settimanale 56 giorni, mensile 365 giorni. Le chiavi di cifratura sono gestite dal titolare; sul provider di backup non transita né viene memorizzato alcun dato in chiaro. Le richieste di cancellazione (art. 17 GDPR) sono evase immediatamente sui sistemi primari; le copie di backup residue scadono e vengono sovrascritte entro le finestre indicate.

6. Sub-processor e destinatari

Per erogare il servizio ci avvaliamo dei seguenti fornitori:

  • Supabase (hosting database, storage, autenticazione) — data center in UE. Privacy Supabase.
  • Cloudflare (CDN, Workers, DNS). Privacy Cloudflare.
  • Cloudflare R2 (backup off-site cifrato per disaster recovery) — storage object cifrato AES-256-GCM con chiavi gestite dal titolare, retention 14/56/365 giorni. DPA Cloudflare.
  • Provider AI (sub-responsabili del trattamento utilizzati in modalità cascade con failover automatico, per le sole funzioni AI attivate previo consenso esplicito):
    • OpenAI Ireland Ltd. — provider primario (chat, trascrizione Whisper). Privacy
    • Anthropic PBC — fallback (modelli Claude). Privacy
    • Google Ireland Ltd. — fallback (modelli Gemini). Privacy
    • Lovable AI Gateway — fallback finale e piattaforma di sviluppo. Privacy
    Trasferimenti extra-UE coperti da DPA e SCC. L'ordine di cascade e i modelli per funzione sono pubblicati in /ai-disclosure.
  • Provider SMTP / PEC configurati dall'utente per l'invio di email e PEC (es. Aruba, Register, provider aziendale). I messaggi transitano per i canali configurati dall'utente stesso.

7. Trasferimenti extra-UE

I dati primari sono ospitati in Unione Europea. Alcuni provider AI possono operare in regioni extra-UE: in questi casi il trasferimento è coperto dalle Clausole Contrattuali Standard della Commissione Europea (SCC). Le funzioni AI sono opt-in: senza consenso nessun dato lascia l'infrastruttura UE per finalità AI.

8. Diritti dell'interessato (Artt. 15–22 GDPR)

Hai diritto di:

  • accedere ai tuoi dati e ottenerne copia;
  • rettificare dati inesatti o incompleti;
  • chiedere la cancellazione o la limitazione del trattamento;
  • portare i tuoi dati in un formato strutturato;
  • opporti a trattamenti fondati sull'interesse legittimo;
  • revocare il consenso in qualsiasi momento (senza retroattività);
  • proporre reclamo al Garante per la protezione dei dati personali.

Per esercitare i tuoi diritti scrivi a mediabot@pec.it.

9. Cookie

L'uso dei cookie è descritto nella Cookie Policy.

10. Modifiche

Questa informativa può essere aggiornata. Le modifiche significative saranno segnalate in-app. La versione corrente è sempre disponibile a questa pagina, con la data di ultimo aggiornamento in cima.