Informativa sulla privacy
Versione 2.1
Data di entrata in vigore: 30 settembre 2026
In Kworia ci impegniamo a proteggere la Sua riservatezza e a rispettare il GDPR e gli standard internazionali in materia di protezione dei dati. La presente Informativa sulla privacy illustra come raccogliamo, utilizziamo, proteggiamo e condividiamo i Suoi dati quando utilizza la nostra piattaforma di fatturazione elettronica.
La privacy in sintesi
- Cifriamo le Sue fatture con AES-256 e le conserviamo in modo sicuro in data center dell'Unione europea
- Non vendiamo mai i Suoi dati a terzi né li utilizziamo a fini pubblicitari
- Lei può esportare o cancellare i propri dati in qualsiasi momento (rispettiamo i diritti di cancellazione previsti dal GDPR, previa dichiarazione dell'utente per quanto riguarda le indicazioni di conservazione)
- Utilizziamo strumenti di analisi rispettosi della privacy (self-hosted) e solo cookie essenziali
- Il titolare del trattamento è Soatdev IT Consulting SRL (Belgio)
Titolare del trattamento
Name: Soatdev IT Consulting SRL
Address: Leopold de Waelplaats 28, 2000, Antwerpen, Belgium
VAT: BE1014.369.580
Contact: support@kworia.com
Data Protection Officer: support@kworia.com
Perché trattiamo i Suoi dati (base giuridica)
- Per erogare i servizi di fatturazione e fatturazione elettronica (base giuridica: contratto)
- Per proteggere i Suoi dati con la crittografia AES-256 (base giuridica: contratto)
- Per gestire i pagamenti degli abbonamenti e amministrare il Suo account (base giuridica: contratto)
- Per adempiere alle norme in materia fiscale, di fatturazione e di tenuta delle scritture (base giuridica: obbligo di legge)
- Per il monitoraggio della sicurezza, la prevenzione delle frodi e la registrazione degli audit (base giuridica: legittimo interesse)
Per quanto tempo conserviamo i Suoi dati
- Consigliato: da 7 a 10 anni (requisito fiscale diffuso nella maggior parte delle giurisdizioni, di Sua responsabilità)
- Garantito: 10 anni — i documenti archiviati con Archive-Vault restano bloccati per dieci anni in Francia (regione di Parigi), sui piani che lo includono
- Registri di attività: conservati per tutta la durata dell'account (monitoraggio della sicurezza); rimossi quando i dati dell'account vengono cancellati
- Account disdetti: nessuna finestra di esportazione dopo la disdetta — esporti i dati finché il Suo account è aperto
- Richieste di cancellazione ai sensi del GDPR: accolte anche durante i periodi di conservazione consigliati, previa dichiarazione di responsabilità dell'utente
Responsabili del trattamento terzi (art. 28 GDPR)
- Stripe Inc. (USA) - Gestione dei pagamenti | Tutelata da clausole contrattuali tipo (SCC)
- Storecove BV (Paesi Bassi, UE) - Punto di accesso alla rete di fatturazione elettronica PEPPOL
- AWS KMS (UE) - Esclusivamente gestione delle chiavi crittografiche; nessun accesso al contenuto dei Suoi documenti
- Fornitore di hosting UE - Hosting dell'applicazione e del database in data center dell'Unione europea
- Impossible Cloud GmbH (Germania, UE) - Storage a oggetti per i Suoi documenti (Germania, eu-central-2) e per l'archivio fiscale ArchiveVault (Francia, eu-west-3)
- Resend, Inc. (USA) - E-mail transazionali e di trasmissione dei documenti, compresi gli indirizzi dei destinatari e le fatture allegate | Protetto da clausole contrattuali tipo (SCC); ove un marchio sia configurato in tal senso, le stesse e-mail transitano da Brevo (Francia, UE)
- Mistral AI e Scaleway (Francia, UE) - Fornitori di IA stabiliti nell'UE per le funzionalità di IA facoltative (nessun addestramento sui Suoi dati)
- Ulteriori responsabili del trattamento - Possono essere aggiunti in funzione del Suo piano (tutti tutelati da SCC o da decisioni di adeguatezza dell'UE)
I Suoi diritti ai sensi del GDPR
- Diritto di accesso: richiedere una copia di tutti i Suoi dati personali (esportazione disponibile nel profilo)
- Diritto alla cancellazione: richiedere la cancellazione in qualsiasi momento (rispettiamo pienamente l'articolo 17 del GDPR; la cancellazione durante il periodo di conservazione consigliato richiede una Sua dichiarazione di responsabilità)
- Diritto alla portabilità dei dati: esportare in JSON i record che ha creato, con i Suoi file in un archivio ZIP
- Diritto di rettifica: correggere dati inesatti (modificabili nelle impostazioni)
- Diritto di limitazione: limitare le modalità di trattamento dei Suoi dati
- Diritto di opposizione: opporsi al trattamento fondato sul legittimo interesse
- Diritto di revocare il consenso: per le funzionalità facoltative
- Diritto di proporre reclamo: rivolgersi all'autorità di controllo per la protezione dei dati del proprio Paese o all'Autorità garante per la protezione dei dati belga (Gegevensbeschermingsautoriteit / APD)
Per esercitare i Suoi diritti: Email support@kworia.com / support@kworia.com. Risponderemo entro 30 giorni come previsto dal GDPR.
1. Quali dati raccogliamo e perché
Dati dell'account e di contatto
- E-mail, nome, telefono: per la creazione dell'account, l'autenticazione e le comunicazioni di servizio
- Informazioni di pagamento: trattate in modo sicuro da Stripe (il nostro gestore dei pagamenti); non conserviamo i dati completi della carta
- Dati dell'organizzazione: ragione sociale, indirizzo, partita IVA e codici fiscali per l'emissione delle fatture e la conformità
Dati di fatturazione e aziendali
- Fatture, preventivi, spese: tutti i dati che Lei crea, comprese le righe di dettaglio, gli importi e i dati dei clienti
- Allegati: i file che carica (ricevute, contratti, documenti giustificativi)
- Metadati di fatturazione elettronica: stato della trasmissione, marche temporali, informazioni di instradamento in rete
Dati di utilizzo e tecnici
- Registri: indirizzi IP, tipo di browser, orari di accesso, utilizzo delle funzionalità
- Dati prestazionali: segnalazioni di errore, diagnostica, metriche di utilizzo delle API
- Eventi di sicurezza: tentativi di accesso, eventi di autenticazione, modifiche dei permessi
Base giuridica (GDPR):
- Contratto: trattamento necessario per erogare il servizio di fatturazione che Lei ha sottoscritto
- Obbligo di legge: rispetto delle norme in materia fiscale, di fatturazione e di tenuta delle scritture
- Legittimo interesse: miglioramento del servizio, monitoraggio della sicurezza, prevenzione delle frodi (bilanciati con i Suoi diritti)
- Consenso: funzionalità e comunicazioni facoltative a cui Lei aderisce espressamente
Processo decisionale automatizzato
Non utilizziamo i Suoi dati personali per processi decisionali automatizzati o attività di profilazione che producano effetti giuridici o incidano in modo analogamente significativo sulla Sua persona.
È obbligatorio fornire i Suoi dati?
I dati dell'account e di fatturazione sono necessari per concludere ed eseguire il contratto di servizio: senza di essi non possiamo creare né mantenere il Suo account. Il conferimento di qualsiasi altro dato è facoltativo e non incide sull'utilizzo del servizio principale.
2. Come proteggiamo i Suoi dati
Crittografia e sicurezza
- TLS 1.3: tutti i dati in transito sono cifrati secondo i più recenti standard TLS
- AES-256: tutti i dati a riposo sono cifrati lato server con crittografia AES-256 di livello bancario
- Autenticazione a due fattori: opzioni 2FA tramite app (TOTP) e tramite e-mail
- Controllo degli accessi basato sui ruoli: permessi granulari per utente e per organizzazione
- Registri di audit: tracciamento completo delle attività per finalità di conformità e monitoraggio della sicurezza
Hosting e infrastruttura
- Hosting nell'UE: le Sue fatture, i Suoi documenti e le informazioni del Suo account sono conservati in data center dell'Unione europea con rigorosi controlli di accesso
- Backup automatizzati: backup quotidiani del database e dei file dell'applicazione, rimossi da una pulizia mensile, con la stessa cadenza su tutti i piani. I backup servono al ripristino di emergenza, non all'archiviazione: l'archivio fiscale di Archive-Vault è un deposito separato: ogni oggetto viene scritto una sola volta, mai riscritto, e conservato sotto un blocco di dieci anni.
- Revisioni periodiche della sicurezza: valutazioni periodiche della sicurezza e scansioni delle vulnerabilità
Isolamento tra organizzazioni
Ogni interrogazione al database è circoscritta alla Sua organizzazione. Gli utenti di un'organizzazione non possono accedere ai dati di un'altra organizzazione, nemmeno se condividono lo stesso dominio e-mail.
3. Con chi condividiamo i dati
Non vendiamo i Suoi dati. Li condividiamo soltanto con fornitori di servizi affidabili, necessari per erogare il nostro servizio:
Fornitori di servizi essenziali
- Storecove (reti di fatturazione elettronica): quando invia o riceve fatture elettroniche tramite PEPPOL, Singapore InvoiceNow, Chorus Pro in Francia o altre reti, i dati delle Sue fatture transitano attraverso l'infrastruttura di Storecove, che opera come nostro fornitore del punto di accesso per la fatturazione elettronica. Consulti la loro informativa sulla privacy su storecove.com/privacy
- Stripe (gestione dei pagamenti): le informazioni di pagamento (carte, coordinate bancarie) sono trattate da Stripe. Riceviamo unicamente riferimenti tokenizzati; non conserviamo i numeri completi delle carte. Consulti l'informativa sulla privacy di Stripe su stripe.com/privacy
- Infrastruttura cloud: hosting e archiviazione cifrati presso fornitori con sede nell'UE, disciplinati da rigorosi accordi sul trattamento dei dati (DPA) e da clausole contrattuali tipo (SCC) conformi al GDPR
- Servizio di posta elettronica: le e-mail transazionali (ricevute, notifiche, reimpostazioni della password) sono inviate tramite fornitori di infrastrutture e-mail vincolati da DPA
Comunicazioni per obblighi di legge
Possiamo comunicare i dati quando la legge lo impone (ordine dell'autorità giudiziaria, ordine di esibizione, richiesta dell'amministrazione finanziaria) in presenza di adeguata autorizzazione legale. La informeremo, salvo che ciò sia vietato dalla legge.
Trasferimenti internazionali
Per impostazione predefinita i dati sono ospitati in data center dell'Unione europea. Qualora dei dati venissero trasferiti al di fuori dello Spazio economico europeo (ad esempio verso sub-responsabili o servizi di assistenza), applichiamo le garanzie previste dal GDPR: clausole contrattuali tipo (SCC), decisioni di adeguatezza o tutele equivalenti. L'accesso è limitato a quanto strettamente necessario.
4. Conservazione dei dati e Suo controllo
Conservazione per piano
- Piani privi di Archive-Vault: sola archiviazione operativa. Nessuna garanzia di archiviazione a lungo termine. Le organizzazioni francesi sono l'eccezione: su tutti i piani acquisiamo i byte esatti dei documenti che Lei trasmette o riceve tramite una rete di fatturazione elettronica (PEPPOL, FNE), li conserviamo in Francia e registriamo un'impronta SHA-256 per ciascuno di essi. Esporti i dati finché il Suo account è aperto: dopo la disdetta o il passaggio a un piano inferiore non ci impegniamo ad alcun termine di recupero e i dati possono essere cancellati definitivamente.
- Piani con Archive-Vault: includono Archive-Vault con conservazione garantita per 10 anni, archiviazione con rilevamento delle manomissioni ed esportazioni pronte per gli audit. I documenti fiscali archiviati sono conservati fino alla loro data di conservazione e vengono distrutti solo se ne fa richiesta espressa e la conferma. I byte esatti dei documenti che Lei trasmette o riceve tramite una rete di fatturazione elettronica (PEPPOL, FNE) vengono acquisiti, associati a un'impronta SHA-256 e conservati in Francia (regione di Parigi) sotto un blocco di dieci anni, su una pista di controllo in sola aggiunta che ripercorriamo per intero ogni notte, insieme al ricalcolo dell'hash di un campione a rotazione di oggetti archiviati. Può esportare l'intero archivio — oggetti, manifesto, pista di controllo e un README bilingue — finché il Suo account è aperto, un'esportazione alla volta; un archivio che supera il limite massimo per esportazione indicato nell'applicazione si esporta un esercizio alla volta. Un'esportazione completata resta scaricabile per 7 giorni, dopodiché il file generato viene eliminato e l'archivio in sé resta intatto.
- Conservazione di legge: se è soggetto a obblighi di conservazione di legge (ad esempio da 7 a 10 anni per le fatture), il loro rispetto resta un Suo onere su tutti i piani, con o senza Archive-Vault. Archive-Vault (sui piani che lo includono) offre un'archiviazione a lungo termine progettata per supportare tali obblighi.
I Suoi diritti (GDPR)
Lei ha diritto a:
- Accesso: richiedere una copia di tutti i dati personali che deteniamo sul Suo conto
- Rettifica: correggere dati inesatti o incompleti
- Cancellazione: chiedere la cancellazione dei propri dati (fatti salvi gli obblighi di conservazione di legge)
- Portabilità: esportare i dati del proprio account in JSON, con i propri allegati in un archivio ZIP
- Limitazione: limitare in determinate circostanze le modalità di trattamento dei propri dati
- Opposizione: opporsi al trattamento fondato sul legittimo interesse
- Revoca del consenso: revocare in qualsiasi momento il consenso per le funzionalità facoltative
- Reclamo: proporre reclamo all'autorità di controllo per la protezione dei dati del proprio Paese
Per esercitare i Suoi diritti: scriva a support@kworia.com oppure a support@kworia.com. Risponderemo entro un mese (termine prorogabile di ulteriori due mesi per le richieste complesse, nel qual caso La informeremo) e potremo verificare la Sua identità per ragioni di sicurezza.
Notifica di violazione dei dati
Qualora si verificasse una violazione dei dati che interessa i Suoi dati personali, La informeremo senza ingiustificato ritardo e, ove previsto dalla legge, entro 72 ore dal momento in cui ne veniamo a conoscenza. Le illustreremo la natura della violazione, le probabili conseguenze e le misure di mitigazione adottate.
5. Cookie, tracciamento e marketing
Solo cookie essenziali
Utilizziamo cookie essenziali per:
- L'autenticazione e la gestione della sessione
- La sicurezza e la prevenzione delle frodi (token CSRF)
- La memorizzazione delle Sue preferenze (lingua, modalità scura, fuso orario)
Strumenti di analisi rispettosi della privacy: utilizziamo strumenti di analisi self-hosted per capire come viene usata la nostra piattaforma e migliorare l'esperienza d'uso. I nostri strumenti di analisi rispettano le intestazioni "Do Not Track" e non tracciano identificativi personali degli utenti.
Non utilizziamo: cookie pubblicitari, pixel di tracciamento né strumenti di analisi commerciali di terze parti (Google Analytics, Facebook Pixel, ecc.).
Comunicazioni di marketing
Possiamo inviarLe aggiornamenti sul prodotto, annunci di nuove funzionalità e contenuti formativi se Lei vi acconsente. Può annullare l'iscrizione in qualsiasi momento tramite il collegamento presente in ogni e-mail o contattando l'assistenza.
6. Informazioni aggiuntive
Privacy dei minori
Kworia è uno strumento professionale non destinato agli utenti di età inferiore ai 18 anni. Non raccogliamo consapevolmente dati di minori.
Modifiche alla presente informativa
Possiamo aggiornare la presente Informativa sulla privacy per riflettere cambiamenti nelle nostre prassi o nei requisiti di legge. Le modifiche significative saranno comunicate via e-mail ed esposte in evidenza sulla nostra piattaforma. La prosecuzione dell'utilizzo dopo le modifiche ne costituisce accettazione.
Contatti e titolare del trattamento
Titolare del trattamento: Soatdev IT Consulting SRL
Indirizzo: Leopold de Waelplaats 28, 2000, Antwerpen, Belgium
Partita IVA: BE1014.369.580
Registrazione: BE1014369580
Responsabile della protezione dei dati: support@kworia.com
Richieste in materia di privacy: support@kworia.com
Assistenza generale: support@kworia.com
Nota: Kworia è un prodotto di Soatdev IT Consulting SRL.
Autorità di controllo: Lei può proporre reclamo all'autorità per la protezione dei dati del proprio Paese o all'Autorità garante per la protezione dei dati belga (Gegevensbeschermingsautoriteit / Autorité de protection des données), Rue de la Presse 35, 1000 Bruxelles, dataprotectionauthority.be.
Domande sulla Sua privacy?
Il nostro responsabile della protezione dei dati è a disposizione per aiutarLa a comprendere i Suoi diritti e come proteggiamo i Suoi dati.