Informativa sulla privacy
Versione 2 Ultimo aggiornamento
Questa informativa descrive come sono trattati i dati personali di chi utilizza ClickFinance, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR). È scritta per essere letta per intero: dove esiste un termine misurato, lo dichiariamo nella misura in cui il servizio lo applica davvero.
1. Titolare del trattamento e doppio ruolo
Il titolare del trattamento è MP Consulting Srl (MAB & Co.), con sede in S.S. 131ex, Loc. Su Moriscau, 9 – 09028 Sestu (CA), P.IVA 03843420922. Gli atti previsti da questa informativa sono assunti dal legale rappresentante pro tempore della società.
Nel servizio ricopriamo due ruoli distinti, e la distinzione non è formale: governa sia i diritti che puoi esercitare nei nostri confronti sia il percorso che seguiamo in caso di violazione dei dati.
- Titolare del trattamento per i dati dei nostri utenti in quanto tali: dati di account, credenziali di autenticazione, registri di accesso e di modifica. Sono i trattamenti descritti da questa informativa.
- Responsabile del trattamento ai sensi dell'art. 28 GDPR per i dati aziendali che l'impresa cliente carica o genera nel servizio: fatture, costi, movimenti bancari, budget e ogni dato riferito ai suoi clienti e fornitori. Di questi dati il titolare è l'impresa cliente, ed è a lei che spetta darti riscontro; noi la assistiamo e le trasmettiamo senza ritardo le richieste che ci pervengono. Il perimetro di questo ruolo, con l'elenco dei fornitori autorizzati, è descritto dall'Allegato sui sub-responsabili del trattamento.
Per ogni questione relativa alla protezione dei dati, compreso l'esercizio dei diritti, l'indirizzo è info@mabmanagement.it
In questo documento la parola titolare indica sempre il titolare del trattamento ai sensi dell'art. 4, n. 7, GDPR, cioè MP Consulting Srl. ⚠️ L'applicazione usa la stessa parola per una cosa diversa: «Titolare» è il nome del ruolo che consente di amministrare un'azienda al suo interno. Sono due significati distinti e non vanno confusi — il ruolo applicativo non comporta alcuna qualifica di titolare del trattamento.
2. Responsabile della protezione dei dati
Non abbiamo nominato un responsabile della protezione dei dati, e lo dichiariamo espressamente perché anche l'assenza di questa figura è un'informazione che ti spetta.
La valutazione è agli atti e si fonda su tre elementi. Non siamo un'autorità o un organismo pubblico. Il monitoraggio regolare e sistematico di interessati su larga scala non costituisce la nostra attività principale, e occupiamo meno di 50 persone. I dati economici e finanziari che trattiamo non rientrano fra le categorie particolari dell'art. 9 GDPR né riguardano condanne penali o reati. Non ricorrono quindi i presupposti dell'art. 37 GDPR.
Il punto di contatto per ogni questione relativa alla protezione dei dati resta info@mabmanagement.it
3. Dati trattati
Dati di account e di autenticazione
- Nome e cognome
- Indirizzo di posta elettronica
- Password, conservata esclusivamente in forma cifrata e non reversibile
- Azienda di appartenenza e ruolo assegnato all'interno di essa
Dati aziendali dell'impresa cliente
- Ragione sociale, partita IVA, codice fiscale e sede
- Fatture emesse e ricevute, costi, movimenti bancari e riconciliazioni
- Budget, obiettivi e indicatori economici configurati dall'impresa
Su questi dati agiamo come responsabile del trattamento, secondo quanto descritto nella sezione 1.
Dati tecnici e registri di attività
- Indirizzo IP e identificativo del browser utilizzato
- Data e ora delle operazioni compiute nel servizio
- Registri di accesso e di modifica, che documentano chi ha consultato o modificato un dato
- Dati di diagnostica raccolti in caso di errore dell'applicazione
4. Finalità e basi giuridiche
- Erogazione del servizio, comprese autenticazione, elaborazione dei dati caricati e comunicazioni di servizio: esecuzione del contratto, art. 6(1)(b) GDPR.
- Sicurezza del servizio e prevenzione degli abusi, compresi i registri di accesso, la limitazione della frequenza delle richieste e la diagnosi dei malfunzionamenti: legittimo interesse, art. 6(1)(f) GDPR, consistente nella protezione del servizio e dei dati che custodisce.
- Prova delle operazioni compiute, in particolare delle cancellazioni: adempimento di obblighi legali e capacità di dimostrare la conformità, artt. 5(2) e 6(1)(c) GDPR.
- Misurazione dell'utilizzo e delle prestazioni, e registrazione delle sessioni: consenso, che puoi revocare in qualsiasi momento. Vedi la sezione 7.
- Analisi automatiche dei dati economici con intelligenza artificiale: esecuzione del contratto, art. 6(1)(b) GDPR. Vedi la sezione 6.
5. Destinatari dei dati
I dati sono comunicati ai fornitori di cui ci avvaliamo per erogare il servizio, tutti nominati responsabili o sub-responsabili del trattamento e vincolati da un accordo che riproduce gli obblighi dell'art. 28 GDPR. I fornitori sono sei, e li nominiamo tutti.
- Anthropic — generazione delle analisi e dei commenti automatici sui dati economico-finanziari, secondo quanto descritto nella sezione 6.
- Vercel — hosting dell'applicazione, esecuzione delle funzioni server e misurazione aggregata di traffico e prestazioni.
- Neon — gestione del database che ospita i dati del servizio, comprese le copie di backup.
- Resend — invio delle comunicazioni di servizio per posta elettronica.
- Sentry — raccolta degli errori applicativi e delle registrazioni di sessione, per diagnosi e sicurezza.
- Upstash — memorizzazione temporanea dei contatori usati per limitare la frequenza delle richieste.
Per ciascun fornitore la sede, il luogo del trattamento, la base del trasferimento verso Paesi terzi e la conservazione sono indicati nell'Allegato sui sub-responsabili del trattamento, che riporta anche il meccanismo di notifica e di opposizione ai cambi. I dati non sono comunicati ad altri destinatari, non sono venduti e non sono usati per profilazione pubblicitaria.
6. Trattamento con intelligenza artificiale
Il servizio produce automaticamente analisi, commenti e avvisi sui dati economici dell'impresa cliente: sintesi periodiche, letture della marginalità e dei flussi di cassa, scostamenti rispetto al budget e un riepilogo inviato per posta elettronica. È una funzione del servizio, non un'aggiunta facoltativa.
La base giuridica è l'esecuzione del contratto, art. 6(1)(b) GDPR.
I dati trasmessi al fornitore sono pseudonimizzati ai sensi dell'art. 4, n. 5, GDPR: viaggiano come aggregati economici associati a identificativi opachi, mentre la corrispondenza fra identificativo e denominazione reale resta esclusivamente nei nostri sistemi. Non sono comunicati denominazioni di clienti e fornitori, descrizioni dei documenti né dati identificativi delle controparti. Poiché quella corrispondenza continua a esistere presso di noi, i dati trasmessi restano dati personali quando sono riferibili a persone fisiche, e come tali sono trattati: ⛔ non si tratta di dati anonimi.
Il fornitore è Anthropic, destinatario stabilito fuori dall'Unione europea: l'infrastruttura di elaborazione si trova negli Stati Uniti d'America e l'interfaccia utilizzata non offre alcuna opzione di residenza dei dati nell'Unione. Il trasferimento è fondato esclusivamente sulle clausole contrattuali tipo (SCC) adottate dalla Commissione europea, Modulo 3 da responsabile a responsabile, ai sensi dell'art. 46, par. 2, lett. c), GDPR: il fornitore non aderisce all'EU-U.S. Data Privacy Framework.
Sulla conservazione presso il fornitore dichiariamo il regime prudenziale: input e output cancellati entro 30 giorni dalla ricezione o dalla generazione, con conservazione più lunga dei soli contenuti segnalati dai sistemi automatici di prevenzione degli abusi. Il punto è marcato come da confermare, perché due fonti ufficiali del fornitore si contraddicono e abbiamo chiesto conferma scritta. L'uso dei dati per l'addestramento dei modelli è escluso contrattualmente.
Puoi opporti a questo trattamento scrivendo a info@mabmanagement.it La richiesta è realmente percorribile: la funzione può essere disattivata per l'intera azienda, e da quel momento nessun dato di quell'azienda è più trasmesso al fornitore e nessuna nuova analisi viene generata.
7. Tracker, cookie e strumenti di misurazione
L'applicazione utilizza cookie tecnici necessari all'autenticazione e al funzionamento del servizio: senza di essi non è possibile mantenere la sessione né proteggerla.
Oltre a questi, nell'ambiente di produzione sono dichiarati quattro strumenti di terze parti che accedono al terminale o raccolgono informazioni sull'utilizzo. Uno solo è sempre attivo; gli altri tre partono soltanto se lo consenti. Alla prima visita compare una barra che ti chiede di scegliere, e finché non scegli restano tutti spenti.
Le tre categorie
- Necessari — sempre attivi, e non richiedono consenso: i cookie tecnici di sessione e la Segnalazione degli errori di Sentry, che raccoglie gli errori applicativi per diagnosticarli.
- Misurazione dell'utilizzo — spenta finché non la accendi: Vercel Web Analytics, che conta le visite in forma aggregata, e Vercel Speed Insights, che misura i tempi di caricamento delle pagine. ⛔ Nessuna profilazione pubblicitaria e nessuna cessione a terzi.
- Registrazione delle sessioni — spenta finché non la accendi: Session Replay di Sentry, che può registrare alcune sessioni di navigazione. Il testo visualizzato è mascherato e i contenuti multimediali sono bloccati alla fonte: la registrazione ricostruisce il percorso di navigazione, non il contenuto dei documenti.
Senza il tuo consenso i tre strumenti non essenziali non vengono nemmeno caricati: non si tratta di un silenziamento a valle, ma di un mancato caricamento. In particolare la registrazione delle sessioni non parte affatto: nessuna quota di sessioni viene registrata, nemmeno una parte campionata.
Le due basi giuridiche della segnalazione degli errori
L'accesso al terminale necessario alla segnalazione degli errori si fonda sull'esenzione di stretta necessità prevista dall'art. 122 del Codice in materia di protezione dei dati personali (d.lgs. 196/2003), in quanto strettamente necessario a erogare il servizio in condizioni di sicurezza e a diagnosticarne i malfunzionamenti.
Il trattamento conseguente dei dati così raccolti si fonda invece sul legittimo interesse ai sensi dell'art. 6(1)(f) GDPR, consistente nella sicurezza e nella continuità del servizio. Puoi opporti a questo trattamento scrivendo a info@mabmanagement.it
Le due basi sono distinte e non intercambiabili: il legittimo interesse non può fondare l'accesso al terminale, che è retto dalla sola disciplina dell'art. 122.
La base giuridica degli altri tre strumenti è il tuo consenso
Per i due strumenti di misurazione di Vercel e per la registrazione delle sessioni la base è il consenso che ti chiediamo con la barra, sia per l'accesso al terminale ai sensi dell'art. 122 del Codice, che recepisce l'art. 5(3) della direttiva 2002/58/CE, sia per il trattamento dei dati che ne consegue.
⚠️ Rispetto alla versione precedente di questa informativa due inquadramenti sono cambiati, e li dichiariamo apertamente: i due strumenti di misurazione di Vercel non si fondano più sul legittimo interesse, e l'esenzione di stretta necessità non copre più la registrazione delle sessioni. Sono i motivi per cui questa informativa esce in una nuova versione e ti viene sottoposta di nuovo.
Come revochi, e con quale effetto
Puoi cambiare idea in qualsiasi momento dal comando «Cookie» presente in fondo a ogni pagina: riapre lo stesso pannello del primo accesso, con le scelte in corso. Revocare è semplice quanto acconsentire, e non comporta alcuna limitazione del servizio.
La revoca ha effetto immediato, senza che tu debba ricaricare la pagina:
- la registrazione delle sessioni viene arrestata nell'istante in cui salvi la scelta;
- per la misurazione dell'utilizzo i dati non vengono più inviati e lo strumento non viene più caricato.
Le registrazioni già raccolte prima della revoca restano presso il fornitore e sono cancellate alla scadenza naturale del termine di conservazione indicato per Sentry nell'Allegato sui sub-responsabili del trattamento: la revoca vale per il futuro e non rimuove retroattivamente ciò che è già stato registrato.
Per quanto vale la tua scelta
La scelta è registrata in un cookie tecnico del tuo browser e vale solo per quel browser: su un altro dispositivo, o dopo aver cancellato i dati di navigazione, la richiesta ricompare. ⛔ Nessuna traccia della scelta è conservata sui nostri server e ⛔ nessuna sincronizzazione avviene fra i tuoi dispositivi.
- Se rifiuti, la scelta è conservata per 6 mesi.
- Se accetti, la scelta è conservata per 12 mesi.
Alla scadenza il cookie non c'è più, quindi non risulta registrata alcuna scelta e la richiesta ti viene riproposta.
Se cambia l'elenco degli strumenti, per esempio perché se ne aggiunge uno o perché uno si sposta di categoria, la richiesta ti viene riproposta anche prima della scadenza, e tutte le spunte ripartono da spente: il consenso è a questi strumenti, non alla categoria in astratto.
8. Periodo di conservazione
Conserviamo i dati per il tempo necessario alle finalità descritte. Dove il servizio applica un termine misurato, quel termine è dichiarato qui, ed è lo stesso che il sistema applica: ⛔ non dichiariamo termini che il codice non applica.
- Dati di account: per la durata del rapporto contrattuale. Alla cancellazione dell'account i dati identificativi dell'utente sono anonimizzati in modo irreversibile, mentre le operazioni che ha compiuto restano attribuite a un riferimento opaco.
- Registro delle cancellazioni: le prove delle cancellazioni eseguite, che documentano su quale soggetto, quando e a seguito di quale richiesta, si conservano per 5 anni dalla data della cancellazione.
- Log di modifica: le righe del registro che documentano una modifica dei dati si conservano per 5 anni, perché il valore probatorio di una modifica è la ragione per cui il registro esiste.
- Log di accesso: le righe che documentano una semplice consultazione si conservano per 12 mesi.
- Consultazioni del registro delle cancellazioni: fanno eccezione alla riga precedente e si conservano per 5 anni invece che per 12 mesi, perché una restrizione d'accesso non può avere memoria più corta del dato che protegge.
- Cessazione del rapporto: l'azienda è eliminata e i suoi dati restano esportabili in autonomia per 30 giorni; trascorso il termine la cancellazione è irreversibile e i dati non sono più recuperabili, né da noi né dall'impresa cliente. La cancellazione dalle copie di backup segue la rotazione tecnica del fornitore dell'infrastruttura di database, entro un termine massimo da confermare.
- Registri di diagnostica e dati presso i fornitori: secondo i termini indicati per ciascuno nell'Allegato sui sub-responsabili del trattamento.
La cancellazione della copia conservata in ClickFinance non libera l'impresa cliente dall'obbligo di conservare per dieci anni le proprie scritture contabili, previsto dall'art. 2220 del codice civile. L'esportazione va quindi effettuata prima che la finestra si chiuda.
9. Trasferimenti verso Paesi terzi
Alcuni dei fornitori elencati nella sezione 5 sono stabiliti negli Stati Uniti d'America o vi svolgono il trattamento. Il trasferimento è fondato sulle clausole contrattuali tipo (SCC) adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914, incorporate negli accordi di trattamento dei dati di ciascun fornitore, ai sensi dell'art. 46, par. 2, lett. c), GDPR. Le garanzie applicate a ciascuno, e le misure supplementari contrattualizzate, sono indicate nell'Allegato sui sub-responsabili del trattamento. Puoi chiederci copia delle garanzie scrivendo a info@mabmanagement.it
10. Sicurezza dei dati
Adottiamo misure tecniche e organizzative adeguate al rischio: cifratura delle comunicazioni in transito e dei dati a riposo, password conservate in forma non reversibile, separazione dei dati fra aziende diverse, controllo degli accessi basato sui ruoli, limitazione della frequenza delle richieste e registrazione delle operazioni compiute sui dati. Le violazioni dei dati personali sono gestite secondo una procedura interna documentata, che prevede la notifica all'autorità di controllo entro 72 ore quando ne ricorrono i presupposti e la comunicazione all'interessato nei casi previsti dall'art. 34 GDPR.
11. Natura del conferimento dei dati
Il conferimento dei dati di account è necessario per utilizzare il servizio: senza di essi non è possibile creare un'utenza né autenticarsi. Il conferimento dei dati aziendali è deciso dall'impresa cliente nell'ambito del proprio rapporto con noi. La mancata comunicazione dei dati necessari comporta l'impossibilità di erogare il servizio.
12. Diritti dell'interessato
Ai sensi degli articoli da 15 a 22 GDPR hai diritto di:
- accedere ai tuoi dati e ottenerne copia
- rettificare i dati inesatti o incompleti
- ottenere la cancellazione dei dati nei casi previsti dall'art. 17 GDPR
- ottenere la limitazione del trattamento nei casi previsti dall'art. 18 GDPR
- ricevere i tuoi dati in un formato strutturato e di uso comune, e trasmetterli a un altro titolare (portabilità)
- opporti al trattamento fondato sul legittimo interesse, per motivi connessi alla tua situazione particolare
Puoi esercitare questi diritti scrivendo a info@mabmanagement.it Rispondiamo senza ingiustificato ritardo e comunque entro un mese dalla richiesta, prorogabile di due mesi nei casi previsti dall'art. 12, par. 3, GDPR. L'esportazione dei propri dati e la richiesta di cancellazione dell'account sono inoltre disponibili in autonomia dall'applicazione, senza bisogno di farne richiesta. Quando la richiesta riguarda dati trattati per conto di un'impresa cliente, la trasmettiamo senza ritardo a quest'ultima, che ne è il titolare.
13. Reclamo al Garante per la protezione dei dati personali
Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai diritto di proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, oppure all'autorità di controllo dello Stato membro in cui risiedi o lavori, ai sensi dell'art. 77 GDPR. Resta impregiudicato il diritto di ricorso all'autorità giudiziaria.
14. Aggiornamenti di questa informativa
Questa informativa può essere aggiornata. La versione in vigore e la data dell'ultimo aggiornamento sono indicate in testa a questa pagina. In caso di modifiche sostanziali te ne daremo notizia nell'applicazione e, dove ne ricorrano i presupposti, ti chiederemo di accettare nuovamente i documenti. Un aggiornamento dell'Allegato sui sub-responsabili del trattamento segue invece il meccanismo di notifica e opposizione descritto nell'allegato stesso.