Informativa sulla Privacy
Ai sensi del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali)
Versione 2.1 — Ultimo aggiornamento: 07/05/2026
1. Titolare del Trattamento
Il titolare del trattamento dei dati personali è:
Sede legale: Viale Giuseppe Tullio 13 scala B, 33100 Udine (UD)
P.IVA / C.F.: 03031220308
Email / PEC: info@fatturazioneitalia.it
Telefono: 0432 1638640
WhatsApp: 366 6018121
2. Responsabile della Protezione dei Dati (DPO)
Il Titolare non è tenuto alla nomina obbligatoria del Responsabile della Protezione dei Dati (Data Protection Officer) ai sensi dell'art. 37 del Regolamento (UE) 2016/679, in quanto non rientra nei casi previsti dalla norma (autorità o organismo pubblico, attività principali consistenti in trattamenti di larga scala di dati sensibili o monitoraggio sistematico su larga scala).
Per qualsiasi questione relativa al trattamento dei dati personali, l'interessato può rivolgersi direttamente al Titolare ai recapiti indicati al punto 1.
3. Tipologie di Dati Trattati
Nell'ambito del servizio di fatturazione elettronica, vengono trattate le seguenti categorie di dati personali:
a) Dati di identificazione e contatto
- Nome e cognome / Ragione sociale
- Codice fiscale
- Partita IVA
- Indirizzo di residenza / Sede legale
- Indirizzo email e PEC
- Numero di telefono
b) Dati fiscali e di fatturazione
- Dati contenuti nelle fatture elettroniche (importi, descrizioni, aliquote IVA)
- Codice destinatario SDI
- Regime fiscale
- Dati bancari per i pagamenti (IBAN)
c) Dati di accesso e navigazione
- Credenziali di accesso (username, password cifrata)
- Indirizzo IP
- Log di accesso e operazioni effettuate
- Data e ora degli accessi
d) Dati di pagamento
- Dati relativi alle transazioni per l'acquisto di pacchetti fatture (elaborati tramite Stripe)
4. Finalità del Trattamento
I dati personali sono trattati per le seguenti finalità:
| Finalità | Descrizione |
|---|---|
| Gestione della fatturazione elettronica | Creazione, invio, ricezione e conservazione delle fatture elettroniche tramite il Sistema di Interscambio (SDI) |
| Adempimenti fiscali e contabili | Adempimento degli obblighi previsti dalla normativa fiscale e tributaria vigente |
| Erogazione del servizio | Gestione dell'account utente, autenticazione, gestione dei pacchetti fatture acquistati |
| Sicurezza | Prevenzione di accessi non autorizzati, monitoraggio delle attività sospette, audit trail |
| Gestione dei pagamenti | Elaborazione dei pagamenti per l'acquisto di pacchetti fatture tramite Stripe |
5. Base Giuridica del Trattamento
Il trattamento dei dati personali si fonda sulle seguenti basi giuridiche ai sensi dell'art. 6 del GDPR:
| Base giuridica | Riferimento GDPR | Applicazione |
|---|---|---|
| Obbligo legale | Art. 6, par. 1, lett. c) | Trattamento dei dati fiscali necessario per adempiere agli obblighi di legge in materia di fatturazione elettronica (D.L. 127/2015, D.Lgs. 127/2015, D.P.R. 633/1972) |
| Esecuzione del contratto | Art. 6, par. 1, lett. b) | Trattamento necessario per l'erogazione del servizio di fatturazione elettronica richiesto dall'utente |
| Legittimo interesse | Art. 6, par. 1, lett. f) | Sicurezza informatica, prevenzione frodi, audit log degli accessi |
| Categorie particolari di dati (dati sanitari) | Art. 9, par. 2, lett. h) e par. 3 GDPR + D.Lgs. 175/2014 | Trattamento delle categorie particolari di dati sanitari (codice fiscale paziente, tipo prestazione, importo, data) effettuato sotto la responsabilità di un professionista soggetto al segreto professionale, per finalità di assistenza sanitaria e per la trasmissione obbligatoria al Sistema Tessera Sanitaria ai sensi del D.Lgs. 175/2014 art. 3 e del D.M. MEF 31/07/2015. Applicabile esclusivamente ai professionisti sanitari. |
6. Destinatari dei Dati
I dati personali possono essere comunicati ai seguenti soggetti:
| Destinatario | Finalità | Base giuridica |
|---|---|---|
| Agenzia delle Entrate / SDI | Invio e ricezione delle fatture elettroniche tramite il Sistema di Interscambio | Obbligo legale |
| OpenAPI S.r.l. | Intermediazione tecnica per l'invio delle fatture al SDI (responsabile del trattamento ex art. 28 GDPR) | Esecuzione del contratto |
| Stripe, Inc. | Elaborazione dei pagamenti online per l'acquisto dei pacchetti fatture (responsabile del trattamento ex art. 28 GDPR, DPA disponibile su stripe.com/it/legal/dpa) | Esecuzione del contratto |
| Netsons S.r.l. | Hosting e infrastruttura server (responsabile del trattamento ex art. 28 GDPR) | Esecuzione del contratto |
I dati non vengono in alcun modo diffusi né ceduti a terzi per finalità di marketing o profilazione.
6bis. Dati Sanitari – Categoria Particolare ex art. 9 GDPR
Per i professionisti sanitari obbligati alla trasmissione delle spese al Sistema Tessera Sanitaria, il servizio tratta le seguenti categorie particolari di dati personali ai sensi dell'art. 9 GDPR:
Tipologia di dati trattati
- Codice fiscale del paziente (assistito)
- Tipo di prestazione sanitaria erogata (codice tipo spesa: SR, SP, SV, TK, FC, FV, FR, AD, LP, IC, AA)
- Importo della prestazione
- Data della prestazione
- Indicatore di tracciabilità del pagamento
- Flag di pagamento anticipato
- Flag di opposizione del paziente alla trasmissione
Base giuridica
Il trattamento dei dati sanitari si fonda sull'art. 9, par. 2, lett. h) GDPR (trattamento necessario per finalità di diagnosi, assistenza o terapia sanitaria, conformemente al contratto con un professionista della sanità) in combinato disposto con l'art. 9, par. 3 GDPR (trattamento sotto la responsabilità di un professionista soggetto al segreto professionale ex art. 622 c.p. e codice deontologico della categoria), nonché:
- D.Lgs. 21 novembre 2014, n. 175, art. 3 – Trasmissione dei dati al Sistema Tessera Sanitaria per la dichiarazione precompilata
- D.M. MEF 31 luglio 2015 – Specifiche tecniche e modalità operative per la trasmissione dei dati delle spese sanitarie al Sistema TS
- Provvedimento del Garante per la protezione dei dati personali del 7 marzo 2019 [doc-web 9091942] – Chiarimenti sull'applicazione della disciplina per il trattamento dei dati relativi alla salute in ambito sanitario
- Successive circolari MEF/Sogei in materia di Sistema TS
Finalità del trattamento
I dati sanitari vengono trattati esclusivamente per la trasmissione telematica al Sistema Tessera Sanitaria (Sistema TS) gestito dal Ministero dell'Economia e delle Finanze (MEF) tramite Sogei S.p.A., al fine di consentire la predisposizione della dichiarazione dei redditi precompilata (modello 730) dell'assistito da parte dell'Agenzia delle Entrate.
Destinatari dei dati sanitari
- MEF – Ministero dell'Economia e delle Finanze (titolare del Sistema TS)
- Sogei S.p.A. (gestore tecnico del Sistema TS per conto del MEF)
- Agenzia delle Entrate (utilizzo per precompilata 730)
Periodo di conservazione
I dati sanitari trasmessi al Sistema TS vengono conservati per 10 anni ai sensi degli obblighi fiscali previsti dall'art. 2220 del Codice Civile e dalla normativa tributaria vigente.
Diritto di opposizione del paziente
- Direttamente tramite il portale web del Sistema TS (sistemats1.sanita.finanze.it)
- Comunicando la propria opposizione al professionista sanitario prima dell'emissione della fattura
Accordo sul trattamento (DPA) ex art. 28 GDPR
I professionisti sanitari che utilizzano il modulo Sistema TS sono titolari del trattamento dei dati dei propri pazienti; Be Smart S.r.l.s. agisce come responsabile esterno del trattamento ex art. 28 GDPR. Il contratto di nomina (DPA) è disponibile alla pagina /legal/dpa e l'accettazione, registrata nel pannello utente con timestamp, indirizzo IP e hash SHA-256 del documento, è obbligatoria al primo utilizzo del modulo.
7. Trasferimento di Dati Extra-UE
Il servizio di pagamento Stripe, Inc. ha sede negli Stati Uniti d'America. Il trasferimento dei dati verso gli USA avviene nel rispetto delle garanzie previste dall'art. 46 del GDPR, in particolare:
- Stripe aderisce al EU-U.S. Data Privacy Framework (DPF)
- Sono in essere le Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea
I dati fiscali (fatture elettroniche) transitano esclusivamente attraverso i server di OpenAPI S.r.l. e l'Agenzia delle Entrate, situati nel territorio dell'Unione Europea.
8. Periodo di Conservazione dei Dati
La conservazione dei dati avviene secondo i termini indicati di seguito ed è applicata in modo automatico tramite procedura periodica di retention. I dati per cui è previsto un termine di legge non possono essere cancellati prima della scadenza, neppure su richiesta dell'interessato (art. 17.3 GDPR).
| Tipologia di dato | Periodo di conservazione | Riferimento normativo |
|---|---|---|
| Fatture elettroniche e documenti fiscali | 10 anni dal 31/12 dell'anno di emissione (esteso in caso di accertamento o contenzioso) | Art. 2220 c.c.; art. 39 D.P.R. 633/1972 |
| Dati sanitari trasmessi al Sistema TS | 10 anni | Normativa fiscale + D.M. MEF 31/07/2015 |
| Dati anagrafici di clienti/pazienti | 10 anni dall'ultima fattura emessa | Art. 2220 c.c. |
| Log di accesso e audit trail amministratori di sistema | Da 6 a 12 mesi | Provvedimento del Garante 27/11/2008 [doc-web 1577499] |
| Audit log delle azioni utenti normali | 12 mesi | Principio di minimizzazione (art. 5, par. 1, lett. c GDPR) |
| Registrazioni dei consensi cookie | 2 anni dalla raccolta | Art. 7, par. 3 GDPR (prova del consenso) |
| Dati dell'account utente in caso di inattività | 24 mesi dall'ultimo accesso, con preavviso 30 giorni prima della disattivazione | Art. 5, par. 1, lett. c) e e) GDPR (minimizzazione e limitazione della conservazione) |
| Token di reset password | 24 ore dalla generazione | Sicurezza operativa |
| Dati di pagamento (acquisti pacchetti) | 10 anni | Art. 2220 c.c.; obblighi antiriciclaggio |
La cancellazione delle fatture al termine dei 10 anni avviene tramite soft-delete con periodo di grace di 30 giorni e successivo trasferimento in archivio storico. Le fatture interessate da contenzioso o accertamento in corso sono escluse dalla cancellazione fino a definizione.
9. Diritti dell'Interessato
Ai sensi degli articoli 15-22 del GDPR, l'interessato ha il diritto di:
Diritto di accesso (art. 15)
Ottenere conferma dell'esistenza di un trattamento e accedere ai propri dati personali.
Diritto di rettifica (art. 16)
Ottenere la correzione di dati personali inesatti o l'integrazione di dati incompleti.
Diritto alla cancellazione (art. 17)
Ottenere la cancellazione dei propri dati, salvo che il trattamento sia necessario per l'adempimento di obblighi di legge (es. conservazione documenti fiscali per 10 anni).
Diritto di limitazione (art. 18)
Ottenere la limitazione del trattamento nei casi previsti dalla normativa.
Diritto alla portabilità (art. 20)
Ricevere i propri dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
Diritto di opposizione (art. 21)
Opporsi al trattamento dei dati, salvo motivi legittimi cogenti o per l'esercizio di un diritto in sede giudiziaria.
Per esercitare i propri diritti, l'interessato può inviare una richiesta scritta al Titolare del trattamento ai recapiti indicati nella sezione 1 (email info@fatturazioneitalia.it o per posta a: Viale Giuseppe Tullio 13 scala B, 33100 Udine (UD)). Il Titolare risponderà entro 30 giorni.
L'interessato ha inoltre il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
10. Cookie
Questo sito utilizza esclusivamente cookie tecnici di sessione, necessari al corretto funzionamento del servizio, è un cookie per memorizzare la preferenza relativa al consenso cookie.
Non vengono utilizzati cookie di profilazione, cookie analitici o cookie di terze parti per finalità di marketing o tracciamento.
Per maggiori dettagli, consultare la nostra Cookie Policy.
11. Misure di Sicurezza
Il Titolare adotta le seguenti misure tecniche e organizzative per garantire la sicurezza dei dati:
- Cifratura delle comunicazioni tramite protocollo HTTPS/TLS
- Cifratura dei dati sensibili a riposo (password, chiavi API)
- Controllo degli accessi basato su ruoli
- Protezione CSRF (Cross-Site Request Forgery) su tutte le operazioni
- Protezione XSS (Cross-Site Scripting)
- Rate limiting sugli accessi
- Audit trail delle operazioni
- Backup periodici dei dati
12. Riferimenti Normativi
- Regolamento (UE) 2016/679 - Regolamento Generale sulla Protezione dei Dati (GDPR)
- D.Lgs. 30 giugno 2003, n. 196 - Codice in materia di protezione dei dati personali, come modificato dal D.Lgs. 101/2018
- D.Lgs. 10 agosto 2018, n. 101 - Disposizioni per l'adeguamento della normativa nazionale al GDPR
- Provvedimenti del Garante per la Protezione dei Dati Personali, in particolare:
- Provvedimento del 8 maggio 2014 in materia di cookie (doc. web n. 3118884)
- Linee guida in materia di cookie e altri strumenti di tracciamento del 10 giugno 2021 (doc. web n. 9677876)
- Provvedimento del 27 novembre 2008 in materia di amministratori di sistema
- D.P.R. 26 ottobre 1972, n. 633 - Istituzione e disciplina dell'IVA
- Art. 2220 del Codice Civile - Conservazione delle scritture contabili
13. Modifiche all'Informativa
Il Titolare si riserva il diritto di modificare la presente informativa in qualsiasi momento. Eventuali modifiche saranno comunicate mediante pubblicazione della versione aggiornata su questa pagina. Si invitano gli utenti a consultare periodicamente questa pagina per verificare eventuali aggiornamenti.