ControllIA

Accordo sul trattamento dei dati

Versione del 23/08/2026 — art. 28 GDPR

1. Chi è chi, e su quali dati

Questo accordo riguarda solo i dati che carichi sulle tue aziende: movimenti bancari, clienti e fornitori, categorie, budget, scadenze, e i collaboratori che inviti.

Su quei dati il titolare del trattamento sei tu (o l’azienda per cui operi). Roberto Troisi · P. IVA 13050650962 · Viale Brescia 39, 20063 Cernusco sul Naviglio (MI) è il responsabile del trattamento: li tratta per tuo conto, secondo le tue istruzioni, e non per finalità proprie.

Sui dati del tuo account, della fatturazione, delle tue segnalazioni e dei contatti lasciati dal questionario pubblico, invece, il titolare siamo noi: quelli sono descritti nell’ informativa privacy.

L’accordo dura quanto il contratto di servizio ed è accettato al momento dell’iscrizione: la tua accettazione è registrata con data e versione.

2. Cosa trattiamo, e per farne cosa

Natura e finalità: conservare ed elaborare i dati per fornirti le funzioni del servizio (importazione degli estratti conto, categorizzazione, budget, previsione, scadenzario, report, esportazione) e per l’assistenza che ci chiedi.

Categorie di interessati: i tuoi clienti e fornitori, i tuoi collaboratori invitati nel servizio, e le persone che compaiono nelle causali dei movimenti bancari che carichi.

Categorie di dati: nome e ragione sociale, partita IVA e codice fiscale, email, telefono, indirizzo, IBAN, importi e causali dei movimenti, scadenze e note. Nessun dato particolare (art. 9) è richiesto dal servizio: se ne carichi, resti tu responsabile di quella scelta.

3. Istruzioni, e cosa non facciamo

Trattiamo i dati solo per erogare le funzioni descritte sopra e per l’assistenza da te richiesta. Non li usiamo per finalità nostre, non li vendiamo, non li cediamo a terzi diversi dai fornitori elencati al punto 5, non li usiamo per addestrare sistemi automatici.

Se un’istruzione che ci dai ci sembra contraria alla normativa sulla protezione dei dati, te lo diciamo invece di eseguirla in silenzio.

4. Riservatezza

Le persone autorizzate al trattamento sono vincolate alla riservatezza. Oggi l’unica persona autorizzata è il titolare della ditta; ogni futuro collaboratore sarà vincolato per iscritto prima di ricevere qualunque accesso.

Accediamo ai tuoi dati solo quando serve per l’assistenza che hai chiesto o per risolvere un guasto. Le modifiche restano nel registro delle modifiche della tua azienda, che puoi consultare.

5. I fornitori di cui ci serviamo (sub-responsabili)

Autorizzi in via generale l’uso dei fornitori qui elencati. Sono gli stessi, e sono questi:

FornitoreCosa faDove
SupabaseDatabase e autenticazioneGermania (Francoforte) — UE
VercelInfrastruttura dell’applicazioneUE (Francoforte); società statunitense
StripePagamenti e documenti di pagamentoIrlanda e Stati Uniti
ResendEmail di servizioUE (Irlanda); società statunitense

Per i trasferimenti fuori dall’Unione europea valgono le clausole contrattuali standard approvate dalla Commissione: copia disponibile scrivendo a supporto@controllia.it.

Se cambiamo o aggiungiamo un fornitore te lo comunichiamo con 30 giorni di anticipo. Se non ti va bene, puoi opporti e recedere dal contratto senza penali entro quel termine, con rimborso proporzionale del periodo pagato e non goduto.

6. Sicurezza (art. 32)

Le misure in atto oggi — tutte verificabili, nessuna promessa in bianco:

  • Separazione fra aziende imposta dal database (non dal programma): ogni riga appartiene a un’azienda, e il database rifiuta le letture fuori dal proprio recinto anche se il programma sbagliasse a chiederle. Ogni modifica al codice viene verificata da test automatici che provano a violarla di proposito.
  • IBAN cifrati nel database, con chiave separata dai dati.
  • Registro delle modifiche: chi ha cambiato cosa e quando, con il valore prima e dopo.
  • Dati in Germania (Francoforte), trasporto cifrato (HTTPS obbligatorio), accesso con autenticazione e password protetta dal fornitore di identità.
  • Copie di sicurezza continue con possibilità di riportare il database a un istante preciso.
  • Esportazione sempre disponibile, in formati aperti, anche quando l’abbonamento non è attivo: i tuoi dati non sono mai in ostaggio.

7. Se qualcuno esercita i suoi diritti

Se una persona ci scrive per esercitare i propri diritti (accesso, rettifica, cancellazione…) su dati che hai caricato tu, non rispondiamo noi: giriamo la richiesta a te entro 5 giorni lavorativi, perché il titolare sei tu. Ti aiutiamo con gli strumenti necessari per rispondere — esportazione, modifica e anonimizzazione delle anagrafiche, cancellazione dei dati.

8. Se succede una violazione

Se veniamo a conoscenza di una violazione dei dati che ti riguarda, te lo comunichiamo senza ingiustificato ritardo e comunque, di norma, entro 48 ore dal momento in cui ne veniamo a conoscenza, con le informazioni che servono a te per la notifica al Garante: cosa è successo, quali dati sono coinvolti, cosa abbiamo fatto.

9. Alla fine del rapporto

I dati restano disponibili per l’esportazione per 90 giorni dalla cessazione, poi vengono eliminati insieme a tutte le loro copie operative, salvo quanto dobbiamo conservare per obbligo di legge (per esempio i documenti di pagamento). Se preferisci la cancellazione immediata, basta chiederla.

10. Verifiche

Su richiesta ti forniamo le informazioni necessarie a dimostrare il rispetto di questo accordo. Puoi chiedere una verifica con un preavviso ragionevole, non più di una volta l’anno salvo incidenti, concordando modalità che non compromettano la sicurezza degli altri clienti.

Questo accordo integra le condizioni d’uso; il trattamento dei dati di cui siamo titolari è descritto nell’ informativa privacy. In caso di contrasto su ciò che riguarda i dati trattati per tuo conto, prevale questo accordo.