Il titolare del trattamento dei dati personali raccolti attraverso il sito scrivaniaincloud.it e l'applicazione Scrivania inCloud (di seguito il «Servizio») è:
| Denominazione | Nexa S.r.l. |
|---|---|
| Sede legale | Via Stabia 19, 80057 Sant'Antonio Abate (NA), Italia |
| P.IVA e C.F. | 11126581211 · REA NA-1156788 · Capitale sociale € 10.000,00 i.v. |
| PEC | nexasrl@pec-online.it |
| Email privacy | privacy@scrivaniaincloud.it |
Nexa S.r.l. non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendo i presupposti dell'art. 37 GDPR. Ogni richiesta in materia di protezione dei dati può essere indirizzata ai recapiti sopra indicati.
Scrivania inCloud è uno strumento professionale utilizzato da studi di commercialisti e da altri professionisti. È quindi essenziale distinguere due situazioni diverse:
Quando ti registri, sottoscrivi un abbonamento, ci scrivi per assistenza o navighi sul sito, Nexa tratta i tuoi dati (nome, email, dati di fatturazione, log di accesso) come titolare del trattamento. A questo trattamento si applica integralmente la presente informativa.
I dati che tu, come professionista, inserisci o carichi nel Servizio (anagrafiche dei tuoi clienti, contratti di locazione, attestati di formazione, comunicazioni dell'Agenzia delle Entrate, documenti allegati) restano di titolarità tua: sei tu a decidere finalità e mezzi del loro trattamento, nell'ambito del mandato professionale che ti lega ai tuoi clienti.
Rispetto a questi dati Nexa agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, limitandosi a trattarli su tua istruzione per erogare il Servizio. I termini di questo rapporto sono disciplinati dall'Accordo di nomina a responsabile del trattamento (DPA), che costituisce parte integrante delle Condizioni d'uso e che accetti al momento dell'attivazione dell'account.
Se sei un cliente di uno studio e vuoi sapere come vengono trattati i tuoi dati, la tua controparte è lo studio: è lui il titolare. Noi forniamo allo studio l'infrastruttura tecnica e rispondiamo alle sue istruzioni.
Il Servizio non è progettato per conservare referti medici, diagnosi o altri dati sanitari di dettaglio. Nel modulo Formazione e Sicurezza vanno indicate soltanto le date di scadenza di visite mediche e attestati, non il contenuto sanitario dei documenti. Se scegli comunque di caricare categorie particolari di dati (art. 9 GDPR), resti tu responsabile della verifica delle relative basi giuridiche e delle informative da rendere ai tuoi clienti.
Trattiamo i tuoi dati (come titolare) per le finalità e sulle basi giuridiche indicate di seguito.
| Finalità | Dati | Base giuridica |
|---|---|---|
| Creazione dell'account, erogazione del Servizio, assistenza tecnica | Registrazione, profilo, log | Esecuzione del contratto — art. 6.1.b GDPR |
| Fatturazione, incasso dei corrispettivi, adempimenti contabili e fiscali | Dati di fatturazione | Contratto e obbligo di legge — artt. 6.1.b e 6.1.c GDPR |
| Sicurezza del Servizio, prevenzione di abusi e accessi non autorizzati, backup | Log tecnici, IP | Legittimo interesse alla sicurezza dei sistemi — art. 6.1.f GDPR |
| Comunicazioni di servizio (avvisi di manutenzione, modifiche contrattuali, promemoria di scadenza) | Email, preferenze | Esecuzione del contratto — art. 6.1.b GDPR |
| Miglioramento del prodotto tramite dati aggregati e statistiche di utilizzo non riferibili a singoli | Dati di utilizzo aggregati | Legittimo interesse — art. 6.1.f GDPR |
| Invio di comunicazioni commerciali su nuovi moduli e funzioni | Consenso, revocabile in ogni momento, oppure soft spam ex art. 130.4 Codice Privacy per servizi analoghi | |
| Difesa in giudizio e accertamento di responsabilità | Tutti i dati pertinenti | Legittimo interesse — art. 6.1.f GDPR |
Il conferimento dei dati contrassegnati come obbligatori nei moduli di registrazione è necessario per attivare il Servizio: senza di essi non è possibile creare l'account. Gli altri dati sono facoltativi.
Alcune funzioni del Servizio consentono di caricare un documento PDF (per esempio un attestato di formazione o una comunicazione dell'Agenzia delle Entrate) per estrarne automaticamente i dati e precompilare i campi.
Se preferisci non utilizzare queste funzioni, puoi semplicemente inserire i dati manualmente: il Servizio resta pienamente utilizzabile.
I dati non sono diffusi né ceduti a terzi per finalità commerciali. Possono essere trattati, nei limiti strettamente necessari, dai seguenti soggetti, tutti nominati responsabili del trattamento ai sensi dell'art. 28 GDPR:
| Fornitore | Attività | Ubicazione dei dati |
|---|---|---|
| Supabase Inc. | Database, autenticazione e archiviazione dei documenti | Unione Europea (data center in UE) |
| Vercel Inc. | Hosting dell'applicazione, funzioni serverless e distribuzione dei contenuti | UE e USA (rete di distribuzione) |
| Brevo (Sendinblue SAS) | Invio delle email transazionali e dei promemoria | Unione Europea (Francia) |
| Anthropic PBC | Estrazione assistita dei dati dai PDF (v. sezione 5) | Stati Uniti |
| Stripe Payments Europe Ltd | Gestione dei pagamenti e degli abbonamenti | Unione Europea (Irlanda) |
| OpenAPI S.r.l. | Servizi di interscambio con il Sistema di Interscambio (solo se attivi il modulo Fattura elettronica) | Italia |
I dati possono inoltre essere comunicati a consulenti contabili, fiscali e legali di Nexa, e alle autorità competenti quando ciò sia richiesto dalla legge o necessario per accertare o difendere un diritto.
L'elenco aggiornato dei responsabili esterni è disponibile su richiesta scritta a privacy@scrivaniaincloud.it ed è riportato anche nell'Allegato C del DPA.
I dati inseriti nel Servizio sono archiviati in modo stabile su infrastrutture ubicate nell'Unione Europea.
Alcuni fornitori accessori possono comportare un trasferimento verso paesi terzi, in particolare gli Stati Uniti. In tali casi il trasferimento avviene sulla base di:
Puoi richiedere copia delle garanzie adottate scrivendo ai recapiti indicati nella sezione 1.
| Categoria | Tempo di conservazione |
|---|---|
| Dati dell'account e contenuti caricati | Per tutta la durata del rapporto contrattuale e per 30 giorni dalla cessazione, termine entro il quale puoi esportare i tuoi dati; decorso tale termine i dati sono cancellati |
| Copie di backup | Massimo 30 giorni dalla data della copia, per rotazione automatica |
| Dati di fatturazione e documenti contabili | 10 anni, ai sensi dell'art. 2220 c.c. e della normativa fiscale |
| Log tecnici e di sicurezza | Di norma 12 mesi, salvo necessità di accertamento di incidenti di sicurezza |
| Comunicazioni di assistenza | 24 mesi dalla chiusura della richiesta |
| Dati trattati sulla base del consenso (marketing) | Fino a revoca del consenso e comunque non oltre 24 mesi dall'ultimo contatto |
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:
Nessun sistema informatico può dirsi sicuro in modo assoluto: ti invitiamo a custodire con cura le credenziali, a non condividerle e a segnalarci tempestivamente ogni utilizzo anomalo dell'account.
In qualità di interessato puoi esercitare in ogni momento i diritti previsti dagli artt. 15-22 GDPR:
Le richieste vanno inviate a privacy@scrivaniaincloud.it o via PEC a nexasrl@pec-online.it. Rispondiamo entro 30 giorni, prorogabili di ulteriori due mesi in caso di richieste particolarmente complesse.
Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) o all'autorità di controllo dello Stato in cui risiedi.
Quando i tuoi dati sono presenti nel Servizio perché caricati da un professionista che li tratta come titolare, la richiesta va rivolta direttamente a quello studio. Se ci arriva ugualmente, la inoltriamo senza ritardo allo studio interessato e lo assistiamo nel darvi riscontro.
Questa informativa può essere aggiornata per adeguarla a nuove funzioni del Servizio, a modifiche normative o a indicazioni delle autorità di controllo. La versione vigente è sempre pubblicata su questa pagina con l'indicazione della data di ultimo aggiornamento.
Le modifiche sostanziali — per esempio l'introduzione di nuove finalità o di nuovi responsabili esterni rilevanti — ti saranno comunicate via email con almeno 30 giorni di preavviso.