Informativa sul trattamento dei dati personali
Registrazione e uso della piattaforma commessa.ai — versione 1 del 3 ottobre 2026
1. Chi tratta i tuoi dati
Il titolare del trattamento è Commessa.ai S.r.l., con sede legale in Via Aldo Moro 10, 25124 Brescia (BS), P.IVA e codice fiscale 04804290981, PEC commessa.ai@pec.it (di seguito «commessa.ai»).
Per qualsiasi domanda sui tuoi dati scrivi a privacy@commessa.ai.
Questa informativa riguarda i dati che raccogliamo quando ti registri, quando usi la piattaforma come utente e quando ci contatti. I dati che la tua impresa carica nella piattaforma (per esempio lavoratori, fornitori, documenti di cantiere) sono invece trattati da commessa.ai per conto dell'impresa, che ne resta titolare: per quelli valgono le Condizioni generali d'uso e l'accordo sul trattamento dei dati (sezione 13 delle Condizioni).
2. Quali dati raccogliamo
- Dati di registrazione: email (verificata con un codice), numero di cellulare, nome e cognome di chi registra l'azienda.
- Dati dell'azienda: ragione sociale, partita IVA, codice fiscale, indirizzo, PEC, codice destinatario SDI, iscrizione ANCE e sede territoriale dichiarate.
- Dati di pagamento: li raccoglie direttamente Stripe. commessa.ai non vede né conserva i numeri della carta o l'IBAN completo: riceve solo il tipo di metodo e le ultime quattro cifre.
- Dati di accesso e di uso: credenziali, accessi, indirizzo IP, data e ora delle operazioni, informazioni tecniche sul browser, necessari alla sicurezza e al funzionamento del servizio.
- Comunicazioni: le email e i messaggi che ci scambiamo.
- Servizio di interscambio (solo se l'impresa lo attiva): nome, cognome e codice fiscale del legale rappresentante a cui è rilasciato il certificato di firma elettronica automatica, gli estremi del certificato (identificativo e scadenza) e le date in cui risultano fatti i passaggi di attivazione. Il riconoscimento del legale rappresentante (con CIE ID oppure SPID e video riconoscimento) avviene sul portale dell'ente certificatore: commessa.ai non riceve documenti d'identità, credenziali SPID o CIE né registrazioni video.
3. Perché li trattiamo e su quale base
| FINALITÀ | BASE GIURIDICA (GDPR) | CONSERVAZIONE |
|---|---|---|
| Registrare l'azienda, attivare l'account, erogare il servizio e l'assistenza | Esecuzione del contratto e misure precontrattuali (art. 6.1.b) | Per tutta la durata del rapporto e poi fino a 90 giorni dalla cessazione |
| Attivare e gestire il servizio di interscambio (acquisto del certificato di firma, firma delle richieste di scarico delle fatture all'Agenzia delle Entrate, rinnovo) | Esecuzione del contratto (art. 6.1.b) | Per la durata del servizio e poi fino a 90 giorni dalla cessazione; i dati di fatturazione 10 anni |
| Fatturazione, pagamenti e obblighi fiscali e contabili | Obbligo di legge (art. 6.1.c) | 10 anni dalla registrazione contabile |
| Sicurezza, prevenzione di abusi e frodi, verifica delle registrazioni | Legittimo interesse (art. 6.1.f) | 12 mesi per i registri tecnici |
| Gestione del rapporto commerciale nel nostro CRM (seguire la registrazione, rispondere alle richieste, proporre la prosecuzione del servizio) | Legittimo interesse (art. 6.1.f): rapporto tra imprese avviato da te | 24 mesi dall'ultimo contatto se non diventi cliente; per la durata del rapporto se lo diventi |
| Invio di novità, aggiornamenti di prodotto e comunicazioni promozionali | Consenso facoltativo (art. 6.1.a), revocabile in ogni momento | Fino alla revoca del consenso |
| Statistiche aggregate e anonime per migliorare il servizio | Legittimo interesse (art. 6.1.f); i dati anonimi non sono più dati personali | Dopo l'anonimizzazione non sono riconducibili a te |
Le registrazioni rimaste incomplete (metodo di pagamento mai salvato) sono cancellate entro 12 mesi.
4. Il CRM e le comunicazioni commerciali
Quando ti registri, i tuoi dati di contatto e quelli dell'azienda (nome, email, telefono, ragione sociale, partita IVA, stato della registrazione) sono inseriti nel nostro CRM, gestito con monday.com, per seguire la registrazione e il rapporto commerciale. Nel CRM non finiscono i dati che la tua impresa carica nella piattaforma.
Le comunicazioni promozionali le mandiamo solo con il tuo consenso, che chiediamo con una casella separata e facoltativa. Non dare il consenso non cambia nulla nell'uso del servizio. Puoi revocarlo in qualsiasi momento con il link presente in ogni email o scrivendo a privacy@commessa.ai.
5. A chi comunichiamo i dati
Non vendiamo i tuoi dati. Li trattano, per nostro conto e con contratti che li obbligano alla riservatezza e alla sicurezza, i fornitori che ci servono per erogare il servizio:
| FORNITORE | COSA FA | DOVE |
|---|---|---|
| Microsoft (Azure) | Server, database, archiviazione dei file, invio SMS di verifica | Italia (data center di Milano, Azure Italy North); invio degli SMS con Azure Communication Services (dati conservati in Europa) |
| Stripe Payments Europe Ltd. | Raccolta dei pagamenti, gestione dell'abbonamento, ricevute | Irlanda (UE); trasferimenti negli USA con clausole contrattuali tipo |
| monday.com Ltd. | CRM: gestione dei contatti commerciali | Israele (decisione di adeguatezza UE) e altri paesi con clausole contrattuali tipo |
| Fornitori di modelli di intelligenza artificiale (Anthropic PBC; Ollama, Inc.) | Lettura ed estrazione dei dati dai documenti caricati, su richiesta dell'utente | USA, con clausole contrattuali tipo e, dove disponibile, EU-U.S. Data Privacy Framework |
| Google (Google Workspace) | Posta elettronica: invio delle email di servizio (codici, credenziali, avvisi) e ricezione delle richieste | Unione europea e USA, con clausole contrattuali tipo ed EU-U.S. Data Privacy Framework |
| Google (Google Analytics) | Statistiche di visita del sito pubblico, solo con il tuo consenso ai cookie | Unione europea e USA, con EU-U.S. Data Privacy Framework |
| Fatture in Cloud (TeamSystem) | Emissione e invio delle fatture elettroniche allo SDI | Italia |
| Ente certificatore qualificato (prestatore di servizi fiduciari ai sensi del Regolamento UE 910/2014, eIDAS) | Solo con il servizio di interscambio: rilascio e gestione del certificato di firma elettronica automatica e delle firme | Italia / Unione europea |
Con il servizio di interscambio, il riconoscimento del legale rappresentante lo svolge l'ente certificatore come titolare autonomo, con la propria informativa, che il legale rappresentante riceve e accetta sul portale dell'ente. Le richieste di scarico delle fatture sono inviate all'Agenzia delle Entrate, titolare autonomo del Sistema di Interscambio; le fatture scaricate sono dati dell'impresa, trattati da commessa.ai per suo conto.
I dati possono inoltre essere comunicati al commercialista e ai consulenti di commessa.ai per gli obblighi contabili e fiscali, e alle autorità quando la legge lo richiede.
6. Trasferimenti fuori dall'Unione europea
Il nostro obiettivo è trattare tutti i dati in Europa. Oggi alcuni fornitori (pagamenti, CRM, intelligenza artificiale) possono trattare dati anche fuori dall'Unione europea: in questi casi il trasferimento avviene solo con le garanzie previste dal GDPR (decisioni di adeguatezza, clausole contrattuali tipo approvate dalla Commissione europea, EU-U.S. Data Privacy Framework). Puoi chiederci copia delle garanzie scrivendo a privacy@commessa.ai.
7. Come proteggiamo i dati
- Ogni impresa vede solo i propri dati: l'isolamento è applicato dal database stesso.
- Connessioni cifrate, credenziali e chiavi custodite in un archivio protetto, accessi per ruolo.
- Il personale di commessa.ai accede ai dati solo quando serve per l'assistenza o la sicurezza, ed è tenuto alla riservatezza.
8. I tuoi diritti
Puoi chiedere in qualsiasi momento di accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, riceverli in un formato leggibile (portabilità) e opporti ai trattamenti basati sul legittimo interesse; puoi revocare il consenso alle comunicazioni promozionali senza conseguenze sui trattamenti precedenti. Scrivi a privacy@commessa.ai: rispondiamo entro un mese.
Hai anche il diritto di presentare reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
9. I dati che la tua impresa carica nella piattaforma
Per i dati personali contenuti nei documenti e negli archivi della tua impresa (lavoratori, fornitori, clienti, cantieri) titolare è l'impresa e commessa.ai è responsabile del trattamento (art. 28 GDPR): li tratta solo per erogare il servizio e secondo le istruzioni dell'impresa, con obbligo di riservatezza, come descritto nelle Condizioni generali d'uso. Per esercitare i diritti su questi dati rivolgiti all'impresa che li ha caricati.
10. Cookie
La piattaforma (l'app in cui lavori) usa solo cookie tecnici necessari all'accesso e al funzionamento, per esempio il mantenimento della sessione: non richiedono consenso. Non usiamo cookie di profilazione né di pubblicità.
Il sito pubblico commessa.ai usa Google Analytics (Google Ireland Ltd.) per contare le visite e capire quali pagine sono più utili. I cookie di Google Analytics si attivano solo con il tuo consenso, dato o negato dal banner dei cookie al primo accesso e modificabile in qualsiasi momento dallo stesso banner. I dati raccolti sono statistici e possono essere trattati da Google anche negli USA, con le garanzie dell'EU-U.S. Data Privacy Framework.
11. Modifiche a questa informativa
Se cambiamo questa informativa pubblichiamo la nuova versione con la data di aggiornamento e, per i cambiamenti importanti, te lo comunichiamo per email. La versione in vigore è sempre consultabile nella pagina «Privacy» della piattaforma.
Informativa privacy v1 · impronta c267eb6b3275