Questo accordo sul trattamento dei dati è disponibile in italiano, inglese e tedesco. In caso di discrepanze, fa fede la versione tedesca.
Tra il Cliente di Invoice-Converter.com (di seguito "Titolare") e Felix Graeber, CAYA Postbox 652326, 96035 Bamberg, Germania, Email: (di seguito "Responsabile"), viene stipulato il seguente accordo.
L’oggetto dell’incarico è l’esecuzione dei servizi concordati nel Contratto principale, in particolare la conversione automatizzata di documenti di fattura (es. PDF, XML) in formati di fattura elettronica strutturati (es. ZUGFeRD, XRechnung) mediante intelligenza artificiale (IA). Ciò include estrazione, validazione, standardizzazione e conversione dei dati di fattura.
La durata del presente DPA corrisponde alla durata del Contratto principale tra Titolare e Responsabile. Il DPA termina automaticamente con la cessazione del Contratto principale.
La finalità del trattamento è consentire le funzionalità di Invoice-Converter.com descritte nel Contratto principale, in particolare la conversione dei documenti di fattura. Il Responsabile tratta dati personali esclusivamente per fornire i servizi secondo il Contratto principale e le istruzioni del Titolare.
Nell’ambito dell’utilizzo di Invoice-Converter.com possono essere trattate le seguenti tipologie di dati personali, nella misura in cui siano contenuti nei documenti di fattura caricati dal Titolare o siano generati durante l’uso:
Le categorie di interessati includono:
Ai sensi dell’art. 32 GDPR, il Responsabile attua misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio per i dati personali trattati. Tali misure sono descritte in dettaglio nell’Allegato 2 del presente accordo e includono, in particolare, misure per garantire riservatezza, integrità, disponibilità e resilienza dei sistemi.
Il Responsabile rettifica, cancella o limita il trattamento dei dati trattati per conto del Titolare solo su istruzione documentata del Titolare. Se un interessato contatta direttamente il Responsabile, la richiesta viene inoltrata al Titolare immediatamente, e comunque entro 24 ore. Alla cessazione del Contratto principale, i dati vengono cancellati secondo quanto previsto nella Sezione 11 del presente DPA.
Il Responsabile garantisce in particolare:
Non è stato nominato un Responsabile della Protezione dei Dati (DPO) presso il Responsabile, poiché non ricorrono i requisiti dell’art. 37 GDPR. Referente: Felix Graeber, .
Il Responsabile è autorizzato a coinvolgere sub‑responsabili per l’erogazione dei servizi contrattuali. I sub‑responsabili attualmente impiegati e approvati dal Titolare sono elencati nell’Allegato 1 del presente accordo. Il Responsabile informa il Titolare 14 giorni di calendario prima di coinvolgere un nuovo sub‑responsabile via email e concede al Titolare la possibilità di opporsi per iscritto entro tale termine. Con i sub‑responsabili saranno stipulati contratti conformi ai requisiti dell’art. 28 GDPR.
Il Titolare è l’unico responsabile della valutazione della liceità del trattamento e della tutela dei diritti degli interessati. Il Titolare impartisce ordini e istruzioni in forma documentata. Le istruzioni verbali devono essere confermate immediatamente per iscritto o in forma testuale.
Il Titolare ha il diritto di verificare, nella misura necessaria, la conformità del Responsabile alle disposizioni di legge in materia di protezione dei dati e agli accordi contrattuali. Il Responsabile si impegna a fornire al Titolare, su richiesta, le informazioni necessarie e la relativa documentazione (es. TOM, certificazioni).
Se le evidenze da remoto risultano oggettivamente insufficienti, il Titolare può effettuare un audit in loco con preavviso di almeno 14 giorni durante il normale orario lavorativo. I costi dell’audit in loco sono a carico del Titolare, salvo che l’audit rilevi una violazione sostanziale del presente accordo o della normativa privacy applicabile da parte del Responsabile. L’impegno del Responsabile è limitato a quattro (4) ore lavorative.
Il Responsabile informa il Titolare senza ingiustificato ritardo di qualsiasi violazione delle disposizioni in materia di protezione dei dati o degli accordi contrattuali connessi al trattamento dei dati del Titolare. Ciò vale in particolare per le violazioni dei dati personali ai sensi dell’art. 33 GDPR.
Il Responsabile può trattare i dati solo nell’ambito degli accordi stipulati e secondo le istruzioni del Titolare. Il Responsabile informa immediatamente il Titolare se ritiene che un’istruzione violi la normativa privacy applicabile.
Alla cessazione del Contratto principale o in qualsiasi momento su richiesta del Titolare, il Responsabile, a scelta del Titolare, cancella o restituisce tutti i dati personali oggetto del presente DPA, salvo obblighi legali di conservazione in capo al Responsabile. Se il Titolare non impartisce istruzioni entro 30 giorni dalla fine del contratto, tutti i dati personali saranno cancellati per impostazione predefinita.
I documenti caricati vengono cancellati immediatamente dopo l’elaborazione nell’ambito del normale funzionamento e non vengono conservati in modo persistente.
Le parti rispondono verso gli interessati ai sensi dell’art. 82 GDPR in solido. Nei rapporti interni vale quanto segue: ciascuna parte risarcisce l’altra per i danni di propria competenza; il Responsabile manleva il Titolare da pretese nella misura in cui siano fondate su una violazione colposa dei doveri da parte del Responsabile.
Versione: 28 aprile 2025
Il Titolare acconsente all'ingaggio dei seguenti sub‑responsabili a condizione che venga stipulato un accordo contrattuale conforme all'art. 28 (2–4) GDPR:
| N. | Azienda | Indirizzo | Servizio | Luogo del trattamento | Accesso ai dati |
|---|---|---|---|---|---|
| 1 | Render, Inc. | 525 Brannan St STE 300, San Francisco, CA 94107, USA | Hosting dell’applicazione web e dell’infrastruttura backend | Francoforte (Germania) | Contenuti e metadati |
| 2 | OpenAI Ireland Ltd. / OpenAI, L.L.C. | 6th Floor, South Bank House, Barrow Street, Dublin 4, Irlanda / 3180 18th St, San Francisco, CA 94110, USA | Fornitura di API IA (modelli GPT) per l’estrazione dei dati | UE/SEE (primario), USA (con SCC) | Contenuti e metadati |
| 3 | Mistral AI | 15 Rue des Halles, 75001 Paris, Francia | Fornitura di API IA per l’estrazione dei dati | UE | Contenuti e metadati |
| 4 | Google Ireland Ltd. / Google LLC | Gordon House, Barrow Street, Dublin 4, Irlanda / 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA | Fornitura di API IA per l’estrazione dei dati | UE/SEE, USA (con SCC) | Contenuti e metadati |
| 5 | Cloudflare, Inc. | 101 Townsend St, San Francisco, CA 94107, USA | Content Delivery Network (CDN), Web Application Firewall (WAF), protezione DDoS | Globale (trattamento dati principalmente in UE/SEE, USA con SCC) | Metadati |
| 6 | Stripe Technology Europe, Limited / Stripe, Inc. | The One Building, 1 Grand Canal Street Lower, Dublin 2, Irlanda / 354 Oyster Point Blvd, South San Francisco, CA 94080, USA | Elaborazione dei pagamenti per gli abbonamenti | UE/SEE, USA (con SCC) | Metadati |
| 7 | Supabase, Inc. | 970 Terra Bella Ave, Mountain View, CA 94043, USA | Autenticazione, database utenti | Francoforte (Germania), USA (con SCC per supporto/amministrazione) | Metadati |
| 8 | Google Ireland Ltd. / Google LLC | Gordon House, Barrow Street, Dublin 4, Irlanda / 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA | Google Tag Manager e Google Analytics (analisi web, gestione tag) | UE/SEE, USA (con SCC) | Metadati |
| 9 | Vercel, Inc. | 340 S Lemon Ave #4133, Walnut, CA 91789, USA | Hosting del frontend | UE/SEE, USA (con SCC) | Metadati |
| 10 | Koyeb SAS | 15 Rue des Halles, 75001 Paris, Francia | Hosting dell’applicazione web e dell’infrastruttura backend | UE | Contenuti e metadati |
I trasferimenti verso paesi terzi (es. USA) si basano su Standard Contractual Clauses (SCC) ai sensi dell’art. 46 GDPR, integrate da misure aggiuntive ove necessario.