Privacy Policy
1. Titolare del trattamento e contatti
Titolare del trattamento. Il titolare del trattamento dei dati personali è Abifin Srl, con sede legale in Via dei Terrazzieri 2, 41012 Carpi, Italia, C.F./P.IVA 03952000366 (di seguito, il “Titolare”).
Contatti del Titolare. Per qualsiasi richiesta relativa al trattamento dei dati personali o per l’esercizio dei diritti indicati nella presente informativa è possibile contattare il Titolare ai seguenti recapiti:
- email: info@abifin.it
2. Ambito di applicazione e destinatari dell’informativa
La presente informativa descrive il trattamento dei dati personali effettuato dal Titolare tramite la piattaforma CreditSol e si rivolge alle seguenti categorie di interessati:
- utenti registrati e titolari degli account aziendali che utilizzano il servizio;
- referenti e persone di contatto delle aziende clienti (es. amministratori, dipendenti indicati come referenti);
- utenti/membri autorizzati ad accedere all’account aziendale;
- persone fisiche i cui dati sono inseriti dall’utente nella piattaforma in qualità di clienti/debitori o loro referenti;
- controparti dei pagamenti i cui dati emergono nell’ambito della riconciliazione bancaria.
Per le categorie di interessati i cui dati non sono raccolti direttamente presso di loro (in particolare clienti/debitori e controparti dei pagamenti), la presente informativa assolve anche agli obblighi di cui all’art. 14 GDPR, fermo restando quanto indicato nella sezione “Ruolo del Titolare e rapporto con l’utente aziendale”.
3. Ruolo del Titolare e rapporto con l’utente aziendale
Dati per cui il Titolare agisce come autonomo titolare. Il Titolare agisce in qualità di autonomo titolare del trattamento rispetto ai dati necessari alla gestione del rapporto contrattuale con l’utente (dati di account, dati aziendali del cliente, dati di fatturazione del servizio), nonché ai dati tecnici, di sicurezza e di log generati dall’utilizzo della piattaforma.
Dati per cui il Titolare agisce come responsabile del trattamento. Rispetto ai dati che l’utente aziendale inserisce nella piattaforma relativi ai propri clienti/debitori, l’utente resta titolare del trattamento e il Titolare (fornitore) opera, di regola, come responsabile del trattamento ai sensi dell’art. 28 GDPR, sulla base di un apposito accordo e nei limiti delle istruzioni impartite dall’utente-titolare.
Coesistenza dei ruoli. Un medesimo insieme di dati può essere trattato in ruoli diversi a seconda della finalità: per la fornitura delle funzionalità richieste dall’utente il Titolare agisce come responsabile, mentre per finalità proprie (sicurezza, prevenzione abusi, adempimenti di legge, miglioramento del servizio in forma aggregata/anonima) agisce come autonomo titolare. La presente informativa descrive entrambi i profili.
4. Tipologie di dati trattati
4.1 Dati di registrazione e account
- nome utente;
- indirizzo email;
- password (conservata in forma cifrata/hash);
- log di accesso e utilizzo della piattaforma (dati tecnici necessari alla sicurezza e al funzionamento del servizio).
4.2 Dati aziendali del cliente
- ragione/denominazione sociale;
- codice fiscale e/o partita IVA;
- sede legale e sedi operative;
- nominativi e recapiti dei referenti aziendali;
- dati di fatturazione e pagamento (es. IBAN, riferimenti ordine/acquisto).
4.3 Dati relativi ai clienti/debitori dell’utente
Inseriti dall’utente nell’utilizzo di CreditSol, ad esempio:
- dati anagrafici e di contatto dei clienti/debitori (nome, cognome o denominazione, indirizzo, email, telefono, codice fiscale/P.IVA);
- dati relativi a fatture e documenti contabili (importi, scadenze, stato pagamento, insoluti, note di credito, solleciti, storico delle comunicazioni di sollecito);
- eventuali annotazioni interne collegate alla gestione del credito (es. piani di rientro, esito dei solleciti).
In relazione a tali dati, il Titolare agisce normalmente come responsabile del trattamento rispetto all’utente aziendale che rimane titolare dei dati dei propri clienti/debitori; tuttavia, la presente informativa disciplina anche i profili in cui il Titolare agisce come autonomo titolare (es. log tecnici, sicurezza, miglioramento del servizio).
4.4 Dati relativi agli utenti/membri dell’account aziendale
- elenco degli utenti/membri che hanno accesso all’account aziendale;
- ruolo/profilo nell’ambito della piattaforma (es. amministratore, operatore, sola lettura);
- associazione tra utente e dati/aziende gestite;
- log delle attività svolte sulla piattaforma (es. creazione/modifica di fatture, invio di solleciti).
4.5 Dati bancari e di pagamento per la riconciliazione
Nell’ambito della funzionalità di riconciliazione dei pagamenti possono essere trattati dati di conto e di movimento (es. IBAN, importi, date, causali, riferimenti delle operazioni) e dati identificativi delle controparti dei pagamenti, come meglio descritto nella sezione “Trattamento dei dati bancari e riconciliazione dei pagamenti”.
4.6 Dati di navigazione e log tecnici
Nel corso dell’utilizzo della piattaforma possono essere raccolti automaticamente alcuni dati tecnici (es. indirizzo IP, identificativi del dispositivo, data e ora di accesso, URL richiesti, errori di sistema), necessari al funzionamento del servizio, alla sicurezza e alla manutenzione.
4.7 Fonte dei dati
I dati personali sono raccolti secondo le seguenti modalità:
- direttamente presso l’interessato, per i dati di registrazione, account e dati aziendali forniti dall’utente;
- presso l’utente aziendale, per i dati relativi ai suoi clienti/debitori e ai membri dell’account, inseriti dall’utente stesso nella piattaforma;
- da fonti bancarie, per i dati di conto e di movimento acquisiti tramite servizi di open banking erogati dal fornitore Salt Edge (previo consenso dell'utente) o tramite import di estratti conto;
- automaticamente dai sistemi, per i dati tecnici e di log generati dall’utilizzo del servizio.
Quando i dati non sono raccolti presso l’interessato, essi provengono dall’utente aziendale che li inserisce o dalle fonti bancarie sopra indicate, nell’ambito dell’erogazione del servizio richiesto.
5. Finalità del trattamento e basi giuridiche
5.1 Esecuzione del contratto e gestione della piattaforma
Finalità:
- creare e gestire gli account degli utenti;
- erogare le funzionalità della piattaforma CreditSol (gestione clienti/debitori, fatture, scadenze, solleciti);
- fornire assistenza tecnica e customer care;
- gestire la fatturazione del servizio e gli adempimenti amministrativo-contabili;
- gestire gli utenti/membri associati all’account aziendale.
Base giuridica:
- esecuzione di un contratto o di misure precontrattuali di cui l’interessato è parte (art. 6, par. 1, lett. b) del Regolamento (UE) 2016/679 – “GDPR”);
- adempimento di obblighi legali in materia fiscale, contabile e civilistica (art. 6, par. 1, lett. c) GDPR).
5.2 Sicurezza, prevenzione abusi e miglioramento del servizio
Finalità:
- garantire la sicurezza della piattaforma e dei dati (es. prevenzione accessi non autorizzati, attività fraudolente o abusive, monitoraggio log di sicurezza);
- assicurare il corretto funzionamento tecnico e l’ottimizzazione delle prestazioni;
- analizzare in forma aggregata e anonima l’utilizzo del servizio al fine di migliorare le funzionalità e l’esperienza d’uso (es. statistiche interne).
Base giuridica:
- legittimo interesse del Titolare a garantire la sicurezza, la continuità e il miglioramento del servizio, nel rispetto dei diritti e delle libertà fondamentali degli utenti (art. 6, par. 1, lett. f) GDPR).
5.3 Adempimento di obblighi legali e difesa in giudizio
Finalità:
- adempiere ad obblighi di legge, regolamento o normativa europea (es. obblighi fiscali, contabili, antiriciclaggio ove applicabili);
- gestire eventuali contenziosi, reclami o richieste da parte di autorità competenti;
- esercitare o difendere un diritto in sede giudiziaria o stragiudiziale.
Base giuridica:
- adempimento di un obbligo legale (art. 6, par. 1, lett. c) GDPR);
- legittimo interesse del Titolare alla tutela dei propri diritti (art. 6, par. 1, lett. f) GDPR).
5.4 Comunicazioni di servizio e, se del caso, marketing
Comunicazioni di servizio. Invio di comunicazioni strettamente collegate all’utilizzo della piattaforma (es. avvisi di scadenza, aggiornamenti tecnici, modifiche contrattuali o di sicurezza).
- Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b) GDPR) e/o legittimo interesse del Titolare a informare gli utenti su aspetti essenziali del servizio (art. 6, par. 1, lett. f) GDPR).
Marketing diretto (facoltativo). Eventuale invio di comunicazioni promozionali relative a servizi analoghi a quelli già acquistati, o newsletter informative.
- Base giuridica: legittimo interesse del Titolare per clienti già acquisiti, nel rispetto delle condizioni applicabili, oppure consenso dell’interessato ove richiesto (art. 6, par. 1, lett. a) e/o lett. f) GDPR).
L’interessato può in ogni momento opporsi al marketing diretto o revocare il consenso, secondo le modalità indicate nella sezione “Diritti degli interessati”.
6. Modalità del trattamento e misure di sicurezza
I dati personali sono trattati con strumenti informatici secondo principi di correttezza, liceità, trasparenza, minimizzazione e proporzionalità.
Il Titolare adotta misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio, tenendo conto dello stato dell’arte, dei costi di attuazione e della natura, oggetto, contesto e finalità del trattamento, in linea con l’art. 32 GDPR. Tali misure possono comprendere, tra l’altro:
- autenticazione tramite credenziali univoche;
- cifratura dei dati in transito e, ove possibile, a riposo;
- segmentazione degli ambienti e controllo degli accessi;
- sistemi di logging e monitoraggio degli accessi;
- procedure di backup e disaster recovery;
- politiche interne di sicurezza e formazione del personale autorizzato al trattamento.
7. Destinatari dei dati e ruolo dei fornitori
Personale interno. I dati possono essere trattati da dipendenti e collaboratori del Titolare, appositamente autorizzati e istruiti, nell’ambito delle rispettive funzioni e nei limiti delle finalità sopra indicate.
Fornitori di servizi e responsabili del trattamento. I dati possono essere comunicati a soggetti terzi che forniscono servizi al Titolare, nominati, ove richiesto, responsabili del trattamento ai sensi dell’art. 28 GDPR, tra cui:
- fornitori di servizi cloud, hosting e infrastruttura IT (es. data center, piattaforme cloud che ospitano CreditSol);
- fornitori di servizi di invio email e comunicazioni;
- fornitori di servizi di informazione sui conti (AISP) per l'integrazione con l'open banking, in particolare Salt Edge, che accede ai conti dell'utente e trasferisce i relativi dati alla piattaforma sulla base del consenso esplicito dell'utente;
- consulenti e professionisti (es. consulenti legali, fiscali, contabili) che agiscono in qualità di autonomi titolari o, se del caso, responsabili del trattamento.
Con ciascun responsabile del trattamento il Titolare stipula un accordo conforme all’art. 28 GDPR, che prevede garanzie adeguate in materia di protezione dei dati personali.
8. Trattamento tramite API Gemini Enterprise Agent Platform
Finalità del trattamento tramite Gemini. Per la sola lettura automatizzata delle fatture PDF caricate dall’utente sulla piattaforma CreditSol, il Titolare utilizza le API di Gemini Enterprise Agent Platform al fine di estrarre dati strutturati (ad es. numero fattura, data, importo, scadenza, dati del debitore) e popolare automaticamente i campi della piattaforma.
Base giuridica:
- esecuzione del contratto e fornitura delle funzionalità del servizio (art. 6, par. 1, lett. b) GDPR);
- legittimo interesse del Titolare a semplificare e automatizzare l’inserimento dei dati, riducendo errori e tempi operativi, nel rispetto dei diritti dell’interessato (art. 6, par. 1, lett. f) GDPR).
Localizzazione del trattamento. Il trattamento effettuato tramite Gemini avviene in data center situati nell’Unione europea.
Garanzia di non utilizzo per addestramento del modello. I dati trasmessi a Gemini per l’estrazione delle informazioni dalle fatture non vengono utilizzati per l’addestramento o il miglioramento dei modelli di intelligenza artificiale sottostanti, ma esclusivamente per fornire il servizio richiesto.
Ruolo del fornitore. Il fornitore delle API Gemini agisce come responsabile del trattamento o sub-responsabile, in base ai rapporti contrattuali e alla catena di fornitura, sulla base di un accordo che prevede adeguate garanzie di sicurezza e conformità al GDPR.
9. Trattamento dei dati bancari e riconciliazione dei pagamenti
Finalità. La piattaforma CreditSol offre una funzionalità di riconciliazione automatica dei pagamenti, che consente di associare le fatture e le scadenze registrate dall’utente ai relativi incassi, verificando lo stato dei pagamenti (pagato, insoluto, parziale) e aggiornando automaticamente la posizione debitoria dei clienti/debitori.
Categorie di dati bancari trattati. Nell’ambito di tale funzionalità possono essere trattati, tra l’altro:
- coordinate del conto (es. IBAN) dell’utente e, ove presenti, delle controparti;
- dati dei movimenti e delle transazioni (importo, data, causale/descrizione, riferimenti dell’operazione);
- dati identificativi della controparte del pagamento (denominazione o nominativo dell’ordinante/beneficiario), che possono riferirsi anche a persone fisiche terze rispetto al rapporto contrattuale;
- esito della riconciliazione e collegamento tra movimento bancario e fattura/scadenza.
Modalità di acquisizione dei dati. I dati bancari possono essere acquisiti (i) tramite collegamento automatico ai conti dell'utente mediante servizi di informazione sui conti (open banking / AISP), erogati tramite il fornitore Salt Edge previo consenso dell'utente, oppure (ii) tramite importazione manuale di estratti conto o file (es. CSV) da parte dell'utente stesso.
Base giuridica.
- esecuzione del contratto e fornitura della funzionalità di riconciliazione richiesta dall’utente (art. 6, par. 1, lett. b) GDPR);
- legittimo interesse del Titolare ad automatizzare e rendere affidabile la gestione degli incassi, riducendo errori e tempi operativi (art. 6, par. 1, lett. f) GDPR);
- qualora l’acquisizione avvenga tramite open banking, l’accesso ai dati di conto è subordinato al consenso esplicito dell’utente ai sensi della disciplina sui servizi di pagamento (Direttiva (UE) 2015/2366 – PSD2) e all’attivazione del relativo collegamento, revocabile in qualsiasi momento.
Fornitore del servizio di open banking – Salt Edge. L'acquisizione automatica dei dati di conto avviene tramite Salt Edge, prestatore autorizzato e vigilato di servizi di informazione sui conti (AISP). Sulla base di un contratto in essere con il Titolare e previo consenso esplicito dell'utente, Salt Edge accede ai conti di pagamento indicati dall'utente e trasferisce i relativi dati alla piattaforma CreditSol per consentire la riconciliazione dei pagamenti.
Ruolo di Salt Edge. In relazione a tale trattamento, Salt Edge può operare quale autonomo titolare del trattamento, in qualità di soggetto autorizzato che presta il servizio AISP direttamente all'utente sulla base del suo consenso, ovvero quale responsabile o sub-responsabile del trattamento del Titolare, in funzione degli specifici accordi contrattuali. In ogni caso il trattamento avviene sulla base di garanzie adeguate e nel rispetto della disciplina PSD2 e del GDPR; per informazioni di dettaglio sul trattamento effettuato da Salt Edge si rinvia alla relativa informativa privacy resa disponibile in fase di collegamento dei conti.
Altri fornitori. Il Titolare può inoltre avvalersi di fornitori tecnologici per l'elaborazione e l'abbinamento dei dati, nominati responsabili del trattamento ove richiesto.
Revoca del collegamento bancario. L’utente può in ogni momento disattivare il collegamento ai propri conti tramite le impostazioni della piattaforma o del fornitore, interrompendo l’ulteriore acquisizione automatica dei dati bancari; ciò non pregiudica la liceità dei trattamenti già effettuati.
Conservazione. I dati bancari e di riconciliazione sono conservati per la durata del rapporto contrattuale e, successivamente, nei limiti necessari agli adempimenti contabili, fiscali e di difesa in giudizio, come indicato nella sezione “Tempi di conservazione dei dati”, salvo diverse istruzioni dell’utente-titolare.
10. Trasferimenti di dati verso Paesi terzi
Di regola, i dati personali sono trattati all’interno dello Spazio Economico Europeo (SEE).
Qualora si rendesse necessario trasferire dati verso Paesi terzi (ad es. per servizi cloud o di supporto tecnico), tali trasferimenti avverranno nel rispetto del Capo V del GDPR, sulla base di:
- decisioni di adeguatezza della Commissione europea; oppure
- clausole contrattuali standard approvate dalla Commissione europea; oppure
- altre garanzie adeguate previste dal GDPR.
In ogni caso, l’utente potrà richiedere informazioni dettagliate sui trasferimenti eventualmente in essere.
11. Tempi di conservazione dei dati
I dati personali sono conservati per il tempo strettamente necessario a conseguire le finalità per cui sono stati raccolti, nel rispetto dei principi di limitazione della conservazione e minimizzazione. A titolo esemplificativo:
- dati di account e dati aziendali: per tutta la durata del contratto e, successivamente, per un periodo di 10 anni ai fini di adempimenti contabili, fiscali e di difesa in giudizio;
- dati relativi ai clienti/debitori inseriti nella piattaforma: per la durata del rapporto contrattuale con l’utente e, in caso di cessazione, secondo le istruzioni del cliente-titolare (es. cancellazione, anonimizzazione o restituzione), fatti salvi eventuali obblighi di conservazione in capo all’utente stesso;
- log tecnici e di sicurezza: per un periodo normalmente non superiore a 12 mesi, salvo necessità di ulteriore conservazione in caso di incidenti di sicurezza o indagini.
- dati bancari e di riconciliazione dei pagamenti: per la durata del rapporto contrattuale e, successivamente, nei limiti necessari agli adempimenti contabili e fiscali e alla difesa in giudizio; in caso di revoca del collegamento open banking, l’acquisizione automatica cessa e i dati già raccolti sono conservati nei termini sopra indicati o cancellati secondo le istruzioni dell’utente-titolare.
Decorso il periodo di conservazione, i dati saranno cancellati, anonimizzati o resi non più riconducibili all’interessato.
12. Diritti degli interessati
In qualità di interessato, l’utente può esercitare in qualsiasi momento i diritti previsti dagli artt. 15–22 GDPR, tra cui:
- diritto di accesso ai dati personali;
- diritto di rettifica dei dati inesatti o integrazione di quelli incompleti;
- diritto alla cancellazione (“diritto all’oblio”) nei casi previsti dalla legge;
- diritto alla limitazione del trattamento;
- diritto alla portabilità dei dati, nei limiti di cui all’art. 20 GDPR;
- diritto di opposizione al trattamento basato sul legittimo interesse, inclusa l’opposizione al marketing diretto;
- diritto di revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento basato sul consenso prima della revoca.
Per esercitare tali diritti è possibile inviare una richiesta al Titolare utilizzando i recapiti indicati nella sezione “Titolare del trattamento e contatti”.
L’interessato ha inoltre il diritto di proporre reclamo all’Autorità Garante per la protezione dei dati personali o ad altra autorità di controllo competente nello Stato membro in cui risiede abitualmente, lavora o nel luogo ove si è verificata la presunta violazione.
13. Processo decisionale automatizzato e profilazione
Il Titolare non adotta processi decisionali interamente automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sugli interessati ai sensi dell’art. 22 GDPR.
Alcune funzionalità della piattaforma comportano un’elaborazione automatizzata dei dati con finalità esclusivamente operative e di supporto, tra cui:
- l’estrazione automatica dei dati dalle fatture PDF tramite le API Gemini, finalizzata a popolare i campi della piattaforma;
- l’abbinamento automatico tra movimenti bancari e fatture/scadenze nell’ambito della riconciliazione dei pagamenti;
- l’aggiornamento automatico dello stato delle posizioni (es. pagato, insoluto, scaduto) sulla base dei dati inseriti o acquisiti.
Tali elaborazioni sono strumenti di ausilio operativo, i cui esiti restano soggetti alla verifica e al controllo dell’utente, e non determinano autonomamente decisioni con effetti giuridici sugli interessati. L’utente conserva la responsabilità delle valutazioni e delle azioni (es. invio di solleciti) adottate sulla base dei dati gestiti nella piattaforma.
14. Violazione dei dati personali (Data Breach)
Il Titolare adotta procedure interne per rilevare, gestire e documentare eventuali violazioni dei dati personali (data breach).
In caso di violazione dei dati personali che comporti un rischio per i diritti e le libertà degli interessati, il Titolare notifica la violazione all’Autorità di controllo competente senza ingiustificato ritardo e, ove fattibile, entro 72 ore dal momento in cui ne ha avuto conoscenza, ai sensi dell’art. 33 GDPR.
Qualora la violazione presenti un rischio elevato per i diritti e le libertà degli interessati, il Titolare provvede altresì a comunicare la violazione agli interessati senza ingiustificato ritardo, ai sensi dell’art. 34 GDPR, salvo i casi di esenzione previsti dalla normativa.
Nei casi in cui il Titolare agisca come responsabile del trattamento per conto dell’utente-titolare, il Titolare informa senza ingiustificato ritardo l’utente-titolare di eventuali violazioni riguardanti i dati trattati per suo conto, prestando la collaborazione necessaria agli adempimenti di quest’ultimo.
15. Dati dei minori
La piattaforma CreditSol è un servizio destinato a soggetti che operano in ambito professionale o imprenditoriale (contesto B2B) e non è rivolto né destinato all’utilizzo da parte di minori di età.
Il Titolare non raccoglie consapevolmente dati personali di minori per l’attivazione o l’utilizzo del servizio. Qualora dovesse rilevare di aver trattato dati di un minore in assenza di un valido presupposto, il Titolare provvederà a cancellarli senza ingiustificato ritardo.
Resta ferma la responsabilità dell’utente aziendale in ordine alla liceità dei dati che inserisce nella piattaforma relativi ai propri clienti/debitori.
16. Natura del conferimento dei dati
Il conferimento dei dati di registrazione e dei dati aziendali è necessario per la conclusione e l’esecuzione del contratto relativo all’utilizzo della piattaforma CreditSol. Il mancato conferimento comporta l’impossibilità di attivare o utilizzare il servizio.
Il conferimento di eventuali dati per finalità di marketing o per servizi opzionali è facoltativo; il mancato conferimento non incide sulla fruizione delle funzionalità principali della piattaforma.
17. Modifiche alla presente informativa
Il Titolare si riserva il diritto di aggiornare periodicamente la presente informativa per adeguarla a modifiche normative o a variazioni dei trattamenti effettuati.
In caso di modifiche sostanziali, l’utente sarà informato tramite avviso sulla piattaforma o via email, con eventuale richiesta di nuovo consenso ove necessario.