Accordo sul trattamento dei dati (DPA)
Ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR)
Ultimo aggiornamento: 11 luglio 2026
1. Premessa e Oggetto
Questo Accordo sul Trattamento dei Dati (“DPA”) integra i Termini di Serviziodi autofattureai.com e si applica quando, utilizzando il Servizio, Tribehub tratta dati personali per conto dell'Utente — in qualità di Titolare del trattamento dei dati dei propri fornitori, clienti o altri interessati che compaiono nei documenti caricati sulla piattaforma. Utilizzando il Servizio in qualità di azienda o professionista, accetti i termini di questo DPA.
2. Ruoli delle Parti
Ai fini del Regolamento (UE) 2016/679 (“GDPR”): l'organizzazione titolare dell'account (“Titolare”) è il Titolare del trattamento; Tribehub agisce come Responsabile del trattamento per i dati personali contenuti nei documenti caricati o ricevuti tramite il Servizio (es. dati dei fornitori esteri del Titolare).
3. Oggetto, Natura e Finalità del Trattamento
Tribehub tratta i dati personali esclusivamente per erogare il Servizio: estrazione automatica dei dati dai documenti, generazione dei file XML delle autofatture, trasmissione al Sistema di Interscambio, archiviazione dei documenti generati. Il trattamento ha durata pari a quella del rapporto contrattuale, salvo i periodi di conservazione indicati nella Informativa Privacy.
4. Categorie di Dati e Interessati
I dati trattati per conto del Titolare riguardano tipicamente: fornitori esteri (nome/ragione sociale, partita IVA, indirizzo, talvolta un referente); eventuali persone fisiche i cui dati compaiono nei documenti caricati (es. firmatari di fatture). Non è previsto il trattamento sistematico di categorie particolari di dati (art. 9 GDPR).
5. Obblighi del Responsabile del Trattamento
Tribehub si impegna a: trattare i dati solo su istruzione documentata del Titolare (incluse le funzionalità del Servizio da questo attivate); garantire che il personale autorizzato al trattamento sia vincolato da obblighi di riservatezza; adottare misure di sicurezza adeguate ai sensi dell'art. 32 GDPR; assistere il Titolare nel rispondere alle richieste di esercizio dei diritti degli interessati; assistere il Titolare in caso di violazione dei dati o di valutazione d'impatto (DPIA), quando ragionevolmente richiesto.
6. Sub-responsabili Autorizzati
Il Titolare autorizza Tribehub ad avvalersi dei seguenti sub-responsabili per l'erogazione del Servizio:
| Fornitore | Ruolo | Ambito |
|---|---|---|
| Supabase | Hosting database, autenticazione, storage file | UE |
| Vercel | Hosting applicazione web | UE / USA |
| Stripe | Elaborazione pagamenti | UE |
| Mailgun | Invio e ricezione email transazionali | UE / USA |
| Fornitore/i di intelligenza artificiale (configurabile — es. Anthropic, OpenAI, Google) | Estrazione automatica dei dati dai documenti | UE / USA |
| OpenAPI (openapi.it) | Trasmissione dei documenti al Sistema di Interscambio | Italia |
Tribehub si impegna a notificare il Titolare in caso di modifiche sostanziali a questo elenco (nuovi sub-responsabili o cambio di ambito), dandogli la possibilità di opporsi per motivi ragionevoli legati alla protezione dei dati.
7. Trasferimenti Extra-UE
Dove il trattamento coinvolge sub-responsabili con sede o infrastrutture al di fuori dello Spazio Economico Europeo, il trasferimento è disciplinato da Clausole Contrattuali Standard approvate dalla Commissione Europea o da altro meccanismo di adeguatezza riconosciuto ai sensi degli artt. 44 e ss. GDPR.
8. Misure di Sicurezza
Tribehub adotta misure tecniche e organizzative adeguate, tra cui: cifratura dei dati in transito (TLS); cifratura delle credenziali; controllo degli accessi basato su ruoli; segregazione logica dei dati tra organizzazioni clienti; log di accesso ai sistemi critici.
9. Notifica di Violazione dei Dati
In caso di violazione dei dati personali trattati per conto del Titolare, Tribehub ne dà notifica al Titolare senza ingiustificato ritardo e comunque entro 48 ore dalla scoperta, fornendo le informazioni disponibili necessarie al Titolare per adempiere ai propri obblighi di notifica ai sensi degli artt. 33-34 GDPR.
10. Audit e Verifiche
Il Titolare può richiedere a Tribehub informazioni ragionevoli per verificare il rispetto di questo DPA. Verifiche più approfondite (es. audit on-site) sono concordate con ragionevole preavviso e nei limiti di quanto necessario, senza compromettere la sicurezza degli altri clienti del Servizio.
11. Cancellazione o Restituzione dei Dati
Alla cessazione del rapporto contrattuale, su richiesta del Titolare, Tribehub cancella o restituisce i dati personali trattati per suo conto, salvo l'obbligo di conservazione dei documenti fiscali per il periodo previsto dalla normativa italiana (10 anni) e salvo diversi obblighi di legge.
12. Responsabilità
Ciascuna parte è responsabile dei danni causati da un trattamento che violi il GDPR o questo DPA, nei limiti previsti dall'art. 82 GDPR e dai Termini di Servizio.
13. Durata
Questo DPA rimane in vigore per tutta la durata dei Termini di Servizio ed è automaticamente risolto alla cessazione del rapporto contrattuale, salvo gli obblighi che per loro natura sopravvivono (es. conservazione documenti fiscali, riservatezza).
14. Contatti
Per domande su questo DPA: privacy@autofattureai.com — Tribehub, Viale Giovanni Suzzani 96, 20162 Milano (MI), P.IVA 02002830897.