ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018
Servizio TaxVault AI
Ultimo aggiornamento: 4 luglio 2026
La presente informativa descrive le modalità con cui Cristian Bruletti (di seguito "TaxVault AI", "noi" o il "Titolare") tratta i dati personali degli utenti (di seguito "Utente" o "Interessato") che utilizzano il servizio TaxVault AI, applicazione web (SaaS) accessibile all'indirizzo https://taxvault.it (di seguito il "Servizio").
TaxVault AI è uno strumento di supporto gestionale e fiscale rivolto a titolari di partita IVA e lavoratori autonomi. I calcoli, gli importi, le scadenze e le simulazioni forniti dal Servizio costituiscono STIME a carattere meramente informativo e di supporto, non hanno valore di consulenza fiscale, contabile o legale e non sostituiscono in alcun modo la valutazione del commercialista o di un professionista abilitato. Il Servizio non effettua alcun invio telematico verso l'Agenzia delle Entrate o altri enti.
La invitiamo a leggere attentamente la presente informativa prima di utilizzare il Servizio e di fornire i Suoi dati personali.
Il Titolare del trattamento è:
Per qualsiasi richiesta relativa al trattamento dei Suoi dati personali e all'esercizio dei diritti di seguito illustrati, può scrivere all'indirizzo e-mail cristian.bruletti@studiobq.it.
[OPZIONE A — Se è stato nominato un DPO:] Il Titolare ha nominato un Responsabile della Protezione dei Dati (Data Protection Officer – DPO), contattabile ai seguenti recapiti:
[OPZIONE B — Se NON è stato nominato un DPO (eliminare l'opzione non pertinente):] Il Titolare, valutata la natura, l'ambito, il contesto e le finalità del trattamento, non ha ritenuto sussistente l'obbligo di nomina di un Responsabile della Protezione dei Dati ai sensi dell'art. 37 GDPR. Per ogni questione relativa alla protezione dei dati è possibile rivolgersi direttamente al Titolare ai recapiti indicati al paragrafo 1.
Nota per il Titolare: il trattamento su larga scala di dati relativi alla situazione economico-fiscale di numerosi interessati può, in funzione del volume e della sistematicità del monitoraggio, far emergere l'obbligo o l'opportunità di nominare un DPO ai sensi dell'art. 37 GDPR. Si raccomanda una valutazione specifica.
Nell'ambito dell'erogazione del Servizio, il Titolare tratta le seguenti categorie di dati personali:
a) Dati di registrazione e di account
b) Dati fiscali e professionali
c) Dati contenuti nelle fatture elettroniche
d) Dati tecnici e di utilizzo
e) Dati relativi alle comunicazioni
Dati particolari e dati di pagamento. Il Servizio non è destinato al trattamento di categorie particolari di dati (art. 9 GDPR). La invitiamo a non inserire dati sensibili nei campi liberi. Nell'MVP attuale il Servizio non tratta dati bancari né dati di pagamento; l'eventuale futura introduzione di funzionalità che comportino il trattamento di dati bancari/di pagamento sarà preceduta da apposito aggiornamento della presente informativa.
I Suoi dati personali sono trattati per le finalità e sulle basi giuridiche di seguito indicate.
| # | Finalità del trattamento | Base giuridica |
|---|---|---|
| 4.1 | Registrazione, autenticazione e gestione dell'account, erogazione delle funzionalità del Servizio (calcolo di stime fiscali e contributive, scadenzario, simulazioni, parsing delle fatture elettroniche caricate dall'Utente). | Esecuzione di un contratto di cui l'Interessato è parte o esecuzione di misure precontrattuali adottate su sua richiesta — art. 6, par. 1, lett. b) GDPR. |
| 4.2 | Invio di comunicazioni di servizio (e-mail transazionali) strettamente connesse all'erogazione del Servizio (conferma registrazione, reset password, avvisi di scadenza, notifiche di sistema) e invio di notifiche push attivate dall'Utente. | Esecuzione del contratto — art. 6, par. 1, lett. b) GDPR. Per le notifiche push attivabili dal browser/dispositivo, ove richiesto dalle impostazioni del dispositivo, l'attivazione si fonda sul consenso dell'Interessato — art. 6, par. 1, lett. a) GDPR. |
| 4.3 | Adempimento di obblighi di legge, contabili, fiscali e amministrativi cui è soggetto il Titolare (es. fatturazione del servizio, conservazione documentale). | Obbligo legale — art. 6, par. 1, lett. c) GDPR. |
| 4.4 | Garantire la sicurezza del Servizio, prevenire frodi, abusi e accessi non autorizzati, assicurare la continuità operativa, diagnosticare e correggere errori e malfunzionamenti (monitoraggio degli errori). | Legittimo interesse del Titolare a garantire la sicurezza e il corretto funzionamento del Servizio — art. 6, par. 1, lett. f) GDPR. |
| 4.5 | Gestione delle richieste di assistenza e dei reclami inviati dall'Utente. | Esecuzione del contratto (art. 6.1.b) e/o legittimo interesse a fornire un'adeguata assistenza (art. 6.1.f) GDPR. |
| 4.6 | Accertamento, esercizio o difesa di un diritto in sede giudiziaria. | Legittimo interesse del Titolare — art. 6, par. 1, lett. f) GDPR. |
| 4.7 | Utilizzo di cookie e strumenti tecnici necessari al funzionamento del Servizio (vedi sezione Cookie). | Legittimo interesse/necessità tecnica — art. 6, par. 1, lett. f) GDPR e art. 122 D.Lgs. 196/2003 (i cookie tecnici non richiedono consenso). |
Natura del conferimento. Il conferimento dei dati indicati ai punti 4.1–4.3 è necessario per la creazione dell'account e l'erogazione del Servizio: il mancato conferimento comporta l'impossibilità di registrarsi e di utilizzare le funzionalità. Il conferimento dei dati per le notifiche push (4.2) è facoltativo e revocabile in ogni momento.
Ove il Titolare intenda trattare i dati per finalità ulteriori rispetto a quelle qui indicate, fornirà preventivamente all'Interessato un'informativa aggiornata e, se necessario, ne raccoglierà il consenso.
Il trattamento è effettuato con strumenti elettronici e informatici, mediante procedure e logiche strettamente correlate alle finalità indicate e adottando misure idonee a garantire la sicurezza e la riservatezza dei dati. I dati sono trattati da personale autorizzato e istruito dal Titolare (art. 29 GDPR) e dai responsabili esterni indicati al paragrafo 6.
Per erogare il Servizio, il Titolare si avvale di fornitori terzi che trattano dati personali per conto del Titolare in qualità di Responsabili del trattamento, designati con apposito accordo sul trattamento dei dati (Data Processing Agreement – DPA) ai sensi dell'art. 28 GDPR. I dati possono inoltre essere comunicati a consulenti, professionisti e autorità nei limiti di legge.
I principali Responsabili esterni del trattamento sono:
| Fornitore | Servizio erogato | Ruolo | Ubicazione del trattamento |
|---|---|---|---|
| Supabase | Database (PostgreSQL), autenticazione e storage dei file | Responsabile del trattamento (DPA art. 28) | Infrastruttura in Unione Europea (region UE) |
| Render | Hosting dell'applicazione e infrastruttura di calcolo | Responsabile del trattamento (DPA art. 28) | Region UE |
| Resend | Invio delle e-mail transazionali | Responsabile del trattamento (DPA art. 28) | UE / possibili trasferimenti extra-UE (vedi par. 7) |
| Sentry | Monitoraggio e diagnostica degli errori applicativi | Responsabile del trattamento (DPA art. 28) | Infrastruttura UE, con scrubbing/anonimizzazione dei dati personali (PII) |
Inoltre, i dati possono essere comunicati a:
I dati personali non sono in alcun caso diffusi né ceduti a terzi per finalità commerciali o di marketing.
L'elenco aggiornato e completo dei Responsabili del trattamento è disponibile su richiesta scrivendo a cristian.bruletti@studiobq.it.
Il Titolare privilegia fornitori che trattano i dati all'interno dello Spazio Economico Europeo (SEE). Tuttavia, alcuni Responsabili (in particolare per l'invio delle e-mail transazionali e per servizi accessori) potrebbero trattare dati anche al di fuori dell'Unione Europea, ad esempio negli Stati Uniti.
In tali casi il trasferimento avviene esclusivamente in presenza di adeguate garanzie ai sensi del Capo V del GDPR, e in particolare:
Copia delle garanzie adottate può essere richiesta scrivendo a cristian.bruletti@studiobq.it.
I dati personali sono conservati per il tempo strettamente necessario al conseguimento delle finalità per cui sono stati raccolti e, comunque, secondo i seguenti criteri:
Dati di account e dati di utilizzo del Servizio: per tutta la durata del rapporto contrattuale (account attivo). In caso di cessazione del Servizio o cancellazione dell'account, i dati sono cancellati o resi anonimi entro 30 giorni, salvi gli obblighi di conservazione di seguito indicati.
Dati fiscali e contabili e documenti rilevanti ai fini fiscali (incluse le fatture elettroniche e i dati in esse contenuti, qualora utilizzati per adempimenti del Titolare): conservati per il periodo previsto dalla normativa applicabile, ossia 10 anni ai sensi dell'art. 2220 del Codice Civile e, ove applicabili, per i termini di accertamento previsti dal D.P.R. 600/1973 e dal D.P.R. 633/1972, anche oltre il decennio qualora siano pendenti accertamenti relativi al periodo d'imposta di riferimento.
Nota: le fatture XML caricate dall'Utente nel Servizio sono trattate principalmente come input per il calcolo delle stime; la loro conservazione "a norma" ai fini fiscali resta in capo all'Utente e/o al suo commercialista. I termini decennali si applicano ai documenti che il Titolare è tenuto a conservare per adempimenti propri.
Dati di log e di sicurezza: conservati di norma per un periodo non superiore a 12 mesi, salvo necessità di accertamento di reati o incidenti di sicurezza.
Dati relativi all'assistenza e alle comunicazioni: conservati per il tempo necessario alla gestione della richiesta e, successivamente, per il periodo di prescrizione ordinario applicabile.
Dati trattati per esigenze di difesa di un diritto: per la durata del relativo contenzioso e fino allo spirare dei termini di impugnazione.
Al termine dei periodi indicati, i dati sono cancellati o resi anonimi in modo irreversibile.
In qualità di Interessato, Lei può esercitare in ogni momento, nei limiti e alle condizioni previste dal GDPR, i seguenti diritti:
Come esercitare i diritti. Le richieste possono essere inoltrate in qualsiasi momento, gratuitamente, scrivendo a cristian.bruletti@studiobq.it o tramite PEC a cristian.bruletti@ingpec.eu. Il Titolare risponderà senza ingiustificato ritardo e, comunque, entro un mese dal ricevimento della richiesta, prorogabile di ulteriori due mesi in casi di particolare complessità.
Qualora ritenga che il trattamento dei Suoi dati personali avvenga in violazione del GDPR, ha il diritto di proporre reclamo all'Autorità di controllo competente. In Italia:
Garante per la protezione dei dati personali Piazza Venezia n. 11 – 00187 Roma Centralino: +39 06 696771 E-mail: garante@gpdp.it — PEC: protocollo@pec.gpdp.it Sito: www.garanteprivacy.it
Resta impregiudicato ogni altro ricorso amministrativo o giurisdizionale.
Il Servizio elabora i dati inseriti o caricati dall'Utente per produrre stime fiscali e contributive e per generare scadenze e simulazioni. Tali elaborazioni costituiscono calcoli automatici di supporto basati su parametri normativi e sui dati forniti dall'Utente; non producono effetti giuridici né incidono in modo analogo significativo sull'Interessato ai sensi dell'art. 22 GDPR, in quanto hanno valore meramente informativo e non sostituiscono le decisioni dell'Utente o del suo commercialista, né determinano alcun adempimento automatico verso terzi o autorità.
Il Titolare non effettua attività di profilazione finalizzata all'analisi o previsione di aspetti della personalità o dei comportamenti dell'Utente a fini di marketing.
Il Titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza proporzionato al rischio, tra cui, a titolo esemplificativo:
Il Servizio utilizza esclusivamente cookie tecnici e strumenti analoghi necessari al funzionamento dell'applicazione. In conformità al Provvedimento del Garante "Linee guida cookie e altri strumenti di tracciamento" del 10 giugno 2021 e all'art. 122 del D.Lgs. 196/2003, per i cookie tecnici non è richiesto il consenso dell'Utente ed è sufficiente fornirne informazione nella presente policy.
13.1 Cosa sono i cookie. I cookie sono piccoli file di testo che i siti visitati inviano al terminale dell'Utente, dove vengono memorizzati per essere ritrasmessi agli stessi siti alla visita successiva.
13.2 Tipologie di cookie utilizzati dal Servizio.
| Categoria | Finalità | Base giuridica | Consenso |
|---|---|---|---|
| Cookie tecnici / di sessione e autenticazione | Consentire l'accesso all'area riservata, mantenere la sessione autenticata e garantire il corretto funzionamento del Servizio. | Necessità tecnica — art. 122 D.Lgs. 196/2003; art. 6.1.b/f GDPR | Non richiesto |
| Cookie tecnici di sicurezza | Prevenire abusi, attacchi e accessi non autorizzati. | Legittimo interesse — art. 6.1.f GDPR | Non richiesto |
| Cookie tecnici di preferenza/funzionalità | Memorizzare impostazioni e preferenze dell'Utente (es. lingua, parametri di visualizzazione). | Necessità tecnica/legittimo interesse | Non richiesto |
13.3 Cookie di profilazione e marketing. Nell'attuale versione (MVP) del Servizio NON sono utilizzati cookie di profilazione, di marketing o di tracciamento di terze parti a fini pubblicitari, né cookie analitici di terza parte non anonimizzati. Qualora in futuro venissero introdotti tali strumenti, all'Utente sarà presentato un apposito banner cookie per la raccolta del consenso preventivo e libero, con possibilità di accettare, rifiutare o personalizzare le scelte in modo paritario, e la presente policy sarà aggiornata.
13.4 Strumenti tecnici accessori. Per l'invio delle notifiche push il Servizio utilizza il protocollo VAPID e memorizza nel browser/dispositivo dell'Utente i dati tecnici necessari (token/endpoint) solo dopo l'attivazione volontaria della funzione da parte dell'Utente, che può disattivarla in ogni momento dalle impostazioni del Servizio o del browser/dispositivo.
13.5 Gestione dei cookie. Poiché i cookie utilizzati sono esclusivamente tecnici e necessari, la loro disabilitazione tramite le impostazioni del browser può compromettere il corretto funzionamento del Servizio (in particolare l'autenticazione). L'Utente può comunque gestire o eliminare i cookie attraverso le impostazioni del proprio browser.
Il Titolare si riserva il diritto di modificare o aggiornare la presente informativa, anche in conseguenza di variazioni normative o dei servizi offerti. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento. In caso di modifiche sostanziali, l'Utente potrà esserne informato tramite il Servizio o via e-mail.
La presente informativa è redatta in conformità al Regolamento (UE) 2016/679 (GDPR), al D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 e ai provvedimenti del Garante per la protezione dei dati personali.