Informativa sulla Privacy
Ultimo aggiornamento: settembre 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali è Coltivare Soc. Agr. S.r.l., con sede legale in Italia.
Per qualsiasi richiesta relativa alla privacy, puoi contattarci all'indirizzo: privacy@contifex.com
2. Finalità del trattamento
I tuoi dati personali sono trattati per le seguenti finalità:
- Erogazione del servizio gestionale — creazione e gestione dell'account, configurazione dell'organizzazione, accesso alle funzionalità della piattaforma
- Fatturazione elettronica — emissione, ricezione e conservazione delle fatture tramite il Sistema di Interscambio (SDI)
- Open Banking — collegamento dei conti bancari e recupero delle transazioni tramite PSD2 per la riconciliazione automatica
- Storico esteso dei movimenti — facoltativo: solo se lo richiedi espressamente, un secondo accesso alla banca per recuperare i movimenti più vecchi di tre mesi. Non avviene mai in automatico. Vedi la sezione 4.
- Analisi AI — elaborazione dei dati finanziari per fornire insight, previsioni di cashflow e suggerimenti automatizzati
- Comunicazioni di servizio — invio di notifiche tecniche, aggiornamenti e comunicazioni relative al contratto
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR), adempimento di obblighi legali (art. 6.1.c GDPR), legittimo interesse (art. 6.1.f GDPR).
3. Dati trattati
- Dati anagrafici — nome, cognome, email, ragione sociale, partita IVA, codice fiscale
- Dati bancari — IBAN, saldo e movimenti acquisiti tramite Yapily (PSD2), previa autorizzazione esplicita in banca. Il collegamento ordinario raccoglie i movimenti degli ultimi 90 giorni e li mantiene aggiornati; solo su tua richiesta esplicita possiamo scaricare una volta sola fino a 12 mesi di storico (sezione 4). I movimenti contengono anche il nome e l'IBAN della controparte, cioè di chi ti paga o di chi paghi.
- Dati fiscali — fatture elettroniche trasmesse e ricevute tramite SDI/Invoicetronic
- Dati di contatto — indirizzi email utilizzati per le comunicazioni di servizio
- Dati di utilizzo — log di accesso, azioni eseguite sulla piattaforma, preferenze dell'interfaccia
4. Open Banking: i due accessi ai tuoi conti
Quando colleghi un conto corrente a Contifex, autorizzi la tua banca a farci leggere i tuoi movimenti. Le autorizzazioni possibili sono due, e sono distinte: la seconda è facoltativa, la chiedi tu, e non sostituisce mai la prima.
Il collegamento ordinario
È quello che si crea quando colleghi la banca. Raccoglie i movimenti degli ultimi 90 giorni e li mantiene aggiornati ogni giorno finché l'autorizzazione è valida — di norma sei mesi, dopodiché la banca ti chiederà di autenticarti di nuovo. I 90 giorni non sono una nostra scelta: sono il periodo che la normativa europea sui servizi di pagamento (PSD2) consente di leggere senza una nuova autenticazione forte.
Lo storico esteso, se lo chiedi tu
Per i movimenti più vecchi di tre mesi la normativa impone sempre una nuova autenticazione. Per questo, se ti servono, il prodotto ti porta una seconda volta dalla tua banca. Ecco cosa comporta, ed è lo stesso che ti diciamo sulla schermata prima di mandarti in banca:
- È un secondo accesso, separato da quello che usi ogni giorno. Nasce per questo scopo, riguarda un solo conto, quello che hai scelto, e non tocca gli altri.
- Serve una volta sola. La banca lo concede per una finestra di pochi minuti, il tempo di scaricare i movimenti: non è un accesso che resta aperto nel tempo.
- Lo chiudiamo noi subito dopo, nella stessa operazione che lo ha usato, senza che tu debba fare niente e indipendentemente dall'esito. Non aspettiamo che scada.
- Il tuo collegamento ordinario non viene toccato. Continua a funzionare come prima, con la stessa scadenza: il secondo accesso non lo sostituisce, non lo modifica e non lo chiude.
Quanto storico arrivi lo decide la tua banca, e spesso concede meno di quanto chiediamo. Al ritorno ti diciamo quanti movimenti sono entrati e da che data, invece di lasciartelo supporre.
Che periodo raccogliamo, e perché 12 mesi
Lo storico esteso arriva fino a 12 mesi. La scelta è deliberata: dodici mesi coprono un esercizio contabile, cioè il periodo che serve davvero a riconciliare un anno fiscale, mentre un periodo più ampio raccoglierebbe dati di esercizi già chiusi senza portarti alcun beneficio.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR). L'ampiezza della finestra non è predefinita: i movimenti oltre i 90 giorni vengono richiesti soltanto su tua richiesta esplicita, una volta, e mai in automatico. È il modo in cui applichiamo il principio di minimizzazione (art. 5.1.c) e la protezione dei dati per impostazione predefinita (art. 25.2): il periodo più ampio non è la condizione di partenza, è un'eccezione che scegli tu.
Come proteggiamo la chiave d'accesso
L'autorizzazione che la banca rilascia è a tutti gli effetti una chiave che permette di leggere il tuo conto, e la trattiamo come tale.
- La chiave del collegamento ordinario viene conservata cifrata, in una tabella che nessun utente della piattaforma può leggere — nemmeno chi lavora nella tua organizzazione, nemmeno il tuo commercialista.
- La chiave dello storico esteso non viene mai conservata: esiste solo in memoria per la durata dello scarico e sparisce con esso. Non finisce in nessuna tabella, in nessun archivio e in nessun registro tecnico.
- Prima di mandarti in banca registriamo però il riferimento con cui l'accesso si revoca — che non è una credenziale e non permette di leggere nulla. Serve a garantire che nessun accesso possa restare aperto senza che sappiamo come chiuderlo.
- Se qualcosa va storto durante lo scarico, l'accesso viene chiuso lo stesso: un guasto non è una ragione per lasciare aperta una porta sui tuoi conti.
Chi può chiederlo, e chi vede i movimenti
Lo storico esteso può essere richiesto solo da chi ha i permessi di amministrazione bancaria della tua organizzazione, non da qualunque collaboratore: chiedere alla banca un anno di movimenti è un gesto più impegnativo di una sincronizzazione. I movimenti, una volta importati, sono visibili a chi ha accesso alla tua organizzazione e, se lo hai collegato, al tuo commercialista.
Puoi revocare in qualsiasi momento il collegamento bancario dalla pagina dei conti: la revoca chiude l'accesso presso la banca e interrompe la sincronizzazione. I movimenti già importati restano nella tua contabilità, dove servono; per la loro cancellazione vale la sezione 7, Diritti dell'interessato.
5. Sub-processori
Per l'erogazione del servizio, ci avvaliamo dei seguenti sub-processori:
| Fornitore | Servizio | Località |
|---|---|---|
| Supabase | Database e autenticazione | UE |
| Vercel | Hosting e CDN | US + SCCs |
| Stripe | Gestione pagamenti e abbonamenti | US + SCCs |
| Yapily | Open Banking (PSD2) | UK + UE |
| OpenAPI.it | Dati camerali e informazioni aziendali | Italia |
| Resend | Invio email transazionali | US + SCCs |
| OpenAI | Elaborazione AI e modelli linguistici | US + SCCs |
| Invoicetronic | Trasmissione fatture elettroniche (SDI) | Italia |
6. Conservazione dei dati
- Dati contabili e fiscali — conservati per 10 anni dalla chiusura dell'esercizio, come previsto dalla normativa fiscale italiana (art. 2220 c.c.)
- Dati dell'account utente — conservati fino alla cancellazione dell'account da parte dell'utente o alla cessazione del servizio
- Movimenti bancari — conservati finché il tuo account è attivo, perché sono la base della contabilità e della riconciliazione; quelli che confluiscono nelle scritture contabili seguono il termine decennale di cui sopra. I movimenti dello storico esteso non fanno eccezione: una volta scaricati sono movimenti come gli altri. L'autorizzazione di accesso alla banca è invece a termine e si può revocare in qualsiasi momento dalla pagina dei conti.
- Log di sistema — conservati per un massimo di 12 mesi per finalità di sicurezza e debug
7. Diritti dell'interessato
Ai sensi degli articoli 15–22 del GDPR, hai diritto di:
- Accesso — ottenere conferma del trattamento e una copia dei tuoi dati
- Rettifica — correggere dati inesatti o incompleti
- Cancellazione — richiedere la cancellazione dei tuoi dati, salvo obblighi di legge
- Portabilità — ricevere i tuoi dati in formato strutturato e leggibile da dispositivo automatico
- Opposizione — opporti al trattamento basato sul legittimo interesse
- Limitazione — richiedere la limitazione del trattamento in determinate circostanze
- Reclamo — proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it)
Per esercitare i tuoi diritti, scrivi a privacy@contifex.com. Risponderemo entro 30 giorni.
8. Cookie
Contifex utilizza esclusivamente cookie tecnici di sessione necessari al funzionamento dell'autenticazione (Supabase Auth). Questi cookie sono indispensabili per mantenere la sessione dell'utente e non possono essere disabilitati.
Non utilizziamo cookie di profilazione, cookie pubblicitari o strumenti di tracciamento di terze parti.
Per maggiori dettagli, consulta la nostra Cookie Policy.
9. Trasferimenti di dati extra-UE
Alcuni dei nostri sub-processori hanno sede al di fuori dello Spazio Economico Europeo (SEE). In tali casi, i trasferimenti di dati sono effettuati nel rispetto del GDPR tramite Standard Contractual Clauses (SCCs) approvate dalla Commissione Europea, che garantiscono un livello di protezione adeguato ai tuoi dati personali.
10. Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate per proteggere i tuoi dati, tra cui: crittografia dei dati in transito (TLS) e a riposo, autenticazione a più fattori, controllo degli accessi basato sui ruoli, backup periodici e monitoraggio continuo della sicurezza.
11. Modifiche all'informativa
Ci riserviamo il diritto di aggiornare questa informativa. In caso di modifiche sostanziali, ti informeremo tramite email o notifica all'interno della piattaforma con almeno 30 giorni di preavviso.