La nostra promessa: Non memorizziamo sui nostri server le immagini delle pagine che scansioni né i file originali dei tuoi documenti. Ciò che memorizziamo, una volta effettuato l’accesso, è la cronologia delle tue scansioni: i dati elencati nella sezione 2, una piccola anteprima in miniatura a bassa risoluzione e il testo estratto dal documento, conservati sul nostro server nell’UE, in modo che la tua cronologia sia disponibile su ogni dispositivo su cui accedi (sezione 3). La ricerca nei documenti con l’IA conserva il proprio indice sul tuo dispositivo e sui nostri server non viene memorizzato nulla dei tuoi documenti per la ricerca. Per creare quell’indice, il tuo dispositivo invia il testo estratto e la descrizione IA di ogni documento che scansioni mentre hai effettuato l’accesso — suddivisi in brevi passaggi, ciascuno preceduto dal titolo, dal tipo e dalla data del documento — direttamente al fornitore del modello (Google Vertex AI nell’UE), che li usa esclusivamente per calcolare i vettori di ricerca; per una ricerca invia la query di ricerca e, per rispondere a una domanda, invia la domanda e i passaggi che ha selezionato. Ciascuno di questi utilizzi si serve della stessa credenziale di breve durata usata dall’IA gestita; vedi le sezioni 3, 4 e 7. Il controllo resta a te: puoi eliminare in qualsiasi momento qualsiasi voce della cronologia, o l’intero account (sezioni 11 e 12).
1. Panoramica e titolare del trattamento
Scandora (“noi”, “nostro” o “ci”) si impegna a proteggere la tua privacy. La presente Informativa sulla privacy spiega come raccogliamo, usiamo e tuteliamo le tue informazioni quando utilizzi la nostra app di scansione di documenti su iOS, macOS e Android e il nostro sito web.
Il titolare del trattamento dei dati qui descritto è Farhad Sanaei seresht (ditta individuale, con il nome commerciale “Scandora”), Burgunderweg 19G, 22453 Hamburg, Germania — il gestore di Scandora indicato nelle nostre Note legali. Per domande sulla protezione dei dati, scrivi a [email protected].
A chi si applica questa informativa
Questa informativa si applica a ogni utente di Scandora, ovunque tu viva, ed è la stessa per tutti. Se la legge del tuo Paese ti riconosce ulteriori diritti, la sezione 12 li elenca sotto “I tuoi diritti locali e l’autorità a cui presentare reclamo”.
Che cosa conserviamo, perché e su quale base giuridica
Conserviamo i dati del tuo account e, una volta effettuato l’accesso, la cronologia delle tue scansioni — compresi il testo estratto dai tuoi documenti e una piccola anteprima in miniatura — per fornirti, come richiesto con la registrazione, l’account e la sincronizzazione tra i tuoi dispositivi (contratto, art. 6, par. 1, lett. b) GDPR). Misuriamo l’utilizzo dell’app e del sito web senza cookie e proteggiamo il servizio dagli abusi sulla base del nostro legittimo interesse (art. 6, par. 1, lett. f) GDPR). Le notifiche push e i consigli e le offerte via e-mail vengono inviati solo con il tuo consenso (art. 6, par. 1, lett. a) GDPR), e le segnalazioni di crash vengono raccolte solo se le attivi. La sezione 2 elenca i dati per intero, la sezione 6 indica la base giuridica di ciascuna finalità e la sezione 11 spiega per quanto tempo conserviamo ogni elemento.
Dove vengono conservati ed elaborati i tuoi dati
Il nostro server, che contiene i dati del tuo account e la cronologia delle tue scansioni, si trova nell’UE, e le funzioni di IA elaborano i tuoi documenti nell’UE (sezioni 3, 4 e 11). L’app ti dice la stessa cosa una sola volta per il tuo account, all’accesso o prima del tuo primo caricamento, nell’avviso “Come Scandora gestisce i tuoi documenti”. Se vivi fuori dall’UE, i tuoi dati vengono quindi trasferiti nell’UE. Alcuni servizi che utilizziamo per compiti specifici elaborano dati anche fuori dall’UE — tra cui l’accesso, gli abbonamenti, le notifiche push, l’e-mail, le segnalazioni di crash se le attivi e le esportazioni che invii al tuo Trello o al tuo Google Drive; le sezioni 7 e 9 li indicano insieme alle tutele che si applicano.
Non vendiamo i tuoi dati
Non vendiamo i tuoi dati personali e non li condividiamo con nessuno a fini pubblicitari: Scandora non mostra pubblicità e non collabora con alcun partner pubblicitario. I fornitori elencati nella sezione 7 ricevono dati solo per gestire il servizio per nostro conto, per venderti un abbonamento nel loro store (Apple, Google) o perché sei tu a inviarglieli.
2. Dati che raccogliamo
Informazioni sull’account
Quando crei un account, trattiamo:
- Indirizzo e-mail (identificazione dell’account e comunicazione)
- Nome visualizzato (facoltativo, per la personalizzazione)
- Un ID utente pseudonimo (UID di Firebase Authentication)
- Metadati di accesso (ad es. l’ora dell’ultimo accesso)
- Un link alla tua immagine del profilo, se il tuo provider di accesso ne fornisce una — Google la restituisce con il profilo di accesso, Sign in with Apple no; salviamo il link, non l’immagine
Da dove provengono. Di norma ce li fornisci direttamente tu. Se accedi con Apple o con Google invece che con un indirizzo e-mail e una password, riceviamo il tuo indirizzo e-mail — con Sign in with Apple, l’indirizzo di inoltro privato, se ne hai scelto uno — e, se ne autorizzi la comunicazione, il tuo nome da Apple o da Google anziché da te. Il profilo di accesso di Google restituisce inoltre un link alla tua immagine del profilo, che salviamo nel record del tuo account. Si tratta di una fonte di terzi ai sensi dell’art. 14, par. 1, lett. d), e par. 2, lett. f) GDPR; oltre al tuo indirizzo e-mail, al tuo nome e a quel link all’immagine non chiediamo nulla a quei provider, usiamo i dati per le finalità qui descritte e puoi revocare in qualsiasi momento l’accesso dell’app nel tuo account Apple o Google.
Dati del profilo e della cronologia
Per far funzionare l’app e mantenere la tua cronologia delle scansioni su ogni dispositivo su cui accedi, salviamo quanto segue nel tuo account:
- Impostazioni del profilo (nome, colore, icona, preferenze)
- Voci della cronologia: titolo, numero di pagine, dimensione del file, tipo di archiviazione, etichette/titoli/descrizioni generati dall’IA e i valori che l’IA ha estratto dal documento — numero di fattura, importo lordo, data della fattura, l’anno e il mese sotto cui il documento viene archiviato e il livello di confidenza di quell’estrazione
- Il percorso che il file del documento ha sul tuo dispositivo (solo il testo del percorso — il file in sé non viene caricato)
- Il testo estratto dal documento — le parole riconosciute delle tue pagine (testo OCR), salvato con la voce della cronologia; il testo più lungo di 400.000 caratteri non viene caricato affatto
- Una piccola miniatura di anteprima a bassa risoluzione della prima pagina, salvata come immagine codificata; neppure una miniatura la cui forma codificata supera i 500.000 caratteri viene caricata
- La destinazione che hai scelto (ad es. il nome della bacheca/lista di Trello o della cartella di Google Drive di destinazione)
- Stato della coda offline (contatori dei tentativi) per le esportazioni in sospeso
Non salviamo le immagini delle pagine scansionate né il file originale del documento. La sezione 3 spiega dove viene conservato questo record della cronologia, quando viene creato e per quanto tempo lo conserviamo.
Record di acquisizione e di modifica GoBD
Scandora è progettata per le norme contabili GoBD, che richiedono che un documento acquisito e ogni successiva modifica rimangano tracciabili. Per questo, finché hai effettuato l’accesso, ogni acquisizione, modifica dei metadati, esportazione ed eliminazione scrive inoltre due record sul server gestito da Scandora nell’UE:
- Un record di acquisizione — un checksum SHA-256 delle pagine acquisite, come sono state acquisite (fotocamera, scanner di rete o importazione di file), il tuo ID utente e una marca temporale del server. Non contiene alcuna immagine di pagina né testo del documento; il checksum permette soltanto di confrontare una copia successiva con l’originale.
- Una voce del registro delle modifiche — l’ID del documento, l’evento (acquisizione, modifica, esportazione o eliminazione), il tuo ID utente, il tuo ID profilo, una marca temporale del server e, per una modifica, il valore precedente e quello nuovo di ogni campo di metadati che hai cambiato: titolo, etichette, numero di fattura, importo lordo e data della fattura, compresi i valori che ha estratto l’IA. Per un’esportazione, la voce registra anche dove è andato il documento — oggi Google Drive; le esportazioni verso DATEV, lexoffice e sevDesk sono in preparazione e verranno registrate allo stesso modo una volta attivate. E in una voce di esportazione l’“ID del documento” non è l’ID interno, ma il nome del file esportato: per un’esportazione su Google Drive quel nome è il titolo del documento, per un’esportazione verso DATEV il nome del file del documento che hai allegato all’esportazione. Un titolo o un nome di file può contenere esso stesso dati personali, e qui viene annotato in un registro che in seguito non può essere modificato né eliminato, a parte l’unica sostituzione che facciamo quando elimini il tuo account, descritta più avanti (sezioni 11 e 12).
Il registro delle modifiche consente solo di aggiungere voci: ogni voce è concatenata tramite hash alla precedente, così una modifica a una voce emerge come manomissione — finché la voce non è contrassegnata come oscurata. Il database rifiuta ogni eliminazione di una voce e ogni modifica a una voce, tranne una modifica che reca il nostro contrassegno di eliminazione dell’account, lascia invariati i valori della catena e le marche temporali e contrassegna la voce come oscurata; solo la routine di eliminazione dell’account descritta di seguito imposta quel contrassegno. Una voce contrassegnata non viene più controllata rispetto alla propria impronta, quindi una modifica fatta tramite quell’unico percorso non viene segnalata come manomissione, mentre i collegamenti della catena tra le voci continuano a essere controllati. Nessuno dei due record può essere eliminato da te, e nessuno dei due viene eliminato quando elimini il tuo account. Ciò che fa invece l’eliminazione è sostituire i dati in essi contenuti che rimandano a te: il tuo ID utente e il tuo ID profilo vengono sostituiti da un valore sostitutivo, i valori dei metadati che hai modificato vengono rimossi, e anche il riferimento al documento — che in una voce di esportazione è il nome del file esportato — viene sostituito da un valore sostitutivo, mentre il checksum, le marche temporali e la catena che collega le voci restano. La voce reca una nota che indica che ciò è stato fatto, così una successiva verifica di integrità la segnala come oscurata e non come manomessa. Non definiamo anonimi i dati che restano: l’impronta di catena di ogni voce è stata calcolata prima della sostituzione e il checksum del record di acquisizione corrisponde ancora al documento stesso, perciò chi possiede quel documento o conosce già gli identificatori sostituiti può ancora ricondurre una voce a te. Questi record restano quindi coperti da questa informativa. Ciò che resta lo conserviamo per 10 anni — un limite che ci siamo fissati noi stessi, prendendo come riferimento il periodo che il Codice tributario (Abgabenordnung) stabilisce per i libri e le scritture contabili propri di un commerciante (§ 147 AO) — e lo eliminiamo alla scadenza; la sezione 11 espone questa regola per intero, compresi la base giuridica e il punto in cui la nostra implementazione oggi non la raggiunge. Entrambi i record vengono scritti per ogni utente che ha effettuato l’accesso, che le funzioni GoBD dell’app siano attivate o meno per il tuo piano. Se non hai effettuato l’accesso, non viene scritto nessuno dei due record. Le sezioni 7, 11 e 12 spiegano dove sono conservati questi record, per quanto tempo e che cosa succede loro quando elimini il tuo account.
Registro delle importazioni
Quando importi un documento — dal gestore file del tuo dispositivo, da un’app cloud che passa il file a Scandora o da una fonte collegata — il nostro server registra che questa importazione è avvenuta, in modo che lo stesso file non venga importato una seconda volta sul tuo altro dispositivo. La voce contiene il tuo ID utente, il tuo ID profilo, la fonte da cui hai importato, l’identificatore di file e il marcatore di versione propri di quella fonte, l’identificatore dell’account di origine, se ne viene usato uno, un’impronta SHA-256 del contenuto del file, lo stato dell’importazione, un identificatore dell’installazione dell’app che ha preso in carico l’importazione e l’ora in cui scade tale presa in carico e, per ogni destinazione, lo stato più un riferimento al risultato — l’ID della scheda Trello, il link al file di Google Drive o il percorso del file sul tuo dispositivo. Non contiene alcuna immagine di pagina né testo del documento. È archiviata in Google Firestore (sezione 7). Finalità e base giuridica: art. 6, par. 1, lett. b) GDPR — gestire la funzione di importazione su tutti i tuoi dispositivi senza duplicare i tuoi documenti. Viene conservata finché esiste il tuo account e viene eliminata insieme ad esso (sezioni 11 e 12).
Diagnostica e utilizzo
- Diagnostica dei crash (tipo di dispositivo, versione del sistema operativo e dell’app, stack trace — nessun contenuto dei documenti) — disattivata per impostazione predefinita, raccolta da Firebase solo se accetti al primo avvio o la attivi in seguito in Impostazioni → Privacy e dati (vedi le sezioni 6 e 9)
- Analytics di prodotto (app) — eventi di utilizzo pseudonimi sul nostro stesso server, privo di cookie e di prima parte (nessun cookie, nessun identificatore dal tuo dispositivo; qualsiasi IP viene trasformato lato server tramite hash in un valore di sessione che cambia ogni 24 ore e non viene mai salvato in forma grezza)
- Analytics del sito web (scandora.eu) — lo stesso server di prima parte, ma con misurazione tramite uno script del browser che legge anche le dimensioni del tuo schermo e la lingua del tuo browser e il cui valore di sessione può persistere fino a un mese; lo script rispetta “Do Not Track” e non viene caricato affatto per i browser che inviano Global Privacy Control (vedi la sezione 6)
- Distribuzione del sito web (scandora.eu) — ogni richiesta al sito web passa attraverso Cloudflare, che consegna le pagine che recupera da GitHub Pages; entrambi ricevono i dati di richiesta che riceve qualsiasi server web (ad es. indirizzo IP, pagina richiesta, marca temporale, user agent), e Cloudflare fa inoltre segnalare dal tuo browser una richiesta al sito che non va a buon fine (vedi le sezioni 6, 7 e 13)
Impostazioni delle funzioni e riconoscimento del testo nell’app
- Impostazioni delle funzioni (Firebase Remote Config) — ogni volta che l’app si avvia, anche in background, chiede a Firebase Remote Config di Google, al massimo una volta all’ora, quali funzioni dell’app sono attivate e in quale modalità si apre lo scanner di documenti di Android, che tu abbia effettuato l’accesso o meno. Con quella richiesta l’SDK di Firebase invia un identificatore di installazione di Firebase che conserva sul tuo dispositivo, un token per quell’identificatore, gli identificatori, la versione e la build dell’app, la versione dell’SDK, la versione del tuo sistema operativo, la lingua, la regione e il fuso orario impostati sul tuo dispositivo e, come in qualsiasi connessione, il tuo indirizzo IP. La richiesta non contiene contenuti dei documenti né dati dell’account (vedi le sezioni 6, 7, 11 e 13).
- Riconoscimento del testo e scanner di documenti di Android (Google ML Kit) — su iPhone, iPad e Android, Google ML Kit riconosce il testo delle tue pagine e su Android la scansione con la fotocamera viene eseguita nello scanner di documenti ML Kit di Google, fornito dai servizi di Google Play. Entrambi vengono eseguiti sul tuo dispositivo: le immagini delle tue pagine e il testo riconosciuto non vengono inviati a Google. ML Kit invia però a Google metriche di utilizzo e di diagnostica — modello del dispositivo, versione e build del sistema operativo, hardware ML disponibile, identificatore e versione dell’app, identificatori per installazione che, secondo Google, non sono pensati per identificare in modo univoco te o il tuo dispositivo (per lo scanner di documenti anche un identificatore del dispositivo), dati sulle prestazioni come il tempo di elaborazione, il formato e la risoluzione dell’immagine, la dimensione di input e di output, la versione della funzione, i tipi di evento e i codici di errore — e scarica modelli e aggiornamenti da Google. Su un Mac, invece, il framework Vision di Apple, parte di macOS, riconosce il testo sul tuo dispositivo (vedi le sezioni 6, 7 e 13).
Dati dell’abbonamento
- Piano di abbonamento, stato, periodo di fatturazione e date di rinnovo, trattati tramite il nostro provider di fatturazione (RevenueCat) e associati al tuo ID utente pseudonimo
Notifiche push
Le notifiche push sono facoltative. Se le consenti, salviamo nel tuo account, per ogni dispositivo su cui le hai consentite:
- Il token push del dispositivo da Google Firebase Cloud Messaging, più un ID del dispositivo che l’app genera sul tuo dispositivo (un valore casuale nostro — non un ID pubblicitario)
- Se ciascuna delle due notifiche è attivata per quel dispositivo e la lingua in cui viene inviato il messaggio
Una sola volta per il tuo account nel suo insieme — non per dispositivo — salviamo inoltre l’ora della tua ultima scansione, l’ora dell’ultimo promemoria che ti abbiamo inviato e il mese di calendario in cui abbiamo controllato per l’ultima volta se era dovuto l’avviso sui crediti (registriamo quel mese a ogni controllo, anche quando non viene inviato alcun avviso), in modo che una notifica non venga ripetuta.
Inviamo esattamente due notifiche: un promemoria quando è trascorsa una settimana dalla tua ultima scansione e un avviso quando i tuoi crediti IA mensili sono di nuovo disponibili. Entrambi i testi sono fissi e scritti da noi; non contengono contenuti dei documenti. Non inviamo notifiche di marketing né promozionali. Non viene inviato nulla prima che tu consenta le notifiche di Scandora sul tuo dispositivo — l’app lo chiede una sola volta, dopo la tua terza scansione, e non lo chiede più se rifiuti. Consentirle attiva entrambe le notifiche; in Impostazioni → Notifiche nell’app puoi disattivare di nuovo l’una o l’altra. Con entrambe disattivate, il token push viene eliminato e il dispositivo viene rimosso dal tuo account — lo stesso accade quando esci dall’account e quando Firebase segnala che il token non è più valido; i tre orari a livello di account indicati sopra vengono eliminati quando elimini il tuo account. Sul dispositivo stesso l’app salva inoltre l’ID del dispositivo, le impostazioni dei due interruttori, un conteggio delle tue scansioni riuscite e una nota che indica che l’autorizzazione è già stata richiesta — il conteggio e quella nota vengono scritti prima che tu consenta qualsiasi cosa, e tutti restano sul dispositivo quando esci dall’account, finché non disinstalli l’app o non ne cancelli i dati. Vedi le sezioni 6, 7, 10 e 11.
E-mail che ti inviamo
Inviamo due tipi di e-mail all’indirizzo del tuo account:
- E-mail di servizio — l’e-mail di benvenuto quando crei un account, un avviso alcuni giorni prima della fine di una prova gratuita, la conferma di un ordine e gli avvisi prima che la cronologia delle scansioni conservata venga eliminata. Riportano solo fatti sul tuo account, sulla tua prova, sul tuo ordine o sui tuoi dati, vengono inviate a chiunque abbia un account e non richiedono consenso (contratto, art. 6, par. 1, lett. b) GDPR).
- Consigli e offerte — e-mail occasionali con consigli e offerte su Scandora, per esempio come fare la tua prima scansione. Le inviamo solo se dai il tuo consenso: spuntando la casella “Inviami per e-mail consigli e offerte su Scandora” quando crei un account — resta non spuntata finché non la spunti — oppure attivando Impostazioni → Privacy e dati → Consigli e offerte via e-mail nell’app. Se il tuo provider di accesso non ha verificato il tuo indirizzo e-mail — come quando ti registri con un indirizzo e-mail e una password — ti inviamo prima un’e-mail di conferma e inviamo consigli e offerte solo dopo che hai confermato con il pulsante che si trova dietro il suo link (double opt-in). Base giuridica: il tuo consenso (art. 6, par. 1, lett. a) GDPR; § 7(2) UWG).
Prova della tua scelta. Per ogni consenso, conferma e revoca salviamo la scelta, l’ora, dove l’hai effettuata (registrazione, Impostazioni, il link di conferma o il link per annullare l’iscrizione), la versione del testo che ti è stato mostrato e l’indirizzo e-mail a cui si applica, per poter dimostrare che hai dato il tuo consenso (art. 7, par. 1, GDPR). Questi record vengono eliminati insieme al tuo account.
Revoca. Puoi revocare il tuo consenso in qualsiasi momento, con effetto per il futuro: disattivalo in Impostazioni → Privacy e dati oppure usa il link per annullare l’iscrizione in fondo a ogni e-mail di consigli e offerte — basta un clic. Da quel momento non inviamo più consigli e offerte; le e-mail di servizio non sono interessate.
3. I tuoi documenti
Scandora non archivia le immagini delle pagine che scansioni né i file originali dei tuoi documenti. Le immagini delle pagine vengono elaborate sul tuo dispositivo e trasmesse solo alla destinazione che scegli e, quando usi una funzione di IA, direttamente dal tuo dispositivo al fornitore del modello tramite una credenziale di breve durata emessa dal server di Scandora (sezione 4). Non conserviamo mai il documento a piena risoluzione né le immagini originali delle pagine.
La tua cronologia delle scansioni è archiviata sul nostro server, testo estratto incluso. Quando hai effettuato l’accesso, il record della cronologia di ogni scansione completata viene caricato sul server gestito da Scandora nell’UE (Hetzner). Oltre ai dati elencati nella sezione 2, quel record contiene il testo completo estratto dal documento (il testo OCR; il testo di oltre 400.000 caratteri non viene caricato) e una piccola miniatura di anteprima a bassa risoluzione della prima pagina. Questo avviene per ogni utente che ha effettuato l’accesso, con qualsiasi piano: non è facoltativo e non dipende da alcuna impostazione di consenso. Finalità: mantenere la tua cronologia delle scansioni disponibile su ogni dispositivo su cui accedi. Base giuridica: art. 6, par. 1, lett. b) GDPR — fornire l’account e la funzione di sincronizzazione richiesti con la registrazione. Dopo che il nostro server ha accettato il record, l’app smette di tenerlo come caricamento in sospeso e i tuoi dispositivi leggono da quel momento la copia sul server. Finché non hai effettuato l’accesso, nessun record della cronologia viene caricato; resta sul tuo dispositivo. Accedere in un secondo momento carica anche quelle scansioni: le scansioni fatte senza account vengono assegnate all’account con cui accedi e inviate al nostro server, testo estratto e miniatura di anteprima inclusi. Eliminare una scansione di questo tipo prima di accedere è l’unico modo per evitare che arrivi sul nostro server. Per quanto tempo la conserviamo e come eliminarla, vedi le sezioni 11 e 12.
Ricerca nei documenti, in aggiunta alla sincronizzazione della cronologia descritta sopra: la ricerca nei documenti con IA fa parte del servizio per ogni account con accesso effettuato — non esiste un interruttore separato per attivarla. Il recupero viene eseguito sul tuo dispositivo, su un indice sul dispositivo creato a partire dal testo della tua cronologia, mentre il record della cronologia stesso — il testo estratto, la miniatura di anteprima e i metadati — resta sul server gestito da Scandora nell’UE, come descritto sopra. Per creare l’indice sul dispositivo, il tuo dispositivo invia il testo estratto e la descrizione IA di ogni nuovo documento — suddivisi in un massimo di 100 brevi passaggi, ciascuno introdotto dal titolo, dal tipo e dalla data del documento — al fornitore del modello, che restituisce vettori di ricerca archiviati solo sul tuo dispositivo. Questo avviene automaticamente dopo che hai preso visione dell’avviso nell’app “Come Scandora gestisce i tuoi documenti”. I documenti più vecchi già presenti nella tua cronologia vengono inviati allo stesso modo quando li aggiungi con “Aggiungi alla chat”. Per una ricerca, il tuo dispositivo invia la query di ricerca; per rispondere a una domanda, invia la domanda e i passaggi che ha selezionato. Il fornitore del modello è Google Vertex AI, il responsabile del trattamento per le funzioni di IA, gestito in una regione dell’UE (europe-west3), raggiunto con la stessa credenziale di breve durata usata dall’IA gestita (sezione 4); elabora il testo in modo transitorio, tranne i prompt segnalati dai suoi sistemi di sicurezza automatici, che Google può conservare fino a 90 giorni solo per il monitoraggio degli abusi (sezione 4), e Scandora non archivia il testo. I documenti sul tuo dispositivo non ne sono mai interessati. Eliminando il tuo account si rimuove il record della cronologia archiviato (sezione 12). Vedi le sezioni 4 e 7.
In concreto, il contenuto dei tuoi documenti può arrivare a:
- il server gestito da Scandora nell’UE, come record della cronologia delle scansioni descritto sopra — il testo estratto e la miniatura di anteprima — ogni volta che hai effettuato l’accesso;
- direttamente dal tuo dispositivo al fornitore del modello, tramite una credenziale di breve durata emessa dal server di Scandora, per analizzare il documento, per indicizzarne il testo estratto e la descrizione IA ai fini della ricerca, suddivisi in passaggi ciascuno introdotto dal titolo, dal tipo e dalla data del documento, per elaborare una query di ricerca o per rispondere a una domanda della chat con i passaggi selezionati dal tuo dispositivo (vedi sezione 4); questa elaborazione con IA avviene nell’UE quando viene usato il servizio regionale UE (Vertex AI europe-west3) (vedi sezione 9);
- le tue destinazioni cloud — la tua bacheca Trello o il tuo Google Drive — quando esporti (vedi sezione 5).
L’importazione di un documento non è un trasferimento di questo tipo: scegli il file nel gestore file del tuo dispositivo e Scandora riceve solo il file che hai scelto (vedi sezione 5). Scandora registra che un’importazione è avvenuta — vedi il registro delle importazioni nella sezione 2 — ma mai il contenuto del documento.
4. Elaborazione con IA: IA gestita
L’analisi con IA, le query di ricerca e la chat vengono eseguite quando usi una funzione di IA; l’indicizzazione per la ricerca viene eseguita automaticamente per ogni nuovo documento nella tua cronologia delle scansioni con accesso effettuato (sezione 3). Scandora usa l’IA gestita — l’unica modalità. Il tuo dispositivo chiama direttamente il fornitore del modello sottostante (Google Gemini su Vertex AI nella regione UE europe-west3), tramite una credenziale di breve durata (cinque minuti) emessa dal server di Scandora; per creare l’indice di ricerca sul dispositivo vengono inviati il testo estratto e la descrizione IA di ciascun documento, suddivisi in passaggi ciascuno introdotto dal titolo, dal tipo e dalla data del documento; per una ricerca viene inviata solo la query di ricerca; per una domanda della chat, il recupero viene eseguito prima sul tuo dispositivo e vengono inviati solo la domanda e i passaggi che seleziona. Le immagini dei tuoi documenti, il testo estratto e i prompt non raggiungono mai il server di Scandora stesso su questo percorso — Scandora emette soltanto la credenziale di breve durata. Quando viene usato il servizio regionale UE, questa elaborazione avviene nell’UE. Se usi Scandora come cliente aziendale in base al nostro accordo sul trattamento dei dati (AVV), Scandora è il tuo responsabile del trattamento per questo percorso anche se il contenuto stesso non transita dal server di Scandora, e il fornitore del modello sottostante è un sub-responsabile del trattamento; altrimenti Scandora ne è il titolare del trattamento e il fornitore del modello è responsabile del trattamento di Scandora. In entrambi i casi il fornitore del modello è incaricato da Scandora (vedi sezione 7). Scandora non gestisce un gateway IA lato server né un indice di ricerca ospitato sul server.
Monitoraggio degli abusi. Google può conservare fino a 90 giorni i prompt inviati tramite l’IA gestita che i suoi sistemi di sicurezza automatici segnalano, nella regione Google Cloud usata per l’IA gestita (europe-west3), solo per il monitoraggio degli abusi; Google non li usa per addestrare modelli.
I documenti scansionati possono contenere categorie particolari di dati personali (art. 9 GDPR), ad es. dati relativi alla salute. Quando usi l’analisi con IA o l’esportazione nel cloud su tali documenti, il trattamento si basa sull’art. 6, par. 1, lett. b) GDPR; come per la cronologia delle scansioni descritta nella sezione 3, non otteniamo prima un consenso esplicito separato ai sensi dell’art. 9, par. 2, lett. a) GDPR. Lo stesso vale per l’indicizzazione per la ricerca descritta nella sezione 3, che invia automaticamente al fornitore del modello il testo di tali documenti, come fa per ogni nuovo documento nella tua cronologia delle scansioni con accesso effettuato. Sei responsabile di avere il diritto di scansionare ed elaborare i documenti che invii.
Anche la cronologia delle scansioni sul server descritta nella sezione 3 non si basa sul consenso. Inizia non appena hai effettuato l’accesso e non è preceduta da un passaggio di consenso separato, quindi non otteniamo per essa un consenso esplicito ai sensi dell’art. 9, par. 2, lett. a) GDPR. Se un documento contiene categorie particolari di dati personali e non vuoi che sia in quell’archivio, elimina la sua voce nella cronologia, il che lo rimuove anche dal nostro server (sezioni 11 e 12); la ricerca nei documenti con IA non aggiunge una copia separata sul server da eliminare, perché viene eseguita sul tuo dispositivo (sezione 3). Scansionare senza accedere non è un modo duraturo per evitarlo: una scansione fatta senza account resta solo sul tuo dispositivo finché non accedi — l’accesso la assegna a quell’account e la carica, testo estratto incluso. Eliminarla prima di accedere è l’unico modo per evitare che arrivi sul nostro server.
Processo decisionale automatizzato. L’IA di Scandora produce suggerimenti (ad es. titoli, etichette, date di scadenza, campi estratti e risposte) come supporto alla decisione; i risultati restano soggetti alla tua verifica e al tuo controllo. Scandora non esegue alcun processo decisionale automatizzato che produca effetti giuridici che ti riguardano o che incida in modo analogo significativamente sulla tua persona ai sensi dell’art. 22 GDPR.
5. Integrazioni cloud (Trello e Google Drive)
Le esportazioni nel cloud sono facoltative e vanno a destinazioni che possiedi e che autorizzi tramite OAuth:
- Trello — quando colleghi Trello, i documenti esportati vengono creati come schede (con il PDF allegato, oltre a titolo, etichette e date di scadenza) sulla tua bacheca Trello.
- Google Drive (esportazione) — quando colleghi Drive per l’esportazione (ambito
drive.file, limitato ai file creati dall’app), i documenti esportati vengono caricati sul tuo Drive. Lo scambio di codice/token OAuth è gestito lato server dall’endpoint OAuth gestito da Scandora (api.scandora.eu/oauth/google), ospitato nell’UE sul server gestito da Scandora (Hetzner), così il segreto client OAuth non arriva mai al dispositivo. Puoi revocare questo accesso in qualsiasi momento dal tuo account Google. - Google Drive (importazione) — l’importazione di un documento non usa assolutamente alcun accesso a Google Drive. Scegli il file nel gestore file del tuo dispositivo (il selettore di documenti di Android o iOS); se l’app Google Drive è installata, compare lì ed è l’app stessa a consegnare a Scandora il file scelto. Scandora riceve solo il file che hai scelto — non elenca, non legge e non modifica mai nient’altro nel tuo Drive. Scandora registra che un’importazione è avvenuta — vedi il registro delle importazioni nella sezione 2 — ma mai il contenuto del documento.
Per questi flussi sei tu il titolare del trattamento dell’account di destinazione; il fornitore tratta i dati in base al tuo accordo con lui. drive.file è l’unico ambito di Google Drive richiesto da Scandora; Google non lo classifica né come ambito sensibile né come ambito con limitazioni, e concede accesso solo ai file che l’app stessa crea nel tuo Drive.
6. Basi giuridiche del trattamento
Ai sensi del GDPR ci basiamo su:
Contratto — art. 6, par. 1, lett. b) GDPR
- Creazione dell’account e autenticazione
- Scansione, analisi con IA, ricerca nei documenti con IA e chat (inclusa l’IA gestita) ed esportazioni nel cloud che avvii
- Archiviazione della tua cronologia delle scansioni sul nostro server — compresi il testo estratto del documento e la miniatura di anteprima — così che sia disponibile su ogni dispositivo su cui accedi (sezione 3)
- Gestione dell’abbonamento
- E-mail di servizio sul tuo account, su una prova che sta per terminare, su un ordine o sull’eliminazione della cronologia delle scansioni archiviata (sezione 2)
Legittimo interesse — art. 6, par. 1, lett. f) GDPR
- Analisi del prodotto nell’app (server di analisi gestito da Scandora, di prima parte e senza cookie) — eventi di utilizzo pseudonimizzati inviati a un server ospitato in proprio che non imposta alcun cookie e non allega alcun identificatore del tuo dispositivo; non contiene contenuti dei documenti. Per i suoi eventi una tantum l’app conserva sul tuo dispositivo una piccola quantità di dati di analisi e li rilegge: il momento in cui hai aperto l’app per la prima volta e tre note sì/no che indicano se gli eventi una tantum per il tuo primo avvio, la tua prima scansione e il tuo primo caricamento su un servizio collegato erano già stati inviati. Nulla di tutto ciò è un identificatore o contenuto di documenti, e nulla viene inviato come tale — l’evento di caricamento riporta solo quanto tempo dopo la prima apertura dell’app è avvenuto quel caricamento, a passi di 10 secondi e con un massimo di un’ora (vedi sezione 13). Qualsiasi indirizzo IP viene convertito lato server, tramite hash, in un valore di sessione di breve durata che cambia ogni 24 ore, non viene mai archiviato in forma originale e serve solo a contare le sessioni; da esso si ricava una posizione approssimativa (paese, regione, città). Per il § 25 TTDSG/TDDDG (art. 5, par. 3, direttiva ePrivacy) ci basiamo sull’esenzione per la misurazione dell’audience di prima parte strettamente necessaria — misurazione solo per questa app, senza pubblicità, senza destinatari terzi, senza collegamento tra servizi — insieme al nostro legittimo interesse a misurare e migliorare il prodotto. Questa è una nostra valutazione e non una posizione giuridica confermata; puoi opporti in qualsiasi momento (vedi sezione 10).
- Analisi del sito web (stesso server ospitato in proprio, misurazione diversa) — il nostro sito web scandora.eu usa lo script del browser proprio del software di analisi. Non imposta alcun cookie, ma a differenza dell’app legge una piccola quantità di informazioni dal tuo browser e le invia al nostro server: le dimensioni del tuo schermo, la lingua del tuo browser, l’indirizzo della pagina compresi gli eventuali parametri di campagna, la pagina di provenienza, e controlla una voce dell’archiviazione locale (
umami.disabled) che ti permette di disattivare la misurazione. L’indirizzo IP viene convertito lato server, tramite hash, in un valore di sessione che — su questo percorso del sito web — può restare invariato fino a un mese di calendario e non viene mai archiviato in forma originale. Ci basiamo sulla stessa esenzione per la misurazione dell’audience e sullo stesso legittimo interesse di cui sopra (di nuovo una nostra valutazione, non una posizione giuridica confermata). Se il tuo browser invia un segnale “Do Not Track”, lo script non misura nulla; se invia un segnale Global Privacy Control, non carichiamo nemmeno lo script, quindi non avviene nessuna delle letture sopra. - Sicurezza — rilevamento e prevenzione di frodi e abusi.
- Registri di acquisizione e di modifica GoBD — mantenere verificabile un documento acquisito e tracciabile ogni modifica successiva, per tutto il tempo in cui potresti doverlo esibire (sezioni 2 e 11).
- Diagnostica dei crash (Firebase Crashlytics) — Firebase Crashlytics usa l’identificatore di installazione Firebase conservato sul tuo dispositivo (sezione 13) e invia a Google, anche negli USA (vedi sezione 9), log dei crash e dati diagnostici (il log del crash, il modello del dispositivo, il sistema operativo e la versione dell’app, stack trace, IP; nessun contenuto dei documenti). La diagnostica dei crash è disattivata per impostazione predefinita e viene raccolta solo se acconsenti al primo avvio o la attivi in Impostazioni → Privacy e dati nell’app; puoi disattivarla di nuovo in qualsiasi momento (vedi sezione 10). I dati non sono collegati alla tua identità e vengono conservati fino a 90 giorni (impostazione predefinita di Firebase Crashlytics; vedi sezione 11). L’app lo chiede una volta sola al primo avvio e, se rifiuti, non lo chiede di nuovo. Cosa raccoglie Crashlytics e per quanto tempo lo conserva è descritto da Google: firebase.google.com/support/privacy.
- Impostazioni delle funzioni e riconoscimento del testo nell’app (Firebase Remote Config, Google ML Kit) — attivare o disattivare le funzioni dell’app e impostare la modalità dello scanner Android senza una nuova versione dell’app, e riconoscere sul tuo dispositivo il testo delle tue pagine. A questo scopo l’app invia a Google la richiesta Remote Config descritta nella sezione 2, e ML Kit invia a Google le metriche di utilizzo e diagnostiche ivi descritte; nessuna delle due contiene contenuti dei documenti. Secondo i termini di ML Kit, Google usa queste metriche in base alla propria informativa sulla privacy per misurare, mantenere e migliorare ML Kit e per rilevare usi impropri (sezione 7). Per quanto tempo ciascuna viene conservata è indicato nella sezione 11.
- Modulo di contatto del sito web — per ricevere e rispondere alla tua richiesta; il modulo invia i dati al nostro server nell’UE (Hetzner), che recapita il tuo messaggio via e-mail alla nostra casella di supporto tramite Brevo, il nostro fornitore di posta in uscita (vedi sezione 7). Se il tuo messaggio riguarda una questione (pre)contrattuale ci basiamo anche sull’art. 6, par. 1, lett. b). Conserviamo i dati del modulo di contatto solo per il tempo necessario a gestire la richiesta.
- Hosting del sito web e log del server — il nostro sito web è ospitato su GitHub Pages (GitHub, Inc., USA) e distribuito tramite Cloudflare (Cloudflare, Inc., USA), che si trova davanti ad esso come proxy e rete di distribuzione dei contenuti: ogni richiesta a scandora.eu raggiunge prima Cloudflare, e Cloudflare recupera le pagine da GitHub Pages. Entrambi trattano i dati standard dei log del server (ad es. indirizzo IP, pagina richiesta, data e ora, user agent) per distribuire il sito in modo sicuro e affidabile. Cloudflare indica inoltre al tuo browser di inviargli un breve rapporto — con l’indirizzo richiesto, il tipo di errore e la durata della richiesta — quando una richiesta al sito non riesce; i caricamenti di pagina riusciti non vengono segnalati, e il tuo browser conserva questa istruzione fino a 7 giorni dopo la tua ultima visita.
Consenso — art. 6, par. 1, lett. a) GDPR
- Dati dei documenti di categorie particolari (art. 9 GDPR) — quando un documento che scansioni contiene categorie particolari di dati (ad es. dati relativi alla salute), non otteniamo un consenso esplicito separato ai sensi dell’art. 9, par. 2, lett. a) GDPR: né prima dell’analisi con IA o dell’esportazione nel cloud, né per la cronologia delle scansioni sul server, che inizia con l’accesso. L’indicizzazione automatica per la ricerca descritta nella sezione 3 è trattata allo stesso modo. Questi percorsi si basano sull’art. 6, par. 1, lett. b) GDPR; la sezione 4 spiega cosa significa questo per i documenti sensibili.
- Notifiche push — il promemoria di scansione e l’avviso sui crediti IA vengono inviati solo dopo che hai consentito le notifiche per Scandora sul tuo dispositivo e hai lasciato attivo l’interruttore corrispondente in Impostazioni → Notifiche. Puoi revocare l’uno o l’altro in qualsiasi momento nell’app (vedi sezioni 2 e 10).
- Consigli e offerte via e-mail — inviati solo dopo che spunti la casella non spuntata alla registrazione o li attivi in Impostazioni → Privacy e dati e, se il tuo provider di accesso non ha verificato il tuo indirizzo, solo dopo che confermi via e-mail; l’e-mail promozionale si basa anche sul § 7(2) UWG. Puoi revocare in qualsiasi momento nell’app o con il link di annullamento dell’iscrizione presente in ogni e-mail di questo tipo (vedi sezioni 2 e 10).
Devi fornire questi dati?
Nessuna legge o contratto ti obbliga a fornirne alcuno, ma alcuni sono necessari per le parti di Scandora che scegli di usare (art. 13, par. 2, lett. e) GDPR):
- Senza account — puoi scansionare e lavorare con i documenti senza registrarti (“Continua senza account”). Finché resti senza accesso, non carichiamo sul nostro server né le tue scansioni né il loro testo estratto; restano sul tuo dispositivo. Se accedi in un secondo momento, quelle scansioni vengono assegnate all’account con cui accedi e caricate, testo estratto e miniatura di anteprima inclusi; eliminarle prima di accedere è l’unico modo per evitare che arrivino sul nostro server.
- Per un account — è richiesto un indirizzo e-mail; senza di esso non possiamo creare, proteggere né recuperare l’account, quindi la registrazione non può essere completata.
- Una volta effettuato l’accesso — il record della cronologia delle scansioni descritto nella sezione 3, compreso il testo estratto del documento, fa parte del servizio dell’account e non è facoltativo. Lo stesso vale per l’indicizzazione per la ricerca descritta nella sezione 3, che invia il testo di ogni nuovo documento al fornitore del modello per creare il tuo indice di ricerca sul dispositivo. Per evitare entrambi, usa Scandora senza accedere; per rimuovere un record dal nostro server, elimina la voce o l’account (sezioni 11 e 12).
- Tutto il resto è facoltativo — analisi con IA, query di ricerca e domande della chat, esportazioni nel cloud, notifiche push e diagnostica dei crash. Se non fornisci i dati di cui hanno bisogno, la funzione semplicemente non viene eseguita; il resto dell’app non ne risente.
7. Sub-responsabili e destinatari
I seguenti fornitori trattano dati personali per nostro conto o ricevono dati che tu invii loro. Abbiamo in essere un accordo sul trattamento dei dati (AVV) quando agiamo in qualità di titolare del trattamento e loro in qualità di responsabili del trattamento, salvo che la tabella qui sotto indichi diversamente. Scandora non archivia alcun file originale dei documenti né immagini delle pagine scansionate — ciò che conserviamo sulla nostra infrastruttura sono i dati dell’account, il record della cronologia delle scansioni descritto nelle sezioni 2 e 3, che include il testo estratto dal documento e una piccola miniatura di anteprima a bassa risoluzione, e i record di acquisizione e di modifica GoBD descritti nella sezione 2. La ricerca nei documenti con l’IA viene eseguita sul tuo dispositivo su un indice creato a partire dal testo della tua cronologia; il record della cronologia stesso — il testo estratto, la miniatura di anteprima e i metadati — è archiviato sul server gestito da Scandora nell’UE (sezione 3). Tre passaggi escono dall’UE per progettazione: Firebase Authentication (il servizio di accesso di Google che ospita il tuo account), RevenueCat (gestione degli abbonamenti) e ogni esportazione che invii al tuo account Trello o Google Drive; ciascuno di essi è coperto dalle tutele indicate sopra. L’hosting e l’erogazione del sito web (GitHub Pages e Cloudflare), la configurazione remota dell’app (Firebase Remote Config) e le metriche di ML Kit descritte nella sezione 2 possono essere trattati anche al di fuori dell’UE (sezione 9).
| Fornitore | Finalità | Dati trattati | Regione | AVV |
|---|---|---|---|---|
| Hetzner Online GmbH | Hosting del server gestito da Scandora — il database della cronologia delle scansioni, l’API userdata, l’endpoint che emette le credenziali per l’IA gestita, i record di acquisizione e di modifica GoBD e il nostro server di analisi funzionano su macchine che noleggiamo da Hetzner | Tutto ciò che la sezione 3 descrive come archiviato sul nostro server: i tuoi record della cronologia delle scansioni, compresi il testo estratto dal documento e la miniatura di anteprima, oltre ai dati del tuo account e del tuo profilo, ai tuoi record di abbonamento, di crediti e di consenso, alle credenziali di accesso che colleghi per un’integrazione (ciascuna cifrata), ai record di acquisizione e di modifica GoBD descritti nella sezione 2 e ai log standard del server | UE | Accordo sul trattamento dei dati ai sensi dell’art. 28 GDPR, concluso nel nostro account Hetzner |
| Google (Gemini API / Vertex AI) | Analisi dei documenti con l’IA, ricerca e chat (fornitore del modello) — chiamato direttamente dal tuo dispositivo con una credenziale di breve durata che il server di Scandora emette | Immagini dei documenti e testo estratto, prompt, query di ricerca e, per la chat, i passaggi selezionati sul dispositivo e, quando un documento viene indicizzato per la ricerca, il suo testo estratto e la sua descrizione IA, suddivisi in passaggi, ciascuno preceduto dal titolo, dal tipo e dalla data del documento (transitorio; inviato direttamente dal dispositivo a Google, non tramite il server di Scandora) | UE quando viene usato il servizio regionale UE (Vertex AI europe-west3); Google può conservare i prompt segnalati dai suoi sistemi di sicurezza automatici fino a 90 giorni, in quella regione, solo per il monitoraggio degli abusi (sezione 4) |
cloud.google.com/terms/data-processing-addendum |
| Google Firebase / Google Cloud | Autenticazione, Firestore (solo metadati, incluso il registro delle importazioni tra dispositivi descritto nella sezione 2), Cloud Functions, Crashlytics, Cloud Messaging (invio delle due notifiche push) | Dati dell’account e del profilo, stato dell’abbonamento e del consenso, diagnostica, token push e impostazioni di notifica per dispositivo, voci del registro delle importazioni (sezione 2) | Cloud Functions e Firestore — incluso il registro delle importazioni: UE (europe-west3); altri servizi: multi-regione di Google |
cloud.google.com/terms/data-processing-addendum |
| Google Firebase App Check | Protezione dagli abusi per il nostro backend — il nostro server risponde a una richiesta solo quando App Check conferma che proviene da un’app Scandora autentica e non modificata | Un token di attestazione per l’installazione della tua app, emesso da Apple App Attest (iOS/macOS) o Google Play Integrity (Android), e i segnali del dispositivo e dell’app che questi servizi valutano per emetterlo; nessun contenuto dei documenti | Multi-regione di Google | cloud.google.com/terms/data-processing-addendum |
| Google Firebase Remote Config | Impostazioni delle funzioni — quali funzioni dell’app sono attivate e in quale modalità si apre lo scanner di documenti di Android, recuperate all’avvio dell’app (sezione 2) | Un identificatore di installazione Firebase e il suo token, gli identificatori, la versione e la build dell’app, le versioni dell’SDK e del sistema operativo, la lingua, la regione e il fuso orario impostati sul tuo dispositivo, l’indirizzo IP; nessun contenuto dei documenti e nessun dato dell’account | Google globale | firebase.google.com/terms/data-processing-terms |
| Google ML Kit (nell’app; su Android lo scanner di documenti tramite i servizi Google Play) | Riconoscimento del testo su iPhone, iPad e Android e scanner di documenti su Android — entrambi funzionano sul tuo dispositivo; Google riceve solo metriche di utilizzo e di diagnostica e fornisce modelli e aggiornamenti (sezione 2) | Nessuna immagine delle pagine e nessun testo riconosciuto. Metriche: modello del dispositivo, versione e build del sistema operativo, hardware ML disponibile, identificatore e versione dell’app, identificatori per singola installazione (per lo scanner di documenti anche un identificatore del dispositivo), dati sulle prestazioni, formato e risoluzione dell’immagine, dimensione di input e di output, versione della funzione, tipi di evento e codici di errore | Google globale — Google non indica alcuna regione | Nessuno — ai sensi dei termini di ML Kit Google usa queste metriche secondo la propria informativa sulla privacy, per misurare, mantenere e migliorare ML Kit e per rilevare usi impropri |
| Apple — Push Notification service (APNs) | Consegna di una notifica al tuo iPhone, iPad o Mac (Firebase Cloud Messaging passa il messaggio ad Apple per l’ultimo passaggio) | Token push del dispositivo, titolo e testo della notifica (in transito) | Apple globale | Nessuno concluso a parte — questo passaggio di consegna avviene secondo i termini per sviluppatori Apple che si applicano alla nostra app |
| Google Drive (API) | Esportazione sul tuo Google Drive (autorizzata da te) | File dei documenti esportati e metadati dei file che invii | Google globale | cloud.google.com/terms/data-processing-addendum |
| Trello (Atlassian) | Esportazione sulla tua bacheca Trello (autorizzata da te) | Schede esportate, allegati PDF, titoli, etichette, date di scadenza | USA / UE | atlassian.com/legal/data-processing-addendum |
| lexoffice (Lexware / Haufe Group) | Esportazione sul tuo account lexoffice (autorizzata da te) — caricamento di ricevute/giustificativi; in preparazione, non ancora attivata (sezione 2) | File dei documenti esportati (giustificativi) e metadati dei giustificativi che invii | UE | datenschutz.lexware.de/lexware-office |
| RevenueCat | Gestione degli abbonamenti e della fatturazione | ID utente pseudonimo dell’app (UID Firebase), dati di acquisto e di diritti di accesso (entitlement) | USA | revenuecat.com/dpa |
| Apple (App Store) / Google (Google Play) — acquisti in-app | Vendita e fatturazione del tuo abbonamento. Lo store agisce come venditore ufficiale (seller of record); noi non elaboriamo il tuo pagamento direttamente | Il tuo acquisto, la ricevuta o il token di acquisto e i tuoi dati di pagamento, conservati dallo store secondo i propri termini; noi riceviamo soltanto lo stato dell’abbonamento che ne risulta, associato al tuo ID utente pseudonimo | Apple Distribution International (Irlanda) / Google nel SEE, ciascuno con società del gruppo al di fuori dell’UE | Nessuno — per l’acquisto Apple e Google sono titolari del trattamento autonomi in base alle rispettive informative sulla privacy, non nostri responsabili del trattamento |
| Brevo (Sendinblue SAS, Francia) | E-mail in uscita — e-mail transazionali (conferme d’ordine, avvisi sull’account e sulla prova) e i consigli e le offerte a cui hai dato il consenso, inviati da [email protected], il relay che trasporta un messaggio del modulo di contatto del sito web dal nostro server alla nostra casella di assistenza, e il relay SMTP attraverso cui le nostre risposte scritte da persone e inviate da support@, privacy@ e [email protected] escono dal dominio |
Il tuo indirizzo e-mail e il contenuto del messaggio che ti inviamo (ad es. dettagli dell’ordine e dell’abbonamento); per l’invio di un modulo di contatto, il nome, l’indirizzo e-mail e il messaggio che hai digitato; per una risposta alla tua richiesta, il contenuto di quella risposta — che di solito cita il tuo messaggio originale, compreso tutto ciò che hai inserito in una richiesta in materia di protezione dei dati; oltre ai metadati di consegna | UE per l’invio e l’archiviazione; i sub-responsabili del trattamento di Brevo raggiungono inoltre USA e India | Le condizioni standard dell’AVV di Brevo, Appendice 3 dei suoi Termini di servizio — non sottoscritte a parte; l’Appendice 3 afferma, con le parole “is part of the Terms of Service”, di far parte dei Termini di servizio, che abbiamo accettato all’apertura dell’account (versione dei Termini del 1° ottobre 2025), quindi è in vigore per il nostro account |
| GitHub (GitHub Pages) | Hosting del nostro sito web scandora.eu | Dati standard del log del server relativi alla tua visita (ad es. indirizzo IP, pagina richiesta, data e ora, user agent), trasmessi da Cloudflare | USA / globale | Nessuno concluso a parte — l’hosting avviene secondo i termini di servizio e l’informativa sulla privacy di GitHub |
| Cloudflare (proxy del sito web e distribuzione dei contenuti) | Erogazione e protezione del nostro sito web — ogni richiesta a scandora.eu passa attraverso Cloudflare, che recupera le pagine da GitHub Pages | Dati standard del log del server relativi alla tua visita (ad es. indirizzo IP, pagina richiesta, data e ora, user agent) e, quando una richiesta al sito non riesce, il report degli errori che invia il tuo browser (sezione 6) | Rete anycast globale di Cloudflare (sede della società: USA) | Lo stesso AVV di Cloudflare previsto per Email Routing, più sotto — cloudflare.com/cloudflare-customer-dpa, incorporato per riferimento nel Cloudflare Self-Serve Subscription Agreement che regola il nostro account |
| Cloudflare (Email Routing) | Instradamento delle e-mail in entrata — la posta indirizzata a support@, privacy@ e [email protected] viene ricevuta e inoltrata alla nostra casella; solo inoltro: Cloudflare non fornisce alcuna casella e non archivia alcun messaggio a riposo |
Indirizzo del mittente, oggetto, corpo del messaggio e allegati dell’e-mail che ci invii, oltre ai metadati di connessione (in transito) | Rete anycast globale di Cloudflare (sede della società: USA) | cloudflare.com/cloudflare-customer-dpa — non sottoscritto a parte; è incorporato per riferimento nel Cloudflare Self-Serve Subscription Agreement (sezione 6.1) che regola il nostro account |
Google (casella dietro support@ / privacy@ / legal@) |
Archiviazione delle e-mail inoltrate a questi indirizzi — e del messaggio che il nostro server inoltra quando usi il modulo di contatto del sito web — in modo da poterlo leggere e rispondere | Il contenuto completo e i metadati della tua corrispondenza e-mail con noi, compreso un messaggio del modulo di contatto e tutto ciò che inserisci in una richiesta in materia di protezione dei dati | Google globale | Nessuno — la destinazione è una normale casella Google consumer, per la quale non è disponibile alcun accordo con il responsabile del trattamento ai sensi dell’art. 28 GDPR |
Google Gemini agisce come responsabile del trattamento di Scandora sul percorso dell’IA gestita — un sub-responsabile del trattamento quando usi Scandora in base al nostro accordo sul trattamento dei dati (AVV, sezione 8) — e viene chiamato direttamente dal tuo dispositivo con una credenziale di breve durata: per l’analisi dei documenti, per indicizzare per la ricerca il testo estratto e la descrizione IA di ciascun documento, suddivisi in passaggi, ciascuno preceduto dal titolo, dal tipo e dalla data del documento, per le query di ricerca e per i passaggi selezionati sul dispositivo che vengono inviati come contesto quando si risponde alla tua domanda in chat.
L’analisi del prodotto non è un sub-responsabile del trattamento: viene eseguita sul server di analisi di Scandora, ospitato in proprio e privo di cookie (nessuna terza parte, nessun cookie, nessun identificatore dal tuo dispositivo — vedi sezione 6).
E-mail che ci invii: i messaggi a support@, privacy@ o [email protected] sono instradati da Cloudflare Email Routing e recapitati in una casella ospitata da Google che leggiamo noi. Cloudflare si limita a inoltrare il messaggio; poi lo archivia Google. Quella casella è un normale account Google consumer, quindi non è coperta da un accordo con Google in qualità di responsabile del trattamento. La nostra risposta esce dal dominio tramite Brevo, il nostro fornitore di posta in uscita, quindi, quando la risposta cita il tuo messaggio — come di solito accade — anche il tuo testo passa attraverso Brevo. Un messaggio che invii tramite il modulo di contatto del sito web finisce nella stessa casella: il nostro stesso server nell’UE lo inoltra a [email protected] tramite Brevo e poi Cloudflare lo inoltra. Se preferisci non inviarci contenuti sensibili in questo modo, puoi scrivere all’indirizzo postale indicato nelle nostre Note legali.
8. Ruoli: titolare e responsabile del trattamento
- Scandora come titolare del trattamento: dati dell’account e del profilo, record di abbonamento e di consenso, dati diagnostici — e, quando usi Scandora senza il nostro accordo sul trattamento dei dati (AVV), i record della cronologia delle scansioni descritti nella sezione 3 (compresi il testo estratto dal documento e la miniatura di anteprima) e il percorso dell’IA gestita (sezione 4). Firebase/Google Cloud (compreso il fornitore del modello, Google Vertex AI), Hetzner e RevenueCat agiscono come nostri responsabili del trattamento.
- Scandora come responsabile del trattamento: solo quando usi Scandora come cliente aziendale ai sensi del nostro accordo sul trattamento dei dati (AVV). In tal caso siamo il tuo responsabile del trattamento per il percorso dell’IA gestita (il tuo dispositivo chiama direttamente il fornitore del modello usando una credenziale di breve durata emessa dal server di Scandora; il fornitore del modello è un sub-responsabile del trattamento, e Scandora resta il tuo responsabile del trattamento per quella richiesta anche se il contenuto in sé non transita dal server di Scandora), per i record della cronologia delle scansioni (il testo estratto dal documento, la miniatura di anteprima e i metadati del record) e per gli ulteriori percorsi dei documenti che l’AVV elenca, come l’esportazione DATEV lato server (in preparazione, non ancora attivata). Il ruolo di titolare del trattamento descritto sopra si applica allora solo ai record relativi al tuo account, al tuo profilo, al tuo abbonamento e al tuo consenso.
- Tu come titolare del trattamento: esportazioni nel cloud verso il tuo Trello/Google Drive. Il fornitore tratta i dati in base all’accordo che hai con il fornitore stesso.
- Apple e Google come titolari del trattamento autonomi: quando acquisti un abbonamento nell’App Store o in Google Play, lo store è il venditore ufficiale (seller of record) e tratta i dati del tuo acquisto e di pagamento come titolare del trattamento autonomo, in base alla propria informativa sulla privacy — non come nostro responsabile del trattamento.
Se usi Scandora come cliente aziendale ai sensi del nostro accordo sul trattamento dei dati (AVV), leggi l’AVV insieme alla presente informativa: esso indica ogni percorso con cui trattiamo dati dei documenti per tuo conto e per quanto tempo quel percorso li conserva. Il trattamento transitorio dell’IA gestita che vi è descritto — contenuti inoltrati al fornitore del modello e scartati una volta prodotto il risultato, fatto salvo il monitoraggio degli abusi descritto nella sezione 4 — non coincide con la cronologia delle scansioni lato server della sezione 3, che è un archivio separato e persistente, né con i record di acquisizione e di modifica GoBD della sezione 2. Le sezioni 3, 7 e 11 descrivono entrambi e per quanto tempo li conserviamo.
9. Trasferimenti internazionali
Alcuni destinatari (ad es. RevenueCat, Cloudflare e alcuni servizi di Google) trattano dati negli USA o in altri Paesi al di fuori dell’UE/SEE. Quando ciò avviene, i trasferimenti sono tutelati dalle clausole contrattuali tipo dell’UE e/o dalla certificazione del fornitore nell’ambito del Data Privacy Framework UE–USA, come indicato negli accordi sul trattamento dei dati collegati sopra. La generazione con l’IA gestita viene trattata nell’UE quando si usa il servizio regionale dell’UE (Vertex AI europe-west3) e, per quel tratto, non costituisce un trasferimento verso un Paese terzo (vedi la nota sotto). Monitoraggio degli abusi: Google può conservare per un massimo di 90 giorni, nella stessa regione, i prompt segnalati dai suoi sistemi automatici di sicurezza, solo ai fini del monitoraggio degli abusi (sezione 4). Anche Firebase Crashlytics trasmette dati diagnostici a Google negli USA con queste tutele; la segnalazione dei crash è disattivata per impostazione predefinita e i dati vengono trasmessi solo se acconsenti al primo avvio o la attivi in Impostazioni → Privacy e dati (vedi la sezione 6). Puoi richiedere una copia delle tutele pertinenti (ad es. le clausole contrattuali tipo dell’UE), o un riferimento a dove sono state rese disponibili, scrivendo a [email protected]. Il nostro scambio di token OAuth di Google Drive viene eseguito nell’UE sul server gestito da Scandora (api.scandora.eu/oauth/google, Hetzner). La ricerca nei documenti con l’IA viene eseguita sul tuo dispositivo e non memorizza sui nostri server alcun testo di documenti né embedding di ricerca (sezione 3).
Notifiche push: se le attivi, Firebase Cloud Messaging invia la notifica in base all’accordo sul trattamento dei dati di Google Cloud e alle sue tutele sopra indicate. Su iPhone, iPad o Mac l’ultimo passaggio avviene tramite l’Apple Push Notification service, che Apple gestisce a livello globale; per quel passaggio non abbiamo concluso alcun accordo separato con un responsabile del trattamento, ed esso trasporta soltanto il token push del dispositivo e il breve testo della notifica (vedi la sezione 7).
Sito web, impostazioni delle funzioni e riconoscimento del testo: Cloudflare, che distribuisce il nostro sito web, può trattare fuori dall’UE i dati della richiesta della tua visita, in base all’accordo sul trattamento dei dati di Cloudflare e alle sue tutele sopra indicate; GitHub, che ospita il sito web, si trova negli USA e tratta tali dati in base ai propri termini (sezione 7). Firebase Remote Config è un servizio globale di Google, perciò la richiesta descritta nella sezione 2 può essere trattata anche fuori dall’UE, in base ai termini di trattamento dei dati di Firebase di Google e alle relative tutele. Le metriche di ML Kit descritte nella sezione 2 vanno a Google in base ai termini di ML Kit e alla sua informativa sulla privacy, non in base a un accordo con un responsabile del trattamento né a clausole contrattuali tipo concluse da noi.
E-mail: la posta che inviamo — sia i messaggi transazionali sia le risposte scritte da persone alle tue richieste — viene inviata e archiviata da Brevo nell’UE; i sub-responsabili del trattamento di Brevo negli USA e in India sono coperti dalle clausole contrattuali tipo dell’UE e, se certificati, dal Data Privacy Framework UE–USA, come elencato nell’Allegato 2 (“List of Sub-Processors”) delle condizioni standard di Brevo sul trattamento dei dati — l’Appendice 3 dei suoi Termini di servizio (versione del 1° ottobre 2025). Tale accordo sul trattamento dei dati è in vigore per il nostro account senza una firma separata, perché l’Appendice 3 fa parte dei Termini di servizio che abbiamo accettato all’apertura dell’account; la sua sezione 9 vincola Brevo alle clausole contrattuali tipo dell’UE e a misure supplementari per qualsiasi trattamento al di fuori del SEE. Le e-mail che invii a support@, privacy@ o [email protected] vengono inoltrate tramite la rete globale di Cloudflare a una casella ospitata da Google (vedi la sezione 7); poiché tale casella è un normale account consumer di Google, questa corrispondenza viene trattata in base ai termini per i consumatori di Google e non in base a un accordo con un responsabile del trattamento né a clausole contrattuali tipo concluse da noi.
Nota: la ricerca nei documenti con l’IA viene eseguita sul tuo dispositivo, e la generazione con l’IA gestita (analisi di un documento o risposta a una domanda di ricerca o di chat) viene trattata nell’UE quando si usa il servizio regionale dell’UE. Il percorso gestito viene chiamato direttamente dal tuo dispositivo, usando una credenziale di breve durata emessa a partire da un account di servizio (Trello S1/S3), perciò, quando si usa quel servizio regionale, la generazione gestita resta nell’UE e, per quel tratto, non costituisce un trasferimento verso un Paese terzo. L’IA gestita viene eseguita nella regione europe-west3 di Google perché l’app invia a quella regione le proprie richieste di IA gestita.
10. Gestione dei consensi
L’analisi del prodotto si basa sul legittimo interesse (sezione 6), perciò non c’è alcun banner di consenso per l’analisi né alcun cookie wall; puoi opporti in qualsiasi momento. La segnalazione dei crash è disattivata per impostazione predefinita e i dati vengono raccolti solo se acconsenti al primo avvio o la attivi in Impostazioni → Privacy e dati; puoi disattivarla di nuovo in qualsiasi momento (vedi la sezione 6). Le notifiche push sono disattivate finché non le consenti sul tuo dispositivo, e ciascuna delle due può essere disattivata di nuovo in Impostazioni → Notifiche (vedi la sezione 2). I consigli e le offerte via e-mail sono disattivati finché non scegli di riceverli in fase di registrazione o in Impostazioni → Privacy e dati, e possono essere disattivati lì o con il link di annullamento dell’iscrizione presente in ogni e-mail di questo tipo (vedi la sezione 2). Per i dati dei documenti appartenenti a categorie particolari non raccogliamo un consenso esplicito separato ai sensi dell’art. 9, par. 2, lett. a) GDPR; le sezioni 4 e 6 spiegano che cosa significa.
| Tipo di dati | Finalità | Richiede consenso |
|---|---|---|
| Analytics di prodotto (di prima parte, senza cookie) | Modelli di utilizzo, adozione delle funzioni | No (legittimo interesse, senza cookie) |
| Segnalazione dei crash (Firebase) | Correzione di errori, stabilità | Opt-in (richiesto una sola volta al primo avvio; Impostazioni → Privacy e dati) |
| Gestione dell’account e dei documenti | Erogazione del servizio | No (contratto) |
| Dati dei documenti appartenenti a categorie particolari | Analisi con l’IA, esportazione nel cloud e indicizzazione automatica per la ricerca (sezione 3) di documenti sensibili | Non viene richiesto un consenso esplicito separato (art. 6, par. 1, lett. b); vedi le sezioni 4 e 6) |
| Notifiche push (token e impostazioni del dispositivo) | Promemoria dopo una settimana senza scansioni; avviso quando i crediti IA mensili sono di nuovo disponibili | Opt-in (autorizzazione del dispositivo; consentirle attiva entrambe — puoi disattivare l’una o l’altra in Impostazioni → Notifiche) |
| Consigli e offerte via e-mail | Consigli sul prodotto e offerte su Scandora | Opt-in (casella non selezionata in fase di registrazione o in Impostazioni → Privacy e dati; confermato via e-mail quando l’indirizzo non è verificato) |
Come revocare il tuo consenso
Puoi revocare un consenso in qualsiasi momento, con effetto per il futuro; il trattamento avvenuto prima della revoca resta lecito. Nell’app, disattiva Segnalazione dei crash e Consigli e offerte via e-mail in Impostazioni → Privacy e dati, e le notifiche push in Impostazioni → Notifiche o nelle impostazioni del tuo dispositivo; i consigli e le offerte si interrompono anche con il link di annullamento dell’iscrizione presente in qualsiasi e-mail di questo tipo; per tutto il resto, scrivi a [email protected]. La cronologia delle scansioni e la ricerca nei documenti basata su di essa non si fondano sul consenso: fanno parte del servizio dell’account (sezione 3), perciò non esiste alcun consenso all’indice di ricerca da revocare. Per tenere un documento fuori dal nostro server, elimina la sua voce dalla cronologia; per rimuovere tutto, elimina il tuo account (sezioni 11 e 12).
Nessuna pubblicità: Scandora non usa identificatori pubblicitari (IDFA/GAID), non mostra annunci, non invia notifiche push di marketing e non condivide i tuoi dati con gli inserzionisti. Non ti tracciamo su altre app o altri siti web. I consigli e le offerte via e-mail vengono inviati solo se scegli di riceverli (sezione 2).
11. Conservazione dei dati e sicurezza
I dati del tuo account — il tuo indirizzo e-mail, il tuo nome e il link alla tua immagine del profilo proveniente dal fornitore con cui accedi — sono memorizzati in Firebase (Google Cloud Platform) e replicati nel nostro database, sul nostro server nell’UE (Hetzner). Quello stesso database contiene i dati del tuo profilo, la tua cronologia delle scansioni — compresi il testo estratto dal documento e la miniatura di anteprima — e i tuoi record di abbonamento, di crediti e di consenso. Entrambi sono protetti da:
- Cifratura in transito (TLS)
- Controlli di accesso e monitoraggio
- Aggiornamenti regolari
La cifratura a riposo non è la stessa nei due casi. Firebase (Google Cloud) cifra a riposo, di serie, con AES-256 i dati dell’account che conserva. Sul nostro server, la cifratura a riposo che possiamo dichiarare qui riguarda le credenziali di accesso che colleghi per un’integrazione — ciascuna cifrata separatamente con AES-256-GCM sotto una chiave derivata per il tuo account — e i record della cronologia delle scansioni che l’app ha cifrato sul tuo dispositivo, descritti nel paragrafo successivo. Per i volumi del database di quel server, in questa informativa non promettiamo alcuna cifratura a riposo. Il volume del database che contiene la tua cronologia delle scansioni — il testo estratto dal documento e la miniatura di anteprima — insieme ai dati del tuo account e del tuo profilo e ai tuoi record di abbonamento, di crediti e di consenso non è cifrato a riposo. Le credenziali di accesso citate sopra si trovano su quello stesso volume: a proteggerle è la loro cifratura AES-256-GCM, non il volume. Lo stesso vale per i record della cronologia delle scansioni che l’app ha cifrato. Per tutto il resto su questi volumi, a proteggere i dati sono TLS in transito, i controlli di accesso e il monitoraggio.
I record della cronologia delle scansioni possono essere cifrati sul tuo dispositivo prima del caricamento, ma non tutti i record memorizzati lo sono. A partire dalla versione 1.0.34 dell’app (settembre 2026), l’app può cifrare ogni record della cronologia delle scansioni sul tuo dispositivo con AES-256-GCM prima di caricarlo. Nella versione 1.0.34 lo fa solo dopo aver caricato dai nostri server un’impostazione che lo attiva: noi l’abbiamo attivata, ma una copia dell’app che non l’ha ancora caricata carica i record non cifrati. Dalla versione 1.0.35 in poi, l’app cifra ogni record che carica. Quando un record è cifrato, il titolo, le etichette, il titolo e la descrizione dell’IA, l’importo lordo, il numero di fattura, il testo estratto, la miniatura di anteprima e le destinazioni che hai scelto vengono sigillati insieme in un unico blocco, e il nostro server memorizza soltanto quel blocco. Accanto a esso vengono memorizzati in forma leggibile i dettagli di cui l’app ha bisogno per elencare e ordinare la tua cronologia: la data di scansione, il numero di pagine, la dimensione del file e il profilo, il percorso del file sul tuo dispositivo, lo stato della coda offline, se l’IA ha analizzato il documento, e i dati dell’IA: tag, data della fattura, anno e mese di archiviazione e livello di confidenza. I record caricati non cifrati — da una versione dell’app precedente alla 1.0.34, o dalla versione 1.0.34 prima che avesse caricato quell’impostazione — restano memorizzati così come sono stati inviati finché l’app non li carica di nuovo con la cifratura attiva: quando ne modifichi uno, quando attivi la Protezione avanzata oppure — dalla prima versione dell’app successiva alla 1.0.35 — tutti quelli memorizzati fino a quel momento, dopo che hai effettuato l’accesso su un dispositivo con quella versione mentre la Protezione avanzata è disattivata.
Chi detiene la chiave. Nella modalità standard la chiave che cifra i tuoi record viene creata sul tuo dispositivo e memorizzata sul nostro server solo in forma incapsulata; la chiave che la decapsula è derivata da un segreto che conserviamo per il tuo account. Questo ti permette di aprire i tuoi documenti su un nuovo dispositivo, ma significa anche che possiamo ricreare la chiave e aprire i tuoi record — per esempio se un tribunale ce lo ordinasse. La modalità standard non è quindi una cifratura end-to-end. Con la Protezione avanzata attivata, l’app crea sul tuo dispositivo una nuova chiave casuale e la conserva lì, insieme a copie di essa incapsulate con chiavi derivate dalla tua passphrase e dalla tua frase di recupero. Né quella chiave né la tua passphrase vengono mai inviate a noi. L’app cifra di nuovo con quella chiave ogni record che hai già memorizzato; da quel momento non possiamo più aprire quei record. Ciò che resta leggibile in entrambe le modalità: il registro delle modifiche GoBD descritto nella sezione 2 non è cifrato. Conserva in forma leggibile sul nostro server il valore precedente e quello nuovo di ogni campo di metadati che modifichi (titolo, etichette, numero di fattura, importo lordo, data della fattura) e, per un’esportazione, la destinazione e il nome del file esportato, perché deve restare verificabile.
Non memorizziamo sulla nostra infrastruttura i file originali dei tuoi documenti né le immagini delle pagine che scansioni. Conserviamo i dati dell’account e il record della cronologia delle scansioni descritti nelle sezioni 2 e 3 — compresi il testo estratto dal documento e una piccola miniatura di anteprima a bassa risoluzione della prima pagina; il file del documento in sé resta sotto il tuo controllo sul tuo dispositivo e nelle destinazioni cloud che scegli. La ricerca nei documenti con l’IA non aggiunge un ulteriore archivio lato server: viene eseguita sul tuo dispositivo, su un indice presente sul dispositivo, e non memorizza sui nostri server alcun testo di documenti né embedding di ricerca. I record di acquisizione e di modifica GoBD descritti nella sezione 2 sono conservati sul nostro server; non contengono alcuna immagine di pagina né alcun testo di pagina, ma il registro delle modifiche conserva i valori dei metadati che hai modificato e, per un’esportazione, la destinazione e il nome del file esportato — che, per un’esportazione su Google Drive, è il titolo del documento (sezione 2).
Periodi di conservazione
- Dati dell’account e del profilo: conservati per tutta la durata del tuo account e cancellati quando lo elimini (sezione 12), al più tardi entro 30 giorni.
- Record della cronologia delle scansioni (compresi il testo estratto dal documento e la miniatura di anteprima): eliminati automaticamente una volta scaduto il periodo di conservazione del tuo piano. Con il piano Free ogni record viene eliminato 180 giorni dopo essere stato memorizzato sul nostro server. Con un piano a pagamento non viene eliminato nulla finché il tuo abbonamento è attivo: il periodo decorre dalla fine dell’abbonamento e dura poi 90 giorni (Pro) o 180 giorni (Business). Se sottoscrivi di nuovo un abbonamento entro quel periodo, la tua cronologia resta intatta. Ti avvisiamo via e-mail prima di eliminare qualsiasi cosa: esattamente due e-mail per ogni data di eliminazione — una prima, almeno 10 giorni prima di quella data, o il prima possibile quando una data si avvicina a meno di quel margine, e un’ultima nelle 24 ore precedenti l’eliminazione del primo record coperto da quell’e-mail. Una data di eliminazione può spostarsi: sottoscrivere di nuovo un abbonamento o cambiare piano la sposta, e per i record interessati vengono allora inviate di nuovo le due e-mail per la nuova data. Ogni e-mail indica quanti record riguarda e la data esatta in cui vengono eliminati — oppure la prima e l’ultima data, quando non scadono tutti nello stesso giorno. Con un piano a pagamento quell’e-mail ti informa anche che, se sottoscrivi di nuovo un abbonamento prima di quella data, la tua cronologia viene conservata. I record che erano già sul nostro server quando abbiamo attivato questa eliminazione iniziano il loro periodo alla data di tale attivazione, perciò nulla è stato eliminato con effetto retroattivo. Puoi sempre eliminare prima: eliminando una voce della cronologia nell’app la rimuovi anche dal nostro server, e l’eliminazione del tuo account cancella con sé tutti questi record (sezione 12), al più tardi entro 30 giorni. “Cancella cronologia” non è un’eliminazione dal server: svuota l’elenco sul tuo dispositivo, ma i record sul nostro server restano e ricompaiono la prossima volta che l’app ricarica la tua cronologia. Per rimuoverli, elimina le voci singolarmente o elimina il tuo account.
- Segnalazioni dei crash: fino a 90 giorni (impostazione predefinita di Firebase Crashlytics).
- Analytics di prodotto: eventi pseudonimi sul nostro server di analytics ospitato in proprio, conservati per al massimo 365 giorni e poi eliminati.
- Record di abbonamento e fatturazione: conservati per il periodo legale di conservazione fiscale previsto dal Codice tributario (§ 147 AO — in genere da 6 a 10 anni), anche dopo l’eliminazione dell’account.
- Record di acquisizione e di modifica GoBD (sezione 2): record a sola aggiunta. Non puoi eliminarli e non vengono cancellati quando elimini il tuo account — il registro delle modifiche è a sola aggiunta a livello di database, quindi le sue voci non possono essere eliminate in alcun modo, e i record di acquisizione vengono conservati insieme a esso affinché l’origine di un documento resti verificabile. Quando elimini il tuo account conserviamo questi record, ma sostituiamo i dati in essi che rimandano a te: il tuo ID utente e il tuo ID profilo vengono sostituiti da un valore sostitutivo, e i valori dei metadati che hai modificato e i nomi dei file che hai esportato vengono rimossi insieme all’account. Restano il checksum, le marche temporali e la catena che collega le voci. Il database accetta tale sostituzione solo perché reca il nostro contrassegno di eliminazione dell’account, lascia invariati i valori della catena e le marche temporali e annota la voce come oscurata — qualsiasi eliminazione e qualsiasi altra modifica viene rifiutata — e una voce annotata non viene più verificata rispetto alla propria impronta, così che un successivo controllo di integrità la segnala come oscurata e non come manomessa. Ciò che resta non lo chiamiamo dato anonimo: l’impronta della catena di ciascuna voce è stata calcolata prima della sostituzione e il checksum del record di acquisizione corrisponde ancora al documento stesso, perciò chi possiede quel documento o conosce già gli identificatori sostituiti può ancora ricondurre una voce a te — ed è per questo che la base giuridica e il periodo di conservazione qui indicati continuano ad applicarsi. Per quanto tempo: li conserviamo per il periodo di conservazione di 10 anni che il Codice tributario stabilisce per libri e registri (§ 147(1) punto 1, (3) AO), calcolato dalla fine dell’anno solare in cui il record è stato creato (§ 147(4) AO), e li eliminiamo una volta scaduto tale periodo. Tale periodo è un limite che ci siamo fissati noi, non un obbligo a cui siamo soggetti: Scandora è gestita come ditta individuale non registrata (Kleingewerbe), perciò il § 257 HGB — che vincola i commercianti — non si applica a noi, e il § 147 AO riguarda i libri propri di un commerciante, non i tuoi documenti. Non contengono alcuna immagine di pagina né alcun testo di pagina; il registro delle modifiche contiene il valore precedente e quello nuovo dei campi di metadati che hai modificato e, per un’esportazione, la destinazione e il nome del file esportato (sezione 2). Base giuridica: art. 6, par. 1, lett. f) GDPR — il nostro legittimo interesse, e anche il tuo, a che un documento acquisito con Scandora resti verificabile per tutto il tempo in cui potresti doverlo esibire. Gli obblighi GoBD di tenuta delle registrazioni e di inalterabilità (§ 146(4), § 147 AO, § 239(3) HGB) vincolano te o la tua azienda, non noi; il periodo di 10 anni indicato sopra è ciò che limita l’interesse su cui ci basiamo. Una limitazione, dichiarata con chiarezza: oggi nulla rimuove queste righe in base all’età. Poiché il registro delle modifiche è a sola aggiunta a livello di database, le sue voci non possono essere eliminate in alcun modo, e nessuna routine elimina ancora i record di acquisizione alla scadenza del periodo, perciò al momento i record restano oltre tale scadenza. Realizzare quel passaggio di eliminazione è nella nostra lista di cose da fare. Puoi opporti in qualsiasi momento ai sensi dell’art. 21, par. 1, GDPR ([email protected]); ti diremo che cosa possiamo e che cosa non possiamo eliminare.
- Prova della conferma dell’ordine (§ 356(5) BGB): la registrazione su supporto durevole del tuo consenso alla fornitura immediata di un servizio digitale a pagamento — inviata a te via e-mail e conservata come prova in un’unica riga nel nostro userdata (UE) — viene conservata a tempo indeterminato e non viene cancellata quando elimini il tuo account, perché è la prova legale che si è rinunciato al periodo di recesso di 14 giorni. Base giuridica: art. 6, par. 1, lett. b) GDPR e art. 6, par. 1, lett. c) GDPR.
- Record del consenso a consigli e offerte (sezione 2): ogni opt-in, conferma e revoca viene conservato finché esiste il tuo account, per dimostrare il tuo consenso, e viene eliminato insieme al tuo account. Base giuridica: art. 6, par. 1, lett. c) GDPR in combinato disposto con l’art. 7, par. 1, GDPR.
- Dati delle notifiche push: il token push, l’ID del dispositivo e le impostazioni di notifica per dispositivo vengono conservati finché almeno una notifica è attiva per quel dispositivo, e vengono eliminati quando disattivi entrambe, quando esci dall’account, quando elimini il tuo account e quando Firebase segnala che il token non è più registrato. I tre dati temporali memorizzati una sola volta per il tuo account (sezione 2) vengono eliminati quando elimini il tuo account. Le copie che l’app conserva sul tuo dispositivo (sezione 2) non vengono rimosse quando esci dall’account — scompaiono quando disinstalli l’app o ne cancelli i dati. Non fissiamo alcun altro periodo di conservazione.
- Contenuto dei documenti inviato per generazione con l’IA / ricerca / chat / esportazione nel cloud: non conservato da Scandora — questo contenuto va direttamente dal tuo dispositivo al fornitore del modello o alla tua destinazione cloud e non viene mai ricevuto dal server di Scandora; il fornitore del modello lo tratta in modo transitorio e lo scarta una volta prodotto il risultato, salvo i prompt segnalati dai suoi sistemi automatici di sicurezza, che Google può conservare per un massimo di 90 giorni solo ai fini del monitoraggio degli abusi (sezione 4).
- Cronologia delle scansioni e ricerca nei documenti basata su di essa: il record della cronologia — il testo estratto, la miniatura di anteprima e i metadati — viene conservato non oltre il periodo di conservazione del tuo piano (vedi “Record della cronologia delle scansioni” sopra) e viene cancellato prima se elimini la voce o il tuo account (sezione 12). La ricerca viene eseguita sul tuo dispositivo, su un indice presente sul dispositivo creato a partire da quel testo; sui server di Scandora non è conservato alcun indice o archivio di embedding separato.
- Corrispondenza e-mail (
support@,privacy@,legal@) e la posta che ti inviamo: il tuo messaggio e la nostra risposta restano nella casella ospitata da Google per il tempo che ci serve per gestire la tua richiesta e per documentare come è stata gestita, e vengono eliminati una volta chiusa la pratica, purché non si applichi alcun periodo di conservazione previsto dalla legge né alcuna pretesa legale; la corrispondenza rilevante ai fini fiscali (ad es. relativa a un ordine o a una fattura) viene conservata per il periodo previsto dalla legge indicato sopra (§ 147 AO). Per la posta che Brevo invia per nostro conto, siamo noi — non Brevo — a fissare il periodo di conservazione (§ 4.3 dell’accordo sul trattamento dei dati di Brevo); quando il nostro contratto con Brevo termina, Brevo distrugge i dati che conserva per noi entro tre mesi dalla nostra richiesta (§ 5.3), a meno che per legge non debba conservarli più a lungo. - Segnalazioni di contenuti illeciti (art. 16 DSA): una segnalazione presentata tramite il nostro modulo di segnalazione e la nostra valutazione della stessa ci arrivano attraverso lo stesso canale di posta di un messaggio del modulo di contatto (vedi le sezioni 7 e 9) e vengono conservate solo per il tempo che ci serve per gestire il caso e documentare la decisione, al più tardi fino a tre anni dopo la fine dell’anno in cui abbiamo deciso (§§ 195, 199 BGB). Base giuridica: art. 6, par. 1, lett. c) GDPR e art. 6, par. 1, lett. f) GDPR — il nostro legittimo interesse ad agire contro i contenuti illeciti e a documentare come è stata gestita una segnalazione. Se una segnalazione riguarda contenuti presenti nel tuo account, ti informiamo della segnalazione e del trattamento dei tuoi dati al più tardi entro un mese (art. 14 GDPR), sia che interveniamo a seguito della segnalazione sia che non lo facciamo.
- Registro delle importazioni (sezione 2): conservato finché esiste il tuo account ed eliminato insieme al tuo account (sezione 12), al più tardi entro 30 giorni. Base giuridica: art. 6, par. 1, lett. b) GDPR.
- Impostazioni delle funzioni e metriche di ML Kit (sezione 2): Google conserva l’identificativo di installazione di Firebase inviato con la richiesta di Remote Config finché non chiediamo a Google di eliminarlo, e poi lo rimuove entro 180 giorni; oggi non facciamo alcuna richiesta di questo tipo, perciò non si applica alcuna data di scadenza. Per le metriche di ML Kit Google non pubblica alcun periodo di conservazione; le conserva in base alla propria informativa sulla privacy.
- Backup del server: il nostro fornitore di hosting, Hetzner, esegue una volta al giorno il backup dell’intero disco del nostro server — con tutti i database presenti, quindi i dati del tuo account e del tuo profilo, i tuoi record della cronologia delle scansioni, i record di acquisizione e di modifica GoBD e gli altri record che questa informativa colloca sul nostro server — e conserva ogni backup per circa 7 giorni; il più vecchio viene sostituito quando ne viene creato uno nuovo. Inoltre creiamo una nostra copia giornaliera del database che contiene i record GoBD, che resta sullo stesso server per circa 8 giorni; poiché si trova su quel disco, i backup del disco la conservano per circa 7 giorni in più. I backup restano nell’UE. I dati che elimini, o che eliminiamo noi alla scadenza del loro periodo di conservazione o insieme al tuo account, possono quindi restare in questi backup fino a circa 15 giorni in più. Neanche per i backup promettiamo alcuna cifratura a riposo.
12. I tuoi diritti
Ai sensi del GDPR hai il diritto di accesso, di rettifica, di cancellazione (“diritto all’oblio”), di portabilità dei dati, di limitazione del trattamento e di opposizione, nonché il diritto di revocare il consenso in qualsiasi momento. Puoi inoltre proporre reclamo a un’autorità di controllo (art. 77 GDPR). L’autorità competente per noi è il Commissario di Amburgo per la protezione dei dati e la libertà di informazione — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; puoi anche rivolgerti all’autorità di controllo del tuo Paese di residenza.
Per esercitare questi diritti, scrivi a [email protected].
Eliminazione dell’account: quando elimini il tuo account Scandora, rimuoviamo in modo permanente i tuoi dati personali dai nostri sistemi — tra questi, i record della cronologia delle scansioni sul nostro server, compresi il testo estratto dal documento e le miniature di anteprima, e le voci del registro delle importazioni descritte nella sezione 2. Questa operazione è irreversibile. Alcuni record vengono conservati e non sono cancellati insieme all’account: i record di acquisizione e di modifica GoBD descritti nella sezione 2 (il registro delle modifiche è a sola aggiunta, quindi le sue voci non possono essere eliminate in alcun modo), la prova della conferma dell’ordine ai sensi del § 356(5) BGB e i record che la sezione 11 indica come conservati oltre l’eliminazione dell’account — i tuoi record di abbonamento e fatturazione, la corrispondenza e-mail rilevante ai fini fiscali e le segnalazioni di contenuti illeciti ai sensi dell’art. 16 DSA. Ciò che l’eliminazione fa ai record GoBD è sostituire i dati che rimandano a te: il tuo ID utente e il tuo ID profilo vengono sostituiti da un valore sostitutivo, e i valori dei metadati che hai modificato e i nomi dei file che hai esportato vengono rimossi insieme all’account; ciò che resta sono il checksum, le marche temporali e la catena che collega le voci. Non chiamiamo il risultato dato anonimo — la sezione 11 spiega perché e che cosa continua ad applicarsi. La sezione 11 indica il motivo e il periodo di conservazione per ciascuno di essi; i record GoBD sono conservati per il periodo di 10 anni ivi indicato ed eliminati una volta scaduto. I contenuti già esportati sul tuo Trello/Drive restano lì sotto il tuo controllo. Puoi eliminare il tuo account direttamente nell’app (Impostazioni → Elimina account) o tramite la nostra pagina di eliminazione dell’account.
I tuoi diritti locali e l’autorità a cui presentare reclamo
I diritti sopra indicati valgono per ogni utente, ovunque tu viva. Se vivi in uno dei Paesi elencati di seguito, la sua legge ti riconosce anche i diritti ivi indicati. Per tutti, scrivi a [email protected] — il nostro unico contatto per le richieste in materia di protezione dei dati provenienti da ogni Paese.
- Regno Unito — UK GDPR. L’UK GDPR si applica a noi perché offriamo Scandora a persone nel Regno Unito (art. 3(2) UK GDPR), e ti riconosce i diritti elencati sopra. Puoi presentare reclamo prima a noi: confermiamo la ricezione entro 30 giorni e ti comunichiamo l’esito (sezione 164A del Data Protection Act 2018). Puoi anche presentare reclamo all’autorità di regolamentazione del Regno Unito, la Information Commission (in precedenza Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
- Brasile — LGPD (Lei 13.709/2018). La LGPD si applica a noi perché offriamo Scandora a persone in Brasile (art. 3 II LGPD). Ai sensi dell’art. 18 LGPD puoi, tra l’altro, chiederci di confermare se trattiamo i tuoi dati e chiedere l’accesso, la correzione, l’anonimizzazione, il blocco o la cancellazione dei dati non necessari, eccessivi o trattati in modo illecito, la portabilità, la cancellazione dei dati che trattiamo sulla base del tuo consenso e informazioni sui soggetti con cui condividiamo i dati, e puoi revocare il tuo consenso. Puoi presentare reclamo all’autorità nazionale per la protezione dei dati, la Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (art. 18 § 1 LGPD).
- Svizzera — FADP. La legge federale svizzera sulla protezione dei dati si applica perché il nostro trattamento produce effetti in Svizzera (art. 3(1) FADP). Puoi chiederci informazioni sui tuoi dati (art. 25 FADP), i dati che ci hai fornito in un formato elettronico di uso comune (art. 28 FADP), e la loro correzione, la loro cancellazione o la cessazione di uno specifico trattamento (art. 32 FADP). Puoi segnalare un problema all’Incaricato federale della protezione dei dati e della trasparenza (FDPIC): edoeb.admin.ch.
- Canada — PIPEDA, e Giappone — APPI. È probabile che anche queste leggi si applichino a noi; non lo abbiamo confermato. Usiamo i tuoi dati solo per le finalità descritte nella presente informativa e, poiché il nostro server e il trattamento con l’IA si trovano nell’UE, i tuoi dati vengono trasferiti nell’UE (sezione 1). Puoi chiederci l’accesso ai tuoi dati e la loro correzione scrivendo a [email protected].
13. Cookie (sito web)
Il nostro sito web non imposta nessun cookie di analisi o pubblicitario e non mostra nessun banner dei cookie. L’analisi del prodotto non usa cookie ed è di prima parte (sezione 6); per il § 25 TTDSG/TDDDG ci basiamo sull’esenzione per la misurazione dell’audience strettamente necessaria, anziché sul consenso (sezione 6). L’unica cosa che memorizziamo sul tuo dispositivo è una singola voce strettamente necessaria che ricorda la lingua che hai scelto. Cloudflare, che eroga il sito (sezione 6), non imposta alcun cookie; fa soltanto in modo che il tuo browser conservi l’istruzione di Cloudflare per i report degli errori fino a 7 giorni dopo la tua ultima visita, cosa che trattiamo ugualmente come strettamente necessaria per erogare il sito — è una nostra valutazione, non una posizione giuridica confermata.
Per completezza: lo script di misurazione del nostro sito web legge due cose senza memorizzare nulla — le dimensioni del tuo schermo e la lingua del tuo browser (inviate con ogni evento di misurazione, sezione 6) e una voce facoltativa dell’archiviazione locale (umami.disabled) che ti permette di disattivare la misurazione. Consideriamo queste letture coperte dalla stessa esenzione per la misurazione dell’audience che vale per il resto della sezione 6, il che è una nostra valutazione e non una posizione giuridica confermata. Se il tuo browser invia “Do Not Track”, lo script non misura assolutamente nulla; se invia Global Privacy Control, lo script non viene mai caricato, quindi nessuna delle due letture ha luogo.
Strettamente necessari
| Nome | Fornitore | Finalità | Durata |
|---|---|---|---|
scandora-lang | Scandora | Ricorda la tua preferenza di lingua | Persistente |
Nell’app. Oltre alle tue scansioni e alle tue impostazioni, sul tuo dispositivo vengono memorizzati e letti altri elementi. In primo luogo, Firebase App Check conserva un’attestazione per l’installazione della tua app — emessa da Apple App Attest su iOS e macOS, da Google Play Integrity su Android — che il nostro server richiede prima di rispondere a una richiesta. Lo consideriamo strettamente necessario ai sensi del § 25(2) n. 2 TDDDG: senza di essa il nostro backend non può distinguere un’app Scandora autentica da un client contraffatto, quindi le funzioni dell’account che hai richiesto espressamente non potrebbero essere fornite in modo sicuro. L’attestazione non contiene contenuti dei documenti e non viene usata né per l’analisi né per la pubblicità. In secondo luogo, se attivi la diagnostica dei crash, Firebase Crashlytics usa l’identificatore di installazione di Firebase descritto più avanti (sezione 6). Questo utilizzo non è strettamente necessario: avviene solo perché hai dato il tuo consenso ai sensi del § 25(1) TDDDG, e puoi revocare quel consenso in qualsiasi momento in Impostazioni → Privacy e dati nell’app, il che disattiva di nuovo la raccolta dei crash (vedi sezione 10). In terzo luogo, per l’analisi del prodotto l’app memorizza e legge il momento in cui l’hai aperta per la prima volta e tre note sì/no che indicano se i suoi eventi una tantum per il tuo primo avvio, la tua prima scansione e il tuo primo caricamento sono già stati inviati (sezione 6). Le note esistono solo perché ciascuno di questi eventi venga inviato una sola volta; per esse ci basiamo sulla stessa esenzione per la misurazione dell’audience strettamente necessaria e di prima parte che vale per l’analisi stessa (sezione 6) — ancora una volta una nostra valutazione, non una posizione giuridica confermata. Tutti questi elementi restano sul dispositivo quando esci dall’account. L’eliminazione del tuo account rimuove il momento della prima apertura e la nota sul caricamento; le note sul primo avvio e sulla prima scansione restano, così la stessa installazione non viene mai contata due volte. Disinstallando l’app o cancellando i suoi dati vengono rimossi tutti. La sezione 2 elenca separatamente ciò che l’app conserva sul tuo dispositivo per le notifiche push. In quarto luogo, per le impostazioni delle funzioni descritte nella sezione 2 l’SDK di Firebase conserva sul tuo dispositivo un identificatore di installazione di Firebase e lo legge all’avvio dell’app, e Google ML Kit conserva gli identificatori per installazione che invia con le sue metriche (sezione 2); nessuno dei due contiene contenuti dei documenti. Consideriamo entrambi strettamente necessari ai sensi del § 25(2) n. 2 TDDDG, perché sono inclusi nei componenti di cui l’app ha bisogno per caricare le impostazioni delle sue funzioni e per riconoscere il testo — ancora una volta una nostra valutazione, non una posizione giuridica confermata. Entrambi restano sul dispositivo quando esci dall’account e quando elimini il tuo account.
14. Privacy dei minori
Scandora non è destinato ai minori di 16 anni. Non raccogliamo consapevolmente dati di minori. Se ritieni che lo abbiamo fatto, contattaci subito.
15. Modifiche a questa informativa
Possiamo aggiornare questa informativa. Pubblicheremo qui la nuova versione e, in caso di modifiche sostanziali, ti avviseremo via e-mail o nell’app. La data “Ultimo aggiornamento” riflette la revisione più recente.
16. Contatti
Contatto per la protezione dei dati
E-mail: [email protected]
Assistenza generale: [email protected]
L’indirizzo postale e il gestore responsabile sono indicati nelle nostre Note legali.