Protezione dei dati
La parte A spiega come trattiamo i dati. La parte B riassume il trattamento su incarico, ossia quanto vale quando trattiamo dati dei documenti per vostro conto. Dove finiscono concretamente i vostri dati lo mostriamo passo per passo sulla pagina della trasparenza.
Parte A: dichiarazione sulla protezione dei dati
La presente dichiarazione si fonda sulla legge federale svizzera sulla protezione dei dati (LPD) e sulla relativa ordinanza (OPDa).
1. Titolare del trattamento
HuusFlow Kotsakidis
Steinackerstrasse 2a
8302 Kloten, Svizzera
Contatto per le questioni di protezione dei dati: contact@huusflow.ch
2. Quali dati trattiamo su questo sito
Dati di accesso al server: quando visitate questo sito, il nostro server registra automaticamente indicazioni tecniche (indirizzo IP, data e ora, pagina richiamata, tipo di browser). Questi dati servono alla sicurezza e alla stabilità dell’esercizio e non vengono combinati con altre fonti di dati.
Richieste di contatto e di dimostrazione: se ci contattate tramite il modulo di dimostrazione o per e-mail, trattiamo i dati da voi indicati (nome, e-mail, telefono, azienda, messaggio) esclusivamente per rispondere alla vostra richiesta e per preparare un eventuale contratto.
Nessun tracciatore pubblicitario: questo sito non utilizza cookie pubblicitari, né tracciamento comportamentale, né pixel di social media, né misurazioni di audience da parte di terzi.
Nessuna richiesta a terzi: i caratteri tipografici e tutte le altre risorse vengono forniti dal nostro server. Quando visitate questo sito, il vostro indirizzo IP non viene trasmesso ad alcun fornitore terzo.
3. Hosting
Questo sito e l’applicazione HuusFlow sono gestiti su server in Svizzera (Infomaniak Network SA, Ginevra). Lì si trovano anche la banca dati e i documenti memorizzati. Al di fuori della Svizzera i dati personali vengono trattati soltanto per la fase di riconoscimento del testo descritta alla cifra 4.
4. Trattamento dei dati nell’applicazione HuusFlow
Per i clienti che utilizzano HuusFlow trattiamo dati dei documenti (fatture, ricevute, bollettini di consegna) su incarico del cliente. La trasmissione avviene in forma cifrata. I dettagli sono disciplinati dal contratto di responsabile del trattamento, riassunto nella parte B.
Dove avviene l’elaborazione con IA: il riconoscimento e la registrazione automatici avvengono tramite Google Vertex AI. Abbiamo fissato l’elaborazione sulla regione di centro di calcolo Paesi Bassi (europe-west4) e non l’abbiamo lasciata sull’impostazione predefinita, con la quale è il fornitore a scegliere il luogo. Per questa fase i vostri documenti lasciano la Svizzera. Non avviene alcuna elaborazione negli Stati Uniti. I Paesi Bassi sono uno Stato membro dell’UE e figurano nell’elenco del Consiglio federale degli Stati con protezione dei dati adeguata (allegato 1 OPDa), motivo per cui la comunicazione si fonda sull’art. 16 cpv. 1 LPD e non sono necessarie garanzie supplementari. Segnaliamo che i fornitori con una società madre negli Stati Uniti possono essere soggetti al US CLOUD Act indipendentemente dal luogo di elaborazione.
Elaborazione su server svizzeri su richiesta: su richiesta impostiamo il vostro mandato su un modello che funziona interamente su server svizzeri. In tal modo anche il riconoscimento del testo avviene in Svizzera. Non lo raccomandiamo come standard, poiché il nostro test comparativo con circa 3000 documenti ha evidenziato una quota di correzioni nettamente più elevata e un tempo di elaborazione più lungo. Che cosa ciò significhi nel dettaglio lo esponiamo con cifre sulla nostra pagina della trasparenza.
Nessuna ulteriore elaborazione: per Vertex AI, Google garantisce contrattualmente che i contenuti trasmessi non vengono utilizzati per addestrare o migliorare modelli di IA e non vengono resi accessibili ad altri clienti. I vostri documenti servono esclusivamente all’elaborazione della vostra richiesta.
Nessuna decisione individuale automatizzata: le proposte del sistema vi vengono sottoposte per controllo e sono trasferite solo dopo la vostra approvazione. Non ha luogo alcuna decisione individuale automatizzata ai sensi dell’art. 21 LPD.
5. Comunicazione dei dati
Non vendiamo dati e non li comunichiamo a scopi pubblicitari. Una comunicazione avviene soltanto ai sub-responsabili indicati nella parte B, nella misura in cui ciò è necessario per l’esercizio, nonché quando vi siamo tenuti per legge, in particolare nei confronti delle autorità svizzere nel quadro di un procedimento legittimo.
6. Conservazione e cancellazione
Conserviamo i dati personali solo per il tempo necessario allo scopo in questione o richiesto da obblighi di legge. Nel dettaglio:
Dati di accesso al server: 90 giorni, poi cancellazione automatica.
Richieste di contatto e di dimostrazione: 24 mesi dopo l’ultimo contatto, se non viene concluso alcun contratto.
Dati dei documenti e registrazioni dei clienti: per la durata del contratto. Al termine del contratto li cancelliamo entro 30 giorni, sempre che non abbiate richiesto prima un’esportazione.
Copie di sicurezza: nell’ambito del normale ciclo di backup, al più tardi 90 giorni dopo il momento della cancellazione.
Token di accesso per i sistemi collegati: fino a 12 mesi dopo l’ultimo utilizzo.
Registri degli accessi del supporto: per la durata del contratto.
Su richiesta confermiamo la cancellazione in forma testuale.
7. Obblighi di conservazione e archiviazione
I libri di commercio e i documenti contabili devono essere conservati per dieci anni secondo l’art. 958f CO e l’ordinanza sui libri di commercio. Questo obbligo incombe a voi in quanto impresa, non a noi.
HuusFlow non è il vostro archivio. I documenti elaborati vengono trasferiti nel vostro sistema contabile e lì conservati. Teniamo a disposizione i dati per la durata del contratto ai fini dell’esercizio corrente, non come archivio a lungo termine a prova di revisione. Vi preghiamo di assicurarvi che la vostra conservazione sia lì disciplinata.
8. Sicurezza dei dati
Adottiamo le misure tecniche e organizzative previste dall’art. 8 LPD e dagli art. 1 segg. OPDa. Ne fanno parte in particolare:
Cifratura: trasmissione esclusivamente tramite TLS. I file e la banca dati sono cifrati in memoria con AES-256. Le password non vengono memorizzate in chiaro, bensì come valori di controllo non reversibili.
Separazione dei mandati: i dati di ogni cliente sono tenuti separatamente. La separazione è imposta a livello di interrogazione dei dati e non a livello di interfaccia utente.
Accesso da parte nostra: non accediamo ai vostri contenuti. Se per il trattamento di una richiesta di supporto è necessaria una consultazione della vostra schermata, chiediamo prima il vostro esplicito consenso, di regola direttamente durante il colloquio di supporto. L’accesso resta limitato allo stretto necessario, viene registrato e termina con la chiusura della richiesta.
Centro di calcolo: esercizio presso Infomaniak Network SA a Ginevra. Secondo quanto da esso indicato, il gestore è certificato ISO/IEC 27001.
Copie di sicurezza: conserviamo più copie su sistemi separati e ripristiniamo regolarmente il backup a titolo di prova.
Lo sviluppo e l’esercizio si orientano ai requisiti della norma ISO 27001. La certificazione è in preparazione.
9. Violazioni della sicurezza dei dati
Se si verifica una violazione della sicurezza dei dati che comporta presumibilmente un rischio elevato per le persone interessate, la notifichiamo all’Incaricato federale della protezione dei dati e della trasparenza il più rapidamente possibile (art. 24 LPD).
Se sono interessati dati di clienti che trattiamo su incarico, informiamo il cliente senza indugio, al più tardi entro 48 ore da quando ne siamo venuti a conoscenza, con le indicazioni disponibili. In tal caso la notifica all’autorità di vigilanza ed eventualmente alle persone interessate spetta al cliente.
10. I vostri diritti
Secondo gli art. 25 a 29 LPD avete il diritto di ottenere informazioni sui dati trattati che vi riguardano, la rettifica di dati inesatti, la cancellazione o la limitazione del trattamento, la consegna o la trasmissione dei vostri dati in un formato elettronico corrente, nonché il diritto di opporvi a un trattamento.
Rivolgetevi a tale scopo a contact@huusflow.ch. Rispondiamo alle richieste di regola entro 30 giorni. Per la verifica dell’identità possiamo esigere indicazioni supplementari.
Avete inoltre il diritto di presentare reclamo all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT), Feldeggweg 1, 3003 Bern.
11. Modifiche
Possiamo adeguare la presente dichiarazione se cambia il nostro trattamento o la situazione giuridica. Fa stato la versione di volta in volta pubblicata su questa pagina. Informiamo inoltre i clienti in forma testuale sulle modifiche sostanziali.
Parte B: il trattamento su incarico in sintesi
Questa parte riassume quanto vale quando trattiamo dati dei documenti per vostro conto. Fa stato il contratto di responsabile del trattamento completo, che vi trasmettiamo prima della conclusione del contratto e consegniamo in ogni momento su richiesta.
12. Ruoli
Voi siete titolare del trattamento ai sensi della LPD, HuusFlow è responsabile del trattamento. Trattiamo i vostri dati esclusivamente secondo le vostre istruzioni documentate e mai per scopi propri.
Se siete fiduciaria o fiduciario, restate responsabili nei confronti dei vostri mandanti. L’articolo 9 LPD esige da voi che vi accertiate che possiamo garantire la sicurezza dei dati ed esige la vostra previa autorizzazione per il ricorso a sub-responsabili. Per questo li indichiamo qui per nome.
13. Luoghi di trattamento
Memorizzazione, banca dati, file ed esercizio: Svizzera, Ginevra.
Riconoscimento del testo ed estrazione dei dati: Paesi Bassi, regione europe-west4.
Stati Uniti: nessun trattamento.
Il percorso completo di un documento lo mostriamo passo per passo sulla pagina della trasparenza.
14. Sub-responsabili
Infomaniak Network SA, Ginevra, Svizzera: esercizio dei server, della banca dati e della memoria dei file. Trattamento in Svizzera. Società svizzera senza società madre estera.
Google (Vertex AI): riconoscimento del testo ed estrazione di dati dai documenti con l’ausilio dell’IA. Trattamento nei Paesi Bassi. La base della comunicazione è l’art. 16 cpv. 1 LPD. Avvertenza: società madre con sede negli Stati Uniti, un accesso secondo il US CLOUD Act non è escluso. Contrattualmente i dati dei clienti non vengono utilizzati per l’addestramento dei modelli.
Il vostro sistema contabile non è un nostro sub-responsabile. Il trasferimento verso di esso avviene su vostra istruzione, in un sistema che gestite e di cui rispondete voi stessi.
Vi informiamo in forma testuale almeno 30 giorni prima che si aggiunga un ulteriore sub-responsabile o che ne cambi uno esistente. Potete opporvi per un motivo importante attinente alla protezione dei dati.
15. Misure di protezione
Valgono le misure descritte alla cifra 8. Su richiesta vi mettiamo a disposizione le indicazioni di cui avete bisogno per accertarvi, secondo l’art. 9 cpv. 2 LPD, che possiamo garantire la sicurezza dei dati.
16. I vostri diritti in quanto cliente
Potete in ogni momento richiedere un’esportazione completa dei vostri dati in un formato corrente.
Potete verificare il rispetto del contratto di responsabile del trattamento, di regola mediante la consultazione di documentazione, rapporti e certificati, in casi motivati anche in loco previo preavviso.
Vi sosteniamo in caso di richieste di informazione, rettifica, cancellazione e consegna da parte dei vostri clienti. Se una simile richiesta è rivolta direttamente a noi, la inoltriamo a voi e non vi rispondiamo noi stessi.
Al termine del contratto consegniamo i vostri dati e successivamente li cancelliamo secondo la cifra 6.
17. Domande
Avete domande su dove e come vengono trattati i vostri dati? Scriveteci a contact@huusflow.ch. Riceverete indicazioni concrete, non frasi di marketing.
Versione del 1° agosto 2026. Aggiorniamo questa dichiarazione non appena cambia qualcosa nella nostra impostazione.