Accordo sul trattamento dei dati personali (art. 28 GDPR)

Ultimo aggiornamento: 9 settembre 2026 · Versione 1.0

Allegato ai Termini di servizio, accettato dal Cliente alla registrazione. I clienti Enterprise possono sottoscriverlo separatamente con eventuali modifiche.

Il servizio Carbonvia (nome provvisorio) è fornito da Pipex Energy S.r.l.; nell'applicazione il servizio si chiama CBAM Calculator. I testi che seguono sono gli stessi pubblicati nell'applicazione.

1. Parti e ruoli

Titolare del trattamento: il Cliente, come identificato al momento della registrazione (ragione sociale e P.IVA indicate nel tenant).

Responsabile del trattamento: Pipex Energy S.r.l., Viale Gian Galeazzo 15, 20136 Milano (MI), P.IVA 11674300964, email privacy@pipexenergy.it ("Pipex").

Il presente accordo regola il trattamento che Pipex svolge per conto del Cliente nell'erogazione di CBAM Calculator. Non riguarda i dati che Pipex tratta come titolare autonomo (account degli Utenti, fatturazione, sicurezza), disciplinati dall'informativa privacy.

2. Descrizione del trattamento (art. 28.3)

ElementoDescrizione
OggettoArchiviazione, elaborazione, visualizzazione, calcolo, esportazione e backup dei Dati del Cliente nell'applicazione
DurataDurata del contratto, più il periodo di transizione previsto dai Termini (art. 13), poi cancellazione
Natura e finalitàFornire al Cliente uno strumento per la gestione degli adempimenti CBAM: registrazione delle importazioni, anagrafiche dei fornitori esteri, calcolo delle emissioni incorporate, simulazioni, report, preparazione delle dichiarazioni; su scelta del Cliente, estrazione automatica di dati dai documenti caricati con conferma umana
Categorie di interessatiReferenti e dipendenti dei fornitori, produttori e operatori di impianti esteri del Cliente; dipendenti e collaboratori del Cliente citati nei documenti (firmatari, referenti doganali); rappresentanti doganali del Cliente
Categorie di datiDati identificativi e di contatto (nome, email, telefono, ruolo), dati aziendali e fiscali (ragione sociale, identificativo fiscale, indirizzi, coordinate geografiche degli impianti), contenuto delle bolle doganali e dei documenti caricati (inclusi dati eventualmente presenti nel testo estratto), dati di emissione e certificati. Nessuna categoria particolare (art. 9) o dato relativo a condanne penali (art. 10) è prevista: il Cliente si impegna a non caricarne

3. Obblighi di Pipex

Pipex:

4. Sub-responsabili

4.1. Il Cliente autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato 2. Pipex impone loro per contratto obblighi equivalenti a quelli di questo accordo e resta responsabile verso il Cliente del loro operato.

4.2. Pipex comunica via email agli amministratori del tenant ogni aggiunta o sostituzione con almeno 30 giorni di anticipo, aggiornando l'elenco pubblicato in questa pagina. Il Cliente può opporsi per motivi ragionevoli e documentati entro tale termine; se non si trova una soluzione, il Cliente può recedere dal contratto senza costi con rimborso del periodo non goduto.

5. Verifiche e audit

5.1. Pipex fornisce su richiesta: la descrizione delle misure di sicurezza, il report della più recente revisione di sicurezza, le certificazioni dei sub-responsabili (Microsoft: ISO 27001, ISO 27018, SOC 2; Stripe: PCI DSS livello 1) e le risposte a questionari di sicurezza ragionevoli, al massimo una volta l'anno salvo incidenti.

5.2. Il Cliente, o un revisore indipendente da esso incaricato e vincolato alla riservatezza, può svolgere un audit in loco o remoto al massimo una volta l'anno, con preavviso di 30 giorni, nei giorni lavorativi, senza compromettere la sicurezza degli altri Clienti. I costi dell'audit sono a carico del Cliente, salvo che emergano violazioni sostanziali. Non è consentito l'accesso ai sistemi dei sub-responsabili: valgono i loro report di certificazione.

6. Trasferimenti extra-UE

I dati sono conservati ed elaborati nell'Unione europea. Eventuali accessi da paesi terzi da parte dei sub-responsabili (assistenza tecnica, operazioni di sicurezza) sono coperti dalle Clausole contrattuali standard (decisione (UE) 2021/914) incluse nei rispettivi contratti e, ove applicabile, dal EU-US Data Privacy Framework. Pipex non trasferirà i dati fuori dall'UE per altre ragioni senza previa autorizzazione scritta del Cliente, salvo obbligo di legge dell'Unione o italiana, nel qual caso informa il Cliente prima del trattamento se la legge lo consente.

7. Obblighi del Cliente

Il Cliente garantisce di avere una base giuridica per il trattamento dei dati che carica, di aver fornito agli interessati le informazioni dovute (artt. 13-14 GDPR) e di non caricare dati non necessari alle finalità del Servizio, in particolare categorie particolari di dati. Il Cliente è responsabile della gestione degli Utenti del proprio tenant (assegnazione dei ruoli, rimozione tempestiva di chi cessa), delle chiavi API e dei Partner a cui concede accesso.

8. Responsabilità

Le parti rispondono secondo l'art. 82 GDPR. Verso il Cliente si applica la limitazione di responsabilità prevista dai Termini di servizio (art. 11), che non opera per i risarcimenti dovuti agli interessati ai sensi dell'art. 82.

9. Durata e prevalenza

Questo accordo ha la durata del contratto e sopravvive fino alla cancellazione dei dati. In caso di contrasto con i Termini prevale questo accordo per quanto riguarda il trattamento dei dati personali. Si applica la legge italiana; foro come da Termini.

Allegato 1 – Misure tecniche e organizzative (art. 32)

Allegato 2 – Elenco dei sub-responsabili

Sub-responsabileSedeAttivitàLuogo del trattamentoGaranzie
Microsoft Ireland Operations Ltd (gruppo Microsoft Corporation)Dublino, IrlandaHosting dell'applicazione, database, archiviazione file, gestione segreti, log e monitoraggio (Azure); estrazione dati da documenti (Azure AI Document Intelligence); modello linguistico per la lettura dei documenti (Azure OpenAI). Microsoft non usa i dati per addestrare modelli; può conservare prompt e output fino a 30 giorni per il monitoraggio degli abusiRegione Azure Sweden Central (Svezia)Microsoft Products and Services Data Protection Addendum, clausole contrattuali standard, EU Data Boundary, ISO 27001/27018, SOC 2, Data Privacy Framework
Brevo (Sendinblue SAS)Parigi, FranciaRecapito delle email transazionali (inviti, notifiche, avvisi) contenenti nome ed email dei destinatariUnione europeaAccordo sul trattamento dei dati Brevo, ISO 27001
Stripe Payments Europe LtdDublino, IrlandaGestione pagamenti e abbonamenti. Riceve dati di fatturazione del Cliente (titolare Pipex), non dati dei fornitori del Cliente. Indicato per trasparenza: agisce prevalentemente come titolare autonomoUnione europea, con trasferimenti verso Stripe Inc. (USA) coperti da clausole contrattuali standard e Data Privacy FrameworkPCI DSS livello 1, accordo sul trattamento dei dati Stripe

Nessun altro soggetto riceve i Dati del Cliente. Non sono utilizzati servizi di analisi, tracciamento o pubblicità.