Ultimo aggiornamento: 9 settembre 2026 · Versione 1.0
Allegato ai Termini di servizio, accettato dal Cliente alla registrazione. I clienti Enterprise possono sottoscriverlo separatamente con eventuali modifiche.
Il servizio Carbonvia (nome provvisorio) è fornito da Pipex Energy S.r.l.; nell'applicazione il servizio si chiama CBAM Calculator. I testi che seguono sono gli stessi pubblicati nell'applicazione.
Titolare del trattamento: il Cliente, come identificato al momento della registrazione (ragione sociale e P.IVA indicate nel tenant).
Responsabile del trattamento: Pipex Energy S.r.l., Viale Gian Galeazzo 15, 20136 Milano (MI), P.IVA 11674300964, email privacy@pipexenergy.it ("Pipex").
Il presente accordo regola il trattamento che Pipex svolge per conto del Cliente nell'erogazione di CBAM Calculator. Non riguarda i dati che Pipex tratta come titolare autonomo (account degli Utenti, fatturazione, sicurezza), disciplinati dall'informativa privacy.
| Elemento | Descrizione |
|---|---|
| Oggetto | Archiviazione, elaborazione, visualizzazione, calcolo, esportazione e backup dei Dati del Cliente nell'applicazione |
| Durata | Durata del contratto, più il periodo di transizione previsto dai Termini (art. 13), poi cancellazione |
| Natura e finalità | Fornire al Cliente uno strumento per la gestione degli adempimenti CBAM: registrazione delle importazioni, anagrafiche dei fornitori esteri, calcolo delle emissioni incorporate, simulazioni, report, preparazione delle dichiarazioni; su scelta del Cliente, estrazione automatica di dati dai documenti caricati con conferma umana |
| Categorie di interessati | Referenti e dipendenti dei fornitori, produttori e operatori di impianti esteri del Cliente; dipendenti e collaboratori del Cliente citati nei documenti (firmatari, referenti doganali); rappresentanti doganali del Cliente |
| Categorie di dati | Dati identificativi e di contatto (nome, email, telefono, ruolo), dati aziendali e fiscali (ragione sociale, identificativo fiscale, indirizzi, coordinate geografiche degli impianti), contenuto delle bolle doganali e dei documenti caricati (inclusi dati eventualmente presenti nel testo estratto), dati di emissione e certificati. Nessuna categoria particolare (art. 9) o dato relativo a condanne penali (art. 10) è prevista: il Cliente si impegna a non caricarne |
Pipex:
4.1. Il Cliente autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato 2. Pipex impone loro per contratto obblighi equivalenti a quelli di questo accordo e resta responsabile verso il Cliente del loro operato.
4.2. Pipex comunica via email agli amministratori del tenant ogni aggiunta o sostituzione con almeno 30 giorni di anticipo, aggiornando l'elenco pubblicato in questa pagina. Il Cliente può opporsi per motivi ragionevoli e documentati entro tale termine; se non si trova una soluzione, il Cliente può recedere dal contratto senza costi con rimborso del periodo non goduto.
5.1. Pipex fornisce su richiesta: la descrizione delle misure di sicurezza, il report della più recente revisione di sicurezza, le certificazioni dei sub-responsabili (Microsoft: ISO 27001, ISO 27018, SOC 2; Stripe: PCI DSS livello 1) e le risposte a questionari di sicurezza ragionevoli, al massimo una volta l'anno salvo incidenti.
5.2. Il Cliente, o un revisore indipendente da esso incaricato e vincolato alla riservatezza, può svolgere un audit in loco o remoto al massimo una volta l'anno, con preavviso di 30 giorni, nei giorni lavorativi, senza compromettere la sicurezza degli altri Clienti. I costi dell'audit sono a carico del Cliente, salvo che emergano violazioni sostanziali. Non è consentito l'accesso ai sistemi dei sub-responsabili: valgono i loro report di certificazione.
I dati sono conservati ed elaborati nell'Unione europea. Eventuali accessi da paesi terzi da parte dei sub-responsabili (assistenza tecnica, operazioni di sicurezza) sono coperti dalle Clausole contrattuali standard (decisione (UE) 2021/914) incluse nei rispettivi contratti e, ove applicabile, dal EU-US Data Privacy Framework. Pipex non trasferirà i dati fuori dall'UE per altre ragioni senza previa autorizzazione scritta del Cliente, salvo obbligo di legge dell'Unione o italiana, nel qual caso informa il Cliente prima del trattamento se la legge lo consente.
Il Cliente garantisce di avere una base giuridica per il trattamento dei dati che carica, di aver fornito agli interessati le informazioni dovute (artt. 13-14 GDPR) e di non caricare dati non necessari alle finalità del Servizio, in particolare categorie particolari di dati. Il Cliente è responsabile della gestione degli Utenti del proprio tenant (assegnazione dei ruoli, rimozione tempestiva di chi cessa), delle chiavi API e dei Partner a cui concede accesso.
Le parti rispondono secondo l'art. 82 GDPR. Verso il Cliente si applica la limitazione di responsabilità prevista dai Termini di servizio (art. 11), che non opera per i risarcimenti dovuti agli interessati ai sensi dell'art. 82.
Questo accordo ha la durata del contratto e sopravvive fino alla cancellazione dei dati. In caso di contrasto con i Termini prevale questo accordo per quanto riguarda il trattamento dei dati personali. Si applica la legge italiana; foro come da Termini.
| Sub-responsabile | Sede | Attività | Luogo del trattamento | Garanzie |
|---|---|---|---|---|
| Microsoft Ireland Operations Ltd (gruppo Microsoft Corporation) | Dublino, Irlanda | Hosting dell'applicazione, database, archiviazione file, gestione segreti, log e monitoraggio (Azure); estrazione dati da documenti (Azure AI Document Intelligence); modello linguistico per la lettura dei documenti (Azure OpenAI). Microsoft non usa i dati per addestrare modelli; può conservare prompt e output fino a 30 giorni per il monitoraggio degli abusi | Regione Azure Sweden Central (Svezia) | Microsoft Products and Services Data Protection Addendum, clausole contrattuali standard, EU Data Boundary, ISO 27001/27018, SOC 2, Data Privacy Framework |
| Brevo (Sendinblue SAS) | Parigi, Francia | Recapito delle email transazionali (inviti, notifiche, avvisi) contenenti nome ed email dei destinatari | Unione europea | Accordo sul trattamento dei dati Brevo, ISO 27001 |
| Stripe Payments Europe Ltd | Dublino, Irlanda | Gestione pagamenti e abbonamenti. Riceve dati di fatturazione del Cliente (titolare Pipex), non dati dei fornitori del Cliente. Indicato per trasparenza: agisce prevalentemente come titolare autonomo | Unione europea, con trasferimenti verso Stripe Inc. (USA) coperti da clausole contrattuali standard e Data Privacy Framework | PCI DSS livello 1, accordo sul trattamento dei dati Stripe |
Nessun altro soggetto riceve i Dati del Cliente. Non sono utilizzati servizi di analisi, tracciamento o pubblicità.