Ultimo aggiornamento: 9 settembre 2026 · Versione 1.0
Artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR). Vale per l'applicazione CBAM Calculator e per il sito informativo del servizio.
Il servizio Carbonvia (nome provvisorio) è fornito da Pipex Energy S.r.l.; nell'applicazione il servizio si chiama CBAM Calculator. I testi che seguono sono gli stessi pubblicati nell'applicazione.
Pipex Energy S.r.l., con sede legale in Viale Gian Galeazzo 15, 20136 Milano (MI), P.IVA e C.F. 11674300964, iscritta al Registro delle Imprese di Milano Monza Brianza Lodi, REA MI-2618541, capitale sociale Euro 100.000,00 i.v., PEC pipexenergy@pec.it.
Contatto per la privacy e per l'esercizio dei diritti: privacy@pipexenergy.it.
Non è stato nominato un Responsabile della protezione dei dati (DPO), non ricorrendo i presupposti dell'art. 37 GDPR.
CBAM Calculator è un servizio rivolto a imprese e professionisti (importatori, doganalisti, consulenti) per il calcolo e la gestione degli adempimenti del meccanismo CBAM (Regolamento (UE) 2023/956). Trattiamo dati personali in due ruoli distinti.
a) Come titolare autonomo, per i dati necessari a fornire e proteggere il servizio: utenti dell'applicazione (dipendenti o collaboratori del Cliente che accedono con un account), referenti amministrativi e di fatturazione del Cliente, visitatori del sito e persone che ci contattano.
b) Come responsabile del trattamento per conto del Cliente (art. 28 GDPR), per i dati che il Cliente carica nell'applicazione nell'ambito della propria attività: anagrafiche di fornitori, produttori e impianti esteri (inclusi nome, email e telefono dei loro referenti), bolle doganali e documenti caricati, dati di emissione, simulazioni e dichiarazioni. Per questi dati il titolare è il Cliente; le persone interessate devono rivolgersi al Cliente, e noi lo assistiamo secondo l'Accordo sul trattamento dei dati (pagina dpa.html). Se vedete i vostri dati in CBAM Calculator come fornitore di un nostro Cliente, il titolare è quel Cliente.
| Finalità | Dati | Base giuridica | Conservazione |
|---|---|---|---|
| Creazione e gestione dell'account, autenticazione, inviti, reset password, autenticazione a due fattori | Nome, cognome, email, password (solo come hash), lingua, stato di verifica dell'email, data ultimo accesso, segreto per l'autenticazione a due fattori (cifrato), ruolo nell'azienda, versione dei Termini accettata con data e indirizzo IP | Esecuzione del contratto (art. 6.1.b) | Durata del contratto; cancellazione entro 60 giorni dalla cessazione dell'azienda. Gli account rimossi da tutte le aziende sono anonimizzati dopo 30 giorni. Gli inviti non accettati scadono dopo 7 giorni |
| Sicurezza del servizio: prevenzione abusi, blocco tentativi di accesso, limitazione delle richieste, indagine su incidenti | Indirizzo IP, data e ora, esito dell'autenticazione, contatore tentativi falliti, log tecnici con email pseudonimizzata | Legittimo interesse (art. 6.1.f) alla sicurezza del servizio e dei dati dei Clienti | Log tecnici e di monitoraggio: 90 giorni. Log di utilizzo delle API: 90 giorni |
| Tracciabilità delle operazioni (audit log): chi ha creato, modificato, cancellato o esportato cosa, richiesta dai Clienti per la responsabilità delle dichiarazioni CBAM | Email dell'utente, azione, risorsa, differenza prima/dopo, indirizzo IP, data e ora | Esecuzione del contratto e legittimo interesse del Cliente e nostro alla tracciabilità | 24 mesi, poi cancellazione automatica |
| Fatturazione e abbonamenti | Ragione sociale, P.IVA/codice fiscale, indirizzo, codice destinatario SDI, PEC, email e telefono di fatturazione, esito verifica VIES, piano, stato dell'abbonamento, identificativi Stripe. Non trattiamo i dati della carta di pagamento, gestiti esclusivamente da Stripe | Esecuzione del contratto (art. 6.1.b) e obblighi di legge fiscali e contabili (art. 6.1.c) | 10 anni dalla chiusura dell'esercizio (art. 2220 c.c.) |
| Comunicazioni di servizio: verifica email, codici di accesso, avvisi di sicurezza, scadenza del periodo di prova, fatture, modifiche ai Termini, cancellazione dell'azienda | Email, nome | Esecuzione del contratto | Durata del contratto |
| Assistenza e richieste di contatto | Dati forniti nella richiesta (nome, email, azienda, contenuto) | Misure precontrattuali o esecuzione del contratto (art. 6.1.b) | 24 mesi dalla chiusura della richiesta |
| Comunicazioni commerciali su nuove funzioni o servizi Pipex | Consenso (art. 6.1.a), oppure legittimo interesse per comunicazioni a Clienti attivi su servizi analoghi (art. 130, c. 4, Codice privacy), sempre con possibilità di opporsi | Fino alla revoca o opposizione | |
| Difesa dei diritti in caso di controversie | I dati sopra necessari | Legittimo interesse (art. 6.1.f) | Termini di prescrizione applicabili |
Il conferimento dei dati contrassegnati come obbligatori nei moduli è necessario per usare il servizio; senza di essi non è possibile creare l'account o emettere fattura.
Il servizio è riservato a imprese e professionisti e non è rivolto a minori di 18 anni.
Il Cliente può scegliere di far leggere automaticamente le bolle doganali caricate. In tal caso il documento viene elaborato da servizi Microsoft Azure (Azure AI Document Intelligence e Azure OpenAI, modello gpt-4o) ospitati nella regione Sweden Central (Svezia), che restituiscono una proposta di dati estratti. Microsoft non usa questi dati per addestrare modelli.
Nessun dato estratto dall'intelligenza artificiale entra in un calcolo, in un export o in una dichiarazione senza la conferma esplicita di una persona del Cliente: non esistono decisioni basate unicamente su trattamento automatizzato ai sensi dell'art. 22 GDPR. Registriamo per ogni operazione l'utente, il numero di pagine e il costo stimato ai fini della fatturazione.
I dati sono trattati dal personale di Pipex Energy autorizzato e dai seguenti fornitori, che agiscono come responsabili del trattamento in base a contratti conformi all'art. 28 GDPR:
| Fornitore | Servizio | Sede e luogo del trattamento |
|---|---|---|
| Microsoft Ireland Operations Ltd | Hosting (Azure Container Apps, database PostgreSQL, archiviazione file, Key Vault, log e monitoraggio), Azure AI Document Intelligence, Azure OpenAI | Irlanda; data center nella regione Sweden Central (Svezia, UE) |
| Brevo (Sendinblue SAS) | Invio delle email transazionali | Parigi, Francia (UE) |
| Stripe Payments Europe Ltd | Pagamenti e gestione abbonamenti. Stripe è titolare autonomo per il trattamento dei dati di pagamento secondo la propria informativa | Dublino, Irlanda (UE) |
Possiamo comunicare dati ad autorità pubbliche quando la legge lo impone, e a consulenti (commercialista, legali) per adempimenti fiscali o per la difesa dei nostri diritti. Non vendiamo dati e non li cediamo per finalità di marketing di terzi.
Quando il Cliente accede al servizio tramite un partner (studio di consulenza o doganalista che opera per suo conto), il partner vede i dati dell'azienda del Cliente in base al mandato ricevuto dal Cliente stesso.
Per progetto i dati sono conservati ed elaborati nell'Unione europea (Svezia, Francia, Irlanda). I fornitori sopra indicati hanno società controllanti negli Stati Uniti e potrebbero accedere ai dati in casi limitati (assistenza tecnica, sicurezza). Tali accessi sono coperti dalle Clausole contrattuali standard della Commissione europea (decisione 2021/914) e dalla certificazione dei fornitori al EU-US Data Privacy Framework. Copia delle garanzie è disponibile su richiesta a privacy@pipexenergy.it.
L'applicazione e il sito non caricano risorse da server di terze parti: i caratteri tipografici sono ospitati sui nostri sistemi.
Le misure principali: cifratura in transito (TLS) e a riposo, database raggiungibile solo da rete privata, isolamento dei dati di ogni Cliente tramite Row-Level Security a livello di database, password conservate solo come hash, autenticazione a due fattori disponibile, blocco automatico dopo tentativi falliti, segreti in Azure Key Vault, log di audit, backup automatici giornalieri conservati 7 giorni, pseudonimizzazione degli identificativi nei log tecnici, revisione periodica della sicurezza.
In caso di violazione dei dati che comporti un rischio per gli interessati, notificheremo il Garante entro 72 ore e i Clienti interessati senza ingiustificato ritardo.
L'infrastruttura ICT che eroga il servizio si trova nella regione Microsoft Azure Sweden Central, soggetta alla giurisdizione svedese e dell'Unione europea. Per prevenire accessi non autorizzati da autorità di paesi terzi: i dati non lasciano l'UE per progetto, la cifratura a riposo è attiva, l'accesso amministrativo è limitato a identità nominative con autenticazione a due fattori e a indirizzi IP autorizzati, e ogni eventuale richiesta di accesso da parte di autorità verrebbe valutata caso per caso e comunicata al Cliente ove consentito dalla legge.
Potete chiedere in qualsiasi momento l'accesso ai vostri dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità (art. 20) e opporvi ai trattamenti basati sul legittimo interesse; potete revocare il consenso prestato senza pregiudicare i trattamenti già effettuati. Scrivete a privacy@pipexenergy.it; rispondiamo entro un mese.
Se siete utenti di un Cliente, molte operazioni (modifica del profilo, attivazione dell'autenticazione a due fattori, esportazione completa dei dati, cancellazione dell'azienda) sono disponibili direttamente nell'applicazione o tramite l'amministratore della vostra azienda.
Avete inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità del Paese UE in cui risiedete.
Aggiorneremo questa informativa quando cambiano i trattamenti o i fornitori. Le modifiche sostanziali saranno comunicate via email agli amministratori dei Clienti con almeno 30 giorni di anticipo. Le versioni precedenti sono disponibili su richiesta.