Ultimo aggiornamento: 30 maggio 2026 · v2.0
Accordo sul trattamento dei dati
Se usi vokse in una famiglia insieme ad altre persone, condividi l'accesso con il tuo commercialista o gestisci un piccolo team, con ogni probabilità si applica l'articolo 28 del GDPR. Questo accordo è già firmato dalla nostra parte ed è incorporato automaticamente nei nostri Termini: non devi fare nulla per accettarlo. La versione PDF è disponibile su richiesta scrivendo a hello@vokse.ai.
In questa pagina
1. Ruoli
Tu (il cliente) sei il titolare del trattamento dei dati personali che carichi o generi in vokse. Exafire LLC, che gestisce vokse, è il responsabile del trattamento e agisce sulle tue istruzioni documentate.
2. Ambito del trattamento
Trattiamo i tuoi dati solo per erogare il servizio: conservare i movimenti, far funzionare l'assistente IA, sincronizzare i conti con le banche tramite Open Banking, generare report e darti assistenza. Non li usiamo per nessun altro scopo.
3. Categorie di dati
Identificativi (nome, email), dati finanziari (conti, movimenti, saldi), dati comportamentali (log di utilizzo) e qualsiasi testo libero o allegato che scegli di caricare (note, scontrini, memo vocali).
4. Sub-responsabili
L'elenco aggiornato dei nostri sub-responsabili è su /sub-processors. Ti avvisiamo nell'app e per email almeno 14 giorni prima di aggiungerne o sostituirne uno. Puoi opporti. Se non riusciamo ad accogliere l'obiezione, puoi recedere con un rimborso proporzionale.
5. Trasferimenti internazionali
Il trattamento principale avviene nell'UE. Exafire LLC ha sede negli Stati Uniti e da lì accede a quei dati, e alcuni sub-responsabili (Anthropic, OpenAI, Plaid, Apple, Google, RevenueCat) li trattano fuori dall'UE; entrambi i casi si fondano sulle Clausole Contrattuali Standard (SCC 2021/914). Cifratura e controlli di accesso viaggiano insieme ai dati.
6. Sicurezza
TLS 1.3 in transito, AES-256 a riposo, chiavi gestite da KMS, IAM con permessi minimi, log di audit su ogni scrittura, scansione delle vulnerabilità a ogni deploy, penetration test annuale, allineamento alla ISO 27001. La versione lunga è su /security.
7. Violazione dei dati personali
Ti notifichiamo una violazione confermata dei dati personali senza ingiustificato ritardo e comunque entro 48 ore. Le notifiche vanno all'email dell'account e, se ne hai indicato uno, al tuo contatto per la sicurezza.
8. Richieste degli interessati
Puoi soddisfare le richieste di accesso, rettifica, cancellazione e portabilità da Impostazioni → Privacy e dati, senza contattarci. Se invece hai bisogno di noi, rispondiamo entro 30 giorni.
9. Audit
Su richiesta condividiamo, sotto NDA, i nostri report di audit indipendenti più recenti (sorveglianza ISO 27001 e, quando lo avremo, SOC 2 Type II), il riepilogo del penetration test e i diagrammi di architettura. Con i clienti più grandi accettiamo audit di terze parti con 30 giorni di preavviso, al massimo uno all'anno.
10. Fine del rapporto
Alla cessazione restituiamo o cancelliamo i tuoi dati entro 30 giorni, come preferisci. I log di audit possono essere conservati più a lungo dove lo impongono obblighi normativi.