Vai al contenuto

Ultimo aggiornamento: 30 maggio 2026 · v2.0

Accordo sul trattamento dei dati

3 min di lettura

Se usi vokse in una famiglia insieme ad altre persone, condividi l'accesso con il tuo commercialista o gestisci un piccolo team, con ogni probabilità si applica l'articolo 28 del GDPR. Questo accordo è già firmato dalla nostra parte ed è incorporato automaticamente nei nostri Termini: non devi fare nulla per accettarlo. La versione PDF è disponibile su richiesta scrivendo a hello@vokse.ai.

In questa pagina
  1. 1. Ruoli
  2. 2. Ambito del trattamento
  3. 3. Categorie di dati
  4. 4. Sub-responsabili
  5. 5. Trasferimenti internazionali
  6. 6. Sicurezza
  7. 7. Violazione dei dati personali
  8. 8. Richieste degli interessati
  9. 9. Audit
  10. 10. Fine del rapporto

1. Ruoli

Tu (il cliente) sei il titolare del trattamento dei dati personali che carichi o generi in vokse. Exafire LLC, che gestisce vokse, è il responsabile del trattamento e agisce sulle tue istruzioni documentate.

2. Ambito del trattamento

Trattiamo i tuoi dati solo per erogare il servizio: conservare i movimenti, far funzionare l'assistente IA, sincronizzare i conti con le banche tramite Open Banking, generare report e darti assistenza. Non li usiamo per nessun altro scopo.

3. Categorie di dati

Identificativi (nome, email), dati finanziari (conti, movimenti, saldi), dati comportamentali (log di utilizzo) e qualsiasi testo libero o allegato che scegli di caricare (note, scontrini, memo vocali).

4. Sub-responsabili

L'elenco aggiornato dei nostri sub-responsabili è su /sub-processors. Ti avvisiamo nell'app e per email almeno 14 giorni prima di aggiungerne o sostituirne uno. Puoi opporti. Se non riusciamo ad accogliere l'obiezione, puoi recedere con un rimborso proporzionale.

5. Trasferimenti internazionali

Il trattamento principale avviene nell'UE. Exafire LLC ha sede negli Stati Uniti e da lì accede a quei dati, e alcuni sub-responsabili (Anthropic, OpenAI, Plaid, Apple, Google, RevenueCat) li trattano fuori dall'UE; entrambi i casi si fondano sulle Clausole Contrattuali Standard (SCC 2021/914). Cifratura e controlli di accesso viaggiano insieme ai dati.

6. Sicurezza

TLS 1.3 in transito, AES-256 a riposo, chiavi gestite da KMS, IAM con permessi minimi, log di audit su ogni scrittura, scansione delle vulnerabilità a ogni deploy, penetration test annuale, allineamento alla ISO 27001. La versione lunga è su /security.

7. Violazione dei dati personali

Ti notifichiamo una violazione confermata dei dati personali senza ingiustificato ritardo e comunque entro 48 ore. Le notifiche vanno all'email dell'account e, se ne hai indicato uno, al tuo contatto per la sicurezza.

8. Richieste degli interessati

Puoi soddisfare le richieste di accesso, rettifica, cancellazione e portabilità da Impostazioni → Privacy e dati, senza contattarci. Se invece hai bisogno di noi, rispondiamo entro 30 giorni.

9. Audit

Su richiesta condividiamo, sotto NDA, i nostri report di audit indipendenti più recenti (sorveglianza ISO 27001 e, quando lo avremo, SOC 2 Type II), il riepilogo del penetration test e i diagrammi di architettura. Con i clienti più grandi accettiamo audit di terze parti con 30 giorni di preavviso, al massimo uno all'anno.

10. Fine del rapporto

Alla cessazione restituiamo o cancelliamo i tuoi dati entro 30 giorni, come preferisci. I log di audit possono essere conservati più a lungo dove lo impongono obblighi normativi.