Informativa sulla privacy

Come trattiamo i dati personali che passano da Hybrid.INTAKE, ai sensi del Regolamento (UE) 2016/679 (GDPR).

Ultimo aggiornamento: 28 agosto 2026

1Chi tratta i dati, e con quale ruolo

Questa è la distinzione da cui dipende tutto il resto. Lo studio professionale è il titolare del trattamento dei dati dei propri clienti: è lui che decide quali documenti raccogliere, perché, e per quanto tempo conservarli. Hybrid s.a.s. di Taddeucci D. & C. agisce come responsabile del trattamento (art. 28 GDPR), trattando quei dati per conto dello studio e secondo le sue istruzioni, sulla base di un accordo sul trattamento dei dati (DPA) che facciamo parte del contratto.

Responsabile
Hybrid s.a.s. di Taddeucci D. & C.
Sede legale
Via Traversa Livornese 73, 57016 Rosignano Marittimo (LI), Italia
Referente protezione dati
Davide Taddeucci — info@hybrid.it
PEC
info@pec.hybrid.it

Per il cliente finale dello studio — la persona o l'azienda che carica i documenti dal link — il titolare è lo studio con cui ha un rapporto. Noi siamo l'infrastruttura che lo studio usa, e non usiamo quei documenti per altro.

2Quali dati passano dal servizio

  • Dati dell'utente dello studio: nome, email, credenziali di accesso, ruolo, dati di utilizzo e log di accesso.
  • Documenti caricati dai clienti dello studio: fatture, bollette, estratti conto, F24, certificazioni, e i dati che ne estraiamo — controparti, importi, date, identificativi fiscali, IBAN.
  • Contenuto dei messaggi nelle caselle che lo studio ci autorizza a leggere, quando attiva quel canale: mittente, oggetto, corpo e allegati.
  • Categorie particolari di dati (art. 9 GDPR): un documento fiscale può contenerli — una spesa sanitaria dice qualcosa sulla salute di una persona. Non li cerchiamo e non li usiamo per profilare nessuno; li trattiamo perché sono dentro il documento che lo studio deve archiviare, con le stesse misure del resto e senza estrarne inferenze.
  • Dati tecnici: indirizzi IP, log applicativi, dati di sicurezza.

3Perché li trattiamo

  • Erogazione del servizio — esecuzione del contratto con lo studio, e istruzioni documentate del titolare per i dati dei suoi clienti.
  • Sicurezza, prevenzione degli abusi, continuità — legittimo interesse a mantenere il servizio integro e disponibile.
  • Adempimenti di legge — obblighi contabili, fiscali e di conservazione a nostro carico.

Non usiamo i documenti dei clienti degli studi per addestrare modelli, nostri o di terzi, e non li cediamo a nessuno per finalità diverse dall'erogazione del servizio.

4L'accesso alle caselle di posta è in sola lettura

Quando lo studio attiva la lettura di una casella, il collegamento è in sola lettura per costruzione: apriamo le cartelle in modalità di sola consultazione e scarichiamo i messaggi senza toccarne lo stato. Nessun messaggio viene segnato come letto, spostato o cancellato, e dal nostro lato non è tecnicamente possibile inviare posta da quelle caselle: l'uscita SMTP è bloccata a livello di rete.

Le credenziali delle caselle sono cifrate con chiave dedicata, decifrate soltanto dentro il componente che le usa, mai scritte nei log, e revocabili in qualsiasi momento. Una casella non si attiva senza l'autorizzazione scritta del suo titolare.

5Fornitori e dove stanno i dati

Infrastruttura
Server dedicati in Germania (Unione Europea)
Lettura documentale
Microsoft Azure AI Document Intelligence, risorsa nella regione Svezia (Unione Europea)
Archiviazione documenti
Object storage sulla stessa infrastruttura europea
Posta transazionale
Solo per avvisi allo studio, via API su HTTPS

I fornitori che trattano dati per nostro conto sono nominati responsabili ai sensi dell'art. 28. Eventuali trasferimenti fuori dall'Unione avvengono con garanzie adeguate (clausole contrattuali standard); il servizio è progettato per non averne bisogno nel funzionamento ordinario.

6Per quanto tempo

I documenti e i dati estratti restano per il tempo che lo studio stabilisce come titolare, entro i termini di legge applicabili alla documentazione contabile e fiscale. Alla cessazione del contratto lo studio può esportare tutto; trascorso il periodo concordato i dati sono cancellati dall'archivio e dalle copie di sicurezza secondo il ciclo di rotazione dei backup.

7Decisioni automatizzate

Il servizio non prende decisioni al posto di nessuno. Estrae dati dai documenti e li propone al professionista, che li conferma o li corregge. Ogni campo mostra la pagina da cui è stato letto e quanto il sistema è sicuro di averlo letto bene; niente esce dal sistema senza una conferma umana. Non c'è profilazione, non c'è punteggio sulle persone, e non ci sono decisioni che producano effetti giuridici in modo esclusivamente automatizzato ai sensi dell'art. 22 GDPR.

8Diritti degli interessati

Accesso, rettifica, cancellazione, limitazione, opposizione e portabilità si esercitano verso il titolare, cioè lo studio che ha il rapporto con l'interessato. Se la richiesta arriva a noi, la inoltriamo allo studio e lo assistiamo nell'evaderla, come previsto dall'art. 28. Per le richieste che ci riguardano direttamente — ad esempio i dati di un utente dello studio — scrivi a info@hybrid.it. È sempre possibile proporre reclamo al Garante per la protezione dei dati personali. Vedi anche le istruzioni per la cancellazione.

9Modifiche

Possiamo aggiornare questa informativa; la versione vigente è sempre pubblicata a questo indirizzo con la propria data. Le modifiche sostanziali sono comunicate agli studi clienti prima di avere effetto.