Informativa sulla Privacy
ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)
1. Titolare del Trattamento
Il Titolare del trattamento dei dati personali è Be Smart srls (brand: CAF Centro Fiscale Udine), P.IVA 03031220308, con sede in Viale Giuseppe Tullio 13 scala B, 33100 Udine (UD), email: info@centrofiscale.com, tel: 0432 1638640, WhatsApp: 366 6018121.
Per questioni relative alla protezione dei dati personali è possibile contattare il referente privacy all'indirizzo email: privacy@centrofiscale.com
2. Finalità e base giuridica del trattamento
I dati personali sono trattati per le seguenti finalità:
- Gestione delle pratiche fiscali (ISEE, 730, Mod. Redditi, successioni, dimissioni, pensioni, NASPI, Bonus Asilo Nido, invalidità, maternità): base giuridica art. 6.1.b GDPR (esecuzione del contratto di mandato/incarico professionale).
- Archiviazione e riuso documentale: i documenti caricati vengono conservati per essere riutilizzati nelle pratiche successive, fino alla loro scadenza, evitando al cliente di dover riconsegnare gli stessi documenti ogni anno. Base giuridica: art. 6.1.b GDPR (esecuzione del contratto).
- Comunicazioni relative alle pratiche: notifiche su documenti mancanti, scadenze, stato delle pratiche. Base giuridica: art. 6.1.b GDPR.
- Notifiche e-mail dei messaggi dell'operatore: quando un operatore scrive nella chat di una pratica, il cliente riceve un'e-mail riepilogativa con il riferimento della pratica, il nome dell'operatore e un'anteprima di ciascun messaggio (massimo 300 caratteri). La notifica via e-mail può essere disattivata in qualsiasi momento dalla sezione "Il Mio Profilo" (la notifica interna al portale resta comunque attiva). Base giuridica: art. 6.1.b GDPR.
- Delega alla dichiarazione precompilata (modello 730): se il cliente dichiara di possedere SPID o CIE, viene raccolto un indirizzo e-mail (anche diverso da quello dell'account) al quale il partner tecnico CGNinvia la richiesta di delega per l'accesso alla dichiarazione precompilata dell'Agenzia delle Entrate. Base giuridica: art. 6.1.b GDPR.
- Obblighi di legge: conservazione dei documenti fiscali per i termini previsti dalla normativa tributaria. Base giuridica: art. 6.1.c GDPR.
- Trattamento di dati sanitari(es. certificati di invalidità, documentazione medica): solo previo consenso esplicito dell'interessato. Base giuridica: art. 9.2.a GDPR.
- Sicurezza dell'account e recupero accesso: gestione del login, della sessione, del recupero password (invio di un link monouso via email con scadenza breve) e della protezione da accessi non autorizzati. Il trattamento include l'indirizzo IP della richiesta di reset password e degli accessi. Base giuridica: art. 6.1.f GDPR (legittimo interesse alla prevenzione di accessi fraudolenti e alla sicurezza del servizio).
3. Tipologie di dati trattati
- Dati anagrafici: nome, cognome, codice fiscale, data di nascita, indirizzo di residenza
- Dati di contatto: email, telefono
- Dati fiscali e patrimoniali: CUD/Certificazione Unica, visure catastali, dichiarazioni dei redditi, DSU/ISEE
- Dati del nucleo familiare: composizione, relazioni di parentela, dati anagrafici dei componenti
- Documenti di identità: carta d'identità, codice fiscale
- Fotografie dei documenti: le immagini (JPG, PNG, HEIC) caricate al posto di un PDF vengono convertite in PDF sui server del Titolare e conservate solo in tale formato
- Indirizzo e-mail per la delega al precompilato: solo per le pratiche 730 dei clienti che dichiarano di possedere SPID o CIE
- Dati particolari (art. 9 GDPR): solo se forniti volontariamente e con consenso esplicito (certificati di invalidità, documentazione sanitaria)
- Dati di navigazione: indirizzo IP, orari di accesso, pagine visitate (log di sicurezza)
4. Modalità del trattamento
I dati sono trattati con strumenti elettronici, con misure di sicurezza tecniche e organizzative adeguate a garantirne la riservatezza, l'integrità e la disponibilità, tra cui:
- Connessione cifrata HTTPS con certificato SSL/TLS
- Password archiviate con algoritmo di hashing bcrypt (non reversibile)
- Isolamento dei dati: ogni utente accede esclusivamente ai propri dati
- Scansione antimalware sui file caricati
- Conversione delle fotografie in PDF eseguita esclusivamente sui server del Titolare: le immagini originali (compresi i metadati EXIF, come modello del dispositivo o posizione) non vengono conservate; viene archiviato solo il PDF generato, cifrato come ogni altro documento
- Backup giornalieri cifrati
- Log di audit per tracciare ogni operazione sui dati
- Crittografia AES-256 dei documenti archiviati (encryption at rest)
- Verifica di sicurezza dei file caricati tramite VirusTotal (scansione hash): viene inviato esclusivamente l'hash crittografico (SHA-256) del PDF caricato o, per le fotografie, dei file originali prima della conversione; mai il contenuto del documento. VirusTotal (Google LLC) è conforme al GDPR tramite le Clausole Contrattuali Standard (SCC). Nessun dato personale o contenuto documentale viene trasferito.
5. Periodo di conservazione
| Tipo di dato | Conservazione |
|---|---|
| Dichiarazioni redditi (730, Mod. Redditi) | 10 anni (art. 43 DPR 600/73) |
| CUD/Certificazione Unica | 5 anni |
| ISEE/DSU | 2 anni + eventuali contenziosi |
| Documenti di successione | 12 anni (D.Lgs. 346/1990) |
| Pratiche pensionistiche | 10 anni dalla definizione |
| Documenti di identità | Durata del rapporto + 10 anni |
| Fotografie originali dei documenti | Non conservate: eliminate subito dopo la conversione in PDF |
| E-mail per la delega al precompilato | Per la durata della pratica 730 e i termini di conservazione della dichiarazione |
| Dati di navigazione (log) | 12 mesi |
| Token di reset password | 30 minuti (scadenza automatica) + cancellazione entro 24 ore |
| Account utente | Fino a richiesta di cancellazione |
6. Comunicazione e diffusione dei dati
I dati personali potranno essere comunicati a:
- Agenzia delle Entrate e altri enti pubblici per l'adempimento degli obblighi fiscali
- INPS per pratiche previdenziali (pensioni, NASPI, maternità, invalidità)
- Fornitori di servizi IT (hosting, backup) vincolati da accordi di trattamento dati (art. 28 GDPR)
- Sistema gestionale interno (CRM): nome, cognome, codice fiscale ed e-mail vengono trasmessi automaticamente (tramite collegamento firmato) al gestionale del Titolare, ospitato presso il medesimo fornitore di hosting, per la gestione del rapporto con il cliente, sulla base giuridica dell'esecuzione del contratto (art. 6.1.b GDPR)
- CGN (partner tecnico del Titolare per i servizi CAF): per le pratiche 730 con delega al precompilato, l'indirizzo e-mail indicato dal cliente e i dati identificativi necessari vengono comunicati a CGN per l'invio della richiesta di delega e la trasmissione della dichiarazione (art. 6.1.b GDPR)
I dati personali non saranno diffusi. La scansione antimalware avviene tramite VirusTotal (Google LLC, USA): viene trasmesso solo l'hash crittografico del file, non il contenuto. Il trasferimento è coperto dalle Clausole Contrattuali Standard (SCC) ai sensi dell'art. 46 GDPR.
7. Diritti dell'interessato
Ai sensi degli artt. 15-22 del GDPR, l'interessato ha diritto di:
- Accesso (art. 15): ottenere conferma e copia dei dati trattati
- Rettifica (art. 16): correggere dati inesatti o incompleti
- Cancellazione (art. 17): richiedere la cancellazione dei dati, salvo obblighi di legge
- Limitazione (art. 18): limitare il trattamento in determinati casi
- Portabilità (art. 20): ricevere i propri dati in formato strutturato e leggibile
- Opposizione (art. 21): opporsi al trattamento per motivi legittimi
- Revoca del consenso (art. 7): ritirare il consenso in qualsiasi momento per il trattamento dei dati sanitari
Per esercitare questi diritti, contattare il Titolare all'indirizzo email indicato al punto 1.
È possibile esercitare i diritti di accesso (esportazione dei propri dati) e cancellazionedell'account direttamente dalla sezione "Il Mio Profilo" del portale.
L'interessato ha inoltre il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
8. Natura del conferimento
Il conferimento dei dati anagrafici, fiscali e documentali è necessarioper l'esecuzione delle prestazioni richieste (compilazione pratiche fiscali). Il mancato conferimento comporta l'impossibilità di erogare il servizio.
Il conferimento dei dati sanitari è facoltativoe richiede un consenso separato. Il mancato conferimento non pregiudica l'accesso agli altri servizi.
9. Processo decisionale automatizzato
Il sistema non effettua alcun processo decisionale automatizzato né profilazione ai sensi dell'art. 22 del GDPR. Il riuso automatico dei documenti è una funzione tecnica di collegamento che non comporta alcuna valutazione o decisione automatizzata sull'interessato.
10. Responsabile della Protezione dei Dati (DPO)
Be Smart srls, in qualità di titolare del trattamento, ha designato un referente interno per la protezione dei dati. Per esercitare i diritti di cui all'art. 7 e agli artt. 15-22 GDPR o per qualsiasi questione relativa al trattamento dei dati personali è possibile contattare il referente privacy all'indirizzo: privacy@centrofiscale.com.
11. Valutazione d'impatto (DPIA)
Il Titolare ha condotto una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) ai sensi dell'art. 35 GDPR, considerando la natura dei dati trattati (dati fiscali, reddituali e sanitari). La DPIA è disponibile su richiesta presso il Titolare. Il trattamento dei dati avviene nel rispetto delle misure di sicurezza identificate nella valutazione, tra cui: cifratura AES-256-GCM dei documenti e dei testi estratti, hashing delle password con bcrypt, protezione delle sessioni con token crittografici, scansione antimalware dei file caricati.
12. Aggiornamenti
La presente informativa può essere soggetta ad aggiornamenti. La versione aggiornata sarà sempre disponibile su questa pagina. Ultimo aggiornamento: 25 agosto 2026.