Privacy Policy
Informativa sul Trattamento dei Dati Personali (Privacy Policy)
Sezione intitolata “Informativa sul Trattamento dei Dati Personali (Privacy Policy)”Ultimo aggiornamento: 16 Agosto 2026
La presente informativa descrive le modalità con cui Fabrizio Terzi tratta i dati personali degli utenti che consultano la documentazione e utilizzano i servizi erogati tramite Factum Parse API (api.factum.pyragogy.org).
1. Titolare del Trattamento
Sezione intitolata “1. Titolare del Trattamento”- Titolare: Fabrizio Terzi
- Sede: Bergamo (BG), Italia
- Partita IVA: IT04923300166
- Email di contatto:
info@pyragogy.org
2. Architettura Tecnica e Principio di Zero Data Retention (ZDR)
Sezione intitolata “2. Architettura Tecnica e Principio di Zero Data Retention (ZDR)”Factum Parse API è progettata secondo i principi di Privacy by Design e Privacy by Default (Art. 25 GDPR):
- Elaborazione Volatile in-RAM: I documenti (FatturaPA XML, file PDF, stringhe di testo) inviati all’endpoint
/v1/parsevengono processati esclusivamente nella memoria volatile (RAM) del server. - Nessuna Persistenza: Nessun documento inviato, payload JSON estratto, dato anagrafico o dato fiscale del cliente viene mai salvato su disco, archiviato in database relazionali o registrato nei file di log applicativi.
- Isolamento da Modelli AI Esterni: I dati fiscali e anagrafici non vengono utilizzati per l’addestramento di modelli di machine learning né inoltrati a provider AI terzi senza preventiva sanificazione deterministica.
- Cancellazione Istantanea: Al termine dell’elaborazione della risposta HTTP (o in caso di errore di validazione), la memoria occupata dal payload viene deallocata immediatamente.
3. Tipologie di Dati Trattati e Finalità
Sezione intitolata “3. Tipologie di Dati Trattati e Finalità”A. Dati di Autenticazione e Gestione Licenze
Sezione intitolata “A. Dati di Autenticazione e Gestione Licenze”- Dati trattati: Hash crittografico SHA-256 della API Key, identificativo numerico cliente Lemon Squeezy, indirizzo email associato alla sottoscrizione, stato dell’abbonamento (active, cancelled), tier di servizio.
- Finalità: Autenticazione delle chiamate API, verifica della validità della sottoscrizione ed erogazione del servizio.
- Base giuridica: Esecuzione di un contratto di cui l’interessato è parte (Art. 6.1.b GDPR).
B. Dati Tecnici di Connessione e Rate Limiting
Sezione intitolata “B. Dati Tecnici di Connessione e Rate Limiting”- Dati trattati: Indirizzo IP del chiamante, timestamp della richiesta, path dell’endpoint invocato, codice di risposta HTTP.
- Finalità: Protezione contro attacchi informatici (DDoS, brute-force), mitigazione abusi e applicazione del rate limiting per minuto.
- Base giuridica: Legittimo interesse del Titolare alla sicurezza e integrità dell’infrastruttura (Art. 6.1.f GDPR).
4. Gestione dei Pagamenti e Merchant of Record
Sezione intitolata “4. Gestione dei Pagamenti e Merchant of Record”I pagamenti, la fatturazione ai clienti finali e la riscossione delle imposte sono interamente gestiti da:
- Lemon Squeezy, LLC (Merchant of Record)
- Sede: 222 S. Main Street, Suite 500, Salt Lake City, UT 84101, USA.
Tutti i dati di pagamento (numeri di carta di credito, indirizzi di fatturazione, dati fiscali dell’acquirente) vengono raccolti e trattati direttamente da Lemon Squeezy in qualità di autonomo Titolare del Trattamento, conforme agli standard PCI-DSS. Il Titolare non ha accesso né memorizza le coordinate bancarie o di pagamento dei clienti.
5. Destinatari dei Dati e Ubicazione dell’Infrastruttura
Sezione intitolata “5. Destinatari dei Dati e Ubicazione dell’Infrastruttura”I server di elaborazione e il database di autenticazione sono ospitati esclusivamente all’interno dello Spazio Economico Europeo (UE) su server dedicati protetti da crittografia end-to-end (TLS 1.3). Nessun dato personale viene trasferito verso paesi terzi non coperti da decisioni di adeguatezza della Commissione Europea.
6. Periodo di Conservazione dei Dati
Sezione intitolata “6. Periodo di Conservazione dei Dati”- Payload e file inviati per il parsing: $0$ secondi (Zero Data Retention).
- Hash delle API Key e stato abbonamento: Conservati per l’intera durata del rapporto contrattuale e cancellati entro 30 giorni dalla cessazione definitiva dell’account.
- Log di sicurezza (IP e rate limit): Conservati per un massimo di 14 giorni per finalità di monitoraggio intrusioni e successivamente sovrascritti.
7. Diritti dell’Interessato
Sezione intitolata “7. Diritti dell’Interessato”Ai sensi degli articoli 15-22 del GDPR, l’utente può in qualsiasi momento esercitare i propri diritti:
- Richiedere l’accesso, la rettifica o la cancellazione della propria API Key e dei dati di licenza.
- Richiedere la limitazione del trattamento o opporsi al trattamento per legittimo interesse.
- Proporre reclamo all’autorità di controllo nazionale (Garante per la Protezione dei Dati Personali — garanteprivacy.it).
Per esercitare i propri diritti è sufficiente inviare una comunicazione a: info@pyragogy.org.
