Informativa sul trattamento dei dati personali
Versione 2026.08.13 · Ultimo aggiornamento: 13 agosto 2026
La presente Privacy Policy descrive le modalità con cui ScaleUp S.r.l. tratta i dati personali nell’ambito della piattaforma Flowi, disponibile tramite il sito flowi.org, applicazioni mobili e relative funzionalità, servizi e integrazioni.
Flowi è una piattaforma destinata a privati, lavoratori autonomi, professionisti, titolari di Partita IVA, società, studi professionali, team e organizzazioni per la gestione e l’organizzazione di informazioni finanziarie, amministrative e fiscali.
La presente informativa è resa ai sensi del Regolamento (UE) 2016/679 (“GDPR”) e della normativa italiana applicabile in materia di protezione dei dati personali.
Versione: 2026.08.13 — Ultimo aggiornamento: 13 agosto 2026.
1. Titolare del trattamento
Il Titolare del trattamento è ScaleUp S.r.l., Corso Magenta 25, 20123 Milano, Italia, P.IVA/C.F. 13743690961, e-mail hello@flowi.org (di seguito anche “ScaleUp”, “Flowi”, “noi” o “Titolare”, ove applicabile).
Per richieste relative alla protezione dei dati personali è possibile utilizzare l’indirizzo sopra indicato.
2. Ruoli privacy di ScaleUp
2.1 ScaleUp come Titolare del trattamento. ScaleUp opera generalmente come Titolare del trattamento per i dati utilizzati per proprie finalità connesse, ad esempio, a: registrazione e gestione dell’Account; autenticazione; sicurezza; gestione delle sessioni; gestione degli abbonamenti; fatturazione di ScaleUp; assistenza; gestione del rapporto contrattuale; comunicazioni di servizio; richieste commerciali e demo; prevenzione di frodi e abusi; funzionamento e miglioramento della piattaforma; gestione delle preferenze; gestione dei consensi; adempimenti normativi; marketing, nei casi consentiti.
2.2 ScaleUp come Responsabile del trattamento. Quando un Cliente professionale, una società, uno studio o altra organizzazione utilizza Flowi per inserire o gestire dati personali relativi a propri clienti, fornitori, dipendenti, collaboratori, utenti, rappresentanti, clienti e-commerce o altri soggetti, il Cliente può operare quale Titolare del trattamento e ScaleUp può trattare tali dati per conto del Cliente in qualità di Responsabile del trattamento.
In questi casi il Cliente determina le finalità e le basi giuridiche del trattamento degli interessati, mentre ScaleUp tratta i dati per fornire Flowi e secondo le istruzioni documentate del Cliente.
Ove applicabile, il rapporto relativo a tali trattamenti deve essere disciplinato mediante un contratto o altro atto giuridico conforme all’art. 28 GDPR, che richiede una disciplina scritta del rapporto tra titolare e responsabile.
ScaleUp può contemporaneamente operare come Titolare autonomo per altri trattamenti, quali quelli relativi alla gestione del contratto con il Cliente, alla sicurezza, alla prevenzione delle frodi, alla fatturazione e agli obblighi di legge.
2.3 Ruolo dei fornitori terzi. I soggetti utilizzati nell’erogazione di Flowi possono, a seconda del trattamento concretamente effettuato: operare per conto di ScaleUp; operare come sub-responsabili quando ScaleUp tratta dati per conto di un Cliente; operare come Titolari autonomi; assumere ruoli differenti per differenti attività. La qualificazione dipende dal servizio concretamente prestato, dalla normativa applicabile e dagli accordi in essere con ciascun soggetto.
3. Dati dell’Account e dati identificativi
Flowi può trattare: nome; cognome; indirizzo e-mail; numero di telefono; data di nascita; identificativo interno dell’Account; informazioni relative al profilo; stato della verifica dell’indirizzo e-mail; preferenze dell’utente; Workspace associati; ruolo all’interno dei Workspace.
Le password non vengono conservate in chiaro ma mediante sistemi di hashing.
4. Autenticazione, MFA e sicurezza
Flowi può trattare informazioni necessarie alla sicurezza dell’Account, tra cui: identificativi delle sessioni; indirizzo IP o sue rappresentazioni tecniche; user-agent; browser; sistema operativo; dispositivo utilizzato; data e ora degli accessi; informazioni relative alle sessioni; token tecnici; informazioni relative ai tentativi di autenticazione; stato di attivazione dell’autenticazione a più fattori; informazioni tecniche necessarie all’utilizzo di sistemi MFA/TOTP; eventi di sicurezza; eventuali anomalie o tentativi di accesso abusivo.
Questi dati sono utilizzati per autenticare gli utenti, proteggere gli Account e prevenire utilizzi fraudolenti o non autorizzati.
5. Dati relativi ad aziende e attività professionali
Per i Workspace relativi ad attività professionali o aziendali possono essere trattati: ragione sociale; denominazione; Partita IVA; codice fiscale; sede; indirizzi; dati di contatto; codice ATECO; settore; forma giuridica; informazioni relative all’attività; utenti associati; ruoli; permessi; altre informazioni necessarie alla configurazione del Workspace.
6. Dati fiscali
A seconda delle funzionalità utilizzate, Flowi può trattare informazioni relative a: regime fiscale; regime forfettario o ordinario; codice ATECO; aliquote; IVA; periodicità IVA; INPS; casse previdenziali; contributi; IRPEF; IRES; IRAP; acconti; saldi; F24; scadenze; stime fiscali; ulteriori informazioni necessarie a elaborare simulazioni o fornire le funzionalità fiscali richieste.
Le elaborazioni effettuate da Flowi hanno natura informativa e di supporto e non sostituiscono la verifica del Cliente o di un professionista qualificato.
7. Dati relativi al profilo privato
Quando Flowi viene utilizzato da un privato possono essere trattate, se inserite dall’utente, informazioni relative a: situazione lavorativa; redditi; immobili; abitazione principale; altri immobili; locazioni; affitti; IMU; attività o redditi esteri; informazioni ISEE; elementi relativi alla situazione economica; elementi relativi al nucleo familiare quando necessari alla funzionalità richiesta; altre informazioni patrimoniali o fiscali necessarie alle stime.
Tali informazioni presentano un elevato livello di riservatezza e sono trattate nei limiti necessari all’erogazione delle funzionalità richieste.
8. Dati finanziari e bancari
Flowi può trattare: IBAN; istituto bancario; identificativi del conto; saldi; disponibilità; entrate; uscite; transazioni; importi; date; causali; beneficiari; ordinanti; categorie; estratti conto; dati importati mediante CSV, PDF o altri formati; dati provenienti da collegamenti bancari; dati necessari alla riconciliazione.
Tali informazioni possono essere utilizzate per rappresentare, organizzare, categorizzare, riconciliare e analizzare la situazione finanziaria del Cliente.
9. Open Banking ed Enable Banking
Flowi può consentire all’utente di collegare uno o più conti bancari attraverso servizi di Account Information Service – AIS.
Per tale funzionalità ScaleUp utilizza Enable Banking Oy come provider Open Banking.
Il collegamento viene avviato su iniziativa dell’utente, che seleziona la banca o il conto interessato e completa i flussi di autenticazione e autorizzazione previsti dalla propria banca e dal servizio Open Banking.
Il contratto tra ScaleUp ed Enable Banking prevede che i clienti seguano i flussi di autenticazione e consenso dell’ASPSP, cioè della banca o altro prestatore che mantiene il conto.
Enable Banking mette a disposizione la propria soluzione AIS e l’accesso alle API bancarie utilizzando la propria registrazione/abilitazione per il servizio di Account Information.
Attraverso tale integrazione Flowi può ricevere, ove resi disponibili dalla banca: informazioni identificative del conto; IBAN o identificativi equivalenti; saldo; movimenti; storico delle transazioni; date; importi; causali; beneficiari; ordinanti; altre informazioni relative ai conti autorizzati.
I dati possono essere utilizzati per: monitoraggio del cash flow; dashboard; categorizzazione delle transazioni; riconciliazione; reporting; analisi; previsioni; funzionalità Flowi AI, quando utilizzate dall’utente.
Queste finalità corrispondono anche all’utilizzo della soluzione descritto nel contratto Enable Banking per l’applicazione Flowi.
Flowi non utilizza questa integrazione per custodire fondi o per disporre autonomamente pagamenti.
L’autorizzazione richiesta nel flusso Open Banking ai fini della normativa sui servizi di pagamento è distinta dall’eventuale consenso previsto dal GDPR per specifici trattamenti.
La disponibilità, completezza e frequenza di aggiornamento delle informazioni possono dipendere dalla banca e dal provider Open Banking.
10. Fatture, F24 e documenti
Flowi può permettere di creare, caricare, importare, organizzare, archiviare o analizzare documenti quali: fatture emesse; fatture ricevute; fatture elettroniche XML; PDF; F24; estratti conto; ricevute; documentazione amministrativa; altri file caricati dal Cliente.
Tali documenti possono contenere dati personali relativi all’utente o a soggetti terzi.
Le funzionalità relative alla fatturazione elettronica possono utilizzare provider tecnologici e servizi collegati al Sistema di Interscambio, incluso OpenAPI o altri provider eventualmente indicati nel Servizio.
11. Dati relativi a patrimonio e investimenti
Quando vengono utilizzate le relative funzionalità, Flowi può trattare: attività patrimoniali; strumenti finanziari; holdings; quantità; valori; prezzi di acquisto; performance; snapshot patrimoniali; informazioni relative a investimenti; altri dati inseriti dall’utente.
Flowi può inoltre ricevere prezzi, cambi e altre informazioni finanziarie da provider di mercato.
12. Shopify e dati dei clienti del merchant
Quando un Cliente collega un proprio store Shopify o altra piattaforma commerce supportata, Flowi può ricevere: ordini; vendite; transazioni; pagamenti; rimborsi; resi; prodotti; commissioni; corrispettivi; informazioni relative ai clienti finali.
Queste ultime possono comprendere: nome e cognome; e-mail; telefono; indirizzo di fatturazione; indirizzo di spedizione; informazioni relative all’ordine.
Quando tali dati sono trattati nell’ambito dell’attività del Cliente, il Cliente opera normalmente come Titolare del trattamento e ScaleUp può trattare le informazioni per conto del Cliente per fornire Flowi.
Flowi supporta inoltre, ove applicabili, le procedure e i webhook privacy previsti dalla piattaforma integrata.
13. Dati di utilizzo e telemetria first-party
Flowi può registrare informazioni relative all’utilizzo del Servizio, quali: sezioni utilizzate; funzionalità utilizzate; data e ora delle attività; eventi applicativi; errori; dati relativi alle performance; informazioni relative alla presenza nella piattaforma; pagine o articoli visualizzati; path; referrer; IP; user-agent; altri dati tecnici relativi alla richiesta.
Tali informazioni possono essere utilizzate per: fornire correttamente il Servizio; diagnosticare errori; garantire la sicurezza; individuare abusi; comprendere l’utilizzo delle funzionalità; migliorare Flowi; produrre statistiche aggregate.
Le misurazioni first-party effettuate direttamente da Flowi senza impiegare cookie o tecnologie non necessarie soggette a consenso possono essere effettuate sulla base del legittimo interesse di ScaleUp al corretto funzionamento, sicurezza e miglioramento del prodotto, nel rispetto dei principi di necessità, minimizzazione e proporzionalità.
Eventuali strumenti che richiedano invece consenso vengono attivati esclusivamente nel rispetto delle preferenze dell’utente.
14. Richieste demo e contatti commerciali
Quando una persona contatta Flowi o richiede una demo possono essere trattati: nome; cognome; e-mail; telefono; azienda; ruolo; informazioni relative all’organizzazione; contenuto della richiesta; esigenze manifestate; altri dati volontariamente forniti.
Questi dati vengono utilizzati per rispondere alla richiesta e svolgere le misure precontrattuali richieste dall’interessato.
15. Pagamenti e abbonamenti
Per gestire i Piani a pagamento Flowi può trattare: Piano sottoscritto (Base, Plus, Pro, Business o opzione Multicompany); stato dell’abbonamento; periodo di fatturazione; data di attivazione; trial; data del rinnovo; stato del pagamento; identificativi presso il provider di pagamento; identificativi delle transazioni; informazioni necessarie a determinare le funzionalità e i limiti acquistati (incluso, ove applicabile, il numero di Workspace azienda inclusi).
Gli acquisti web possono essere gestiti tramite Stripe.
Gli acquisti effettuati su iOS possono essere gestiti tramite Apple App Store e tecnicamente sincronizzati mediante servizi come RevenueCat.
ScaleUp non riceve normalmente i dati completi delle carte di pagamento quando il pagamento è processato direttamente dal relativo provider.
Stripe, Apple o altri operatori possono operare come Titolari autonomi per specifici trattamenti da loro direttamente determinati, secondo le rispettive informative.
16. Notifiche mobile
Quando l’utente abilita le notifiche push possono essere trattati: push token; identificativi tecnici; preferenze di notifica; stato delle notifiche.
Flowi può utilizzare Expo o servizi equivalenti per la consegna tecnica delle notifiche.
L’utente può modificare le autorizzazioni attraverso le impostazioni del proprio dispositivo.
17. Biometria e protezione locale dell’app
L’app Flowi può consentire di proteggere l’accesso mediante: Face ID; Touch ID; sistemi biometrici equivalenti; passcode del dispositivo.
Le informazioni biometriche sono gestite localmente dal sistema operativo del dispositivo.
ScaleUp non riceve e non conserva il volto, l’impronta digitale o il modello biometrico dell’utente.
Flowi riceve soltanto l’esito tecnico necessario a consentire o negare l’accesso locale.
18. Consensi, Termini e registrazioni legali
Per documentare determinate azioni legali Flowi può registrare: identificativo dell’Account; documento interessato; versione; data e ora; fonte dell’operazione; IP; user-agent; altre informazioni tecniche necessarie a documentare l’evento.
La presa visione della Privacy Policy non equivale al consenso generale al trattamento dei dati personali.
Quando un trattamento richiede il consenso, questo viene richiesto separatamente.
19. Flowi AI
Flowi comprende funzionalità basate su sistemi di intelligenza artificiale.
A seconda della funzione richiesta possono essere trattati: messaggi inviati alla chat; richieste dell’utente; risposte; transazioni; categorie; informazioni finanziarie; informazioni fiscali; fatture; F24; estratti conto; documenti; risultati di estrazione; dati relativi alle riconciliazioni; regole; riepiloghi; log tecnici delle operazioni.
20. Pseudonimizzazione dei dati destinati all’AI
Quando tecnicamente compatibile con la funzionalità richiesta, Flowi applica procedure di pseudonimizzazione prima di trasmettere informazioni ai sistemi AI.
Possono essere sostituiti dati quali nomi, ragioni sociali, clienti, fornitori, IBAN, e-mail, codici fiscali e numeri telefonici con alias quali Cliente_1, Fornitore_2, Conto_1.
La tabella che permette di collegare gli alias ai dati originali rimane nei sistemi controllati da ScaleUp e non viene normalmente comunicata al modello AI.
21. OCR e documenti non pseudonimizzabili preventivamente
Determinate funzionalità richiedono l’elaborazione del documento originale. Ciò può avvenire, ad esempio, per: OCR di fatture; analisi di F24; estrazione da estratti conto; analisi di documenti PDF; lettura di altri file caricati.
In tali situazioni il documento può contenere informazioni direttamente identificative che non possono essere completamente pseudonimizzate prima dell’elaborazione senza compromettere la funzionalità richiesta.
ScaleUp limita comunque il trattamento ai dati necessari all’operazione.
22. Fornitori AI e utilizzo dei dati
Flowi può utilizzare OpenAI e/o altri fornitori di modelli di intelligenza artificiale.
Le comunicazioni verso tali provider vengono effettuate dai sistemi server di Flowi e non direttamente dal browser o dall’app dell’utente, salvo diversa indicazione.
ScaleUp adotta, ove disponibili, configurazioni, misure tecniche e condizioni contrattuali finalizzate a limitare l’utilizzo dei Dati del Cliente alle finalità necessarie all’erogazione delle funzionalità richieste.
ScaleUp non autorizza intenzionalmente l’utilizzo dei Dati del Cliente per l’addestramento generale di modelli AI del provider destinato a finalità proprie di quest’ultimo, salvo che un eventuale diverso trattamento venga espressamente comunicato e disponga di un’adeguata base giuridica.
Alla data della presente informativa, OpenAI dichiara che i dati inviati alla propria piattaforma API non vengono utilizzati di default per addestrare i modelli, salvo opt-in dell’organizzazione.
ScaleUp verifica periodicamente le condizioni e le configurazioni dei provider utilizzati.
23. Nessuna decisione esclusivamente automatizzata con effetti giuridici
Flowi AI può fornire suggerimenti, proporre categorie, effettuare matching, individuare anomalie, generare stime, produrre previsioni ed elaborare riepiloghi. Tali sistemi hanno funzione di supporto.
Flowi non utilizza normalmente l’intelligenza artificiale per adottare decisioni esclusivamente automatizzate che producano effetti giuridici sull’utente o incidano analogamente in modo significativo sulla sua persona ai sensi dell’art. 22 GDPR.
Le decisioni fiscali, finanziarie, contabili e amministrative restano sotto il controllo dell’utente.
24. Fonti dei dati
Flowi può ricevere dati direttamente dall’interessato attraverso registrazione, onboarding, profilo, impostazioni, caricamento documenti, chat AI, assistenza e richieste commerciali.
Da altri Utenti Autorizzati, ad esempio quando un OWNER invita un collaboratore o un Cliente inserisce informazioni relative ad altri soggetti.
Da servizi collegati dall’utente, ad esempio: banche (Open Banking / Enable Banking); Stripe; Shopify; provider collegati allo SDI; altre Integrazioni attivate dall’utente.
Dal dispositivo e dall’infrastruttura, ad esempio IP, user-agent, identificativi di sessione, device, log, eventi tecnici e push token.
Da provider di dati finanziari, quando necessario alle funzionalità relative a cambi, prezzi, patrimonio e investimenti.
25. Finalità e basi giuridiche
25.1 Registrazione e Account. Finalità: creare e gestire l’Account, consentire l’autenticazione e fornire il Servizio. Base giuridica: esecuzione del contratto o misure precontrattuali, art. 6(1)(b) GDPR.
25.2 Erogazione di Flowi. Finalità: fornire dashboard, cash flow, fiscalità, fatture, riconciliazione, documenti, patrimonio, integrazioni e altre funzionalità. Base giuridica: art. 6(1)(b) GDPR quando il trattamento riguarda il Cliente parte del contratto. Quando ScaleUp tratta dati per conto di un Cliente Titolare, la base giuridica relativa agli interessati viene determinata dal Cliente.
25.3 Flowi AI. Finalità: fornire le funzionalità AI richieste dall’utente. Base giuridica: esecuzione del contratto, art. 6(1)(b), nei limiti in cui l’elaborazione sia necessaria alla funzione richiesta.
25.4 Assistenza. Finalità: gestire richieste di supporto e risolvere problemi. Base giuridica: art. 6(1)(b) GDPR e, per determinate attività accessorie, legittimo interesse di ScaleUp alla corretta gestione dell’assistenza.
25.5 Demo e richieste di contatto. Finalità: rispondere a richieste e organizzare contatti o demo richiesti dall’interessato. Base giuridica: misure precontrattuali, art. 6(1)(b) GDPR.
25.6 Sicurezza e prevenzione delle frodi. Finalità: proteggere utenti, Account, dati e infrastruttura. Base giuridica: legittimo interesse di ScaleUp, art. 6(1)(f), e obbligo legale quando applicabile.
25.7 Telemetria e miglioramento del prodotto. Finalità: diagnosticare problemi, comprendere il funzionamento del prodotto e migliorarlo. Base giuridica: legittimo interesse, art. 6(1)(f), ove il trattamento sia necessario, proporzionato e non richieda consenso ai sensi di altra normativa. Gli strumenti soggetti a consenso vengono utilizzati sulla base di tale consenso.
25.8 Adempimenti legali. Finalità: adempiere a obblighi fiscali, contabili, amministrativi, regolamentari o giudiziari. Base giuridica: obbligo legale, art. 6(1)(c) GDPR.
25.9 Difesa dei diritti. Finalità: accertare, esercitare o difendere diritti di ScaleUp. Base giuridica: legittimo interesse, art. 6(1)(f) GDPR.
25.10 Marketing previo consenso. ScaleUp può inviare newsletter e comunicazioni promozionali quando richiesto dalla normativa previa acquisizione di uno specifico consenso. Il consenso è facoltativo; è separato dall’accettazione dei Termini; è separato dalla presa visione della Privacy Policy; non è necessario per utilizzare Flowi o richiedere una demo; può essere revocato in qualsiasi momento. Base giuridica: consenso, art. 6(1)(a) GDPR, unitamente alla normativa applicabile alle comunicazioni elettroniche.
25.11 Comunicazioni a clienti esistenti. Nei soli casi previsti dall’art. 130, comma 4, del Codice Privacy, ScaleUp può utilizzare l’indirizzo e-mail acquisito nell’ambito di una vendita effettivamente conclusa per proporre propri prodotti o servizi analoghi. Questa eccezione non viene applicata a chi abbia soltanto compilato un form, richiesto informazioni, chiesto una demo o manifestato interesse per Flowi senza essere diventato Cliente, salvo distinto consenso marketing. L’interessato può opporsi in qualsiasi momento e gratuitamente.
25.12 Open Banking. Finalità: consentire il collegamento dei conti richiesto dall’utente e importare le relative informazioni finanziarie. Base giuridica per il trattamento effettuato da Flowi: esecuzione del contratto, art. 6(1)(b) GDPR, nei limiti necessari a fornire la funzionalità richiesta. Il collegamento è inoltre soggetto alle specifiche procedure di autenticazione e autorizzazione previste dalla normativa sui servizi di pagamento e dal provider Open Banking.
25.13 Commercialisti e collaboratori. Flowi può consentire al Cliente di invitare commercialisti, consulenti, dipendenti o collaboratori. La condivisione è avviata dal Cliente, che decide destinatario, ruolo, permessi e dati accessibili. I commercialisti invitati dal Cliente non sono normalmente soggetti ai quali ScaleUp comunica autonomamente i dati in qualità di propri fornitori.
26. Condivisione mediante link o token
Flowi può consentire al Cliente di condividere specifici documenti o informazioni tramite link o token, ad esempio per permettere la consultazione di un F24.
La condivisione avviene su iniziativa del Cliente.
Il Cliente deve: condividere il link esclusivamente con il destinatario desiderato; evitare di pubblicarlo; proteggerlo come un’informazione riservata; revocarlo quando la relativa funzione lo consente e non è più necessario.
Chiunque entri legittimamente in possesso di un link ancora valido potrebbe essere in grado di accedere alle informazioni associate.
27. Natura obbligatoria o facoltativa del conferimento
Alcune informazioni sono necessarie per utilizzare Flowi, ad esempio quelle indispensabili alla creazione e gestione dell’Account. Il mancato conferimento può rendere impossibile utilizzare il Servizio o la specifica funzionalità.
Altri dati sono facoltativi. L’utente può, ad esempio, decidere se: collegare un conto; utilizzare Open Banking; collegare Shopify; caricare documenti; completare il profilo fiscale; inserire informazioni patrimoniali; utilizzare Flowi AI; attivare le notifiche; invitare collaboratori; condividere informazioni con il commercialista.
La mancata comunicazione di informazioni facoltative può ridurre la precisione o impedire il funzionamento della relativa funzionalità.
28. Dati di soggetti terzi
Il Cliente può inserire dati relativi a: clienti; fornitori; dipendenti; collaboratori; familiari; commercialisti; conduttori; clienti e-commerce; persone presenti in fatture; persone presenti in estratti conto; altri soggetti.
Il Cliente è responsabile della liceità della raccolta, dell’utilizzo e della comunicazione di tali informazioni quando agisce come Titolare del trattamento.
Quando ScaleUp opera come Responsabile, tratta tali dati nei limiti delle istruzioni e del rapporto con il Cliente Titolare.
29. Categorie particolari di dati
Flowi non è progettato per richiedere sistematicamente categorie particolari di dati personali ai sensi dell’art. 9 GDPR.
Tuttavia, documenti, causali bancarie, fatture o altri contenuti caricati potrebbero occasionalmente contenerli.
L’utente deve evitare di inserire tali informazioni quando non siano necessarie.
Quando un Cliente professionale tratta tali dati attraverso Flowi, rimane responsabile dell’individuazione della base giuridica e delle misure richieste dalla normativa.
30. Destinatari e fornitori
Per fornire Flowi, ScaleUp può avvalersi di soggetti terzi che ricevono o trattano dati nella misura necessaria all’erogazione dei rispettivi servizi.
Alla data della presente Privacy Policy possono essere utilizzati, tra gli altri:
OpenAI — Funzionalità di intelligenza artificiale, LLM ed elaborazione delle informazioni.
Stripe — Pagamenti, abbonamenti e Stripe Connect.
Apple — Distribuzione dell’app e acquisti in-app.
RevenueCat — Gestione tecnica degli abbonamenti mobile e degli entitlement.
Vercel — Hosting, infrastruttura applicativa e storage.
Railway — Infrastruttura database.
Resend — Invio di e-mail transazionali e, ove applicabile, comunicazioni autorizzate.
Enable Banking Oy — Account Information Service e Open Banking (inclusa Qonto quando collegata dall’utente).
OpenAPI e altri provider collegati allo SDI — Funzionalità relative alla fatturazione elettronica.
Shopify — Integrazione commerce.
Upstash — Servizi infrastrutturali, Redis e rate limiting.
Expo — Servizi tecnici mobile e notifiche push.
Yahoo, Twelve Data, CoinGecko, Frankfurter, TradingView, DefiLlama e/o altri provider di dati finanziari e di mercato — Prezzi, quotazioni, cambi o informazioni di mercato necessarie alle funzionalità patrimoniali e finanziarie.
ScaleUp può inoltre comunicare dati, ove necessario, a: consulenti legali, fiscali o tecnici incaricati da ScaleUp; fornitori di sicurezza; autorità pubbliche; autorità giudiziarie; forze dell’ordine; altri soggetti nei casi previsti dalla legge.
I soggetti che trattano dati per conto di ScaleUp sono vincolati, ove richiesto, da accordi conformi all’art. 28 GDPR.
Un elenco aggiornato dei responsabili e sub-responsabili rilevanti può essere richiesto a hello@flowi.org.
Soggetti scelti dal Cliente. Commercialisti, consulenti o collaboratori invitati autonomamente dal Cliente nel proprio Workspace non sono inclusi nell’elenco precedente in qualità di fornitori selezionati da ScaleUp. Il loro accesso dipende dai permessi e dalle istruzioni del Cliente.
31. Trasferimenti fuori dallo Spazio Economico Europeo
Flowi utilizza anche infrastrutture e fornitori tecnologici internazionali. Di conseguenza alcuni dati possono essere trattati o resi accessibili al di fuori dello Spazio Economico Europeo, anche negli Stati Uniti.
Ciò può riguardare, a seconda delle funzionalità utilizzate, provider internazionali quali: OpenAI; Stripe; Apple; RevenueCat; Vercel; Shopify; Resend; Upstash; Expo; altri fornitori tecnologici.
Quando il GDPR si applica al trasferimento, ScaleUp utilizza uno dei meccanismi previsti dalla normativa, tra cui: decisione di adeguatezza; EU-US Data Privacy Framework, ove il destinatario vi partecipi e il relativo trasferimento sia coperto; Clausole Contrattuali Standard; ulteriori garanzie ammesse dagli artt. 44 e seguenti GDPR.
Quando necessario possono essere adottate ulteriori misure tecniche, organizzative o contrattuali.
Per informazioni sulle garanzie relative a uno specifico trattamento è possibile contattare ScaleUp.
32. Conservazione dei dati
ScaleUp conserva i dati personali per il periodo necessario alla finalità per cui sono stati raccolti e nel rispetto degli obblighi di legge.
Account e profilo: per la durata dell’Account e del rapporto con Flowi. Dopo la cancellazione vengono conservate soltanto le informazioni che devono essere mantenute per obblighi di legge, tutela dei diritti, prevenzione di frodi o altre finalità compatibili.
Dati finanziari, fiscali, documenti e Workspace: di norma per la durata del Workspace o fino alla relativa cancellazione, fatti salvi obblighi legali e specifiche esigenze tecniche.
Documentazione amministrativa e contabile di ScaleUp: per i periodi previsti dalla normativa applicabile, anche fino a 10 anni quando richiesto. Il periodo di dieci anni non si applica indistintamente a tutti i dati presenti su Flowi.
Consensi e registrazioni legali: per il periodo necessario a documentare le scelte effettuate e tutelare i diritti di ScaleUp e dell’interessato.
Sessioni web: soggette a limiti tecnici di sicurezza. Attualmente possono essere previste inattività massima di circa 7 giorni e durata massima complessiva di circa 90 giorni.
Sessioni mobile: i token di accesso hanno durata breve. I refresh token possono avere una durata tecnica di circa 30 giorni, con meccanismi di rinnovo, e la sessione può essere soggetta a una durata massima complessiva di circa 180 giorni.
Push token: fino alla revoca, disattivazione, logout, cancellazione dell’Account o cessazione della necessità tecnica.
Flowi AI: chat, cronologia e dati associati possono essere conservati finché necessari alla relativa funzionalità e, normalmente, fino alla cancellazione del contenuto, Workspace o Account, fatti salvi gli ulteriori periodi tecnici o legali applicabili.
Marketing: fino alla revoca del consenso o all’opposizione. ScaleUp può conservare il dato strettamente necessario a documentare l’opposizione e impedire ulteriori invii.
Preferenze cookie: le preferenze possono essere memorizzate per circa 12 mesi, salvo modifica della scelta o diversa durata indicata nella Cookie Policy.
Log tecnici e di sicurezza: per periodi limitati e proporzionati alle finalità di sicurezza, prevenzione degli abusi, diagnosi e tutela dell’infrastruttura.
33. Cancellazione e backup
Flowi mette a disposizione funzionalità per richiedere la cancellazione dell’Account o del Workspace.
La cancellazione può determinare la rimozione dei dati dai sistemi attivi.
Alcune informazioni possono tuttavia: essere conservate quando imposto dalla legge; essere necessarie alla gestione di controversie; rimanere temporaneamente nei backup fino ai normali cicli di sovrascrittura; essere conservate autonomamente da provider terzi per trattamenti di loro competenza.
I dati presenti esclusivamente nei backup non vengono normalmente utilizzati per le ordinarie funzionalità applicative.
34. Sicurezza
ScaleUp adotta misure tecniche e organizzative proporzionate al rischio, che possono comprendere: hashing delle password; controllo degli accessi; segregazione logica dei Workspace; ruoli e permessi; MFA; gestione e revoca delle sessioni; rate limiting; log di sicurezza; pseudonimizzazione per determinate funzionalità AI; controlli relativi ad attività anomale.
L’accesso amministrativo ai sistemi da parte di personale autorizzato può essere utilizzato quando necessario per assistenza, sicurezza, diagnosi o gestione di problemi tecnici, nel rispetto delle autorizzazioni interne applicabili.
Nessun sistema informatico può garantire una sicurezza assoluta.
35. Diritti dell’interessato
Nei casi previsti dal GDPR l’interessato può esercitare i seguenti diritti.
Diritto di accesso: ottenere conferma del trattamento e copia dei propri dati.
Diritto di rettifica: correggere informazioni inesatte o incomplete.
Diritto alla cancellazione: richiedere la cancellazione nei casi previsti dalla normativa.
Diritto alla limitazione: richiedere che determinate operazioni siano temporaneamente limitate.
Diritto alla portabilità: ricevere, quando ne ricorrono i presupposti, i dati forniti in formato strutturato, di uso comune e leggibile da dispositivo automatico.
Diritto di opposizione: opporsi nei casi previsti ai trattamenti basati sul legittimo interesse. Per il marketing diretto l’opposizione può essere esercitata in qualsiasi momento senza necessità di motivazione.
Revoca del consenso: quando il trattamento si basa sul consenso, questo può essere revocato in ogni momento senza pregiudicare la liceità del trattamento precedente.
36. Come esercitare i diritti
Le richieste possono essere inviate a hello@flowi.org oppure a ScaleUp S.r.l., Corso Magenta 25, 20123 Milano, Italia.
ScaleUp può richiedere informazioni ragionevolmente necessarie per verificare l’identità del richiedente.
Non è attualmente necessario che tutti i diritti siano esercitabili tramite una funzione self-service all’interno dell’app.
37. Funzionalità privacy self-service
Alcune operazioni possono essere eseguite direttamente tramite Flowi, tra cui, ove disponibili: aggiornamento del profilo; gestione delle preferenze; gestione delle notifiche; gestione delle sessioni; configurazione MFA; revoca degli accessi degli utenti; eliminazione dell’Account; eliminazione del Workspace; gestione delle preferenze cookie.
La disponibilità di questi strumenti non limita il diritto di presentare una richiesta formale a ScaleUp.
38. Richieste relative a dati trattati per conto di un Cliente
Quando ScaleUp riceve una richiesta relativa a dati che tratta esclusivamente per conto di un Cliente professionale, potrà indirizzare l’interessato al Cliente che agisce quale Titolare del trattamento.
ScaleUp collabora con il Cliente nei limiti previsti dalla normativa e dall’eventuale accordo sul trattamento dei dati.
39. Minori
Flowi è progettato principalmente per persone adulte, professionisti, Partite IVA, società e organizzazioni.
Il Servizio non è destinato all’utilizzo autonomo da parte di persone di età inferiore a 18 anni.
La data di nascita viene raccolta per finalità connesse al profilo, alla configurazione e alle funzionalità del Servizio.
Alla data della presente Privacy Policy, la raccolta della data di nascita non comporta necessariamente l’esecuzione automatica di un controllo che impedisca tecnicamente la registrazione a una persona di età inferiore a 18 anni.
ScaleUp potrà introdurre in futuro ulteriori controlli o procedure di verifica dell’età.
Qualora ScaleUp venga a conoscenza della creazione autonoma di un Account da parte di una persona di età inferiore a 18 anni in violazione delle condizioni del Servizio, potrà adottare misure appropriate, inclusa la limitazione, sospensione o cancellazione dell’Account.
Flowi può trattare dati riferiti a minori quando questi vengano legittimamente inseriti da un adulto nell’ambito del proprio profilo fiscale, economico o familiare.
40. Reclamo all’autorità di controllo
L’interessato ha diritto di presentare reclamo all’autorità di controllo competente qualora ritenga che il trattamento dei propri dati personali violi la normativa applicabile.
In Italia l’autorità competente è il Garante per la protezione dei dati personali.
Rimangono salvi gli altri rimedi amministrativi e giurisdizionali previsti dalla legge.
41. Cookie e tecnologie analoghe
Flowi utilizza cookie e tecnologie analoghe per il funzionamento della piattaforma.
Possono essere utilizzati, ad esempio: cookie di sessione; identificativi relativi al Workspace selezionato; preferenze cookie; identificativi tecnici necessari alle Integrazioni; strumenti necessari alla sicurezza.
Le tecnologie non necessarie soggette a consenso vengono utilizzate in conformità alla scelta dell’utente.
Flowi può inoltre effettuare misurazioni first-party lato server come descritto nella presente informativa.
Le informazioni specifiche su cookie, durata e modalità di gestione sono disponibili nella Cookie Policy di Flowi.
Consulta la Cookie Policy.
42. Modifiche alla Privacy Policy
La presente Privacy Policy può essere aggiornata per riflettere: nuove funzionalità; nuove Integrazioni; modifiche ai provider; modifiche tecniche; modifiche organizzative; evoluzioni normative; variazioni delle modalità di trattamento.
Ogni nuova versione viene identificata mediante una data e/o numero di versione.
In caso di modifiche rilevanti ScaleUp può informare gli utenti tramite: e-mail; notifiche in-app; comunicazioni sul sito; altri strumenti appropriati.
Quando un nuovo trattamento richiede consenso, questo viene richiesto separatamente.
43. Contatti
Per domande sulla presente Privacy Policy o per esercitare i propri diritti: ScaleUp S.r.l., Corso Magenta 25, 20123 Milano, Italia, P.IVA/C.F. 13743690961, e-mail hello@flowi.org.
Flowi è un brand di ScaleUp S.r.l.
Versione Privacy Policy: 2026.08.13. Ultimo aggiornamento: 13 agosto 2026.
Versione 2026.08.13 · Documento aggiornato al 13 agosto 2026.
← Torna alla home