Documento legale

Informativa sul trattamento dei dati personali

Informativa resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e della normativa italiana vigente, relativa al servizio Prenotalo.

Ultimo aggiornamento: 18 settembre 2026

1. Titolare del trattamento e ruoli

Il trattamento dei dati personali connesso alla fornitura della Piattaforma Prenotalo è distinto secondo i ruoli GDPR.

A) Trattamento dell'account B2B (contratto SaaS). Titolare è [Ragione sociale], P.IVA [Partita IVA], sede legale in [Indirizzo della sede legale in Italia], e-mail [indirizzo e-mail di contatto] (il «Fornitore»). Contatto per l'esercizio dei diritti: [e-mail per esercizio diritti privacy].

B) Trattamento dei dati dei clienti finali del salone. Titolare è il Salone (professionista o società che usa Prenotalo). Il Fornitore agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR, in virtù dei Termini di Servizio (DPA). Le richieste dei clienti finali vanno rivolte in primo luogo al Salone; il Fornitore presta assistenza al Titolare.

Ove nominato, i dati di contatto del Responsabile della Protezione dei Dati (DPO) saranno pubblicati in questa pagina.

2. Categorie di interessati e di dati

Il Fornitore può trattare:

  • Dati degli utenti professionali: nome, e-mail, telefono, credenziali, ruolo nel workspace, preferenze, log di accesso, identificativi tecnici del dispositivo e della PWA;
  • Dati di fatturazione B2B: ragione sociale, P.IVA, indirizzo, estremi di pagamento (gestiti in larga parte da Stripe; il Fornitore non conserva il PAN completo delle carte);
  • Dati dei clienti finali del Salone (in qualità di Responsabile): anagrafica, contatti, data di nascita se inserita, note e schede tecniche, appuntamenti, affidabilità, recensioni interne, messaggi, eventuali caparre;
  • Dati di navigazione: indirizzo IP, log server, cookie o storage strettamente necessari all'autenticazione e alla sicurezza.

Non è richiesto il conferimento di categorie particolari di dati (art. 9 GDPR). Qualora il Salone inserisca dati sanitari o analoghi nelle note, ne è unico Titolare e deve disporre di una base giuridica idonea.

3. Finalità e basi giuridiche

I trattamenti sono effettuati solo se sussiste una base giuridica ai sensi dell'art. 6 GDPR.

3.1 Esecuzione del contratto B2B (art. 6, par. 1, lett. b) GDPR). Creazione e gestione dell'account, erogazione della Piattaforma, abbonamenti, supporto, esportazione dati, invio di comunicazioni di servizio (es. esito pagamento, avvisi di sicurezza, modifiche contrattuali).

3.2 Adempimento di obblighi di legge (art. 6, par. 1, lett. c) GDPR). Fatturazione, scritture contabili, risposte a richieste dell'autorità, conservazione fiscale.

3.3 Legittimo interesse (art. 6, par. 1, lett. f) GDPR), previo bilanciamento: sicurezza della rete e prevenzione abusi; miglioramento dell'affidabilità del Servizio su dati aggregati o pseudonimizzati; tutela in giudizio; informativa su aggiornamenti del prodotto strettamente connessi al Servizio già usato. L'interessato può opporsi ai sensi dell'art. 21 GDPR.

3.4 Consenso (art. 6, par. 1, lett. a) GDPR), solo ove richiesto (es. cookie non tecnici, se introdotti, o newsletter non necessarie all'esecuzione del contratto). Il consenso è revocabile in qualsiasi momento.

Per i clienti finali del Salone, le basi giuridiche (contratto di prestazione, legittimo interesse anti no-show, consenso al marketing WhatsApp, ecc.) sono determinate e documentate dal Salone-Titolare.

4. Destinatari e fornitori infrastrutturali

I dati sono comunicati a soggetti che agiscono come responsabili o titolari autonomi, nei limiti delle finalità suddette:

  • Vercel Inc. — hosting, distribuzione della PWA e rete edge. I dati di traffico possono transitarne l'infrastruttura; sono adottate garanzie per eventuali trasferimenti extra-SEE (clausole contrattuali tipo e misure supplementari, ove applicabili).
  • Supabase — database, autenticazione e storage. I server utilizzati per i dati del Servizio sono situati nell'Unione Europea, secondo la configurazione adottata dal Fornitore.
  • Stripe (Stripe Payments Europe o società del gruppo) — pagamenti, abbonamenti ricorsivi, caparre e prevenzione frodi, in qualità di titolare autonomo o responsabile a seconda del flusso (incluso eventuale merchant of record). Si rinvia all'informativa Stripe.
  • Meta Platforms Ireland Limited / WhatsApp — recapito o apertura di conversazioni WhatsApp quando il Salone o la Piattaforma utilizzano tale canale. Meta tratta i dati secondo le proprie condizioni; il Fornitore non controlla la rete WhatsApp.

Possono inoltre ricevere dati consulenti (legali, fiscali, sicurezza informatica) vincolati a riservatezza, e autorità pubbliche ove obbligatorio. Non è effettuata cessione a fini di compravendita di banche dati.

5. Trasferimenti extra-SEE

Qualora un fornitore (es. componenti di Vercel, Stripe o Meta) comporti trasferimento di dati verso Paesi terzi, il Fornitore si avvale di strumenti dell'art. 46 GDPR (in particolare SCC della Commissione europea) e, se del caso, di valutazioni d'impatto sul trasferimento. I dati di agenda e anagrafica sono progettati per restare su database nell'UE (Supabase).

6. Periodo di conservazione

I dati dell'account B2B sono conservati per la durata del contratto e, dopo la cessazione, per il tempo necessario a obblighi contabili (di regola dieci anni per le fatture) e a prescrizione di eventuali pretese.

I dati dei clienti finali restano nella disponibilità del Salone-Titolare; alla chiusura dell'account sono esportabili e quindi cancellati o anonimizzati secondo i Termini, salvi backup a rotazione e obblighi di legge.

I log di sicurezza sono conservati per un periodo proporzionato, di norma non superiore a dodici mesi.

7. Diritti dell'interessato

L'interessato può esercitare, nei limiti degli artt. 15-22 GDPR, i diritti di: accesso, rettifica, cancellazione («diritto all'oblio»), limitazione, portabilità (art. 20: ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli a un altro titolare), opposizione al trattamento basato sul legittimo interesse, e revoca del consenso ove il trattamento si fondi su di esso.

La richiesta si invia a [e-mail per esercizio diritti privacy] (utenti B2B) oppure al Salone (clienti finali). Il riscontro è fornito senza ingiustificato ritardo e, di regola, entro un mese.

L'interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità del proprio Stato membro di residenza.

8. Sicurezza

Il Fornitore adotta misure tecniche e organizzative adeguate al rischio (art. 32 GDPR), tra cui autenticazione, segregazione dei workspace, canali cifrati (HTTPS), principi di minimizzazione e gestione degli accessi del personale. Nessun sistema è immune da rischi residui; il Cliente è tenuto a usare password robuste e a proteggere i dispositivi su cui è installata la PWA.

10. Minori

Il Servizio B2B non è destinato a minori di 18 anni. I dati di eventuali clienti finali minorenni sono trattati sotto la responsabilità del Salone-Titolare, che deve verificare la liceità del conferimento.

11. Aggiornamenti

La presente informativa può essere aggiornata. La data di ultimo aggiornamento è indicata in calce all'intestazione. In caso di modifiche sostanziali, sarà fornita evidenza in-app o via e-mail.