In due righe, prima del linguaggio giuridico
Le tue clienti sono tue. I loro dati li decidi tu: noi li custodiamo e li elaboriamo solo per farti funzionare il gestionale, seguendo le tue istruzioni. Non li usiamo per altro, non li vendiamo, non li diamo a nessuno se non ai fornitori tecnici elencati più sotto — che sono gli stessi che servono a tenere in piedi il servizio.
1. Le parti
Titolare del trattamento: tu, l'estetista o il centro estetico intestatario dell'account. Sei tu a decidere quali dati raccogliere dalle tue clienti e perché.
Responsabile del trattamento: Strategikamente di Giuseppe Barbaro, Via Angelo Musco 85, 95021 Aci Castello (CT), Italia, P. IVA 05952320876, info@strategikbeauty.com. Trattiamo quei dati per tuo conto e solo per fornirti il servizio.
Questo accordo si accetta insieme ai Termini di servizio al momento della registrazione, e l'accettazione viene registrata con data, ora e versione del testo.
2. Oggetto, durata, natura e finalità
Oggetto: il trattamento dei dati personali delle tue clienti finali, necessario a farti usare il gestionale.
Durata: quanto dura il tuo abbonamento, più il periodo di conservazione indicato al punto 9.
Che cosa facciamo concretamente, e nient'altro:
- conserviamo la tua rubrica e le schede delle clienti;
- registriamo gli appuntamenti e impediamo le sovrapposizioni;
- mostriamo alle tue clienti gli orari liberi e permettiamo loro di prenotare, spostare o annullare;
- calcoliamo i tuoi numeri (incassi, ticket medio, margine) a partire dai dati veri;
- se attivi WhatsApp, inviamo per tuo conto conferme, promemoria, richiami e auguri, e ti recapitiamo le risposte delle clienti;
- ti mandiamo email di servizio sul tuo account (non ne mandiamo alle tue clienti).
Non usiamo i dati delle tue clienti per pubblicità, profilazione, rivendita o addestramento di sistemi di intelligenza artificiale.
3. Tipi di dati e categorie di interessati
Interessati: le clienti finali del tuo studio.
Dati trattati:
- nome, cognome, numero di cellulare, data di nascita;
- note che scrivi tu nella scheda (preferenze, prodotti usati, promemoria di lavoro);
- appuntamenti: trattamento, data, ora, durata, importo, stato;
- messaggi WhatsApp inviati e ricevuti, se attivi la funzione.
Dati particolari: sono esclusi
Il servizio non è progettato per trattare dati relativi alla salute né altre categorie particolari (art. 9 GDPR). Ti impegni a non inserirli: allergie, terapie, gravidanze, patologie, condizioni della pelle non vanno scritte nelle note né in nessun altro campo. Il gestionale te lo ricorda nel punto in cui scrivi.
Se li inserisci comunque, resti tu il Titolare di quel trattamento e te ne assumi la responsabilità, incluso l'obbligo di raccogliere il consenso esplicito dell'interessata e di valutare se serva una valutazione d'impatto.
4. Che cosa ci impegniamo a fare
- trattare i dati solo su tua istruzione, e non per finalità nostre;
- vincolare alla riservatezza chiunque acceda ai dati;
- adottare le misure di sicurezza del punto 6;
- non ricorrere ad altri fornitori se non alle condizioni del punto 5;
- assisterti nel rispondere alle richieste delle tue clienti (punto 7);
- avvisarti senza ingiustificato ritardo se veniamo a conoscenza di una violazione dei dati, con quello che sappiamo e quello che stiamo facendo;
- alla fine, restituire o cancellare i dati come previsto al punto 9;
- metterti a disposizione le informazioni necessarie a dimostrare il rispetto di questi obblighi, e consentire verifiche ragionevoli, concordate in anticipo.
Se riteniamo che una tua istruzione violi il GDPR, te lo diciamo invece di eseguirla.
5. Fornitori (sub-responsabili)
Autorizzi il ricorso ai fornitori tecnici elencati nella pagina Fornitori, che è parte integrante di questo accordo e contiene per ciascuno il ruolo, i dati che vede, il Paese dei server e il link alla sua informativa. In sintesi: Vercel (hosting, Francoforte), Neon (database, Francoforte), Stripe (pagamenti, solo dati tuoi), Resend (email, solo dati tuoi), Hetzner (server WhatsApp, Germania) e WhatsApp/Meta se attivi la funzione.
Imponiamo a ciascuno obblighi di protezione dei dati equivalenti a questi e restiamo responsabili verso di te del loro operato. Prima di aggiungerne o sostituirne uno ti diamo avviso con almeno 30 giorni: se non sei d'accordo puoi disdire prima che il cambiamento abbia effetto.
Trasferimenti fuori dall'Unione Europea
Database e applicazione stanno in Europa: Neon a Francoforte, le funzioni di Vercel a Francoforte. Alcuni fornitori hanno però sede o società controllanti negli Stati Uniti (Vercel, Neon, Resend, Stripe, Meta) e un accesso da parte loro non è escluso: in quei casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione europea e, dove applicabile, del Data Privacy Framework UE–USA.
6. Misure di sicurezza
Queste sono le misure realmente in funzione, non un elenco di buone intenzioni:
- Separazione tra studi: ogni dato porta l'identificativo dello studio, e ogni richiesta al server viene filtrata sull'identità della sessione, mai su un valore che arriva dal browser. Cambiare un numero nell'indirizzo non serve: i dati altrui rispondono «non trovato». È verificato da test automatici che provano a violare la separazione.
- Password salvate con algoritmo bcrypt: irreversibili, mai in chiaro, nemmeno per noi.
- Sessioni con token firmati, in cookie non leggibili dagli script della pagina.
- Freno agli accessi: dopo 8 tentativi sbagliati in 15 minuti il login viene rallentato.
- Recupero password: nel database c'è solo l'impronta del link, che dura un'ora e vale una volta sola.
- Traffico cifrato (HTTPS) su tutto, sito e servizio WhatsApp compresi.
- Segreti (chiavi dei fornitori) fuori dal codice, in variabili d'ambiente cifrate.
- Copie di sicurezza automatiche del database, gestite da Neon.
- Accesso di assistenza tracciato: vedi punto 8.
7. I diritti delle tue clienti
Le richieste delle tue clienti (accesso, rettifica, cancellazione, portabilità) le ricevi tu: sei il Titolare. Il gestionale ti dà gli strumenti per rispondere da sola:
- Accesso e rettifica: apri la scheda della cliente e la correggi.
- Portabilità: dalle impostazioni scarichi rubrica e appuntamenti in CSV.
- Cancellazione: dalla scheda della cliente. Spariscono nome, cognome, cellulare, data di nascita, note e i messaggi che le hai inviato. Restano gli appuntamenti — trattamento, orario e importo — perché sono i tuoi conti, e senza il nome non identificano più nessuno. È irreversibile.
Se ti arriva una richiesta a cui non riesci a rispondere con questi strumenti, scrivici: ti aiutiamo entro tempi utili a rispettare i termini di legge, senza costi aggiuntivi.
8. Chi, da parte nostra, può vedere i dati
L'accesso è limitato alle persone che si occupano di assistenza e manutenzione, ed è consentito solo per quello.
Dal pannello di amministrazione si vedono, di uno studio:
- nome, cognome e cellulare delle clienti, e il loro storico appuntamenti;
- listino, numeri economici, pagamenti;
- quanti messaggi WhatsApp sono partiti e con quale esito.
Non si vedono, dal pannello: le note delle schede, la data di nascita delle clienti, il testo dei messaggi.
Ogni apertura della scheda di uno studio viene registrata con data, ora e indirizzo di provenienza. Ti diciamo però anche questo, per onestà: chi amministra ha accesso tecnico al database e da lì potrebbe leggere tutto. La limitazione del pannello è una regola di condotta e uno strumento di tracciabilità, non una barriera insuperabile.
9. Conservazione e cancellazione
- Finché l'abbonamento è attivo, i dati restano disponibili nel gestionale.
- Se l'abbonamento scade, il gestionale si blocca ma i dati restano intatti e tornano disponibili al rinnovo. Li conserviamo per 12 mesi dalla scadenza; dopo, possiamo cancellarli. Prima di quel termine ti avvisiamo via email.
- Puoi chiedere la cancellazione immediata di tutto in qualunque momento: eseguiamo entro 30 giorni.
- Prima della cancellazione, scarica i dati dalle impostazioni: dopo non sono recuperabili.
- Restano solo i documenti che la legge ci impone di conservare (fatture e registri contabili), che non contengono dati delle tue clienti.
10. Violazioni dei dati
Se scopriamo una violazione che riguarda i dati delle tue clienti, ti avvisiamo senza ingiustificato ritardo con quello che sappiamo: che cosa è successo, quali dati sono coinvolti, quali conseguenze prevediamo e che cosa stiamo facendo. La notifica al Garante, se dovuta, spetta a te in quanto Titolare: noi ti diamo tutto quello che ti serve per farla nei termini.
11. Legge applicabile e foro
Si applica la legge italiana e il Regolamento (UE) 2016/679. Per ogni controversia è competente in via esclusiva il Foro di Catania.
Strategikamente di Giuseppe Barbaro · Via Angelo Musco 85, 95021 Aci Castello (CT), Italia · P. IVA 05952320876 · info@strategikbeauty.com
Termini di servizio · Trattamento dei dati · Fornitori · Privacy Policy · Cookie Policy