Salta al contenuto
Salony

Accordo sul trattamento dei dati

Data Processing Agreement

Versione 2026-08-11

1. Definizioni e ruoli

Il presente accordo (di seguito "DPA") disciplina il trattamento dei dati personali che Salony (di seguito "il Responsabile") effettua per conto del salone, barberia o centro estetico che utilizza il servizio (di seguito "il Titolare"), ai sensi dell'art. 28 del Regolamento UE 2016/679 ("GDPR").

Il Titolare determina finalità e mezzi del trattamento dei dati dei propri clienti. Il Responsabile tratta tali dati esclusivamente per erogare il servizio, su istruzione documentata del Titolare.

Il DPA è parte integrante dei Termini di servizio e si applica automaticamente a chiunque utilizzi Salony per trattare dati personali di terzi. Non richiede una richiesta preventiva né una sottoscrizione separata per essere efficace; la copia da allegare a un contratto sottoscritto è disponibile su richiesta e ha il medesimo contenuto.

2. Oggetto, durata, natura e finalità del trattamento

  • Oggetto: erogazione di un servizio SaaS di gestione di prenotazioni, clienti, personale, pagamenti e comunicazioni per attività di acconciatura ed estetica.
  • Durata: dalla creazione dell'account fino alla cessazione del rapporto contrattuale, più il periodo di conservazione descritto al § 9.
  • Natura: raccolta, registrazione, organizzazione, conservazione, consultazione, modifica, estrazione, comunicazione ai sub-responsabili elencati al § 7 e cancellazione, eseguite con strumenti automatizzati.
  • Finalità: gestione degli appuntamenti e della disponibilità, invio di promemoria e conferme, incasso dei pagamenti online, programma fedeltà, lista d'attesa, comunicazioni commerciali del Titolare ai propri clienti che vi abbiano acconsentito, assistenza tecnica.

3. Categorie di interessati e tipi di dati

Categorie di interessati: i clienti finali del Titolare; il personale del Titolare (titolare, collaboratori, dipendenti).

Tipi di dati personali trattati:

Categoria Dati
Identificativi e di contatto nome e cognome, indirizzo email, numero di telefono
Dati di prenotazione servizi richiesti, data e ora, operatore, note libere inserite dal cliente o dal salone
Dati di pagamento importo, metodo, esito, identificativi delle transazioni Stripe. I dati della carta non transitano né sono conservati da Salony: sono trattati direttamente da Stripe
Dati del programma fedeltà punti maturati e utilizzati, storico dei movimenti
Consensi consenso marketing e promemoria di follow-up, con data, origine, indirizzo IP e versione dell'informativa
Dati tecnici indirizzo IP, log di accesso, log applicativi di errore
Messaggi WhatsApp contenuto dei messaggi scambiati con il numero WhatsApp Business del Titolare, quando il canale è attivo

Il servizio non è progettato per trattare categorie particolari di dati ai sensi dell'art. 9 GDPR. Il campo "note" e le "note interne" sono a testo libero: il Titolare è tenuto a non inserirvi dati relativi alla salute o altre categorie particolari se non ha una propria base giuridica per farlo.

4. Istruzioni del Titolare

Il Responsabile tratta i dati personali solo su istruzione documentata del Titolare. Costituiscono istruzione documentata i presenti Termini, questo DPA e le operazioni che il Titolare compie attraverso l'interfaccia del servizio.

Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni sulla protezione dei dati.

Se un obbligo di legge impone al Responsabile un trattamento ulteriore, questi ne informa il Titolare prima di procedere, salvo che la legge lo vieti per motivi di interesse pubblico.

5. Riservatezza

Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza. L'accesso ai dati di un singolo salone è limitato al personale tecnico strettamente necessario alle attività di manutenzione e assistenza.

6. Misure di sicurezza (art. 32 GDPR)

Il Responsabile adotta, tenuto conto dello stato dell'arte e dei rischi, almeno le seguenti misure:

  • Cifratura in transito: tutte le comunicazioni avvengono su HTTPS con certificati validi; l'accesso amministrativo al server avviene via SSH con chiave.
  • Separazione dei dati per cliente: ogni record del servizio è associato al salone che lo ha generato e le query applicative sono filtrate per salone in modo automatico. Un utente di un salone non può accedere ai dati di un altro.
  • Controllo degli accessi: autenticazione con password soggetta a requisiti di robustezza, ruoli distinti (titolare, collaboratore, cliente), obbligo di cambio della password provvisoria al primo accesso.
  • Password e token: le password sono conservate esclusivamente come hash; i token di accesso a servizi di terzi sono cifrati a riposo.
  • Backup: backup automatici quotidiani del database e dei file, con copia fuori dal server cifrata lato client e conservazione secondo la politica di ritenzione vigente. Il ripristino è testato periodicamente.
  • Registrazione degli eventi: log applicativi degli errori e registro append-only dei consensi, non modificabile né cancellabile.
  • Minimizzazione nei log: i log applicativi non registrano password né dati delle carte di pagamento.
  • Monitoraggio: controllo automatico della disponibilità del servizio e dell'esito dei backup, con avviso in caso di anomalia.

7. Sub-responsabili

Il Titolare autorizza in via generale il Responsabile a ricorrere ai sub-responsabili elencati di seguito. Ciascuno è vincolato da obblighi di protezione dei dati equivalenti a quelli del presente DPA.

Sub-responsabile Attività Stabilimento
IONOS SE hosting applicativo, database, posta del dominio Germania (UE)
Backblaze, Inc. conservazione delle copie di backup, cifrate lato client prima dell'invio Stati Uniti
Stripe Payments Europe, Ltd. / Stripe, Inc. incasso dei pagamenti online e gestione dell'abbonamento Irlanda (UE) / Stati Uniti
Resend, Inc. invio delle email transazionali e dei promemoria Stati Uniti
Meta Platforms Ireland Ltd. invio e ricezione dei messaggi sulla WhatsApp Business Platform Irlanda (UE)
Anthropic PBC elaborazione dei messaggi WhatsApp del cliente finale per la prenotazione assistita Stati Uniti
Google LLC autenticazione con account Google e sincronizzazione con Google Calendar, solo se l'utente la attiva Stati Uniti

Due precisazioni che meritano di essere lette e non solo elencate:

  • Anthropic. Quando il canale WhatsApp è attivo, il testo dei messaggi scambiati con il salone viene inviato a un modello linguistico per interpretare la richiesta di appuntamento. Il messaggio contiene tipicamente nome, richiesta e preferenze di orario del cliente finale. I dati non sono utilizzati per addestrare modelli. Il Titolare che non vuole questo trattamento può non attivare il canale WhatsApp: il servizio resta pienamente utilizzabile via email.
  • Backblaze. I backup sono cifrati prima di lasciare il server con chiave in possesso del solo Responsabile: il fornitore conserva blocchi cifrati e non ha accesso al contenuto.

Il Responsabile comunica al Titolare, con almeno 30 giorni di preavviso, l'intenzione di aggiungere o sostituire un sub-responsabile. Entro tale termine il Titolare può opporsi per motivi ragionevoli connessi alla protezione dei dati; in caso di opposizione non superabile, il Titolare può recedere dal contratto senza penali, con rimborso della quota di abbonamento non goduta.

8. Trasferimenti extra-UE

I trasferimenti verso sub-responsabili stabiliti fuori dallo Spazio Economico Europeo avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione europea (Decisione di esecuzione UE 2021/914) o, ove applicabile, di una decisione di adeguatezza — per gli Stati Uniti, l'adesione del fornitore al Data Privacy Framework.

9. Assistenza al Titolare

Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare:

  • Diritti degli interessati (artt. 15-22). Le richieste dei clienti finali vanno rivolte al Titolare. Il Responsabile mette a disposizione le funzioni di export dei dati del salone e assiste, entro tempi ragionevoli, sulle richieste che non possano essere evase con gli strumenti dell'interfaccia. Se una richiesta arriva direttamente al Responsabile, questi la inoltra al Titolare senza darvi seguito autonomamente.
  • Violazioni dei dati (artt. 33-34). Il Responsabile notifica al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore da quando ne è venuto a conoscenza, fornendo natura della violazione, categorie e numero approssimativo di interessati e record coinvolti, conseguenze probabili e misure adottate. La notifica all'autorità di controllo entro 72 ore resta obbligo del Titolare.
  • Valutazione d'impatto (artt. 35-36). Il Responsabile fornisce le informazioni sul funzionamento del servizio necessarie a una eventuale DPIA.

10. Cancellazione o restituzione dei dati

Alla cessazione del rapporto, a scelta del Titolare, il Responsabile:

  • restituisce i dati, tramite un export completo in formato CSV (anagrafiche clienti e personale, servizi, storico appuntamenti, pagamenti, registro dei consensi, saldi e movimenti fedeltà, pacchetti, ordini), oppure
  • li cancella.

L'account viene prima sospeso: i dati restano recuperabili per 30 giorni, finestra durante la quale il Titolare può chiedere l'export. Trascorso tale termine, e su conferma del Titolare, i dati vengono cancellati definitivamente dai sistemi di produzione.

Le copie presenti nei backup cifrati vengono sovrascritte secondo il normale ciclo di ritenzione, che non supera i 30 giorni. Fino ad allora restano cifrate e non utilizzate per alcuna finalità.

Restano esclusi dalla cancellazione i dati che il Responsabile è tenuto a conservare per obbligo di legge — in particolare i dati contabili relativi all'abbonamento — e i dati aggregati non riferibili a persone identificabili.

11. Audit

Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 e consente e contribuisce ad attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un incaricato da questi autorizzato.

Le verifiche si svolgono con preavviso di almeno 30 giorni, in orario lavorativo, non più di una volta l'anno salvo che una violazione di dati o una richiesta dell'autorità di controllo ne rendano necessaria un'altra, e nel rispetto della riservatezza degli altri clienti del Responsabile. I costi di un'ispezione in loco richiesta dal Titolare sono a carico del Titolare stesso.

12. Responsabilità e legge applicabile

Il presente DPA è regolato dal diritto italiano. Per quanto non espressamente previsto valgono i Termini di servizio, incluse le limitazioni di responsabilità ivi contenute, nei limiti in cui siano compatibili con l'art. 82 GDPR.

13. Contatti

Richieste relative al presente DPA, alla copia sottoscrivibile o a una violazione di dati: info@salony.it.