BOZZA in attesa di revisione legale
Informativa sulla privacy di Sincora
Informativa resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
In breve
- Sincora è un gestionale per studi professionali (estetiste, fisioterapisti, parrucchieri, osteopati e simili): agenda, schede clienti, storico sedute e team di collaboratori.
- Per i dati del tuo account (email, nome, dati dello studio) siamo noi il titolare del trattamento.
- Per i dati dei clienti del tuo studio che inserisci in Sincora, il titolare sei tu (il tuo studio): noi li trattiamo solo per tuo conto, come responsabile del trattamento, secondo l'Accordo sul trattamento dei dati che accetti alla registrazione.
- I dati sono conservati su Google Cloud / Firebase nella regione europe-west4 (Paesi Bassi, Unione Europea). Alcuni fornitori (WhatsApp, assistente AI, pagamenti) intervengono solo se attivi le relative funzioni.
- Non vendiamo dati, non facciamo pubblicità, non usiamo cookie di profilazione né analytics di terze parti.
- Puoi esportare i dati del tuo studio (file JSON dalle Impostazioni) ed eliminare il tuo account in autonomia dall'app; per qualsiasi altra richiesta (accesso, rettifica, cancellazione) scrivi a info@sincora.it.
1. Titolare del trattamento
Il titolare del trattamento per i dati degli utenti registrati è:
- Mattia Rizzo, ditta individuale
- Sede: Via Ascanio Grandi 9, 73037 Poggiardo (LE), Italia
- Partita IVA: 05213960759
- Email per le richieste privacy: info@sincora.it
⚠︎ DA VERIFICARE CON IL LEGALE: se sia necessario o opportuno nominare un Responsabile della protezione dei dati (DPO) ai sensi dell'art. 37 GDPR, considerato che il servizio tratta, per conto degli studi, dati potenzialmente relativi alla salute su larga scala.
2. Ruoli: chi è titolare di cosa
Sincora tratta due categorie di dati con ruoli diversi:
| Dati | Chi è titolare | Chi è responsabile |
|---|---|---|
| Dati dell'utente registrato (account, profilo, dati dello studio) | Mattia Rizzo, ditta individuale | — |
| Dati dei clienti dello studio (schede, appuntamenti, note, storico, messaggi WhatsApp) | Lo Studio che li inserisce | Mattia Rizzo, ditta individuale, ai sensi dell'art. 28 GDPR |
Questa informativa riguarda principalmente la prima categoria. Per la seconda, lo Studio è tenuto a fornire ai propri clienti la propria informativa e a raccogliere le basi giuridiche e i consensi necessari; i rapporti tra Studio e Sincora sono regolati dall'Accordo sul trattamento dei dati (DPA), parte integrante dei Termini di servizio.
3. Quali dati trattiamo
3.1 Dati dell'account (titolare: Sincora)
- Dati di registrazione: indirizzo email, nome, metodo di accesso scelto (email e password, Google; Apple solo nelle app native iOS/Android), identificativo tecnico dell'utente assegnato da Firebase Authentication.
- Password: minimo 12 caratteri; non viene mai memorizzata in chiaro ed è gestita da Firebase Authentication (Google). Le email di verifica dell'indirizzo e di recupero password sono inviate tramite Firebase Authentication.
- Dati dello studio (solo per il titolare dello studio): nome dello studio, telefono, indirizzo, fuso orario.
- Dati del collaboratore: se sei stato invitato da uno studio tramite link, il collegamento tra il tuo account e lo studio che ti ha invitato.
- Dati di abbonamento (quando gli abbonamenti saranno attivi): piano scelto, stato dell'abbonamento, identificativi della transazione forniti da Stripe (web) o da RevenueCat/Apple/Google (acquisti in-app). Non riceviamo né conserviamo i dati completi della carta di pagamento.
- Dati tecnici di funzionamento: log dell'applicazione contenenti solo metodo, percorso generico della richiesta, esito, durata e identificativo della richiesta. I log non contengono nomi, email, testi o dati degli appuntamenti. Ricevute tecniche di idempotenza (per evitare operazioni duplicate), conservate 7 giorni.
3.2 Dati dei clienti dello studio (titolare: lo Studio)
Inseriti dallo Studio o dai suoi collaboratori: nome, telefono, email, data di nascita, note libere (fino a 5.000 caratteri), flag di consenso ai promemoria WhatsApp, appuntamenti (data e ora, servizio, professionista), storico delle sedute con note e annotazioni, richieste ricevute via WhatsApp (nome del mittente, numero, testo del messaggio).
Attenzione — dati relativi alla salute. Le note e lo storico delle sedute possono contenere dati relativi alla salute (art. 9 GDPR) quando lo Studio opera in ambito sanitario o del benessere. Lo Studio è l'unico responsabile della base giuridica e del consenso dei propri clienti. Sincora non conosce, non analizza e non utilizza il contenuto delle note per finalità proprie.
4. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Creare e gestire il tuo account, fornire agenda, schede clienti, storico e gestione del team; inviare email di verifica e recupero password | Esecuzione del contratto (art. 6.1.b GDPR) |
| Gestire i piani e gli abbonamenti, emettere i documenti fiscali | Esecuzione del contratto (art. 6.1.b) e obbligo legale (art. 6.1.c) |
| Erogare le funzioni facoltative che attivi (promemoria WhatsApp, assistente appuntamenti, collegamento al calendario del dispositivo) | Esecuzione del contratto (art. 6.1.b) |
| Garantire la sicurezza del servizio: prevenire accessi non autorizzati, abusi e frodi; diagnosticare malfunzionamenti; conservare backup | Legittimo interesse (art. 6.1.f) alla sicurezza e continuità del servizio |
| Rispondere a richieste di assistenza e alle richieste sui tuoi diritti | Esecuzione del contratto (art. 6.1.b) e obbligo legale (art. 6.1.c) |
| Adempiere a obblighi di legge e rispondere a richieste delle autorità | Obbligo legale (art. 6.1.c) |
Il conferimento dei dati di registrazione è necessario per usare il servizio: senza di essi non è possibile creare un account. Non effettuiamo profilazione né decisioni automatizzate con effetti giuridici sugli utenti.
5. Destinatari e fornitori
I dati possono essere trattati, per nostro conto e secondo le nostre istruzioni, dai seguenti fornitori (responsabili o sub-responsabili del trattamento):
- Google Ireland Limited — Firebase (Authentication, Cloud Firestore) e Google Cloud (Cloud Run, backup, logging). Sempre attivo: è l'infrastruttura su cui funziona Sincora. Regione: europe-west4 (Paesi Bassi).
- Meta Platforms Ireland Limited — WhatsApp Business Platform. Solo se lo Studio collega un proprio numero WhatsApp Business per inviare promemoria e ricevere richieste.
- OpenAI Ireland Ltd — funzione "assistente appuntamenti" disponibile anche nel piano Free e agente WhatsApp facoltativo. Quando lo studio usa l'assistente o attiva l'agente, vengono inviati il messaggio e il contesto dell'agenda necessari alla risposta. L'agente esamina i messaggi ricevuti al numero Business collegato e chiede conferma prima di modificare l'agenda. ⚠︎ DA VERIFICARE CON IL LEGALE: DPA OpenAI vigente, clausole contrattuali standard per l'eventuale trasferimento extra-UE, impegno di non addestramento sui dati, opzione di zero data retention; adeguatezza dell'etichetta ai fini della trasparenza (art. 50 AI Act).
- Stripe — pagamenti degli abbonamenti dal sito web, quando attivi.
- RevenueCat, Apple, Google — acquisti in-app dalle app iOS/Android, quando attivi.
I dati possono inoltre essere comunicati a consulenti (es. fiscali, legali) vincolati alla riservatezza e alle autorità competenti quando previsto dalla legge. Non vendiamo dati personali e non li cediamo a terzi per finalità pubblicitarie.
6. Trasferimenti di dati fuori dall'Unione Europea
I dati dell'account e dello studio sono conservati nell'Unione Europea (regione europe-west4, Paesi Bassi). Alcuni fornitori possono trattare dati anche al di fuori dello Spazio Economico Europeo (in particolare negli Stati Uniti): in tal caso il trasferimento avviene sulla base delle clausole contrattuali standard approvate dalla Commissione Europea, dell'eventuale decisione di adeguatezza (EU-US Data Privacy Framework) e delle misure supplementari adottate dal fornitore.
⚠︎ DA VERIFICARE CON IL LEGALE: base del trasferimento per ciascun fornitore (Google, Meta, OpenAI, Stripe, RevenueCat) e, per OpenAI, se sia necessaria una valutazione d'impatto del trasferimento.
7. Conservazione dei dati
- Dati dell'account e dello studio: per tutta la durata dell'account.
- Dopo la chiusura dello studio (eliminazione dell'account del titolare): lo studio è chiuso subito e nessuno può più accedervi; i dati restano conservati in stato sospeso per 30 giorni, durante i quali possono essere ripristinati solo tramite l'assistenza (info@sincora.it). Trascorsi i 30 giorni sono eliminati definitivamente dai sistemi attivi e, entro ulteriori 7 giorni, dai backup (i backup automatici giornalieri sono conservati 7 giorni).
- Dopo l'eliminazione dell'account di un collaboratore: rimozione immediata dell'account dai sistemi attivi e dai backup entro 7 giorni; i dati dello studio restano al titolare.
- Ricevute tecniche di idempotenza: 7 giorni.
- Log tecnici dell'applicazione: 30 giorni (durata predefinita di Cloud Logging). ⚠︎ DA VERIFICARE CON IL LEGALE: conferma della retention effettivamente configurata.
- Dati fiscali e contabili relativi agli abbonamenti: per il periodo previsto dalla legge (di norma 10 anni), anche dopo la chiusura dell'account.
8. I tuoi diritti
Puoi esercitare in qualsiasi momento i diritti previsti dagli articoli 15–22 GDPR:
- Accesso ai tuoi dati e alle informazioni sul trattamento;
- Rettifica dei dati inesatti o incompleti (nome, email e dati dello studio sono modificabili direttamente dall'app);
- Cancellazione ("diritto all'oblio");
- Limitazione del trattamento;
- Portabilità: ricevere i tuoi dati in un formato strutturato e di uso comune;
- Opposizione al trattamento basato sul legittimo interesse;
- Reclamo al Garante per la protezione dei dati personali (https://www.garanteprivacy.it) o all'autorità di controllo del Paese in cui risiedi.
Come esercitarli. Scrivi a info@sincora.it indicando l'indirizzo email del tuo account. Rispondiamo entro 30 giorni dalla richiesta, prorogabili nei casi previsti dall'art. 12 GDPR. ⚠︎ DA VERIFICARE CON IL LEGALE: tempi di risposta e modalità di verifica dell'identità del richiedente.
Esportazione dei dati. Se sei titolare di uno studio, dalle Impostazioni dello studio puoi scaricare in autonomia un file JSON con clienti, professionisti, postazioni, servizi, appuntamenti, storico sedute con annotazioni, richieste e team. L'esportazione ti viene proposta anche come passaggio prima della chiusura dello studio. Se non riesci a usare la funzione, o vuoi una copia dei dati del tuo account personale, scrivi a info@sincora.it.
Eliminazione dell'account. Puoi eliminare il tuo account direttamente dall'app ("Elimina il tuo account"), previa riautenticazione e conferma scritta. Ricorda:
- se sei il titolare dello studio, l'eliminazione chiude lo studio: i collaboratori perdono l'accesso subito e nessuno può più accedere ai dati. Clienti, appuntamenti e storico restano conservati in stato sospeso per 30 giorni, durante i quali puoi chiedere il ripristino all'assistenza (info@sincora.it); dopo 30 giorni sono eliminati definitivamente (dai backup entro ulteriori 7 giorni) e non sono più recuperabili. Un abbonamento attivo deve essere disdetto prima;
- se sei un collaboratore, l'eliminazione riguarda solo il tuo account: i dati dello studio restano al titolare.
Se sei cliente di uno studio che usa Sincora, rivolgiti direttamente allo studio, che è titolare dei tuoi dati; se ci scrivi, inoltreremo la richiesta allo studio e lo assisteremo nella risposta.
9. Sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio, tra cui: connessioni esclusivamente HTTPS; regole del database che negano ogni accesso diretto, per cui ogni operazione passa dal server che verifica identità e ruolo dell'utente; account di servizio con permessi minimi; nessuna chiave o credenziale in chiaro nel codice; password mai memorizzate in chiaro (Firebase Authentication); backup giornalieri; avvisi automatici in caso di indisponibilità del servizio; log privi di dati personali dei clienti. Ogni collaboratore vede solo la propria agenda e le schede dei clienti a lui collegati.
Nessun sistema è totalmente sicuro: in caso di violazione dei dati personali che comporti un rischio per i tuoi diritti ti informeremo senza ingiustificato ritardo, nei termini previsti dagli artt. 33 e 34 GDPR.
10. Cookie e memoria del browser
Il sito e l'app web di Sincora non usano cookie di profilazione né strumenti di analisi di terze parti. Utilizziamo esclusivamente la memoria tecnica del browser (localStorage / sessionStorage) per:
- mantenere la sessione di accesso (Firebase Authentication);
- salvare temporaneamente la bozza della registrazione;
- ricordare il link d'invito con cui un collaboratore raggiunge lo studio.
Si tratta di memorizzazioni strettamente necessarie a fornire il servizio richiesto dall'utente (art. 122 Codice Privacy), per le quali non è richiesto il consenso né è mostrato un banner. Puoi cancellarle in qualsiasi momento dalle impostazioni del browser: in tal caso dovrai effettuare nuovamente l'accesso.
⚠︎ DA VERIFICARE CON IL LEGALE: formulazione della cookie policy minimale e assenza del banner alla luce delle Linee guida del Garante del 10 giugno 2021.
11. App mobile (in arrivo)
Le app iOS e Android offriranno il collegamento facoltativo al calendario del dispositivo: se lo attivi, gli appuntamenti vengono copiati nel calendario con orario e link, senza note del cliente. Le notifiche locali sono generate dal dispositivo e non passano dai nostri server. Le autorizzazioni possono essere revocate in qualsiasi momento dalle impostazioni del dispositivo.
12. Minori
Sincora è riservato a professionisti e aziende e a persone maggiorenni. Non raccogliamo consapevolmente dati di minori come utenti del servizio. I clienti degli studi possono essere minori: in tal caso lo Studio, quale titolare, è responsabile della liceità del trattamento e della raccolta del consenso di chi esercita la responsabilità genitoriale.
13. Modifiche a questa informativa
Possiamo aggiornare questa informativa per adeguarla a modifiche del servizio o della normativa. Le modifiche rilevanti saranno comunicate via email o con un avviso nell'app prima che diventino efficaci. La versione in vigore è sempre pubblicata su questa pagina con la data di ultimo aggiornamento.
14. Contatti
Per qualsiasi domanda su questa informativa o sui tuoi dati: info@sincora.it — Mattia Rizzo, ditta individuale, Via Ascanio Grandi 9, 73037 Poggiardo (LE), Italia.