Versione 1.0 · in vigore dal 26 agosto 2026
Accordo sul trattamento dei dati personali#
Nomina a Responsabile del trattamento ai sensi dell'art. 28 GDPR#
Versione 1.0 — in vigore dal 26 agosto 2026
Il presente accordo (il "DPA") costituisce parte integrante dei Termini e Condizioni del Servizio TheChair (i "Termini") ed è accettato dal Cliente contestualmente ad essi. In caso di contrasto fra il DPA e i Termini, per le materie relative al trattamento dei dati personali prevale il DPA.
1. Parti e ruoli#
1.1 Il presente DPA è concluso fra:
- Alessandro Lepone, esercente attività di lavoro autonomo, con domicilio fiscale in Via Magnago 12, scala U, interno 3, 00135 Roma (RM), partita IVA 18225611005, e-mail info@usethechair.com (il "Responsabile" o "TheChair"); e
- il Cliente, come identificato nel proprio account TheChair (il "Titolare").
1.2 Ripartizione dei ruoli. Le parti danno atto che:
a) rispetto ai dati personali dei Clienti Finali del Negozio — trattati dal Cliente tramite il Servizio per gestire prenotazioni, agenda, rubrica e comunicazioni — il Cliente agisce quale Titolare del trattamento e TheChair quale Responsabile del trattamento;
b) rispetto ai dati personali del Cliente stesso, dei suoi Utenti Staff e dei contatti amministrativi del Negozio — trattati per la gestione del rapporto contrattuale, la fatturazione, l'assistenza e la sicurezza — TheChair agisce quale Titolare autonomo, secondo la propria informativa privacy. Tali trattamenti esulano dal presente DPA.
1.3 Ciascuna parte risponde del rispetto della normativa applicabile per i trattamenti di propria competenza.
2. Oggetto, natura, finalità e durata del trattamento#
2.1 Oggetto e natura. Il trattamento consiste nelle operazioni di raccolta, registrazione, organizzazione, strutturazione, conservazione, consultazione, modifica, estrazione, comunicazione mediante trasmissione, cancellazione e distruzione dei dati personali dei Clienti Finali, effettuate con strumenti automatizzati nell'ambito dell'erogazione del Servizio.
2.2 Finalità. Il trattamento è effettuato esclusivamente per erogare il Servizio al Titolare e in particolare per: registrare e gestire le prenotazioni; mantenere l'agenda e lo storico degli appuntamenti; gestire la rubrica dei Clienti Finali; inviare, ove attivati dal Titolare, messaggi di conferma, promemoria e avvisi di annullamento via email e SMS; produrre statistiche aggregate a uso del Titolare; garantire sicurezza, continuità e assistenza tecnica.
2.3 Divieto di uso proprio. TheChair non utilizza i dati dei Clienti Finali per finalità proprie, non li cede a terzi, non li impiega per attività di marketing, profilazione, addestramento di modelli o creazione di banche dati, e non li incrocia con quelli di altri Clienti.
2.4 Durata. Il trattamento ha durata pari a quella del contratto di fornitura del Servizio, fatto salvo quanto previsto all'articolo 10 in materia di restituzione e cancellazione.
3. Categorie di interessati e tipologie di dati#
3.1 Categorie di interessati: i Clienti Finali del Negozio, ossia le persone fisiche che prenotano un appuntamento tramite la pagina pubblica di prenotazione o che sono registrate nella rubrica dal Titolare o dai suoi Utenti Staff.
3.2 Tipologie di dati personali trattati:
| Categoria | Dati |
|---|---|
| Dati identificativi | nome e cognome indicati al momento della prenotazione o dell'inserimento in rubrica |
| Dati di contatto | numero di telefono (anche in forma normalizzata per la deduplicazione), indirizzo email |
| Dati relativi all'appuntamento | data e ora, servizio richiesto, operatore assegnato, stato, prezzo applicato, storico degli appuntamenti |
| Note in testo libero | annotazioni inserite dal Titolare o dai suoi Utenti Staff nei campi note della scheda cliente e dell'appuntamento |
| Log delle comunicazioni | recapito utilizzato, canale, tipo, esito e data di invio dei messaggi di conferma, promemoria e annullamento |
3.3 Categorie particolari di dati. Il Servizio non è progettato né destinato al trattamento di categorie particolari di dati personali ai sensi dell'art. 9 GDPR (fra cui i dati relativi alla salute) né di dati relativi a condanne penali e reati ai sensi dell'art. 10 GDPR.
I campi note sono a testo libero e il loro contenuto è determinato esclusivamente dal Titolare. Il Titolare si impegna a non inserirvi categorie particolari di dati e assume ogni responsabilità qualora, in violazione di tale impegno, vi inserisca dati di tale natura; in tal caso il Titolare è tenuto a verificare autonomamente la sussistenza di una base giuridica idonea ai sensi degli artt. 9 e 10 GDPR e l'adeguatezza delle misure applicate.
4. Istruzioni del Titolare#
4.1 TheChair tratta i dati personali soltanto su istruzione documentata del Titolare, salvo che vi sia tenuto dal diritto dell'Unione o dello Stato membro; in tal caso ne informa il Titolare prima del trattamento, a meno che il diritto applicabile lo vieti per rilevanti motivi di interesse pubblico.
4.2 Costituiscono istruzioni documentate del Titolare: i presenti Termini e il presente DPA; le configurazioni e le opzioni impostate dal Titolare tramite il gestionale, incluse l'attivazione o disattivazione delle notifiche email e SMS, la modalità di conferma delle prenotazioni e i parametri di prenotabilità; le richieste di assistenza inoltrate dal Titolare tramite i canali di supporto.
4.3 TheChair informa immediatamente il Titolare qualora ritenga che un'istruzione violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati.
5. Riservatezza#
5.1 TheChair garantisce che le persone autorizzate a trattare i dati personali si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza.
5.2 L'accesso ai dati è limitato alle sole persone la cui attività lo renda necessario, secondo il principio del bisogno di conoscere. Alla data di sottoscrizione del presente DPA l'accesso ai sistemi di produzione è riservato al solo Responsabile in prima persona; l'eventuale estensione ad altri soggetti autorizzati avverrà nel rispetto dell'art. 29 GDPR.
6. Misure di sicurezza (art. 32 GDPR)#
6.1 TheChair adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio. Le misure in essere alla data di sottoscrizione sono descritte nell'Allegato B.
6.2 Le misure possono essere aggiornate nel tempo per adeguarle all'evoluzione tecnica e del rischio, purché il livello di sicurezza non risulti complessivamente diminuito.
7. Sub-responsabili#
7.1 Autorizzazione generale. Il Titolare autorizza in via generale TheChair a ricorrere ad altri responsabili del trattamento ("sub-responsabili") per l'erogazione del Servizio. L'elenco dei sub-responsabili in essere alla data di sottoscrizione è riportato nell'Allegato A.
7.2 Obblighi discendenti. TheChair stipula con ciascun sub-responsabile un accordo che impone obblighi di protezione dei dati non meno onerosi di quelli previsti dal presente DPA, e risponde nei confronti del Titolare dell'inadempimento dei propri sub-responsabili come del proprio.
7.3 Modifiche e diritto di opposizione. TheChair comunica al Titolare, con un preavviso di almeno 30 giorni, l'intenzione di aggiungere o sostituire un sub-responsabile, tramite email all'indirizzo associato all'account o notifica nel gestionale. Entro tale termine il Titolare può opporsi per motivi ragionevoli e documentati connessi alla protezione dei dati. In caso di opposizione le parti cercano in buona fede una soluzione alternativa; ove questa non sia praticabile, il Titolare può recedere dal contratto senza costi, con rimborso della quota di canone già pagata e non goduta.
7.4 Non richiede preavviso la sostituzione di un sub-responsabile resa necessaria da un'urgenza di sicurezza o dalla cessazione improvvisa del fornitore precedente; in tal caso la comunicazione è effettuata senza ritardo.
8. Trasferimenti verso Paesi terzi#
8.1 I dati sono trattati e conservati all'interno dello Spazio Economico Europeo, salvo quanto indicato nell'Allegato A.
8.2 Per i sub-responsabili che comportano un trasferimento verso Paesi terzi, il trasferimento avviene sulla base di una decisione di adeguatezza della Commissione europea ovvero, in mancanza, delle Clausole Contrattuali Standard adottate dalla Commissione europea, unitamente alle misure supplementari eventualmente necessarie all'esito della valutazione del trasferimento.
8.3 TheChair mette a disposizione del Titolare, su richiesta, copia o evidenza delle garanzie adottate.
9. Assistenza al Titolare#
9.1 Diritti degli interessati. Tenuto conto della natura del trattamento, TheChair assiste il Titolare con misure tecniche e organizzative adeguate, nella misura del possibile, per l'adempimento dell'obbligo di dare seguito alle richieste degli interessati di cui al Capo III del GDPR.
Il Titolare dà atto che il gestionale gli consente di esercitare in autonomia la consultazione, la rettifica e la cancellazione dei dati dei Clienti Finali, nonché la disattivazione delle comunicazioni.
Modalità della cancellazione. Quando il Cliente Finale non ha appuntamenti registrati, la richiesta di cancellazione comporta la rimozione della scheda. Quando invece esistono appuntamenti, questi costituiscono registrazioni dell'attività del Negozio, necessarie al Titolare per finalità contabili, fiscali e statistiche: in tal caso la cancellazione è eseguita rendendo il Cliente Finale non identificabile — nome, recapiti e annotazioni sono rimossi in via definitiva, così come il recapito registrato nei log delle comunicazioni — mentre gli appuntamenti sono conservati in forma non riconducibile a una persona fisica. Il dato anonimizzato non è più un dato personale ai sensi del considerando 26 del GDPR.
Ove una richiesta non sia soddisfacibile tramite le funzioni disponibili, TheChair presta assistenza entro 10 giorni lavorativi dalla richiesta scritta del Titolare.
9.2 Richieste ricevute direttamente. Qualora TheChair riceva direttamente da un Cliente Finale una richiesta di esercizio dei diritti, non vi dà seguito autonomamente: la inoltra senza ritardo al Titolare, indicando gli elementi utili al riscontro.
9.3 Ulteriore assistenza. TheChair assiste il Titolare, tenuto conto della natura del trattamento e delle informazioni a sua disposizione, nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 del GDPR, ivi compresi la sicurezza del trattamento, la notifica delle violazioni e l'eventuale valutazione d'impatto.
10. Violazioni dei dati personali#
10.1 TheChair notifica al Titolare ogni violazione di dati personali senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, tramite email all'indirizzo associato all'account e, se necessario, con contatto diretto.
10.2 La notifica contiene, nella misura disponibile: la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni coinvolte, le probabili conseguenze, le misure adottate o proposte per porvi rimedio e attenuarne gli effetti, e un punto di contatto per ulteriori informazioni. Le informazioni non immediatamente disponibili sono fornite senza ulteriore ritardo man mano che si rendono note.
10.3 Il Titolare resta l'unico soggetto competente a valutare la notifica all'autorità di controllo ai sensi dell'art. 33 GDPR e la comunicazione agli interessati ai sensi dell'art. 34. TheChair non effettua tali notifiche in nome proprio salvo obbligo di legge, e coopera con il Titolare fornendo le informazioni necessarie.
11. Restituzione e cancellazione dei dati#
11.1 Alla cessazione della fornitura del Servizio, TheChair, a scelta del Titolare, restituisce i dati personali dei Clienti Finali in formato elettronico strutturato e di uso comune, oppure li cancella, cancellando le copie esistenti.
11.2 La scelta va comunicata entro 30 giorni dalla cessazione. In mancanza di indicazioni entro tale termine, TheChair procede alla cancellazione.
11.3 Qualora il Titolare utilizzi la funzione di eliminazione dell'account, tale utilizzo vale come istruzione di cancellazione immediata e irreversibile, con rinuncia alla restituzione dei dati.
11.4 Resta salva la conservazione dei dati imposta dal diritto dell'Unione o dello Stato membro. Le copie di sicurezza contenenti dati già cancellati dai sistemi di produzione sono sovrascritte secondo il normale ciclo di rotazione dei backup, entro un massimo di 35 giorni, durante i quali restano protette dalle misure dell'Allegato B e non sono utilizzate per alcuna finalità diversa dal ripristino.
12. Dimostrazione della conformità e verifiche#
12.1 TheChair mette a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR.
12.2 TheChair consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un incaricato da questi conferito. Tenuto conto della natura del Servizio e delle dimensioni dell'organizzazione del Responsabile, le parti convengono che:
a) la richiesta sia inoltrata per iscritto con un preavviso di almeno 30 giorni; b) le verifiche si svolgano non più di una volta l'anno, salvo il caso di una violazione di dati personali accertata o di una specifica richiesta motivata di un'autorità di controllo; c) le verifiche si svolgano in orario lavorativo, senza interferire con l'operatività del Servizio e nel rispetto della riservatezza dovuta agli altri clienti; d) i costi dell'incaricato del Titolare siano a carico di quest'ultimo; e) TheChair possa assolvere gli obblighi del presente articolo, in prima istanza, mediante la trasmissione di documentazione e di risposte scritte a un questionario.
12.3 Il soggetto incaricato dal Titolare non deve essere un concorrente di TheChair ed è tenuto a un obbligo di riservatezza.
13. Registro dei trattamenti#
TheChair tiene il registro delle categorie di attività di trattamento svolte per conto del Titolare ai sensi dell'art. 30, par. 2, del GDPR, e lo mette a disposizione dell'autorità di controllo su richiesta.
14. Responsabilità#
14.1 Si applica il regime di responsabilità di cui all'art. 82 GDPR.
14.2 Le limitazioni di responsabilità previste dai Termini si applicano anche al presente DPA, fatta eccezione per le ipotesi in cui una limitazione contrattuale non sia consentita da norme inderogabili, incluse le sanzioni amministrative e il diritto al risarcimento degli interessati ai sensi degli artt. 82 e 83 GDPR.
15. Disposizioni finali#
15.1 Il presente DPA è regolato dalla legge italiana e trova applicazione il foro indicato nei Termini.
15.2 TheChair può aggiornare il presente DPA per adeguarlo a modifiche normative, a provvedimenti delle autorità di controllo o all'evoluzione del Servizio, con le modalità e i preavvisi previsti dai Termini per le modifiche sfavorevoli.
15.3 In caso di invalidità di una clausola, le restanti conservano efficacia.
Allegato A — Sub-responsabili#
Elenco aggiornato al 26 agosto 2026. Le variazioni sono comunicate secondo l'articolo 7.3.
| Sub-responsabile | Attività svolta | Dati dei Clienti Finali coinvolti | Ubicazione del trattamento |
|---|---|---|---|
| Google Cloud Italy S.r.l. (Google Cloud Platform) | Hosting applicativo, database, archiviazione dei file caricati, log di sistema | Tutti i dati di cui all'art. 3.2 | Unione Europea — Belgio (europe-west1) |
| Plus Five Five, Inc. (Resend) | Invio delle email transazionali ai Clienti Finali (conferma, promemoria, annullamento) | Indirizzo email, nome, dettagli dell'appuntamento contenuti nel messaggio | Stati Uniti, con infrastruttura di recapito nell'Unione Europea (Irlanda). Trasferimento assistito da Clausole Contrattuali Standard |
| Twilio Ireland Limited | Invio degli SMS ai Clienti Finali (promemoria e avviso di annullamento) | Numero di telefono e testo del messaggio, contenente i dettagli dell'appuntamento | Irlanda, con trattamenti negli Stati Uniti assistiti dalle norme vincolanti d'impresa approvate di Twilio o, ove non applicabili, dalle Clausole Contrattuali Standard |
| Functional Software, Inc. (Sentry) | Rilevazione degli errori applicativi | Nessuno in via ordinaria: il servizio è configurato per escludere i dati identificativi, i corpi delle richieste, le variabili locali e le stringhe di interrogazione. Un dato personale può raggiungerlo solo in via accidentale e residuale | Unione Europea — Germania |
Allegato B — Misure tecniche e organizzative (art. 32 GDPR)#
Misure in essere alla data di sottoscrizione.
B.1 Cifratura#
- Dati in transito: tutte le comunicazioni fra i client (browser e app) e i sistemi di TheChair avvengono su canale cifrato TLS, con certificati gestiti dalla piattaforma di hosting. Non sono esposti endpoint in chiaro.
- Dati a riposo: database, archiviazione dei file e copie di sicurezza sono cifrati a riposo dalla piattaforma di hosting.
B.2 Controllo degli accessi#
- Accesso al gestionale mediante credenziali personali; le password sono conservate esclusivamente sotto forma di hash con algoritmo adattivo (bcrypt), mai in chiaro né in forma reversibile.
- Le sessioni prolungate delle app mobili si basano su token opachi conservati esclusivamente come hash, revocabili e ruotati a ogni utilizzo.
- I token per il ripristino della password sono conservati come hash, hanno durata limitata e sono a uso singolo.
- Segregazione logica dei dati per Negozio: ogni interrogazione è vincolata all'identificativo del Negozio dell'utente autenticato; un Cliente non può accedere ai dati di un altro Cliente.
- Le credenziali dei servizi esterni e le chiavi applicative sono conservate in un gestore di segreti dedicato, non nel codice sorgente né nelle immagini applicative.
- L'accesso amministrativo all'infrastruttura di produzione è protetto da autenticazione a più fattori sull'account del fornitore cloud ed è riservato al solo titolare.
B.3 Protezione da abusi#
- Limiti di frequenza sulle richieste di autenticazione e di reimpostazione della password, per contenere tentativi di accesso a forza bruta e l'invio massivo di email.
- Limiti di frequenza sulla pagina pubblica di prenotazione, per IP e per numero di telefono, a tutela dei Clienti Finali e dei costi del Titolare.
- Verifica dell'intestazione dell'host e restrizione delle origini ammesse per le richieste cross-origin.
B.4 Continuità e ripristino#
- Copie di sicurezza automatiche giornaliere del database, conservate a rotazione.
- Ripristino a un istante determinato entro l'ultimo giorno, tramite conservazione dei registri delle transazioni.
- Le copie sono cifrate e conservate nella medesima area geografica dei dati di produzione.
- Procedura di ripristino documentata e verificata.
B.5 Minimizzazione applicata ai fornitori#
- Il servizio di rilevazione errori è configurato per non trasmettere dati identificativi, corpi delle richieste, variabili locali degli stack trace, stringhe di interrogazione e cookie.
- I messaggi inviati ai Clienti Finali contengono i soli dati necessari alla finalità (identificazione dell'appuntamento e istruzioni per la gestione).
B.6 Misure organizzative#
- Accesso ai dati di produzione limitato al solo titolare, vincolato a obbligo di riservatezza.
- Ambienti di prova separati dall'ambiente di produzione, con banche dati distinte.
- Registrazione degli eventi applicativi e rilevazione automatica degli errori, con notifica al titolare.
- Procedura documentata di gestione delle violazioni di dati personali, coerente con l'articolo 10 del presente DPA.
- Riesame periodico delle misure e degli accessi, con cadenza almeno annuale.