Versione 1.0 · in vigore dal 26 agosto 2026
Informativa privacy#
Versione 1.0 — in vigore dal 26 agosto 2026
Informativa resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
1. Titolare del trattamento#
Il titolare del trattamento è Alessandro Lepone, esercente attività di lavoro autonomo, con domicilio fiscale in Via Magnago 12, scala U, interno 3, 00135 Roma (RM), partita IVA 18225611005.
Per ogni questione relativa ai dati personali e per l'esercizio dei diritti descritti all'articolo 10: privacy@usethechair.com.
Responsabile della protezione dei dati (RPD/DPO): non nominato. La nomina non è obbligatoria, non ricorrendo le condizioni dell'articolo 37, paragrafo 1, del GDPR: l'attività non comporta monitoraggio regolare e sistematico degli interessati su larga scala né trattamento su larga scala di categorie particolari di dati. La valutazione è documentata e viene riesaminata se l'attività cambia natura.
2. A chi si rivolge questa informativa#
Questa informativa riguarda i dati personali delle persone che usano il gestionale TheChair: il titolare del salone che sottoscrive il Servizio, le persone del suo staff abilitate all'accesso e i contatti amministrativi del Negozio.
Non riguarda i clienti finali che prenotano un appuntamento. Rispetto ai loro dati il titolare del trattamento è il salone, che decide finalità e mezzi; TheChair li tratta esclusivamente su istruzione del salone, in qualità di responsabile, alle condizioni della nomina a responsabile. Chi ha prenotato un appuntamento e vuole esercitare i propri diritti deve quindi rivolgersi al salone presso cui ha prenotato: se la richiesta arriva a noi, la inoltriamo al salone senza darvi seguito autonomamente.
3. Quali dati trattiamo, perché e per quanto#
3.1 Account e rapporto contrattuale#
Dati: nome, indirizzo email, password (conservata esclusivamente come hash non reversibile), dati identificativi e di contatto del Negozio (denominazione, indirizzo, telefono, email), configurazioni operative del gestionale.
Finalità: creare e gestire l'account, autenticare l'accesso, configurare il Negozio, erogare il Servizio, gestire il ciclo di vita del contratto.
Base giuridica: articolo 6.1.b — esecuzione del contratto di cui l'interessato è parte.
Conservazione: per la durata del contratto. Alla cessazione i dati sono cancellati entro 30 giorni, o immediatamente se il cliente usa la funzione di eliminazione dell'account dal gestionale.
3.2 Fatturazione e adempimenti fiscali#
Dati: denominazione, partita IVA, codice fiscale, sede, codice destinatario SdI o PEC, importi e storico delle fatture.
Finalità: emettere le fatture, trasmetterle tramite il Sistema di Interscambio, conservare la documentazione contabile, assolvere gli obblighi tributari.
Base giuridica: articolo 6.1.c — obbligo legale, per la parte fiscale e civilistica; articolo 6.1.b per la parte contrattuale.
Conservazione: 10 anni dall'emissione o dall'ultima registrazione, ai sensi dell'articolo 2220 del codice civile e della normativa fiscale. Questo termine prevale sulla cancellazione degli altri dati: i documenti contabili restano anche dopo l'eliminazione dell'account, conservati separatamente dai dati gestionali del Negozio.
3.3 Pagamenti#
Dati: identificativi del cliente e dell'abbonamento presso il fornitore di pagamento, stato dell'abbonamento, periodo di fatturazione, consumo maturato e, a solo scopo di visualizzazione nel gestionale, circuito, ultime quattro cifre e scadenza della carta.
I dati completi della carta non transitano nei nostri sistemi e non vi sono mai conservati: la raccolta avviene direttamente sulle pagine ospitate dal fornitore di pagamento.
Finalità: incassare i canoni e gli importi a consumo, gestire abbonamenti, rinnovi, disdette e insoluti.
Base giuridica: articolo 6.1.b — esecuzione del contratto.
Conservazione: durata del contratto. I dati necessari a provare i pagamenti seguono il termine decennale del punto 3.2.
3.4 Assistenza#
Dati: dati di contatto, contenuto della richiesta, informazioni tecniche necessarie alla diagnosi.
Finalità: gestire le richieste di supporto, diagnosticare e risolvere i problemi tecnici.
Base giuridica: articolo 6.1.b — esecuzione del contratto; articolo 6.1.f — legittimo interesse al miglioramento del Servizio.
Conservazione: 24 mesi dalla chiusura della richiesta.
È nostra regola operativa non chiedere mai le credenziali di accesso nelle comunicazioni di assistenza. Nessun nostro messaggio le richiederà.
3.5 Notifiche di servizio#
Dati: indirizzo email, identificativo del dispositivo per le notifiche push e piattaforma del dispositivo.
Finalità: recapitare gli avvisi operativi del gestionale (nuova prenotazione, annullamento) via notifica push, email e feed nell'applicazione, oltre alle comunicazioni di servizio relative al contratto, alla sicurezza e ai pagamenti.
Base giuridica: articolo 6.1.b — esecuzione del contratto. Non si tratta di comunicazioni promozionali: sono avvisi necessari all'uso del Servizio.
Conservazione: l'identificativo del dispositivo fino a revoca del permesso, disinstallazione dell'app o disconnessione. Il feed di notifiche nell'applicazione 180 giorni, con cancellazione automatica.
3.6 Sicurezza e continuità operativa#
Dati: token di sessione e di reimpostazione password (conservati solo come hash), indirizzo IP e numero di telefono in forma di contatori aggregati per i limiti di frequenza, log applicativi, copie di sicurezza.
Finalità: proteggere da accessi non autorizzati, contenere tentativi di forza bruta e prenotazioni automatizzate, gestire le sessioni, eseguire copie di sicurezza e ripristini.
Base giuridica: articolo 6.1.f — legittimo interesse alla sicurezza della rete e dei sistemi, espressamente riconosciuto dal considerando 49 del GDPR; articolo 6.1.c per gli obblighi di sicurezza dell'articolo 32.
Conservazione: contatori dei limiti di frequenza per la sola durata della finestra temporale, con cancellazione automatica oraria; token di sessione 14 giorni; token di reimpostazione password 60 minuti; log applicativi 12 mesi; copie di sicurezza 7 copie giornaliere a rotazione, più un giorno di registri delle transazioni.
I contatori dei limiti di frequenza non permettono di ricostruire il comportamento di una singola persona: registrano soltanto quante richieste sono arrivate in una finestra temporale.
3.7 Rilevazione degli errori applicativi#
Dati: messaggio di errore, traccia di esecuzione, versione dell'applicazione, ambiente e tipo di dispositivo.
Il servizio è configurato per escludere dati identificativi, corpi delle richieste, variabili locali, stringhe di interrogazione e cookie. Un dato personale può raggiungerlo soltanto in via accidentale e residuale. Non è attiva alcuna registrazione della sessione dell'utente.
Finalità: individuare, diagnosticare e correggere i malfunzionamenti.
Base giuridica: articolo 6.1.f — legittimo interesse al corretto funzionamento e alla sicurezza del Servizio.
Conservazione: 30 giorni.
3.8 Difesa in giudizio#
Dati: dati contrattuali, di fatturazione e di utilizzo pertinenti alla controversia.
Finalità: accertare, esercitare o difendere un diritto in sede giudiziaria o stragiudiziale.
Base giuridica: articolo 6.1.f — legittimo interesse alla tutela dei propri diritti.
Conservazione: fino alla definizione della controversia e alla scadenza dei termini di impugnazione.
4. Cosa non facciamo#
Per chiarezza, e perché sono le domande che ci si pone più spesso:
- Non profiliamo e non adottiamo alcun processo decisionale automatizzato che produca effetti giuridici o incida in modo analogamente significativo sull'interessato, ai sensi dell'articolo 22 del GDPR.
- Non vendiamo, cediamo né affittiamo i dati personali a terzi.
- Non usiamo i dati per pubblicità e non impieghiamo strumenti di tracciamento pubblicitario o di analisi comportamentale.
- Non usiamo i dati dei clienti finali dei saloni per finalità proprie, non li incrociamo fra saloni diversi e non li impieghiamo per addestrare modelli o costruire banche dati.
- Non trattiamo consapevolmente categorie particolari di dati ai sensi dell'articolo 9 (fra cui i dati sulla salute): il Servizio non è progettato per contenerli.
- Il Servizio non è destinato ai minori: è riservato a soggetti che agiscono nell'esercizio di un'attività imprenditoriale o professionale.
5. Da dove provengono i dati#
I dati provengono, secondo i casi:
- direttamente dall'interessato, in fase di registrazione, di configurazione del Negozio e di inserimento dei dati di fatturazione;
- dall'uso del Servizio, per i dati generati automaticamente (log, token di sessione, contatori di sicurezza, diagnostica degli errori);
- dal fornitore di servizi di pagamento, per lo stato dell'abbonamento e i dati parziali della carta destinati alla sola visualizzazione;
- dal titolare del Negozio, quando è lui a creare l'accesso per una persona del proprio staff. In tal caso i dati ci sono comunicati da chi ha configurato l'accesso, e le categorie sono quelle indicate al punto 3.1.
6. Natura del conferimento#
Il conferimento dei dati indicati ai punti 3.1 e 3.2 è necessario per concludere ed eseguire il contratto e per assolvere gli obblighi fiscali: senza di essi non è possibile creare l'account, attivare un piano né emettere le fatture di legge.
Il conferimento dei dati per le notifiche push è facoltativo: rifiutando il permesso sul dispositivo si continua a usare il gestionale, rinunciando ai soli avvisi immediati.
7. Chi riceve i dati#
I dati possono essere trattati, per nostro conto e su nostra istruzione, dai fornitori che rendono possibile il Servizio:
| Fornitore | Attività | Dove tratta i dati |
|---|---|---|
| Google Cloud Italy S.r.l. (Google Cloud) | Hosting applicativo, database, archiviazione dei file, log | Unione Europea — Belgio |
| Plus Five Five, Inc. (Resend) | Invio delle email di servizio | Stati Uniti, con infrastruttura di recapito nell'Unione Europea |
| Expo (650 Industries, Inc.) | Recapito delle notifiche push all'app gestionale: riceve l'identificativo del dispositivo, non i dati dei clienti del salone | Stati Uniti |
| Functional Software, Inc. (Sentry) | Rilevazione degli errori applicativi | Unione Europea — Germania |
Ciascuno di essi è nominato responsabile del trattamento ai sensi dell'articolo 28 del GDPR ed è vincolato a obblighi di riservatezza e sicurezza non meno onerosi dei nostri.
I dati sono inoltre comunicati a soggetti che agiscono quali titolari autonomi del trattamento:
- Stripe, quale fornitore di servizi di pagamento, per l'incasso dei corrispettivi. Stripe determina autonomamente finalità e mezzi del trattamento dei dati di pagamento e rende la propria informativa;
- l'Agenzia delle Entrate, tramite il Sistema di Interscambio, per la fatturazione elettronica;
- il consulente fiscale e il gestionale di fatturazione elettronica, per gli adempimenti contabili;
- i consulenti legali e l'autorità giudiziaria, ove necessario per la tutela di un diritto.
Un elenco aggiornato dei fornitori è disponibile su richiesta all'indirizzo indicato all'articolo 1.
8. Trasferimenti fuori dallo Spazio economico europeo#
L'infrastruttura principale — applicazione, database e archiviazione — è interamente nell'Unione Europea. Anche la rilevazione degli errori è configurata nella regione europea.
Comportano un trasferimento verso gli Stati Uniti i soli servizi di invio delle email e di recapito delle notifiche push. Tali trasferimenti avvengono sulla base delle Clausole Contrattuali Standard adottate dalla Commissione europea ai sensi dell'articolo 46, paragrafo 2, lettera c), del GDPR, ovvero sulla base di una decisione di adeguatezza ove applicabile.
Copia o evidenza delle garanzie adottate può essere richiesta all'indirizzo indicato all'articolo 1.
9. Sicurezza#
Adottiamo misure tecniche e organizzative adeguate al rischio, fra cui: cifratura delle comunicazioni in transito e dei dati a riposo; conservazione delle password esclusivamente come hash non reversibile; sessioni a scadenza breve con rinnovo controllato; limiti di frequenza sulle operazioni sensibili; segregazione degli ambienti di prova da quelli di produzione; accesso ai sistemi di produzione riservato al solo titolare secondo il principio del bisogno di conoscere; copie di sicurezza giornaliere con possibilità di ripristino.
L'elenco completo e aggiornato delle misure costituisce l'Allegato B della nomina a responsabile.
In caso di violazione di dati personali che comporti un rischio per i diritti e le libertà degli interessati, provvediamo alla notifica al Garante entro 72 ore ai sensi dell'articolo 33 e, ove il rischio sia elevato, alla comunicazione agli interessati ai sensi dell'articolo 34.
10. I tuoi diritti#
In relazione ai dati che ti riguardano puoi esercitare i diritti previsti dagli articoli da 15 a 22 del GDPR:
- accesso — sapere se trattiamo tuoi dati e ottenerne copia;
- rettifica — correggere dati inesatti o integrare dati incompleti;
- cancellazione — ottenere la rimozione dei dati, nei limiti degli obblighi di conservazione di legge indicati al punto 3.2;
- limitazione — chiedere che il trattamento sia sospeso in attesa di una verifica;
- portabilità — ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico i dati trattati sulla base del contratto, e trasmetterli ad altro titolare;
- opposizione — opporti, per motivi connessi alla tua situazione particolare, ai trattamenti fondati sul legittimo interesse (punti 3.4, 3.6, 3.7 e 3.8);
- revoca del consenso — ove un trattamento si fondi sul consenso, revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento svolto prima della revoca.
Come esercitarli. È sufficiente scrivere a privacy@usethechair.com. Rispondiamo senza ingiustificato ritardo e comunque entro un mese dalla richiesta; il termine può essere prorogato di due mesi in caso di richieste particolarmente complesse, dandotene comunicazione motivata. L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive.
Alcune operazioni — aggiornare i propri dati, modificare la configurazione del Negozio, eliminare l'account e con esso tutti i dati collegati — sono eseguibili in autonomia dalle impostazioni del gestionale, con effetto immediato.
Reclamo. Hai diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it), ovvero di ricorrere all'autorità giudiziaria.
11. Cookie#
Il gestionale utilizza soltanto cookie tecnici, necessari a mantenere la sessione di chi ha effettuato l'accesso. Non sono usati cookie di profilazione né strumenti di analisi, e per questo non viene mostrato alcun banner di consenso. Il dettaglio è nella cookie policy.
12. Modifiche#
Questa informativa può essere aggiornata per adeguarla a modifiche del Servizio o della normativa. La versione vigente è sempre pubblicata su questa pagina, con l'indicazione della versione e della data di entrata in vigore.
Le modifiche che incidono in modo sostanziale sulle finalità o sulle basi giuridiche del trattamento sono comunicate con preavviso di almeno 30 giorni all'indirizzo email associato all'account, o tramite avviso nel gestionale, prima che divengano efficaci.