Condizioni per i saloni e accordo sul trattamento dei dati
Versione del 17 settembre 2026. Le accetta il titolare del salone al primo accesso al gestionale; l'accettazione viene registrata con data, ora, utente e versione.
Parte A — Condizioni del servizio
A1. Le parti
Fornitore: Lorenzo Corrarello, persona fisica, che gestisce la piattaforma PrenotaSalone. Contatto: posta@corrarello.it.
Salone: l'attività indicata nel gestionale, rappresentata dal titolare che accetta queste condizioni e dichiara di averne il potere.
A2. Il servizio
PrenotaSalone offre al salone: una pagina pubblica nella ricerca, la prenotazione online con conferma da parte del salone, l'agenda per collaboratore, le schede cliente, un registro interno degli incassi, il magazzino, promemoria, inviti, campagne email e richiamo dei clienti, recensioni, e le utenze per i dipendenti. Le funzioni possono evolvere; quelle essenziali non vengono tolte senza preavviso di 30 giorni.
Il registro incassi non ha valore fiscale e non sostituisce registratore telematico, scontrini, fatture o altri adempimenti, che restano a carico del salone.
A3. Corrispettivi
Eventuali corrispettivi sono concordati a parte per iscritto. In assenza di un accordo economico, il servizio è offerto gratuitamente in prova e può essere interrotto con il preavviso della sezione A8.
A4. Impegni del salone
- Inserire dati veri su attività, servizi, prezzi e orari, e tenerli aggiornati.
- Rispondere alle richieste di prenotazione e onorare gli appuntamenti confermati.
- Custodire le credenziali, creare un'utenza per ogni persona che usa il gestionale e disattivarla quando la persona non lavora più nel salone.
- Raccogliere in modo corretto e documentabile i consensi che registra per conto dei clienti: consenso alle email promozionali e consenso esplicito per le allergie (dato sanitario), per esempio con un modulo firmato conservato in salone.
- Mandare inviti solo a propri clienti che hanno fornito l'email in occasione di un servizio, e rispettare chi chiede di non riceverne altri (art. 130, comma 4, Codice privacy).
- Pubblicare foto e testi di cui ha i diritti, senza persone riconoscibili che non abbiano dato il permesso.
- Informare i propri dipendenti dell'uso del gestionale (vedi l'informativa per chi usa il gestionale).
- Non usare il servizio per attività illecite, per inviare comunicazioni indesiderate o per trattare dati diversi da quelli necessari alla propria attività.
A5. Recensioni
Le recensioni sono scritte dai clienti dopo un appuntamento completato. Il salone può rispondere pubblicamente ma non cancellarle. Può segnalare al fornitore una recensione offensiva, falsa o illecita, che viene valutata ed eventualmente nascosta.
A6. Contenuti del salone
Il salone concede al fornitore il diritto gratuito di mostrare nome, descrizione, foto, servizi, prezzi e orari sulla piattaforma per tutta la durata del rapporto. Alla cessazione vengono tolti dalla pagina pubblica.
A7. Disponibilità e responsabilità
- Il fornitore si impegna con diligenza a tenere il servizio funzionante, sicuro e con copie di sicurezza, ma non garantisce l'assenza di interruzioni per manutenzione o guasti.
- Il fornitore non risponde di mancati guadagni, di appuntamenti persi o non onorati, dei rapporti tra salone e clienti, né di ritardi o mancati recapiti delle email dovuti ai fornitori di posta.
- Queste limitazioni non valgono in caso di dolo o colpa grave (art. 1229 c.c.) e non riguardano gli obblighi di protezione dei dati della Parte B.
A8. Durata e recesso
Il rapporto dura a tempo indeterminato. Ciascuna parte può recedere con 30 giorni di preavviso scritto via email; il fornitore può sospendere subito il salone in caso di violazione grave di queste condizioni. Alla cessazione si applica la sezione B10.
A9. Modifiche
Il fornitore può aggiornare queste condizioni avvisando il salone almeno 30 giorni prima. La nuova versione va accettata al primo accesso successivo; se il salone non la accetta, può recedere senza penali.
A10. Legge e foro
Si applica la legge italiana. Per le controversie è competente in via esclusiva il foro del luogo di residenza del fornitore, salvo diversa norma inderogabile.
Parte B — Accordo sul trattamento dei dati personali (art. 28 GDPR)
B1. Ruoli
- Per i dati dei propri clienti e dei propri dipendenti trattati nel gestionale, il salone è titolare del trattamento e il fornitore è responsabile del trattamento.
- Per gli account dei clienti sul sito, i loro preferiti, le recensioni pubblicate e i registri di sicurezza, il fornitore è titolare autonomo, come spiegato nell'informativa per i clienti.
- Questa Parte B vale come contratto ai sensi dell'art. 28, paragrafo 3, GDPR, e prevale sulla Parte A per ciò che riguarda i dati personali.
B2. Oggetto, natura, finalità e durata
Il fornitore tratta i dati per conto del salone solo per erogare il servizio descritto nella Parte A: conservare, organizzare, mostrare, inviare comunicazioni, esportare e cancellare i dati inseriti dal salone o dai suoi clienti. Il trattamento dura quanto il rapporto, più il tempo necessario alla restituzione e cancellazione (B10).
B3. Tipi di dati e interessati
| Interessati | Dati |
|---|---|
| Clienti del salone | nome, cognome, telefono, email; appuntamenti, servizi, collaboratore, note del cliente e del salone; incassi e prodotti acquistati; consenso alle email promozionali; inviti e richieste di non riceverne; allergie e sensibilità, con consenso esplicito (categoria particolare, art. 9); email di servizio e promozionali inviate |
| Dipendenti e collaboratori del salone | nome, nome utente, ruolo, colonna dell'agenda e orari, operazioni fatte nel gestionale (per esempio chi ha creato o spostato un appuntamento) |
B4. Istruzioni
Il fornitore tratta i dati solo su istruzione documentata del salone: queste condizioni e le operazioni che il salone compie nel gestionale sono le sue istruzioni. Il fornitore non usa i dati del salone per finalità proprie, non li vende e non li comunica ad altri saloni. Se ritiene che un'istruzione violi la legge, lo segnala subito al salone.
B5. Riservatezza
Il fornitore garantisce che le persone autorizzate a trattare i dati, compreso sé stesso come amministratore, siano tenute alla riservatezza.
B6. Accesso dell'amministratore ai dati del salone
Il salone autorizza il fornitore, in qualità di amministratore della piattaforma, ad accedere al gestionale del salone con i poteri del titolare, esclusivamente per:
- assistenza richiesta dal salone;
- verifica del corretto funzionamento e correzione di errori;
- sicurezza, prevenzione di abusi e gestione di una violazione dei dati;
- adempimenti di legge o richieste delle autorità.
Durante l'accesso una barra ben visibile indica che si è dentro il salone come amministratore. Ogni modifica fatta in questo modo è registrata a nome dell'amministratore, con data e ora, e il salone può chiederne l'elenco. Dall'accesso amministrativo non si creano né si modificano le utenze dei dipendenti. L'amministratore non esporta né copia dati del salone fuori dalla piattaforma, salvo richiesta del salone o obbligo di legge.
B7. Misure di sicurezza
Il fornitore adotta le misure tecniche e organizzative descritte nell'Allegato 1, adeguate al rischio (art. 32), e le aggiorna nel tempo senza ridurne il livello.
B8. Sub-responsabili
Il salone dà un'autorizzazione generale al ricorso ai sub-responsabili elencati sotto. Il fornitore impone loro obblighi di protezione equivalenti e resta responsabile del loro operato. Prima di aggiungerne o cambiarne uno avvisa il salone con 30 giorni di anticipo; il salone può opporsi per motivi legati alla protezione dei dati e, se non si trova una soluzione, recedere senza penali.
| Sub-responsabile | Attività | Luogo |
|---|---|---|
| Hetzner Online GmbH | server che ospita applicazione, database e copie di sicurezza | Germania (UE) |
| Aruba S.p.A. | dominio e invio delle email | Italia (UE) |
Non avvengono trasferimenti di dati fuori dallo Spazio economico europeo.
B9. Assistenza al salone
- Diritti degli interessati: il gestionale permette al salone di consultare, correggere, esportare e cancellare (o anonimizzare) la scheda di un cliente, e registrare o revocare consensi. Se una richiesta arriva al fornitore, la inoltra al salone entro 5 giorni lavorativi.
- Violazioni dei dati: il fornitore informa il salone senza ingiustificato ritardo e comunque entro 48 ore da quando ne viene a conoscenza, con le informazioni disponibili su natura, dati e interessati coinvolti, conseguenze probabili e misure adottate, per consentirgli di notificare il Garante entro 72 ore (art. 33) e, se serve, avvisare gli interessati (art. 34).
- Sicurezza, valutazioni d'impatto e consultazioni: il fornitore fornisce al salone le informazioni in suo possesso utili agli artt. 32–36.
B10. Fine del rapporto
Alla cessazione il salone può esportare i dati dei propri clienti dal gestionale; su richiesta, il fornitore consegna anche un'esportazione completa in formato leggibile. Entro 90 giorni dalla cessazione il fornitore cancella i dati trattati per conto del salone; le copie di sicurezza ruotano in 7 giorni. Restano solo i dati che la legge obbliga a conservare, e quelli di cui il fornitore è titolare autonomo (B1).
B11. Verifiche
Il fornitore mette a disposizione del salone le informazioni necessarie a dimostrare il rispetto di questo accordo e consente verifiche, anche tramite un incaricato vincolato alla riservatezza, con preavviso di almeno 30 giorni, in orari concordati e senza accesso ai dati di altri saloni.
B12. Tempi di conservazione applicati dal servizio
Scheda cliente senza attività da 24 mesi: anonimizzata automaticamente, con avviso al salone un mese prima. Testo delle email inviate: 90 giorni. Inviti non accettati: cancellati 7 giorni dopo la scadenza. Registro degli accessi: 12 mesi. Il salone può cancellare prima una scheda dal gestionale.
Allegato 1 — Misure di sicurezza
- Cifratura in transito: solo HTTPS (TLS 1.2 e 1.3), HSTS; email inviate con STARTTLS.
- Accessi: password conservate con funzione di hash robusta (scrypt); secondo fattore obbligatorio per tutte le utenze del gestionale e dell'amministratore; limitazione dei tentativi; sessioni che decadono al cambio di password.
- Autorizzazioni: permessi verificati sul server per ogni operazione; dati di ogni salone separati e inaccessibili agli altri saloni; l'operatore lavora solo sui propri appuntamenti e non vede incassi, magazzino, marketing e impostazioni.
- Dati sanitari: allergie registrabili solo con consenso esplicito registrato; cancellate alla revoca.
- Minimizzazione: le foto caricate vengono ricodificate eliminando i metadati, compresa la posizione GPS; nessun dato non necessario viene raccolto.
- Infrastruttura: server nell'UE con doppio firewall; applicazione isolata in un container senza privilegi, su una rete propria, senza porte esposte; blocco automatico degli indirizzi che cercano vulnerabilità; intestazioni di sicurezza e Content-Security-Policy; aggiornamenti di sicurezza automatici del sistema; accesso al server solo con chiave crittografica.
- Copie di sicurezza: ogni notte, verificate (integrità e contenuto), 7 giorni di rotazione sul server e copia settimanale su un computer con disco cifrato.
- Registri: accessi, tentativi falliti e operazioni dell'amministratore dentro i saloni, conservati 12 mesi.
- Sorveglianza: controllo automatico ogni 15 minuti di sito, applicazione, certificati e copie, con avviso immediato all'amministratore.
- Organizzazione: registro dei trattamenti, procedura scritta per la gestione delle violazioni, verifica delle misure a ogni modifica rilevante.
Documenti collegati: Informativa per i clienti · Condizioni per chi prenota · Informativa per chi usa il gestionale