Privacy Policy

Ultimo aggiornamento: 5 giugno 2026

La presente informativa descrive le modalità di trattamento dei dati personali degli utenti che utilizzano la piattaforma BookingON — sito web bookingon.it e applicazione mobile per iOS e Android — ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.lgs. 196/2003 come modificato dal D.lgs. 101/2018.

1. Titolare del trattamento

Titolare del trattamento è BookingON, gestito da Luca Puliatti, Via Giuseppe Garibaldi, 8 — 21049 Tradate (VA), P.IVA 03654100126.

Il Titolare non è tenuto alla nomina di un Responsabile della protezione dei dati (DPO) ai sensi dell'art. 37 GDPR; ogni richiesta in materia di protezione dei dati può essere rivolta ai recapiti sopra indicati.

2. Ruolo del Titolare: quando siamo titolari e quando responsabili

BookingON è un software gestionale (SaaS) per saloni, parrucchieri e centri estetici. È essenziale distinguere due ruoli:

  • Titolare del trattamento — per i dati degli esercenti (titolari di salone e loro collaboratori) che creano un account, sottoscrivono un abbonamento e utilizzano la piattaforma, nonché per i dati di navigazione del sito.
  • Responsabile del trattamento (art. 28 GDPR) — per i dati dei clienti finali dei saloni (nominativi, contatti, prenotazioni, note, comunicazioni) che ciascun salone inserisce e gestisce tramite la piattaforma. In tal caso il salone è il Titolare di quei dati e BookingON li tratta esclusivamente su sua istruzione, sulla base di un accordo di nomina a responsabile accettato in fase di registrazione. Per l'esercizio dei diritti relativi a tali dati l'interessato deve rivolgersi direttamente al salone; BookingON fornirà a quest'ultimo la necessaria assistenza.

3. Categorie di dati, finalità e base giuridica

In qualità di Titolare trattiamo le seguenti categorie di dati:

  • Dati identificativi e di contatto (nome, cognome, email, telefono, foto profilo) — creazione e gestione dell'account e del rapporto contrattuale. Base giuridica: art. 6.1.b (esecuzione del contratto).
  • Credenziali di autenticazione, gestite tramite Firebase Authentication, anche mediante "Accedi con Google" e "Accedi con Apple". Base giuridica: art. 6.1.b.
  • Dati dell'attività (denominazione, indirizzo, partita IVA, orari, servizi, listino, staff). Base giuridica: art. 6.1.b.
  • Dati di pagamento e fatturazione dell'abbonamento, gestiti tramite Stripe. BookingON non memorizza i numeri completi delle carte. Base giuridica: art. 6.1.b ed art. 6.1.c (obblighi di legge, fiscali e contabili).
  • Contenuti generati dall'utente (prenotazioni, note, messaggi di chat, foto di prodotti e del negozio). Base giuridica: art. 6.1.b.
  • Identificativo per le notifiche push del dispositivo. Base giuridica: consenso espresso tramite il sistema operativo del dispositivo (art. 6.1.a) e/o legittimo interesse a fornire avvisi operativi (art. 6.1.f).
  • Dati tecnici e di utilizzo (indirizzo IP, tipo di dispositivo, identificativi tecnici, log di sistema) — sicurezza, prevenzione di abusi e frodi, diagnostica e continuità del servizio. Base giuridica: art. 6.1.f (legittimo interesse) e art. 6.1.c.

Il conferimento dei dati contrassegnati come obbligatori è necessario per l'erogazione del servizio; il rifiuto rende impossibile l'utilizzo della piattaforma. Gli altri dati sono facoltativi.

4. Categorie particolari di dati (art. 9 GDPR)

BookingON non richiede né tratta intenzionalmente categorie particolari di dati per le proprie finalità. Tuttavia, nei campi a testo libero (es. note interne sul cliente) un salone potrebbe inserire informazioni idonee a rivelare lo stato di salute (es. allergie, sensibilità cutanee, trattamenti). Tali dati sono trattati da BookingON unicamente quale responsabile per conto del salone, che resta Titolare e a cui compete individuare un'idonea base giuridica (di norma il consenso esplicito dell'interessato, art. 9.2.a) e fornire la relativa informativa. Si raccomanda agli esercenti di non inserire dati sanitari se non strettamente necessari e nel rispetto della normativa.

5. Cookie e tecnologie analoghe

Il sito utilizza cookie tecnici e funzionali necessari al funzionamento (es. sessione e autenticazione/MFA), non soggetti a consenso, e — previo tuo consenso — cookie analitici di terze parti (Google Analytics) per statistiche aggregate sull'uso del sito. Puoi prestare o revocare il consenso in qualsiasi momento dal banner o dalla Cookie Policy. L'applicazione mobile utilizza unicamente archiviazione locale sicura del dispositivo, non assimilabile a cookie di tracciamento.

6. Comunicazioni di servizio e marketing

  • Comunicazioni di servizio (es. conferme, avvisi tecnici, scadenze dell'abbonamento): inviate nell'ambito del contratto, base giuridica art. 6.1.b.
  • Marketing su prodotti e funzionalità BookingON verso gli esercenti: inviato previo consenso (art. 6.1.a) oppure, per prodotti/servizi analoghi a quelli già forniti, nell'ambito del legittimo interesse (art. 6.1.f), sempre con possibilità di opporsi gratuitamente in ogni momento (opt-out).
  • Marketing dei saloni verso i propri clienti (es. promozioni, last-minute via email/SMS): tali invii sono decisi ed effettuati dai saloni quali Titolari, sulla base del consenso raccolto dai saloni stessi presso i propri clienti; BookingON fornisce unicamente lo strumento tecnico in qualità di responsabile.

7. Periodo di conservazione

  • Dati di account e contrattuali: per la durata del rapporto.
  • Dati fiscali e contabili: per il termine di legge (di norma 10 anni) anche dopo la chiusura dell'account.
  • Log tecnici e di sicurezza: per un periodo limitato (di norma fino a 12 mesi).
  • Backup: conservati per un periodo limitato a rotazione (di norma 30 giorni) e poi sovrascritti.
  • Token notifiche push: rimosso al logout o alla disinstallazione dell'app.
  • Dati trattati per consenso: fino alla revoca del consenso.

Al termine dei periodi indicati i dati sono cancellati o resi anonimi. L'utente può richiedere la cancellazione dell'account in qualsiasi momento, anche dall'app, fatti salvi gli obblighi di conservazione di legge.

8. Modalità del trattamento e misure di sicurezza

Il trattamento è effettuato con strumenti informatici e con misure tecniche e organizzative adeguate (art. 32 GDPR): trasmissione cifrata tramite HTTPS/TLS, cifratura a riposo dei dati più sensibili (es. messaggi in chat e recapiti degli ospiti), controllo e tracciamento degli accessi, autenticazione e, ove disponibile, autenticazione a più fattori, backup cifrati. Non sono effettuati processi decisionali interamente automatizzati che producano effetti giuridici o incidano significativamente sull'interessato, né profilazione da parte del Titolare.

L'infrastruttura server è gestita direttamente dal Titolare tramite la propria struttura tecnica HostingRent, con server ubicati nell'Unione Europea.

9. Destinatari dei dati e responsabili esterni

I dati possono essere trattati da personale autorizzato e da fornitori terzi nominati responsabili del trattamento (art. 28 GDPR), nei limiti delle finalità indicate:

  • Google Firebase (Google Ireland Ltd) — autenticazione degli utenti.
  • Stripe (Stripe Payments Europe Ltd) — pagamenti e fatturazione abbonamenti. Stripe può agire quale autonomo titolare per le finalità di prevenzione frodi e adempimenti normativi previste dalla propria informativa.
  • Expo (Expo, Inc.) — invio delle notifiche push.
  • Apple (Apple Distribution International Ltd) — "Accedi con Apple" e consegna delle notifiche push su iOS (APNs).
  • Google — consegna delle notifiche push su Android (FCM).
  • Cloudflare, Inc. — archiviazione e distribuzione delle immagini (storage e CDN).
  • IDrive Inc. — backup cifrati del database (server in area UE).

I dati possono inoltre essere comunicati ad autorità pubbliche, giudiziarie o di vigilanza nei casi previsti dalla legge. I dati non sono diffusi né ceduti a terzi per loro finalità di marketing.

10. Trasferimento di dati fuori dallo Spazio Economico Europeo

Alcuni fornitori (es. Google, Stripe, Apple, Cloudflare, Expo) possono trattare dati anche al di fuori dello Spazio Economico Europeo, in particolare negli Stati Uniti. In tali casi il trasferimento avviene in presenza di garanzie adeguate ai sensi degli artt. 44 e ss. GDPR, quali le Clausole Contrattuali Standard approvate dalla Commissione Europea e/o l'adesione dei fornitori all'EU–US Data Privacy Framework. I backup del database sono conservati in area UE.

11. Notifiche push

L'applicazione può inviare notifiche push (es. nuove prenotazioni, messaggi in chat). Per la consegna trattiamo un identificativo tecnico del dispositivo. Le notifiche possono essere disattivate in qualsiasi momento dalle impostazioni del dispositivo e il relativo identificativo viene rimosso al logout o alla disinstallazione.

12. Minori

Il servizio è rivolto a professionisti ed esercenti maggiorenni: per registrare un account occorre avere almeno 18 anni. BookingON non raccoglie consapevolmente dati di minori per proprie finalità. Qualora un salone inserisca dati relativi a clienti minorenni, ne è esclusivo Titolare ed è tenuto a raccogliere il consenso di chi esercita la responsabilità genitoriale, ove richiesto.

13. Processo decisionale automatizzato e profilazione

Il Titolare non adotta decisioni basate unicamente su trattamenti automatizzati, inclusa la profilazione, che producano effetti giuridici o incidano in modo analogo sull'interessato (art. 22 GDPR). Eventuali attività di segmentazione della clientela a fini promozionali sono decise e svolte dai singoli saloni quali Titolari.

14. Diritti dell'interessato

L'interessato può esercitare in qualsiasi momento i diritti previsti dagli artt. 15–22 GDPR: accesso, rettifica, cancellazione, limitazione, opposizione, portabilità dei dati, nonché la revoca del consenso ove prestato (senza pregiudizio per la liceità del trattamento precedente).

Le richieste, gratuite, possono essere inviate a [email protected] e ricevono riscontro entro un mese, prorogabile nei casi previsti. Per i dati trattati da BookingON quale responsabile (dati dei clienti dei saloni), l'interessato deve rivolgersi al salone Titolare.

15. Reclamo all'autorità di controllo

Fatto salvo ogni altro ricorso, l'interessato che ritenga che il trattamento violi il GDPR ha diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità di controllo dello Stato membro di residenza.

16. Modifiche alla presente informativa

Il Titolare si riserva di aggiornare la presente informativa. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento; in caso di modifiche sostanziali sarà fornita idonea informativa agli utenti.

BookingON · bookingon.it