Accordo sul trattamento dei dati

Ultimo aggiornamento: 22 settembre 2026

Questo accordo regola il trattamento dei dati personali che Salone AI svolge per conto dell'attività che usa il servizio, come previsto dall'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Si applica automaticamente a chiunque usi Salone AI e integra i Termini di servizio e l'Informativa privacy.

Chi è chi

L'attività che usa Salone AI (il salone, il centro estetico, il professionista) è il Titolare del trattamento dei dati dei propri clienti: decide lei quali dati raccogliere e perché.

Gabriel Mazzucchelli, che gestisce Salone AI, è il Responsabile del trattamento: tratta quei dati solo per fornire il servizio, secondo le istruzioni dell'attività, e non li usa mai per finalità proprie.

Cosa trattiamo, e perché

  • Oggetto e finalità: fornire una piattaforma di prenotazione, gestione appuntamenti, rubrica clienti, comunicazioni automatiche (email e, se l'attività collega il proprio numero, WhatsApp) e assistente conversazionale.
  • Durata: per tutto il tempo in cui l'attività usa Salone AI.
  • Categorie di interessati: i clienti finali dell'attività, e le persone che l'attività autorizza ad accedere alla propria dashboard.
  • Tipi di dati: nome, numero di telefono, email, data di nascita se l'attività la raccoglie, storico degli appuntamenti e dei servizi, note e tag inseriti dall'attività, contenuto delle conversazioni con l'assistente, eventuali recensioni lasciate, e la segnalazione di mancata presentazione a un appuntamento (il "no-show"), che l'attività può registrare a posteriori. Quest'ultima è un giudizio sul comportamento di una persona, non un dato di fatto neutro: la registra l'attività, sotto la propria responsabilità, ed è visibile solo a lei. Salone AI non la usa per nessuna decisione automatica -- non blocca prenotazioni, non cambia prezzi, non segnala niente a nessun'altra attività.

Dati sulla salute (art. 9 GDPR): nel piano Pro c'è un campo apposito, le Attenzioni del cliente, per allergie e reazioni utili a erogare il servizio in sicurezza. Si salva solo se l'attività dichiara di avere il consenso esplicito del cliente (art. 9.2.a), e la data resta registrata; raccoglierlo e informarne il cliente spetta all'attività, titolare del trattamento. Le note di servizio non sono pensate per dati sanitari: quando vengono dettate, il testo è elaborato da Anthropic solo per dividerlo nei campi, e le informazioni sulla salute vengono separate e proposte solo per le Attenzioni. Salone AI conserva questi dati e li mostra all'attività: non li usa per l'assistente in chat né li vede nel pannello di amministrazione. Fuori da questi campi l'attività non deve inserire dati sanitari (per esempio nelle note libere); se lo fa, ne risponde lei.

I nostri obblighi

  • Trattiamo i dati solo su istruzione dell'attività: le istruzioni sono l'uso normale delle funzioni del prodotto. Non usiamo i dati dei clienti finali per scopi nostri, non li vendiamo, non li cediamo per marketing.
  • Chi in Salone AI ha accesso tecnico ai dati è vincolato alla riservatezza.
  • Assistiamo l'attività quando un suo cliente esercita i propri diritti (accesso, rettifica, cancellazione, portabilità), e quando deve rispondere a una violazione o valutare un rischio. Per i tre casi più frequenti non serve nemmeno scriverci: la scheda cliente è modificabile, la rubrica è esportabile in CSV e il titolare può cancellare definitivamente una singola scheda dalla scheda stessa.
  • Ti avvisiamo senza ingiustificato ritardo, e comunque entro 48 ore da quando ne veniamo a conoscenza, se subiamo una violazione dei dati che riguarda la tua attività, con quello che sappiamo su cosa è successo e cosa stiamo facendo.
  • Su richiesta mettiamo a disposizione le informazioni necessarie a dimostrare il rispetto di questi obblighi.

Come proteggiamo i dati

  • Separazione fra attività applicata dal database, non solo dal codice: ogni riga porta con sé l'attività a cui appartiene, e il database rifiuta da sé la lettura dei dati di un'altra attività. È la protezione su cui contiamo di più, perché continua a valere anche se sbagliamo a scrivere una query.
  • Dati cifrati in transito (HTTPS) e a riposo, e password mai conservate in chiaro.
  • Ruoli e permessi: l'attività decide chi tra i suoi collaboratori può vedere cosa, e un collaboratore non accede a fatturato, configurazione, fatturazione né all'esportazione della rubrica.
  • Nessuno in Salone AI può entrare nella dashboard di un'attività fingendosi il titolare: la funzione non esiste nel prodotto, per scelta.
  • Il pannello interno di amministrazione mostra solo numeri aggregati (quanti clienti, quanti appuntamenti), mai i dati dei singoli clienti finali e mai il contenuto delle conversazioni con l'assistente. Ogni intervento manuale viene registrato.

Credenziali dei calendari esterni: quelle che un'attività collega volontariamente (Google via OAuth, oppure un calendario CalDAV come iCloud) sono cifrate a riposo a livello applicativo (AES-256-GCM), con una chiave che non sta nel database: chi leggesse il database da solo non potrebbe usarle.

Altri fornitori (sub-responsabili)

Per fornire il servizio ci appoggiamo ad altri fornitori, autorizzati fin d'ora. L'elenco completo e sempre aggiornato è nella sezione dedicata dell'informativa privacy. Se ne aggiungiamo o sostituiamo uno te lo comunichiamo prima che inizi a trattare dati, e hai il diritto di opporti: se l'opposizione rende impossibile fornirti il servizio, puoi recedere senza penali.

Ognuno di questi fornitori è vincolato a obblighi di protezione dei dati equivalenti a quelli di questo accordo, e restiamo noi responsabili verso di te del loro operato.

Dove stanno i dati

Il database, dove vivono i dati dei tuoi clienti, è nell'Unione Europea (Irlanda). Alcuni fornitori sono società statunitensi -- in particolare il fornitore del modello AI, quello dell'hosting e quello dei pagamenti -- e per quei trasferimenti ci appoggiamo alle clausole contrattuali standard approvate dalla Commissione Europea (art. 46 GDPR).

Alla fine del rapporto

Quando chiudi il tuo account, o su tua richiesta, cancelliamo i dati trattati per tuo conto entro 30 giorni: i dati dei tuoi clienti, gli appuntamenti, le recensioni, le foto caricate e la tua pagina pubblica. La cancellazione è definitiva e non recuperabile. Puoi esportare la tua rubrica clienti in qualunque momento prima, direttamente dalla dashboard.

Due cose sopravvivono, ed entrambe riguardano te come nostro cliente, non i tuoi clienti: i dati e i documenti fiscali del tuo abbonamento, che la legge italiana ci obbliga a conservare per 10 anni, e il registro dei nostri interventi tecnici (data, tipo di intervento, nome e indirizzo web dell'attività, qualche numero riassuntivo), che teniamo per poter dimostrare cosa è stato fatto e da chi. Il dettaglio di entrambi è nell' informativa privacy.

Contatti

Per qualunque questione relativa a questo accordo: gabrielmazzucchelli3@gmail.com.