Informativa sulla Privacy e Protezione dei Dati
Ultimo aggiornamento: 21 luglio 2026
1. Identificazione del Titolare e Copertura Normativa
Il trattamento dei dati personali all'interno della piattaforma è eseguito da Tindari Inc., una C-Corporation costituita secondo le leggi dello Stato del Delaware, Stati Uniti, con sede legale in 131 Continental Dr, Suite 305, Newark, DE 19713, Stati Uniti, e-mail di contatto per la privacy: legal@tindari.com. La presente informativa è stata redatta in modo rigoroso per adempiere simultaneamente alla normativa sulla protezione dei dati applicabile nel tuo paese, al Regolamento Generale sulla Protezione dei Dati (GDPR - Regolamento UE 2016/679) per il mercato europeo, e alla Lei Geral de Proteção de Dados (LGPD - Legge N° 13.709) per il mercato brasiliano.
2. Delimitazione Rigorosa dei Ruoli Giuridici (Titolare vs. Responsabile)
Per la corretta applicazione delle normative internazionali sulla privacy, le parti concordano la seguente ripartizione delle responsabilità legali:
- Tindari in qualità di Titolare del Trattamento: Tindari Inc. agisce in tale qualità unicamente ed esclusivamente in relazione ai dati raccolti per la creazione e la manutenzione dell'account commerciale del Cliente (nomi degli amministratori dell'attività, e-mail aziendali di accesso del personale tecnico, registri logici di audit d'uso, cookie tecnici e dati di fatturazione commerciale).
- Tindari in qualità di Responsabile del Trattamento: In relazione alle banche dati degli utenti finali e dei pazienti che il Cliente raccoglie, carica, gestisce e archivia all'interno del software (nomi, telefoni, e-mail, appuntamenti, acconti, note estetiche, allergie e formule), Tindari Inc. agisce nella rigorosa qualità giuridica di Responsabile del Trattamento. Tindari Inc. tratterà queste informazioni unicamente per adempiere alle istruzioni logiche del Cliente attraverso l'esecuzione del software, non disponendo di diritti di sfruttamento commerciale su tali dati. Il Cliente è l'unico ed esclusivo "Titolare del Trattamento" nei confronti dei propri utenti finali e pazienti.
3. Tipi di Dati Oggetto di Trattamento
La piattaforma raccoglie e tratta quattro categorie specifiche di informazioni tecniche e commerciali:
- Dati dell'Account: Nomi completi, indirizzi e-mail, numeri di telefono di contatto, ragioni sociali, ruoli assegnati al personale e credenziali di autenticazione cifrate.
- Dati di Fatturazione e Transazioni: Informazioni di pagamento trattate in modo esterno e diretto dal gateway autorizzato. Tindari Inc. non archivia né visualizza numeri completi di carte di credito o codici di sicurezza sui propri server.
- Dati Operativi dell'Esercizio: Schede dei clienti finali, registri storici degli appuntamenti, registri dei servizi effettuati, inventario dei prodotti e configurazioni dell'agenda.
- Dati d'Uso Tecnico: Indirizzi IP di connessione, tipi di dispositivi di accesso, sistemi operativi, registri logici di errori e metriche di comportamento all'interno della piattaforma a fini di ottimizzazione.
4. Trattamento di Dati Sensibili e Schede di Cura Estetica
Nell'ambito dell'estetica integrale, della cosmetologia e della micropigmentazione, è consuetudine archiviare note operative che rivelino condizioni della pelle, allergie, controindicazioni mediche o condizioni fisiologiche pregresse. Il Cliente riconosce che Tindari è un ambiente tecnologico di archiviazione generale e non costituisce un sistema omologato di cartella clinica di sanità pubblica. Il Cliente si assume l'obbligo legale assoluto di raccogliere il consenso preventivo, espresso, informato e scritto dei propri clienti finali e pazienti per registrare qualsiasi dato di natura sensibile, esonerando completamente Tindari Inc. da qualsiasi violazione dovuta alla custodia automatizzata di tali informazioni sui propri server.
5. Finalità Legali del Trattamento
Tindari Inc. tratta lecitamente i dati personali sulle basi dell'esecuzione contrattuale, del legittimo interesse e dell'adempimento di obblighi legali, per le seguenti finalità:
- Fornire, mantenere, effettuare il backup e ottimizzare l'interfaccia e le funzioni logiche del software.
- Gestire i servizi di supporto tecnico, la risoluzione di incidenti di codice e l'assistenza al Cliente.
- Garantire la sicurezza fisica e logica dell'infrastruttura mediante il rilevamento di frodi o usi abusivi.
- Elaborare gli abbonamenti commerciali e gli addebiti tramite il processore autorizzato.
- Inviare avvisi operativi automatizzati della piattaforma (come modifiche ai Termini o aggiornamenti critici).
6. Utilizzo di Responsabili e Sub-responsabili Autorizzati
Per garantire il funzionamento ottimale di una piattaforma cloud (SaaS), Tindari Inc. subappalta l'infrastruttura a fornitori tecnologici leader a livello mondiale che rispettano i più elevati standard internazionali sulla privacy, agendo come sub-responsabili:
- Supabase Inc. / Amazon Web Services (AWS): Infrastruttura principale di hosting di banche dati relazionali, archiviazione di file multimediali e sistemi logici di autenticazione. I server si trovano specificamente nella regione degli Stati Uniti (Oregon - AWS us-west-2).
- Paddle.com Market Limited: Entità fornitrice di servizi globali di commercio elettronico, elaborazione sicura dei pagamenti con carte di credito e conformità alle imposte transazionali internazionali (Merchant of Record).
- Fornitori di Messaggistica Transazionale: Piattaforme globali utilizzate per l'instradamento automatico di e-mail e messaggi WhatsApp quando il Cliente attiva attivamente tali moduli operativi nel proprio pannello di amministrazione.
7. Trasferimenti Internazionali di Dati e Meccanismi di Salvaguardia
Utilizzando Tindari, il Cliente riconosce e autorizza espressamente che i dati personali raccolti e le banche dati caricate saranno trasferiti a livello internazionale per il loro trattamento su server situati al di fuori del tuo paese, dell'Unione Europea e del Brasile, trovandosi fisicamente nei data center dei nostri fornitori di infrastruttura cloud negli Stati Uniti d'America. Tindari Inc. si assicura che i propri sub-responsabili internazionali offrano livelli di protezione equivalenti a quelli richiesti dal GDPR e dalla LGPD mediante la firma di Clausole Contrattuali Standard (SCC - Standard Contractual Clauses) e il mantenimento di solide certificazioni di protezione dei dati in ambienti cloud.
8. Protocolli Rigidi di Sicurezza dell'Informazione
Tindari Inc. dichiara di implementare misure di sicurezza tecniche, organizzative e logiche proporzionali al rischio per salvaguardare la riservatezza delle informazioni:
- Isolamento Multi-Tenant (Row Level Security): Implementazione di rigorose politiche di sicurezza a livello di righe (RLS) nel motore della banca dati di Supabase, che garantisce un isolamento assoluto dei dati per esercizio. È tecnicamente impossibile che un'attività visualizzi, modifichi o intercetti la banca dati di un altro Cliente.
- Crittografia End-to-End: Obbligatorietà d'uso dei protocolli di crittografia TLS 1.3 e HTTPS per il trasferimento delle informazioni in transito. Crittografia simmetrica robusta utilizzando algoritmi AES-256 a riposo per tutti i volumi di archiviazione e i backup automatici del fornitore cloud.
- Controllo Interno dei Privilegi: La piattaforma incorpora un modulo di permessi granulari per ruoli (es.: amministratore, receptionist, professionista), trasferendo al Cliente il controllo e la responsabilità di verificare l'accesso del personale del proprio locale alla banca dati.
9. Periodo di Conservazione e Politica di Cancellazione di 90 Giorni
I dati collegati all'account commerciale e le banche dati dei clienti finali saranno conservati in modo attivo nei sistemi finché il rapporto contrattuale rimane in vigore e il Cliente paga le proprie quote di abbonamento. A seguito della cancellazione volontaria del servizio o della risoluzione del contratto per mancato pagamento, Tindari Inc. avvierà un periodo di conservazione tecnica di sicurezza per un termine massimo improrogabile di novanta (90) giorni consecutivi. Durante questo termine, i dati rimarranno inattivi ma protetti per consentire al Cliente di risolvere controversie di fatturazione o di riattivare il proprio account commerciale. Trascorso il giorno novanta (90), Tindari Inc. procederà alla cancellazione irreversibile, definitiva e totale di tutte le informazioni dai server di produzione e dai backup, o alla loro completa anonimizzazione a fini statistici, in conformità con le linee guida di minimizzazione dei dati del GDPR.
10. Diritti dell'Interessato (Diritti di Accesso e Portabilità)
Gli interessati dei dati personali (sia il Cliente in relazione al proprio account, sia gli utenti finali in relazione alle proprie schede operative) godono dei diritti fondamentali di Accesso, Rettifica, Cancellazione ("Diritto all'Oblio"), Opposizione, Limitazione del Trattamento e Portabilità delle informazioni. Per le richieste esercitate dai clienti finali o dai pazienti del settore estetico, le richieste dovranno essere indirizzate direttamente al proprietario dell'esercizio commerciale (il Cliente), in quanto Titolare del Trattamento originario. Tindari Inc. fornirà al Cliente gli strumenti tecnici per adempiere a tali requisiti. Le richieste dirette dei titolari di account possono essere inviate per iscritto a legal@tindari.com insieme a una prova di identità legittima.
11. Politica sui Dispositivi di Archiviazione Locale (Cookie)
La piattaforma software e le sue pagine web pubbliche di prenotazione utilizzano cookie tecnici necessari per mantenere attiva la sessione utente, garantire la stabilità dell'interfaccia e prevenire vulnerabilità di iniezione di codice. Inoltre, e subordinatamente al consenso espresso dell'utente mediante il banner interattivo iniziale, potranno essere impiegati cookie di analisi web (come Google Analytics) destinati esclusivamente alla raccolta di metriche d'uso anonime per ottimizzare i flussi operativi. L'utente conserva la facoltà di bloccare o eliminare queste tecnologie mediante la configurazione del proprio browser internet.
12. Proprietà delle Informazioni e Diritto di Esportazione
Il Cliente mantiene in ogni momento la proprietà esclusiva, inalienabile e assoluta di tutti i dati personali, cronologie operative e informazioni transazionali che incorpora nella piattaforma. Per garantire la trasparenza e mitigare il rischio di dipendenza dal fornitore (vendor lock-in), il Cliente è abilitato a eseguire o richiedere l'esportazione completa della propria banca dati transazionale in formati strutturati standard di uso comune (file separati da virgole - CSV o JSON) in modo autonomo in qualsiasi momento durante la vigenza del proprio abbonamento, e specialmente in modo obbligatorio prima che scada il termine di conservazione tecnica successivo alla chiusura del proprio account.