Informativa sul trattamento dei dati personali SIO
Informativa resa ai sensi degli articoli 12, 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018.
Ultimo aggiornamento: 16 agosto 2026 Versione documento: 1.1
Questa informativa descrive i trattamenti effettuati attraverso l'app cliente, l'app owner, l'app operatrice, il web cliente, il web amministrativo e i servizi backend condivisi di SIO.
1. Titolare del trattamento e ruoli dei centri
Per i trattamenti dei quali determina finalita' e mezzi, il Titolare del trattamento e' Valentina Ricci, ditta individuale operante con il nome commerciale SIO, P. IVA 18625081007, domicilio fiscale in Via Seriate 14, interno 2, 00188 Roma (RM), Italia.
Contatto privacy: v.r@sioexperience.it.
SIO agisce in qualita' di titolare, in particolare, per la gestione degli account della piattaforma, la sicurezza, il supporto, il billing, la gestione dei consensi di piattaforma e l'amministrazione tecnica del servizio.
I singoli centri determinano finalita' e modalita' dei trattamenti svolti nel proprio rapporto con i clienti, inclusi agenda, schede trattamento, allergie e alert, fotografie trattamento e documenti raccolti dal centro. Per tali attivita' il centro opera, di regola, come titolare autonomo e deve fornire la propria informativa. Quando tratta questi dati per conto del centro, SIO opera come responsabile del trattamento secondo l'articolo 28 GDPR e le istruzioni contrattuali del centro.
Per funzionalita' che coinvolgono piu' soggetti, come lo storico condiviso tra centri, il ruolo di ciascun soggetto dipende dalla specifica operazione. La condivisione viene resa disponibile soltanto in presenza del consenso previsto e delle condizioni di accesso applicabili.
2. Ambito di applicazione e maggiore eta'
Questa informativa riguarda:
- clienti che usano l'app mobile o il web SIO;
- persone inserite manualmente da un centro prima della registrazione;
- owner dei centri;
- operatrici invitate o abilitate da un centro;
- personale autorizzato SIO;
- utenti che navigano il sito, consultano i centri o interagiscono con la mappa.
Il servizio SIO e' destinato esclusivamente a persone maggiorenni. Se SIO viene a conoscenza dell'uso del servizio da parte di un minore senza un valido presupposto giuridico, adotta le misure necessarie per limitare il trattamento e gestire la relativa segnalazione.
3. Categorie di dati trattati
Account e autenticazione
- email, verifica email e credenziali gestite tramite Supabase Auth;
- nome, cognome, nome visualizzato, telefono, avatar e lingua;
- ruolo, stato account, inviti, sessioni e dati di onboarding;
- identificativi tecnici associati all'utente e all'app utilizzata.
SIO non accede alla password in chiaro.
Clienti, appuntamenti e trattamenti
- dati anagrafici e di contatto, inclusa la data di nascita quando raccolta;
- relazione tra cliente e centro;
- richieste, conferme, rifiuti, annullamenti e riprogrammazioni;
- servizi, orari, operatrici assegnate, QR e check-in;
- note, alert, allergie, prodotti usati e informazioni tecniche;
- storico appuntamenti e schede trattamento;
- fotografie trattamento prima/dopo;
- consensi, liberatorie, documenti e firme.
Allergie, alert, immagini e contenuti delle schede possono rivelare dati relativi alla salute o altre informazioni particolarmente delicate. Il centro deve raccoglierli soltanto quando necessari e sulla base di una condizione applicabile ai sensi dell'articolo 9 GDPR, incluso il consenso esplicito quando richiesto.
Centri, owner e operatrici
- nome, contatti, descrizione, categorie, indirizzo e coordinate del centro;
- servizi, prezzi, orari, disponibilita' e indisponibilita';
- immagini pubbliche del centro e dei servizi;
- profili staff, ruoli, membership, inviti e storico operativo;
- agenda, appuntamenti assegnati, piano e dati di billing.
Documenti e firme
SIO puo' trattare il testo e la versione del documento, il PDF finale, la firma grafica semplice, gli identificativi di cliente, operatrice, centro e appuntamento, il timestamp e informazioni su piattaforma e superficie app.
I fornitori di infrastruttura possono inoltre trattare indirizzi IP e dati di rete nei propri log tecnici e di sicurezza. SIO non dichiara l'indirizzo IP come metadato garantito della firma quando non viene raccolto dal relativo flusso applicativo.
Comunicazioni
- indirizzo email o token push;
- titolo e contenuto della comunicazione;
- riferimenti a centro, servizio, appuntamento o invito;
- stato di invio, identificativi del provider, tentativi ed errori.
Le comunicazioni operative sono separate dalle comunicazioni promozionali.
Pagamenti e abbonamenti
Stripe gestisce checkout, strumenti di pagamento e informazioni di fatturazione. SIO tratta piano, stato e periodo dell'abbonamento, identificativi Stripe, centro, email di contatto, promozioni e dati ricevuti tramite webhook. Gli eventi webhook possono contenere metadati di billing necessari alla sincronizzazione e all'audit. SIO non riceve i dati completi della carta.
Mappa e posizione
Google Maps puo' ricevere l'indirizzo del centro per il geocoding e dati tecnici del browser o del dispositivo quando una mappa viene caricata. SIO conserva, quando disponibili, coordinate e identificativi del luogo del centro. L'eventuale uso futuro della posizione corrente del cliente sara' indicato prima dell'attivazione della relativa funzione e soggetto ai permessi del dispositivo.
Intelligenza artificiale
Le funzioni AI supportano la preparazione di bozze e suggerimenti sottoposti a controllo umano. Possono essere trattati dati pseudonimizzati come servizio, data dell'appuntamento, frequenza, intervalli, visite e indicatori di retention o promozione. Pseudonimizzato non significa anonimo.
Il flusso e' progettato per non inviare a OpenAI nome, telefono o email del cliente. Le bozze non vengono inviate autonomamente: il centro deve sempre revisionarle e approvarle.
Telemetria, sicurezza e sponsor
SIO puo' trattare identificativi pseudonimi, app e schermata utilizzata, stato di autenticazione, eventi prodotto, crash, stack trace, log tecnici e audit. Gli eventi relativi agli sponsor possono includere centro, membership, ruolo, superficie, visualizzazione, click o lead; non sono considerati anonimi quando restano collegabili a tali identificativi.
4. Finalita' e basi giuridiche
| Finalita' | Base giuridica principale |
|---|---|
| Creazione account, autenticazione, ruoli e funzionalita' richieste | esecuzione del contratto o misure precontrattuali, art. 6(1)(b) GDPR |
| Onboarding, agenda, prenotazioni e gestione operativa | esecuzione del contratto o misure precontrattuali, art. 6(1)(b) GDPR |
| Billing, fatturazione e adempimenti fiscali | contratto e obblighi di legge, artt. 6(1)(b) e 6(1)(c) GDPR |
| Sicurezza, prevenzione abusi, audit e continuita' del servizio | legittimo interesse alla protezione della piattaforma e obblighi di sicurezza, artt. 6(1)(f) e 6(1)(c) GDPR |
| Supporto e gestione delle richieste | contratto o legittimo interesse a fornire assistenza, artt. 6(1)(b) e 6(1)(f) GDPR |
| Storico condiviso tra centri | consenso esplicito dell'interessato, artt. 6(1)(a) e, quando applicabile, 9(2)(a) GDPR |
| Dati particolari raccolti dal centro | condizione individuata dal centro ai sensi dell'art. 9 GDPR, incluso il consenso esplicito quando richiesto |
| Documenti e firme | contratto, obbligo di legge o consenso specifico, secondo natura e finalita' del documento |
| Notifiche strettamente operative | esecuzione del servizio, art. 6(1)(b) GDPR |
| Marketing, win-back e contenuti promozionali personalizzati | consenso, art. 6(1)(a) GDPR, salvo diverso presupposto espressamente applicabile |
| Diagnostica tecnica, crash e telemetria necessaria al miglioramento e alla sicurezza | legittimo interesse alla qualita', affidabilita' e sicurezza del servizio, art. 6(1)(f) GDPR, fatto salvo il consenso quando richiesto dalla normativa applicabile |
| Mappa e geocoding dei centri | contratto per il centro e legittimo interesse a rendere disponibile la ricerca dei centri, artt. 6(1)(b) e 6(1)(f) GDPR |
| AI per bozze operative richieste dal centro | contratto e trattamento per conto del centro; consenso separato se usata per comunicazioni promozionali |
| Metriche sponsor aggregate o operative | legittimo interesse alla misurazione del servizio; consenso per profilazione o personalizzazione quando richiesto |
Quando SIO si basa sul legittimo interesse, persegue continuita', sicurezza, prevenzione degli abusi, assistenza e miglioramento controllato del servizio, bilanciando tali interessi con i diritti e le liberta' degli interessati. E' possibile chiedere informazioni sul bilanciamento o opporsi al trattamento scrivendo al contatto privacy.
5. Dati inseriti da un centro e articolo 14 GDPR
Un centro puo' creare una scheda cliente prima che la persona si registri a SIO. In tal caso la fonte dei dati e' il centro, che puo' inserire dati anagrafici e di contatto, appuntamenti e informazioni necessarie al servizio.
Il centro, quale titolare del rapporto con il cliente, deve fornire l'informativa applicabile entro i termini dell'articolo 14 GDPR, normalmente entro un mese, al primo contatto o prima della prima comunicazione dei dati, secondo quale evento si verifichi per primo. SIO assiste il centro negli adempimenti previsti dal contratto di servizio.
6. Consensi e preferenze
Lo storico condiviso tra centri e' disattivato in assenza del consenso previsto. Quando il consenso e' registrato, l'accesso e' limitato ai dati e ai soggetti ammessi dalla funzione. Foto trattamento e documenti firmati non vengono condivisi con altri centri mediante lo storico cross-center.
Il consenso puo' essere revocato tramite le funzioni disponibili o scrivendo al contatto privacy. La revoca non pregiudica la liceita' dei trattamenti effettuati prima della revoca e non elimina dati che ciascun centro debba conservare sulla base di un autonomo presupposto.
Il permesso push del sistema operativo consente tecnicamente la ricezione delle notifiche, ma non sostituisce l'eventuale consenso richiesto per finalita' promozionali.
7. Documenti, foto private e immagini pubbliche
La firma raccolta su touchscreen e' una firma elettronica semplice e non viene presentata come firma elettronica avanzata.
PDF, firme e fotografie trattamento sono conservati in aree private e sono accessibili al centro che li ha raccolti e ai soggetti autorizzati. Non vengono resi pubblici ne' condivisi automaticamente con altri centri.
Le immagini pubbliche del centro e dei servizi sono distinte dalle fotografie trattamento. Il centro che le carica deve disporre dei diritti necessari e di un valido presupposto per le persone eventualmente ritratte. Segnalazioni e richieste di rimozione possono essere inviate al centro o al contatto privacy.
8. Destinatari e fornitori
| Fornitore o categoria | Trattamento principale |
|---|---|
| Supabase | autenticazione, database, storage, funzioni backend, cron e realtime |
| Google Firebase Hosting | pubblicazione del sito e delle applicazioni web |
| Firebase Cloud Messaging e Apple APNs | token, contenuto e recapito delle notifiche push |
| Firebase Analytics e Crashlytics | eventi prodotto pseudonimi, dati tecnici, crash e diagnostica |
| Google Maps | mappe, indirizzi, geocoding, coordinate e dati tecnici di connessione |
| OpenAI | elaborazione di input pseudonimizzati per bozze sottoposte a controllo umano |
| Stripe | checkout, fatturazione, abbonamenti, promozioni e webhook billing |
| Resend | inviti e comunicazioni email operative |
I dati possono inoltre essere comunicati a consulenti soggetti a riservatezza, autorita' pubbliche, autorita' giudiziarie o altri destinatari quando necessario per obblighi di legge, sicurezza o tutela dei diritti.
9. Trasferimenti fuori dallo Spazio Economico Europeo
Alcuni fornitori o loro sub-responsabili possono trattare dati in Paesi esterni allo Spazio Economico Europeo. Quando necessario, SIO utilizza una decisione di adeguatezza della Commissione europea, le Clausole Contrattuali Standard di cui all'articolo 46 GDPR o un altro meccanismo previsto dagli articoli 44-49 GDPR.
Informazioni sul meccanismo applicabile e sulle garanzie disponibili possono essere richieste al contatto privacy.
10. Conservazione e cancellazione
SIO conserva i dati per il tempo necessario alla finalita' per cui sono stati raccolti, tenendo conto della durata del rapporto, degli obblighi legali, della sicurezza, dell'audit, della gestione di contestazioni e dei termini di prescrizione.
- i dati account sono conservati durante il rapporto e successivamente soltanto quando necessari per obblighi legali, sicurezza o tutela dei diritti;
- i dati fiscali e di billing sono conservati per il periodo imposto dalla normativa contabile e fiscale;
- le retention di schede trattamento, allergie, foto e documenti raccolti dal centro sono determinate dal centro nella propria informativa e nelle istruzioni impartite a SIO;
- consensi e revoche sono conservati per documentare le scelte e gestire gli obblighi di accountability;
- log, notifiche, audit, dati AI e webhook sono conservati per periodi proporzionati a sicurezza, funzionamento, rendicontazione e contestazioni;
- le copie tecniche residue sono eliminate secondo i normali cicli di rotazione di backup e continuita' operativa.
La disattivazione dell'account blocca l'accesso e le nuove attivita', ma non comporta necessariamente la cancellazione immediata di ogni dato da archivi, backup o registri che debbano essere conservati. Una richiesta di cancellazione viene valutata rispetto ai ruoli di SIO e del centro e agli eventuali obblighi di conservazione. I dati non piu' necessari vengono cancellati o anonimizzati attraverso il processo applicabile.
11. Sicurezza
Le misure tecniche e organizzative includono autenticazione, separazione dei ruoli, Row Level Security per l'isolamento tra centri, storage privato per foto trattamento e documenti, audit delle azioni sensibili, controllo degli accessi, pseudonimizzazione dei payload AI e procedure di gestione degli incidenti.
Nessun sistema e' privo di rischio. SIO aggiorna le misure in relazione allo stato dell'arte, ai costi, alla natura dei dati e ai rischi del trattamento, secondo gli articoli 25 e 32 GDPR.
12. Diritti degli interessati
Nei casi e nei limiti previsti dagli articoli 15-22 GDPR, l'interessato puo' chiedere accesso, rettifica, cancellazione, limitazione, portabilita', opposizione e revoca del consenso.
Le richieste possono essere inviate a v.r@sioexperience.it. SIO puo' richiedere informazioni necessarie a verificare l'identita' del richiedente. Il riscontro viene fornito, di regola, entro un mese, salvo proroga motivata prevista dal GDPR.
Quando la richiesta riguarda dati per i quali un centro e' titolare, puo' essere necessario rivolgersi al centro. SIO collabora o inoltra la richiesta secondo il proprio ruolo e le istruzioni applicabili.
L'interessato puo' proporre reclamo al Garante per la protezione dei dati personali: https://www.garanteprivacy.it/home/modulistica-e-servizi-online.
13. Conferimento obbligatorio e facoltativo
Email e credenziali, dati minimi del centro, informazioni della prenotazione e dati di billing sono necessari per le rispettive funzionalita'. Il mancato conferimento puo' impedire la creazione dell'account, la prenotazione, la gestione del centro o l'attivazione di un piano.
I consensi per storico condiviso, marketing, fotografie e altre funzioni facoltative possono essere negati o revocati senza impedire l'uso delle funzioni base, salvo che il dato sia necessario allo specifico servizio richiesto.
14. Decisioni automatizzate
SIO non adotta decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi sull'utente ai sensi dell'articolo 22 GDPR. Le funzioni AI generano bozze e suggerimenti, ma non inviano messaggi, non approvano prenotazioni e non sospendono account senza intervento umano.
15. Aggiornamenti e riferimenti normativi
SIO aggiorna questa informativa quando cambiano prodotto, fornitori, finalita', misure o obblighi normativi. Le modifiche sostanziali vengono comunicate con modalita' proporzionate e ogni versione riporta data e numero di versione.
Riferimenti principali:
- Regolamento (UE) 2016/679: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32016R0679
- D.Lgs. 196/2003 vigente: https://www.normattiva.it/eli/id/2003/07/29/003G0218/CONSOLIDATED
- D.Lgs. 101/2018: https://www.normattiva.it/eli/id/2018/09/04/18G00129/ORIGINAL
- Garante per la protezione dei dati personali: https://www.garanteprivacy.it/