SIOTorna ai portali

Trasparenza e dati personali

Qui trovi finalita', basi giuridiche, fornitori, conservazione e modalita' per esercitare i tuoi diritti.

Informativa sul trattamento dei dati personali SIO

Informativa resa ai sensi degli articoli 12, 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018.

Ultimo aggiornamento: 16 agosto 2026 Versione documento: 1.1

Questa informativa descrive i trattamenti effettuati attraverso l'app cliente, l'app owner, l'app operatrice, il web cliente, il web amministrativo e i servizi backend condivisi di SIO.

1. Titolare del trattamento e ruoli dei centri

Per i trattamenti dei quali determina finalita' e mezzi, il Titolare del trattamento e' Valentina Ricci, ditta individuale operante con il nome commerciale SIO, P. IVA 18625081007, domicilio fiscale in Via Seriate 14, interno 2, 00188 Roma (RM), Italia.

Contatto privacy: v.r@sioexperience.it.

SIO agisce in qualita' di titolare, in particolare, per la gestione degli account della piattaforma, la sicurezza, il supporto, il billing, la gestione dei consensi di piattaforma e l'amministrazione tecnica del servizio.

I singoli centri determinano finalita' e modalita' dei trattamenti svolti nel proprio rapporto con i clienti, inclusi agenda, schede trattamento, allergie e alert, fotografie trattamento e documenti raccolti dal centro. Per tali attivita' il centro opera, di regola, come titolare autonomo e deve fornire la propria informativa. Quando tratta questi dati per conto del centro, SIO opera come responsabile del trattamento secondo l'articolo 28 GDPR e le istruzioni contrattuali del centro.

Per funzionalita' che coinvolgono piu' soggetti, come lo storico condiviso tra centri, il ruolo di ciascun soggetto dipende dalla specifica operazione. La condivisione viene resa disponibile soltanto in presenza del consenso previsto e delle condizioni di accesso applicabili.

2. Ambito di applicazione e maggiore eta'

Questa informativa riguarda:

  • clienti che usano l'app mobile o il web SIO;
  • persone inserite manualmente da un centro prima della registrazione;
  • owner dei centri;
  • operatrici invitate o abilitate da un centro;
  • personale autorizzato SIO;
  • utenti che navigano il sito, consultano i centri o interagiscono con la mappa.

Il servizio SIO e' destinato esclusivamente a persone maggiorenni. Se SIO viene a conoscenza dell'uso del servizio da parte di un minore senza un valido presupposto giuridico, adotta le misure necessarie per limitare il trattamento e gestire la relativa segnalazione.

3. Categorie di dati trattati

Account e autenticazione

  • email, verifica email e credenziali gestite tramite Supabase Auth;
  • nome, cognome, nome visualizzato, telefono, avatar e lingua;
  • ruolo, stato account, inviti, sessioni e dati di onboarding;
  • identificativi tecnici associati all'utente e all'app utilizzata.

SIO non accede alla password in chiaro.

Clienti, appuntamenti e trattamenti

  • dati anagrafici e di contatto, inclusa la data di nascita quando raccolta;
  • relazione tra cliente e centro;
  • richieste, conferme, rifiuti, annullamenti e riprogrammazioni;
  • servizi, orari, operatrici assegnate, QR e check-in;
  • note, alert, allergie, prodotti usati e informazioni tecniche;
  • storico appuntamenti e schede trattamento;
  • fotografie trattamento prima/dopo;
  • consensi, liberatorie, documenti e firme.

Allergie, alert, immagini e contenuti delle schede possono rivelare dati relativi alla salute o altre informazioni particolarmente delicate. Il centro deve raccoglierli soltanto quando necessari e sulla base di una condizione applicabile ai sensi dell'articolo 9 GDPR, incluso il consenso esplicito quando richiesto.

Centri, owner e operatrici

  • nome, contatti, descrizione, categorie, indirizzo e coordinate del centro;
  • servizi, prezzi, orari, disponibilita' e indisponibilita';
  • immagini pubbliche del centro e dei servizi;
  • profili staff, ruoli, membership, inviti e storico operativo;
  • agenda, appuntamenti assegnati, piano e dati di billing.

Documenti e firme

SIO puo' trattare il testo e la versione del documento, il PDF finale, la firma grafica semplice, gli identificativi di cliente, operatrice, centro e appuntamento, il timestamp e informazioni su piattaforma e superficie app.

I fornitori di infrastruttura possono inoltre trattare indirizzi IP e dati di rete nei propri log tecnici e di sicurezza. SIO non dichiara l'indirizzo IP come metadato garantito della firma quando non viene raccolto dal relativo flusso applicativo.

Comunicazioni

  • indirizzo email o token push;
  • titolo e contenuto della comunicazione;
  • riferimenti a centro, servizio, appuntamento o invito;
  • stato di invio, identificativi del provider, tentativi ed errori.

Le comunicazioni operative sono separate dalle comunicazioni promozionali.

Pagamenti e abbonamenti

Stripe gestisce checkout, strumenti di pagamento e informazioni di fatturazione. SIO tratta piano, stato e periodo dell'abbonamento, identificativi Stripe, centro, email di contatto, promozioni e dati ricevuti tramite webhook. Gli eventi webhook possono contenere metadati di billing necessari alla sincronizzazione e all'audit. SIO non riceve i dati completi della carta.

Mappa e posizione

Google Maps puo' ricevere l'indirizzo del centro per il geocoding e dati tecnici del browser o del dispositivo quando una mappa viene caricata. SIO conserva, quando disponibili, coordinate e identificativi del luogo del centro. L'eventuale uso futuro della posizione corrente del cliente sara' indicato prima dell'attivazione della relativa funzione e soggetto ai permessi del dispositivo.

Intelligenza artificiale

Le funzioni AI supportano la preparazione di bozze e suggerimenti sottoposti a controllo umano. Possono essere trattati dati pseudonimizzati come servizio, data dell'appuntamento, frequenza, intervalli, visite e indicatori di retention o promozione. Pseudonimizzato non significa anonimo.

Il flusso e' progettato per non inviare a OpenAI nome, telefono o email del cliente. Le bozze non vengono inviate autonomamente: il centro deve sempre revisionarle e approvarle.

Telemetria, sicurezza e sponsor

SIO puo' trattare identificativi pseudonimi, app e schermata utilizzata, stato di autenticazione, eventi prodotto, crash, stack trace, log tecnici e audit. Gli eventi relativi agli sponsor possono includere centro, membership, ruolo, superficie, visualizzazione, click o lead; non sono considerati anonimi quando restano collegabili a tali identificativi.

4. Finalita' e basi giuridiche

Finalita'Base giuridica principale
Creazione account, autenticazione, ruoli e funzionalita' richiesteesecuzione del contratto o misure precontrattuali, art. 6(1)(b) GDPR
Onboarding, agenda, prenotazioni e gestione operativaesecuzione del contratto o misure precontrattuali, art. 6(1)(b) GDPR
Billing, fatturazione e adempimenti fiscalicontratto e obblighi di legge, artt. 6(1)(b) e 6(1)(c) GDPR
Sicurezza, prevenzione abusi, audit e continuita' del serviziolegittimo interesse alla protezione della piattaforma e obblighi di sicurezza, artt. 6(1)(f) e 6(1)(c) GDPR
Supporto e gestione delle richiestecontratto o legittimo interesse a fornire assistenza, artt. 6(1)(b) e 6(1)(f) GDPR
Storico condiviso tra centriconsenso esplicito dell'interessato, artt. 6(1)(a) e, quando applicabile, 9(2)(a) GDPR
Dati particolari raccolti dal centrocondizione individuata dal centro ai sensi dell'art. 9 GDPR, incluso il consenso esplicito quando richiesto
Documenti e firmecontratto, obbligo di legge o consenso specifico, secondo natura e finalita' del documento
Notifiche strettamente operativeesecuzione del servizio, art. 6(1)(b) GDPR
Marketing, win-back e contenuti promozionali personalizzaticonsenso, art. 6(1)(a) GDPR, salvo diverso presupposto espressamente applicabile
Diagnostica tecnica, crash e telemetria necessaria al miglioramento e alla sicurezzalegittimo interesse alla qualita', affidabilita' e sicurezza del servizio, art. 6(1)(f) GDPR, fatto salvo il consenso quando richiesto dalla normativa applicabile
Mappa e geocoding dei centricontratto per il centro e legittimo interesse a rendere disponibile la ricerca dei centri, artt. 6(1)(b) e 6(1)(f) GDPR
AI per bozze operative richieste dal centrocontratto e trattamento per conto del centro; consenso separato se usata per comunicazioni promozionali
Metriche sponsor aggregate o operativelegittimo interesse alla misurazione del servizio; consenso per profilazione o personalizzazione quando richiesto

Quando SIO si basa sul legittimo interesse, persegue continuita', sicurezza, prevenzione degli abusi, assistenza e miglioramento controllato del servizio, bilanciando tali interessi con i diritti e le liberta' degli interessati. E' possibile chiedere informazioni sul bilanciamento o opporsi al trattamento scrivendo al contatto privacy.

5. Dati inseriti da un centro e articolo 14 GDPR

Un centro puo' creare una scheda cliente prima che la persona si registri a SIO. In tal caso la fonte dei dati e' il centro, che puo' inserire dati anagrafici e di contatto, appuntamenti e informazioni necessarie al servizio.

Il centro, quale titolare del rapporto con il cliente, deve fornire l'informativa applicabile entro i termini dell'articolo 14 GDPR, normalmente entro un mese, al primo contatto o prima della prima comunicazione dei dati, secondo quale evento si verifichi per primo. SIO assiste il centro negli adempimenti previsti dal contratto di servizio.

6. Consensi e preferenze

Lo storico condiviso tra centri e' disattivato in assenza del consenso previsto. Quando il consenso e' registrato, l'accesso e' limitato ai dati e ai soggetti ammessi dalla funzione. Foto trattamento e documenti firmati non vengono condivisi con altri centri mediante lo storico cross-center.

Il consenso puo' essere revocato tramite le funzioni disponibili o scrivendo al contatto privacy. La revoca non pregiudica la liceita' dei trattamenti effettuati prima della revoca e non elimina dati che ciascun centro debba conservare sulla base di un autonomo presupposto.

Il permesso push del sistema operativo consente tecnicamente la ricezione delle notifiche, ma non sostituisce l'eventuale consenso richiesto per finalita' promozionali.

7. Documenti, foto private e immagini pubbliche

La firma raccolta su touchscreen e' una firma elettronica semplice e non viene presentata come firma elettronica avanzata.

PDF, firme e fotografie trattamento sono conservati in aree private e sono accessibili al centro che li ha raccolti e ai soggetti autorizzati. Non vengono resi pubblici ne' condivisi automaticamente con altri centri.

Le immagini pubbliche del centro e dei servizi sono distinte dalle fotografie trattamento. Il centro che le carica deve disporre dei diritti necessari e di un valido presupposto per le persone eventualmente ritratte. Segnalazioni e richieste di rimozione possono essere inviate al centro o al contatto privacy.

8. Destinatari e fornitori

Fornitore o categoriaTrattamento principale
Supabaseautenticazione, database, storage, funzioni backend, cron e realtime
Google Firebase Hostingpubblicazione del sito e delle applicazioni web
Firebase Cloud Messaging e Apple APNstoken, contenuto e recapito delle notifiche push
Firebase Analytics e Crashlyticseventi prodotto pseudonimi, dati tecnici, crash e diagnostica
Google Mapsmappe, indirizzi, geocoding, coordinate e dati tecnici di connessione
OpenAIelaborazione di input pseudonimizzati per bozze sottoposte a controllo umano
Stripecheckout, fatturazione, abbonamenti, promozioni e webhook billing
Resendinviti e comunicazioni email operative

I dati possono inoltre essere comunicati a consulenti soggetti a riservatezza, autorita' pubbliche, autorita' giudiziarie o altri destinatari quando necessario per obblighi di legge, sicurezza o tutela dei diritti.

9. Trasferimenti fuori dallo Spazio Economico Europeo

Alcuni fornitori o loro sub-responsabili possono trattare dati in Paesi esterni allo Spazio Economico Europeo. Quando necessario, SIO utilizza una decisione di adeguatezza della Commissione europea, le Clausole Contrattuali Standard di cui all'articolo 46 GDPR o un altro meccanismo previsto dagli articoli 44-49 GDPR.

Informazioni sul meccanismo applicabile e sulle garanzie disponibili possono essere richieste al contatto privacy.

10. Conservazione e cancellazione

SIO conserva i dati per il tempo necessario alla finalita' per cui sono stati raccolti, tenendo conto della durata del rapporto, degli obblighi legali, della sicurezza, dell'audit, della gestione di contestazioni e dei termini di prescrizione.

  • i dati account sono conservati durante il rapporto e successivamente soltanto quando necessari per obblighi legali, sicurezza o tutela dei diritti;
  • i dati fiscali e di billing sono conservati per il periodo imposto dalla normativa contabile e fiscale;
  • le retention di schede trattamento, allergie, foto e documenti raccolti dal centro sono determinate dal centro nella propria informativa e nelle istruzioni impartite a SIO;
  • consensi e revoche sono conservati per documentare le scelte e gestire gli obblighi di accountability;
  • log, notifiche, audit, dati AI e webhook sono conservati per periodi proporzionati a sicurezza, funzionamento, rendicontazione e contestazioni;
  • le copie tecniche residue sono eliminate secondo i normali cicli di rotazione di backup e continuita' operativa.

La disattivazione dell'account blocca l'accesso e le nuove attivita', ma non comporta necessariamente la cancellazione immediata di ogni dato da archivi, backup o registri che debbano essere conservati. Una richiesta di cancellazione viene valutata rispetto ai ruoli di SIO e del centro e agli eventuali obblighi di conservazione. I dati non piu' necessari vengono cancellati o anonimizzati attraverso il processo applicabile.

11. Sicurezza

Le misure tecniche e organizzative includono autenticazione, separazione dei ruoli, Row Level Security per l'isolamento tra centri, storage privato per foto trattamento e documenti, audit delle azioni sensibili, controllo degli accessi, pseudonimizzazione dei payload AI e procedure di gestione degli incidenti.

Nessun sistema e' privo di rischio. SIO aggiorna le misure in relazione allo stato dell'arte, ai costi, alla natura dei dati e ai rischi del trattamento, secondo gli articoli 25 e 32 GDPR.

12. Diritti degli interessati

Nei casi e nei limiti previsti dagli articoli 15-22 GDPR, l'interessato puo' chiedere accesso, rettifica, cancellazione, limitazione, portabilita', opposizione e revoca del consenso.

Le richieste possono essere inviate a v.r@sioexperience.it. SIO puo' richiedere informazioni necessarie a verificare l'identita' del richiedente. Il riscontro viene fornito, di regola, entro un mese, salvo proroga motivata prevista dal GDPR.

Quando la richiesta riguarda dati per i quali un centro e' titolare, puo' essere necessario rivolgersi al centro. SIO collabora o inoltra la richiesta secondo il proprio ruolo e le istruzioni applicabili.

L'interessato puo' proporre reclamo al Garante per la protezione dei dati personali: https://www.garanteprivacy.it/home/modulistica-e-servizi-online.

13. Conferimento obbligatorio e facoltativo

Email e credenziali, dati minimi del centro, informazioni della prenotazione e dati di billing sono necessari per le rispettive funzionalita'. Il mancato conferimento puo' impedire la creazione dell'account, la prenotazione, la gestione del centro o l'attivazione di un piano.

I consensi per storico condiviso, marketing, fotografie e altre funzioni facoltative possono essere negati o revocati senza impedire l'uso delle funzioni base, salvo che il dato sia necessario allo specifico servizio richiesto.

14. Decisioni automatizzate

SIO non adotta decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi sull'utente ai sensi dell'articolo 22 GDPR. Le funzioni AI generano bozze e suggerimenti, ma non inviano messaggi, non approvano prenotazioni e non sospendono account senza intervento umano.

15. Aggiornamenti e riferimenti normativi

SIO aggiorna questa informativa quando cambiano prodotto, fornitori, finalita', misure o obblighi normativi. Le modifiche sostanziali vengono comunicate con modalita' proporzionate e ogni versione riporta data e numero di versione.

Riferimenti principali: