Documenti legali

Privacy policy

Come trattiamo i dati personali di chi usa estetista.me e delle clienti dei centri.

Ultimo aggiornamento: 19/09/2026 · Versione 1.0

1. Titolare del trattamento

Il titolare del trattamento dei dati raccolti tramite il sito https://estetista.me è la società che gestisce estetista.me, contattabile all'indirizzo info@estetista.me.

Per i dati delle clienti finali inseriti nel gestionale, il titolare del trattamento è il singolo centro estetico che utilizza la piattaforma. estetista.me agisce in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR, trattando quei dati esclusivamente per fornire il servizio e secondo le istruzioni del centro.

2. Quali dati raccogliamo

Dati del titolare del centro e dello staff: nome, cognome, email, telefono, dati aziendali (ragione sociale, partita IVA, indirizzo), credenziali di accesso in forma cifrata, registro degli accessi e delle operazioni compiute nel gestionale.

Dati delle clienti del centro, inseriti dal centro stesso o dalla cliente in fase di prenotazione: anagrafica e contatti, storico appuntamenti e acquisti, preferenze e note, schede anamnestiche e fotografie del percorso estetico.

Dati di navigazione: indirizzo IP, tipo di browser, pagine visitate, trattati per sicurezza e statistiche aggregate.

3. Categorie particolari di dati

Le schede anamnestiche e le fotografie Prima/Dopo possono contenere informazioni relative allo stato di salute, che il GDPR classifica come categorie particolari di dati (art. 9).

Questi dati sono trattati solo previo consenso esplicito della cliente, raccolto dal centro e registrato con data, ora e indirizzo IP. Sono conservati con misure rafforzate: i file non sono raggiungibili da alcun indirizzo pubblico, risiedono al di fuori della directory web e vengono serviti solo dopo la verifica della sessione e della titolaritĂ .

4. FinalitĂ  e basi giuridiche

  • Erogazione del servizio (esecuzione del contratto, art. 6.1.b): gestione dell'account, dell'agenda, delle prenotazioni e della fatturazione.
  • Comunicazioni di servizio (esecuzione del contratto): promemoria appuntamento, conferme e disdette. Non sono comunicazioni promozionali e non richiedono un consenso separato.
  • Comunicazioni promozionali (consenso, art. 6.1.a): campagne di riattivazione, auguri di compleanno, offerte. Inviate solo a chi ha prestato consenso, revocabile in ogni momento.
  • Sicurezza e prevenzione abusi (legittimo interesse, art. 6.1.f).
  • Obblighi fiscali e contabili (obbligo legale, art. 6.1.c).

5. Conservazione dei dati

I dati dell'account del centro sono conservati per tutta la durata del rapporto e per i 24 mesi successivi alla cessazione, salvo diversi obblighi di legge (10 anni per i documenti contabili).

I dati delle clienti finali sono conservati fino a quando il centro li mantiene nel proprio archivio: il centro può cancellarli in qualsiasi momento dal gestionale. Alla chiusura di un account, i dati vengono eliminati entro 90 giorni.

6. Destinatari e trasferimenti

I dati sono trattati dal personale autorizzato e possono essere comunicati a fornitori che agiscono come responsabili: hosting e datacenter (Unione Europea), servizio di invio email transazionali, Meta Platforms Ireland Ltd. per i messaggi inviati tramite WhatsApp Business Cloud API.

Eventuali trasferimenti extra UE avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea.

7. I tuoi diritti

Puoi esercitare in qualsiasi momento i diritti previsti dagli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilitĂ , opposizione e revoca del consenso.

Le clienti di un centro devono rivolgersi direttamente al centro, che è titolare dei loro dati e dispone di funzioni dedicate all'esportazione e alla cancellazione. Per i dati di cui estetista.me è titolare, scrivi a info@estetista.me.

Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali.

8. Misure di sicurezza

  • Connessione cifrata TLS su tutte le pagine
  • Password memorizzate esclusivamente come hash bcrypt
  • Protezione contro SQL injection tramite query parametrizzate su ogni interrogazione
  • Token anti-CSRF su tutte le operazioni di scrittura
  • Separazione logica dei dati fra centri diversi su ogni interrogazione
  • File sensibili (foto, firme) conservati fuori dalla directory pubblica
  • Registro delle attivitĂ  per la tracciabilitĂ  delle operazioni

Hai una domanda su questo documento?

Scrivici: rispondiamo sempre, anche alle domande scomode.

info@estetista.me