Salta al contenuto principale
Prenotoio ← Torna alla home

Privacy Policy

Ultimo aggiornamento: 31 agosto 2026 — Versione 2.0

La presente informativa sulla privacy è resa ai sensi dell'art. 13 del Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 (di seguito "GDPR") agli utenti che visitano e utilizzano il sito web prenotoio.pro e la piattaforma SaaS mybook.prenotoio.pro (di seguito "Servizio").

1. Titolare del trattamento

Il Titolare del trattamento dei dati personali è:

Prenotoio
Email: admin@prenotoio.pro
Sito web: prenotoio.pro

Per qualsiasi richiesta relativa al trattamento dei tuoi dati personali puoi scrivere all'indirizzo email sopra indicato.

Responsabile della protezione dei dati (DPO): non è stato nominato, non ricorrendo i casi di designazione obbligatoria previsti dall'art. 37 GDPR. Ogni richiesta in materia di protezione dei dati va indirizzata al contatto sopra indicato.

1-bis. Due ruoli distinti: quando siamo titolari e quando responsabili

Prenotoio è una piattaforma che i professionisti usano per gestire la propria attività. Questo significa che sugli stessi sistemi convivono due trattamenti diversi, con ruoli diversi.

  • Prenotoio è titolare del trattamento per i dati di chi visita questo sito, per i dati dell'account del professionista e per il rapporto contrattuale con lui: registrazione, dati fiscali, fatturazione dell'abbonamento, assistenza, sicurezza, statistiche d'uso del sito. È il trattamento descritto in questa informativa.
  • Prenotoio è responsabile del trattamento per i dati dei clienti e dei pazienti che il professionista inserisce o raccoglie attraverso la piattaforma: anagrafiche, prenotazioni, note, dati sanitari, fatture emesse ai suoi clienti. Di quei dati il titolare è il professionista, che decide finalità e mezzi; Prenotoio li tratta solo su sua istruzione, alle condizioni dell'Accordo sul trattamento dei dati stipulato ai sensi dell'art. 28 GDPR.

In pratica: se hai prenotato un appuntamento presso uno studio che usa Prenotoio, il titolare dei tuoi dati è quello studio. Le richieste di accesso, rettifica o cancellazione vanno rivolte a lui; se arrivano a noi, le inoltriamo senza evaderle autonomamente.

2. Dati personali raccolti

Il Servizio raccoglie i seguenti dati personali, distinti per categoria:

2.1 Dati forniti volontariamente dall'utente

  • Dati di registrazione account: nome, cognome, indirizzo email, password (conservata in forma crittografata), nome dell'attività professionale.
  • Dati di profilo professionale: tipo di attività, orari di disponibilità, servizi offerti, dati dello studio o ambulatorio.
  • Dati di prenotazione: nome e cognome del cliente, indirizzo email, numero di telefono, tipo di appuntamento, data e ora, eventuali note.
  • Dati di contatto per demo: nome, email, nome e tipo di attività forniti attraverso il modulo di richiesta demo.
  • Comunicazioni: messaggi inviati tramite email o moduli di contatto.

2.2 Dati raccolti automaticamente

  • Dati di navigazione: indirizzo IP, tipo di browser, sistema operativo, pagine visitate, durata della sessione, URL di provenienza.
  • Cookie tecnici: cookie necessari al funzionamento del sito (vedi sezione Cookie). Non utilizziamo cookie di profilazione o tracciamento di terze parti.
  • Statistiche d'uso: raccolte con Umami, installato sulla nostra infrastruttura, senza cookie e senza identificativi persistenti. Il visitatore è distinto da un valore calcolato sul server con una funzione a senso unico su IP e browser, non riconducibile alla persona.
  • Ricerche nella vetrina: quando si cerca un professionista su /cerca registriamo il testo cercato, la località indicata, il tipo di attività e quanti risultati sono usciti. Serve a capire in quali zone e per quali professioni la domanda non trova risposta. Il dato è conservato in forma aggregabile e non contiene indirizzo IP, identificativi del dispositivo o coordinate: non è riconducibile a chi ha fatto la ricerca. Le registrazioni più vecchie di dodici mesi vengono cancellate automaticamente.
  • Notifiche push: se l'utente le attiva, il browser genera un indirizzo di recapito (endpoint) e due chiavi crittografiche, che conserviamo per poter consegnare la notifica. Il messaggio transita dal servizio push del produttore del browser (Google, Apple, Mozilla) in forma cifrata. L'autorizzazione si revoca dalle impostazioni del browser o disattivando le notifiche nella piattaforma.

2.3 Categorie particolari di dati (art. 9 GDPR)

Alcuni moduli professionali della piattaforma comportano il trattamento di dati relativi alla salute: profilo nutrizionale, misurazioni antropometriche e di composizione corporea, referti di bioimpedenziometria, questionari di anamnesi, piani alimentari, e i dati di spesa sanitaria trasmessi al Sistema Tessera Sanitaria.

Rispetto a questi dati Prenotoio agisce come responsabile del trattamento: il titolare è il professionista sanitario che li inserisce. La base giuridica è di norma l'art. 9, par. 2, lett. h) GDPR — medicina preventiva, diagnosi, terapia — con il trattamento effettuato da un professionista soggetto al segreto professionale ai sensi dell'art. 9, par. 3. Spetta al professionista fornire l'informativa ai propri pazienti e verificare la base giuridica.

Su questi dati adottiamo misure rafforzate: accesso limitato al personale strettamente necessario, nessuna registrazione del contenuto clinico nei log, e — verso i fornitori di intelligenza artificiale — invio di dati privi di identificativi diretti (vedi sezione 12).

3. Finalità del trattamento

I dati personali sono trattati per le seguenti finalità:

  • Erogazione del Servizio: gestione dell'account, prenotazioni, calendario, notifiche automatiche (email, SMS, WhatsApp, Telegram, notifiche push del browser).
  • Adempimento contrattuale: fatturazione, gestione degli abbonamenti e dei pagamenti.
  • Fatturazione elettronica: emissione e trasmissione delle fatture al Sistema di Interscambio dell'Agenzia delle Entrate, e — quando il professionista attiva il modulo — trasmissione dei dati di spesa sanitaria al Sistema Tessera Sanitaria.
  • Comunicazioni di servizio: conferme di prenotazione, promemoria, aggiornamenti relativi all'account.
  • Richieste demo: rispondere alle richieste di dimostrazione del prodotto.
  • Sicurezza e prevenzione frodi: rilevamento e prevenzione di accessi non autorizzati.
  • Obblighi di legge: adempimento degli obblighi previsti dalla normativa vigente.
  • Miglioramento del Servizio: analisi statistiche anonime sull'utilizzo della piattaforma.

4. Base giuridica del trattamento

Il trattamento dei dati personali si basa sulle seguenti basi giuridiche ai sensi dell'art. 6 GDPR:

  • Esecuzione del contratto (art. 6, par. 1, lett. b): trattamento necessario per l'erogazione del Servizio richiesto dall'utente.
  • Obbligo legale (art. 6, par. 1, lett. c): adempimento di obblighi fiscali, contabili e legali.
  • Legittimo interesse (art. 6, par. 1, lett. f): sicurezza del sistema, prevenzione delle frodi, miglioramento del Servizio.
  • Consenso (art. 6, par. 1, lett. a): per comunicazioni marketing e newsletter, laddove richiesto. Il consenso è sempre revocabile, senza che ciò pregiudichi la liceità del trattamento precedente.
  • Categorie particolari (art. 9, par. 2, lett. h): per i dati sanitari trattati per conto dei professionisti sanitari, come indicato al punto 2.3.

4.1 Conferimento dei dati

Il conferimento dei dati identificativi, di contatto e fiscali è un requisito necessario per la conclusione del contratto: senza di essi non è possibile attivare l'account, erogare il Servizio o emettere la fattura. Il conferimento dei dati per finalità di marketing è invece facoltativo, e il rifiuto non ha alcuna conseguenza sull'utilizzo del Servizio.

4.2 Processi decisionali automatizzati

Non vengono effettuati processi decisionali automatizzati né attività di profilazione che producano effetti giuridici o incidano in modo analogamente significativo sull'interessato, ai sensi dell'art. 22 GDPR. Le funzioni di intelligenza artificiale della piattaforma producono elaborazioni di supporto, che restano sotto il controllo e la valutazione del professionista.

5. Periodo di conservazione

I dati personali sono conservati per il tempo strettamente necessario alle finalità per le quali sono stati raccolti, e comunque:

  • Dati account: per tutta la durata del contratto e fino a 12 mesi dopo la cancellazione dell'account.
  • Dati di prenotazione: per 5 anni dalla data della prenotazione, salvo obblighi di legge più lunghi.
  • Dati di fatturazione: 10 anni ai sensi degli obblighi fiscali italiani.
  • Log di sistema: per un massimo di 12 mesi.
  • Richieste demo: per 24 mesi dalla data della richiesta.
  • Dati trattati per conto dei professionisti: per la durata del contratto; alla cessazione restano disponibili per l'esportazione 30 giorni, poi vengono cancellati dai sistemi di produzione. Le copie nei backup cifrati vengono sovrascritte entro 90 giorni.
  • Statistiche d'uso: in forma aggregata, senza identificativi persistenti.

6. Destinatari dei dati

I dati personali possono essere comunicati a soggetti terzi che agiscono in qualità di responsabili del trattamento ai sensi dell'art. 28 GDPR:

L'elenco nominativo e aggiornato di tutti i fornitori, con sede, finalità e base del trasferimento, è pubblicato alla pagina sub-responsabili del trattamento. In sintesi le categorie sono:

  • Infrastruttura cloud: hosting dell'applicazione, del database e dei backup, in Unione europea.
  • Invio email: Brevo (Sendinblue SAS, Francia) per conferme, promemoria e comunicazioni di servizio.
  • Invio SMS e WhatsApp: OpenAPI S.p.A. (Italia), Twilio Inc. (USA), Meta Platforms Ireland Ltd. per WhatsApp Business Cloud API.
  • Notifiche Telegram: Telegram FZ-LLC, se il canale è attivato dal professionista.
  • Intelligenza artificiale: OpenAI, L.L.C. (USA) — vedi sezione 12.
  • Pagamenti: Stripe, Inc. / Stripe Payments Europe Ltd. Certificata PCI DSS Level 1: i dati delle carte non transitano né vengono conservati sui nostri server. Informativa: stripe.com/it/privacy.
  • Google LLC: sincronizzazione con Google Calendar, previa autorizzazione esplicita dell'utente (vedi sezione 14).
  • Rivenditore autorizzato: ServicePoint S.r.l., Via Cuneo 26b, 04022 Fondi (LT), P.IVA 02122760594 — gestione commerciale degli abbonamenti e fatturazione ai clienti finali.

Ricevono inoltre dati, in qualità di titolari autonomi e in forza di un obbligo di legge, l'Agenzia delle Entrate tramite il Sistema di Interscambio, per le fatture elettroniche, e il Sistema Tessera Sanitaria (MEF), per i dati di spesa sanitaria quando il modulo è attivo. Il paziente può opporsi alla trasmissione al Sistema TS ai sensi dell'art. 3 del D.M. 31/07/2015: la spesa viene comunque trasmessa, ma senza il suo codice fiscale.

I dati non vengono venduti, ceduti o comunicati a terzi per finalità di marketing senza il consenso esplicito dell'interessato.

7. Trasferimento dei dati fuori dall'UE

L'infrastruttura principale è ospitata nell'Unione europea. Alcuni fornitori trattano dati negli Stati Uniti o in altri paesi terzi. Per ciascuno di essi il trasferimento avviene sulla base di una delle seguenti garanzie:

  • Decisione di adeguatezza EU-US Data Privacy Framework del 10 luglio 2023, per i fornitori certificati nell'ambito del programma: Stripe, Google, OpenAI.
  • Clausole contrattuali standard approvate dalla Commissione europea con decisione 2021/914, accompagnate da misure supplementari, per i fornitori non coperti da adeguatezza: Twilio, Telegram.

La base applicata a ciascun fornitore è indicata nella pagina sub-responsabili. Copia delle garanzie adottate può essere richiesta a admin@prenotoio.pro.

8. Cookie

Il sito utilizza esclusivamente cookie tecnici di sessione, non carica risorse da domini di terze parti e non usa cookie di profilazione, tracciamento o marketing. Per questo non compare alcun banner di consenso: non c'è nulla su cui esprimere una scelta. Il dettaglio dei singoli cookie è nella Cookie Policy.

9. Diritti dell'interessato

Ai sensi degli artt. 15-22 del GDPR, hai il diritto di:

  • Accesso (art. 15): ottenere conferma che siano o meno in corso trattamenti di dati personali che ti riguardano e, in tal caso, ottenere l'accesso a tali dati.
  • Rettifica (art. 16): ottenere la rettifica dei dati personali inesatti che ti riguardano.
  • Cancellazione ("diritto all'oblio", art. 17): ottenere la cancellazione dei tuoi dati personali, nei casi previsti dalla norma.
  • Limitazione del trattamento (art. 18): ottenere la limitazione del trattamento, nei casi previsti.
  • Portabilità (art. 20): ricevere i dati personali che ti riguardano in formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli a un altro titolare.
  • Opposizione (art. 21): opporti in qualsiasi momento al trattamento dei dati personali che ti riguardano, nelle ipotesi previste dalla norma.
  • Revoca del consenso: revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento basata sul consenso prima della revoca.

Per esercitare i tuoi diritti, puoi inviare una richiesta scritta a admin@prenotoio.pro. Risponderemo entro 30 giorni dal ricevimento della richiesta.

10. Diritto di reclamo

Hai il diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali (Garante Privacy), con sede in Piazza Venezia 11 – 00187 Roma, sito web: www.garanteprivacy.it.

11. Sicurezza dei dati

Adottiamo misure tecniche e organizzative adeguate per proteggere i dati personali da accessi non autorizzati, perdita, distruzione o alterazione:

  • cifratura di tutte le comunicazioni in transito (HTTPS/TLS);
  • cifratura AES-256-GCM dei dati più sensibili conservati a database (credenziali PEC, credenziali del Sistema TS, token OAuth);
  • password conservate solo come hash con algoritmo adattivo e salt;
  • autenticazione con token in cookie httpOnly, controllo degli accessi basato su ruoli e isolamento dei dati fra account applicato a ogni interrogazione;
  • limitazione della frequenza delle richieste su accesso, registrazione, reset password ed endpoint pubblici;
  • backup periodici cifrati, conservati separatamente dalla produzione;
  • nessuna registrazione del contenuto clinico o del contenuto degli eventi di calendario nei log.

L'elenco completo delle misure è nell'Allegato B dell'Accordo sul trattamento dei dati.

Violazioni dei dati. In caso di violazione che comporti un rischio per i diritti e le libertà degli interessati, la notifichiamo al Garante entro 72 ore ai sensi dell'art. 33 GDPR e, quando il rischio è elevato, la comunichiamo agli interessati ai sensi dell'art. 34. Se la violazione riguarda dati trattati per conto di un professionista, lo informiamo entro 48 ore perché possa adempiere ai propri obblighi.

12. Intelligenza artificiale

La piattaforma mette a disposizione funzionalità opzionali di intelligenza artificiale, basate sulle API di OpenAI, L.L.C. Sono attivate dal professionista e comprendono:

  • report e analisi sull'andamento dell'attività, generati da dati di prenotazione aggregati;
  • generazione di testi e immagini per la comunicazione (locandine, copertine, materiali promozionali);
  • nei moduli professionali: analisi dell'andamento antropometrico e della composizione corporea, ed estrazione automatica dei valori da referti di bioimpedenziometria e da questionari di anamnesi caricati dal professionista.

Cosa viene trasmesso. Le analisi sull'andamento inviano i valori numerici delle misurazioni senza il nome e senza altri identificativi diretti del paziente: i dati che raggiungono il modello sono pseudonimizzati. L'estrazione automatica da documento fa eccezione: il file caricato viene trasmesso come è, e può contenere il nome stampato al suo interno. Chi non desidera questo trattamento può semplicemente non usare la funzione di estrazione automatica e inserire i valori a mano.

Cosa non accade. I dati inviati tramite le API non vengono utilizzati da OpenAI per addestrare i propri modelli. I file caricati per l'estrazione vengono eliminati al termine dell'elaborazione. Nessun dato viene usato per profilazione o pubblicità.

I dati ottenuti tramite le API di Google (Google Calendar, account Google) non vengono mai trasmessi a OpenAI o a qualsiasi altro servizio di intelligenza artificiale, né utilizzati per addestrare modelli AI, né condivisi con provider AI terzi.

13. Modifiche alla privacy policy

Ci riserviamo il diritto di modificare la presente informativa in qualsiasi momento. In caso di modifiche sostanziali, ne daremo comunicazione agli utenti registrati tramite email o mediante avviso nella piattaforma. L'utilizzo continuato del Servizio dopo le modifiche costituisce accettazione della nuova informativa.

14. Uso dei dati Google (Google API Services User Data Policy)

L'uso da parte di Prenotoio delle informazioni ricevute dalle API di Google è conforme alla Google API Services User Data Policy, inclusi i requisiti di utilizzo limitato (Limited Use).

14.1 Dati Google raccolti

Previa autorizzazione esplicita dell'utente, Prenotoio accede ai seguenti dati tramite le API di Google:

  • Indirizzo email Google dell'utente autenticato, per identificare l'account.
  • Lista dei calendari associati all'account Google (nomi e ID).
  • Eventi del calendario selezionato dall'utente: titolo, data e ora di inizio/fine, identificatore univoco dell'evento.

Questi dati vengono letti esclusivamente per rilevare sovrapposizioni con gli appuntamenti gestiti in Prenotoio ed evitare doppie prenotazioni.

14.2 Finalità e utilizzo

  • Finalità esclusiva: i dati Google sono utilizzati esclusivamente per fornire la funzionalità di sincronizzazione del calendario richiesta dall'utente. Non vengono utilizzati per nessun'altra finalità.
  • Nessun trasferimento a terzi: i dati ottenuti dalle API di Google non vengono venduti, ceduti, condivisi o trasferiti a soggetti terzi, salvo quanto strettamente necessario per l'erogazione del servizio (archiviazione sicura sul server di Prenotoio).
  • Nessun uso per pubblicità o profilazione: i dati Google non vengono utilizzati per mostrare pubblicità, profilare l'utente o per finalità di marketing.
  • Nessun uso per AI o analytics: i dati ottenuti tramite API Google non vengono mai trasmessi a servizi di intelligenza artificiale né utilizzati per analytics aggregate.
  • Accesso umano limitato: nessun dipendente o collaboratore di Prenotoio legge i dati del calendario Google dell'utente, salvo espressa richiesta dell'utente per supporto tecnico, o quando richiesto dalla legge.

14.3 Conservazione e cancellazione dei dati Google

I token di accesso OAuth (access token e refresh token) che consentono la sincronizzazione con Google Calendar sono conservati in forma crittografata sul server di Prenotoio per tutta la durata dell'attivazione della funzionalità. Gli eventi del calendario non vengono archiviati in modo permanente: vengono letti in tempo reale al momento della verifica delle disponibilità.

L'utente può revocare l'accesso e richiedere la cancellazione dei token in qualsiasi momento:

  • Dalla sezione Impostazioni → Sincronizzazione Calendario della piattaforma.
  • Direttamente dal proprio account Google: myaccount.google.com/permissions.
  • Inviando una richiesta a admin@prenotoio.pro.

Alla revoca o alla cancellazione dell'account, tutti i token Google vengono eliminati entro 30 giorni.

14.4 Protezione dei dati Google

I dati ottenuti tramite Google API sono protetti con le seguenti misure:

  • Trasmissione sempre cifrata via HTTPS/TLS.
  • Token OAuth conservati in forma crittografata nel database.
  • Accesso al database limitato tramite controllo degli accessi basato su ruoli.
  • Nessuna registrazione (logging) del contenuto degli eventi del calendario.

15. Contatti

Per qualsiasi domanda relativa al trattamento dei tuoi dati personali, all'uso dei dati Google o per esercitare i tuoi diritti, contattaci all'indirizzo email: admin@prenotoio.pro.

© 2026 Prenotoio — Tutti i diritti riservati  ·  Privacy  ·  Cookie  ·  Termini di servizio  ·  Trattamento dati  ·  Accessibilità  ·  Changelog