Ultimo aggiornamento 5 settembre 2026
Chi siamo
EasyBook AI shpk è il titolare del trattamento dei dati personali descritti nella presente informativa.
- Società: EasyBook AI shpk
- NUIS: M56506203S
- Sede legale: Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albania
- Contatto generale: [email protected]
- Responsabile della protezione dei dati: [email protected]
Trattiamo i dati personali in conformità alla legge albanese n. 9887 del 10.3.2008 "Sulla protezione dei dati personali", e successive modifiche, e al Regolamento (UE) 2016/679 (GDPR).
Introduzione
La presente Informativa sulla privacy spiega come raccogliamo, utilizziamo e proteggiamo le informazioni personali quando l'utente utilizza la piattaforma EasyBook Partner — la dashboard web all'indirizzo partner.easybook.ai, le app EasyBook Partner per iOS e Android e qualsiasi servizio EasyBook Partner collegato (complessivamente, i "Servizi Partner").
I Servizi Partner sono destinati ai fornitori di servizi — saloni, centri benessere, cliniche, studi, personal trainer e professionisti — che utilizzano EasyBook per gestire la propria attività. Nella presente informativa ci riferiamo all'utente e alla sua attività come "Partner".
Una informativa sulla privacy separata riguarda la piattaforma di scoperta e prenotazione destinata ai consumatori, disponibile all'indirizzo easybook.ai/privacy-policy. Le due informative sono concepite per essere lette insieme, ove pertinente.
Quali dati raccogliamo e perché
Per ciascuna categoria indichiamo la base giuridica prevista dalla normativa sulla protezione dei dati.
Informazioni raccolte automaticamente
Informazioni tecniche. Indirizzo IP, informazioni di accesso, tipo e versione del browser, identificativi del dispositivo, impostazione del fuso orario, sistema operativo e piattaforma, versione dell'app e, sui dispositivi mobili, il modello del dispositivo, la versione del sistema operativo e il tipo di rete.
Informazioni sull'utilizzo. Le pagine aperte nella dashboard, l'ordine in cui vengono aperte, i tempi di risposta, la durata della sessione e il contenuto di qualsiasi conversazione di assistenza avviata dall'utente.
Posizione. Posizione approssimativa ricavata dall'indirizzo IP (Paese e regione) per localizzare il servizio e rilevare frodi. Con il consenso dell'utente, le coordinate precise del dispositivo quando viene utilizzata la funzione "usa la mia posizione attuale" per completare l'indirizzo di una sede.
Base giuridica: legittimo interesse (gestione e sicurezza della piattaforma); consenso (posizione precisa).
Creazione dell'account e autenticazione
- Nome e cognome, nome utente, indirizzo email, numero di telefono facoltativo
- Password, conservata esclusivamente come hash BCrypt con salt — non la vediamo mai in chiaro
- In caso di accesso tramite Google o Apple: un token di autenticazione e le informazioni di base del profilo (nome, email, identificativo utente del provider; gli utenti Apple possono utilizzare l'indirizzo di inoltro privato di Apple)
- Le versioni dei termini e dell'informativa sulla privacy accettate, la data e l'ora e la conferma di avere almeno 18 anni
- Preferenze dell'account (tema, lingua, fuso orario, preferenze di notifica)
- Token di sessione e di aggiornamento, conservati in cookie cifrati HTTP-only
- Un codice account univoco che assegniamo all'utente
Base giuridica: contratto (fornitura dei Servizi Partner); obbligo legale (registrazione del consenso); legittimo interesse (sicurezza dell'account).
Dati aziendali e dell'organizzazione
Nome dell'attività o dell'organizzazione, tipo di attività, indirizzi e coordinate delle sedi, email e telefono di contatto dell'attività, orari di apertura e fuso orario, i servizi, i prezzi, le durate e le descrizioni pubblicati, i nomi e i ruoli del personale creati, le fotografie e i materiali di marketing caricati, nonché le recensioni e le valutazioni pubbliche relative all'attività.
Base giuridica: contratto.
Pagamenti
I Servizi Partner supportano il pagamento in contanti presso la sede. I clienti pagano direttamente il Partner; nessun dato di carta o bancario transita attraverso EasyBook. È possibile registrare importi e stato dei pagamenti nella dashboard per la propria contabilità, e tale registrazione costituisce un ordinario dato aziendale ai sensi della presente informativa.
EasyBook non tratta pagamenti con carta e non conserva alcun dato di carta. Nei Servizi Partner non è presente alcun prestatore di servizi di pagamento e il saldo — in contanti o secondo qualsiasi altro accordo intercorso con il cliente — avviene interamente al di fuori della piattaforma. La dashboard conserva unicamente la registrazione creata dal Partner: l'importo, la valuta, la data e lo stato di un'obbligazione o di un saldo, ai fini della sua contabilità. Nessun numero di carta, data di scadenza, circuito o coordinata bancaria viene mai raccolto, trasmesso o conservato da noi.
Base giuridica: contratto.
Integrazione con Google Calendar
Se l'utente collega un account Google Calendar, richiediamo gli ambiti https://www.googleapis.com/auth/calendar.events e https://www.googleapis.com/auth/calendar.readonly affinché gli appuntamenti possano sincronizzarsi in entrambe le direzioni. Noi:
- leggiamo gli eventi del calendario per rilevare conflitti e bloccare la disponibilità;
- scriviamo gli appuntamenti EasyBook nel Google Calendar dell'utente;
- conserviamo un token di aggiornamento cifrato affinché la sincronizzazione continui a funzionare senza dover ripetere l'autenticazione.
Leggiamo soltanto i campi necessari per una voce: il suo identificativo, l'ora di inizio e di fine, il titolo, lo stato, la visibilità e se occupa il tempo dell'utente. Non utilizziamo i dati di Calendar a fini pubblicitari, non li vendiamo e non li condividiamo con nessun altro.
È possibile scollegare l'integrazione in qualsiasi momento da Impostazioni → Calendario. Lo scollegamento revoca il nostro accesso presso Google, elimina il token conservato ed elimina le copie degli eventi Google conservate ai fini del rilevamento dei conflitti.
EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Base giuridica: consenso — l'integrazione è facoltativa e revocabile.
Integrazione con Google Contacts
Se l'utente collega Google Contacts, richiediamo l'ambito https://www.googleapis.com/auth/contacts.readonly per una sola finalità: consentire di scegliere i contatti esistenti da aggiungere all'elenco dei propri clienti.
- Leggiamo nome, indirizzo email, numero di telefono e fotografia del contatto nel momento in cui viene aperta la schermata di importazione e li mostriamo all'utente per la selezione.
- Nulla viene conservato finché non viene selezionato. I contatti non selezionati vengono scartati quando si esce dalla schermata; non è prevista alcuna sincronizzazione continua.
- I contatti selezionati diventano schede cliente all'interno dell'organizzazione dell'utente e vengono quindi conservati come dati dei clienti sotto il controllo dell'utente stesso, contrassegnati con la provenienza "importato da Google Contacts". Sono conservati finché l'utente non li cancella o non chiude l'organizzazione. Il primo messaggio che inviamo per conto dell'utente a una persona importata la informa che l'utente ha fornito i suoi dati e rimanda all'informativa sulla privacy destinata ai consumatori.
- È possibile scollegare l'integrazione in qualsiasi momento da Impostazioni → Account collegati → Google Contacts. Lo scollegamento revoca il nostro accesso presso Google ed elimina il token conservato. Le schede cliente già importate restano dell'utente e non vengono eliminate dallo scollegamento — occorre cancellarle singolarmente se è questo che si desidera.
EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Base giuridica: consenso.
Invito e gestione del personale
Quando l'utente invita membri del personale nella propria organizzazione, raccogliamo il loro nome e cognome, l'email, il ruolo e le autorizzazioni assegnate. Gli account del personale sono account a pieno titolo; i relativi dati personali sono trattati secondo quanto descritto nella presente informativa e ciò che tali persone possono vedere all'interno dell'organizzazione è determinato dal ruolo loro attribuito.
Comunicazioni con noi
Quando l'utente contatta l'assistenza via email, dall'app o tramite i social media, conserviamo l'oggetto, il contenuto e i riferimenti temporali per poter rispondere, riprodurre i problemi e migliorare il servizio.
Base giuridica: legittimo interesse (fornitura dell'assistenza); contratto.
Comunicazioni di marketing
Se l'utente ha prestato il proprio consenso, inviamo aggiornamenti di prodotto, consigli, sondaggi e offerte relativi ai Servizi Partner. Ogni email di marketing contiene un link di disiscrizione ed è possibile modificare la propria scelta in qualsiasi momento nelle preferenze di notifica.
Base giuridica: consenso; legittimo interesse (marketing verso clienti già acquisiti, ove consentito dalla legge).
I dati personali dei clienti dell'utente
I Servizi Partner consentono all'utente di registrare e gestire dati personali relativi ai propri clienti — nome, dati di contatto, storico delle prenotazioni, note e consensi.
Per tali dati dei clienti l'utente è il titolare del trattamento ed EasyBook è il suo responsabile del trattamento, che agisce esclusivamente sulla base delle sue istruzioni. I termini di tale rapporto sono pubblicati integralmente nel nostro Accordo sul trattamento dei dati, che forma parte dei Termini di servizio Partner e che l'utente accetta al momento della creazione di un'organizzazione.
Ciò significa che, quando uno dei clienti dell'utente chiede di esercitare i propri diritti in relazione ai dati conservati in EasyBook, la richiesta va rivolta all'utente. La dashboard mette a disposizione gli strumenti per rispondervi: esportare la scheda di un cliente, correggerla oppure cancellarla dal profilo del cliente. Pubblichiamo una informativa sulla privacy per i consumatori separata, relativa ai dati che raccogliamo direttamente dai consumatori che prenotano tramite la piattaforma di scoperta.
L'utente è responsabile di fornire ai propri clienti adeguate informazioni sulla privacy e di ottenere qualsiasi consenso richiesto dalla legge — in particolare prima di registrare dati sanitari o altre categorie particolari di dati e prima di contrassegnare un cliente come avente prestato il consenso al marketing.
Basi giuridiche
Consenso. Marketing, integrazioni Google facoltative, posizione precisa e cookie non essenziali. È possibile revocare il consenso in qualsiasi momento; la relativa sezione sopra e la Cookie Policy spiegano come.
Contratto. La maggior parte dei trattamenti che effettuiamo è necessaria per fornire i Servizi Partner ai sensi dei Termini di servizio — la dashboard, le email transazionali, il calendario delle prenotazioni.
Obbligo legale. Registrazioni fiscali e contabili, registrazioni dei consensi e risposte a richieste legittime delle autorità competenti.
Legittimo interesse. Gestione, protezione e miglioramento della piattaforma; marketing verso clienti già acquisiti ove consentito dalla legge; esecuzione dei nostri accordi e recupero degli importi dovuti; difesa in giudizio. Scrivere a [email protected] per sapere come abbiamo bilanciato un determinato interesse con i diritti dell'utente.
Con chi condividiamo le informazioni
Condividiamo i dati personali solo come qui descritto e non vendiamo dati personali.
- Sub-responsabili del trattamento — i fornitori elencati nella tabella seguente, che trattano i dati per nostro conto sulla base di un contratto.
- Il personale invitato dall'utente — il personale invitato vede i dati dell'organizzazione consentiti dal proprio ruolo.
- La piattaforma di scoperta (easybook.ai) — se l'utente vi pubblica la propria attività, il profilo pubblico, la sede, i servizi, i prezzi e le recensioni vi vengono mostrati e le prenotazioni effettuate su di essa arrivano nella dashboard.
- Revisori e consulenti professionali — ove necessario.
- Autorità di polizia, autorità di regolamentazione e tribunali — ove richiesto dalla legge o da un valido procedimento legale, oppure per tutelare diritti, sicurezza o proprietà.
- Un successore — in caso di acquisizione di EasyBook o di trasferimento di attivi, nel rispetto della presente informativa.
Sub-responsabili del trattamento
Questi sono i fornitori di cui ci avvaliamo attualmente. La stessa tabella costituisce l'Allegato 1 dell'Accordo sul trattamento dei dati e le relative modifiche sono comunicate con 30 giorni di anticipo.
| Sub-responsabile | Ruolo | Dati personali trattati | Ubicazione |
|---|---|---|---|
| Google Cloud (Google Ireland Limited, con Google LLC come sub-responsabile ulteriore) | Database PostgreSQL gestito e bucket Cloud Storage contenenti tutti i dati della piattaforma e le immagini caricate | Tutte le categorie sopra descritte | Francoforte, Germania (europe-west3) — database e archiviazione degli oggetti |
| Hostinger International Ltd | Hosting dei server applicativi e della cache di sessione e dei permessi che opera insieme a essi | Tutte le categorie sopra descritte, trattate in memoria durante l’elaborazione di una richiesta; voci della cache di sessione e dei permessi | Meppel, Paesi Bassi, con un cluster di riserva a Francoforte, Germania — entrambi nell’Unione europea, nessun trasferimento al di fuori dello SEE |
| Resend Inc. | Recapito delle email transazionali — conferme di prenotazione, promemoria, codici monouso, inviti al calendario | Nome del destinatario, indirizzo email, contenuto del messaggio | Stati Uniti (Quadro UE-USA sulla privacy dei dati) |
| Google Ireland Limited / Google LLC — Firebase Cloud Messaging | Recapito delle notifiche push ai dispositivi dei Partner | Token push del dispositivo, titolo e corpo della notifica | Unione europea e Stati Uniti |
| Google Ireland Limited / Google LLC — Calendar API e People API | Sincronizzazione bidirezionale del calendario e importazione una tantum dei contatti, solo se l'utente ha collegato l'integrazione | Orario, titolo e partecipanti dell'appuntamento; nome, email e telefono del contatto al momento dell'importazione | Unione europea e Stati Uniti |
| Google Ireland Limited / Google LLC — Maps Platform | Completamento automatico dell'indirizzo della sede e visualizzazione della mappa, solo in presenza del consenso funzionale | Posizione approssimativa e indirizzo oggetto della ricerca | Unione europea e Stati Uniti |
| Google Ireland Limited / Google LLC — Analytics 4 | Misurazione aggregata dell'utilizzo della piattaforma, solo in presenza del consenso analitico; anonimizzazione dell'IP attivata | Indirizzo IP troncato, eventi relativi al dispositivo e all'utilizzo | Unione europea e Stati Uniti |
| Apple Inc. / Apple Distribution International Limited | Accesso con Apple e servizio di notifiche push Apple | Identificativo dell'account Apple, nome ed email o indirizzo di inoltro privato Apple; token push del dispositivo | Irlanda e Stati Uniti |
| Cloudflare, Inc. | Risoluzione DNS, distribuzione dei contenuti, terminazione TLS e protezione dagli attacchi denial-of-service davanti a tutti i domini pubblici della piattaforma | Indirizzo IP e metadati della richiesta, trattati sui nodi periferici | Rete edge globale (EU-U.S. Data Privacy Framework; clausole contrattuali tipo) |
Trasferimenti internazionali
La piattaforma è gestita dall'Albania e i suoi dati sono conservati nello Spazio economico europeo. Alcuni dei fornitori sopra indicati hanno sede, o hanno società controllanti, negli Stati Uniti. Quando i dati personali escono dal SEE ci basiamo sul Quadro UE-USA sulla privacy dei dati qualora il destinatario sia certificato, e altrimenti sulle Clausole contrattuali tipo adottate dalla Commissione europea, unitamente alle misure tecniche di seguito descritte.
Come proteggiamo le informazioni
- TLS per tutti i dati in transito
- Cifratura AES-256-GCM a riposo per i token OAuth, i segreti dell'autenticazione a più fattori, i codici di recupero e i token push; database e archiviazione a oggetti cifrati a riposo dal fornitore cloud
- Password conservate esclusivamente come hash BCrypt
- Cookie di sessione cifrati e HTTP-only
- Autenticazione a più fattori facoltativa: password monouso basate sul tempo, passkey e chiavi di sicurezza hardware, nonché codici di recupero
- Controllo degli accessi basato sui ruoli con autorizzazioni circoscritte all'organizzazione su ogni lettura e scrittura
- Registrazione di audit in sola aggiunta degli eventi di sicurezza e di protezione dei dati
- Scansione delle dipendenze e delle vulnerabilità a ogni build
Nessuna trasmissione via internet è mai completamente sicura. Se si ritiene che il proprio account sia stato compromesso, scrivere immediatamente a [email protected].
Autenticazione a più fattori e chiavi di sicurezza
Se si attiva l'autenticazione a più fattori, trattiamo inoltre un segreto condiviso cifrato per le password monouso basate sul tempo, una credenziale a chiave pubblica e alcuni metadati limitati del dispositivo per una passkey o una chiave hardware (la chiave privata non lascia mai il dispositivo dell'utente) e i codici di recupero cifrati. È possibile rimuovere qualsiasi metodo dalle impostazioni di sicurezza.
Notifiche push
Utilizziamo Firebase Cloud Messaging per recapitare le notifiche push — nuove prenotazioni, cancellazioni, riepiloghi giornalieri. Quando l'utente le attiva, conserviamo un token push del dispositivo che identifica il dispositivo ai fini del recapito. È possibile disattivarle nelle impostazioni dell'account o nelle impostazioni del dispositivo, e il token viene eliminato al momento della disconnessione o della revoca dell'autorizzazione. Si veda l'informativa sulla privacy di Google.
Decisioni automatizzate
Non adottiamo nei confronti dell'utente decisioni che producano effetti giuridici o che incidano in modo analogamente significativo sulla sua persona basate unicamente su mezzi automatizzati. La piattaforma ricava suggerimenti — date di riprenotazione consigliate, indicatori di affidabilità dei clienti, posizionamento delle attività nella ricerca della piattaforma di scoperta — dai dati dell'utente stesso e dall'attività dei suoi clienti. Si tratta di suggerimenti mostrati a una persona, ed è una persona a decidere.
Chiusura dell'account
L'utente può chiudere autonomamente il proprio account Partner da Impostazioni → Chiudi account. Vi sono due esiti possibili:
- Disattivazione — l'account viene disabilitato e il profilo scompare dalla piattaforma. Nulla viene eliminato e, effettuando nuovamente l'accesso, l'account viene ripristinato.
- Eliminazione — trascorso un periodo di tolleranza di 30 giorni, durante il quale l'accesso annulla l'eliminazione, i dati personali dell'utente sono cancellati in via definitiva: profilo, indirizzi, dispositivi, notifiche, account collegati, dati del calendario e token conservati. Le autorizzazioni concesse a Google sono revocate presso Google e i token sono eliminati nel momento in cui viene richiesta l'eliminazione, non al termine del periodo di tolleranza.
Alcuni dati sopravvivono all'eliminazione perché la legge lo impone: le registrazioni finanziarie (importi, date e riferimenti, con la rimozione delle note e degli indirizzi IP dell'utente) per il periodo richiesto dalla normativa fiscale e contabile albanese, e la registrazione del consenso prestato a una versione dell'informativa, conservata come prova del consenso con l'indirizzo email sostituito da un hash irreversibile. Le recensioni scritte dall'utente sono attribuite a un utente eliminato.
Chiudere un account non equivale a chiudere un'organizzazione. Se l'utente è l'unico titolare di un'organizzazione, deve prima chiudere o trasferire l'organizzazione; la dashboard indica che cosa impedisce la chiusura.
Esportazione dei dati
È possibile richiedere una copia di tutto ciò che conserviamo sull'utente da Impostazioni → Privacy → Scarica i tuoi dati. Prepariamo un archivio contenente profilo, indirizzi, prenotazioni, titoli detenuti, transazioni, recensioni, dispositivi, consensi, account collegati e notifiche, e forniamo un link di download privato valido per 24 ore. L'archivio viene eliminato alla scadenza del link; è possibile richiederne uno nuovo.
Per quanto tempo conserviamo le informazioni
- Per il tempo necessario alla finalità per la quale sono state raccolte — in generale, finché l'account Partner resta aperto.
- Le registrazioni richieste a fini fiscali e contabili sono conservate per il periodo previsto dalla legge albanese dopo la chiusura dell'account.
- Le registrazioni di sicurezza — tentativi di accesso, codici monouso, registrazioni dei dispositivi — sono conservate per periodi brevi e definiti e poi eliminate automaticamente.
- Le registrazioni dei consensi e di audit sulla protezione dei dati sono conservate per tre anni, affinché possiamo dimostrare che cosa è stato acconsentito e quando.
- I dati aggregati che non consentono più di identificare alcuno non sono dati personali e possono essere conservati a tempo indeterminato.
I diritti dell'utente
L'utente ha il diritto di ottenere una copia dei propri dati personali, di ottenerne la rettifica, di ottenerne la cancellazione, di limitarne o opporsi al loro trattamento, di riceverli in un formato portabile e di revocare il consenso in qualsiasi momento. Ha inoltre il diritto di proporre reclamo a un'autorità di controllo.
Per esercitare un diritto, scrivere a [email protected]. Rispondiamo entro il termine stabilito dalla legge — di norma un mese, prorogabile a tre per le richieste complesse. L'accesso, la portabilità e la cancellazione dei dati del proprio account sono disponibili anche direttamente nelle impostazioni.
Se la richiesta riguarda dati che i clienti dell'utente hanno fornito a quest'ultimo tramite i Servizi Partner, essa deve essere rivolta all'utente in qualità di titolare del trattamento di tali dati. Si veda la sezione "I dati personali dei clienti dell'utente" sopra.
Commissario albanese per l'informazione e la protezione dei dati
- Sito web: www.idp.al
- Email: [email protected]
- Indirizzo: Commissioner for the Right to Information and Protection of Personal Data, Rr. "Abdi Toptani", Nd. 5, Tiranë, Albania
Minori
I Servizi Partner non sono destinati ai minori. Per creare un account Partner occorre avere almeno 18 anni ed essere legalmente abilitati a esercitare un'attività d'impresa; non consentiamo consapevolmente che un account Partner sia detenuto da chi non ha raggiunto tale età.
Cookie
I Servizi Partner utilizzano cookie e strumenti di archiviazione equivalenti sui dispositivi mobili per far funzionare la piattaforma, ricordare le preferenze dell'utente, proteggere l'account e — con il consenso dell'utente — misurare l'utilizzo della piattaforma. La Cookie Policy elenca ogni cookie che impostiamo e spiega come modificare le proprie scelte.
Modifiche alla presente informativa
Possiamo aggiornare la presente informativa. La data di ultimo aggiornamento indicata in alto cambia di conseguenza e il testo corrente è sempre pubblicato qui. Quando una modifica è sostanziale, chiediamo all'utente di accettare l'informativa aggiornata al successivo accesso e registriamo che cosa è stato accettato e quando.