Vai al contenuto principale

Accordo sul trattamento dei dati (DPA)

Data di entrata in vigore: 19 settembre 2026 · Ultimo aggiornamento: 19 settembre 2026

Al di fuori della Turchia, le vendite sono effettuate da Glanevo SRL (Romania).

1. Parti e ambito di applicazione

Il presente Accordo sul trattamento dei dati («DPA») è concluso tra il Cliente che utilizza Glanevo per il proprio salone, in qualità di titolare del trattamento, e Glanevo SRL (CUI 40041255), in qualità di responsabile del trattamento. Esso fa parte dei Termini di utilizzo ed è accettato insieme a essi. Si applica ai dati personali che il Cliente inserisce in Glanevo e a tutti gli altri dati personali che Glanevo tratta per conto del Cliente nella fornitura del servizio.

2. Clausole contrattuali tipo

Le parti convengono di applicare le clausole contrattuali tipo tra titolari del trattamento e responsabili del trattamento di cui all'allegato della decisione di esecuzione (UE) 2021/915 della Commissione, del 4 giugno 2021 (EUR-Lex), con Glanevo SRL in qualità di responsabile del trattamento e il Cliente in qualità di titolare del trattamento. Le clausole da 1 a 10 di tale allegato sono incorporate nel presente DPA mediante rinvio. Le sezioni da 3 a 6 che seguono contengono le informazioni per gli allegati da I a IV.

Opzioni scelte: per la clausola 7.7 si applica l'opzione 2 (autorizzazione scritta generale) e Glanevo informa per iscritto il Cliente di qualsiasi aggiunta o sostituzione prevista di sub-responsabili del trattamento con almeno 30 giorni di anticipo. La clausola di adesione facoltativa (clausola 5) non è utilizzata. In caso di contrasto tra il presente DPA o i Termini di utilizzo e le Clausole, prevalgono le Clausole (clausola 4).

3. Allegato I — Elenco delle parti

Titolare del trattamento: il Cliente, identificato dai dati del proprio account Glanevo; la sua persona di contatto è il proprietario dell'account.

Responsabile del trattamento: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, distretto di Caraș-Severin, Romania; contatto: gdpr@glanevo.com.

Il Cliente sottoscrive il presente DPA accettando i Termini di utilizzo al momento della creazione dell'account; Glanevo SRL lo sottoscrive pubblicandolo e fornendo il servizio.

4. Allegato II — Descrizione del trattamento

  • Categorie di interessati: i clienti del salone, le persone che prenotano online e il personale del salone.
  • Categorie di dati personali: dati identificativi e di contatto; appuntamenti e storico dei servizi; preferenze e note; foto caricate dal salone; dati di pagamento (un token, mai il numero della carta); recensioni e risposte.
  • Dati sensibili: informazioni sulla salute che il salone sceglie di registrare, come allergie, controindicazioni o note mediche (categorie particolari di dati, art. 9 GDPR). Garanzie: la nota medica in testo libero è cifrata a livello di campo; gli altri campi sanitari che il salone può compilare — allergie, malattie croniche, farmaci in uso, gruppo sanguigno e contatto di emergenza — sono conservati senza cifratura a livello di campo. Tutti possono essere aperti soltanto dal personale al quale il salone ha concesso il diritto di modificare i clienti, e ogni apertura di una scheda sanitaria viene annotata nel registro degli accessi. I dati sanitari non sono utilizzati per decisioni automatizzate o per la profilazione (art. 3, par. 1, della legge rumena n. 190/2018). Prima di registrare tali dati, il Cliente deve disporre di una base giuridica, di regola il consenso esplicito dell’interessato.
  • Natura del trattamento: hosting, conservazione, organizzazione e visualizzazione dei dati, invio di notifiche (SMS, e-mail e, se il salone li attiva, canali di messaggistica come WhatsApp) e backup.
  • Finalità: fornitura del servizio di gestione del salone ai sensi dei Termini di utilizzo.
  • Durata: per la durata del contratto e dei periodi di transizione e di recupero dei dati descritti nella sezione 12 dei Termini di utilizzo; successivamente i dati sono cancellati, salvo che il diritto dell'Unione o degli Stati membri ne richieda la conservazione.

5. Allegato III — Misure tecniche e organizzative

  • Cifratura di tutto il traffico (HTTPS/TLS obbligatorio) e cifratura a riposo dello storage del database da parte del fornitore di hosting.
  • Cifratura a livello di campo della nota medica in testo libero; controllo delle autorizzazioni e registrazione degli accessi per ogni scheda sanitaria, compresi i campi relativi ad allergie, malattie croniche e farmaci, che non sono cifrati a livello di campo.
  • Separazione dei dati di ciascun salone da quelli di tutti gli altri saloni. Prima di ogni commit viene eseguito un controllo automatico che blocca il codice che ricaverebbe l’identità del salone da un’impostazione globale anziché dalla richiesta; la separazione in sé è coperta da test della nostra suite di test.
  • Autenticazione a due fattori disponibile per gli account del pannello, autorizzazioni basate sui ruoli definite dal proprietario del salone e revoca delle sessioni.
  • Backup continui del database con ripristino a un momento specifico.
  • I dati delle carte sono trattati esclusivamente dal fornitore dei servizi di pagamento; Glanevo conserva solo un token.
  • Obblighi di riservatezza per tutte le persone di Glanevo che hanno accesso ai dati personali.

6. Allegato IV — Sub-responsabili del trattamento

Il Cliente autorizza i sub-responsabili del trattamento elencati nella pagina Sub-responsabili del trattamento. Glanevo impone contrattualmente a ciascuno di essi gli stessi obblighi in materia di protezione dei dati previsti dal presente DPA e informa il Cliente delle modifiche all'elenco con almeno 30 giorni di anticipo. Il Cliente può opporsi; se l'opposizione non può essere risolta, il Cliente può recedere dal contratto senza costi aggiuntivi.

7. Trasferimenti al di fuori dello Spazio economico europeo

Se un sub-responsabile del trattamento tratta dati personali al di fuori dello Spazio economico europeo, Glanevo si basa sulla decisione di adeguatezza della Commissione europea relativa al quadro UE-USA per la protezione dei dati personali (decisione di esecuzione (UE) 2023/1795) per i destinatari certificati, oppure sulle clausole contrattuali tipo adottate con decisione di esecuzione (UE) 2021/914 (modulo 3, da responsabile a responsabile del trattamento). Le clausole di cui alla sezione 2 non coprono di per sé tali trasferimenti. Su richiesta, Glanevo comunica al Cliente quale garanzia si applica a un determinato sub-responsabile del trattamento.

8. Violazioni dei dati personali

Glanevo notifica al Cliente una violazione dei dati personali senza ingiustificato ritardo dopo esserne venuta a conoscenza, con le informazioni previste dalla clausola 9.2, affinché il Cliente possa adempiere ai propri obblighi ai sensi degli articoli 33 e 34 del GDPR.

9. Fine del trattamento

Alla cessazione del contratto, il Cliente può esportare i propri dati secondo quanto descritto nella sezione 12 dei Termini di utilizzo. Glanevo cancella quindi i dati personali trattati per conto del Cliente, comprese le copie esistenti, salvo che il diritto dell'Unione o degli Stati membri ne richieda la conservazione (clausola 10).

10. Contatti

Domande sul presente DPA, richieste di assistenza e richieste di audit: gdpr@glanevo.com.