Home
Queen

Informativa privacy

Come trattiamo i tuoi dati

Questa informativa riguarda l’app di prenotazione di Queen Barbershop di Boccia Veronica: la prenotazione e il promemoria SMS del giorno prima.

Versione
2026-09-23
Cosa significa
La versione è la data del testo. È il valore registrato accanto a ogni consenso: se questo documento cambia in modo sostanziale, i consensi facoltativi vengono richiesti di nuovo, perché il sì di prima riguardava un altro testo.

Questa informativa non è ancora completa

Le voci qui sotto aspettano una decisione del titolare. Finché ci sono, l’app non deve trattare dati di clienti reali.

  • Indirizzo e-mail per le richieste privacy (VITE_QUEEN_PRIVACY_EMAIL)

    Un'informativa senza un recapito scritto lascia l'interessato senza un modo tracciabile di esercitare i propri diritti. Il sito pubblica solo telefono e indirizzo, e un indirizzo inventato sarebbe peggio di nessun indirizzo.

  • Accordo di responsabile del trattamento con Supabase non firmato

    L'art. 28 GDPR richiede un atto scritto fra titolare e responsabile prima che il responsabile tratti dati per conto del titolare.

  • Accordo di responsabile del trattamento con Twilio non firmato

    L'art. 28 GDPR richiede un atto scritto fra titolare e responsabile prima che il responsabile tratti dati per conto del titolare.

  • Tempi di conservazione da validare prima del go-live (7 voci)

    I valori attuali sono iniziali, approvati dalla committenza per la preview: non sono una validazione legale. Vanno confermati prima che l'app tratti dati di clienti reali.

Chi tratta i dati

Il titolare del trattamento è Queen Barbershop di Boccia Veronica, Via Prenestina 1147, 00132 Roma, P.IVA 14907861000, telefono +39 389 858 3595.

Questa informativa riguarda l'applicazione di prenotazione. Il sito https://queenbarbershop.it/privacy-policy continua a valere per la navigazione sul sito e per i cookie; le due cose non si sovrappongono e non si contraddicono.

Tre livelli, e la differenza fra loro conta

I trattamenti di questa app stanno su tre piani distinti, e la distinzione non è burocratica: dice cosa si può rifiutare e cosa no.

A — Quello che serve per prenotare. Nome, telefono, e-mail e i dati dell'appuntamento, più un solo SMS di promemoria, 24 ore prima, che ricorda giorno, ora e operatore: parte dal mittente QUEEN, non contiene link, non è pubblicità e non si può rispondere. Non inviamo SMS di conferma, messaggi WhatsApp o messaggi promozionali. La base giuridica è l'esecuzione del contratto (art. 6.1.b GDPR), non il consenso: nessuno viene messo davanti a una spunta che non può togliere, perché sarebbe una finta scelta. Senza questi dati non c'è prenotazione, come non ci sarebbe se si telefonasse rifiutando di dire il proprio nome.

B — La richiesta di recensione via SMS, oggi non attiva: il salone non la invia a nessuno. Il consenso resta separato e vero (art. 6.1.a GDPR): una spunta a parte, mai già segnata, che si può lasciare vuota e si può togliere quando si vuole. Chi lo dà non riceve nulla finché il titolare non decidesse di attivare questa finalità; chi non lo dà prenota esattamente come gli altri e riceve lo stesso promemoria.

C — Le comunicazioni promozionali, un domani. Consenso ancora separato dal precedente, perché sono due cose diverse: una chiede un parere su un servizio già ricevuto, l'altra propone di comprarne un altro. Oggi questa finalità non è attiva e nessun messaggio promozionale parte.

Rifiutare B, rifiutare C, o rifiutarli entrambi non toglie niente: l'appuntamento si prenota lo stesso, allo stesso prezzo, con lo stesso operatore e con lo stesso promemoria.

Livello A — dovuto per erogare il servizio

Non si rifiuta, e non ti viene chiesto con una spunta: senza questi dati la prenotazione non esiste. Una casella obbligatoria non sarebbe una scelta, e un consenso che non si può negare non è un consenso.

  • Base giuridica esecuzione di un contratto (art. 6.1.b GDPR) — Prenotare è chiedere un servizio: il trattamento serve a erogarlo. Non si chiede un consenso per questi dati, perché senza di essi il servizio non esiste.

Prenotare e gestire l'appuntamento

Registrare la richiesta, tenere impegnata la poltrona, riconoscere il cliente quando torna, permettergli di spostare o annullare, e allo staff di lavorare l'agenda della giornata.

Si può rifiutare
No
Rifiutarla impedisce di prenotare
Sì
Attiva oggi
Sì
Dati usati
Nome e cognome; Numero di telefono; Indirizzo e-mail; Appuntamenti (servizio, operatore, data, ora, stato); Note dello staff sul cliente

Promemoria operativo dell'appuntamento

Un solo SMS, 24 ore prima dell'appuntamento prenotato, che ne ricorda giorno, ora e operatore. Parte dal mittente QUEEN, non contiene link e non si può rispondere. Non è pubblicità: è la stessa telefonata che il salone farebbe comunque, scritta. Non inviamo SMS di conferma né messaggi WhatsApp.

Si può rifiutare
No
Rifiutarla impedisce di prenotare
Sì
Attiva oggi
Sì
Dati usati
Nome e cognome; Numero di telefono; Appuntamenti (servizio, operatore, data, ora, stato)

Livello B — consenso facoltativo

Si sceglie a parte, non è mai preselezionato, e si può revocare in qualsiasi momento. Rifiutarlo non impedisce di prenotare: nessun appuntamento, nessun prezzo e nessun promemoria cambiano.

  • Base giuridica consenso dell'interessato (art. 6.1.a GDPR) — Una scelta libera, specifica e revocabile. Se manca, quella singola attività non si fa: tutto il resto continua a funzionare.

Invito a lasciare una recensione, via SMS (non attivo)

Oggi non è attivo: il salone non invia richieste di recensione, né via SMS né in altro modo, e il consenso, se dato, resta inerte. Se un giorno il titolare decidesse di attivarlo, partirebbe solo per chi ha spuntato il consenso apposito, e smetterebbe nel momento in cui lo revoca.

Si può rifiutare
Sì
Rifiutarla impedisce di prenotare
No
Attiva oggi
No: oggi non parte nessun messaggio per questa finalità, e un consenso già raccolto resta inerte.
Dati usati
Nome e cognome; Numero di telefono; Appuntamenti (servizio, operatore, data, ora, stato)

Livello C — consenso facoltativo

Si sceglie a parte, non è mai preselezionato, e si può revocare in qualsiasi momento. Rifiutarlo non impedisce di prenotare: nessun appuntamento, nessun prezzo e nessun promemoria cambiano.

  • Base giuridica consenso dell'interessato (art. 6.1.a GDPR) — Una scelta libera, specifica e revocabile. Se manca, quella singola attività non si fa: tutto il resto continua a funzionare.

Comunicazioni promozionali (predisposizione)

Offerte, novità e iniziative del salone. Oggi non è attiva: nessun messaggio promozionale viene inviato e il consenso, se raccolto, resta inerte finché il titolare non decide di usarlo. È dichiarata qui perché il cliente sappia fin d'ora a cosa sta dicendo sì o no.

Si può rifiutare
Sì
Rifiutarla impedisce di prenotare
No
Attiva oggi
No: oggi non parte nessun messaggio per questa finalità, e un consenso già raccolto resta inerte.
Dati usati
Nome e cognome; Numero di telefono; Indirizzo e-mail

Quali dati, e perché così pochi

L'app chiede nome e cognome, numero di telefono e indirizzo e-mail, e registra gli appuntamenti: servizio, operatore, data, ora e stato. Nient'altro. Non chiede data di nascita, indirizzo di casa, documento, professione o abitudini.

Lo staff può annotare una nota sulla scheda del cliente — una preferenza sul taglio, per esempio. Quella nota non è visibile al cliente nell'app e non deve contenere informazioni sulla salute, sulle opinioni o sulla vita privata di nessuno.

L'app tiene inoltre un registro tecnico delle operazioni, che serve a capire chi ha modificato cosa e a riconoscere gli abusi, e i movimenti contabili del salone quando un appuntamento viene incassato.

Nome e cognomeNecessario per prenotare
Riconoscere chi entra e associare l'appuntamento alla persona giusta.
Numero di telefonoNecessario per prenotare
Avvisare in caso di imprevisto e inviare il promemoria dell'appuntamento. È il recapito con cui un salone lavora davvero.
Indirizzo e-mailNecessario per prenotare
L'accesso all'area cliente avviene con un codice usa e getta inviato via e-mail: senza indirizzo non si entra.
Appuntamenti (servizio, operatore, data, ora, stato)Necessario per prenotare
È l'oggetto stesso del servizio.
Note dello staff sul clienteFacoltativo
Campo libero a disposizione del salone (per esempio una preferenza sul taglio). Non è visibile al cliente e non deve contenere dati sulla salute, sulle opinioni o sulla vita privata.
Incassi e movimenti contabili collegati all'appuntamentoFacoltativo
Gestione economica del salone. Conservati per il tempo imposto dalla legge sulle scritture contabili, indipendentemente dai consensi.
Registro tecnico delle operazioni (audit)Facoltativo
Capire chi ha modificato cosa e riconoscere gli abusi. Contiene identificativi e, in alcune voci, dati anagrafici: per questo ha un tempo di conservazione proprio e più corto.

Quando si prenota per un figlio

Il catalogo prevede due servizi dedicati ai ragazzi, da 0 a 10 anni e da 11 a 15 anni: prenotare per un minore è un caso normale, non un'eccezione da nascondere.

Il minore non prenota e non apre un account: lo fa il genitore o chi ne fa le veci, che fornisce i dati del figlio (il nome, e l'appuntamento) e resta l'unico interlocutore del salone. I recapiti — telefono ed e-mail — sono i suoi, ed è a lui che arriva il promemoria.

Di conseguenza è il genitore o il tutore a prestare gli eventuali consensi facoltativi, e a poterli revocare: il minore non viene mai messo nella condizione di acconsentire da solo, e nessun messaggio gli viene indirizzato.

Per quanto tempo restano

I periodi qui sotto sono configurabili. Sono valori operativi iniziali approvati dalla committenza per questa fase di anteprima: non sono ancora stati validati per l'apertura al pubblico, e vanno confermati prima che l'app tratti dati di clienti reali.

Dati operativi degli appuntamenti: 24 mesi dall'appuntamento, poi note cancellate e scheda resa anonima se non ci sono appuntamenti più recenti. Eventi privacy e prova delle scelte: 5 anni dalla revoca o dall'ultimo utilizzo rilevante, ridotti all'essenziale — finalità, versione dell'informativa, scelta e data. Richieste di accesso, rettifica o cancellazione: 5 anni dalla chiusura. Log tecnici delle notifiche: 12 mesi. Invii falliti o annullati senza valore probatorio: 90 giorni. Token del link di gestione: al massimo 7 giorni, conservati solo come impronta.

I movimenti contabili fanno storia a sé: la legge impone dieci anni sulle scritture contabili (art. 2220 del codice civile), e quel termine non dipende né dal consenso né da una richiesta di cancellazione.

7 di 8 periodi sono valori iniziali da validare: approvati dalla committenza per l’anteprima, vanno validati prima del go-live. Non sono una conferma legale definitiva.

Dati operativi degli appuntamenti e scheda clienteValore iniziale, da validare
24 mesi dall'appuntamento (da validare) — Dopo 24 mesi note e testi liberi dell'appuntamento si cancellano; la scheda di chi non ha appuntamenti più recenti viene resa anonima. Restano istanti, servizio e stato, che servono alla contabilità.
Eventi privacy e prova delle scelte (consensi e revoche)Valore iniziale, da validare
5 anni dalla revoca o dall'ultimo utilizzo rilevante (da validare) — Il consenso va dimostrato, e la prova di una revoca serve tanto quanto la prova dell'assenso: per questo sopravvive agli altri dati, ridotta al minimo indispensabile (finalità, versione, scelta, data).
Richieste di accesso, rettifica o cancellazioneValore iniziale, da validare
5 anni dalla chiusura (da validare) — La traccia di come è stata trattata una richiesta, per poterlo dimostrare.
Dati soggetti a obblighi fiscali (movimenti contabili e incassi)Obbligo di legge
10 anni — Termine delle scritture contabili (art. 2220 c.c.). Non dipende dai consensi e non si accorcia su richiesta dell'interessato.
Log tecnici delle notifiche (esiti di consegna dei messaggi)Valore iniziale, da validare
12 mesi (da validare) — Per capire i mancati recapiti e verificare le fatture del fornitore. Non contengono il testo del messaggio né il numero di telefono.
Invii falliti o annullati che non hanno mai raggiunto il fornitoreValore iniziale, da validare
90 giorni (da validare) — Job tecnici senza valore probatorio: servono solo a diagnosticare un problema recente.
Token del link di gestione della prenotazioneValore iniziale, da validare
al massimo 7 giorni (da validare) — Conservati solo come impronta (hash), mai in chiaro. Revocati quando l'appuntamento viene disdetto, spostato o si conclude, o quando un nuovo link sostituisce il precedente.
Registro tecnico delle operazioni (audit)Da definire
periodo da definire (da validare) — Serve a capire chi ha modificato cosa. Gli eventi privacy seguono i 5 anni indicati sopra; per il resto del registro un periodo non è ancora stato deciso, e va deciso prima del go-live.

Chi altro vede questi dati

I dati restano al salone. Non vengono venduti, non vengono ceduti a terzi per loro iniziative e non alimentano profilazioni pubblicitarie.

Due soli fornitori li trattano per conto del titolare, come responsabili del trattamento ai sensi dell'art. 28 GDPR: Supabase, che ospita il database e l'accesso all'area cliente, e Twilio, scelto per recapitare il promemoria SMS. Oggi l'invio è spento e nessun messaggio reale parte: non partirà prima che sia firmato l'accordo che vincola il fornitore.

All'interno del salone i dati sono visibili solo a chi lavora sull'agenda, e non tutti vedono le stesse cose: il ruolo di sola consultazione vede gli appuntamenti ma non l'anagrafica dei clienti.

SupabaseDatabase, autenticazione e archiviazione dell'app

Ospita il database e il servizio di autenticazione dell'app: vi risiedono la scheda cliente, gli appuntamenti e il registro dei consensi.

Dove tratta i dati
Unione Europea (region UE da confermare all'apertura del progetto, B-03)
Accordo art. 28 GDPR
Ancora da firmare

TwilioRecapito dei messaggi SMS

Recapito del promemoria SMS, 24 ore prima dell'appuntamento. Riceve il numero di telefono e il testo del promemoria (data, ora e nome dell'operatore). Oggi l'invio è spento e l'app usa un fornitore simulato: nessun messaggio reale parte.

Dove tratta i dati
da verificare prima del primo invio (possibile trasferimento extra UE)
Accordo art. 28 GDPR
Ancora da firmare

I diritti di chi prenota

Si può chiedere di sapere quali dati il salone ha (accesso) e di riceverne una copia in un formato leggibile da un altro programma (portabilità). Si può far correggere un nome sbagliato o un numero cambiato (rettifica).

Si può chiedere la cancellazione: viene eseguita su tutto ciò che non è trattenuto da un obbligo di legge, e quindi la contabilità resta mentre la scheda e lo storico spariscono.

C'è un solo caso in cui la cancellazione resta sospesa: quando i dati servono a una controversia in corso (art. 17.3.e GDPR). Il salone può allora bloccarne la cancellazione per il tempo necessario, e la richiesta viene eseguita quando il blocco cade.

Si può limitare il trattamento o opporsi, e si può revocare in qualsiasi momento il consenso alla richiesta di recensione o alle comunicazioni promozionali. La revoca vale da quel momento in avanti e non rende illegittimo quello che è stato fatto prima; soprattutto, non ha alcun effetto sugli appuntamenti già presi.

Come esercitare i propri diritti

Manca l'indirizzo e-mail per le richieste privacy (VITE_QUEEN_PRIVACY_EMAIL). Va deciso dal titolare: finché non c'è, l'app non può raccogliere dati di clienti reali.

E-mail
Non ancora configurata. Usa il telefono o passa in negozio.
Telefono
+39 389 858 3595
Indirizzo
Via Prenestina 1147, 00132 Roma
Titolare
Queen Barbershop di Boccia Veronica — P.IVA 14907861000

⚠️ Indirizzo e-mail per le richieste privacy non ancora configurato (VITE_QUEEN_PRIVACY_EMAIL). Nel frattempo valgono il telefono +39 389 858 3595 e l'indirizzo Via Prenestina 1147, 00132 Roma, ma l'informativa non è completa e non va consegnata così a un cliente reale.

Non serve motivare la richiesta né usare un modulo particolare: basta farsi riconoscere. La risposta arriva entro un mese, come prevede il Regolamento; se la richiesta è complessa il termine può allungarsi, e in quel caso lo diciamo prima della scadenza.

Chi ritiene che i propri dati siano trattati male può rivolgersi al Garante per la protezione dei dati personali (garanteprivacy.it), senza dover prima passare dal salone.