Informativa privacy dell'app
Riguarda l'app Meglow (Android e iOS): cosa fai tu, come cliente o come centro estetico, dentro l'app. È diversa dall'informativa del sito, che copre solo chi ci scrive da qui. Ultimo aggiornamento: 27 agosto 2026.
1. Titolare del trattamento
Marco Bertuccio, titolare di IlMioInformatico.it — email info@ilmioinformatico.it, WhatsApp +39 345 115 3759. Non è stata nominata una Responsabile/un Responsabile della protezione dei dati (DPO). Marco non ha ancora una Partita IVA: quando la aprirà, qui e nell'informativa del sito compariranno anche ragione sociale e sede legale.
2. Due ruoli diversi, a seconda del dato
È la parte più importante da capire, perché cambia a chi ti devi rivolgere.
Siamo noi il titolare per i dati del tuo account Meglow e per il funzionamento dell'app in sé: registrazione, accesso, verifica email, notifiche push, ricerca dei centri vicini, sicurezza, prevenzione degli abusi e — lato centri estetici — l'abbonamento al servizio.
Il titolare è il centro estetico per i dati del tuo appuntamento e per le annotazioni che il centro fa su di te (storico, note di lavorazione, recapiti dati in negozio): noi mettiamo a disposizione la piattaforma e agiamo come responsabili del trattamento per suo conto. Per una richiesta sull'appuntamento o sulle note dell'estetista, il tuo interlocutore è il centro; per una richiesta sul tuo account Meglow, siamo noi. Se scrivi a noi per qualcosa che compete al centro, ti mettiamo in contatto.
3. Quali dati trattiamo
Dati che ci dai tu
| Dato | Quando | Note |
|---|---|---|
| Indirizzo email | Registrazione | Gestito da Supabase Auth: serve per accedere e ricevere il codice di verifica |
| Password | Registrazione | Non la conosciamo: conservata in forma cifrata, mai in chiaro |
| Nome | Registrazione, modificabile dal Profilo | Unico campo del profilo che oggi puoi modificare tu |
| Nota per il centro estetico | Quando prenoti o disdici | Campo libero, max 500 caratteri, letto dal personale del centro — scrivici solo ciò che serve alla prenotazione |
| Numero di telefono | Non richiesto dall'app oggi | Il campo esiste nel database ma nessuna schermata te lo chiede; compare solo se lo inserisce un centro |
Dati generati dall'uso dell'app
Appuntamenti (centro, servizio, operatrice, data/ora, stato); la relazione "sei cliente di questo centro"; lo storico delle notifiche inviate (il contenuto della notifica non contiene dati personali, per scelta di progetto); l'identificativo del dispositivo per le notifiche push, solo se hai dato il permesso; la tua preferenza notifiche attive/disattivate; contatori anti-abuso (il tuo indirizzo IP non viene mai conservato in chiaro: è trasformato in un codice irreversibile che cambia ogni giorno e cancellato entro 25 ore); un registro degli accessi amministrativi, che non contiene mai dati personali nei suoi parametri.
Posizione geografica
Se lo consenti, l'app legge la posizione una sola volta, quando usi la ricerca "vicino a me", per ordinare i centri per distanza. Il permesso richiesto è solo "mentre l'app è in uso" (mai in background), la precisione è media, e la posizione non viene mai salvata — né sul telefono né sui nostri server. Se neghi il permesso, cerchi per città scrivendo il nome. Su Android il calcolo passa dal servizio di localizzazione di Google Play Services: in quel momento è Google a determinare la posizione, secondo la propria informativa.
Dati che possono riguardare la tua salute
Un centro estetico può annotare osservazioni di lavoro (per esempio un'allergia, una reazione a un prodotto) che possono avere natura sanitaria. Sono scritte dal centro, non da noi — il centro ne è titolare — stanno in un campo separato dalla tua nota, e non ti vengono restituite né incluse in un'eventuale esportazione dei tuoi dati, proprio perché sono osservazioni interne del centro.
Clienti inserite a mano dal centro estetico
Un centro può mettere in agenda un appuntamento per una persona che non usa l'app, con nome e telefono. Quei dati sono trattati dal centro come titolare autonomo: è il centro a doverla informare, perché quella persona non vede questa informativa.
Cosa NON facciamo
Nessuna pubblicità né profilazione a fini di marketing. Nessun SDK di analytics o crash reporting. Nessun identificativo pubblicitario (su iOS non chiediamo il permesso di tracciamento). Nessun cookie di terze parti né immagini caricate da host esterni. Nessuna funzione di upload dall'app. Nessun dato della tua carta passa da noi — il pagamento dei centri avviene su pagine Stripe. Nessun backup automatico su Google Drive delle preferenze locali dell'app.
4. Perché trattiamo i dati e con quale base giuridica
| Finalità | Base giuridica |
|---|---|
| Creare e gestire il tuo account, farti accedere | Contratto (art. 6.1.b): senza account il servizio non esiste |
| Verificare il tuo indirizzo email | Contratto e obbligo di sicurezza (art. 32) |
| Farti prenotare e gestire gli appuntamenti | Contratto — verso il centro, il contratto è fra te e il centro |
| Notifiche push su conferme, promemoria, disdette | Consenso, dato col permesso di sistema e revocabile in ogni momento |
| Mostrarti i centri vicini a te | Consenso, dato col permesso di sistema e revocabile in ogni momento |
| Impedire abusi (spam, tentativi ripetuti sui codici) | Legittimo interesse — dati minimizzati e cancellati entro poche ore |
| Sicurezza della piattaforma, audit degli accessi | Legittimo interesse e obbligo di sicurezza |
| Fatturare l'abbonamento dei centri estetici | Contratto e obbligo di legge per la parte fiscale |
| Rispondere alle tue richieste | Contratto o legittimo interesse |
Non usiamo i tuoi dati per comunicazioni commerciali. Se un giorno lo faremo, te lo chiederemo prima con un consenso separato.
5. A chi affidiamo i dati
Non vendiamo né cediamo i tuoi dati. Ci appoggiamo a fornitori che li trattano per nostro conto:
| Fornitore | Cosa fa | Dove |
|---|---|---|
| Supabase Inc. (USA, infra su AWS) | Database, autenticazione, funzioni server — tutti i dati dell'app | Dati archiviati in Irlanda (UE); Clausole Contrattuali Standard per l'accesso da USA |
| Google (Firebase Cloud Messaging) | Recapito delle notifiche push — identificativo di installazione e token, mai contenuto personale nel testo | Anche USA — Data Privacy Framework UE-USA + Clausole Contrattuali Standard |
| Google (Play Services, localizzazione) | Determina la posizione quando la richiedi | Come sopra |
| Resend (USA) | Email transazionali: verifica indirizzo, recupero password | USA — Data Privacy Framework UE-USA + Clausole Contrattuali Standard |
| Stripe (USA / Irlanda) | Pagamento dell'abbonamento dei centri — mai dati di carta delle clienti | Irlanda e USA — Data Privacy Framework UE-USA + Clausole Contrattuali Standard |
Nota onesta: il Data Privacy Framework UE-USA è oggi una decisione di adeguatezza valida, ma è oggetto di impugnazione pendente davanti alla Corte di giustizia UE. Se venisse annullata, i trasferimenti resterebbero comunque coperti dalle Clausole Contrattuali Standard, che tutti questi fornitori applicano in aggiunta. Aggiorneremo questa pagina se il quadro cambia.
Possono vedere i tuoi dati anche: il personale del centro estetico presso cui prenoti (mai un altro centro — è una regola del database, non dell'interfaccia); il titolare della piattaforma per assistenza tecnica, con ogni accesso registrato in un log non modificabile; le autorità pubbliche, solo se obbligati per legge.
6. Trasferimenti fuori dall'Unione Europea
Il database che contiene i tuoi dati è ospitato in Irlanda (UE). I trasferimenti verso gli Stati Uniti riguardano i fornitori elencati sopra, coperti dai meccanismi già indicati. Puoi chiederci copia delle garanzie applicate scrivendo a info@ilmioinformatico.it.
7. Per quanto tempo conserviamo i dati
| Dato | Conservazione |
|---|---|
| Account e profilo | Finché l'account esiste |
| Appuntamenti | Restano nello storico del centro anche dopo la chiusura dell'account, ma non più collegati al tuo nome |
| Storico notifiche | 90 giorni, cancellazione automatica |
| Token dei dispositivi | 270 giorni di inutilizzo, o 30 dalla disattivazione |
| Contatori anti-abuso (hash IP) | Massimo 25 ore |
| Tentativi su un codice invito | 24 ore |
| Registro accessi amministrativi | 24 mesi |
| Eventi di pagamento (lato nostro) | 90 giorni |
8. I tuoi diritti e come esercitarli
Hai diritto di accedere ai tuoi dati (art. 15), correggerli (art. 16), chiederne la cancellazione nei limiti di legge (art. 17), limitarne il trattamento (art. 18), riceverli in formato portabile (art. 20), opporti ai trattamenti basati sul nostro legittimo interesse (art. 21), revocare un consenso in ogni momento (§9), e proporre reclamo al Garante per la protezione dei dati personali.
9. Notifiche e posizione: come si dà e come si toglie il consenso
Le notifiche te le chiediamo una sola volta, quando diventano utili (dopo la tua prima prenotazione, o al primo ingresso nella gestione se sei un centro). Puoi disattivarle dalle impostazioni del telefono o dall'interruttore nel tuo Profilo — in quel caso cancelliamo anche il token del dispositivo. La posizione te la chiediamo solo quando cerchi "vicino a me": puoi negarla o revocarla in ogni momento, l'app continua a funzionare cercando per città.
10. Minori
In Italia, chi ha compiuto 14 anni può prestare da sé il consenso ai servizi della società dell'informazione (art. 2-quinquies del Codice Privacy). Per chi ha meno di 14 anni, l'iscrizione e l'uso dell'app richiedono il consenso di chi esercita la responsabilità genitoriale: fino a quando non avremo un meccanismo tecnico per raccoglierlo, l'account e le prenotazioni per una persona sotto i 14 anni vanno gestiti da un genitore o tutore (con un proprio account, o direttamente in negozio come cliente inserita a mano dal centro — §3). Se sei un genitore e ritieni che tuo figlio o tua figlia sotto i 14 anni abbia un account autonomo, scrivici a info@ilmioinformatico.it e lo sistemiamo.
11. Come proteggiamo i dati
Isolamento riga per riga fra i centri estetici a livello di database (Row-Level Security): un centro non può leggere né modificare i dati di un altro, nemmeno provando a manipolare le richieste — non è una regola dell'interfaccia, è una regola del database. I permessi dipendono dal tuo ruolo e sono verificati sul server. Le password sono custodite cifrate. La verifica email è obbligatoria alla registrazione. L'accesso amministrativo è protetto da un secondo fattore e registrato in un log non modificabile. Gli indirizzi IP non sono mai conservati in chiaro. Il contenuto delle notifiche non contiene dati personali. Nessun dato di pagamento tocca i nostri sistemi. La sicurezza della piattaforma è sottoposta a verifiche periodiche documentate. Nessun sistema è sicuro al 100%: in caso di violazione con rischio per i tuoi diritti, informeremo te e il Garante nei termini di legge.
12. Un automatismo che devi conoscere
Non facciamo profilazione né decisioni interamente automatizzate che producano effetti giuridici su di te. C'è però un automatismo attivo: ogni centro estetico può impostare un numero di mancate presentazioni oltre il quale una cliente viene bloccata automaticamente presso quel centro (di norma 3 mancate presentazioni negli ultimi 12 mesi). Il blocco riguarda solo quel centro, è deciso dal centro e può essere rimosso dal centro stesso: se pensi sia un errore, parlane direttamente con loro.
13. Contatti e modifiche
Per qualsiasi domanda o per esercitare i tuoi diritti: info@ilmioinformatico.it — +39 345 115 3759. Se cambiamo il modo in cui trattiamo i tuoi dati, aggiorneremo questa pagina e, per le modifiche rilevanti, te lo segnaleremo nell'app o via email.