Placeful

Informativa sulla Privacy

Ultimo aggiornamento: 10/04/2026

Avviso importante

La presente Informativa sulla Privacy descrive le modalità con cui vengono trattati i dati personali nell’ambito dell’accesso all’applicazione, della gestione dell’account, degli spazi aziendali, dell’autenticazione, dei log tecnici, dei cookie e delle comunicazioni automatiche di servizio.

Questo documento deve essere completato con i dati reali del Titolare del trattamento e verificato da un professionista legale prima della pubblicazione in produzione.

1. Titolare del trattamento

Il Titolare del trattamento è Andrea Faccioli, con sede in Via Madonnina 2505A, 40024, Castel S. Pietro Terme (BO), Italia, Codice Fiscale FCCNDR89E12A944E, e-mail di contatto [email protected].

Per qualsiasi richiesta relativa alla privacy o al trattamento dei dati personali, gli utenti possono scrivere a: [email protected].

2. Dati personali trattati

A seconda delle modalità di utilizzo dell’applicazione, possono essere trattate le seguenti categorie di dati personali:

  • Dati di account, come nome, indirizzo e-mail, password cifrata ed eventuale immagine del profilo
  • Dati relativi alle aziende, come nome dell’azienda, appartenenze dell’utente, ruolo interno e permessi assegnati
  • Dati di autenticazione e sicurezza, inclusi sessioni attive, timestamp di accesso, token API e log relativi alla sicurezza
  • Dati ricevuti tramite login social da Google o Facebook, come identificativo del provider, nome, indirizzo e-mail ed eventuale immagine del profilo
  • Dati tecnici di log, come indirizzo IP, user agent, URL richiesto, timestamp e informazioni diagnostiche sugli errori
  • Dati relativi alle e-mail automatiche di servizio inviate tramite infrastruttura SMTP

L’applicazione non è destinata al trattamento di categorie particolari di dati personali, salvo il caso in cui tali dati vengano inseriti volontariamente dagli utenti nei contenuti gestiti nel sistema.

2.1 Dati di fatturazione delle aziende ospitate

Per le aziende ospitate che attivano abbonamenti a pagamento o che utilizzano il sistema di pagamento Stripe Connect, la piattaforma tratta i seguenti dati di fatturazione dell’azienda:

  • ragione sociale o nome dell’azienda
  • Partita IVA o codice fiscale dell’azienda
  • indirizzo della sede legale
  • codice destinatario (SDI) e indirizzo PEC per la fatturazione elettronica
  • importo delle commissioni applicate e dei canoni di abbonamento
  • dati di transazione Stripe (identificativo conto, stato degli addebiti)

Base giuridica: esecuzione di un contratto ai sensi dell’articolo 6, paragrafo 1, lettera b) del GDPR e adempimento di obblighi legali (fatturazione, art. 6, c. 1, lett. c) del GDPR e D.P.R. 633/1972).

Tali dati sono conservati per i termini previsti dalla normativa fiscale italiana (10 anni per le fatture, art. 2220 Codice Civile).

3. Finalità e basi giuridiche

I dati personali possono essere trattati per le seguenti finalità:

Creazione dell’account e utilizzo dell’applicazione

Per consentire agli utenti di registrarsi, autenticarsi, gestire il proprio account, accedere agli spazi aziendali, usare le funzionalità dell’applicazione e interagire con le risorse disponibili in base ai permessi assegnati.

Base giuridica: esecuzione di un contratto o misure precontrattuali ai sensi dell’articolo 6, paragrafo 1, lettera b) del GDPR.

Gestione di ruoli, appartenenze e permessi

Per associare gli utenti a una o più aziende, definire ruoli, assegnare permessi e applicare regole di controllo degli accessi all’interno dell’applicazione.

Base giuridica: esecuzione di un contratto ai sensi dell’articolo 6, paragrafo 1, lettera b) del GDPR e interesse legittimo ai sensi dell’articolo 6, paragrafo 1, lettera f) del GDPR per ragioni di sicurezza e organizzazione interna.

Sicurezza tecnica e prevenzione degli abusi

Per proteggere la piattaforma, rilevare anomalie, analizzare errori, prevenire utilizzi impropri e mantenere affidabile il servizio.

Base giuridica: interesse legittimo ai sensi dell’articolo 6, paragrafo 1, lettera f) del GDPR.

Invio di e-mail automatiche di servizio

Per inviare e-mail di verifica account, reset password, inviti, notifiche di sicurezza e altre comunicazioni operative.

Base giuridica: esecuzione di un contratto ai sensi dell’articolo 6, paragrafo 1, lettera b) del GDPR e interesse legittimo ai sensi dell’articolo 6, paragrafo 1, lettera f) del GDPR.

Login social

Per autenticare l’utente tramite Google o Facebook, quando l’utente sceglie volontariamente tale modalità di accesso.

Base giuridica: esecuzione di un contratto ai sensi dell’articolo 6, paragrafo 1, lettera b) del GDPR.

Adempimenti di legge

Per adempiere a obblighi legali, fiscali, amministrativi o giudiziari.

Base giuridica: adempimento di un obbligo legale ai sensi dell’articolo 6, paragrafo 1, lettera c) del GDPR.

Cookie opzionali o futuri strumenti di analisi

Qualora vengano attivati cookie opzionali o strumenti di analytics non essenziali, questi saranno utilizzati solo dove richiesto e solo previo consenso valido.

Base giuridica: consenso ai sensi dell’articolo 6, paragrafo 1, lettera a) del GDPR.

4. Login social

Gli utenti possono accedere tramite Google o Facebook. In tal caso, l’applicazione riceve solo i dati necessari a identificare l’utente e creare o collegare l’account locale, sulla base dei permessi concessi al provider.

Google e Facebook operano come titolari autonomi per i trattamenti effettuati attraverso le rispettive piattaforme, inclusi i propri cookie e la propria infrastruttura di autenticazione.

Gli utenti dovrebbero consultare anche le informative privacy dei rispettivi provider:

5. E-mail e consegna SMTP

L’applicazione può inviare e-mail automatiche di servizio, come:

  • e-mail di verifica account
  • e-mail di reimpostazione password
  • inviti
  • avvisi di sicurezza
  • notifiche operative relative all’account o allo spazio aziendale

Queste e-mail vengono inviate tramite infrastruttura SMTP configurata o tramite un provider equivalente di e-mail transazionali.

Il trattamento può includere:

  • indirizzo e-mail del destinatario
  • metadati di consegna
  • timestamp di invio
  • esito della consegna o dell’errore

Tale trattamento è limitato a quanto necessario per il funzionamento del servizio, il supporto tecnico e la sicurezza.

6. Log tecnici e log viewer

L’applicazione mantiene log tecnici e diagnostici per garantire la stabilità del sistema, rilevare errori, analizzare anomalie e proteggere la piattaforma da usi impropri o accessi non autorizzati.

Se è attivo un log viewer, l’accesso ai contenuti dei log deve essere limitato esclusivamente al personale autorizzato.

I log possono contenere dati tecnici e di sicurezza, come:

  • indirizzo IP
  • percorso o URL richiesto
  • timestamp
  • browser / user agent
  • messaggi di errore
  • identificativo dell’utente autenticato, ove applicabile

I log devono essere configurati in modo da evitare l’esposizione non necessaria di contenuti riservati o di dati personali eccedenti.

6.1 Piattaforma multi-tenant e ruoli dei titolari

Booking Calendar è una piattaforma multi-tenant: ogni azienda ospitata (di seguito "azienda") utilizza lo spazio a sé riservato per gestire i propri eventi, le proprie prenotazioni e i propri clienti.

Si distingue tra:

  • Titolare della piattaforma (Andrea Faccioli): tratta i dati degli utenti della piattaforma (account, autenticazione, appartenenze, log tecnici, sicurezza) per l’erogazione e la manutenzione del servizio.
  • Aziende ospitate: ciascuna azienda agisce come titolare autonomo del trattamento per i dati dei propri clienti raccolti tramite le funzionalità della piattaforma (prenotazioni, dati di contatto del cliente finale, comunicazioni relative all’evento). Ogni azienda è responsabile della propria informativa privacy nei confronti dei propri clienti e del rispetto degli obblighi GDPR applicabili.

Laddove un’azienda ospitati elabori pagamenti tramite un proprio account Stripe Connect, l’azienda è titolare del trattamento anche per i dati di pagamento dei propri clienti, secondo i termini del proprio rapporto con Stripe.

Gli utenti che effettuano una prenotazione presso un’azienda ospitata devono fare riferimento all’informativa privacy dell’azienda stessa, ove disponibile, per i trattamenti effettuati dall’azienda. La presente informativa copre esclusivamente i trattamenti effettuati dal Titolare della piattaforma.

7. Destinatari dei dati

I dati personali possono essere trattati da:

  • personale interno autorizzato
  • amministratori e operatori tecnici incaricati della manutenzione dell’applicazione
  • fornitori terzi coinvolti nell’hosting, nella gestione dell’infrastruttura, nella consegna SMTP, nei servizi di autenticazione, nel monitoraggio della sicurezza e nella manutenzione

In particolare, i seguenti fornitori operano come Responsabili del trattamento ai sensi dell’articolo 28 del GDPR:

  • Stripe Payments Europe, Ltd. — elaborazione dei pagamenti (dati di transazione, importo, valuta, stato del pagamento). Stripe tratta i dati di pagamento direttamente come titolare autonomo per le proprie finalità di prevenzione delle frodi e conformità normativa. Consultare l’informativa di Stripe: https://stripe.com/privacy
  • Google LLC / Facebook (Meta Platforms, Inc. — provider di autenticazione social, operanti come titolari autonomi per i trattamenti effettuati attraverso le rispettive piattaforme
  • provider di hosting e infrastruttura, individuati nella documentazione contrattuale
  • provider di consegna e-mail transazionali (SMTP)

Tali soggetti sono vincolati da adeguate garanzie contrattuali.

8. Trasferimenti internazionali

Se uno dei fornitori coinvolti nell’hosting, nell’invio e-mail, nell’autenticazione o nell’infrastruttura si trova al di fuori dello Spazio Economico Europeo, i dati personali potranno essere trasferiti all’esterno del SEE solo nel rispetto degli articoli 44 e seguenti del GDPR, mediante garanzie adeguate, come decisioni di adeguatezza o Clausole Contrattuali Standard.

9. Periodo di conservazione

I dati personali sono conservati solo per il tempo necessario alle finalità sopra descritte.

In particolare:

  • i dati di account e azienda sono conservati per la durata del rapporto di servizio e per l’eventuale periodo ulteriore richiesto dalla legge o da esigenze di difesa
  • i log tecnici e di sicurezza sono conservati solo per il periodo strettamente necessario a manutenzione, audit e sicurezza, secondo le regole interne di conservazione
  • le preferenze sui cookie sono conservate per la durata configurata nel cookie di consenso
  • i metadati delle e-mail di servizio possono essere conservati per il tempo necessario a verificare la consegna, fornire supporto e documentare le operazioni tecniche

Al termine del periodo applicabile, i dati personali saranno cancellati o anonimizzati, salvo che un’ulteriore conservazione sia richiesta dalla legge.

10. Diritti dell’utente

Ai sensi del GDPR, gli utenti possono avere il diritto di:

  • accedere ai propri dati personali
  • richiedere la rettifica dei dati inesatti
  • richiedere la cancellazione dei dati personali
  • richiedere la limitazione del trattamento
  • opporsi al trattamento, ove applicabile
  • ricevere i dati in formato portabile, ove applicabile
  • revocare in qualsiasi momento il consenso prestato per trattamenti opzionali

Le richieste possono essere inviate a: [email protected].

Gli utenti hanno inoltre il diritto di proporre reclamo all’Autorità di controllo competente.

11. Cookie

L’applicazione utilizza cookie essenziali necessari per la gestione della sessione, l’autenticazione, la protezione CSRF e le preferenze tecniche, nonché cookie opzionali suddivisi in categorie (funzionali, analitici, marketing) che vengono attivati solo previo consenso dell’utente tramite il banner di consenso visualizzato al primo accesso.

A titolo esemplificativo, i cookie utilizzati includono:

Cookie Finalità Tipo
XSRF-TOKEN Protezione CSRF Essenziale
laravel_session / app_session Gestione della sessione autenticata Essenziale
remember_web_* Accesso persistente se è attiva l’opzione “ricordami” Essenziale
app_cookie_consent Memorizza la scelta dell’utente sui cookie (180 giorni) Essenziale / registrazione preferenza

I cookie opzionali (funzionali, analitici, marketing) sono disattivati per impostazione predefinita e vengono attivati solo se l’utente presta il proprio consenso tramite il banner. L’utente può modificare o revocare il consenso in qualsiasi momento tramite il link "Preferenze cookie" presente nel footer.

Se l’utente sceglie il login social, Google o Facebook possono impostare propri cookie sotto la loro responsabilità autonoma.

Per informazioni dettagliate sui cookie e sulla gestione del consenso, consultare la Cookie Policy dedicata.

12. Modifiche alla presente Informativa

La presente Informativa sulla Privacy può essere aggiornata periodicamente per riflettere modifiche legali, tecniche o organizzative.

Eventuali aggiornamenti sostanziali potranno essere comunicati tramite l’applicazione o con altri mezzi appropriati.

Titolare del trattamento: Andrea Faccioli — Via Madonnina 2505A, 40024 Castel S. Pietro Terme (BO), Italia CF: FCCNDR89E12A944E [email protected]

Cookie e privacy

Utilizziamo cookie essenziali per mantenere l'applicazione sicura e funzionante correttamente. I cookie opzionali verranno utilizzati solo con il tuo consenso.

Leggi l'informativa sulla privacy Leggi la cookie policy

Essenziali

I cookie essenziali sono necessari per il funzionamento del sito e non possono essere disattivati.

Sempre attivi

Functional

I cookie funzionali abilitano funzionalità avanzate e personalizzazione, come il ricordo della lingua e delle preferenze.

Analytics

I cookie analitici ci aiutano a capire come i visitatori interagiscono con l'applicazione per poterla migliorare.

Marketing

I cookie di marketing vengono utilizzati per tracciare i visitatori sui siti web al fine di mostrare annunci pertinenti e coinvolgenti.