Informativa sul trattamento dei dati personali
Portale prenotazione appuntamenti · Ultimo aggiornamento: 14 maggio 2026
Regolamento UE 2016/679 (GDPR), D.lgs. 196/2003 e ss.mm.ii.
1. Titolare del Trattamento
Il Titolare del trattamento dei dati personali è Be Smart srls (brand: CAF Centro Fiscale Udine), P.IVA 03031220308, con sede in Viale Giuseppe Tullio 13 scala B, 33100 Udine (UD).
Contatti del Titolare: email info@centrofiscale.com, telefono 0432 1638640, WhatsApp 366 6018121.
Per questioni relative alla protezione dei dati personali è possibile contattare il referente privacy all'indirizzo privacy@centrofiscale.com.
2. Finalità e base giuridica del trattamento
- Erogazione del servizio di prenotazione appuntamenti (creazione account, ricerca dei tuoi dati nella nostra anagrafica clienti, visualizzazione degli slot disponibili, creazione, modifica e cancellazione dell'appuntamento, scrittura dell'evento nel calendario dell'operatore di riferimento): art. 6.1.b GDPR (esecuzione di misure precontrattuali e contrattuali).
- Comunicazioni di servizio (conferma di prenotazione, promemoria, notifica di annullamento o spostamento, reset della password): art. 6.1.b GDPR (esecuzione del contratto).
- Obblighi di legge (conservazione dei dati delle prenotazioni per finalità fiscali, contabili e di prova ai sensi del Codice Civile e della normativa tributaria): art. 6.1.c GDPR.
- Sicurezza dell'account e del portale (gestione delle sessioni, rate limiting dei tentativi di accesso, log degli eventi di sicurezza, prevenzione di abusi): art. 6.1.f GDPR (legittimo interesse del Titolare alla sicurezza e all'integrità del sistema).
Il portale non effettua trattamenti di dati particolari (art. 9 GDPR): non raccogliamo né documenti sanitari, né documenti fiscali, né dati patrimoniali tramite questo servizio. La gestione delle pratiche fiscali avviene su un canale separato, regolato da una distinta informativa.
3. Tipologie di dati trattati
- Dati anagrafici e di contatto: nome, cognome, indirizzo email, numero di telefono (mobile/WhatsApp).
- Credenziali di accesso: password, conservata esclusivamente in forma cifrata con algoritmo bcrypt. Il Titolare non ha mai accesso al testo in chiaro.
- Dati di anagrafica cliente: se il Cliente è già nostro assistito, l'abbinamento al record dell'archivio interno consente di precompilare l'operatore di riferimento (Edison Baron / Andrea Damiani) per la corretta gestione dell'appuntamento.
- Dati di prenotazione: data, ora di inizio e fine, operatore, eventuali note libere inserite dall'utente al momento della conferma.
- Dati tecnici e di navigazione: indirizzo IP, timestamp degli accessi, identificativi dei tentativi di login (per rate limiting), cookie tecnico di sessione.
4. Modalità del trattamento
Il trattamento avviene con strumenti elettronici, adottando misure tecniche e organizzative idonee a garantire un livello di sicurezza adeguato al rischio (art. 32 GDPR):
- connessione cifrata HTTPS obbligatoria su tutto il portale, con HSTS attivo;
- password archiviate con algoritmo di hashing bcrypt (mai in chiaro, mai reversibile);
- cookie di sessione
HttpOnly,Secure,SameSite=Lax; - protezione contro CSRF, SQL injection e XSS;
- limitazione dei tentativi di login (rate limiting) e dei token di reset password (validità 30 min, monouso);
- revoca automatica delle sessioni esistenti al cambio password;
- isolamento dei dati: ogni utente accede solo alle proprie informazioni e ai propri appuntamenti;
- log di audit degli accessi e delle operazioni rilevanti;
- backup periodici cifrati del database lato hosting.
5. Periodo di conservazione
| Tipo di dato | Conservazione |
|---|---|
| Account utente (email, password, profilo) | Per tutta la durata del rapporto e fino a 2 anni dall'ultimo accesso, dopodiché account anonimizzato o eliminato. |
| Storico prenotazioni | 10 anni (art. 2220 c.c. e obblighi fiscali correlati). |
| Token di reset password | Validità massima 30 minuti, monouso; record eliminato entro 7 giorni dall'uso o dalla scadenza. |
| Log dei tentativi di accesso (rate limiting) | 30 giorni, dopodiché eliminati da job di pulizia. |
| Log tecnici e di sicurezza | 12 mesi, salvo necessità di conservazione più lunga per accertamento di illeciti. |
6. Comunicazione e diffusione dei dati
I dati possono essere comunicati ai seguenti soggetti, che agiscono come Responsabili del trattamento (art. 28 GDPR), nominati per iscritto dal Titolare:
- Netsons S.r.l. — fornitore di hosting (Italia, UE) presso cui sono ospitati il portale e il database delle prenotazioni.
- Google Ireland Ltd. / Google LLC — utilizzo delle API Google Calendar (per scrivere l'evento dell'appuntamento sul calendario dell'operatore) e Google Sheets (per la sincronizzazione tecnica delle prenotazioni con il foglio di lavoro interno). Il trattamento è regolato dai Data Processing Terms di Google Cloud / Workspace.
I dati non sono diffusi, non vengono ceduti a terzi per finalità di marketing e non vengono comunicati ad enti pubblici tramite questo servizio (le comunicazioni a Agenzia delle Entrate, INPS o altri enti avvengono esclusivamente nell'ambito delle pratiche fiscali, coperte da informativa separata).
7. Diritti dell'interessato
Ai sensi degli artt. 15–22 GDPR, hai il diritto di:
- Accesso (art. 15): ottenere conferma del trattamento e copia dei dati.
- Rettifica (art. 16): correggere dati inesatti o incompleti.
- Cancellazione (art. 17): richiedere la cancellazione, salvo obblighi di legge.
- Limitazione (art. 18): limitare il trattamento in determinati casi.
- Portabilità (art. 20): ricevere i dati in formato strutturato e leggibile.
- Opposizione (art. 21): opporti al trattamento basato sul legittimo interesse.
Puoi esercitare i tuoi diritti scrivendo a privacy@centrofiscale.com. Risponderemo entro 30 giorni. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
8. Natura del conferimento
Il conferimento dei dati anagrafici, di contatto e delle credenziali di accesso è necessario per la registrazione al portale e per la prenotazione di un appuntamento. Il mancato conferimento rende impossibile l'utilizzo del servizio. In assenza del portale puoi comunque contattarci telefonicamente o via WhatsApp ai recapiti indicati al punto 1.
9. Processo decisionale automatizzato
Il portale non effettua processi decisionali automatizzati né attività di profilazione (art. 22 GDPR). L'abbinamento automatico tra l'account creato e la scheda cliente in archivio è una funzione tecnica di collegamento basata su email, telefono o nome, priva di valutazione o decisione automatica sulla persona; gli abbinamenti incerti sono riportati al personale per verifica manuale.
10. Cookie e tecnologie analoghe
Il portale utilizza esclusivamente cookie tecnici di sessione, necessari al funzionamento dell'area autenticata. Per questi cookie non è richiesto il consenso preventivo (Provvedimento del Garante del 10 giugno 2021 e art. 122 D.lgs. 196/2003).
| Cookie | Tipo | Scopo | Durata |
|---|---|---|---|
portale_session |
Prima parte, tecnico | Autenticazione dell'utente e mantenimento della sessione. | 8 ore o fino al logout. |
Non utilizziamo cookie di profilazione, di analytics o di terze parti che richiedano consenso. Le webfont del portale sono ospitate sui nostri stessi server e non comportano alcuna chiamata a CDN esterne.
11. Trasferimenti extra-UE
I dati possono essere trattati in Paesi terzi (in particolare Stati Uniti) nei soli limiti necessari all'utilizzo delle API Google Calendar e Google Sheets. Tali trasferimenti sono coperti dalle Clausole Contrattuali Standard adottate dalla Commissione Europea (decisione 2021/914/UE) e dalle misure supplementari previste dal Modulo aggiuntivo sul trattamento dei dati di Google Cloud, ai sensi dell'art. 46 GDPR.
12. Aggiornamenti
La presente informativa può essere aggiornata nel tempo. La versione aggiornata è sempre disponibile in questa pagina, con indicazione della data di ultimo aggiornamento riportata in apertura. In caso di modifiche sostanziali ti avviseremo via email all'indirizzo associato al tuo account.