Informativa privacy — sito Miraviso
Titolare del trattamento
Gabriele Pieretti, libero professionista — P.IVA 02139330472 — via Bramalegno 122, 51019 Ponte Buggianese (PT) — email: privacy@miraviso.it.
Quali dati trattiamo su questo sito
- Dati del form "Richiedi una demo": nome, nome del salone, email, telefono, città, messaggio. Base giuridica: misure precontrattuali su tua richiesta (art. 6.1.b GDPR). Conservazione: fino a 24 mesi dall'ultimo contatto.
- Dati dei moduli "Modulo di consenso per le foto" e "Scheda tecnica cliente": nome, nome del salone, email. Servono a mandarti via email il documento che hai chiesto (art. 6.1.b GDPR, esecuzione della tua richiesta). Conservazione: fino a 24 mesi dall'ultimo contatto.
- Comunicazioni promozionali (solo se spunti la casella facoltativa): base giuridica il consenso (art. 6.1.a), revocabile in ogni momento. Per chi ha chiesto il modulo di consenso sono al massimo due email nei giorni successivi, ognuna con il link per non riceverne altre: un clic, senza login, e il consenso viene tolto subito.
- Log tecnici del server (indirizzo IP, richieste): sicurezza e prevenzione abusi (art. 6.1.f), conservati al massimo 30 giorni.
- Statistiche di visita: usiamo Umami, uno strumento installato sui nostri stessi server in Unione Europea. Non installa cookie e non crea identificatori persistenti: registra soltanto dati aggregati (pagina visitata, sito di provenienza, tipo di dispositivo, paese). I dati non vengono condivisi con nessun terzo e non lasciano la nostra infrastruttura. Base giuridica: legittimo interesse a capire come viene usato il sito (art. 6.1.f GDPR), con impatto minimo perché non sei identificabile. Puoi comunque escludere le tue visite dalle statistiche in qualsiasi momento.
- Strumenti di misurazione soggetti a consenso: solo se accetti dal banner, il sito carica Google Tag Manager (Google Ireland Ltd) e gli strumenti configurati al suo interno, che possono installare cookie o identificatori. Base giuridica: il consenso (art. 6.1.a GDPR), revocabile in ogni momento dalla pagina cookie. Prima del consenso non viene caricato nulla e nessun dato raggiunge Google.
Il prodotto Miraviso e le foto dei clienti
Le foto dei clienti finali stanno in tre posti diversi, con tre regole diverse. Sono tre trattamenti distinti, con basi giuridiche e durate diverse, e li teniamo distinti anche qui: una frase sola che li coprisse tutti sarebbe falsa per uno dei tre.
Prova colore. Avviene interamente sul tablet: nessuna immagine viene trasmessa e nessun file viene creato.
Anteprima del taglio. La foto è inviata, previo consenso della persona interessata, a un fornitore cloud di generazione immagini situato nell'Unione Europea, usata esclusivamente per produrre l'anteprima e mai memorizzata dai nostri sistemi né dal fornitore.
Scheda cliente e archivio foto. È la funzione che si accende su richiesta del salone e che, a differenza delle due precedenti, conserva. In chiaro conserviamo solo l'indice: nome o riferimento con cui il salone identifica la cliente, contatti, date, servizi eseguiti ed eventuali prezzi. Fotografie, note del professionista, allergie e formula colore — che possono contenere dati relativi alla salute — sono cifrate sul dispositivo del salone (AES-256-GCM, chiave derivata dalla password del salone con PBKDF2-SHA256) e ci arrivano già chiuse: le custodiamo e le restituiamo senza poterle leggere, e di esse conosciamo soltanto la misura in byte. Il consenso alla conservazione è separato da quello dell'anteprima ed è rifiutabile senza perdere il servizio. Le schede sono conservate 24 mesi dall'ultima visita: alla scadenza vengono distrutte le fotografie e poi la chiave di quella cliente. Il registro degli accessi alle fotografie ha un orologio suo, di 24 mesi dall'accesso. Le buste cifrate sono conservate sul server di Strasburgo (Francia); le copie di sicurezza, anch'esse cifrate, su object storage a Milano. Nessun trasferimento fuori dall'Unione Europea, e il fornitore dell'anteprima non riceve nulla dell'archivio.
Il limite, dichiarato. Sul tablet il programma che deriva la chiave sta dentro l'applicazione firmata. Sul pannello web è il nostro server a servire il programma che cifra e decifra dentro il browser: la promessa «non possiamo leggere» vale quindi finché la nostra infrastruttura è integra, e non è un'impossibilità assoluta. Ci siamo obbligati per contratto a non introdurre alcuna forma di decifratura lato server, per nessuna finalità, assistenza compresa. Il rovescio è che se il salone perde password e chiave di recupero, l'archivio non è più leggibile da nessuno, noi compresi.
In tutti e tre i trattamenti il salone è titolare e Miraviso responsabile ex art. 28 GDPR; per la scheda cliente vale un annesso dedicato all'accordo sul trattamento. L'elenco dei sub-responsabili è disponibile su richiesta.
Destinatari
Fornitori tecnici che agiscono da responsabili: hosting in Unione Europea (Strasburgo, con copie di sicurezza cifrate a Milano), piattaforma di pagamento (Stripe) per i saloni abbonati, provider email transazionali, fornitore cloud di generazione immagini per la sola anteprima taglio.
Mappa dei saloni. Nella pagina "Trova un salone" le mattonelle della mappa sono scaricate dal tuo browser direttamente dai server di OpenStreetMap Foundation (Regno Unito, paese coperto da decisione di adeguatezza della Commissione europea). Di conseguenza OpenStreetMap riceve il tuo indirizzo IP e l'area geografica che stai consultando; noi non riceviamo né conserviamo questi dati. OpenStreetMap agisce come titolare autonomo e non installa cookie. Se preferisci evitarlo, puoi semplicemente non aprire quella pagina: il resto del sito non contatta terze parti senza il tuo consenso.
I tuoi diritti
Accesso, rettifica, cancellazione, limitazione, opposizione, portabilità (artt. 15–22 GDPR): scrivi a privacy@miraviso.it. Hai diritto di reclamo al Garante per la protezione dei dati personali.