Informativa privacy
Ultimo aggiornamento: 11 settembre 2026
Cosa copre questa informativa
Questa pagina spiega come Linkatelo tratta i dati personali: quelli del tuo account, quelli che lasci quando prenoti o scrivi dal form Contattaci, e quelli tecnici necessari a far funzionare il sito. La misurazione delle campagne pubblicitarie e le analisi di prima parte (visite e clic) avvengono solo se accetti i cookie di analisi, come descritto in Informativa cookie. Vercel Web Analytics e Speed Insights non usano cookie e restano attivi anche senza quel consenso.
I ruoli cambiano a seconda del contesto. Il professionista è titolare dei dati delle proprie prenotazioni. Linkatelo è titolare dei dati di account e di piattaforma, e agisce come responsabile (processor) sui dati degli ospiti. Recapiti e dati del titolare sono in fondo a questa pagina.
Se usi l'accesso con Google o colleghi Google Calendar, le sezioni Google user data, Data protection e Limited Use spiegano con chi condividiamo quei dati, come li proteggiamo e i limiti all'uso (inclusa l'intelligenza artificiale).
Google user data (OAuth e Google Calendar)
Linkatelo tratta dati Google solo per autenticarti e, se lo colleghi, per sincronizzare l'agenda. Non accediamo alle API di Google Photos, Gmail, Drive o altri prodotti Workspace oltre a Google Calendar e all'identità di accesso.
- Accesso con Google (Sign-in): email e identificativo dell'account Google, per creare o autenticare l'account Linkatelo. Li riceviamo tramite Supabase Auth.
- Google Calendar (opzionale): token OAuth, email dell'account, identificativo e nome del calendario, e metadati degli eventi necessari a creare, aggiornare o cancellare gli appuntamenti Linkatelo e a leggere gli orari occupati (inizio, fine, disponibilità). Non usiamo titolo o descrizione degli eventi personali per marketing, pubblicità o intelligenza artificiale.
With whom we share, transfer, or disclose Google user data. Non vendiamo i dati Google. Non li trasferiamo né li comunichiamo a terzi per finalità diverse da quelle elencate qui.
- Google: per autenticarti, rinnovare i token e leggere o scrivere il calendario tramite Google Identity e Google Calendar API.
- Supabase (UE, Irlanda): conserva i token OAuth cifrati, i metadati del collegamento e gli identificativi degli eventi Linkatelo sul calendario.
- Vercel (UE, Germania): ospita l'applicazione; i dati Google sono trattati sui nostri server per sincronizzare agenda e disponibilità.
- Personale autorizzato Linkatelo: solo per assistenza e sicurezza, con accesso impersonato registrato. Non è usato per marketing.
- Microsoft 365 / Outlook: non copiamo gli eventi personali di Google Calendar su Microsoft. Se colleghi anche Microsoft, scriviamo in modo indipendente gli appuntamenti creati su Linkatelo.
- Stripe, OpenAI, piattaforme pubblicitarie, data broker e rivenditori di dati: non ricevono dati ottenuti dalle API Google Workspace o Google Calendar (né grezzi, né aggregati, né derivati).
We do not transfer or disclose Google user data to third parties for purposes other than providing Linkatelo's Google Sign-in and optional Google Calendar sync, as listed above. We do not sell Google user data. We do not transfer Google Workspace or Calendar user data to advertising platforms, data brokers, information resellers, or AI/ML providers.
Data protection (dati Google e dati sensibili)
Adottiamo misure tecniche e organizzative per proteggere la riservatezza dei dati, inclusi i dati Google e gli altri dati sensibili (token OAuth, dati di prenotazione, eventuali dati fiscali).
- Trasmissione: HTTPS/TLS su tutte le connessioni.
- Conservazione: i token di refresh OAuth di Google Calendar sono cifrati a riposo con AES-256-GCM. Le password non sono in chiaro (Supabase Auth). I codici OTP sono conservati in hash.
- Accesso: autenticazione, controlli sul database (row-level security) e impersonation del personale registrata (inizio e fine).
- Carte di pagamento: il numero della carta (PAN) non è mai su Linkatelo; i pagamenti passano da Stripe.
Security procedures are in place to protect the confidentiality of your data. We use encryption to protect your information: TLS in transit and AES-256-GCM at rest for Google Calendar OAuth refresh tokens.
Limited Use (Google Workspace APIs)
Linkatelo non usa i dati degli utenti Google (grezzi, aggregati o derivati) ricevuti dalle API Workspace o da Google Calendar per creare, addestrare o migliorare modelli di machine learning o di intelligenza artificiale generalizzati o fondazionali. Non trasferiamo questi dati a servizi di IA di terze parti.
OpenAI compare in questa informativa solo per la misurazione delle conversioni ChatGPT Ads (hash SHA-256 dell'email dell'account Linkatelo, con consenso ai cookie). Quella misurazione non riceve dati delle API Google Workspace o Google Calendar.
The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
The use of information received from Google Workspace scopes will adhere to the Google User Data Policy, including the Limited Use requirements. Linkatelo does not use Google Workspace or Google Calendar user data to develop, improve, or train generalized or foundational AI/ML models.
Chi tratta i dati delle prenotazioni
Quando prenoti sulla pagina di un professionista, titolare di quei dati è il professionista. Si tratta di nome, telefono, email, note, data e orario e, se chiedi fattura, codice fiscale o partita IVA e indirizzo.
Linkatelo agisce come responsabile del trattamento: conserva i dati, li passa a Stripe se il professionista ha attivato i pagamenti, e invia email di conferma, verifica e promemoria per suo conto.
Se hai un account Linkatelo, Linkatelo è titolare dei dati del tuo account (email di accesso, pagina pubblica, impostazioni). Il professionista è titolare dei dati di agenda: non è un responsabile di Linkatelo.
Dati che raccogliamo
Trattiamo solo i dati necessari a far funzionare il servizio.
- Account: email, password (gestita da Supabase Auth) o identità Google, e i contenuti della tua pagina pubblica. Dalla campagna /inizia l'account nasce dopo l'OTP: fino ad allora teniamo una bozza (link prenotato, nome, foto, canali) per 30 minuti, o 30 giorni se hai lasciato l'email. In quel caso, se non completi, ti mandiamo un promemoria per riprendere. Alla verifica inviamo una password temporanea via email, che puoi cambiare da Impostazioni. Sulla campagna misuriamo quale passo raggiungi e quanto ci metti (senza pubblicità e senza salvare l'email negli eventi), per capire dove si interrompe.
- Prenotazioni: nome, telefono, email, note facoltative, servizio, luogo, data e orario.
- Calendari collegati (opzionale): token OAuth cifrati, indirizzo dell'account, identificativo del calendario e metadati degli eventi necessari a scrivere gli appuntamenti e a leggere gli orari occupati. Non usiamo il contenuto degli eventi personali per marketing.
- Verifica email (OTP): codice inviato per confermare la prenotazione o la registrazione. È conservato in hash e serve solo a verificare l'indirizzo.
- Fatturazione, solo se chiedi fattura su una prenotazione a pagamento: codice fiscale o partita IVA, ragione sociale, indirizzo, codice destinatario o PEC. Questi dati vanno all'account Stripe del professionista.
- Pagamenti, solo se il professionista li attiva: mandato off-session e identificativi Stripe (account collegato, Customer, metodo di pagamento) sul suo conto. Il numero della carta non è mai su Linkatelo.
- Form Contatti: nome, email, argomento e messaggio. Li usiamo solo per risponderti, non per marketing.
- Email transazionali: conferme, codici di verifica, promemoria (anche per completare la registrazione da /inizia) e avvisi al professionista.
- Analisi di piattaforma, senza consenso: traffico aggregato con Vercel Web Analytics e prestazioni (Core Web Vitals) con Vercel Speed Insights. Non usano cookie: le visite sono distinte con un hash giornaliero della richiesta.
- Analisi e pubblicità, solo con il tuo consenso: visualizzazioni di pagina e clic sui link, e misurazione delle conversioni delle campagne ChatGPT Ads (pixel OpenAI e Conversions API).
- Dati tecnici minimi per la sicurezza: sessione di accesso e verifica anti-bot.
- Segnalazioni: motivo, descrizione e, se la lasci, email di ricontatto. Le usiamo solo per esaminare abusi sulla pagina segnalata.
Se il professionista ha attivato i pagamenti, dopo la conferma della prenotazione preautorizziamo l'importo (hold): subito se la data è vicina, altrimenti a ridosso. Finché la prenotazione è in attesa di accettazione la carta può essere solo salvata, senza hold. L'incasso avviene solo dopo lo svolgimento dell'appuntamento: non addebitiamo in automatico la mattina della data. Una disdetta o uno spostamento rilasciano il blocco se non è ancora incassato; se il pagamento è già paid, rimborsiamo.
L'email dell'ospite è collegata al Customer Stripe di quel professionista (tabella booking_customers), non a un Customer unico di piattaforma. Webhook Stripe e job periodici (cron) aggiornano autorizzazioni e incassi secondo queste regole.
Perché li trattiamo
- Eseguire il contratto: creare l'account, pubblicare la pagina, gestire le prenotazioni.
- Rispondere alle richieste inviate dal form Contattaci.
- Permettere al professionista di fatturare o certificare i corrispettivi, se hai chiesto fattura o se ha attivato i pagamenti.
- Obblighi di legge e sicurezza: autenticazione e prevenzione abusi.
- Interesse legittimo: far funzionare e proteggere la piattaforma, e misurare traffico e prestazioni in forma aggregata (Vercel Web Analytics e Speed Insights).
- Consenso: cookie, analisi di prima parte e misurazione delle campagne non strettamente necessari. Puoi revocarlo in qualsiasi momento da Informativa cookie.
Quanto li conserviamo
I dati dell'account e i dati operativi restano finché l'account è attivo. La cancellazione avviene solo su richiesta esplicita: da Impostazioni (Elimina account) oppure scrivendo a support. Non c'è una cancellazione automatica a scadenza, salvo il testo delle email di prenotazione, che viene cancellato dopo 90 giorni, e le bozze della campagna /inizia, che scadono dopo 30 minuti (o 30 giorni se hai lasciato l'email) se non completi l'OTP. Restano destinatario, oggetto, stato e data, per gestire reclami e recapiti. I messaggi del form Contattaci non sono salvati nell'app: restano nella casella di supporto, come le altre email a support@.
Per i dati di una prenotazione il titolare è il professionista. Su richiesta dell'ospite inoltriamo o cancelliamo la copia in app secondo le sue istruzioni. Cancellare l'account Linkatelo non cancella l'account Stripe del professionista né i documenti già inviati allo SDI o tramite A-cube.
Assistenza e accesso del personale
Il titolare e il personale autorizzato possono aprire la dashboard del professionista per assistenza e sicurezza (accesso impersonato). L'accesso è registrato (inizio e fine). Chi impersona vede gli stessi dati del professionista, inclusi codice fiscale o partita IVA dell'ospite se presenti. Questo accesso non è usato per marketing.
Fornitori (responsabili)
Per erogare il servizio ci avvaliamo di:
- Supabase (database, autenticazione, storage; regione eu-west-1)
- Vercel (hosting fra-1, Web Analytics, Speed Insights)
- Brevo (email transazionali)
- ImprovMX (inoltro support@ / marketing@)
- Google Gmail (casella dove arrivano i messaggi inoltrati)
- Cloudflare Turnstile (protezione anti-bot)
- Stripe Payments Europe Ltd e società del gruppo (Connect e pagamenti sul conto del professionista)
- Google (accesso con Google e, se collegato, Google Calendar)
- Microsoft (se collegato, calendari Microsoft 365 / Outlook)
- Sentry (errori; ingest UE)
- Google Fonts solo durante l'onboarding Stripe Connect
Questi fornitori trattano i dati solo per le finalità indicate e secondo le loro condizioni. Apple Pay, Google Pay e Link, se usati in pagamento, passano da Stripe. Con chi condividiamo i dati Google (Sign-in e Calendar) è descritto in Google user data.
Trasferimenti extra-UE
I dati applicativi stanno in regione UE: Vercel fra-1 in Germania, Supabase eu-west-1 in Irlanda, ingest Sentry in UE. Questo non azzera i trasferimenti verso parent company extra-UE: Gmail (inbox di support e marketing dopo ImprovMX), Google per l'accesso con Google, Cloudflare Turnstile, OpenAI (misurazione conversioni ChatGPT Ads, solo con consenso, senza dati delle API Google Workspace o Calendar), e le società del gruppo Stripe, Vercel, Supabase e Sentry. In quei casi ci basiamo sulle Clausole Contrattuali Standard e/o sul Data Privacy Framework previsti nei DPA dei fornitori.
Percorso della posta: l'app invia le email transazionali tramite Brevo. Le caselle support@ e marketing@ sono inoltrate da ImprovMX verso Gmail.
I tuoi diritti
Puoi chiedere accesso, rettifica, cancellazione, limitazione, opposizione e portabilità dei dati, e revocare il consenso alle analisi e alla misurazione delle campagne. Se hai un account, puoi scaricare un export JSON (profilo e prenotazioni) da Impostazioni. Per i dati di una prenotazione rivolgiti anche al professionista presso cui hai prenotato. Per esercitare i diritti sull'account o sul servizio: usa il form Contattaci, scrivi a support@linkatelo.com oppure elimina l'account dalle Impostazioni.
Hai diritto di presentare reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
Titolare e recapiti
Il titolare del trattamento dei dati di piattaforma è Andrea Del Bello, presso Via E. Fermi, 30, Grassobbio (BG).
Per qualsiasi richiesta: form Contattaci oppure support@linkatelo.com.
Aggiornamenti
Questa informativa può essere aggiornata. La data in cima alla pagina indica l'ultima revisione. Per i Termini di utilizzo vedi Termini. Per hold e incasso delle prenotazioni vedi Condizioni di preautorizzazione e pagamento. Per la nomina a responsabile vedi Trattamento dei dati.