Vai al contenuto
Toomynd
Menu

Informativa sulla privacy

In vigore dal 28 agosto 2026

Questa pagina dice chi tratta i tuoi dati, quali, perché, per quanto tempo e come si fa a farli togliere. È scritta per essere letta: dove serve un riferimento di legge, sta fra parentesi.

1. Chi tratta i dati

Titolare del trattamento è Fabio De Gabrieli, Via Madonna della Fiducia 48, 73010 Surbo (LE), Italia. P. IVA IT 05247580755. Toomynd è un marchio di sua proprietà esclusiva.

Per qualsiasi cosa riguardi i dati: privacy@toomynd.app. Non abbiamo un responsabile della protezione dei dati, perché non ricorre nessuno dei casi in cui la legge lo impone (art. 37 GDPR): risponde il titolare.

2. Perché i ruoli sono due, e cambia tutto

Toomynd è usato da attività che lavorano su appuntamento (saloni, centri estetici, studi) per tenere insieme agenda, clienti e comunicazioni. Questo fa sì che gli stessi dati abbiano due strade diverse.

  • Verso l'attività che usa Toomynd siamo titolari. I dati di chi si registra, delle persone del suo team e dell'attività li trattiamo noi, per far funzionare il servizio.
  • Verso i clienti dell'attività siamo responsabili del trattamento (art. 28 GDPR). Quei dati sono dell'attività: è lei a decidere perché e come trattarli, noi li trattiamo soltanto su sua istruzione e sulla base di un accordo scritto. Se sei cliente di un salone che usa Toomynd, il titolare a cui rivolgerti è il salone: al §8 c'è come fare se non sai da dove cominciare.

3. Quali dati trattiamo

Dell'attività che si registra

  • Dati di contatto, dati dell'attività e delle persone del team
  • Dati di fatturazione
  • Credenziali di accesso. Le password si conservano solo come impronta, mai in chiaro
  • Le credenziali dei servizi che colleghi: il gettone del tuo account WhatsApp Business e, se la attivi, la connessione a Google Calendar. Sono conservate cifrate e servono soltanto a fare quello che chiedi tu
  • Registri tecnici di accesso e di utilizzo

Dei clienti dell'attività, che è lei a inserire o a raccogliere

  • Nome, telefono, email, e le note che l'attività annota
  • Appuntamenti, servizi, storico e preferenze
  • I consensi raccolti, con la data e il testo su cui sono stati prestati
  • Il contenuto delle conversazioni WhatsApp fra l'attività e i suoi clienti, quando l'attività usa la messaggistica di Toomynd (§6), compresi foto, documenti e messaggi vocali

Non trattiamo categorie particolari di dati (art. 9 GDPR) e il prodotto non ha un posto dove metterle. Se un'attività ne inserisse in un campo libero, resta sua la scelta e sua la responsabilità: il consenso e la base giuridica per farlo li deve avere lei.

4. Perché li trattiamo, e con quale base

  • Per farti funzionare il servizio: il contratto (art. 6.1.b)
  • Per mandare i messaggi legati a un appuntamento (conferme, promemoria, spostamenti) per conto dell'attività
  • Per i messaggi promozionali, solo se il cliente ha dato all'attività un consenso specifico: il consenso (art. 6.1.a), che si può ritirare in qualsiasi momento
  • Per sicurezza, assistenza e per far funzionare meglio il prodotto: legittimo interesse (art. 6.1.f). La valutazione che lo regge la teniamo scritta e la mostriamo a chi la chiede
  • Per gli obblighi fiscali e contabili: obbligo di legge (art. 6.1.c)

Conferire i dati non è obbligatorio, ma senza quelli contrassegnati come necessari il servizio non si può erogare: è un'informazione dell'art. 13.2.e, e detta in chiaro vuol dire che senza nome, telefono e indirizzo email dell'attività non si apre un account.

Nessuna decisione automatizzata e nessuna profilazione (art. 13.2.f, art. 22). Toomynd classifica gli appuntamenti e propone dei testi, ma non prende decisioni che producano effetti giuridici su una persona: a scegliere è sempre qualcuno dell'attività.

Non vendiamo i dati, non li usiamo per farci pubblicità e non li mettiamo a disposizione di altre attività clienti.

5. Se scrivi dal modulo del sito

Questa parte non riguarda chi usa Toomynd: riguarda chi sta ancora decidendo, e compila il modulo in fondo alle pagine per farsi richiamare. Qui il titolare siamo noi e basta.

Cosa chiediamo, e perché

Nome, email, telefono, come si chiama l'attività, che lavoro fa e quante persone ci lavorano. La partita IVA e il messaggio sono facoltativi, e il modulo lo dice. Chiediamo l'email due volte per prendere gli errori di battitura: un indirizzo sbagliato vuol dire una conferma che non arriva. Insieme ai campi si conserva anche da quale pagina è partita la richiesta, l'indirizzo di rete e il momento in cui è arrivata.

Per richiamarti non serve il tuo consenso, e non te lo chiediamo. La base è l'art. 6.1.b: sono misure prese su tua richiesta prima di un eventuale contratto, e la richiesta è il modulo che hai appena mandato. Chiederti un permesso per fare la cosa che ci hai chiesto sarebbe una formalità vuota, e per giunta revocabile: ritirandolo ci impediresti di risponderti.

Le due spunte, che invece sono consensi veri

Sotto i campi ci sono due caselle, facoltative e vuote. Il modulo si manda anche senza toccarle, e spuntarne una non spunta l'altra.

  • Il messaggio WhatsApp: se la spunti, la conferma arriva anche sul numero che hai lasciato, dalla linea di Toomynd. È un consenso (art. 6.1.a) e si ritira rispondendo a quel messaggio o scrivendo a info@toomynd.app
  • Le due email al mese: se la spunti, ti arriva prima una email che chiede di confermare, e finché non clicchi il link non parte niente. Serve a essere sicuri che l'indirizzo sia davvero tuo. Anche questo è un consenso, e in fondo a ogni email c'è il modo di uscire

Di ogni spunta conserviamo la frase esatta che avevi davanti, la data, l'ora e la versione di questa informativa in vigore quel giorno. Serve a dimostrare che il consenso c'è stato e su che cosa: è la ragione per cui questa pagina porta una data in cima.

Chi le vede e per quanto restano

Le richieste le legge chi in Toomynd si occupa di rispondere. Le email passano dal fornitore di posta indicato al §13; il messaggio WhatsApp, se l'hai chiesto, passa da Meta come tutti gli altri (§6). Non le cediamo a nessuno e non le usiamo per profilare.

Una richiesta resta 24 mesi dall'ultimo contatto, poi si cancella. Se diventi cliente, i dati continuano nel rapporto e valgono i tempi del §10. L'iscrizione alle email resta finché non esci.

6. WhatsApp, come funziona davvero

Toomynd è un fornitore di servizi tecnici di Meta e passa dalla porta ufficiale che WhatsApp apre alle aziende. In concreto:

  • Il numero è quello dell'attività. I messaggi partono dal suo numero, col nome che Meta ha verificato. Toomynd manda per conto suo, mai a nome proprio.
  • Custodiamo il suo gettone. Per poterlo fare conserviamo cifrata la credenziale che l'attività rilascia collegando il numero. L'attività può ritirarla quando vuole: da quel momento non possiamo più mandare niente per suo conto.
  • Conserviamo le conversazioni. Toomynd riceve anche i messaggi che i clienti mandano all'attività e glieli mostra accanto alla scheda della persona. Contenuto, mittente, orario e stato di consegna si conservano come dice il §10.
  • Gli allegati. Foto, documenti e messaggi vocali restano disponibili presso Meta per un tempo limitato: per non perderli li scarichiamo e li conserviamo insieme alla conversazione, su spazio Cloudflare R2 con archiviazione nell'Unione Europea.
  • I messaggi che partono da soli usano modelli approvati da Meta, ed è Meta a decidere se un modello è di servizio o promozionale.

Ogni messaggio passa dai server di Meta secondo i termini di WhatsApp Business, che dichiara di conservarli fino a un massimo di 30 giorni. Toomynd non legge le conversazioni per scopi propri: vi accede il personale tecnico soltanto quando serve per assistenza o sicurezza, e ne resta traccia.

7. Come si chiede la cancellazione

Scrivi a privacy@toomynd.app dalla casella con cui ti sei registrato, oppure dalla piattaforma in Impostazioni → Account. Cancelliamo entro 30 giorni e ti scriviamo quando è fatto. Resta fuori solo ciò che una legge ci obbliga a tenere, e in quel caso ti diciamo cosa e per quanto.

Se i dati sono tuoi ma li ha inseriti un'attività che usa Toomynd, la richiesta va fatta a lei, che ne è il titolare. Scrivici lo stesso: ti diciamo a chi rivolgerti.

8. Se sei cliente di un salone che usa Toomynd

I tuoi dati li ha inseriti il salone, ed è lui il titolare: per vederli, correggerli o cancellarli la richiesta va fatta a lui. Se non sai come, scrivici a privacy@toomynd.app e ti indirizziamo.

Puoi smettere di ricevere comunicazioni promozionali quando vuoi: ogni email porta il modo per farlo, e su WhatsApp basta scriverlo. I messaggi legati a un appuntamento che hai preso, cioè conferme e promemoria, restano perché servono a fare quello che hai chiesto.

9. Dove stanno i dati

Nell'Unione Europea. L'infrastruttura è su server Hetzner in Finlandia, gli allegati su Cloudflare R2 con archiviazione europea.

Alcuni fornitori hanno una casa madre negli Stati Uniti, e per quei passaggi valgono due garanzie diverse a seconda del caso: la decisione di adeguatezza del Data Privacy Framework UE-Stati Uniti del 10 luglio 2023 (art. 45 GDPR), quando il destinatario è fra le organizzazioni certificate, e le clausole contrattuali tipo della Commissione europea (art. 46 GDPR) quando non lo è. Le organizzazioni certificate si controllano sul registro pubblico del Data Privacy Framework.

10. Per quanto tempo

DatoConservazione
Account dell'attivitàPer tutta la durata dell'abbonamento, poi 30 giorni
Dati dei clienti dell'attivitàFinché l'attività usa il servizio, o finché li cancella lei
Conversazioni WhatsApp e allegati24 mesi dall'ultimo messaggio, salvo cancellazione prima
Consensi raccoltiPer tutta la durata, e 5 anni dopo il ritiro, come prova di averli chiesti
Gettoni dei servizi collegatiFino al ritiro o allo scollegamento, poi cancellati
Dati di fatturazione10 anni (art. 2220 c.c.)
Registri di accesso6 mesi

11. Come li proteggiamo

  • Cifratura in transito su tutte le comunicazioni
  • Credenziali dei servizi collegati cifrate a riposo, password conservate solo come impronta
  • Isolamento fra attività verificato dentro la banca dati: nessuna attività può vedere i dati di un'altra, e non è una promessa applicativa, è una regola del database
  • Accesso ai server con sole chiavi crittografiche, firewall, copie giornaliere
  • Registrazione degli accessi e aggiornamenti di sicurezza

Se succede una violazione che mette a rischio i dati, la comunichiamo al Garante entro 72 ore da quando ne veniamo a conoscenza (art. 33) e avvisiamo le persone coinvolte quando il rischio per loro è elevato (art. 34). Alle attività clienti lo diciamo comunque, anche quando la legge non ce lo impone.

12. I tuoi diritti (artt. 15-22)

Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e ritiro del consenso. Si scrive a privacy@toomynd.app e rispondiamo entro 30 giorni. Ritirare un consenso non rende illecito quello che è stato fatto prima.

Se pensi che qualcosa non vada, puoi rivolgerti al Garante per la protezione dei dati personali (art. 77).

13. Chi tratta i dati per nostro conto (art. 28)

CosaChiDove
Messaggi WhatsAppMeta Platforms IrelandUE, con passaggi verso gli Stati Uniti (§9)
Server e archiviazioneHetzner Online GmbHFinlandia
Archivio degli allegatiCloudflareUE
Posta in uscitaInfrastruttura nostra sui server HetznerFinlandia
CalendarioGoogle Ireland, solo se l'attività lo collegaUE, con passaggi verso gli Stati Uniti (§9)
Controllo anti-bot del moduloCloudflareUE, con passaggi verso gli Stati Uniti (§9)
Statistiche del sito, solo col tuo consensoGoogle IrelandUE, con passaggi verso gli Stati Uniti (§9)

Se cambiamo o aggiungiamo un fornitore lo scriviamo qui e avvisiamo le attività registrate prima che il cambio valga, così chi non è d'accordo può dirlo (art. 28.2).

Un cookie è un file minuscolo che un sito lascia sul tuo dispositivo. Alcuni servono a far funzionare le cose e non hanno bisogno del tuo permesso; altri servono a chi gestisce il sito per capire come viene usato, e quelli il permesso lo vogliono. Qui ci sono tutti e due, e sono separati.

Quelli che servono a far funzionare il sito

Non ne chiediamo il consenso perché la legge non lo chiede (art. 122 del D. Lgs. 196/2003): sono strettamente necessari al servizio che hai chiesto aprendo la pagina.

CosaChi lo metteA cosa serveQuanto resta
La scelta sui cookie Toomynd Ricordare cosa hai risposto, per non richiedertelo a ogni pagina Finché non svuoti i dati del browser
Controllo anti-bot Cloudflare Riconoscere che il modulo di contatto lo sta compilando una persona Un'ora dal controllo

Quelli per cui chiediamo il permesso

Google Analytics 4, e solo quello. Ci dice quali pagine vengono lette e da dove arriva chi le legge. Non lo usiamo per farti pubblicità, e abbiamo spento i segnali che servirebbero a quello.

CookieChi lo metteA cosa serveQuanto resta
_ga Google Distinguere un dispositivo da un altro, per non contare due volte la stessa visita 13 mesi
_ga_7E1BCF983G Google Tenere lo stato della visita in corso su questo sito 13 mesi
  • Partono solo dopo il tuo sì. Finché non rispondi, o se rispondi di no, sul tuo dispositivo non arriva niente: l'abbiamo misurato, e senza consenso i cookie che nascono sono zero
  • La base è il tuo consenso (art. 6.1.a), che puoi ritirare quando vuoi dal collegamento «Preferenze cookie» in fondo a ogni pagina
  • Chiudere il riquadro con la ✕ non vale come sì: resta tutto spento e la domanda ti torna alla visita dopo
  • Il responsabile è Google Ireland Limited. I dati passano anche verso gli Stati Uniti, e la base di quel passaggio è la decisione di adeguatezza del Data Privacy Framework (§9). Google Analytics 4 accorcia gli indirizzi di rete prima di conservarli
  • Google conserva questi dati per 14 mesi

Come si cambia idea

Dal collegamento «Preferenze cookie» in fondo a ogni pagina: si riapre lo stesso riquadro e la scelta si rifà. Puoi anche cancellare i cookie dalle impostazioni del browser, e il sito continuerà a funzionare.

Non c'è nessun muro: il sito si legge tutto anche rifiutando tutto. Non usiamo cookie di profilazione, non ti seguiamo sugli altri siti, e non cediamo questi dati a nessuno.

15. Modifiche

Se cambia qualcosa di sostanziale pubblichiamo qui la versione nuova e avvisiamo via email le attività registrate. La data in cima dice sempre da quando vale.