Informativa sulla privacy
In vigore dal 28 agosto 2026
Questa pagina dice chi tratta i tuoi dati, quali, perché, per quanto tempo e come si fa a farli togliere. È scritta per essere letta: dove serve un riferimento di legge, sta fra parentesi.
1. Chi tratta i dati
Titolare del trattamento è Fabio De Gabrieli, Via Madonna della Fiducia 48, 73010 Surbo (LE), Italia. P. IVA IT 05247580755. Toomynd è un marchio di sua proprietà esclusiva.
Per qualsiasi cosa riguardi i dati: privacy@toomynd.app. Non abbiamo un responsabile della protezione dei dati, perché non ricorre nessuno dei casi in cui la legge lo impone (art. 37 GDPR): risponde il titolare.
2. Perché i ruoli sono due, e cambia tutto
Toomynd è usato da attività che lavorano su appuntamento (saloni, centri estetici, studi) per tenere insieme agenda, clienti e comunicazioni. Questo fa sì che gli stessi dati abbiano due strade diverse.
- Verso l'attività che usa Toomynd siamo titolari. I dati di chi si registra, delle persone del suo team e dell'attività li trattiamo noi, per far funzionare il servizio.
- Verso i clienti dell'attività siamo responsabili del trattamento (art. 28 GDPR). Quei dati sono dell'attività: è lei a decidere perché e come trattarli, noi li trattiamo soltanto su sua istruzione e sulla base di un accordo scritto. Se sei cliente di un salone che usa Toomynd, il titolare a cui rivolgerti è il salone: al §8 c'è come fare se non sai da dove cominciare.
3. Quali dati trattiamo
Dell'attività che si registra
- Dati di contatto, dati dell'attività e delle persone del team
- Dati di fatturazione
- Credenziali di accesso. Le password si conservano solo come impronta, mai in chiaro
- Le credenziali dei servizi che colleghi: il gettone del tuo account WhatsApp Business e, se la attivi, la connessione a Google Calendar. Sono conservate cifrate e servono soltanto a fare quello che chiedi tu
- Registri tecnici di accesso e di utilizzo
Dei clienti dell'attività, che è lei a inserire o a raccogliere
- Nome, telefono, email, e le note che l'attività annota
- Appuntamenti, servizi, storico e preferenze
- I consensi raccolti, con la data e il testo su cui sono stati prestati
- Il contenuto delle conversazioni WhatsApp fra l'attività e i suoi clienti, quando l'attività usa la messaggistica di Toomynd (§6), compresi foto, documenti e messaggi vocali
Non trattiamo categorie particolari di dati (art. 9 GDPR) e il prodotto non ha un posto dove metterle. Se un'attività ne inserisse in un campo libero, resta sua la scelta e sua la responsabilità: il consenso e la base giuridica per farlo li deve avere lei.
4. Perché li trattiamo, e con quale base
- Per farti funzionare il servizio: il contratto (art. 6.1.b)
- Per mandare i messaggi legati a un appuntamento (conferme, promemoria, spostamenti) per conto dell'attività
- Per i messaggi promozionali, solo se il cliente ha dato all'attività un consenso specifico: il consenso (art. 6.1.a), che si può ritirare in qualsiasi momento
- Per sicurezza, assistenza e per far funzionare meglio il prodotto: legittimo interesse (art. 6.1.f). La valutazione che lo regge la teniamo scritta e la mostriamo a chi la chiede
- Per gli obblighi fiscali e contabili: obbligo di legge (art. 6.1.c)
Conferire i dati non è obbligatorio, ma senza quelli contrassegnati come necessari il servizio non si può erogare: è un'informazione dell'art. 13.2.e, e detta in chiaro vuol dire che senza nome, telefono e indirizzo email dell'attività non si apre un account.
Nessuna decisione automatizzata e nessuna profilazione (art. 13.2.f, art. 22). Toomynd classifica gli appuntamenti e propone dei testi, ma non prende decisioni che producano effetti giuridici su una persona: a scegliere è sempre qualcuno dell'attività.
Non vendiamo i dati, non li usiamo per farci pubblicità e non li mettiamo a disposizione di altre attività clienti.
5. Se scrivi dal modulo del sito
Questa parte non riguarda chi usa Toomynd: riguarda chi sta ancora decidendo, e compila il modulo in fondo alle pagine per farsi richiamare. Qui il titolare siamo noi e basta.
Cosa chiediamo, e perché
Nome, email, telefono, come si chiama l'attività, che lavoro fa e quante persone ci lavorano. La partita IVA e il messaggio sono facoltativi, e il modulo lo dice. Chiediamo l'email due volte per prendere gli errori di battitura: un indirizzo sbagliato vuol dire una conferma che non arriva. Insieme ai campi si conserva anche da quale pagina è partita la richiesta, l'indirizzo di rete e il momento in cui è arrivata.
Per richiamarti non serve il tuo consenso, e non te lo chiediamo. La base è l'art. 6.1.b: sono misure prese su tua richiesta prima di un eventuale contratto, e la richiesta è il modulo che hai appena mandato. Chiederti un permesso per fare la cosa che ci hai chiesto sarebbe una formalità vuota, e per giunta revocabile: ritirandolo ci impediresti di risponderti.
Le due spunte, che invece sono consensi veri
Sotto i campi ci sono due caselle, facoltative e vuote. Il modulo si manda anche senza toccarle, e spuntarne una non spunta l'altra.
- Il messaggio WhatsApp: se la spunti, la conferma arriva anche sul numero che hai lasciato, dalla linea di Toomynd. È un consenso (art. 6.1.a) e si ritira rispondendo a quel messaggio o scrivendo a info@toomynd.app
- Le due email al mese: se la spunti, ti arriva prima una email che chiede di confermare, e finché non clicchi il link non parte niente. Serve a essere sicuri che l'indirizzo sia davvero tuo. Anche questo è un consenso, e in fondo a ogni email c'è il modo di uscire
Di ogni spunta conserviamo la frase esatta che avevi davanti, la data, l'ora e la versione di questa informativa in vigore quel giorno. Serve a dimostrare che il consenso c'è stato e su che cosa: è la ragione per cui questa pagina porta una data in cima.
Chi le vede e per quanto restano
Le richieste le legge chi in Toomynd si occupa di rispondere. Le email passano dal fornitore di posta indicato al §13; il messaggio WhatsApp, se l'hai chiesto, passa da Meta come tutti gli altri (§6). Non le cediamo a nessuno e non le usiamo per profilare.
Una richiesta resta 24 mesi dall'ultimo contatto, poi si cancella. Se diventi cliente, i dati continuano nel rapporto e valgono i tempi del §10. L'iscrizione alle email resta finché non esci.
6. WhatsApp, come funziona davvero
Toomynd è un fornitore di servizi tecnici di Meta e passa dalla porta ufficiale che WhatsApp apre alle aziende. In concreto:
- Il numero è quello dell'attività. I messaggi partono dal suo numero, col nome che Meta ha verificato. Toomynd manda per conto suo, mai a nome proprio.
- Custodiamo il suo gettone. Per poterlo fare conserviamo cifrata la credenziale che l'attività rilascia collegando il numero. L'attività può ritirarla quando vuole: da quel momento non possiamo più mandare niente per suo conto.
- Conserviamo le conversazioni. Toomynd riceve anche i messaggi che i clienti mandano all'attività e glieli mostra accanto alla scheda della persona. Contenuto, mittente, orario e stato di consegna si conservano come dice il §10.
- Gli allegati. Foto, documenti e messaggi vocali restano disponibili presso Meta per un tempo limitato: per non perderli li scarichiamo e li conserviamo insieme alla conversazione, su spazio Cloudflare R2 con archiviazione nell'Unione Europea.
- I messaggi che partono da soli usano modelli approvati da Meta, ed è Meta a decidere se un modello è di servizio o promozionale.
Ogni messaggio passa dai server di Meta secondo i termini di WhatsApp Business, che dichiara di conservarli fino a un massimo di 30 giorni. Toomynd non legge le conversazioni per scopi propri: vi accede il personale tecnico soltanto quando serve per assistenza o sicurezza, e ne resta traccia.
7. Come si chiede la cancellazione
Scrivi a privacy@toomynd.app dalla casella con cui ti sei registrato, oppure dalla piattaforma in Impostazioni → Account. Cancelliamo entro 30 giorni e ti scriviamo quando è fatto. Resta fuori solo ciò che una legge ci obbliga a tenere, e in quel caso ti diciamo cosa e per quanto.
Se i dati sono tuoi ma li ha inseriti un'attività che usa Toomynd, la richiesta va fatta a lei, che ne è il titolare. Scrivici lo stesso: ti diciamo a chi rivolgerti.
8. Se sei cliente di un salone che usa Toomynd
I tuoi dati li ha inseriti il salone, ed è lui il titolare: per vederli, correggerli o cancellarli la richiesta va fatta a lui. Se non sai come, scrivici a privacy@toomynd.app e ti indirizziamo.
Puoi smettere di ricevere comunicazioni promozionali quando vuoi: ogni email porta il modo per farlo, e su WhatsApp basta scriverlo. I messaggi legati a un appuntamento che hai preso, cioè conferme e promemoria, restano perché servono a fare quello che hai chiesto.
9. Dove stanno i dati
Nell'Unione Europea. L'infrastruttura è su server Hetzner in Finlandia, gli allegati su Cloudflare R2 con archiviazione europea.
Alcuni fornitori hanno una casa madre negli Stati Uniti, e per quei passaggi valgono due garanzie diverse a seconda del caso: la decisione di adeguatezza del Data Privacy Framework UE-Stati Uniti del 10 luglio 2023 (art. 45 GDPR), quando il destinatario è fra le organizzazioni certificate, e le clausole contrattuali tipo della Commissione europea (art. 46 GDPR) quando non lo è. Le organizzazioni certificate si controllano sul registro pubblico del Data Privacy Framework.
10. Per quanto tempo
| Dato | Conservazione |
|---|---|
| Account dell'attività | Per tutta la durata dell'abbonamento, poi 30 giorni |
| Dati dei clienti dell'attività | Finché l'attività usa il servizio, o finché li cancella lei |
| Conversazioni WhatsApp e allegati | 24 mesi dall'ultimo messaggio, salvo cancellazione prima |
| Consensi raccolti | Per tutta la durata, e 5 anni dopo il ritiro, come prova di averli chiesti |
| Gettoni dei servizi collegati | Fino al ritiro o allo scollegamento, poi cancellati |
| Dati di fatturazione | 10 anni (art. 2220 c.c.) |
| Registri di accesso | 6 mesi |
11. Come li proteggiamo
- Cifratura in transito su tutte le comunicazioni
- Credenziali dei servizi collegati cifrate a riposo, password conservate solo come impronta
- Isolamento fra attività verificato dentro la banca dati: nessuna attività può vedere i dati di un'altra, e non è una promessa applicativa, è una regola del database
- Accesso ai server con sole chiavi crittografiche, firewall, copie giornaliere
- Registrazione degli accessi e aggiornamenti di sicurezza
Se succede una violazione che mette a rischio i dati, la comunichiamo al Garante entro 72 ore da quando ne veniamo a conoscenza (art. 33) e avvisiamo le persone coinvolte quando il rischio per loro è elevato (art. 34). Alle attività clienti lo diciamo comunque, anche quando la legge non ce lo impone.
12. I tuoi diritti (artt. 15-22)
Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e ritiro del consenso. Si scrive a privacy@toomynd.app e rispondiamo entro 30 giorni. Ritirare un consenso non rende illecito quello che è stato fatto prima.
Se pensi che qualcosa non vada, puoi rivolgerti al Garante per la protezione dei dati personali (art. 77).
13. Chi tratta i dati per nostro conto (art. 28)
| Cosa | Chi | Dove |
|---|---|---|
| Messaggi WhatsApp | Meta Platforms Ireland | UE, con passaggi verso gli Stati Uniti (§9) |
| Server e archiviazione | Hetzner Online GmbH | Finlandia |
| Archivio degli allegati | Cloudflare | UE |
| Posta in uscita | Infrastruttura nostra sui server Hetzner | Finlandia |
| Calendario | Google Ireland, solo se l'attività lo collega | UE, con passaggi verso gli Stati Uniti (§9) |
| Controllo anti-bot del modulo | Cloudflare | UE, con passaggi verso gli Stati Uniti (§9) |
| Statistiche del sito, solo col tuo consenso | Google Ireland | UE, con passaggi verso gli Stati Uniti (§9) |
Se cambiamo o aggiungiamo un fornitore lo scriviamo qui e avvisiamo le attività registrate prima che il cambio valga, così chi non è d'accordo può dirlo (art. 28.2).
14. Cookie
Un cookie è un file minuscolo che un sito lascia sul tuo dispositivo. Alcuni servono a far funzionare le cose e non hanno bisogno del tuo permesso; altri servono a chi gestisce il sito per capire come viene usato, e quelli il permesso lo vogliono. Qui ci sono tutti e due, e sono separati.
Quelli che servono a far funzionare il sito
Non ne chiediamo il consenso perché la legge non lo chiede (art. 122 del D. Lgs. 196/2003): sono strettamente necessari al servizio che hai chiesto aprendo la pagina.
| Cosa | Chi lo mette | A cosa serve | Quanto resta |
|---|---|---|---|
| La scelta sui cookie | Toomynd | Ricordare cosa hai risposto, per non richiedertelo a ogni pagina | Finché non svuoti i dati del browser |
| Controllo anti-bot | Cloudflare | Riconoscere che il modulo di contatto lo sta compilando una persona | Un'ora dal controllo |
Quelli per cui chiediamo il permesso
Google Analytics 4, e solo quello. Ci dice quali pagine vengono lette e da dove arriva chi le legge. Non lo usiamo per farti pubblicità, e abbiamo spento i segnali che servirebbero a quello.
| Cookie | Chi lo mette | A cosa serve | Quanto resta |
|---|---|---|---|
_ga |
Distinguere un dispositivo da un altro, per non contare due volte la stessa visita | 13 mesi | |
_ga_7E1BCF983G |
Tenere lo stato della visita in corso su questo sito | 13 mesi |
- Partono solo dopo il tuo sì. Finché non rispondi, o se rispondi di no, sul tuo dispositivo non arriva niente: l'abbiamo misurato, e senza consenso i cookie che nascono sono zero
- La base è il tuo consenso (art. 6.1.a), che puoi ritirare quando vuoi dal collegamento «Preferenze cookie» in fondo a ogni pagina
- Chiudere il riquadro con la ✕ non vale come sì: resta tutto spento e la domanda ti torna alla visita dopo
- Il responsabile è Google Ireland Limited. I dati passano anche verso gli Stati Uniti, e la base di quel passaggio è la decisione di adeguatezza del Data Privacy Framework (§9). Google Analytics 4 accorcia gli indirizzi di rete prima di conservarli
- Google conserva questi dati per 14 mesi
Come si cambia idea
Dal collegamento «Preferenze cookie» in fondo a ogni pagina: si riapre lo stesso riquadro e la scelta si rifà. Puoi anche cancellare i cookie dalle impostazioni del browser, e il sito continuerà a funzionare.
Non c'è nessun muro: il sito si legge tutto anche rifiutando tutto. Non usiamo cookie di profilazione, non ti seguiamo sugli altri siti, e non cediamo questi dati a nessuno.
15. Modifiche
Se cambia qualcosa di sostanziale pubblichiamo qui la versione nuova e avvisiamo via email le attività registrate. La data in cima dice sempre da quando vale.