Privacy Policy
Ultimo aggiornamento: 20 maggio 2026 · Versione 1.0
La presente informativa descrive le modalità di trattamento dei dati personali degli utenti che utilizzano TattooApp, ai sensi del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
1. Titolare del trattamento
Il Titolare del trattamento è FAM Vision (di seguito anche «TattooApp»).
- Email titolare: tattooapp@famvision.it
- Email supporto: support.tattooapp@famvision.it
- Email DPO (Data Protection Officer): dpo.tattooapp@famvision.it
I tatuatori che utilizzano la piattaforma per gestire la propria attività agiscono in qualità di Titolari autonomi dei dati dei propri clienti raccolti tramite TattooApp. TattooApp opera come Responsabile del trattamento (art. 28 GDPR) rispetto ai dati gestiti per loro conto.
2. Categorie di dati trattati
- Dati di registrazione cliente: nome, email, password (cifrata), data di nascita, telefono (opzionale), città (opzionale).
- Dati di registrazione tatuatore: nome, ragione sociale, partita IVA, indirizzo studio, immagini portfolio.
- Dati di richiesta tatuaggio: descrizione progetto, immagini di riferimento, parte del corpo, dimensioni, budget.
- Dati di prenotazione: data, ora, deposito ricevuto manualmente, esito appuntamento.
- Dati di utilizzo: log accessi, indirizzo IP (anonimizzato), tipo dispositivo, pagine visitate (vedi Cookie Policy).
- Dati di consenso: data, ora, IP e user-agent al momento dell'accettazione della Privacy Policy.
Non sono trattati dati appartenenti a categorie particolari (origine razziale, salute, orientamento sessuale, ecc.) tramite la piattaforma. Eventuali informazioni sanitarie comunicate dal cliente al tatuatore avvengono al di fuori del nostro perimetro tecnico.
Minori di 18 anni: il servizio non è disponibile per minori. La registrazione e la richiesta di un tatuaggio sono riservate a maggiorenni; per richieste relative a minori è necessario contattare direttamente il tatuatore.
3. Finalità e base giuridica
| Finalità | Base giuridica (GDPR) |
|---|---|
| Erogazione del servizio (account, profilo, richieste, prenotazioni) | Art. 6.1.b — esecuzione del contratto |
| Adempimenti fiscali e contabili (lato tatuatore) | Art. 6.1.c — obbligo di legge |
| Sicurezza, prevenzione frodi, log tecnici | Art. 6.1.f — legittimo interesse |
| Cookie analitici (Google Analytics 4) | Art. 6.1.a — consenso (revocabile) |
| Comunicazioni commerciali / newsletter (eventuali) | Art. 6.1.a — consenso opt-in |
4. Periodo di conservazione
- Account attivo: i dati sono conservati per tutta la durata del rapporto contrattuale.
- Richiesta di cancellazione (GDPR art. 17): i dati sono cancellati entro 30 giorni dalla richiesta, salvo obblighi di conservazione di legge (fatture, contabilità).
- Dati fiscali (lato tatuatore): 10 anni ai sensi della normativa fiscale italiana.
- Log di sicurezza: 12 mesi, poi cancellazione automatica.
- Backup tecnici: Point-in-Time Recovery di Firestore (max 7 giorni) e snapshot giornalieri (max 30 giorni).
5. Destinatari dei dati e sub-responsabili
I dati sono trattati esclusivamente dal personale autorizzato di FAM Vision e dai seguenti sub-responsabili, tutti vincolati da accordo ex art. 28 GDPR:
- Google Cloud (Firebase) — hosting, autenticazione, database, storage, funzioni serverless (region
europe-west1). - Aruba S.p.A. — posta elettronica transazionale (SMTP) per le notifiche email del servizio.
L'elenco aggiornato dei sub-responsabili è pubblicato alla pagina Sub-Processor List. Variazioni saranno comunicate ai Titolari con preavviso ragionevole.
Nessun dato è ceduto a terzi a fini di marketing. Non utilizziamo, in questo rilascio, integrazioni di pagamento online (es. Stripe), messaggistica WhatsApp/Meta né servizi di profilazione pubblicitaria.
6. Trasferimenti extra-UE
L'infrastruttura di produzione è localizzata nella region europe-west1 (Belgio). Eventuali trasferimenti verso società del gruppo Google al di fuori dello SEE avvengono nel rispetto delle Standard Contractual Clauses approvate dalla Commissione Europea (Decisione 2021/914/UE) e delle misure supplementari raccomandate dall'EDPB.
7. Diritti dell'interessato
Hai diritto, ai sensi degli artt. 15-22 GDPR, di:
- Accedere ai tuoi dati (art. 15).
- Rettificare dati inesatti o incompleti (art. 16).
- Chiedere la cancellazione (art. 17) — periodo di grazia 30 giorni durante i quali puoi revocare la richiesta.
- Limitare il trattamento (art. 18).
- Ricevere i tuoi dati in formato strutturato e portarli altrove (art. 20 — portabilità).
- Opporti al trattamento basato su legittimo interesse (art. 21).
- Revocare il consenso in qualsiasi momento (art. 7.3), senza pregiudicare la liceità del trattamento precedente.
- Proporre reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it).
L'esercizio dei diritti è gratuito e la risposta avviene entro 30 giorni. Le richieste vanno indirizzate a dpo.tattooapp@famvision.it. Dall'applicazione è disponibile un flusso self-service in Impostazioni → Privacy per l'esportazione e la cancellazione dei dati.
8. Misure di sicurezza
- Trasporto cifrato HTTPS/TLS 1.2+ con HSTS preload.
- Cifratura at-rest dei dati Firestore/Storage.
- Autenticazione Firebase con verifica email e supporto OAuth (Google).
- Firebase App Check (reCAPTCHA Enterprise) per prevenire abusi di bot.
- Rules Firestore con controllo di accesso per ruolo (cliente, tatuatore, admin).
- Audit log delle operazioni amministrative e delle impersonificazioni di supporto.
- Procedura di data breach con notifica al Garante entro 72 ore dall'individuazione.
9. Modifiche alla presente informativa
Eventuali aggiornamenti saranno pubblicati su questa pagina con indicazione della data di revisione e, in caso di modifiche sostanziali, comunicati via email agli utenti registrati. Ti invitiamo a consultare periodicamente questa pagina.