Salta al contenuto

Informativa

Privacy Policy

Ultimo aggiornamento: 30 luglio 2026

La presente informativa descrive come Breaking Code S.R.L. tratta i dati personali degli utenti che visitano questo sito, di chi ci contatta, dei clienti business e degli utenti finali che utilizzano i nostri servizi, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 («Codice Privacy»).

Le informazioni sono organizzate per servizio, perché i nostri prodotti trattano i dati in modo tecnicamente diverso: dove la distinzione è rilevante — in particolare per l’uso dell’intelligenza artificiale e per i trasferimenti fuori dall’Unione Europea — indichiamo esplicitamente a quale servizio si riferisce ogni affermazione.

1. Titolare del trattamento

Il titolare del trattamento è:

Non è stato nominato un Responsabile della Protezione dei Dati (DPO), non sussistendone l’obbligo. Per qualsiasi richiesta in materia di dati personali è possibile scrivere agli indirizzi sopra indicati.

Per le sole questioni relative alla protezione dei dati personali è attivo l’indirizzo dedicato privacy@breakingcode.it.

2. Ruoli: quando siamo titolari e quando responsabili

Il ruolo che rivestiamo cambia a seconda del trattamento. La distinzione determina a chi va rivolta una richiesta e chi decide come i dati vengono usati.

Siamo titolari autonomi del trattamento per:

  • i dati dei visitatori di questo sito;
  • le richieste di contatto e informazioni che ci vengono inviate;
  • gli account dei nostri clienti business e degli utenti che accedono ai nostri servizi in loro nome;
  • i dati contrattuali, amministrativi e di fatturazione dei clienti business;
  • i log di sicurezza e i dati tecnici necessari a proteggere l’infrastruttura.

Per questi trattamenti decidiamo noi finalità e mezzi, e rispondiamo direttamente verso gli interessati.

Siamo responsabili del trattamento (art. 28 GDPR) per:

  • i dati dei clienti finali trattati attraverso Vanillabooking per conto dell’attività che utilizza il servizio.

In questo caso titolare del trattamento è l’attività cliente (il barbiere, il parrucchiere, lo studio medico, il fisioterapista o altro professionista su prenotazione) che ha attivato il servizio sul proprio numero WhatsApp Business. Noi trattiamo quei dati esclusivamente su sua istruzione documentata, per erogare il servizio, e non li utilizziamo per finalità proprie. Il rapporto è regolato da un accordo scritto ai sensi dell’art. 28 GDPR.

3. Quali dati trattiamo

Sito web e richieste di contatto (siamo titolari)

Dati di contatto che ci fornisci tu. Quando compili il modulo «Parla con noi» inserisci nome, eventuale azienda, email e il testo del messaggio. Il modulo non invia i dati a un nostro server: apre il tuo programma di posta con un'email già precompilata. Trattiamo quei dati solo se scegli di inviarci effettivamente l'email (o se ci scrivi direttamente ai nostri indirizzi).

Dati di navigazione. I sistemi informatici e il provider di hosting registrano automaticamente alcuni dati tecnici (es. indirizzo IP, tipo di browser, data e ora della richiesta, pagine visitate) nei file di log, per esigenze di sicurezza e funzionamento del sito.

Preferenze tecniche. Non utilizziamo strumenti di analisi o statistiche e non ti tracciamo. Salviamo nel tuo browser (localStorage) soltanto la conferma di lettura del banner cookie: è un dato tecnico, non ti identifica e non viene trasmesso a terzi. Maggiori dettagli nella Cookie Policy.

Clienti business (siamo titolari)

Per attivare e gestire un contratto trattiamo i dati identificativi dell’attività e della persona di riferimento: ragione sociale, partita IVA e dati fiscali, indirizzo, nome e cognome del referente, email, numero di telefono, credenziali di accesso al servizio, dati di fatturazione e pagamento, registro delle configurazioni e degli accessi amministrativi.

Clienti finali su Vanillabooking (siamo responsabili)

Sono i dati delle persone che scrivono al numero WhatsApp dell’attività cliente per prenotare. Il dettaglio è nella sezione 4.

Documenti e processi affidati a Orion AI (siamo responsabili)

Quando un’azienda cliente utilizza Orion AI, i documenti e i dati aziendali che ci affida (fatture, ordini, DDT, contratti, email, dati del gestionale) possono contenere dati personali di dipendenti, fornitori o clienti dell’azienda stessa. Anche in questo caso il titolare è l’azienda cliente e noi operiamo su sua istruzione. Prima che questi dati vengano sottoposti a elaborazione linguistica, sono trattati dal nostro processo proprietario di sanitizzazione descritto alla sezione 5.

4. Vanillabooking — trattamento dei dati tramite WhatsApp

Vanillabooking è il servizio in abbonamento che collega il numero WhatsApp Business di un’attività su prenotazione a un agente automatico, il quale gestisce per suo conto le conversazioni con i clienti finali. In questo trattamento Breaking Code è responsabile del trattamento e l’attività cliente è titolare.

Categorie di dati trattati

  • nome (come indicato dal cliente finale o risultante dal profilo WhatsApp);
  • numero di telefono WhatsApp;
  • contenuto dei messaggi scambiati con l’agente;
  • appuntamenti: data, ora, stato (confermato, spostato, disdetto), storico;
  • servizio richiesto;
  • operatore scelto.

Non chiediamo e non trattiamo intenzionalmente categorie particolari di dati (art. 9 GDPR). Invitiamo a non inserire nei messaggi informazioni sanitarie o comunque sensibili non necessarie alla prenotazione; se un cliente finale le comunica spontaneamente, restano nel contenuto del messaggio e seguono i tempi di conservazione della sezione 9.

Finalità

  • prenotazione di un appuntamento;
  • spostamento di un appuntamento già fissato;
  • disdetta di un appuntamento;
  • invio di promemoria relativi agli appuntamenti.

Non usiamo questi dati per inviare comunicazioni promozionali né per finalità diverse da quelle indicate dall’attività cliente.

Canale di messaggistica

Il canale è fornito da Meta Platforms Ireland Ltd. tramite WhatsApp Business Cloud API. I messaggi transitano quindi sull’infrastruttura di WhatsApp e sono soggetti anche alle condizioni e all’informativa privacy di WhatsApp, oltre che alla presente informativa.

Consenso a essere contattati (opt-in) e revoca

L’agente scrive al cliente finale solo dopo che questi ha manifestato la volontà di essere contattato su WhatsApp: scrivendo per primo al numero dell’attività, oppure fornendo il proprio numero all’attività per la gestione degli appuntamenti e prestando il relativo consenso. Al primo contatto l’agente si identifica come sistema automatico e indica dove leggere questa informativa.

Per revocare il consenso è sufficiente scrivere in qualsiasi momento STOP nella conversazione WhatsApp: l’invio di messaggi e promemoria cessa immediatamente. Non serve usare la parola esatta: l’agente riconosce anche richieste formulate a parole, come «disiscrivimi», «non scrivetemi più», «toglietemi dalla lista» o «revoco il consenso». In alternativa si può bloccare il numero dalle impostazioni di WhatsApp, oppure chiederlo direttamente all’attività o a noi all’indirizzo privacy@breakingcode.it. La revoca non pregiudica la liceità dei trattamenti già effettuati.

Diritto di parlare con una persona

In qualsiasi momento il cliente finale può chiedere di essere assistito da una persona, scrivendo ASSISTENZA nella conversazione. Anche qui la parola esatta non è necessaria: vengono riconosciute richieste come «voglio parlare con una persona», «con un umano», «con qualcuno», «col titolare», «assistenza umana», «c’è qualcuno?», «persona vera» o «operatore umano». La conversazione viene trasferita al personale dell’attività cliente e l’agente automatico smette di rispondere su quella richiesta.

5. Trasparenza sull’uso dell’intelligenza artificiale

Usiamo modelli di intelligenza artificiale in modo diverso a seconda del servizio. La differenza è tecnica e sostanziale, quindi la esplicitiamo.

Vanillabooking

Le risposte dell’agente sono generate da un modello linguistico di terze parti, al quale il contenuto della conversazione viene trasmesso in chiaro per poter comprendere la richiesta e formulare la risposta. Il fornitore è indicato nella sezione 7 e nella pagina sub-responsabili. L’utente è informato fin dal primo messaggio di interagire con un sistema automatico.

Orion AI e altri servizi

L’elaborazione avviene su dati sanitizzati: un processo proprietario rimuove e cifra i dati personali e le informazioni riservate prima che i contenuti lascino la nostra infrastruttura europea. Il modello linguistico riceve quindi dati privi di riferimenti identificativi, non attribuibili a persone identificate o identificabili. La corrispondenza con i dati originali è ricostruibile soltanto all’interno dell’infrastruttura di Breaking Code, che conserva le chiavi necessarie nell’Unione Europea e non le comunica a terzi.

Garanzie valide per tutti i servizi

  • Nessuna decisione interamente automatizzata. Non adottiamo decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici o incidano in modo analogo significativamente sulle persone, ai sensi dell’art. 22 GDPR. È sempre prevista la supervisione umana e la possibilità di escalation a un operatore.
  • Nessun addestramento sui tuoi dati. I dati trattati attraverso i nostri servizi non vengono utilizzati per addestrare, sviluppare o migliorare modelli di intelligenza artificiale, né da noi né dai nostri fornitori. Questo vale anche per i dati anonimi, aggregati o derivati.
  • Nessuna simulazione di identità. L’agente non simula una persona reale, non si attribuisce un nome o un ruolo umano e dichiara la propria natura automatica.

6. Perché trattiamo i dati e con quale base giuridica

  • Rispondere alle tue richieste di contatto, informazioni o appuntamento. Base giuridica: esecuzione di misure precontrattuali su tua richiesta (art. 6.1.b GDPR).
  • Erogare i servizi in abbonamento ai clienti business e gestire il rapporto contrattuale. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
  • Gestire gli appuntamenti dei clienti finali tramite Vanillabooking. La base giuridica è individuata dall’attività cliente in qualità di titolare: di norma l’esecuzione del contratto o delle misure precontrattuali con il cliente finale (art. 6.1.b GDPR), oppure il consenso per l’invio dei promemoria (art. 6.1.a GDPR). Noi trattiamo i dati come responsabili, su sua istruzione.
  • Sicurezza e corretto funzionamento del sito e dei servizi (log tecnici, prevenzione degli abusi). Base giuridica: legittimo interesse del titolare a proteggere l'infrastruttura (art. 6.1.f GDPR).
  • Adempimenti di legge (es. obblighi contabili o fiscali quando la richiesta evolve in un rapporto). Base giuridica: obbligo legale (art. 6.1.c GDPR).

Il conferimento dei dati di contatto è facoltativo, ma senza nome ed email non possiamo ricontattarti. Per Vanillabooking, senza numero WhatsApp e nome non è possibile gestire la prenotazione.

7. Fornitori e sub-responsabili

I dati non vengono diffusi né venduti. Possono essere trattati, per nostro conto, da fornitori che ci erogano servizi strumentali, nominati responsabili o sub-responsabili del trattamento. Con ciascuno di essi esistono accordi scritti ai sensi dell’art. 28 GDPR che li vincolano a trattare i dati solo su nostra istruzione documentata e per le sole finalità del servizio, con obblighi di riservatezza e di sicurezza adeguati.

  • OpenAI (Stati Uniti) — generazione delle risposte dell’agente, su dati in chiaro. Solo Vanillabooking.
  • Meta Platforms Ireland Ltd. (Irlanda, Unione Europea) — canale di messaggistica WhatsApp Business Cloud API: numero, nome profilo e contenuto dei messaggi. Solo Vanillabooking.
  • Fornitori di modelli linguistici con infrastruttura anche extra-UE — elaborazione su dati sanitizzati e non attribuibili, con chiave di re-identificazione trattenuta da Breaking Code nell’Unione Europea. Orion AI e altri servizi.
  • Hetzner Online GmbH (data center nell’Unione Europea) — hosting del sito e dell’infrastruttura applicativa.
  • Fornitore di posta elettronica e PEC (Italia, Unione Europea) — recapito e conservazione della corrispondenza.
  • Stripe Payments Europe, Ltd. — incasso dei canoni di abbonamento dei clienti business, se e quando attivato. Nessun dato dei clienti finali.
  • Consulenti professionali e autorità pubbliche, nei casi previsti dalla legge.

L’elenco completo e aggiornato, con finalità, tipo di dati, ubicazione e meccanismo di trasferimento per ciascun fornitore, è nella pagina sub-responsabili del trattamento.

8. Trasferimenti fuori dall’Unione Europea

La situazione è diversa a seconda del servizio e va letta distinguendo i due casi. Non tutti i nostri servizi comportano trasferimenti extra-UE, e quelli che li comportano non lo fanno allo stesso modo.

Sito web

Il sito è ospitato su infrastruttura con data center nell’Unione Europea e non carica servizi di terze parti (i caratteri tipografici sono ospitati direttamente sul nostro dominio): navigando non viene comunicato il tuo indirizzo IP a fornitori esterni. Dettagli nella Cookie Policy.

Vanillabooking

I contenuti delle conversazioni sono elaborati da OpenAI (Stati Uniti) per generare le risposte dell’agente. Si tratta quindi di un trasferimento di dati personali verso un paese terzo. Base giuridica del trasferimento: Clausole Contrattuali Standard adottate dalla Commissione europea (art. 46.2.c GDPR) e/o EU-US Data Privacy Framework. Abbiamo svolto una valutazione d’impatto sul trasferimento (Transfer Impact Assessment) e adottato le misure supplementari che ne sono derivate.

Orion AI e altri servizi

L’elaborazione può avvenire tramite modelli linguistici ospitati anche fuori dall’Unione Europea, ma solo dopo l’applicazione del nostro processo proprietario di sanitizzazione, che rimuove e cifra i dati personali e le informazioni riservate prima dell’invio. Il fornitore esterno tratta esclusivamente dati privi di riferimenti identificativi: la corrispondenza con i dati originali è ricostruibile soltanto all’interno dell’infrastruttura di Breaking Code, che conserva nell’Unione Europea le chiavi necessarie e non le comunica a terzi.

La sanitizzazione costituisce una misura tecnica supplementare coerente con le raccomandazioni dell’EDPB in materia di misure integrative degli strumenti di trasferimento (Raccomandazioni 01/2020), e si aggiunge — non si sostituisce — alle Clausole Contrattuali Standard sottoscritte con i fornitori.

In nessun caso i dati trattati dai servizi di Breaking Code vengono ceduti a terzi per finalità proprie del fornitore, né utilizzati per l’addestramento di modelli.

9. Conservazione e cancellazione

Conserviamo i dati solo per il tempo necessario alle finalità per cui sono stati raccolti, con tempi distinti per tipologia.

  • Messaggi WhatsApp (contenuto delle conversazioni Vanillabooking): 12 mesi dall’ultimo messaggio scambiato, salvo diverse istruzioni documentate dell’attività cliente titolare.
  • Dati degli appuntamenti: per la durata del rapporto tra il cliente finale e l’attività e, in mancanza di diverse istruzioni, per 24 mesi dall’ultimo appuntamento, anche per gestire eventuali contestazioni.
  • Log tecnici e di sicurezza: 12 mesi, per finalità di sicurezza, diagnosi dei malfunzionamenti e prevenzione degli abusi.
  • Email e richieste di contatto: per il tempo necessario a gestire la richiesta e, se non si avvia un rapporto, per un massimo di 24 mesi.
  • Dati contrattuali e di fatturazione: per la durata del rapporto e secondo i termini di legge (di norma 10 anni per i documenti contabili).

Ritenzione temporanea presso il fornitore del modello. Il fornitore che elabora i contenuti per generare le risposte dell’agente può conservarli per un periodo limitato (di norma fino a 30 giorni) al solo fine di monitoraggio della sicurezza e prevenzione degli abusi, dopodiché li cancella. Non li utilizza per addestrare i propri modelli.

Cancellazione. I dati vengono cancellati, o anonimizzati in modo irreversibile:

  • su richiesta dell’interessato, secondo le istruzioni della sezione 12;
  • alla cessazione del contratto con l’attività cliente: entro 30 giorni restituiamo o cancelliamo i dati trattati per suo conto, a sua scelta, salvo obblighi di legge di conservazione;
  • su richiesta di Meta, nei casi previsti dalle sue condizioni per la piattaforma WhatsApp Business.

10. Sicurezza

Adottiamo misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, tra cui:

  • cifratura dei dati a riposo nei database e nei backup;
  • TLS per i dati in transito, su tutte le comunicazioni tra client, servizi e fornitori;
  • autenticazione a più fattori obbligatoria su tutti gli accessi amministrativi;
  • audit log delle operazioni sui dati e degli accessi amministrativi, conservati e verificabili;
  • controllo degli accessi secondo il principio del privilegio minimo, con profili distinti per ruolo;
  • separazione logica dei dati di ciascun cliente business: ogni attività vede esclusivamente i propri dati e non ha alcuna visibilità su quelli delle altre attività servite dalla piattaforma.

In caso di violazione dei dati personali applichiamo le procedure di notifica previste dagli artt. 33 e 34 GDPR e, quando operiamo come responsabili, informiamo senza ingiustificato ritardo l’attività cliente titolare.

11. I tuoi diritti

In qualunque momento puoi esercitare i diritti previsti dagli artt. 15-22 del GDPR:

  • accesso ai tuoi dati e copia degli stessi;
  • rettifica dei dati inesatti o integrazione di quelli incompleti;
  • cancellazione («diritto all'oblio») nei casi previsti;
  • limitazione del trattamento;
  • portabilità dei dati;
  • opposizione al trattamento basato sul legittimo interesse;
  • revoca del consenso, ove prestato, senza pregiudicare i trattamenti già effettuati.

Per esercitarli scrivi a privacy@breakingcode.it, a info@breakingcode.it o via PEC a breakingcode@legalmail.it. Ti risponderemo senza ingiustificato ritardo e comunque entro un mese.

12. Diritti degli utenti finali dei clienti business

Se hai scritto al numero WhatsApp di un’attività che usa Vanillabooking, il titolare del trattamento è quell’attività: è a lei che vanno rivolte in via primaria le richieste sui tuoi dati, ed è lei a decidere come vengono trattati. Breaking Code la assiste e le mette a disposizione gli strumenti tecnici per dare seguito alla tua richiesta.

Se non riesci a contattare l’attività, o preferisci passare da noi, scrivi a privacy@breakingcode.it: inoltriamo la richiesta al titolare e ti diamo riscontro.

Come richiedere la cancellazione dei tuoi dati

Puoi chiedere la cancellazione dei tuoi dati in uno di questi modi:

  1. Dalla conversazione WhatsApp. Scrivi CANCELLA I MIEI DATI al numero WhatsApp dell’attività. Vanno bene anche richieste formulate a parole, come «elimina i miei dati», «cancellazione dei dati», «diritto all’oblio» o «cancella il mio account». La richiesta viene registrata e inoltrata al titolare.
  2. Via email. Scrivi a privacy@breakingcode.it indicando: il numero di telefono WhatsApp con cui hai scritto, il nome dell’attività a cui ti sei rivolto e l’oggetto «Richiesta di cancellazione dati». Ci servono solo per identificare i dati da cancellare.
  3. Direttamente all’attività, con qualsiasi mezzo, in quanto titolare del trattamento.

Diamo riscontro senza ingiustificato ritardo e comunque entro 30 giorni dalla richiesta. La cancellazione riguarda il tuo profilo, lo storico delle conversazioni e i dati degli appuntamenti, fatta eccezione per ciò che siamo tenuti a conservare per obbligo di legge (ad esempio i documenti contabili dell’attività) e per i log di sicurezza, che vengono comunque eliminati alla scadenza indicata nella sezione 9. Se in seguito scriverai di nuovo al numero dell’attività, ripartirai come un nuovo contatto.

13. Reclamo all'autorità di controllo

Se ritieni che il trattamento dei tuoi dati violi la normativa, hai diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo dello Stato UE in cui risiedi.

14. Modifiche a questa informativa

Possiamo aggiornare la presente informativa per esigenze normative o di servizio. La versione vigente è sempre pubblicata su questa pagina, con la data di ultimo aggiornamento in alto. L’elenco dei sub-responsabili, che può cambiare più frequentemente, è mantenuto nella pagina dedicata: 6 fornitori alla data di ultimo aggiornamento.