I tuoi dati
Informativa privacy
Questa informativa spiega in modo trasparente quali dati usiamo per la sicurezza, la tua richiesta di appuntamento e le funzioni opzionali da te scelte.
1. Titolare del trattamento
Haarstudio Style, titolare Cornelia Buchsbaum
St. Veiter Ring 43, 9020 Klagenfurt am Wörthersee, Austria
E-mail: [email protected]
Telefono: +43 664 439 59 59
2. Hosting Netcup, log del server ed e-mail
Sito e database operano sul prodotto di web hosting Netcup da noi incaricato presso la sede server di Vienna. Il fornitore è netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Germania. A ogni accesso il server tratta indirizzo IP, ora, indirizzo richiesto, codice di stato, volume, referrer e dati del browser/sistema. Le finalità sono erogazione, analisi degli errori e difesa dagli attacchi, sulla base del nostro legittimo interesse a un sito sicuro e stabile (art. 6(1)(f) GDPR). I log ordinari vengono eliminati entro 14 giorni; estratti relativi a un incidente concreto possono essere conservati più a lungo fino alla conclusione dell’analisi e della difesa.
Le e-mail inviate all’indirizzo GMX pubblicato sono trattate da 1&1 Mail & Media GmbH, filiale di Karlsruhe, Brauerstraße 48, 76135 Karlsruhe, Germania. Sono coinvolti mittente, destinatario, data/ora, metadati di consegna e contenuto. La base è l’art. 6(1)(b) GDPR per le richieste e altrimenti l’art. 6(1)(f) per la comunicazione aziendale. La corrispondenza viene eliminata secondo il caso e gli obblighi legali di prova.
3. Proxy, CDN e sicurezza Cloudflare
Cloudflare opera davanti al server origin di Vienna come reverse proxy, rete di distribuzione e protezione. Il fornitore è Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Tratta indirizzo IP, destinazione, orario, dati HTTP/TLS e del dispositivo, segnali di sicurezza e, secondo le protezioni attive, cookie necessari. Finalità: consegna rapida, TLS, disponibilità e prevenzione degli abusi, ai sensi dell’art. 6(1)(f) GDPR.
Cloudflare usa una rete Anycast globale; i dati di connessione possono quindi essere trattati fuori dal SEE. A seconda del destinatario, i trasferimenti si basano su una decisione di adeguatezza, incluso l’EU-US Data Privacy Framework per destinatari certificati, o su garanzie come le clausole contrattuali standard UE. Cloudflare pubblica l’elenco aggiornato dei sub-responsabili.
4. Richieste di appuntamento e conservazione
Per una richiesta trattiamo nome, numero di telefono obbligatorio, e-mail facoltativa, servizio, data/fascia oraria e note volontarie. I dati obbligatori servono a valutare la richiesta e chiarire eventuali domande. La base è l’esecuzione di misure precontrattuali ai sensi dell’art. 6(1)(b) GDPR. La casella conferma soltanto la presa visione dell’informativa e non è consenso al trattamento necessario per rispondere.
Non inserire nel testo libero diagnosi, farmaci, terapie o altri dati sanitari. Per una consulenza personale su parrucche, infoltimento o cuoio capelluto basta una descrizione neutra dell’appuntamento; i dettagli medici non vanno nel modulo web.
Le richieste non confermate, solo contattate, rifiutate o annullate vengono eliminate dopo 365 giorni senza ulteriore gestione. I casi confermati, completati o archiviati dopo massimo sette anni, salvo un obbligo legale più lungo o una difesa giuridica documentata. La prenotazione a lungo termine non conserva l’hash IP. I dati di audit con hash IP pseudonimo vengono eliminati dopo 730 giorni; gli incarichi di notifica conclusi o definitivamente falliti dopo 90 giorni.
5. Notifiche interne via e-mail, Telegram o WhatsApp
Gli avvisi interni facoltativi comunicano al team solo un codice pratica pseudonimo e un link amministrativo protetto; il contenuto del modulo non viene inserito nel messaggio. Il codice resta dato personale finché è collegabile internamente alla richiesta. L’e-mail usa il fornitore SMTP configurato. Telegram coinvolge Telegram Messenger Inc.; WhatsApp per il SEE coinvolge WhatsApp Ireland Limited. I canali restano disattivati finché non vengono configurati.
La finalità è una gestione tempestiva, in base all’art. 6(1)(b) e (f) GDPR. Per trasferimenti verso paesi terzi valgono i meccanismi sopra descritti. I metadati nei conti dei fornitori seguono anche le relative regole di cancellazione. La coda locale viene eliminata 90 giorni dopo l’invio riuscito o il fallimento definitivo.
6. Statistiche locali
Solo dopo il consenso a “Statistiche” contiamo eventi selezionati, come visualizzazione, clic sul telefono o richiesta inviata. Conserviamo esclusivamente aggregati giornalieri per pagina, lingua e dominio di provenienza. Non creiamo profili e non memorizziamo referrer completi, identificatori del dispositivo o IP grezzi. Gli aggregati vengono eliminati fisicamente entro 395 giorni di calendario. Base: art. 6(1)(a) GDPR e § 165(3) TKG 2021 austriaco.
7. Attribuzione delle campagne
Solo con consenso marketing conserviamo nella sessione corrente valori UTM limitati per sorgente, mezzo, campagna, contenuto e termine. Ogni valore è limitato a 100 caratteri ammessi; query complete, gclid/fbclid, percorsi referrer e campi del modulo sono esclusi. Una richiesta salvata può conservare first e last touch con la versione del consenso. La revoca elimina i dati di sessione; l’attribuzione legata alla richiesta segue il termine di cancellazione di quest’ultima.
8. Google Tag Manager, Analytics, Ads e verifica
Il fornitore è Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda. Nel Basic Consent Mode predefinito i tag Google si caricano solo se autorizzi statistiche e/o marketing. Google Analytics 4 può allora trattare identificatori online, IP, dispositivo/browser, pagine e interazioni. Nella configurazione standard Google, _ga e _ga_<ID> possono durare fino a due anni; si applica inoltre la conservazione configurata nel conto Google. Google Ads e le conversioni si attivano solo con consenso marketing; la durata di possibili cookie _gcl_ dipende dalla configurazione utilizzata.
Una conversione pubblicitaria viene inviata solo dopo il salvataggio riuscito della richiesta. Il codice non invia a Google nome, telefono, e-mail, testo libero o servizio. Le Enhanced Conversions restano disattivate. I tag Google/Meta sono bloccati tecnicamente nelle pagine privacy e nei temi vicini alla salute. I meta-tag di verifica Search Console e Bing da soli non creano collegamenti del visitatore.
Google può trasferire dati ad affiliate e fornitori fuori dal SEE. A seconda del destinatario si applicano decisioni di adeguatezza o garanzie come le clausole standard. Il consenso è revocabile dalle impostazioni cookie.
9. Meta Pixel, Facebook e Instagram
Per Facebook e Instagram nel SEE il fornitore è Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irlanda. I link ai profili trasferiscono dati solo al clic. Un Meta Pixel configurato carica solo su pagine non limitate e dopo il consenso marketing. Può trattare indirizzo pagina, IP, dispositivo/browser, interazioni, _fbp e, se presente, _fbc; secondo l’attuale politica cookie Meta, tali identificatori durano generalmente fino a 90 giorni. Il pixel non riceve campi del modulo. Meta Conversions API e abbinamento avanzato automatico non sono attivi.
I link di condivisione negli articoli aprono lo strumento di condivisione di Facebook o WhatsApp solo dopo un clic consapevole. Trasmettono alla piattaforma scelta l’indirizzo dell’articolo e, per WhatsApp, anche il titolo o testo del messaggio predisposto; il fornitore tratta inoltre i consueti dati di connessione e, se applicabile, dell’account. Per WhatsApp nel SEE il fornitore è WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irlanda. Prima del clic questi link non creano alcuna connessione.
La sincronizzazione server Instagram recupera solo post dell’account professionale del salone tramite API ufficiale e li conserva di norma un giorno. I dati scaduti vengono eliminati fisicamente. Il browser carica anteprime dal CDN Meta/Instagram solo con consenso ai contenuti esterni.
10. Immagini di clienti
Immagini reali di clienti in “Novità dallo studio” o in contenuti editoriali vengono usate solo con consenso di pubblicazione libero e verificabile ai sensi dell’art. 6(1)(a) GDPR. Registriamo persona, immagine, canali autorizzati, data, durata ed eventuale revoca. Alla scadenza o revoca termina la pubblicazione e vengono rimosse erogazione e copie locali, salvo una breve copia tecnica o una difesa giuridica concreta. Il consenso è revocabile in qualsiasi momento tramite i contatti sopra.
11. Recensioni Google
Se attiva, l’interfaccia recupera lato server le recensioni dal Profilo dell’attività verificato. Trattiamo nome pubblico, testo, stelle, data, media e numero totale. La fonte è Google e non direttamente l’autore (art. 14 GDPR). La finalità è mostrare esperienze autentiche, sulla base del nostro legittimo interesse ai sensi dell’art. 6(1)(f). Opposizioni o richieste di correzione/cancellazione possono essere inviate a noi e a Google.
Il testo viene fornito localmente, quindi la lettura non collega il browser a Google. La cache dura di norma un giorno e tecnicamente mai oltre 30 giorni; i record scaduti sono eliminati fisicamente. Recensioni manuali richiedono origine e autorizzazione documentate.
12. OpenStreetMap
La mappa incorporata si carica solo dopo il consenso ai contenuti esterni. Il destinatario è OpenStreetMap Foundation (OSMF). La richiesta può comprendere IP, browser/dispositivo, referrer, orario e pagina o tessera richiesta. OSMF opera e memorizza nella cache i servizi cartografici su infrastruttura internazionale, quindi i dati possono essere trattati anche fuori dall’Austria. Base: art. 6(1)(a) GDPR e § 165(3) TKG 2021. In alternativa puoi aprire consapevolmente il link esterno.
13. Cookie e memoria del browser
Necessari: hss_booking_form protegge il modulo per due ore (HttpOnly, SameSite=Strict e Secure su HTTPS). style_admin è usato solo nell’area amministrativa per la sessione corrente (HttpOnly, SameSite=Strict e Secure su HTTPS). haarstudio-style-consent:<versione> resta nel Local Storage per 30–365 giorni, standard 180. Cloudflare può impostare cookie di sicurezza necessari secondo le protezioni attive.
Facoltativi: haarstudio-style-campaign:<versione> conserva UTM solo per la sessione e con consenso marketing. Il consenso statistiche può creare Google _ga/_ga_<ID>; quello marketing Google _gcl_ e Meta _fbp/_fbc. OpenStreetMap e anteprime Instagram si caricano solo con consenso esterno. La revoca blocca richieste future e rimuove gli identificatori first-party raggiungibili e la sessione campagna.
14. Destinatari e trasferimenti internazionali
Secondo l’uso e solo se la funzione è attiva, destinatari sono Netcup, Cloudflare, 1&1 Mail & Media/SMTP configurato, Google, Meta, Telegram, WhatsApp e OpenStreetMap. Ricevono solo i dati necessari. Con i responsabili si concludono le condizioni applicabili.
Per destinatari fuori dal SEE usiamo, a seconda del caso, una decisione di adeguatezza, incluso l’EU-US Data Privacy Framework per destinatari USA certificati, oppure garanzie quali le clausole contrattuali standard UE. Puoi chiedere copia delle garanzie essenziali all’e-mail indicata.
15. Diritti e reclamo
Nei limiti del GDPR hai diritto ad accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Il consenso è revocabile per il futuro nelle impostazioni cookie o contattandoci. Non adottiamo decisioni unicamente automatizzate con effetto giuridico o analogo.
Puoi presentare reclamo all’Autorità austriaca per la protezione dei dati, Barichgasse 40–42, 1030 Vienna.
16. Sicurezza e modifiche
Usiamo cifratura del trasporto, ruoli e accessi, sessioni amministrative sicure, limiti di frequenza, log di sicurezza pseudonimizzati, aggiornamenti e termini limitati. Nessun servizio Internet garantisce sicurezza assoluta.
Aggiorniamo l’informativa se cambiano funzioni, fornitori o norme. Le modifiche sostanziali ricevono una nuova versione privacy/consenso e richiedono una nuova scelta.
Aggiornato al 29 luglio 2026 · Versione privacy 2026-07-29.