Ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 (GDPR)
Leonardo Palmieri — persona fisica
Via delle Colonie 97/A, 00058 Santa Marinella (RM), Italia
Email privacy: privacy@promely.it
Promely è attualmente gestito da una persona fisica in fase di beta chiusa gratuita. All'avvio della fase commerciale il Titolare sarà l'entità giuridica costituita a tal fine e questa informativa verrà aggiornata con partita IVA e sede legale.
Promely è una piattaforma B2B per la gestione di appuntamenti. Esistono due livelli di trattamento:
| Finalità | Base giuridica |
|---|---|
| Fornitura del servizio (account, accesso) | Contratto — Art. 6(1)(b) |
| Fatturazione e adempimenti fiscali | Obbligo legale — Art. 6(1)(c) |
| Gestione appuntamenti e clienti (per conto dell'Operatore) | Legittimo interesse / Contratto — Art. 6(1)(b)(f) |
| Notifiche reminder appuntamenti (WhatsApp o email con link di conferma) | Legittimo interesse — Art. 6(1)(f) |
| Richieste di recensione post-appuntamento (funzione opzionale attivata dall'Operatore) | Definita dall'Operatore Titolare |
| Integrazione calendari Google/Outlook | Consenso dell'Operatore — Art. 6(1)(a) |
Promely si avvale dei seguenti fornitori terzi per l'erogazione del servizio:
| Fornitore | Servizio | Paese |
|---|---|---|
| Google LLC | Integrazione calendario, autenticazione | USA (DPF) |
| Microsoft Corporation | Integrazione Outlook, autenticazione | USA (DPF) |
| Meta Platforms | Notifiche WhatsApp Business | USA (SCC) |
| Groq Inc. | Parsing AI testo eventi (dati pseudonimizzati); insight statistiche (soli dati aggregati anonimi) | USA (SCC) |
| Brevo SAS | Invio email transazionali (promemoria, conferme, richieste recensione) | Francia (UE) |
| OVH SAS (OVHcloud) | Hosting infrastruttura | Francia (UE) |
| Cloudflare, Inc. | DNS e inoltro della posta in ingresso su @promely.it | USA (DPF) |
L'infrastruttura di hosting (OVHcloud) e il provider email (Brevo) sono stabiliti nell'Unione Europea: i dati a riposo e le email in uscita non lasciano l'UE. I fornitori statunitensi (Google, Microsoft, Meta, Cloudflare) aderiscono al EU-US Data Privacy Framework. Per Groq sono in corso di stipula le Clausole Contrattuali Standard (SCC). I dati inviati al motore AI sono pseudonimizzati (numeri di telefono rimossi).
Il traffico dell'applicazione non transita da Cloudflare: la connessione è diretta
al server OVHcloud e cifrata end-to-end. Cloudflare risolve il nome di dominio e instrada
la sola posta in ingresso indirizzata a @promely.it.
Uso dei dati con modelli di intelligenza artificiale. Il testo libero degli eventi importati dai calendari Google/Outlook collegati (titolo e descrizione) può essere elaborato da Groq per riconoscere nome, cognome e tipo di appuntamento, e per generare insight statistici aggregati e anonimi. I recapiti (telefono, email) vengono sostituiti con segnaposto prima dell'invio e non lasciano mai il perimetro di Promely. Nessun dato ricevuto tramite le API di Google, in forma originale o derivata, viene usato per addestrare, sviluppare o migliorare modelli di intelligenza artificiale generici o di base.
Limited Use disclosure: the use of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements. Data obtained via the Google Calendar API is used solely to operate user-facing features of Promely (parsing appointment details from calendar events, syncing bookings) and is never used to create, train, or improve generalized or foundational AI/ML models, nor transferred or sold for that purpose.
| Categoria | Periodo |
|---|---|
| Dati account Operatore | Durata contratto + 10 anni (obblighi fiscali) |
| Clienti e appuntamenti (come Responsabile) | 36 mesi dall'ultimo appuntamento (configurabile) |
| Log reminder (WhatsApp ed email) | 6 mesi |
| Log richieste di recensione | 6 mesi |
| Token OAuth calendario | Fino alla disconnessione / revoca |
| Log di sistema | 30 giorni |
Gli Operatori possono esercitare i propri diritti (accesso, rettifica, cancellazione, portabilità, opposizione) scrivendo a privacy@promely.it. Risposta entro 30 giorni.
I clienti finali degli Operatori devono rivolgersi direttamente all'Operatore, che può avvalersi delle funzionalità di export (Art. 15/20) e cancellazione dati (Art. 17) integrate in Promely.
Per le richieste di recensione, il cliente può inoltre opporsi in autonomia (Art. 21) tramite il link "Gestisci le tue preferenze" presente in calce a ogni email di richiesta, senza necessità di autenticazione.
È sempre possibile presentare reclamo al Garante per la protezione dei dati personali.
Promely calcola un punteggio di rischio no-show per i clienti degli Operatori, basato sullo storico degli appuntamenti. Il punteggio è visibile solo all'Operatore e serve esclusivamente per suggerire la frequenza dei reminder: non produce decisioni automatizzate con effetti giuridici o significativi sul cliente (Art. 22 GDPR non applicabile).
Promely adotta misure tecniche e organizzative ai sensi dell'Art. 32 GDPR: cifratura in transito (TLS), cifratura at-rest dei dati sensibili (AES-256-GCM), autenticazione forte (Keycloak OIDC/PKCE), isolamento dei dati per Operatore (tenant isolation), controllo degli accessi basato su ruoli.