Ultimo aggiornamento: 20.08.2026
1. Titolare del trattamento (art. 4, n. 7, e art. 13, par. 1, lett. a), GDPR)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Germania
Telefono: +49 176 63030716
E-mail: info@zimun.online
Registro delle imprese: Handelsregister B presso l’Amtsgericht (tribunale locale) di Stoccarda, HRB 806662
Amministratrice: Svetlana Ponomarenko
Abbiamo valutato la designazione di un o una responsabile della protezione dei dati alla luce dell’art. 37 GDPR e del § 38 BDSG. In base a tale valutazione non sussiste alcun obbligo di designazione: Zimun non è un’autorità pubblica né un organismo pubblico (art. 37, par. 1, lett. a), GDPR). La nostra attività principale è la fornitura di un software di gestione degli appuntamenti; essa non consiste in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala (art. 37, par. 1, lett. b), GDPR) — non ha luogo alcuna osservazione del comportamento dei clienti finali e impieghiamo l’analisi web soltanto con il Suo consenso (punto 5). La nostra attività principale non consiste neppure nel trattamento su larga scala di categorie particolari di dati personali o di dati relativi a condanne penali e reati (art. 37, par. 1, lett. c), GDPR); la piattaforma non prevede campi di dati dedicati alle categorie particolari. Se un’organizzazione offre servizi attinenti alla salute, i dati degli appuntamenti e le indicazioni in testo libero dei suoi clienti finali possono, in singoli casi, rivelare dati relativi alla salute ai sensi dell’art. 9 GDPR (cfr. punto 7 e Allegato 1 del contratto di nomina a responsabile); trattiamo tali dati in qualità di responsabile del trattamento su istruzione della rispettiva organizzazione; titolare del trattamento è l’organizzazione. Anche l’attività principale di un responsabile del trattamento può far sorgere l’obbligo di designazione — determinante non è quindi il ruolo, bensì la portata. Un trattamento su larga scala ai sensi dell’art. 37, par. 1, lett. c), GDPR non sussiste attualmente: la piattaforma non ha al momento organizzazioni con attività attinenti alla salute né clienti finali i cui dati degli appuntamenti potrebbero rivelare dati relativi alla salute. Ripeteremo questa valutazione della portata non appena organizzazioni con attività attinenti alla salute utilizzeranno la piattaforma, documentando il numero delle organizzazioni e dei clienti finali interessati, il volume dei dati, la durata e l’estensione del trattamento. Le soglie del § 38 BDSG non sono raggiunte: non impieghiamo di norma almeno 20 persone stabilmente addette al trattamento automatizzato di dati personali (§ 38, comma 1, primo periodo, BDSG); non effettuiamo attualmente trattamenti che dovremmo sottoporre noi stessi a una valutazione d’impatto sulla protezione dei dati ai sensi dell’art. 35 GDPR, e non ha luogo alcun trattamento a titolo professionale a fini di trasmissione o per finalità di ricerche di mercato o demoscopiche (§ 38, comma 1, secondo periodo, BDSG). Riesaminiamo costantemente questa valutazione e designeremo un o una responsabile della protezione dei dati non appena ricorra uno di tali presupposti; le relative indicazioni saranno allora pubblicate in questa sede. Fino ad allora, il referente per le richieste in materia di protezione dei dati è Svetlana Ponomarenko, raggiungibile all’indirizzo info@zimun.online o tramite i recapiti sopra indicati.
2. Ripartizione dei ruoli: Zimun e le organizzazioni
Zimun è una piattaforma di gestione degli appuntamenti. Imprese e fornitori di servizi indipendenti («organizzazioni» o «clienti del servizio») utilizzano la piattaforma per gestire gli appuntamenti con i propri clienti finali. Ai fini della protezione dei dati vale la seguente ripartizione dei ruoli:
- Zimun Labs UG (haftungsbeschränkt) in qualità di titolare del trattamento: per la gestione, la disponibilità e la sicurezza della piattaforma, la messa a disposizione del sito web, gli account utente e l’accesso, la prevenzione degli abusi e delle frodi, la fatturazione dei corrispettivi propri di Zimun nonché l’adempimento degli obblighi legali propri di Zimun. Il ricevimento e la gestione delle prenotazioni e le comunicazioni relative agli appuntamenti non vi rientrano — al riguardo Zimun agisce in qualità di responsabile del trattamento dell’organizzazione (terzo punto dell’elenco). L’attribuzione vincolante di ciascun trattamento a un ruolo risulta dall’Allegato 4 del contratto di nomina a responsabile; nella misura in cui Zimun agisce quale responsabile del trattamento, il titolare ai sensi dell’art. 4, n. 7, GDPR è l’organizzazione, che determina la base giuridica e Le deve le informazioni di cui agli artt. 13 e 14 GDPR. Mettiamo comunque a disposizione anche le indicazioni della presente informativa, affinché Lei possa comprendere che cosa avviene sulla piattaforma.
- La rispettiva organizzazione in qualità di titolare autonomo del trattamento: per l’esecuzione della prestazione prenotata, il proprio rapporto con la clientela e i trattamenti da essa disposti (ad es. la chat IA opzionale, cfr. punto 13).
- Zimun in qualità di responsabile del trattamento (art. 28 GDPR) per conto dell’organizzazione: nella misura in cui Zimun conserva e gestisce dati di clienti, appuntamenti e collaboratori per conto dell’organizzazione. A tal fine Zimun offre alle organizzazioni un contratto di nomina a responsabile del trattamento.
Non sussiste una contitolarità del trattamento ai sensi dell’art. 26 GDPR.
3. Hosting e log del server
La piattaforma è ospitata su Google Cloud Platform (Google App Engine, database Google Cloud Firestore) nella regione UE europe-west3 (Francoforte sul Meno, Germania). All’accesso al servizio vengono trattati automaticamente dati tecnici di accesso:
- indirizzo IP
- data e ora dell’accesso
- tipo e versione del browser, sistema operativo
- URL di provenienza (referrer)
- volume di dati trasferito e codici di stato HTTP
Finalità: fornitura tecnica, stabilità, prevenzione degli abusi e sicurezza informatica. Base giuridica: art. 6, par. 1, lett. f), GDPR (legittimo interesse al funzionamento sicuro della piattaforma). Durata di conservazione dei log tecnici: 30 giorni.
4. Cookie e local storage (§ 25 TDDDG)
L’accesso alle informazioni memorizzate nel Suo apparecchio terminale è disciplinato dal § 25 della legge tedesca sulla protezione dei dati nelle telecomunicazioni e nei servizi digitali (TDDDG, già TTDSG). Per i cookie strettamente necessari si applica il § 25, comma 2, n. 2, TDDDG (consenso non richiesto); il relativo trattamento dei dati si fonda sull’art. 6, par. 1, lett. f), GDPR. Tutti i servizi non essenziali (attualmente solo l’analisi web, punto 5) sono gestiti tramite il nostro banner di consenso (Klaro) e vengono utilizzati solo con il Suo consenso (§ 25, comma 1, TDDDG; art. 6, par. 1, lett. a), GDPR).
Cookie e accessi di memorizzazione strettamente necessari utilizzati:
- user_session — sessione di accesso degli utenti autenticati (HttpOnly); durata: 7 giorni (a scorrimento).
- manage_session — sessione di gestione per i link di gestione degli appuntamenti; durata: 2 ore.
- csrf_token — protezione contro il cross-site request forgery; durata: 7 giorni.
- ms_oauth_state e ms_login_next — protezione della procedura di accesso tramite Microsoft (tutela contro la manipolazione dell’accesso e ritorno alla pagina visitata in precedenza); impostati solo durante l’accesso con Microsoft (HttpOnly); durata: 10 minuti.
- g_state — impostato dal servizio di accesso di Google all’apertura della pagina di accesso (stato della finestra di accesso di Google, cfr. punto 9); durata: 6 mesi.
- lang — memorizzazione della lingua da Lei selezionata; durata: 1 anno.
- klaro (local storage/cookie) — memorizzazione delle Sue scelte di consenso espresse nel banner.
- zimun.mapsConsent (session storage, solo nelle pagine delle impostazioni dell’organizzazione e delle sue sedi) — memorizza la Sua decisione di caricare la mappa di Google, così che configurando più sedi non debba cliccare di nuovo su ogni pagina; durata: fino al termine della sessione del browser.
Può modificare o revocare le Sue scelte di consenso in qualsiasi momento tramite il link «Gestisci consenso» nel footer del sito web.
5. Analisi web: Google Analytics 4 (solo con consenso)
Utilizziamo Google Analytics 4 (fornitore: Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda) esclusivamente se Lei ha prestato il proprio consenso tramite il banner di consenso. Senza consenso non viene caricato alcuno script di analisi e non vengono impostati cookie di analisi (_ga, _gid, _gat). L’anonimizzazione dell’indirizzo IP è attiva.
Base giuridica: art. 6, par. 1, lett. a), GDPR e § 25, comma 1, TDDDG (consenso). Può revocare il Suo consenso in qualsiasi momento con effetto per il futuro tramite le impostazioni cookie. Nell’ambito di Google Analytics i dati possono essere trasferiti a Google LLC negli USA; Google LLC è certificata ai sensi dell’EU-U.S. Data Privacy Framework (decisione di adeguatezza ai sensi dell’art. 45 GDPR); in via integrativa si applicano le clausole contrattuali standard dell’UE (art. 46, par. 2, lett. c), GDPR). I dati di analisi vengono trattati solo finché il Suo consenso è attivo.
6. Caratteri tipografici e altri contenuti incorporati (ospitati localmente)
Per una presentazione uniforme, questo sito web utilizza caratteri tipografici (Geist, Geist Mono, Source Serif 4) ospitati localmente sui nostri server. All'apertura di una pagina i file dei caratteri vengono forniti dal nostro hosting (Google Cloud, regione di Francoforte — cfr. punto 3); non si instaura alcuna connessione con i server di Google Fonts (fonts.googleapis.com / fonts.gstatic.com).
Lo stesso vale per gli altri file necessari al Suo browser per visualizzare le nostre pagine: script, fogli di stile e immagini. Vengono forniti esclusivamente dal nostro hosting; non incorporiamo reti di distribuzione di contenuti (CDN) di terzi. La semplice apertura delle nostre pagine, e in particolare delle pagine di prenotazione pubbliche, non trasmette pertanto il Suo indirizzo IP ad alcun terzo.
Esistono due eccezioni, entrambe subordinate a un Suo intervento e che quindi non si verificano alla semplice apertura di una pagina:
- Mappe (Google Maps): le mappe e la ricerca dell'indirizzo nelle pagine di configurazione di organizzazioni e sedi vengono caricate solo dopo un clic esplicito. Fino a quel momento nulla viene trasmesso a Google; il pulsante avverte che il caricamento trasmetterà l'indirizzo IP a Google. Dettagli al punto 15.
- Analisi web (Google Analytics 4): caricata esclusivamente previo Suo consenso — cfr. punto 5.
Per la procedura di accesso viene inoltre caricato lo script di autenticazione del rispettivo fornitore (Google o Microsoft) quando Lei apre la nostra pagina di accesso; si tratta di un presupposto tecnico della modalità di accesso da Lei scelta (punto 9).
Base giuridica del relativo trattamento (fornitura dei file tramite il nostro hosting): art. 6, par. 1, lett. f) del GDPR (interesse legittimo a una presentazione uniforme e tecnicamente affidabile del sito web).
7. Prenotazione di appuntamenti
Quando prenota un appuntamento presso un'organizzazione trattiamo:
- nome
- indirizzo e-mail
- numero di telefono — nella pagina di prenotazione pubblica soltanto se l'organizzazione offre promemoria via SMS e Lei ha acconsentito a riceverli (punto 8); senza tale consenso un numero inserito in quella sede non viene memorizzato. Se è l'organizzazione a registrare un appuntamento per Lei (v. sotto), può indicare il Suo numero di telefono per eventuali chiarimenti e per i contatti relativi all'appuntamento.
- servizio o risorsa scelti e orario dell'appuntamento
- indicazioni aggiuntive facoltative nel modulo di prenotazione
Finalità: costituzione, gestione ed esecuzione dell’appuntamento, compresa la trasmissione dei dati di prenotazione all’organizzazione scelta. Ruolo e base giuridica: questi dati sono trattati da Zimun in qualità di responsabile del trattamento dell’organizzazione da Lei scelta (punto 2). Titolare del trattamento è l’organizzazione, che determina la base giuridica — di norma l’art. 6, par. 1, lett. b) del GDPR per il contratto relativo alla prestazione prenotata, ovvero per le misure precontrattuali, tra Lei e l’organizzazione. Per questo trattamento Zimun non necessita di una propria base giuridica e non lo fonda sull’art. 6, par. 1, lett. b) del GDPR nei Suoi confronti; nessun contratto relativo alla prestazione prenotata si conclude con Zimun (Condizioni generali, punto 13, comma 2). Nella misura in cui Zimun mette tecnicamente a disposizione la funzione di prenotazione da Lei richiamata e ne previene l’abuso, Zimun è titolare del trattamento; base giuridica al riguardo: art. 6, par. 1, lett. f) del GDPR. La preghiamo di non indicare nei campi di testo libero informazioni sulla salute né altre categorie particolari di dati personali (art. 9 del GDPR); ove l’organizzazione necessiti di tali informazioni, le raccoglie direttamente presso di Lei.
Dati non raccolti presso l'interessato (art. 14 del GDPR): gli appuntamenti possono essere registrati per Lei anche dall'organizzazione (ad es. in caso di accordo telefonico o di persona). In tal caso non riceviamo le categorie di dati sopra indicate da Lei, bensì dall'organizzazione; le informazioni della presente informativa si applicano di conseguenza. Le iscrizioni in lista d'attesa (nome, dati di contatto, fascia oraria desiderata) vengono cancellate 30 giorni dopo la definizione dell'iscrizione e comunque al più tardi 12 mesi dopo il ricevimento.
Minori: la piattaforma non si rivolge specificamente ai minori. Le prenotazioni per minori possono essere effettuate dai loro esercenti la responsabilità genitoriale; gli account di organizzazioni e membri presuppongono la maggiore età ai sensi delle Condizioni generali.
I dati di contatto sono conservati separatamente dagli altri dati dell'appuntamento: il record generale dell'appuntamento (orario, servizio, risorsa, stato) non contiene dati di contatto; nome, indirizzo e-mail e numero di telefono si trovano esclusivamente in un record separato e particolarmente protetto. Tale record separato viene cancellato da una procedura automatizzata giornaliera un (1) mese dopo l’appuntamento; i restanti dati dell’appuntamento (orario, servizio, risorsa) non contengono più dati di contatto. Continuiamo a trattarli come dati personali: in singoli casi — ad esempio un piccolo studio, un servizio raramente prenotato o un calendario con pochi appuntamenti — da orario, servizio e risorsa può continuare a ricavarsi un collegamento con la Sua persona, in particolare da parte dell’organizzazione stessa. Se l'appuntamento è stato pagato online tramite la funzione di pagamento (punto 12), il record separato dei dati di contatto viene cancellato, in deroga, soltanto 180 giorni dopo l'appuntamento: entro tale periodo i pagamenti possono ancora essere oggetto di storni (chargeback) o di controversie di pagamento, la cui attribuzione e il cui chiarimento non sarebbero possibili senza tale record (art. 6, par. 1, lett. f), e art. 17, par. 3, lett. e), del GDPR). Dettagli sui tempi di conservazione: punto 17.
8. Notifiche transazionali: e-mail (Mailgun) e promemoria via SMS (Bird)
Il servizio invia per e-mail esclusivamente messaggi transazionali relativi all'appuntamento (conferme, promemoria, modifiche, cancellazioni, notifiche di lista d’attesa, follow-up necessari) nonché comunicazioni relative all'account. Non vengono inviate e-mail pubblicitarie senza consenso esplicito. Ruoli e basi giuridiche: le comunicazioni relative agli appuntamenti dirette ai clienti finali sono inviate da Zimun in qualità di responsabile del trattamento dell’organizzazione; titolare del trattamento è l’organizzazione, che determina la base giuridica (di norma l’art. 6, par. 1, lett. b) del GDPR per il contratto tra Lei e l’organizzazione). Le comunicazioni relative all’account dirette alle organizzazioni e ai loro membri sono inviate da Zimun sotto la propria responsabilità; la base giuridica è l’art. 6, par. 1, lett. b) del GDPR nella misura in cui la persona destinataria sia essa stessa parte del contratto, e per il resto l’art. 6, par. 1, lett. f) del GDPR (interesse all’esecuzione del contratto con l’organizzazione).
L'invio delle e-mail avviene tramite il responsabile del trattamento Mailgun (Mailgun Technologies, Inc., società del gruppo Sinch) sulla base di un contratto di nomina a responsabile. Utilizziamo esclusivamente la regione UE di Mailgun; il trattamento e la conservazione dei messaggi avvengono quindi all'interno dell'Unione europea. Poiché il fornitore ha sede negli USA, non è del tutto escluso un accesso da un Paese terzo (ad es. nell'ambito dell'assistenza); a tal fine valgono le garanzie indicate al punto 16. Il tracciamento delle aperture e dei clic è disattivato per ogni messaggio inviato; le e-mail in uscita non contengono pixel di tracciamento. Nella misura in cui vengano trasferiti dati personali negli USA, ciò avviene sulla base delle clausole contrattuali tipo dell'UE (art. 46, par. 2, lett. c) del GDPR) ovvero del quadro UE-USA per la protezione dei dati.
Promemoria via SMS (solo con il Suo consenso): se la rispettiva organizzazione ha attivato i promemoria via SMS, Lei può acconsentire in fase di prenotazione alla ricezione di un promemoria dell'appuntamento via SMS e indicare a tal fine il Suo numero di telefono. In tal caso il servizio invia un SMS di promemoria circa 24 ore prima dell'appuntamento; vengono trasmessi il Suo numero di telefono e il testo del messaggio (nome dell'organizzazione, servizio prenotato, orario dell'appuntamento). Senza il Suo consenso non viene inviato alcun SMS di promemoria e un numero di telefono inserito nella pagina di prenotazione non viene memorizzato. Base giuridica: il Suo consenso (art. 6, par. 1, lett. a) del GDPR); può revocarlo in qualsiasi momento con effetto per il futuro, ad es. comunicandolo all'organizzazione o a info@zimun.online. Il numero di telefono e la prova del consenso vengono cancellati insieme agli altri dati di contatto secondo i termini del punto 17 (di regola un (1) mese dopo l'appuntamento; 180 giorni per gli appuntamenti pagati online).
Registri di consegna: Mailgun ci segnala quando un messaggio non ha potuto essere consegnato in modo permanente o temporaneo, è stato contrassegnato come spam o è stato oggetto di cancellazione dall'elenco. Di ciascuno di questi eventi memorizziamo soltanto ciò che serve all'organizzazione per individuare un problema di consegna: l'indirizzo interessato, il motivo della mancata consegna e il momento. Non vengono memorizzati né gli oggetti né i contenuti dei messaggi. Tali registrazioni vengono cancellate dopo 90 giorni. Base giuridica: art. 6, par. 1, lett. f) del GDPR (interesse legittimo alla recapitabilità dei messaggi relativi agli appuntamenti).
Risposte alle nostre e-mail: se risponde a una conferma di appuntamento, la risposta viene analizzata per rilevare un'accettazione o un rifiuto dell'appuntamento. Il contenuto della Sua risposta non viene memorizzato: né il testo, né l'oggetto, né il Suo indirizzo di mittente. Vengono memorizzati soltanto dati tecnici (identificativo del messaggio, momento, dominio del mittente, numero di allegati e se sia stata rilevata un'accettazione o un rifiuto), e anche questi soltanto per 30 giorni.
L'invio degli SMS avviene tramite il fornitore Bird (Bird B.V., Amsterdam, Paesi Bassi — già MessageBird) in qualità di responsabile del trattamento. L'invio di SMS di promemoria non è ancora attivato a livello di piattaforma; un consenso prestato in fase di prenotazione viene già registrato, ma un SMS sarà inviato soltanto dopo l'attivazione. Prima dell'attivazione saranno verificati i luoghi di trattamento ed eventuali riferimenti a Paesi terzi e la presente informativa sarà integrata di conseguenza.
9. Account utente e accesso OAuth (Google, Microsoft)
I membri delle organizzazioni accedono tramite Google OAuth o Microsoft OAuth. In tale contesto riceviamo dal rispettivo fornitore: indirizzo e-mail, nome o nome visualizzato, identificativo utente specifico del fornitore ed eventualmente un'immagine del profilo. Non memorizziamo password. Google (Google Ireland Limited) e Microsoft (Microsoft Ireland Operations Limited) agiscono nell'autenticazione come titolari autonomi del trattamento; si applicano le rispettive informative sulla privacy. Zimun è titolare del trattamento per la gestione degli account. Base giuridica: art. 6, par. 1, lett. b) del GDPR, nella misura in cui il membro sia esso stesso parte del contratto con Zimun (in particolare per gli imprenditori individuali e i liberi professionisti); se l’organizzazione è una persona giuridica e il membro ne è dipendente o rappresentante, art. 6, par. 1, lett. f) del GDPR — interesse legittimo all’esecuzione del contratto concluso con l’organizzazione e a un accesso sicuro.
Prova dell’accettazione dei nostri documenti legali: quando un’organizzazione crea un account, registriamo quale versione delle Condizioni generali e dell’informativa sulla privacy era vigente in quel momento. Vengono memorizzati: il numero di versione e un valore di controllo (hash) del testo accettato, il momento, la lingua in cui il testo è stato visualizzato, la persona agente (identificativo, indirizzo e-mail, ruolo) e la modalità con cui è avvenuta l’accettazione — tramite l’avviso accanto al pulsante di accesso, tramite una casella di spunta esplicita o tramite una conferma nelle impostazioni. Non vengono memorizzati né l’indirizzo IP né dati del browser; ai fini della prova sono sufficienti le indicazioni che precedono. Finalità: prova dell’efficace inclusione delle nostre condizioni contrattuali (§ 305, comma 2, BGB) e responsabilizzazione (art. 5, par. 2, del GDPR). Base giuridica: art. 6, par. 1, lett. f) del GDPR — interesse legittimo alla prova dell’efficace inclusione delle condizioni contrattuali (§ 305, comma 2, BGB) e alla difesa da pretese — nonché art. 6, par. 1, lett. b) del GDPR, nella misura in cui la persona agente sia essa stessa parte del contratto.
Per visualizzare il pulsante di accesso Google, la pagina di accesso carica uno script del servizio di autenticazione Google da accounts.google.com; con ciò il Suo indirizzo IP viene trasmesso a Google e Google imposta il cookie g_state (punto 4). Ciò avviene esclusivamente sulla pagina di accesso ed è necessario per l'accesso Google offerto (§ 25, comma 2, n. 2 TDDDG; art. 6, par. 1, lett. b) o f) del GDPR — fornitura della funzione di accesso da Lei richiamata).
10. Sincronizzazione del calendario (Google Calendar)
I membri di un'organizzazione possono collegare il proprio Google Calendar tramite OAuth affinché gli appuntamenti siano sincronizzati e se ne tenga conto ai fini della disponibilità. Il collegamento avviene su iniziativa del membro o dell'organizzazione; base giuridica nei confronti di Zimun: art. 6, par. 1, lett. b) del GDPR. Il collegamento può essere revocato in qualsiasi momento nelle impostazioni o nell'account Google; l'accesso viene allora rimosso integralmente.
La sincronizzazione funziona in entrambe le direzioni e in entrambe è limitata al necessario:
- Dal calendario del membro preleviamo esclusivamente le fasce orarie occupate, affinché nessuna prenotazione cada in un periodo già assegnato. Gli oggetti e i contenuti degli appuntamenti privati di un membro non vengono memorizzati: per il calcolo della disponibilità è necessario sapere che un periodo è occupato, non da che cosa.
- Verso il calendario del membro scriviamo, per ogni appuntamento, una voce con la denominazione del servizio prenotato e la fascia oraria. Non vengono trasmessi dati dei clienti finali: la voce non contiene né il nome, né l'indirizzo e-mail, né il numero di telefono della persona che ha prenotato. Chi ha prenotato l'appuntamento resta consultabile nel servizio stesso, dove l'accesso richiede l'autenticazione e valgono i termini di conservazione della presente informativa.
11. Appuntamenti video (Google Meet)
Se un'organizzazione ha attivato gli appuntamenti video, i link di Google Meet vengono creati tramite l'account Google collegato del rispettivo membro («member-owned»). La videoriunione si svolge presso Google; si applicano le informative sulla privacy di Google. Della riunione stessa Zimun memorizza soltanto il link, quale componente dell'appuntamento.
Invito come ospite: in un appuntamento video l'indirizzo e-mail da Lei indicato viene aggiunto alla riunione in qualità di ospite. Google Le invia quindi, dall'account del membro, un invito di calendario e l'appuntamento compare con il link di accesso nel Suo calendario; inoltre potrà partecipare alla riunione senza sala d'attesa. A tal fine il Suo indirizzo e-mail viene trasmesso a Google. Tale trasmissione avviene su istruzione dell’organizzazione; al riguardo Zimun agisce in qualità di responsabile del trattamento dell’organizzazione e titolare del trattamento è l’organizzazione. La base giuridica è determinata da quest’ultima — di norma l’art. 6, par. 1, lett. b) del GDPR per il contratto relativo all’appuntamento video concluso tra Lei e l’organizzazione. Se non lo desidera, prenoti un appuntamento in sede o telefonico, oppure si rivolga all'organizzazione.
12. Elaborazione dei pagamenti (Stripe)
Il presente punto descrive la funzione di pagamento online che consente ai clienti finali di pagare online all’organizzazione la prestazione prenotata; essa è disponibile non appena Zimun la offre e l’organizzazione l’ha attivata. L’elaborazione dei pagamenti avviene tramite il fornitore di servizi di pagamento Stripe (Stripe Payments Europe, Ltd., Dublino, Irlanda — «Stripe»). Finché un’organizzazione non ha attivato la funzione, per le sue prenotazioni non avviene alcuna elaborazione di pagamenti online tramite la piattaforma.
- Pagamento all’organizzazione: il beneficiario del pagamento è sempre l’organizzazione; il pagamento è elaborato tramite il conto Stripe proprio di quest’ultima. Zimun non riceve in alcun momento somme dai clienti finali. I Suoi dati di pagamento (ad es. i dati della carta) sono da Lei inseriti direttamente nel modulo di pagamento di Stripe; essi vengono trasmessi direttamente a Stripe e non sono né memorizzati né consultati da Zimun. Di un pagamento Zimun tratta soltanto lo stato, l’importo, la valuta, il momento, lo stato del rimborso e l’associazione alla prenotazione e all’organizzazione.
- Ruoli (per ciascuna finalità di trattamento): per l’esecuzione del pagamento e per i propri obblighi legali di verifica e di sicurezza (ad es. prevenzione delle frodi e del riciclaggio) Stripe tratta dati personali quale titolare autonomo del trattamento. Nella misura in cui i dati di pagamento dei clienti finali sono trattati nell’ambito del contratto Stripe proprio dell’organizzazione, Stripe appartiene alla catena di fornitori dell’organizzazione e non a quella di Zimun; al riguardo Zimun agisce quale responsabile del trattamento dell’organizzazione (punto 2). Soltanto per la fatturazione del corrispettivo che Zimun addebita all’organizzazione per la funzione di pagamento, Stripe è destinatario ovvero responsabile del trattamento di Zimun; i dati dei clienti finali non ne sono interessati.
- Ricevuta di pagamento: Zimun non trasmette il Suo indirizzo e-mail a Stripe; tramite la piattaforma non viene quindi inviata alcuna ricevuta di pagamento automatica. Può richiedere una ricevuta del pagamento all’organizzazione, in qualità di destinataria del pagamento.
- Ruoli e basi giuridiche: i dati di pagamento della Sua prenotazione sono trattati da Zimun in qualità di responsabile del trattamento dell’organizzazione; titolare del trattamento è l’organizzazione, che determina la base giuridica (di norma l’art. 6, par. 1, lett. b), GDPR per il contratto concluso tra Lei e l’organizzazione). Per l’esecuzione del pagamento e per i propri obblighi di legge, Stripe è titolare autonomo del trattamento. Soltanto per la fatturazione del corrispettivo che Zimun addebita all’organizzazione, Zimun è titolare del trattamento; base giuridica: art. 6, par. 1, lett. b) e lett. c), GDPR. I dati dei clienti finali non ne sono interessati.
- Obblighi di comunicazione fiscale (DAC7/PStTG) — riguardano soltanto le organizzazioni: quale gestore di una piattaforma digitale, Zimun è tenuta per legge (legge tedesca sulla trasparenza fiscale delle piattaforme — Plattformen-Steuertransparenzgesetz, PStTG) a raccogliere e verificare determinate informazioni relative alle organizzazioni che sono prestatori ai sensi del PStTG e svolgono un’attività pertinente a fronte di un corrispettivo il cui importo ci è noto o dovrebbe esserci noto (§ 5, commi 1 e 2, PStTG), e a comunicarle annualmente all’Ufficio federale centrale delle imposte (Bundeszentralamt für Steuern). Il canale attraverso il quale o il soggetto dal quale il pagamento è effettuato è a tal fine irrilevante (§ 5, comma 2, terzo periodo, PStTG). Non vengono comunicati i corrispettivi il cui importo non ci è noto né dovrebbe esserci noto. I dettagli (informazioni raccolte, procedura di verifica, momento della comunicazione) risultano dai §§ 14, 17 e 18 PStTG.
13. Chat IA delle organizzazioni (OpenAI con chiave API propria dell’organizzazione)
Le organizzazioni possono attivare in via opzionale una chat di prenotazione assistita dall’IA. È importante sapere che:
- La chat utilizza i servizi di OpenAI esclusivamente tramite la chiave API OpenAI propria della rispettiva organizzazione. Zimun non fornisce chiavi OpenAI proprie.
- Ai fini della protezione dei dati, l’organizzazione è pertanto il titolare del trattamento per l’elaborazione della chat; OpenAI è sub-responsabile/responsabile del trattamento dell’organizzazione — non di Zimun. L’organizzazione conclude autonomamente con OpenAI il necessario accordo sul trattamento dei dati ed è responsabile della base giuridica e del trasferimento verso paesi terzi (di norma clausole contrattuali standard dell’UE o Data Privacy Framework con OpenAI).
- In tale misura Zimun inoltra tecnicamente i contenuti della chat in qualità di responsabile del trattamento dell’organizzazione.
- A OpenAI possono essere trasmessi i testi liberi da Lei inseriti nella chat nonché dati di contesto relativi alla prenotazione (ad es. nome, servizio richiesto, orari dell’appuntamento). La preghiamo di non inserire nella chat dati sensibili che non siano necessari per la prenotazione dell’appuntamento.
Che cosa memorizza Zimun da parte sua: non memorizziamo la conversazione: esiste soltanto nel Suo browser e scompare alla chiusura della finestra. Per la durata di una sessione di chat (15 minuti) conserviamo dati tecnici: identificativo della sessione, organizzazione, lingua, fuso orario e uno pseudonimo del Suo indirizzo IP. L'indirizzo in sé non viene memorizzato; lo pseudonimo è formato con una chiave segreta e non è reversibile. La sua unica finalità è rilevare un uso abusivo: la chat è utilizzabile senza autenticazione e consuma il credito della stessa organizzazione. I dati della sessione vengono cancellati alla scadenza. Base giuridica: art. 6, par. 1, lett. f) del GDPR (interesse legittimo a prevenire un uso abusivo).
Quando la chat funziona come finestra incorporata nel sito web di un'organizzazione, non veniamo a conoscenza della pagina da cui Lei proviene: l'indirizzo di provenienza non viene memorizzato.
14. Trasmissione all’organizzazione
I dati di prenotazione (nome, indirizzo e-mail, eventualmente numero di telefono, servizio/risorsa selezionati, orario dell’appuntamento nonché le Sue informazioni aggiuntive facoltative) vengono messi a disposizione dell’organizzazione da Lei selezionata nel suo account; per tali dati l’organizzazione è titolare del trattamento sin dall’inizio e Zimun li conserva per suo conto (punto 2). Non si tratta quindi di una comunicazione tra due titolari del trattamento. L’organizzazione utilizza i dati per l’esecuzione della prestazione da Lei prenotata.
15. Destinatari e responsabili del trattamento (art. 13, par. 1, lett. e), GDPR)
Ci avvaliamo dei seguenti fornitori di servizi:
- Google Cloud (hosting/database): Google Cloud EMEA Limited, Dublino, Irlanda — responsabile del trattamento; trattamento dei dati nella regione UE europe-west3 (Francoforte); contratto di nomina a responsabile del trattamento (Google Cloud Data Processing Addendum); per eventuali trasferimenti a Google LLC (USA): clausole contrattuali standard dell’UE / EU-U.S. Data Privacy Framework.
- Mailgun (invio di e-mail transazionali): Mailgun Technologies, Inc. (gruppo Sinch), USA — responsabile del trattamento; cfr. punto 8.
- Bird (promemoria di appuntamento via SMS): Bird B.V., Amsterdam, Paesi Bassi (già MessageBird) — responsabile del trattamento; invio soltanto con il Suo consenso; cfr. punto 8.
- Google Ireland Limited: accesso OAuth, Google Calendar, Google Meet, Google Analytics — a seconda del servizio, titolare autonomo del trattamento (accesso) o responsabile del trattamento (Analytics); cfr. punti 5, 9–11.
- Google Maps (mappe, ricerca dell'indirizzo, determinazione del fuso orario): Google Ireland Limited ovvero Google LLC. Sono interessate due operazioni distinte. Nel browser: la mappa e la ricerca dell'indirizzo nelle pagine di configurazione dell'organizzazione e delle sedi vengono caricate solo dopo un clic esplicito; vengono allora trasmessi a Google l'indirizzo IP e i dati del browser del membro e, per la ricerca dell'indirizzo, anche l'indirizzo inserito. Tali pagine sono accessibili soltanto ai membri autenticati; nelle pagine di prenotazione pubbliche Google Maps non è incorporato. Sui nostri server: per determinare le coordinate e il fuso orario di un indirizzo richiamiamo le interfacce Geocoding e Time Zone di Google; viene trasmesso l'indirizzo inserito dall'organizzazione, senza riferimento ad alcun cliente finale. Base giuridica: art. 6, par. 1, lett. f) del GDPR (interesse legittimo alla gestione delle sedi e a una corretta determinazione del fuso orario); se il membro è esso stesso parte del contratto con Zimun, in aggiunta l'art. 6, par. 1, lett. b) del GDPR. I dati dei clienti finali non ne sono interessati. Per eventuali trasferimenti negli USA valgono le garanzie indicate al punto 16.
- Stripe (pagamenti online): Stripe Payments Europe, Ltd., Dublino, Irlanda — fornitore di servizi di pagamento; titolare autonomo del trattamento per l’esecuzione dei pagamenti e per i propri obblighi di legge, per il resto — a seconda della finalità del trattamento — fornitore dell’organizzazione (tramite il conto Stripe di quest’ultima) ovvero destinatario/responsabile del trattamento di Zimun per la fatturazione del corrispettivo; cfr. punto 12.
- Ufficio federale centrale delle imposte (Bundeszentralamt für Steuern — BZSt): destinatario delle comunicazioni prescritte dalla legge ai sensi del PStTG — soltanto informazioni relative alle organizzazioni che sono prestatori soggetti all’obbligo di comunicazione ai sensi del PStTG, nessun dato dei clienti finali; cfr. punto 12.
- Microsoft Ireland Operations Limited: accesso OAuth — titolare autonomo del trattamento; cfr. punto 9.
- OpenAI: esclusivamente in qualità di responsabile del trattamento della rispettiva organizzazione tramite la chiave API propria di quest’ultima — non responsabile del trattamento di Zimun; cfr. punto 13.
- Autorità e altri terzi: solo in presenza di un obbligo di legge (art. 6, par. 1, lett. c), GDPR).
I dati non vengono venduti né ceduti a fini pubblicitari.
16. Trasferimenti verso paesi terzi (artt. 44 e ss. GDPR)
La conservazione dei dati della piattaforma avviene nell’UE (Francoforte sul Meno). Nella misura in cui, in singoli casi, dati vengono trasferiti a fornitori con sede negli USA (Google LLC, Mailgun/Sinch, nell’ambito dell’elaborazione dei pagamenti anche Stripe, Inc., e nell’ambito di responsabilità dell’organizzazione anche OpenAI), ciò avviene sulla base di una decisione di adeguatezza (EU-U.S. Data Privacy Framework, art. 45 GDPR) e/o delle clausole contrattuali standard dell’UE (art. 46, par. 2, lett. c), GDPR). Per l'invio di SMS tramite Bird (punto 8) — fornitore con sede nei Paesi Bassi (UE) — eventuali trasferimenti verso Paesi terzi saranno verificati prima dell'attivazione dell'invio e integrati in questa sede.
17. Durata di conservazione (art. 13, par. 2, lett. a), GDPR)
- Log tecnici: 30 giorni.
- Dati di contatto relativi agli appuntamenti (nome, e-mail, telefono, prove del consenso): 1 mese dopo l'appuntamento, quindi cancellazione automatizzata del record separato. Per gli appuntamenti pagati online tramite la funzione di pagamento (punto 12): 180 giorni dopo l'appuntamento, perché entro tale periodo i pagamenti possono ancora essere oggetto di storni (chargeback) o di controversie di pagamento (art. 6, par. 1, lett. f), e art. 17, par. 3, lett. e), del GDPR).
- Altri dati dell'appuntamento (orario, servizio, risorsa, stato — senza dati di contatto): fino alla cancellazione dell'organizzazione.
- Appuntamenti ricorrenti: i dati di contatto memorizzati nella configurazione della serie (nome, e-mail, telefono) vengono rimossi dalla procedura automatizzata un (1) mese dopo la cancellazione della serie; ai dati di contatto dei singoli appuntamenti della serie si applicano i termini di cui sopra (un (1) mese dopo il rispettivo appuntamento; 180 giorni per gli appuntamenti pagati online).
- Dati dell'account utente: fino alla cancellazione dell'account; dopo la fine del contratto la cancellazione definitiva avviene dopo 30 giorni (possibilità di revoca entro tale termine).
- Dati di analisi: nessuna ulteriore raccolta dopo la revoca; i dati sugli eventi già raccolti vengono cancellati da Google al più tardi 14 mesi dopo la raccolta (punto 5).
- Registri di consegna delle e-mail (indirizzo interessato, motivo della mancata consegna, momento): 90 giorni. Dati tecnici delle e-mail di risposta (senza contenuto, senza indirizzo del mittente): 30 giorni. Cfr. punto 8.
- Sessioni di chat: la sessione scade dopo 15 minuti; il relativo record tecnico viene cancellato il giorno successivo. Le conversazioni non vengono memorizzate (punto 13).
- Cronologia delle modifiche agli appuntamenti: chi ha modificato che cosa e quando in un appuntamento viene conservato quale prova della liceità del nostro trattamento (art. 5, par. 2 del GDPR) ed è cancellato quattro anni dopo la rispettiva voce: la prescrizione ordinaria è di tre anni dalla fine dell'anno in cui il diritto è sorto (§§ 195, 199 BGB). Se Lei, in qualità di cliente finale, è la persona che agisce, il Suo indirizzo e-mail viene rimosso da tali voci insieme agli altri Suoi dati di contatto; resta uno pseudonimo non reversibile, che mantiene la cronologia tracciabile senza nominarLa.
- Contatori tecnici per la prevenzione degli abusi (ad es. limitazione dei tentativi di accesso): due finestre temporali, poi cancellazione automatica. Viene memorizzato uno pseudonimo dell'indirizzo IP, non l'indirizzo. Cache per chiamate ripetute all'interfaccia: 24 ore.
- Dati di fatturazione e contabili: non appena verranno utilizzati piani a pagamento, conserveremo la documentazione relativa alla fatturazione secondo gli obblighi di conservazione previsti dal diritto commerciale e tributario: libri commerciali, inventari, bilanci annuali e registrazioni ai sensi del § 147, comma 1, n. 1, AO: 10 anni (§ 147 AO, § 257 HGB); documenti contabili e fatture: 8 anni (§ 14b UStG, § 147 AO); altra documentazione soggetta a obbligo di conservazione: secondo il termine di legge di volta in volta applicabile, di regola 6 anni. Base giuridica: art. 6, par. 1, lett. c), GDPR.
- Registrazioni ai sensi della legge tedesca sulla trasparenza fiscale delle piattaforme (raccolta, verifica e comunicazione delle informazioni relative alle organizzazioni che sono prestatori soggetti all’obbligo di comunicazione ai sensi del PStTG, punto 12): dieci anni, quindi cancellazione (§ 24 PStTG). Base giuridica: art. 6, par. 1, lett. c), GDPR.
- Dichiarazioni di recesso tramite la funzione di recesso (punto 22b): quattro anni dalla dichiarazione; conservate per conto della rispettiva organizzazione.
- Prova dell'accettazione dei nostri documenti legali: conservazione per quattro anni dall'accettazione. Non registriamo né indirizzo IP né dati del browser. Documenta quale versione delle Condizioni generali, dell'informativa sulla privacy e del contratto di nomina a responsabile è stata accettata da un'organizzazione e riguarda il suo rappresentante autorizzato, non i clienti finali.
Le richieste inviate tramite il modulo di contatto del nostro sito web vengono cancellate 30 giorni dopo la conclusione della trattazione e comunque al più tardi dodici mesi dopo il ricevimento — cfr. punto 22.
Copie di sicurezza: per consentire il ripristino dopo un guasto tecnico o una cancellazione errata manteniamo una finestra di ripristino a un istante precedente di 7 giorni e creiamo inoltre copie di sicurezza settimanali della banca dati nella stessa regione UE (Francoforte sul Meno). Le copie vengono cancellate automaticamente dopo 30 giorni — lo stesso termine che vale per i dati di contatto di un appuntamento — affinché una copia non sopravviva in misura apprezzabile a una cancellazione. I dati cancellati dal sistema in esercizio restano presenti nelle copie già effettuate fino alla loro scadenza; qualora una copia venga eccezionalmente ripristinata, le procedure di cancellazione descritte vengono applicate nuovamente e senza indugio. Base giuridica: art. 6, par. 1, lett. f) del GDPR in combinato disposto con l'art. 32, par. 1, lett. c) del GDPR (capacità di ripristinare tempestivamente la disponibilità).
18. I Suoi diritti (artt. 15–21, art. 7, par. 3, e art. 77 GDPR)
Nei confronti del rispettivo titolare del trattamento Lei ha diritto a:
- accesso (art. 15 GDPR),
- rettifica (art. 16 GDPR),
- cancellazione (art. 17 GDPR),
- limitazione del trattamento (art. 18 GDPR),
- portabilità dei dati (art. 20 GDPR),
- revoca dei consensi prestati con effetto per il futuro (art. 7, par. 3, GDPR).
Diritto di opposizione (art. 21 GDPR): nella misura in cui trattiamo dati sulla base dell’art. 6, par. 1, lett. f), GDPR, Lei ha il diritto di opporsi in qualsiasi momento al trattamento per motivi connessi alla Sua situazione particolare.
Per i trattamenti di cui l’organizzazione è titolare — vale a dire i Suoi dati di prenotazione, di appuntamento e di contatto, le comunicazioni relative agli appuntamenti, le funzioni di calendario e video, la chat IA e l’esecuzione stessa della prestazione (Allegato 4, sezione A, del contratto di nomina a responsabile) — La preghiamo di rivolgere la Sua richiesta alla rispettiva organizzazione; in qualità di responsabile del trattamento la supportiamo nella risposta e inoltriamo senza indugio all’organizzazione le richieste che pervengono a noi. Per i trattamenti indicati nell’Allegato 4, sezione B, il Suo interlocutore è Zimun.
Diritto di reclamo (art. 77 GDPR): Lei ha il diritto di proporre reclamo a un’autorità di controllo per la protezione dei dati. L’autorità competente per noi è il Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI Baden-Württemberg — Garante regionale per la protezione dei dati e la libertà d’informazione del Baden-Württemberg), Stoccarda, www.baden-wuerttemberg.datenschutz.de. Può inoltre rivolgersi all’autorità di controllo del Suo luogo di residenza abituale.
19. Obbligo di fornire i dati (art. 13, par. 2, lett. e), GDPR)
La fornitura dei Suoi dati non è prescritta né per legge né per contratto. Tuttavia, senza le informazioni necessarie alla prenotazione (nome, indirizzo e-mail, orario dell’appuntamento) non è possibile prenotare né gestire un appuntamento. Tutte le altre indicazioni sono facoltative.
20. Nessun processo decisionale automatizzato (art. 22 GDPR)
Non ha luogo alcun processo decisionale automatizzato, compresa la profilazione, ai sensi dell’art. 22 GDPR. La chat IA opzionale delle organizzazioni serve esclusivamente ad assistere la prenotazione e non adotta decisioni con effetti giuridici o effetti analogamente significativi.
21. Sicurezza (art. 32 GDPR)
Adottiamo misure tecniche e organizzative ai sensi dell’art. 32 GDPR, tra cui: crittografia TLS (HTTPS), crittografia dei dati a riposo (Google Cloud), controlli degli accessi, autorizzazioni basate sui ruoli, monitoraggio e log di audit nonché politiche di cancellazione automatizzate.
22. Modulo di contatto e richieste
Quando ci contatta tramite il modulo di contatto del sito web o via e-mail, trattiamo i dati da Lei indicati (nome, indirizzo e-mail, contenuto del messaggio) nonché — per la prevenzione degli abusi (protezione antispam, limitazione della frequenza) — dati tecnici dell'invio (indirizzo IP, identificativo del browser). Finalità: trattazione e risposta alla Sua richiesta. Base giuridica: art. 6, par. 1, lett. b) del GDPR nella misura in cui la Sua richiesta si riferisca a un contratto o alla sua conclusione; per il resto art. 6, par. 1, lett. f) del GDPR (interesse legittimo a rispondere alle richieste e a prevenire gli abusi). Il messaggio viene memorizzato sulla nostra piattaforma e trasmesso inoltre alla nostra casella di posta (invio tramite Mailgun, punto 8). Cancelliamo le richieste di contatto 30 giorni dopo la conclusione della trattazione e comunque al più tardi 12 mesi dopo il ricevimento; restano impregiudicati gli obblighi legali di conservazione.
22a. Segnalazioni di contenuti illegali (art. 16 DSA)
Tramite il nostro modulo di segnalazione o via e-mail possono esserci segnalati contenuti illegali (Condizioni generali, punto 15a). Titolare del trattamento per il trattamento della segnalazione è Zimun. Dati trattati: contenuto della segnalazione (motivazione, indirizzo interessato), nome e indirizzo e-mail della persona segnalante — salvo per le segnalazioni relative ai reati di cui agli articoli da 3 a 7 della direttiva 2011/93/UE, che possono essere presentate senza tali indicazioni —, numero di riferimento, momento del ricevimento e della decisione nonché la nostra decisione con la relativa motivazione. Finalità e basi giuridiche: ricevimento, esame e decisione della segnalazione nonché conferma del ricevimento e comunicazione della decisione — art. 6, par. 1, lett. c) del GDPR in combinato disposto con l’art. 16 del regolamento (UE) 2022/2065; la successiva conservazione — art. 6, par. 1, lett. f) del GDPR (interesse legittimo alla dimostrabilità delle nostre decisioni e alla difesa da pretese). Destinatari: internamente, la persona incaricata della trattazione; le autorità soltanto in presenza di un obbligo di legge. Durata di conservazione: quattro anni dalla registrazione — non perché il regolamento (UE) 2022/2065 lo imponga, bensì in considerazione della prescrizione ordinaria di tre anni dalla fine dell’anno in cui il diritto è sorto (§§ 195, 199 BGB). Si applicano i diritti di cui al punto 18; per le segnalazioni anonime presentate in base all’eccezione menzionata non possiamo, in mancanza di un recapito, confermare né il ricevimento né la decisione.
22b. Dichiarazioni di recesso tramite la funzione di recesso (§ 356a BGB)
Per i contratti conclusi online per i quali sussiste un diritto di recesso, la piattaforma mette a disposizione la funzione di recesso prevista dalla legge. Se Lei vi presenta una dichiarazione di recesso, trattiamo i dati da Lei inseriti: il Suo nome, l’indicazione della prenotazione interessata e il Suo indirizzo e-mail, nonché il momento della dichiarazione. Tali dati vengono memorizzati insieme alla dichiarazione, il ricevimento della dichiarazione Le viene confermato per e-mail (§ 356a, comma 4, BGB) e l’organizzazione interessata viene informata del ricevimento, affinché possa dare seguito al recesso.
Ruoli: il recesso riguarda il contratto tra Lei e l’organizzazione. Titolare del trattamento di questi dati è l’organizzazione, che determina la base giuridica (di norma l’art. 6, par. 1, lett. c) del GDPR in combinato disposto con i suoi obblighi ai sensi dei §§ 355, 356a BGB). Zimun tratta la dichiarazione in qualità di responsabile del trattamento dell’organizzazione (Allegato 4, sezione A, del contratto di nomina a responsabile). Durata di conservazione: quattro anni dalla dichiarazione — in considerazione della prescrizione ordinaria (§§ 195, 199 BGB), affinché la dichiarazione e il suo ricevimento restino dimostrabili per entrambe le parti. Può rivolgere le richieste di accesso e di cancellazione all’organizzazione o a noi; le inoltriamo secondo il punto 18.
23. Modifiche della presente informativa sulla privacy
Adeguiamo la presente informativa sulla privacy quando cambiano i trattamenti, i servizi utilizzati o il quadro normativo. Si applica la versione di volta in volta pubblicata su questa pagina; la data di aggiornamento è indicata in alto.
La presente informativa sulla privacy fa fede nella versione in lingua tedesca; le versioni in altre lingue sono traduzioni non vincolanti fornite per facilitarne la comprensione.