Note legali
Informativa sulla privacy
Come VAULT DESK, SINGLE MEMBER P.C. tratta i dati personali in CRM FLOW: i vostri come abbonati e quelli dei clienti o pazienti che registrate nell’applicazione.
Ultimo aggiornamento:
Chi siamo
CRM FLOW (crmflow.io) è un servizio software di VAULT DESK, SINGLE MEMBER P.C., con sede in Archaiou Theatrou 59, 136 75 Athens, Greece e numero di registro 163840403000. Dove questa informativa dice «noi» o «CRM FLOW» si intende tale società, che agisce come titolare del trattamento ai sensi del Regolamento generale sulla protezione dei dati (GDPR, UE 2016/679).
Per qualsiasi questione in materia di protezione dei dati — una domanda, una richiesta o un reclamo — scrivete a info@crmflow.io. Le richieste degli interessati sono gestite dal nostro team a questo indirizzo.
I nostri due ruoli
Il GDPR distingue due ruoli. CRM FLOW li riveste entrambi, su dati diversi: la distinzione determina a chi rivolgersi e per che cosa.
- Titolare del trattamento per i vostri dati di abbonati: account, dati dell’attività, abbonamento, corrispondenza con noi, registri tecnici. Qui siamo noi a decidere finalità e mezzi del trattamento.
- Responsabile del trattamento per tutto ciò che inserite nell’applicazione riguardo ai vostri clienti o pazienti. Lì il titolare siete voi; noi trattiamo quei dati solo su vostra istruzione, affinché il servizio funzioni.
Le condizioni di tale trattamento per vostro conto (art. 28 GDPR) si trovano nella sezione «Trattamento dei dati per vostro conto» dei Termini di servizio e costituiscono l’accordo sul trattamento dei dati fra le parti: non c’è alcun documento separato da firmare.
Dati che raccogliamo su di voi
Account
- Nome e cognome o nome visualizzato, nome utente, denominazione dell’attività, ruolo nel team.
- La lingua e l’edizione (professione) che avete scelto.
- La password è conservata solo come hash crittografico. Non la conosciamo e non possiamo recuperarla.
Accesso con Google (facoltativo)
Se scegliete «Continua con Google», riceviamo da Google l’identificativo dell’account, l’indirizzo e-mail e il vostro nome, per creare o collegare l’account. Non accediamo ad alcun altro dato del vostro account Google.
Abbonamento e pagamenti
I pagamenti sono gestiti da Polar, che opera come Merchant of Record: raccoglie i dati di pagamento, emette i documenti fiscali e versa le imposte. I dati della carta non raggiungono mai i nostri server. Da Polar riceviamo lo stato dell’abbonamento — edizione, piano, date, esito dell’addebito — e i dati di fatturazione che avete indicato lì.
Utilizzo e registri tecnici
I nostri server registrano indirizzo IP, tipo e versione del browser, ora e tipo di ogni richiesta. Questi registri servono alla sicurezza, alla diagnosi degli errori e al contrasto degli abusi, non alla profilazione.
Corrispondenza
Quanto ci inviate via e-mail lo conserviamo per il tempo necessario a rispondervi e a documentare la pratica.
Dati che registrate sui vostri clienti
L’applicazione esiste perché possiate tenere l’archivio del vostro lavoro. Ciò che vi scrivete appartiene a voi e resta vostro.
- Dati di clienti o pazienti: nome, telefono, e-mail, indirizzo, partita IVA e altri dati di fatturazione.
- Appuntamenti, interventi, storico delle visite, note, fotografie e file caricati.
- Addebiti, pagamenti e saldi per cliente.
- A seconda dell’edizione: odontogramma e note cliniche (DentalPro), note di seduta (PhysioPro), dati della pratica e scadenze (LawPro), dati fiscali dei clienti (TaxPro), rapporti di lavoro, misurazioni e dichiarazioni dell’installatore (PlumbPro, ElectroPro).
- Gli account del vostro personale e i relativi permessi di accesso.
Parte di questi sono categorie particolari di dati ai sensi dell’art. 9 GDPR — dati sanitari in DentalPro e PhysioPro — o coperti da segreto professionale (LawPro, TaxPro). Non li usiamo per alcuna finalità nostra: non li leggiamo, non li analizziamo, non li vendiamo e non addestriamo su di essi modelli di intelligenza artificiale. Il nostro personale vi accede solo quando chiedete assistenza, e solo nella misura necessaria a risolvere il problema.
Dettatura vocale
Quando usate la dettatura, la clip audio viene inviata al nostro server e da lì a ElevenLabs (Scribe) per la trascrizione. Torna il testo, che viene salvato nella scheda; l’audio non viene conservato da noi. I comandi vocali di navigazione usano la Web Speech API del browser stesso: su Chrome ciò significa che l’audio è trattato da Google secondo le sue politiche.
Promemoria SMS
Se attivate i promemoria via SMS, il numero del cliente e il testo del messaggio sono trasmessi al fornitore SMS che utilizziamo, al solo fine dell’invio. I promemoria nell’applicazione e via e-mail non passano da alcun terzo.
Le basi giuridiche su cui ci fondiamo
- Esecuzione del contratto (art. 6, par. 1, lett. b): creazione e funzionamento dell’account, erogazione del servizio, fatturazione, assistenza.
- Legittimo interesse (lett. f): sicurezza della piattaforma, prevenzione degli abusi, registri del server, statistiche aggregate e miglioramento del servizio.
- Obbligo legale (lett. c): scritture fiscali e contabili.
- Consenso (lett. a): solo dove lo chiediamo espressamente, ad esempio per le e-mail sul prodotto. Potete revocarlo in qualsiasi momento, senza pregiudizio per la liceità del trattamento precedente.
Per i dati dei vostri clienti la base giuridica la stabilite voi in qualità di titolari: di norma il contratto con loro, il vostro obbligo legale di tenuta dei registri o, per i dati sanitari, l’art. 9, par. 2, lett. h) GDPR.
Cookie e archiviazione locale
Non usiamo cookie pubblicitari né cookie di tracciamento di terze parti. Per questo non vedrete un banner di consenso: quelli che utilizziamo sono strettamente necessari al funzionamento e non richiedono consenso.
- Cookie di sessione: vi mantiene autenticati. Scade con la disconnessione o al termine della sessione.
XSRF-TOKEN: protezione contro la falsificazione di richieste tra siti (CSRF).cf_trade: ricorda la professione scelta nelle pagine pubbliche, così la visita successiva apre l’edizione giusta. Dura 180 giorni e non contiene dati personali.
Nell’archiviazione locale del browser conserviamo inoltre la scelta della professione e l’impostazione della funzione vocale. Gli appunti rapidi alla poltrona vivono in sessionStorage: si cancellano alla chiusura della scheda ed esplicitamente alla disconnessione, così su un computer condiviso non li trova la persona successiva.
Statistiche di traffico
Sulle pagine pubbliche usiamo Piqo, uno strumento di statistiche senza cookie che non costruisce profili e non segue i visitatori da un sito all’altro. Vediamo totali — visualizzazioni, provenienze, paese — non persone. All’interno dell’applicazione non gira alcuno strumento di statistica.
Dove risiedono i dati e come sono protetti
L’applicazione, il database e i file che caricate sono ospitati su infrastruttura Amazon Web Services (AWS) all’interno dell’Unione Europea.
- Cifratura in transito (TLS) e a riposo.
- Password conservate solo come hash crittografici.
- Controllo degli accessi per ruolo, così ogni collaboratore vede solo ciò che gli compete.
- Protezione CSRF e cookie di sessione con attributi di sicurezza.
- Backup periodici, così i vostri dati non dipendono da una sola macchina.
Nessun servizio è inviolabile. Se si verifica una violazione che riguarda i vostri dati, ve lo comunicheremo senza ingiustificato ritardo e con le informazioni necessarie ad adempiere i vostri obblighi di notifica (artt. 33 e 34 GDPR).
Chi altro tratta i dati
Non vendiamo dati e non li cediamo a fini pubblicitari. Li condividiamo solo con partner necessari al funzionamento, ciascuno vincolato da un accordo sul trattamento e da un obbligo di riservatezza:
- Amazon Web Services: hosting e backup (Unione Europea).
- Polar: pagamenti, abbonamenti e fatturazione, come Merchant of Record.
- ElevenLabs: conversione da voce a testo per la dettatura.
- Google: solo se usate l’accesso con Google o i comandi vocali nel browser Chrome.
- Fornitore SMS: invio dei promemoria, se li attivate.
- Piqo: statistiche senza cookie delle pagine pubbliche.
Un elenco aggiornato dei responsabili, con i dati e il ruolo di ciascuno, è disponibile su richiesta a info@crmflow.io. Comunichiamo dati alle autorità solo quando lo impone la legge o un provvedimento dell’autorità giudiziaria.
Trasferimenti fuori dallo SEE
I dati dell’applicazione restano nell’Unione Europea. Alcuni dei partner sopra indicati (Polar, ElevenLabs, Google) possono trattare dati anche fuori dallo Spazio economico europeo. In tali casi il trasferimento si fonda su una decisione di adeguatezza della Commissione europea o sulle Clausole contrattuali tipo, con le misure tecniche supplementari che esse richiedono.
Per quanto tempo conserviamo i dati
- Dati dell’account: per tutta la durata dell’abbonamento.
- Dati dei vostri clienti: finché mantenete l’account. Dopo la cessazione o la cancellazione restano disponibili per l’esportazione per 30 giorni, poi vengono eliminati definitivamente dai sistemi attivi e dai backup al successivo ciclo di rotazione.
- Documenti fiscali e contabili: per il tempo imposto dalla normativa fiscale, di norma cinque anni.
- Registri del server: fino a 12 mesi.
- Corrispondenza di assistenza: fino a 24 mesi dalla chiusura della pratica.
I vostri diritti
In quanto interessati avete diritto di:
- Accesso: sapere quali vostri dati trattiamo e ottenerne copia.
- Rettifica: correggere dati inesatti o incompleti.
- Cancellazione: chiederne l’eliminazione, quando non sussista un motivo legittimo di conservazione.
- Limitazione del trattamento e opposizione allo stesso.
- Portabilità: ricevere i vostri dati in un formato strutturato e di uso comune. L’esportazione è disponibile anche dentro l’applicazione.
- Revoca del consenso, dove il trattamento vi si fondi.
Esercitate questi diritti scrivendo a info@crmflow.io. Rispondiamo entro un mese; se la richiesta è complessa il termine può essere prorogato di due mesi, dandovene notizia. Il servizio non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici nei vostri confronti.
Se siete clienti o pazienti di un professionista che usa CRM FLOW, la vostra richiesta va rivolta a lui: è il titolare del trattamento dei vostri dati. Noi lo assisteremo nel rispondervi.
Diritto di reclamo
Se ritenete che trattiamo i vostri dati in modo illecito, potete rivolgervi all’Autorità greca per la protezione dei dati personali (Kifissias 1-3, 115 23 Atene, Grecia, www.dpa.gr) o all’autorità di controllo del vostro paese di residenza. Ci farebbe comunque piacere avere prima l’occasione di rimediare.
Minori
Il servizio si rivolge a professionisti e non è destinato ai minori; non creiamo consapevolmente account a persone di età inferiore ai 18 anni. Le schede di clienti o pazienti minorenni che registrate voi sono altra cosa: lì l’informativa e il consenso di chi esercita la responsabilità genitoriale li gestite voi, in qualità di titolari.
Modifiche a questa informativa
Se cambia qualcosa di sostanziale — un nuovo responsabile, una nuova finalità di trattamento — aggiorneremo questa pagina e la data in alto. Per le modifiche rilevanti vi avviseremo anche via e-mail o dentro l’applicazione, almeno 30 giorni prima che abbiano effetto.
Contatti
VAULT DESK, SINGLE MEMBER P.C. · Archaiou Theatrou 59, 136 75 Athens, Greece · N. registro 163840403000 · info@crmflow.io