Versione: 2026-08.1
Data di efficacia:
Titolare e contatti
Il Titolare del trattamento per i servizi e gli account TailLane è Simone Antonio Domenighini, Via Motta 7/A, 25050 Niardo (BS), Italia. Per richieste relative ai trattamenti propri di TailLane: privacy@taillane.app. Non è stato nominato un DPO; il contatto Privacy presidia le richieste e riesamina questa scelta se cambiano scala o finalità.
A chi si applica e quali dati trattiamo
Questa informativa riguarda titolari, referenti, staff, collaboratori invitati e persone che contattano TailLane. Possiamo trattare dati identificativi e di contatto, identità e-mail e provider OAuth, ruolo e membership, dati necessari al rapporto di servizio, richieste di assistenza e feedback, metadati tecnici, sicurezza, audit e prova degli adempimenti. Gli account sono destinati a persone maggiorenni autorizzate.
I dati di clienti, proprietari, animali, prenotazioni, documenti e operatività della struttura sono trattati normalmente per conto della struttura, secondo le sue istruzioni. Per quel perimetro TailLane opera come Responsabile e si applica un accordo separato ai sensi dell'articolo 28 GDPR; questa informativa non sostituisce quel DPA né la specifica informativa della struttura.
Finalità e basi giuridiche
Account, accesso, sicurezza della sessione e gestione del rapporto di servizio si basano sull'esecuzione del contratto o di misure precontrattuali. Amministrazione, sicurezza, prevenzione degli abusi, assistenza, feedback minimizzato, audit e continuità operativa si basano sul legittimo interesse del Titolare, bilanciato con misure di minimizzazione e controllo degli accessi. Gli obblighi di legge si basano sull'articolo 6, paragrafo 1, lettera c), GDPR quando applicabile.
TailLane usa attualmente Google OAuth tramite Supabase Auth per l'accesso umano e richiede soltanto gli scope necessari all'identità, come e-mail e profilo. Non sono attivi password, magic link, OTP telefonico o altri provider social per gli utenti. Le sessioni anonime restano limitate al perimetro sintetico della demo e della QA e non costituiscono un metodo di accesso per utenti finali delle strutture.
Fornitori e destinatari
Il trattamento tecnico usa Supabase per database, autenticazione e Storage; Vercel per hosting, funzioni e deployment; Cloudflare R2 per backup cifrati UE; GitHub Actions per il runner effimero che esporta e cifra i backup prima dell'upload; e Resend, account petflowapp, soltanto per avvisi interni minimizzati. Resend non riceve il testo libero del feedback e usa il mittente tecnico onboarding@resend.dev; non sono attive comunicazioni marketing.
Google opera come provider d'identità per il proprio servizio e MET Norway come titolare autonomo per il servizio meteo: il proxy invia coordinate arrotondate e metadati tecnici minimizzati e non persiste le coordinate. Web Push, OCR cloud, WhatsApp Business API, analytics e altri provider non sono attivi nel perimetro descritto. L'elenco pubblico dei responsabili e sub-responsabili è disponibile su /sub-responsabili.
Trasferimenti e garanzie
I progetti Supabase TailLane sono in eu-north-1 e il bucket Cloudflare R2 operativo è nella giurisdizione UE. Per i fornitori i cui servizi o supporti possono coinvolgere Paesi fuori SEE si applicano, secondo il contratto del provider e il percorso effettivo, una decisione di adeguatezza, le Standard Contractual Clauses o altra garanzia prevista dal GDPR. I riferimenti contrattuali e le revisioni dei fornitori sono mantenuti nel registro Privacy interno e nel relativo elenco pubblico; non si deduce un trasferimento soltanto dalla disponibilità teorica di una funzione.
Conservazione, cancellazione e backup
Conserviamo i dati degli account e del rapporto di servizio per la durata necessaria all'erogazione e alla gestione di sicurezza, diritti e obblighi; le richieste di assistenza e i feedback per il tempo necessario a rispondere, documentare l'esito e gestire la sicurezza; i log tecnici e gli audit secondo il relativo criterio operativo e di sicurezza. Alla chiusura si applicano revoca degli accessi, cancellazione o anonimizzazione secondo il dominio e gli eventuali obblighi o legal hold documentati.
I backup cifrati non sono una copia operativa alternativa: il ciclo Production R2 usa lock di 30 giorni e lifecycle di 31 giorni; i monthly historical autorizzati usano il proprio prefix con lock di 366 giorni e lifecycle di 367 giorni. Un restore è isolato e deve riconciliare le cancellazioni e gli erasure ledger prima di qualsiasi riuso. Le copie scadono secondo il ciclo verificato e non vengono ripristinate direttamente in Production.
Sicurezza, diritti e aggiornamenti
Adottiamo controllo degli accessi e RLS, separazione degli ambienti, cifratura dei backup, segreti server-only, logging minimizzato, audit delle operazioni sensibili, procedure di cancellazione e test di restore. Nessun trattamento descritto usa i dati per addestrare modelli. Non effettuiamo profilazione né decisioni automatizzate con effetti giuridici o analogamente significativi.
Puoi chiedere accesso, rettifica, cancellazione, limitazione, opposizione e portabilità nei casi previsti dal GDPR, scrivendo a privacy@taillane.app. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali. Le modifiche sostanziali generano una nuova versione con data di efficacia e sintesi delle modifiche; questa versione è efficace dal 26 agosto 2026.