Informativa sulla Privacy
Ultimo aggiornamento: 29 agosto 2026
La presente informativa spiega come Heritage Srls ("Kairo", "noi") tratta i dati personali ai sensi del Regolamento (UE) 2016/679 ("GDPR") e della normativa applicabile. Kairo è un software gestionale con assistente di intelligenza artificiale per saloni e professionisti del settore benessere.
1. Titolare del trattamento
Titolare del trattamento è Heritage Srls, con partita IVA 09949440961, con sede legale in Via Martiri di Cefalonia, 4, 20097 San Donato Milanese (MI), Italia. Per qualsiasi questione relativa alla privacy puoi scriverci a kairo.aidesk@gmail.com o a kairo.aidesk@gmail.com.
Non abbiamo l'obbligo di nominare un Responsabile della Protezione dei Dati (DPO); qualora venga nominato, i suoi recapiti saranno pubblicati qui.
2. I nostri due ruoli
Kairo tratta i dati personali in due vesti distinte:
- Come Titolare, per i dati dei visitatori del sito, di chi si iscrive alla lista d'attesa e dei professionisti titolari di un account Kairo.
- Come Responsabile del trattamento, per i dati personali dei clienti finali del salone che il salone stesso inserisce e gestisce dentro Kairo. In questo caso il salone è il Titolare di quei dati e noi li trattiamo solo su sua istruzione, secondo l'accordo sul trattamento (DPA) richiamato nei Termini.
3. Dati che trattiamo
Kairo è innanzitutto un prodotto software: la maggior parte dei dati che trattiamo nasce dall'uso quotidiano dell'app, non dal sito web. Qui sotto distinguiamo i dati del prodotto da quelli del sito/lista d'attesa.
Account e abbonamento del prodotto:
- dati identificativi e di contatto, credenziali di accesso, dati dell'attività e dati di fatturazione/pagamento.
- se accedi con "Accedi con Google": nome, indirizzo email e immagine del profilo forniti da Google, al solo fine di creare/autenticare il tuo account.
Personale del salone (account multi-utente):
- se il salone abilita più utenti, trattiamo anche i dati del personale: nome, ruolo, credenziali di accesso, PIN di elevazione dei permessi (titolare/dipendente) e cronologia degli accessi.
- l'accesso ai dati economici e aggregati (es. margini, incasso complessivo) è riservato al titolare: per progettazione, un dipendente che usa l'assistente IA vede solo i dati del cliente che sta seguendo, mai dati aggregati su altri clienti, colleghi o servizi.
Dati aziendali del salone gestiti nel prodotto: appuntamenti e agenda, servizi, incassi, ricevute e fatture elettroniche, prodotti e magazzino, metriche di ricavo e marginalità, crediti IA consumati e log di utilizzo tecnico del prodotto.
Telefonia e messaggistica (se attivate): numero di telefono del cliente, audio e trascrizioni delle chiamate nella misura necessaria al funzionamento dell'assistente vocale, messaggi SMS e WhatsApp inviati/ricevuti con il relativo esito di consegna, e le richieste rivolte al nostro assistente IA (testo delle domande e delle risposte generate).
Dati personali dei clienti del salone (trattati per conto del salone): nome, contatti, storico appuntamenti, note tecniche (es. formule colore, allergie/annotazioni fornite dal salone), storico acquisti e ogni altro dato che il salone decide di registrare. Il salone è responsabile della liceità di questi dati.
Alcune di queste note (es. allergie) possono rientrare tra le categorie particolari di dati ex art. 9 GDPR: spetta al salone individuare un'idonea base giuridica per il loro trattamento (es. consenso esplicito del cliente finale).
Sito web e lista d'attesa:
- nome dell'attività, tuo nome, contatto (email o telefono), categoria dell'attività;
- dati tecnici raccolti dai log del provider di hosting (indirizzo IP, tipo di browser, data e ora della richiesta) per sicurezza e diagnostica.
4. Finalità e basi giuridiche
- Fornire ed erogare il servizio e gestire l'account — esecuzione del contratto (art. 6.1.b GDPR).
- Gestire la lista d'attesa e le richieste commerciali — tuo consenso o legittimo interesse a rispondere alla tua richiesta (art. 6.1.a/f).
- Fatturazione, contabilità e adempimenti fiscali — obbligo legale (art. 6.1.c).
- Sicurezza, prevenzione abusi e miglioramento del servizio — legittimo interesse (art. 6.1.f).
- Comunicazioni di marketing su prodotti e novità — consenso, revocabile in ogni momento (art. 6.1.a).
- Generazione di analisi e risposte tramite intelligenza artificiale — esecuzione del contratto e/o legittimo interesse (art. 6.1.b/f).
5. Intelligenza artificiale
Per generare riepiloghi, risposte e suggerimenti, Kairo si avvale di fornitori terzi specializzati in intelligenza artificiale (elaborazione del linguaggio naturale e, per l'assistente vocale, sintesi/riconoscimento vocale), che agiscono come responsabili del trattamento. Inviamo a questi fornitori solo i dati necessari a produrre l'analisi richiesta.
Il trattamento da parte di questi fornitori è regolato dai rispettivi termini di servizio. Non utilizziamo i dati trasmessi o gli output generati per finalità diverse dall'erogazione del Servizio.
Gli output dell'IA hanno natura di supporto alla decisione: vanno sempre verificati e non sostituiscono un parere professionale (vedi Termini e Condizioni).
Kairo è progettato secondo un principio "assist-first": l'IA propone analisi, testi e suggerimenti, ma nessuna comunicazione verso i clienti (es. messaggi, promemoria) parte automaticamente senza l'approvazione di un utente. Non adottiamo quindi, nei confronti delle persone i cui dati trattiamo, decisioni basate unicamente su un trattamento automatizzato — compresa la profilazione — che producano effetti giuridici o incidano in modo analogo e significativo su di esse (art. 22 GDPR).
6. Destinatari e responsabili esterni
Non vendiamo i tuoi dati. Li condividiamo solo con le categorie di fornitori indicate di seguito, che li trattano per nostro conto con garanzie adeguate:
- fornitori di hosting e infrastruttura cloud, per l'erogazione del sito e dell'applicazione;
- fornitore di hosting del database, in Unione Europea;
- fornitori di servizi di intelligenza artificiale, per l'elaborazione del linguaggio naturale e, ove attivo, l'assistente vocale (USA, con garanzie adeguate — vedi sez. 7);
- Stripe — gestione dei pagamenti e degli abbonamenti;
- fornitori di telefonia e messaggistica, incluso WhatsApp (Meta) per i messaggi inviati su tale canale;
- fornitore di invio email transazionali e di supporto;
- Google — accesso tramite "Accedi con Google" e, previo consenso, analisi aggregate sull'uso del sito (Google Analytics);
- consulenti professionali e autorità competenti, ove richiesto dalla legge.
L'elenco nominativo e aggiornato di tutti i responsabili del trattamento (sub-processor) è disponibile su richiesta scrivendo a kairo.aidesk@gmail.com.
7. Trasferimenti fuori dallo SEE
Alcuni fornitori possono trattare dati al di fuori dello Spazio Economico Europeo, in particolare negli Stati Uniti (fornitori di intelligenza artificiale, di pagamento, di telefonia/messaggistica, di invio email e Google). In tal caso il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione UE e di misure supplementari adeguate. Il database è invece ospitato in Unione Europea.
8. Conservazione
- Lista d'attesa: fino al lancio del servizio nella tua area o alla revoca del consenso.
- Account e dati aziendali: per tutta la durata del contratto.
- Dati di fatturazione e pagamento: gestiti da Stripe, che conserva le relative scritture secondo le proprie policy e gli obblighi di legge.
- Dati dei clienti del salone: conservati per la durata del contratto e cancellati entro 48 mesi dall'ultimo utilizzo dell'account; il salone può richiederne l'esportazione o la cancellazione anticipata in ogni momento.
- Log tecnici: fino a 12 mesi.
9. I tuoi diritti
Puoi esercitare in ogni momento i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, e revocare il consenso prestato, scrivendo a kairo.aidesk@gmail.com. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (Italia) o all'autorità del tuo Paese di residenza.
Se i tuoi dati sono trattati da Kairo per conto di un salone, rivolgi le tue richieste direttamente al salone, che ne è il Titolare; noi lo assisteremo come richiesto.
10. Sicurezza
Adottiamo misure tecniche e organizzative adeguate: cifratura dei dati in transito e a riposo, controlli di accesso, hosting su infrastruttura UE e principi di minimizzazione dei dati.
11. Cookie
L'uso di cookie e tecnologie simili è descritto nella Cookie Policy.
12. Modifiche
Potremo aggiornare la presente informativa. La versione vigente è sempre pubblicata su questa pagina, con la data di ultimo aggiornamento indicata in alto.