Ultimo aggiornamento: 27.07.2026
1. Titolare del trattamento (art. 4, n. 7, e art. 13, par. 1, lett. a), GDPR)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Germania
Telefono: +49 176 63030716
E-mail: info@zimun.online
Registro delle imprese: Handelsregister B presso l’Amtsgericht (tribunale locale) di Stoccarda, HRB 806662
Amministratrice: Svetlana Ponomarenko
Non è stato nominato un responsabile della protezione dei dati, poiché non ricorrono i presupposti di legge del § 38 BDSG (di norma almeno 20 persone stabilmente addette al trattamento automatizzato di dati personali). Referente per le richieste in materia di protezione dei dati: Svetlana Ponomarenko, raggiungibile all’indirizzo info@zimun.online o tramite i recapiti sopra indicati.
2. Ripartizione dei ruoli: Zimun e le organizzazioni
Zimun è una piattaforma di gestione degli appuntamenti. Imprese e fornitori di servizi indipendenti («organizzazioni» o «clienti del servizio») utilizzano la piattaforma per gestire gli appuntamenti con i propri clienti finali. Ai fini della protezione dei dati vale la seguente ripartizione dei ruoli:
- Zimun Labs UG (haftungsbeschränkt) in qualità di titolare del trattamento: per la gestione della piattaforma, la messa a disposizione del sito web, gli account utente, il processo tecnico di prenotazione e le relative comunicazioni transazionali.
- La rispettiva organizzazione in qualità di titolare autonomo del trattamento: per l’esecuzione della prestazione prenotata, il proprio rapporto con la clientela e i trattamenti da essa disposti (ad es. la chat IA opzionale, cfr. punto 13).
- Zimun in qualità di responsabile del trattamento (art. 28 GDPR) per conto dell’organizzazione: nella misura in cui Zimun conserva e gestisce dati di clienti, appuntamenti e collaboratori per conto dell’organizzazione. A tal fine Zimun offre alle organizzazioni un contratto di nomina a responsabile del trattamento.
Non sussiste una contitolarità del trattamento ai sensi dell’art. 26 GDPR.
3. Hosting e log del server
La piattaforma è ospitata su Google Cloud Platform (Google App Engine, database Google Cloud Firestore) nella regione UE europe-west3 (Francoforte sul Meno, Germania). All’accesso al servizio vengono trattati automaticamente dati tecnici di accesso:
- indirizzo IP
- data e ora dell’accesso
- tipo e versione del browser, sistema operativo
- URL di provenienza (referrer)
- volume di dati trasferito e codici di stato HTTP
Finalità: fornitura tecnica, stabilità, prevenzione degli abusi e sicurezza informatica. Base giuridica: art. 6, par. 1, lett. f), GDPR (legittimo interesse al funzionamento sicuro della piattaforma). Durata di conservazione dei log tecnici: 30 giorni.
4. Cookie e local storage (§ 25 TDDDG)
L’accesso alle informazioni memorizzate nel Suo apparecchio terminale è disciplinato dal § 25 della legge tedesca sulla protezione dei dati nelle telecomunicazioni e nei servizi digitali (TDDDG, già TTDSG). Per i cookie strettamente necessari si applica il § 25, comma 2, n. 2, TDDDG (consenso non richiesto); il relativo trattamento dei dati si fonda sull’art. 6, par. 1, lett. f), GDPR. Tutti i servizi non essenziali (attualmente solo l’analisi web, punto 5) sono gestiti tramite il nostro banner di consenso (Klaro) e vengono utilizzati solo con il Suo consenso (§ 25, comma 1, TDDDG; art. 6, par. 1, lett. a), GDPR).
Cookie e accessi di memorizzazione strettamente necessari utilizzati:
- user_session — sessione di accesso degli utenti autenticati (HttpOnly); durata: 7 giorni (a scorrimento).
- manage_session — sessione di gestione per i link di gestione degli appuntamenti; durata: 2 ore.
- csrf_token — protezione contro il cross-site request forgery; durata: 7 giorni.
- lang — memorizzazione della lingua da Lei selezionata; durata: 1 anno.
- klaro (local storage/cookie) — memorizzazione delle Sue scelte di consenso espresse nel banner.
Può modificare o revocare le Sue scelte di consenso in qualsiasi momento tramite il link «Gestisci consenso» nel footer del sito web.
5. Analisi web: Google Analytics 4 (solo con consenso)
Utilizziamo Google Analytics 4 (fornitore: Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda) esclusivamente se Lei ha prestato il proprio consenso tramite il banner di consenso. Senza consenso non viene caricato alcuno script di analisi e non vengono impostati cookie di analisi (_ga, _gid, _gat). L’anonimizzazione dell’indirizzo IP è attiva.
Base giuridica: art. 6, par. 1, lett. a), GDPR e § 25, comma 1, TDDDG (consenso). Può revocare il Suo consenso in qualsiasi momento con effetto per il futuro tramite le impostazioni cookie. Nell’ambito di Google Analytics i dati possono essere trasferiti a Google LLC negli USA; Google LLC è certificata ai sensi dell’EU-U.S. Data Privacy Framework (decisione di adeguatezza ai sensi dell’art. 45 GDPR); in via integrativa si applicano le clausole contrattuali standard dell’UE (art. 46, par. 2, lett. c), GDPR). I dati di analisi vengono trattati solo finché il Suo consenso è attivo.
6. Google Fonts (caricamento dai server di Google)
Per una visualizzazione uniforme dei caratteri, questo sito web incorpora font di Google Fonts, che al momento dell’apertura della pagina vengono caricati dai server di Google (fonts.googleapis.com / fonts.gstatic.com; Google Ireland Limited o Google LLC). In tale contesto il Suo indirizzo IP viene trasmesso a Google; è possibile una trasmissione a server negli USA (garanzie: EU-U.S. Data Privacy Framework e/o clausole contrattuali standard dell’UE).
Base giuridica: art. 6, par. 1, lett. f), GDPR (legittimo interesse a una presentazione uniforme e tecnicamente affidabile del sito web). Qualora in futuro l’integrazione venisse convertita a font ospitati localmente, la presente informativa sarà aggiornata di conseguenza.
7. Prenotazione degli appuntamenti
Quando Lei prenota un appuntamento presso un’organizzazione, trattiamo:
- nome
- indirizzo e-mail
- numero di telefono (se richiesto dall’organizzazione o da Lei fornito — per chiarimenti e contatti relativi all’appuntamento da parte dell’organizzazione)
- servizio/risorsa selezionati e orario dell’appuntamento
- informazioni aggiuntive facoltative inserite nel modulo di prenotazione
Finalità: conclusione, gestione ed esecuzione dell’appuntamento, inclusa la trasmissione dei dati di prenotazione all’organizzazione selezionata. Base giuridica: art. 6, par. 1, lett. b), GDPR (esecuzione della prenotazione da Lei richiesta e misure precontrattuali nei confronti dell’organizzazione); per il resto art. 6, par. 1, lett. f), GDPR (legittimo interesse alla gestione della piattaforma di prenotazione). La preghiamo di non inserire nei campi di testo libero categorie particolari di dati personali (art. 9 GDPR, ad es. dati sulla salute), salvo che ciò sia necessario per l’appuntamento.
I dati degli appuntamenti vengono conservati per un (1) mese dopo l’appuntamento e successivamente cancellati o anonimizzati in modo automatizzato (sono attive politiche tecniche di cancellazione/TTL). Dettagli sulla durata di conservazione: punto 17.
8. E-mail transazionali (Mailgun)
Il servizio invia esclusivamente e-mail transazionali relative agli appuntamenti (conferme, promemoria, modifiche, cancellazioni, follow-up necessari) nonché comunicazioni relative all’account. Non vengono inviate e-mail di marketing senza consenso esplicito. Base giuridica: art. 6, par. 1, lett. b), GDPR.
L’invio avviene tramite il responsabile del trattamento Mailgun (Mailgun Technologies, Inc., società del gruppo Sinch, USA) sulla base di un contratto di nomina a responsabile del trattamento. Il tracciamento delle aperture e dei clic è disattivato per ogni messaggio inviato; le e-mail in uscita non contengono pixel di tracciamento. Nella misura in cui in tale contesto dati personali vengono trasferiti negli USA, ciò avviene sulla base delle clausole contrattuali standard dell’UE (art. 46, par. 2, lett. c), GDPR) e/o dell’EU-U.S. Data Privacy Framework.
9. Account utente e accesso OAuth (Google, Microsoft)
I membri delle organizzazioni accedono tramite Google OAuth o Microsoft OAuth. In tale contesto riceviamo dal rispettivo fornitore: indirizzo e-mail, nome/nome visualizzato, ID utente specifico del fornitore ed eventualmente un’immagine del profilo. Non memorizziamo password. Nell’autenticazione, Google (Google Ireland Limited) e Microsoft (Microsoft Ireland Operations Limited) agiscono in qualità di titolari autonomi del trattamento; si applicano le loro informative sulla privacy. Base giuridica: art. 6, par. 1, lett. b), GDPR (fornitura dell’account).
10. Sincronizzazione del calendario (Google Calendar)
I membri di un’organizzazione possono collegare il proprio Google Calendar tramite OAuth, affinché gli appuntamenti vengano sincronizzati e le disponibilità vengano prese in considerazione. In tale contesto vengono trattati i metadati del calendario e degli appuntamenti dell’account collegato, nella misura necessaria alla sincronizzazione. Il collegamento avviene su iniziativa del membro o dell’organizzazione; base giuridica nei confronti di Zimun: art. 6, par. 1, lett. b), GDPR. Il collegamento può essere revocato in qualsiasi momento nelle impostazioni o nell’account Google.
11. Appuntamenti video (Google Meet)
Se un’organizzazione ha attivato gli appuntamenti video, i link di Google Meet vengono creati tramite l’account Google collegato del rispettivo membro («member-owned»). La videoriunione stessa si svolge presso Google; si applicano le informative sulla privacy di Google. Zimun memorizza soltanto il link della riunione come parte dell’appuntamento.
12. Elaborazione dei pagamenti (prevista: Stripe)
Attualmente non avviene alcuna elaborazione di pagamenti online tramite la piattaforma. È prevista l’integrazione del fornitore di servizi di pagamento Stripe (Stripe Payments Europe, Ltd., Irlanda). Non appena i pagamenti tramite la piattaforma saranno possibili, integreremo la presente informativa sulla privacy, prima della messa in funzione, con le informazioni allora applicabili (categorie di dati, ruoli, basi giuridiche, trasferimenti verso paesi terzi).
13. Chat IA delle organizzazioni (OpenAI con chiave API propria dell’organizzazione)
Le organizzazioni possono attivare in via opzionale una chat di prenotazione assistita dall’IA. È importante sapere che:
- La chat utilizza i servizi di OpenAI esclusivamente tramite la chiave API OpenAI propria della rispettiva organizzazione. Zimun non fornisce chiavi OpenAI proprie.
- Ai fini della protezione dei dati, l’organizzazione è pertanto il titolare del trattamento per l’elaborazione della chat; OpenAI è sub-responsabile/responsabile del trattamento dell’organizzazione — non di Zimun. L’organizzazione conclude autonomamente con OpenAI il necessario accordo sul trattamento dei dati ed è responsabile della base giuridica e del trasferimento verso paesi terzi (di norma clausole contrattuali standard dell’UE o Data Privacy Framework con OpenAI).
- In tale misura Zimun inoltra tecnicamente i contenuti della chat in qualità di responsabile del trattamento dell’organizzazione.
- A OpenAI possono essere trasmessi i testi liberi da Lei inseriti nella chat nonché dati di contesto relativi alla prenotazione (ad es. nome, servizio richiesto, orari dell’appuntamento). La preghiamo di non inserire nella chat dati sensibili che non siano necessari per la prenotazione dell’appuntamento.
14. Trasmissione all’organizzazione
Per l’esecuzione dell’appuntamento trasmettiamo all’organizzazione da Lei selezionata: nome, indirizzo e-mail, eventualmente numero di telefono, servizio/risorsa selezionati, orario dell’appuntamento nonché le Sue informazioni aggiuntive facoltative. L’organizzazione tratta tali dati in qualità di titolare autonomo del trattamento per l’esecuzione della prestazione.
15. Destinatari e responsabili del trattamento (art. 13, par. 1, lett. e), GDPR)
Ci avvaliamo dei seguenti fornitori di servizi:
- Google Cloud (hosting/database): Google Cloud EMEA Limited, Dublino, Irlanda — responsabile del trattamento; trattamento dei dati nella regione UE europe-west3 (Francoforte); contratto di nomina a responsabile del trattamento (Google Cloud Data Processing Addendum); per eventuali trasferimenti a Google LLC (USA): clausole contrattuali standard dell’UE / EU-U.S. Data Privacy Framework.
- Mailgun (invio di e-mail transazionali): Mailgun Technologies, Inc. (gruppo Sinch), USA — responsabile del trattamento; cfr. punto 8.
- Google Ireland Limited: accesso OAuth, Google Calendar, Google Meet, Google Fonts, Google Analytics — a seconda del servizio, titolare autonomo del trattamento (accesso) o responsabile del trattamento (Analytics); cfr. punti 5, 6, 9–11.
- Microsoft Ireland Operations Limited: accesso OAuth — titolare autonomo del trattamento; cfr. punto 9.
- OpenAI: esclusivamente in qualità di responsabile del trattamento della rispettiva organizzazione tramite la chiave API propria di quest’ultima — non responsabile del trattamento di Zimun; cfr. punto 13.
- Autorità e altri terzi: solo in presenza di un obbligo di legge (art. 6, par. 1, lett. c), GDPR).
I dati non vengono venduti né ceduti a fini pubblicitari.
16. Trasferimenti verso paesi terzi (artt. 44 e ss. GDPR)
La conservazione dei dati della piattaforma avviene nell’UE (Francoforte sul Meno). Nella misura in cui, in singoli casi, dati vengono trasferiti a fornitori con sede negli USA (Google LLC, Mailgun/Sinch, nell’ambito di responsabilità dell’organizzazione anche OpenAI), ciò avviene sulla base di una decisione di adeguatezza (EU-U.S. Data Privacy Framework, art. 45 GDPR) e/o delle clausole contrattuali standard dell’UE (art. 46, par. 2, lett. c), GDPR).
17. Durata di conservazione (art. 13, par. 2, lett. a), GDPR)
- Log tecnici: 30 giorni.
- Dati degli appuntamenti: 1 mese dopo l’appuntamento programmato, poi cancellazione o anonimizzazione automatizzata.
- Dati dell’account utente: fino alla cancellazione dell’account.
- Dati di analisi: solo finché il Suo consenso è attivo.
- Dati di fatturazione e contabili: non appena verranno utilizzati piani a pagamento, conserveremo fatture e documenti contabili secondo gli obblighi di conservazione previsti dal diritto commerciale e tributario tedesco (§ 147 AO, § 257 HGB: attualmente 8 anni per i documenti contabili, 10 anni per i libri commerciali/bilanci annuali). Base giuridica: art. 6, par. 1, lett. c), GDPR.
18. I Suoi diritti (artt. 15–21, art. 7, par. 3, e art. 77 GDPR)
Nei confronti del rispettivo titolare del trattamento Lei ha diritto a:
- accesso (art. 15 GDPR),
- rettifica (art. 16 GDPR),
- cancellazione (art. 17 GDPR),
- limitazione del trattamento (art. 18 GDPR),
- portabilità dei dati (art. 20 GDPR),
- revoca dei consensi prestati con effetto per il futuro (art. 7, par. 3, GDPR).
Diritto di opposizione (art. 21 GDPR): nella misura in cui trattiamo dati sulla base dell’art. 6, par. 1, lett. f), GDPR, Lei ha il diritto di opporsi in qualsiasi momento al trattamento per motivi connessi alla Sua situazione particolare.
Per i trattamenti di cui l’organizzazione è titolare (esecuzione della prestazione, chat IA), La preghiamo di rivolgere la Sua richiesta alla rispettiva organizzazione; in qualità di responsabile del trattamento, supportiamo l’organizzazione nella risposta.
Diritto di reclamo (art. 77 GDPR): Lei ha il diritto di proporre reclamo a un’autorità di controllo per la protezione dei dati. L’autorità competente per noi è il Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI Baden-Württemberg — Garante regionale per la protezione dei dati e la libertà d’informazione del Baden-Württemberg), Stoccarda, www.baden-wuerttemberg.datenschutz.de. Può inoltre rivolgersi all’autorità di controllo del Suo luogo di residenza abituale.
19. Obbligo di fornire i dati (art. 13, par. 2, lett. e), GDPR)
La fornitura dei Suoi dati non è prescritta né per legge né per contratto. Tuttavia, senza le informazioni necessarie alla prenotazione (nome, indirizzo e-mail, orario dell’appuntamento) non è possibile prenotare né gestire un appuntamento.
20. Nessun processo decisionale automatizzato (art. 22 GDPR)
Non ha luogo alcun processo decisionale automatizzato, compresa la profilazione, ai sensi dell’art. 22 GDPR. La chat IA opzionale delle organizzazioni serve esclusivamente ad assistere la prenotazione e non adotta decisioni con effetti giuridici o effetti analogamente significativi.
21. Sicurezza (art. 32 GDPR)
Adottiamo misure tecniche e organizzative ai sensi dell’art. 32 GDPR, tra cui: crittografia TLS (HTTPS), crittografia dei dati a riposo (Google Cloud), controlli degli accessi, autorizzazioni basate sui ruoli, monitoraggio e log di audit nonché politiche di cancellazione automatizzate.
22. Modifiche della presente informativa sulla privacy
Adeguiamo la presente informativa sulla privacy quando cambiano i trattamenti, i servizi utilizzati o il quadro normativo. Si applica la versione di volta in volta pubblicata su questa pagina; la data di aggiornamento è indicata in alto.
La presente informativa sulla privacy fa fede nella versione in lingua tedesca; le versioni in altre lingue sono traduzioni non vincolanti fornite per facilitarne la comprensione.