La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) e descrive come vengono trattati i dati personali nell’ambito di due servizi distinti:
- il sito istituzionale
telos.schedy.app(vetrina e modulo contatti); - il servizio Schedy, piattaforma SaaS multi-tenant di “segretaria AI” per aziende.
I due servizi hanno finalità, dati e ruoli privacy diversi. Dove necessario, l’informativa specifica a quale servizio si riferisce.
1. Titolare del trattamento e contatti
Il titolare del trattamento è ONe Cloud Srl, con sede legale in Via XXIV Maggio, 64021 Giulianova (TE), Italia, P.IVA IT01881490674.
Per l’esercizio dei diritti e per ogni richiesta in materia di protezione dei dati personali: [email protected].
L’ambito in cui ONe Cloud Srl agisce come titolare è definito alla successiva sezione 4: per il sito telos.schedy.app e per la gestione dell’account delle aziende clienti Schedy, ONe Cloud Srl è titolare; per i dati degli utenti finali trattati tramite Schedy, ONe Cloud Srl è responsabile del trattamento per conto dell’azienda cliente.
Responsabile della protezione dei dati (DPO). ONe Cloud Srl non ha nominato un Responsabile della protezione dei dati ai sensi dell’art. 37 GDPR: non ricorrono, allo stato, i presupposti di nomina obbligatoria, poiché il trattamento di categorie particolari di dati (sezione 9) avviene da parte di ONe Cloud Srl esclusivamente in qualità di responsabile del trattamento, su istruzione e per conto dell’azienda cliente titolare (es. lo studio medico), e non costituisce trattamento su larga scala riferibile all’attività principale di ONe Cloud Srl. L’obbligo di nomina è comunque riesaminato periodicamente al mutare delle circostanze. Per ogni richiesta in materia di protezione dei dati resta valido il contatto [email protected].
2. Tipi di dati trattati e finalità
2.1 Sito telos.schedy.app
Il sito è una vetrina informativa. Non prevede registrazione né area riservata.
| Dato | Origine | Finalità | Base giuridica |
|---|---|---|---|
| Nome, email, contenuto del messaggio (modulo contatti) | Fornito dall’interessato | Rispondere alle richieste di contatto | Misure precontrattuali / legittimo interesse |
| Dati di navigazione e cookie | Raccolti tramite il sito | Funzionamento tecnico e, se acconsentiti, statistica/preferenze | Legittimo interesse (tecnici) / consenso (non tecnici) |
I messaggi del modulo contatti sono recapitati via MailChannels. Il consenso ai cookie è gestito tramite Cookiebot (vedi sezione 10).
2.2 Servizio Schedy
Schedy consente alle aziende clienti di offrire ai propri utenti finali (clienti, pazienti) un assistente AI che, via WhatsApp o Telegram, prende appuntamenti, risponde e invia promemoria.
Dati degli utenti finali trattati tramite la piattaforma:
- numero di telefono e nome;
- contenuto dei messaggi scambiati, in forma testuale e vocale;
- trascrizione dei messaggi vocali (speech-to-text);
- dati di prenotazione (servizio, data, ora);
- memoria della conversazione (contesto recente dello scambio).
Finalità: erogazione del servizio di assistenza e prenotazione per conto dell’azienda cliente (gestione degli appuntamenti, risposte, promemoria).
Dati dell’azienda cliente (account-holder): dati anagrafici e di contatto del referente, dati di fatturazione, credenziali e dati di configurazione del tenant. Finalità: erogazione del contratto SaaS, fatturazione e adempimenti di legge.
3. Basi giuridiche
Il trattamento si fonda, a seconda del contesto, su:
- esecuzione del contratto o del servizio (art. 6.1.b) — erogazione di Schedy, gestione dell’account, evasione delle prenotazioni;
- legittimo interesse (art. 6.1.f) — risposta alle richieste di contatto, sicurezza dei sistemi, prevenzione degli abusi;
- consenso (art. 6.1.a) — cookie non tecnici e attività di marketing/opt-in, revocabile in qualsiasi momento senza pregiudicare la liceità del trattamento anteriore;
- obblighi di legge (art. 6.1.c) — adempimenti contabili e fiscali.
Per i dati di categoria particolare del verticale medico si rinvia alla sezione 9.
4. Ruoli privacy e modello multi-tenant
Schedy è una piattaforma multi-tenant: ogni azienda cliente dispone di uno spazio applicativo e di un database isolato. La ripartizione dei ruoli è la seguente.
-
Dati degli utenti finali (Schedy). L’azienda cliente (il tenant — ad esempio uno studio medico o un salone) è titolare del trattamento dei dati dei propri clienti/pazienti: decide finalità e mezzi, gestisce il rapporto con gli interessati e risponde delle informative rese ai medesimi. ONe Cloud Srl agisce come responsabile del trattamento (processor) ai sensi dell’art. 28 GDPR, trattando tali dati esclusivamente su istruzioni documentate dell’azienda cliente, nei limiti dell’accordo sul trattamento dei dati (DPA) sottoscritto tra le parti.
-
Dati del sito e dell’account (telos.schedy.app e account-holder Schedy). Per i dati di navigazione e contatto del sito e per i dati dell’azienda cliente in quanto intestataria dell’account, ONe Cloud Srl è titolare del trattamento.
In pratica: se sei un utente finale che scrive all’assistente AI di un’azienda, il titolare dei tuoi dati è quell’azienda; per l’esercizio dei tuoi diritti puoi rivolgerti ad essa. ONe Cloud Srl collabora come responsabile per dare seguito alle richieste.
5. Sub-processor
Per erogare i servizi, ONe Cloud Srl si avvale dei seguenti fornitori, nominati responsabili (o sub-responsabili) del trattamento ai sensi dell’art. 28 GDPR. La tabella indica ruolo, sede e base giuridica dell’eventuale trasferimento.
| Fornitore | Ruolo / trattamento | Sede | Base per il trasferimento |
|---|---|---|---|
| Meta Platforms Ireland Ltd | Trasporto messaggi WhatsApp Business Cloud API | UE (Irlanda) | Trattamento in UE |
| Cloudflare, Inc. | Hosting, CDN, DNS del sito e reverse proxy | USA | Clausole Contrattuali Standard (SCC) |
| Brevo (Sendinblue SAS) | Invio email transazionali | UE (Francia) | Trattamento in UE |
| Deepgram, Inc. | Trascrizione vocale (speech-to-text) | USA | Clausole Contrattuali Standard (SCC) |
| OpenRouter, Inc. e provider LLM sottostanti (OpenAI, Anthropic, Google e altri) | Elaborazione AI dei messaggi | USA | Clausole Contrattuali Standard (SCC) |
| Telegram Messenger Inc. | Trasporto messaggi sul canale Telegram | Extra-UE | Clausole Contrattuali Standard (SCC) |
| MailChannels Corp. | Invio delle email del modulo contatti | USA/Canada | Clausole Contrattuali Standard (SCC) |
| Usercentrics A/S (Cookiebot) | Gestione del consenso ai cookie sul sito | UE (Danimarca) | Trattamento in UE |
| Contabo GmbH (Germania, UE) | Hosting del server applicativo | UE | Trattamento in UE |
L’elenco è aggiornato alla data indicata in calce. Eventuali modifiche ai sub-processor sono comunicate secondo quanto previsto nel DPA con le aziende clienti.
6. Trasferimenti extra-UE
Alcuni sub-processor hanno sede negli Stati Uniti (Cloudflare, Deepgram, OpenRouter e i provider LLM sottostanti). I relativi trasferimenti avvengono sulla base delle Clausole Contrattuali Standard adottate dalla Commissione europea (art. 46.2.c GDPR), integrate — ove necessario — da misure supplementari tecniche e organizzative (tra cui la cifratura dei dati). I trasferimenti verso fornitori con sede nell’UE non comportano trasferimento extra-SEE.
Copia delle garanzie applicate può essere richiesta scrivendo a [email protected].
7. Conservazione dei dati
| Dato | Criterio di conservazione | Termine |
|---|---|---|
| Memoria della conversazione (Schedy) | Finestra scorrevole: limitata al contesto recente dello scambio | I messaggi più vecchi vengono progressivamente rimossi |
| Dati “ricette” del verticale medico | Purga automatica | 24 ore / 7 giorni, a seconda della fase del flusso |
| Dati di prenotazione (Schedy) | Durata del rapporto tra utente finale e azienda cliente | Definita dall’azienda cliente, in qualità di titolare |
Dati di contatto del sito (modulo /contatti/) | Gestione della richiesta e degli eventuali contatti successivi | Tempo necessario alla gestione, poi cancellazione |
| Dati dell’account e di fatturazione | Durata del rapporto contrattuale | Oltre la cessazione, per il tempo imposto dagli obblighi di legge (contabili e fiscali) |
In ogni caso i dati sono conservati per il tempo strettamente necessario alle finalità per cui sono raccolti e agli obblighi normativi applicabili, dopodiché vengono cancellati o anonimizzati. I termini di conservazione dei dati degli utenti finali di Schedy sono definiti dall’azienda cliente, in qualità di titolare, ed eventualmente formalizzati nel DPA.
8. Misure di sicurezza
ONe Cloud Srl adotta misure tecniche e organizzative adeguate al rischio (art. 32 GDPR), tra cui:
- cifratura AES-256-GCM della memoria conversazione a riposo;
- isolamento del database per singolo tenant, così da separare i dati delle diverse aziende clienti;
- cifratura in transito dei dati tramite TLS.
9. Dati particolari (art. 9 GDPR) — verticale medico
Alcune aziende clienti sono studi medici. In questo contesto l’assistente AI può trattare dati relativi alla salute, che rientrano tra le categorie particolari di dati personali ai sensi dell’art. 9 GDPR.
- Il titolare del trattamento di tali dati è lo studio medico (il tenant), che ne definisce basi giuridiche e finalità e raccoglie ove necessario il consenso o si fonda sulle altre condizioni dell’art. 9.2 GDPR.
- ONe Cloud Srl tratta questi dati solo come responsabile, su istruzioni documentate dello studio, con le misure di sicurezza descritte alla sezione 8 e con le finestre di purga della sezione 7.
- Il sistema non fornisce consulenza medica. In presenza di segnali di emergenza, l’assistente rinvia al numero unico di emergenza 112 e non sostituisce in alcun modo la valutazione di un professionista sanitario.
10. Cookie
Il sito telos.schedy.app utilizza cookie tecnici necessari al funzionamento e, previo consenso, cookie non tecnici. La gestione del consenso è affidata a Cookiebot: tramite il relativo banner è possibile prestare, negare o revocare il consenso in qualsiasi momento. Per il dettaglio delle categorie di cookie effettivamente utilizzate e dei rispettivi tempi di conservazione si rinvia alla Cookie Policy.
11. Diritti dell’interessato
Ai sensi degli articoli 15-22 del GDPR, l’interessato ha diritto di ottenere:
- accesso ai propri dati (art. 15);
- rettifica dei dati inesatti (art. 16);
- cancellazione (art. 17);
- limitazione del trattamento (art. 18);
- portabilità dei dati (art. 20);
- opposizione al trattamento (art. 21), inclusa l’opposizione al marketing;
- di non essere sottoposto a decisioni automatizzate produttive di effetti giuridici significativi (art. 22).
Come esercitarli. Le richieste possono essere inviate a [email protected].
Per i dati degli utenti finali di Schedy, il titolare è l’azienda cliente: la richiesta va indirizzata a quest’ultima. ONe Cloud Srl, in qualità di responsabile, assiste l’azienda cliente nel dare seguito alle richieste e, se contattato direttamente, inoltra la richiesta al titolare competente.
12. Processo decisionale automatizzato
Il Servizio impiega un agente automatizzato (basato su modelli linguistici) per gestire gli appuntamenti e rispondere alle richieste. Tali trattamenti non producono effetti giuridici o similmente significativi sull’interessato ai sensi dell’art. 22 GDPR. È in ogni caso garantito, su richiesta, l’intervento di un operatore umano (handoff), oltre alla possibilità di esprimere la propria opinione e di contestare l’esito.
13. Reclamo all’autorità di controllo
Fermo restando ogni altro rimedio, l’interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), qualora ritenga che il trattamento dei propri dati violi il GDPR.
Ultimo aggiornamento: 14 luglio 2026