Vai al contenuto
PARADISE BEAUTY · MYPARADISE · 3 OTTOBRE 2026

Informativa sul trattamento dei dati personali

App aziendale MyParadise e funzionalità collegate di Staff Paradise.

Bozza da completare prima della pubblicazione. Il testo descrive le funzioni riscontrate nel codice dell’app. Devono essere confermati dal titolare: identità del datore di lavoro/titolare, eventuale DPO, fornitori e paesi di hosting/backup, tempi effettivi di conservazione e basi giuridiche applicabili. Le parti evidenziate non possono essere presentate come informazioni già verificate.

1. Chi tratta i dati

Il titolare proposto è Rosa Francesca S.r.l., operante con il marchio Paradise Beauty, Corso Buenos Aires 77, 20124 Milano, P. IVA 13218610965. I dati societari e la validità della partita IVA risultano dalla verifica VIES fornita il 3 ottobre 2026. Contatto proposto per le richieste privacy: amministrazione@paradisebeauty.it; PEC rosafrancescasrl@pec.it.

Da confermare: che questa società sia il titolare dei dati di tutto il personale destinatario dell’app e che il contatto indicato gestisca le richieste privacy. Se è stato nominato un responsabile della protezione dei dati (DPO), inserire i suoi recapiti.

2. A chi si rivolge l’app e da dove provengono i dati

MyParadise è riservata al personale autorizzato. Gli account sono assegnati dall’azienda. I dati provengono dal lavoratore, dall’amministrazione del personale e dai sistemi aziendali collegati, comprese le registrazioni di presenza. Le funzionalità disponibili dipendono dal ruolo e dalle autorizzazioni.

3. Quali dati sono trattati

  • Account e profilo: nome, email, identificativo utente, ruolo, mansione, salone e foto profilo, se presente. Il profilo può mostrare recapiti e dati anagrafici, fiscali, contrattuali e bancari già inseriti dall’azienda.
  • Organizzazione del lavoro: turni, giorni di riposo, ingresso, uscita, pause, rientri, ore lavorate, ritardi, attività assegnate e relativi commenti.
  • Richieste e assenze: ferie, permessi, date e orari, motivazioni, esito, note e risposte. Per la malattia sono gestiti il periodo di assenza e l’eventuale codice del certificato. Queste informazioni possono rivelare dati sulla salute. Non inserire diagnosi o dettagli clinici non necessari nei campi liberi.
  • Documenti e comunicazioni: documenti personali resi disponibili dall’azienda, relativi metadati, comunicazioni e stato di lettura.
  • Dati tecnici: identificativi di sessione e dispositivo, nome del dispositivo, date di creazione, scadenza e ultimo utilizzo della sessione; token necessari agli aggiornamenti dei widget. Il servizio può trattare indirizzi IP per controlli di sicurezza; log e relativa durata devono essere confermati.
  • Funzioni operative, quando abilitate: informazioni di appuntamenti e clienti, schede di servizio, codici acquisiti mediante fotocamera e note operative. I dati dei clienti richiedono anche la relativa informativa rivolta ai clienti.

4. Perché vengono utilizzati

FinalitàBase giuridica proposta da verificare
Gestione dell’account, turni, attività e comunicazioni di lavoroEsecuzione del rapporto di lavoro o collaborazione, nei limiti della necessità (art. 6.1.b GDPR).
Gestione presenze, richieste, documenti e adempimenti del personaleObblighi di legge applicabili (art. 6.1.c) e, ove pertinente, esecuzione del rapporto. Il titolare deve individuare gli obblighi effettivi.
Gestione delle assenze per malattiaObblighi e diritti in materia di lavoro e protezione sociale, con le garanzie previste dalle norme applicabili (art. 9.2.b, oltre alla pertinente base dell’art. 6).
Protezione degli accessi e prevenzione degli abusiLegittimo interesse alla sicurezza, previa valutazione di necessità e bilanciamento (art. 6.1.f), e obblighi applicabili.

L’accesso al sistema richiede i dati necessari all’autenticazione. Senza le informazioni indispensabili una richiesta o funzione potrebbe non essere utilizzabile. Le modalità alternative previste per il personale devono essere comunicate dall’azienda. Il consenso non viene proposto come base generale per la gestione del rapporto di lavoro.

5. Face ID, fotocamera e widget

Face ID utilizza il sistema di autenticazione Apple: MyParadise riceve l’esito e non accede al modello biometrico del volto. L’eventuale permesso della fotocamera serve alle funzioni di scansione disponibili per il ruolo. Gli aggiornamenti dei widget utilizzano identificativi tecnici e il servizio Apple Push Notification service; la loro consegna dipende da iOS. Le informazioni mostrate nei widget possono essere visibili sul dispositivo anche senza aprire l’app.

Nel codice esaminato non sono stati individuati SDK pubblicitari o funzioni di geolocalizzazione dell’app. Questa verifica non sostituisce il controllo delle configurazioni e dei fornitori del servizio in produzione.

6. Chi può accedere ai dati e dove sono trattati

I dati sono accessibili al personale aziendale autorizzato in base alle funzioni svolte e ai fornitori necessari all’erogazione del servizio, secondo i rispettivi ruoli privacy. L’app comunica con Staff Paradise tramite HTTPS; gli aggiornamenti push coinvolgono Apple.

Database: secondo la configurazione comunicata dall’azienda, il database è ospitato sul servizio Neon, su infrastruttura AWS nella regione US East (Virginia settentrionale), Stati Uniti, identificata da aws-us-east-1. I dati presenti nel database sono quindi conservati fuori dallo Spazio economico europeo.

Verifica contrattuale da completare: le condizioni pubbliche del servizio Neon, aggiornate il 5 agosto 2026, rinviano all’accordo Databricks e al relativo accordo sul trattamento dei dati (DPA). Occorre verificare i termini applicabili all’account aziendale, il meccanismo di trasferimento e le eventuali misure supplementari prima di descriverli come garanzie già accertate.

Posta del dominio: la zona DNS fornita per staff-paradise.tech configura il recapito della posta presso Hostinger. Questo non identifica da solo il servizio usato dall’app per inviare messaggi né il paese di trattamento.

Da completare: fornitore e paese del server applicativo, archiviazione dei file, backup separati, servizi email effettivamente usati e assistenza, con le relative garanzie per eventuali trasferimenti. Coolify è lo strumento di gestione del servizio e non identifica, da solo, il fornitore o il paese di hosting.

7. Per quanto tempo conserviamo i dati

La durata deve essere proporzionata alle finalità e agli obblighi applicabili. La scadenza tecnica delle sessioni mobili è attualmente impostata a 180 giorni; revoca o scadenza impediscono l’uso della sessione, ma non equivalgono alla cancellazione di tutti i dati.

Da completare con i tempi effettivi: account dopo la cessazione, presenze e turni, richieste e codici di malattia, documenti e cedolini, commenti e comunicazioni, log, token e copie di backup. Non è stata verificata una cancellazione automatica generale. Uscire dall’app o disinstallarla non cancella gli archivi aziendali.

8. Diritti e richieste

Nei casi previsti dalla normativa puoi chiedere accesso, rettifica, cancellazione, limitazione e portabilità dei dati, e opporti ai trattamenti fondati sul legittimo interesse. Gli obblighi di conservazione possono limitare la cancellazione. Se un trattamento si basa sul consenso, puoi revocarlo senza pregiudicare la liceità del trattamento precedente.

Puoi rivolgerti al contatto del titolare indicato sopra e proporre reclamo al Garante per la protezione dei dati personali. Le richieste saranno gestite nei termini previsti dalla normativa, previa eventuale verifica dell’identità.

9. Riepiloghi e decisioni sul personale

L’app calcola e mostra riepiloghi, ad esempio ore e ritardi. Nel flusso esaminato le richieste hanno stati ed esiti gestiti dall’azienda. Da confermare: se altri sistemi collegati adottino decisioni esclusivamente automatizzate con effetti significativi sul personale. In tal caso questa sezione deve descriverne logica, conseguenze e garanzie applicabili.

10. Aggiornamenti

La versione definitiva sarà resa disponibile tramite un collegamento pubblico e accessibile dall’app. Le modifiche rilevanti saranno comunicate con le modalità aziendali appropriate.

Fonti di lavoro: codice MyParadise e Staff Paradise esaminato il 3 ottobre 2026; dati societari pubblicati nei termini Paradise Beauty; diritti e informazioni sul trattamento — Garante; principi del trattamento — Garante.