Informativa sulla privacy

Ai sensi degli artt. 13-14 del Regolamento (UE) 2016/679 (GDPR). Ultimo aggiornamento: agosto 2026.

1. Titolare del trattamento

ASH S.r.l., con sede legale in Via Santa Lucia 2, I-56023 Ripoli (Pisa), Italia — P.IVA e Codice Fiscale 01070870504. Email di contatto per la privacy: privacy@uploy.it.

2. Doppio ruolo di UPLOY

Per i dati degli utenti titolari di un account UPLOY (le attività commerciali che usano la piattaforma) ASH S.r.l. agisce come titolare del trattamento.

Per i dati dei clienti finali raccolti dall'attività tramite QR Code, WhatsApp e tessere digitali, ASH S.r.l. agisce come responsabile del trattamento (art. 28 GDPR) per conto dell'attività, che resta titolare autonomo. L'accordo di nomina a responsabile (DPA) è parte integrante dei Termini di servizio ed è disponibile su richiesta scrivendo a privacy@uploy.it.

3. Dati trattati

  • Dati account: email, nome visualizzato, password (in forma cifrata), numero WhatsApp dell'attività, preferenze di notifica.
  • Dati di fatturazione: dati necessari all'abbonamento, gestiti tramite Stripe (non conserviamo i dati completi della carta).
  • Dati dei clienti finali: numero di telefono, nome e cognome (se forniti), data di nascita (se fornita), messaggi WhatsApp inviati al numero dell'attività, scansioni QR, punti fedeltà e cronologia relativa.
  • Dati tecnici: log tecnici, indirizzo IP, dati di utilizzo necessari a sicurezza e funzionamento del servizio.

4. Finalità e basi giuridiche

  • Erogazione del servizio e gestione dell'account — art. 6.1.b (esecuzione del contratto).
  • Fatturazione e obblighi fiscali — art. 6.1.c (obbligo legale).
  • Invio di messaggi WhatsApp e notifiche push ai clienti finali — art. 6.1.a (consenso raccolto dall'attività) o art. 6.1.f (legittimo interesse in caso di soft spam nei limiti di legge).
  • Sicurezza, prevenzione abusi e diagnostica — art. 6.1.f (legittimo interesse).

5. Conservazione

I dati dell'account sono conservati per la durata del rapporto contrattuale e per i 12 mesi successivi; i dati di fatturazione per 10 anni come previsto dalla normativa fiscale. I dati dei clienti finali sono conservati finché l'attività li mantiene nel proprio archivio o fino alla richiesta di cancellazione (es. risposta "CANCELLAMI" su WhatsApp), che comporta la disiscrizione immediata dalle comunicazioni.

6. Destinatari e sub-responsabili

Per erogare il servizio ci avvaliamo di fornitori che agiscono come responsabili o sub-responsabili del trattamento:

  • Supabase / Lovable Cloud — hosting applicativo e database (UE).
  • Stripe Payments Europe — pagamenti e abbonamenti.
  • Whapi.cloud — invio e ricezione dei messaggi WhatsApp.
  • PassSlot — generazione delle tessere Apple Wallet e Google Wallet.
  • Fornitore di posta transazionale — invio delle email di sistema.

Alcuni fornitori possono trattare dati al di fuori dello Spazio Economico Europeo: in tal caso il trasferimento avviene sulla base di clausole contrattuali standard approvate dalla Commissione europea (art. 46 GDPR).

7. Diritti dell'interessato

Puoi esercitare in ogni momento i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15-22 GDPR), oltre alla revoca del consenso, scrivendo a privacy@uploy.it. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

Se sei un cliente finale di un'attività che usa UPLOY, la tua richiesta verrà inoltrata al titolare (l'attività) e supportata da noi in qualità di responsabile.

8. Sicurezza

Adottiamo misure tecniche e organizzative adeguate: cifratura dei dati in transito, controllo degli accessi a livello di riga sul database, separazione dei dati tra attività diverse e conservazione protetta delle credenziali di integrazione.