Informativa Privacy
Ultimo aggiornamento: 3 maggio 2026 · ai sensi del Reg. UE 2016/679 (GDPR) e del D.Lgs. 196/2003 e s.m.i.
1. Titolare del trattamento
Ambulatorio Veterinario Bisenzio
Via del Gelsomino, 5 — 50013 Campi Bisenzio (FI)
P.IVA 03994600488
Telefono: 055 8964564
Email: info@ambulatorio-veterinario-bisenzio.it
2. Tipologie di dati raccolti
Il Titolare può raccogliere le seguenti tipologie di dati personali, anche tramite il sito web e i moduli di contatto:
- Dati di contatto: nome, cognome, indirizzo email, numero di telefono. Il numero di telefono può essere utilizzato come canale di autenticazione alternativo all'email (login via SMS) e per inviare codici OTP di conferma per le operazioni più sensibili (modifica email, download referti veterinari).
- Codici OTP via SMS: codici monouso a 6 cifre generati casualmente. Il codice in chiaro non è mai memorizzato nel nostro sistema: conserviamo esclusivamente l'hash SHA-256, eliminato automaticamente entro 24 ore insieme al testo dell'SMS dalla nostra coda di invio sul VPS. Validità del codice: 5 minuti, max 5 tentativi di verifica. Una copia del messaggio resta nella cronologia comunicazioni del cliente su Vetincloud (Responsabile del trattamento ex art. 28 GDPR, che effettua materialmente l'invio) e nei log del gateway SMS terzo da loro utilizzato per la consegna; entrambi applicano le proprie politiche di retention (consultabili nei rispettivi T&C).
- Dati relativi all'animale: specie, razza, età, microchip, dati clinici, storia sanitaria, vaccinazioni, referti e ricette elettroniche veterinarie (REV) emesse.
- Dati fiscali e di pagamento: numero e data fattura, importo, metodo di pagamento, codice fiscale e indirizzo riportati nei documenti contabili (consultabili dall'utente nella propria area personale).
- Dati di navigazione: indirizzo IP, tipo di browser, sistema operativo, pagine visitate (in forma aggregata e anonima quando possibile).
- Log di sicurezza (audit): per tracciare accessi all'area personale e download di documenti fiscali, vengono registrati l'evento, la data/ora, l'hash dell'indirizzo IP (non l'IP in chiaro) e l'email del richiedente — esclusivamente come misura tecnica di sicurezza ex art. 32 GDPR.
- Dati della bacheca "animali smarriti e ritrovati": per gli annunci pubblicati dai clienti — nome, foto, zona e descrizione dell'animale; il recapito del proprietario viene usato solo per inoltrargli i messaggi e non è mai pubblicato. Per chi contatta un annuncio tramite il modulo pubblico — nome (facoltativo), numero di telefono, email (facoltativa) e messaggio, inoltrati al proprietario dell'annuncio per permettere il ricontatto.
- Cookie: vedi cookie policy per il dettaglio.
3. Finalità e base giuridica del trattamento
| Finalità | Base giuridica | Conservazione |
|---|---|---|
| Esecuzione delle prestazioni veterinarie e gestione della cartella clinica | Esecuzione di un contratto (art. 6.1.b GDPR) | 10 anni dalla conclusione del rapporto (obbligo deontologico) |
| Adempimenti fiscali e contabili (fatturazione) | Obbligo legale (art. 6.1.c GDPR) | 10 anni (art. 2220 c.c.) |
| Risposta a richieste tramite form contatti / email / telefono | Legittimo interesse (art. 6.1.f GDPR) | 2 anni dall'ultima interazione |
| Prenotazione online tramite il modulo /prenota | Esecuzione di un contratto / misure precontrattuali (art. 6.1.b GDPR) | 2 anni dalla prenotazione |
| Consultazione storico prenotazioni, fatture pagate, anagrafica dei propri animali, libretto vaccinale, referti veterinari, ricette elettroniche (REV) e comunicazioni inviate dalla clinica (email/SMS: ricette, richiami vaccinali, promemoria) tramite area personale (link via email a tempo limitato — 1 ora) | Esecuzione di un contratto (art. 6.1.b GDPR), diritto di accesso dell'interessato (art. 15 GDPR) e legittimo interesse del cliente all'accesso ai propri dati | Sul portale online i referti e le comunicazioni inviate (email/SMS dal gestionale) sono esposti per gli ultimi 24 mesi per principio di minimizzazione (art. 5.1.c GDPR); il libretto vaccinale e le ricette elettroniche emesse (con stato CONFERMATO sul sistema TS/REV) sono invece consultabili per intero (utili per viaggi, pensionamenti, scuole cinofile e per la consegna del farmaco in farmacia tramite QR code). Per referti più vecchi è possibile richiederli in segreteria. La cartella clinico-amministrativa resta archiviata 10 anni come da obblighi deontologici e fiscali. Il link di accesso scade dopo 1 ora. |
| Tracciabilità accessi e download documenti fiscali (log di sicurezza) | Obbligo legale e legittimo interesse a misure di sicurezza (art. 6.1.c, 6.1.f e art. 32 GDPR) | 12 mesi (cancellazione automatica) |
| Autenticazione alternativa via SMS (per chi ha cambiato email) e conferma OTP per operazioni sensibili (modifica email, scarico referti veterinari) | Esecuzione di un contratto e legittimo interesse a misure di sicurezza (art. 6.1.b, 6.1.f e art. 32 GDPR) | Sul nostro sistema (VPS): codici OTP (in forma di hash SHA-256) e coda invio SMS eliminati entro 24 ore. Su Vetincloud: copia del messaggio nella cronologia comunicazioni del cliente, soggetta alla loro retention. Sul gateway SMS di Vetincloud: log soggetti alla retention del gateway. |
| Bacheca pubblica "animali smarriti e ritrovati": pubblicazione dell'annuncio e inoltro al proprietario dei messaggi di chi ha informazioni sull'animale | Consenso dell'interessato (art. 6.1.a GDPR) per la pubblicazione dell'annuncio; legittimo interesse a favorire il ricongiungimento animale–proprietario (art. 6.1.f GDPR) per l'inoltro dei messaggi dei segnalatori | Annuncio e messaggi ricevuti conservati fino a 12 mesi dalla chiusura dell'annuncio (ritrovamento, rimozione o scadenza), poi cancellati automaticamente insieme alle eventuali foto. L'annuncio è pubblico solo mentre è attivo (durata 60 giorni, rinnovabile dal proprietario). |
| Invio di comunicazioni informative (newsletter) | Consenso (art. 6.1.a GDPR) | Fino a revoca del consenso |
| Statistiche aggregate sull'uso del sito (analytics) | Consenso (art. 6.1.a GDPR) | Fino a revoca o 14 mesi |
4. Modalità di trattamento
I dati sono trattati con strumenti elettronici e cartacei, adottando misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio (art. 32 GDPR). Solo personale autorizzato ha accesso ai dati, sulla base del principio del "need to know".
Per l'area personale sul sito (consultazione prenotazioni e fatture) si utilizza un meccanismo di autenticazione tramite link firmato inviato all'indirizzo email indicato dall'utente, con validità di 1 ora. Il link non contiene credenziali permanenti e ogni accesso/download viene registrato nel log di sicurezza (vedi sezione 2): di ciascun accesso all'area personale sono conservati l'email dell'utente e la data/ora, esclusivamente a fini di sicurezza e monitoraggio dell'uso del servizio, consultabili solo dal personale autorizzato e cancellati automaticamente dopo 12 mesi. Si raccomanda all'utente di non condividere il link e di accedere da dispositivi personali.
Dall'area personale (sezione Anagrafica) l'utente può inoltre gestire in autonomia le proprie preferenze di contatto: disattivare i messaggi automatici (promemoria di richiami vaccinali e appuntamenti) e/o escludersi dagli invii collettivi dell'ambulatorio. La modifica è immediata e reversibile in ogni momento e costituisce esercizio del diritto di opposizione ex art. 21 GDPR per le comunicazioni non strettamente necessarie al servizio.
In alternativa al link via email, è possibile accedere all'area personale richiedendo un codice OTP a 6 cifre via SMS al numero di telefono registrato (utile per chi ha cambiato indirizzo email di recente). Allo stesso modo, alcune operazioni più sensibili — la modifica dell'indirizzo email associato all'account e il download dei referti veterinari — richiedono una conferma extra tramite OTP via SMS, indipendentemente dal canale di accesso. I codici OTP sono validi 5 minuti, ammettono al massimo 5 tentativi di verifica e sul nostro sistema sono conservati esclusivamente in forma hashed (SHA-256), mai in chiaro. Le richieste sono limitate a un massimo di 3 codici per ogni numero in 10 minuti per prevenire abusi. Importante: la cancellazione automatica entro 24 ore si riferisce esclusivamente al nostro database — l'invio dell'SMS avviene tramite Vetincloud (vedi sezione 5), che mantiene una copia del messaggio nella cronologia comunicazioni del cliente secondo le proprie politiche di retention.
La modifica dell'indirizzo email è un'operazione self-service istantanea: una volta verificato il codice OTP via SMS, il nuovo indirizzo viene aggiornato immediatamente nel gestionale clinico (Vetincloud) e una email di conferma viene inviata sia al vecchio che al nuovo indirizzo, in modo che eventuali modifiche non autorizzate vengano notate subito. Il doppio fattore di autenticazione (email magic-link + OTP SMS) garantisce che solo chi controlla entrambi i canali possa effettuare la modifica.
5. Comunicazione dei dati e responsabili esterni
I dati possono essere comunicati a:
- Vetincloud (gestionale veterinario in cloud) — fornitore di servizi tecnici, nominato Responsabile del trattamento ex art. 28 GDPR. I dati sono ospitati su server in Unione Europea. Il sito interroga Vetincloud in tempo reale per recuperare prenotazioni e fatture quando l'utente accede all'area personale. Vetincloud gestisce inoltre l'invio degli SMS (codici OTP per autenticazione e conferma operazioni sensibili) tramite un proprio gateway di telecomunicazioni: il numero di telefono e il testo del messaggio (contenente esclusivamente il codice OTP, senza dati personali aggiuntivi) sono trasmessi al gateway per la consegna. Il messaggio inviato resta archiviato nella cronologia comunicazioni del cliente sul gestionale Vetincloud; i log di invio sul gateway terzo sono conservati secondo la retention definita dal gateway stesso (tipicamente alcuni mesi, per esigenze tecniche e di tracciabilità).
- Aruba S.p.A. — fornitore hosting (datacenter Italia), nominato Responsabile del trattamento ex art. 28 GDPR.
- Anthropic, PBC (fornitore del modello di intelligenza artificiale «Claude») — Responsabile del trattamento ex art. 28 GDPR, limitatamente alla funzione facoltativa «Assistente» dell'area personale. Quando l'utente scrive all'assistente, il testo del messaggio e un contesto minimo (nomi degli animali, orari degli appuntamenti, elenco dei servizi e disponibilità) vengono inviati all'API di Anthropic per elaborare la risposta. Non vengono inviati email, nome, codice fiscale, telefono, fatture o referti; la chiamata avviene lato server (il browser dell'utente comunica solo con il nostro sistema). Secondo i termini dell'API commerciale, Anthropic non utilizza i contenuti inviati per addestrare i propri modelli e li conserva per un periodo limitato a soli fini di sicurezza. Ogni azione proposta dall'assistente (prenotare, spostare, annullare, ecc.) richiede sempre una conferma esplicita dell'utente: l'assistente non esegue nulla autonomamente. L'uso dell'assistente è facoltativo.
- Laboratori di analisi esterni e specialisti veterinari, per esigenze diagnostiche.
- Anagrafe canina/felina regionale, per gli adempimenti previsti dalla normativa.
- Consulenti contabili, fiscali e legali del Titolare, vincolati a obblighi di riservatezza.
- Autorità pubbliche (es. ASL veterinaria, autorità giudiziaria) quando previsto dalla legge.
I dati non sono diffusi né venduti a terzi per finalità di marketing.
6. Trasferimento dati extra-UE
Il sito è ospitato su server situati nell'Unione Europea (Aruba S.p.A., datacenter Italia). Eventuali servizi di terze parti che comportassero trasferimenti extra-UE saranno coperti da garanzie adeguate (Clausole Contrattuali Standard art. 46 GDPR) e specificati nella cookie policy.
La funzione facoltativa «Assistente» dell'area personale comporta l'invio di alcuni dati (vedi sezione 5) all'API di Anthropic, PBC, con sede negli Stati Uniti: il trasferimento è coperto da garanzie adeguate (Clausole Contrattuali Standard ex art. 46 GDPR previste dai termini di Anthropic). L'utente può evitare del tutto questo trattamento semplicemente non utilizzando l'assistente.
7. Diritti dell'interessato
Ai sensi degli articoli 15-22 del GDPR, hai diritto di:
- Accedere ai tuoi dati personali e ottenerne copia.
- Chiedere la rettifica di dati inesatti o l'integrazione di dati incompleti.
- Chiedere la cancellazione ("diritto all'oblio") nei casi previsti.
- Chiedere la limitazione del trattamento.
- Opporti al trattamento basato su legittimo interesse.
- Chiedere la portabilità dei dati in formato strutturato e leggibile.
- Revocare il consenso in qualsiasi momento, senza che ciò pregiudichi la liceità del trattamento basato sul consenso prima della revoca.
Per esercitare i diritti scrivi a info@ambulatorio-veterinario-bisenzio.it. Hai inoltre diritto di proporre reclamo al Garante per la Protezione dei Dati Personali.
8. Modifiche alla presente informativa
L'informativa può essere aggiornata in qualsiasi momento per adeguamento normativo o organizzativo. La versione corrente è sempre pubblicata su questa pagina con la data di ultimo aggiornamento.