Torna alla home

Informativa sulla Privacy

Ultimo aggiornamento: 13 luglio 2026

1. Titolare del trattamento

BUILT 8522 S.r.l.s.
(di seguito anche “Inkrow”, nome commerciale del servizio)
Sede legale: Via Nufilo 1, 84081 Baronissi (SA), Italia
P.IVA / C.F.: 06428500653
PEC: built8522srls@pec.it
Email: privacy@inkrow.app

2. Il ruolo di Inkrow: Titolare e Responsabile

Inkrow tratta i dati personali con un duplice ruolo, che è importante distinguere:

  • Verso i propri utenti professionali (tatuatori e studi che si registrano alla piattaforma), Inkrow agisce come Titolare del trattamento: la presente informativa disciplina questo rapporto.
  • Verso i clienti finali del tatuatore (le persone i cui dati il tatuatore inserisce e gestisce tramite Inkrow), Inkrow agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR. In questo caso il Titolare è il tatuatore o lo studio, che disciplina tali trattamenti tramite l'accordo sul trattamento dei dati (DPA) accettato in fase di registrazione e una propria informativa verso i clienti.

3. Dati personali raccolti

Inkrow raccoglie i seguenti dati personali:

  • Dati di iscrizione: nome, cognome, indirizzo email
  • Dati di profilazione della piattaforma: tipologia di attività (tatuatore / cliente), preferenze operative
  • Dati di utilizzo: log di accesso, pagine visitate, azioni eseguite sulla piattaforma
  • Dati di pagamento: elaborati da Stripe (non archiviati da Inkrow)
  • Dati di appuntamento: date, orari, note sessione
  • Dati Google Calendar: solo se l'artista collega volontariamente il proprio account Google (vedi sezione 5)
  • Dati del questionario fiera: risposte ai questionari di validazione raccolti durante eventi

4. Finalità e base giuridica

FinalitàBase giuridica
Erogazione del servizio InkrowEsecuzione del contratto (art. 6.1.b GDPR)
Invio comunicazioni di servizio e aggiornamentiConsenso (art. 6.1.a GDPR)
Elaborazione pagamentiEsecuzione del contratto (art. 6.1.b GDPR)
Miglioramento del prodotto (analytics anonima)Legittimo interesse (art. 6.1.f GDPR)
Adempimento obblighi fiscali e legaliObbligo legale (art. 6.1.c GDPR)

5. Integrazione Google Calendar e dati utente Google

Se sei un tatuatore e scegli di collegare il tuo account Google, Inkrow accede — tramite le API Google e previo tuo esplicito consenso nella schermata OAuth di Google — esclusivamente a:

  • Eventi del tuo Google Calendar (scope calendar.events): in lettura, una tantum, per il wizard di importazione iniziale degli appuntamenti esistenti (sei tu a confermare quali eventi importare); in scrittura, per creare, aggiornare o eliminare sul tuo calendario gli eventi corrispondenti agli appuntamenti gestiti su Inkrow (sincronizzazione a senso unico Inkrow → Google).
  • Indirizzo email dell'account Google: usato unicamente per mostrarti quale account risulta collegato nelle impostazioni.

Con chi condividiamo i dati utente Google

Con nessuno. I dati ottenuti dalle API Google non vengono venduti, ceduti, né condivisi con terze parti per finalità pubblicitarie, di marketing o di profilazione. Risiedono esclusivamente sulla nostra infrastruttura tecnica (database Supabase, regione UE) e sono trattati dai soli sub-processor di hosting elencati nella sezione 7, nella misura strettamente necessaria a erogare il servizio. Non vengono trasferiti ad alcun altro soggetto, salvo obbligo di legge.

Dati utente Google e intelligenza artificiale (AI/ML)

I dati utente Google non vengono mai trasmessi a fornitori di intelligenza artificiale né utilizzati — in forma grezza, aggregata o derivata — per addestrare, migliorare o sviluppare modelli di AI o machine learning, né generalizzati né personalizzati. Le funzionalità AI di Inkrow (assistente prenotazioni, generazione bozzetti) operano esclusivamente su dati forniti direttamente dagli utenti alla piattaforma e non ricevono in alcun caso dati ottenuti dalle API Google.

Limited Use disclosure (Google API Services User Data Policy)

Inkrow's use and transfer of raw or derived user data received from Google APIs (including Google Workspace APIs such as the Google Calendar API) to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

(Traduzione: l'uso e il trasferimento a qualsiasi altra applicazione dei dati utente, grezzi o derivati, ricevuti dalle API Google — incluse le API Google Workspace come la Google Calendar API — sono conformi alla Google API Services User Data Policy, inclusi i requisiti di “Limited Use”.)

Revoca dell'accesso e cancellazione

Puoi disconnettere Google Calendar in qualsiasi momento dalle impostazioni di Inkrow: la disconnessione revoca il token presso Google ed elimina immediatamente dai nostri sistemi i token di accesso. Puoi inoltre revocare l'accesso direttamente dal tuo account Google (myaccount.google.com/permissions). Per richiedere la cancellazione dei dati importati scrivi a privacy@inkrow.app.

6. Sicurezza e protezione dei dati

Inkrow adotta misure tecniche e organizzative adeguate (art. 32 GDPR) per proteggere tutti i dati personali, inclusi i dati sensibili e i dati utente Google:

  • Crittografia in transito: tutte le comunicazioni avvengono esclusivamente su HTTPS/TLS 1.2+
  • Crittografia a riposo: i database e i backup sono cifrati (AES-256) su infrastruttura Supabase, regione UE (Francoforte)
  • Token OAuth Google: conservati esclusivamente lato server, mai esposti al browser o a codice client; eliminati alla disconnessione dell'integrazione, con contestuale revoca presso Google
  • Isolamento dei dati: politiche di Row Level Security e verifiche di ownership lato server garantiscono che ogni artista acceda esclusivamente ai propri dati e a quelli dei propri clienti
  • Controllo degli accessi: accesso amministrativo limitato, basato su ruoli e riservato al personale autorizzato; credenziali e chiavi gestite come variabili d'ambiente cifrate, mai nel codice sorgente
  • Minimizzazione: richiediamo a Google i soli scope strettamente necessari (eventi del calendario ed email dell'account) e conserviamo i dati solo per il tempo necessario (sezione 9)

7. Responsabili del trattamento (Sub-processor)

  • Supabase — database e autenticazione, server EU (Francoforte)
  • Stripe Inc. — elaborazione pagamenti, certificato PCI-DSS
  • Resend Inc. — invio email transazionali
  • Vercel Inc. — hosting applicazione web e AI Gateway, infrastruttura EU disponibile
  • Anthropic PBC — modelli linguistici per l'assistente prenotazioni (tramite Vercel AI Gateway, con divieto contrattuale di uso dei dati per l'addestramento dei modelli)
  • Black Forest Labs — generazione di bozzetti su richiesta dell'artista (tramite Vercel AI Gateway, stesso divieto di training)

Tutti i responsabili operano in conformità al GDPR e hanno sottoscritto le apposite Clausole Contrattuali Standard (SCC) dove applicabile. Ai fornitori di servizi AI non viene mai trasmesso alcun dato utente Google (vedi sezione 5).

8. Trasferimento dei dati extra-UE

Alcuni dei responsabili del trattamento sopra elencati (es. Stripe, Resend, Vercel) hanno sede negli Stati Uniti. I trasferimenti avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (Decisione 2021/914/UE) e/o del Data Privacy Framework EU-USA ove applicabile.

9. Periodo di conservazione

  • Dati account attivo: per tutta la durata del rapporto contrattuale
  • Token OAuth Google: fino alla disconnessione dell'integrazione o alla cancellazione dell'account; eliminati immediatamente alla revoca
  • Dati account cancellato: eliminati entro 90 giorni dalla richiesta
  • Dati fiscali e contabili: 10 anni (obbligo di legge)
  • Log di sistema: 90 giorni
  • Dati questionari fiera / lista waitlist: fino a revoca del consenso

10. Diritti dell'interessato

Ai sensi degli artt. 15–22 GDPR, hai diritto di:

  • Accedere ai tuoi dati personali
  • Rettificare dati inesatti o incompleti
  • Richiedere la cancellazione (“diritto all'oblio”)
  • Limitare o opporti al trattamento
  • Ricevere i tuoi dati in formato portabile (CSV/JSON)
  • Revocare il consenso in qualsiasi momento senza pregiudizio

Per esercitare questi diritti scrivi a privacy@inkrow.app. Risponderemo entro 30 giorni.

11. Reclami

Hai il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it) se ritieni che il trattamento violi il GDPR.

12. Cookie

Per i dettagli sull'uso dei cookie consulta la nostra Cookie Policy.