Privacy Policy
Informativa ai sensi del Regolamento UE 2016/679 (GDPR)
Ultimo aggiornamento: 7 settembre 2026
La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) a tutti coloro che interagiscono con i servizi web del sito www.marcopsicologo.com.
Titolare del trattamento
Il Titolare del trattamento è il Dr. Marco Conciatori, Psicologo iscritto all'Ordine degli Psicologi del Lazio, P.IVA 03175810591. Per qualsiasi richiesta relativa al trattamento dei dati personali è possibile scrivere a: conciatorimarcopsicologo@gmail.com.
Categorie di dati trattati
Dati comuni: modulo di contatto
Tramite il modulo di contatto presente sul sito vengono raccolti i seguenti dati:
- Nome
- Indirizzo email
- Contenuto del messaggio inviato
Dati comuni: prenotazioni online
Tramite il flusso di prenotazione online (/prenota) e i flussi di riprogrammazione e cancellazione (/riprogramma, /cancella) vengono raccolti i seguenti dati:
- Nome e cognome
- Indirizzo email
- Numero di telefono
- Eventuali note libere indicate dall'interessato
- Tipologia di colloquio scelto (in studio o online)
- Data e orario dell'appuntamento
- Indicazione se si tratta di primo colloquio
Per la verifica di titolarità nei flussi di riprogrammazione e cancellazione viene generato un codice OTP a uso unico inviato all'indirizzo email dell'interessato.
Dati di navigazione e statistici
Previo consenso dell'utente, il sito utilizza Google Analytics 4 per misurare in forma aggregata l'andamento delle visite: pagine viste, durata della visita, provenienza del traffico, tipo di dispositivo e area geografica approssimativa. Lo strumento non viene caricato finché il consenso non è prestato: prima di quel momento nessun dato di navigazione viene raccolto e nessun cookie analitico viene installato.
La misurazione è configurata per escludere ogni forma di profilazione individuale: i segnali Google, che collegherebbero la visita all'account Google di chi naviga, sono disattivati, così come la personalizzazione degli annunci e il remarketing; l'indirizzo IP non viene conservato. I dati non sono utilizzati per finalità pubblicitarie e non vengono in alcun modo incrociati con i dati di prenotazione: non è possibile risalire dalla misurazione a un paziente né alle pagine visitate da una persona determinata.
Indipendentemente dal consenso, il sistema conserva eventi anonimi relativi ai booking (creazione, riprogrammazione, cancellazione) senza dati identificativi, utilizzati per finalità statistiche operative interne (volumi, fasce orarie, tassi di cancellazione). Tali eventi non consentono di risalire all'identità dell'interessato.
Dati di categoria particolare (art. 9 GDPR)
I dati relativi alla salute, inclusi quelli di natura psicologica, rientrano nelle categorie particolari di dati di cui all'art. 9 del GDPR e godono di una tutela rafforzata. Qualora il messaggio inviato tramite il modulo di contatto contenga informazioni di carattere sanitario o psicologico, tali dati saranno trattati con le misure di sicurezza e le basi giuridiche previste per questa categoria.
Nessun dato clinico o terapeutico viene raccolto attraverso il sito web. Il trattamento dei dati sanitari avviene esclusivamente nell'ambito del rapporto professionale, nel rispetto del segreto professionale e delle norme deontologiche dell'Ordine degli Psicologi.
Finalità e basi giuridiche del trattamento
Risposta alle richieste di contatto
I dati comuni raccolti tramite il modulo sono trattati per fornire riscontro alle richieste ricevute. La base giuridica è l'esecuzione di misure precontrattuali adottate su richiesta dell'interessato (art. 6.1.b GDPR) e, ove applicabile, il consenso esplicito (art. 6.1.a GDPR).
Gestione delle prenotazioni
I dati raccolti tramite i flussi di prenotazione, riprogrammazione e cancellazione sono trattati per organizzare e gestire l'appuntamento richiesto, inviare le comunicazioni transazionali correlate (conferma, promemoria, riprogrammazione, cancellazione), generare l'evento sul calendario professionale del Titolare e, in caso di colloquio online, generare e veicolare il link videoconferenza. La base giuridica è l'esecuzione di misure precontrattuali adottate su richiesta dell'interessato (art. 6.1.b GDPR) e, per quanto riguarda i dati di categoria particolare che possano emergere dalle note libere, la necessità di fornire prestazioni di assistenza psicologica (art. 9.2.h GDPR).
Notifiche operative al Titolare
Per ogni operazione di prenotazione, riprogrammazione o cancellazione, il Titolare riceve una notifica via email contenente i dati necessari alla gestione operativa dell'appuntamento (nome, email, telefono, data e orario, tipologia di colloquio, eventuali note). Analoghe notifiche vengono inviate al Titolare quando una comunicazione transazionale al paziente non può essere recapitata dopo i tentativi automatici previsti, al fine di consentire un contatto manuale di recovery. Tali notifiche sono parte integrante del servizio e hanno come base giuridica l'esecuzione del rapporto precontrattuale o professionale (artt. 6.1.b e 9.2.h GDPR).
Dati psicologici e sanitari
Qualora il trattamento riguardi dati di categoria particolare ai sensi dell'art. 9 GDPR, la base giuridica è costituita dalla necessità di fornire prestazioni di assistenza psicologica (art. 9.2.h GDPR), nel rispetto della normativa nazionale applicabile (D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018) e delle norme deontologiche dell'Ordine degli Psicologi.
Continuità del servizio e copie di sicurezza
I dati necessari alla gestione degli appuntamenti sono copiati periodicamente su un archivio separato, cifrato, al solo scopo di poter ripristinare l'agenda in caso di guasto, errore o perdita accidentale dei dati. La base giuridica è il legittimo interesse del Titolare (art. 6.1.f GDPR) a garantire la continuità della prestazione professionale: senza una copia, un guasto comporterebbe la perdita degli appuntamenti presi e dello storico dei pazienti. Questo trattamento adempie inoltre all'obbligo di garantire la capacità di ripristinare tempestivamente la disponibilità dei dati in caso di incidente (art. 32.1.c GDPR).
Le copie non vengono consultate né utilizzate per alcuna finalità diversa dal ripristino, non sono leggibili dal fornitore che le ospita e vengono eliminate automaticamente secondo i termini indicati nella sezione "Periodo di conservazione".
Analisi statistica aggregata
La misurazione statistica del traffico si fonda esclusivamente sul consenso dell'interessato (art. 6.1.a GDPR), prestato tramite il banner che compare al primo accesso. Lo strumento resta disabilitato per impostazione predefinita fino a quel momento. Il consenso è facoltativo: rifiutarlo non limita in alcun modo la consultazione del sito né l'accesso alla prenotazione.
La finalità è capire quali contenuti risultano utili e in quale punto del percorso i visitatori si fermano, per migliorare il sito. Non viene svolta alcuna profilazione individuale, nessuna attività di marketing e nessun trattamento dei dati di navigazione per finalità diverse da quella statistica. Il consenso è revocabile in qualsiasi momento dal pannello "Gestisci preferenze cookie" accessibile in fondo a ogni pagina: la revoca impedisce ogni ulteriore caricamento dello strumento e rimuove i cookie già presenti sul dispositivo. Il consenso ha comunque una durata di dodici mesi, decorsi i quali viene richiesto nuovamente. I dettagli sui cookie impiegati e sulla loro durata sono nella Cookie Policy.
Modalità del trattamento e misure di sicurezza
Il trattamento avviene mediante strumenti informatici con misure di sicurezza adeguate al rischio: trasmissione dei dati su canale cifrato (HTTPS), accesso limitato al solo Titolare, nessuna conservazione di dati sensibili su database accessibili pubblicamente. Le copie di backup sono cifrate dal Titolare prima di lasciare l'infrastruttura, con chiavi non condivise con il fornitore di archiviazione. I dati non vengono utilizzati per finalità di profilazione o marketing.
Destinatari dei dati
I dati non vengono ceduti a terzi per finalità proprie. Possono essere comunicati ai seguenti fornitori tecnici, in qualità di responsabili del trattamento ai sensi dell'art. 28 GDPR:
- Netlify, Inc.: hosting e infrastruttura del sito
- Supabase Inc.: motore di prenotazione e gestione tecnica degli appuntamenti, e archiviazione temporanea dei dati personali necessari alla gestione operativa dell'appuntamento, su infrastruttura in Unione Europea
- Plus Five Five, Inc. dba Resend: invio delle email generate dal modulo di contatto e delle notifiche transazionali. Le email transazionali possono includere il tracciamento dei link al fine di verificare la corretta consegna delle comunicazioni; tale trattamento è effettuato nell'interesse legittimo del Titolare (art. 6.1.f GDPR) per garantire l'affidabilità del servizio di comunicazione.
- Functional Software, Inc. dba Sentry: monitoraggio tecnico degli errori applicativi e delle eccezioni runtime, con filtri applicativi configurati per escludere dati personali e contenuti dei moduli
- Google LLC (Google Calendar): creazione e sincronizzazione dell'evento di calendario professionale del Titolare e, per i colloqui online, generazione del link videoconferenza (Google Meet)
- Google Ireland Limited (Google Analytics 4): misurazione statistica aggregata delle visite al sito, attivata esclusivamente previo consenso e configurata senza profilazione individuale, senza segnali Google e senza remarketing. Google LLC opera quale sub-responsabile per il trattamento negli Stati Uniti
- Cloudflare, Inc.: verifica anti-spam dei moduli pubblici tramite il servizio Turnstile
- Backblaze, Inc.: conservazione delle copie di backup del database, su infrastruttura in Unione Europea (regione EU Central). I file sono cifrati dal Titolare prima dell'invio, con chiavi di decifratura mai condivise con il fornitore, che non è quindi in grado di accedere al contenuto delle copie
Trasferimenti extra-UE
L'archiviazione dei dati di prenotazione contenenti dati personali, e la gestione tecnica degli appuntamenti, avvengono su infrastruttura Supabase in Unione Europea, senza trasferimenti extra-UE per la conservazione di tali dati. Anche le copie di backup restano archiviate in Unione Europea, nella regione EU Central di Backblaze, Inc.
Backblaze, Inc. ha sede negli Stati Uniti. I file di backup, che contengono i dati di prenotazione, restano archiviati in Unione Europea e sono cifrati dal Titolare prima dell'invio: il fornitore non dispone delle chiavi e non può accedervi. I soli dati che possono essere trattati anche fuori dallo Spazio economico europeo sono quelli tecnici di account, fatturazione, supporto e sicurezza, che non contengono dati degli interessati; tali trasferimenti avvengono sulla base delle garanzie previste dalla normativa applicabile.
Altri fornitori tecnici (Netlify, Resend, Functional Software, Inc. dba Sentry, Google Ireland Limited e Google LLC, Cloudflare) hanno sede o infrastrutture negli Stati Uniti e trattano i dati per finalità tecniche e operative (invio email, esecuzione di funzioni serverless, sincronizzazione calendario, misurazione statistica del traffico, monitoraggio errori applicativi, verifica anti-spam). Il trattamento è in prevalenza di transito, ma alcune copie operative temporanee (code di invio delle email e sessioni di verifica) possono persistere sull'infrastruttura di hosting per il tempo necessario alla consegna e agli eventuali tentativi successivi, e vengono eliminate automaticamente entro trenta giorni. La copia autoritativa dei dati resta in ogni caso in Unione Europea. I trasferimenti avvengono sulla base del Data Privacy Framework EU-USA e delle garanzie previste dalla normativa applicabile. Per informazioni specifiche è possibile consultare le rispettive informative privacy dei fornitori.
Periodo di conservazione
I dati raccolti tramite il modulo di contatto vengono conservati per il tempo strettamente necessario alla gestione della richiesta e comunque non oltre 6 mesi dalla risposta.
I dati personali raccolti tramite il flusso di prenotazione (nome, cognome, email, telefono, eventuali note) sono dati anagrafici e di contatto e sono conservati su infrastruttura Supabase in Unione Europea per il tempo necessario a gestire gli adempimenti contrattuali e contabili e comunque per dieci anni dalla conclusione o cancellazione dell'appuntamento. Decorso tale periodo, i dati personali sono cancellati automaticamente tramite procedura programmata, mentre vengono conservati esclusivamente eventi anonimi privi di dati identificativi a fini statistici operativi.
Le notifiche operative al Titolare contenenti i dati necessari alla gestione dell'appuntamento (incluse le notifiche di recovery in caso di mancata consegna automatica) sono conservate nella casella email del Titolare per il tempo necessario alla gestione operativa e in coerenza con la presente informativa.
Il database è copiato periodicamente a fini di sola continuità del servizio. Le copie sono conservate per fasce decrescenti: quelle orarie per circa due giorni, quelle giornaliere per un mese, quelle mensili per un anno. Alla scadenza della rispettiva fascia vengono eliminate automaticamente. Ogni copia è cifrata prima di lasciare l'infrastruttura e non è leggibile dal fornitore di archiviazione.
La cancellazione dei dati ha effetto immediato sul database, sia quella automatica allo scadere del periodo di conservazione, sia quella richiesta dall'interessato. Nelle copie di backup i dati restano invece presenti fino alla scadenza della copia che li contiene, e comunque non oltre un anno. In questo intervallo le copie non vengono utilizzate per alcuna finalità diversa dal ripristino in caso di guasto, e un eventuale ripristino comporta la riapplicazione delle cancellazioni già disposte prima che il sistema torni in servizio.
I dati di misurazione statistica raccolti tramite Google Analytics sono conservati per un massimo di quattordici mesi, decorsi i quali vengono cancellati automaticamente dal fornitore. I cookie impiegati dallo strumento hanno una durata massima di tredici mesi dall'installazione: alla scadenza il consenso viene richiesto nuovamente.
I dati trattati nell'ambito del rapporto professionale psicologico sono conservati nel rispetto degli obblighi deontologici e di legge applicabili.
Diritti dell'interessato
Ai sensi degli artt. 15-22 del GDPR, ogni interessato ha il diritto di:
- Accedere ai propri dati personali (art. 15)
- Rettificare dati inesatti o incompleti (art. 16)
- Ottenere la cancellazione dei dati (art. 17)
- Limitare il trattamento in determinati casi (art. 18)
- Opporsi al trattamento (art. 21)
- Revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente alla revoca (art. 7.3)
Le richieste possono essere inviate all'indirizzo indicato nella sezione "Contatti" di seguito. In caso di richiesta di cancellazione, i dati vengono rimossi immediatamente dal database; nelle copie di backup si esauriscono con la scadenza della copia che li contiene, secondo quanto indicato nella sezione "Periodo di conservazione".
Diritto di reclamo al Garante
È possibile proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (Garante Privacy), con sede in Piazza Venezia 11, 00187 Roma, tramite il sito www.garanteprivacy.it.
Contatti
Per esercitare i diritti o per qualsiasi richiesta relativa al trattamento dei dati personali: