Privacy Policy

Ultimo aggiornamento: 6 settembre 2026

Questa informativa descrive il trattamento dei dati personali degli utenti di segratepsi.it ai sensi del Regolamento (UE) 2016/679 (“GDPR”).

Titolare del trattamento

Dott. Enrico Garro, Via Olgia 13, 20054 Segrate (MI), P. IVA 11632360969, email enricogarr@gmail.com. Non è stato nominato un Responsabile della protezione dei dati (DPO).

Dati di navigazione e sicurezza

I sistemi che rendono disponibile il sito possono acquisire indirizzo IP, data e ora, pagina richiesta, esito, user agent e informazioni su browser, dispositivo ed errori. Sono trattati per erogare e proteggere il sito, diagnosticare problemi e prevenire abusi. La base giuridica è il legittimo interesse del titolare alla sicurezza e integrità del servizio (art. 6, par. 1, lett. f GDPR), nel rispetto dei diritti degli interessati. I tempi dei log dipendono anche dalle configurazioni del fornitore di hosting e dagli eventuali obblighi di legge.

Modulo Contatti

Il modulo raccoglie nome e cognome, telefono, email se fornita, messaggio, presa visione dell’informativa e dati tecnici antispam. I dati servono a esaminare la richiesta, ricontattare l’interessato e gestire gli eventuali passaggi preliminari a un rapporto professionale. Quando appropriato, la base giuridica è l’esecuzione di misure precontrattuali richieste dall’interessato (art. 6, par. 1, lett. b GDPR).

Contact Form 7 non archivia normalmente il messaggio nel database WordPress: lo trasmette via email alla casella Gmail utilizzata dal titolare. Le richieste che non danno origine a un rapporto professionale sono conservate per un massimo di 12 mesi dalla conclusione della comunicazione, salvo obblighi di legge o necessità di accertare, esercitare o difendere un diritto.

Il campo messaggio è libero. Si invita a non inserirvi dati relativi alla salute o altri dati particolarmente sensibili se non strettamente necessari. Eventuali dati sanitari comunicati spontaneamente nell’ambito di una richiesta professionale sono trattati soltanto nei limiti necessari, applicando le condizioni e garanzie previste per il professionista sanitario soggetto al segreto professionale (art. 9 GDPR), senza trasformare la presa visione dell’informativa in un consenso generico al trattamento necessario.

Protezioni antispam e Cloudflare Turnstile

Il form Contatti utilizza un honeypot, un controllo temporale firmato e un limite di 8 tentativi in 15 minuti. L’indirizzo IP è trasformato mediante HMAC e non è registrato in chiaro. Il contatore dura circa 15 minuti. Il log contiene solo timestamp e categoria del blocco, per non oltre 7 giorni e 100 registrazioni, senza contenuti del form o IP in chiaro.

È inoltre attivo Cloudflare Turnstile in modalità Managed. Cloudflare può trattare IP, dati di connessione, browser e dispositivo, data, ora, URL/referrer e segnali tecnici o comportamentali necessari a distinguere utenti e automazioni. Il token temporaneo viene verificato lato server. La base giuridica proposta per queste misure è il legittimo interesse alla sicurezza e alla prevenzione dello spam (art. 6, par. 1, lett. f GDPR). Informazioni: Turnstile Privacy Notice.

Prenotazione online

SegratePsi Booking raccoglie modalità (Segrate, Pioltello o Online), data e ora, nome, cognome, email, telefono/WhatsApp, presa visione dell’informativa e identificativi tecnici. I dati servono a mostrare le disponibilità, registrare e confermare l’appuntamento, evitare sovrapposizioni, inviare conferme e annullamenti e gestire l’agenda. La base giuridica è l’esecuzione di misure precontrattuali richieste dall’interessato e, se instaurato, del rapporto professionale (art. 6, par. 1, lett. b GDPR). Il Booking non richiede il motivo clinico dell’appuntamento.

Nome, cognome, email e telefono sono anonimizzati dopo 365 giorni dalla conclusione dell’appuntamento. Il record residuo e i metadati anonimizzati sono eliminati definitivamente dopo 24 mesi dalla conclusione o cancellazione, salvo obblighi di legge o esigenze di tutela di un diritto.

Il link di annullamento usa un token casuale; nel database ne è conservato solo l’hash. L’URL non contiene dati personali o identificativi interni dell’evento Google.

Google Calendar

Il Booking usa Google Calendar per verificare intervalli liberi e creare o cancellare l’evento tecnico. A Google sono trasmessi identificativo del calendario, intervallo e fuso orario. L’evento contiene il titolo neutro “Primo colloquio psicologico”, inizio, fine, luogo oppure “Online” e identificatori tecnici privati. Non contiene nome, cognome, email, telefono, partecipanti o contenuti clinici. Il trattamento segue la base giuridica della prenotazione.

Email e Gmail

Le richieste del modulo e le notifiche del Booking arrivano alla casella Gmail utilizzata dal titolare. Google può trattare dati tecnici e contenuto delle comunicazioni secondo le condizioni applicabili a Gmail. Le email sono conservate in coerenza con le finalità e i termini indicati in questa informativa.

Google Maps e MioDottore

Le mappe Google e il widget di recensioni MioDottore/Docplanner non vengono caricati automaticamente. Vengono attivati soltanto dopo una scelta esplicita per la visualizzazione corrente; la scelta non è salvata in cookie o localStorage persistente e deve essere ripetuta in una nuova visita.

Dopo l’attivazione, Google o Docplanner/MioDottore possono ricevere IP, dati del browser e dispositivo, data, ora, URL/referrer, interazioni ed eventuali identificatori già presenti nel browser. La base giuridica del caricamento è il consenso (art. 6, par. 1, lett. a GDPR), revocabile semplicemente non attivando nuovamente il contenuto in una visita successiva. Gli indirizzi restano visibili senza la mappa e sono disponibili collegamenti esterni alternativi.

Hosting, WordPress, SEO e backup

Aruba S.p.A. fornisce hosting, database, sicurezza e trasporto tecnico delle email WordPress e può trattare dati nei file, nel database e nei log necessari al servizio. WordPress e i relativi componenti gestiscono i contenuti e le funzionalità descritte. Yoast SEO produce metadati, dati strutturati e sitemap; il suo tracciamento d’uso risulta disattivato.

I backup tecnici sono usati esclusivamente per sicurezza, continuità e ripristino. La conservazione ordinaria massima è 90 giorni; eccezioni più lunghe sono ammesse solo temporaneamente e in modo motivato per rollback o interventi tecnici, con cancellazione al cessare della necessità.

Cookie e strumenti di analisi

Il sito può utilizzare strumenti tecnici necessari all’autenticazione degli amministratori, alla sicurezza, all’antispam e al Booking. Maps e MioDottore non impostano strumenti tramite questo sito prima della scelta dell’utente. Allo stato attuale non risultano utilizzati Google Analytics, Meta Pixel o strumenti analoghi di profilazione o analisi dei visitatori.

Destinatari e trasferimenti internazionali

Nei limiti necessari, i dati possono essere trattati dal titolare e da persone autorizzate; Aruba; Google per Gmail e Calendar e, dopo scelta, Maps; Cloudflare per Turnstile; Docplanner/MioDottore dopo scelta; fornitori tecnici autorizzati e soggetti pubblici quando previsto dalla legge. I dati non sono diffusi né ceduti per finalità commerciali.

Alcuni fornitori possono usare infrastrutture o subfornitori fuori dallo Spazio economico europeo. Gli eventuali trasferimenti devono avvenire mediante gli strumenti previsti dagli artt. 44 e seguenti GDPR. I fornitori dichiarano di adottare, secondo i casi, decisioni di adeguatezza, Data Privacy Framework, clausole contrattuali standard o altre garanzie previste; la garanzia concretamente applicabile dipende dal servizio e dall’account utilizzato.

Natura del conferimento

I dati obbligatori del modulo sono necessari per rispondere; quelli del Booking per gestire la prenotazione. Il mancato conferimento impedisce la relativa operazione online. L’attivazione di Maps e MioDottore è facoltativa e il rifiuto non limita gli altri contenuti.

Diritti dell’interessato

Nei casi previsti, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione e può revocare il consenso senza pregiudicare la liceità del trattamento precedente. Le richieste possono essere inviate a enricogarr@gmail.com. Il titolare può richiedere quanto ragionevolmente necessario a verificare l’identità del richiedente.

Reclamo

L’interessato può proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, fatto salvo il ricorso all’autorità giudiziaria.

Aggiornamenti

L’informativa può essere aggiornata per modifiche normative, organizzative o tecniche. La versione corrente è pubblicata in questa pagina con la data dell’ultimo aggiornamento.