Questo accordo regola il trattamento dei dati personali che QrazyMenu svolge per conto del locale che usa la piattaforma. Si applica automaticamente a chiunque usi il Servizio e integra i Termini di Servizio e l'Informativa privacy. È previsto dall'articolo 28 del GDPR (Regolamento UE 2016/679), che chiede di mettere per iscritto questo rapporto.
1. Le parti
- Titolare del trattamento: il locale (ristorante, pizzeria, bar…) che si registra al Servizio. È lui che decide quali dati raccogliere dai propri clienti e perché.
- Responsabile del trattamento: Gabriele Pini (C.F. PNIGRL97H19F258F), fornitore di QrazyMenu. Quei dati li conserva e li fa funzionare, seguendo le istruzioni del titolare.
In breve: tu decidi, noi eseguiamo. Non usiamo i dati dei tuoi clienti per scopi nostri, non li vendiamo e non li diamo a nessuno che non sia elencato al punto 6.
2. Cosa trattiamo per tuo conto
| Aspetto | Contenuto |
|---|---|
| Oggetto | Fornitura della piattaforma: menu digitale, vetrina, prenotazioni, ordini, recensioni, personale e turni |
| Natura | Raccolta, conservazione, consultazione, modifica, cancellazione, backup |
| Finalità | Solo far funzionare il Servizio che hai attivato |
| Durata | Finché dura il rapporto, più i tempi di cancellazione del punto 10 |
3. Categorie di dati e di interessati
Gli interessati sono i clienti finali del locale: chi prenota un tavolo, chi ordina, chi lascia una recensione, chi scansiona il QR. E, se li crei, i tuoi collaboratori con accesso al pannello.
- Prenotazioni: nome, telefono, email, data, numero di persone, eventuali note (che possono contenere richieste alimentari: non chiedere allergie o intolleranze nelle note, sono dati sulla salute e servirebbe una base giuridica diversa).
- Ordini: cosa è stato ordinato, tavolo o indirizzo di consegna, contatto, importo.
- Recensioni: nome o iniziali, voto, testo.
- Collaboratori: nome, email, permessi, registro delle azioni fatte nel pannello.
- Personale del locale, se usi la sezione Personale: nome, mansioni, telefono ed email facoltativi, turni previsti, ferie e permessi, periodi di malattia (solo le date: niente diagnosi, certificati o note, che il pannello non accetta). Li vede solo chi ha il permesso Personale.
- Dati tecnici: indirizzo IP, tipo di dispositivo, pagine viste, per sicurezza e statistiche di base.
Il personale va informato da te, come datore di lavoro, che turni e assenze sono gestiti in QrazyMenu (art. 13 GDPR). Il Servizio non registra le ore davvero lavorate e non fa statistiche per persona.
4. Trattiamo solo su tua istruzione
Le tue istruzioni documentate sono: questo accordo, i Termini, e le impostazioni che scegli nel pannello (quali funzioni accendi, quali dati chiedi, per quanto li tieni). Non facciamo altro con quei dati.
Se una legge ci obbligasse a fare qualcosa in più, te lo diremmo prima — salvo che la legge stessa ce lo vieti.
Se secondo noi una tua istruzione viola il GDPR, te lo diciamo invece di eseguirla in silenzio.
5. Riservatezza e sicurezza
Chi ha accesso ai dati è vincolato alla riservatezza. Le misure tecniche che teniamo, in concreto:
- connessione cifrata (HTTPS) su tutto il sito e sul pannello;
- password conservate come impronta crittografica, mai in chiaro: nemmeno noi possiamo leggerle;
- separazione dei dati fra locali diversi, sia negli indirizzi sia nelle interrogazioni al database;
- accesso al pannello per ruoli e permessi, decisi da te per ogni sezione;
- registro delle azioni fatte nel pannello, con chi le ha fatte e quando;
- backup periodici del database presso l'hosting.
Va detto con onestà: QrazyMenu è in fase sperimentale ed è gestito da una persona sola. Le misure sopra sono reali, ma non c'è un presidio di sicurezza attivo ventiquattro ore su ventiquattro. Tienine conto nel decidere quali dati raccogliere.
6. Sub-responsabili
Autorizzi l'uso dei fornitori qui sotto, ognuno legato a noi da un accordo che impone gli stessi obblighi di questo:
| Fornitore | Cosa fa | Dove |
|---|---|---|
| Hostinger | Server, database e backup | UE (Lituania) |
| Hostinger Email | Invio delle email di servizio | UE |
| Stripe | Pagamenti e fatturazione dell'abbonamento | Irlanda / USA (con clausole contrattuali standard) |
| DeepL | Traduzione automatica dei testi del menu, solo se la attivi | UE (Germania) |
Se aggiungiamo o cambiamo un sub-responsabile te lo comunichiamo con almeno 30 giorni di anticipo via email. Se non ti sta bene puoi opporti: in quel caso puoi chiudere il servizio senza penali.
7. Trasferimenti fuori dall'Unione Europea
I dati stanno nell'Unione Europea. L'unica eccezione è Stripe, che può trattarli anche negli Stati Uniti sulla base delle clausole contrattuali standard approvate dalla Commissione europea. Stripe riceve i dati di pagamento del locale, non quelli dei clienti finali.
8. I diritti dei tuoi clienti
Le richieste degli interessati (accesso, correzione, cancellazione, portabilità, opposizione) vanno rivolte a te: il titolare sei tu. Noi ti aiutiamo a rispondere.
Gran parte la fai da solo dal pannello. Prenotazioni e recensioni si cancellano del tutto. Sugli ordini si tolgono i dati della persona — nome, telefono, email, indirizzo e note — mentre piatti e importo restano: le ricevute vanno conservate dieci anni per obbligo di legge, e il diritto alla cancellazione non copre quello che si è tenuti a conservare. Per il resto scrivici e ti rispondiamo entro 5 giorni lavorativi, così hai margine sui 30 giorni che il GDPR concede a te.
9. Violazioni dei dati
Se subiamo una violazione che riguarda i dati dei tuoi clienti, ti avvisiamo senza ingiustificato ritardo e comunque entro 48 ore da quando ne veniamo a conoscenza, dicendoti cosa è successo, quali dati sono coinvolti, le conseguenze probabili e cosa stiamo facendo.
La notifica al Garante entro 72 ore, quando serve, spetta a te in quanto titolare: noi ti diamo tutto quello che ti serve per farla.
10. Cancellazione e restituzione
Turni e assenze del personale si cancellano da soli 24 mesi dopo la loro fine, anche mentre il rapporto è in corso.
Quando il rapporto finisce, entro 30 giorni puoi chiederci una copia dei tuoi dati in formato leggibile da una macchina. Passati 90 giorni dalla chiusura cancelliamo tutto dai sistemi attivi; i backup si sovrascrivono nel ciclo ordinario, entro ulteriori 90 giorni.
11. Verifiche
Puoi chiederci le informazioni necessarie a dimostrare che rispettiamo questi obblighi, e rispondiamo entro 30 giorni. Se vuoi fare una verifica in loco, si concorda con un preavviso ragionevole e senza interrompere il servizio agli altri locali.
12. Durata, modifiche e come si accetta
L'accordo dura quanto il rapporto di servizio. Ha una versione: se ne cambia la sostanza, alziamo il numero, te lo comunichiamo e ti chiediamo di accettarlo di nuovo.
Si accetta dal pannello, in Account, con una spunta. Quando accetti registriamo data e ora, versione del documento, chi ha accettato e da quale indirizzo IP: è la prova che l'accordo esiste, e la trovi scritta nella stessa pagina. Non serve stampare né firmare nulla, ma se il tuo consulente vuole una copia, questa pagina è stampabile e riporta versione e data.
Per qualsiasi cosa su questo accordo: privacy@qrazymenu.eu.
QrazyMenu