Informativa sul trattamento dei dati personali
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)
Carteia tratta i dati personali con un duplice ruolo: Titolare per i dati dei ristoratori, Responsabile per i dati dei clienti finali. L'informativa è quindi strutturata su due livelli.
Premessa — i due ruoli di Carteia
Carteia tratta i dati personali con un duplice ruolo, a seconda del soggetto a cui i dati si riferiscono:
Verso i ristoratori che sottoscrivono il servizio, Carteia è Titolare del trattamento.
Verso i clienti finali dei ristoranti (prenotazioni, ordini, programmi fedeltà), Carteia è Responsabile per conto del ristorante, che resta Titolare.
Il rapporto descritto al Livello 2 è disciplinato in dettaglio dal Data Processing Agreement (DPA) sottoscritto dal ristoratore in fase di attivazione.
Il Titolare del trattamento (per i dati di cui al Livello 1) è:
Carteia
Un progetto di Mind3D P.IVA 03732170794
P.IVA IT03732170794
Sito: carteia.app
Contatto privacy: privacy@carteia.app
Contatto generale/legale: info@carteia.app
Per ogni questione privacy è attivo l'indirizzo privacy@carteia.app.
Dettaglio dell'informativa
Livello 1 · Carteia è TitolareInformativa per i ristoratori (clienti SaaS)
Per i dati dell'account del ristoratore, Carteia è Titolare del trattamento.
1.1 Categorie di dati trattati
- Dati identificativi e di contatto dell'attività e del referente: ragione sociale, P.IVA/codice fiscale, indirizzo, PEC, email, telefono;
- Dati del legale rappresentante: nome e cognome, data di nascita, codice fiscale, email (per la verifica dell'attività e gli adempimenti legali in onboarding);
- Credenziali e dati di account: email di accesso, dati di autenticazione, ruoli e permessi dei collaboratori;
- Dati di fatturazione e pagamento: piano sottoscritto, importi, dati di pagamento (gestiti tramite il fornitore di pagamenti — Carteia non memorizza i numeri di carta);
- Dati di firma elettronica: evidenza dell'accettazione dei Termini di Servizio (immagine della firma, timestamp, indirizzo IP, user agent, hash SHA-256 anti-manomissione);
- Log tecnici e dati di utilizzo: indirizzi IP, eventi di accesso, diagnostica di errore, statistiche d'uso del servizio.
1.2 Finalità e basi giuridiche
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Erogazione del servizio SaaS ed esecuzione del contratto | 6.1.b — esecuzione del contratto |
| Fatturazione, adempimenti fiscali e contabili | 6.1.c — obbligo legale |
| Verifica dell'attività, accettazione ToS, prevenzione frodi | 6.1.b / 6.1.c / 6.1.f |
| Sicurezza, diagnostica, prevenzione abusi | 6.1.f — legittimo interesse |
| Miglioramento del servizio e statistiche d'uso | 6.1.f — legittimo interesse |
| Comunicazioni di marketing diretto (se attivate) | 6.1.a — consenso / soft opt-in |
1.3 Natura del conferimento
Il conferimento dei dati identificativi, di fatturazione e del legale rappresentante è necessario per attivare e fornire il servizio: il rifiuto rende impossibile la stipula del contratto. I dati per finalità di marketing sono facoltativi.
1.4 Periodi di conservazione
- Dati dell'account e del contratto: per la durata del rapporto e 30 giorni dopo la cessazione (poi cancellazione/anonimizzazione);
- Dati e documenti contabili/fiscali (fatture): 10 anni (art. 2220 c.c.);
- Evidenza di accettazione ToS e consensi: per la durata del rapporto + termine di prescrizione applicabile;
- Log tecnici/sicurezza: 6 mesi.
Livello 2 · Carteia è ResponsabileInformativa per i clienti finali dei ristoranti
Per i dati dei clienti finali raccolti tramite la piattaforma, il ristorante è Titolare del trattamento e Carteia agisce come Responsabile per suo conto, sulla base del DPA. Le finalità e le basi giuridiche sono determinate dal singolo ristorante; quanto segue descrive il trattamento svolto da Carteia per suo conto.
2.1 Categorie di dati trattati
- Dati di prenotazione: nome, telefono, eventuale email, data/ora, numero di coperti, note;
- Dati di lista d'attesa (waitlist): nome, contatto, orario richiesto;
- Dati di ordinazione al tavolo (ove l'add-on è attivo): articoli ordinati, tavolo, importi;
- Dati di fidelizzazione (loyalty): account fedeltà, saldo punti, transazioni, premi;
- Consensi: registrazione di data, ora e versione dell'informativa accettata, a fini probatori;
- Statistiche di visita ai menu: raccolte in forma aggregata e anonima.
2.2 Filtro allergeni e preferenze alimentari
Il filtro allergeni del menu pubblico opera in modo anonimo e lato client: permette al cliente di nascondere i piatti non compatibili senza creare un account, senza identificarlo univocamente e senza memorizzare le selezioni effettuate. Non comporta quindi raccolta di dati personali né trattamento di categorie particolari di dati (art. 9 GDPR). Eventuali informazioni su allergie comunicate volontariamente al ristorante (es. in una nota di prenotazione) sono trattate dal ristorante in qualità di Titolare.
2.3 Destinatari
I dati dei clienti finali sono accessibili al ristorante Titolare e ai suoi collaboratori autorizzati, oltre che a Carteia (Responsabile) e ai suoi sub-responsabili tecnici (sezione 3).
2.4 Esercizio dei diritti
Le richieste relative ai dati dei clienti finali vanno indirizzate al ristorante in qualità di Titolare. Carteia, come Responsabile, assiste il ristorante nel dare seguito alle richieste (artt. 28.3.e e 28.3.f GDPR), ma non decide autonomamente sulle finalità del trattamento.
Sezione 3Destinatari e responsabili del trattamento
Carteia si avvale di fornitori che agiscono come responsabili del trattamento ex art. 28 GDPR, vincolati da accordo:
| Fornitore | Funzione |
|---|---|
| Database postgres | Hosting database, autenticazione, storage |
| AWS Hosted | Hosting e distribuzione dell'applicazione |
| Stripe | Elaborazione dei pagamenti |
| Anthropic, OpenAI, Meta AI | Assistenza AI (es. import e strutturazione menu) |
| Sentry | Monitoraggio errori e diagnostica |
| Fornitore AWS | Invio email di servizio |
Solo previo consenso (cookie/strumenti di analisi e marketing): Google (Google Analytics 4) e Meta (Meta/Facebook Pixel) possono ricevere dati di navigazione.
Sezione 4Trasferimenti extra-UE
Alcuni fornitori possono trattare dati al di fuori dello Spazio Economico Europeo. Tali trasferimenti sono coperti da Clausole Contrattuali Tipo (SCC) ai sensi della Decisione di esecuzione (UE) 2021/914 e/o da decisioni di adeguatezza della Commissione europea, con misure supplementari ove necessario.
Sezione 5Processo decisionale automatizzato e intelligenza artificiale
Carteia utilizza strumenti di AI (Anthropic, OpenAI, Meta AI) come ausilio ad attività quali l'import e la strutturazione dei menu. Non vengono adottate decisioni unicamente automatizzate che producano effetti giuridici o incidano in modo analogo significativo sugli interessati ai sensi dell'art. 22 GDPR. I dati dei clienti finali non sono utilizzati per addestrare modelli di AI.
Sezione 6Diritti dell'interessato
Nei limiti previsti dagli artt. 15–22 GDPR, hai diritto a: accesso, rettifica, cancellazione («oblio»), limitazione, opposizione, portabilità e, ove il trattamento si basi sul consenso, revoca del consenso in qualsiasi momento (senza pregiudizio per i trattamenti già svolti).
- Per i dati trattati da Carteia come Titolare (Livello 1): privacy@carteia.app.
- Per i dati dei clienti finali (Livello 2): rivolgiti al ristorante Titolare; Carteia lo assisterà.
Hai inoltre diritto di proporre reclamo all'Autorità di controllo — in Italia, il Garante per la protezione dei dati personali (www.garanteprivacy.it).
Sezione 8Modifiche all'informativa
Carteia può aggiornare la presente informativa. Le modifiche sostanziali sono comunicate tramite il servizio e/o via email. La data in testa indica l'ultima revisione.
Sezione 9Contatti
Per qualsiasi richiesta relativa ai dati trattati da Carteia: privacy@carteia.app.