Accordo sul trattamento dei dati
Nomina a Responsabile del trattamento — art. 28 GDPR · Ultimo aggiornamento: 18 luglio 2026
⚠️ Bozza da completare. I campi evidenziati in giallo vanno sostituiti con i dati reali della nuova società (in via di costituzione) prima della pubblicazione. Si consiglia una revisione da parte di un legale.
Il presente Accordo sul trattamento dei dati (l'"Accordo" o "DPA") disciplina il trattamento dei dati personali svolto dalla società che fornisce OVO (di seguito «la Società») nell'ambito del servizio OVO e costituisce parte integrante dei Termini di Servizio. Accettando i Termini, il Cliente conferisce alla Società la nomina a Responsabile del trattamento ai sensi dell'art. 28 del GDPR.
1. Ruoli delle parti
Titolare del trattamento: il Cliente (il ristorante), che raccoglie i dati dei propri clienti finali e decide finalità e mezzi del trattamento.
Responsabile del trattamento: 【Ragione sociale della nuova società — startup innovativa】 (di seguito «la Società») — sede legale in 【via, CAP, città, provincia】, P.IVA 【P.IVA】, che tratta i dati per conto del Titolare e secondo le sue istruzioni, tramite la piattaforma OVO.
2. Oggetto, durata, natura e finalità
- Oggetto: il trattamento dei dati personali dei clienti finali del ristorante necessario a fornire le funzioni di OVO.
- Durata: per tutta la durata del rapporto contrattuale, fino alla cessazione del Servizio.
- Natura e finalità: gestione delle prenotazioni, dell'agenda e della sala; archivio clienti (CRM) e statistiche; invio di comunicazioni via email e WhatsApp (conferme, promemoria, sondaggi, marketing, promozioni, buoni regalo); assistenza tramite strumenti di intelligenza artificiale.
3. Tipi di dati e categorie di interessati
Categorie di interessati: i clienti finali del ristorante (chi prenota, riceve comunicazioni, compila un sondaggio) e i relativi contatti.
Tipi di dati personali:
- dati anagrafici e di contatto: nome, cognome, telefono, email;
- dati della prenotazione: data, ora, numero di persone, zona/tavolo, note libere;
- dati del rapporto commerciale: storico visite, importo speso, canale di provenienza, preferenze, valutazioni e commenti dei sondaggi;
- data di nascita (se fornita, per gli auguri di compleanno);
- eventuali conversazioni WhatsApp/email intercorse con il ristorante.
Il Titolare si impegna a non inserire dati particolari (art. 9 GDPR — es. dati sanitari) se non strettamente necessari; eventuali informazioni su allergie o intolleranze inserite dagli interessati nelle note libere sono trattate al solo fine di soddisfare la richiesta.
4. Obblighi del Responsabile
La Società, in qualità di Responsabile, si impegna a (art. 28.3 GDPR):
- trattare i dati solo su istruzione documentata del Titolare (i presenti Termini e l'uso della piattaforma costituiscono tali istruzioni), salvo obblighi di legge;
- garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
- adottare adeguate misure di sicurezza ai sensi dell'art. 32 GDPR (vedi art. 7);
- rispettare le condizioni per il ricorso a sub-responsabili (vedi art. 5);
- assistere il Titolare nel dar seguito alle richieste di esercizio dei diritti degli interessati (artt. 15–22);
- assistere il Titolare nel garantire il rispetto degli obblighi di sicurezza, di notifica delle violazioni e di valutazione d'impatto (artt. 32–36);
- notificare al Titolare, senza ingiustificato ritardo, ogni violazione dei dati personali (data breach) di cui venga a conoscenza;
- a scelta del Titolare, cancellare o restituire tutti i dati al termine del rapporto, salvo obblighi di conservazione di legge;
- mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire attività di audit (vedi art. 8).
5. Sub-responsabili
Il Titolare autorizza in via generale la Società a ricorrere ai sub-responsabili elencati di seguito, necessari all'erogazione del Servizio. La Società impone a ciascuno obblighi di protezione dei dati analoghi a quelli del presente Accordo e resta responsabile del loro operato.
| Sub-responsabile | Attività | Ubicazione dati / garanzie |
|---|---|---|
| Supabase, Inc. | Database, autenticazione, funzioni server | UE — Francoforte (AWS eu-central-1) |
| Netlify, Inc. | Hosting e distribuzione delle pagine (CDN) | USA — clausole contrattuali standard |
| Resend | Invio email (conferme, promemoria, sondaggi, campagne) | USA — clausole contrattuali standard |
| Meta Platforms Ireland Ltd. | Invio e ricezione messaggi tramite WhatsApp Business API | Irlanda (UE) / trasferimenti secondo policy Meta |
| Anthropic, PBC | Modelli di IA dell'assistente (Claude); i dati non sono usati per l'addestramento | USA — clausole contrattuali standard |
| Stripe | Gestione dei pagamenti dell'abbonamento (dati del ristoratore, non dei clienti finali) | UE / USA — clausole contrattuali standard |
In caso di aggiunta o sostituzione di un sub-responsabile, la Società ne informa il Titolare con ragionevole preavviso, dando la possibilità di opporsi per motivi legittimi.
6. Trasferimenti extra-UE
Ove il trattamento comporti il trasferimento di dati al di fuori dello Spazio Economico Europeo, tale trasferimento avviene sulla base delle garanzie previste dagli artt. 44 e ss. del GDPR (in particolare le clausole contrattuali standard approvate dalla Commissione europea) e delle eventuali misure supplementari necessarie.
7. Misure di sicurezza (art. 32)
Tenuto conto dello stato dell'arte e dei rischi, la Società adotta misure tecniche e organizzative adeguate, tra cui:
- cifratura dei dati in transito (HTTPS/TLS) e a riposo presso l'infrastruttura cloud;
- isolamento tra ristoranti (multi-tenant): meccanismi a livello di database (Row Level Security) che impediscono a un ristorante di accedere ai dati di un altro;
- controllo degli accessi tramite autenticazione, password cifrate e ruoli differenziati per i collaboratori;
- accesso ai dati riservato al personale autorizzato e vincolato alla riservatezza;
- backup periodici e procedure di ripristino;
- registrazione degli eventi rilevanti a fini di sicurezza.
Verificare e mantenere aggiornato l'elenco delle misure effettivamente adottate man mano che il prodotto evolve (es. audit log, ripristino, conservazione limitata). 【allineare a implementazione reale】
8. Audit
Su richiesta ragionevole e con congruo preavviso, la Società mette a disposizione del Titolare le informazioni necessarie a dimostrare la conformità del trattamento e consente verifiche, direttamente o tramite un incaricato vincolato alla riservatezza, con modalità che non compromettano la sicurezza degli altri clienti del Servizio.
9. Cessazione e sorte dei dati
Al termine del rapporto, il Titolare può esportare i propri dati entro un periodo ragionevole. Successivamente, secondo le istruzioni del Titolare, la Società cancella o restituisce i dati personali trattati, salvo l'obbligo di conservarne copia previsto dalla normativa. È previsto un meccanismo di anonimizzazione automatica dello storico dopo un periodo di inattività, così che restino solo dati aggregati privi di riferimenti personali.
10. Contatti
Per ogni comunicazione relativa al presente Accordo o alla protezione dei dati: 【email privacy】 · PEC 【PEC】.