← Torna all'accesso

Accordo sul trattamento dei dati

Nomina a Responsabile del trattamento — art. 28 GDPR · Ultimo aggiornamento: 18 luglio 2026

⚠️ Bozza da completare. I campi evidenziati in giallo vanno sostituiti con i dati reali della nuova società (in via di costituzione) prima della pubblicazione. Si consiglia una revisione da parte di un legale.

Il presente Accordo sul trattamento dei dati (l'"Accordo" o "DPA") disciplina il trattamento dei dati personali svolto dalla società che fornisce OVO (di seguito «la Società») nell'ambito del servizio OVO e costituisce parte integrante dei Termini di Servizio. Accettando i Termini, il Cliente conferisce alla Società la nomina a Responsabile del trattamento ai sensi dell'art. 28 del GDPR.

1. Ruoli delle parti

Titolare del trattamento: il Cliente (il ristorante), che raccoglie i dati dei propri clienti finali e decide finalità e mezzi del trattamento.

Responsabile del trattamento: 【Ragione sociale della nuova società — startup innovativa】 (di seguito «la Società») — sede legale in 【via, CAP, città, provincia】, P.IVA 【P.IVA】, che tratta i dati per conto del Titolare e secondo le sue istruzioni, tramite la piattaforma OVO.

2. Oggetto, durata, natura e finalità

3. Tipi di dati e categorie di interessati

Categorie di interessati: i clienti finali del ristorante (chi prenota, riceve comunicazioni, compila un sondaggio) e i relativi contatti.

Tipi di dati personali:

Il Titolare si impegna a non inserire dati particolari (art. 9 GDPR — es. dati sanitari) se non strettamente necessari; eventuali informazioni su allergie o intolleranze inserite dagli interessati nelle note libere sono trattate al solo fine di soddisfare la richiesta.

4. Obblighi del Responsabile

La Società, in qualità di Responsabile, si impegna a (art. 28.3 GDPR):

  1. trattare i dati solo su istruzione documentata del Titolare (i presenti Termini e l'uso della piattaforma costituiscono tali istruzioni), salvo obblighi di legge;
  2. garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
  3. adottare adeguate misure di sicurezza ai sensi dell'art. 32 GDPR (vedi art. 7);
  4. rispettare le condizioni per il ricorso a sub-responsabili (vedi art. 5);
  5. assistere il Titolare nel dar seguito alle richieste di esercizio dei diritti degli interessati (artt. 15–22);
  6. assistere il Titolare nel garantire il rispetto degli obblighi di sicurezza, di notifica delle violazioni e di valutazione d'impatto (artt. 32–36);
  7. notificare al Titolare, senza ingiustificato ritardo, ogni violazione dei dati personali (data breach) di cui venga a conoscenza;
  8. a scelta del Titolare, cancellare o restituire tutti i dati al termine del rapporto, salvo obblighi di conservazione di legge;
  9. mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire attività di audit (vedi art. 8).

5. Sub-responsabili

Il Titolare autorizza in via generale la Società a ricorrere ai sub-responsabili elencati di seguito, necessari all'erogazione del Servizio. La Società impone a ciascuno obblighi di protezione dei dati analoghi a quelli del presente Accordo e resta responsabile del loro operato.

Sub-responsabileAttivitàUbicazione dati / garanzie
Supabase, Inc.Database, autenticazione, funzioni serverUE — Francoforte (AWS eu-central-1)
Netlify, Inc.Hosting e distribuzione delle pagine (CDN)USA — clausole contrattuali standard
ResendInvio email (conferme, promemoria, sondaggi, campagne)USA — clausole contrattuali standard
Meta Platforms Ireland Ltd.Invio e ricezione messaggi tramite WhatsApp Business APIIrlanda (UE) / trasferimenti secondo policy Meta
Anthropic, PBCModelli di IA dell'assistente (Claude); i dati non sono usati per l'addestramentoUSA — clausole contrattuali standard
StripeGestione dei pagamenti dell'abbonamento (dati del ristoratore, non dei clienti finali)UE / USA — clausole contrattuali standard

In caso di aggiunta o sostituzione di un sub-responsabile, la Società ne informa il Titolare con ragionevole preavviso, dando la possibilità di opporsi per motivi legittimi.

6. Trasferimenti extra-UE

Ove il trattamento comporti il trasferimento di dati al di fuori dello Spazio Economico Europeo, tale trasferimento avviene sulla base delle garanzie previste dagli artt. 44 e ss. del GDPR (in particolare le clausole contrattuali standard approvate dalla Commissione europea) e delle eventuali misure supplementari necessarie.

7. Misure di sicurezza (art. 32)

Tenuto conto dello stato dell'arte e dei rischi, la Società adotta misure tecniche e organizzative adeguate, tra cui:

Verificare e mantenere aggiornato l'elenco delle misure effettivamente adottate man mano che il prodotto evolve (es. audit log, ripristino, conservazione limitata). 【allineare a implementazione reale】

8. Audit

Su richiesta ragionevole e con congruo preavviso, la Società mette a disposizione del Titolare le informazioni necessarie a dimostrare la conformità del trattamento e consente verifiche, direttamente o tramite un incaricato vincolato alla riservatezza, con modalità che non compromettano la sicurezza degli altri clienti del Servizio.

9. Cessazione e sorte dei dati

Al termine del rapporto, il Titolare può esportare i propri dati entro un periodo ragionevole. Successivamente, secondo le istruzioni del Titolare, la Società cancella o restituisce i dati personali trattati, salvo l'obbligo di conservarne copia previsto dalla normativa. È previsto un meccanismo di anonimizzazione automatica dello storico dopo un periodo di inattività, così che restino solo dati aggregati privi di riferimenti personali.

10. Contatti

Per ogni comunicazione relativa al presente Accordo o alla protezione dei dati: 【email privacy】 · PEC 【PEC】.