Cookie Policy
Informativa sui cookie e sugli strumenti di tracciamento usati dal sito.
Bozza — questo non è un documento valido
Questa pagina non è ancora l’informativa di Bento: è l’elenco di lavoro delle sezioni che il documento dovrà contenere, messo online perché i link esistano e si veda cosa manca. Non ha alcun valore, non è stata redatta da un legale e non va letta come una dichiarazione del ristorante.
Il testo introduttivo e la classificazione giuridica (quali cookie sono esenti dal consenso) li fornisce il legale. L’inventario tecnico qui sotto è invece già completo: è stato ricavato dal codice e misurato caricando davvero le pagine di staging.
Se ti serve sapere come vengono trattati i tuoi dati prima che il documento sia pubblicato, contatta direttamente il ristorante.
Sezioni che il documento dovrà contenere
Titolo della sezione e, sotto, che cosa va scritto dentro.
01Che cosa sono i cookie e le tecnologie simili
Paragrafo introduttivo standard, incluso il fatto che alcuni «cookie» sono in realtà scritti da script di terze parti sul nostro dominio.
02Elenco dei cookie usati da questo sito
Già compilato qui sotto: nome, chi lo imposta, a cosa serve, durata, se è tecnicamente necessario. Da rivedere dopo il passaggio all’istanza Clerk di produzione, che cambia alcuni nomi.
03Servizi di terze parti contattati dalle pagine
Già compilato qui sotto: quale servizio, su quale pagina, e se il caricamento è necessario per far funzionare quella pagina.
04Base giuridica e consenso
Quali cookie sono tecnicamente necessari (esenti) e quali no, secondo la classificazione del legale. La colonna «tecnicamente necessario» qui sotto è una constatazione tecnica, non una qualificazione giuridica.
05Come revocare o modificare il consenso
Da scrivere insieme alla decisione sul banner: oggi il sito NON ha un banner e non c’è nulla da revocare. Vedi la sezione «cookie banner» in GDPR-INVENTARIO.md.
06Come cancellare i cookie dal browser
Istruzioni o link ai browser principali.
07Informative dei terzi
Link alle privacy/cookie policy di Clerk, Stripe, Google e Vercel.
Cookie effettivamente usati da questo sito
Elenco ricavato dal codice del sito e verificato caricando le pagine reali senza aver effettuato l’accesso. La colonna «tecnicamente necessario» dice se quella funzione del sito smette di funzionare senza il cookie: non è una qualificazione giuridica. Dove non è stato possibile stabilire un dato con certezza è scritto «da verificare» invece di un’ipotesi.
cart-id
- Impostato da
- Bento (prima parte, scritto dal nostro server)
- A cosa serve
- Identifica il carrello salvato sul database e lo collega al visitatore. Senza questo cookie il carrello non esiste: ogni caricamento di pagina ne creerebbe uno vuoto.
- Durata
- 30 giorni
- Tecnicamente necessario
- sì
- Dove compare
- Impostato alla prima apertura del carrello su qualunque pagina del negozio. httpOnly (non leggibile da JavaScript), Secure in produzione, SameSite=Lax.
bento-store
- Impostato da
- Bento (prima parte, scritto dal browser)
- A cosa serve
- Ricorda quale punto vendita (Treviso o Jesolo) il visitatore ha scelto, per riportarlo sul suo menù invece di rimostrargli il selettore.
- Durata
- 1 anno
- Tecnicamente necessario
- no
- Dove compare
- Impostato quando il visitatore sceglie il negozio nella pagina iniziale. Leggibile da JavaScript, SameSite=Lax, senza Secure.
bento-shipping
- Impostato da
- Bento (prima parte, scritto dal browser)
- A cosa serve
- Ricorda la modalità scelta (consegna a domicilio o asporto), così il carrello successivo riparte come il cliente si aspetta.
- Durata
- 1 anno
- Tecnicamente necessario
- no
- Dove compare
- Impostato solo dove il cliente sceglie davvero la modalità: selettore iniziale, interruttore nel carrello, «Passa a consegna». Leggibile da JavaScript, SameSite=Lax, senza Secure.
__client_uat
- Impostato da
- Clerk (servizio di autenticazione)
- A cosa serve
- Dice al server se esiste una sessione di login attiva (vale 0 quando non c’è nessuna sessione). Serve al funzionamento dell’accesso.
- Durata
- 1 anno (misurato su staging)
- Tecnicamente necessario
- sì
- Dove compare
- Presente su TUTTE le pagine, anche senza login e senza aver mai visitato la pagina di accesso. Dominio esteso a bento.it e ai suoi sottodomini, SameSite=Strict, Secure.
__session
- Impostato da
- Clerk (servizio di autenticazione)
- A cosa serve
- Il token della sessione di chi ha fatto l’accesso: è ciò che tiene l’utente autenticato.
- Durata
- da verificare (misurabile solo con un login reale)
- Tecnicamente necessario
- sì
- Dove compare
- Compare dopo l’accesso. Non osservato in questa rilevazione perché è stata fatta senza login; è però il cookie su cui lavora la protezione in `proxy.ts` e `lib/clerk-cookie-guard.ts`.
__clerk_db_jwt (e la variante col suffisso dell’istanza)
- Impostato da
- Clerk (servizio di autenticazione)
- A cosa serve
- Identifica il browser presso l’istanza Clerk di SVILUPPO. È un cookie che esiste per come è configurato l’ambiente, non per una scelta del sito.
- Durata
- 1 anno (misurato su staging)
- Tecnicamente necessario
- sì
- Dove compare
- Presente su tutte le pagine di staging. ⚠️ Al passaggio all’istanza Clerk di PRODUZIONE questa riga va rifatta: i cookie di un’istanza di produzione hanno nomi diversi. SameSite=Lax, Secure.
__client_uat con suffisso dell’istanza (es. __client_uat__z1GNFBK)
- Impostato da
- Clerk (servizio di autenticazione)
- A cosa serve
- Copia di __client_uat riferita a una specifica istanza Clerk: Clerk la usa quando più istanze possono convivere sullo stesso dominio.
- Durata
- 1 anno (misurato su staging)
- Tecnicamente necessario
- sì
- Dove compare
- Presente su tutte le pagine di staging, insieme al cookie senza suffisso.
__stripe_mid
- Impostato da
- Stripe (pagamenti) — impostato dal suo script sul nostro dominio
- A cosa serve
- Identifica il dispositivo ai fini antifrode di Stripe. Dichiarato da Stripe come necessario al funzionamento del pagamento.
- Durata
- 1 anno (misurato)
- Tecnicamente necessario
- sì
- Dove compare
- ⚠️ Impostato al CARICAMENTO della pagina di checkout, prima che il cliente apra il riquadro di pagamento — verificato su staging. SameSite=Strict, Secure.
__stripe_sid
- Impostato da
- Stripe (pagamenti) — impostato dal suo script sul nostro dominio
- A cosa serve
- Come sopra, ma riferito alla singola sessione di pagamento.
- Durata
- 30 minuti (misurato)
- Tecnicamente necessario
- sì
- Dove compare
- Impostato insieme a __stripe_mid al caricamento della pagina di checkout. SameSite=Strict, Secure.
Cookie di Google Maps / Places
- Impostato da
- A cosa serve
- Da verificare. La pagina di checkout carica lo script di Google Maps per il completamento automatico dell’indirizzo.
- Durata
- da verificare
- Tecnicamente necessario
- da verificare
- Dove compare
- Solo su /checkout, al caricamento della pagina. Nella rilevazione non è stato osservato nessun cookie leggibile riferibile a questi domini, ma l’assenza non è una prova: il browser può bloccare i cookie di terze parti.
Cookie di vercel.live
- Impostato da
- Vercel (solo staging)
- A cosa serve
- Widget di commento delle anteprime Vercel. Non fa parte del sito: esiste solo sui deploy di anteprima.
- Durata
- da verificare
- Tecnicamente necessario
- no
- Dove compare
- Presente su ogni pagina di staging.bento.it. ⚠️ Da riverificare sul dominio di produzione, dove questo script non deve comparire.
Cookie di protezione anti-bot (Cloudflare Turnstile via Clerk)
- Impostato da
- Cloudflare, come sub-fornitore di Clerk
- A cosa serve
- Da verificare. Il modulo di registrazione monta la verifica anti-bot di Clerk, che si appoggia a Cloudflare.
- Durata
- da verificare
- Tecnicamente necessario
- da verificare
- Dove compare
- Solo su /sign-up, e solo al momento dell’invio del modulo: non è stato osservato perché la rilevazione non ha completato nessuna registrazione reale.
Servizi di terze parti caricati dalle pagine
Quali servizi esterni vengono contattati, su quale pagina e in quale momento. Rilevato osservando i domini realmente chiamati dal browser.
Clerk (autenticazione)
- Quando viene caricato
- Tutte le pagine, sempre, anche per un visitatore che non ha un account: lo script viene incluso dal contenitore comune del sito.
- A cosa serve
- Gestisce registrazione, accesso e sessione. È anche ciò che consente al sito di sapere se stai guardando il tuo profilo.
- Necessario alla pagina
- sì
Stripe (pagamenti)
- Quando viene caricato
- /checkout, al caricamento della pagina — non all’apertura del riquadro di pagamento.
- A cosa serve
- Raccoglie i dati della carta dentro un riquadro proprio di Stripe (non transitano dai nostri sistemi) e conferma il pagamento.
- Necessario alla pagina
- sì
Google Maps Places (completamento indirizzo)
- Quando viene caricato
- /checkout, al caricamento della pagina.
- A cosa serve
- Suggerisce l’indirizzo di consegna mentre il cliente lo digita e ne restituisce la forma normalizzata, usata poi per calcolare distanza e contributo di consegna.
- Necessario alla pagina
- sì
Verifica anti-bot di Clerk (Cloudflare Turnstile)
- Quando viene caricato
- /sign-up, all’invio del modulo di registrazione.
- A cosa serve
- Impedisce registrazioni automatiche.
- Necessario alla pagina
- sì
Vercel Analytics
- Quando viene caricato
- SOLO il pannello di amministrazione (/dashboard). Non è caricato su nessuna pagina pubblica.
- A cosa serve
- Statistiche di utilizzo del pannello.
- Necessario alla pagina
- no
Widget di anteprima Vercel
- Quando viene caricato
- Tutte le pagine di staging.bento.it, perché è un deploy di anteprima.
- A cosa serve
- Strumento di lavoro di Vercel. Non deve comparire sul sito di produzione: da riverificare dopo il go-live.
- Necessario alla pagina
- no