Cookie Policy

Informativa sui cookie e sugli strumenti di tracciamento usati dal sito.

Sezioni che il documento dovrà contenere

Titolo della sezione e, sotto, che cosa va scritto dentro.

  1. 01Che cosa sono i cookie e le tecnologie simili

    Paragrafo introduttivo standard, incluso il fatto che alcuni «cookie» sono in realtà scritti da script di terze parti sul nostro dominio.

  2. 02Elenco dei cookie usati da questo sito

    Già compilato qui sotto: nome, chi lo imposta, a cosa serve, durata, se è tecnicamente necessario. Da rivedere dopo il passaggio all’istanza Clerk di produzione, che cambia alcuni nomi.

  3. 03Servizi di terze parti contattati dalle pagine

    Già compilato qui sotto: quale servizio, su quale pagina, e se il caricamento è necessario per far funzionare quella pagina.

  4. 04Base giuridica e consenso

    Quali cookie sono tecnicamente necessari (esenti) e quali no, secondo la classificazione del legale. La colonna «tecnicamente necessario» qui sotto è una constatazione tecnica, non una qualificazione giuridica.

  5. 05Come revocare o modificare il consenso

    Da scrivere insieme alla decisione sul banner: oggi il sito NON ha un banner e non c’è nulla da revocare. Vedi la sezione «cookie banner» in GDPR-INVENTARIO.md.

  6. 06Come cancellare i cookie dal browser

    Istruzioni o link ai browser principali.

  7. 07Informative dei terzi

    Link alle privacy/cookie policy di Clerk, Stripe, Google e Vercel.

Cookie effettivamente usati da questo sito

Elenco ricavato dal codice del sito e verificato caricando le pagine reali senza aver effettuato l’accesso. La colonna «tecnicamente necessario» dice se quella funzione del sito smette di funzionare senza il cookie: non è una qualificazione giuridica. Dove non è stato possibile stabilire un dato con certezza è scritto «da verificare» invece di un’ipotesi.

  • cart-id

    Impostato da
    Bento (prima parte, scritto dal nostro server)
    A cosa serve
    Identifica il carrello salvato sul database e lo collega al visitatore. Senza questo cookie il carrello non esiste: ogni caricamento di pagina ne creerebbe uno vuoto.
    Durata
    30 giorni
    Tecnicamente necessario
    sì
    Dove compare
    Impostato alla prima apertura del carrello su qualunque pagina del negozio. httpOnly (non leggibile da JavaScript), Secure in produzione, SameSite=Lax.
  • bento-store

    Impostato da
    Bento (prima parte, scritto dal browser)
    A cosa serve
    Ricorda quale punto vendita (Treviso o Jesolo) il visitatore ha scelto, per riportarlo sul suo menù invece di rimostrargli il selettore.
    Durata
    1 anno
    Tecnicamente necessario
    no
    Dove compare
    Impostato quando il visitatore sceglie il negozio nella pagina iniziale. Leggibile da JavaScript, SameSite=Lax, senza Secure.
  • bento-shipping

    Impostato da
    Bento (prima parte, scritto dal browser)
    A cosa serve
    Ricorda la modalità scelta (consegna a domicilio o asporto), così il carrello successivo riparte come il cliente si aspetta.
    Durata
    1 anno
    Tecnicamente necessario
    no
    Dove compare
    Impostato solo dove il cliente sceglie davvero la modalità: selettore iniziale, interruttore nel carrello, «Passa a consegna». Leggibile da JavaScript, SameSite=Lax, senza Secure.
  • __client_uat

    Impostato da
    Clerk (servizio di autenticazione)
    A cosa serve
    Dice al server se esiste una sessione di login attiva (vale 0 quando non c’è nessuna sessione). Serve al funzionamento dell’accesso.
    Durata
    1 anno (misurato su staging)
    Tecnicamente necessario
    sì
    Dove compare
    Presente su TUTTE le pagine, anche senza login e senza aver mai visitato la pagina di accesso. Dominio esteso a bento.it e ai suoi sottodomini, SameSite=Strict, Secure.
  • __session

    Impostato da
    Clerk (servizio di autenticazione)
    A cosa serve
    Il token della sessione di chi ha fatto l’accesso: è ciò che tiene l’utente autenticato.
    Durata
    da verificare (misurabile solo con un login reale)
    Tecnicamente necessario
    sì
    Dove compare
    Compare dopo l’accesso. Non osservato in questa rilevazione perché è stata fatta senza login; è però il cookie su cui lavora la protezione in `proxy.ts` e `lib/clerk-cookie-guard.ts`.
  • __clerk_db_jwt (e la variante col suffisso dell’istanza)

    Impostato da
    Clerk (servizio di autenticazione)
    A cosa serve
    Identifica il browser presso l’istanza Clerk di SVILUPPO. È un cookie che esiste per come è configurato l’ambiente, non per una scelta del sito.
    Durata
    1 anno (misurato su staging)
    Tecnicamente necessario
    sì
    Dove compare
    Presente su tutte le pagine di staging. ⚠️ Al passaggio all’istanza Clerk di PRODUZIONE questa riga va rifatta: i cookie di un’istanza di produzione hanno nomi diversi. SameSite=Lax, Secure.
  • __client_uat con suffisso dell’istanza (es. __client_uat__z1GNFBK)

    Impostato da
    Clerk (servizio di autenticazione)
    A cosa serve
    Copia di __client_uat riferita a una specifica istanza Clerk: Clerk la usa quando più istanze possono convivere sullo stesso dominio.
    Durata
    1 anno (misurato su staging)
    Tecnicamente necessario
    sì
    Dove compare
    Presente su tutte le pagine di staging, insieme al cookie senza suffisso.
  • __stripe_mid

    Impostato da
    Stripe (pagamenti) — impostato dal suo script sul nostro dominio
    A cosa serve
    Identifica il dispositivo ai fini antifrode di Stripe. Dichiarato da Stripe come necessario al funzionamento del pagamento.
    Durata
    1 anno (misurato)
    Tecnicamente necessario
    sì
    Dove compare
    ⚠️ Impostato al CARICAMENTO della pagina di checkout, prima che il cliente apra il riquadro di pagamento — verificato su staging. SameSite=Strict, Secure.
  • __stripe_sid

    Impostato da
    Stripe (pagamenti) — impostato dal suo script sul nostro dominio
    A cosa serve
    Come sopra, ma riferito alla singola sessione di pagamento.
    Durata
    30 minuti (misurato)
    Tecnicamente necessario
    sì
    Dove compare
    Impostato insieme a __stripe_mid al caricamento della pagina di checkout. SameSite=Strict, Secure.
  • Cookie di Google Maps / Places

    Impostato da
    Google
    A cosa serve
    Da verificare. La pagina di checkout carica lo script di Google Maps per il completamento automatico dell’indirizzo.
    Durata
    da verificare
    Tecnicamente necessario
    da verificare
    Dove compare
    Solo su /checkout, al caricamento della pagina. Nella rilevazione non è stato osservato nessun cookie leggibile riferibile a questi domini, ma l’assenza non è una prova: il browser può bloccare i cookie di terze parti.
  • Cookie di vercel.live

    Impostato da
    Vercel (solo staging)
    A cosa serve
    Widget di commento delle anteprime Vercel. Non fa parte del sito: esiste solo sui deploy di anteprima.
    Durata
    da verificare
    Tecnicamente necessario
    no
    Dove compare
    Presente su ogni pagina di staging.bento.it. ⚠️ Da riverificare sul dominio di produzione, dove questo script non deve comparire.
  • Cookie di protezione anti-bot (Cloudflare Turnstile via Clerk)

    Impostato da
    Cloudflare, come sub-fornitore di Clerk
    A cosa serve
    Da verificare. Il modulo di registrazione monta la verifica anti-bot di Clerk, che si appoggia a Cloudflare.
    Durata
    da verificare
    Tecnicamente necessario
    da verificare
    Dove compare
    Solo su /sign-up, e solo al momento dell’invio del modulo: non è stato osservato perché la rilevazione non ha completato nessuna registrazione reale.

Servizi di terze parti caricati dalle pagine

Quali servizi esterni vengono contattati, su quale pagina e in quale momento. Rilevato osservando i domini realmente chiamati dal browser.

  • Clerk (autenticazione)

    Quando viene caricato
    Tutte le pagine, sempre, anche per un visitatore che non ha un account: lo script viene incluso dal contenitore comune del sito.
    A cosa serve
    Gestisce registrazione, accesso e sessione. È anche ciò che consente al sito di sapere se stai guardando il tuo profilo.
    Necessario alla pagina
    sì
  • Stripe (pagamenti)

    Quando viene caricato
    /checkout, al caricamento della pagina — non all’apertura del riquadro di pagamento.
    A cosa serve
    Raccoglie i dati della carta dentro un riquadro proprio di Stripe (non transitano dai nostri sistemi) e conferma il pagamento.
    Necessario alla pagina
    sì
  • Google Maps Places (completamento indirizzo)

    Quando viene caricato
    /checkout, al caricamento della pagina.
    A cosa serve
    Suggerisce l’indirizzo di consegna mentre il cliente lo digita e ne restituisce la forma normalizzata, usata poi per calcolare distanza e contributo di consegna.
    Necessario alla pagina
    sì
  • Verifica anti-bot di Clerk (Cloudflare Turnstile)

    Quando viene caricato
    /sign-up, all’invio del modulo di registrazione.
    A cosa serve
    Impedisce registrazioni automatiche.
    Necessario alla pagina
    sì
  • Vercel Analytics

    Quando viene caricato
    SOLO il pannello di amministrazione (/dashboard). Non è caricato su nessuna pagina pubblica.
    A cosa serve
    Statistiche di utilizzo del pannello.
    Necessario alla pagina
    no
  • Widget di anteprima Vercel

    Quando viene caricato
    Tutte le pagine di staging.bento.it, perché è un deploy di anteprima.
    A cosa serve
    Strumento di lavoro di Vercel. Non deve comparire sul sito di produzione: da riverificare dopo il go-live.
    Necessario alla pagina
    no