Privacy Policy
Informativa sul trattamento dei dati personali richiesta dagli artt. 13-14 del GDPR.
Bozza — questo non è un documento valido
Questa pagina non è ancora l’informativa di Bento: è l’elenco di lavoro delle sezioni che il documento dovrà contenere, messo online perché i link esistano e si veda cosa manca. Non ha alcun valore, non è stata redatta da un legale e non va letta come una dichiarazione del ristorante.
Il testo lo fornisce il titolare del trattamento (la società che gestisce Bento) o il suo consulente legale. Gli elementi tecnici — quali dati raccogliamo, a chi li trasmettiamo, dove sono conservati — sono già stati ricostruiti dal codice e sono raccolti in GDPR-INVENTARIO.md, nel repository del sito: vanno consegnati a chi redige.
Se ti serve sapere come vengono trattati i tuoi dati prima che il documento sia pubblicato, contatta direttamente il ristorante.
Sezioni che il documento dovrà contenere
Titolo della sezione e, sotto, che cosa va scritto dentro.
01Titolare del trattamento e contatti
Ragione sociale, sede legale, P.IVA, email e telefono a cui l’interessato può scrivere. Se nominato, anche il DPO.
02Quali dati raccogliamo
Dati di registrazione (nome, cognome, email, cellulare), indirizzi di consegna e fatturazione, contenuto degli ordini, note di consegna. Elenco tecnico completo in GDPR-INVENTARIO.md.
03Finalità e base giuridica di ogni trattamento
Per ciascuna finalità: eseguire e consegnare l’ordine, incassare il pagamento, gestire l’account, adempiere obblighi fiscali. Va indicata la base giuridica di ognuna.
04Natura obbligatoria o facoltativa del conferimento
Quali campi sono indispensabili per ordinare (indirizzo e telefono per la consegna) e cosa accade se non vengono forniti.
05Destinatari e responsabili del trattamento
L’elenco dei fornitori a cui i dati passano davvero, con cosa passa a ognuno: Clerk, Stripe, MongoDB Atlas, Google Cloud Storage, Google Maps, Vercel, iPratico. Ricostruito dal codice in GDPR-INVENTARIO.md.
06Trasferimenti fuori dallo Spazio Economico Europeo
Quali fornitori trattano dati fuori dall’UE e con quali garanzie. Da verificare fornitore per fornitore: la regione del cluster MongoDB e del bucket GCS non è ancora stata accertata.
07Periodo di conservazione
Per quanto tempo si tengono ordini, account e carrelli. Attenzione: oggi gli ordini non vengono MAI cancellati e non esiste una politica di conservazione — è una lacuna aperta, vedi GDPR-INVENTARIO.md.
08Diritti dell’interessato e come esercitarli
Accesso, rettifica, cancellazione, limitazione, opposizione, portabilità: a quale indirizzo si scrive e in quanto tempo si risponde. Oggi non esiste una procedura interna per gestire queste richieste.
09Reclamo all’autorità di controllo
Diritto di rivolgersi al Garante per la protezione dei dati personali.
10Processi decisionali automatizzati e profilazione
Va detto se esistono. Nel sito, allo stato attuale, non c’è profilazione né pubblicità: c’è un calcolo automatico della distanza per stabilire se l’indirizzo è consegnabile e quale contributo di consegna applicare.
11Cookie e strumenti di terze parti
Rimando alla Cookie Policy, dove l’inventario dei cookie è già compilato.
12Data dell’ultimo aggiornamento e come vengono comunicate le modifiche
Una data visibile: senza, non si può dimostrare quale versione l’utente ha accettato al momento della registrazione.