1. Parti e Definizioni
Titolare del trattamento: Il soggetto identificato come Cliente Business (Ristorante), registrato alla piattaforma Plathea, che raccoglie e tratta dati personali di clienti, utenti e personale tramite i servizi forniti.
Responsabile del trattamento: Promethea S.r.l., P.IVA 01417350327, Via Flavia 82, 34148 Trieste — privacy@prometheasrl.it
Piattaforma: Il servizio SaaS "Plathea", accessibile da www.myplathea.com e domini associati, utilizzato dal Titolare per la gestione della propria attività di ristorazione.
2. Oggetto e Durata dell'Accordo
Il presente accordo disciplina i trattamenti di dati personali effettuati dal Responsabile per conto del Titolare tramite la Piattaforma, ai sensi dell'art. 28 GDPR.
L'accordo ha durata pari al contratto SaaS tra le parti e resta efficace fino alla completa cancellazione dei dati trattati per conto del Titolare, salvo obblighi di legge ulteriori.
3. Natura, Finalità e Tipologia dei Trattamenti
Oggetto del trattamento
Raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, estrazione, comunicazione e cancellazione dei dati personali inseriti dal Titolare nella Piattaforma.
Finalità del trattamento
- Prenotazioni e tavoli
- Anagrafiche clienti e staff
- Menu, food cost, magazzino
- Funzionalità IA e report
- Email e notifiche automatiche
- Supporto tecnico e backup
- Sicurezza e audit
- Cassa fiscale: documenti commerciali e fatture via provider fiscale
- Incassi elettronici: registrazione esiti di pagamento
Tipologia di dati personali
Identificativi: Nome, cognome, email, telefono, ruolo di clienti e staff del ristorante.
Prenotazioni: Dati di prenotazione, stato dei tavoli, preferenze alimentari.
Dati particolari: Allergie/intolleranze e altre informazioni sulla salute (art. 9 GDPR), previa raccolta di consenso espresso.
Operativi: Storico ordini, note inserite, messaggi in chat generale (no chat private).
Media: Immagini e altre informazioni caricate dal Titolare.
Tecnici: Dati di autenticazione e logiche necessarie per il servizio.
Dati fiscali clienti finali: In caso di fattura richiesta dal cliente finale del ristorante: denominazione o nome e cognome, codice fiscale/partita IVA, codice destinatario SDI o PEC, indirizzo. Trattati ai soli fini della generazione e trasmissione della fattura elettronica tramite il provider fiscale e il Sistema di Interscambio.
Categorie di interessati
- Clienti/utenti del ristorante
- Personale/staff del ristorante
- Altri soggetti inseriti dal Titolare
4. Obblighi e Impegni del Responsabile
- Trattare i dati personali solo su istruzioni documentate del Titolare, incluse quelle relative al trasferimento verso paesi terzi.
- Garantire che le persone autorizzate al trattamento si siano impegnate alla riservatezza o siano soggette a obbligo legale di riservatezza.
- Adottare misure di sicurezza tecniche e organizzative conformi agli artt. 32 ss. GDPR (cifratura, segregazione, logging, backup, procedure di data breach e disaster recovery).
- Assistere il Titolare nell'assolvimento dell'obbligo di rispondere alle richieste di esercizio dei diritti degli interessati.
- Assistere il Titolare nel garantire il rispetto degli obblighi in tema di sicurezza, data breach, DPIA e consultazione preventiva.
- Su richiesta del Titolare, cancellare o restituire tutti i dati personali dopo la cessazione dei servizi e cancellare tutte le copie residue, salvo obblighi di legge.
- Mettere a disposizione tutte le informazioni necessarie per dimostrare il rispetto dell'art. 28 GDPR e consentire audit/attività ispettive da parte del Titolare.
- Notificare senza indebito ritardo al Titolare qualsiasi violazione dei dati personali rilevante, fornendo dettagli utili per la valutazione e gestione dell'incidente.
- Facilitare il Titolare nella verifica dei consensi per dati particolari e nell'adozione delle corrette basi giuridiche, in particolare per minori o dati sulla salute.
5. Sub-responsabili e Fornitori
Il Responsabile può ricorrere a sub-responsabili solo previo consenso documentato del Titolare. I sub-responsabili sono selezionati secondo criteri di adeguatezza e trasparenza ex artt. 28, 32, 44-46 GDPR.
Supabase (Plathea): Database, storage e funzioni serverless — data center North EU (Stoccolma).
Supabase (Promethea Auth): Autenticazione e identità degli utenti — data center West EU (Irlanda).
Anthropic: Servizi IA via API — trasferimento extra-UE con SCC in essere.
Cloudflare: CDN, sicurezza e proxy.
Aruba: Posta elettronica — Italia, SEE: nessun trasferimento extra-UE.
Stripe: Prestatore di servizi di pagamento per gli incassi elettronici attivati dal Titolare (vendita online, pagamento QR); per i dati necessari all'esecuzione dei pagamenti agisce quale titolare autonomo.
Openapi: Openapi S.p.A. — trasmissione dei documenti commerciali e delle fatture elettroniche del Titolare verso l'Agenzia delle Entrate e il Sistema di Interscambio, per i Titolari che attivano il Servizio Cassa Fiscale. Riceve i dati dei documenti da emettere e, in solo transito, le credenziali AdE conferite dal Titolare. Trattamento in UE/Italia.
L'elenco aggiornato è disponibile su richiesta. L'aggiunta o sostituzione di sub-responsabili verrà comunicata tempestivamente al Titolare, che avrà diritto di opporsi motivatamente.
6. Trasferimenti Extra-UE
Per ogni trasferimento di dati verso paesi extra-SEE, il Responsabile garantisce l'adozione di Clausole Contrattuali Standard (SCC) o altri strumenti conformi alla normativa applicabile, dopo aver valutato la normativa locale (TIA) e informato il Titolare delle specifiche condizioni di trasferimento.
7. Durata e Cancellazione dei Dati
Conservazione: Per il tempo strettamente necessario all'erogazione del servizio o secondo le richieste del Titolare, comunque non oltre i termini contrattuali.
Cancellazione: Dati cancellati o restituiti al Titolare, incluse le copie di backup, al termine del rapporto contrattuale o su istruzione documentata del Titolare, salvo obblighi di legge.
Backup e log: Cancellati entro e non oltre 90 giorni dalla cessazione del rapporto.
Documenti fiscali: In deroga a quanto precede, i documenti fiscali emessi tramite la Piattaforma e i dati strettamente necessari alla loro integrità sono conservati per 10 anni in adempimento degli obblighi di legge in materia contabile e fiscale, anche successivamente alla cessazione del rapporto, e restano esportabili dal Titolare.
Credenziali AdE: Non sono oggetto di conservazione: transitano verso il provider fiscale senza memorizzazione da parte del Responsabile.
8. Audit, Informazioni e Accountability
Il Titolare ha diritto, con cadenza annuale o in caso di gravi incidenti, di richiedere audit tecnici anche documentali, in forma remota (es. checklist, report di compliance), in orari e modalità ragionevoli e limitatamente alle attività relative ai dati di cui è titolare.
Le richieste di audit saranno gestite secondo policy interne di Promethea, fornendo riscontro entro 30 giorni dalla richiesta.
9. Responsabilità Specifiche del Titolare
- Obbligo: Garantire la liceità, correttezza e trasparenza nella raccolta e trattamento dei dati inseriti in piattaforma.
- Obbligo: Informare interessati e personale sulle modalità e finalità del trattamento mediante apposita informativa.
- Obbligo: Raccogliere i consensi previsti dalla legge, in particolare per dati relativi alla salute o trattamenti che coinvolgano minori.
- Obbligo: Inserire e aggiornare unicamente dati pertinenti e necessari per l'erogazione dei servizi.
- Obbligo: Supervisionare la legittima pubblicazione di immagini e dati personali nello spazio pubblicamente accessibile del sito generato dalla piattaforma.
- Obbligo: Raccogliere in modo lecito e verificare l'esattezza dei dati fiscali dei clienti finali richiedenti fattura, utilizzandoli esclusivamente ai fini dell'emissione del documento.
- Obbligo: Informare i propri clienti finali, nell'ambito della propria informativa, del trattamento dei dati fiscali necessari all'emissione dei documenti tramite la Piattaforma e i fornitori indicati all'art. 5.
Chat clienti: Se il Titolare attiva la chat con i clienti, il contenuto delle conversazioni è trattato da Promethea come Responsabile per suo conto (interessati: i clienti finali del locale; dati: contenuto libero dei messaggi, che può includere dati particolari indicati spontaneamente dal cliente). Conservazione: 12 mesi dall'ultimo messaggio, poi cancellazione automatica. Il nome di chi risponde è visibile al cliente: il Titolare è tenuto a informarne il proprio personale ai sensi dell'obbligo di informativa sopra indicato.
10. Violazione dei Dati Personali (Data Breach)
Il Responsabile segnala senza indebito ritardo ogni violazione dei dati personali rilevante al Titolare, collaborando per la valutazione del rischio, per la notifica all'Autorità e agli interessati, e per la gestione della remediazione, secondo le procedure di legge.
11. Clausole Finali
Forma e accettazione: Il presente DPA è stipulato in forma scritta anche elettronica, mediante accettazione online, legata indissolubilmente all'account del Titolare, con tracciamento di versione, data, ora, utente, IP e user-agent. La presa visione tramite checkbox equivale a sottoscrizione elettronica vincolante conforme all'art. 28 GDPR.
Modifiche: Ogni modifica materiale al DPA verrà notificata al Titolare con preavviso di almeno 30 giorni via email o piattaforma. La prosecuzione dell'uso equivale ad accettazione salvo reclamo documentato.
Foro competente: Il presente DPA è soggetto alla legge italiana. Per qualsiasi controversia è competente esclusivamente il Foro di Trieste, fatti salvi gli obblighi di mediazione previsti.
Allegati
- Elenco aggiornato sub-responsabili (su richiesta)
- Policy Data Breach e Backup (su richiesta)
Letto, compreso e accettato
Il Titolare dichiara di aver letto, compreso e di accettare integralmente il presente Accordo di Nomina a Responsabile del Trattamento ex art. 28 GDPR. L'accettazione avviene tramite selezione dell'apposita casella in fase di registrazione ed è registrata dalla piattaforma, ai fini probatori, con data e ora, utente, indirizzo IP e versione del documento.