1. Titolare e Ruoli Privacy
La presente informativa si applica ai dati personali trattati tramite la piattaforma Plathea, servizio SaaS fornito da Promethea S.r.l., Via Flavia 82, 34148 Trieste – P.IVA 01417350327.
Promethea agisce come:
Titolare: Per i dati relativi ai propri clienti business (ristoranti) per finalità amministrative, contrattuali, gestione e sicurezza della piattaforma, supporto, fatturazione e marketing diretto Promethea.
Responsabile ex art. 28 GDPR: Per i dati di clienti/utenti e del personale inseriti dai ristoranti nel gestionale Plathea. In tale ambito, il ristorante è titolare autonomo del trattamento.
Promethea Account: La registrazione e l'autenticazione alla piattaforma avvengono tramite Promethea Account, il sistema unico di identità digitale dell'ecosistema Promethea. I dati identitari e di profilo (es. nome, cognome, email, dati facoltativi di profilo) e i relativi consensi sono trattati da Promethea S.r.l. secondo l'informativa privacy dedicata "Promethea Account", disponibile su prometheasrl.it, che integra la presente informativa.
Per richieste in materia di privacy: privacy@prometheasrl.it
2. Tipologie di Dati Trattati
- Dati identificativi
- Dati di account
- Dati di utilizzo
- Dati di personale
- Dati finanziari
- Dati marketing
- Dati IA
- Dati subfornitori
- Dati fiscali e cassa
Identificativi: Denominazione ristorante, nome e cognome del legale rappresentante o referente amministrativo, indirizzo, contatti email e telefonici, dati fiscali.
Account: Username, password, log di accesso, dati delle licenze d'uso, token IA, dispositivi e log tecnici.
Utilizzo: Attività sulla piattaforma, log attività amministrative, export dati, preferenze di servizio.
Personale: Nominativi, biografie, foto facoltative, ruoli, contatti, visibilità pubblica staff (se attivata).
Finanziari: Piani attivati, fatturazione, transazioni tramite piattaforma.
Marketing: Invio aggiornamenti, comunicazioni su novità, offerte, rinnovi, notifiche obbligatorie o promozionali (solo su consenso ove richiesto).
IA: Prompt inseriti nell'utilizzo delle funzionalità IA (tutti i dati gestionali accessibili, esclusa la messaggistica privata).
Subfornitori: Informazioni derivanti dall'interazione con servizi di terzi integrati.
Credenziali AdE: Ove il ristorante attivi il Servizio Cassa Fiscale, le credenziali dei servizi telematici dell'Agenzia delle Entrate, con la relativa scadenza dichiarata, sono trasmesse in modalità protetta direttamente al provider fiscale e non vengono in alcun caso memorizzate da Promethea, né in banca dati né nei registri tecnici. È conservata la sola data di scadenza dichiarata, per i promemoria di rinnovo.
Consumo cassa: Contatori dei documenti emessi (scontrini e fatture) per periodo, franchigie ed eccedenze maturate, taglia attiva e pacchetti: trattati per l'erogazione e la fatturazione dell'add-on Cassa.
Documenti fiscali: Identificativi, importi, aliquote, stato di trasmissione ed esiti dei documenti commerciali e delle fatture emessi tramite la piattaforma.
Clienti finali (fattura): In caso di fattura richiesta dal cliente finale: denominazione o nome e cognome, codice fiscale/partita IVA, codice destinatario SDI o PEC, indirizzo. Trattati da Promethea quale responsabile ex art. 28 GDPR per conto del ristorante titolare e trasmessi al provider fiscale e al Sistema di Interscambio ai soli fini dell'emissione (dettaglio nel DPA).
3. Finalità e Basi Giuridiche del Trattamento
Contratto: Gestione tecnica e amministrativa dell'account business e erogazione e supporto dei servizi richiesti.
Legge: Fatturazione, adempimenti fiscali ed amministrativi.
Legittimo interesse: Gestione sicurezza, autenticazione, monitoraggio e attività di audit.
Contratto: Invio comunicazioni di servizio, aggiornamenti, modifiche funzionali e informative.
Consenso: Promozione servizi Promethea (marketing diretto solo con consenso separato).
Legge: Gestione reclami, supporto, portabilità e diritti degli interessati.
Contratto: Utilizzo IA: fornitura funzioni IA su attivazione del modulo, gestione prompt/testi inviati dall'utente business, senza utilizzo per training modelli di terzi.
Contratto: Erogazione del Servizio Cassa Fiscale: generazione e trasmissione dei documenti tramite il provider fiscale, gestione di taglie, contatori, franchigie ed eccedenze, fatturazione dell'add-on (art. 6.1.b GDPR).
Legge: Trasmissione dei documenti fiscali ai canali telematici dell'Agenzia delle Entrate e del Sistema di Interscambio nell'ambito degli adempimenti del ristorante (art. 6.1.c GDPR, in capo al ristorante; Promethea opera quale strumento tecnico).
Contratto: Gestione degli incassi elettronici attivati dal ristorante (Stripe Connect, pagamento QR): registrazione degli esiti di pagamento ai fini gestionali e fiscali (art. 6.1.b GDPR).
4. Funzionalità di Intelligenza Artificiale (IA)
Le funzioni IA di Plathea, se attivate dal ristorante, consentono generazione e analisi di testi, suggerimenti, reportistica, sintesi di dati gestionali, con accesso in tempo reale alle informazioni del gestionale (menu, food cost, magazzino, staff, prenotazioni, task, file caricate, ecc.).
- Dati NON trattati dall'IA: messaggistica privata tra utenti/dipendenti e conversazioni della chat con i clienti finali.
- Provider: Anthropic, tramite API. I dati non sono utilizzati per l'addestramento dei modelli e sono cancellati dai sistemi del provider tipicamente entro 7 giorni.
- Conservazione: I prompt e gli output possono essere conservati da Promethea per max 12 mesi a fini di audit e supporto, salvo richiesta di cancellazione.
5. Trasferimenti e Comunicazione a Terzi
I dati possono essere trattati da fornitori nominati come responsabili o sub-responsabili del trattamento da Promethea. Principali sub-responsabili coinvolti:
Supabase (Plathea): Database, storage e funzioni serverless — data center North EU (Stoccolma).
Supabase (Promethea Auth): Autenticazione e identità degli utenti — data center West EU (Irlanda).
Anthropic: IA via API — potenziale trattamento extra-UE; SCC in essere.
Aruba: Posta elettronica (conferme prenotazione/account, notifiche) — Italia, SEE: nessun trasferimento extra-UE.
Cloudflare: Servizi proxy, CDN, sicurezza.
Stripe: Gestione pagamenti per i servizi Promethea (abbonamenti e crediti). Ove il ristorante attivi la vendita online o il pagamento del conto tramite QR (Stripe Connect), il ristorante opera quale autonomo titolare per i dati delle proprie transazioni (cfr. Termini e Condizioni, art. 8); Stripe agisce quale prestatore di servizi di pagamento e titolare autonomo per i dati necessari all'esecuzione dei pagamenti. Promethea non riceve né archivia i dati delle carte di pagamento. Trattamento extra-UE assistito da SCC.
Openapi: Openapi S.p.A. — fornitore tecnologico per la generazione e la trasmissione dei documenti commerciali e delle fatture elettroniche verso l'Agenzia delle Entrate e il Sistema di Interscambio, per i ristoranti che attivano il Servizio Cassa Fiscale. Riceve i dati dei documenti da emettere (righe, importi, aliquote), i dati fiscali del ristorante e, in solo transito, le credenziali AdE conferite dal ristorante. Trattamento in UE/Italia.
Meta Platforms: Pubblicazione di contenuti (promozioni, post) sulle pagine Facebook e profili Instagram collegati dal ristorante, su attivazione facoltativa. Meta Platforms Ireland Ltd agisce quale titolare autonomo per i trattamenti effettuati sui propri servizi.
Google: Google Maps Platform (collegamento facoltativo del profilo Google del ristorante e visualizzazione del rating) e servizi di notifica push su dispositivi mobili (Firebase Cloud Messaging) — trasferimenti assistiti da SCC.
Dati trasmessi fuori dallo Spazio Economico Europeo (SEE) solo nel rispetto delle garanzie di legge (SCC/decisioni di adeguatezza). Elenco aggiornato disponibile su richiesta.
6. Conservazione dei Dati
Account business: Per tutta la durata del rapporto contrattuale, salvo richiesta di cancellazione e ulteriori obblighi di legge.
Log e dati tecnici: Max 24 mesi, salvo periodi superiori motivati da sicurezza, audit o contenzioso.
Prompt e output IA: Max 12 mesi, cancellazione anticipata su richiesta.
Dati marketing: Fino a revoca del consenso.
Documenti fiscali emessi: Conservati per 10 anni in conformità agli obblighi di legge in materia contabile e fiscale, anche in caso di cessazione del contratto.
Credenziali AdE: Nessuna conservazione: trattate in solo transito verso il provider fiscale. È conservata la sola data di scadenza dichiarata.
Dati di consumo cassa: Per la durata del rapporto contrattuale e comunque per il tempo necessario alla fatturazione e alla difesa in giudizio dei relativi crediti.
In caso di cancellazione dell'account, tutti i dati saranno eliminati ad eccezione di quelli necessari per obblighi di legge.
7. Diritti dell'Interessato
L'utente business ha il diritto di:
- Conferma esistenza dati
- Origine e finalità
- Accesso
- Aggiornamento e rettifica
- Cancellazione
- Limitazione
- Opposizione
- Revoca consensi
- Portabilità
- Reclamo al Garante
Per esercitare i tuoi diritti: privacy@prometheasrl.it
8. Sicurezza e Misure Tecniche
HTTPS: Cifratura di tutte le comunicazioni.
Accessi: Credenziali sicure, ruoli e autorizzazioni granulari.
Logging: Accessi, operazioni amministrative e attività applicative.
Segregazione: Separazione dati per tenant/ristorante.
Export: Esportazione dati in formato standard.
Backup: Backup automatici giornalieri dei dati della piattaforma.
Breach: Procedura di data breach e notifica rapida in caso di violazioni potenzialmente rilevanti.
9. Obblighi e Responsabilità del Ristorante
- Obbligo: Assicurarsi della legittima raccolta e trattamento dei dati inseriti sulla piattaforma (clienti, dipendenti, dati sensibili come allergie).
- Obbligo: Informare correttamente i propri dipendenti e clienti sulle modalità e finalità di trattamento dei loro dati personali.
- Obbligo: Raccogliere (ove necessario) e documentare il consenso specifico per dati relativi alla salute.
- Obbligo: Gestire la pubblicazione di dati del personale (bio/foto) solo previa base giuridica adeguata.
- Obbligo: Raccogliere i dati fiscali dei clienti finali richiedenti fattura in modo lecito e corretto, verificarne l'esattezza e utilizzarli esclusivamente ai fini dell'emissione del documento richiesto.
- Obbligo: Custodire con diligenza le proprie credenziali dei servizi telematici dell'Agenzia delle Entrate e provvedere ai relativi rinnovi; Promethea non ne dispone e non può recuperarle.
10. Modifiche e Aggiornamenti
La presente informativa può essere aggiornata per conformità normativa o evoluzione del servizio. In caso di modifiche rilevanti, sarà data comunicazione tramite la piattaforma o email al referente business.
Presa visione
Il Cliente Business (Ristorante) dichiara di aver preso visione della presente Informativa Privacy. La presa visione è richiesta in fase di registrazione ed è registrata dalla piattaforma con data e ora, utente, indirizzo IP e versione del documento.