1. Titolare del Trattamento
Il Titolare del trattamento è Promethea S.r.l., con sede legale in Via Flavia 82 – Trieste, P.IVA 01417350327.
Contatto privacy: privacy@prometheasrl.it
2. Categorie di Dati Personali Trattati
- Dati anagrafici
- Dati di contatto
- Account e autenticazione
- Dati di utilizzo
- Dati particolari art. 9
- Prenotazioni e servizi
- Dati tecnici
- Prompt IA
- Dati di acquisto
Anagrafici: Nome, cognome, data di nascita.
Contatto: Email, numero di telefono.
Account: Credenziali di accesso, User ID.
Utilizzo: Log di accesso, attività sulla piattaforma, preferenze.
Dati particolari: Allergie o intolleranze alimentari inserite volontariamente (art. 9 GDPR – consenso separato richiesto).
Prenotazioni: Storico prenotazioni, preferenze servizi, richieste speciali.
Messaggi: Contenuto delle conversazioni scambiate con i locali che hanno attivato la chat clienti, e i relativi orari di invio. Di tali contenuti è Titolare il locale con cui scrivi; Promethea li tratta come responsabile per conto suo.
Tecnici: Indirizzo IP, data/ora accesso, versione app, device, lingua impostata.
IA: Contenuto di prompt o richieste effettuate tramite funzionalità di Intelligenza Artificiale.
Da ristorante: Eventuali dati forniti dal ristorante in caso di utilizzo tramite i suoi sistemi/portali.
Acquisti: Storico acquisti, importo pagato, prodotto acquistato, data del servizio, stato del pagamento (confermato / utilizzato / rimborsato), codice di validazione, identificativo transazione Stripe.
Pagamento QR: Se paghi il conto tramite QR al tavolo (anche senza account): importo ed esito della transazione, identificativo del pagamento gestito da Stripe, indirizzo email facoltativo se lo indichi per ricevere il documento commerciale (utilizzato solo a tale fine). Un'informativa sintetica dedicata è disponibile nella pagina di pagamento.
3. Finalità e Basi Giuridiche del Trattamento
Contratto: Registrazione e gestione account utente (art. 6.1.b GDPR).
Contratto: Gestione prenotazioni e servizi richiesti tramite la piattaforma (art. 6.1.b GDPR).
Legge: Adempimento di obblighi di legge, amministrativi o fiscali (art. 6.1.c GDPR).
Contratto: Gestione richieste di supporto e assistenza tecnica (art. 6.1.b GDPR).
Legittimo interesse: Miglioramento servizio, sicurezza, prevenzione abusi e frodi (art. 6.1.f GDPR).
Contratto: Attivazione e gestione funzionalità IA (art. 6.1.b GDPR + legittimo interesse).
Consenso: Trattamento dati sulla salute – allergie/intolleranze (art. 9.2.a GDPR, consenso separato).
Contratto: Invio comunicazioni di servizio e informative sulla piattaforma (art. 6.1.b GDPR).
Consenso: Invio comunicazioni promozionali (marketing diretto) – consenso facoltativo (art. 6.1.a GDPR).
Legge: Adempimenti relativi a richieste di esercizio diritti degli interessati (art. 6.1.c GDPR).
Il conferimento di dati su allergie/intolleranze è facoltativo ma necessario per gestire richieste specifiche. Avviene solo previo consenso esplicito e separato.
4. Modalità del Trattamento
I dati personali sono trattati con strumenti elettronici e, in casi eccezionali, cartacei. Sono adottate misure di sicurezza tecniche e organizzative adeguate per proteggere i dati contro distruzione, perdita, accesso non autorizzato e altri rischi conformemente agli artt. 32 e ss. GDPR.
5. Profilazione e Processi Automatizzati
La piattaforma Plathea non effettua profilazione automatizzata degli utenti né processi decisionali automatizzati ai sensi dell'art. 22 GDPR.
L'eventuale utilizzo di funzionalità di raccomandazione/IA è limitato al supporto alle scelte alimentari, menù, prenotazioni e ottimizzazione dell'esperienza utente, senza effetti giuridici automatici o impatti significativi.
6. Funzionalità di Intelligenza Artificiale (IA)
Quando attivate, le funzionalità IA possono accedere ai dati inseriti dall'utente nel gestionale (es. preferenze, richieste su ingredienti, menù, allergie).
Provider: Anthropic via API — non usa i dati per training e li cancella entro 7 giorni.
Conservazione interna: prompt e risposte conservati per max 12 mesi per finalità di supporto, audit e miglioramento del servizio.
Esclusi: contenuti di chat private o comunicazioni sensibili senza ulteriore consenso.
7. Destinatari e Sub-responsabili
Per il funzionamento della piattaforma i dati possono essere comunicati a soggetti nominati responsabili ex art. 28 GDPR:
Supabase (Plathea): Hosting database e storage — area geografica North EU (Stoccolma).
Supabase (Promethea Auth): Autenticazione e identità degli utenti — area geografica West EU (Irlanda).
Anthropic: AI via API — potenziale trattamento extra-UE con SCC in essere.
Aruba: Posta elettronica di servizio — Italia, SEE: nessun trasferimento extra-UE.
Cloudflare: Protezione, CDN.
Stripe: Elaborazione pagamenti per acquisti in piattaforma e per il pagamento del conto tramite QR, per conto dei ristoranti merchant (Stripe Connect). Plathea non riceve né archivia dati della carta di pagamento. Trattamento extra-UE con SCC in essere.
Ristorante: Titolare autonomo per i dati relativi ai propri servizi, promemoria o conferma prenotazione.
8. Trasferimenti Extra-UE
Ove necessario, i dati possono essere trasferiti verso fornitori in paesi extra-SEE (es. Anthropic), in presenza di decisioni di adeguatezza della Commissione Europea o tramite la sottoscrizione delle Clausole Contrattuali Standard (SCC) o altri strumenti previsti dalla normativa vigente.
9. Periodo di Conservazione
Account e anagrafica: Fino a richiesta di cancellazione o chiusura account; poi eliminazione entro 30 giorni.
Log di accesso: Fino a 24 mesi.
Prompt IA: Massimo 12 mesi dall'interazione.
Prenotazioni: Se collegate al tuo account, conservate per la durata dell'account per consentirti lo storico personale; se effettuate come ospite (senza account), fino a 24 mesi dalla data della prestazione, dopodiché sono rese anonime. I dati relativi ad allergie o intolleranze (art. 9 GDPR) sono cancellati entro breve dalla data della prenotazione. Salvo obblighi di legge.
Messaggi ai locali: La conversazione con un locale è cancellata automaticamente,
insieme a tutti i suoi messaggi, decorsi 12 mesi dall’ultimo messaggio
scambiato. Puoi comunque chiederne prima la cancellazione.
Se un locale sceglie di bloccare la conversazione con te, conserva
l’indicazione del blocco — e un’eventuale nota interna sul motivo, di cui
è Titolare il locale stesso — finché il blocco resta attivo. Il blocco ti
viene mostrato; la nota no, ma puoi chiederne copia al locale.
Acquisti: Dati di transazione conservati fino a 10 anni per obblighi contabili e fiscali. Codice di validazione e stato disponibili per tutta la durata dell’account. I dati elaborati da Stripe seguono la policy di conservazione di Stripe (tipicamente 7 anni).
Pagamento QR: L'indirizzo email facoltativo indicato per ricevere il documento commerciale è utilizzato solo per l'invio e non è associato a un profilo; i dati della transazione seguono i termini di conservazione della voce "Acquisti".
Marketing: Fino a revoca del consenso.
Dati sulla salute: Fino a revoca del consenso, comunque non oltre il periodo di conservazione dell'account.
10. Diritti degli Interessati
Gli utenti possono esercitare in ogni momento i diritti previsti dagli artt. 15–22 GDPR:
- Accesso
- Rettifica
- Cancellazione (oblio)
- Limitazione
- Portabilità
- Opposizione
- Revoca consenso
- Reclamo al Garante
Le richieste vanno indirizzate a privacy@prometheasrl.it
11. Sicurezza dei Dati
HTTPS: Accesso cifrato a tutte le comunicazioni.
Accessi: Controllo e segregazione degli accessi con ruoli granulari.
Logging: Log di accesso e operazioni rilevanti.
Segregazione: Separazione dei dati tra tenant.
Export: Esportazione e cancellazione dati a richiesta utente.
Backup: Backup in via di implementazione e disaster recovery.
Breach: Procedure interne in caso di data breach.
12. Modifiche alla Presente Informativa
L'informativa è soggetta a revisioni periodiche. In caso di modifiche sostanziali, gli utenti saranno notificati tramite l'app e/o email registrata.
Presa visione
L'Utente dichiara di aver preso visione della presente Informativa Privacy. La presa visione è richiesta in fase di registrazione ed è registrata dalla piattaforma con data e ora, utente, indirizzo IP e versione del documento.