Informativa Privacy

Informativa Privacy – Clienti Finali (Utenti Customer)

Piattaforma Plathea — Promethea S.r.l. · P.IVA 01417350327 · REA TS-214318
Via Flavia 82, 34148 Trieste · privacy@prometheasrl.it · PEC: promethea@legalmail.it
Versione 1.1 — Ottobre 2026 · Ultimo aggiornamento: 22/09/2026

1. Titolare del Trattamento

Il Titolare del trattamento è Promethea S.r.l., con sede legale in Via Flavia 82 – Trieste, P.IVA 01417350327.

Contatto privacy: privacy@prometheasrl.it

2. Categorie di Dati Personali Trattati

Anagrafici: Nome, cognome, data di nascita.

Contatto: Email, numero di telefono.

Residenza: Indirizzo, CAP, comune, provincia e paese di residenza. Fanno parte del tuo Promethea Account, l'identità unica con cui accedi alle app dell'ecosistema Promethea: li inserisci una volta sola e valgono in tutte le app. Plathea li utilizza per mostrarti i locali vicini a te e per precompilare l'indirizzo quando richiedi una consegna.

Account: Credenziali di accesso, User ID.

Utilizzo: Log di accesso, attività sulla piattaforma, preferenze.

Dati particolari: Allergie o intolleranze alimentari inserite volontariamente (art. 9 GDPR – consenso separato richiesto).

Prenotazioni: Storico prenotazioni, preferenze servizi, richieste speciali.

Messaggi: Contenuto delle conversazioni scambiate con i locali che hanno attivato la chat clienti, e i relativi orari di invio. Di tali contenuti è Titolare il locale con cui scrivi; Promethea li tratta come responsabile per conto suo.

Tecnici: Indirizzo IP, data/ora accesso, versione app, device, lingua impostata.

IA: Contenuto di prompt o richieste effettuate tramite funzionalità di Intelligenza Artificiale.

Da ristorante: Eventuali dati forniti dal ristorante in caso di utilizzo tramite i suoi sistemi/portali.

Acquisti: Storico acquisti, importo pagato, prodotto acquistato, data del servizio, stato del pagamento (confermato / utilizzato / rimborsato), codice di validazione, identificativo transazione Stripe.

Pagamento QR: Se paghi il conto tramite QR al tavolo (anche senza account): importo ed esito della transazione, identificativo del pagamento gestito da Stripe, indirizzo email facoltativo se lo indichi per ricevere il documento commerciale (utilizzato solo a tale fine). Un'informativa sintetica dedicata è disponibile nella pagina di pagamento.

3. Finalità e Basi Giuridiche del Trattamento

Contratto: Registrazione e gestione account utente (art. 6.1.b GDPR).

Contratto: Gestione prenotazioni e servizi richiesti tramite la piattaforma (art. 6.1.b GDPR).

Legge: Adempimento di obblighi di legge, amministrativi o fiscali (art. 6.1.c GDPR).

Contratto: Gestione richieste di supporto e assistenza tecnica (art. 6.1.b GDPR).

Legittimo interesse: Miglioramento servizio, sicurezza, prevenzione abusi e frodi (art. 6.1.f GDPR).

Contratto: Attivazione e gestione funzionalità IA (art. 6.1.b GDPR + legittimo interesse).

Consenso: Trattamento dati sulla salute – allergie/intolleranze (art. 9.2.a GDPR, consenso separato).

Contratto: Invio comunicazioni di servizio e informative sulla piattaforma (art. 6.1.b GDPR).

Consenso: Invio comunicazioni promozionali (marketing diretto) – consenso facoltativo (art. 6.1.a GDPR).

Legge: Adempimenti relativi a richieste di esercizio diritti degli interessati (art. 6.1.c GDPR).

Il conferimento di dati su allergie/intolleranze è facoltativo ma necessario per gestire richieste specifiche. Avviene solo previo consenso esplicito e separato.

4. Modalità del Trattamento

I dati personali sono trattati con strumenti elettronici e, in casi eccezionali, cartacei. Sono adottate misure di sicurezza tecniche e organizzative adeguate per proteggere i dati contro distruzione, perdita, accesso non autorizzato e altri rischi conformemente agli artt. 32 e ss. GDPR.

5. Profilazione e Processi Automatizzati

La piattaforma Plathea non effettua profilazione automatizzata degli utenti né processi decisionali automatizzati ai sensi dell'art. 22 GDPR.

L'eventuale utilizzo di funzionalità di raccomandazione/IA è limitato al supporto alle scelte alimentari, menù, prenotazioni e ottimizzazione dell'esperienza utente, senza effetti giuridici automatici o impatti significativi.

6. Funzionalità di Intelligenza Artificiale (IA)

Quando attivate, le funzionalità IA possono accedere ai dati inseriti dall'utente nel gestionale (es. preferenze, richieste su ingredienti, menù, allergie).

Provider: Anthropic via API — non usa i dati per training e li cancella entro 7 giorni.

Conservazione interna: prompt e risposte conservati per max 12 mesi per finalità di supporto, audit e miglioramento del servizio.

Esclusi: contenuti di chat private o comunicazioni sensibili senza ulteriore consenso.

7. Destinatari e Sub-responsabili

Per il funzionamento della piattaforma i dati possono essere comunicati a soggetti nominati responsabili ex art. 28 GDPR:

Supabase (Plathea): Hosting database e storage — area geografica North EU (Stoccolma).

Supabase (Promethea Auth): Autenticazione e identità degli utenti — area geografica West EU (Irlanda).

Anthropic: AI via API — potenziale trattamento extra-UE con SCC in essere.

Aruba: Posta elettronica di servizio — Italia, SEE: nessun trasferimento extra-UE.

Cloudflare: Protezione, CDN.

Stripe: Elaborazione pagamenti per acquisti in piattaforma e per il pagamento del conto tramite QR, per conto dei ristoranti merchant (Stripe Connect). Plathea non riceve né archivia dati della carta di pagamento. Trattamento extra-UE con SCC in essere.

Ristorante: Titolare autonomo per i dati relativi ai propri servizi, promemoria o conferma prenotazione.

8. Trasferimenti Extra-UE

Ove necessario, i dati possono essere trasferiti verso fornitori in paesi extra-SEE (es. Anthropic), in presenza di decisioni di adeguatezza della Commissione Europea o tramite la sottoscrizione delle Clausole Contrattuali Standard (SCC) o altri strumenti previsti dalla normativa vigente.

9. Periodo di Conservazione

Account e anagrafica: Fino a richiesta di cancellazione o chiusura account; poi eliminazione entro 30 giorni.

Log di accesso: Fino a 24 mesi.

Prompt IA: Massimo 12 mesi dall'interazione.

Prenotazioni: Se collegate al tuo account, conservate per la durata dell'account per consentirti lo storico personale; se effettuate come ospite (senza account), fino a 24 mesi dalla data della prestazione, dopodiché sono rese anonime. I dati relativi ad allergie o intolleranze (art. 9 GDPR) sono cancellati entro breve dalla data della prenotazione. Salvo obblighi di legge.

Messaggi ai locali: La conversazione con un locale è cancellata automaticamente, insieme a tutti i suoi messaggi, decorsi 12 mesi dall’ultimo messaggio scambiato. Puoi comunque chiederne prima la cancellazione.
Se un locale sceglie di bloccare la conversazione con te, conserva l’indicazione del blocco — e un’eventuale nota interna sul motivo, di cui è Titolare il locale stesso — finché il blocco resta attivo. Il blocco ti viene mostrato; la nota no, ma puoi chiederne copia al locale.

Acquisti: Dati di transazione conservati fino a 10 anni per obblighi contabili e fiscali. Codice di validazione e stato disponibili per tutta la durata dell’account. I dati elaborati da Stripe seguono la policy di conservazione di Stripe (tipicamente 7 anni).

Pagamento QR: L'indirizzo email facoltativo indicato per ricevere il documento commerciale è utilizzato solo per l'invio e non è associato a un profilo; i dati della transazione seguono i termini di conservazione della voce "Acquisti".

Marketing: Fino a revoca del consenso.

Dati sulla salute: Fino a revoca del consenso, comunque non oltre il periodo di conservazione dell'account.

Chiusura di un locale: se un ristorante smette di usare Plathea, i dati che ti riguardano vengono resi anonimi in modo definitivo: nome, cognome, telefono, email, preferenze e note spariscono, e restano solo i dati che non permettono di identificarti (data, orario, numero di coperti, importo), che conserviamo per finalità statistiche. Le conversazioni con il locale, gli eventuali punti fedeltà e la tua iscrizione ai suoi aggiornamenti sono cancellati. Restano invece i documenti fiscali (scontrini e fatture) per il periodo previsto dalla legge, e le recensioni pubblicate senza più il testo e senza l’autore.

10. Diritti degli Interessati

Gli utenti possono esercitare in ogni momento i diritti previsti dagli artt. 15–22 GDPR:

Le richieste vanno indirizzate a privacy@prometheasrl.it

11. Sicurezza dei Dati

HTTPS: Accesso cifrato a tutte le comunicazioni.

Accessi: Controllo e segregazione degli accessi con ruoli granulari.

Logging: Log di accesso e operazioni rilevanti.

Segregazione: Separazione dei dati tra tenant.

Export: Esportazione e cancellazione dati a richiesta utente.

Backup: Backup automatici giornalieri.

Breach: Procedure interne in caso di data breach.

12. Modifiche alla Presente Informativa

L'informativa è soggetta a revisioni periodiche. In caso di modifiche sostanziali, gli utenti saranno notificati tramite l'app e/o email registrata.

Presa visione

L'Utente dichiara di aver preso visione della presente Informativa Privacy. La presa visione è richiesta in fase di registrazione ed è registrata dalla piattaforma con data e ora, utente, indirizzo IP e versione del documento.