Salta al contenuto

← Tutti i documenti

Nomina a responsabile del trattamento

L'accordo previsto dall'articolo 28 del GDPR fra il ristoratore e Serbidi

Ultimo aggiornamento: 07/10/2026

Questo documento è scritto in italiano.

Fa fede la versione italiana. Se ti serve una mano a capirlo, scrivi a privacy@serbidi.it e ti rispondiamo noi.

Questo documento non è ancora pronto per essere pubblicato.

Mancano ancora questi dati dell'azienda:

  • la ragione sociale (il nome completo dell'azienda, come sta in visura)
  • l'indirizzo della sede legale
  • CAP, città e provincia
  • la partita IVA
  • la città del tribunale per le controversie
  • chi ospita il server (il fornitore vero della macchina)
  • in quale paese stanno fisicamente i server
  • quale servizio di intelligenza artificiale è acceso in produzione
  • in quale paese sta quel servizio di intelligenza artificiale

Si compilano tutti in un file solo, una volta sola: da lì si aggiornano tutti i documenti insieme. Fino ad allora, dove manca un dato il documento scrive «— da completare —» invece di inventarselo.

In parole povere

I clienti del tuo ristorante sono tuoi. Il loro nome e il loro numero di telefono li decidi tu: quanto tenerli, a chi darli, quando cancellarli.

Noi quei dati li custodiamo soltanto, perché stanno dentro un programma che è nostro. Non li usiamo per conto nostro, non li vendiamo, non scriviamo ai tuoi clienti. Questo documento serve a metterlo nero su bianco, come la legge richiede.

Accettando i termini del servizio accetti anche questo, che ne è parte integrante. Se ti serve una copia firmata da allegare ai tuoi documenti, scrivici e te la mandiamo.

1. Perché esiste questo documento

Quando un'azienda tratta dati personali per conto di un'altra, la legge (art. 28 del Regolamento UE 2016/679) impone che il rapporto sia regolato da un contratto scritto. Qui è quello.

2. Chi è chi

Ruolo Chi Cosa vuol dire
Titolare del trattamento Il ristoratore, cioè l'attività intestataria dell'account Decide lui perché e come si trattano i dati dei suoi clienti. È il proprietario di quei dati e ne risponde.
Responsabile del trattamento Serbidi
P. IVA — da completare —
Italia
Tratta quei dati solo su istruzione del ristoratore, per far funzionare il programma. Non decide niente per conto proprio.

L'accordo dura quanto l'abbonamento e finisce con lui.

3. Di cosa stiamo parlando

VoceContenuto
Cosa si tratta Raccolta, conservazione, consultazione, modifica e cancellazione dei dati, per quanto serve a far funzionare le parti del programma che il ristoratore usa.
Perché Ordini, prenotazioni, comande in cucina, gestione delle sale, registri HACCP, magazzino e food cost, avvisi ai clienti.
Di chi sono i dati Clienti del ristorante (chi ordina o prenota), dipendenti del ristorante, referenti dei fornitori.
Quali dati Nome e cognome, telefono, e-mail, indirizzo di consegna, storico degli ordini e delle prenotazioni, note lasciate dal cliente, nomi dei dipendenti e loro registrazioni HACCP.
Dati delicati Se un cliente scrive di essere allergico o intollerante, o se il ristoratore registra le assenze per malattia di un dipendente, quelli sono dati sulla salute: la legge li protegge di più (art. 9 GDPR). Il programma li tratta solo se è il ristoratore a inserirli o a chiederli. Non chiedere mai al cliente più di quello che serve a farlo mangiare in sicurezza.
Per quanto Finché dura l'abbonamento, più i 30 giorni dopo la chiusura previsti per il recupero dei dati.

4. Cosa promettiamo di fare

Serbidi si impegna a:

  1. Trattare i dati solo su istruzione del ristoratore. Le istruzioni sono quelle contenute in questo documento e nei termini del servizio, più quelle che il ristoratore dà usando il programma (le impostazioni che sceglie, i dati che inserisce, quelli che cancella). Se una istruzione ci sembrasse contraria alla legge, lo diciamo subito.
  2. Non usare quei dati per conto nostro. Non li vendiamo, non li cediamo, non li usiamo per fare pubblicità nostra, non scriviamo ai clienti del ristorante se non per conto del ristorante stesso.
  3. Tenere separati i ristoranti. Ogni locale vede solo i propri dati. La separazione è verificata da controlli automatici che girano a ogni modifica del programma: se una modifica la rompesse, il programma non verrebbe pubblicato.
  4. Vincolare al segreto chi lavora con noi. Chi ha accesso ai dati è tenuto alla riservatezza per contratto.
  5. Proteggere i dati con le misure elencate al punto 5.
  6. Aiutare il ristoratore quando un suo cliente esercita i propri diritti (accesso, correzione, cancellazione, portabilità), mettendo a disposizione le funzioni del programma e, se serve, il nostro aiuto diretto.
  7. Aiutare il ristoratore negli adempimenti degli artt. 32-36 GDPR: sicurezza, notifica delle violazioni, valutazione d'impatto.
  8. Avvisare senza ritardo — e comunque entro 48 ore da quando ce ne accorgiamo — se avviene una violazione dei dati, dicendo cosa è successo, chi è coinvolto e cosa stiamo facendo. Serve al ristoratore per fare, se dovuta, la notifica al Garante entro le sue 72 ore.
  9. Cancellare o restituire i dati alla fine del rapporto, come previsto al punto 8.
  10. Mettere a disposizione le informazioni che servono a dimostrare il rispetto di questi obblighi, e consentire verifiche secondo il punto 9.

5. Come proteggiamo i dati

Le misure di sicurezza previste dall'art. 32 GDPR, in concreto:

  • collegamento cifrato (HTTPS) su tutte le pagine;
  • password conservate in forma irreversibile, mai leggibili nemmeno da noi;
  • separazione dei dati fra un ristorante e l'altro, verificata da controlli automatici;
  • accessi differenziati per ruolo: il ristoratore decide cosa può vedere ogni dipendente;
  • registro degli accessi, conservato 6 mesi;
  • limite ai tentativi di accesso ripetuti;
  • copie di sicurezza periodiche e verificate;
  • aggiornamenti di sicurezza applicati con regolarità;
  • i dati delle carte non transitano mai dai nostri sistemi: li tratta direttamente Stripe, certificata PCI-DSS.

6. Gli altri fornitori (sub-responsabili)

Per far funzionare il servizio ci appoggiamo ad altre aziende: chi tiene acceso il server, chi manda le e-mail, chi incassa i pagamenti. Il ristoratore, accettando questo documento, autorizza in via generale il loro impiego (art. 28.2 GDPR).

Sono elencate tutte, con cosa vedono e dove tengono i dati, nell' elenco dei fornitori.

Ognuna è vincolata da un contratto che le impone gli stessi obblighi che valgono per noi. Della loro condotta rispondiamo noi nei confronti del ristoratore.

Se ne cambiamo uno

Se aggiungiamo o sostituiamo un fornitore, aggiorniamo l'elenco e lo comunichiamo con almeno 30 giorni di anticipo. Se il ristoratore ha motivi seri per opporsi può dirlo entro quei 30 giorni: cerchiamo una soluzione e, se non si trova, può disdire senza penali.

7. Fuori dall'Europa

I dati stanno su server nell'Unione Europea. Alcuni fornitori hanno però sede fuori: in quei casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione Europea (art. 46.2.c GDPR) o di una decisione di adeguatezza. Quali siano è indicato nell'elenco dei fornitori.

8. Cosa succede alla fine

Quando il rapporto finisce:

  • i dati restano disponibili 30 giorni, perché il ristoratore possa scaricarli;
  • in quei 30 giorni può chiederci una copia in formato leggibile da altri programmi;
  • passati i 30 giorni cancelliamo tutto, comprese le copie di sicurezza secondo il loro ciclo di rotazione;
  • resta solo quello che la legge ci obbliga a conservare (le fatture del rapporto fra noi e il ristoratore, per dieci anni). Quelli sono dati nostri, di cui siamo titolari, non dei clienti del ristorante.

9. Verifiche

Il ristoratore può chiederci le informazioni che servono a dimostrare il rispetto di questi obblighi. Rispondiamo entro 30 giorni.

Può anche far svolgere una verifica, direttamente o tramite un incaricato vincolato alla riservatezza, con preavviso di almeno 30 giorni, in orario di lavoro, senza interrompere il servizio e al massimo una volta l'anno (salvo che sia una autorità a chiederla o che sia appena avvenuta una violazione). Le spese sono a carico di chi la chiede, salvo che la verifica faccia emergere una nostra inadempienza.

10. Cosa deve fare il ristoratore

Il ristoratore, in quanto titolare, si impegna a:

  • trattare i dati dei propri clienti nel rispetto della legge;
  • dare ai propri clienti l'informativa privacy e raccogliere, dove serve, il consenso — per esempio per le e-mail promozionali. Un modello pronto è l'informativa per i clienti del ristorante;
  • inserire nel programma solo i dati che servono davvero;
  • dare a ogni dipendente il proprio accesso, con i soli permessi che gli servono;
  • togliere subito l'accesso a chi non lavora più nel locale;
  • tenere segrete le proprie credenziali;
  • avvisarci se si accorge di qualcosa che non va.

11. Responsabilità

Ciascuno risponde di quello che fa, secondo l'art. 82 GDPR. I limiti di responsabilità previsti dai termini del servizio si applicano anche a questo accordo, per quanto la legge lo consente.

12. Come chiederci una cosa

Per tutto quello che riguarda questo documento — richieste di un cliente, segnalazioni, verifiche, copia firmata — scrivere a privacy@serbidi.it.


Serbidi — privacy@serbidi.it · tutti i documenti