Nomina a responsabile del trattamento
L'accordo previsto dall'articolo 28 del GDPR fra il ristoratore e Serbidi
Última actualización: 07/10/2026
La versión italiana es la que vale. Si necesitas ayuda para entenderlo, escribe a privacy@serbidi.it y te respondemos nosotros.
Faltan todavía estos datos de la empresa:
- la razón social (el nombre completo de la empresa, tal como consta en el registro)
- la dirección del domicilio social
- código postal, ciudad y provincia
- el NIF
- la ciudad del tribunal para los litigios
- quién aloja el servidor (el proveedor real de la máquina)
- en qué país están físicamente los servidores
- qué servicio de inteligencia artificial está activo en producción
- en qué país está ese servicio de inteligencia artificial
Se rellenan todos en un solo archivo, una sola vez: desde ahí se actualizan todos los documentos a la vez. Hasta entonces, donde falta un dato el documento escribe «— da completare —» en lugar de inventárselo.
I clienti del tuo ristorante sono tuoi. Il loro nome e il loro numero di telefono li decidi tu: quanto tenerli, a chi darli, quando cancellarli.
Noi quei dati li custodiamo soltanto, perché stanno dentro un programma che è nostro. Non li usiamo per conto nostro, non li vendiamo, non scriviamo ai tuoi clienti. Questo documento serve a metterlo nero su bianco, come la legge richiede.
Accettando i termini del servizio accetti anche questo, che ne è parte integrante. Se ti serve una copia firmata da allegare ai tuoi documenti, scrivici e te la mandiamo.
1. Perché esiste questo documento
Quando un'azienda tratta dati personali per conto di un'altra, la legge (art. 28 del Regolamento UE 2016/679) impone che il rapporto sia regolato da un contratto scritto. Qui è quello.
2. Chi è chi
| Ruolo | Chi | Cosa vuol dire |
|---|---|---|
| Titolare del trattamento | Il ristoratore, cioè l'attività intestataria dell'account | Decide lui perché e come si trattano i dati dei suoi clienti. È il proprietario di quei dati e ne risponde. |
| Responsabile del trattamento | Serbidi P. IVA — da completare — Italia |
Tratta quei dati solo su istruzione del ristoratore, per far funzionare il programma. Non decide niente per conto proprio. |
L'accordo dura quanto l'abbonamento e finisce con lui.
3. Di cosa stiamo parlando
| Voce | Contenuto |
|---|---|
| Cosa si tratta | Raccolta, conservazione, consultazione, modifica e cancellazione dei dati, per quanto serve a far funzionare le parti del programma che il ristoratore usa. |
| Perché | Ordini, prenotazioni, comande in cucina, gestione delle sale, registri HACCP, magazzino e food cost, avvisi ai clienti. |
| Di chi sono i dati | Clienti del ristorante (chi ordina o prenota), dipendenti del ristorante, referenti dei fornitori. |
| Quali dati | Nome e cognome, telefono, e-mail, indirizzo di consegna, storico degli ordini e delle prenotazioni, note lasciate dal cliente, nomi dei dipendenti e loro registrazioni HACCP. |
| Dati delicati | Se un cliente scrive di essere allergico o intollerante, o se il ristoratore registra le assenze per malattia di un dipendente, quelli sono dati sulla salute: la legge li protegge di più (art. 9 GDPR). Il programma li tratta solo se è il ristoratore a inserirli o a chiederli. Non chiedere mai al cliente più di quello che serve a farlo mangiare in sicurezza. |
| Per quanto | Finché dura l'abbonamento, più i 30 giorni dopo la chiusura previsti per il recupero dei dati. |
4. Cosa promettiamo di fare
Serbidi si impegna a:
- Trattare i dati solo su istruzione del ristoratore. Le istruzioni sono quelle contenute in questo documento e nei termini del servizio, più quelle che il ristoratore dà usando il programma (le impostazioni che sceglie, i dati che inserisce, quelli che cancella). Se una istruzione ci sembrasse contraria alla legge, lo diciamo subito.
- Non usare quei dati per conto nostro. Non li vendiamo, non li cediamo, non li usiamo per fare pubblicità nostra, non scriviamo ai clienti del ristorante se non per conto del ristorante stesso.
- Tenere separati i ristoranti. Ogni locale vede solo i propri dati. La separazione è verificata da controlli automatici che girano a ogni modifica del programma: se una modifica la rompesse, il programma non verrebbe pubblicato.
- Vincolare al segreto chi lavora con noi. Chi ha accesso ai dati è tenuto alla riservatezza per contratto.
- Proteggere i dati con le misure elencate al punto 5.
- Aiutare il ristoratore quando un suo cliente esercita i propri diritti (accesso, correzione, cancellazione, portabilità), mettendo a disposizione le funzioni del programma e, se serve, il nostro aiuto diretto.
- Aiutare il ristoratore negli adempimenti degli artt. 32-36 GDPR: sicurezza, notifica delle violazioni, valutazione d'impatto.
- Avvisare senza ritardo — e comunque entro 48 ore da quando ce ne accorgiamo — se avviene una violazione dei dati, dicendo cosa è successo, chi è coinvolto e cosa stiamo facendo. Serve al ristoratore per fare, se dovuta, la notifica al Garante entro le sue 72 ore.
- Cancellare o restituire i dati alla fine del rapporto, come previsto al punto 8.
- Mettere a disposizione le informazioni che servono a dimostrare il rispetto di questi obblighi, e consentire verifiche secondo il punto 9.
5. Come proteggiamo i dati
Le misure di sicurezza previste dall'art. 32 GDPR, in concreto:
- collegamento cifrato (HTTPS) su tutte le pagine;
- password conservate in forma irreversibile, mai leggibili nemmeno da noi;
- separazione dei dati fra un ristorante e l'altro, verificata da controlli automatici;
- accessi differenziati per ruolo: il ristoratore decide cosa può vedere ogni dipendente;
- registro degli accessi, conservato 6 mesi;
- limite ai tentativi di accesso ripetuti;
- copie di sicurezza periodiche e verificate;
- aggiornamenti di sicurezza applicati con regolarità;
- i dati delle carte non transitano mai dai nostri sistemi: li tratta direttamente Stripe, certificata PCI-DSS.
6. Gli altri fornitori (sub-responsabili)
Per far funzionare il servizio ci appoggiamo ad altre aziende: chi tiene acceso il server, chi manda le e-mail, chi incassa i pagamenti. Il ristoratore, accettando questo documento, autorizza in via generale il loro impiego (art. 28.2 GDPR).
Sono elencate tutte, con cosa vedono e dove tengono i dati, nell' elenco dei fornitori.
Ognuna è vincolata da un contratto che le impone gli stessi obblighi che valgono per noi. Della loro condotta rispondiamo noi nei confronti del ristoratore.
Se ne cambiamo uno
Se aggiungiamo o sostituiamo un fornitore, aggiorniamo l'elenco e lo comunichiamo con almeno 30 giorni di anticipo. Se il ristoratore ha motivi seri per opporsi può dirlo entro quei 30 giorni: cerchiamo una soluzione e, se non si trova, può disdire senza penali.
7. Fuori dall'Europa
I dati stanno su server nell'Unione Europea. Alcuni fornitori hanno però sede fuori: in quei casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione Europea (art. 46.2.c GDPR) o di una decisione di adeguatezza. Quali siano è indicato nell'elenco dei fornitori.
8. Cosa succede alla fine
Quando il rapporto finisce:
- i dati restano disponibili 30 giorni, perché il ristoratore possa scaricarli;
- in quei 30 giorni può chiederci una copia in formato leggibile da altri programmi;
- passati i 30 giorni cancelliamo tutto, comprese le copie di sicurezza secondo il loro ciclo di rotazione;
- resta solo quello che la legge ci obbliga a conservare (le fatture del rapporto fra noi e il ristoratore, per dieci anni). Quelli sono dati nostri, di cui siamo titolari, non dei clienti del ristorante.
9. Verifiche
Il ristoratore può chiederci le informazioni che servono a dimostrare il rispetto di questi obblighi. Rispondiamo entro 30 giorni.
Può anche far svolgere una verifica, direttamente o tramite un incaricato vincolato alla riservatezza, con preavviso di almeno 30 giorni, in orario di lavoro, senza interrompere il servizio e al massimo una volta l'anno (salvo che sia una autorità a chiederla o che sia appena avvenuta una violazione). Le spese sono a carico di chi la chiede, salvo che la verifica faccia emergere una nostra inadempienza.
10. Cosa deve fare il ristoratore
Il ristoratore, in quanto titolare, si impegna a:
- trattare i dati dei propri clienti nel rispetto della legge;
- dare ai propri clienti l'informativa privacy e raccogliere, dove serve, il consenso — per esempio per le e-mail promozionali. Un modello pronto è l'informativa per i clienti del ristorante;
- inserire nel programma solo i dati che servono davvero;
- dare a ogni dipendente il proprio accesso, con i soli permessi che gli servono;
- togliere subito l'accesso a chi non lavora più nel locale;
- tenere segrete le proprie credenziali;
- avvisarci se si accorge di qualcosa che non va.
11. Responsabilità
Ciascuno risponde di quello che fa, secondo l'art. 82 GDPR. I limiti di responsabilità previsti dai termini del servizio si applicano anche a questo accordo, per quanto la legge lo consente.
12. Come chiederci una cosa
Per tutto quello che riguarda questo documento — richieste di un cliente, segnalazioni, verifiche, copia firmata — scrivere a privacy@serbidi.it.
Serbidi — privacy@serbidi.it · todos los documentos