QrazyMenu è una piattaforma per la gestione di menu digitali, prenotazioni e recensioni per locali di ristorazione, attualmente in fase sperimentale (beta). Prendiamo sul serio la riservatezza dei dati — sia dei nostri clienti diretti (i ristoratori) sia degli utenti finali (i clienti dei locali). Questa pagina spiega quali dati raccogliamo, perché, e quali diritti hai.
1. Chi tratta i dati, e in che ruolo
QrazyMenu è un progetto sperimentale gestito a titolo individuale da Gabriele Pini (Codice Fiscale PNIGRL97H19F258F), contattabile all'indirizzo info@qrazymenu.eu.
Il ruolo però cambia a seconda di quali dati si parla, e la differenza conta:
- Dati dei ristoratori (registrazione, fatturazione, accessi al pannello): qui QrazyMenu è titolare del trattamento. Decidiamo noi cosa serve per far funzionare e fatturare il servizio.
- Dati dei clienti dei locali (prenotazioni, ordini, recensioni): qui il titolare è il locale, che decide cosa raccogliere e perché. QrazyMenu è soltanto responsabile del trattamento: quei dati li conserva e li fa funzionare per conto del locale, senza usarli per scopi propri.
Il secondo rapporto è messo per iscritto nell'Accordo sul trattamento dei dati, come chiede l'articolo 28 del GDPR. Ogni locale lo accetta dal proprio pannello, e l'accettazione resta registrata con data, versione e autore.
In pratica: se sei il cliente di un ristorante e vuoi far valere i tuoi diritti sui dati, la tua controparte è il ristorante, non noi — ma se ci scrivi ti mettiamo in contatto.
2. Quali dati raccogliamo
2.1 Se sei un ristoratore (utente registrato)
- Dati di registrazione: nome, email, password (conservata solo come impronta crittografica), nome del locale, cittĂ , telefono.
- Verifica in due passaggi, se la attivi: il metodo scelto, il segreto dei codici dell’app (cifrato) e le impronte dei codici mandati per email e dei codici di recupero.
- Dati di fatturazione: ragione sociale, partita IVA, codice fiscale, indirizzo (gestiti tramite Stripe — vedi il punto 5).
- Contenuti del menu: nomi dei piatti, foto, prezzi, descrizioni, caricati da te.
- Registri tecnici: indirizzo IP, tipo di dispositivo, momento dell'accesso, per sicurezza e diagnosi.
2.2 Se sei un cliente del locale (visitatore del menu)
- Prenotazione: solo se ne fai una, raccogliamo nome, telefono, email, numero di persone, data e ora. Questi dati sono visibili solo al locale.
- Recensione: valutazione da 1 a 5 e commento facoltativo.
- Dati di navigazione anonimi: pagina vista, tempo di permanenza, tipo di dispositivo. Aggregati e mai associati alla tua identitĂ .
3. Perché li trattiamo
Trattiamo i dati per:
- Fornire il servizio: creare l'account, gestire il menu, ricevere prenotazioni e ordini.
- Inviare notifiche operative: nuova prenotazione, conferma di pagamento, problemi tecnici.
- Gestire fatturazione e pagamenti tramite Stripe.
- Migliorare il servizio con analisi aggregate e anonime.
- Rispettare obblighi di legge, fiscali e antifrode.
4. Su quale base giuridica
Le basi su cui ci appoggiamo sono:
- Esecuzione di un contratto (art. 6.1.b GDPR): per fornirti il servizio a cui ti sei registrato.
- Obblighi di legge (art. 6.1.c GDPR): per fatturazione e adempimenti fiscali.
- Legittimo interesse (art. 6.1.f GDPR): per sicurezza, prevenzione delle frodi e miglioramento del servizio.
- Consenso (art. 6.1.a GDPR): per comunicazioni promozionali, revocabile in qualsiasi momento.
5. A chi comunichiamo i dati
Non vendiamo né cediamo i dati a terzi per finalità di marketing. Per fornire il servizio ci appoggiamo a fornitori scelti, tutti vincolati da contratti conformi al GDPR:
| Fornitore | Cosa fa | Dove |
|---|---|---|
| Hostinger | Server, database e backup | UE (Lituania) |
| Stripe | Pagamenti e fatturazione | Irlanda / USA (con clausole contrattuali standard) |
| Hostinger Email | Invio delle email di servizio | UE |
| DeepL | Traduzione automatica dei testi del menu, solo se il locale la attiva | UE (Germania) |
La traduzione automatica invia a DeepL solo i testi del menu (nomi e descrizioni dei piatti) e mai dati personali. La attiva il locale, con una propria chiave.
6. Trasferimenti fuori dall'Unione Europea
Stripe può trattare alcuni dati negli Stati Uniti. Il trasferimento è regolato dalle clausole contrattuali standard approvate dalla Commissione europea e dal quadro UE-USA sulla protezione dei dati.
7. Per quanto tempo li conserviamo
- Account del ristoratore: per tutta la durata del rapporto, e fino a 10 anni dopo la cessazione per obblighi fiscali (D.P.R. 633/1972).
- Prenotazioni: 24 mesi dalla data prenotata, poi cancellate da sole.
- Ordini: 10 anni, per obbligo fiscale (D.P.R. 633/1972). Il locale può togliere in qualsiasi momento i dati del cliente (nome, telefono, email, indirizzo di consegna): restano i piatti e l’importo, che sono il documento contabile.
- Recensioni: finché il locale è attivo sulla piattaforma.
- Registri tecnici: 12 mesi.
- Verifica in due passaggi: i codici mandati per email scadono dopo 10 minuti; segreto e codici di recupero si cancellano quando la verifica viene spenta o l’account eliminato.
8. I tuoi diritti
In qualsiasi momento puoi:
- Accedere ai tuoi dati e chiederne una copia.
- Rettificare dati inesatti o incompleti.
- Cancellare i tuoi dati («diritto all'oblio»), salvo obblighi di legge.
- Limitare il trattamento in casi specifici.
- Portare i tuoi dati altrove in formato strutturato (CSV o JSON).
- Opporti ai trattamenti basati sul legittimo interesse.
- Revocare il consenso quando vuoi, senza intaccare la liceitĂ di quanto fatto fino alla revoca.
Puoi inoltre eliminare da solo il tuo account in qualsiasi momento da Pannello → Impostazioni → Account: l'eliminazione cancella in modo definitivo il tuo profilo e tutti i dati dei tuoi locali (menu, prenotazioni, recensioni).
Per gli altri diritti scrivi a info@qrazymenu.eu. Rispondiamo entro 30 giorni.
9. Reclamo al Garante
Se ritieni che il trattamento dei tuoi dati violi il GDPR, puoi presentare reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
10. Sicurezza
Applichiamo misure tecniche e organizzative adeguate: connessioni cifrate (HTTPS/TLS), password conservate solo come impronta crittografica, verifica in due passaggi facoltativa per gli account, backup periodici, accessi al database registrati e limitati alle sole persone autorizzate.
11. Modifiche a questa pagina
Possiamo aggiornare questa informativa nel tempo. Le modifiche sostanziali saranno comunicate via email almeno 30 giorni prima dell'entrata in vigore.
QrazyMenu