Vai al contenuto

Accordo sul trattamento dei dati (art. 28 GDPR)

Contratto per il trattamento di dati personali per conto del titolare ai sensi dell'art. 28, par. 3 GDPR tra l'attività che utilizza gastronomx (di seguito «Titolare» o «Cliente») e Jonas Reuber, gastronomx, Mozartring 32, 88436 Eberhardzell, Germania (di seguito «Responsabile del trattamento» o «Fornitore»). Il presente contratto viene concluso con l'accettazione delle CGC al momento della registrazione ed è parte integrante del contratto di utilizzo.

Ultimo aggiornamento: settembre 2026

Nota: fa fede giuridicamente la versione tedesca di questa pagina. Questa traduzione è fornita a solo scopo informativo.

§ 1 Parti contraenti e conclusione

(1) Titolare del trattamento è il Cliente – l'attività che tramite il proprio account gastronomx tratta dati personali dei propri ospiti, dipendenti e contatti. Responsabile del trattamento è Jonas Reuber, gastronomx, Mozartring 32, 88436 Eberhardzell, Germania, e-mail: service@agentur-reuber.com. (2) Il presente accordo sul trattamento dei dati viene concluso con l'accettazione delle condizioni generali di contratto al momento della registrazione di un account gastronomx; la forma scritta di cui all'art. 28, par. 9 GDPR è così rispettata. Su richiesta il Fornitore mette a disposizione del Cliente una versione firmata. (3) In caso di contrasto tra il presente accordo e le CGC, per il trattamento di dati personali per conto del Cliente prevalgono le disposizioni del presente accordo.

§ 2 Oggetto e durata

(1) Oggetto dell'incarico è la messa a disposizione della piattaforma gastronomx (menù, sito web, prenotazione, recensioni, ordinazione online e buoni, newsletter, CRM, programma fedeltà, analisi, gestione multi-sede), compresi hosting, memorizzazione, visualizzazione, trasmissione e cancellazione dei dati personali che ne derivano. (2) La durata corrisponde a quella del contratto di utilizzo. L'accordo termina con la cessazione di quest'ultimo; il § 8 (cancellazione e restituzione) continua ad applicarsi.

§ 3 Natura e finalità del trattamento

Il trattamento comprende la raccolta, la memorizzazione, l'organizzazione, la visualizzazione, la trasmissione (ad es. e-mail di conferma agli ospiti), l'analisi (ad es. statistiche di occupazione e recensioni per il Cliente) e la cancellazione di dati personali. La finalità è esclusivamente l'erogazione delle funzioni sottoscritte dal Cliente: ricezione e gestione di prenotazioni, ordini e buoni, raccolta e visualizzazione delle recensioni degli ospiti, invio di newsletter con double opt-in, gestione dei clienti abituali e dei programmi fedeltà nonché l'analisi di tali operazioni per il Cliente.

§ 4 Categorie di interessati e di dati

(1) Interessati: ospiti e clienti dell'attività (comprese le persone che prenotano, ordinano, acquistano buoni, recensiscono, gli iscritti alla newsletter, i partecipanti ai programmi fedeltà), dipendenti e altri utenti dell'attività con accesso alla dashboard, nonché persone di contatto di fornitori o partner nella misura in cui il Cliente le registri. (2) Categorie di dati: dati anagrafici (nome, titolo), dati di contatto (indirizzo e-mail, numero di telefono, indirizzo di consegna), dati di prenotazione (data, ora, numero di persone, tavolo, note, stato), dati di ordini e buoni (carrello, importi, stato del pagamento, orario di ritiro o consegna; i dati di pagamento veri e propri vengono trattati esclusivamente presso Stripe), dati delle recensioni (testo, stelle, prova della visita, segnalazioni), dati della newsletter (indirizzo e-mail, prova del consenso con timestamp e indirizzo IP, lingua), dati CRM e fedeltà (frequenza delle visite, punti, segmenti, note del Cliente), dati utente dei dipendenti (indirizzo e-mail, ruolo, log di accesso) nonché dati tecnici (timestamp, indirizzo IP, identificativo del browser). (3) Le categorie particolari di dati personali (art. 9 GDPR) non sono oggetto dell'incarico. Il Cliente può raccogliere le indicazioni su allergie o intolleranze che gli ospiti lasciano volontariamente nei campi note solo nella misura in cui ciò sia lecito, e deve cancellarle una volta evase.

§ 5 Obblighi del Responsabile del trattamento

(1) Vincolo alle istruzioni: il Fornitore tratta i dati personali esclusivamente nell'ambito degli accordi conclusi e secondo le istruzioni documentate del Cliente. Il Cliente impartisce le istruzioni di norma tramite la configurazione e l'utilizzo della piattaforma nella dashboard; ulteriori istruzioni devono essere impartite in forma testuale (e-mail). Se il Fornitore ritiene che un'istruzione sia illecita, ne informa immediatamente il Cliente e può sospenderne l'esecuzione fino a conferma. Non ha luogo alcun trattamento per finalità proprie. Se il Fornitore è tenuto a un trattamento in base al diritto dell'Unione o di uno Stato membro, informa il Cliente di tale obbligo giuridico prima del trattamento, salvo che il diritto lo vieti. (2) Riservatezza: il Fornitore garantisce che tutte le persone coinvolte nel trattamento siano vincolate alla riservatezza e trattino i dati solo su istruzione. (3) Sicurezza: il Fornitore adotta le misure tecniche e organizzative descritte al § 11 ai sensi dell'art. 32 GDPR e le sviluppa secondo lo stato della tecnica senza ridurre il livello di protezione. (4) Assistenza: il Fornitore assiste il Cliente con mezzi adeguati nell'adempimento dei diritti degli interessati (accesso, rettifica, cancellazione, portabilità ecc.), nella sicurezza del trattamento, nella notifica di violazioni dei dati, nelle valutazioni d'impatto sulla protezione dei dati e nella consultazione dell'autorità di controllo (art. 28, par. 3, lett. e) e f) GDPR). Se un interessato si rivolge direttamente al Fornitore, questi inoltra la richiesta senza indugio al Cliente. (5) Prove: il Fornitore mette a disposizione del Cliente tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 GDPR e consente verifiche ai sensi del § 9. (6) Referente del Fornitore per la protezione dei dati: Jonas Reuber, service@agentur-reuber.com.

§ 6 Obblighi del Titolare

(1) Il Cliente è l'unico responsabile della liceità del trattamento e della tutela dei diritti degli interessati. Garantisce in particolare che sussistano basi giuridiche per il trattamento (ad es. contratto per prenotazioni e ordini, consenso per la newsletter) e che siano adempiuti gli obblighi di informazione ai sensi degli artt. 13 e 14 GDPR nei confronti degli ospiti; a tal fine il Cliente cura note legali e informativa sulla privacy delle proprie pagine pubbliche. (2) Il Cliente impartisce istruzioni e richieste al Fornitore in forma testuale e designa le persone autorizzate a impartire istruzioni (di norma i titolari dell'account con il ruolo «Owner»). (3) Il Cliente informa immediatamente il Fornitore qualora rilevi errori o irregolarità nel trattamento.

§ 7 Sub-responsabili del trattamento

(1) Il Cliente conferisce al Fornitore l'autorizzazione generale a ricorrere ai seguenti sub-responsabili del trattamento: • Vercel Inc., Covina, California, USA – hosting, rete di distribuzione dei contenuti e funzioni server; esecuzione delle funzioni server a Francoforte sul Meno; clausole contrattuali standard dell'UE. • Supabase, Inc., Singapore – database, autenticazione e archiviazione file; esercizio nella regione AWS eu-central-1 (Francoforte sul Meno) presso Amazon Web Services EMEA SARL, Lussemburgo; clausole contrattuali standard dell'UE per eventuali accessi di assistenza. • Stripe Payments Europe, Ltd., Dublino, Irlanda – elaborazione dei pagamenti per ordini e buoni (Stripe Connect); per l'elaborazione dei pagamenti Stripe è in parte titolare autonomo; il Cliente è legato a Stripe da un proprio contratto (Connected Account Agreement). • Resend Inc., San Francisco, California, USA – invio di e-mail transazionali (conferme, double opt-in, notifiche); trattamento nella regione UE (Irlanda); clausole contrattuali standard dell'UE. (2) Il Fornitore ha concluso con i sub-responsabili contratti che impongono loro sostanzialmente gli stessi obblighi in materia di protezione dei dati del presente accordo. Il Fornitore resta responsabile nei confronti del Cliente dell'adempimento degli obblighi dei sub-responsabili. (3) Il Fornitore informa il Cliente via e-mail, con almeno quattro settimane di anticipo, delle modifiche previste (aggiunta o sostituzione di sub-responsabili). Il Cliente può opporsi alla modifica in forma testuale entro quattro settimane dal ricevimento della comunicazione per un motivo rilevante in materia di protezione dei dati. In mancanza di una soluzione concordata, ciascuna parte può recedere dal contratto di utilizzo in via straordinaria con effetto dalla data di entrata in vigore della modifica. (4) L'elenco aggiornato dei sub-responsabili è consultabile su www.gastronomx.com/it/accordo-trattamento-dati.

§ 8 Cancellazione e restituzione alla fine del contratto

(1) Dopo la cessazione del contratto di utilizzo il Fornitore mette a disposizione del Cliente, su richiesta ed entro 30 giorni, un'esportazione dei dati trattati per suo conto in un formato comune e leggibile da macchina (ad es. CSV o JSON). (2) 30 giorni dopo la fine del contratto il Fornitore cancella tutti i dati personali trattati per conto del Cliente, comprese le copie, salvo obblighi di conservazione di legge; i backup vengono sovrascritti secondo il ciclo regolare. Su richiesta il Fornitore conferma la cancellazione in forma testuale. (3) I dati che devono essere conservati più a lungo per obblighi di legge (ad es. documenti contabili relativi ai pagamenti) vengono bloccati per il periodo di conservazione e successivamente cancellati.

§ 9 Diritti di controllo del Titolare

(1) Il Cliente ha il diritto di verificare il rispetto del presente accordo e delle misure tecniche e organizzative. Il Fornitore soddisfa le richieste di controllo in via prioritaria fornendo prove (autodichiarazioni, descrizione delle misure nonché certificati e rapporti di audit dei sub-responsabili, ad es. attestazioni SOC 2 o ISO 27001 di Vercel, Supabase/AWS e Stripe). (2) Se nel singolo caso tali prove non sono sufficienti, il Cliente può, con preavviso di almeno 14 giorni e durante il normale orario di lavoro, effettuare una verifica o farla effettuare da un terzo vincolato alla riservatezza – senza motivo specifico al massimo una volta all'anno. Il Fornitore può richiedere un compenso adeguato per l'onere sostenuto. (3) Il Fornitore informa il Cliente delle attività di controllo e delle misure dell'autorità di controllo nella misura in cui riguardino il trattamento per conto del Cliente.

§ 10 Notifica delle violazioni dei dati personali

(1) Il Fornitore informa il Cliente senza indugio, e al più tardi entro 48 ore dalla presa di conoscenza, di qualsiasi violazione dei dati personali riguardante dati trattati per suo conto. La notifica contiene, per quanto noto, natura ed entità della violazione, le categorie di dati e di interessati coinvolti, le probabili conseguenze nonché le misure adottate e proposte; le informazioni note successivamente vengono integrate senza indugio. (2) Il Fornitore assiste il Cliente nell'adempimento dei suoi obblighi di notifica e comunicazione ai sensi degli artt. 33 e 34 GDPR e documenta le violazioni dei dati, comprese le misure correttive adottate.

§ 11 Allegato: misure tecniche e organizzative (art. 32 GDPR)

1. Controllo dell'accesso fisico e ai sistemi: esercizio esclusivamente in data center certificati dei sub-responsabili (AWS Francoforte sul Meno, Vercel) con controlli di accesso fisico; nessun esercizio di server propri. Accesso ai sistemi di produzione riservato ad amministratori nominativamente designati con account personali, password robuste e autenticazione a due fattori (2FA); gli accessi alle console di database e hosting sono limitati al minimo. 2. Controllo degli accessi e separazione dei tenant: concetto di autorizzazioni basato sui ruoli nella piattaforma (Owner, Manager, Staff). Separazione rigorosa dei dati delle diverse attività a livello di database tramite Row Level Security (RLS): ogni query è vincolata all'attività registrata nel token di accesso firmato; un accesso tra attività diverse è tecnicamente escluso. Gli accessi server privilegiati (ruolo di servizio) sono possibili esclusivamente lato server e vengono registrati. 3. Cifratura: tutte le connessioni sono cifrate tramite TLS 1.2 o superiore (HTTPS); i certificati vengono gestiti automaticamente. Database, backup e archiviazione file sono cifrati a riposo (AES-256). Le password vengono memorizzate esclusivamente come hash con salt. I dati di pagamento non vengono memorizzati sui sistemi del Fornitore (trattamento conforme PCI-DSS presso Stripe). 4. Controllo degli input e delle trasmissioni: registrazione degli eventi rilevanti per la sicurezza (accessi, modifiche amministrative, accessi privilegiati) con timestamp; trasmissione ai sub-responsabili esclusivamente tramite interfacce cifrate; webhook firmati (ad es. Stripe) con verifica di idempotenza. 5. Disponibilità e resilienza: backup automatizzati regolari del database con periodo di conservazione definito, infrastruttura ridondante dei data center, rete di distribuzione dei contenuti con protezione DDoS, monitoraggio dei sistemi e procedure di ripristino definite. 6. Separazione e minimizzazione dei dati: separazione tra ambiente di sviluppo e di produzione; trattamento dei soli dati necessari alla rispettiva funzione; concetto di cancellazione ai sensi del § 8 e cancellazione automatica delle operazioni scadute (ad es. segnalazioni di recensioni non comprovate). 7. Misure organizzative: vincolo alla riservatezza di tutte le persone coinvolte nel trattamento; verifica regolare delle misure e dei sub-responsabili; procedura per la segnalazione di incidenti di sicurezza (§ 10); sviluppo software sicuro con test automatizzati, controllo di versione e revisione delle modifiche prima del rilascio. Le misure vengono continuamente adeguate allo stato della tecnica; le modifiche non possono ridurre il livello di protezione.

§ 12 Responsabilità e disposizioni finali

(1) Per la responsabilità delle parti si applica l'art. 82 GDPR. Nei rapporti interni ciascuna parte risponde dei danni causati da una violazione del presente accordo o del GDPR a essa imputabile; le disposizioni sulla responsabilità delle CGC (§ 10) si applicano in via integrativa nella misura in cui siano compatibili con l'art. 82 GDPR. (2) Si applica il diritto tedesco; foro competente è, per quanto ammissibile, la sede del Fornitore. (3) Le modifiche del presente accordo richiedono la forma testuale. Il Fornitore può adeguare il presente accordo qualora ciò sia necessario a causa di modifiche della situazione giuridica, della giurisprudenza o dei sub-responsabili utilizzati; il § 12 delle CGC si applica per analogia. (4) Qualora singole disposizioni siano inefficaci, la validità delle restanti disposizioni resta impregiudicata. Fa fede giuridicamente la versione tedesca. Ultimo aggiornamento: settembre 2026