Accordo sul trattamento dei dati personali

Versione 1.0 | In vigore dal 30 luglio 2026 | Art. 28 Regolamento UE 2016/679

Questo accordo (di seguito "Accordo") regola il trattamento dei dati personali che AsportoPro svolge per conto del ristoratore. Si applica automaticamente a chiunque utilizzi la piattaforma e forma parte integrante dei Termini di servizio. Dove l'Accordo e i Termini divergono su questa materia, prevale l'Accordo.

1. Parti e ruoli

Titolare del trattamento: il ristoratore intestatario dell'account (di seguito "Titolare"), che decide finalità e modalità del trattamento dei dati dei propri clienti.

Responsabile del trattamento: Giuseppe Alberto, P.IVA 03827840798, C.F. LBRGPP02H22C352F, Via Crati 13, Sellia Marina CZ, email asportopro@gmail.com (di seguito "AsportoPro"), che tratta quei dati esclusivamente per fornire il servizio.

Restano fuori da questo Accordo i dati dell'account del ristoratore (registrazione, fatturazione, utilizzo della piattaforma): su quelli AsportoPro è titolare autonomo e si applica la Privacy Policy.

2. Oggetto e durata

Oggetto del trattamento è la fornitura del servizio AsportoPro: pubblicazione del menù, raccolta e gestione degli ordini online, incasso dei pagamenti tramite il gestore indicato al punto 8, invio delle comunicazioni ai clienti finali collegate agli ordini e, se attivate dal Titolare, le funzioni di CRM e recupero carrello.

L'Accordo decorre dall'attivazione dell'account e resta in vigore per tutta la durata del contratto di servizio. Cessa quando cessa il contratto, fermo restando quanto previsto al punto 11 sulla restituzione e cancellazione dei dati.

3. Categorie di interessati e di dati

Interessati: i clienti finali che effettuano un ordine presso il Titolare, e le persone che iniziano un ordine senza completarlo.

Categorie di dati: nome, indirizzo email, numero di telefono, indirizzo di consegna e relative coordinate geografiche, note per la consegna, contenuto e importo dell'ordine, orario richiesto e stato dell'ordine, eventuale codice sconto, dati statistici di relazione con il locale (numero di ordini, totale speso, data del primo e dell'ultimo ordine) e consenso alle comunicazioni promozionali.

Non vengono trattate categorie particolari di dati ai sensi dell'art. 9 GDPR. I dati delle carte di pagamento non transitano per i sistemi di AsportoPro: sono trattati direttamente dal gestore dei pagamenti.

4. Istruzioni del Titolare

AsportoPro tratta i dati soltanto su istruzione documentata del Titolare. Costituiscono istruzione le funzioni della piattaforma così come configurate dal Titolare (per esempio l'attivazione delle email di recupero carrello, delle richieste di recensione o delle offerte di ritorno) e le richieste inviate per iscritto all'indirizzo email indicato al punto 1.

AsportoPro non utilizza i dati dei clienti finali per finalità proprie, non li cede a terzi e non li usa per attività di marketing proprie. Se una istruzione del Titolare dovesse risultare in contrasto con la normativa applicabile, AsportoPro lo comunica al Titolare e può sospendere l'esecuzione di quella istruzione.

5. Riservatezza

L'accesso ai dati è riservato alle sole persone che devono trattarli per fornire il servizio, vincolate alla riservatezza e istruite sul trattamento. Alla data di questo Accordo l'attività è svolta direttamente dal titolare dell'impresa individuale indicata al punto 1; eventuali collaboratori vengono autorizzati e istruiti per iscritto prima di ricevere qualsiasi accesso.

6. Misure di sicurezza

AsportoPro adotta le misure tecniche e organizzative previste dall'art. 32 GDPR, tra cui:

  • Cifratura in transito su tutte le connessioni (HTTPS) e cifratura a riposo garantita dai fornitori dell'infrastruttura.
  • Cifratura applicativa delle credenziali di incasso del Titolare (AES-256-GCM) prima della memorizzazione, con chiave conservata fuori dal database.
  • Separazione dei dati per locale: ogni account può leggere e modificare esclusivamente i dati del proprio locale, con regole di autorizzazione applicate dal database e verificate a ogni richiesta, oltre che dalle API della piattaforma.
  • Autenticazione gestita da un fornitore specializzato: le password non sono mai visibili ad AsportoPro. Le sessioni sono legate a cookie tecnici non leggibili da script e scadono per inattività.
  • Limitazione delle richieste per indirizzo IP sugli endpoint sensibili (registrazione, verifica email, reimpostazione password, ordini) a protezione da abusi e tentativi automatizzati.
  • Minimizzazione nelle pagine pubbliche: la pagina di tracciamento dell'ordine mostra solo stato, articoli e orario, mai email, telefono o indirizzo.
  • Monitoraggio degli errori con rimozione automatica dei dati personali (email, numeri di telefono, indirizzi) prima dell'invio al servizio di monitoraggio.
  • Continuità e conservazione dei dati affidate a infrastrutture gestite (database replicato su data center dell'Unione Europea), con accesso amministrativo protetto da autenticazione a più fattori.

7. Localizzazione dei dati

Il database che contiene ordini e anagrafiche dei clienti finali è configurato su data center dell'Unione Europea. Alcuni fornitori indicati al punto 8 hanno sede negli Stati Uniti e possono trattare i dati fuori dallo Spazio Economico Europeo: tali trasferimenti avvengono sulla base delle clausole contrattuali tipo approvate dalla Commissione Europea e, per i fornitori aderenti, della decisione di adeguatezza relativa al EU-US Data Privacy Framework.

8. Sub-responsabili

Il Titolare autorizza AsportoPro a servirsi dei seguenti sub-responsabili, ciascuno vincolato da obblighi di protezione dei dati non meno onerosi di quelli previsti da questo Accordo:

  • Vercel (USA) - hosting dell'applicazione e log tecnici.
  • Google Firebase (USA, dati su data center UE) - database, autenticazione, archiviazione dei file.
  • Stripe (USA/Irlanda) - incasso dei pagamenti degli ordini.
  • Resend (USA) - invio delle email transazionali ai clienti finali.
  • Sentry (USA) - monitoraggio degli errori, con dati personali rimossi prima dell'invio.
  • Upstash (USA) - contatori temporanei per la limitazione delle richieste.
  • Google Maps Platform (USA) - normalizzazione degli indirizzi e calcolo delle coordinate di consegna.
  • Servizi di notifica push dei browser (Google, Apple, Mozilla) - recapito delle notifiche di nuovo ordine ai dispositivi del Titolare.
  • cron-job.org (Germania) - pianificatore che richiama gli endpoint automatici; non accede ai dati.

L'elenco aggiornato è sempre pubblicato in questa pagina e nella Privacy Policy. In caso di aggiunta o sostituzione di un sub-responsabile, AsportoPro pubblica la nuova versione dell'Accordo e ne chiede l'accettazione al primo accesso alla dashboard, con un preavviso di almeno 15 giorni salvo i casi in cui la sostituzione sia necessaria per garantire la continuità o la sicurezza del servizio. Il Titolare che non intenda accettare può opporsi comunicandolo per iscritto e, in mancanza di accordo, recedere dal contratto.

9. Violazioni dei dati personali

Venuta a conoscenza di una violazione di dati personali che riguardi i dati trattati per conto del Titolare, AsportoPro lo informa senza ingiustificato ritardo all'indirizzo email associato all'account, fornendo le informazioni di cui dispone: natura della violazione, categorie e numero approssimativo di interessati e di dati coinvolti, conseguenze probabili e misure adottate o proposte.

La notifica all'autorità di controllo e, quando dovuta, la comunicazione agli interessati restano obblighi del Titolare; AsportoPro fornisce l'assistenza ragionevolmente necessaria per adempierli.

10. Diritti degli interessati e assistenza

Le richieste degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) vanno rivolte al Titolare. Se una richiesta arriva direttamente ad AsportoPro, viene inoltrata al Titolare senza darvi seguito autonomamente.

La dashboard permette al Titolare di consultare, modificare ed esportare in autonomia i dati dei propri ordini e clienti. Per le operazioni non disponibili dall'interfaccia, AsportoPro presta assistenza su richiesta scritta, tenuto conto della natura del trattamento e delle informazioni disponibili. La stessa assistenza è prestata per le valutazioni d'impatto e le consultazioni preventive di cui agli artt. 35 e 36 GDPR.

11. Restituzione e cancellazione a fine contratto

Alla cessazione del contratto il Titolare può richiedere, entro 30 giorni, l'esportazione dei dati dei propri ordini e clienti in un formato strutturato di uso comune. Trascorso tale termine, o su richiesta anticipata del Titolare, AsportoPro provvede alla cancellazione dei dati trattati per suo conto, salvo quelli che debbano essere conservati per adempiere a un obbligo di legge (in particolare i documenti contabili e fiscali, che riguardano il rapporto tra AsportoPro e il Titolare e non i clienti finali).

12. Verifiche

Su richiesta scritta e motivata, AsportoPro mette a disposizione le informazioni necessarie a dimostrare il rispetto degli obblighi di questo Accordo e collabora alle attività di revisione svolte dal Titolare o da un incaricato, concordando tempi e modalità in modo da non compromettere la sicurezza e la continuità del servizio per gli altri utenti della piattaforma.

13. Modifiche dell'Accordo

Ogni modifica sostanziale comporta una nuova versione, identificata dal numero e dalla data in testa a questa pagina. Le versioni successive vengono sottoposte al Titolare per accettazione al primo accesso alla dashboard; la data e la versione accettate sono consultabili in Impostazioni, sezione "Documenti legali". La legge applicabile e il foro competente sono quelli indicati nei Termini di servizio.