Informativa sulla Privacy

GDPR - Regolamento UE 2016/679 | Ultimo aggiornamento: 2 settembre 2026

Questa informativa descrive quali dati personali vengono trattati dalla piattaforma AsportoPro, per quali finalità e con quali fornitori. Riguarda due gruppi di persone con ruoli diversi: i ristoratori che usano la piattaforma e i clienti finali che ordinano dai loro menù online.

1. Chi tratta i dati: il doppio ruolo

Giuseppe Alberto, P.IVA 03827840798, C.F. LBRGPP02H22C352F, con sede in Via Crati, 13, Sellia Marina CZ, email asportopro@gmail.com (di seguito "AsportoPro"), agisce con due ruoli distinti.

Titolare del trattamento per i dati dei ristoratori: account, dati di fatturazione, abbonamento e utilizzo della piattaforma. Su questi dati AsportoPro decide finalità e modalità del trattamento.

Responsabile del trattamento per i dati dei clienti finali: ordini, indirizzi di consegna, anagrafiche del CRM. Di questi dati il titolare è il ristorante presso cui il cliente ordina; AsportoPro li tratta esclusivamente su sua istruzione, per far funzionare il servizio, e non li usa per finalità proprie né li cede a terzi. Il rapporto tra le due parti è regolato dall'Accordo sul trattamento dei dati, che il ristoratore accetta al momento della registrazione.

2. Dati dei ristoratori (AsportoPro titolare)

Dati trattati: nome del locale e ragione sociale, email, numero di telefono, indirizzo del locale e relative coordinate geografiche, dati fiscali (P.IVA, ragione sociale, indirizzo), logo caricato, credenziali di accesso (la password è gestita da Firebase Authentication e non è mai visibile ad AsportoPro), codice di verifica temporaneo inviato via email alla registrazione, identificativi di abbonamento e dell'account di incasso, eventuale codice di invito usato o generato, contenuti caricati per la generazione del menù (foto o PDF), registrazioni tecniche di utilizzo e di errore, prova dell'accettazione dei documenti legali (versioni accettate, data e ora, indirizzo IP e browser usati al momento dell'accettazione).

Finalità e basi giuridiche: fornire il servizio e gestire l'account, incluse le notifiche di servizio via email e le notifiche push sui dispositivi registrati (esecuzione del contratto); emettere fatture e conservare la documentazione contabile (obbligo legale); prevenire abusi e garantire la sicurezza della piattaforma, per esempio limitando le richieste per indirizzo IP e registrando gli errori applicativi (legittimo interesse alla sicurezza e alla continuità del servizio); conservare la prova dell'accettazione dei documenti legali, compresi indirizzo IP e browser, per poter dimostrare quando e su quale versione è stato prestato il consenso (obbligo legale di accountability, art. 5.2 e 7.1 GDPR); rispondere alle richieste di assistenza (esecuzione del contratto).

3. Dati dei clienti finali (AsportoPro responsabile, ristorante titolare)

Dati trattati: nome, email, numero di telefono, indirizzo di consegna con coordinate, note per la consegna, contenuto e importo dell'ordine, orario richiesto, stato dell'ordine, eventuale codice sconto usato. Per il CRM del ristorante: numero di ordini, totale speso, data del primo e dell'ultimo ordine, consenso alle comunicazioni promozionali. Se il cliente inizia un ordine senza completarlo, i dati inseriti restano salvati come bozza per consentire l'invio di un promemoria.

Finalità: ricevere, gestire e consegnare l'ordine; inviare le email di conferma e di aggiornamento sullo stato; calcolare la distanza di consegna e il relativo costo; inviare, se il ristorante le attiva, comunicazioni di recupero carrello, richieste di recensione o offerte di ritorno. Le basi giuridiche sono individuate dal ristorante, che è titolare: di norma esecuzione del contratto per l'ordine e consenso o legittimo interesse per le comunicazioni promozionali.

La pagina pubblica di tracciamento dell'ordine, raggiungibile dal link inviato al cliente, mostra soltanto stato, articoli e orario: non espone mai email, telefono o indirizzo.

4. Fornitori e sub-responsabili

Per erogare il servizio AsportoPro si avvale dei fornitori elencati di seguito, che trattano i dati come responsabili o sub-responsabili. L'elenco corrisponde ai servizi effettivamente utilizzati dalla piattaforma.

  • Vercel (USA) - hosting dell'applicazione e log tecnici delle richieste.
  • Google Firebase (USA, dati su data center dell'Unione Europea) - database degli ordini e delle anagrafiche, autenticazione degli account, archiviazione dei file caricati (logo, immagini del menù).
  • Stripe (USA/Irlanda) - incasso dei pagamenti degli ordini e gestione degli abbonamenti. I dati della carta sono trattati direttamente da Stripe: AsportoPro non li riceve né li conserva.
  • Resend (USA) - invio delle email transazionali (conferme d'ordine, aggiornamenti di stato, verifica dell'account, reimpostazione password, promemoria carrello).
  • Sentry (USA) - monitoraggio degli errori applicativi. Gli eventi vengono ripuliti prima dell'invio: email, numeri di telefono e indirizzi sono rimossi automaticamente.
  • Upstash (USA) - memoria temporanea per il limite di richieste per indirizzo IP, a protezione da abusi. I contatori scadono nell'arco di un minuto.
  • Google (Gemini) (USA) - lettura delle immagini o dei PDF del menù caricati dal ristoratore per generarne la versione digitale. Vengono trasmessi solo i file caricati a questo scopo.
  • Google Maps Platform (USA) - suggerimento e normalizzazione degli indirizzi e calcolo delle coordinate. Riguarda sia l'indirizzo del locale sia, in fase di checkout, l'indirizzo di consegna digitato dal cliente. La distanza tra locale e indirizzo viene poi calcolata dai nostri server senza ulteriori invii a terzi.
  • Servizi di notifica push dei browser (Google, Apple, Mozilla, a seconda del dispositivo) - recapito delle notifiche di nuovo ordine ai dispositivi del ristoratore. Ricevono solo l'indirizzo tecnico della sottoscrizione e il contenuto della notifica.
  • cron-job.org (Germania) - pianificatore che richiama a orari prestabiliti gli endpoint automatici della piattaforma. Non accede ai dati: si limita a invocare gli indirizzi, autenticandosi con una chiave segreta.

La piattaforma non utilizza strumenti di analytics, pubblicità o profilazione e non condivide dati con reti pubblicitarie. I caratteri tipografici sono serviti dai nostri server: nessuna richiesta viene inoltrata a servizi esterni di font.

5. Trasferimenti fuori dall'Unione Europea

Alcuni dei fornitori indicati hanno sede negli Stati Uniti e possono trattare i dati al di fuori dello Spazio Economico Europeo. Tali trasferimenti avvengono sulla base delle garanzie previste dal Capo V del GDPR: clausole contrattuali tipo approvate dalla Commissione Europea e, per i fornitori che vi aderiscono, la decisione di adeguatezza relativa al EU-US Data Privacy Framework. Il database che contiene ordini e anagrafiche è configurato su data center dell'Unione Europea.

6. Tempi di conservazione

  • Account del ristoratore: per tutta la durata dell'abbonamento e, dopo la disdetta, per il tempo necessario agli adempimenti fiscali e contabili (10 anni per i documenti di fatturazione).
  • Ordini e anagrafiche dei clienti finali: conservati finché il ristorante mantiene attivo il proprio account, salvo cancellazione richiesta al ristorante stesso. Le scelte di conservazione competono al ristorante in quanto titolare.
  • Ordini rimasti in attesa di pagamento e bozze di carrello: gli ordini non pagati vengono annullati automaticamente dopo 24 ore; le bozze di carrello non generano più promemoria dopo 24 ore dall'ultima modifica.
  • Registrazioni non completate: se la registrazione si ferma prima del pagamento, il nome del locale e l'indirizzo web scelti restano associati all'account per 30 giorni, per poter riprendere da dove si era; poi vengono cancellati automaticamente. Nessun importo viene addebitato per una registrazione non completata.
  • Notifiche push: la sottoscrizione di un dispositivo resta finché non viene disattivata dal ristoratore o finché il servizio del browser non la segnala come non più valida, nel qual caso viene rimossa automaticamente.
  • Registrazioni tecniche: i log di piattaforma e gli eventi di errore sono conservati per i periodi previsti dai rispettivi fornitori (Vercel, Sentry); i contatori antiabuso scadono entro un minuto.
  • Vetrina dimostrativa: la sessione di prova della dashboard demo dura 2 ore ed è di sola lettura. Gli ordini simulati creati dai visitatori vengono eliminati entro 24 ore.

7. Cookie e tecnologie simili

La piattaforma utilizza esclusivamente strumenti tecnici, necessari al funzionamento:

  • Cookie di sessione (asportopro_session): mantiene l'accesso del ristoratore alla dashboard. È leggibile solo dal server e ha durata massima di 30 giorni, rinnovata a ogni utilizzo; se si sceglie di non restare connessi, dura quanto la sessione del browser.
  • Archiviazione locale del browser: conserva il carrello in corso, i dati inseriti al checkout per non doverli riscrivere, la preferenza "resta connesso", l'autenticazione gestita da Firebase, l'eventuale codice di invito o promozionale aperto dal link ricevuto e la memoria dei suggerimenti già chiusi (installazione dell'app, attivazione delle notifiche, sblocco dei suoni). Restano sul dispositivo e non vengono usati per profilazione.
  • Service worker e notifiche push: consentono alla dashboard di funzionare come applicazione installata e di ricevere l'avviso di nuovo ordine. Le notifiche si attivano solo su richiesta esplicita del ristoratore e si possono disattivare in qualsiasi momento dalle impostazioni.
  • Contatori di pagina (voci apm:* nella memoria di sessione del browser): servono unicamente a evitare che la stessa visita venga conteggiata più volte se si ricarica la pagina. Sul nostro server viene registrato soltanto un totale giornaliero per pagina, senza indirizzo IP, senza identificativi del visitatore e senza alcun dato che permetta di risalire a una persona; le voci nel browser si cancellano da sole alla chiusura della scheda. Non è coinvolto alcun fornitore esterno: il conteggio avviene sui nostri sistemi e i numeri non vengono condivisi con nessuno.

Non sono presenti cookie di profilazione, di analytics o di terze parti a fini pubblicitari. Per questo non viene mostrato alcun banner di consenso: i cookie tecnici e le tecnologie equivalenti, strettamente necessari a erogare il servizio richiesto dall'utente, non richiedono consenso preventivo ai sensi dell'art. 122 del Codice Privacy e delle Linee guida del Garante sull'uso dei cookie.

8. Diritti e contatti

Ai sensi degli articoli 15-22 del GDPR ogni interessato può chiedere l'accesso ai propri dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità e può opporsi al trattamento, oltre a proporre reclamo al Garante per la protezione dei dati personali.

Ristoratori: le richieste vanno inviate ad asportopro@gmail.com dall'indirizzo associato all'account.

Clienti finali: il titolare dei dati è il ristorante presso cui è stato effettuato l'ordine, quindi le richieste vanno indirizzate direttamente a quel ristorante, i cui recapiti sono indicati sulla sua pagina di ordinazione e nelle email ricevute. AsportoPro, in qualità di responsabile, assiste il ristorante nell'evadere la richiesta e interviene solo su sua istruzione.