1. Titolare e ambito
Il titolare del trattamento è Smart Digital Menu (smartdigital.menu). Per domande, richieste o per esercitare i tuoi diritti puoi scrivere a info@smartdigital.menu.
L’app è destinata a titolari e operatori di attività di ristorazione e ospitalità. I menu pubblici possono essere consultati da chiunque disponga del relativo link o QR code.
2. Dati trattati e origine
I dati provengono da te, dall’uso dell’app e dei menu pubblici e, per l’accesso, da Firebase Authentication e dal fornitore di identità scelto. Non raccogliamo intenzionalmente password di fornitori esterni, dati di pagamento o dati pubblicitari.
Account e autenticazione
- UID Firebase, email o numero di telefono verificati, lingua, stato dell’account e fornitori di accesso collegati;
- Firebase ID token verificato per la singola richiesta, senza conservarlo come token di sessione proprietario;
- indirizzo IP, user agent, data, esito e identificativi tecnici delle richieste necessari per sicurezza e diagnosi.
Profilo, menu e contenuti
- nome e tipologia del locale, contatti, indirizzo, orari, immagini e impostazioni di visibilità;
- menu, categorie, piatti, prezzi, ingredienti, allergeni, tag, descrizioni, traduzioni, temi e QR;
- versioni, identificativi e informazioni tecniche necessari per sincronizzazione, cache e gestione dei conflitti.
Dati facoltativi
- eventuali richieste di assistenza e comunicazioni inviate volontariamente;
- eventi tecnici pseudonimizzati relativi a utilizzo, errori e prestazioni solo se la relativa funzione viene resa disponibile e attivata con consenso; nella versione attuale tale raccolta resta disattivata.
3. Finalità e basi giuridiche
I dati necessari per autenticazione, sicurezza, salvataggio e pubblicazione sono indispensabili per erogare il servizio. Profilo pubblico, immagini, traduzioni richieste e analytics facoltativi dipendono dalle scelte effettuate nell’app.
| Finalità | Base giuridica |
|---|---|
| Creare e gestire l’account, autenticare, sincronizzare, salvare e pubblicare i menu | Esecuzione del contratto |
| Proteggere account e infrastruttura, prevenire abusi e rispondere a incidenti | Legittimo interesse alla sicurezza e obblighi di legge |
| Generare le traduzioni automatiche richieste dall’utente | Esecuzione del contratto |
| Gestire assistenza, richieste privacy e contestazioni | Obbligo legale, esecuzione del contratto e tutela dei diritti |
| Eventuali analytics e diagnostica facoltativi | Consenso preventivo, specifico e revocabile |
4. Firebase Authentication e accessi esterni
Firebase Authentication, servizio Google, verifica l’identità con il metodo scelto nell’app: email e password, telefono, Google o Apple quando disponibile. Smart Digital Menu conserva l’UID Firebase e, se disponibili e verificati, email, telefono e fornitori collegati; il backend non riceve le password dei fornitori esterni.
Firebase Authentication può trattare email, telefono, password, user agent e indirizzi IP per autenticazione, sicurezza e prevenzione degli abusi. Google indica che il servizio opera da data center negli Stati Uniti e applica le proprie condizioni di trattamento e garanzie per i trasferimenti.
Scollegare Google, Apple o un altro fornitore non cancella automaticamente l’account Smart Digital Menu.
5. Traduzioni automatiche tramite OpenAI
Solo quando richiedi una traduzione, inviamo a OpenAI i testi selezionati e le lingue di origine e destinazione. La richiesta è configurata con store=false e non deve contenere dati personali non necessari.
OpenAI dichiara che i dati inviati all’API non vengono usati per addestrare i modelli per impostazione predefinita, salvo adesione esplicita. I log di monitoraggio degli abusi possono contenere input e output ed essere conservati fino a 30 giorni, salvo obblighi legali o controlli di conservazione diversi applicabili all’account API.
Le traduzioni possono contenere errori: il titolare del menu deve verificarle prima della pubblicazione, soprattutto per allergeni, ingredienti e informazioni ai consumatori.
7. Destinatari e trasferimenti internazionali
Possiamo usare fornitori di hosting e infrastruttura per conservare e proteggere i dati, Google per Firebase Authentication, il fornitore di identità selezionato e OpenAI per le traduzioni richieste. Tali soggetti operano come responsabili del trattamento o titolari autonomi secondo il servizio svolto e ricevono solo i dati necessari.
I dati possono inoltre essere comunicati ad autorità o consulenti quando richiesto dalla legge o necessario per accertare, esercitare o difendere un diritto. Non vendiamo dati personali e non li comunichiamo per pubblicità comportamentale.
Quando un fornitore tratta dati fuori dallo Spazio economico europeo, il trasferimento si basa sulle garanzie previste dal GDPR, come decisioni di adeguatezza o clausole contrattuali standard, secondo quanto applicabile.
8. Conservazione e cancellazione
Puoi cancellare l’account dall’app dopo una verifica recente dell’identità oppure, se è disponibile un’email verificata, dal sito tramite un link monouso inviato a quell’indirizzo. Account, contenuti ed eventi collegati vengono rimossi dai sistemi attivi, salvo dati da conservare per legge, sicurezza o contestazioni.
La cancellazione da Smart Digital Menu avvia anche la rimozione dell’identità Firebase. Google specifica i tempi tecnici di rimozione dai sistemi live e di backup nella documentazione Firebase. Le copie residue non vengono ripristinate per attività ordinarie e scompaiono con la rotazione dei backup.
| Categoria | Periodo o criterio |
|---|---|
| Account, profilo e menu | Fino alla cancellazione dell’account o per la durata del rapporto |
| Identificativi di autenticazione nel backend | Fino alla cancellazione dell’account; non conserviamo token di accesso proprietari |
| Analytics facoltativi, se attivati | Massimo 90 giorni |
| Diagnostica facoltativa, se attivata | Massimo 30 giorni |
| Cookie tecnico del menu pubblico | Circa 5 minuti |
| Log tecnici e richieste di assistenza | Per il tempo necessario a sicurezza, diagnosi, gestione della richiesta o difesa di un diritto |
| Backup protetti | Fino alla sostituzione secondo il normale ciclo tecnico di disaster recovery |
9. Diritti, reclami e scelte
Nei casi previsti puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Puoi revocare un consenso in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.
Per proteggere l’account potremmo chiedere informazioni ragionevoli per verificare l’identità del richiedente. Risponderemo nei tempi previsti dalla normativa applicabile.
Puoi proporre reclamo al Garante per la protezione dei dati personali o all’autorità competente nel Paese europeo in cui vivi o lavori.
10. Sicurezza, minori e aggiornamenti
Adottiamo misure tecniche e organizzative proporzionate, tra cui HTTPS, autenticazione Firebase, controlli di accesso, media protetti, limiti alle richieste e procedure di cancellazione. Nessun sistema è tuttavia immune da ogni rischio.
Il servizio è rivolto a operatori professionali e non è progettato per essere usato direttamente da minori come titolari di account. Se ritieni che un minore ci abbia fornito dati in modo improprio, contattaci.
Possiamo aggiornare questa informativa quando cambiano il servizio, i fornitori o la normativa. La data e la versione in alto identificano il testo vigente; le modifiche sostanziali saranno comunicate con mezzi adeguati.