Versione 2.0

Informativa Privacy

ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)

Ultimo aggiornamento: luglio 2026

Questa pagina Le racconta, senza giri di parole, cosa succede ai Suoi dati quando ordina la colazione da noi. La versione breve: raccogliamo poco, lo proteggiamo bene e non lo vendiamo a nessuno. Il resto — chi siamo, cosa raccogliamo, per quanto tempo, con quali diritti — è qui sotto, con calma. Questa è, a tutti gli effetti, la nostra informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679: NOS è la divisione di ristorazione di Palazzo Scotto S.r.l., e questa applicazione è il servizio con cui gestiamo le colazioni della struttura.

Chi risponde dei Suoi dati

Il titolare del trattamento — cioè chi decide come e perché i Suoi dati vengono usati (art. 4, punto 7, GDPR) — è la società di famiglia dietro NOS:

Titolare
Palazzo Scotto S.r.l.
Sede legale
Via Trieste e Trento 30, 70011 Alberobello (BA), Italia
P.IVA / C.F.
07751560728
REA
BA-579682
Capitale sociale
€ 100.000,00 i.v.
PEC
palazzoscotto@pec.it
Contatto privacy
nosristorante@palazzoscotto.com

Non abbiamo un Responsabile della protezione dei dati (DPO): per una realtà come la nostra, l'art. 37 GDPR non lo richiede. Il punto di riferimento per tutto ciò che riguarda i Suoi dati è Valerio Scotto, l'amministratore: lo trova a nosristorante@palazzoscotto.com.

Cosa raccogliamo, e perché

Solo quello che serve a prepararLe la colazione e a farLe avere quello che ha ordinato. Eccolo, voce per voce, con la base giuridica che il GDPR ci chiede di indicare (art. 6(1); per i cookie, art. 5(3) della direttiva ePrivacy):

Nome e cognome

Base giuridica: Esecuzione del contratto — art. 6(1)(b)

A cosa serve: Sapere a chi portare la colazione, al tavolo o in camera

Indirizzo email

Base giuridica: Esecuzione del contratto — art. 6(1)(b)

A cosa serve: InviarLe la conferma dell'ordine e, se lo desidera, la ricevuta

Numero di telefono

Base giuridica: Esecuzione del contratto — art. 6(1)(b)

A cosa serve: SentirLa se qualcosa nell'ordine non torna, e inviarLe il promemoria della colazione sul canale WhatsApp quando lo ha comunicato alla reception

Camera o struttura del soggiorno

Base giuridica: Esecuzione del contratto — art. 6(1)(b)

A cosa serve: Collegare l'ordine al Suo soggiorno, capire cosa è già compreso e cosa no, ed eventualmente addebitarlo in camera

Allergie e intolleranze (facoltative)

Base giuridica: Consenso esplicito — art. 9(2)(a)

A cosa serve: Farle arrivare in sala e in cucina, perché quello che Le serviamo sia sicuro per Lei

Preferenze alimentari e note all'ordine

Base giuridica: Esecuzione del contratto — art. 6(1)(b)

A cosa serve: Preparare la colazione come l'ha chiesta

Dati dell'ordine (piatti, orario, luogo, importo)

Base giuridica: Esecuzione del contratto — art. 6(1)(b); obbligo di legge — art. 6(1)(c)

A cosa serve: Produrre la comanda in cucina, il conto e i documenti fiscali

Dati di pagamento con carta

Base giuridica: Esecuzione del contratto — art. 6(1)(b)

A cosa serve: Incassare l'ordine pagato online. I dati della carta li tratta direttamente Stripe: noi non li vediamo e non li conserviamo

Memoria locale tecnica del dispositivo

Base giuridica: Necessità tecnica — art. 5(3) Dir. 2002/58/CE

A cosa serve: Far funzionare l'essenziale: lingua scelta, sessione, ordine in corso

Consenso alle comunicazioni di marketing

Base giuridica: Consenso — art. 6(1)(a)

A cosa serve: ScriverLe le novità di NOS — solo se lo accetta, e finché lo vorrà

Un'unica eccezione merita un discorso a parte: allergie e intolleranze sono dati sulla salute, categoria particolare ai sensi dell'art. 9 GDPR. Li raccogliamo solo se sceglie di indicarli e solo con il Suo consenso esplicito e separato: se non lo dà, il campo resta vuoto e non viene registrato nulla. Per il resto non trattiamo dati su condanne penali e reati (art. 10 GDPR). Le chiediamo la cortesia di non inserire dati sensibili nei campi liberi.

I consensi che Le chiediamo

Sono pochi e separati, come devono essere. La presa visione di questa informativa è necessaria per ordinare: senza, non possiamo eseguire il servizio. Il consenso al trattamento di allergie e intolleranze (art. 9(2)(a)) Le viene chiesto a parte e solo se compila quel campo. Il consenso alle comunicazioni di marketing (art. 6(1)(a) GDPR e art. 130 D.Lgs. 196/2003) è del tutto facoltativo: può ordinare la colazione senza darlo, e può ritirarlo quando vuole. Revocare un consenso non tocca la liceità di quanto abbiamo fatto prima della revoca (art. 7(3) GDPR).

Chi altro vede i Suoi dati

Solo chi ci serve per portarLe la colazione, e ciascuno vincolato da un accordo (artt. 13(1)(e) e 28 GDPR). Nessuno di questi fornitori riceve i Suoi dati per usarli per conto proprio:

Personale di Palazzo Scotto

Cosa fa per noi: Reception e sala NOS: preparano e servono la Sua colazione

Sede: Italia

Garanzia trasferimento: Trattamento nel SEE

Supabase

Cosa fa per noi: Il database: custodisce i dati dell'ordine e i consensi

Sede: UE

Garanzia trasferimento: Trattamento nel SEE

Netlify

Cosa fa per noi: L'infrastruttura su cui gira questa applicazione

Sede: USA / rete globale

Garanzia trasferimento: SCC (Dec. UE 2021/914)

Syrve

Cosa fa per noi: Il gestionale del ristorante: riceve la comanda, produce conto e documento fiscale

Sede: UE

Garanzia trasferimento: Trattamento nel SEE

Stripe Payments Europe Ltd.

Cosa fa per noi: Il pagamento con carta, se sceglie di pagare online

Sede: Irlanda

Garanzia trasferimento: Trattamento nel SEE

Brevo

Cosa fa per noi: La posta transazionale: Le recapita conferme e ricevute

Sede: UE

Garanzia trasferimento: Trattamento nel SEE

Plateform

Cosa fa per noi: Il canale WhatsApp con cui Le inviamo il promemoria della colazione

Sede: UE

Garanzia trasferimento: Trattamento nel SEE

Bedzzle

Cosa fa per noi: Il gestionale prenotazioni della struttura: da lì arrivano i dati del Suo soggiorno

Sede: UE

Garanzia trasferimento: Trattamento nel SEE

B&B partner convenzionati

Cosa fa per noi: Se soggiorna presso una struttura partner, la sua reception vede gli ordini dei propri ospiti

Sede: Italia

Garanzia trasferimento: Trattamento nel SEE

Per quanto tempo li conserviamo

Niente resta per sempre. Ogni dato ha la sua scadenza, come vuole il principio di limitazione della conservazione (art. 5(1)(e) GDPR):

Dati dell'ordine con rilevanza contabile e fiscale

Quanto lo teniamo: 10 anni (art. 2220 c.c.; D.P.R. 600/1973 e 633/1972)

Allergie, intolleranze, preferenze e note di servizio

Quanto lo teniamo: Durata del soggiorno più 12 mesi

Consenso al marketing, se lo dà

Quanto lo teniamo: 24 mesi dall'ultimo contatto, o fino a revoca

Registro dei consensi e log tecnici

Quanto lo teniamo: 12 mesi, salvo indagini su abusi o sicurezza

La Sua scelta sui cookie

Quanto lo teniamo: Fino a 12 mesi, poi gliela richiediamo

Questi sono i termini che ci siamo dati, e non li superiamo: passato quel tempo i dati vengono cancellati, oppure resi anonimi in modo irreversibile quando dobbiamo conservare il documento contabile ma non chi c'era dietro. Le diciamo com'è oggi, per non prometterLe un automatismo che non c'è: la verifica è periodica e la facciamo noi, a mano. La cancellazione programmata è in corso di realizzazione e sarà attiva prima che scada il primo di questi termini. Nel frattempo, se desidera che i Suoi dati siano cancellati prima, basta chiedercelo: trova come nella sezione dedicata ai Suoi diritti, e non deve motivare la richiesta.

Se i dati viaggiano fuori dall'Europa

Il database, il gestionale del ristorante e i canali con cui Le scriviamo trattano i dati nello Spazio Economico Europeo. Fa eccezione l'infrastruttura di hosting (Netlify), società statunitense, che può trattare dati su server fuori dal SEE. Quando succede, non succede alla leggera (artt. 44 e ss. GDPR): valgono le Clausole Contrattuali Standard adottate dalla Commissione europea (Decisione di esecuzione (UE) 2021/914 del 4 giugno 2021), accompagnate da misure supplementari tecniche (cifratura), organizzative (accessi limitati) e contrattuali, in linea con le Raccomandazioni 01/2020 dell'EDPB; e dove il fornitore aderisce all'EU-US Data Privacy Framework vale anche la decisione di adeguatezza della Commissione del 10 luglio 2023. Può chiederci l'elenco aggiornato dei fornitori e copia delle garanzie scrivendo al contatto privacy.

Come li proteggiamo

Con misure tecniche e organizzative adeguate al rischio, come chiede l'art. 32 GDPR. Tutto ciò che viaggia tra il Suo telefono e i nostri server passa in HTTPS/TLS, con HSTS attivo. Il database è cifrato a riposo dal fornitore e protetto da Row Level Security: ogni ruolo — ospite, sala, reception, partner, amministrazione — vede solo ciò che gli compete, e la separazione è imposta dal database stesso, non solo dall'applicazione. Le chiavi che permettono di leggere i dati non toccano mai il browser e restano lato server, secondo il principio del minimo privilegio. I link personali che Le inviamo sono firmati crittograficamente e hanno una scadenza: chi non ha il link giusto non arriva ai Suoi dati. Teniamo un registro dei consensi con data, lingua e versione dell'informativa accettata, e procedure per gestire eventuali incidenti.

I Suoi diritti, tutti

Il GDPR (artt. 15–22) Le riconosce una serie di diritti sui Suoi dati. Sono Suoi, e può esercitarli nei nostri confronti in qualsiasi momento:

  • Sapere quali dati abbiamo su di Lei e riceverne copia (accesso, art. 15);
  • Far correggere ciò che è inesatto o integrare ciò che è incompleto (rettifica, art. 16);
  • Chiederci di cancellarli, nei casi previsti — il «diritto all'oblio» (cancellazione, art. 17);
  • Chiederci di sospenderne l'uso, nei casi previsti (limitazione, art. 18);
  • Riceverli in un formato strutturato e leggibile da una macchina, e portarli altrove (portabilità, art. 20);
  • Opporsi ai trattamenti basati sul nostro legittimo interesse (opposizione, art. 21);
  • Ritirare un consenso già dato, quando vuole e senza effetti su quanto fatto prima (revoca, art. 7);
  • Non subire decisioni basate unicamente su un trattamento automatizzato (art. 22).

Per esercitarli, basta scriverci: nosristorante@palazzoscotto.com, oppure via PEC a palazzoscotto@pec.it, o per posta alla sede legale (Via Trieste e Trento 30, 70011 Alberobello). Per proteggere i Suoi dati potremmo prima chiederLe una conferma d'identità. Rispondiamo senza ingiustificato ritardo, e comunque entro un mese; per richieste particolarmente complesse o numerose il termine può allungarsi di due mesi, ma glielo diremo entro il primo. È tutto gratuito, salvo richieste manifestamente infondate o eccessive.

Se qualcosa non Le torna

Ne parli prima con noi, se Le va — nosristorante@palazzoscotto.com — e cercheremo una soluzione amichevole. Resta comunque intatto il Suo diritto di rivolgersi all'autorità di controllo: per l'Italia è il Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma — tel. (+39) 06.696771, email protocollo@gpdp.it, PEC protocollo@pec.gpdp.it, www.garanteprivacy.it.

E i cookie?

Questa applicazione usa solo tecnologie tecniche, quelle che la fanno funzionare: lingua, sessione, ordine in corso. Non usiamo Google Analytics, Meta Pixel né altri strumenti di statistica o pubblicità. Tutti i dettagli, voce per voce, sono nella Cookie Policy.

Se questa pagina cambia

Può capitare: leggi che si aggiornano, strumenti che cambiano. Quando succede, aggiorniamo questa pagina e la data che vede in alto. Vale la pena ripassare, ogni tanto.