La presente policy descrive i criteri di conservazione e cessazione di Fresco. Quando Fresco agisce quale Responsabile, la conservazione dei dati del ristorante resta soggetta alle istruzioni del Cliente/Titolare e al DPA.
1. Cessazione del servizio
- Export post-cessazione: salvo diverso accordo scritto o obbligo di legge, il Cliente dispone di 30 giorni dalla data effettiva di cessazione per richiedere od ottenere l’export dei dati supportati.
- Dati primari: dopo la finestra di export, Fresco avvia la cancellazione o anonimizzazione secondo procedura e istruzioni, salvo dati che devono essere conservati per legge, sicurezza o tutela dei diritti.
- Backup: non viene garantita la cancellazione selettiva di ogni singolo record dalle copie protette. I dati decadono secondo il ciclo di conservazione e restano confinati al disaster recovery.
- Trial concordato: in assenza di condizioni scritte diverse, alla cessazione si applica la medesima finestra di export.
2. Principali periodi e criteri
| Categoria | Criterio |
|---|---|
| Contratti, ordini, fatture e documenti contabili | Secondo gli obblighi civilistici e fiscali applicabili. |
| Prospect e modulo contatti senza contratto | 12 mesi dall’ultimo contatto significativo, salvo necessità documentate. |
| Referenti del Cliente e contatti operativi | Durata del rapporto più 24 mesi; i documenti contrattuali seguono gli obblighi applicabili. |
| Profili staff e dati operativi | Durata del servizio, finestra di export e successivo ciclo di cancellazione o anonimizzazione secondo istruzioni. |
| PIN hash e credenziali staff | Fino a reset, disattivazione o cessazione; revoca anticipata quando necessaria. |
| Refresh token | Durata tecnica fino a 90 giorni, con revoca anticipata per logout, disattivazione o sicurezza. |
| Inventario, lotti, scadenze, scarti e activity | Durata del servizio e finestra di export; poi cancellazione o anonimizzazione salvo istruzione od obbligo applicabile. |
| Immagini etichetta in Fresco | Non oltre quanto necessario alla scansione e alla gestione di eventuali operazioni non ancora concluse. |
| OpenAI API | Prudenzialmente fino a 30 giorni con i controlli API standard, salvo impostazioni dell’account più restrittive; il training è un tema distinto. |
| Backup logici R2 | Punti orari fino a 48 ore, giornalieri fino a 14 giorni, settimanali fino a 8 settimane; copie confinate al recovery. |
| PITR PostgreSQL | Finestra configurata approssimativamente nell’ordine di quattro settimane; disponibilità effettiva dipendente dalla storia del provider. |
| Email di supporto e contatto | 12 mesi per prospect; per rapporti contrattuali secondo necessità e obblighi applicabili. |
3. Procedura di cessazione Cliente
- Registrare la data effettiva di cessazione e il referente autorizzato.
- Revocare o disabilitare accessi, refresh token ed enrollment secondo procedura.
- Limitare nuove scritture salvo quanto necessario a export e chiusura.
- Rendere disponibile l’export supportato per 30 giorni.
- Alla scadenza, cancellare o anonimizzare i dati primari secondo il perimetro concordato, preservando soltanto quanto richiesto dalla legge o necessario a sicurezza e difesa dei diritti.
- Lasciare decadere i backup secondo il relativo ciclo, evitando il riuso operativo dei dati cancellati.
4. Richieste degli interessati e dello staff
Per dati dello staff trattati per conto del ristorante, Fresco inoltra o coordina la richiesta con il Cliente/Titolare e assiste su istruzione. A seconda della richiesta possono essere valutati accesso, rettifica, cancellazione o anonimizzazione, limitazione, opposizione e portabilità/export.
La cancellazione non è necessariamente istantanea in ogni backup: le copie protette decadono secondo il loro ciclo e restano confinate al recovery.
5. AI e training
Per OpenAI API la conservazione tecnica è distinta dal training. Secondo la documentazione del provider, input e output API non sono utilizzati per training per impostazione predefinita, mentre alcuni contenuti possono essere conservati fino a 30 giorni per erogazione e prevenzione abusi salvo controlli account più restrittivi. Fresco non intende abilitare volontariamente la condivisione per training sui contenuti dei Clienti senza una decisione specifica e una base o autorizzazione appropriata.
6. Come presentare una richiesta
Per i trattamenti autonomi di Fresco scrivi a [email protected] o alla PEC [email protected]. Se la richiesta riguarda dati dello staff gestiti da un ristorante, indica il Cliente/Titolare di riferimento senza inviare PIN, Secret Key o altri segreti.