La presente informativa descrive i trattamenti collegati al servizio B2B Fresco e distingue i casi in cui Fresco opera per conto del Cliente dai trattamenti determinati autonomamente.
1. Identità e contatti
Il servizio “Fresco” è gestito da Lorenzo Secchi, impresa individuale, P. IVA 04933750160, REA BG-500273, codice ATECO 62.10.00, con domicilio fiscale in Via Arnichi 43, 24041 Brembate (BG), Italia.
Contatto generale, supporto e richieste privacy: [email protected]. PEC: [email protected]. Non è stato nominato un Responsabile della Protezione dei Dati (DPO).
2. Ambito e ruoli privacy
Fresco è un servizio B2B destinato a ristoranti, catene e altre organizzazioni professionali. Il ruolo privacy dipende dallo specifico trattamento.
- Per i dati operativi del ristorante e i dati dello staff trattati su istruzione del Cliente, il Cliente determina normalmente finalità e basi giuridiche e agisce quale Titolare; Lorenzo Secchi/Fresco opera quale Responsabile del trattamento ai sensi dell’art. 28 GDPR.
- Per dati di prospect, referenti contrattuali, fatturazione, richieste dirette a Fresco, tutela dei diritti, prevenzione abusi e taluni trattamenti di sicurezza determinati autonomamente, Lorenzo Secchi può operare quale Titolare autonomo.
- Quando Fresco opera quale Responsabile, le richieste degli interessati relative ai dati del Cliente vengono coordinate con il Titolare secondo il DPA e le istruzioni documentate.
3. Trattamenti svolti come Titolare autonomo
| Categoria | Finalità e base giuridica | Conservazione |
|---|---|---|
| Prospect e richieste demo/supporto | Rispondere e gestire richieste e attività precontrattuali; art. 6(1)(b) GDPR e, ove necessario, art. 6(1)(f). | 12 mesi dall’ultimo contatto significativo, se non nasce un rapporto contrattuale. |
| Referenti del Cliente | Gestione del contratto, supporto e amministrazione; art. 6(1)(b)/(f) e obblighi di legge ove applicabili. | Durata del rapporto più 24 mesi per contatti operativi; documenti contrattuali e fiscali seguono gli obblighi applicabili. |
| Fatturazione e documenti contabili | Adempimenti fiscali/contabili e difesa dei diritti; art. 6(1)(c) e, ove applicabile, (f). | Secondo gli obblighi civilistici e fiscali applicabili. |
| Log di sicurezza e antiabuso propri | Protezione degli account, risposta agli incidenti e prevenzione abusi; art. 6(1)(f). | Per il periodo necessario alle finalità di sicurezza e alla difesa dei diritti. |
| Modulo contatti | Ricezione della richiesta e prevenzione spam; art. 6(1)(b)/(f). | Come dati di contatto; i segnali tecnici di Turnstile seguono le regole del provider. |
4. Dati trattati nell’app per conto del Cliente
- Identità e profilo staff: nome, identificativi interni, ruolo, responsabilità e stato account.
- Credenziali e sicurezza: PIN memorizzati in forma hash, token e sessioni, informazioni dispositivo necessarie al funzionamento e alle notifiche.
- Dati operativi: prodotti, inventario, lotti, date, scadenze, quantità, consumi, scarti, motivazioni e configurazioni di sede.
- Attribuzione e audit: attore, sede, azione, data/ora e storico operativo.
- Sincronizzazione: identificativi di mutazione, cursori/change feed e dati necessari a funzionamento offline, replay e conflitti.
- Scansioni: barcode/GTIN/GS1, immagini etichetta quando necessarie, campi estratti, provenienza, affidabilità e conferme dell’operatore.
Per questo perimetro il Cliente resta responsabile della propria informativa allo staff e della base giuridica applicabile; Fresco assiste secondo il DPA.
5. Scansione etichette, barcode/GS1 e cloud AI
Il flusso è progettato secondo un principio barcode-first: barcode/GTIN/GS1, catalogo della sede e regole deterministiche vengono utilizzati prima dell’OCR e del cloud AI. La chiamata cloud viene evitata quando i dati necessari sono già risolti in modo affidabile.
Quando il fallback cloud è necessario, Fresco può inviare a OpenAI tramite API un’immagine dell’etichetta e i dati strettamente necessari all’estrazione. Gli operatori devono inquadrare l’etichetta evitando, per quanto possibile, persone o informazioni estranee.
Secondo la documentazione OpenAI, input e output della piattaforma API non sono usati per addestrare o migliorare i modelli per impostazione predefinita; un’eventuale condivisione per miglioramento richiede opt-in. Fresco non intende abilitarlo per dati dei Clienti senza una decisione specifica e una base giuridica appropriata.
Non essendo documentati per l’account Fresco controlli più restrittivi, l’informativa assume prudentemente che OpenAI possa conservare input/output API fino a 30 giorni per erogazione, sicurezza e prevenzione abusi, fatte salve eccezioni, endpoint specifici od obblighi di legge. Questa conservazione tecnica è distinta dall’uso per training.
L’AI è assistiva: i campi critici sono sottoposti a validazione deterministica, gestione dei conflitti e/o conferma dell’operatore.
6. Destinatari e fornitori
In relazione alle funzioni effettivamente configurate, possono essere coinvolti i seguenti fornitori:
| Provider | Funzione |
|---|---|
| Railway | Hosting di API, database e infrastruttura. |
| Cloudflare | Backup R2, protezione Turnstile, DNS e sito web secondo configurazione. |
| OpenAI | Elaborazione AI delle scansioni quando necessaria. |
| Sentry | Monitoraggio degli errori e telemetria tecnica, quando configurato. |
| Better Stack | Monitoraggio tecnico di disponibilità e heartbeat. |
| Expo / EAS, Apple APNs e Google FCM | Build, distribuzione e notifiche push per le piattaforme effettivamente utilizzate. |
| Resend | Email transazionali e modulo contatti, quando configurato. |
| Google/Gmail | Mailbox dedicata di supporto. |
La lista e le informazioni di dettaglio sono disponibili anche nel DPA standard.
7. Trasferimenti internazionali
Alcuni fornitori o loro sub-responsabili possono trattare dati fuori dallo Spazio Economico Europeo. Quando applicabile, Fresco documenta una decisione di adeguatezza o garanzie appropriate ai sensi del Capo V GDPR, incluse le SCC 2021/914 e le eventuali misure supplementari necessarie. Regioni e meccanismi dipendono anche dalla configurazione effettiva degli account dei provider.
8. Conservazione
- Dati operativi primari: per la durata del servizio; dopo la cessazione, finestra di export di 30 giorni e successiva cancellazione o anonimizzazione secondo procedura e istruzioni.
- Backup logici R2: punti orari fino a 48 ore, giornalieri fino a 14 giorni e settimanali fino a 8 settimane; le copie decadono naturalmente e sono confinate al recovery.
- PITR PostgreSQL: finestra configurata approssimativamente nell’ordine di quattro settimane; la disponibilità effettiva dipende dalla storia del provider.
- Documenti fiscali e contabili: secondo gli obblighi applicabili.
Ulteriori dettagli sono disponibili nella pagina Conservazione, eliminazione ed export.
9. Sicurezza
Fresco applica misure tecniche e organizzative proporzionate al rischio, tra cui segregazione logica per ristorante, autenticazione staff, hashing di PIN e credenziali, autorizzazioni server-side, HTTPS/TLS, idempotenza e audit, backup, monitoraggio e procedure di risposta agli incidenti. Nessun sistema può essere dichiarato assolutamente sicuro.
10. Diritti degli interessati
Nei limiti e secondo le condizioni del GDPR, gli interessati possono esercitare i diritti applicabili, inclusi accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, nonché proporre reclamo all’autorità di controllo competente.
Per i dati dello staff trattati per conto di un ristorante, la richiesta deve normalmente essere indirizzata al Cliente/Titolare. Fresco collabora nei limiti del DPA. Per i trattamenti autonomi di Lorenzo Secchi, le richieste possono essere inviate a [email protected] o tramite PEC.
11. Cookie e strumenti tecnici del sito
Il sito non utilizza analytics o pixel pubblicitari. Cloudflare Turnstile viene caricato nel flusso del modulo contatti per finalità anti-abuso. Vedi l’informativa cookie e strumenti tecnici.
12. Modifiche
L’informativa viene aggiornata quando cambiano trattamenti, provider, conservazione, funzioni AI, SDK mobile, strumenti web o modello commerciale. La versione applicabile è indicata in apertura.
13. Nota legale del prestatore
| Titolare / prestatore | Lorenzo Secchi — impresa individuale |
|---|---|
| P. IVA | 04933750160 |
| REA | BG-500273 |
| Indirizzo | Via Arnichi 43, 24041 Brembate (BG), Italia |
| PEC | [email protected] |
| [email protected] | |
| Codice ATECO | 62.10.00 |