1. Chi tratta i dati
Il titolare del trattamento è Baccus SRLS, con sede legale in via Deserto del Gobi 10, 00144 Roma (RM), Italia, P. IVA 18667191003, PEC [email protected]. Per qualsiasi richiesta: [email protected].
Non abbiamo nominato un responsabile della protezione dei dati: non ricorrono i casi previsti dall'art. 37 del Regolamento (UE) 2016/679 («GDPR»).
2. Che cosa copre questa informativa
Riguarda i dati personali delle persone fisiche che registrano e gestiscono un locale su ristorante.baccus.wine: il titolare dell'attività, i suoi rappresentanti e chi accede alla dashboard.
Il sito baccus.wine e l'app per chi ama il vino hanno informative proprie. Per i dati che siete voi a immettere nella piattaforma — per esempio gli account del vostro personale — Baccus agisce come responsabile per vostro conto, alle condizioni dell'accordo sul trattamento dei dati.
3. Quali dati trattiamo e perché
3.1 Registrazione e account
Indirizzo email, password conservata solo in forma irreversibile, nome e cognome, ruolo e permessi assegnati, lingua preferita.
- Finalità: creare l'account, consentire l'accesso, proteggerlo.
- Base giuridica: esecuzione del contratto di abbonamento e misure precontrattuali (art. 6, par. 1, lett. b GDPR).
3.2 Dati del locale, fiscali e di fatturazione
Denominazione e ragione sociale, partita IVA, codice fiscale, regime IVA, codice destinatario SdI, PEC, indirizzo della sede e indirizzo di fatturazione, recapiti telefonici ed email di contatto. La partita IVA viene verificata in fase di registrazione.
- Finalità: concludere ed eseguire il contratto, emettere le fatture, adempiere agli obblighi contabili e fiscali.
- Base giuridica: contratto (lett. b) e obblighi di legge in materia fiscale e contabile (lett. c).
3.3 Pagamenti
Gli incassi sono gestiti da Stripe Payments Europe, Limited (Irlanda). Noi conserviamo gli identificativi tecnici del cliente e dell'abbonamento presso il prestatore, lo stato dei pagamenti, il momento dell'ultimo incasso e l'eventuale motivo di un mancato pagamento. Non conserviamo i dati completi della carta, che restano presso il prestatore di servizi di pagamento.
- Finalità: incassare i canoni, gestire rinnovi, cambi di piano e insoluti.
- Base giuridica: esecuzione del contratto (lett. b) e obblighi di legge (lett. c).
3.4 Uso della piattaforma
Registri tecnici di accesso e di attività, indirizzo IP, tipo di dispositivo e di browser, momento delle operazioni rilevanti.
- Finalità: far funzionare il servizio, individuare abusi, ricostruire cosa è successo in caso di problema o di contestazione.
- Base giuridica: legittimo interesse alla sicurezza e alla corretta erogazione del servizio (lett. f).
3.5 Accessi del personale Baccus alla vostra area
Per prestare assistenza, il nostro personale amministrativo può accedere alla vostra area operando con le vostre stesse credenziali applicative, senza però poterle leggere. Ogni accesso richiede una motivazione ed è registrato in un log immutabile con operatore, momento di inizio e fine, motivazione, indirizzo IP e dispositivo. Potete chiederne l'estratto in qualsiasi momento.
- Base giuridica: esecuzione del contratto per l'assistenza (lett. b) e legittimo interesse alla tracciabilità degli accessi (lett. f). Il dettaglio è al § 6.1 dell'accordo sul trattamento dei dati.
3.6 Assistenza
Il contenuto delle richieste che ci inviate e la corrispondenza che ne segue, compresi gli eventuali allegati.
- Base giuridica: esecuzione del contratto (lett. b).
3.7 Comunicazioni e newsletter
Le comunicazioni di servizio — scadenze, esiti dei pagamenti, cambiamenti del servizio — vi raggiungono in quanto necessarie all'esecuzione del contratto e non richiedono consenso. Le comunicazioni commerciali e la newsletter per i ristoratori, invece, partono solo se le accettate; ogni consenso e ogni revoca vengono registrati con momento, finalità e versione dell'informativa.
- Base giuridica: contratto (lett. b) per le comunicazioni di servizio; consenso (lett. a) per quelle commerciali, revocabile in ogni momento.
4. Chi altro vede i dati
Non vendiamo e non cediamo dati personali. Oltre alle persone autorizzate che lavorano per noi, li trattano i seguenti soggetti:
| Soggetto | Che cosa fa | Ruolo | Dove |
|---|---|---|---|
| Supabase Inc. | Banca dati, autenticazione e archiviazione dei file | Responsabile | Unione europea — Irlanda (region eu-west-1) |
| Vercel Inc. | Hosting della piattaforma e registri tecnici | Responsabile | Stati Uniti, con erogazione da nodi europei |
| Stripe Payments Europe, Limited (Irlanda) | Incasso dei canoni e prevenzione delle frodi | Titolare autonomo | Irlanda, con trasferimenti infragruppo |
| Brevo (Sendinblue SAS) | Invio delle email di servizio e delle comunicazioni | Responsabile | Francia — Unione europea |
| PostHog Inc. | Analisi dell'uso della piattaforma | Responsabile | Unione europea |
| Il rivenditore che ha segnalato il locale | Vede nome del locale, città e piano sottoscritto, e solo se il locale si è registrato con il suo codice: gli servono per verificare la provvigione che gli spetta. Non vede i dati di fatturazione, i pagamenti, i contatti né alcun dato degli ospiti | Titolare autonomo | Italia |
La riga sul rivenditore riguarda solo i locali che si sono registrati con un codice di segnalazione. Chi si è registrato per conto proprio non ha alcun rivenditore associato, e nessuno vede i suoi dati. Le regole del rapporto stanno nell' incarico di procacciamento, che vieta al rivenditore di usare quei dati per finalità diverse dalla segnalazione.
I dati di fatturazione sono inoltre trasmessi al Sistema di Interscambio dell'Agenzia delle Entrate, come impone la normativa sulla fatturazione elettronica, e comunicati al professionista che cura la nostra contabilità. Su richiesta dell'autorità, i dati possono essere comunicati nei casi previsti dalla legge.
5. Trasferimenti fuori dall'Unione europea
La banca dati e le comunicazioni restano nell'Unione europea. L'hosting e alcuni trasferimenti infragruppo del prestatore di pagamento possono comportare un trasferimento verso gli Stati Uniti, che avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea (art. 46 GDPR) e, per i fornitori che vi aderiscono, della decisione di adeguatezza relativa al EU-U.S. Data Privacy Framework. Copia delle garanzie è disponibile su richiesta.
6. Per quanto tempo li conserviamo
- Account e dati del locale: per tutta la durata del contratto e per i 30 giorni successivi previsti per l'esportazione, poi cancellati.
- Dati fiscali, fatture e contratti: 10 anni dalla cessazione, come impongono gli obblighi civilistici e fiscali.
- Registri di accesso e di attività: per il tempo necessario alla sicurezza, di norma non oltre 12 mesi, salvo che servano ad accertare un abuso.
- Registro degli accessi amministrativi: 24 mesi, trattandosi di una misura di garanzia verso di voi.
- Assistenza: 24 mesi dall'ultimo messaggio.
- Consensi e revoche: 5 anni dalla revoca.
7. I dati degli ospiti del locale
Chi consulta la vostra carta inquadrando il codice, o la apre dall'app, instaura un rapporto con Baccus, non con voi: su quei dati il titolare del trattamento è Baccus, che fornisce l'informativa agli interessati e risponde dei loro diritti.
Voi ricevete esclusivamente statistiche aggregate sul vostro locale, che non permettono di risalire a una persona identificabile. Ne consegue che non dovete fornire un'informativa ai vostri ospiti per il trattamento operato tramite Baccus, e non dovete presentarlo come effettuato dal locale. La ripartizione completa dei ruoli è nell' accordo sul trattamento dei dati.
8. I diritti dell'interessato
Le persone fisiche a cui i dati si riferiscono possono chiedere accesso, rettifica, cancellazione, limitazione e portabilità, e opporsi ai trattamenti fondati sul legittimo interesse, secondo gli artt. 15-22 del GDPR. I consensi prestati sono revocabili in ogni momento, senza che ciò tocchi la liceità del trattamento precedente.
Alcuni dati non possono essere cancellati su richiesta finché la legge ne impone la conservazione: è il caso delle fatture e della documentazione contabile.
Per esercitare i diritti: [email protected]. È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma — garanteprivacy.it.
9. Come proteggiamo i dati
Comunicazioni cifrate, banche dati cifrate a riposo, password conservate solo in forma irreversibile, accessi limitati per ruolo e autenticazione a più fattori sugli accessi amministrativi, isolamento dei dati tra locali diversi, registri delle operazioni rilevanti e procedura di gestione degli incidenti. L'elenco completo delle misure, con il valore di impegno contrattuale, è nell'Allegato 2 dell' accordo sul trattamento dei dati.
10. Modifiche a questa informativa
Se cambiano i trattamenti, le finalità o i fornitori, aggiorniamo questa pagina e la data in cima. I cambiamenti che incidono sugli obblighi contrattuali vengono comunicati con il preavviso previsto dalle condizioni di abbonamento.