Informativa sulla Privacy
Ultimo aggiornamento: 1 agosto 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali raccolti tramite il sito ordinia.net e i servizi della piattaforma Ordinia è:
Albert Kweku Ogoe Via don Bonsignori, 156, Prevalle, Brescia, Italy P. IVA: IT 04653400988 Email: privacy@ordinia.net
Per qualsiasi richiesta relativa al trattamento dei tuoi dati personali puoi contattarci all’indirizzo email sopra indicato.
2. Responsabile della protezione dei dati
Alla data di efficacia della presente informativa, Ordinia non è tenuta a designare un Responsabile della protezione dei dati (RPD/DPO) ai sensi dell’art. 37 GDPR: quale attività principale non svolge un monitoraggio regolare e sistematico su larga scala degli interessati, né un trattamento su larga scala di categorie particolari di dati (art. 9 GDPR) o di dati relativi a condanne penali e reati (art. 10 GDPR). Ordinia attiva i clienti (ristoratori) individualmente e tratta dati ordinari di contatto e di ordine per conto di tali ristoranti.
Questa posizione è dichiarata alla data di efficacia sopra indicata e sarà rivalutata qualora l’ambito del trattamento cambi — ad esempio, un aumento significativo della scala o l’introduzione di un monitoraggio sistematico. Indipendentemente dalla designazione di un DPO, ogni questione in materia di privacy può essere indirizzata a privacy@ordinia.net, monitorato come contatto privacy dedicato.
3. Tipologie di dati trattati
Ordinia tratta le seguenti categorie di dati personali:
Dati di navigazione (sito vetrina ordinia.net): il sito istituzionale non raccoglie dati personali. Non utilizziamo cookie, non utilizziamo strumenti di analytics, non utilizziamo pixel di tracciamento di terze parti.
Dati degli account amministratori (piattaforma): quando un cliente (ristoratore) si registra alla piattaforma Ordinia, raccogliamo nome, indirizzo email e identificativo Google OAuth tramite il provider di autenticazione Google.
Dati dei clienti finali del ristorante (webstore di un cliente): quando un cliente finale ordina tramite il webstore di un ristorante ospitato sulla piattaforma, vengono trattati nome, numero di telefono, indirizzo email e contenuto dell’ordine. Il titolare del trattamento di questi dati è il ristorante stesso; Ordinia agisce come responsabile del trattamento ai sensi dell’art. 28 GDPR.
Dati di ordinazione tramite WhatsApp: quando un cliente finale invia un ordine tramite WhatsApp, riceviamo il numero di telefono, il nome WhatsApp e il contenuto del messaggio. Anche qui Ordinia agisce come responsabile del trattamento per conto del ristorante.
4. Finalità e basi giuridiche
| Finalità | Base giuridica (GDPR) |
|---|---|
| Erogazione del servizio piattaforma ai clienti | Art. 6.1.b — esecuzione del contratto |
| Autenticazione tramite Google OAuth | Art. 6.1.b — esecuzione del contratto |
| Elaborazione di ordini per conto dei ristoranti | Art. 6.1.b — esecuzione del contratto (ristorante↔cliente) |
| Comunicazioni di servizio (email transazionali) | Art. 6.1.b — esecuzione del contratto |
| Analisi di prodotto (piattaforma e webstore dei clienti) | Art. 6.1.f — legittimo interesse alla manutenzione e al miglioramento del servizio |
| Adempimenti fiscali e contabili | Art. 6.1.c — obbligo legale |
| Difesa in giudizio | Art. 6.1.f — legittimo interesse |
Non effettuiamo trattamenti basati sul consenso (Art. 6.1.a) sul sito istituzionale, perché non utilizziamo cookie né strumenti di marketing diretto.
5. Destinatari dei dati
I tuoi dati possono essere comunicati alle seguenti categorie di destinatari, sempre vincolati da accordi di trattamento ai sensi dell’art. 28 GDPR:
- Hetzner Online GmbH (Germania, UE) — fornitore di hosting e storage
- Google Ireland Limited (Irlanda, UE) — autenticazione OAuth e API del Profilo dell’attività su Google quando un ristorante collega la propria scheda (cfr. sezione 6)
- Meta Platforms Ireland Limited (Irlanda, UE) — quando attiva l’integrazione WhatsApp Cloud API per il ristorante
- PostHog Inc. (Stati Uniti; dati trattati e conservati nella regione UE — Francoforte, Germania) — analisi di prodotto per la piattaforma e i webstore dei clienti. Informativa: https://posthog.com/privacy
- Anthropic, PBC (USA) — fornitore di intelligenza artificiale utilizzato unicamente per funzionalità opzionali del piano Pro/Scale; i dati vengono trasmessi solo se il ristorante attiva tali funzionalità
- Consulenti legali, fiscali e amministrativi vincolati al segreto professionale
Non vendiamo, affittiamo o cediamo a terzi i tuoi dati personali per finalità di marketing.
6. Dati del Profilo dell’attività su Google (Limited Use delle API Google)
Quando un ristorante sceglie di collegare a Ordinia la propria scheda del Profilo dell’attività su Google, il collegamento è autorizzato dall’account Google titolare della scheda tramite la schermata di consenso di Google, e può essere revocato in qualsiasi momento dal pannello di amministrazione Ordinia oppure dalla pagina delle autorizzazioni dell’account Google stesso.
Cosa leggiamo. Soltanto quanto serve alle due funzionalità collegate:
- l’indirizzo email dell’account Google che ha concesso il collegamento, conservato al solo scopo di revocare, in caso di disconnessione, l’autorizzazione corretta e mai quella di un altro ristorante;
- l’identificativo e il nome della scheda collegata;
- gli indicatori aggregati di rendimento della scheda (visualizzazioni, ricerche, chiamate, richieste di indicazioni stradali, clic sul sito web) e i termini di ricerca mensili che Google riporta per essa;
- i link di azione per gli ordini già presenti sulla scheda, affinché il nostro possa essere pubblicato o aggiornato senza distruggerne uno che il ristorante aveva già.
Cosa scriviamo. Un unico link di azione “Ordina online” sulla scheda collegata, che punta al negozio online Ordinia del ristorante stesso. Nessun altro elemento della scheda viene modificato.
Cosa non trattiamo mai. Recensioni e risposte alle recensioni, messaggi, foto o altri contenuti multimediali, contenuti del menù e qualsiasi dato relativo ai clienti del ristorante. Google concede l’accesso al Profilo dell’attività come un’unica autorizzazione ampia, non una per funzione, quindi il collegamento comporta tecnicamente più possibilità di quante ne utilizziamo; leggiamo e scriviamo solo gli elementi sopra elencati, e gli impegni Limited Use qui sotto si applicano a tutto ciò che il collegamento rende disponibile.
Limited Use. L’uso e il trasferimento da parte di Ordinia delle informazioni ricevute dalle API di Google sono conformi alla Google API Services User Data Policy, inclusi i requisiti Limited Use. In particolare:
- utilizziamo tali informazioni esclusivamente per fornire funzionalità visibili al ristorante nella propria area di amministrazione Ordinia e nel report settimanale — i dati di rendimento e il pulsante del link per gli ordini;
- non le trasferiamo a terzi se non nella misura necessaria a fornire tali funzionalità (il nostro fornitore di hosting, indicato alla sezione 5), per adempiere a obblighi di legge, oppure nell’ambito di una fusione o acquisizione;
- non le utilizziamo per finalità pubblicitarie e non le vendiamo;
- non ne consentiamo la lettura da parte di persone fisiche, salvo che il ristorante abbia espressamente richiesto la nostra assistenza, che ciò sia necessario per motivi di sicurezza o per adempiere a obblighi di legge, oppure che le informazioni siano state aggregate e rese anonime.
Conservazione e cancellazione. I token di accesso e di aggiornamento Google sono cifrati a riposo (AES-256-GCM) e non vengono mai mostrati, esportati o scritti nei log. Quando un ristorante si disconnette, i token conservati vengono distrutti e l’autorizzazione viene revocata presso Google nella stessa operazione. Un collegamento avviato ma mai confermato scade entro 30 minuti e non può più essere completato; un processo ricorrente ne revoca poi l’autorizzazione presso Google, normalmente entro l’ora successiva. Gli indicatori di rendimento sono conservati per la durata del contratto del ristorante e vengono cancellati insieme al suo account.
7. Trasferimenti extra-UE
I trasferimenti verso Anthropic (USA) avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (decisione di esecuzione (UE) 2021/914) e nel quadro del Data Privacy Framework UE-USA.
Il contenuto dei messaggi WhatsApp transita sull’infrastruttura globale di Meta durante la consegna; Meta è contrattualmente nostro sub-responsabile sulla base delle Clausole Contrattuali Standard (decisione di esecuzione (UE) 2021/914) e il contenuto dei messaggi è cifrato in transito.
I dati di analisi PostHog sono trattati e conservati nella regione UE di PostHog (Francoforte, Germania), pertanto in condizioni normali non si verifica alcun trasferimento al di fuori dell’UE; ove PostHog Inc. (Stati Uniti) fornisca supporto o accesso tecnico, tale accesso avviene sulla base delle Clausole Contrattuali Standard (decisione di esecuzione (UE) 2021/914).
Ulteriori dettagli su quanto sopra sono disponibili su richiesta a privacy@ordinia.net.
8. Periodo di conservazione
| Categoria | Periodo |
|---|---|
| Account amministratore | Durata del contratto + 10 anni per obblighi fiscali |
| Ordini di clienti finali | Durata dell’incarico + 10 anni per obblighi fiscali del ristorante |
| Log di sistema | 90 giorni |
| Dati di autenticazione (sessioni) | 30 giorni dall’ultimo accesso |
Trascorsi tali periodi i dati vengono cancellati o anonimizzati in modo irreversibile.
9. Diritti dell’interessato
Ai sensi degli artt. 15-22 GDPR hai diritto a:
- Accesso ai tuoi dati personali (art. 15)
- Rettifica dei dati inesatti (art. 16)
- Cancellazione (“diritto all’oblio”, art. 17) — vedi anche la
pagina dedicata
/data-deletion - Limitazione del trattamento (art. 18)
- Portabilità dei dati (art. 20)
- Opposizione al trattamento (art. 21)
- Revoca del consenso in qualsiasi momento, ove applicabile
Per esercitare questi diritti scrivi a privacy@ordinia.net. Risponderemo entro 30 giorni dal ricevimento della richiesta.
Hai inoltre diritto di proporre reclamo all’Autorità Garante per la protezione dei dati personali (garanteprivacy.it).
10. Sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio, tra cui: crittografia in transito (TLS 1.3), crittografia delle credenziali a riposo, controllo degli accessi basato su ruoli, isolamento dei dati per cliente applicato dal database stesso (row-level security di PostgreSQL), log di audit, backup giornalieri.
11. Modifiche
Eventuali modifiche a questa informativa saranno pubblicate su questa pagina con la data di aggiornamento aggiornata in alto. Per modifiche sostanziali notificheremo gli amministratori dei tenant via email.
12. Contatti
Per domande su questa informativa o sul trattamento dei tuoi dati: privacy@ordinia.net