Privacy Esercenti

Informativa sul trattamento dei dati degli operatori che utilizzano l'area di gestione menu

Ultimo aggiornamento: 17 luglio 2026

1. Titolare del trattamento

Il titolare del trattamento dei dati degli esercenti è Revowave, in qualità di fornitore della piattaforma di gestione menu digitali.

Per esercitare i propri diritti o per qualsiasi richiesta relativa al trattamento dei dati, l'esercente può contattare Revowave tramite i recapiti forniti in fase di attivazione del servizio o all'interno del contratto di fornitura.

2. Categorie di dati trattati

In qualità di esercente che utilizza l'area riservata di gestione menu (il "Builder"), Revowave tratta le seguenti categorie di dati:

DatoFinalitàBase giuridica
Indirizzo email privatoInvio di codici monouso per accesso, recupero account e avvisi di sicurezza richiesti dall'esercente.Esecuzione del contratto (art. 6.1.b GDPR)
Stato delle verifiche emailRegistrazione dell'esito tecnico dei codici monouso per proteggere l'accesso all'area riservata.Esecuzione del contratto e obblighi di sicurezza (art. 6.1.b e 6.1.f GDPR)
Password di accessoAutenticazione. La password viene memorizzata in forma crittograficamente protetta (hash BCrypt); Revowave non è in grado di risalire alla password in chiaro.Esecuzione del contratto (art. 6.1.b GDPR)
Log di accesso (timestamp, IP)Sicurezza e tracciamento degli accessi all'area riservata. Permette di rilevare accessi anomali.Interesse legittimo (art. 6.1.f GDPR)
Registro delle modifiche al menu (Audit Log)Tracciamento di ogni modifica apportata al menu (creazione, aggiornamento, eliminazione di categorie e piatti). Utile per il ripristino dei dati e la risoluzione di controversie.Interesse legittimo (art. 6.1.f GDPR)
Dati del menu (categorie, piatti, prezzi, immagini)Pubblicazione e visualizzazione del menu digitale ai clienti finali del ristorante.Esecuzione del contratto (art. 6.1.b GDPR)
Dati anagrafici del ristorante (nome, slug, Partita IVA, contatti)Identificazione del cliente, fatturazione e gestione del servizio.Esecuzione del contratto / obbligo legale (art. 6.1.b e 6.1.c GDPR)

3. Cookie e sessioni per esercenti

Quando l'esercente accede al Builder, viene creato un cookie di sessione sicuro (builder_sess_[slug]) per mantenere la sessione attiva durante la navigazione nell'area riservata.

  • Il cookie è firmato crittograficamente (HMAC-SHA256) e non può essere falsificato.
  • Scade dopo un massimo di 7 giorni e può essere revocato con logout, cambio password o modifica dell'email privata.
  • È accessibile solo via HTTPS (flag httpOnly e secure attivi in produzione).

4. Conservazione dei dati

I dati vengono conservati secondo i seguenti criteri:

  • Dati del menu: per tutta la durata del contratto di fornitura del servizio. Alla cessazione del contratto, i dati vengono eliminati entro 30 giorni, salvo obblighi di legge.
  • Audit Log (modifiche menu): conservato per 24 mesi dalla data della modifica.
  • Log di accesso (IP, timestamp): conservato per 12 mesi.
  • Codici e challenge OTP: il codice non viene conservato in chiaro; resta soltanto un hash tecnico, eliminato automaticamente entro 24 ore dalla scadenza.
  • Dati anagrafici del ristorante: per la durata del contratto e per il periodo previsto dalla normativa fiscale e contabile (di norma 10 anni).

5. Condivisione dei dati con terze parti

I dati degli esercenti non vengono venduti né ceduti a terzi per finalità commerciali. Revowave può condividere i dati nei seguenti casi:

  • Fornitori tecnici (hosting, database, CDN) che operano come responsabili del trattamento ex art. 28 GDPR e sono vincolati a specifici accordi di riservatezza;
  • Fornitore email: tratta l'indirizzo e il contenuto strettamente necessario del messaggio per consegnare i codici di accesso e recupero account;
  • n8n self-hosted: coordina tecnicamente l'invio email sulla VPS Revowave; i workflow di autenticazione non conservano l'esecuzione completa contenente il codice;
  • Autorità competenti: in caso di obbligo di legge o provvedimento dell'autorità giudiziaria o amministrativa.

Qualora un fornitore tratti dati fuori dallo Spazio Economico Europeo, Revowave applica le garanzie previste dagli artt. 44–49 GDPR, incluse ove necessarie clausole contrattuali standard e misure supplementari.

6. Sicurezza dei dati

Revowave adotta misure tecniche e organizzative adeguate a proteggere i dati da accessi non autorizzati, divulgazione, alterazione o distruzione accidentale, tra cui:

  • Trasmissione crittografata dei dati (HTTPS/TLS);
  • Hashing delle password con algoritmo BCrypt;
  • Cookie di sessione firmati crittograficamente;
  • Accesso ai sistemi limitato al personale autorizzato;
  • Backup regolari e piani di ripristino.

7. Diritti dell'esercente (interessato)

L'esercente, in qualità di interessato ai sensi del GDPR, ha il diritto di:

  • Accesso (art. 15) — ottenere copia dei dati trattati;
  • Rettifica (art. 16) — correggere dati inesatti;
  • Cancellazione (art. 17) — ottenere l'eliminazione dei dati, compatibilmente con gli obblighi legali di conservazione;
  • Limitazione del trattamento (art. 18);
  • Portabilità dei dati (art. 20);
  • Opposizione (art. 21) al trattamento fondato su interesse legittimo;
  • Proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

Per esercitare tali diritti, contatta Revowave tramite i recapiti indicati nel contratto di fornitura del servizio.

8. Modifiche alla presente informativa

La presente informativa può essere aggiornata in caso di modifiche al servizio o alla normativa applicabile. L'esercente sarà informato di modifiche sostanziali tramite comunicazione all'indirizzo di contatto registrato.