Note legali
Informativa sulla privacy
Aggiornato: agosto 2026
Scarica in PDFPrendiamo sul serio la protezione dei tuoi dati personali e li trattiamo in modo riservato, in conformità al Regolamento generale sulla protezione dei dati (GDPR), alla legge federale tedesca sulla protezione dei dati e alla presente informativa.
Due ruoli, e quale vale quando
Flavoso tratta i dati in due ruoli diversi, e da questo dipende a chi rivolgerti.
- Per tutto ciò che riguarda flavoso.com, app.flavoso.com, admin.flavoso.com e docs.flavoso.com siamo titolari del trattamento: l'apertura di queste pagine, l'account di un locale, la fatturazione, l'assistenza.
- Per tutto ciò che avviene sulla pagina ordini di un locale (ordini, prenotazioni, dati degli ospiti) il titolare è quel locale. Lì siamo responsabili del trattamento ai sensi dell'articolo 28 del GDPR e agiamo solo su sue istruzioni. Le richieste degli ospiti sui loro dati sono evase dal locale; noi gliele inoltriamo.
Titolare del trattamento
Il titolare del trattamento dei dati su questo sito è:
Ulrich Henne, Neuffenstraße 4, 71126 Gäufelden, Germania, imprint@flavoso.com, telefono +49 151 11355044
Non è stato nominato un responsabile della protezione dei dati. Non ricorrono i presupposti dell'articolo 37 del GDPR né del § 38 BDSG: non vi sono almeno venti persone stabilmente addette al trattamento automatizzato e né il monitoraggio regolare e sistematico su larga scala di persone né il trattamento su larga scala di categorie particolari di dati rientrano nella nostra attività principale.
Hosting
Questo sito e tutti i servizi collegati girano su un server di Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Germania. Il server si trova in Germania. Anche la banca dati gira lì: gestiamo Supabase direttamente sullo stesso server, quindi non c'è alcun altro fornitore intermedio. Hetzner tratta i dati per nostro conto sulla base di un contratto di responsabile del trattamento ai sensi dell'articolo 28 del GDPR. La base giuridica è il nostro legittimo interesse a una messa a disposizione sicura ed efficiente (articolo 6, paragrafo 1, lettera f, del GDPR).
File di log del server
All'apertura di una pagina il server raccoglie e memorizza automaticamente informazioni trasmesse dal tuo browser, tra cui:
- tipo e versione del browser
- sistema operativo utilizzato
- URL di provenienza
- nome host del dispositivo che accede
- ora della richiesta al server
- indirizzo IP abbreviato
Questi dati non vengono uniti ad altre fonti e servono unicamente al corretto funzionamento tecnico e alla difesa da attacchi. La base giuridica è l'articolo 6, paragrafo 1, lettera f, del GDPR. I file di log vengono cancellati al più tardi dopo sette giorni.
Cookie e memoria locale
Utilizziamo pochissimi cookie, e la maggior parte è tecnicamente necessaria:
- flavoso-consent: la tua risposta alla domanda sulla misurazione degli accessi. Dobbiamo conservarla per poterla rispettare. Sei mesi.
- flavoso-theme e la scelta della lingua: se leggi in modalità chiara o scura e in quale lingua. Un anno.
- Cookie di accesso: solo se hai un account e hai effettuato l'accesso. Reggono la sessione e scadono con essa.
- flavoso-visitor: un numero casuale per la misurazione degli accessi. Viene impostato solo con il tuo consenso e cancellato in caso di revoca. Sei mesi.
La base giuridica dei cookie necessari è l'articolo 6, paragrafo 1, lettera f, del GDPR in combinato disposto con il § 25, comma 2, n. 2, TDDDG; per la misurazione degli accessi il tuo consenso ai sensi dell'articolo 6, paragrafo 1, lettera a, del GDPR e del § 25, comma 1, TDDDG.
Misurazione degli accessi
Contiamo quante volte vengono aperte le pagine di questo sito. Ciò avviene sui nostri server in Germania, senza Google Analytics e senza alcun altro servizio di terzi. Senza il tuo consenso non viene misurato nulla: se rifiuti o non rispondi, non nasce alcun record. Se accetti, memorizziamo il percorso aperto senza i suoi parametri, il dominio di provenienza, il tipo di dispositivo (telefono, tablet, computer), la lingua, il tempo di permanenza e l'orario. Le visite ripetute vengono raggruppate da un valore breve irreversibile derivato dal tuo indirizzo IP e dal tuo browser, calcolato solo sul server e rinnovato ogni giorno; il tuo indirizzo IP in sé non viene conservato. Inoltre, con il tuo consenso collochiamo un identificativo casuale nel tuo browser (cookie «flavoso-visitor», sei mesi) e leggiamo il fuso orario del tuo dispositivo. Da ciò ricaviamo il paese stimato, il browser e il sistema operativo nonché la distinzione fra visite nuove e ricorrenti. L'identificativo è un numero casuale senza riferimento alla tua persona e viene nuovamente sottoposto a hash prima di essere salvato. Non viene creato alcun profilo, non avviene alcuna combinazione con altri dati e nulla viene trasmesso a terzi o utilizzato per la pubblicità. La base giuridica è l'articolo 6, paragrafo 1, lettera a, del GDPR e, per la memorizzazione e la lettura sul tuo dispositivo, anche il § 25, comma 1, TDDDG. Puoi revocare il consenso in qualsiasi momento tramite «Impostazioni cookie» nel piè di pagina; l'identificativo viene cancellato in quel momento. La revoca vale per il futuro e non pregiudica la liceità del trattamento fino a quel momento. I dati vengono cancellati al più tardi dopo 400 giorni.
Utilizzo dell'area riservata
Per capire quali parti del servizio vengono effettivamente usate e dove si blocca la configurazione, nell'area riservata contiamo quale sezione è stata aperta e quanto è durato un passaggio dell'assistente di configurazione. Viene memorizzata solo una somma per attività, per giorno e per sezione, senza identificativo della persona che agisce e senza ora. Non è quindi possibile risalire a chi ha fatto cosa e quando. A questo scopo nulla viene salvato sul tuo dispositivo né letto da esso; il § 25 TDDDG non è interessato. Le basi giuridiche sono l'art. 6, par. 1, lett. b) del GDPR per la fornitura e il miglioramento del servizio dovuto contrattualmente e l'art. 6, par. 1, lett. f) del GDPR per il nostro legittimo interesse a un prodotto di cui possiamo verificare l'usabilità. I dati vengono cancellati dopo 400 giorni. Gli eventi rilevanti per la sicurezza nell'area riservata sono registrati separatamente e con riferimento personale, perché dobbiamo poterne dare prova.
Registrazione e account
Quando crei un account trattiamo i dati che fornisci: indirizzo e-mail, password (solo come valore hash irreversibile), nome del locale, indirizzo, numero di telefono, ruolo nel team e, se la attivi, i dati dell'accesso a due fattori. Si aggiungono dati tecnici come il momento dell'ultimo accesso. La base giuridica è l'esecuzione del contratto (articolo 6, paragrafo 1, lettera b, del GDPR).
Dati degli ospiti di un locale
Ordini, prenotazioni, indirizzi di consegna, note per la cucina e tessere punti appartengono al rispettivo locale. Li conserviamo sullo stesso server in Germania, separati per locale, e li trattiamo solo per erogare il servizio. Fra ospite e locale la base giuridica è di norma l'articolo 6, paragrafo 1, lettera b, del GDPR. Agiamo come responsabili del trattamento; i dettagli sono nell'allegato alle nostre condizioni.
Gestione dei pagamenti
I nostri abbonamenti vengono fatturati tramite Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublino 2, Irlanda. Stripe tratta i dati di pagamento sotto la propria responsabilità; si applicano in aggiunta le sue condizioni sulla privacy. Noi non vediamo né numeri di carta completi né credenziali bancarie.
Se un ospite paga online sulla pagina ordini di un locale, il pagamento passa dal conto che il locale ha collegato autonomamente. Possono essere collegati Stripe, PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Lussemburgo) e Mollie (Mollie B.V., Amsterdam, Paesi Bassi). Il denaro va direttamente al locale; noi non diventiamo in nessun momento beneficiari del pagamento e non deteniamo mai denaro altrui. La base giuridica è l'articolo 6, paragrafo 1, lettera b, del GDPR.
Invio di e-mail
Conferme, notifiche e inviti vengono inviati tramite Amazon Simple Email Service. Il fornitore è Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Lussemburgo. L'invio passa dalla regione di Francoforte sul Meno (eu-central-1): i contenuti vengono quindi trattati nell'Unione europea. Amazon tratta i dati per nostro conto ai sensi dell'articolo 28 del GDPR. La base giuridica è l'articolo 6, paragrafo 1, lettera b, del GDPR.
Invio di SMS
Le notifiche via SMS agli ospiti vengono inviate tramite seven communications GmbH & Co. KG, Marktplatz 6, 55232 Alzey, Germania. Vengono trasmessi il numero di cellulare e il testo del messaggio. Il locale decide se e in quali momenti parte un SMS. La base giuridica è l'articolo 6, paragrafo 1, lettera b, del GDPR.
Notifiche push nell'app
Chi usa la nostra app e consente le notifiche push riceve sul dispositivo un identificativo dal sistema operativo. Lo conserviamo per poter inviare messaggi esattamente a quel dispositivo e lo trasmettiamo per l'invio a Firebase Cloud Messaging di Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda. La base giuridica è il tuo consenso, revocabile in qualsiasi momento nelle impostazioni del dispositivo (articolo 6, paragrafo 1, lettera a, del GDPR). Senza autorizzazione non viene conservato alcun identificativo.
Mappe, indirizzi e zone di consegna
Per cercare il proprio ristorante, verificare gli indirizzi di consegna e mostrare la mappa nella dashboard utilizziamo servizi di Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda (Maps, Places, Geocoding). L'indirizzo inserito viene trasmesso a Google; quando viene mostrata una mappa, il tuo browser stabilisce inoltre una connessione diretta con Google e trasmette il tuo indirizzo IP. Le mappe vengono caricate solo nell'area con accesso effettuato e solo dove si modifica una zona di consegna o si verifica un indirizzo. La base giuridica è l'articolo 6, paragrafo 1, lettera b, del GDPR, perché senza questa verifica non sarebbero possibili né la zona di consegna né la consegna.
Per le zone di consegna calcolate sulla distanza di guida determiniamo la superficie tramite OpenRouteService dell'Heidelberg Institute for Geoinformation Technology (HeiGIT gGmbH), Berliner Straße 45, 69120 Heidelberg, Germania. Vengono trasmesse solo le coordinate del locale e il tempo di percorrenza desiderato, nessun dato degli ospiti.
Oltre a Google interroghiamo altri due servizi di indirizzi per gli stessi compiti, perché nessuno da solo conosce ogni indirizzo: Photon di Komoot GmbH, Chausseestraße 111, 10115 Berlino, Germania, e Nominatim della OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Regno Unito. Per l'elenco delle località attorno a un locale interroghiamo inoltre l'API Overpass del progetto OpenStreetMap. Viene trasmesso solo l'indirizzo cercato o la posizione del locale, e la richiesta parte dal nostro server, non dal tuo browser. Per il Regno Unito esiste una decisione di adeguatezza della Commissione europea. La base giuridica è l'art. 6, par. 1, lett. b) del GDPR.
Inoltro alla cucina e alla cassa
Un locale può inoltrare ogni ordine in arrivo a una destinazione che indica lui stesso: un indirizzo e-mail della sua cucina, oppure un indirizzo (webhook) che gli fornisce la sua cassa o il suo gestionale. I collegamenti diretti con singoli produttori di casse sono predisposti ma oggi non utilizzabili; finché è così, verso di loro non viene trasmesso nulla. Vengono trasmessi i dati dell'ordine: righe, importi, orario e, se il locale lo ha impostato, nome e indirizzo di consegna dell'ospite. La destinazione la sceglie il locale; con il fornitore che sta dietro non abbiamo alcun contratto. La base giuridica è l'art. 6, par. 1, lett. b) del GDPR.
Funzioni con intelligenza artificiale
In più punti utilizziamo modelli linguistici di Google Ireland Limited (Gemini): per l'assistente che risponde alle domande sul prodotto, per l'import di un menu da file o foto, per la traduzione del menu in altre lingue e per le bozze di risposta dell'assistenza. Viene trasmesso solo quanto necessario al compito: la tua domanda insieme al testo del manuale, il menu caricato o il testo della tua richiesta di assistenza. Dati di pagamento, password e dati degli ospiti provenienti dagli ordini non arrivano al modello. Google tratta i dati per nostro conto; secondo le condizioni a noi applicabili non vengono usati per addestrare i modelli. La base giuridica è l'articolo 6, paragrafo 1, lettera b, del GDPR e, per l'assistenza, il nostro legittimo interesse a una lavorazione rapida (articolo 6, paragrafo 1, lettera f, del GDPR).
Ai sensi dell'articolo 50 del regolamento (UE) 2024/1689 (regolamento sull'IA) precisiamo: l'assistente è un sistema di IA, lì non parli con una persona. I menu tradotti, i menu importati e le bozze dell'assistenza sono generati automaticamente e vengono verificati da una persona prima della pubblicazione. Nessun modello adotta decisioni con effetti giuridici.
Assistenza
Se ci scrivi a support@flavoso.com, trattiamo il tuo indirizzo e-mail, il tuo nome e il contenuto del messaggio per rispondere alla richiesta. La base giuridica è l'articolo 6, paragrafo 1, lettera b, del GDPR quando si tratta di un contratto, altrimenti l'articolo 6, paragrafo 1, lettera f. Le richieste vengono conservate per tre anni dopo la chiusura, così da conoscere lo storico in caso di nuovo contatto; poi vengono cancellate.
Trasferimenti verso paesi terzi
I nostri dati si trovano in Germania. Tre dei fornitori citati appartengono a gruppi con sede negli Stati Uniti, per cui un accesso da un paese terzo non è escluso: Amazon Web Services, Google e Stripe. Tutti e tre sono certificati nell'ambito del quadro UE-USA per la protezione dei dati, per il quale la Commissione europea ha adottato una decisione di adeguatezza il 10 luglio 2023 (articolo 45 del GDPR). In aggiunta, con tutti e tre sono state concordate le clausole contrattuali tipo della Commissione (articolo 46, paragrafo 2, lettera c, del GDPR).
Comunicazione alle autorità
Comunichiamo dati alle autorità pubbliche solo se vi siamo tenuti per legge. Dal 18 agosto 2026 le autorità giudiziarie di tutti gli Stati membri dell'Unione europea possono ordinarci direttamente, nell'ambito di procedimenti penali, la produzione o la conservazione di dati (regolamento (UE) 2023/1543). Verifichiamo la forma di ogni ordine e consegniamo soltanto la categoria di dati espressamente indicata. La base giuridica è l'articolo 6, paragrafo 1, lettera c), del GDPR in combinato disposto con tale regolamento.
Di un ordine che ti riguarda ti informa l'autorità di emissione (articolo 13 del regolamento). A noi è vietato informarti quando l'autorità lo richiede per non compromettere le indagini. Se un ordine riguarda i dati degli ospiti di un locale, informiamo il locale in quanto titolare del trattamento, salvo divieto. Un ordine di conservazione può comportare che una richiesta di cancellazione non possa essere eseguita per il momento.
Per quanto tempo conserviamo i dati
- File di log del server: sette giorni.
- Misurazione degli accessi: 400 giorni al massimo, subito in caso di revoca.
- Account e dati del locale: per tutta la durata del contratto, poi 30 giorni per l'esportazione e il ripristino, quindi cancellazione.
- Ordini, prenotazioni e dati degli ospiti: secondo le istruzioni del rispettivo locale, al più tardi fino a 30 giorni dopo la fine del contratto.
- Fatture e documenti contabili: dieci anni ai sensi del § 147 del codice tributario tedesco e del § 257 del codice di commercio tedesco. Questo termine prevale su una richiesta di cancellazione.
- Richieste di assistenza: tre anni dopo la chiusura.
I tuoi diritti
In qualsiasi momento hai diritto a:
- accedere ai tuoi dati conservati (articolo 15 del GDPR)
- far rettificare dati inesatti (articolo 16 del GDPR)
- chiedere la cancellazione (articolo 17 del GDPR)
- limitare il trattamento (articolo 18 del GDPR)
- ottenere la portabilità dei dati (articolo 20 del GDPR)
- opporti a un trattamento fondato su un legittimo interesse (articolo 21 del GDPR)
- revocare un consenso prestato, con effetto per il futuro (articolo 7, paragrafo 3, del GDPR)
Per esercitare i tuoi diritti scrivi a imprint@flavoso.com. Inoltre ogni account può estrarre i propri dati in qualsiasi momento: sotto Esporta, nella dashboard, ordini, ospiti, prenotazioni e menu sono disponibili come file.
Hai inoltre il diritto di proporre reclamo a un'autorità di controllo per la protezione dei dati. Per noi è competente il Garante per la protezione dei dati e la libertà d'informazione del Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stoccarda, Germania. Puoi rivolgerti anche all'autorità del tuo luogo di residenza.
Nessuna decisione automatizzata nel singolo caso
Non viene adottata alcuna decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici nei tuoi confronti o incida in modo analogamente significativo (articolo 22 del GDPR). Non vi è profilazione a fini pubblicitari.
Sicurezza della trasmissione
Questo sito utilizza la cifratura TLS. Riconosci una connessione cifrata dal «https://» nella barra degli indirizzi del tuo browser. Le password vengono conservate solo come valore hash irreversibile e gli accessi ai dati di un locale sono separati per locale a livello di banca dati.
Modifiche a questa informativa
Adeguiamo questa informativa non appena cambiamenti nei nostri trattamenti o nella normativa lo richiedono. La versione vigente è sempre disponibile su questa pagina; la data in alto ne indica lo stato.