Pizzeria OS Termini e privacy
Versione 1.0 — 3 settembre 2026 Scarica il PDF

ACCORDO SUL TRATTAMENTO DEI DATI PERSONALI (DPA)

(art. 28 Regolamento UE 2016/679 — “GDPR”) — suite software “PizzeriaOS”

Tra

il Cliente — ragione sociale, sede legale, C.F./P.IVA, legale rappresentante e recapito per le comunicazioni come indicati nel Modulo d’ordine sottoscritto tra le Parti — in qualità di Titolare del trattamento (di seguito “Titolare”)

e

Enrico Manzi, con sede in via degli Alpini 40, 35010 Villafranca Padovana (PD), C.F. MNZNRC02D30G224J, P.IVA 05681960281, recapito per le comunicazioni: enrico@returnacy.app, fornitore della suite software “PizzeriaOS” (di seguito “Responsabile”)

(congiuntamente le “Parti”, ciascuna singolarmente una “Parte”).

Premesso che

Le premesse e le Schede di trattamento (Sezione 3) e l’Appendice 1 costituiscono parte integrante e sostanziale del presente Accordo.

1. Ruoli in relazione al trattamento dei Dati Personali

Le Parti convengono che:

  1. il Cliente agisce in qualità di Titolare del trattamento dei Dati Personali nell’utilizzo del Servizio;
  2. Enrico Manzi agisce come Responsabile del trattamento dei Dati Personali;
  3. il presente Accordo regola il rapporto tra le Parti con riferimento ai rispettivi compiti e obbligazioni relativi al Trattamento dei Dati Personali posto in essere dal Responsabile nell’erogazione del Servizio.

2. Obblighi del Responsabile

Con riferimento all’erogazione del Servizio, il Responsabile si impegna a rispettare i seguenti obblighi, compresi e in aggiunta a quelli definiti nelle Condizioni Generali, che si considerano parte integrante del presente Accordo:

  1. trattare i Dati Personali solo per quanto strettamente necessario all’erogazione del Servizio, restando soggetto alle istruzioni impartite per iscritto dal Titolare con il presente Accordo nonché con le Condizioni Generali;
  2. avvertire il Titolare qualora ritenga che le istruzioni impartite per iscritto si pongano in violazione delle Disposizioni di Legge Applicabili in materia di Protezione dei Dati Personali;
  3. informare tempestivamente il Titolare, senza indebito ritardo, di ogni contatto o comunicazione ricevuta da un’Autorità di Controllo in relazione al Trattamento dei Dati Personali;
  4. adottare misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR per proteggere i Dati Personali, tra cui: cifratura dei dati in transito (TLS) e a riposo; autenticazione degli utenti del Titolare con credenziali individuali e ruoli di accesso; segregazione dei dati di ciascun Titolare in istanze dedicate; backup periodici; registrazione degli accessi amministrativi. Le Parti concordano che il Responsabile è espressamente autorizzato ad implementare misure alternative o stabilire luoghi alternativi di conservazione dei dati purché il livello di sicurezza delle misure o dei luoghi scelti sia, sotto tutti gli aspetti, adeguato e resti conforme alla Sezione 5;
  5. ove comunichi i Dati Personali al proprio personale o a collaboratori, direttamente ed esclusivamente preposti alla fornitura del Servizio, assicurare che detto personale: 1) sia impegnato a mantenere la riservatezza o sia soggetto ad un obbligo legale di riservatezza e 2) tratti i Dati Personali seguendo le istruzioni del Responsabile nel rispetto degli obblighi contenuti nel presente Accordo;
  6. notificare al Titolare, senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, ogni Violazione dei Dati Personali, fornendo le informazioni utili a consentire al Titolare di adempiere agli obblighi di cui agli artt. 33 e 34 GDPR;
  7. assistere il Titolare, tenuto conto della natura del trattamento e delle informazioni a propria disposizione, nell’adempimento degli obblighi di cui agli artt. 32–36 GDPR (sicurezza, violazioni, valutazione d’impatto);
  8. al termine del rapporto contrattuale, o su richiesta scritta del Titolare, cancellare o restituire al Titolare tutti i Dati Personali in un formato strutturato e di uso comune, cancellando le copie esistenti entro 30 giorni, salvo che la conservazione sia richiesta dalla legge (in particolare, per il modulo Ordinacy, gli obblighi di conservazione dei documenti commerciali e dei corrispettivi telematici);
  9. mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui al presente Accordo e consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da altro soggetto da questi incaricato, con preavviso scritto di almeno 15 giorni, nei limiti previsti dai contratti con i sub-responsabili;
  10. effettuare, per conto del Titolare, le operazioni di Trattamento descritte nelle Schede di trattamento della Sezione 3, in conformità alla normativa applicabile ed, in particolare, ai sensi del Regolamento.

3. Schede di trattamento (per modulo attivato)

Si applicano le schede relative ai Moduli attivati nel Modulo d’ordine; le schede dei Moduli non attivati sono prive di effetto fino all’eventuale attivazione, che comporta l’applicazione automatica della relativa scheda senza necessità di nuova sottoscrizione.

Scheda 3.1 — Modulo Ordinacy (punto cassa e fiscalizzazione)

Descrizione generale del Trattamento Utilizzo del punto cassa: presa ordini (asporto, consegna, sala), emissione dei documenti commerciali e memorizzazione/trasmissione telematica dei corrispettivi tramite il servizio fiskaly SIGN IT
Operazioni di Trattamento affidate al Responsabile ☒ Raccolta ☒ Registrazione ☒ Organizzazione ☒ Conservazione ☒ Consultazione ☒ Comunicazione (a fiskaly / Agenzia delle Entrate) ☒ Cancellazione ☐ Diffusione ☐ Profilazione
Categorie di Interessati ☒ Clienti del Titolare (ordini con asporto/consegna) ☒ Personale del Titolare (operatori di cassa) ☒ Titolare / legale rappresentante
Tipologie di Dati Personali Clienti: nome, numero di telefono, indirizzo di consegna, contenuto dell’ordine, eventuale codice fiscale/codice lotteria se richiesto sul documento commerciale. Personale: nome, e-mail, credenziali di accesso, orari di utilizzo. Titolare: dati identificativi e fiscali (P.IVA, C.F., credenziali dei servizi telematici dell’Agenzia delle Entrate, limitatamente alla fase di attivazione).
Categorie particolari (art. 9) Nessuna
Sub-responsabili coinvolti Railway (hosting); fiskaly Italy S.r.l. / fiskaly GmbH e relativi subappaltatori (fiscalizzazione) — v. Appendice 1

Scheda 3.2 — Modulo PizzeriaManager (gestione economica e operativa)

Descrizione generale del Trattamento Registrazione delle chiusure giornaliere, dei costi, delle presenze e dei compensi del personale, dei fornitori e delle fatture di acquisto; reportistica economica dell’attività
Operazioni di Trattamento affidate al Responsabile ☒ Raccolta ☒ Registrazione ☒ Organizzazione ☒ Conservazione ☒ Consultazione ☒ Estrazione (lettura automatica delle fatture, se attivata l’opzione di cui alla Sezione 5) ☒ Cancellazione ☐ Diffusione ☐ Profilazione
Categorie di Interessati ☒ Personale del Titolare (dipendenti e collaboratori) ☒ Fornitori persone fisiche (ditte individuali, professionisti) ☒ Titolare / legale rappresentante
Tipologie di Dati Personali Personale: nome, e-mail, ruolo, turni e presenze, compensi e pagamenti effettuati, credenziali di accesso. Fornitori: denominazione, P.IVA/C.F., indirizzo, importi e dati delle fatture. Titolare: dati identificativi e fiscali.
Categorie particolari (art. 9) Nessuna. Il Titolare si impegna a non inserire nel Servizio dati relativi alla salute (es. motivazione di assenze per malattia) o altre categorie particolari.
Sub-responsabili coinvolti Railway (hosting); Anthropic PBC solo se attivata l’opzione “Lettura automatica fatture” — v. Sezione 5 e Appendice 1

Scheda 3.3 — Modulo Returnacy (programma fedeltà)

Descrizione generale del Trattamento Gestione del programma fedeltà del Titolare: iscrizione dei clienti, accumulo e riscatto di timbri/punti e premi, invio di comunicazioni promozionali ai clienti che hanno prestato il relativo consenso
Operazioni di Trattamento affidate al Responsabile ☒ Raccolta ☒ Registrazione ☒ Organizzazione ☒ Conservazione ☒ Consultazione ☒ Comunicazione (invio delle comunicazioni per conto del Titolare) ☒ Raffronto/Profilazione (frequenza e abitudini di acquisto, solo per i clienti che hanno prestato il consenso) ☒ Cancellazione ☐ Diffusione
Categorie di Interessati ☒ Clienti del Titolare iscritti al programma fedeltà ☒ Personale del Titolare (operatori)
Tipologie di Dati Personali Clienti: dati anagrafici (nome e cognome, data di nascita), dati di contatto (numero di telefono, e-mail), storico degli acquisti e dei premi, consensi prestati e relative revoche. Personale: nome, e-mail, credenziali di accesso.
Categorie particolari (art. 9) Nessuna
Sub-responsabili coinvolti Railway (hosting) — v. Appendice 1. I canali di comunicazione (e-mail, SMS, WhatsApp) sono attivati solo previa integrazione nell’Appendice 1 del relativo fornitore.

4. Autorizzazione al trattamento da parte di sub-responsabili

Il Titolare autorizza sin d’ora il Responsabile a ricorrere ai sub-responsabili elencati nell’Appendice 1 e riconosce che il Trattamento potrà essere effettuato da ulteriori sub-responsabili a condizione che il Responsabile:

  1. informi preventivamente il Titolare, con preavviso di almeno 15 giorni, dell’identità dei nuovi sub-responsabili, consentendogli di opporsi per motivi legittimi; in caso di opposizione le Parti si confronteranno in buona fede e, ove non si trovi una soluzione, il Titolare potrà recedere dal modulo interessato senza penali;
  2. stipuli accordi con i sub-responsabili che contengano gli stessi obblighi previsti dal presente Accordo per quanto riguarda il Trattamento dei Dati Personali;
  3. eserciti adeguati controlli nel selezionare i sub-responsabili e rimanga responsabile per l’adempimento degli obblighi contenuti nel presente Accordo da parte dei sub-responsabili coinvolti;
  4. su richiesta del Titolare, fornisca adeguate informazioni in merito alle azioni ed alle misure che il Responsabile ed i suoi sub-responsabili hanno intrapreso per assicurare il rispetto delle previsioni del presente Accordo.

5. Luogo del trattamento e trasferimento dei Dati Personali

5.1 I Dati Personali sono conservati ed elaborati su infrastruttura situata nello Spazio Economico Europeo (data center di Railway, regione europe-west4, Paesi Bassi), come indicato nell’Appendice 1.

5.2 Il Titolare non conferisce alcuna autorizzazione al Responsabile a trasferire i Dati Personali in paesi extra SEE, fatta eccezione per:

  1. l’eventuale accesso remoto ai sistemi da parte del personale di assistenza dei sub-responsabili con sede negli Stati Uniti indicati nell’Appendice 1, coperto dalle clausole contrattuali standard adottate dalla Commissione Europea (Decisione 2021/914) incorporate nei rispettivi accordi di trattamento dei dati;

  2. solo se attivata l’opzione “Lettura automatica fatture” del Modulo PizzeriaManager (ove attivata nel Modulo d’ordine): la trasmissione ad Anthropic PBC (Stati Uniti) delle immagini delle fatture di acquisto caricate dal Titolare, al solo fine di estrarne righe e importi. Tale trattamento è coperto dalle clausole contrattuali standard (Decisione 2021/914) incorporate nel Data Processing Addendum di Anthropic, parte integrante dei relativi Commercial Terms of Service; ai sensi degli stessi Anthropic non utilizza i contenuti trasmessi per addestrare i propri modelli. Il Titolare può disattivare l’opzione in qualsiasi momento con comunicazione scritta.

5.3 Ogni ulteriore trasferimento verso Paesi terzi è subordinato al preventivo consenso scritto del Titolare e alle garanzie di cui agli artt. 44 e seguenti del GDPR.

6. Obblighi in tema di cooperazione e responsabilità

Le Parti si impegnano a collaborare in buona fede per assicurare il rispetto delle previsioni di cui al presente Accordo, tra cui, ma non solo, il dovere di assicurare il corretto e tempestivo esercizio dei diritti dell’Interessato, come previsto nelle Condizioni Generali, e gestire incidenti di sicurezza/Violazioni dei Dati Personali al fine di mitigare i possibili effetti avversi da essi derivanti.

Le Parti collaborano in buona fede per rendere disponibili reciprocamente e verso l’Autorità di Controllo le informazioni necessarie a dimostrare il rispetto delle Disposizioni di Legge Applicabili in materia di Protezione dei Dati Personali.

Resta inteso che il Titolare è e rimane responsabile della liceità del Trattamento, della raccolta dei consensi ove necessari (in particolare per le finalità promozionali e di profilazione del modulo Returnacy) e del rilascio delle informative agli Interessati ai sensi degli artt. 13 e 14 GDPR, ivi compresi i propri dipendenti e collaboratori.

7. Diritti dell’Interessato

In considerazione della natura del Trattamento, il Responsabile assiste il Titolare con misure tecniche ed organizzative adeguate ad assicurare l’adempimento degli obblighi del Titolare per riscontrare le richieste per l’esercizio dei diritti dell’Interessato, come previsto nelle Condizioni Generali.

Il Responsabile fornirà al Titolare adeguata cooperazione ed assistenza, e provvederà a fornire tutte le informazioni che possano essere ritenute necessarie per riscontrare l’Interessato o, altrimenti, per permettere al Titolare di dimostrare il rispetto dei propri doveri ed obblighi per quanto concerne i diritti dell’Interessato ai sensi delle Disposizioni di Legge Applicabili in materia di Protezione dei Dati Personali. Ove una richiesta dell’Interessato pervenga direttamente al Responsabile, questi la inoltrerà al Titolare senza ingiustificato ritardo e non vi darà seguito autonomamente, salvo istruzione del Titolare.

8. Durata

Il presente Accordo ha la stessa durata del rapporto contrattuale tra le Parti e resta efficace fino alla completa cancellazione o restituzione dei Dati Personali ai sensi della Sezione 2, lettera h). Le previsioni in materia di riservatezza e di cooperazione con l’Autorità di Controllo sopravvivono alla cessazione.

Accettato dal Titolare con la sottoscrizione del Modulo d’ordine, che richiama il presente Accordo. Le Parti possono, se lo ritengono, sottoscriverlo anche separatamente:

Luogo e data ____________________

Il Titolare del trattamento Il Responsabile del trattamento
______________________________ ______________________________
Il Titolare del trattamento Enrico Manzi

APPENDICE 1 — Elenco dei sub-responsabili autorizzati

Sub-responsabile Attività Moduli Sede della società Luogo del trattamento Garanzia per il trasferimento
Railway Corp. Hosting dell’applicazione e dei database, backup Tutti San Francisco, USA Data center europe-west4 (Paesi Bassi) Data residency SEE; accesso amministrativo remoto coperto dalle SCC (Dec. 2021/914, Modulo 2) incorporate nel DPA Railway, §9.2
Google Cloud Platform (subappaltatore di Railway) Infrastruttura fisica dei data center di Railway Tutti Paesi Bassi (europe-west4) Come da accordi Railway
fiskaly Italy S.r.l. Memorizzazione e trasmissione telematica dei corrispettivi (SIGN IT), conservazione a norma (SAFE) Ordinacy Milano, Italia UE
fiskaly GmbH Infrastruttura e sviluppo dei servizi fiskaly Ordinacy Vienna, Austria UE
Google Cloud (subappaltatore di fiskaly) Infrastruttura cloud dei servizi fiskaly Ordinacy UE Come da accordi fiskaly
Anthropic PBC Lettura automatica delle fatture di acquisto (estrazione righe e importi) — solo se attivata l’opzione PizzeriaManager San Francisco, USA USA SCC (Dec. 2021/914) incorporate nel DPA Anthropic, parte dei Commercial Terms of Service; divieto contrattuale di addestramento sui contenuti del cliente

Il Titolare prende atto che fiskaly è autorizzata a ricorrere a ulteriori subappaltatori ai sensi del proprio contratto quadro; il Responsabile informerà il Titolare delle modifiche rilevanti ai sensi della Sezione 4, lettera a).

Accordo sul trattamento dei dati personali (DPA) PizzeriaOS — Versione 1.0 — 3 settembre 2026.

Luogo e data ____________________

Il Titolare del trattamento ______________________________ Il Responsabile del trattamento ______________________________