Informativa sul trattamento dei dati personali
Resa ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 (“GDPR”) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
Versione 1.0 — ultimo aggiornamento: 13 settembre 2026
1. Titolare del trattamento
ChiBri S.r.l.s.
Via Dietro le Mura, 26 — 83054 Sant'Angelo dei Lombardi (AV), Italia
P.IVA e Codice Fiscale 02957050640
Registro Imprese di Avellino n. 02957050640 — R.E.A. AV - 195135 — Capitale sociale € 1.000,00 i.v.
E-mail: info@chibri.it — PEC: chibri.srls@pec.it
ChiBri S.r.l.s. non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendo i presupposti dell'art. 37 GDPR.
2. A chi si riferisce questa informativa
La presente informativa riguarda i dati personali trattati da ChiBri S.r.l.s. in qualità di titolare del trattamento, e in particolare:
- i dati di chi compila il form di richiesta demo/contatto presente sul sito foodcost.chibri.it;
- i dati di chi attiva la prova gratuita o un abbonamento al servizio Food Cost Intelligence;
- i dati di chi utilizza il gestionale come utente registrato (titolare, chef, personale di sala/cucina) limitatamente alla gestione dell'account e dell'assistenza;
- i dati di chi ci contatta via e-mail o telefono.
Attenzione — dati inseriti dal cliente nel gestionale. Per i dati personali che il ristorante cliente inserisce autonomamente nella piattaforma (ad esempio i nominativi dei propri dipendenti nei registri HACCP, o i dati dei propri clienti finali nelle comande), il titolare del trattamento è il ristorante cliente e ChiBri S.r.l.s. agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base dell'accordo richiamato nelle Condizioni di servizio. Per quei dati, l'informativa agli interessati è a carico del ristorante.
3. Categorie di dati trattati e fonte
- Dati di contatto e dati aziendali conferiti direttamente dall'interessato: nome e cognome, ruolo, nome e tipologia del locale, indirizzo e-mail, numero di telefono, numero indicativo di coperti mensili, contenuto libero del messaggio.
- Dati dell'account del gestionale: nome, e-mail di accesso, ruolo assegnato, data di ultimo accesso, credenziale di accesso conservata esclusivamente in forma cifrata (hash).
- Dati contrattuali, amministrativi e di fatturazione: ragione sociale, sede, partita IVA e codice fiscale, codice destinatario/PEC, piano e ciclo di abbonamento, stato dei pagamenti. I dati della carta di pagamento non transitano né sono conservati dai sistemi di ChiBri: il pagamento è gestito direttamente dal fornitore di servizi di pagamento (Stripe) sulle proprie pagine sicure.
- Dati tecnici di navigazione raccolti automaticamente dal server web e dai log applicativi: indirizzo IP, data e ora della richiesta, pagina o endpoint richiesto, tipo di browser/dispositivo. Sono generati dal semplice funzionamento del server e servono alla sicurezza del servizio.
I dati sono raccolti presso l'interessato. Nel caso in cui una richiesta di contatto sia compilata da una persona per conto del locale, i dati di altri referenti eventualmente indicati sono raccolti presso terzi ai sensi dell'art. 14 GDPR: in tal caso l'interessato riceve questa informativa al primo contatto utile.
4. Finalità e base giuridica
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Rispondere alle richieste di demo, informazioni e preventivo inviate tramite il form o via e-mail | art. 6.1.b — misure precontrattuali adottate su richiesta dell'interessato |
| Attivare e gestire la prova gratuita, l'abbonamento e gli account utente; erogare assistenza tecnica | art. 6.1.b — esecuzione del contratto |
| Fatturazione, adempimenti contabili e fiscali, conservazione delle scritture | art. 6.1.c — obbligo legale |
| Sicurezza della piattaforma, prevenzione di abusi e accessi non autorizzati, diagnostica e log tecnici, backup | art. 6.1.f — legittimo interesse del titolare a mantenere il servizio sicuro e disponibile |
| Accertamento, esercizio o difesa di un diritto in sede giudiziaria | art. 6.1.f — legittimo interesse |
| Invio di comunicazioni commerciali su prodotti e servizi analoghi a chi è già cliente (c.d. soft spam, art. 130 co. 4 D.Lgs. 196/2003), con possibilità di opposizione in ogni messaggio | art. 6.1.f — legittimo interesse |
Il conferimento dei dati contrassegnati come obbligatori nel form (nome del locale, nome del referente, indirizzo e-mail) è necessario per dare seguito alla richiesta: in loro assenza non è possibile ricontattare l'interessato. Il conferimento degli altri dati è facoltativo.
Non è effettuato alcun processo decisionale automatizzato né alcuna attività di profilazione ai sensi dell'art. 22 GDPR.
5. Cookie e strumenti di tracciamento
Le pagine pubbliche di questo sito non utilizzano cookie di profilazione né strumenti di analisi o tracciamento di terze parti e non installano cookie che richiedano il consenso dell'utente: per questo non viene mostrato alcun banner. Il gestionale, accessibile solo previa autenticazione, utilizza esclusivamente cookie e memorizzazioni locali tecnici, necessari a mantenere attiva la sessione dell'utente che ha eseguito l'accesso.
6. Periodo di conservazione
- Richieste di contatto/demo non trasformate in contratto: 24 mesi dall'ultimo contatto utile, poi cancellazione.
- Dati di clienti attivi: per tutta la durata del rapporto contrattuale.
- Dati contabili e fiscali: 10 anni dalla registrazione, ai sensi dell'art. 2220 c.c. e della normativa fiscale.
- Dati inseriti nel gestionale dal cliente: per la durata dell'abbonamento; al termine restano disponibili per l'esportazione per il periodo indicato nelle Condizioni di servizio, trascorso il quale sono cancellati o restituiti secondo le istruzioni del cliente.
- Log tecnici e di sicurezza: 12 mesi.
- Backup: i dati cancellati possono permanere nelle copie di sicurezza fino alla loro rotazione.
7. Destinatari dei dati
I dati possono essere trattati dal personale e dai collaboratori autorizzati di ChiBri S.r.l.s., istruiti ai sensi dell'art. 29 GDPR, e comunicati alle seguenti categorie di soggetti, nominati responsabili del trattamento ex art. 28 GDPR ove ne ricorrano i presupposti:
- fornitore di hosting / server virtuale su cui è installata la piattaforma — Aruba S.p.A., via San Clemente 53, 24036 Ponte San Pietro (BG), con data center situato in Italia: nessun trasferimento dei dati fuori dall'Unione europea;
- Resend, Inc. (Stati Uniti), fornitore del servizio di posta elettronica e di invio delle notifiche di servizio;
- Stripe, quale prestatore di servizi di pagamento, per la gestione degli abbonamenti e delle transazioni (Stripe tratta i dati di pagamento in qualità di autonomo titolare per gli obblighi antiriciclaggio e di sicurezza che la legge gli impone);
- consulenti contabili, fiscali e legali, nei limiti degli incarichi ricevuti;
- autorità pubbliche, quando la comunicazione è imposta da un obbligo di legge o da un provvedimento dell'autorità.
I dati non sono in alcun caso ceduti o venduti a terzi per finalità di marketing.
8. Trasferimenti verso Paesi terzi
Il trattamento avviene di norma all'interno dello Spazio Economico Europeo. Il database e le copie di sicurezza restano in Italia, su infrastruttura Aruba. Due fornitori comportano però un trasferimento verso gli Stati Uniti: Stripe per l'incasso degli abbonamenti (tramite Stripe Payments Europe, Ltd., Irlanda, che appartiene a un gruppo con sede negli Stati Uniti) e Resend, Inc. per l'invio delle email di servizio. In entrambi i casi il trasferimento è basato sulle Clausole Contrattuali Standard approvate dalla Commissione europea (art. 46.2.c GDPR), unitamente a misure supplementari ove necessarie. Puoi chiederne copia scrivendo agli indirizzi indicati al § 1.
9. Diritti dell'interessato
In qualunque momento l'interessato può esercitare, nei limiti previsti dalla normativa, i seguenti diritti:
- accesso ai propri dati e alle informazioni sul trattamento (art. 15);
- rettifica dei dati inesatti o integrazione di quelli incompleti (art. 16);
- cancellazione dei dati, nei casi previsti (art. 17);
- limitazione del trattamento (art. 18);
- portabilità dei dati forniti, in formato strutturato e leggibile da dispositivo automatico (art. 20);
- opposizione al trattamento fondato sul legittimo interesse, compresa l'opposizione al marketing diretto, che è sempre accolta senza necessità di motivazione (art. 21);
- revoca del consenso, ove il trattamento sia fondato sul consenso, senza pregiudizio per la liceità del trattamento effettuato prima della revoca (art. 7.3).
Le richieste vanno inviate a info@chibri.it. ChiBri risponde senza ingiustificato ritardo e comunque entro un mese dal ricevimento, prorogabile di due mesi in casi di particolare complessità (art. 12 GDPR).
10. Reclamo all'autorità di controllo
L'interessato che ritenga che il trattamento dei propri dati violi il GDPR ha diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) o all'autorità di controllo dello Stato membro di residenza abituale o del luogo della presunta violazione, fermo restando ogni altro ricorso amministrativo o giurisdizionale.
11. Misure di sicurezza
ChiBri adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui: cifratura delle comunicazioni tramite protocollo HTTPS, conservazione delle password esclusivamente in forma di hash, separazione logica dei dati di ciascun cliente (architettura multi-tenant), controllo degli accessi basato sui ruoli, backup periodici del database e registrazione degli eventi rilevanti per la sicurezza.
12. Modifiche a questa informativa
Questa informativa può essere aggiornata per adeguarla a modifiche normative o del servizio. La versione vigente è sempre pubblicata a questo indirizzo, con l'indicazione della data di ultimo aggiornamento. Le modifiche sostanziali che riguardano i clienti attivi sono comunicate anche via e-mail.