Salta al contenuto

Privacy Policy — xOrdini

Ultimo aggiornamento: 17 luglio 2026 — ai sensi del Regolamento UE 2016/679 (GDPR)

BOZZA — in attesa di validazione legale

Questo documento è una bozza di lavoro (versione 2026-07-17-bozza), in corso di verifica con un professionista legale.

1. Titolare del trattamento

LOTFI S.A.S. — P.IVA IT08994010018, Largo Bardonecchia 174/B, 10141 Torino (TO) — che opera la piattaforma xOrdini e il sito xordini.it.

Email: info@xordini.it

Questa informativa riguarda i merchant (i ristoratori che aprono un account xOrdini) e i visitatori del sito xordini.it. I clienti finali dei ristoranti trovano l'informativa dedicata sul sito del proprio ristorante (sottodominio del locale).

2. Dati trattati

  • Dati account merchant: email, password (in forma cifrata), versione dei Termini accettata e istante di accettazione
  • Dati del locale: ragione sociale, P.IVA, indirizzo, telefono, logo e contenuti caricati (menu, foto)
  • Dati di fatturazione: gestiti da Stripe; xOrdini non memorizza i dati completi della carta
  • Dati d'uso e log tecnici: log applicativi e di sicurezza, dati di navigazione
  • Cookie: tecnici e, con consenso, analitici e di marketing (vedi Cookie Policy)

3. Finalità e basi giuridiche

  • Esecuzione del contratto (art. 6.1.b GDPR): creazione e gestione dell'account, erogazione della piattaforma, fatturazione dell'abbonamento, assistenza
  • Obblighi legali (art. 6.1.c): conservazione dei documenti fiscali e contabili
  • Legittimo interesse (art. 6.1.f): sicurezza della piattaforma, prevenzione abusi, statistiche aggregate
  • Consenso (art. 6.1.a): cookie analitici e di marketing, comunicazioni promozionali

4. Ruoli: titolare e responsabile

Per i dati dell'account merchant e del sito xordini.it, xOrdini agisce come titolare del trattamento.

Per i dati personali dei clienti finali dei ristoranti (anagrafiche, ordini, indirizzi di consegna) trattati tramite la piattaforma, il titolare è il singolo ristorante (merchant); xOrdini li tratta per suo conto come responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base del contratto di servizio, e si avvale dei sub-responsabili elencati al punto 5.

5. Fornitori e destinatari

  • Stripe — gestione degli abbonamenti e dei pagamenti del canone (autonomo titolare per i dati di pagamento)
  • Supabase — database e autenticazione (infrastruttura AWS, regione EU — Francoforte)
  • Vercel— hosting e distribuzione dell'applicazione web
  • Resend — invio di email transazionali
  • Google, Meta, Microsoft — solo con consenso, per analytics e marketing sul sito (vedi Cookie Policy)

Alcuni fornitori hanno sede o infrastrutture fuori dallo Spazio Economico Europeo: i trasferimenti avvengono sulla base di decisioni di adeguatezza o clausole contrattuali standard (SCC). I dati non vengono venduti a terzi.

6. Conservazione

  • Dati account e del locale: per la durata del contratto; dopo la cessazione, cancellazione o anonimizzazione entro 30 giorni dalla richiesta di esportazione/chiusura, salvo obblighi di legge
  • Documenti fiscali e di fatturazione: 10 anni (obbligo di legge)
  • Log tecnici: 90 giorni
  • Dati soggetti a consenso: fino alla revoca

7. Cookie e strumenti di misurazione

Il sito usa cookie tecnici e, solo con consenso, strumenti analitici e di marketing. Il sito utilizza inoltre Google Consent Mode in modalità "Advanced": il tag Google viene caricato con tutti gli stati di consenso impostati su "negato" prima della tua scelta; in questa fase Google può ricevere ping tecnici anonimi senza uso di cookie, mentre gli stati di consenso vengono aggiornati solo dopo la tua decisione nel banner, e soltanto in caso di consenso si attivano cookie e misurazione completa. Dettagli nella Cookie Policy.

8. Diritti dell'interessato

Puoi esercitare i diritti previsti dagli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità, revoca del consenso) scrivendo a info@xordini.it. Hai inoltre il diritto di proporre reclamo al Garante Privacy. Se sei un cliente finale di un ristorante, esercita i diritti verso il ristorante titolare: xOrdini inoltrerà al merchant le richieste ricevute per suo conto.

9. Sicurezza

I dati sono conservati su infrastruttura Supabase/AWS in EU (Francoforte, eu-central-1), con accessi autenticati, isolamento per locale (row level security) e cifratura in transito (HTTPS/TLS) e a riposo.