Privacy Policy — xOrdini
Ultimo aggiornamento: 17 luglio 2026 — ai sensi del Regolamento UE 2016/679 (GDPR)
BOZZA — in attesa di validazione legale
Questo documento è una bozza di lavoro (versione 2026-07-17-bozza), in corso di verifica con un professionista legale.
1. Titolare del trattamento
LOTFI S.A.S. — P.IVA IT08994010018, Largo Bardonecchia 174/B, 10141 Torino (TO) — che opera la piattaforma xOrdini e il sito xordini.it.
Email: info@xordini.it
Questa informativa riguarda i merchant (i ristoratori che aprono un account xOrdini) e i visitatori del sito xordini.it. I clienti finali dei ristoranti trovano l'informativa dedicata sul sito del proprio ristorante (sottodominio del locale).
2. Dati trattati
- Dati account merchant: email, password (in forma cifrata), versione dei Termini accettata e istante di accettazione
- Dati del locale: ragione sociale, P.IVA, indirizzo, telefono, logo e contenuti caricati (menu, foto)
- Dati di fatturazione: gestiti da Stripe; xOrdini non memorizza i dati completi della carta
- Dati d'uso e log tecnici: log applicativi e di sicurezza, dati di navigazione
- Cookie: tecnici e, con consenso, analitici e di marketing (vedi Cookie Policy)
3. Finalità e basi giuridiche
- Esecuzione del contratto (art. 6.1.b GDPR): creazione e gestione dell'account, erogazione della piattaforma, fatturazione dell'abbonamento, assistenza
- Obblighi legali (art. 6.1.c): conservazione dei documenti fiscali e contabili
- Legittimo interesse (art. 6.1.f): sicurezza della piattaforma, prevenzione abusi, statistiche aggregate
- Consenso (art. 6.1.a): cookie analitici e di marketing, comunicazioni promozionali
4. Ruoli: titolare e responsabile
Per i dati dell'account merchant e del sito xordini.it, xOrdini agisce come titolare del trattamento.
Per i dati personali dei clienti finali dei ristoranti (anagrafiche, ordini, indirizzi di consegna) trattati tramite la piattaforma, il titolare è il singolo ristorante (merchant); xOrdini li tratta per suo conto come responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base del contratto di servizio, e si avvale dei sub-responsabili elencati al punto 5.
5. Fornitori e destinatari
- Stripe — gestione degli abbonamenti e dei pagamenti del canone (autonomo titolare per i dati di pagamento)
- Supabase — database e autenticazione (infrastruttura AWS, regione EU — Francoforte)
- Vercel— hosting e distribuzione dell'applicazione web
- Resend — invio di email transazionali
- Google, Meta, Microsoft — solo con consenso, per analytics e marketing sul sito (vedi Cookie Policy)
Alcuni fornitori hanno sede o infrastrutture fuori dallo Spazio Economico Europeo: i trasferimenti avvengono sulla base di decisioni di adeguatezza o clausole contrattuali standard (SCC). I dati non vengono venduti a terzi.
6. Conservazione
- Dati account e del locale: per la durata del contratto; dopo la cessazione, cancellazione o anonimizzazione entro 30 giorni dalla richiesta di esportazione/chiusura, salvo obblighi di legge
- Documenti fiscali e di fatturazione: 10 anni (obbligo di legge)
- Log tecnici: 90 giorni
- Dati soggetti a consenso: fino alla revoca
7. Cookie e strumenti di misurazione
Il sito usa cookie tecnici e, solo con consenso, strumenti analitici e di marketing. Il sito utilizza inoltre Google Consent Mode in modalità "Advanced": il tag Google viene caricato con tutti gli stati di consenso impostati su "negato" prima della tua scelta; in questa fase Google può ricevere ping tecnici anonimi senza uso di cookie, mentre gli stati di consenso vengono aggiornati solo dopo la tua decisione nel banner, e soltanto in caso di consenso si attivano cookie e misurazione completa. Dettagli nella Cookie Policy.
8. Diritti dell'interessato
Puoi esercitare i diritti previsti dagli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità, revoca del consenso) scrivendo a info@xordini.it. Hai inoltre il diritto di proporre reclamo al Garante Privacy. Se sei un cliente finale di un ristorante, esercita i diritti verso il ristorante titolare: xOrdini inoltrerà al merchant le richieste ricevute per suo conto.
9. Sicurezza
I dati sono conservati su infrastruttura Supabase/AWS in EU (Francoforte, eu-central-1), con accessi autenticati, isolamento per locale (row level security) e cifratura in transito (HTTPS/TLS) e a riposo.