1. Titolare del trattamento
Brigata by ZBLTS Team — P.IVA IT03329820603 — Italia
Email di contatto per la privacy: [email protected]
2. Ruoli: chi è titolare di cosa
Brigata è un software gestionale per cucine professionali usato da organizzazioni (ristoranti, hotel, pizzerie — di seguito "l'Organizzazione").
- Per i dati dell'account dell'Organizzazione (registrazione, fatturazione, contatti) il Titolare è Brigata.
- Per i dati dei membri della squadra inseriti nell'app (nomi, foto, turni, presenze, tariffe orarie), il Titolare è l'Organizzazione (il datore di lavoro), mentre Brigata agisce come Responsabile del trattamento ex art. 28 GDPR, secondo l'accordo (DPA) collegato ai Termini di servizio.
- Per i dati degli ospiti che prenotano online (nome, telefono, email forniti volontariamente dal cliente del ristorante), il Titolare è l'Organizzazione, mentre Brigata agisce come Responsabile del trattamento. I dati degli ospiti sono accessibili esclusivamente all'Organizzazione interessata e non vengono condivisi tra Organizzazioni diverse.
3. Dati trattati
| Categoria | Dati | Finalità |
|---|---|---|
| Account | Nome, password (conservata solo come hash Argon2id con salt), ruolo, organizzazione, email | Autenticazione, funzionamento del servizio, comunicazioni operative |
| Foto profilo | Immagine caricata volontariamente dal membro | Identificazione visiva nella squadra |
| Turni e presenze | Date, orari di inizio/fine turno, note, riepiloghi mensili | Organizzazione del lavoro e adempimenti del datore di lavoro |
| Dati economici | Tariffe orarie, costo lavoro, incassi, prezzi ingredienti, food cost | Calcoli gestionali; visibili nell'app solo ai ruoli autorizzati |
| Documenti fotografati | Foto di fatture/bolle fornitori e sprechi caricate dall'utente | Estrazione automatica dei prezzi e riconoscimento sprechi tramite AI |
| Prenotazioni e clienti | Nome, telefono ed email dell'ospite (forniti volontariamente); data, orario, coperti, note; punti fedeltà | Gestione delle prenotazioni e del programma fedeltà per conto dell'Organizzazione; email di conferma e promemoria |
| Sicurezza e accesso | Log di sicurezza (IP anonimizzati dopo 90 giorni); segreto TOTP e codici di recupero 2FA (cifrati/hashati SHA-256) | Prevenzione delle frodi, protezione degli account, audit di sicurezza |
| Notifiche push | Endpoint di sottoscrizione push del browser | Invio di notifiche operative, solo previo consenso del browser |
| Feedback AI | Suggerimento prodotto dall'AI e valore finale confermato dall'utente | Miglioramento della qualità del riconoscimento AI (non contiene dati personali dei dipendenti) |
| Dati tecnici | Cookie di sessione, log applicativi di errore | Funzionamento e sicurezza del servizio |
| Dati di fiscalizzazione | Dati di scontrino e fattura, inclusa l'identità del destinatario B2B (denominazione, P.IVA, indirizzo, codice SDI/PEC) | Firma e trasmissione dei corrispettivi/fatture all'Agenzia delle Entrate tramite fiskaly (se attiva); conservazione legale |
4. Basi giuridiche
Esecuzione del contratto (art. 6.1.b GDPR) per il funzionamento del servizio; obblighi legali (art. 6.1.c) per i dati fiscali e di fatturazione; legittimo interesse (art. 6.1.f) per la sicurezza e la prevenzione delle frodi. Per i dati dei membri della squadra e degli ospiti trattati per conto dell'Organizzazione, le basi giuridiche sono individuate dall'Organizzazione in qualità di Titolare.
5. Cookie
Brigata usa esclusivamente cookie tecnici: un cookie di sessione (brigata_sess, HttpOnly, Secure, SameSite=Lax) necessario all'autenticazione. Nessun cookie di profilazione, nessun tracciamento, nessuna pubblicità: per questo non è richiesto alcun banner di consenso.
6. Sub-responsabili e destinatari
| Fornitore | Servizio | Garanzie |
|---|---|---|
| Cloudflare, Inc. | Hosting, database, archiviazione immagini, elaborazione AI | DPA con Clausole Contrattuali Standard (SCC); ISO 27001 e SOC 2 Type II |
| Stripe, Inc. | Pagamenti e fatturazione | PCI-DSS livello 1; DPA con SCC. Brigata non conserva i dati delle carte |
| Servizi push (Google FCM, Mozilla, Apple APNs) | Recapito delle notifiche push | Contenuto cifrato end-to-end (RFC 8291); solo previo consenso del browser |
| fiskaly GmbH (Austria) | Fiscalizzazione: firma dei corrispettivi, archiviazione legale (SAFE), fattura elettronica B2B (SDI) — se attiva | DPA art. 28; trattamento solo in UE; conservazione fiscale 10 anni |
Le foto elaborate con AI (fatture, sprechi, menu) non vengono utilizzate per addestrare i modelli e restano nell'infrastruttura Cloudflare (EU o US a seconda del nodo di rete più vicino, con SCC per gli eventuali trasferimenti extra-UE).
7. Conservazione
- Dati operativi (ricette, turni, ordini, prenotazioni): cancellati entro 60 giorni dalla cessazione, previa esportazione.
- Dati di fatturazione: 10 anni per obblighi fiscali.
- Log di sicurezza: 12 mesi; IP anonimizzati entro 90 giorni.
- Dati degli ospiti: cancellati con i dati dell'Organizzazione.
8. Diritti degli interessati
Gli interessati possono esercitare i diritti degli artt. 15–22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) scrivendo a [email protected], o rivolgersi direttamente alla propria Organizzazione/al ristorante in qualità di Titolare. Resta salvo il diritto di reclamo all'autorità di controllo competente (in Italia, il Garante Privacy).
9. Sicurezza
Solo HTTPS (HSTS preloaded); password come hash con salt (Argon2id); 2FA TOTP e passkey/WebAuthn; documenti sensibili cifrati a riposo con protezione post-quantum; isolamento per organizzazione a livello di query; controllo accessi basato sui ruoli; rate limiting anti brute-force; notifiche push cifrate end-to-end. Dettagli: brigata.app/sicurezza.