Salti al contenuto principale
Kymiro

Accordo sul trattamento dei dati

Ogni volta che gli ospiti utilizzano il menu digitale di un locale, Kymiro elabora dati personali per conto di tale locale. Il presente accordo fa parte del contratto tra NT Investments UG (haftungsbeschränkt), che gestisce Kymiro ("responsabile del trattamento"), e il locale che gestisce il menu digitale ("titolare del trattamento"), e soddisfa l'Articolo 28(3) GDPR.

Versione 1.0 — in vigore dal 21 agosto 2026

1. Oggetto, durata e risoluzione

Kymiro elabora dati personali esclusivamente per fornire i servizi concordati contrattualmente: un menu digitale, la trasmissione delle richieste degli ospiti al locale, sessioni tavolo, account del personale e dei partner, e i report mostrati nel back office. L'accordo inizia quando il locale viene creato e termina quando il contratto principale cessa. Può essere risolto solo insieme al contratto principale.

2. Natura e finalità del trattamento

Raccolta, archiviazione, strutturazione, visualizzazione, trasmissione al locale e cancellazione dei dati creati durante l'utilizzo del menu digitale da parte degli ospiti, oltre all'operatività tecnica, alla sicurezza e al supporto della piattaforma. Nessun trattamento avviene per le finalità proprie di Kymiro.

3. Categorie di dati e interessati

Il trattamento riguarda:

  • Interessati: ospiti del locale, dipendenti del locale e persone di contatto del locale.
  • Dati degli ospiti: prodotti selezionati, quantità, opzioni e note sugli articoli, importi preliminari, costi di coperto e spesa minima, richieste di servizio e chiamate al cameriere, identificativi di sessione e postazione, un nome visualizzato opzionale scelto autonomamente, preferenza di lingua e aspetto.
  • Dati del personale: nome, indirizzo email, ruolo, assegnazione alla postazione, metadati di invito e accesso.
  • Dati tecnici: indirizzo IP, timestamp, informazioni su dispositivo e browser, log di errore.
  • Agli ospiti non viene mai chiesto nome, indirizzo, numero di telefono, indirizzo email o dati della carta di pagamento. Nessuna categoria speciale ai sensi dell'Art. 9 GDPR viene elaborata; i locali non devono inserire tali dati nei campi di testo libero.

4. Trattamento su istruzioni documentate

Kymiro elabora i dati personali solo su istruzioni documentate del locale (Art. 28(3)(a) GDPR). Le istruzioni sono fornite dal presente accordo, dal contratto principale e dalle impostazioni che il locale effettua nel back office. Istruzioni aggiuntive devono essere fornite in forma testuale a info@kymiro.com. Kymiro informa il locale se, a suo parere, un'istruzione viola la legge sulla protezione dei dati e può sospendere l'istruzione fino alla sua conferma. Qualora il diritto dell'Unione o dello Stato membro richieda un trattamento oltre le istruzioni, Kymiro informa il locale prima del trattamento, a meno che tale legge non lo proibisca.

5. Riservatezza

Ogni persona autorizzata da Kymiro a trattare dati personali è vincolata alla riservatezza per iscritto o è soggetta a un'appropriata obbligazione legale di riservatezza, ed è formata sui doveri di protezione dei dati. L'obbligo sopravvive alla cessazione del loro incarico (Art. 28(3)(b) GDPR).

6. Misure tecniche e organizzative (Art. 32 GDPR)

Kymiro mantiene un livello di sicurezza adeguato al rischio. Le misure attuali sono:

  • Crittografia in transito (TLS 1.2+ per ogni connessione) e crittografia a riposo per il database e l'archiviazione dei file.
  • Sicurezza a livello di riga su ogni tabella del database, in modo che un locale possa sempre e solo leggere e scrivere i propri dati; gli ospiti raggiungono solo la sessione appartenente alla loro postazione.
  • Accesso basato sui ruoli: proprietario, manager, cameriere, personale di postazione e partner di setup vedono solo ciò che il loro ruolo richiede; i partner commerciali sono tecnicamente bloccati dall'accesso ai dati giornalieri degli ospiti.
  • Autenticazione con password hashate, protezione contro password note trapelate, limiti di frequenza per l'accesso e il ripristino della password, e token di accesso a breve termine.
  • Le operazioni privilegiate vengono eseguite lato server con permessi ricontrollati; il browser non detiene mai credenziali amministrative.
  • Registrazione delle azioni di back office rilevanti per la sicurezza (log di audit) inclusi attore e timestamp.
  • Ambienti segregati per sviluppo e produzione, backup automatizzati con recupero in un punto specifico nel tempo e test di ripristino.
  • Minimizzazione dei dati per design: gli ospiti ordinano senza un account e nessun dato di carta di pagamento viene elaborato da Kymiro.
  • Disponibilità e resilienza tramite infrastruttura gestita e ridondante all'interno dell'Unione Europea.
  • Revisione regolare delle misure; Kymiro può modificarle purché il livello di protezione non sia ridotto.

7. Sub-responsabili del trattamento

Il locale concede un'autorizzazione scritta generale per l'uso di sub-responsabili del trattamento (Art. 28(2) GDPR). L'elenco attuale è pubblicato sulla pagina dei sub-responsabili del trattamento e fa parte del presente accordo. Kymiro informa i locali di qualsiasi aggiunta o sostituzione prevista con almeno 30 giorni di anticipo via email; il locale può opporsi per ragionevoli motivi di protezione dei dati entro tale periodo, nel qual caso una delle parti può risolvere il servizio interessato. Ogni sub-responsabile del trattamento è vincolato da obblighi di protezione dei dati equivalenti a quelli del presente accordo, e Kymiro rimane pienamente responsabile per la loro prestazione.

8. Trasferimenti internazionali

I dati personali sono archiviati e trattati all'interno dell'Unione Europea. Qualora un sub-responsabile del trattamento acceda eccezionalmente a dati da un paese terzo, il trasferimento si basa su una decisione di adeguatezza o sulle Clausole Contrattuali Standard dell'UE insieme a misure supplementari. Kymiro non trasferisce dati a paesi terzi di propria iniziativa senza istruzioni del locale.

9. Assistenza per i diritti degli interessati

Gli ospiti e il personale devono indirizzare le loro richieste al locale in qualità di titolare del trattamento. Kymiro assiste il locale con appropriate misure tecniche e organizzative (Art. 28(3)(e) GDPR): il back office consente l'accesso, la correzione e la cancellazione dei dati di sessione e di richiesta, e i titolari degli account possono esportare i propri dati ed eliminare il proprio account. Se un interessato contatta direttamente Kymiro, inoltriamo la richiesta al locale senza indebito ritardo e non rispondiamo direttamente.

10. Supporto con gli Articoli da 32 a 36 GDPR

Kymiro supporta il locale nel garantire la sicurezza del trattamento, nella notifica delle violazioni di dati personali, e nelle valutazioni d'impatto sulla protezione dei dati e consultazioni preventive, tenendo conto della natura del trattamento e delle informazioni disponibili. Kymiro notifica al locale una violazione di dati personali che riguarda i suoi dati senza indebito ritardo, e al massimo entro 24 ore dalla conoscenza, includendo i fatti noti, le probabili conseguenze e le misure adottate.

11. Cancellazione e restituzione dei dati

Alla fine del contratto principale il locale può esportare i propri dati. Successivamente, Kymiro cancella i dati personali trattati per conto del locale entro 30 giorni, a meno che il diritto dell'Unione o dello Stato membro non richieda un'ulteriore conservazione. Durante il contratto, la conservazione segue il concetto di cancellazione:

  • Sessioni tavolo chiuse con le loro richieste, note sugli articoli e nomi visualizzati degli ospiti: cancellate automaticamente 30 giorni dopo la chiusura della sessione; rimangono solo i totali giornalieri anonimi per un massimo di 90 giorni.
  • Richieste di supporto: cancellate 24 mesi dopo la loro presentazione.
  • Voci del log di audit del back office: cancellate 12 mesi dopo l'azione.
  • Inviti del personale: cancellati dopo la scadenza o l'accettazione.
  • Dati dell'account e del contratto: conservati per la durata del contratto, quindi cancellati in base agli obblighi legali di conservazione (10 anni per i registri contabili ai sensi del § 147 AO e § 257 HGB).
  • Dopo la cancellazione di un account, conserviamo solo prove pseudonimizzate — la data e la versione degli accordi accettati, i registri contabili e il record della cancellazione stessa. Non contiene nome, indirizzo email o numero di telefono (Art. 17(3)(b) e (e) GDPR).
  • Una questione legale pendente (fattura aperta, controversia, richiesta da parte di un'autorità) sospende la cancellazione per il tempo necessario; i dati vengono limitati, non utilizzati per altro, e cancellati una volta che la questione è risolta.

12. Documentazione e audit

Kymiro tiene un registro delle attività di trattamento svolte per conto del locale e rende disponibili tutte le informazioni necessarie per dimostrare la conformità all'Art. 28 GDPR. Il locale può verificare la conformità durante l'orario di lavoro, con ragionevole preavviso, senza interrompere le operazioni e non più di una volta all'anno, a meno che non vi sia una causa specifica — di norma tramite documentazione, autodichiarazione o certificati, e solo in casi eccezionali tramite un'ispezione in loco.

13. Responsabilità e precedenza

La responsabilità segue l'Art. 82 GDPR e il contratto principale. Qualora il presente accordo sia in conflitto con altri accordi tra le parti, il presente accordo prevale per le questioni relative alla protezione dei dati. Qualora singole disposizioni fossero invalide, il resto rimane in vigore. L'accordo è regolato dalla legge tedesca; il foro competente è Düsseldorf, a meno che il diritto cogente dello Stato membro del locale – per esempio il diritto greco dei consumatori o di vigilanza – non preveda diversamente.

Modalità di conclusione del presente accordo

I locali accettano il presente accordo quando creano il loro locale nel back office e ogni volta che viene pubblicata una nuova versione. Registriamo l'accettazione con la data, la versione e il locale; può richiedere una copia in qualsiasi momento tramite info@kymiro.com. Una versione cartacea firmata è disponibile su richiesta.

Pagine correlate