Informativa sulla privacy
Questa politica sulla privacy spiega quali dati personali Kymiro elabora, per quali scopi e su quale base legale — per gli ospiti che scansionano un codice QR, per i locali e il loro personale, e per i visitatori di kymiro.com.
Ultimo aggiornamento: 20 agosto 2026
1. Ambito
Questa politica copre tre parti del servizio: la visualizzazione ospite che si apre dopo la scansione di un codice QR del locale, il back office utilizzato dai locali, dal loro personale e dai partner di vendita, e il sito web pubblico kymiro.com inclusa la sua informativa sui cookie.
2. Titolare del trattamento e contatto
NT Investments UG (haftungsbeschränkt), Katzbachstraße 8, 40231 Düsseldorf, Germania. Amministratore Delegato: Nikolaos Charalampidis. Registro Commerciale: Amtsgericht Düsseldorf, HRB 83079. Partita IVA ai sensi del § 27a UStG: DE321423608. Email: info@kymiro.com. La nostra organizzazione non è legalmente tenuta ad avere un responsabile della protezione dei dati; si prega di utilizzare l'indirizzo email sopra indicato per tutte le questioni relative alla protezione dei dati.
3. Chi è responsabile di quali dati
I ruoli sono divisi, e questo è importante per i Suoi diritti:
- I dati degli ospiti creati all'interno del menu digitale di un locale — selezioni, note sugli articoli, sessioni al tavolo, nomi visualizzati degli ospiti, chiamate ai camerieri — sono elaborati da Kymiro strettamente per conto di quel locale. Il locale è il titolare del trattamento (Art. 4(7) GDPR), Kymiro è il responsabile del trattamento (Art. 28 GDPR) in base a un accordo sul trattamento dei dati che fa parte dei nostri termini.
- I dati di account, contratto, fatturazione e sito web dei locali, del personale e dei partner commerciali sono elaborati da Kymiro come proprio titolare del trattamento.
- Non vendiamo mai dati personali, non li utilizziamo per profili pubblicitari e non avviene alcun processo decisionale automatizzato con effetti legali ai sensi dell'Art. 22 GDPR.
4. Dati degli ospiti: categorie, scopi, basi legali
Gli ospiti utilizzano il menu senza un account e senza registrarsi. Elaboriamo solo ciò che il locale necessita per gestire la richiesta:
- Contenuto della richiesta: prodotti selezionati, quantità, opzioni, note sugli articoli, importi preliminari, richieste di servizio e chiamate ai camerieri. Scopo: trasmettere la richiesta al locale. Base legale: Art. 6(1)(b) GDPR (misure su richiesta dell'ospite) e Art. 6(1)(f) GDPR (legittimo interesse del locale a gestire il proprio servizio).
- Dati della sessione: locale, area, postazione o codice tavolo, identificatore di sessione, un nome ospite facoltativo scelto autonomamente e mostrato agli altri ospiti dello stesso tavolo, e lo snapshot delle tariffe applicato alla sessione. Scopo: mantenere corretta una sessione condivisa per postazione. Base legale: Art. 6(1)(b) e (f) GDPR.
- Impostazioni del dispositivo: lingua e preferenze di aspetto, identificatore del carrello. Scopo: mostrare il menu nella lingua corretta e mantenere il carrello durante la visita. Base legale: § 25(2) TDDDG (strettamente necessario) insieme all'Art. 6(1)(f) GDPR.
- Dati tecnici di log: indirizzo IP, orario della richiesta, versione del browser e del sistema operativo, segnalazioni di errori. Scopo: erogare la pagina, sicurezza e risoluzione dei problemi. Base legale: Art. 6(1)(f) GDPR.
- Gli ospiti non devono mai inserire un nome, numero di telefono, indirizzo email o carta di pagamento in Kymiro.
5. Dati del locale, del personale e dei partner
Per tutti coloro che accedono al back office elaboriamo:
- Dati dell'account: indirizzo email, nome, hash della password o identificatore di accesso Google, ruolo, locali e postazioni assegnate, stato dell'invito. Base legale: Art. 6(1)(b) GDPR (accordo utente).
- Dati anagrafici del locale: ragione sociale, indirizzo, dettagli di contatto, orari di apertura, branding, contenuto del menu, tariffe e piano. Base legale: Art. 6(1)(b) GDPR.
- Registri operativi: voci di log di audit per azioni sensibili come sconti di cortesia, articoli annullati, modifiche di piano o ruolo. Scopo: tracciabilità e prevenzione degli abusi. Base legale: Art. 6(1)(f) GDPR.
- Dati di fatturazione per l'abbonamento annuale. Base legale: Art. 6(1)(b) GDPR e Art. 6(1)(c) GDPR in connessione con gli obblighi commerciali e fiscali di conservazione.
6. Cookie e archiviazione locale
Kymiro utilizza un piccolo insieme di voci di archiviazione del browser strettamente necessarie e richiede il consenso prima di impostare qualsiasi altra cosa. Le voci strettamente necessarie — sessione di accesso, sessione del carrello e del tavolo, lingua, aspetto e la Sua stessa decisione sui cookie — sono archiviate ai sensi del § 25(2) TDDDG senza consenso perché il servizio non può funzionare senza di esse. Le categorie opzionali (preferenze, analisi, marketing) vengono attivate solo dopo che Lei ha acconsentito ai sensi del § 25(1) TDDDG e dell'Art. 6(1)(a) GDPR. Lei può modificare o revocare la Sua decisione in qualsiasi momento con il pulsante sottostante o sulla pagina della politica sui cookie; la revoca non pregiudica il trattamento avvenuto in precedenza. Il menu ospiti non contiene tracker pubblicitari.
7. Funzionalità AI
I locali possono far tradurre automaticamente i testi del menu, importare un menu da una foto di una carta stampata e generare o taggare immagini di prodotti. Per queste funzionalità, il contenuto del menu del locale — testo e immagini caricate — viene inviato al nostro fornitore AI tramite un gateway AI. Nessun dato di richiesta dell'ospite viene utilizzato per le funzionalità AI e nessun dato di queste funzionalità viene utilizzato per addestrare modelli di terze parti su nostra istruzione. Le immagini create dall'AI sono contrassegnate come tali nel menu digitale.
8. Destinatari e responsabili del trattamento
Trasmettiamo i dati solo a fornitori di servizi che sono contrattualmente vincolati ai sensi dell'Art. 28 GDPR:
- Hosting, database, archiviazione file e autenticazione (Lovable Cloud, basato sull'infrastruttura Supabase) — archivia dati del locale, del menu, delle sessioni e degli account.
- Fornitore di gateway AI per la traduzione del menu, l'importazione del menu da foto e la generazione di immagini di prodotti.
- Fornitore di servizi email per email di accesso, password e inviti al personale.
- Stripe Payments Europe per l'abbonamento del locale — questo è in preparazione ma non ancora attivo; elaborerà solo i dati di fatturazione del locale, mai i pagamenti degli ospiti.
- Il locale a cui Lei invia una richiesta riceve tale richiesta. Oltre a ciò, i dati sono divulgati alle autorità pubbliche solo quando siamo legalmente obbligati a farlo.
9. Trasferimenti al di fuori dell'UE/SEE
La nostra infrastruttura è gestita nell'Unione Europea ove possibile. Alcuni fornitori di AI e infrastrutture potrebbero elaborare dati in paesi terzi, in particolare gli Stati Uniti. Tali trasferimenti sono garantiti da una decisione di adeguatezza della Commissione Europea o dalle Clausole Contrattuali Standard dell'UE ai sensi dell'Art. 46(2)(c) GDPR insieme a misure tecniche e organizzative aggiuntive. È possibile richiedere una copia delle garanzie all'indirizzo info@kymiro.com.
10. Periodi di conservazione
Conserviamo i dati non più a lungo del necessario:
- Sessioni del tavolo e le relative richieste: automaticamente eliminate 30 giorni dopo la chiusura della sessione; i locali possono eliminarle prima in qualsiasi momento. Solo i totali giornalieri anonimi sono conservati per un massimo di 90 giorni per le statistiche del locale.
- Richieste di supporto: eliminate 24 mesi dopo la presentazione. Voci del log di audit del back-office: eliminate 12 mesi dopo l'azione.
- Dati dell'account e del contratto: per la durata dell'accordo, quindi eliminati a meno che non si applichino obblighi di conservazione.
- Fatture e registrazioni contabili: 10 anni ai sensi del § 147 AO e § 257 HGB; lettere commerciali 6 anni.
- Prova del consenso ai cookie: per la durata del ciclo di consenso più il periodo necessario per dimostrarlo.
- Dati tecnici di log: normalmente eliminati o anonimizzati dopo un breve periodo, a meno che non siano richiesti per un'indagine di sicurezza.
- Dopo la cancellazione di un account: conserviamo solo prove pseudonimizzate — accettazione degli accordi e registrazioni contabili per 10 anni, il registro della cancellazione stessa per 3 anni. Non contiene nome, indirizzo email o numero di telefono.
- Sospensione della cancellazione per motivi legali: mentre una questione è pendente (fattura aperta, controversia, richiesta da parte di un'autorità) la cancellazione è sospesa, i dati sono limitati e rimossi non appena la questione si conclude.
11. I Suoi diritti
Ai sensi del GDPR Lei ha il diritto di accesso (Art. 15), rettifica (Art. 16), cancellazione (Art. 17), limitazione (Art. 18), portabilità dei dati (Art. 20), opposizione al trattamento basato su interessi legittimi (Art. 21) e revoca del consenso in qualsiasi momento (Art. 7(3)). Gli ospiti devono indirizzare le richieste relative alle loro richieste al locale, che è il titolare del trattamento per tali dati; se Lei ci contatta invece, inoltriamo la Sua richiesta al locale senza indebito ritardo e lo supportiamo nella risposta. Per i dati dell'account e del contratto, contatti direttamente info@kymiro.com.
12. Diritto di proporre reclamo
Lei può proporre reclamo a un'autorità di controllo, in particolare nello Stato membro della Sua residenza o del luogo della presunta violazione:
- Grecia: Hellenic Data Protection Authority (HDPA), Kifissias 1-3, 115 23 Atene, www.dpa.gr
- Germania: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2-4, 40213 Düsseldorf, www.ldi.nrw.de
13. Sicurezza
I dati vengono trasmessi tramite connessioni TLS crittografate. L'accesso è protetto da autenticazione, permessi basati sui ruoli e regole di sicurezza a livello di riga nel database, in modo che il personale di un locale possa accedere solo ai dati di quel locale. Le azioni sensibili vengono scritte in un log di audit. Revisioniamo regolarmente queste misure; nessun servizio online può, tuttavia, garantire una sicurezza assoluta.
14. Minori
Il servizio è rivolto alle attività di ristorazione e ai loro ospiti adulti. Non è destinato ai minori di 16 anni e non trattiamo consapevolmente i loro dati oltre una normale richiesta effettuata a un tavolo.
15. Modifiche a questa politica
Aggiorniamo questa politica quando il servizio o la situazione legale cambiano. La versione attuale si applica sempre, con la data mostrata nella parte superiore di questa pagina.
Gestisci la Sua scelta
Può modificare o revocare il Suo consenso in qualsiasi momento, senza alcun effetto sulla liceità del trattamento precedente alla revoca. Le chiederemo di nuovo al massimo dopo 12 mesi.
Pagine correlate
Questa politica descrive come funziona la piattaforma Kymiro. I locali rimangono responsabili dei propri obblighi informativi nei confronti dei loro ospiti.