Registro dei trattamenti
Ultimo aggiornamento: 12/05/2026
Premessa
Questa pagina riassume i principali trattamenti svolti dalla piattaforma ai fini di accountability e documentazione interna. Il titolare resta responsabile di completare e mantenere aggiornato il proprio registro ai sensi dell'art. 30 del Regolamento UE 2016/679, quando applicabile.
Titolare: VOLGO FOOD. Contatto privacy: prenotazioni@tuodominio.it.
Trattamenti principali
| Trattamento | Interessati e dati | Finalita e base | Conservazione | Misure e destinatari |
|---|---|---|---|---|
| Prenotazioni online | Clienti: dati identificativi, contatti, data/turno/area, persone, bambini, note, IP, user agent. | Gestione prenotazione, conferme, annullamenti. Base: esecuzione del servizio e legittimo interesse sicurezza. | 24 mesi. | Hosting, database, SMTP, protezioni anti-spam, accesso admin protetto. |
| Rubrica clienti e account | Clienti registrati o ricorrenti: nome, cognome, email, telefono, citta, genere, data nascita, password hash, storico. | Gestione relazione cliente, storico prenotazioni, accesso area personale. Base: servizio richiesto e consenso dove necessario. | 36 mesi o fino a cancellazione account. | Password cifrate, token reset, accessi amministrativi limitati. |
| Marketing manuale | Clienti con consenso: dati di contatto, template usato, log invio. | Comunicazioni promozionali selezionate. Base: consenso revocabile. | 24 mesi o fino a revoca. | SMTP per email, apertura WhatsApp Web/API con messaggio precompilato. |
| Recensioni | Clienti con prenotazione: valutazione, testo, stato moderazione, collegamento prenotazione. | Raccolta feedback e pubblicazione dopo moderazione. Base: richiesta utente e legittimo interesse moderazione. | Finche la recensione resta pubblicata o fino a richiesta motivata di rimozione. | Moderazione admin, pubblicazione solo di recensioni approvate. |
| Messaggi di contatto | Visitatori: nome, email, telefono, messaggio, pagina, IP. | Risposta a richieste informative. Base: misure precontrattuali o interesse del richiedente. | 12 mesi. | Database, eventuale inoltro email al titolare. |
| Richieste privacy | Interessati: nome, email, telefono, richiesta, IP e user agent. | Gestione dei diritti dell'interessato. Base: obbligo legale e verifica dell'identita. | Per il tempo necessario a documentare la gestione della richiesta. | Registro backend, note interne, notifica email al contatto privacy. |
| Sicurezza e log tecnici | Utenti e amministratori: IP, user agent, tentativi, log email, sessioni, token CSRF. | Prevenzione spam, abusi e accessi non autorizzati. Base: legittimo interesse e obblighi di sicurezza. | 90 giorni salvo incidenti o necessita difensive. | Session cookie HttpOnly/SameSite, CSRF, rate limit, eventuale Turnstile. |
| Amministrazione contenuti | Amministratori: credenziali, contenuti CMS, immagini, menu, impostazioni, email operative. | Gestione della piattaforma. Base: contratto/legittimo interesse del titolare. | Per tutta la durata del rapporto e secondo obblighi amministrativi. | Account admin, password hash, backup e controlli di accesso. |
Misure generali
- Autenticazione admin e cliente con password hash.
- Cookie di sessione HttpOnly, SameSite Lax e Secure quando la connessione e HTTPS.
- Token CSRF sui form e honeypot/time-trap sulle prenotazioni.
- Rate limit e registrazione dei tentativi anomali.
- Possibilita di pulizia periodica di prenotazioni, log email e tentativi dal backend.
- Minimizzazione dei dati dei minori: viene salvato solo il numero di bambini, non la loro identita.