Panoramica e impegno
TechVerdi SA (Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Svizzera) gestisce la piattaforma Kappino (il "Servizio") e si impegna a trattare i dati personali in modo lecito, corretto e trasparente.
La presente dichiarazione riassume come il Servizio supporta i requisiti del Regolamento Generale sulla Protezione dei Dati dell'UE (GDPR) e della Legge federale svizzera sulla protezione dei dati (LPD, RS 235.1) e della relativa Ordinanza. Integra, e deve essere letta congiuntamente al, la nostra Informativa sulla Privacy e il nostro Accordo sul Trattamento dei Dati.
Ruoli e quadri normativi
Il GDPR si applica laddove trattiamo dati personali di persone nell'UE/SEE nell'ambito di applicazione dell'Art. 3 GDPR; la LPD si applica al nostro trattamento in Svizzera. Entrambi i quadri normativi si basano su principi analoghi: liceità, trasparenza, limitazione delle finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e responsabilizzazione.
Ruoli. Per i dati relativi ad account, fatturazione, sito web e sicurezza, TechVerdi è titolare del trattamento. Per i dati operativi che i nostri clienti aziendali inseriscono riguardo ai propri clienti finali, personale e rider, il cliente aziendale è titolare del trattamento e TechVerdi è responsabile del trattamento, disciplinato dal nostro Accordo sul Trattamento dei Dati (DPA).
I meccanismi descritti di seguito sono forniti direttamente, laddove siamo titolari del trattamento, oppure come supporto in qualità di responsabile del trattamento per aiutare i nostri clienti ad adempiere ai propri obblighi.
Esportazione dei dati
Mettiamo a disposizione meccanismi per esportare i dati personali e dell'account:
- Esportazione dall'account dei propri dati e registri, come clienti, ordini, prenotazioni, menu e report, in formati comuni laddove disponibili nel Servizio;
- Accesso tramite API mediante chiavi API con ambito limitato, che consentono di recuperare i propri dati in modo programmatico; e
- Esportazione su richiesta — se non è possibile esportare autonomamente quanto necessario, è possibile contattarci e renderemo disponibili i dati per l'esportazione entro un termine ragionevole.
Le esportazioni supportano sia il diritto di accesso ai sensi del GDPR previsto dall'Art. 15, sia il diritto di accesso ai sensi della LPD previsto dall'Art. 25, e aiutano i nostri clienti a rispondere ai propri interessati.
Diritto alla cancellazione
Supportiamo il diritto alla cancellazione / all'oblio ai sensi dell'Art. 17 GDPR e la cancellazione ai sensi della LPD:
- Cancellazione a livello di singolo record — gli utenti autorizzati possono eliminare singoli record, come un record di un cliente o di un rider, all'interno del Servizio;
- Cancellazione dell'account — a seguito della risoluzione o su richiesta, i dati dell'account vengono eliminati entro 30 giorni, e le copie residue vengono rimosse dai backup entro il ciclo di backup rotativo, fino a 90 giorni; e
- Richieste di cancellazione — le richieste possono essere inviate al nostro Referente per la protezione dei dati e, laddove agiamo in qualità di responsabile del trattamento, vengono eseguite su istruzione del titolare del trattamento.
La cancellazione è soggetta a eccezioni di legge, ad esempio dati che siamo tenuti a conservare in forza di obblighi statutari, come i registri contabili per 10 anni ai sensi dell'Art. 958f del Codice delle Obbligazioni svizzero. Tali dati vengono archiviati in modo sicuro, con accesso limitato, ed eliminati al termine del periodo di conservazione.
Gestione del consenso
Consenso ai cookie. Il nostro sito web presenta un banner per il consenso ai cookie con un'opzione "Accetta" e un'opzione "Solo essenziali", in modo che i cookie non essenziali vengano impostati solo previo consenso.
Consenso al marketing. Laddove il consenso costituisca la base per le comunicazioni di marketing, lo registriamo, e ogni messaggio di marketing include un meccanismo di rinuncia semplice.
Revoca. Il consenso può essere revocato in qualsiasi momento, con la stessa facilità con cui è stato prestato, senza pregiudicare la liceità del trattamento effettuato precedentemente.
Consenso lato cliente. Laddove i nostri clienti raccolgano il consenso dai propri clienti finali o dal proprio personale, ad esempio per finalità di fidelizzazione o messaggistica, il cliente è responsabile di ottenere e registrare tale consenso; il Servizio fornisce funzionalità a supporto di tale attività.
Portabilità dei dati
Supportiamo il diritto alla portabilità dei dati ai sensi dell'Art. 20 GDPR e dell'Art. 28 LPD, il diritto alla consegna o al trasferimento dei dati.
Su richiesta o tramite i meccanismi di esportazione di cui alla Sezione 3, forniamo i dati personali rilevanti che ci sono stati forniti, trattati con mezzi automatizzati e sulla base del consenso o di un contratto, in un formato strutturato, di uso comune e leggibile da dispositivo automatico, come CSV o JSON, in modo che possano essere riutilizzati o trasmessi a un altro fornitore.
Laddove tecnicamente fattibile, i dati possono essere trasmessi direttamente a un altro titolare del trattamento.
Registri delle attività di trattamento
Manteniamo registri delle nostre attività di trattamento in conformità all'Art. 30 GDPR e all'Art. 12 LPD. Tali registri descrivono le categorie di trattamento svolte in qualità di titolare e di responsabile del trattamento, le finalità, le categorie di dati e di interessati, i destinatari e i sub-responsabili del trattamento, i trasferimenti internazionali e le relative garanzie, i periodi di conservazione e una descrizione generale delle nostre misure di sicurezza.
Manteniamo aggiornati tali registri e li rendiamo disponibili all'autorità di controllo competente su richiesta.
Notifiche di violazione
Manteniamo una procedura di risposta agli incidenti con rilevamento, escalation, mitigazione e revisione post-incidente. In caso di violazione dei dati personali:
- Ai sensi del GDPR, laddove siamo titolari del trattamento, notifichiamo l'autorità di controllo competente senza ingiustificato ritardo e, ove fattibile, entro 72 ore dal momento in cui ne veniamo a conoscenza, laddove la violazione sia suscettibile di comportare un rischio per le persone fisiche. Notifichiamo gli interessati laddove sussista un rischio elevato.
- Ai sensi della LPD, notifichiamo l'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) il più presto possibile laddove la violazione sia suscettibile di comportare un rischio elevato per la personalità o i diritti fondamentali degli interessati, e informiamo le persone interessate laddove necessario o su richiesta.
- In qualità di responsabile del trattamento, notifichiamo il cliente aziendale interessato, il titolare del trattamento, senza ingiustificato ritardo dopo esserne venuti a conoscenza, e lo assistiamo nell'adempimento dei propri obblighi di notifica.
Privacy by design e by default
Applichiamo la protezione dei dati fin dalla progettazione e per impostazione predefinita ai sensi dell'Art. 25 GDPR e dell'Art. 7 LPD in tutto il Servizio, tra cui:
- Minimizzazione dei dati — raccolta e trattamento esclusivamente di quanto necessario per la finalità pertinente;
- Isolamento tra tenant — separazione logica dei dati di ciascun cliente all'interno del nostro ambiente multi-tenant;
- Controlli degli accessi — accesso basato sui ruoli (RBAC) secondo il principio del minimo privilegio e chiavi API con ambito limitato;
- Misure di sicurezza — crittografia in transito, AES-256-GCM per i token sensibili, hashing bcrypt delle password, registrazione degli eventi (audit logging) e backup testati;
- Controlli sull'AI — profilazione progettata per supportare decisioni umane, con la possibilità di disattivare il trattamento AI su richiesta; e
- Sviluppo sicuro — privacy e sicurezza considerate durante la progettazione e la revisione, con penetration test e audit interni.
Trasferimenti internazionali
La piattaforma principale e il database sono ospitati in Svizzera da Infomaniak SA. Alcune funzionalità si basano su fornitori che trattano dati al di fuori della Svizzera e dell'UE/SEE, come OpenAI, Google e Meta.
Tali trasferimenti sono protetti da garanzie adeguate — riconoscimento di adeguatezza, quadri normativi applicabili in materia di trasferimento dei dati, o le Clausole Contrattuali Standard dell'UE con l'addendum dell'IFPDT svizzero — integrate da misure aggiuntive laddove necessario. Per maggiori dettagli, consultare l'Informativa sulla Privacy e il DPA.
Sub-responsabili del trattamento
Ci avvaliamo di sub-responsabili del trattamento selezionati, vincolati da accordi scritti che impongono obblighi di protezione dei dati sostanzialmente equivalenti ai nostri, e restiamo responsabili del loro operato.
Un elenco aggiornato dei sub-responsabili del trattamento viene mantenuto e reso disponibile su richiesta, ed è riportato nel nostro DPA. Informiamo i clienti delle modifiche previste e forniamo loro l'opportunità di opporsi per motivi ragionevoli.
Esercizio dei diritti e contatti
Gli interessati possono esercitare i propri diritti — accesso, rettifica, cancellazione, limitazione, opposizione, portabilità e revoca del consenso — contattando il nostro Referente per la protezione dei dati indicato di seguito.
Laddove la richiesta riguardi dati detenuti da un cliente aziendale in qualità di titolare del trattamento, la inoltreremo a tale cliente e lo assisteremo nella risposta. Rispondiamo entro i termini richiesti dalla legge applicabile, generalmente entro un mese ai sensi del GDPR, e potremmo dover verificare l'identità del richiedente.
Autorità di controllo. È possibile presentare un reclamo all'IFPDT (Feldeggweg 1, 3003 Berna, Svizzera) o, laddove si applichi il GDPR, all'autorità di controllo del proprio paese di residenza o di lavoro nell'UE/SEE.
Modifiche e legge applicabile
Possiamo aggiornare la presente dichiarazione per riflettere cambiamenti nelle nostre prassi o nella legge; le modifiche sostanziali verranno notificate e la data di "Ultimo aggiornamento" verrà rivista.
La presente dichiarazione è disciplinata dal diritto svizzero; laddove si applichi il GDPR, questo si applica in aggiunta. I tribunali competenti del Canton Vaud, Svizzera — foro competente: Pully / Losanna — hanno giurisdizione, salvo qualsiasi foro competente inderogabile e i diritti degli interessati dell'UE ai sensi del GDPR.