Indietro

Informativa Privacy

Versione 2026-09-23 — ultimo aggiornamento 23 settembre 2026

Questa informativa spiega quali dati personali trattiamo quando usi Chef OS, perche' li trattiamo e cosa puoi chiederci. Riguarda i dati di cui siamo titolari: il tuo account, i log tecnici, l'assistenza e i contatti commerciali.

Non riguarda i dati che il tuo ristorante inserisce nell'app sul personale (turni, presenze, documenti, buste paga) e sull'attivita': di quelli il titolare e' il ristorante, e noi li trattiamo per suo conto, su sua istruzione. Se lavori in un locale che usa Chef OS, l'informativa su quei dati te la deve consegnare il tuo datore di lavoro.

Vale anche per la timbratura: se il tuo locale accende la verifica della presenza con GPS o NFC, quelle informazioni sono trattate dal ristorante, che prima deve informarti e verificare le regole applicabili al controllo dei lavoratori. Per le nuove timbrature GPS la posizione serve solo a verificare la sede: conserviamo per conto del ristorante esito e metodo, non le coordinate precise.

Chi tratta i tuoi dati

Chef OS e' il nome del servizio, ma dietro ci sono due persone: Damiano Cicconi e Costantino Pierro. Sono loro i titolari del trattamento, e rispondono di persona. Li raggiungi a Via Saluzzo 13, 00182 Roma, scrivendo a info@chefos.it o chiamando +39 379 3964211.

Sono contitolari (art. 26 GDPR): decidono insieme cosa si tratta e come. In pratica si sono divisi cosi': Damiano Cicconi si occupa della parte tecnica del servizio e risponde alle richieste sui dati; Costantino Pierro si occupa dei rapporti con i ristoranti. Questa informativa la scrive e la tiene aggiornata Damiano Cicconi. Ma per te non cambia niente: puoi esercitare i tuoi diritti verso uno qualsiasi dei due, ai recapiti qui sopra, e rispondono comunque. Puoi chiederci una copia dell'accordo fra loro allo stesso indirizzo.

Non abbiamo nominato un Responsabile della protezione dei dati (DPO). Per le richieste sui dati puoi usare i recapiti indicati sopra.

Quali dati trattiamo e perche'

DatiPerche'Base giuridica
Nome, cognome, email, password (conservata solo come impronta crittografica), ruolo, ristorante di appartenenzaCreare e far funzionare il tuo account, farti entrare, applicare i permessi del tuo ruoloEsecuzione del contratto (art. 6.1.b)
Indirizzo IP, data e ora degli accessi, azioni amministrative, errori dell'applicazioneSicurezza del servizio, ricostruzione dei guasti, difesa da abusiLegittimo interesse a un servizio sicuro (art. 6.1.f)
Messaggi che ci mandi dall'Assistenza e le informazioni che ci dai per risolvere un problemaRispondere e risolvereEsecuzione del contratto (art. 6.1.b)
Email e dati di contatto se chiedi personalmente una provaRicontattarti e attivare la provaMisure precontrattuali su tua richiesta (art. 6.1.b)
Identificativo tecnico del dispositivo, se accendi le notificheRecapitarti le notifiche che hai chiestoConsenso (art. 6.1.a), revocabile spegnendo le notifiche

Non usiamo i dati dell’account per profilazione pubblicitaria o decisioni esclusivamente automatizzate con effetti giuridici sulla persona e non vendiamo i tuoi dati a nessuno.

Nei moduli dell'app ti diciamo sempre quali informazioni servono davvero: alcune schermate segnano con l'asterisco i campi obbligatori, altre scrivono «facoltativo» accanto a quelli che puoi saltare. In ogni caso non ti chiediamo niente che non serva alla funzione che stai usando, e quello che e' indicato come facoltativo puoi lasciarlo vuoto senza perdere nulla.

Una raccomandazione sull'assistenza. Quando ci scrivi per un problema, raccontaci cosa non funziona, non i fatti delle persone: non inserire certificati medici, motivi di malattia, documenti del personale o dati di salute nei messaggi. Se ci arrivano lo stesso li trattiamo con le cautele che il GDPR impone ai dati particolari (art. 9), ma restano dentro la richiesta di assistenza e seguono i tempi di conservazione indicati piu' sotto: se vuoi che spariscano prima, scrivici e li cancelliamo. La cosa migliore resta non scriverli.

L'assistente AI

L'assistente invia ad Anthropic gli ultimi otto messaggi della conversazione, con al massimo due foto. Non carica automaticamente gli archivi del locale: puoi scegliere di aggiungere ricette e costi (fino a venti ricette), scorte sotto soglia (fino a cinquanta voci), totali delle fatture non pagate o le ultime venti temperature HACCP. Il contesto automatico non include personale, presenze, documenti dei dipendenti o eventi. Deselezionare un ambito interrompe i nuovi invii di quel contesto; non ritira i dati già inviati o presenti nei messaggi precedenti.

Altre funzioni AI inviano il testo, il documento o l'immagine che scegli di elaborare: Anthropic e, per alcune letture di documenti ed etichette, Google possono riceverli. Testi e foto possono contenere dati personali: controllali prima dell'invio e non inserire dati del personale o informazioni sanitarie nell'assistente. I filtri tecnici non rendono automaticamente anonimo un testo o un'immagine.

Le conversazioni sono salvate nella tua cronologia, accessibile dal tuo account; puoi eliminarle. Restano fino alla tua cancellazione o alla chiusura dell'account, con il periodo di recupero indicato sotto. Il registro tecnico delle richieste contiene utente, locale, data e categorie di dati, non una copia dei messaggi, e dura fino a dodici mesi. Non usiamo contenuti per addestrare modelli. Il trattamento dei fornitori è disciplinato dalle condizioni API e dagli accordi applicabili: l'assenza di addestramento non significa assenza di conservazione tecnica o per sicurezza.

Per i dati trattati per conto del locale valgono le sue istruzioni e l'accordo art. 28; per erogare l'assistente all'utente e proteggerlo da abusi valgono, secondo il ruolo dell'interessato, il contratto e il legittimo interesse alla sicurezza.

Come misuriamo l'uso dell'app

Per capire quali parti di Chef OS servono davvero e quali no, contiamo quante volte viene aperta ogni sezione. Il conteggio e' per locale e per giorno: sappiamo che «in quel ristorante l'HACCP e' stato aperto 34 volte oggi», e nient'altro.

Nel conteggio non finisce chi ha aperto la sezione, non finisce l'orario, non finisce l'indirizzo IP. Non ricostruiamo il percorso di nessuno dentro l'app e non usiamo questi numeri per valutare le persone.

Il totale e' giornaliero proprio per questo. Con un conteggio ora per ora, in un locale piccolo, le ore in cui e' in turno una persona sola renderebbero quel numero riferibile a lei: sarebbe misurazione dell'attivita' di un lavoratore, e non e' quello che vogliamo fare. Il totale giornaliero riduce questo rischio, ma non garantisce anonimato, soprattutto se il locale ha un solo utilizzatore. Non incrociamo questi conteggi per valutare i lavoratori.

Non usiamo Google Analytics, ne' pixel pubblicitari, ne' strumenti che registrano lo schermo o i movimenti del mouse. La misurazione e' nostra: resta nei nostri sistemi e non la riceve nessuno al di fuori dei fornitori tecnici elencati qui sotto, che lavorano per nostro conto e non possono usarla per se'. Non aggiungiamo identificatori di tracciamento sul dispositivo per questi conteggi.

Base giuridica: il nostro legittimo interesse a migliorare il prodotto (art. 6.1.f del GDPR). I conteggi si cancellano da soli dopo dodici mesi. Se non li vuoi, scrivici e spegniamo la misurazione per il tuo locale.

A chi comunichiamo i dati

Ai fornitori tecnici che ci permettono di far funzionare il servizio, che agiscono come nostri responsabili per le attività affidate loro: hosting e archiviazione file (Vercel), database (Neon), invio email (Resend), intelligenza artificiale (Anthropic), lettura di immagini e etichette (Google), ricerca dell'indirizzo quando apriamo un nuovo locale (Google Places), protezione dagli abusi (Upstash), recapito delle notifiche (Apple, Google, Mozilla), accesso con Google se lo usi. Per le attività proprie dei servizi di accesso e recapito si applicano anche le rispettive informative. Le email inviate a info@chefos.it sono gestite tramite Aruba.

Una cosa in piu', che ti diciamo anche se quasi nessuno la dichiara. In due schermate le immagini vengono mostrate direttamente dagli archivi Unsplash e Pexels: quando chiedi di suggerire una foto per un piatto o una ricetta, e nel catalogo del Magazzino, dove i prodotti per cui non hai caricato una foto tua ne mostrano una presa da li'. E' il tuo browser a scaricarle, quindi quei servizi vedono il tuo indirizzo IP e il tipo di dispositivo, come succede aprendo una qualsiasi pagina web. Non inviamo loro i dati dell’account o l’archivio del locale. IP e informazioni tecniche possono comunque essere dati personali; non usiamo le immagini per seguirti.

Allo stesso modo, quando scansioni un codice a barre il programma che lo legge viene scaricato al momento da jsDelivr (rete Fastly, Stati Uniti), un servizio che distribuisce componenti software: succede sempre su iPhone, perche' Safari non ha un lettore suo. Quel servizio vede il tuo indirizzo IP, ma non riceve ne' l'immagine inquadrata ne' il codice letto: la lettura del codice avviene tutta sul tuo dispositivo, e i lotti che registri non escono da qui.

Su quello che questi servizi fanno per conto proprio non abbiamo controllo. Unsplash e Pexels, i servizi che recapitano le notifiche (Apple, Google, Mozilla) e l'accesso con Google, se lo usi, per alcune attivita' agiscono come titolari autonomi: decidono loro cosa fare di quei dati, secondo le loro informative e non la nostra. Noi non glielo chiediamo, non lo decidiamo e non possiamo risponderne. Se la cosa ti interessa, le loro informative sono pubbliche.

Non e' una contraddizione con l'elenco qui sopra, dove Apple, Google e Mozilla compaiono fra chi lavora per nostro conto: sono due ruoli diversi dello stesso fornitore, per attivita' diverse. Quando recapitano una notifica che ti abbiamo mandato noi lavorano su nostra istruzione, vincolati da un contratto; quello che registrano nei propri sistemi per far funzionare il loro servizio, invece, lo decidono loro.

Alcuni fornitori trattano dati anche fuori dallo Spazio economico europeo. Le garanzie devono essere determinate per il destinatario e il servizio: decisione di adeguatezza (incluso il Data Privacy Framework solo per entità certificate e trattamenti coperti) oppure Clausole Contrattuali Tipo e le eventuali misure supplementari necessarie. Puoi chiedere ai recapiti sopra l’elenco dei destinatari, le regioni e una copia delle garanzie applicabili. Un servizio non deve essere attivato prima della verifica delle sue garanzie.

Comunichiamo dati ad autorita' pubbliche solo se la legge ce lo impone.

Per quanto tempo li teniamo

  • Account e dati collegati: per la durata del rapporto. La richiesta di cancellazione del locale prevede 30 giorni per il ripensamento; successivamente la pulizia automatica elimina i dati e accoda i file alla cancellazione. Gli errori dello storage sono ritentati e la coda resta fino al completamento. I file ancora necessari a copie legittime di altri locali non sono eliminati finché referenziati.
  • Log tecnici e di sicurezza: fino a 12 mesi.
  • Registro delle azioni amministrative (compresi gli accessi di assistenza): 24 mesi, poi si cancella da solo.
  • Richieste di assistenza: 24 mesi dall'ultima modifica, poi si cancellano da sole. Lo stesso vale per i messaggi raccolti dal modulo Feedback quando esisteva (tolto a settembre 2026): quelli gia' scritti si cancellano allo stesso modo.
  • Dati che dobbiamo conservare per legge (fatture, contabilita'): 10 anni.
  • Registri HACCP, tracciabilità e documenti del personale: il locale stabilisce i periodi necessari per i propri obblighi e impartisce le istruzioni di conservazione. La pulizia ordinaria del cestino avviene dopo 30 giorni; per alcuni registri HACCP il software prevede 730 giorni dalla messa nel cestino. Questo parametro non sostituisce la valutazione degli obblighi del locale.
  • Persona tolta dalla squadra di un locale: l'account si disattiva subito e i suoi dati (buste paga, presenze, ferie, documenti, consensi) restano 30 giorni per il ripensamento e per l'esportazione da parte del locale; poi la pulizia automatica li elimina. Se il locale la invita di nuovo entro quel tempo, l'account torna con la sua storia.

Contatti ricevuti da terzi e prove delle accettazioni

Se un conoscente o un partner ci segnala un contatto, la segnalazione non equivale a una richiesta di prova né a un consenso al marketing. Al primo contatto comunichiamo la fonte e l'informativa applicabile; prima di contattare verifichiamo la base giuridica e le regole del canale utilizzato. Puoi opporti scrivendoci.

Conserviamo versione, data e approvazioni dei documenti per documentare il rapporto. Lo storico collegato all'account viene cancellato con l'account; eventuali prove contrattuali da conservare per obblighi o contenziosi devono essere gestite separatamente per il tempo necessario. Le copie di backup seguono il ciclo del fornitore: la cancellazione dall'app non equivale alla cancellazione istantanea di ogni copia. Puoi chiedere i termini applicabili ai recapiti indicati.

Accesso per assistenza

Per risolvere un problema, il nostro personale autorizzato puo' dover accedere ai dati del tuo locale. Quando succede: l'accesso viene registrato (chi, quando, quale locale) e il locale riceve un avviso automatico. Se ricevi un avviso che non ti aspetti, scrivici subito.

L'accesso si chiude da solo dopo sette giorni: non resta aperto finche' qualcuno si ricorda di toglierlo. Anche la chiusura ti viene comunicata. Se serve piu' tempo va riaperto, e la riapertura finisce di nuovo nel registro.

Come proteggiamo i dati

Traffico cifrato, password conservate solo come impronta crittografica, permessi per ruolo, separazione rigorosa fra i dati di ristoranti diversi, registro delle azioni amministrative, limiti automatici contro gli abusi, controlli automatici a ogni rilascio che verificano che nessuna funzione risponda a chi non ha effettuato l'accesso.

Chi tocca i dati siamo noi due, ciascuno per la parte di cui si occupa, e solo quando serve per far funzionare il servizio o per rispondere a una richiesta di assistenza. Siamo tenuti alla riservatezza. Oltre a noi ci sono i fornitori tecnici elencati sopra, che lavorano su nostra istruzione e non possono usare i dati per conto proprio.

Se cambiamo strumenti o fornitori, ci impegniamo a non scendere sotto il livello di sicurezza che c'e' oggi: un cambio puo' migliorare le cose, non peggiorarle.

Se qualcosa va storto: le violazioni di sicurezza

Nonostante le protezioni, un guasto o un attacco possono sempre succedere. Se una violazione riguarda dati di cui siamo titolari (il tuo account, i log, l'assistenza) la segnaliamo al Garante entro 72 ore da quando ne veniamo a conoscenza, quando la legge lo richiede. Se la violazione comporta un rischio elevato per te, lo diciamo anche a te direttamente e senza giri di parole: cosa e' successo, quali dati riguarda, cosa stiamo facendo e cosa conviene che tu faccia.

Se invece la violazione riguarda i dati che trattiamo per conto del tuo locale (personale, presenze, documenti), avvisiamo senza ritardo il locale, che e' il titolare e decide come procedere: e' il suo obbligo, e noi gli diamo tutte le informazioni che servono. La procedura che seguiamo e' scritta e la puoi chiedere ai recapiti indicati sopra.

I tuoi diritti

Puoi chiederci prima di tutto se stiamo trattando dati che ti riguardano, e riceverne conferma. Poi puoi chiederci l'accesso, la rettifica, la cancellazione, la limitazione, la portabilita' e puoi opporti ai trattamenti fondati sul legittimo interesse. Se il trattamento si fonda sul consenso, puoi revocarlo in ogni momento senza che questo tocchi quanto fatto prima.

Molte cose le sistemi da solo: nome, recapiti e password si correggono dal tuo profilo, senza chiedere niente a noi. Il titolare del locale trova nel proprio profilo, alla voce Privacy e dati, lo scarico completo dei dati e la cancellazione dell'account. Per tutto il resto scrivi a info@chefos.it: rispondiamo entro un mese; se la legge consente una proroga per complessità o numero delle richieste, te ne comunichiamo i motivi entro il primo mese.

Prima di dare seguito a una richiesta ci accertiamo che venga davvero da te. Di solito basta che tu scriva dall'indirizzo email del tuo account; se la richiesta arriva da altrove, o se abbiamo un dubbio ragionevole sull'identita' di chi scrive, possiamo chiederti un elemento in piu' per riconoscerti (art. 12.6 GDPR). Non lo facciamo per complicarti la vita: e' l'unico modo per non consegnare i tuoi dati, o per non cancellarli, su richiesta di qualcun altro.

Puoi anche lasciarci disposizioni su cosa fare dei tuoi dati dopo la tua morte. In assenza di tue indicazioni, la legge italiana (art. 2-terdecies del Codice Privacy) consente a chi ha un interesse proprio, a chi agisce a tua tutela o per ragioni familiari meritevoli di protezione di esercitare quei diritti al posto tuo. Puoi vietarlo: il divieto deve essere scritto in modo chiaro e inequivocabile, e resta sempre revocabile. Non puo' pero' impedire a terzi di far valere i diritti patrimoniali che nascono dalla tua morte, ne' di difendere in giudizio i propri interessi — su quello la legge non ci consente di prometterti una tutela che non potremmo mantenere.

Se ritieni che i tuoi dati siano trattati in modo illecito puoi rivolgerti al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) o al giudice.

Modifiche

Se cambiamo questo documento, alla prima apertura dell'app ti chiediamo di rileggerlo e prenderne visione: la versione letta resta registrata sul tuo account. La presa visione non è consenso al trattamento e non limita i tuoi diritti.

Termini di ServizioCookie Policy
Per ogni domanda su questi documenti: info@chefos.it