1. Titolare del trattamento e contatti
[DA COMPLETARE]
- ragione sociale, partita IVA e sede legale del gestore
- indirizzo di posta elettronica e PEC per le richieste sui dati
- eventuale responsabile della protezione dei dati, se nominato
2. Quali dati raccogliamo
[DA COMPLETARE]
- indirizzo di posta elettronica aziendale usato per la registrazione
- nome e cognome indicati nel profilo
- azienda di appartenenza, ricavata dal dominio della posta
- ordini: prodotti, orario di ritiro, importi
- pagamenti: esito, metodo, riferimento della transazione (mai i dati della carta, che restano al fornitore)
- movimenti del borsellino prepagato: ricariche, utilizzi, saldo
- dati tecnici minimi necessari al funzionamento (sessione di accesso)
3. Finalità e base giuridica
[DA COMPLETARE]
- erogazione del servizio e gestione degli ordini: contratto
- gestione della tessera e del listino applicabile: contratto
- borsellino prepagato e rimborsi: contratto
- adempimenti fiscali e contabili: obbligo di legge
- sicurezza del servizio e prevenzione degli abusi: legittimo interesse
- eventuali comunicazioni di servizio, distinte da quelle promozionali
4. Destinatari
[DA COMPLETARE]
- fornitore di hosting del database e dell'applicazione (responsabile del trattamento)
- fornitore dell'invio delle email (responsabile del trattamento)
- fornitore dei pagamenti (titolare autonomo per i dati della carta)
- consulente contabile e fiscale
- autorità, nei soli casi previsti dalla legge
- nomi dei fornitori e riferimento agli accordi ex art. 28 GDPR
5. Trasferimenti fuori dall'Unione europea
[DA COMPLETARE]
- indicare se i dati restano nello Spazio economico europeo
- per ciascun fornitore: paese di trattamento
- garanzie adottate (clausole contrattuali standard, decisione di adeguatezza)
- come ottenere copia delle garanzie
6. Tempi di conservazione
[DA COMPLETARE]
- profilo e tessera: finché l'account resta attivo, poi un periodo definito
- ordini e pagamenti: dieci anni per obblighi fiscali
- movimenti del borsellino: finché esiste credito, poi il termine fiscale
- log tecnici: periodo breve, da indicare
- cosa succede alla cancellazione dell'account
7. Diritti dell'interessato e come esercitarli
[DA COMPLETARE]
- accesso, rettifica, cancellazione, limitazione, portabilità, opposizione
- indirizzo a cui scrivere e tempi di risposta (un mese)
- come verifichiamo l'identità di chi chiede
- gratuità della richiesta, salvo abusi
8. Reclamo al Garante
[DA COMPLETARE]
- diritto di reclamo al Garante per la protezione dei dati personali
- recapiti del Garante e link alla pagina dei reclami
- possibilità di ricorso all'autorità giudiziaria
9. Cosa NON vede la tua azienda
Ai fini della convenzione, t bar tratta i dati dei lavoratori come titolare autonomo e non per conto dell'Azienda.
L'Azienda non ha accesso, in nessuna forma, ai dati di consumo dei propri lavoratori.
Il referente aziendale può conoscere esclusivamente:
- il numero complessivo di tessere attive nel periodo di fatturazione;
- lo stato e la scadenza della convenzione;
- l'importo eventualmente versato dall'Azienda a titolo di ricarica.
Il referente non può conoscere: l'identità delle persone registrate, i loro acquisti, i loro importi, i loro orari di frequentazione, né il saldo dei loro borsellini. Tale limitazione non è una scelta organizzativa modificabile su richiesta: è realizzata nell'architettura del sistema, che non espone tali dati all'Azienda in alcun modo.
L'Azienda si impegna a non richiedere a t bar informazioni riferibili a singoli lavoratori. t bar non darà seguito a richieste di questo tipo, salvo ordine dell'autorità.