RISTORANTE | Politica di protezione e trattamento dei dati personali
POLITICA SULLA PROTEZIONE E TRATTAMENTO DEI DATI PERSONALI
La piattaforma Ristorante, la sua applicazione mobile, il sito web, RezManager, prenotazioni, ordini, fidelizzazione, intelligenza del cliente e processi aziendali sono soggetti a questa politica generale
| Responsabile del trattamento dei dati | Ristorante Elettronica Comunicazione Software Società Anonima |
| Tipo di documento | Politica aziendale generale |
| Versione / Data | 2.0 / 10.07.2026 |
| Contatto | info@ristorante.com │ Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul |
| Importante: Questo documento si applica alle attività di trattamento dei dati personali in vigore. Prima di implementare un nuovo prodotto, integrazione, strumento di intelligenza artificiale, fornitore di servizi esteri o categoria di dati, l'inventario del trattamento dei dati, la base legale, l'informativa e il meccanismo di trasferimento saranno aggiornati. |
Versione 2.0 | Ultimo aggiornamento: 10.07.2026
RISTORANTE | Politica di protezione e trattamento dei dati personali
1. Scopo e ambito
Questa Politica stabilisce le regole fondamentali per il trattamento dei dati personali condotto dalla Ristorante Elettronica Comunicazione Software Società Anonima in conformità con la Legge sulla protezione dei dati personali n. 6698 ("Legge" o "KVKK"), la normativa secondaria pertinente e le decisioni del Consiglio per la protezione dei dati personali.
La Politica copre l'applicazione mobile Ristorante, il sito web www.ristorante.com, il pannello di gestione del ristorante/RezManager, le integrazioni API e canale, prenotazioni, liste d'attesa, ordini, consegne o ritiro, pagamenti anticipati, fidelizzazione, campagne, supporto clienti, funzionalità sociali, intelligenza del cliente, analisi, sicurezza, risorse umane, fornitori e processi di visita fisica.
Questa Politica è di natura generale. L'obbligo di informativa ai sensi dell'articolo 10 della Legge è adempiuto attraverso testi informativi preparati specificamente per la persona interessata e l'attività di trattamento. Nei casi in cui è necessario il consenso esplicito, le procedure di informativa e consenso vengono eseguite separatamente; non è richiesta l'approvazione o il consenso per confermare che l'informativa è stata fornita.
2. Base legale
• Legge sulla protezione dei dati personali n. 6698 e in particolare gli articoli 4, 5, 6, 7, 8, 9, 10, 11, 12 e 13;
• Regolamento sulle procedure e principi da seguire per l'adempimento dell'obbligo di informativa;
• Regolamento sulle procedure e principi per la richiesta al responsabile del trattamento;
• Regolamento sulla cancellazione, distruzione o anonimizzazione dei dati personali;
• Regolamento sulle procedure e principi per il trasferimento dei dati personali all'estero e contratti standard aggiornati;
• Decisione di principio n. 2026/347 del Consiglio per la protezione dei dati personali del 18.02.2026 e relative decisioni e linee guida aggiornate;
• Normativa applicabile in materia di comunicazione commerciale elettronica, consumatori, commercio elettronico, tasse, contabilità, lavoro, sicurezza sociale e altre normative applicabili.
3. Definizioni
| Termine | Descrizione |
|---|---|
| Consenso esplicito | Consenso dichiarato liberamente e informato riguardo a un argomento specifico. |
| Persona interessata | Persona fisica i cui dati personali sono oggetto di trattamento. |
| Dati personali | Qualsiasi informazione riguardante una persona fisica identificata o identificabile. |
| Dati personali sensibili | Dati limitati elencati nell'articolo 6 della Legge; razza, origine etnica, opinioni politiche, credenze filosofiche, religione/setta o altre credenze, aspetto e abbigliamento, appartenenza a associazioni/fondazioni/sindacati, salute, vita sessuale, condanna penale e misure di sicurezza, nonché dati biometrici e genetici. |
| Trattamento dei dati | Qualsiasi operazione eseguita sui dati personali, come acquisizione, registrazione, conservazione, modifica, divulgazione, trasferimento, classificazione, analisi, cancellazione e simili. |
| Responsabile del trattamento | La persona che determina le finalità e i mezzi del trattamento dei dati personali e responsabile dell'istituzione e gestione del sistema di registrazione dei dati. |
| Trattatore dei dati | La persona che tratta i dati personali per conto del responsabile del trattamento, sulla base dell'autorizzazione ricevuta. |
| Creazione di profili | Trattamento automatizzato dei dati personali per valutare o prevedere preferenze, comportamenti, frequenza di visita, spese, interessi, sicurezza o caratteristiche simili di una persona fisica. |
| Anonimizzazione | Trasformazione dei dati personali in modo che non possano più essere associati a una persona identificabile, anche se abbinati ad altri dati. |
| Piattaforma | Applicazione mobile Ristorante, sito web, RezManager, API, widget e servizi digitali connessi. |
4. Ruoli di protezione dei dati di Ristorante
Il ruolo di protezione dei dati di Ristorante è determinato in base a chi effettivamente stabilisce le finalità e i mezzi dell'attività di trattamento, piuttosto che dalla denominazione nel contratto.
| Attività | Ruolo principale di Ristorante | Descrizione |
|---|---|---|
| Iscrizione, account, autenticazione, sicurezza della piattaforma | Responsabile del trattamento | Ristorante determina le finalità e i mezzi per la sicurezza dell'iscrizione e del funzionamento della piattaforma. |
| Rete di fidelizzazione di Ristorante, gestione dei vantaggi e dei livelli all'interno della piattaforma | Responsabile del trattamento | Punti, sconti, premi, livelli, controlli di abuso e regole della rete sono stabiliti da Ristorante. |
| Analisi dei servizi di Ristorante, intelligenza del cliente e sviluppo del prodotto | Responsabile del trattamento | Ambito, integrazione dei dati, analisi e utilizzo dei risultati sono determinati da Ristorante. |
| Marketing e pubblicità personalizzati | Responsabile del trattamento | Viene eseguito in base a consenso esplicito separato e preferenze di comunicazione commerciale. |
| Conservazione tecnica dei registri dei clienti gestiti esclusivamente secondo le istruzioni di un ristorante | Potrebbe essere un trattatore dei dati | Ristorante non utilizza i dati per i propri scopi e le decisioni principali sui mezzi di trattamento sono prese dal ristorante. |
| Trasmissione della prenotazione o dell'ordine al ristorante pertinente e fornitura del servizio ristorativo | Le parti possono essere responsabili del trattamento separatamente | I servizi della piattaforma Ristorante; il ristorante può stabilire obiettivi separati per le proprie prenotazioni, servizi, relazioni con i clienti, obblighi finanziari e legali. |
| Processi normativi delle banche, istituti di pagamento e fornitori di canali indipendenti | Responsabili del trattamento indipendenti | Le responsabilità legali e i processi di servizio di queste parti vengono valutati separatamente. |
Nei contratti con i ristoranti e altri partner commerciali, i ruoli di responsabile del trattamento/trattatore dei dati, istruzioni, sub-trattatori, sicurezza, notifiche di violazione, richieste delle persone interessate, obblighi di restituzione e distruzione dei dati sono regolati separatamente.
5. Principi fondamentali nel trattamento dei dati personali
1. Si agisce in conformità con la legge e i principi di correttezza.
2. Si garantisce che i dati siano accurati e, se necessario, aggiornati.
3. Le finalità del trattamento sono definite in modo specifico, chiaro e legittimo.
4. I dati sono mantenuti limitati e proporzionati rispetto alle finalità per cui sono trattati.
5. I dati non sono conservati per un periodo più lungo di quello previsto dalla normativa pertinente o necessario per il fine del trattamento.
6. Non si raccolgono dati non necessari; le nuove funzionalità sono sviluppate con principi di protezione dei dati e privacy per impostazione predefinita.
7. Se è possibile raggiungere lo stesso obiettivo con meno dati, si preferisce un metodo che tratti meno dati.
8. Il consenso esplicito non è reso una condizione obbligatoria per il contratto o il servizio; deve essere facilmente revocabile.
9. I dati anonimi o aggregati sono utilizzati prioritariamente rispetto ai dati personali.
6. Gruppi di persone interessate
• Membri, potenziali membri, persone che effettuano prenotazioni/ordini e ospiti inclusi nella prenotazione;
• Clienti del ristorante, partecipanti a programmi di fidelizzazione, partecipanti a eventi e esperienze;
• Proprietari, gestori, dipendenti del ristorante, personale del call center e utenti autorizzati;
• Corrieri, personale di consegna e dipendenti dei fornitori di servizi di consegna;
• Dipendenti e rappresentanti di fornitori, partner, rivenditori, canali, integrazioni e società di consulenza;
• Dipendenti, tirocinanti, candidati, ex dipendenti e, se necessario, familiari/referenti;
• Visitatori del sito web e dell'app mobile e visitatori di luoghi fisici;
• Persone interessate nei processi di controversie legali o richieste.
7. Categorie di dati personali trattati
| Categoria di dati | Esempi principali di dati |
|---|---|
| Identità | Nome, cognome, nome utente, data di nascita se necessario, informazioni di identificazione T.C. o fiscale solo se richiesto dalla normativa/fatturazione, foto del profilo. |
| Contatto | Telefono, e-mail, indirizzo di consegna o fatturazione, preferenze di contatto, informazioni di verifica. |
| Iscrizione e account | Data di iscrizione, stato dell'account, preferenze e impostazioni, account collegati, informazioni di autenticazione e sessione. |
| Prenotazione | Ristorante, data-ora, numero di persone, preferenze di tavolo/spazio, canale, modifiche, cancellazione, lista d'attesa, no-show, pagamento anticipato, richieste speciali, note per ospiti e personale. |
| Ordine e consegna | Prodotti, opzioni, importo, sconto, preferenza di consegna/ritiro, indirizzo e istruzioni, stato di preparazione/consegna, corriere, cancellazione/rimborso, informazioni su gruppi o carrelli multipli. |
| Finanza e sicurezza delle transazioni | Importo del pagamento, data, numero di transazione, token, parte mascherata della carta, banca/istituto di pagamento, pagamento anticipato, rimborso, transazione non riuscita, chargeback e registrazioni di rischio. È essenziale che Ristorante non conservi i dati completi della carta. |
| Fidelizzazione | Punti, sconto, premio, vantaggio, livello, movimento di guadagno/utilizzo, ristorante partecipante e registrazioni di abuso. |
| Relazioni con i clienti | Richiesta, reclamo, corrispondenza di supporto, contenuto di chiamata o messaggio, valutazione, soluzione e informazioni sulla soddisfazione. |
| Contenuto sociale e utente | Contenuto del profilo, amici/collegamenti, lista condivisa, carrello di gruppo, messaggio, commento e contenuto reso visibile dall'utente. |
| Posizione | Posizione approssimativa o esatta del dispositivo a seconda della richiesta della funzionalità; indirizzo di consegna e accuratezza della posizione. |
| Tecnico e utilizzo | IP, dispositivo/sistema operativo, versione dell'app, browser, dispositivo e identificatori pubblicitari utilizzati, dati di cookie/SDK/beacon, log, registrazioni di errori e prestazioni. |
| Analisi e inferenza | Frequenza di visita, preferenze, segmento, intervallo di spesa, fidelizzazione, recupero, suggerimenti, no-show o indicatori di abuso; sono soggetti a condizioni di sicurezza e legali pertinenti finché la qualità dei dati personali persiste. |
| Personale e lavoro | Contratto di lavoro, stipendio, banca, SGK, formazione, prestazioni, permessi, viaggi, salute e sicurezza sul lavoro, accesso e registrazioni dei sistemi aziendali. |
| Procedimenti legali e conformità | Contratto, avviso, richiesta, causa/esecuzione, audit, richiesta di autorità ufficiali, registrazioni di autorizzazione e rifiuto. |
| Sicurezza fisica | Registri dei visitatori e registrazioni video in aree necessarie. |
| Dati sensibili | Informazioni su allergie, salute o accessibilità fornite dall'utente nell'ambito della richiesta di servizio necessaria; dati sulla salute/condanna penale dei dipendenti e altri dati ai sensi dell'articolo 6 della Legge solo se necessari e legalmente giustificati. |
8. Metodi e fonti di acquisizione dei dati personali
• Applicazione mobile, sito web, RezManager e altre interfacce di Ristorante;
• Sito web e applicazione del ristorante, widget di prenotazione, personale del ristorante, telefono e call center;
• Se necessario, Google, Michelin/Mozrest, WhatsApp e canali di prenotazione o comunicazione simili;
• POS, ERP, pagamento, consegna, fidelizzazione e integrazioni simili;
• Risultati di transazione limitati comunicati a Ristorante da banche e istituti di pagamento autorizzati;
• Cookie, SDK, log di sistema e funzionalità del dispositivo autorizzate;
• E-mail, messaggistica, social media, canali di supporto, moduli e contratti;
• Documenti fisici, domande di lavoro, registri dei visitatori e sistemi di telecamere;
• Autorità pubbliche competenti, autorità di regolamentazione, forze dell'ordine e autorità giudiziarie;
Un utente che fornisce a Ristorante le informazioni di contatto o prenotazione di un'altra persona è responsabile di garantire di avere l'autorità per condividere tali informazioni e di garantire che la persona interessata riceva le necessarie informazioni. Ristorante informerà la persona interessata durante il primo contatto, se appropriato.
9. Finalità del trattamento e motivi legali
| Periodo / scopo | Dati principali | Motivo legale |
|---|---|---|
| Creazione, verifica e gestione dell'iscrizione e dell'account | Identità, contatto, account, sicurezza | Art. 5/2(c) della Legge: necessità per la creazione o l'esecuzione del contratto; necessità di operazioni di sicurezza ai sensi dell'art. 5/2(f). |
| Prenotazione, lista d'attesa, modifiche, cancellazioni, promemoria e comunicazione con il ristorante | Contatto, prenotazione, richiesta speciale, operazione | Art. 5/2(c); obblighi legali/finanziari ai sensi dell'art. 5/2(a) e (c); in caso di controversia art. 5/2(e). |
| Ordine, consegna/ritiro, preparazione, corriere, rimborso e carrello di gruppo | Ordine, indirizzo, posizione, pagamento, contenuto dell'utente | Art. 5/2(c); obblighi legali ai sensi dell'art. 5/2(a)/(c); protezione dei diritti ai sensi dell'art. 5/2(e). |
| Gestione dei pagamenti anticipati e dei risultati di pagamento | Finanza, operazione e sicurezza | Art. 5/2(c), art. 5/2(a)/(c), art. 5/2(e) e per motivi di sicurezza art. 5/2(f). |
| Gestione dei punti di fidelizzazione, sconti, livelli e premi | Fidelizzazione e operazione | Art. 5/2(c); prevenzione degli abusi art. 5/2(f). |
| Gestione del supporto clienti, reclami, controversie e richieste | Contatto, operazione del cliente, procedura legale | Art. 5/2(e), art. 5/2(c) e in base al servizio pertinente art. 5/2(c). |
| Sicurezza della piattaforma, controllo degli accessi, prevenzione delle frodi e degli abusi | Tecnico, sicurezza, operazione, rischio | Art. 5/2(f); quando è necessario proteggere un diritto art. 5/2(e). |
| Qualità del servizio, capacità, statistiche anonime/aggregate, sviluppo del prodotto | Tecnico, utilizzo, operazione | Fino a non ledere i diritti fondamentali art. 5/2(f); se possibile dati anonimi o aggregati. |
| Campagne personalizzate, profilazione comportamentale e pubblicità mirata | Contatto, comportamento, operazione, inferenza | Consenso esplicito separato ai sensi dell'art. 5/1 della Legge; per comunicazioni commerciali, approvazione conforme alla normativa pertinente. |
| Funzionalità sociali, comunicazione e condivisione tra utenti | Profilo, collegamento, messaggio, contenuto | Per fornire la funzionalità richiesta art. 5/2(c); ulteriori elaborazioni come sincronizzazione della rubrica o analisi a fini di marketing richiedono una valutazione legale separata/consenso esplicito. |
| Mostrare il ristorante più vicino e posizione di consegna | Posizione, indirizzo | Per il servizio richiesto dall'utente art. 5/2(c); per la posizione di background/continuativa o a fini di marketing è necessario un consenso esplicito separato. L'autorizzazione del dispositivo non è di per sé un motivo legale ai sensi della KVKK. |
| Risorse umane, buste paga, SGK, salute e sicurezza sul lavoro | Identità, personale, finanza, salute | Art. 5/2(a), (c), (e), (f); condizioni appropriate per i dati sensibili ai sensi dell'art. 6/2 della Legge. |
| Relazioni con fornitori e partner commerciali | Identità, contatto, finanza, procedura legale | Art. 5/2(c), (e), (f). |
| Sicurezza fisica e gestione delle visite | Identità, visita, video | Art. 5/2(f); se necessario art. 5/2(c)/(e). |
10. Dati personali sensibili
I dati personali sensibili sono trattati solo se è presente una delle condizioni di trattamento indicate nell'articolo 6 della Legge, se il trattamento è necessario e proporzionato e se sono state adottate misure adeguate stabilite dal Consiglio.
• Non vengono richieste informazioni relative a salute, allergie, disabilità, accessibilità o credenze nei registri di prenotazione o ordine se non necessarie.
• In caso di richiesta di servizio necessaria, queste informazioni sono conservate in modo strutturato, limitato e per un breve periodo; non sono utilizzate per marketing generale o segmentazione dei clienti.
• L'accesso ai dati sensibili è limitato a coloro che devono conoscerli per motivi di lavoro; gli accessi sono registrati e vengono applicate ulteriori misure di sicurezza durante il trasferimento.
• I dati sulla salute e le condanne penali dei dipendenti sono limitati all'ambito necessario per l'occupazione, la salute e sicurezza sul lavoro, la sicurezza sociale o l'istituzione/utilizzo/protezione di un diritto.
• Nei casi in cui è necessario il consenso esplicito, il consenso è ottenuto in modo specifico, separato, informato e revocabile.
11. Intelligenza del cliente, profilazione e intelligenza artificiale
Ristorante può generare analisi dai dati di trattamento e utilizzo per la sicurezza del servizio, gestione della capacità, performance del ristorante, esperienza dell'utente e per fornire suggerimenti richiesti dall'utente. La profilazione comportamentale, le campagne personalizzate o la pubblicità mirata in ambienti di terze parti sono soggette a consenso esplicito separato.
• I registri su canali diversi possono essere abbinati nella misura necessaria e proporzionata per garantire il riconoscimento corretto della stessa persona e prevenire registrazioni duplicate.
• Le informazioni sul comportamento e le spese tra ristoranti non possono essere divulgate a un altro ristorante senza una chiara informativa alla persona interessata e senza una base legale appropriata.
• Indicatori di no-show, frode o abuso non sono utilizzati come giudizio definitivo; nelle decisioni che possono avere conseguenze negative significative è prevista una valutazione umana e la possibilità di ricorso.
• In caso di trasferimento di dati a fornitori di intelligenza artificiale, vengono stabiliti contratti per la minimizzazione dei dati, l'uso di pseudonimi, il divieto di addestramento dei modelli, la durata di conservazione, sub-trattatori e garanzie per il trasferimento all'estero.
• I messaggi degli utenti o i dati operativi inviati all'intelligenza artificiale generativa non possono essere utilizzati per l'addestramento di modelli generali senza una base legale e informativa per l'utente.
12. Trasferimento di dati personali in patria
I dati personali possono essere trasferiti ai seguenti gruppi di destinatari in conformità con le condizioni stabilite nell'articolo 8 della Legge e limitatamente agli scopi:
• Ristoranti dove è stata effettuata la prenotazione, l'ordine o dove sono stati utilizzati i vantaggi della fidelizzazione e solo ai dipendenti autorizzati;
• Banche, istituti di pagamento autorizzati, fornitori di servizi di fatturazione e finanziari;
• Corrieri, fornitori di servizi di consegna e logistica;
• Fornitori di integrazione per prenotazioni, ordini, POS, ERP, CRM, fidelizzazione, call center e canali;
• Fornitori di servizi di cloud, hosting, sicurezza, verifica, e-mail, SMS, push, supporto, analisi e monitoraggio degli errori;
• Fornitori di pubblicità, media, ricerca e campagne nell'ambito del consenso esplicito e delle preferenze di comunicazione commerciale;
• Avvocati, consulenti fiscali, revisori indipendenti, fornitori di servizi di assicurazione e consulenza;
• Autorità pubbliche competenti, autorità di regolamentazione, forze dell'ordine e autorità giudiziarie;
• Parti sotto obblighi di riservatezza e protezione dei dati durante fusioni aziendali, investimenti, ristrutturazioni o trasferimenti di beni; il trasferimento è limitato da necessità e proporzionalità.
13. Trasferimento di dati personali all'estero
I dati personali possono essere trasferiti all'estero nel caso in cui i servizi di cloud, hosting, e-mail, notifiche, sicurezza, analisi, supporto clienti, comunicazione, intelligenza artificiale o servizi tecnologici simili siano forniti all'estero o se si fornisce accesso a sub-trattatori all'estero.
I trasferimenti regolari all'estero sono effettuati utilizzando una decisione di idoneità o uno dei metodi di garanzia adeguati previsti dall'articolo 9 della Legge. In caso di utilizzo di contratti standard, la notifica all'Autorità deve essere effettuata entro cinque giorni lavorativi dalla firma del contratto. I trasferimenti occasionali non possono essere utilizzati come alternativa a trasferimenti regolari e continuativi.
• Per ogni fornitore di servizi, paese, ruolo, categoria di dati, scopo, sub-trattatori, meccanismo di trasferimento e misure di sicurezza sono registrati nell'inventario dei trasferimenti all'estero.
• Non si effettuano trasferimenti regolari senza idoneità o garanzia adeguata.
• Il trasferimento all'estero basato su consenso esplicito è limitato a condizioni eccezionali e occasionali; non si ottiene consenso generale come condizione obbligatoria per il servizio.
• Si garantisce che la persona interessata sia informata sul trasferimento e abbia accesso ai gruppi di destinatari aggiornati.
14. Conservazione, cancellazione, distruzione e anonimizzazione
I dati personali sono conservati per il tempo previsto dalla normativa pertinente o necessario per il fine del trattamento. I periodi sono determinati in base alla categoria di dati, allo scopo del trattamento, alla scadenza del contratto e della causa, alle normative fiscali, alle esigenze di sicurezza, alla prova di consenso/rifiuto e alle ragionevoli aspettative della persona interessata, come stabilito nell'inventario del trattamento dei dati personali e nella politica di conservazione e distruzione.
| Gruppo di registrazione | Approccio alla conservazione |
|---|---|
| Iscrizione e account | Durante l'iscrizione attiva; dopo la chiusura dell'account, solo registrazioni limitate necessarie per obblighi legali, sicurezza, controversie e prove per il periodo pertinente. |
| Prenotazione e ordine | Per il tempo necessario per la fornitura del servizio, supporto clienti, registrazioni finanziarie e protezione dei diritti; le note operative sono mantenute separate dai registri finanziari e per un periodo più breve. |
| Finanza e contabilità | Per i periodi obbligatori previsti dalla normativa fiscale, commerciale e finanziaria. |
| Consenso esplicito per marketing e comunicazione commerciale | Fino a quando il consenso/approvazione non viene revocato; le registrazioni di revoca e rifiuto sono mantenute per il periodo necessario per la prova legale. |
| Log tecnici e di sicurezza | Per un periodo limitato proporzionato al rischio per la sicurezza, l'analisi degli eventi e la continuità del servizio. |
| Messaggi e contenuti degli utenti | Per il periodo richiesto dalla funzionalità; tenendo conto delle preferenze di cancellazione dell'utente, delle controversie/reclami e del ciclo di backup. |
| Dipendenti e candidati | Per i periodi di lavoro e normativi; per i candidati non assunti, se c'è consenso per la rivalutazione, per il periodo limitato stabilito. |
| Telecamera e visitatori | Per un breve periodo proporzionato alla necessità di sicurezza fisica; se ci sono eventi o controversie legali, le registrazioni pertinenti sono conservate separatamente. |
Quando le condizioni di trattamento non sono più valide, i dati sono cancellati, distrutti o anonimizzati alla prima distruzione periodica. L'intervallo di distruzione periodica non può superare sei mesi. I dati nei backup sono inclusi nel piano di distruzione attraverso la restrizione dell'accesso e il completamento del ciclo di backup.
15. Misure di sicurezza tecniche e amministrative
• Viene mantenuto un inventario del trattamento dei dati, una mappa del flusso dei dati e una matrice di ruoli/autorizzazioni; viene effettuata una valutazione d'impatto sulla protezione dei dati per i nuovi prodotti.
• Nei sistemi multi-tenant, viene applicata l'isolamento dei dati basato su ristorante, marchio, filiale e utente.
• Viene applicato il principio del minimo privilegio, la separazione dei compiti, l'autenticazione forte, la gestione degli account privilegiati e la revisione periodica degli accessi.
• Durante il trasferimento e in aree appropriate, viene applicata la crittografia; gestione delle chiavi, password, API e informazioni riservate.
• Le operazioni critiche e gli accessi degli amministratori sono registrati; viene garantita l'integrità dei log e il controllo degli accessi non autorizzati.
• I dati di produzione non vengono trasferiti direttamente nell'ambiente di test; se necessario, vengono applicate anonimizzazione o mascheramento.
• Vengono condotti processi di gestione delle vulnerabilità, sviluppo sicuro del software, revisione del codice, patching, test di penetrazione e monitoraggio degli eventi.
• I fornitori e i sub-trattatori sono valutati periodicamente prima del contratto e in base al rischio.
• Viene fornita formazione regolare sulla privacy e sulla sicurezza dei dati ai dipendenti; vengono ottenuti impegni di riservatezza.
• Vengono applicate misure di accesso, mascheramento e trasferimento aggiuntive per dati sensibili, risultati di pagamento, messaggi e note di prenotazione.
• Le operazioni di cancellazione e anonimizzazione sono registrate; viene testato il rischio di ri-identificazione dei dati anonimi.
16. Gestione delle violazioni dei dati personali
In caso di acquisizione, accesso, divulgazione, modifica, perdita o compromissione della disponibilità dei dati personali in modo illecito, l'evento deve essere immediatamente segnalato ai responsabili della sicurezza delle informazioni e della protezione dei dati. La violazione è valutata in base all'ambito, alle persone interessate, alle categorie di dati, al rischio, alle misure adottate e agli obblighi di notifica.
In conformità con le decisioni del Consiglio, la notifica all'Autorità deve essere effettuata senza indugi e, in linea di principio, entro 72 ore dalla scoperta della violazione. Le persone interessate devono essere informate in modo appropriato e tempestivo sui potenziali effetti negativi della violazione. I trattatori dei dati devono informare Ristorante della violazione entro il breve periodo stabilito nel contratto, non appena ne vengono a conoscenza.
17. Diritti della persona interessata e richiesta
Le persone interessate hanno il diritto di apprendere se i loro dati personali sono trattati, richiedere informazioni, conoscere le finalità del trattamento e l'uso appropriato, conoscere i destinatari nazionali/internazionali, richiedere la correzione, la cancellazione/distruzione, richiedere che tali operazioni siano comunicate ai destinatari, opporsi a decisioni basate esclusivamente su analisi automatiche e richiedere il risarcimento dei danni derivanti da trattamenti illeciti ai sensi dell'articolo 11 della Legge.
Le richieste possono essere inviate per iscritto all'indirizzo Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul, tramite KEP/firma elettronica sicura/firma mobile, all'indirizzo e-mail info@ristorante.com precedentemente comunicato a Ristorante e registrato nel sistema, o tramite l'applicazione fornita per lo scopo della richiesta. Le richieste saranno evase entro un massimo di 30 giorni. Per la verifica dell'identità, potrebbero essere richieste ulteriori informazioni in base alla natura della richiesta.
18. Organizzazione, supervisione e responsabilità
• La direzione assicura risorse adeguate e assegnazione di responsabilità.
• La funzione legale/KVKK coordina la normativa, l'informativa, i contratti, le richieste delle persone interessate e i processi di violazione.
• Le unità di sicurezza delle informazioni e tecnologia eseguono misure tecniche, controlli di accesso, log e risposta agli eventi.
• I team di prodotto effettuano controlli di design della privacy prima di lanciare nuove attività di trattamento.
• Le unità di risorse umane, vendite, marketing, assistenza clienti e operazioni trattano solo dati autorizzati e limitati agli scopi.
• La Politica, l'inventario del trattamento dei dati e le registrazioni VERBIS vengono aggiornati regolarmente e in caso di modifiche significative.
19. Entrata in vigore e aggiornamento
Questa Politica entra in vigore il 10.07.2026. Viene aggiornata in caso di modifiche normative, di prodotto, di flusso di dati, di fornitori o di organizzazione. L'ultima versione è pubblicata sui canali digitali appropriati di Ristorante. Le modifiche sostanziali vengono comunicate alle persone interessate in modo appropriato.
Allegato-1: Lista di controllo minima KVKK basata sui processi
| Controllo | Requisito minimo |
|---|---|
| Nuova integrazione | Analisi dei ruoli, flusso dei dati, motivo legale, informativa, contratto, sicurezza, trasferimento all'estero e periodo di conservazione devono essere completati prima di andare live. |
| Nuovo modello analitico/AI | Scopo, fonte dei dati, rischio di discriminazione/abbinamento errato, controllo umano, addestramento del modello, minimizzazione dei dati e valutazione d'impatto devono essere effettuati. |
| Nuova attività di marketing | Il consenso esplicito e l'approvazione della comunicazione commerciale devono essere separati; il rifiuto/revoca deve essere applicato immediatamente; la notifica di servizio obbligatoria deve essere separata dal marketing. |
| Accesso ai dati del ristorante | Solo il ristorante/filiale pertinente e il ruolo autorizzato; la visibilità incrociata tra ristoranti è chiusa a meno che non sia specificamente approvata. |
| Fornitore estero | Meccanismo di trasferimento, tipo di contratto standard, notifica di 5 giorni lavorativi, sub-trattatori e posizione dei dati devono essere registrati. |
| Dati sensibili | Test di necessità, area separata, accesso e sicurezza aggiuntivi, breve conservazione, non utilizzo nel marketing. |
| Chiusura dell'account | Chiusura del profilo attivo, separazione delle registrazioni obbligatorie, avvio del ciclo di distruzione per backup e sub-trattatori. |