Come trattiamoi tuoi dati.
Quali dati raccogliamo, perché, dove li teniamo, quali diritti hai. Vale per tavoloso.com e app.tavoloso.com.
Indice — 18 sezioni
Chi siamo
Il Titolare del trattamento è BULBIT SRL, società che opera con il marchio Tavoloso by Booqup.
Dati identificativi
BULBIT SRL
Viale Europa 91/B
Casalguidi-Serravalle Pistoiese 51034 PT — Italia
P.IVA 02056140474
Email: info@tavoloso.com
Assistenza: assistenza@tavoloso.com
Tavoloso è il marchio italiano della piattaforma di ospitalità per ristoratori. Booqup è il marchio globale del gruppo. Quando in questa pagina parliamo di "noi", "Tavoloso" o "la piattaforma" intendiamo BULBIT SRL.
A chi si rivolge questa informativa
Riguarda tre categorie di persone:
Visitatori del sito tavoloso.com — chi naviga le pagine pubbliche, compila i form di contatto, prenota una consulenza, si iscrive alla newsletter.
Utenti registrati a Tavoloso — i ristoratori, i titolari di locali e i loro collaboratori che hanno un account su app.tavoloso.com.
Clienti finali del ristorante — chi prenota un tavolo, riceve un messaggio o consulta il menu di un locale che usa Tavoloso. Per questa categoria il nostro ruolo è diverso (vedi sezione 3 e sezione 6).
Doppio ruolo: Titolare e Responsabile
Tavoloso tratta dati personali con due ruoli diversi a seconda di chi è la persona interessata. La distinzione conta.
Quando siamo Titolare del trattamento
Siamo Titolare quando trattiamo i dati delle persone con cui abbiamo un rapporto diretto: visitatori del sito, ristoratori che si registrano alla piattaforma, persone che ci scrivono per assistenza, lead commerciali. Decidiamo noi finalità e modalità del trattamento ai sensi dell'art. 4 n. 7 GDPR.
Quando siamo Responsabile del trattamento
Siamo Responsabile del trattamento ai sensi dell'art. 28 GDPR quando trattiamo i dati dei clienti finali del ristorante — cioè le persone che prenotano un tavolo, ricevono una comunicazione o consultano il menu di un locale che usa Tavoloso.
In questo caso il Titolare è il ristoratore che ha sottoscritto Tavoloso. Noi trattiamo quei dati solo per conto del ristoratore, sulla base del contratto di servizio e di un accordo di nomina ex art. 28 GDPR, e solo per le finalità che il ristoratore ci ha indicato (gestire la prenotazione, mandare un promemoria, far compilare un menu digitale, eccetera).
In pratica
Se sei un cliente di un ristorante e vuoi sapere come vengono trattati i tuoi dati di prenotazione, il primo riferimento è il ristorante stesso. Noi possiamo aiutarti, ma le decisioni sui tuoi dati spettano al locale che ti ha invitato a prenotare. Per esercitare i tuoi diritti puoi comunque scriverci e inoltreremo la richiesta al ristoratore competente.
Dati che raccogliamo sul sito tavoloso.com
Sul sito marketing trattiamo i seguenti dati:
Navigazione
Quando visiti il sito, i server registrano in automatico alcune informazioni tecniche: indirizzo IP, tipo di browser, sistema operativo, pagine visitate, data e ora della visita. Sono dati raccolti per ragioni tecniche e di sicurezza. Vengono cancellati o anonimizzati entro 30 giorni, salvo necessità di indagine per uso improprio o violazioni.
Form di contatto
Quando ci scrivi tramite il form della pagina contatti, raccogliamo nome, cognome, email, nome del locale, città e il contenuto del tuo messaggio. Li usiamo solo per risponderti.
Prenotazione di una consulenza
Se prenoti una call demo tramite il nostro sistema di appuntamenti, raccogliamo nome, email, nome del locale e città. Vedi sezione 9 per i fornitori coinvolti.
Newsletter
Se ti iscrivi alla newsletter raccogliamo email e, opzionalmente, nome. Puoi disiscriverti in qualsiasi momento dal link in calce a ogni messaggio.
Cookie
Il sito usa cookie tecnici (sempre attivi) e, previo tuo consenso, cookie di terze parti per analisi statistica e funzionalità avanzate. Tutti i dettagli nella Cookie Policy.
Dati che raccogliamo in app.tavoloso.com
Quando ti registri come ristoratore alla piattaforma trattiamo dati più ampi, perché ti serve un account funzionante per gestire il tuo locale.
Dati di registrazione e account
Nome, cognome, email, password (memorizzata sempre in forma cifrata, mai in chiaro).
Numero di telefono, se lo fornisci.
Dati del locale: nome, indirizzo, città, tipologia, foto, descrizione, orari, contatti.
Dati dei collaboratori che inviti nel team (nome, email, ruolo).
Dati di fatturazione
Ragione sociale o nome e cognome, indirizzo, P.IVA o codice fiscale, codice destinatario o PEC.
Storico fatture e pagamenti.
I dati della carta di credito non transitano dai nostri server: il pagamento è gestito direttamente da un fornitore certificato PCI-DSS Level 1.
Dati di utilizzo
Per far funzionare e migliorare la piattaforma registriamo come la usi: pagine viste, azioni svolte, errori incontrati, configurazioni attivate, frequenza d'uso. Sono dati di prodotto, usati in forma aggregata per capire dove la piattaforma funziona e dove no.
Comunicazioni di assistenza
Se ci scrivi via chat, email o WhatsApp per assistenza, conserviamo lo scambio per poterti aiutare meglio nelle conversazioni successive.
Dati dei clienti finali del ristorante
Quando un cliente prenota un tavolo, riceve un promemoria o consulta il menu digitale di un locale che usa Tavoloso, possono essere trattati i seguenti dati:
Nome, cognome.
Email, numero di telefono.
Dati della prenotazione: data, ora, numero di persone, sala/tavolo, note.
Eventuali preferenze, allergie, intolleranze, occasioni speciali che il cliente o il ristoratore inseriscono nella scheda.
Storico delle visite presso quel locale.
Come spiegato nella sezione 3, in questo caso il Titolare è il ristoratore che ha sottoscritto Tavoloso. Noi siamo Responsabile del trattamento e operiamo solo seguendo le sue istruzioni.
Allergie e intolleranze
Quando un cliente inserisce un'allergia o un'intolleranza, può trattarsi di un dato relativo alla salute (categoria particolare ai sensi dell'art. 9 GDPR). Il ristoratore, in quanto Titolare, deve assicurarsi di raccogliere il consenso esplicito del cliente o di basarsi su altra base giuridica idonea. Noi trattiamo questo dato solo per consentire al ristorante di servire correttamente il cliente, con misure di sicurezza rafforzate.
Basi giuridiche del trattamento
Trattiamo i tuoi dati solo se abbiamo una base giuridica valida ai sensi dell'art. 6 GDPR.
TrattamentoBase giuridicaEsecuzione del contratto di servizio TavolosoArt. 6.1.b — contrattoRisposta a richieste di contatto, demo, preventiviArt. 6.1.b — misure precontrattualiFatturazione e adempimenti fiscaliArt. 6.1.c — obbligo legaleSicurezza, prevenzione frodi, log tecniciArt. 6.1.f — legittimo interesseAnalisi statistica aggregata sull'uso del prodottoArt. 6.1.f — legittimo interesseNewsletter, marketing diretto TavolosoArt. 6.1.a — consensoCookie non tecniciArt. 6.1.a — consensoDati dei clienti finali del ristoranteTrattati per conto del ristoratore (Titolare), su base giuridica scelta da lui
Quando la base giuridica è il legittimo interesse, abbiamo svolto un test di bilanciamento e ritenuto che il nostro interesse non prevalga sui tuoi diritti. Hai comunque il diritto di opporti (vedi sezione 14).
Per quanto tempo conserviamo i dati
I dati vengono conservati per il tempo necessario alle finalità per cui sono raccolti, secondo questi criteri:
Categoria di datoConservazioneAccount utente TavolosoDurata del contratto + 24 mesi dalla cessazioneDati di fatturazione10 anni (obbligo civilistico e fiscale)Prenotazioni e schede cliente del ristoranteDecisi dal ristoratore (Titolare); di default 24 mesi dall'ultimo contattoLog tecnici di sistema30 giorniLog applicativi e analisi errori90 giorniConversazioni di assistenza24 mesi dall'ultimo scambioIscrizione newsletterFino a revoca del consensoLead commerciali / form contatto24 mesi dall'ultimo contattoCookieSecondo durate indicate nella Cookie Policy
Trascorsi questi tempi, i dati vengono cancellati o resi anonimi. Se sussiste un obbligo legale di conservazione più lungo (es. contenzioso in corso), può essere prolungato per il tempo strettamente necessario.
A chi comunichiamo i dati
Per far funzionare il servizio ci avvaliamo di fornitori esterni, nominati Responsabili del trattamento ai sensi dell'art. 28 GDPR. Vengono scelti con cura tra operatori che offrono garanzie adeguate di sicurezza e conformità.
I dati possono essere comunicati alle seguenti categorie di destinatari:
Fornitori di hosting cloud e infrastruttura — server, database, cache, storage e CDN per far funzionare sito e applicazione.
Fornitori di email transazionale — invio di email di servizio, conferme di prenotazione, promemoria, fatture.
Fornitori di analisi degli errori e monitoraggio — rilevamento di bug e anomalie tecniche per garantire stabilità del servizio.
Fornitore di pagamenti — gestione abbonamenti e fatture (i dati di pagamento non transitano dai nostri server).
Fornitore di prenotazione appuntamenti — per le demo commerciali.
Fornitore di messaggistica WhatsApp — invio di messaggi su WhatsApp Business per i piani che includono la funzionalità.
Fornitore di produttività e collaborazione — email aziendali, documenti interni, calendario.
Consulenti professionali — commercialista, consulenti legali, vincolati al segreto professionale.
Autorità competenti — se richiesto da un obbligo di legge o da provvedimento dell'autorità giudiziaria.
Lista nominativa
L'elenco completo e aggiornato dei fornitori (sub-responsabili) con nome, ruolo e Paese di trattamento è disponibile su richiesta scrivendo a info@tavoloso.com. Aggiorniamo la lista ogni volta che cambia un fornitore.
Trasferimenti fuori dall'Unione Europea
I nostri fornitori sono configurati, ove possibile, per trattare i dati su server localizzati nell'Unione Europea. Selezioniamo la region EU per tutti i servizi che lo consentono.
Alcuni dei nostri fornitori (in particolare quelli per pagamenti, messaggistica e produttività) sono società di diritto statunitense o internazionale. Anche quando i dati restano fisicamente in UE, può verificarsi un trasferimento verso Paesi al di fuori dello Spazio Economico Europeo per finalità tecniche o di supporto.
In tutti questi casi adottiamo le garanzie previste dal Capo V del GDPR:
Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea ai sensi della Decisione 2021/914;
Decisioni di adeguatezza della Commissione Europea, dove applicabili (es. EU-US Data Privacy Framework per fornitori USA certificati);
Misure supplementari tecniche e organizzative, come crittografia in transito e a riposo, pseudonimizzazione dove possibile, restrizione degli accessi.
Puoi richiedere copia delle SCC in essere con i nostri fornitori scrivendo a info@tavoloso.com.
Sicurezza
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR per proteggere i dati da accesso non autorizzato, perdita, alterazione o divulgazione.
Tutto il traffico tra te e la piattaforma è cifrato in transito con TLS 1.2 o superiore.
I database e gli storage sono cifrati a riposo.
Le password sono memorizzate solo in forma di hash con algoritmi resistenti agli attacchi (bcrypt o equivalenti).
Gli accessi ai sistemi sono limitati a personale autorizzato, tracciati e basati sul principio del minimo privilegio.
Backup giornalieri cifrati, con piano di disaster recovery.
Monitoraggio continuo per anomalie e tentativi di accesso non autorizzati.
I nostri collaboratori sono vincolati a obblighi di riservatezza e formati periodicamente sulla protezione dei dati.
In caso di violazione di dati personali che comporti un rischio per i tuoi diritti e libertà, ci impegniamo a notificare l'evento al Garante entro 72 ore dalla scoperta e a comunicartelo senza ingiustificato ritardo, come previsto dagli artt. 33 e 34 GDPR.
Cookie e tecnologie simili
Il sito tavoloso.com e la piattaforma app.tavoloso.com utilizzano cookie e tecnologie simili. I cookie tecnici, necessari al funzionamento del servizio, sono sempre attivi e non richiedono consenso. I cookie analitici e di altre categorie vengono attivati solo dopo il tuo consenso espresso tramite il banner.
Per la gestione del consenso utilizziamo Iubenda. Puoi modificare o revocare le tue preferenze in qualsiasi momento cliccando sul pulsante di gestione consensi presente in fondo alla pagina.
Per l'elenco completo dei cookie, finalità, durate e fornitori, consulta la nostra Cookie Policy dedicata.
Marketing e comunicazioni WhatsApp
Marketing diretto di Tavoloso verso i ristoratori
Se sei un ristoratore registrato a Tavoloso, possiamo inviarti comunicazioni commerciali su nuove funzionalità, contenuti utili, eventi e promozioni dei nostri servizi. Lo facciamo:
previo tuo consenso esplicito raccolto al momento dell'iscrizione o successivamente;
oppure, per clienti esistenti, sulla base del legittimo interesse limitatamente a comunicazioni su servizi analoghi a quelli già acquistati (soft spam ai sensi dell'art. 130, comma 4, del Codice Privacy).
Puoi disiscriverti in qualsiasi momento dal link in calce a ogni messaggio o scrivendo a info@tavoloso.com.
Comunicazioni del ristorante verso i suoi clienti
Tavoloso include funzionalità che permettono al ristoratore di inviare ai propri clienti email, SMS, messaggi WhatsApp (promemoria, conferme, comunicazioni di marketing della propria insegna, sondaggi di gradimento).
In questo caso il consenso lo raccoglie il ristoratore, che è Titolare del trattamento verso i suoi clienti. Noi siamo solo lo strumento tecnico (Responsabile ex art. 28). Se sei un cliente che riceve queste comunicazioni e vuoi disiscriverti, il riferimento è il ristorante stesso. Puoi comunque scriverci e inoltreremo la richiesta.
WhatsApp Business
L'invio di messaggi WhatsApp avviene tramite l'API ufficiale di WhatsApp Business. WhatsApp/Meta opera come Responsabile o autonomo Titolare a seconda delle proprie politiche. Per le condizioni di trattamento del fornitore WhatsApp puoi consultare la sua informativa pubblica.
I tuoi diritti
Il GDPR ti riconosce una serie di diritti che puoi esercitare in qualunque momento scrivendo a info@tavoloso.com. Risponderemo entro 30 giorni (prorogabili di altri 60 in casi complessi, come previsto dall'art. 12 GDPR).
Accesso
Sapere se trattiamo dati che ti riguardano e ottenerne una copia. (Art. 15)
Rettifica
Correggere dati inesatti o integrare dati incompleti. (Art. 16)
Cancellazione
Chiedere la rimozione dei tuoi dati, salvo obblighi legali di conservazione. (Art. 17)
Limitazione
Limitare il trattamento in certi casi previsti dalla legge. (Art. 18)
Portabilità
Ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico. (Art. 20)
Opposizione
Opporti al trattamento basato sul legittimo interesse, incluso il marketing diretto. (Art. 21)
Revoca del consenso
Ritirare in ogni momento il consenso, senza pregiudicare la liceità del trattamento precedente. (Art. 7)
Reclamo al Garante
Proporre reclamo all'Autorità Garante (garanteprivacy.it).
Per garantire che le richieste provengano effettivamente da te, potremmo chiederti di confermare la tua identità prima di procedere.
Se sei un cliente finale di un ristorante e vuoi esercitare un diritto sui dati che il ristorante tratta tramite Tavoloso, il primo riferimento è il ristorante stesso. Se ci scrivi noi, in qualità di Responsabile, inoltreremo la richiesta al ristoratore competente.
Decisioni automatizzate e profilazione
Tavoloso non prende decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici nei tuoi confronti o che incidano in modo analogamente significativo sulla tua persona, ai sensi dell'art. 22 GDPR.
Alcune funzionalità della piattaforma possono includere analisi statistiche o suggerimenti automatici (ad esempio raccomandazioni su orari di apertura ottimali o gestione delle prenotazioni), ma si tratta sempre di strumenti di supporto: la decisione finale resta sempre dell'utente umano.
Minori
I servizi Tavoloso sono rivolti a operatori professionali della ristorazione e non sono progettati per essere utilizzati da minori di 18 anni. Non raccogliamo consapevolmente dati di minori tramite la piattaforma o il sito.
Se un cliente di un ristorante è minorenne, la responsabilità del trattamento (compresa la raccolta del consenso o l'individuazione della base giuridica corretta) ricade sul ristoratore, in qualità di Titolare. Noi adottiamo comunque misure di sicurezza adeguate per proteggere qualsiasi dato presente in piattaforma.
Modifiche all'informativa
Possiamo aggiornare questa informativa nel tempo, per riflettere modifiche al servizio, alla normativa o ai nostri fornitori. Quando le modifiche sono sostanziali, ti avvisiamo via email o tramite un avviso nella piattaforma con ragionevole anticipo rispetto all'entrata in vigore.
La versione corrente e la data di ultimo aggiornamento sono sempre indicate in cima a questa pagina. Le versioni precedenti restano disponibili su richiesta scrivendo a info@tavoloso.com.
Contatti
Per qualsiasi domanda su questa informativa, sul trattamento dei tuoi dati o per esercitare i tuoi diritti, puoi scriverci.
Riferimenti
Titolare del trattamento
BULBIT SRL
Viale Europa 91/B, Casalguidi-Serravalle Pistoiese 51034 PT
P.IVA 02056140474
Email
info@tavoloso.com
Autorità di controllo
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma
garanteprivacy.it
Non vendiamo i tuoi dati.
Non li cediamo per finalità di marketing di terze parti. Non li usiamo per profilare le persone al di fuori di quanto necessario per far funzionare il servizio. È una promessa scritta nei contratti coi nostri fornitori, e ribadita qui.
