Fiducia
Sicurezza e protezione dei dati
Ristoflow tratta numeri di telefono e conversazioni di persone che hanno chiamato un ristorante. Sono dati personali e li trattiamo come tali. Questa pagina descrive per esteso le misure tecniche e organizzative: è pensata per essere letta anche da un consulente privacy o da un ufficio acquisti.
Ruoli
Ogni ristorante cliente è titolare del trattamento dei dati dei propri clienti. Fermich SRL agisce come responsabile del trattamento per suo conto, ai sensi dell'art. 28 del Regolamento (UE) 2016/679, sulla base di un accordo scritto sottoscritto prima dell'attivazione, e tratta i dati soltanto su istruzione documentata del ristorante. L'accordo di trattamento è disponibile su richiesta prima della firma del contratto.
Cifratura
- Numeri di telefono, contenuti dei messaggi e credenziali di piattaforma sono cifrati prima di essere scritti nel database, con chiavi distinte per ogni organizzazione.
- Le comunicazioni verso il pannello, verso le API di Meta e verso quelle di Twilio avvengono esclusivamente su canali cifrati (TLS).
- Le credenziali e i token di accesso non compaiono mai nel browser né nei registri di sistema, e non sono visibili agli operatori del ristorante.
Separazione fra organizzazioni
- I dati di ciascun ristorante sono isolati a livello di database: una organizzazione non può, per costruzione, leggere i dati di un'altra.
- Ogni richiesta al sistema è vincolata all'organizzazione dell'utente autenticato; l'isolamento non dipende dalla correttezza della singola schermata.
- Gli ambienti di prova non contengono dati reali di clienti.
Accesso
- Gli account del pannello hanno ruoli distinti — titolare, responsabile, collaboratore — con permessi minimi necessari.
- L'accesso del personale Fermich ai dati di produzione è limitato alle persone che devono erogare l'assistenza, è tracciato e viene revocato alla cessazione del rapporto.
- Interveniamo su una singola conversazione solo su richiesta del ristorante o quando è necessario per risolvere un guasto segnalato.
Conservazione e cancellazione
- Il registro delle chiamate e dei messaggi è conservato per 90 giorni e poi cancellato automaticamente, salvo diversa impostazione del ristorante.
- La storia del rapporto con il cliente è conservata finché il ristorante mantiene attivo il rapporto, ed è cancellata su richiesta dell'interessato o del ristorante.
- Alla cessazione del contratto tutti i dati sono restituiti o cancellati entro trenta giorni, salvo obblighi di legge.
- Le richieste di cancellazione seguono la procedura descritta nella pagina dedicata.
Continuità e incidenti
- I dati sono salvati con copie di sicurezza periodiche, cifrate.
- In caso di violazione dei dati personali informiamo il ristorante senza ingiustificato ritardo e comunque in tempo utile perché possa adempiere ai propri obblighi di notifica ai sensi degli artt. 33 e 34 GDPR.
- Le manutenzioni programmate sono comunicate in anticipo; i guasti che interrompono il servizio sono comunicati mentre sono in corso, non a posteriori.
Sub-responsabili
Per erogare il servizio ci avvaliamo dei seguenti sub-responsabili. L'elenco è aggiornato su questa pagina e le variazioni sono comunicate ai ristoranti clienti con preavviso, con facoltà di opposizione secondo l'accordo di trattamento.
| Fornitore | Cosa fa | Dati trattati |
|---|---|---|
| Meta Platforms Ireland Ltd. — Irlanda | Invio e ricezione dei messaggi WhatsApp attraverso la WhatsApp Business Platform | Numero di telefono, contenuto dei messaggi, metadati di consegna |
| Twilio Inc. — Stati Uniti / UE | Ricezione delle chiamate, annuncio vocale, SMS di riserva | Numero di telefono, data e durata della chiamata |
I trasferimenti verso paesi terzi sono coperti dalle Clausole Contrattuali Standard adottate dalla Commissione europea. Quando saranno attivate funzioni di risposta automatica basate su intelligenza artificiale, il relativo fornitore sarà aggiunto a questo elenco e comunicato prima dell'attivazione.
Intelligenza artificiale
Dove il ristorante lo abilita, Ristoflow può analizzare il contenuto dei messaggi in arrivo per riconoscere intenzioni e risposte, e generare risposte automatiche. In nessun caso i dati dei ristoranti o dei loro clienti sono usati per addestrare modelli, nostri o di fornitori. Le conversazioni restano sempre visibili al ristorante, che può intervenire a mano in qualsiasi momento.
Cosa non facciamo
- Non usiamo i dati per pubblicità.
- Non vendiamo né cediamo i dati a terzi per finalità proprie.
- Non li usiamo per addestrare modelli di intelligenza artificiale.
- Non consentiamo il caricamento di rubriche o l'invio di campagne di massa.
- Non chiediamo e non conserviamo le password Facebook o WhatsApp dei ristoranti.
Segnalare una vulnerabilità
Se avete individuato un problema di sicurezza nei nostri sistemi, scrivete a [email protected] con oggetto «Sicurezza». Rispondiamo entro cinque giorni lavorativi. Vi chiediamo di non divulgare pubblicamente il problema prima che sia stato corretto e di non accedere a dati che non siano vostri.