Privacy policy — L’Accademia del Panino
Ultimo aggiornamento: 9/10/2026
1. Titolare del trattamento
Il titolare del trattamento è L’ACCADEMIA DEL PANINO DI MUOLO LUCA, con sede in Via Sant’Ottavio 27/A, 10124 Torino, P.IVA 13155370011. Per qualsiasi richiesta sulla privacy scrivi a info@accademiadelpanino.com.
2. Quali dati raccogliamo
- Richieste di catering: nome, email, telefono, data e dettagli dell’evento, eventuali intolleranze o allergie indicate. La richiesta ci arriva per email e resta anche nel nostro pannello di gestione, dove la lavoriamo fino al preventivo (vedi § 5). A chi ce la manda spediamo una ricevuta per email, con il riepilogo di quello che ha scritto.
- Preordini: il vassoio resta sul tuo dispositivo; quando tocchi «Preordina su WhatsApp» si apre WhatsApp con il riepilogo già scritto e sei tu a inviarcelo. Dal sito non parte nulla: riceviamo prodotti scelti, orario di ritiro, note per la cucina e il numero da cui ci scrivi solo quando invii il messaggio.
- Prenotazioni degli eventi in sede: funzionano come i preordini. Il pulsante «Prenota» apre WhatsApp — o il telefono — con titolo e data dell’evento già scritti: riceviamo il tuo messaggio e il numero da cui arriva.
- Mancati ritiri: se un preordine confermato non viene ritirato né disdetto, il locale se ne segna il numero di telefono e la data, per poter rifiutare preordini successivi dallo stesso numero. È un appunto tenuto a mano da chi lavora al banco, non un elenco dentro il sito: il sito dei preordini non sa nulla.
- Pagamenti anticipati: per gli ordini sopra la soglia il pagamento avviene su Satispay; noi vediamo la conferma dell’incasso, non i dati della tua carta o del tuo conto.
- Libretto (la tessera fedeltà digitale): un codice casuale, i crediti con la data in cui li hai presi e, se la lasci, un’email per ritrovare la tessera. Ne parla il § 3, perché è il trattamento con più cose da spiegare.
- Notifiche sul telefono: se le accendi, il tuo browser ci consegna un indirizzo di recapito (un «endpoint» generato dal servizio di notifiche del tuo telefono) e due chiavi di cifratura. Teniamo quelli, la lingua in cui stai leggendo il sito, il nome del servizio che consegna — Google, Mozilla, Apple — e la data degli invii. Nessun nome, nessuna email, nessun collegamento con il Libretto o con quello che ordini. Quell’indirizzo identifica il tuo browser, quindi lo trattiamo come un dato personale. Il contenuto delle notifiche viaggia cifrato: chi le consegna non può leggerlo. Si spengono dallo stesso pulsante con cui le hai accese, e quando le spegni cancelliamo la riga.
- Dati tecnici: dati di navigazione, cookie e memoria locale del dispositivo, come descritto nella Cookie policy. Il tuo indirizzo IP serve ai nostri script per contare le richieste e fermare gli abusi: per quel conteggio non lo conserviamo, ne conserviamo un’impronta dalla quale l’indirizzo non si ricava, e per il tempo del conteggio. Resta invece scritto per la durata della sessione quando qualcuno del locale entra nel pannello di gestione, perché lì serve a riconoscere un accesso che non torna.
- Foto: le foto pubblicate sul sito possono ritrarre persone riconoscibili — clienti, staff, pubblico di una manifestazione. Le pubblichiamo solo con il consenso di chi è ritratto, e se ti riconosci in una foto che non vuoi online scrivici: la togliamo.
3. Il Libretto
Il Libretto è la tessera fedeltà digitale del locale. Le regole del programma — quanti crediti, cosa dà credito, quando scadono — sono nel Regolamento del Libretto; qui diciamo solo cosa ne facciamo dei dati.
Cosa c’è dentro. Quando apri il Libretto non ti chiediamo nome, email né password: il sistema genera un codice casuale, che resta sul tuo dispositivo e identifica la tessera sul nostro server. Da quel momento registriamo, per ogni passaggio al banco, quanti crediti e quando, insieme a quale operatore e quale dispositivo del banco li ha registrati — serve a ricostruire un errore e a riconoscere gli abusi.
Cosa non c’è dentro. Non registriamo cosa hai comprato. Il Libretto non sa cosa mangi, e non facciamo nessuna profilazione dei consumi.
La tessera è pseudonima, non anonima: un codice legato a una cronologia di passaggi può comunque ricondurre a una persona, quindi lo trattiamo come un dato personale a tutti gli effetti.
L’email è facoltativa. Serve a una cosa sola: ritrovare il Libretto se cambi telefono o lo smarrisci. Te la chiediamo con un avviso dopo il primo credito, e puoi non lasciarla senza nessuna conseguenza sul programma. Se la lasci, ti mandiamo un link di recupero che vale 7 giorni. Puoi scollegarla in qualsiasi momento dalla pagina del Libretto; la cancellazione della tessera cancella anche l’email.
Chi la vede. Il personale al banco legge la tua tessera per registrare un credito o consegnare la borsa di studio, e vede i crediti e lo storico di quella tessera. Dal pannello di gestione il locale può elencare le tessere, cercarne una per codice o per email, bloccarla, togliere l’email o cancellarla: serve a rispondere a chi chiede aiuto al banco e a fermare gli usi scorretti.
Per quanto. Tessera, crediti e storico si cancellano dopo 12 mesi senza attività. Non è solo la scadenza dei crediti: è il modo di non conservare dati che non servono più.
Come te ne liberi. Il pulsante «Cancella il libretto» in fondo alla pagina cancella tessera, crediti e storico. È definitivo. La pagina del Libretto, nel frattempo, ti mostra già tutto quello che il server sa della tua tessera: è anche il modo più rapido di esercitare il diritto di accesso.
4. Intolleranze e allergie
Le informazioni su intolleranze e allergie possono rientrare tra i dati relativi alla salute. Le usiamo solo per preparare quello che hai ordinato, e per niente altro.
Nel modulo del catering — il passo «Intolleranze e allergie» della pagina Catering — le trattiamo con il tuo consenso esplicito: è la casella che spunti lì, accanto alla voce che hai scelto, e senza quella spunta la richiesta non parte. Puoi revocare il consenso in qualsiasi momento scrivendoci. Quello che scrivi finisce in tre posti: nell’email che arriva al locale, nella ricevuta che torna a te, e nella richiesta archiviata nel nostro pannello di gestione. Nel pannello resta fino a 10 gg, poi viene cancellata; possiamo cancellarla anche prima, a lavoro finito.
Fuori da quel modulo non c’è nessuna casella da spuntare, perché non c’è nessun modulo: se scrivi un’allergia nella nota per la cucina del preordine, o ce la dici su WhatsApp, al telefono o al banco, quell’informazione ce la dai tu nel momento in cui ordini. La usiamo per preparare il tuo panino e resta dov’è arrivata — nella conversazione, o detta a voce al banco: il preordine parte dalla tua app e dal sito non passa niente. Non la copiamo in nessun archivio e non la colleghiamo al tuo Libretto, che di quello che mangi non sa nulla.
Finché compili il modulo e non l’hai ancora inviato, quello che hai scritto resta salvato sul tuo dispositivo, così non lo perdi cambiando pagina: se ne va da sé all’invio, e puoi cancellarlo svuotando i dati del sito dal browser.
5. Perché li usiamo e su quale base
| Finalità | Base giuridica | Conservazione |
|---|---|---|
| Rispondere a richieste e preparare preventivi | Misure precontrattuali | 2 mesi |
| Gestire preordini, prenotazioni e catering | Esecuzione del contratto | 1 gg |
| Tenere l’archivio delle richieste di catering, per lavorarle e ritrovarle | Esecuzione del contratto e nostro legittimo interesse a non perdere una richiesta ricevuta | 10 gg |
| Gestire intolleranze e allergie dichiarate nel modulo del catering | Consenso esplicito | Fino all’evento + 2 mesi |
| Preparare quello che hai ordinato quando l’allergia ce la dici tu al banco, al telefono o in chat | Esecuzione del contratto: è l’ordine stesso | Quanto la conversazione, o niente se detta a voce |
| Gestire il Libretto: crediti, borse di studio, recupero della tessera | Esecuzione del contratto (il programma ha regole pubbliche: vedi Regolamento) | 12 mesi dall’ultimo credito |
| Evitare abusi sul Libretto: tetti di crediti, registro dei movimenti, blocco delle tessere | Legittimo interesse a un programma fedeltà che non si possa aggirare | 12 mesi dall’ultimo credito |
| Mandare le notifiche a chi le ha accese | Consenso: è il permesso che hai dato al browser, e si revoca spegnendole | Finché non le spegni. Se il servizio di notifiche ci dice che quell’indirizzo non esiste più, lo cancelliamo subito; un’iscrizione che non riceve più nulla viene cancellata dopo 1 gg |
| Evitare preordini non ritirati | Legittimo interesse a non sprecare prodotti preparati | 1 gg |
| Sicurezza del sito e del pannello di gestione: tetti di richieste, sessioni, registro delle modifiche | Legittimo interesse a tenere in piedi il servizio | 1 gg |
| Obblighi fiscali e contabili | Obbligo di legge | 10 anni |
| Statistiche sull’uso del sito | Consenso. Oggi non ne raccogliamo: nessuno strumento è attivo (vedi Cookie policy) | — |
6. A chi li comunichiamo
Solo a fornitori che ci aiutano a erogare il servizio, nominati responsabili del trattamento: chi ospita il sito e le caselle di posta, chi ricostruisce il sito quando aggiorniamo i contenuti, eventuali servizi di consegna. Non vendiamo i tuoi dati.
Alcuni servizi trattano i dati per conto proprio, come titolari autonomi, secondo le loro informative:
- Satispay S.p.A., per i pagamenti anticipati dei preordini: tratta i dati dell’operazione.
- WhatsApp Ireland Ltd. (gruppo Meta): i preordini e le prenotazioni viaggiano sulla sua piattaforma, e quello che ci scrivi è soggetto anche alle sue condizioni e alla sua informativa. Se preferisci non usare WhatsApp puoi ordinare al banco, prenotare o chiamarci allo stesso numero, 345 502 1979: una telefonata non passa da Meta.
- Google Ireland Ltd., per la mappa nella pagina Orari e contatti, che si carica solo se la accetti (vedi Cookie policy).
- I servizi di notifiche del tuo dispositivo — Google, Mozilla o Apple, secondo il browser che usi — consegnano le notifiche che hai acceso. Vedono l’indirizzo di recapito e il fatto che gli abbiamo mandato un messaggio; non il contenuto, che viaggia cifrato. Non li scegliamo noi: è il tuo browser a dire a chi rivolgersi.
7. Trasferimenti fuori dall’UE
Alcuni dei servizi qui sopra possono trattare i dati anche fuori dallo Spazio Economico Europeo, Stati Uniti compresi: fra questi WhatsApp e Google.
Quando succede, il trasferimento si appoggia a una di queste due garanzie, che sono quelle previste dal GDPR:
- la decisione di adeguatezza della Commissione europea del 10 luglio 2023 sull’EU-US Data Privacy Framework, per i fornitori che vi aderiscono. La Commissione ha riconosciuto che, per le aziende americane certificate in quel quadro, la protezione dei dati è paragonabile a quella europea;
- in mancanza, le clausole contrattuali tipo approvate dalla Commissione (decisione 2021/914), cioè un contratto che impegna il fornitore a trattare i dati secondo le regole europee anche fuori dall’Europa.
Quale delle due vale per un certo servizio lo dichiara il fornitore nella sua informativa, e i link sono al § 6. Se ti serve saperlo per un servizio in particolare, scrivici a info@accademiadelpanino.com e te lo diciamo.
8. I tuoi diritti
- Accedere ai tuoi dati e riceverne copia
- Correggerli o chiederne la cancellazione
- Limitare il trattamento o opporti
- Portabilità dei dati
- Revocare il consenso in qualsiasi momento
- Presentare reclamo al Garante per la protezione dei dati personali
Per esercitarli scrivi a info@accademiadelpanino.com. Per il Libretto, accesso e cancellazione sono già nella pagina della tessera: non serve scriverci.
