Informativa privacy
Come vengono trattati i dati personali nell'ambito di Quenta, il software gestionale e di cassa per la ristorazione e il retail sviluppato da 3T SRL.
Versione del 11 settembre 2026 · sostituisce la versione del 21 aprile 2026
1Chi tratta i dati e con quale ruolo
Il Regolamento (UE) 2016/679 («GDPR») distingue chi decide perché e come trattare i dati (il titolare) da chi li tratta per conto di qualcun altro (il responsabile). Nella filiera di Quenta i ruoli sono quattro.
| Soggetto | Ruolo | Che cosa fa |
|---|---|---|
| L'esercizio commerciale (ristorante, bar, negozio) |
Titolare | Decide quali dati raccogliere dai propri clienti e perché: ordini, prenotazioni, programmi fedeltà, fatture. È il primo interlocutore dell'interessato. |
| Il distributore autorizzato (solo se il contratto è con lui) |
Responsabile (art. 28) |
Quando il contratto è firmato con un distributore, è lui ad assistere l'esercizio e a configurare il servizio, su istruzione del titolare. |
| 3T SRL | Responsabile (art. 28) oppure sub‑responsabile (art. 28.4) |
Sviluppa il software e ne gestisce l'infrastruttura tecnica. È responsabile quando il contratto è firmato direttamente con lei, sub‑responsabile quando passa da un distributore. In entrambi i casi accede ai dati solo per far funzionare il servizio e per l'assistenza, mai per finalità proprie. |
| Fornitori tecnici | Ulteriori sub‑responsabili | Infrastruttura cloud, fatturazione elettronica, incassi, invio email. Elencati al punto 6. |
3T SRL agisce invece come titolare autonomo in tre casi soltanto: la navigazione su questo sito e sulla webapp degli ordini limitatamente alla misurazione statistica (punto 10), i dati di contatto di chi scrive a 3T SRL, e i dati del rapporto commerciale con il distributore.
2Dati di 3T SRL
3T SRL non ha nominato un Responsabile della protezione dei dati (DPO): non ricorre nessuno dei casi di nomina obbligatoria previsti dall'art. 37 del GDPR. Per qualsiasi questione relativa ai dati personali si scrive agli indirizzi qui sopra.
3Quali dati sono trattati
3.1 Dati che l'esercizio commerciale tratta tramite Quenta
Su questi dati il titolare è l'esercizio, e 3T SRL li tratta soltanto per conto suo:
- Dati dei clienti del locale: nome, cognome, telefono, email, indirizzi di consegna, note; per la fatturazione anche codice fiscale, partita IVA, PEC e codice destinatario.
- Ordini e transazioni: prodotti ordinati, importi, sconti, metodo di pagamento, documento fiscale emesso, orario e canale dell'ordine.
- Prenotazioni: nominativo, contatto, numero di persone, data e ora, eventuali note.
- Programmi fedeltà: punti accumulati, credito, buoni, eventuale tessera digitale per il portafoglio del telefono.
- Dati degli operatori del locale: nome, credenziali di accesso, operazioni svolte in cassa.
3.2 Dati di chi ordina dalla webapp
Se ordini da un locale tramite la webapp di Quenta, per identificarti viene usato il numero di telefono, verificato con un codice inviato via SMS. Il numero e i dati dell'ordine sono trattati dal locale, che ne è titolare.
3.3 Dati tecnici
- Credenziali: email e password degli account che accedono al gestionale. Le password sono gestite dal servizio di autenticazione di Google (Firebase Authentication), che le conserva in forma cifrata: non sono archiviate nella banca dati del servizio e non sono leggibili dal personale di 3T SRL, che può solo avviare una procedura di reimpostazione.
- Log applicativi: registro delle chiamate alle interfacce di programmazione, degli aggiornamenti sincronizzati fra i dispositivi e degli errori, con data, ora e identificativo dell'utenza che ha eseguito l'operazione.
- Identificativi per le notifiche: il token che il dispositivo riceve dal servizio di notifiche push, necessario per recapitare gli avvisi.
- Dati di navigazione su questo sito e sulla webapp: indirizzo IP, tipo di dispositivo e di browser, pagine viste. Vedi il punto 10.
4Finalità e basi giuridiche
| Finalità | Base giuridica | Chi è titolare |
|---|---|---|
| Far funzionare cassa, ordini, prenotazioni e programmi fedeltà | Contratto fra cliente ed esercizio, o legittimo interesse dell'esercizio (art. 6.1.b / 6.1.f) | L'esercizio |
| Emettere scontrini e fatture, conservare i registri contabili | Obbligo di legge (art. 6.1.c) | L'esercizio |
| Erogare, mantenere e assistere il software | Contratto fra esercizio e distributore (art. 6.1.b); 3T SRL agisce su istruzione | L'esercizio |
| Sicurezza del servizio e prevenzione degli abusi | Legittimo interesse (art. 6.1.f) | L'esercizio e 3T SRL, ciascuno per la sua parte |
| Misurare in forma statistica l'uso del software per migliorarlo | Legittimo interesse (art. 6.1.f), con diritto di opposizione — vedi punto 10 | 3T SRL |
| Rispondere a chi scrive a 3T SRL | Legittimo interesse a dare riscontro (art. 6.1.f) | 3T SRL |
Non vengono effettuate profilazioni né decisioni automatizzate che producano effetti giuridici sulle persone, ai sensi dell'art. 22 del GDPR. I dati non sono venduti né ceduti a terzi per finalità di marketing.
Comunicazioni commerciali. Se un locale ti invia offerte o promozioni, quella comunicazione è decisa e inviata dal locale sulla base del consenso che hai prestato a lui. 3T SRL fornisce solo lo strumento tecnico e non usa i tuoi dati per contattarti.
5Dove stanno i dati
| Componente | Collocazione |
|---|---|
| Banca dati principale ordini, anagrafiche, catalogo | Unione Europea — data center multiregione europea di Google Cloud (Belgio e Paesi Bassi) |
| Elaborazioni lato server funzioni applicative | Stati Uniti — regione us-central1 (Iowa) |
| Autenticazione e notifiche push | Infrastruttura globale di Google |
| Traduzione automatica del catalogo e verifica delle partite IVA | Italia — server di 3T SRL, non raggiungibile da internet pubblico |
La banca dati resta quindi in Europa, mentre alcune elaborazioni avvengono su server statunitensi: le garanzie applicate sono descritte al punto 7.
6A chi sono comunicati
I dati sono accessibili al personale autorizzato di 3T SRL e del distributore, e vengono comunicati ai fornitori qui elencati, tutti nominati responsabili o sub‑responsabili del trattamento. Ciascuno interviene solo per la funzione indicata.
| Categoria di destinatari | Funzione |
|---|---|
| Fornitore di infrastruttura cloud Google — Firebase, Google Cloud | Banca dati, autenticazione, archiviazione dei file, notifiche push, esecuzione delle funzioni server, statistiche d'uso |
| Intermediario per la fatturazione elettronica | Trasmissione delle fatture al Sistema di Interscambio dell'Agenzia delle Entrate |
| Prestatori di servizi di pagamento | Incasso e riconciliazione dei pagamenti elettronici |
| Servizi di invio della posta elettronica | Email di conferma, di prenotazione e di report |
| Sistemi gestionali di terzi es. gestionale alberghiero | Collegamento con i sistemi che l'esercizio già utilizza, dove previsto |
| Portafogli digitali del telefono | Tessere fedeltà, dove attivate dall'esercizio |
| Consulenti e professionisti | Adempimenti contabili, fiscali e legali |
I dati possono inoltre essere comunicati alle autorità competenti quando lo impone una legge, un regolamento o un provvedimento dell'autorità. L'elenco aggiornato dei sub‑responsabili, con la ragione sociale completa di ciascuno, è disponibile su richiesta scrivendo a info@quenta.it.
Alcune integrazioni ricevono invece soltanto dati di vendita aggregati — totali giornalieri, numero di scontrini, quantità vendute per prodotto — privi di riferimenti a persone identificabili: è il caso dei servizi di analisi delle vendite e della rendicontazione dei corrispettivi ai gestori dei centri commerciali, dove prevista dal contratto di affitto dell'esercizio.
7Trasferimenti fuori dall'Unione Europea
Alcuni fornitori sono soggetti statunitensi o trattano dati su server statunitensi. I trasferimenti avvengono con le garanzie del Capo V del GDPR:
- Decisione di adeguatezza della Commissione europea del 10 luglio 2023 sul EU‑US Data Privacy Framework, per i fornitori che vi hanno aderito, fra cui Google;
- Clausole contrattuali standard adottate dalla Commissione europea (art. 46.2.c), per gli altri, insieme alle misure supplementari previste dai rispettivi accordi sul trattamento dei dati.
Copia delle garanzie applicate può essere richiesta a info@quenta.it.
8Per quanto tempo sono conservati
Chi decide quanto conservare i dati del proprio locale è l'esercizio titolare. 3T SRL li mantiene finché dura il rapporto contrattuale che gli consente di usare il software e li cancella su istruzione del titolare o del distributore. Valgono comunque questi criteri:
| Dati | Criterio |
|---|---|
| Dati fiscali e contabili | 10 anni, come impongono l'art. 2220 del Codice civile e la normativa tributaria |
| Ordini, anagrafiche clienti, prenotazioni, fedeltà | Per la durata del rapporto con l'esercizio; alla cessazione sono cancellati o restituiti su sua richiesta |
| Account e credenziali | Fino alla chiusura dell'account. La cancellazione dell'utenza rimuove i dati del profilo |
| Log applicativi | Conservati in forma limitata e ridotta ai soli dati necessari a diagnosi e sicurezza |
| Copie di sicurezza | Le copie giornaliere sono conservate 2 giorni, quelle settimanali 7 giorni, poi si sovrascrivono |
| Statistiche d'uso | Fino a 14 mesi, in forma aggregata |
Una cancellazione richiesta dal titolare si riflette anche sulle copie di sicurezza entro il tempo di rotazione indicato sopra.
9Misure di sicurezza
Sono adottate misure tecniche e organizzative adeguate al rischio, ai sensi dell'art. 32 del GDPR. In concreto:
- Cifratura in transito con TLS su tutte le comunicazioni fra dispositivi, server e servizi esterni, e cifratura a riposo dei dati archiviati, garantita dall'infrastruttura Google Cloud.
- Password mai in chiaro: l'autenticazione è delegata a Firebase Authentication, che conserva le credenziali in forma cifrata e non le rende leggibili a 3T SRL.
- Regole di accesso applicate lato server sulla banca dati, che limitano ogni utenza ai soli dati del proprio esercizio, e permessi differenziati per ruolo all'interno del locale.
- Autenticazione delle chiamate alle interfacce di programmazione, con limite di frequenza delle richieste e registrazione delle chiamate effettuate.
- Copie di sicurezza automatiche della banca dati, giornaliere e settimanali, e protezione contro la cancellazione accidentale dell'archivio.
- Accesso ristretto ai sistemi di produzione, riservato al personale tecnico autorizzato; il server interno di 3T SRL non è esposto su internet pubblico.
Nessuna misura può garantire una sicurezza assoluta. In caso di violazione dei dati personali 3T SRL informa senza ingiustificato ritardo il titolare e il distributore, perché possano assolvere agli obblighi degli artt. 33 e 34 del GDPR.
10Cookie e misurazione statistica
Le applicazioni installate su cassa, tablet e telefono non usano cookie. Sul sito e sulla webapp valgono le regole seguenti.
10.1 Cookie tecnici
Servono a far funzionare il servizio — tenere aperta la sessione di accesso, ricordare la lingua e le preferenze — e non richiedono consenso ai sensi dell'art. 122 del Codice privacy. Senza di essi il servizio non funziona.
10.2 Cookie statistici
Sulla webapp degli ordini 3T SRL utilizza Google Analytics 4 per misurare in forma statistica come viene usato il software e capire dove migliorarlo. Sono cookie di terza parte, installati dalla prima visita.
| Cookie | Finalità | Durata |
|---|---|---|
_ga | Distingue le visite in forma statistica | 2 anni |
_ga_* | Mantiene lo stato della sessione di misurazione | 2 anni |
La misurazione è configurata in modo da non attivare alcuna funzione pubblicitaria: sono disabilitati i segnali di Google e la personalizzazione degli annunci, l'indirizzo IP è trattato in forma ridotta, e i dati non servono a profilarti né vengono incrociati con altri servizi. Non ne ricaviamo la tua identità: servono a sapere quante visite riceve una pagina e quali funzioni vengono usate.
Come evitarli. Puoi cancellare i cookie già presenti e bloccare quelli di terza parte dalle impostazioni del tuo browser, oppure installare il componente aggiuntivo di Google per la disattivazione di Google Analytics, che vale per tutti i siti che visiti. Il servizio continua a funzionare normalmente: la misurazione non è necessaria per ordinare.
10.3 Misurazione nelle applicazioni installate
Le applicazioni installate su cassa, totem, tablet e telefono non usano cookie, ma registrano in forma statistica quali schermate vengono aperte, insieme al modello di dispositivo, alla versione del sistema e a un identificativo tecnico generato dall'applicazione. Servono a capire quali funzioni sono usate e a individuare i malfunzionamenti; non registrano il contenuto degli ordini né i dati dei clienti del locale, non alimentano profilazioni e non sono usate per finalità pubblicitarie.
Sono dispositivi dell'esercizio, non dei suoi clienti: niente viene archiviato sul telefono di chi ordina. L'identificativo è legato all'installazione dell'applicazione su quel dispositivo, non alla persona che lo sta usando — chi si alterna davanti a un totem condivide lo stesso identificativo e non viene distinto. La base giuridica è il legittimo interesse (art. 6.1.f) a mantenere e migliorare il software. L'esercizio può chiedere la disattivazione della misurazione sui propri dispositivi scrivendo a info@quenta.it.
11I tuoi diritti
Gli artt. 15‑22 del GDPR ti danno diritto di:
- accedere ai tuoi dati e sapere come vengono trattati (art. 15);
- farli correggere se sono sbagliati o incompleti (art. 16);
- farli cancellare, nei casi previsti e nei limiti degli obblighi di legge (art. 17);
- limitarne il trattamento (art. 18);
- riceverli in un formato leggibile da un computer e farli trasferire a un altro titolare (art. 20);
- opporti al trattamento fondato sul legittimo interesse (art. 21);
- revocare il consenso quando è la base del trattamento, senza che ciò tolga validità a quanto fatto prima (art. 7).
A chi rivolgersi
Se i tuoi dati sono in Quenta perché sei cliente di un locale — hai ordinato, prenotato o hai una tessera fedeltà — il titolare è quel locale: la richiesta va rivolta direttamente a lui, che è l'unico a poter decidere sui tuoi dati. Se non riesci a contattarlo, scrivi a info@quenta.it: 3T SRL non può decidere al posto suo, ma può inoltrargli la richiesta e assisterlo nell'evaderla.
Se il rapporto è direttamente con 3T SRL — hai scritto all'azienda, o i dati riguardano il sito e le statistiche d'uso — scrivi a info@quenta.it o via PEC a 3_tsrl@legalmail.it. La risposta arriva entro un mese dalla richiesta, come previsto dall'art. 12.3 del GDPR; il termine può essere prorogato di due mesi per richieste particolarmente complesse, dandotene notizia.
Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma — garanteprivacy.it, protocollo@gpdp.it — o all'autorità di controllo dello Stato in cui risiedi, oltre che di ricorrere all'autorità giudiziaria.
12Minori
Il software è uno strumento di lavoro rivolto a esercizi commerciali e ai loro operatori maggiorenni. I servizi rivolti al pubblico — ordinazione, prenotazione, programmi fedeltà — non sono destinati a minori di 14 anni, età sotto la quale l'art. 2‑quinquies del Codice privacy richiede il consenso di chi esercita la responsabilità genitoriale. Se ti accorgi che dati di un minore sono stati raccolti senza tale consenso, segnalalo al locale titolare o a info@quenta.it: saranno cancellati senza indugio.
13Modifiche a questa informativa
Questa informativa può essere aggiornata per adeguarla a modifiche del servizio o della normativa. La versione valida è sempre quella pubblicata a questo indirizzo, con la data in testa alla pagina. Se le modifiche sono sostanziali, ne viene data notizia attraverso i canali abituali del servizio prima che diventino efficaci.
Le condizioni d'uso del servizio sono raccolte in una pagina separata: termini di servizio.