Informativa Privacy — Piattaforma MiSazio
Versione 2026-09-02 · In vigore dal 2 settembre 2026
MiSazio è una piattaforma SaaS realizzata e gestita da Aitaky S.r.l. La presente informativa descrive il trattamento dei dati personali effettuato da Aitaky tramite la piattaforma, ai sensi degli artt. 13-14 del Regolamento (UE) 2016/679 (GDPR).
1. Chi tratta i tuoi dati e con quale ruolo
Nel servizio erogato tramite MiSazio intervengono tre soggetti distinti, ciascuno con un proprio ruolo ai sensi del Regolamento (UE) 2016/679 («GDPR»).
a) Il Titolare del trattamento
Il Titolare del trattamento dei tuoi dati operativi è l'organizzazione che ti ha registrato sulla piattaforma — tipicamente il tuo datore di lavoro o l'ente presso cui presti attività — che determina finalità e mezzi del trattamento ed è il soggetto cui rivolgere le richieste di esercizio dei tuoi diritti. Non è stato possibile identificarla automaticamente dal tuo account: puoi conoscerne identità e contatti scrivendo a privacy@aitaky.com, che ti fornirà l'informazione entro 5 giorni lavorativi, senza costi.
b) Il Gestore del servizio mensa
Il servizio mensa è materialmente erogato da il Gestore della mensa. Il Gestore tratta i tuoi dati in qualità di Responsabile del trattamento (art. 28 GDPR), designato dal Titolare per l'erogazione del servizio, e in qualità di titolare autonomo per i propri obblighi di legge (fatturazione, tracciabilità e sicurezza alimentare — Reg. CE 178/2002, Reg. UE 1169/2011, HACCP).
c) Il fornitore della piattaforma — Aitaky S.r.l.
La piattaforma MiSazio è fornita da Aitaky S.r.l., con sede in Via Germania 7, Int. 11 — 35010 Vigonza (PD), P.IVA IT05694750281, contattabile a privacy@aitaky.com. Aitaky opera in due ruoli distinti:
- Sub-responsabile del trattamento (art. 28 par. 4 GDPR), designato dal Gestore con l'autorizzazione del Titolare, per i dati che immetti tramite MiSazio. In questa veste Aitaky tratta i tuoi dati esclusivamente su istruzione documentata del Gestore e del Titolare e non li utilizza per finalità proprie. Una richiesta di esercizio dei diritti indirizzata ad Aitaky viene trasmessa senza ritardo al Gestore e al Titolare.
- Titolare autonomo del trattamento, esclusivamente e tassativamente per: i dati tecnici necessari al funzionamento e alla sicurezza della piattaforma (credenziali, sessioni, log di accesso e sicurezza, IP, user agent); i dati del rapporto contrattuale B2B con il Gestore (fatturazione); il record di accettazione della presente informativa.
2. Quali dati Aitaky tratta
Attraverso MiSazio sono trattati i seguenti dati personali che ti riguardano:
- Dati identificativi: nome, cognome, email, ruolo sulla piattaforma
- Credenziali e dati di accesso: autenticazione, sessioni, indirizzo IP, user agent
- Dati operativi immessi nell'uso della piattaforma: ordini pasti, configurazioni di catalogo, preferenze di menu, audit log delle operazioni
- Record di accettazione di questa informativa (data, versione, IP, user agent)
Preferenze alimentari e allergeni — come le trattiamo
MiSazio è configurata per non richiedere e non conservare dati sanitari: non raccogliamo certificati medici, diagnosi o prescrizioni. La scelta di un regime alimentare (vegetariano, vegano, halal, kosher) e l'esclusione di allergeni sono, per impostazione predefinita, filtri applicati alla tua sessione. Ove tu scelga di salvarle e nella misura in cui siano idonee a rivelare le tue convinzioni religiose (es. halal, kosher) o condizioni di salute (es. esclusione di glutine o lattosio), il relativo trattamento costituisce trattamento di categorie particolari di dati e si fonda sul tuo consenso esplicito ai sensi dell'art. 9 par. 2 lett. a) GDPR, raccolto dal Titolare, facoltativo e revocabile in ogni momento e la cui mancanza non pregiudica l'accesso al servizio. Verifica comunque gli allergeni dichiarati per ciascun piatto prima di ogni ordine; ciò non sostituisce il parere di un medico.
3. Su istruzione di chi Aitaky tratta i dati
I dati operativi immessi tramite MiSazio sono trattati da Aitaky esclusivamente su istruzione del Titolare (l'organizzazione che ti ha registrato sulla piattaforma) ai sensi del Data Processing Addendum (DPA) sottoscritto tra Aitaky e il Titolare stesso.
Cosa Aitaky NON fa con i tuoi dati
- NON li utilizza per finalità proprie diverse da quelle dichiarate in questa informativa.
- NON raccoglie analitiche di prodotto, telemetria comportamentale o metriche d'uso.
- NON profila gli utenti.
- NON vende, cede o concede in licenza i dati a terzi.
- NON impiega i dati per addestramento di modelli di intelligenza artificiale.
4. Finalità e basi giuridiche
| Finalità | Base giuridica | Ruolo Aitaky |
|---|---|---|
| Trattamento dei dati operativi (ordini, configurazioni, audit) per il funzionamento del servizio mensa | Determinata dal Titolare e indicata nella sua informativa. Aitaky tratta questi dati esclusivamente su istruzione documentata del Gestore e del Titolare (art. 28 par. 3 lett. a GDPR) e non ne determina finalità né base giuridica. | Sub-responsabile (art. 28) |
| Funzionamento della piattaforma, gestione account, autenticazione | Esecuzione del contratto Aitaky-Titolare (art. 6.1.b) | Titolare autonomo |
| Sicurezza, rilevamento intrusioni, log antifrode | Legittimo interesse (art. 6.1.f) a proteggere il sistema | Titolare autonomo |
| Fatturazione del servizio e adempimenti contabili (verso il Titolare contraente) | Obbligo di legge (art. 6.1.c) e contratto B2B | Titolare autonomo |
| Notifica di incidenti di sicurezza al Titolare | Obbligo del responsabile verso il titolare (art. 33 par. 2 GDPR) | Responsabile |
| Mantenimento del record di accettazione della presente informativa | Obbligo di accountability (art. 5 par. 2 e art. 7 GDPR) | Titolare autonomo |
5. Sicurezza e residenza dei dati
Tutti i dati personali sono trattati e archiviati nello Spazio Economico Europeo. Aitaky adotta misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato al rischio (art. 32 GDPR): crittografia in transito (TLS), crittografia a riposo, controllo accessi basato sui ruoli, audit log, segregazione dei tenant.
Sub-responsabili tecnici (Aitaky)
Per erogare la piattaforma MiSazio, Aitaky S.r.l. si avvale dei seguenti fornitori tecnici (sub-responsabili ex art. 28 par. 2 e 4 GDPR), tutti con sede di trattamento dati nell'Unione Europea:
Elenco aggiornato al 2 settembre 2026 — versione 2026-09-02. Aitaky comunica ai Titolari e ai Gestori ogni aggiunta o sostituzione di sub-responsabile con congruo preavviso, dando la possibilità di opporsi per motivi legittimi.
| Fornitore | Finalità | Sede del trattamento |
|---|---|---|
| Supabase Inc. | Database e autenticazione | AWS Francoforte (eu-central-1) |
| Amazon Web Services (AWS Amplify) | Hosting applicazione web | AWS Milano (eu-south-1) |
| Amazon Web Services (S3) | Archiviazione file (es. allegati) | AWS Francoforte (eu-central-1) |
| Amazon Web Services (SES) | Invio email transazionali (notifiche, recupero password) | AWS Francoforte (eu-central-1) |
Tutti i fornitori operano in conformità al GDPR. Con ciascuno è in essere un accordo di trattamento dati (DPA / Data Processing Addendum). I dati sono trattati e archiviati nello Spazio Economico Europeo (server in Germania). Ove un fornitore sia stabilito in un paese terzo o vi acceda dall'estero, il trasferimento è assistito da garanzie adeguate ai sensi del Capo V del GDPR (clausole contrattuali tipo).
6. Conservazione lato Aitaky
Per i dati trattati da Aitaky come responsabile, la conservazione è stabilita dal Titolare nelle proprie istruzioni; in ogni caso i dati sono cancellati o restituiti al Titolare alla cessazione del contratto B2B (art. 28.3.g GDPR).
Per i dati trattati da Aitaky come titolare autonomo:
- Credenziali e sessioni: per la durata dell'account, fino a 12 mesi dopo l'ultimo accesso
- Log di accesso e sicurezza: 12 mesi
- Dati di fatturazione e contabili: 10 anni (art. 2220 c.c., normativa fiscale)
- Record di presa visione di questa informativa: 5 anni dalla cessazione dell'account, a fini di accountability (art. 5 par. 2 GDPR)
7. Comunicazione a terzi
I tuoi dati operativi possono essere comunicati a / accessibili da:
- Il Titolare del trattamento (l'Azienda Cliente indicata al punto 1) e gli utenti da esso autorizzati, nei limiti del ruolo loro assegnato sulla piattaforma.
- Il Gestore del servizio mensa e i suoi operatori, nei limiti necessari all'erogazione del servizio (gestione prenotazioni, menu, produzione dei pasti).
- I sub-responsabili tecnici di Aitaky elencati sopra (Supabase, AWS).
- Autorità competenti, in caso di richieste legittime ai sensi della legge applicabile.
La segregazione logica tra tenant impedisce l'accesso ai tuoi dati da parte di Aziende Clienti o Gestori diversi dal tuo.
Aitaky non comunica i tuoi dati ad altre terze parti per finalità proprie. I tuoi dati sono trattati e archiviati nello Spazio Economico Europeo (server in Germania); qualora un sub-responsabile tecnico sia stabilito fuori dallo SEE o vi acceda da un paese terzo, il trasferimento è assistito da garanzie adeguate ai sensi del Capo V del GDPR (clausole contrattuali tipo o decisione di adeguatezza).
I tuoi diritti (artt. 15-22 GDPR)
In qualsiasi momento puoi esercitare i seguenti diritti scrivendo a privacy@aitaky.com:
- Accesso: ricevere copia dei dati che ti riguardano
- Rettifica: correggere dati inesatti o incompleti
- Cancellazione: chiedere la rimozione dei tuoi dati ("diritto all'oblio")
- Limitazione: chiedere la sospensione del trattamento
- Portabilità: ricevere i tuoi dati in formato strutturato e leggibile
- Opposizione: opporti al trattamento basato su legittimo interesse
- Revoca del consenso: laddove il trattamento si basi sul consenso, puoi revocarlo in qualsiasi momento
- Reclamo: presentare reclamo all'Autorità Garante per la Protezione dei Dati Personali (garanteprivacy.it)
Importante: le richieste relative ai dati che Aitaky tratta come responsabile (ordini, configurazioni operative, preferenze di menu) vanno indirizzate al Titolare del trattamento: cioè al soggetto che ti ha registrato sulla piattaforma. Aitaky inoltrerà tali richieste al Titolare e collaborerà per darne riscontro nei termini di legge.
Per le richieste relative ai dati che Aitaky tratta come titolare autonomo (account, log di sicurezza, fatturazione), scrivi direttamente a privacy@aitaky.com.
8. Contatti Aitaky
Aitaky S.r.l. — Via Germania 7, Int. 11 — 35010 Vigonza (PD) — P.IVA IT05694750281
Contatto per le questioni relative alla protezione dei dati: privacy@aitaky.com
9. Modifiche
In caso di modifiche sostanziali a questa informativa, ti sarà richiesta una nuova presa visione al successivo accesso. Le versioni precedenti restano consultabili a richiesta.
La presa visione della presente informativa non costituisce consenso ai sensi dell'art. 6 par. 1 lett. a) GDPR: i trattamenti descritti si fondano sulle basi giuridiche indicate al punto 4 e nell'informativa del Titolare, e restano leciti indipendentemente da essa.
Ultimo aggiornamento: 2 settembre 2026 · Versione 2026-09-02