EGS Enggist and Grandjean Software SA gestisce Blaze Labels, un'applicazione B2B di stampa di etichette di sicurezza alimentare per cucine destinata a hotel e ristoranti. La presente Informativa sulla Privacy spiega come EGS tratta i dati personali in relazione al servizio Blaze Labels (il "Servizio"), al sito web Blaze Labels e alle comunicazioni correlate.
La presente Informativa si applica a: clienti aziendali (titolari di account, amministratori); personale di cucina i cui nomi sono associati ai processi di stampa dal proprio datore di lavoro; e visitatori di blaze.calcmenu.io.
La normativa sulla protezione dei dati distingue tra il titolare del trattamento (chi determina finalità e modalità del trattamento) e il responsabile del trattamento (chi tratta i dati secondo le istruzioni del titolare).
| Categoria di dati | Titolare | Responsabile |
|---|---|---|
| Nome del personale + attività di stampa | Cliente (l'hotel o il ristorante) | EGS |
| Indirizzo MAC della stampante, contatore | EGS | Supabase (infrastruttura) |
| Hash dell'email dell'amministratore, piattaforma del dispositivo, dati di quota | EGS | Supabase (infrastruttura) |
Quando EGS tratta i dati personali del personale per conto di un Cliente, EGS agisce in qualità di responsabile del trattamento ai sensi dell'articolo 28 del GDPR e delle leggi equivalenti. Il nostro Accordo sul Trattamento dei Dati (DPA), disponibile all'indirizzo blaze.calcmenu.io/dpa, disciplina tale rapporto ed è incorporato nei Termini di Servizio per tutti i clienti aziendali.
Quando EGS tratta la telemetria delle stampanti, i dati di quota e i dati dell'account amministratore per le proprie finalità commerciali legittime, EGS agisce in qualità di titolare del trattamento.
Il Suo datore di lavoro (l'hotel o il ristorante) è il titolare del trattamento per il trattamento del Suo nome in Blaze Labels. Il Suo datore di lavoro ha scelto di utilizzare Blaze Labels come strumento di conformità alla sicurezza alimentare.
Cosa registra Blaze Labels: il Suo nome viene associato a ogni etichetta che Lei stampa per fornire una tracciabilità (audit trail) ai fini della sicurezza alimentare. Si tratta di una prassi standard nelle cucine commerciali.
I Suoi diritti: Lei può esercitare i Suoi diritti (accesso, rettifica, cancellazione, ecc.) contattando direttamente il Suo datore di lavoro. Può inoltre contattare EGS all'indirizzo privacy@blazeiq.io — ci coordineremo con il Suo datore di lavoro per rispondere entro i termini di legge applicabili.
Conservazione dei dati: il Suo datore di lavoro controlla per quanto tempo viene conservata la Sua cronologia di stampa. EGS eliminerà i registri di stampa del personale alla chiusura dell'account del cliente, fatti salvi eventuali obblighi legali di conservazione.
| Elemento di dati | Perché lo raccogliamo | Base giuridica (GDPR Art. 6) |
|---|---|---|
| Email dell'account amministratore (hash SHA-256, primi 16 caratteri esadecimali) | Identificazione dell'account | Legittimo interesse (Art. 6(1)(f)) |
| Nome del personale (come inserito dal datore di lavoro) | Tracciabilità ai fini della sicurezza alimentare per ogni processo di stampa | Esecuzione del contratto — ruolo di responsabile (Art. 6(1)(b)) |
| Nome dell'articolo alimentare per ogni processo di stampa | Tracciabilità ai fini della sicurezza alimentare | Come per il nome del personale |
| Marca temporale di stampa | Tracciabilità, calcolo della quota | Legittimo interesse |
| Piattaforma del dispositivo (es. "android", "ios", "web") | Diagnosi dei bug, analisi di compatibilità — non una stringa user-agent completa | Legittimo interesse |
| Indirizzo MAC Bluetooth della stampante | Identificazione della stampante; applicazione della quota per stampante | Esecuzione del contratto (Art. 6(1)(b)) |
| Contatore della stampante (etichette stampate cumulative) | Monitoraggio della quota; prevenzione delle frodi | Esecuzione del contratto |
| Saldo della quota etichette | Erogazione del servizio; applicazione della quota | Esecuzione del contratto |
| Foto del profilo del personale (facoltativa, scattata o selezionata dall'amministratore) | Visualizzazione nella schermata di selezione del personale e nella cronologia di stampa | Consenso / esecuzione del contratto (Art. 6(1)(b)) |
| Immagini di sfondo personalizzate per le etichette (facoltative, caricate dall'amministratore) | Personalizzazione grafica delle etichette stampate | Esecuzione del contratto (Art. 6(1)(b)) |
L'indirizzo email dell'amministratore viene memorizzato come i primi 16 caratteri esadecimali del relativo hash SHA-256 (96 bit). Si tratta di dati pseudonimizzati: non sono facilmente reversibili, ma non soddisfano lo standard giuridico di anonimizzazione previsto dal Considerando 26 del GDPR. Li trattiamo come dati personali e applichiamo tutte le misure di tutela conseguenti.
Blaze Labels non raccoglie:
L'app mobile Blaze Labels può richiedere l'accesso alla fotocamera e alla libreria fotografica del dispositivo esclusivamente per consentire agli amministratori di scattare o selezionare foto del profilo del personale e immagini di sfondo personalizzate per le etichette. Le immagini vengono caricate nel bucket di archiviazione Supabase del cliente e non vengono utilizzate per pubblicità, analisi o qualsiasi finalità diversa dalla loro visualizzazione all'interno dell'account Blaze Labels del cliente stesso.
L'app mobile Blaze Labels esegue la scansione BLE per rilevare le stampanti di etichette nelle vicinanze. Durante una scansione, l'app riceve pacchetti pubblicitari (advertisement) da tutti i dispositivi BLE nel raggio d'azione. Gli indirizzi MAC sconosciuti vengono immediatamente scartati in memoria e non vengono mai scritti su archivio, registrati o trasmessi. Vengono conservati e utilizzati solo gli indirizzi MAC corrispondenti a una stampante registrata nell'account Blaze Labels del cliente.
L'applicazione web e mobile Blaze Labels memorizza lo stato dell'applicazione nel localStorage del browser (non in cookie). Ciò include: la configurazione della stampante selezionata, le preferenze utente, la cache della cronologia di stampa e i token di sessione.
Tale archiviazione è strettamente necessaria al funzionamento dell'applicazione. Ai sensi delle Privacy and Electronic Communications Regulations (PECR) del Regno Unito e delle equivalenti norme ePrivacy dell'UE, l'archiviazione strettamente necessaria è esente dal requisito del consenso. Non è richiesto alcun banner di consenso per tale archiviazione.
blaze.calcmenu.io può impostare cookie di sessione essenziali ai fini dell'autenticazione. Non vengono impostati cookie pubblicitari o di tracciamento di terze parti. Se in futuro introdurremo cookie non essenziali, aggiorneremo la presente Informativa e implementeremo meccanismi di consenso adeguati.
I dati personali sono archiviati su Supabase (Supabase Inc.), ospitati nella regione di Zurigo, Svizzera (AWS eu-central-2). EGS ha sottoscritto l'Accordo sul Trattamento dei Dati di Supabase. Supabase è certificata ISO 27001 e conforme a SOC 2 Type II.
Le misure di sicurezza includono: crittografia TLS 1.2+ in transito; crittografia a riposo; politiche di sicurezza a livello di riga (RLS) del database che limitano l'accesso al cliente proprietario; hashing dell'email dell'amministratore; e aggiornamenti regolari delle dipendenze software. Nessun sistema è perfettamente sicuro — non possiamo garantire una sicurezza assoluta contro tutte le minacce.
| Categoria di dati | Periodo di conservazione |
|---|---|
| Registri di stampa del personale (nome + articolo alimentare + marca temporale) | Durata dell'account del cliente + 30 giorni dopo la chiusura |
| MAC della stampante e contatore | Durata della registrazione della stampante + 30 giorni dopo la deregistrazione |
| Hash dell'email dell'amministratore | Durata dell'account + 90 giorni dopo la chiusura |
| Registro delle transazioni di quota | 7 anni (obbligo contabile) |
| Foto del profilo del personale e sfondi personalizzati delle etichette | Durata dell'account del cliente + 30 giorni dopo la chiusura |
| Corrispondenza con il supporto | 3 anni dall'ultima interazione |
| Registri di sicurezza | 12 mesi |
Laddove la legge applicabile richieda un periodo di conservazione più lungo (ad es. obblighi di conservazione dei registri di sicurezza alimentare), prevale il requisito di legge.
Gli utenti amministratori che hanno effettuato l'accesso con Google o Apple possono eliminare il proprio account direttamente dall'app mobile Blaze Labels: Impostazioni → Elimina account. Questa operazione rimuove l'accesso dell'amministratore a tutte le proprietà collegate, elimina il relativo record di autenticazione e revoca eventuali token Apple Sign-In collegati. I dati operativi appartenenti all'azienda (articoli alimentari, registri di stampa, modelli, ecc.) vengono conservati per l'account del cliente e non vengono eliminati da questa azione.
I clienti aziendali possono inoltre richiedere la chiusura dell'intero account Blaze Labels contattando privacy@blazeiq.io.
Non vendiamo dati personali.
| Destinatario | Finalità | Base |
|---|---|---|
| Supabase (Zurigo, Svizzera) | Infrastruttura di database e autenticazione | Responsabile del trattamento; DPA in essere |
| Stripe / processore di pagamento | Elaborazione dei pagamenti (solo fatturazione; nessun dato di stampa condiviso) | Titolare del trattamento indipendente |
| Apple / Google (distribuzione dell'app) | Distribuzione dell'app; soggetta alle rispettive politiche di piattaforma | Titolari del trattamento indipendenti |
| Autorità legali o regolamentari | Conformità a ordini del tribunale, obblighi legali o richieste governative | Obbligo legale (Art. 6(1)(c)) |
Non condividiamo i dati di stampa del personale con terze parti, salvo su istruzione del Cliente (titolare del trattamento) o come richiesto dalla legge.
I dati personali dei clienti dello Spazio Economico Europeo (SEE) vengono trasferiti e archiviati in Svizzera (regione Supabase di Zurigo, AWS eu-central-2). La Svizzera beneficia di una decisione di adeguatezza della Commissione Europea (da ultimo riconfermata dalla Decisione di Esecuzione (UE) 2024/2490 della Commissione), pertanto i trasferimenti dal SEE alla Svizzera non richiedono garanzie aggiuntive come le SCC. Per qualsiasi trasferimento successivo al di fuori del SEE/Svizzera, ci basiamo sulle Clausole Contrattuali Standard UE (Decisione della Commissione 2021/914).
Per i trasferimenti dal Regno Unito alla Svizzera, il Regno Unito ha riconosciuto che la Svizzera garantisce una protezione adeguata (UK Adequacy Regulations 2021), pertanto non sono richieste garanzie aggiuntive. Per qualsiasi trasferimento successivo dalla Svizzera verso un paese non adeguato, applichiamo l'International Data Transfer Agreement (IDTA) del Regno Unito o l'UK Addendum alle SCC UE.
EGS è stabilita in Svizzera (stato di adeguatezza UE). EGS non dispone attualmente di un rappresentante formale ai sensi dell'articolo 27 GDPR nominato in uno Stato membro UE, poiché le sue attività di trattamento non raggiungono la soglia di cui all'articolo 27(2)(a) (non trattamento su larga scala di categorie particolari di dati; nessun monitoraggio sistematico). Manteniamo questa valutazione sotto revisione annuale.
A seconda della Sua ubicazione, Lei può disporre dei seguenti diritti: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione al trattamento e revoca del consenso.
Per esercitare tali diritti, contatti privacy@blazeiq.io. Risponderemo entro i termini previsti dalla legge applicabile. Potremmo verificare la Sua identità prima di elaborare una richiesta. Se Lei è un membro del personale di cucina, ci coordineremo con il Suo datore di lavoro per soddisfare la Sua richiesta.
Ai sensi del GDPR e della nLPD svizzera, Lei può anche presentare reclamo alla propria autorità locale di controllo in materia di protezione dei dati. Lei ha diritto a una revisione umana delle decisioni automatizzate che La riguardano in modo significativo — i calcoli di applicazione della quota sono automatizzati ma contestabili (vedere la clausola 4.4 dei Termini di Servizio).
Per i residenti in Svizzera: diritti ai sensi della Legge federale sulla protezione dei dati riveduta (nLPD, in vigore dal 1° settembre 2023). Autorità di controllo: l'IFPDT all'indirizzo edoeb.admin.ch.
Tempo di risposta: 30 giorni (prorogabile di 60 giorni per richieste complesse, previa notifica).
EGS tratta i dati relativi a persone fisiche nel Regno Unito in conformità con lo UK GDPR (come mantenuto in vigore dal Data Protection Act 2018). I Suoi diritti sono sostanzialmente equivalenti a quelli descritti nella Sezione 11. Lei può presentare reclamo all'Information Commissioner's Office (ICO) all'indirizzo ico.org.uk. Tempo di risposta: un mese solare.
La presente Informativa funge da nostra Informativa al Momento della Raccolta. Le categorie di dati personali raccolti sono indicate nella Sezione 4.
Ai sensi del CCPA/CPRA, i residenti della California hanno il diritto di:
Invii le richieste a privacy@blazeiq.io. Risponderemo entro 45 giorni (prorogabili di ulteriori 45 giorni ove ragionevolmente necessario, previa notifica). Verificheremo la Sua identità — in genere confermando il controllo dell'indirizzo email registrato. Per gli agenti autorizzati: fornire un'autorizzazione scritta firmata dal consumatore, o una procura, unitamente alla verifica dell'identità dell'agente.
I residenti dei seguenti stati hanno diritti di accesso, rettifica, cancellazione e ottenimento di una copia dei dati personali, nonché di appello contro il diniego di una richiesta relativa alla privacy:
| Stato | Legge | Tempo di risposta | Termine per l'appello |
|---|---|---|---|
| Colorado | Colorado Privacy Act (CPA) | 45 giorni (+ proroga di 45 giorni) | 45 giorni |
| Connecticut | Connecticut Data Privacy Act (CTDPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Delaware | Delaware Personal Data Privacy Act (DPDPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Indiana | Indiana Consumer Data Protection Act (INCDPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Iowa | Iowa Consumer Data Protection Act (ICDPA) | 90 giorni (+ proroga di 45 giorni) | 60 giorni |
| Kentucky | Kentucky Consumer Data Protection Act (KCDPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Maryland | Maryland Online Data Privacy Act (MODPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Minnesota | Minnesota Consumer Data Privacy Act (MCDPA) | 45 giorni (+ proroga di 45 giorni) | 45 giorni (+ proroga di 60 giorni) |
| Montana | Montana Consumer Data Privacy Act (MTCDPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Nebraska | Nebraska Data Privacy Act (NDPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| New Hampshire | New Hampshire Data Privacy Act (NHDPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| New Jersey | New Jersey Data Privacy Act (NJDPA) | 45 giorni (+ proroga di 45 giorni) | 45 giorni |
| Oregon | Oregon Consumer Privacy Act (OCPA) | 45 giorni (+ proroga di 45 giorni) | 45 giorni |
| Rhode Island | Data Transparency and Privacy Protection Act (RIDTPPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Tennessee | Tennessee Information Protection Act (TIPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Texas | Texas Data Privacy and Security Act (TDPSA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
| Utah | Utah Consumer Privacy Act (UCPA) | 45 giorni (+ proroga di 45 giorni) | N/D |
| Virginia | Consumer Data Protection Act (CDPA) | 45 giorni (+ proroga di 45 giorni) | 60 giorni |
Per esercitare tali diritti o presentare appello contro una richiesta respinta, contatti privacy@blazeiq.io indicando il Suo stato nell'oggetto. Se non è soddisfatto della nostra risposta all'appello, può presentare reclamo al Procuratore Generale del Suo stato.
EGS gestisce le informazioni personali in conformità con l'Australian Privacy Act 1988 e gli Australian Privacy Principles (APP). Lei può richiedere l'accesso o la correzione delle Sue informazioni personali contattando privacy@blazeiq.io. Risponderemo entro 30 giorni. Ci siamo assicurati che i nostri fornitori di servizi esteri siano contrattualmente vincolati a standard di privacy equivalenti.
Reclami: Office of the Australian Information Commissioner (OAIC) all'indirizzo oaic.gov.au.
EGS gestisce le informazioni personali dei residenti canadesi in conformità con il PIPEDA. Lei ha il diritto di accedere e correggere le Sue informazioni personali. Responsabile della privacy: privacy@blazeiq.io. Autorità di controllo: Office of the Privacy Commissioner of Canada all'indirizzo priv.gc.ca.
I residenti del Québec dispongono di diritti aggiuntivi, tra cui la portabilità (in un formato tecnologico strutturato e di uso comune) e la de-indicizzazione. Autorità di controllo: Commission d'accès à l'information (CAI) all'indirizzo cai.gouv.qc.ca.
Une version française de cette politique de confidentialité est disponible sur demande. Contactez privacy@blazeiq.io.
EGS tratta i dati personali dei residenti in India in conformità con il Digital Personal Data Protection Act, 2023. Lei ha il diritto di: accedere a una sintesi dei dati personali trattati; correggere e completare i Suoi dati personali; cancellare i Suoi dati personali; revocare il consenso; e nominare un rappresentante che eserciti i diritti in caso di Sua incapacità o decesso.
Responsabile dei reclami (Grievance Officer): per i reclami relativi ai dati personali dei residenti in India, contatti privacy@blazeiq.io indicando come oggetto "DPDP Grievance — India". Confermeremo ricezione entro 48 ore e risolveremo entro il termine di legge.
EGS si conforma al Personal Data Protection Act 2012 di Singapore (PDPA). Lei ha il diritto di accedere e correggere i dati personali detenuti su di Lei, nonché di revocare il consenso alla raccolta, all'uso o alla divulgazione.
Responsabile della protezione dei dati (DPO): privacy@blazeiq.io
Autorità di controllo: Personal Data Protection Commission (PDPC) all'indirizzo pdpc.gov.sg.
EGS tratta le informazioni personali dei residenti in Sudafrica in conformità con il Protection of Personal Information Act 4 del 2013 (POPIA).
Responsabile delle informazioni: privacy@blazeiq.io. Il Responsabile delle informazioni di EGS è registrato presso l'Information Regulator.
Lei ha il diritto di accedere alle informazioni personali detenute su di Lei (fatte salve le condizioni del POPIA e del PAIA). Un Manuale PAIA è disponibile su richiesta.
Autorità di controllo: Information Regulator (Sudafrica) all'indirizzo inforegulator.org.za.
EGS gestisce le informazioni personali dei residenti in Nuova Zelanda in conformità con il Privacy Act 2020 e gli Information Privacy Principles. Reclami: Office of the Privacy Commissioner all'indirizzo privacy.org.nz.
| Giurisdizione | Autorità | Sito web |
|---|---|---|
| Svizzera | Incaricato federale della protezione dei dati e della trasparenza (IFPDT) | edoeb.admin.ch |
| UE / SEE | La Sua autorità nazionale di controllo (coordinata tramite l'EDPB) | edpb.europa.eu |
| Regno Unito | Information Commissioner's Office (ICO) | ico.org.uk |
| Australia | Office of the Australian Information Commissioner (OAIC) | oaic.gov.au |
| Canada (federale) | Office of the Privacy Commissioner of Canada (OPC) | priv.gc.ca |
| Canada — Québec | Commission d'accès à l'information (CAI) | cai.gouv.qc.ca |
| Nuova Zelanda | Office of the Privacy Commissioner | privacy.org.nz |
| Singapore | Personal Data Protection Commission (PDPC) | pdpc.gov.sg |
| Sudafrica | Information Regulator | inforegulator.org.za |
| India | Data Protection Board (di prossima istituzione ai sensi del DPDP Act) | meity.gov.in |
Se EGS scopre una violazione dei dati personali che comporta un rischio per le persone fisiche, notificheremo le parti interessate e le autorità di controllo competenti in conformità con la legge applicabile:
| Giurisdizione | Notifica all'autorità | Notifica agli interessati |
|---|---|---|
| UE (GDPR) | 72 ore dalla presa di conoscenza | Senza ritardo ingiustificato se il rischio è elevato |
| Svizzera (nLPD) | Senza ritardo ingiustificato | Senza ritardo ingiustificato se il rischio è elevato |
| Regno Unito (UK GDPR) | 72 ore dalla presa di conoscenza | Senza ritardo ingiustificato se il rischio è elevato |
| Australia (NDB) | Il prima possibile dopo la valutazione | Il prima possibile |
| Canada (PIPEDA) | Prontamente, non appena fattibile | Prontamente, non appena fattibile |
| Québec (Legge 25) | 72 ore | Il prima possibile |
| Singapore (PDPA) | 3 giorni di calendario (≥500 persone o danno significativo) | Senza ritardo ingiustificato |
| Sudafrica (POPIA) | Il prima ragionevolmente possibile | Il prima ragionevolmente possibile |
| India (DPDP) | Come prescritto dal Data Protection Board | Come prescritto |
| Nuova Zelanda | Il prima possibile | Il prima possibile |
EGS notificherà inoltre senza ritardo ingiustificato i Clienti interessati (titolari del trattamento) al momento della scoperta di una violazione che riguardi i dati personali del loro personale, per consentire ai titolari del trattamento di adempiere ai propri obblighi di notifica.
I clienti che trattano i dati personali del personale tramite Blaze Labels agiscono in qualità di titolari del trattamento. EGS agisce in qualità di loro responsabile del trattamento. Il nostro Accordo sul Trattamento dei Dati (DPA) standard, conforme all'articolo 28 del GDPR e alle applicabili disposizioni nazionali di attuazione, è disponibile all'indirizzo blaze.calcmenu.io/dpa. Il DPA disciplina: finalità e durata del trattamento, gestione dei diritti degli interessati, gestione dei sub-responsabili, obblighi di sicurezza e notifica delle violazioni.
Blaze Labels utilizza modelli linguistici di intelligenza artificiale (tramite l'API Claude di Anthropic) per due funzionalità opzionali di gestione del catalogo, disponibili per gli amministratori aziendali:
Queste funzionalità trattano esclusivamente i nomi degli articoli alimentari e delle categorie — non i nomi del personale, i registri di stampa, né altri dati personali disciplinati altrove nella presente Informativa. Il testo suggerito e tradotto è sempre modificabile ed è soggetto alla revisione dell'amministratore prima dell'utilizzo; nulla viene pubblicato automaticamente senza la conferma di una persona. Questo trattamento avviene nell'ambito delle condizioni commerciali dell'API di Anthropic, che non utilizzano i contenuti inviati per addestrare modelli di IA.
Se la Sua organizzazione necessita di maggiori dettagli sulle condizioni di trattamento dei dati del nostro fornitore di IA ai fini della Sua verifica di conformità, contatti privacy@blazeiq.io.
Il Servizio non è destinato a persone di età inferiore a 16 anni e non raccogliamo consapevolmente dati personali di minori di 16 anni. Se veniamo a conoscenza che sono stati raccolti dati personali di una persona di età inferiore a 16 anni, adotteremo misure per eliminarli tempestivamente. Contatti: privacy@blazeiq.io.
Possiamo aggiornare periodicamente la presente Informativa sulla Privacy. Quando apportiamo modifiche sostanziali, aggiorneremo la data di entrata in vigore e forniremo un preavviso via email o tramite notifica in-app almeno 30 giorni prima che le modifiche entrino in vigore. L'uso continuato del Servizio dopo la data di entrata in vigore costituisce accettazione. Le versioni precedenti sono disponibili su richiesta.
EGS Enggist and Grandjean Software SA
Rue des Usines 17, 2000 Neuchâtel, Switzerland (CHE-112.254.588)
Richieste in materia di privacy: privacy@blazeiq.io
Per le richieste GDPR/nLPD, includa "Privacy Request" nell'oggetto e indichi la Sua giurisdizione.