Privacy Policy
Ultimo aggiornamento: luglio 2026
Questa pagina racconta, senza giri di parole, cosa succede ai tuoi dati quando visiti il sito, prenoti un tavolo o ci scrivi. La versione breve: raccogliamo poco, lo proteggiamo bene e non lo vendiamo a nessuno. Il resto — chi siamo, cosa raccogliamo, per quanto tempo, con quali diritti — è qui sotto, con calma. Questa è, a tutti gli effetti, la nostra informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679, il GDPR: NOS Ristorante è la divisione di ristorazione di Palazzo Scotto S.r.l., e questo sito è il suo canale di comunicazione e prenotazione.
Chi risponde dei tuoi dati
Il titolare del trattamento — cioè chi decide come e perché i tuoi dati vengono usati (art. 4, punto 7, GDPR) — è la società di famiglia dietro NOS:
- Titolare
- Palazzo Scotto S.r.l.
- Sede legale
- Via Trieste e Trento 30, 70011 Alberobello (BA), Italia
- P.IVA / C.F.
- 07751560728
- REA
- BA-579682
- Capitale sociale
- € 100.000,00 i.v.
- PEC
- palazzoscotto@pec.it
- Contatto privacy
- nosristorante@palazzoscotto.com
Non abbiamo un Responsabile della protezione dei dati (DPO): per una realtà come la nostra, l'art. 37 GDPR non lo richiede. Il punto di riferimento per tutto ciò che riguarda i tuoi dati è Valerio Scotto, l'amministratore: lo trovi a nosristorante@palazzoscotto.com.
Cosa raccogliamo, e perché
Solo quello che serve a risponderti e a far funzionare il sito. Eccolo, voce per voce, con la base giuridica che il GDPR ci chiede di indicare (art. 6(1); per i cookie, art. 5(3) della direttiva ePrivacy):
| Dato | Base giuridica | A cosa serve |
|---|---|---|
| Nome e cognome | Misure precontrattuali — art. 6(1)(b) | Sapere chi sei quando chiedi un tavolo, un evento o un'informazione |
| Indirizzo email | Misure precontrattuali — art. 6(1)(b) | Risponderti e tenerti aggiornato sulla tua richiesta |
| Numero di telefono (facoltativo) | Misure precontrattuali — art. 6(1)(b) | Sentirci al volo se serve confermare o cambiare qualcosa |
| Messaggio, data indicativa, occasione | Misure precontrattuali — art. 6(1)(b) | Capire la tua richiesta e prepararci ad accoglierti |
| Indirizzo IP, user agent, referrer | Legittimo interesse — art. 6(1)(f) | Tenere il sito al sicuro: verifica anti-bot (Cloudflare Turnstile) sui moduli, limite anti-abuso con IP in forma hashata, log tecnici di servizio |
| Cookie tecnici e di sessione | Necessità tecnica — art. 5(3) Dir. 2002/58/CE | Far funzionare l'essenziale: lingua, sessione, sicurezza |
| Cookie statistici e di marketing | Consenso — art. 6(1)(a) | Statistiche aggregate e misura delle campagne — solo se attivati, e solo con il tuo sì |
| Indirizzo email (iscrizione newsletter) | Consenso — art. 6(1)(a) | Scriverti le novità di NOS — solo se ti iscrivi, e finché lo vorrai |
Un'unica eccezione merita un discorso a parte: il campo facoltativo su allergie e intolleranze nella pagina privata di prenotazione dei piccoli gruppi, che trattiamo solo con il tuo consenso esplicito (art. 9(2)(a) GDPR) — ne parliamo poco più avanti. Per il resto, il sito non raccoglie dati delle categorie particolari (art. 9 GDPR) né dati su condanne penali e reati (art. 10 GDPR). Ti chiediamo la cortesia di non inserire dati sensibili nei campi liberi dei moduli.
Quando ci scrivi da un modulo
Quando invii una richiesta dal sito — per i piccoli gruppi o per NOS Open Air — i dati che scrivi (nome, email, telefono se lo lasci, messaggio) fanno due strade, entrambe nostre. La prima: arrivano via email al team NOS attraverso Resend, il fornitore di posta transazionale, così possiamo risponderti. La seconda: vengono salvati cifrati in un database Supabase — crittografia AES-256-GCM, illeggibili per chi non ha la chiave. La base giuridica è la tua stessa richiesta (misure precontrattuali, art. 6(1)(b)) e, per la conservazione, il nostro legittimo interesse a darle seguito (art. 6(1)(f)). Prima dell'invio ti chiediamo una spunta di consenso informato — mai pre-selezionata — e i dati dei moduli non diventano marketing senza un tuo ulteriore sì.
Allergie e intolleranze: un capitolo delicato
La pagina privata di prenotazione per i piccoli gruppi — quella che ti inviamo dopo aver risposto alla tua richiesta — ha un campo facoltativo per le allergie e intolleranze degli ospiti del gruppo; il modulo pubblico «Piccoli Gruppi» non le chiede. Se lo compili, quelle informazioni possono dire qualcosa della salute: per il GDPR sono dati «particolari» (art. 9(1)) e godono di una tutela rafforzata. Li trattiamo esclusivamente sulla base del tuo consenso esplicito (art. 9(2)(a)): compilare il campo e spuntare l'apposita casella è il gesto con cui lo presti. Servono a una cosa sola: permettere alla cucina di preparare un menù sicuro per il tuo gruppo e dare seguito alla tua richiesta. Mai marketing, mai altro. Le categorie di allergeni che selezioni, e l'eventuale testo libero, arrivano via email al team perché la cucina possa organizzarsi, e riposano cifrati nel database (AES-256-GCM), visibili solo a chi segue la tua richiesta; li cancelliamo entro 30 giorni dalla data del servizio. Indicarle è del tutto facoltativo: puoi lasciare il campo vuoto e dircele in un secondo momento, per telefono o via email, senza che la tua richiesta ne risenta. E puoi revocare il consenso quando vuoi (art. 7(3) GDPR), scrivendo a nosristorante@palazzoscotto.com: la revoca non tocca la liceità di quanto fatto prima.
La newsletter
In fondo al sito puoi lasciarci la tua email per ricevere le novità di NOS. È un trattamento a sé, distinto dai moduli di richiesta: la base giuridica è il tuo consenso (art. 6(1)(a) GDPR), che dai spontaneamente iscrivendoti, e la finalità è una sola — scriverti. L'email è salvata cifrata (AES-256-GCM) e non è ceduta a terzi per il loro marketing. Puoi revocare il consenso in ogni momento (art. 7(3)), con il link di disiscrizione presente in ogni messaggio o scrivendo a nosristorante@palazzoscotto.com: la conserviamo finché resti iscritto e la cancelliamo quando te ne vai. La revoca non tocca ciò che è stato inviato prima.
Quando prenoti un tavolo
Le prenotazioni e alcune funzioni del sito passano da Plateform, la piattaforma di prenotazione di cui ci serviamo, che tratta i dati necessari secondo la propria informativa, come responsabile del trattamento o titolare autonomo. Il suo widget può comparire in una pagina del sito dentro un iframe e impostare i propri cookie tecnici — quelli che gli servono per funzionare. In alcune pagine trovi anche un modulo di prenotazione integrato nel sito: quello che scrivi viene inviato in modo sicuro a Plateform per creare la prenotazione, con la protezione anti-bot di Cloudflare Turnstile a tenere lontani gli invii automatici e gli abusi.
Chi ci dà una mano
Alcuni fornitori tecnici trattano i dati per nostro conto, ciascuno nominato responsabile del trattamento dove serve (artt. 13(1)(e) e 28 GDPR). La colonna «Stato» dice le cose come stanno: alcuni strumenti lavorano sempre, altri — statistiche e marketing — restano fermi finché non dici di sì dal banner.
| Fornitore | Cosa fa per noi | Sede | Garanzia trasferimento | Stato |
|---|---|---|---|---|
| Plateform | Il motore di prenotazione: riceve, gestisce e conferma le prenotazioni | UE | Trattamento nel SEE | Attivo |
| Supabase | Il database: custodisce, cifrati, i dati dei moduli | UE | Trattamento nel SEE | Attivo |
| Resend | La posta transazionale: recapita al team le richieste dei moduli | USA | SCC (Dec. UE 2021/914) + EU-US DPF ove aderente | Attivo |
| Cloudflare | Rete e sicurezza (CDN, tunnel), anti-bot Turnstile sui moduli e Worker di misurazione conversioni lato server (con identificatori in forma hashata) | USA / rete globale | SCC (Dec. UE 2021/914) | Attivo per rete, sicurezza e anti-bot; il Worker conversioni lavora solo a marketing attivo e previo consenso |
| Google LLC | Places API per orari e recensioni in tempo reale (attivo); Analytics 4, Google Ads e Tag Manager (predisposti) | USA | SCC (Dec. UE 2021/914) + EU-US DPF | Places API attivo; Analytics e Ads attivi previo consenso |
| Meta Platforms Inc. | Meta Pixel e Conversions API per la misurazione delle campagne | USA | SCC (Dec. UE 2021/914) + EU-US DPF | Attivo previo consenso |
| TripAdvisor LLC | Il widget ufficiale delle recensioni in home: carica punteggio e recensioni pubbliche dal loro servizio | USA | SCC (Dec. UE 2021/914) + EU-US DPF ove aderente | Attivo |
| Mr PRENO / Titanka S.p.A. | Il modulo di richiesta camera della pagina «Oltre la tavola»: le richieste di soggiorno a Palazzo Scotto sono ricevute e gestite tramite Mr PRENO (fornitore Titanka) | UE | Trattamento nel SEE | Attivo (solo per le richieste-camera inviate da quel modulo) |
| Bedzzle | Il motore di prenotazione di Palazzo Scotto: il riquadro «Prenota subito» della pagina «Oltre la tavola» usa il suo widget ufficiale di ricerca per mostrarti prezzi e disponibilità delle camere | UE | Trattamento nel SEE | Attivo (si carica solo quando usi quel modulo di ricerca) |
Una parola in più sul modulo «Chiedi disponibilità» della pagina «Oltre la tavola»: è quello con cui chiedi una camera a Palazzo Scotto. Quando lo invii, i dati che inserisci (date, numero di ospiti, i tuoi recapiti) sono raccolti e trattati tramite Mr PRENO, il sistema di prenotazione fornito da Titanka di cui Palazzo Scotto si avvale, al solo scopo di risponderti sulla disponibilità. Il consenso e l'informativa specifici di quel modulo vivono al suo interno, secondo l'informativa di Mr PRENO / Titanka. Accanto c'è anche il riquadro «Prenota subito»: usa il widget ufficiale di Bedzzle, il motore di prenotazione di Palazzo Scotto, che non si carica finché non inizi a usarlo. Le date e il numero di ospiti che indichi vanno a Bedzzle per mostrarti prezzi e disponibilità; l'eventuale prenotazione prosegue sui sistemi di Bedzzle, secondo la sua informativa.
Per quanto tempo li conserviamo
Niente resta per sempre. Ogni dato ha la sua scadenza, come vuole il principio di limitazione della conservazione (art. 5(1)(e) GDPR):
| Categoria | Quanto lo teniamo |
|---|---|
| Richieste dai moduli del sito (piccoli gruppi / Open Air) | 24 mesi dall'invio, salvo diverso obbligo di legge |
| Allergie e intolleranze dei gruppi (pagina privata di prenotazione) | Cancellate entro 30 giorni dalla data del servizio |
| Log tecnici e di sicurezza | 12 mesi, salvo indagini su abusi o sicurezza |
| Dati di prenotazione gestiti da Plateform | Secondo l'informativa e i tempi di Plateform |
| Dati contabili e fiscali | 10 anni (art. 2220 c.c.; D.P.R. 600/1973 e 633/1972) |
| La tua scelta sui cookie | Fino a 12 mesi, poi te la richiediamo |
| Email della newsletter | Finché resti iscritto; cancellata alla disiscrizione |
Passato quel tempo, i dati vengono cancellati o resi anonimi in modo irreversibile.
Se i dati viaggiano fuori dall'Europa
Alcuni fornitori — in particolare Resend, Google LLC, Meta Platforms Inc. e Cloudflare — possono trattare dati su server negli Stati Uniti o comunque fuori dallo Spazio Economico Europeo. Quando succede, non succede alla leggera (artt. 44 e ss. GDPR): con ciascuno valgono le Clausole Contrattuali Standard adottate dalla Commissione europea (Decisione di esecuzione (UE) 2021/914 del 4 giugno 2021), accompagnate da misure supplementari tecniche (cifratura), organizzative (accessi limitati) e contrattuali, in linea con le Raccomandazioni 01/2020 dell'EDPB; e dove il fornitore aderisce all'EU-US Data Privacy Framework vale anche la decisione di adeguatezza della Commissione del 10 luglio 2023. I trasferimenti legati a statistiche o marketing, poi, partono solo se hai detto sì dal banner cookie.
Come li proteggiamo
Con misure tecniche e organizzative adeguate al rischio, come chiede l'art. 32 GDPR — e con un po' di puntiglio in più. I dati identificativi dei moduli e le eventuali informazioni su allergie e intolleranze sono cifrati a riposo con AES-256-GCM: senza la chiave, custodita separata dai dati e con accesso ristretto, restano illeggibili. Tutto ciò che viaggia tra il tuo browser e i nostri server passa in HTTPS/TLS. Le chiavi che permettono di leggere il database non toccano mai il browser e restano lato server, secondo il principio del minimo privilegio; teniamo un registro degli accessi e procedure per gestire eventuali incidenti. E quando il marketing è attivo e hai dato il consenso, email e telefono usati per misurare le conversioni partono solo in forma hashata (SHA-256): le piattaforme ricevono un'impronta, mai il dato in chiaro. Lo stesso vale per l'IP nel limite anti-abuso dei moduli.
I tuoi diritti, tutti
Il GDPR (artt. 15–22) ti riconosce una serie di diritti sui tuoi dati. Sono tuoi, e puoi esercitarli nei nostri confronti in qualsiasi momento:
- Sapere quali dati abbiamo su di te e riceverne copia (accesso, art. 15);
- Far correggere ciò che è inesatto o integrare ciò che è incompleto (rettifica, art. 16);
- Chiederci di cancellarli, nei casi previsti — il «diritto all'oblio» (cancellazione, art. 17);
- Chiederci di sospenderne l'uso, nei casi previsti (limitazione, art. 18);
- Riceverli in un formato strutturato e leggibile da una macchina, e portarli altrove (portabilità, art. 20);
- Opporti ai trattamenti basati sul nostro legittimo interesse (opposizione, art. 21);
- Ritirare un consenso già dato, quando vuoi e senza effetti su quanto fatto prima (revoca, art. 7);
- Non subire decisioni basate unicamente su un trattamento automatizzato (art. 22).
Per esercitarli, basta scriverci: nosristorante@palazzoscotto.com, oppure via PEC a palazzoscotto@pec.it, o per posta alla sede legale (Via Trieste e Trento 30, 70011 Alberobello). Per proteggere i tuoi dati potremmo prima chiederti una conferma d'identità. Rispondiamo senza ingiustificato ritardo, e comunque entro un mese; per richieste particolarmente complesse o numerose il termine può allungarsi di due mesi, ma te lo diremo entro il primo. È tutto gratuito, salvo richieste manifestamente infondate o eccessive. Per cookie e newsletter fai prima da solo: il banner e il link di disiscrizione sono lì apposta.
Se qualcosa non ti torna
Parlane prima con noi, se ti va — nosristorante@palazzoscotto.com — e cercheremo una soluzione amichevole. Resta comunque intatto il tuo diritto di rivolgerti all'autorità di controllo: per l'Italia è il Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma — tel. (+39) 06.696771, email protocollo@gpdp.it, PEC protocollo@pec.gpdp.it, www.garanteprivacy.it.
E i cookie?
Il sito usa cookie tecnici per funzionare, sempre. Gli strumenti di statistica e di marketing sono installati, ma non scrivono nulla finché non dici di sì dal banner. Tutti i dettagli, nome per nome, sono nella Cookie Policy.
Se questa pagina cambia
Può capitare: leggi che si aggiornano, strumenti che cambiano. Quando succede, aggiorniamo questa pagina e la data che vedi in alto. Vale la pena ripassare, ogni tanto.


