Política de Privacidade
Última atualização: julho de 2026
Esta página conta, sem rodeios, o que acontece aos seus dados quando visita o site, reserva uma mesa ou nos escreve. A versão curta: recolhemos pouco, protegemo-lo bem e não o vendemos a ninguém. O resto — quem somos, o que recolhemos, por quanto tempo, com que direitos — está aqui em baixo, para ler com calma. Esta é, para todos os efeitos, a nossa informação nos termos dos artigos 13.º e 14.º do Regulamento (UE) 2016/679, o RGPD: o NOS Ristorante é a divisão de restauração da Palazzo Scotto S.r.l., e este site é o seu canal de comunicação e reserva.
Quem responde pelos seus dados
O responsável pelo tratamento — quem decide como e porquê os seus dados são usados (art. 4.º, n.º 7, RGPD) — é a empresa de família por trás do NOS:
- Responsável
- Palazzo Scotto S.r.l.
- Sede social
- Via Trieste e Trento 30, 70011 Alberobello (BA), Itália
- P.IVA / C.F.
- 07751560728
- REA
- BA-579682
- Capital social
- € 100.000,00 i.v.
- PEC (e-mail certificado)
- palazzoscotto@pec.it
- Contacto de privacidade
- nosristorante@palazzoscotto.com
Não temos um Encarregado de Proteção de Dados (EPD/DPO): para uma casa como a nossa, o artigo 37.º do RGPD não o exige. O seu ponto de referência para tudo o que diga respeito aos seus dados é Valerio Scotto, o administrador — encontra-o em nosristorante@palazzoscotto.com.
O que recolhemos, e porquê
Apenas o que é preciso para lhe responder e manter o site a funcionar. Aqui está, item a item, com a base jurídica que o RGPD nos pede para indicar (art. 6.º, n.º 1; para os cookies, art. 5.º, n.º 3, da diretiva ePrivacy):
| Dado | Base jurídica | Para que serve |
|---|---|---|
| Nome e apelido | Diligências pré-contratuais — art. 6.º(1)(b) | Saber quem é quando pede uma mesa, um evento ou uma informação |
| Endereço de e-mail | Diligências pré-contratuais — art. 6.º(1)(b) | Responder-lhe e mantê-lo a par do seu pedido |
| Número de telefone (facultativo) | Diligências pré-contratuais — art. 6.º(1)(b) | Contactá-lo rapidamente se for preciso confirmar ou alterar algo |
| Mensagem, data indicativa, ocasião | Diligências pré-contratuais — art. 6.º(1)(b) | Perceber o seu pedido e prepararmo-nos para o receber |
| Endereço IP, user agent, referrer | Interesse legítimo — art. 6.º(1)(f) | Manter o site seguro: verificação anti-bot (Cloudflare Turnstile) nos formulários, limite anti-abuso com IP em forma hasheada, registos técnicos de serviço |
| Cookies técnicos e de sessão | Necessidade técnica — art. 5.º(3) Dir. 2002/58/CE | Fazer funcionar o essencial: idioma, sessão, segurança |
| Cookies estatísticos e de marketing | Consentimento — art. 6.º(1)(a) | Estatísticas agregadas e medição das campanhas — só se ativados, e só com o seu sim |
| Endereço de e-mail (inscrição na newsletter) | Consentimento — art. 6.º(1)(a) | Escrever-lhe as novidades do NOS — só se se inscrever, e enquanto quiser |
Uma única exceção merece capítulo próprio: o campo facultativo sobre alergias e intolerâncias na página privada de reserva dos pequenos grupos, que tratamos apenas com o seu consentimento explícito (art. 9.º(2)(a) RGPD) — falamos dele já a seguir. De resto, o site não recolhe dados das categorias especiais (art. 9.º RGPD) nem dados sobre condenações penais e infrações (art. 10.º RGPD). Pedimos-lhe a gentileza de não inserir dados sensíveis nos campos livres dos formulários.
Quando nos escreve através de um formulário
Quando envia um pedido a partir do site — para os pequenos grupos ou para o NOS Open Air — os dados que escreve (nome, e-mail, telefone se o deixar, mensagem) seguem dois caminhos, ambos nossos. O primeiro: chegam por e-mail à equipa do NOS através da Resend, o nosso fornecedor de correio transacional, para que possamos responder-lhe. O segundo: ficam guardados cifrados numa base de dados Supabase — cifra AES-256-GCM, ilegíveis para quem não tem a chave. A base jurídica é o seu próprio pedido (diligências pré-contratuais, art. 6.º(1)(b)) e, para a conservação, o nosso interesse legítimo em dar-lhe seguimento (art. 6.º(1)(f)). Antes do envio pedimos-lhe que assinale uma caixa de consentimento informado — nunca pré-assinalada — e os dados dos formulários nunca se tornam marketing sem um novo sim da sua parte.
Alergias e intolerâncias: um capítulo delicado
A página privada de reserva para os pequenos grupos — a que lhe enviamos depois de respondermos ao seu pedido — tem um campo facultativo para as alergias e intolerâncias dos convidados do grupo; o formulário público «Pequenos Grupos» não as pede. Se o preencher, essas informações podem dizer algo sobre a saúde: para o RGPD são dados «especiais» (art. 9.º(1)) e gozam de uma proteção reforçada. Tratamo-los exclusivamente com base no seu consentimento explícito (art. 9.º(2)(a)): preencher o campo e assinalar a respetiva caixa é o gesto com que o presta. Servem para uma coisa só: permitir à cozinha preparar um menu seguro para o seu grupo e dar seguimento ao seu pedido. Nunca marketing, nunca outra coisa. As categorias de alergénios que selecionar, e o eventual texto livre, chegam à equipa por e-mail para a cozinha se organizar, e repousam cifrados na base de dados (AES-256-GCM), visíveis apenas para quem acompanha o seu pedido; apagamo-los no prazo de 30 dias após a data do serviço. Indicá-las é totalmente facultativo: pode deixar o campo vazio e dizer-nos mais tarde, por telefone ou por e-mail, sem que o seu pedido sofra com isso. E pode retirar o consentimento quando quiser (art. 7.º(3) RGPD), escrevendo para nosristorante@palazzoscotto.com: a retirada não afeta a licitude do que foi feito antes.
A newsletter
No fundo do site pode deixar-nos o seu e-mail para receber as novidades do NOS. É um tratamento à parte, distinto dos formulários de pedido: a base jurídica é o seu consentimento (art. 6.º(1)(a) RGPD), que dá livremente ao inscrever-se, e a finalidade é uma só — escrever-lhe. O e-mail fica guardado cifrado (AES-256-GCM) e não é cedido a terceiros para o marketing deles. Pode retirar o consentimento a qualquer momento (art. 7.º(3)), através do link de cancelamento presente em cada mensagem ou escrevendo para nosristorante@palazzoscotto.com: conservamo-lo enquanto estiver inscrito e apagamo-lo quando sair. A retirada não afeta o que foi enviado antes.
Quando reserva uma mesa
As reservas e algumas funções do site passam pela Plateform, a plataforma de reservas de que nos servimos, que trata os dados necessários segundo a sua própria informação, como subcontratante ou responsável autónomo. O seu widget pode aparecer numa página do site dentro de um iframe e definir os seus próprios cookies técnicos — os de que precisa para funcionar. Em algumas páginas encontra também um formulário de reserva integrado no site: o que escreve é enviado de forma segura à Plateform para criar a reserva, com a proteção anti-bot do Cloudflare Turnstile a manter à distância envios automáticos e abusos.
Quem nos dá uma mão
Alguns fornecedores técnicos tratam dados por nossa conta, cada um nomeado subcontratante quando necessário (arts. 13.º(1)(e) e 28.º RGPD). A coluna «Estado» diz as coisas como são: algumas ferramentas trabalham sempre, outras — estatísticas e marketing — ficam paradas enquanto não disser que sim através do banner.
| Fornecedor | O que faz por nós | Sede | Garantia de transferência | Estado |
|---|---|---|---|---|
| Plateform | O motor de reservas: recebe, gere e confirma as reservas | UE | Tratamento no EEE | Ativo |
| Supabase | A base de dados: guarda, cifrados, os dados dos formulários | UE | Tratamento no EEE | Ativo |
| Resend | O correio transacional: entrega à equipa os pedidos dos formulários | EUA | CCT (Dec. UE 2021/914) + EU-US DPF quando certificado | Ativo |
| Cloudflare | Rede e segurança (CDN, túnel), anti-bot Turnstile nos formulários e Worker de medição de conversões do lado do servidor (com identificadores hasheados) | EUA / rede global | CCT (Dec. UE 2021/914) | Ativo para rede, segurança e anti-bot; o Worker de conversões só trabalha com o marketing ativo e após consentimento |
| Google LLC | Places API para horários e avaliações em tempo real (ativo); Analytics 4, Google Ads e Tag Manager (preparados) | EUA | CCT (Dec. UE 2021/914) + EU-US DPF | Places API ativo; Analytics e Ads ativos mediante consentimento |
| Meta Platforms Inc. | Meta Pixel e Conversions API para a medição das campanhas | EUA | CCT (Dec. UE 2021/914) + EU-US DPF | Ativo mediante consentimento |
| TripAdvisor LLC | O widget oficial das avaliações na página inicial: carrega a pontuação e as avaliações públicas do serviço deles | EUA | CCT (Dec. UE 2021/914) + EU-US DPF quando participante | Ativo |
| Mr PRENO / Titanka S.p.A. | O formulário de pedido de quarto da página «Além da mesa»: os pedidos de estadia no Palazzo Scotto são recebidos e geridos através do Mr PRENO (um produto Titanka) | UE | Tratamento no EEE | Ativo (apenas para os pedidos de quarto enviados por esse formulário) |
| Bedzzle | O motor de reservas do Palazzo Scotto: o quadro «Reservar agora» da página «Além da mesa» usa o seu widget oficial de pesquisa para lhe mostrar preços e disponibilidade dos quartos | UE | Tratamento no EEE | Ativo (só carrega quando usa esse formulário de pesquisa) |
Uma palavra mais sobre o formulário «Pedir disponibilidade» da página «Além da mesa»: é aquele com que pede um quarto no Palazzo Scotto. Quando o envia, os dados que insere (datas, número de hóspedes, os seus contactos) são recolhidos e tratados através do Mr PRENO, o sistema de reservas fornecido pela Titanka de que o Palazzo Scotto se serve, com o único fim de lhe responder sobre a disponibilidade. O consentimento e a informação específicos desse formulário vivem dentro do próprio formulário, segundo a informação do Mr PRENO / Titanka. Mesmo ao lado está o quadro «Reservar agora»: usa o widget oficial da Bedzzle, o motor de reservas do Palazzo Scotto, que só carrega quando começa a usá-lo. As datas e o número de hóspedes que indica vão para a Bedzzle para lhe mostrar preços e disponibilidade; a eventual reserva prossegue nos sistemas da Bedzzle, segundo a sua própria política.
Durante quanto tempo os guardamos
Nada fica para sempre. Cada dado tem o seu prazo, como manda o princípio da limitação da conservação (art. 5.º(1)(e) RGPD):
| Categoria | Durante quanto tempo |
|---|---|
| Pedidos dos formulários do site (pequenos grupos / Open Air) | 24 meses a contar do envio, salvo obrigação legal diferente |
| Alergias e intolerâncias dos grupos (página privada de reserva) | Apagadas no prazo de 30 dias após a data do serviço |
| Registos técnicos e de segurança | 12 meses, mais apenas em caso de investigações de abuso ou segurança |
| Dados de reserva geridos pela Plateform | Segundo a informação e os prazos da Plateform |
| Dados contabilísticos e fiscais | 10 anos (art. 2220 do Código Civil italiano; D.P.R. 600/1973 e 633/1972) |
| A sua escolha sobre os cookies | Até 12 meses, depois voltamos a perguntar |
| E-mail da newsletter | Enquanto estiver inscrito; apagado ao cancelar |
Passado esse tempo, os dados são apagados ou anonimizados de forma irreversível.
Se os dados viajam para fora da Europa
Alguns fornecedores — em particular Resend, Google LLC, Meta Platforms Inc. e Cloudflare — podem tratar dados em servidores nos Estados Unidos ou, em todo o caso, fora do Espaço Económico Europeu. Quando isso acontece, não acontece de ânimo leve (arts. 44.º e ss. RGPD): com cada um deles valem as Cláusulas Contratuais-Tipo adotadas pela Comissão Europeia (Decisão de Execução (UE) 2021/914, de 4 de junho de 2021), acompanhadas de medidas suplementares técnicas (cifra), organizativas (acessos limitados) e contratuais, em linha com as Recomendações 01/2020 do CEPD; e quando o fornecedor está certificado ao abrigo do EU-US Data Privacy Framework, vale também a decisão de adequação da Comissão de 10 de julho de 2023. As transferências ligadas a estatísticas ou marketing, além disso, só partem se tiver dito sim através do banner de cookies.
Como os protegemos
Com medidas técnicas e organizativas adequadas ao risco, como pede o artigo 32.º do RGPD — e com um cuidado extra que é nosso. Os dados identificativos dos formulários e as eventuais informações sobre alergias e intolerâncias estão cifrados em repouso com AES-256-GCM: sem a chave, guardada separada dos dados e com acesso restrito, permanecem ilegíveis. Tudo o que viaja entre o seu navegador e os nossos servidores passa por HTTPS/TLS. As chaves que permitem ler a base de dados nunca tocam o navegador e ficam do lado do servidor, segundo o princípio do privilégio mínimo; mantemos um registo de acessos e procedimentos para gerir eventuais incidentes. E quando o marketing está ativo e deu o seu consentimento, o e-mail e o telefone usados para medir as conversões partem apenas em forma hasheada (SHA-256): as plataformas recebem uma impressão digital, nunca o dado em claro. O mesmo vale para o IP no limite anti-abuso dos formulários.
Os seus direitos, todos
O RGPD (arts. 15.º–22.º) reconhece-lhe uma série de direitos sobre os seus dados. São seus, e pode exercê-los perante nós a qualquer momento:
- Saber que dados temos sobre si e receber uma cópia (acesso, art. 15.º);
- Corrigir o que está inexato e completar o que está incompleto (retificação, art. 16.º);
- Pedir-nos que os apaguemos, nos casos previstos — o «direito ao esquecimento» (apagamento, art. 17.º);
- Pedir-nos que suspendamos o seu uso, nos casos previstos (limitação, art. 18.º);
- Recebê-los num formato estruturado e legível por máquina, e levá-los para outro lado (portabilidade, art. 20.º);
- Opor-se aos tratamentos baseados no nosso interesse legítimo (oposição, art. 21.º);
- Retirar um consentimento já dado, quando quiser e sem efeitos sobre o que foi feito antes (retirada, art. 7.º);
- Não ficar sujeito a decisões baseadas unicamente em tratamento automatizado (art. 22.º).
Para os exercer, basta escrever-nos: nosristorante@palazzoscotto.com, por PEC para palazzoscotto@pec.it, ou por correio para a sede social (Via Trieste e Trento 30, 70011 Alberobello). Para proteger os seus dados, podemos primeiro pedir-lhe que confirme a sua identidade. Respondemos sem demora injustificada, e em todo o caso no prazo de um mês; para pedidos particularmente complexos ou numerosos, o prazo pode alargar-se por dois meses, mas dizemos-lho dentro do primeiro. É tudo gratuito, salvo pedidos manifestamente infundados ou excessivos. Para os cookies e a newsletter é mais rápido fazê-lo sozinho: o banner e o link de cancelamento estão lá exatamente para isso.
Se algo não lhe parecer bem
Fale primeiro connosco, se quiser — nosristorante@palazzoscotto.com — e procuraremos uma solução amigável. O seu direito de se dirigir à autoridade de controlo permanece, em qualquer caso, intacto: para a Itália é o Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma — tel. (+39) 06.696771, e-mail protocollo@gpdp.it, PEC protocollo@pec.gpdp.it, www.garanteprivacy.it.
E os cookies?
O site usa cookies técnicos para funcionar, sempre. As ferramentas de estatística e de marketing estão instaladas, mas não escrevem nada enquanto não disser que sim através do banner. Todos os detalhes, nome a nome, estão na Política de Cookies.
Se esta página mudar
Pode acontecer: leis que se atualizam, ferramentas que mudam. Quando acontecer, atualizamos esta página e a data que vê no topo. Vale a pena voltar cá, de vez em quando.


