Termini e Condizioni
Aggiornato il 21 febbraio 2026
Disciplinano l’acquisto e l’uso del servizio MenuChat, fornito da MenuChat SRL, sede legale in Via del Francione 26, 50143 Firenze (FI), P.IVA IT07521420484.
Completare l’acquisto online o firmare il Modulo d’Ordine equivale ad accettare queste Condizioni e l’Allegato A (DPA). Il Cliente è il ristoratore.
Art. 1 — Oggetto del contratto
1.1. Il Fornitore concede al Cliente una licenza d’uso non esclusiva e temporanea per l’accesso alla piattaforma MenuChat.
1.2. Il Servizio è erogato in modalità SaaS e include, a seconda del piano:
- Generazione e hosting di menu digitali
- Automazione di messaggistica e marketing su WhatsApp
- Dashboard per statistiche, clienti e contenuti
- Fornitura accessoria di supporti fisici (kit QR)
1.3. Il software risiede sui server del Fornitore o di terzi autorizzati. Il Cliente accede via web, senza installazione locale.
Art. 2 — Durata e rinnovo automatico
2.1. Il contratto si perfeziona con il pagamento o con la firma del Modulo d’Ordine.
2.2. Durata: quella indicata in acquisto o nel Modulo d’Ordine (es. 12 mesi).
2.3. Rinnovo tacito: alla scadenza il contratto si rinnova per un uguale periodo, alle stesse condizioni economiche, salvo disdetta.
2.4. Disdetta: email a hello@menuchat.it almeno 15 giorni prima della scadenza.
Art. 3 — Corrispettivi e pagamenti
3.1. Addebito ricorrente su carta, gestito da Stripe.
3.2. Il Cliente autorizza l’addebito automatico del metodo salvato ai rinnovi.
3.3. Mancato pagamento: dopo 3 giorni dal sollecito il Fornitore può sospendere il servizio (menu e bot) fino alla regolarizzazione.
3.4. Recesso anticipato: niente rimborsi per i periodi non goduti durante la vigenza del contratto.
Art. 4 — Bot e limitazione di responsabilità
4.1. I messaggi passano dalle API di Twilio e WhatsApp (Meta Platforms, Inc.).
4.2. A seconda del piano: account WhatsApp centralizzato del Fornitore, oppure account dedicato intestato al Cliente.
- Account centralizzato: il Fornitore non garantisce continuità ininterrotta; possibili sospensioni per blocchi dell’account condiviso
- Account dedicato: il Cliente è responsabile della conformità alle Business Policy di WhatsApp. Ban per spam o violazioni sono a suo carico
4.3. Il Fornitore non è responsabile per mancato invio, mancata raccolta di recensioni o perdita di lead da inattività del bot o blocchi WhatsApp.
4.4. Se la messaggistica si interrompe per terzi (Meta/Twilio) o per violazioni del Cliente, il canone resta dovuto: restano menu web, dashboard e analytics.
Art. 5 — Proprietà intellettuale e dati
5.1. Il Fornitore resta titolare di software, codice e marchio.
5.2. Il Cliente resta titolare dei contenuti caricati e dei dati personali dei propri clienti finali.
5.3. Alla cessazione il Fornitore smette di trattare i dati e, dopo 30 giorni, può cancellarli.
Art. 6 — Supporti fisici (kit QR)
6.1. Se il piano include materiale fisico (plexiglass, adesivi, NFC):
6.2. La merce viaggia a rischio del Fornitore fino alla consegna. Vizi da segnalare via email entro 48 ore dal ricevimento.
6.3. Il Cliente si impegna a esporre i supporti nel locale.
Art. 7 — Privacy e GDPR
7.1. Le parti trattano i dati secondo il GDPR e il D.lgs. 196/2003.
7.2. Il Fornitore è Responsabile del trattamento (art. 28 GDPR) per i dati degli avventori del ristoratore.
7.3. Il Cliente è Titolare dei dati dei propri avventori.
7.4. Le modalità sono nell’Allegato A (DPA), parte integrante di questo contratto.
7.5. Accettare questi Termini significa accettare il DPA e i sub-allegati.
Art. 8 — Cessione
8.1. Il Fornitore può cedere il contratto (acquisizione, fusione, conferimento). Il Cliente acconsente fin d’ora.
8.2. Il Cliente non cede il contratto senza consenso scritto del Fornitore.
Art. 9 — Modifiche
9.1. Il Fornitore può modificare le Condizioni, con avviso via email o in piattaforma.
9.2. Le modifiche valgono dopo 30 giorni dalla comunicazione.
9.3. Se le modifiche peggiorano le condizioni, il Cliente può recedere senza penali entro quel termine. In mancanza, si intendono accettate.
Art. 10 — Legge e foro
10.1. Legge italiana.
10.2. Foro competente in via esclusiva: Foro di Firenze.
Allegato A — DPA
Accordo per il trattamento dei dati personali tra MenuChat SRL, Via del Francione 26, 50143 Firenze (FI), P.IVA IT07521420484, Responsabile del trattamento, e il ristoratore, Titolare, come da Contratto.
Premessa: MenuChat è una piattaforma SaaS di menu digitali, WhatsApp e marketing per la ristorazione. Questo DPA disciplina il trattamento ai sensi dell’art. 28 GDPR.
DPA Art. 1 — Definizioni
- Piattaforma: software MenuChat in SaaS
- Servizi: menu digitali, bot WhatsApp, campagne, prenotazioni, recensioni, analytics
- Titolare: il ristoratore
- Responsabile: MenuChat SRL
- Interessato: l’avventore del ristoratore
- Dati personali: art. 4(1) GDPR
- Data Breach: violazione di sicurezza sui dati trattati
- Sub-responsabile: terzo incaricato dal Responsabile
DPA Art. 2 — Oggetto e finalità
2.1. MenuChat SRL è Responsabile ex art. 28 GDPR dei dati di cui è Titolare il ristoratore, trattati per erogare i Servizi.
2.2. L’accettazione dei Termini sottoscrive questo DPA.
- Invio del menu digitale su WhatsApp
- Raccolta e gestione del consenso marketing
- Campagne WhatsApp ai contatti con consenso
- Prenotazioni
- Richieste di recensione e feedback
- Analytics anonime e aggregate sull’uso del menu
2.4. MenuChat non tratta i dati per finalità proprie, salvo accordo scritto.
DPA Art. 3 — Dati trattati
3.1–3.2. Solo per eseguire il Contratto, sui clienti finali del Titolare.
- Telefono (con consenso) o hash SHA-256 (senza consenso)
- Nome (profilo WhatsApp o fornito dall’interessato)
- Stato del consenso, con data, IP e user agent
- Contenuto dei messaggi WhatsApp
- Prenotazione: nome, email, telefono, data, ospiti, note
- Feedback (voto 1–5, testo)
3.4. Niente categorie particolari (art. 9 GDPR). 3.5. Il Titolare garantisce la liceità della raccolta.
DPA Art. 4 — Durata
Decorre dall’accettazione dei Termini e dura quanto il rapporto. La revoca del DPA cessa i Servizi. Le clausole restano finché i dati non sono cancellati o restituiti.
DPA Art. 5 — Obblighi del Responsabile
- Tratta solo per le finalità del DPA e del Contratto; segnala istruzioni non conformi al GDPR
- Personale vincolato alla riservatezza, accesso limitato a chi serve
- Misure di sicurezza di cui all’Art. 12
- Autorizzati ex art. 29 GDPR e art. 2-quaterdecies D.lgs. 196/2003
- Assistenza su diritti degli interessati, sicurezza, breach, DPIA
- Audit: risposta entro 30 giorni; revisori vincolati a riservatezza
DPA Art. 6 — Obblighi del Titolare
- Raccolta lecita, informative e consensi validi (anche marketing WhatsApp)
- Istruzioni conformi alla legge
- Comunica subito al Responsabile le richieste degli interessati
- Non chiede al Responsabile di violare il GDPR
DPA Art. 7 — Sub-responsabili
Autorizzazione generale ex art. 28(2) GDPR. Elenco attuale: Sub-Allegato A. Nuovo sub-responsabile: preavviso di almeno 15 giorni. Opposizione scritta entro 10 giorni lavorativi; altrimenti si intende accettata. Se l’obiezione non è accoglibile, il Titolare può interrompere i Servizi. I grandi fornitori (Twilio, MongoDB, Stripe) usano DPA standard non negoziabili.
DPA Art. 8 — Trasferimenti extra-SEE
- Dati prevalentemente nel SEE; alcuni sub-responsabili sono negli USA
- SCC Commissione Europea (Decisione 2021/914)
- Data Privacy Framework UE-USA, se certificato
- Decisioni di adeguatezza (es. Israele)
DPA Art. 9 — Data breach
Comunicazione al Titolare entro 48 ore dalla scoperta, con i contenuti dell’art. 33(3) GDPR. Assistenza per notifica al Garante (art. 33) e agli interessati (art. 34).
DPA Art. 10 — Diritti degli interessati
Il Responsabile assiste il Titolare sugli artt. 15–22. Se la richiesta arriva a MenuChat, si inoltra al Titolare senza rispondere all’interessato. Funzioni di esportazione e cancellazione dei contatti sono in piattaforma.
DPA Art. 11 — Cancellazione o restituzione
A scadenza il Titolare può esportare i dati entro la fine della licenza. Dopo 30 giorni senza export, cancellazione definitiva. Conservazione ulteriore solo se la legge lo impone, senza altri usi.
DPA Art. 12 — Sicurezza
Misure tecniche
- HTTPS/TLS in transito
- bcrypt (salt factor 12) sulle password; AES-256 sul database (MongoDB Atlas)
- Hash SHA-256 irreversibile sui telefoni senza consenso
- JWT a 7 giorni, senza fallback insicuri
- Accesso per ruoli sulle route protette
- Rate limiting su autenticazione e API
- Webhook Twilio con firma HMAC e confronto timing-safe
- Log sanitizzati in produzione; TTL e cancellazione di ciò che non serve più
Misure organizzative
- Nomine degli autorizzati e degli amministratori di sistema
- Istruzioni operative documentate
- Credenziali solo in variabili d’ambiente
- Repository privati
- Procedura data breach
DPA Art. 13 — Disposizioni finali
Il DPA è parte dei Termini. In caso di conflitto sul trattamento dati prevale il DPA. Legge italiana e diritto UE. Foro: Foro di Firenze. Contatti: hello@menuchat.it.
Sub-Allegato A — Sub-responsabili
- Twilio Inc. — 101 Spear Street, San Francisco, CA 94105, USA — WhatsApp — SCC + DPA Twilio — https://www.twilio.com/legal/data-protection-addendum
- MongoDB Inc. (Atlas) — 1633 Broadway, New York, NY 10019, USA — database — SCC + DPA MongoDB — https://www.mongodb.com/legal/dpa
- Stripe Inc. — 510 Townsend Street, San Francisco, CA 94103, USA — pagamenti (niente dati carta da noi) — SCC + DPA Stripe — https://stripe.com/legal/dpa
- Resend Inc. — USA — email transazionali — SCC + DPA Resend — https://resend.com/legal/dpa
- Render Services Inc. — San Francisco, USA — hosting backend — SCC — https://render.com/legal/dpa
- Vercel Inc. — San Francisco, USA — hosting frontend — SCC — https://vercel.com/legal/dpa
Elenco aggiornato alla data in testa ai Termini. Variazioni: Art. 7 del DPA. Domande: hello@menuchat.it.
