GDPR

1. Finalità della pagina

Il Regolamento generale sulla protezione dei dati, denominato GDPR, costituisce il principale quadro normativo dell’Unione europea in materia di dati personali ed è applicabile dal 25 maggio 2018.

I suoi obiettivi principali comprendono:

  • rendere trasparenti le attività di trattamento;

  • attribuire responsabilità precise ai soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica valida;

  • ridurre i rischi di accesso illecito, perdita, divulgazione o utilizzo improprio.

In Italia, il rispetto delle disposizioni sulla protezione dei dati è sottoposto alla vigilanza dell’autorità competente.

Questa pagina riepiloga i principi del GDPR rilevanti per le attività di commercio elettronico svolte tramite il sito.

Per conoscere dati raccolti, finalità specifiche e modalità di gestione dei cookie, consultare:

 


 

2. Quando si applica il GDPR

Il GDPR disciplina il trattamento dei dati personali svolto nell’ambito delle attività di un soggetto stabilito nell’Unione europea.

Può applicarsi anche a un gestore situato fuori dall’Unione europea quando il trattamento riguarda:

  • l’offerta di prodotti o servizi a persone presenti in Italia o in altri territori dell’Unione;

  • il monitoraggio del comportamento di persone che si trovano nell’Unione europea.

Le attività esclusivamente personali o domestiche rientrano, in via generale, fuori dal suo ambito di applicazione.

 


 

3. Principi applicabili al trattamento

Ogni attività che coinvolge dati personali deve essere valutata in relazione ai principi stabiliti dal GDPR.

Liceità, correttezza e trasparenza: Il trattamento deve basarsi su un presupposto giuridico applicabile. Le informazioni fornite agli interessati devono essere accessibili, comprensibili e coerenti con le operazioni effettivamente svolte.

Limitazione delle finalità: I dati devono essere raccolti per scopi determinati e legittimi. Un successivo utilizzo non dovrebbe risultare incompatibile con le finalità inizialmente indicate.

Minimizzazione

  • Devono essere trattate soltanto le informazioni pertinenti e necessarie, ad esempio per:

  • creare e gestire un ordine;

  • verificare il pagamento;

  • organizzare la consegna;

  • esaminare una richiesta post-vendita;

  • comunicare con il cliente;

  • rispettare obblighi normativi.

Esattezza: I dati devono essere mantenuti corretti e, quando necessario, aggiornati. Le informazioni inesatte possono essere rettificate o integrate.

Limitazione della conservazione

  • La durata della conservazione deve essere proporzionata alla finalità e agli obblighi applicabili.

  • Quando le informazioni non risultano più necessarie, possono essere cancellate, anonimizzate o sottoposte a limitazione.

Integrità e riservatezza: Le misure di protezione devono essere commisurate alla natura dei dati, alle modalità di utilizzo e ai rischi individuati.

 


 

4. Basi giuridiche

Una singola base giuridica non si applica necessariamente a tutte le attività. Il presupposto utilizzato dipende dalla finalità concreta.

4.1 Esecuzione del contratto

Può riguardare:

  • registrazione e gestione dell’ordine;

  • controllo del pagamento;

  • spedizione e consegna;

  • resi, rimborsi e assistenza connessa all’acquisto.

4.2 Obbligo legale

Può giustificare il trattamento o la conservazione di:

  • documenti fiscali;

  • registrazioni contabili;

  • dati delle transazioni;

  • informazioni richieste dalla normativa;

  • elementi necessari per rispondere alle autorità competenti.

4.3 Legittimo interesse

Previo esame degli interessi coinvolti, può essere utilizzato per:

  • proteggere il sito;

  • prevenire frodi;

  • individuare accessi anomali;

  • verificare operazioni sospette;

  • mantenere la sicurezza e la continuità tecnica dei servizi.

4.4 Consenso

Quando richiesto, il consenso può costituire la base per:

  • cookie analitici non necessari;

  • memorizzazione di preferenze;

  • cookie pubblicitari;

  • misurazione delle campagne;

  • ulteriori attività promozionali basate sui dati.

Il consenso deve essere distinto, informato e revocabile. La base effettivamente applicata dipende dalla funzione e dalle modalità concrete di trattamento.

 


 

5. Ruoli e responsabilità

Titolare del trattamento

  • Il titolare determina le finalità e i mezzi essenziali con cui vengono utilizzati i dati personali.

  • Salvo diversa indicazione, il gestore del sito agisce come titolare per le attività di cui stabilisce scopi e modalità.

Responsabile del trattamento

  • Un fornitore esterno può operare come responsabile quando tratta dati personali per conto del titolare e secondo istruzioni documentate.

  • Il rapporto deve essere disciplinato mediante disposizioni adeguate al ruolo svolto e alle operazioni affidate.

  • Alcuni fornitori possono invece agire come titolari autonomi per determinate attività. Il ruolo dipende dal servizio utilizzato e dalle decisioni effettivamente assunte sul trattamento.

 


 

6. Diritti delle persone interessate

Nei casi previsti dal GDPR, l’interessato può esercitare i seguenti diritti.

Accesso: Richiedere conferma dell’esistenza di un trattamento e ottenere i dati personali e le informazioni correlate.

Rettifica: Correggere informazioni inesatte o completare dati incompleti.

Cancellazione: Domandare l’eliminazione dei dati quando ricorrono i presupposti stabiliti dalla normativa.

Limitazione: Richiedere la temporanea sospensione o restrizione di specifiche operazioni nei casi applicabili.

Portabilità: Ricevere determinati dati in formato strutturato, di uso comune e leggibile da dispositivo automatico, quando previsto.

Opposizione: Opporsi, in presenza delle condizioni richieste, ai trattamenti fondati sul legittimo interesse o su altri presupposti per i quali tale diritto è riconosciuto.

Revoca del consenso

  • Ritirare in qualsiasi momento un consenso precedentemente espresso.

  • La revoca non modifica la liceità del trattamento svolto prima della sua comunicazione.

  • L’esercizio dei diritti può essere soggetto a condizioni, limitazioni o eccezioni stabilite dal GDPR e dalle altre disposizioni applicabili.

  • Per verificare l’identità del richiedente e il collegamento con i dati interessati, possono essere richieste informazioni pertinenti e proporzionate.

 


 

7. Sicurezza dei dati

Le misure tecniche e organizzative possono essere definite considerando categorie di dati, volume del trattamento, strumenti utilizzati e rischi effettivi.

Possono includere:

  • protezione della trasmissione;

  • controllo degli accessi;

  • gestione delle autorizzazioni;

  • registrazione delle attività tecniche;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne per la gestione dei dati.

Le misure possono essere adeguate in funzione dell’evoluzione tecnologica e dei rischi rilevati.

Nessun sistema collegato a una rete consente di eliminare integralmente ogni rischio di perdita, accesso non autorizzato o utilizzo improprio.

 


 

8. Violazioni dei dati personali

In presenza di un evento che coinvolge dati personali, possono essere svolte attività quali:

  • verifica dell’accaduto;

  • identificazione dei dati interessati;

  • valutazione dei rischi;

  • limitazione degli accessi;

  • correzione del problema tecnico;

  • revisione delle misure di sicurezza.

Quando ricorrono le condizioni previste dal GDPR, l’evento deve essere notificato all’autorità di controllo competente.

Se può derivarne un rischio elevato per i diritti e le libertà delle persone, le informazioni richieste dalla legge devono essere comunicate anche agli interessati coinvolti.

In relazione alle dimensioni e ai rischi delle attività possono inoltre risultare applicabili:

  • registri dei trattamenti;

  • valutazioni d’impatto sulla protezione dei dati;

  • procedure di gestione degli incidenti;

  • ulteriori misure previste dalla normativa.

 


 

9. Trasferimenti internazionali

L’utilizzo di strumenti tecnici o fornitori esterni può comportare il trasferimento di dati verso Paesi situati fuori dallo Spazio economico europeo.

Il trasferimento deve fondarsi su un meccanismo ammesso dal GDPR, che può comprendere:

  • decisione di adeguatezza della Commissione europea;

  • clausole contrattuali standard;

  • altro strumento giuridico applicabile.

Quando necessario in relazione al Paese destinatario, alla categoria di dati o ai rischi individuati, possono essere previste protezioni supplementari, come cifratura e restrizioni di accesso.

Il meccanismo effettivo dipende dal fornitore, dalla destinazione e dalle operazioni svolte.

 


 

10. Cookie, statistiche e pubblicità

Cookie e tecnologie analoghe possono essere utilizzati per:

  • funzioni essenziali del sito;

  • sicurezza e autenticazione;

  • gestione del carrello;

  • memorizzazione delle preferenze;

  • analisi delle prestazioni;

  • misurazione pubblicitaria.

Quando la legge richiede il consenso, i cookie non necessari e i relativi trattamenti possono essere attivati soltanto dopo una scelta valida dell’utente.

Le preferenze devono poter essere modificate o revocate attraverso gli strumenti disponibili nel sito.

Per alcuni servizi Google utilizzati nello Spazio economico europeo possono essere richiesti:

  • acquisizione del consenso necessario;

  • comunicazione dello stato del consenso;

  • identificazione dei soggetti che ricevono o utilizzano i dati;

  • indicazioni accessibili per modificare o revocare la scelta.

Informazioni di dettaglio:

  • Cookie Policy

  • Impostazioni cookie

  • Norme sulla privacy di Google

  • Norme Google relative al consenso degli utenti dell’Unione europea

 


 

11. Utenti minorenni

I servizi del sito non sono rivolti a persone di età inferiore a 18 anni.

Gli utenti minorenni non dovrebbero creare ordini o trasmettere dati personali tramite le funzioni del sito.

Qualora vengano individuate informazioni riferibili a un minore, possono essere adottate misure di verifica, cancellazione, limitazione o ulteriore protezione, in base alle circostanze e alle regole applicabili.

 


 

12. Vigilanza e reclami

In Italia, il Garante per la protezione dei dati personali esercita i compiti attribuiti all’autorità di controllo.

In caso di violazione, le misure applicabili possono comprendere:

  • ordine di adeguare il trattamento;

  • limitazione di determinate operazioni;

  • sospensione del trattamento;

  • ulteriori provvedimenti previsti dalla legge;

  • sanzioni amministrative.

La misura concreta dipende, tra gli altri elementi, dalla natura, dalla gravità, dalla durata e dagli effetti della violazione.

Chi ritiene che il trattamento dei propri dati non rispetti la normativa può presentare un reclamo all’autorità competente o utilizzare gli altri rimedi disponibili.

Collegamento da inserire:

  • Garante per la protezione dei dati personali

 


 

13. GDPR e commercio elettronico

Nel commercio elettronico, le regole sulla protezione dei dati possono riguardare:

  • registrazione degli account;

  • raccolta e gestione degli ordini;

  • pagamenti;

  • indirizzi di consegna;

  • comunicazioni post-vendita;

  • prevenzione delle frodi;

  • cookie e strumenti analitici;

  • misurazione pubblicitaria.

Le finalità, le basi giuridiche, i destinatari, i periodi di conservazione e i diritti degli interessati devono corrispondere alle attività effettivamente svolte.

Le regole di Google Merchant Center e Google Ads costituiscono requisiti distinti dal GDPR. Il rispetto delle politiche Google non determina automaticamente il rispetto della normativa sulla protezione dei dati, e il rispetto del GDPR non determina automaticamente l’idoneità per i servizi Google.

 


 

14. Contatti per i diritti GDPR

Per chiedere informazioni sul trattamento o esercitare i diritti applicabili:

La richiesta può essere esaminata considerando:

  • contenuto dell’istanza;

  • dati coinvolti;

  • necessità di verificare l’identità;

  • eventuali obblighi di conservazione;

  • condizioni previste dal GDPR.

È inoltre possibile rivolgersi al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.

 


 

15. Informazioni sul titolare

Salvo diversa indicazione, il gestore del sito opera come titolare nelle attività per le quali determina finalità e mezzi del trattamento.

La gestione dei dati deve tenere conto, secondo l’attività svolta, dei principi relativi a:

  • trasparenza;

  • minimizzazione;

  • sicurezza;

  • esattezza;

  • durata della conservazione;

  • esercizio dei diritti;

  • responsabilizzazione.

Questa pagina fornisce un riepilogo generale. Le informazioni specifiche su dati raccolti, finalità, basi giuridiche, destinatari, conservazione, cookie e trasferimenti internazionali sono contenute nell’Informativa sulla privacy, nella Cookie Policy e nelle configurazioni effettivamente adottate dal sito.