1. Cos’è il GDPR
Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il principale quadro normativo dell’Unione europea in materia di protezione dei dati personali.
Tra i suoi obiettivi rientrano:
-
aumentare la trasparenza nel trattamento dei dati personali;
-
definire le responsabilità dei soggetti coinvolti;
-
rafforzare il controllo delle persone sui propri dati;
-
richiedere una base giuridica adeguata per il trattamento;
-
ridurre i rischi di accesso non autorizzato, perdita o utilizzo improprio dei dati.
In Italia, le attività soggette al GDPR sono sottoposte alla vigilanza dell’autorità competente per la protezione dei dati personali.
La presente pagina riassume i principali principi del GDPR applicabili alle attività di e-commerce del sito.
Per informazioni specifiche sulla raccolta dei dati e sull’utilizzo dei Cookie, consultare la Privacy Policy e la Politica sui Cookie.
2. Ambito di applicazione
Il GDPR può applicarsi ai trattamenti di dati personali effettuati nell’ambito di attività stabilite nell’Unione europea.
In determinate circostanze, può riguardare anche soggetti stabiliti al di fuori dell’UE, ad esempio quando:
-
offrono beni o servizi a interessati che si trovano in Italia o in altri Paesi dell’Unione europea;
-
monitorano il comportamento di persone che si trovano nell’Unione europea.
I trattamenti svolti da una persona fisica esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi dall’ambito di applicazione del GDPR.
3. Principi del trattamento
Il trattamento dei dati personali deve rispettare i principi previsti dal GDPR, in funzione delle attività effettivamente svolte.
Liceità, correttezza e trasparenza
-
Il trattamento deve basarsi su un presupposto giuridico applicabile e le relative informazioni devono essere presentate in modo chiaro e comprensibile.
Limitazione delle finalità
-
I dati devono essere raccolti per finalità determinate e non dovrebbero essere successivamente utilizzati in modo incompatibile con tali finalità.
Minimizzazione dei dati
-
Devono essere trattati soltanto i dati necessari per le finalità pertinenti, ad esempio:
-
-
gestione degli ordini;
-
verifica dei pagamenti;
-
organizzazione delle consegne;
-
assistenza post-vendita;
-
comunicazioni con il cliente;
-
adempimenti legali o normativi.
-
Esattezza
-
Possono essere adottate misure ragionevoli per mantenere i dati corretti e aggiornarli o rettificarli quando necessario.
Limitazione della conservazione
-
Il periodo di conservazione deve essere coerente con le finalità del trattamento e con gli eventuali obblighi di legge.
-
Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.
Integrità e riservatezza
-
In base ai rischi possono essere adottate misure tecniche e organizzative appropriate per ridurre la possibilità di accesso non autorizzato, perdita, divulgazione o utilizzo improprio dei dati.
4. Basi giuridiche
Ai sensi del GDPR, le attività di trattamento possono fondarsi su basi giuridiche differenti.
Esecuzione del contratto
-
Può riguardare:
-
-
creazione e gestione dell’ordine;
-
verifica del pagamento;
-
spedizione e consegna;
-
resi, rimborsi e assistenza post-vendita.
-
Obblighi legali
-
Può riguardare:
-
-
documentazione fiscale;
-
registrazioni contabili;
-
dati relativi alle transazioni da conservare per legge;
-
adempimenti normativi.
-
Legittimo interesse
-
Quando ne ricorrono le condizioni e vengono considerati gli interessi e i diritti degli interessati, può riguardare:
-
-
sicurezza del sito;
-
prevenzione delle frodi;
-
rilevamento di accessi anomali;
-
mantenimento del funzionamento dei servizi.
-
Consenso
-
Quando richiesto dalla normativa, il consenso può costituire la base per:
-
analisi non essenziali;
-
funzionalità di preferenza;
-
Cookie di marketing;
-
determinati trattamenti collegati alla pubblicità.
-
-
La base giuridica effettiva dipende dalla specifica finalità e dalle modalità del trattamento.
5. Diritti dell’interessato
Nei casi e alle condizioni previste dal GDPR, l’interessato può esercitare i propri diritti in materia di protezione dei dati.
Diritto di accesso
-
È possibile richiedere informazioni sul trattamento e ottenere l’accesso ai dati personali pertinenti.
Diritto di rettifica
I dati inesatti possono essere corretti e quelli incompleti possono essere integrati.
Diritto alla cancellazione
-
Nei casi previsti dalla normativa, è possibile richiedere la cancellazione dei dati personali.
Diritto alla limitazione
-
Quando ricorrono le condizioni previste dal GDPR, può essere richiesta la limitazione di specifiche attività di trattamento.
Diritto alla portabilità
-
Nei casi applicabili, è possibile ricevere determinati dati in formato strutturato, di uso comune e leggibile da dispositivo automatico.
Diritto di opposizione
-
È possibile opporsi, nei casi previsti, a determinati trattamenti basati sul legittimo interesse o su altre basi per le quali tale diritto è riconosciuto.
Revoca del consenso
-
Quando il trattamento si basa sul consenso, questo può essere revocato.
-
La revoca non pregiudica la liceità dei trattamenti effettuati sulla base del consenso prima della revoca.
-
L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e alle limitazioni previste dal GDPR e dalla normativa applicabile.
-
Il sito non è destinato a utenti di età inferiore a 18 anni.
6. Titolare e responsabile del trattamento
I soggetti coinvolti nel trattamento assumono responsabilità differenti in base al ruolo effettivamente svolto.
Titolare del trattamento
-
Il titolare determina le finalità e i mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR per le attività pertinenti.
-
Salvo diversa indicazione, il sito opera come titolare per i trattamenti dei quali determina finalità e modalità.
Responsabile del trattamento
-
I fornitori che trattano dati personali per conto del titolare possono operare come responsabili del trattamento.
-
Quando applicabile, il trattamento viene svolto sulla base delle istruzioni legittime del titolare e degli accordi previsti dalla normativa.
7. Misure di protezione
In funzione dei dati, delle modalità di trattamento e dei rischi, possono essere adottate misure tecniche e organizzative, tra cui:
-
protezione dei dati durante la trasmissione;
-
controllo degli accessi;
-
gestione delle autorizzazioni;
-
registrazione delle attività;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne per la protezione dei dati.
Le misure possono essere adattate in base all’evoluzione tecnica, al livello di rischio e alle attività di trattamento.
Per gestire una richiesta relativa ai diritti dell’interessato, possono essere richieste le informazioni necessarie a verificare l’identità e il collegamento con i dati interessati.
8. Violazioni dei dati personali
In presenza di un incidente relativo ai dati personali, possono essere effettuate attività quali:
-
verifica dell’evento;
-
valutazione del rischio;
-
limitazione degli accessi;
-
correzione di problemi tecnici o di sistema;
-
adeguamento delle misure di sicurezza.
Quando ricorrono le condizioni previste dal GDPR, la violazione deve essere notificata all’autorità di controllo competente secondo le modalità applicabili.
Se l’incidente può comportare un rischio elevato per i diritti e le libertà delle persone interessate, può essere necessaria anche una comunicazione agli interessati.
In funzione della natura, delle dimensioni e dei rischi del trattamento, possono inoltre risultare applicabili registri delle attività, valutazioni d’impatto sulla protezione dei dati o altre misure previste dal GDPR.
9. Trasferimenti internazionali
L’utilizzo di servizi internazionali o di fornitori terzi può comportare il trasferimento di dati personali verso Paesi situati al di fuori dello Spazio economico europeo (SEE).
Quando il GDPR si applica al trasferimento, possono essere utilizzati meccanismi previsti dalla normativa, tra cui:
-
decisioni di adeguatezza della Commissione europea;
-
Clausole Contrattuali Standard (SCC);
-
altri meccanismi di trasferimento applicabili.
In base alla destinazione, alla tipologia dei dati e ai rischi, possono essere adottate ulteriori misure, come cifratura o limitazioni degli accessi.
Le modalità effettive dipendono dai servizi utilizzati e dalle specifiche attività di trattamento.
10. Cookie, analisi e pubblicità
Il sito può utilizzare Cookie e tecnologie analoghe per consentire funzionalità essenziali, memorizzare preferenze, analizzare le prestazioni o supportare attività pubblicitarie.
Quando la normativa richiede il consenso, i Cookie non necessari e i relativi trattamenti vengono attivati sulla base della scelta dell’utente.
Le preferenze relative al consenso possono essere modificate o revocate attraverso gli strumenti messi a disposizione sul sito.
Per alcune funzionalità pubblicitarie o di misurazione di Google rivolte agli utenti dello Spazio economico europeo, possono essere richiesti il consenso previsto dalla normativa e la trasmissione dei relativi segnali di consenso.
11. Vigilanza e reclami
In Italia, il Garante per la protezione dei dati personali esercita le funzioni di vigilanza previste dalla normativa applicabile.
In presenza di violazioni del GDPR, le misure adottabili possono includere, in base alle circostanze:
-
richieste di adeguamento;
-
limitazione o sospensione di determinate attività di trattamento;
-
altri provvedimenti previsti dalla normativa;
-
sanzioni amministrative.
La misura applicabile dipende, tra gli altri fattori, dalla natura, dalla gravità e dalla durata della violazione.
Chi ritiene che il trattamento dei propri dati personali non sia conforme alla normativa può presentare reclamo all’autorità di controllo competente.
Per ulteriori informazioni:
-
Garante per la protezione dei dati personali
12. GDPR ed e-commerce
Nell’ambito dell’e-commerce, il GDPR può riguardare diverse attività, tra cui:
-
gestione degli account;
-
ordini;
-
pagamenti;
-
dati di consegna;
-
assistenza post-vendita;
-
sicurezza del sito;
-
Cookie e strumenti analitici;
-
trattamenti relativi alla pubblicità.
Informare in modo chiaro sulle finalità, sulle basi giuridiche e sui diritti degli interessati costituisce una parte rilevante della trasparenza nel trattamento dei dati.
Le modalità adottate devono inoltre essere coerenti con le regole applicabili ai servizi effettivamente utilizzati, inclusi Google Merchant Center e Google Ads.
Le regole delle piattaforme e il GDPR costituiscono sistemi distinti: il rispetto dei requisiti di una piattaforma non determina automaticamente la conformità al GDPR, né viceversa.
13. Contatti
Per informazioni sul trattamento dei dati personali o per esercitare i diritti applicabili ai sensi del GDPR, è possibile utilizzare il seguente recapito:
-
E-mail: order@dravornexa.com
Le richieste vengono valutate in base al loro contenuto, alle eventuali esigenze di verifica dell’identità e alla normativa applicabile.
È inoltre possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.
14. Informazioni sul titolare del trattamento
Salvo diversa indicazione, il sito opera come titolare del trattamento per le attività nelle quali determina le finalità e le modalità essenziali del trattamento dei dati personali.
Le attività pertinenti devono essere gestite secondo la base giuridica applicabile e tenendo conto dei requisiti del GDPR relativi a trasparenza, minimizzazione, sicurezza, conservazione e diritti degli interessati.
La presente pagina fornisce una sintesi generale del GDPR. Le categorie di dati effettivamente raccolte, le finalità, i periodi di conservazione, i servizi di terze parti e gli eventuali trasferimenti internazionali sono descritti nella Privacy Policy, nella Politica sui Cookie e nelle informazioni relative alle attività di trattamento effettivamente svolte.