1. Cos’è il GDPR
Il Regolamento generale sulla protezione dei dati, noto come GDPR, si applica dal 25 maggio 2018 e costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.
Le sue finalità principali comprendono:
-
rendere il trattamento più trasparente;
-
definire le responsabilità dei soggetti coinvolti;
-
rafforzare il controllo delle persone sui propri dati;
-
richiedere una base giuridica valida;
-
ridurre il rischio di accessi non autorizzati, perdita o uso improprio.
In Italia, le attività soggette al GDPR sono controllate dall’autorità competente in materia di protezione dei dati.
Questa pagina riassume i principi applicabili alle attività di commercio elettronico svolte tramite il sito. Le informazioni specifiche sono disponibili nella Politica sulla privacy e nella Politica sui cookie.
2. Quando si applica
Il GDPR si applica al trattamento di dati personali effettuato nel contesto di attività situate nell’Unione europea.
Può inoltre riguardare un titolare stabilito fuori dall’Unione europea quando il trattamento è collegato:
-
all’offerta di beni o servizi a persone presenti in Italia o in altri territori dell’Unione;
-
al monitoraggio del comportamento di persone che si trovano nell’Unione europea.
Il trattamento svolto da una persona esclusivamente per attività personali o domestiche è generalmente escluso dal relativo ambito di applicazione.
3. Principi del trattamento
3.1 Liceità, correttezza e trasparenza
Ogni trattamento deve disporre di una base giuridica applicabile ed essere spiegato con informazioni chiare e comprensibili.
3.2 Limitazione delle finalità
I dati devono essere raccolti per scopi determinati e non utilizzati successivamente in modo incompatibile con tali scopi.
3.3 Minimizzazione
Devono essere trattati soltanto i dati necessari per attività quali:
-
gestione degli ordini;
-
verifica dei pagamenti;
-
organizzazione della consegna;
-
assistenza post-vendita;
-
comunicazioni con il cliente;
-
adempimenti normativi.
3.4 Esattezza
Possono essere adottate misure ragionevoli per correggere o aggiornare dati inesatti o incompleti.
3.5 Limitazione della conservazione
Il periodo di conservazione deve essere proporzionato alle finalità e agli obblighi applicabili.
Quando i dati non risultano più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.
3.6 Integrità e riservatezza
Le misure tecniche e organizzative devono essere adeguate al rischio e mirare a ridurre accessi non autorizzati, perdita, divulgazione o uso improprio dei dati.
3.7 Responsabilizzazione
Il titolare deve poter dimostrare, nella misura applicabile alle proprie attività, il rispetto dei principi previsti dal GDPR.
4. Basi giuridiche
La base giuridica dipende dalla finalità concreta.
4.1 Esecuzione del contratto
Può essere utilizzata per:
-
creare e gestire un ordine;
-
verificare il pagamento;
-
consegnare i prodotti;
-
gestire resi, rimborsi e richieste post-vendita.
4.2 Obbligo legale
Può riguardare:
-
documentazione fiscale;
-
registrazioni contabili;
-
conservazione obbligatoria delle transazioni;
-
richieste delle autorità competenti.
4.3 Interesse legittimo
Previo esame degli interessi e dei diritti coinvolti, può essere pertinente per:
-
sicurezza del sito;
-
prevenzione delle frodi;
-
rilevamento di accessi anomali;
-
protezione di account e transazioni;
-
continuità tecnica dei servizi.
4.4 Consenso
Quando richiesto dalla legge, il consenso può essere utilizzato per:
-
cookie analitici non necessari;
-
memorizzazione di preferenze;
-
cookie di marketing;
-
personalizzazione pubblicitaria;
-
altre attività facoltative.
La base effettiva deve essere individuata in relazione allo scopo e alle modalità del trattamento.
5. Diritti dell’interessato
Alle condizioni stabilite dal GDPR, l’interessato può esercitare i seguenti diritti.
5.1 Accesso
Richiedere conferma dell’esistenza del trattamento e ottenere i dati e le informazioni pertinenti.
5.2 Rettifica
Domandare la correzione dei dati inesatti o l’integrazione di quelli incompleti.
5.3 Cancellazione
Richiedere la cancellazione quando ricorrono i presupposti previsti dalla normativa.
5.4 Limitazione
Ottenere la limitazione temporanea di determinate attività di trattamento nei casi applicabili.
5.5 Portabilità
Ricevere i dati pertinenti in formato strutturato, di uso comune e leggibile da dispositivo automatico, quando previsto.
5.6 Opposizione
Opporsi a trattamenti fondati sull’interesse legittimo o su altre basi per le quali tale diritto è riconosciuto.
5.7 Revoca del consenso
Revocare il consenso prestato per un trattamento facoltativo.
La revoca non modifica la liceità delle attività svolte prima della sua comunicazione.
L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti previsti dal GDPR o da altre disposizioni applicabili.
6. Utenti minorenni
I servizi del sito non sono rivolti a persone di età inferiore a 18 anni.
Qualora siano individuati dati personali riferibili a un minore, il trattamento può essere sottoposto a verifica e, secondo le circostanze, a cancellazione, limitazione o altra misura prevista dalla normativa.
7. Titolare e responsabile del trattamento
7.1 Titolare
Il titolare determina finalità e mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR.
Salvo diversa indicazione, il sito opera come titolare per le attività nelle quali decide tali finalità e modalità.
7.2 Responsabile
Un fornitore incaricato di trattare dati per conto del titolare può operare come responsabile del trattamento.
Quando applicabile, il responsabile tratta i dati sulla base di istruzioni legittime e di un accordo conforme ai requisiti pertinenti.
Alcuni fornitori possono invece operare come titolari autonomi per le attività determinate direttamente dagli stessi.
8. Misure di protezione
In funzione dei dati, delle modalità di trattamento e dei rischi, le misure adottabili possono comprendere:
-
protezione della trasmissione;
-
controllo degli accessi;
-
gestione delle autorizzazioni;
-
registrazione degli eventi tecnici;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne di protezione dei dati.
Le misure possono essere adeguate in relazione all’evoluzione tecnica, alla natura del rischio e alle attività effettivamente svolte.
Per evitare accessi non autorizzati, una richiesta relativa ai dati personali può richiedere informazioni ragionevoli per verificare l’identità e il collegamento del richiedente con i dati interessati.
9. Violazioni dei dati personali
In presenza di un evento di sicurezza relativo a dati personali possono essere svolte le seguenti attività:
-
analisi e verifica dell’evento;
-
valutazione dei rischi;
-
limitazione degli accessi coinvolti;
-
correzione delle cause tecniche;
-
revisione delle misure di sicurezza.
Quando sono soddisfatte le condizioni previste dal GDPR, la violazione viene notificata all’autorità di controllo competente.
Se l’evento può generare un rischio elevato per i diritti e le libertà delle persone, gli interessati ricevono le informazioni richieste dalla normativa.
In funzione di dimensione, natura e rischio del trattamento, possono inoltre risultare applicabili registri delle attività, valutazioni d’impatto o ulteriori adempimenti.
10. Trasferimenti internazionali
L’utilizzo di infrastrutture o fornitori internazionali può comportare il trasferimento di dati fuori dallo Spazio economico europeo.
Tali trasferimenti devono essere fondati su un meccanismo riconosciuto dal GDPR, ad esempio:
-
decisione di adeguatezza della Commissione europea;
-
clausole contrattuali standard;
-
altra deroga o garanzia prevista dalla normativa.
In base al Paese destinatario, alla categoria dei dati e ai rischi, possono essere impiegate misure supplementari quali cifratura o limitazioni degli accessi.
Lo strumento effettivamente applicabile dipende dal fornitore, dalla destinazione e dalle caratteristiche del trattamento.
11. Cookie, analisi e pubblicità
Cookie e tecnologie analoghe possono essere utilizzati per:
-
funzioni essenziali;
-
sicurezza;
-
memorizzazione delle preferenze;
-
analisi delle prestazioni;
-
misurazione pubblicitaria.
Quando è richiesto il consenso, i cookie non necessari e i relativi trattamenti vengono attivati dopo una scelta valida dell’utente.
Le preferenze devono poter essere modificate o revocate tramite gli strumenti messi a disposizione sul sito.
Per determinate funzioni pubblicitarie o di misurazione destinate agli utenti dello Spazio economico europeo, le regole di Google richiedono la raccolta del consenso necessario e la trasmissione del relativo stato.
Informazioni pertinenti:
-
Politica sui cookie
-
Impostazioni cookie
-
Norme sulla privacy di Google
-
Norme Google sul consenso degli utenti dell’Unione europea
12. Autorità di controllo e reclami
In Italia, il Garante per la protezione dei dati personali può controllare e verificare i trattamenti soggetti alla propria competenza.
In base alla natura e alla gravità di una violazione, le misure previste dalla normativa possono comprendere:
-
avvertimenti o richiami;
-
ordini di adeguamento;
-
limitazione o sospensione del trattamento;
-
ulteriori provvedimenti correttivi;
-
sanzioni amministrative.
L’interessato che ritiene il trattamento non conforme può presentare un reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente, senza pregiudizio degli ulteriori mezzi di tutela previsti dalla legge.
13. Applicazione al commercio elettronico
Nel commercio elettronico, il GDPR può riguardare:
-
account degli utenti;
-
ordini;
-
pagamenti;
-
indirizzi di consegna;
-
comunicazioni post-vendita;
-
sicurezza del sito;
-
cookie e strumenti analitici;
-
misurazione e dati pubblicitari.
La trasparenza richiede che finalità, basi giuridiche, destinatari, conservazione e diritti siano descritti in modo accessibile.
Le pratiche adottate devono inoltre essere coerenti con le regole applicabili di Google Merchant Center, Google Ads e degli altri servizi effettivamente utilizzati.
Le regole delle piattaforme e il GDPR restano sistemi distinti: il rispetto dell’uno non determina automaticamente il rispetto dell’altro.
14. Contatti ed esercizio dei diritti
Per richiedere informazioni sul trattamento o esercitare un diritto previsto dal GDPR è possibile scrivere a:
E-mail: customercare@welvenor.com
La richiesta viene valutata considerando contenuto, necessità di identificazione e disposizioni applicabili.
L’interessato può inoltre rivolgersi al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.
15. Natura di questa pagina
Questa pagina fornisce una sintesi generale dei principi GDPR applicabili al sito.
Le categorie effettive di dati, le finalità, le basi giuridiche, i periodi di conservazione, i destinatari, i servizi esterni e i trasferimenti internazionali sono descritti nella Politica sulla privacy, nella Politica sui cookie e negli strumenti di gestione effettivamente presenti sul sito.
Le attività di trattamento devono essere gestite secondo i principi di trasparenza, minimizzazione, sicurezza, limitazione della conservazione e tutela dei diritti stabiliti dal GDPR.