Informazioni sul GDPR

1. Cos’è il GDPR

Il Regolamento generale sulla protezione dei dati, noto come GDPR, si applica dal 25 maggio 2018 e costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.

Le sue finalità principali comprendono:

  • rendere il trattamento più trasparente;

  • definire le responsabilità dei soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica valida;

  • ridurre il rischio di accessi non autorizzati, perdita o uso improprio.

In Italia, le attività soggette al GDPR sono controllate dall’autorità competente in materia di protezione dei dati.

Questa pagina riassume i principi applicabili alle attività di commercio elettronico svolte tramite il sito. Le informazioni specifiche sono disponibili nella Politica sulla privacy e nella Politica sui cookie.

2. Quando si applica

Il GDPR si applica al trattamento di dati personali effettuato nel contesto di attività situate nell’Unione europea.

Può inoltre riguardare un titolare stabilito fuori dall’Unione europea quando il trattamento è collegato:

  • all’offerta di beni o servizi a persone presenti in Italia o in altri territori dell’Unione;

  • al monitoraggio del comportamento di persone che si trovano nell’Unione europea.

Il trattamento svolto da una persona esclusivamente per attività personali o domestiche è generalmente escluso dal relativo ambito di applicazione.

3. Principi del trattamento

3.1 Liceità, correttezza e trasparenza

Ogni trattamento deve disporre di una base giuridica applicabile ed essere spiegato con informazioni chiare e comprensibili.

3.2 Limitazione delle finalità

I dati devono essere raccolti per scopi determinati e non utilizzati successivamente in modo incompatibile con tali scopi.

3.3 Minimizzazione

Devono essere trattati soltanto i dati necessari per attività quali:

  • gestione degli ordini;

  • verifica dei pagamenti;

  • organizzazione della consegna;

  • assistenza post-vendita;

  • comunicazioni con il cliente;

  • adempimenti normativi.

3.4 Esattezza

Possono essere adottate misure ragionevoli per correggere o aggiornare dati inesatti o incompleti.

3.5 Limitazione della conservazione

Il periodo di conservazione deve essere proporzionato alle finalità e agli obblighi applicabili.

Quando i dati non risultano più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

3.6 Integrità e riservatezza

Le misure tecniche e organizzative devono essere adeguate al rischio e mirare a ridurre accessi non autorizzati, perdita, divulgazione o uso improprio dei dati.

3.7 Responsabilizzazione

Il titolare deve poter dimostrare, nella misura applicabile alle proprie attività, il rispetto dei principi previsti dal GDPR.

4. Basi giuridiche

La base giuridica dipende dalla finalità concreta.

4.1 Esecuzione del contratto

Può essere utilizzata per:

  • creare e gestire un ordine;

  • verificare il pagamento;

  • consegnare i prodotti;

  • gestire resi, rimborsi e richieste post-vendita.

4.2 Obbligo legale

Può riguardare:

  • documentazione fiscale;

  • registrazioni contabili;

  • conservazione obbligatoria delle transazioni;

  • richieste delle autorità competenti.

4.3 Interesse legittimo

Previo esame degli interessi e dei diritti coinvolti, può essere pertinente per:

  • sicurezza del sito;

  • prevenzione delle frodi;

  • rilevamento di accessi anomali;

  • protezione di account e transazioni;

  • continuità tecnica dei servizi.

4.4 Consenso

Quando richiesto dalla legge, il consenso può essere utilizzato per:

  • cookie analitici non necessari;

  • memorizzazione di preferenze;

  • cookie di marketing;

  • personalizzazione pubblicitaria;

  • altre attività facoltative.

La base effettiva deve essere individuata in relazione allo scopo e alle modalità del trattamento.

5. Diritti dell’interessato

Alle condizioni stabilite dal GDPR, l’interessato può esercitare i seguenti diritti.

5.1 Accesso

Richiedere conferma dell’esistenza del trattamento e ottenere i dati e le informazioni pertinenti.

5.2 Rettifica

Domandare la correzione dei dati inesatti o l’integrazione di quelli incompleti.

5.3 Cancellazione

Richiedere la cancellazione quando ricorrono i presupposti previsti dalla normativa.

5.4 Limitazione

Ottenere la limitazione temporanea di determinate attività di trattamento nei casi applicabili.

5.5 Portabilità

Ricevere i dati pertinenti in formato strutturato, di uso comune e leggibile da dispositivo automatico, quando previsto.

5.6 Opposizione

Opporsi a trattamenti fondati sull’interesse legittimo o su altre basi per le quali tale diritto è riconosciuto.

5.7 Revoca del consenso

Revocare il consenso prestato per un trattamento facoltativo.

La revoca non modifica la liceità delle attività svolte prima della sua comunicazione.

L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti previsti dal GDPR o da altre disposizioni applicabili.

6. Utenti minorenni

I servizi del sito non sono rivolti a persone di età inferiore a 18 anni.

Qualora siano individuati dati personali riferibili a un minore, il trattamento può essere sottoposto a verifica e, secondo le circostanze, a cancellazione, limitazione o altra misura prevista dalla normativa.

7. Titolare e responsabile del trattamento

7.1 Titolare

Il titolare determina finalità e mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR.

Salvo diversa indicazione, il sito opera come titolare per le attività nelle quali decide tali finalità e modalità.

7.2 Responsabile

Un fornitore incaricato di trattare dati per conto del titolare può operare come responsabile del trattamento.

Quando applicabile, il responsabile tratta i dati sulla base di istruzioni legittime e di un accordo conforme ai requisiti pertinenti.

Alcuni fornitori possono invece operare come titolari autonomi per le attività determinate direttamente dagli stessi.

8. Misure di protezione

In funzione dei dati, delle modalità di trattamento e dei rischi, le misure adottabili possono comprendere:

  • protezione della trasmissione;

  • controllo degli accessi;

  • gestione delle autorizzazioni;

  • registrazione degli eventi tecnici;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne di protezione dei dati.

Le misure possono essere adeguate in relazione all’evoluzione tecnica, alla natura del rischio e alle attività effettivamente svolte.

Per evitare accessi non autorizzati, una richiesta relativa ai dati personali può richiedere informazioni ragionevoli per verificare l’identità e il collegamento del richiedente con i dati interessati.

9. Violazioni dei dati personali

In presenza di un evento di sicurezza relativo a dati personali possono essere svolte le seguenti attività:

  1. analisi e verifica dell’evento;

  2. valutazione dei rischi;

  3. limitazione degli accessi coinvolti;

  4. correzione delle cause tecniche;

  5. revisione delle misure di sicurezza.

Quando sono soddisfatte le condizioni previste dal GDPR, la violazione viene notificata all’autorità di controllo competente.

Se l’evento può generare un rischio elevato per i diritti e le libertà delle persone, gli interessati ricevono le informazioni richieste dalla normativa.

In funzione di dimensione, natura e rischio del trattamento, possono inoltre risultare applicabili registri delle attività, valutazioni d’impatto o ulteriori adempimenti.

10. Trasferimenti internazionali

L’utilizzo di infrastrutture o fornitori internazionali può comportare il trasferimento di dati fuori dallo Spazio economico europeo.

Tali trasferimenti devono essere fondati su un meccanismo riconosciuto dal GDPR, ad esempio:

  • decisione di adeguatezza della Commissione europea;

  • clausole contrattuali standard;

  • altra deroga o garanzia prevista dalla normativa.

In base al Paese destinatario, alla categoria dei dati e ai rischi, possono essere impiegate misure supplementari quali cifratura o limitazioni degli accessi.

Lo strumento effettivamente applicabile dipende dal fornitore, dalla destinazione e dalle caratteristiche del trattamento.

11. Cookie, analisi e pubblicità

Cookie e tecnologie analoghe possono essere utilizzati per:

  • funzioni essenziali;

  • sicurezza;

  • memorizzazione delle preferenze;

  • analisi delle prestazioni;

  • misurazione pubblicitaria.

Quando è richiesto il consenso, i cookie non necessari e i relativi trattamenti vengono attivati dopo una scelta valida dell’utente.

Le preferenze devono poter essere modificate o revocate tramite gli strumenti messi a disposizione sul sito.

Per determinate funzioni pubblicitarie o di misurazione destinate agli utenti dello Spazio economico europeo, le regole di Google richiedono la raccolta del consenso necessario e la trasmissione del relativo stato.

Informazioni pertinenti:

  • Politica sui cookie

  • Impostazioni cookie

  • Norme sulla privacy di Google

  • Norme Google sul consenso degli utenti dell’Unione europea

12. Autorità di controllo e reclami

In Italia, il Garante per la protezione dei dati personali può controllare e verificare i trattamenti soggetti alla propria competenza.

In base alla natura e alla gravità di una violazione, le misure previste dalla normativa possono comprendere:

  • avvertimenti o richiami;

  • ordini di adeguamento;

  • limitazione o sospensione del trattamento;

  • ulteriori provvedimenti correttivi;

  • sanzioni amministrative.

L’interessato che ritiene il trattamento non conforme può presentare un reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente, senza pregiudizio degli ulteriori mezzi di tutela previsti dalla legge.

13. Applicazione al commercio elettronico

Nel commercio elettronico, il GDPR può riguardare:

  • account degli utenti;

  • ordini;

  • pagamenti;

  • indirizzi di consegna;

  • comunicazioni post-vendita;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • misurazione e dati pubblicitari.

La trasparenza richiede che finalità, basi giuridiche, destinatari, conservazione e diritti siano descritti in modo accessibile.

Le pratiche adottate devono inoltre essere coerenti con le regole applicabili di Google Merchant Center, Google Ads e degli altri servizi effettivamente utilizzati.

Le regole delle piattaforme e il GDPR restano sistemi distinti: il rispetto dell’uno non determina automaticamente il rispetto dell’altro.

14. Contatti ed esercizio dei diritti

Per richiedere informazioni sul trattamento o esercitare un diritto previsto dal GDPR è possibile scrivere a:

E-mail: customercare@welvenor.com

La richiesta viene valutata considerando contenuto, necessità di identificazione e disposizioni applicabili.

L’interessato può inoltre rivolgersi al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.

15. Natura di questa pagina

Questa pagina fornisce una sintesi generale dei principi GDPR applicabili al sito.

Le categorie effettive di dati, le finalità, le basi giuridiche, i periodi di conservazione, i destinatari, i servizi esterni e i trasferimenti internazionali sono descritti nella Politica sulla privacy, nella Politica sui cookie e negli strumenti di gestione effettivamente presenti sul sito.

Le attività di trattamento devono essere gestite secondo i principi di trasparenza, minimizzazione, sicurezza, limitazione della conservazione e tutela dei diritti stabiliti dal GDPR.