GDPR

1. Quadro generale del GDPR

Il GDPR è applicabile dal 25 maggio 2018 e costituisce il principale quadro normativo dell'Unione europea in materia di protezione dei dati personali.

Tra i suoi obiettivi rientrano una maggiore trasparenza nel trattamento dei dati, l'individuazione delle responsabilità dei soggetti coinvolti, un maggiore controllo delle persone sulle proprie informazioni e la necessità di disporre di una base giuridica adeguata per ciascun trattamento.

Il GDPR considera inoltre la protezione dei dati rispetto ai rischi di accesso non autorizzato, divulgazione, perdita o utilizzo improprio.

In Italia, le attività soggette alla disciplina sulla protezione dei dati possono essere sottoposte alla vigilanza dell'autorità competente.

Questa pagina riassume i principali criteri GDPR rilevanti per le attività di commercio elettronico svolte attraverso il sito.

Per informazioni specifiche sulla raccolta e sull'utilizzo dei dati personali e sulla gestione dei Cookie, consultare l'Informativa sulla Privacy e la Politica sui Cookie.

2. Quando si applica il GDPR

Il GDPR si applica ai trattamenti di dati personali che rientrano nel suo ambito territoriale e materiale.

In determinate circostanze può riguardare anche fornitori stabiliti al di fuori dell'Unione europea, ad esempio quando le relative attività consistono nell'offerta di beni o servizi a persone che si trovano in Italia o in altri territori dell'UE oppure nel monitoraggio del loro comportamento all'interno dell'Unione.

Il trattamento svolto da una persona esclusivamente nell'ambito di attività personali o domestiche è generalmente escluso dall'ambito di applicazione previsto dal GDPR.

3. Principi applicabili al trattamento

Le attività che coinvolgono dati personali devono essere valutate secondo i principi previsti dal GDPR e in relazione alle finalità effettivamente perseguite.

Liceità, correttezza e trasparenza

  • Il trattamento deve fondarsi su una base giuridica applicabile e le informazioni pertinenti devono essere presentate agli interessati in forma chiara e comprensibile.

Limitazione della finalità

  • I dati personali vengono raccolti per finalità determinate e non dovrebbero essere successivamente utilizzati in modo incompatibile con gli scopi originari.

Minimizzazione dei dati

  • Le informazioni trattate dovrebbero essere limitate a quanto necessario rispetto allo scopo interessato.

  • Nell'ambito del sito, ciò può riguardare esigenze quali gestione degli ordini, verifica dei pagamenti, organizzazione delle consegne, assistenza post-vendita, comunicazioni con il cliente e adempimenti legali o di conformità.

Esattezza

  • In relazione alle circostanze possono essere adottate misure ragionevoli per mantenere corretti i dati e aggiornarli o rettificarli quando necessario.

Limitazione della conservazione

  • Il periodo di conservazione dovrebbe essere collegato alla finalità del trattamento e agli eventuali obblighi previsti dalla legge.

  • Quando le informazioni non risultano più necessarie, possono essere cancellate, rese anonime oppure sottoposte a limitazione del trattamento, in funzione della situazione applicabile.

Integrità e riservatezza

  • Le misure tecniche e organizzative vengono considerate sulla base dei rischi del trattamento, con l'obiettivo di ridurre la possibilità di accesso non autorizzato, perdita, divulgazione o uso improprio dei dati.

4. Basi giuridiche del trattamento

Le attività di trattamento possono basarsi su presupposti differenti in funzione della finalità concreta.

Esecuzione del contratto

  • Questa base può riguardare la creazione e gestione degli ordini, le verifiche collegate al pagamento, la consegna dei prodotti e le attività relative a resi, rimborsi o altre richieste post-vendita.

Obbligo legale

  • Può essere pertinente alla gestione di documenti fiscali, registrazioni contabili, dati delle transazioni da conservare per legge e altri obblighi previsti dalla normativa.

Legittimo interesse

  • Quando ricorrono le condizioni richieste dal GDPR e viene effettuata la necessaria valutazione degli interessi coinvolti, questa base può riguardare sicurezza del sito, prevenzione delle frodi, rilevamento di accessi anomali e tutela del funzionamento dei servizi.

Consenso

  • Quando la normativa richiede una scelta preventiva dell'utente, il consenso può costituire la base per strumenti analitici non necessari, determinate preferenze, Cookie di marketing e trattamenti collegati alla pubblicità.

  • La base giuridica effettiva dipende dalla finalità e dalle modalità con cui le informazioni vengono utilizzate.

5. Diritti dell'interessato

Nei casi e alle condizioni previste dal GDPR, l'interessato può esercitare diversi diritti relativi ai propri dati personali.

Diritto di accesso

  • È possibile richiedere informazioni sul trattamento dei propri dati e, quando applicabile, ottenere i dati e le informazioni previste dalla normativa.

Diritto di rettifica

  • Dati inesatti possono essere oggetto di richiesta di correzione. Le informazioni incomplete possono essere integrate nei casi pertinenti.

Diritto alla cancellazione

  • Quando ricorrono i requisiti previsti dalla normativa, può essere richiesta la cancellazione dei dati personali interessati.

Diritto alla limitazione

  • In determinate circostanze è possibile richiedere che specifiche attività di trattamento vengano limitate.

Diritto alla portabilità

  • Nei casi stabiliti dal GDPR, l'interessato può ottenere i dati pertinenti in formato strutturato, di uso comune e leggibile da dispositivo automatico.

Diritto di opposizione

  • Quando ne ricorrono le condizioni, è possibile opporsi a trattamenti fondati su determinate basi giuridiche, compreso il legittimo interesse.

Revoca del consenso

  • Se un trattamento si basa sul consenso, quest'ultimo può essere revocato successivamente.

  • La revoca non modifica la liceità del trattamento effettuato sulla base del consenso prima della relativa revoca.

  • L'esercizio di tali diritti rimane soggetto alle condizioni, alle eccezioni e agli eventuali limiti previsti dal GDPR e dalle altre norme applicabili.

  • I servizi del sito non sono rivolti a utenti di età inferiore a 18 anni.

6. Titolare e responsabile del trattamento

I soggetti coinvolti nel trattamento assumono responsabilità differenti in funzione del ruolo effettivamente svolto.

Titolare del trattamento

  • Il titolare determina le finalità e i mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR per le attività che rientrano nel proprio ambito.

  • Salvo diversa indicazione, il sito opera come titolare per i trattamenti rispetto ai quali determina tali finalità e modalità.

Responsabile del trattamento

  • Un fornitore incaricato dal titolare di trattare dati personali per suo conto può assumere il ruolo di responsabile del trattamento.

  • Quando applicabile, il trattamento viene svolto nell'ambito delle istruzioni legittime del titolare e degli accordi pertinenti alla relativa attività.

7. Misure di protezione dei dati

Le misure utilizzate possono essere definite considerando la tipologia dei dati, le modalità di trattamento e il livello di rischio riscontrato.

Possono comprendere protezione della trasmissione dei dati, controllo degli account e degli accessi, gestione delle autorizzazioni, registrazione delle attività, monitoraggio dei sistemi, aggiornamenti di sicurezza e procedure interne relative alla protezione delle informazioni.

Le misure possono essere adeguate in funzione dell'ambiente tecnico, dei rischi rilevati e delle caratteristiche del trattamento.

Quando viene presentata una richiesta relativa ai diritti sui dati, possono essere richieste le informazioni necessarie a verificare il collegamento tra il richiedente e i dati interessati.

8. Violazioni dei dati personali

In presenza di un evento di sicurezza che coinvolge dati personali, possono essere considerate la natura dell'incidente, le informazioni interessate e le possibili conseguenze.

Le attività conseguenti possono comprendere verifiche sull'evento, valutazione dei rischi, limitazione degli accessi, interventi sui problemi tecnici o di sistema e revisione delle misure di sicurezza.

Quando vengono raggiunte le condizioni di notifica previste dal GDPR, la comunicazione all'autorità di controllo competente viene effettuata secondo le disposizioni applicabili.

Se l'evento può comportare un rischio elevato per i diritti e le libertà delle persone interessate, può inoltre risultare necessaria la comunicazione delle informazioni pertinenti ai soggetti coinvolti, nei casi previsti dalla normativa.

In relazione alla dimensione, alle caratteristiche e ai rischi delle attività di trattamento, possono essere pertinenti anche registri delle attività, valutazioni d'impatto sulla protezione dei dati o altre misure previste dalla disciplina applicabile.

9. Trasferimenti internazionali dei dati

L'utilizzo di tecnologie o servizi forniti da soggetti situati in altri territori può comportare trasferimenti di dati personali al di fuori dello Spazio Economico Europeo.

Quando tali trasferimenti rientrano nel GDPR, devono essere considerati i requisiti previsti per il trasferimento internazionale dei dati.

Tra i meccanismi applicabili possono rientrare decisioni di adeguatezza adottate dalla Commissione europea, clausole contrattuali standard, note anche come SCC, oppure altri strumenti di trasferimento ammessi dalla normativa.

In funzione della destinazione, delle categorie di dati e dei rischi possono inoltre essere adottate misure supplementari, come protezione crittografica o limitazione degli accessi.

Il meccanismo pertinente dipende dal servizio effettivamente utilizzato e dalle caratteristiche del relativo trattamento.

10. Cookie, strumenti analitici e pubblicità

Il sito può utilizzare Cookie o tecnologie analoghe per consentire funzioni essenziali, analizzare le prestazioni, conservare determinate preferenze oppure supportare attività pubblicitarie.

Quando il consenso è richiesto dalla normativa, i Cookie non necessari e i relativi trattamenti vengono utilizzati in base alla scelta valida dell'utente.

Le preferenze possono essere successivamente modificate o revocate attraverso gli strumenti di gestione dei Cookie effettivamente messi a disposizione sul sito.

Per determinate funzionalità Google destinate agli utenti dello Spazio Economico Europeo, le regole applicabili di Google richiedono inoltre l'acquisizione del consenso necessario e la trasmissione dei relativi segnali di consenso per gli utilizzi interessati.

11. Autorità di controllo e reclami

In Italia, il Garante per la protezione dei dati personali svolge le funzioni di autorità di controllo previste dal quadro applicabile e può esercitare i poteri attribuiti dalla normativa.

In presenza di trattamenti contrari al GDPR, le misure applicabili possono comprendere richieste di adeguamento, limitazioni o sospensioni di determinate attività, ulteriori interventi regolamentari o sanzioni amministrative.

La misura effettivamente applicabile dipende, tra gli altri elementi previsti dalla legge, dalla natura della violazione, dalla sua gravità e durata e dalle circostanze pertinenti.

L'interessato che ritenga il trattamento dei propri dati non conforme alle disposizioni applicabili può presentare reclamo all'autorità di controllo competente.

Per ulteriori informazioni: Garante per la protezione dei dati personali

12. GDPR nelle attività di commercio elettronico

Nel commercio elettronico, le disposizioni del GDPR possono riguardare differenti fasi dell'utilizzo del sito, tra cui account degli utenti, ordini, gestione dei pagamenti, informazioni di consegna, assistenza post-vendita, sicurezza, Cookie, strumenti analitici e dati utilizzati per attività pubblicitarie.

L'indicazione comprensibile delle finalità del trattamento, delle relative basi giuridiche e dei diritti dell'interessato contribuisce alla trasparenza delle attività svolte.

Le configurazioni utilizzate devono inoltre essere considerate rispetto alle regole applicabili di Google Merchant Center, Google Ads e degli eventuali servizi terzi effettivamente integrati.

Le regole delle piattaforme e il GDPR costituiscono sistemi distinti. Il rispetto dei requisiti previsti da una piattaforma non determina automaticamente la conformità al GDPR e la conformità al GDPR non comporta automaticamente il rispetto di ogni requisito della piattaforma.

13. Contatti

Per informazioni sul trattamento dei dati personali o per presentare una richiesta relativa ai diritti applicabili ai sensi del GDPR, è possibile utilizzare il seguente recapito:

Le richieste vengono valutate considerando il loro contenuto, le eventuali necessità di verifica dell'identità e le disposizioni applicabili in materia di protezione dei dati.

In presenza di problematiche relative al trattamento, l'interessato può inoltre rivolgersi al Garante per la protezione dei dati personali o ad altra autorità di controllo competente.

14. Informazioni sul titolare del trattamento

Salvo diversa indicazione, il sito opera come titolare del trattamento per le attività in cui determina le finalità e le modalità essenziali di utilizzo dei dati personali.

Le relative attività devono essere valutate secondo la base giuridica pertinente e i principi previsti dal GDPR, compresi trasparenza, minimizzazione dei dati, sicurezza, limitazione della conservazione e tutela dei diritti dell'interessato.

La presente pagina fornisce una descrizione generale dei principi GDPR applicabili. Le categorie di dati effettivamente raccolte, le finalità, i periodi di conservazione, i servizi di terze parti, i trasferimenti internazionali e le modalità concrete di trattamento sono descritti nell'Informativa sulla Privacy, nella Politica sui Cookie e nelle informazioni corrispondenti alle attività effettivamente svolte sul sito.