1. Informazioni generali
Il GDPR, applicabile dal 25 maggio 2018, costituisce il principale quadro normativo dell’Unione europea per la protezione dei dati personali.
Le sue finalità comprendono:
-
rendere più trasparenti le attività di trattamento;
-
definire le responsabilità dei soggetti coinvolti;
-
rafforzare il controllo delle persone sui propri dati;
-
richiedere una base giuridica valida;
-
ridurre i rischi di accesso illecito, divulgazione o uso improprio.
In Italia, i trattamenti rientranti nel GDPR sono sottoposti alla supervisione dell’autorità competente per la protezione dei dati.
Questa pagina riassume i principi applicabili alle attività di commercio elettronico svolte attraverso il sito. Per informazioni dettagliate su raccolta, utilizzo e gestione dei cookie, consultare la Politica sulla privacy e la Politica sui Cookie.
2. Ambito territoriale
Il GDPR si applica ai trattamenti di dati personali effettuati nell’ambito delle attività svolte nell’Unione europea.
Può riguardare anche fornitori stabiliti al di fuori dell’Unione quando, alle condizioni previste dal GDPR:
-
offrono beni o servizi a persone presenti in Italia o in altri territori dell’Unione;
-
monitorano il comportamento di persone che si trovano nell’Unione europea.
Il trattamento effettuato da una persona esclusivamente per attività personali o domestiche non rientra, di norma, in tale ambito.
3. Principi del trattamento
Ogni attività riguardante dati personali deve essere valutata secondo i principi previsti dal GDPR.
Liceità, correttezza e trasparenza
Il trattamento deve fondarsi su una base giuridica pertinente. Le informazioni destinate agli utenti devono essere accessibili, comprensibili e coerenti con le operazioni effettivamente svolte.
Limitazione delle finalità
I dati vengono raccolti per scopi determinati e non possono essere successivamente impiegati in modo incompatibile con tali scopi.
Minimizzazione dei dati
Devono essere utilizzate soltanto le informazioni necessarie per le finalità interessate, quali:
-
elaborazione degli ordini;
-
verifica dei pagamenti;
-
organizzazione delle consegne;
-
assistenza post-vendita;
-
comunicazioni con il cliente;
-
adempimenti legali o normativi.
Esattezza
Possono essere adottate misure ragionevoli per mantenere i dati corretti e, quando necessario, aggiornarli o rettificarli.
Limitazione della conservazione
La durata della conservazione deve essere adeguata allo scopo del trattamento e agli eventuali obblighi di legge. Quando i dati non risultano più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.
Integrità e riservatezza
In relazione ai rischi rilevati, possono essere applicate misure tecniche e organizzative volte a limitare perdita, accesso non autorizzato, divulgazione o utilizzo abusivo dei dati.
4. Basi giuridiche
La base utilizzata varia secondo la finalità concreta del trattamento.
Esecuzione del contratto
Può riguardare:
-
creazione e amministrazione degli ordini;
-
controllo del pagamento;
-
consegna dei prodotti;
-
resi, rimborsi e altre richieste post-vendita.
Obbligo legale
Può applicarsi a dati fiscali, registrazioni contabili, documenti relativi alle transazioni e informazioni da conservare in base a disposizioni vincolanti.
Legittimo interesse
Dopo una valutazione degli interessi coinvolti e nel rispetto dei requisiti del GDPR, può essere utilizzato per proteggere il sito, prevenire frodi, individuare accessi anomali e mantenere l’operatività dei servizi.
Consenso
Quando richiesto dalla legge, il consenso può costituire la base per cookie di marketing, preferenze non essenziali, strumenti analitici e trattamenti collegati alla pubblicità.
La base effettivamente applicabile dipende dallo scopo e dalle modalità di utilizzo delle informazioni.
5. Diritti dell’interessato
Alle condizioni stabilite dal GDPR, l’interessato può esercitare i seguenti diritti.
Accesso
Chiedere conferma dell’esistenza di un trattamento e ricevere i dati personali insieme alle informazioni pertinenti.
Rettifica
Ottenere la correzione di dati inesatti o l’integrazione di informazioni incomplete.
Cancellazione
Richiedere l’eliminazione dei dati quando ricorrono i presupposti previsti dalla normativa.
Limitazione del trattamento
Domandare la restrizione di specifiche operazioni nei casi disciplinati dal GDPR.
Portabilità
Ricevere i dati applicabili in formato strutturato, di uso comune e leggibile da dispositivo automatico.
Opposizione
Opporsi, quando ne sussistono le condizioni, a trattamenti fondati sul legittimo interesse o su altre basi che ammettono tale diritto.
Revoca del consenso
Il consenso può essere ritirato per i trattamenti che dipendono da tale base giuridica. La revoca non modifica la liceità delle attività svolte prima della stessa.
L’esercizio di questi diritti può essere soggetto alle condizioni, alle eccezioni e alle limitazioni previste dal GDPR o da ulteriori norme applicabili.
I servizi del sito non sono rivolti a persone di età inferiore a 18 anni.
6. Titolare e responsabile del trattamento
I soggetti coinvolti assumono obblighi differenti in funzione del ruolo effettivamente svolto.
Titolare del trattamento
Il titolare determina finalità e mezzi essenziali del trattamento ed è responsabile delle relative attività nei limiti previsti dal GDPR.
Salvo indicazioni differenti, il sito opera come titolare per i trattamenti dei quali stabilisce scopi e modalità.
Responsabile del trattamento
Un fornitore che tratta dati per conto del titolare può assumere il ruolo di responsabile. Quando applicabile, le sue attività si basano sulle istruzioni lecite ricevute e sugli accordi pertinenti in materia di trattamento.
7. Protezione dei dati
Tenendo conto delle informazioni trattate, delle modalità operative e dei rischi, possono essere adottate misure quali:
-
protezione della trasmissione dei dati;
-
controlli sugli account e sugli accessi;
-
gestione delle autorizzazioni;
-
registrazione degli eventi;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne per la protezione dei dati.
Le misure possono essere adeguate all’evoluzione tecnica, al livello di rischio e alle attività effettivamente svolte.
Per gestire una richiesta relativa ai diritti dell’interessato possono essere domandate informazioni proporzionate, necessarie a verificare l’identità del richiedente e il collegamento con i dati interessati.
8. Violazioni dei dati personali
In presenza di un evento di sicurezza possono essere effettuate verifiche sulla natura dell’accaduto, sulle informazioni coinvolte e sulle possibili conseguenze.
Le attività valutabili comprendono:
-
analisi e accertamento dell’evento;
-
valutazione del rischio;
-
limitazione degli accessi interessati;
-
correzione dei problemi tecnici;
-
adeguamento delle misure di sicurezza.
Quando sono soddisfatti i requisiti stabiliti dal GDPR, l’evento viene notificato all’autorità competente secondo le modalità applicabili. Se può comportare un rischio elevato per i diritti e le libertà delle persone interessate, può essere necessaria anche una comunicazione diretta.
In base alla portata e ai rischi del trattamento, possono inoltre risultare pertinenti registri delle attività, valutazioni d’impatto o altre misure previste dalla disciplina sulla protezione dei dati.
9. Trasferimenti internazionali
L’utilizzo di strumenti tecnologici o servizi esterni può comportare il trasferimento di dati personali verso territori situati fuori dallo Spazio economico europeo.
Il trasferimento deve basarsi sui meccanismi riconosciuti dal GDPR, che possono includere:
-
decisioni di adeguatezza della Commissione europea;
-
clausole contrattuali standard, indicate anche come SCC;
-
altre garanzie o modalità di trasferimento ammesse.
In relazione alla destinazione, alla categoria dei dati e ai rischi, possono essere considerate protezioni supplementari, come cifratura e limitazione degli accessi.
La modalità concreta dipende dal servizio utilizzato e dalle caratteristiche del relativo trattamento.
10. Cookie, analisi e pubblicità
Cookie e tecnologie analoghe possono essere impiegati per consentire le funzioni fondamentali del sito, analizzarne le prestazioni, memorizzare preferenze o supportare attività pubblicitarie.
Quando la legge richiede il consenso, i cookie non essenziali e i trattamenti associati vengono attivati dopo una scelta valida dell’utente. Le preferenze possono essere successivamente modificate o revocate attraverso gli strumenti di gestione disponibili.
Per determinate funzioni pubblicitarie o di trattamento dei dati, le regole Google applicabili agli utenti dello Spazio economico europeo richiedono l’acquisizione del consenso necessario e la trasmissione di segnali coerenti con le preferenze espresse.
Ulteriori informazioni:
-
Politica sui Cookie
-
Impostazioni cookie
-
Norme sulla privacy di Google
-
Norme Google relative al consenso degli utenti dell’Unione europea
11. Controllo e reclami
Il Garante per la protezione dei dati personali può esercitare le funzioni di supervisione e indagine previste dalla normativa.
In caso di violazione, le misure applicabili possono comprendere prescrizioni correttive, limitazione o sospensione di specifici trattamenti, ulteriori provvedimenti e sanzioni amministrative. La valutazione dipende, tra gli altri elementi, da natura, gravità e durata della condotta.
L’interessato che ritenga il trattamento contrario alle disposizioni applicabili può presentare un reclamo all’autorità competente.
-
Garante per la protezione dei dati personali
-
Informazioni e modulo per presentare un reclamo
12. GDPR e commercio elettronico
Nel commercio elettronico, il GDPR può riguardare diverse fasi e funzioni:
-
account degli utenti;
-
ordini dei prodotti;
-
gestione dei pagamenti;
-
dati di consegna;
-
comunicazioni post-vendita;
-
protezione del sito;
-
cookie e strumenti analitici;
-
trattamenti pubblicitari.
La trasparenza richiede informazioni comprensibili sulle finalità, sulle basi giuridiche e sui diritti dell’interessato.
Le modalità adottate devono inoltre essere coordinate con le regole applicabili di Google Merchant Center, Google Ads e dei servizi esterni effettivamente utilizzati. Le politiche delle piattaforme e il GDPR costituiscono sistemi distinti: il rispetto di uno non determina automaticamente il rispetto dell’altro.
13. Contatti
Per chiedere informazioni sul trattamento o esercitare i diritti previsti dal GDPR:
E-mail: ask@domelvexa.com
La gestione della richiesta può richiedere verifiche basate sul suo contenuto, sull’identificazione dell’interessato e sulle disposizioni applicabili.
Resta possibile presentare un reclamo al Garante per la protezione dei dati personali oppure a un’altra autorità competente.
14. Ruolo del sito
Salvo diversa indicazione, il sito assume il ruolo di titolare quando determina finalità e modalità essenziali del trattamento dei dati personali.
Per ogni attività deve essere individuata la base giuridica pertinente, tenendo conto dei principi di trasparenza, minimizzazione, sicurezza, limitazione della conservazione e tutela dei diritti dell’interessato.
La presente pagina offre una sintesi generale del GDPR. Le categorie di dati concretamente raccolte, le finalità, i periodi di conservazione, i fornitori esterni e i trasferimenti internazionali sono descritti nella Politica sulla privacy, nella Politica sui Cookie e nelle informazioni relative ai trattamenti effettivamente svolti.