1. Che cos’è il GDPR
Il Regolamento generale sulla protezione dei dati, applicabile dal 25 maggio 2018, costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.
I suoi obiettivi comprendono:
-
rendere trasparenti i trattamenti;
-
definire le responsabilità dei soggetti coinvolti;
-
rafforzare il controllo delle persone sui propri dati;
-
richiedere una base giuridica valida;
-
ridurre i rischi di accesso non autorizzato, perdita o utilizzo improprio.
In Italia, l’applicazione delle norme è sottoposta alla vigilanza dell’autorità competente per la protezione dei dati.
Questa pagina riassume i principali criteri GDPR applicabili alle attività di commercio elettronico del sito. Per informazioni specifiche su dati e cookie, consultare la Informativa sulla privacy e la Politica sui cookie.
2. Ambito territoriale
Il GDPR si applica ai trattamenti svolti nell’Unione europea. In determinate condizioni può riguardare anche fornitori stabiliti al di fuori dell’Unione quando:
-
offrono beni o servizi a persone che si trovano in Italia o in un altro Paese dell’UE;
-
monitorano il comportamento di persone presenti nell’UE.
I trattamenti svolti esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi.
3. Principi del trattamento
Ogni trattamento deve rispettare i principi previsti dal GDPR.
Liceità, correttezza e trasparenza
I dati devono essere trattati su una base giuridica appropriata, fornendo informazioni chiare e comprensibili.
Limitazione delle finalità
La raccolta deve avvenire per scopi determinati. I dati non devono essere successivamente utilizzati in modo incompatibile con tali scopi.
Minimizzazione
Devono essere trattate soltanto le informazioni necessarie, ad esempio per:
-
ordini e pagamenti;
-
consegne;
-
assistenza post-vendita;
-
comunicazioni con il cliente;
-
obblighi normativi.
Esattezza
In base alle circostanze, vengono adottate misure ragionevoli per correggere o aggiornare dati inesatti.
Limitazione della conservazione
La durata deve essere proporzionata alle finalità e agli obblighi di legge. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.
Integrità e riservatezza
Le misure tecniche e organizzative devono essere adeguate ai rischi di perdita, divulgazione, accesso non autorizzato o uso improprio.
4. Basi giuridiche
La base applicabile varia secondo finalità e modalità del trattamento.
Esecuzione del contratto
Può riguardare:
-
creazione e gestione degli ordini;
-
verifica del pagamento;
-
consegna;
-
resi, rimborsi e assistenza.
Obbligo legale
Può interessare documenti fiscali, registrazioni contabili, dati delle transazioni e altre informazioni richieste dalla normativa.
Legittimo interesse
Previo esame degli interessi coinvolti, può sostenere attività di sicurezza, prevenzione delle frodi, rilevamento degli accessi anomali e mantenimento dei servizi.
Consenso
Quando richiesto dalla legge, può essere utilizzato per analisi non necessarie, preferenze, cookie pubblicitari e altri trattamenti collegati alla pubblicità.
La base effettiva dipende dallo scopo concreto e dall’utilizzo dei dati.
5. Diritti dell’interessato
Alle condizioni stabilite dal GDPR, l’interessato può esercitare i seguenti diritti:
-
accesso ai dati e alle informazioni sul trattamento;
-
rettifica di dati inesatti o incompleti;
-
cancellazione, quando ne ricorrono i presupposti;
-
limitazione di determinate attività;
-
portabilità in formato strutturato, di uso comune e leggibile da dispositivo automatico;
-
opposizione ai trattamenti basati, tra l’altro, sul legittimo interesse;
-
revoca del consenso.
La revoca non modifica la liceità del trattamento svolto prima della stessa. L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti previsti dalla normativa.
Il sito non è destinato a utenti di età inferiore a 18 anni.
6. Titolare e responsabile del trattamento
Titolare del trattamento
Il titolare determina finalità e mezzi principali del trattamento e risponde delle attività rientranti nel proprio controllo.
Salvo diversa indicazione, il sito opera come titolare per i trattamenti di cui stabilisce scopi e modalità.
Responsabile del trattamento
Un fornitore incaricato di trattare dati per conto del titolare può agire come responsabile. Quando applicabile, opera secondo istruzioni legittime e specifici accordi sul trattamento.
7. Misure di protezione
In funzione dei dati, delle modalità operative e dei rischi, le misure possono comprendere:
-
protezione durante la trasmissione;
-
controlli su account e accessi;
-
gestione delle autorizzazioni;
-
registrazione degli eventi;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne per la protezione dei dati.
Le misure possono essere adeguate all’evoluzione tecnica e al livello di rischio.
Per gestire una richiesta relativa ai diritti GDPR, possono essere richieste informazioni proporzionate necessarie a verificare l’identità del richiedente e il collegamento con i dati interessati.
8. Violazioni dei dati personali
In presenza di un incidente, possono essere svolte attività di:
-
verifica e indagine;
-
valutazione dei rischi;
-
limitazione degli accessi;
-
correzione dei problemi tecnici;
-
aggiornamento delle misure di sicurezza.
Quando ricorrono i presupposti del GDPR, l’incidente viene notificato all’autorità di controllo competente. Se può determinare un rischio elevato per diritti e libertà personali, possono essere fornite le informazioni previste agli interessati coinvolti.
In funzione della portata e dei rischi del trattamento, possono inoltre risultare applicabili registri delle attività, valutazioni d’impatto o altre misure previste dal GDPR.
9. Trasferimenti fuori dallo SEE
L’impiego di servizi internazionali o fornitori esterni può comportare il trasferimento di dati al di fuori dello Spazio economico europeo.
Il trasferimento deve basarsi su un meccanismo riconosciuto, come:
-
decisione di adeguatezza della Commissione europea;
-
clausole contrattuali standard;
-
altro strumento previsto dalla normativa.
In base a destinazione, categorie di dati e rischi possono essere adottate protezioni supplementari, tra cui cifratura e limitazioni degli accessi.
La soluzione effettiva dipende dai servizi e dalle attività di trattamento utilizzati.
10. Cookie, statistiche e pubblicità
Cookie e strumenti analoghi possono supportare funzioni essenziali, preferenze, statistiche e attività pubblicitarie.
Quando è richiesto il consenso, i cookie non necessari e i relativi trattamenti restano disattivati fino all’espressione di una scelta valida. L’utente deve poter modificare o revocare le preferenze mediante gli strumenti effettivamente disponibili sul sito.
Per determinate funzioni pubblicitarie o di utilizzo dei dati, le regole Google relative agli utenti dello Spazio economico europeo richiedono l’acquisizione del consenso previsto e la trasmissione del relativo stato.
Informazioni disponibili:
-
Politica sui cookie
-
Impostazioni cookie
-
Norme sulla privacy di Google
-
Norme Google sul consenso degli utenti dell’UE
11. Vigilanza e reclami
L’autorità italiana per la protezione dei dati può controllare e indagare i trattamenti soggetti al GDPR.
In caso di violazioni, le misure possono includere:
-
richieste di adeguamento;
-
limitazione o sospensione di specifici trattamenti;
-
altri provvedimenti correttivi;
-
sanzioni amministrative.
La misura applicabile dipende da natura, gravità, durata e ulteriori circostanze previste dalla legge.
L’interessato che ritiene non conforme il trattamento dei propri dati può presentare reclamo all’autorità competente.
Riferimento: Garante per la protezione dei dati personali.
12. GDPR e commercio elettronico
Nel commercio elettronico, il GDPR può riguardare:
-
account degli utenti;
-
ordini;
-
pagamenti;
-
dati di consegna;
-
comunicazioni post-vendita;
-
sicurezza del sito;
-
cookie e strumenti analitici;
-
trattamento dei dati pubblicitari.
La trasparenza su finalità, basi giuridiche e diritti costituisce una parte essenziale della protezione dei dati.
Le pratiche effettive devono inoltre essere coerenti con le regole di Google Merchant Center, Google Ads e degli altri servizi utilizzati. Tali regole e il GDPR costituiscono sistemi distinti: la conformità a uno non determina automaticamente la conformità all’altro.
13. Contatti
Per richiedere informazioni sul trattamento o esercitare i diritti applicabili:
E-mail: info@helcravo.com
La richiesta può essere esaminata considerando contenuto, necessità di identificazione e disposizioni applicabili.
Resta possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.
14. Ruolo del sito e informazioni applicabili
Salvo diversa indicazione, il sito opera come titolare quando determina finalità e modalità del trattamento.
Le attività devono fondarsi su una base giuridica adeguata e rispettare trasparenza, minimizzazione, sicurezza, limitazione della conservazione e diritti degli interessati.
Questa pagina fornisce una sintesi generale del GDPR. Per dati raccolti, finalità, tempi di conservazione, fornitori, cookie e trasferimenti internazionali effettivi, fanno riferimento la Informativa sulla privacy, la Politica sui cookie e le concrete modalità di trattamento adottate dal sito.