GDPR

1. Che cos’è il GDPR

Il Regolamento generale sulla protezione dei dati, applicabile dal 25 maggio 2018, costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.

I suoi obiettivi comprendono:

  • rendere trasparenti i trattamenti;

  • definire le responsabilità dei soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica valida;

  • ridurre i rischi di accesso non autorizzato, perdita o utilizzo improprio.

In Italia, l’applicazione delle norme è sottoposta alla vigilanza dell’autorità competente per la protezione dei dati.

Questa pagina riassume i principali criteri GDPR applicabili alle attività di commercio elettronico del sito. Per informazioni specifiche su dati e cookie, consultare la Informativa sulla privacy e la Politica sui cookie.

2. Ambito territoriale

Il GDPR si applica ai trattamenti svolti nell’Unione europea. In determinate condizioni può riguardare anche fornitori stabiliti al di fuori dell’Unione quando:

  • offrono beni o servizi a persone che si trovano in Italia o in un altro Paese dell’UE;

  • monitorano il comportamento di persone presenti nell’UE.

I trattamenti svolti esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi.

3. Principi del trattamento

Ogni trattamento deve rispettare i principi previsti dal GDPR.

Liceità, correttezza e trasparenza

I dati devono essere trattati su una base giuridica appropriata, fornendo informazioni chiare e comprensibili.

Limitazione delle finalità

La raccolta deve avvenire per scopi determinati. I dati non devono essere successivamente utilizzati in modo incompatibile con tali scopi.

Minimizzazione

Devono essere trattate soltanto le informazioni necessarie, ad esempio per:

  • ordini e pagamenti;

  • consegne;

  • assistenza post-vendita;

  • comunicazioni con il cliente;

  • obblighi normativi.

Esattezza

In base alle circostanze, vengono adottate misure ragionevoli per correggere o aggiornare dati inesatti.

Limitazione della conservazione

La durata deve essere proporzionata alle finalità e agli obblighi di legge. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Le misure tecniche e organizzative devono essere adeguate ai rischi di perdita, divulgazione, accesso non autorizzato o uso improprio.

4. Basi giuridiche

La base applicabile varia secondo finalità e modalità del trattamento.

Esecuzione del contratto

Può riguardare:

  • creazione e gestione degli ordini;

  • verifica del pagamento;

  • consegna;

  • resi, rimborsi e assistenza.

Obbligo legale

Può interessare documenti fiscali, registrazioni contabili, dati delle transazioni e altre informazioni richieste dalla normativa.

Legittimo interesse

Previo esame degli interessi coinvolti, può sostenere attività di sicurezza, prevenzione delle frodi, rilevamento degli accessi anomali e mantenimento dei servizi.

Consenso

Quando richiesto dalla legge, può essere utilizzato per analisi non necessarie, preferenze, cookie pubblicitari e altri trattamenti collegati alla pubblicità.

La base effettiva dipende dallo scopo concreto e dall’utilizzo dei dati.

5. Diritti dell’interessato

Alle condizioni stabilite dal GDPR, l’interessato può esercitare i seguenti diritti:

  • accesso ai dati e alle informazioni sul trattamento;

  • rettifica di dati inesatti o incompleti;

  • cancellazione, quando ne ricorrono i presupposti;

  • limitazione di determinate attività;

  • portabilità in formato strutturato, di uso comune e leggibile da dispositivo automatico;

  • opposizione ai trattamenti basati, tra l’altro, sul legittimo interesse;

  • revoca del consenso.

La revoca non modifica la liceità del trattamento svolto prima della stessa. L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti previsti dalla normativa.

Il sito non è destinato a utenti di età inferiore a 18 anni.

6. Titolare e responsabile del trattamento

Titolare del trattamento

Il titolare determina finalità e mezzi principali del trattamento e risponde delle attività rientranti nel proprio controllo.

Salvo diversa indicazione, il sito opera come titolare per i trattamenti di cui stabilisce scopi e modalità.

Responsabile del trattamento

Un fornitore incaricato di trattare dati per conto del titolare può agire come responsabile. Quando applicabile, opera secondo istruzioni legittime e specifici accordi sul trattamento.

7. Misure di protezione

In funzione dei dati, delle modalità operative e dei rischi, le misure possono comprendere:

  • protezione durante la trasmissione;

  • controlli su account e accessi;

  • gestione delle autorizzazioni;

  • registrazione degli eventi;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne per la protezione dei dati.

Le misure possono essere adeguate all’evoluzione tecnica e al livello di rischio.

Per gestire una richiesta relativa ai diritti GDPR, possono essere richieste informazioni proporzionate necessarie a verificare l’identità del richiedente e il collegamento con i dati interessati.

8. Violazioni dei dati personali

In presenza di un incidente, possono essere svolte attività di:

  • verifica e indagine;

  • valutazione dei rischi;

  • limitazione degli accessi;

  • correzione dei problemi tecnici;

  • aggiornamento delle misure di sicurezza.

Quando ricorrono i presupposti del GDPR, l’incidente viene notificato all’autorità di controllo competente. Se può determinare un rischio elevato per diritti e libertà personali, possono essere fornite le informazioni previste agli interessati coinvolti.

In funzione della portata e dei rischi del trattamento, possono inoltre risultare applicabili registri delle attività, valutazioni d’impatto o altre misure previste dal GDPR.

9. Trasferimenti fuori dallo SEE

L’impiego di servizi internazionali o fornitori esterni può comportare il trasferimento di dati al di fuori dello Spazio economico europeo.

Il trasferimento deve basarsi su un meccanismo riconosciuto, come:

  • decisione di adeguatezza della Commissione europea;

  • clausole contrattuali standard;

  • altro strumento previsto dalla normativa.

In base a destinazione, categorie di dati e rischi possono essere adottate protezioni supplementari, tra cui cifratura e limitazioni degli accessi.

La soluzione effettiva dipende dai servizi e dalle attività di trattamento utilizzati.

10. Cookie, statistiche e pubblicità

Cookie e strumenti analoghi possono supportare funzioni essenziali, preferenze, statistiche e attività pubblicitarie.

Quando è richiesto il consenso, i cookie non necessari e i relativi trattamenti restano disattivati fino all’espressione di una scelta valida. L’utente deve poter modificare o revocare le preferenze mediante gli strumenti effettivamente disponibili sul sito.

Per determinate funzioni pubblicitarie o di utilizzo dei dati, le regole Google relative agli utenti dello Spazio economico europeo richiedono l’acquisizione del consenso previsto e la trasmissione del relativo stato.

Informazioni disponibili:

  • Politica sui cookie

  • Impostazioni cookie

  • Norme sulla privacy di Google

  • Norme Google sul consenso degli utenti dell’UE

11. Vigilanza e reclami

L’autorità italiana per la protezione dei dati può controllare e indagare i trattamenti soggetti al GDPR.

In caso di violazioni, le misure possono includere:

  • richieste di adeguamento;

  • limitazione o sospensione di specifici trattamenti;

  • altri provvedimenti correttivi;

  • sanzioni amministrative.

La misura applicabile dipende da natura, gravità, durata e ulteriori circostanze previste dalla legge.

L’interessato che ritiene non conforme il trattamento dei propri dati può presentare reclamo all’autorità competente.

Riferimento: Garante per la protezione dei dati personali.

12. GDPR e commercio elettronico

Nel commercio elettronico, il GDPR può riguardare:

  • account degli utenti;

  • ordini;

  • pagamenti;

  • dati di consegna;

  • comunicazioni post-vendita;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • trattamento dei dati pubblicitari.

La trasparenza su finalità, basi giuridiche e diritti costituisce una parte essenziale della protezione dei dati.

Le pratiche effettive devono inoltre essere coerenti con le regole di Google Merchant Center, Google Ads e degli altri servizi utilizzati. Tali regole e il GDPR costituiscono sistemi distinti: la conformità a uno non determina automaticamente la conformità all’altro.

13. Contatti

Per richiedere informazioni sul trattamento o esercitare i diritti applicabili:

E-mail: info@helcravo.com

La richiesta può essere esaminata considerando contenuto, necessità di identificazione e disposizioni applicabili.

Resta possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.

14. Ruolo del sito e informazioni applicabili

Salvo diversa indicazione, il sito opera come titolare quando determina finalità e modalità del trattamento.

Le attività devono fondarsi su una base giuridica adeguata e rispettare trasparenza, minimizzazione, sicurezza, limitazione della conservazione e diritti degli interessati.

Questa pagina fornisce una sintesi generale del GDPR. Per dati raccolti, finalità, tempi di conservazione, fornitori, cookie e trasferimenti internazionali effettivi, fanno riferimento la Informativa sulla privacy, la Politica sui cookie e le concrete modalità di trattamento adottate dal sito.