1. Finalità della pagina
Il Regolamento generale sulla protezione dei dati, denominato GDPR, costituisce il principale quadro normativo dell’Unione europea in materia di dati personali ed è applicabile dal 25 maggio 2018.
I suoi obiettivi comprendono:
-
rendere il trattamento più trasparente;
-
individuare chiaramente le responsabilità;
-
rafforzare il controllo delle persone sui propri dati;
-
richiedere una base giuridica per ogni trattamento;
-
ridurre i rischi di accesso non autorizzato, perdita, divulgazione o uso improprio.
In Italia, l’applicazione delle norme sulla protezione dei dati è sottoposta alla vigilanza dell’autorità competente.
Questa pagina presenta i principali criteri GDPR collegati alle attività di commercio elettronico del sito.
Per informazioni sulle operazioni effettivamente svolte, consultare:
2. Quando può applicarsi il GDPR
Il GDPR disciplina i trattamenti di dati personali svolti nell’ambito delle attività di uno stabilimento situato nell’Unione europea.
Può inoltre applicarsi a soggetti stabiliti fuori dall’Unione quando il trattamento riguarda persone presenti nell’UE ed è collegato:
-
all’offerta di beni o servizi in Italia o in altri Paesi dell’Unione;
-
al monitoraggio del loro comportamento all’interno dell’Unione.
Le attività esclusivamente personali o familiari rientrano normalmente nell’esenzione prevista per l’uso domestico.
3. Ruoli nel trattamento
Titolare del trattamento
-
Il titolare stabilisce le finalità e gli elementi essenziali delle modalità con cui i dati personali vengono trattati.
-
Salvo diversa indicazione, il sito opera come titolare per le attività nelle quali determina tali finalità e modalità.
Responsabile del trattamento
-
Un fornitore che tratta dati per conto del titolare può operare come responsabile del trattamento.
-
Nei casi applicabili, il responsabile agisce sulla base di istruzioni lecite e degli accordi previsti dalle norme sulla protezione dei dati.
-
Il ruolo effettivo di ciascun soggetto dipende dalle attività concretamente svolte.
4. Principi applicabili
Liceità, correttezza e trasparenza
-
Ogni trattamento deve fondarsi su una base giuridica adeguata. Le informazioni destinate agli utenti devono risultare accessibili, comprensibili e coerenti con le operazioni effettive.
Limitazione delle finalità
-
I dati devono essere raccolti per scopi determinati, espliciti e legittimi. Un utilizzo successivo non dovrebbe risultare incompatibile con tali scopi.
Minimizzazione
-
Devono essere trattate soltanto le informazioni pertinenti e necessarie, ad esempio per:
-
-
elaborare un ordine;
-
verificare un pagamento;
-
predisporre una consegna;
-
gestire resi o assistenza;
-
comunicare con il cliente;
-
adempiere a obblighi normativi.
-
Esattezza
-
Possono essere adottate misure ragionevoli per correggere o aggiornare dati inesatti o incompleti.
Limitazione della conservazione
-
La durata della conservazione deve essere collegata alla finalità, agli obblighi legali e alle esigenze effettive.
-
Quando le informazioni non sono più necessarie, possono essere cancellate, anonimizzate o sottoposte a limitazione.
Integrità e riservatezza
-
Le misure di protezione devono essere proporzionate alla natura dei dati e ai rischi del trattamento, con lo scopo di ridurre accessi, modifiche, perdite o divulgazioni non autorizzate.
Responsabilizzazione
-
Le attività devono essere organizzate in modo da poter dimostrare l’applicazione dei principi pertinenti.
5. Possibili basi giuridiche
La base applicabile varia in funzione dello scopo concreto.
Esecuzione del contratto
-
Può essere utilizzata per:
-
-
creare e amministrare un ordine;
-
verificare la transazione;
-
predisporre la spedizione;
-
gestire resi, rimborsi e assistenza post-vendita.
-
Obbligo legale
-
Può riguardare:
-
-
documentazione fiscale;
-
registrazioni contabili;
-
conservazione obbligatoria delle transazioni;
-
adempimenti richiesti dalle autorità.
-
Legittimo interesse
-
Previo esame degli interessi coinvolti, può essere rilevante per:
-
-
protezione del sito;
-
prevenzione delle frodi;
-
rilevamento di accessi anomali;
-
continuità tecnica dei servizi;
-
tutela di account e transazioni.
-
Consenso
-
Quando richiesto dalla legge, il consenso può costituire la base per:
-
-
cookie analitici non necessari;
-
memorizzazione di preferenze non essenziali;
-
cookie di marketing;
-
personalizzazione pubblicitaria;
-
ulteriori attività promozionali.
-
-
La base giuridica deve essere individuata considerando finalità, dati utilizzati e modalità effettive del trattamento.
6. Diritti delle persone interessate
Nei casi e alle condizioni previste dal GDPR, l’interessato può esercitare i seguenti diritti.
Accesso
-
Richiedere conferma del trattamento e ottenere i dati e le informazioni previste dalla normativa.
Rettifica
-
Correggere informazioni inesatte o integrare dati incompleti.
Cancellazione
-
Richiedere l’eliminazione dei dati quando ricorrono i presupposti applicabili.
Limitazione
-
Ottenere la temporanea restrizione di determinate operazioni di trattamento nei casi previsti.
Portabilità
-
Ricevere i dati pertinenti in formato strutturato, di uso comune e leggibile da dispositivo automatico, quando questo diritto risulta applicabile.
Opposizione
-
Contestare un trattamento basato sul legittimo interesse o su un’altra base rispetto alla quale la legge riconosce tale facoltà.
Revoca del consenso
-
Revocare una scelta precedentemente espressa per le attività fondate sul consenso.
-
La revoca non incide sulla liceità dei trattamenti eseguiti prima della sua comunicazione.
-
L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e alle limitazioni stabilite dal GDPR o da altre disposizioni applicabili.
7. Utenti minorenni
I servizi disponibili sul sito non sono rivolti a persone di età inferiore a 18 anni.
Gli utenti minorenni non dovrebbero inviare dati personali attraverso il sito.
Qualora vengano individuate informazioni riferibili a un minore, possono essere adottate misure appropriate in base alle circostanze e alle regole applicabili, tra cui cancellazione o limitazione del trattamento.
8. Misure di protezione
In relazione ai dati trattati, alle tecnologie utilizzate e ai rischi rilevati, possono essere applicate misure tecniche e organizzative quali:
-
protezione dei dati durante la trasmissione;
-
controllo degli accessi;
-
gestione delle autorizzazioni;
-
registrazione delle attività di sistema;
-
monitoraggio tecnico;
-
aggiornamenti di sicurezza;
-
procedure interne di protezione dei dati.
Le misure possono essere modificate in funzione dell’evoluzione tecnica e dei rischi.
Per verificare una richiesta relativa ai diritti GDPR, possono essere domandate informazioni ragionevolmente necessarie a confermare l’identità del richiedente e il collegamento con i dati interessati.
9. Violazioni dei dati personali
Un evento di sicurezza che coinvolge dati personali può richiedere:
-
analisi dell’accaduto;
-
valutazione del rischio;
-
limitazione degli accessi;
-
correzione delle vulnerabilità;
-
ripristino dei sistemi;
-
revisione delle misure adottate.
Quando sussistono le condizioni previste dal GDPR, la violazione viene notificata all’autorità di controllo competente secondo le modalità applicabili.
Se l’evento può comportare un rischio elevato per i diritti e le libertà delle persone, può essere necessario informare anche gli interessati coinvolti.
In funzione della natura, della portata e del rischio delle attività, possono inoltre risultare pertinenti:
-
registri delle attività di trattamento;
-
valutazioni d’impatto sulla protezione dei dati;
-
ulteriori strumenti di gestione e documentazione del rischio.
10. Trasferimenti internazionali
L’impiego di servizi o infrastrutture internazionali può comportare il trasferimento di dati personali fuori dallo Spazio economico europeo.
Il trasferimento deve basarsi su un meccanismo riconosciuto dalla normativa applicabile, che può includere:
-
decisione di adeguatezza della Commissione europea;
-
clausole contrattuali standard;
-
altro strumento di trasferimento ammesso dal GDPR.
Quando necessario, possono essere considerate misure supplementari quali:
-
cifratura;
-
minimizzazione dei dati;
-
limitazione degli accessi;
-
controlli tecnici o organizzativi aggiuntivi.
La soluzione concretamente utilizzata dipende dal Paese destinatario, dal fornitore, dalla tipologia dei dati e dai rischi del trattamento.
11. Cookie, statistiche e pubblicità
Cookie e tecnologie analoghe possono essere utilizzati per:
-
garantire le funzioni essenziali;
-
conservare alcune impostazioni;
-
analizzare le prestazioni delle pagine;
-
misurare le attività pubblicitarie;
-
supportare funzioni collegate agli annunci.
Quando la normativa richiede il consenso, i cookie non necessari e i relativi trattamenti vengono attivati soltanto dopo una scelta valida dell’utente.
Le preferenze devono poter essere modificate o revocate attraverso gli strumenti effettivamente messi a disposizione.
Per gli utenti dello Spazio economico europeo, l’impiego di determinate funzioni Google può richiedere:
-
informazioni chiare sull’uso dei dati;
-
raccolta del consenso previsto;
-
trasmissione a Google dello stato del consenso;
-
rispetto delle preferenze comunicate dall’utente.
12. Applicazione al commercio elettronico
Nel commercio elettronico, il GDPR può interessare diverse attività, tra cui:
-
registrazione e gestione degli account;
-
creazione degli ordini;
-
verifica dei pagamenti;
-
comunicazione dei dati di consegna;
-
assistenza e servizi post-vendita;
-
prevenzione delle frodi;
-
sicurezza del sito;
-
utilizzo di cookie e strumenti analitici;
-
misurazione e personalizzazione pubblicitaria.
Finalità, basi giuridiche, destinatari, conservazione e diritti devono essere descritti in modo coerente con le attività effettivamente svolte.
Le regole di Google Merchant Center, Google Ads e degli altri fornitori costituiscono sistemi distinti dalla normativa sulla protezione dei dati.
Il rispetto di una politica di piattaforma non determina automaticamente la conformità al GDPR; allo stesso modo, la conformità al GDPR non implica automaticamente il rispetto delle condizioni di una piattaforma.
13. Controlli e reclami
Il Garante per la protezione dei dati personali può esercitare i poteri di vigilanza e intervento previsti dalla normativa.
In base alle circostanze, le misure applicabili possono comprendere:
-
richiesta di adeguamento;
-
limitazione di un trattamento;
-
sospensione di determinate attività;
-
ulteriori provvedimenti correttivi;
-
sanzioni amministrative.
La valutazione considera natura, gravità, durata e altri elementi previsti dalla legge.
Chi ritiene che il trattamento dei propri dati non rispetti le disposizioni applicabili può presentare un reclamo all’autorità competente o utilizzare gli altri rimedi riconosciuti.
-
Garante per la protezione dei dati personali
14. Contatti per richieste GDPR
Per richiedere informazioni sul trattamento dei dati o esercitare un diritto applicabile:
-
E-mail: client@elmariqa.com
La richiesta può essere esaminata considerando:
-
contenuto dell’istanza;
-
dati interessati;
-
necessità di verificare l’identità;
-
condizioni stabilite dalla normativa.
Resta possibile rivolgersi al Garante italiano o a un’altra autorità di controllo competente.
15. Rapporto con le altre informative
Salvo diversa indicazione, il sito opera come titolare per i trattamenti dei quali determina finalità e modalità essenziali.
Ogni operazione deve essere collegata a una base giuridica appropriata e gestita nel rispetto dei principi di trasparenza, minimizzazione, sicurezza, esattezza, limitazione della conservazione e tutela dei diritti.
La presente pagina fornisce un quadro generale. Le informazioni specifiche su:
-
dati effettivamente raccolti;
-
finalità;
-
basi giuridiche;
-
periodi di conservazione;
-
destinatari;
-
servizi esterni;
-
trasferimenti internazionali;
-
modalità di gestione dei cookie,
sono riportate nell’Informativa sulla privacy, nella Informativa sui cookie e negli strumenti di gestione presenti sul sito.