1. Che cos’è il GDPR
Il Regolamento generale sulla protezione dei dati, noto come GDPR, si applica dal 25 maggio 2018 e costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.
I suoi obiettivi comprendono:
-
rendere trasparenti i trattamenti;
-
definire le responsabilità dei soggetti coinvolti;
-
rafforzare il controllo delle persone sui propri dati;
-
richiedere una base giuridica valida;
-
ridurre i rischi di accesso non autorizzato, divulgazione o uso improprio.
In Italia, le attività soggette al GDPR sono sottoposte alla vigilanza dell’autorità competente per la protezione dei dati.
Questa pagina riassume i principi rilevanti per le attività di commercio elettronico svolte attraverso il sito. Per informazioni specifiche su raccolta dei dati e cookie, consultare la Politica sulla privacy e la Politica sui cookie.
2. Ambito di applicazione
Il GDPR può riguardare i trattamenti di dati personali effettuati nell’Unione europea.
Può applicarsi anche a fornitori stabiliti fuori dall’UE quando, alle condizioni previste dal Regolamento:
-
offrono prodotti o servizi a persone presenti in Italia o in altri territori dell’Unione;
-
monitorano il comportamento di persone che si trovano nell’UE.
I trattamenti effettuati esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi.
3. Principi del trattamento
Ogni trattamento deve essere valutato secondo i principi fondamentali del GDPR.
Liceità, correttezza e trasparenza
L’utilizzo dei dati richiede una base giuridica applicabile e informazioni chiare e comprensibili per l’interessato.
Limitazione delle finalità
I dati devono essere raccolti per scopi determinati e non utilizzati successivamente in modo incompatibile con tali scopi.
Minimizzazione
Devono essere trattate soltanto le informazioni necessarie, ad esempio per:
-
gestione degli ordini;
-
verifica dei pagamenti;
-
consegna;
-
assistenza post-vendita;
-
comunicazioni con il cliente;
-
adempimenti legali.
Esattezza
Devono essere adottate misure ragionevoli per mantenere i dati corretti e, quando necessario, aggiornarli.
Limitazione della conservazione
La durata deve essere proporzionata alle finalità e agli obblighi legali. Quando i dati non servono più, possono essere cancellati, anonimizzati o sottoposti a limitazione.
Integrità e riservatezza
In base ai rischi, possono essere utilizzate misure tecniche e organizzative per ridurre la possibilità di perdita, divulgazione, accesso non autorizzato o uso improprio.
4. Basi giuridiche
La base giuridica dipende dalla finalità concreta del trattamento.
Esecuzione del contratto
Può riguardare:
-
creazione e gestione degli ordini;
-
controllo dei pagamenti;
-
consegna dei prodotti;
-
resi, rimborsi e assistenza.
Obbligo legale
Può interessare:
-
documentazione fiscale;
-
registrazioni contabili;
-
dati delle transazioni da conservare;
-
obblighi verso le autorità.
Legittimo interesse
Dopo la necessaria valutazione degli interessi coinvolti, può applicarsi a:
-
protezione del sito;
-
prevenzione delle frodi;
-
individuazione di accessi anomali;
-
continuità operativa dei servizi.
Consenso
Quando richiesto dalla legge, può essere utilizzato per:
-
analisi non essenziali;
-
memorizzazione delle preferenze;
-
cookie di marketing;
-
trattamenti connessi alla pubblicità.
La base effettivamente applicata dipende dallo scopo e dalle modalità di utilizzo dei dati.
5. Diritti dell’interessato
Alle condizioni previste dal GDPR, l’interessato può esercitare i seguenti diritti.
Accesso
Conoscere se i dati sono trattati e ricevere le relative informazioni e una copia dei dati pertinenti.
Rettifica
Correggere dati inesatti o integrare informazioni incomplete.
Cancellazione
Richiedere l’eliminazione dei dati quando ricorrono i requisiti previsti.
Limitazione
Ottenere la limitazione di determinate attività di trattamento nei casi applicabili.
Portabilità
Ricevere i dati pertinenti in formato strutturato, di uso comune e leggibile da dispositivo automatico, quando previsto.
Opposizione
Opporsi, alle condizioni applicabili, a trattamenti basati sul legittimo interesse o su altre specifiche basi giuridiche.
Revoca del consenso
Revocare un consenso precedentemente espresso. La revoca non incide sulla liceità dei trattamenti effettuati prima della stessa.
Tali diritti possono essere soggetti alle condizioni, alle eccezioni e ai limiti stabiliti dal GDPR o da altre norme applicabili.
I servizi del sito non sono destinati a persone di età inferiore a 18 anni.
6. Titolare e responsabile del trattamento
I soggetti coinvolti assumono responsabilità diverse in base al ruolo effettivamente svolto.
Titolare del trattamento
Il titolare stabilisce finalità e mezzi essenziali del trattamento e risponde delle relative attività secondo il GDPR.
Salvo diversa indicazione, il sito opera come titolare per i trattamenti di cui determina scopi e modalità.
Responsabile del trattamento
Un fornitore incaricato dal titolare può agire come responsabile. Quando applicabile, tratta i dati sulla base di istruzioni lecite e degli accordi previsti.
7. Misure di protezione
In relazione a categorie di dati, modalità di trattamento e rischi effettivi, possono essere adottate misure quali:
-
protezione durante la trasmissione;
-
controlli su account e accessi;
-
gestione delle autorizzazioni;
-
registrazione delle attività tecniche;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne di protezione dei dati.
Le misure possono essere adeguate all’evoluzione tecnica, al livello di rischio e alle attività svolte.
Per gestire una richiesta relativa ai diritti, possono essere richieste informazioni necessarie a verificare l’identità del richiedente e il collegamento con i dati interessati.
8. Violazioni dei dati personali
In presenza di un incidente di sicurezza possono essere svolte, secondo natura e conseguenze:
-
analisi e verifica dell’evento;
-
valutazione dei rischi;
-
limitazione degli accessi;
-
correzione dei problemi tecnici;
-
revisione delle misure adottate.
Se ricorrono le condizioni stabilite dal GDPR, l’incidente deve essere notificato all’autorità di controllo competente.
Quando può derivarne un rischio elevato per i diritti e le libertà personali, possono essere necessarie comunicazioni agli interessati secondo la legge.
In base a dimensioni e rischi del trattamento, possono inoltre essere richiesti registri delle attività, valutazioni d’impatto o altre misure previste dalla normativa.
9. Trasferimenti fuori dallo SEE
L’utilizzo di tecnologie o fornitori internazionali può comportare il trasferimento di dati personali al di fuori dello Spazio economico europeo.
Tali trasferimenti devono rispettare le condizioni stabilite dal GDPR e possono basarsi su:
-
decisioni di adeguatezza della Commissione europea;
-
clausole contrattuali standard (SCC);
-
altri meccanismi legalmente riconosciuti.
Secondo destinazione, tipologia dei dati e rischi, possono essere applicate protezioni supplementari, come cifratura o limitazioni degli accessi.
Il meccanismo effettivo dipende dal servizio utilizzato e dal trattamento svolto.
10. Cookie, analisi e pubblicità
Il sito può utilizzare cookie e tecnologie analoghe per sostenere le funzioni essenziali, conservare preferenze, analizzare le prestazioni o svolgere attività pubblicitarie.
Quando è richiesto il consenso, i cookie non necessari e i trattamenti collegati devono essere attivati soltanto dopo una scelta valida.
L’utente deve poter modificare o revocare le preferenze tramite gli strumenti di gestione messi a disposizione.
Le regole di Google applicabili agli utenti dello Spazio economico europeo richiedono inoltre, per determinate funzionalità pubblicitarie o di trattamento dei dati, la raccolta del consenso necessario e la trasmissione del relativo stato.
Ulteriori informazioni:
-
Politica sui cookie
-
Impostazioni cookie
-
Norme sulla privacy di Google
-
Norme Google relative al consenso degli utenti dell’UE
11. Controlli e reclami
L’autorità italiana per la protezione dei dati può vigilare e svolgere accertamenti sulle attività soggette al GDPR.
In caso di violazione, le misure possono comprendere:
-
richieste di adeguamento;
-
limitazione o sospensione di determinati trattamenti;
-
ulteriori provvedimenti correttivi;
-
sanzioni amministrative.
La misura effettiva dipende da natura, gravità, durata e altri elementi previsti dalla legge.
Chi ritiene che i propri dati siano trattati in modo non conforme può presentare reclamo all’autorità competente.
Riferimento: Garante per la protezione dei dati personali.
12. GDPR e commercio elettronico
Nel commercio elettronico, il GDPR può interessare:
-
account degli utenti;
-
ordini;
-
gestione dei pagamenti;
-
informazioni di consegna;
-
comunicazioni post-vendita;
-
sicurezza del sito;
-
cookie e strumenti analitici;
-
dati utilizzati per la pubblicità.
L’indicazione chiara di finalità, basi giuridiche e diritti contribuisce alla trasparenza del trattamento.
Le pratiche adottate devono inoltre essere coerenti con le regole di Google Merchant Center, Google Ads e dei fornitori effettivamente utilizzati.
Le politiche delle piattaforme e il GDPR costituiscono sistemi distinti: rispettare le une non determina automaticamente la conformità all’altro, e viceversa.
13. Contatti
Per informazioni sul trattamento dei dati o per esercitare i diritti applicabili:
E-mail: info@jortreniq.com
La richiesta viene valutata considerando contenuto, necessità di identificazione e disposizioni applicabili.
È inoltre possibile rivolgersi al Garante per la protezione dei dati personali o a un’altra autorità competente.
14. Indicazioni sul titolare del trattamento
Salvo diversa indicazione, il sito opera come titolare per le attività nelle quali determina finalità e modalità del trattamento.
Ciascuna attività deve basarsi su un fondamento giuridico applicabile e rispettare i requisiti relativi a trasparenza, minimizzazione, sicurezza, conservazione e diritti degli interessati.
Questa pagina fornisce una sintesi generale del GDPR. Dati effettivamente raccolti, finalità, periodi di conservazione, fornitori e trasferimenti internazionali sono descritti nella Politica sulla privacy, nella Politica sui cookie e nelle attività concretamente svolte sul sito.