1. Che cos’è il GDPR
Il GDPR, applicabile dal 25 maggio 2018, costituisce il principale quadro normativo dell’Unione europea in materia di protezione dei dati personali.
Tra i suoi obiettivi rientrano una maggiore trasparenza nel trattamento, l’individuazione delle responsabilità dei soggetti coinvolti, un controllo più ampio delle persone sui propri dati e la necessità di fondare ogni trattamento su una base giuridica adeguata.
Il GDPR richiede inoltre che siano considerate misure volte a ridurre i rischi di accesso non autorizzato, perdita, divulgazione o utilizzo improprio delle informazioni personali.
In Italia, le attività rientranti nella normativa sulla protezione dei dati sono sottoposte alla vigilanza dell’autorità competente.
Questa pagina riassume i principali criteri del GDPR applicabili alle attività di commercio elettronico svolte tramite il sito.
Per informazioni specifiche sulla raccolta dei dati e sull’utilizzo dei Cookie, consultare la Informativa sulla Privacy e la Politica sui Cookie.
2. Ambito di applicazione del GDPR
Il GDPR si applica ai trattamenti di dati personali effettuati nell’ambito delle attività di uno stabilimento situato nell’Unione europea.
In determinate circostanze può riguardare anche soggetti stabiliti al di fuori dell’Unione europea, quando il trattamento è collegato all’offerta di beni o servizi a persone presenti in Italia o in altri Paesi dell’Unione, oppure al monitoraggio del loro comportamento nel territorio europeo.
I trattamenti effettuati esclusivamente da una persona fisica nell’ambito di attività personali o domestiche sono generalmente esclusi dal relativo ambito di applicazione.
3. Principi applicabili al trattamento
Il trattamento dei dati personali deve essere organizzato tenendo conto dei principi previsti dal GDPR e delle caratteristiche concrete delle attività svolte.
Liceità, correttezza e trasparenza
-
Ogni trattamento deve fondarsi su una base giuridica applicabile. Le informazioni fornite all’interessato devono essere accessibili, comprensibili e coerenti con l’utilizzo effettivo dei dati.
Limitazione delle finalità
-
I dati devono essere raccolti per scopi determinati, espliciti e legittimi. Un successivo utilizzo non dovrebbe risultare incompatibile con le finalità originariamente indicate.
Minimizzazione dei dati
-
Le informazioni trattate devono essere adeguate e limitate a quanto necessario per la finalità interessata.
-
Nell’ambito del sito, tali finalità possono riguardare la gestione degli ordini, la verifica dei pagamenti, la consegna, l’assistenza post-vendita, le comunicazioni con il cliente e gli adempimenti normativi.
Esattezza
-
Possono essere adottate misure ragionevoli per mantenere aggiornati i dati personali e correggere le informazioni inesatte o incomplete quando necessario.
Limitazione della conservazione
-
La durata della conservazione deve essere collegata alla finalità del trattamento e agli eventuali obblighi di legge.
-
Quando le informazioni non risultano più necessarie, possono essere cancellate, anonimizzate o sottoposte a limitazione, in base alle circostanze applicabili.
Integrità e riservatezza
-
Tenendo conto dei rischi, possono essere utilizzate misure tecniche e organizzative adeguate per ridurre la possibilità di accessi non autorizzati, perdita, divulgazione o uso improprio dei dati.
4. Basi giuridiche del trattamento
Il GDPR prevede diverse basi giuridiche. Quella applicabile dipende dalla finalità concreta e dalle modalità con cui i dati vengono utilizzati.
Esecuzione del contratto
-
Questa base può riguardare:
-
-
creazione e gestione dell’ordine;
-
controllo del pagamento;
-
organizzazione della consegna;
-
resi, rimborsi e assistenza successiva all’acquisto.
-
Obbligo legale
-
Alcune informazioni possono essere trattate o conservate per adempiere a obblighi fiscali, contabili, documentali o regolamentari.
Legittimo interesse
-
Dopo aver considerato gli interessi coinvolti e i diritti dell’interessato, il legittimo interesse può essere pertinente per attività quali sicurezza del sito, prevenzione delle frodi, individuazione di accessi anomali e mantenimento delle funzioni tecniche.
Consenso
-
Quando richiesto dalla legge, il consenso può costituire la base per Cookie non necessari, funzioni analitiche, memorizzazione delle preferenze o determinate attività pubblicitarie.
-
La base effettivamente utilizzata dipende dallo scopo del trattamento e dalla natura delle informazioni interessate.
5. Diritti dell’interessato
Alle condizioni previste dal GDPR, l’interessato può esercitare i diritti applicabili al trattamento dei propri dati.
Diritto di accesso
-
È possibile chiedere conferma dell’esistenza di un trattamento e ottenere le informazioni previste, insieme a una copia dei dati nei casi applicabili.
Diritto di rettifica
-
L’interessato può richiedere la correzione dei dati inesatti e l’integrazione di quelli incompleti.
Diritto alla cancellazione
-
Quando ricorrono le condizioni stabilite dal GDPR, può essere richiesta la cancellazione dei dati personali.
Diritto alla limitazione
-
In determinate situazioni è possibile chiedere che specifiche operazioni di trattamento vengano temporaneamente limitate.
Diritto alla portabilità
-
Nei casi previsti, i dati possono essere richiesti in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
Diritto di opposizione
-
L’interessato può opporsi, alle condizioni applicabili, a trattamenti basati sul legittimo interesse o su altre basi per le quali il GDPR riconosce tale diritto.
Revoca del consenso
-
Quando un trattamento dipende dal consenso, la scelta precedentemente espressa può essere revocata.
-
La revoca non modifica la liceità delle attività svolte prima della sua comunicazione sulla base di un consenso valido.
-
L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e alle limitazioni previste dal GDPR o da altre disposizioni applicabili.
-
I servizi del sito non sono destinati a utenti di età inferiore a 18 anni.
6. Titolare e responsabile del trattamento
I soggetti coinvolti assumono responsabilità differenti in base al ruolo effettivamente svolto.
Titolare del trattamento
-
Il titolare determina le finalità e i mezzi essenziali del trattamento e risponde delle attività pertinenti secondo il GDPR.
-
Salvo diversa indicazione, il sito opera come titolare per i trattamenti dei quali stabilisce finalità e modalità.
Responsabile del trattamento
-
Un fornitore incaricato di trattare dati personali per conto del titolare può operare come responsabile del trattamento.
-
Quando applicabile, il responsabile svolge le relative attività sulla base delle istruzioni documentate e degli accordi previsti per il trattamento.
7. Misure di protezione
La scelta delle misure tecniche e organizzative può dipendere dal tipo di dati, dalle operazioni svolte e dai rischi rilevati.
Le misure considerate possono comprendere:
-
protezione della trasmissione dei dati;
-
controlli sugli account e sugli accessi;
-
gestione dei livelli di autorizzazione;
-
registrazione di eventi tecnici;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne per la protezione dei dati.
Le misure possono essere adeguate in relazione all’evoluzione tecnologica, al livello di rischio e alle caratteristiche delle attività interessate.
Per gestire una richiesta relativa ai diritti dell’interessato, possono essere richieste informazioni sufficienti a verificare il collegamento tra il richiedente e i dati coinvolti.
8. Violazioni dei dati personali
In presenza di un evento di sicurezza che coinvolga dati personali, la situazione può essere sottoposta ad analisi considerando la natura dell’incidente e le sue possibili conseguenze.
Le attività pertinenti possono includere la verifica dell’accaduto, la valutazione del rischio, la limitazione degli accessi interessati, la correzione dei problemi tecnici e l’adeguamento delle misure di sicurezza.
Quando ricorrono le condizioni previste dal GDPR, la violazione deve essere gestita secondo gli obblighi di notifica applicabili nei confronti dell’autorità di controllo.
Qualora l’evento possa comportare un rischio elevato per i diritti e le libertà delle persone, può risultare necessaria anche una comunicazione agli interessati secondo quanto stabilito dalla normativa.
In funzione delle dimensioni, delle caratteristiche e dei rischi del trattamento, possono inoltre essere pertinenti registri delle attività, valutazioni d’impatto sulla protezione dei dati o ulteriori misure previste dal GDPR.
9. Trasferimenti internazionali
L’utilizzo di servizi tecnici o fornitori situati in altri Paesi può comportare il trasferimento di dati personali verso destinazioni esterne allo Spazio economico europeo.
Tali trasferimenti devono avvenire secondo le condizioni previste dal GDPR.
I meccanismi utilizzabili possono comprendere:
-
decisioni di adeguatezza adottate dalla Commissione europea;
-
clausole contrattuali standard, note come SCC;
-
altri strumenti di trasferimento ammessi dalla normativa applicabile.
Tenendo conto della destinazione, della tipologia dei dati e dei rischi interessati, possono essere considerate misure supplementari, quali cifratura o limitazioni degli accessi.
La modalità concreta dipende dai servizi effettivamente utilizzati e dalle caratteristiche del relativo trattamento.
10. Cookie, strumenti analitici e pubblicità
Il sito può utilizzare Cookie o tecnologie analoghe per consentire funzioni essenziali, analizzare le prestazioni, conservare preferenze o supportare attività pubblicitarie.
Quando la normativa richiede il consenso, i Cookie non necessari e i trattamenti collegati devono dipendere da una scelta valida dell’utente.
Le preferenze possono essere modificate o revocate attraverso gli strumenti di gestione effettivamente disponibili sul sito.
Per gli utenti situati nello Spazio economico europeo, l’utilizzo di determinate funzioni Google relative alla pubblicità o ai dati può richiedere l’acquisizione del consenso e la trasmissione a Google dello stato corrispondente.
11. Autorità di controllo e reclami
In Italia, il Garante per la protezione dei dati personali può esercitare le funzioni di vigilanza e controllo previste dalla normativa.
In presenza di trattamenti non conformi, le misure applicabili possono includere richieste di adeguamento, limitazione o sospensione di determinate attività, ulteriori provvedimenti correttivi e sanzioni amministrative.
La misura concretamente applicabile dipende dalla natura della violazione, dalla sua gravità, dalla durata e dagli altri elementi previsti dalla normativa.
Chi ritiene che il trattamento dei propri dati personali non sia conforme alle regole applicabili può presentare reclamo all’autorità di controllo competente.
12. GDPR e attività di commercio elettronico
Nel commercio elettronico, il GDPR può riguardare numerose fasi, tra cui account degli utenti, ordini, pagamenti, informazioni di consegna, assistenza post-vendita, sicurezza del sito, Cookie, analisi e trattamento dei dati pubblicitari.
La descrizione chiara delle finalità, delle basi giuridiche e dei diritti dell’interessato contribuisce alla trasparenza del trattamento.
Le modalità operative devono inoltre essere coerenti con le regole applicabili ai servizi effettivamente utilizzati, compresi Google Merchant Center, Google Ads e gli eventuali fornitori esterni.
Le regole delle piattaforme e il GDPR costituiscono sistemi distinti. Il rispetto delle condizioni di una piattaforma non determina automaticamente la conformità al GDPR, e la conformità al GDPR non sostituisce gli obblighi previsti dalla piattaforma utilizzata.
13. Contatti
Per informazioni sul trattamento dei dati personali o per esercitare un diritto previsto dal GDPR è possibile utilizzare il seguente recapito:
-
Email: web@quorvesta.com
Le richieste possono essere esaminate considerando il loro contenuto, le eventuali necessità di verifica dell’identità e le disposizioni applicabili in materia di protezione dei dati.
Resta possibile presentare un reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.
14. Indicazioni sul titolare del trattamento
Salvo diversa comunicazione, il sito opera come titolare per le attività nelle quali determina le finalità e le modalità essenziali del trattamento dei dati personali.
Ciascuna attività deve essere collegata a una base giuridica applicabile e gestita tenendo conto dei requisiti di trasparenza, minimizzazione, sicurezza, conservazione e tutela dei diritti dell’interessato previsti dal GDPR.
La presente pagina fornisce un quadro generale. Le categorie di dati concretamente raccolte, le finalità, i periodi di conservazione, i servizi esterni e gli eventuali trasferimenti internazionali sono descritti nella Informativa sulla Privacy, nella Politica sui Cookie e nelle informazioni relative alle attività effettivamente svolte sul sito.