GDPR e protezione dei dati personali

1. Quadro generale

Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, disciplina il trattamento dei dati personali nell’UE. Prevede trasparenza, responsabilità, basi giuridiche adeguate e maggiore controllo delle persone sui propri dati. In Italia, le attività soggette al GDPR sono vigilate dall’autorità competente.

Questa pagina riassume i principi rilevanti per i servizi di commercio elettronico del sito. Per le modalità concrete di trattamento consultare l’Informativa sulla privacy e la Informativa sui cookie.

2. Ambito di applicazione

Il GDPR può riguardare trattamenti svolti nell’UE e, alle condizioni previste dal regolamento, anche attività di soggetti stabiliti fuori dall’UE che offrono beni o servizi a persone in Italia o in altri Stati membri, oppure ne monitorano il comportamento. Il trattamento svolto da una persona esclusivamente per attività personali o domestiche è generalmente escluso.

3. Principi del trattamento

Il trattamento dei dati personali segue, secondo l’attività svolta, questi principi:

  • Liceità, correttezza e trasparenza: usare una base giuridica applicabile e fornire informazioni comprensibili.

  • Limitazione della finalità: raccogliere dati per scopi determinati ed evitare usi successivi incompatibili.

  • Minimizzazione: utilizzare solo i dati pertinenti, per esempio per ordini, pagamenti, consegne, assistenza, comunicazioni e obblighi di legge.

  • Esattezza: correggere o aggiornare i dati quando necessario.

  • Limitazione della conservazione: mantenere i dati per il tempo richiesto dalle finalità e dalla legge, quindi cancellarli, anonimizzarli o limitarne il trattamento secondo il caso.

  • Integrità e riservatezza: adottare misure proporzionate ai rischi di accesso non autorizzato, perdita, divulgazione o abuso.

4. Basi giuridiche

La base giuridica dipende dalla finalità. L’esecuzione del contratto può riguardare ordini, verifiche di pagamento, consegne, resi e rimborsi. Gli obblighi di legge possono richiedere il trattamento di documenti fiscali, contabili o transazionali.

Il legittimo interesse, previa valutazione richiesta dal GDPR, può riguardare sicurezza del sito, prevenzione delle frodi e individuazione di accessi anomali. Il consenso è utilizzato nei casi in cui la legge lo richiede, come per determinati strumenti analitici, preferenze, cookie di marketing e trattamenti pubblicitari.

5. Diritti delle persone

Alle condizioni e con le eccezioni previste dal GDPR, l’interessato può chiedere l’accesso ai dati, la rettifica, la cancellazione, la limitazione del trattamento e la portabilità. Può inoltre opporsi a determinati trattamenti e revocare il consenso quando costituisce la relativa base giuridica. La revoca non incide sulla liceità del trattamento precedente. I servizi del sito non sono destinati ai minori di 18 anni.

6. Titolare e responsabili del trattamento

Il titolare determina finalità e mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR. Salvo diversa indicazione, il sito riveste tale ruolo per le attività di cui decide finalità e modalità.

Un fornitore che tratta dati per conto del titolare può operare come responsabile del trattamento, secondo istruzioni legittime e gli accordi richiesti dalla normativa.

7. Misure di protezione

In funzione dei dati e dei rischi, possono essere utilizzati protezione delle trasmissioni, controlli degli accessi, gestione dei permessi, registri tecnici, monitoraggio, aggiornamenti di sicurezza e procedure interne. Le misure possono essere adattate all’evoluzione tecnica e delle attività. Per gestire una richiesta relativa ai diritti sui dati, possono essere chieste le informazioni necessarie a verificarne la provenienza.

8. Violazioni dei dati

Un evento di sicurezza che coinvolga dati personali può richiedere indagini, valutazione dei rischi, limitazione degli accessi, correzione dei problemi e revisione delle misure adottate. Quando ricorrono le condizioni del GDPR, la violazione deve essere notificata all’autorità competente; in presenza di un rischio elevato per i diritti e le libertà delle persone, può essere necessaria anche una comunicazione agli interessati.

In base alla scala e ai rischi dei trattamenti, possono inoltre applicarsi obblighi relativi al registro delle attività, alla valutazione d’impatto e ad altre misure.

9. Trasferimenti fuori dallo SEE

L’uso di servizi internazionali può comportare trasferimenti di dati al di fuori dello Spazio economico europeo. I meccanismi applicabili possono comprendere una decisione di adeguatezza della Commissione europea, clausole contrattuali standard o altri strumenti ammessi dal GDPR. Secondo il Paese di destinazione e i rischi, possono essere necessarie misure aggiuntive, come cifratura o limitazioni degli accessi. Le modalità effettive dipendono dai servizi utilizzati.

10. Cookie, analisi e pubblicità

Cookie e tecnologie simili possono servire al funzionamento del sito, alle preferenze, alle statistiche e alla pubblicità. Gli strumenti non necessari soggetti a consenso vengono utilizzati solo dopo una scelta valida; tale scelta deve poter essere modificata o revocata con le modalità offerte dal sito.

Per determinate funzioni Google rivolte agli utenti dello Spazio economico europeo sono inoltre richiesti i consensi pertinenti e la comunicazione dei relativi segnali. Per approfondire consultare la Politica sui cookie, Impostazioni cookie, le Norme sulla privacy di Google e le Norme Google sul consenso degli utenti dell’UE.

11. Autorità di controllo e reclami

Il Garante per la protezione dei dati personali può vigilare e intervenire sui trattamenti rientranti nella sua competenza. In caso di violazioni, i provvedimenti possono includere richieste di adeguamento, limitazioni del trattamento e sanzioni amministrative, secondo gravità, durata e altri criteri di legge.

Chi ritiene che i propri dati siano trattati in violazione delle norme può presentare reclamo all’autorità di controllo competente.

12. GDPR nelle attività di vendita online

La protezione dei dati interessa account, ordini, pagamenti, consegne, assistenza, sicurezza, cookie, analisi e pubblicità. Finalità, basi giuridiche e diritti devono essere descritti con chiarezza. Le attività effettive devono inoltre essere coerenti con le regole applicabili dei servizi terzi utilizzati, inclusi Google Merchant Center e Google Ads. Il rispetto delle regole di una piattaforma non determina, da solo, la conformità al GDPR, né viceversa.

13. Richieste relative ai dati

Per chiedere informazioni o esercitare un diritto previsto dal GDPR, scrivere a serviceteam@jorvenor.com. La richiesta viene esaminata secondo il suo contenuto, le eventuali esigenze di verifica dell’identità e la normativa applicabile. Resta possibile rivolgersi al Garante per la protezione dei dati personali o a un’altra autorità competente.

14. Ruolo del sito e informazioni specifiche

Salvo diversa indicazione, il sito opera come titolare quando stabilisce finalità e modalità del trattamento. Le attività pertinenti sono gestite secondo le basi giuridiche applicabili e i principi di trasparenza, minimizzazione, sicurezza, conservazione e tutela dei diritti.

Questa pagina ha carattere riepilogativo. I dati effettivamente raccolti, le finalità, i tempi di conservazione, i fornitori e i trasferimenti internazionali devono corrispondere all’Informativa sulla privacy, alla Informativa sui cookie e alle attività concretamente svolte dal sito.