GDPR e protezione dei dati
1. Che cos’è il GDPR
Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, disciplina il trattamento dei dati personali nell’Unione europea. Richiede basi giuridiche appropriate, informazioni comprensibili, responsabilità nel trattamento e misure proporzionate per proteggere i dati, rafforzando il controllo delle persone sulle proprie informazioni.
In Italia, le attività soggette al GDPR sono sottoposte alla vigilanza dell’autorità competente. Questa pagina riassume i principi rilevanti per il sito. Per i trattamenti concreti si consultino l’Informativa sulla privacy e la Politica sui cookie.
2. A chi si applica
Il GDPR può riguardare trattamenti effettuati nell’UE. Può applicarsi anche a soggetti stabiliti fuori dall’UE quando offrono beni o servizi a persone che si trovano in Italia o in altri Paesi dell’Unione, oppure ne monitorano il comportamento, alle condizioni previste dal Regolamento. Le attività esclusivamente personali o domestiche sono generalmente escluse dal suo ambito.
3. Principi del trattamento
Ogni attività che coinvolge dati personali deve essere valutata secondo i principi del GDPR:
-
Liceità, correttezza e trasparenza: usare una base giuridica pertinente e spiegare il trattamento in modo chiaro.
-
Limitazione delle finalità: raccogliere dati per scopi definiti ed evitare usi successivi incompatibili.
-
Minimizzazione: trattare quanto serve, per esempio, a ordini, pagamenti, consegne, assistenza, comunicazioni e obblighi di legge.
-
Esattezza: correggere o aggiornare, quando necessario, i dati inesatti.
-
Limitazione della conservazione: mantenere i dati per il tempo giustificato dalle finalità e dalle norme applicabili; quando non servono più, valutarne cancellazione, anonimizzazione o limitazione.
-
Integrità e riservatezza: adottare misure adeguate ai rischi di accesso non autorizzato, perdita, divulgazione o uso improprio.
4. Basi giuridiche
La base giuridica dipende dalla singola finalità:
-
Contratto o misure precontrattuali: creazione e gestione degli ordini, verifica dei pagamenti, consegna, resi, rimborsi e assistenza.
-
Obbligo di legge: documentazione fiscale e contabile, registrazioni da conservare per legge e adempimenti verso le autorità.
-
Legittimo interesse: sicurezza del sito, prevenzione delle frodi, rilevamento di accessi anomali e continuità dei servizi, previa valutazione richiesta dal GDPR.
-
Consenso: analisi non necessarie, alcune preferenze, cookie di marketing e trattamenti pubblicitari nei casi in cui la legge lo richiede.
La base effettivamente utilizzata dipende dallo scopo e dalle modalità del trattamento.
5. Diritti delle persone
Alle condizioni previste dal GDPR, l’interessato può chiedere accesso ai propri dati, rettifica delle informazioni inesatte, cancellazione, limitazione del trattamento e portabilità nei casi applicabili. Può inoltre opporsi a determinati trattamenti, fra cui quelli basati sul legittimo interesse quando ne ricorrono i presupposti.
Il consenso può essere revocato; la revoca non rende illecito il trattamento svolto prima di essa sulla base di un consenso valido. L’esercizio dei diritti è soggetto alle condizioni e alle eccezioni previste dalla legge. Il sito non è destinato ai minori di 18 anni.
6. Titolare e responsabili del trattamento
Il titolare determina finalità e mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR. Salvo diversa indicazione, per le attività di cui decide finalità e modalità, il soggetto che gestisce il sito agisce come titolare.
I fornitori incaricati di trattare dati per conto del titolare possono operare come responsabili del trattamento. Quando applicabile, trattano i dati sulla base di istruzioni legittime e degli accordi previsti dalle norme.
7. Misure di protezione
In funzione dei dati, delle attività e dei rischi, possono essere utilizzati protezione delle trasmissioni, controlli sugli accessi, gestione dei permessi, registri tecnici, monitoraggio, aggiornamenti di sicurezza e procedure interne. Le misure possono essere adattate al contesto tecnico e ai rischi rilevati.
Per una richiesta relativa ai dati personali possono essere domandate le informazioni necessarie a verificare il rapporto tra il richiedente e i dati interessati.
8. Incidenti e altri adempimenti
In presenza di una violazione dei dati personali si possono svolgere verifiche, valutare i rischi, limitare gli accessi, correggere i problemi e aggiornare le misure di sicurezza. Se ricorrono i presupposti previsti dal GDPR, l’autorità competente viene informata; quando il rischio per i diritti e le libertà delle persone è elevato, può essere necessaria anche una comunicazione agli interessati.
Secondo dimensioni e rischi del trattamento, possono inoltre essere richiesti registri delle attività, valutazioni d’impatto o altri adempimenti applicabili.
9. Trasferimenti internazionali
L’uso di tecnologie o fornitori esterni può comportare trasferimenti di dati fuori dallo Spazio economico europeo. Tali trasferimenti richiedono un meccanismo ammesso dal GDPR, che può consistere in una decisione di adeguatezza, nelle clausole contrattuali standard (SCC) o in un’altra base applicabile.
A seconda della destinazione e dei rischi, possono essere adottate ulteriori misure, come cifratura o restrizioni degli accessi. Il meccanismo concreto dipende dai servizi effettivamente impiegati.
10. Cookie, statistiche e pubblicità
Cookie e tecnologie simili possono sostenere le funzioni del sito, ricordare preferenze, misurare le prestazioni e supportare attività pubblicitarie. Quando è richiesto il consenso, i cookie non necessari e i relativi trattamenti devono essere attivati soltanto dopo una scelta valida. Le preferenze devono poter essere modificate o revocate attraverso gli strumenti di gestione disponibili.
Per determinate funzioni pubblicitarie e di misurazione rivolte agli utenti dello Spazio economico europeo, Google richiede i consensi pertinenti e la trasmissione di segnali coerenti con le scelte espresse.
Per approfondire: Politica sui cookie, Impostazioni cookie, Norme sulla privacy di Google e Norme Google sul consenso degli utenti dell’UE.
11. Vigilanza e reclami
Il Garante per la protezione dei dati personali può vigilare sui trattamenti di sua competenza, svolgere accertamenti e, nei casi previsti, imporre misure correttive, limitazioni o sanzioni. L’intervento dipende dalle caratteristiche della violazione e dai criteri stabiliti dalla legge.
Chi ritiene che il trattamento dei propri dati violi le norme applicabili può presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.
12. GDPR e acquisti online
Nell’attività del sito la protezione dei dati può riguardare account, ordini, pagamenti, consegne, assistenza, sicurezza, cookie, statistiche e pubblicità. Finalità, basi giuridiche e diritti devono essere descritti con chiarezza.
Le modalità di trattamento devono essere coerenti anche con le regole applicabili dei servizi terzi utilizzati, compresi Google Merchant Center e Google Ads. Le regole delle piattaforme e il GDPR prevedono obblighi distinti: il rispetto delle une non attesta, da solo, il rispetto degli altri.
13. Contatto per i diritti GDPR
Per chiedere informazioni sul trattamento o esercitare un diritto applicabile, è possibile scrivere a commande@horvelix.com. La richiesta viene esaminata in base al suo contenuto, alle verifiche d’identità necessarie e alle norme applicabili.
Resta possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente.
14. Precisazioni sul titolare
Salvo diversa indicazione, il soggetto che gestisce il sito è titolare delle attività per le quali stabilisce finalità e modalità del trattamento. A tali attività si applicano le basi giuridiche pertinenti e i requisiti relativi a trasparenza, minimizzazione, sicurezza, conservazione e diritti degli interessati.
Questa pagina offre una sintesi generale. Categorie di dati, finalità, periodi di conservazione, fornitori e trasferimenti effettivi sono descritti nell’Informativa sulla privacy, nella Politica sui cookie e nelle informazioni pertinenti ai trattamenti realmente svolti.