GDPR

1. Finalità della presente pagina

Il Regolamento generale sulla protezione dei dati, noto come GDPR, costituisce il principale quadro normativo dell’Unione europea in materia di dati personali ed è applicabile dal 25 maggio 2018.

I suoi obiettivi comprendono:

  • rendere trasparenti le attività di trattamento;

  • definire le responsabilità dei soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica valida;

  • ridurre i rischi di perdita, divulgazione, accesso abusivo o utilizzo improprio.

In Italia, l’applicazione delle regole sulla protezione dei dati è sottoposta alla vigilanza dell’autorità competente.

Questa pagina riassume i principali criteri GDPR applicabili alle attività di commercio elettronico svolte tramite il sito.

Per informazioni specifiche su dati raccolti, finalità e tecnologie di tracciamento, consultare:

2. Quando si applica il GDPR

Il GDPR disciplina il trattamento dei dati personali effettuato nell’ambito delle attività svolte nell’Unione europea.

Può applicarsi anche a un soggetto stabilito fuori dall’Unione quando il trattamento riguarda persone presenti nell’UE ed è collegato:

  • all’offerta di beni o servizi in Italia o in altri Paesi dell’Unione;

  • al monitoraggio del comportamento svolto all’interno dell’UE.

Le attività esclusivamente personali o domestiche normalmente non rientrano nel suo ambito di applicazione.

3. Principi applicabili al trattamento

Ogni attività che utilizza dati personali deve essere valutata in base ai principi previsti dal GDPR.

Liceità, correttezza e trasparenza

Il trattamento deve fondarsi su una condizione giuridica applicabile. Le informazioni rivolte all’interessato devono risultare accessibili, comprensibili e coerenti con le operazioni effettivamente svolte.

Finalità determinate

I dati devono essere raccolti per scopi specifici e non essere successivamente utilizzati in modo incompatibile con tali scopi.

Minimizzazione

Devono essere trattate soltanto le informazioni pertinenti e necessarie, ad esempio per:

  • gestire un ordine;

  • verificare un pagamento;

  • predisporre una consegna;

  • fornire assistenza;

  • rispondere a una richiesta;

  • adempiere a un obbligo normativo.

Esattezza

Possono essere adottate misure adeguate per correggere o aggiornare informazioni inesatte o incomplete.

Conservazione limitata

La durata del trattamento deve essere proporzionata alla finalità e agli eventuali termini previsti dalla legge.

Quando i dati non risultano più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Le modalità di gestione devono considerare il rischio di perdita, modifica, divulgazione, accesso non autorizzato o uso improprio.

4. Basi giuridiche

La condizione che consente il trattamento dipende dalla finalità concreta.

Esecuzione del contratto

Può essere utilizzata per attività quali:

  • creazione e gestione dell’ordine;

  • verifica del pagamento;

  • preparazione e consegna dei prodotti;

  • gestione di resi e rimborsi;

  • assistenza collegata all’acquisto.

Obbligo legale

Può riguardare:

  • documenti fiscali;

  • registrazioni contabili;

  • informazioni sulle transazioni;

  • adempimenti richiesti dalle autorità;

  • altri obblighi previsti dalla normativa.

Legittimo interesse

Dopo la necessaria valutazione degli interessi coinvolti, può essere rilevante per:

  • sicurezza del sito;

  • prevenzione delle frodi;

  • identificazione di accessi anomali;

  • protezione delle transazioni;

  • continuità tecnica delle funzioni disponibili.

Consenso

Quando richiesto dalla legge, il consenso può costituire la base per:

  • strumenti analitici non necessari;

  • memorizzazione di preferenze;

  • cookie pubblicitari;

  • personalizzazione o misurazione degli annunci;

  • ulteriori attività facoltative.

La base giuridica effettiva deve essere individuata considerando scopo, dati utilizzati e modalità del trattamento.

5. Ruoli e responsabilità

Titolare del trattamento

Il titolare stabilisce le finalità e gli elementi essenziali delle modalità di trattamento.

Salvo diversa indicazione, il sito opera come titolare per le attività nelle quali determina tali finalità e modalità.

Responsabile del trattamento

Un fornitore incaricato di utilizzare dati personali per conto del titolare può operare come responsabile del trattamento.

Quando applicabile, le sue attività devono essere disciplinate da istruzioni e accordi coerenti con il GDPR.

Il ruolo concreto di ogni soggetto dipende dalle operazioni effettivamente svolte e dal grado di autonomia decisionale esercitato.

6. Diritti dell’interessato

Nei casi previsti dal GDPR, la persona interessata può esercitare i seguenti diritti.

Accesso

Richiedere conferma dell’esistenza di un trattamento e ottenere i dati e le informazioni previste dalla normativa.

Rettifica

Domandare la correzione di dati inesatti o l’integrazione di informazioni incomplete.

Cancellazione

Richiedere l’eliminazione dei dati quando ricorrono le condizioni applicabili.

Limitazione

Ottenere la sospensione o la restrizione di determinate operazioni di trattamento nei casi previsti.

Portabilità

Ricevere i dati pertinenti in formato strutturato, di uso comune e leggibile da dispositivo automatico, quando il diritto è applicabile.

Opposizione

Opporsi, in presenza dei requisiti previsti, a trattamenti fondati sul legittimo interesse o su altre condizioni per le quali tale diritto è riconosciuto.

Revoca del consenso

Revocare in qualsiasi momento il consenso prestato per una specifica finalità.

La revoca non modifica la liceità del trattamento svolto prima della sua comunicazione.

L’esercizio dei diritti può essere soggetto alle condizioni, eccezioni e limitazioni previste dal GDPR o da altre norme applicabili.

7. Utenti minorenni

I servizi disponibili nel sito non sono destinati a persone di età inferiore a 18 anni.

Gli utenti minorenni non dovrebbero trasmettere dati personali attraverso le relative funzioni.

Qualora vengano rilevate informazioni riferibili a un minore, la situazione può essere verificata e trattata mediante cancellazione, limitazione o altre misure previste dalle regole applicabili.

8. Misure tecniche e organizzative

Le misure adottate possono variare in relazione a:

  • natura dei dati;

  • finalità del trattamento;

  • strumenti utilizzati;

  • probabilità e gravità dei rischi;

  • stato della tecnica.

Le misure possono comprendere:

  • protezione dei dati durante la trasmissione;

  • controllo degli accessi;

  • gestione delle autorizzazioni;

  • registrazione delle attività rilevanti;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne di protezione dei dati.

Tali misure possono essere adeguate in base all’evoluzione dei rischi e dell’ambiente tecnico.

Per gestire una richiesta relativa ai diritti GDPR possono essere domandate informazioni proporzionate, necessarie a verificare l’identità del richiedente e il collegamento con i dati interessati.

9. Violazioni dei dati personali

Una violazione può riguardare la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso illecito ai dati personali.

In presenza di un incidente possono essere svolte attività quali:

  • analisi dell’evento;

  • verifica dei dati coinvolti;

  • valutazione dei rischi;

  • limitazione degli accessi;

  • correzione delle vulnerabilità;

  • aggiornamento delle misure di sicurezza.

Quando ricorrono le condizioni stabilite dal GDPR, l’evento deve essere notificato all’autorità di controllo competente.

Se la violazione può comportare un rischio elevato per i diritti e le libertà delle persone coinvolte, possono essere necessarie anche comunicazioni agli interessati.

In funzione delle attività svolte e del livello di rischio, possono inoltre risultare pertinenti:

  • registro delle attività di trattamento;

  • valutazione d’impatto sulla protezione dei dati;

  • documentazione delle misure adottate;

  • ulteriori verifiche previste dalla normativa.

10. Trasferimenti internazionali

L’utilizzo di infrastrutture o fornitori internazionali può comportare il trasferimento di dati personali fuori dallo Spazio economico europeo.

Il trasferimento deve basarsi su un meccanismo ammesso dal GDPR, come:

  • decisione di adeguatezza della Commissione europea;

  • clausole contrattuali standard;

  • altra garanzia o condizione giuridica applicabile.

In relazione al Paese di destinazione, alla tipologia dei dati e ai rischi individuati, possono essere considerate misure supplementari, quali:

  • cifratura;

  • pseudonimizzazione;

  • limitazioni di accesso;

  • controlli tecnici aggiuntivi.

Il meccanismo concreto dipende dal destinatario, dal servizio utilizzato e dalle caratteristiche del trattamento.

11. Cookie, statistiche e pubblicità

Il sito può utilizzare cookie e strumenti analoghi per:

  • rendere disponibili le funzioni essenziali;

  • mantenere il carrello;

  • proteggere accessi e transazioni;

  • conservare preferenze;

  • analizzare le prestazioni;

  • misurare attività pubblicitarie.

Quando la legge richiede il consenso, cookie e tecnologie non necessari devono essere attivati soltanto dopo una scelta valida dell’utente.

Le preferenze devono poter essere modificate o revocate tramite gli strumenti effettivamente disponibili nel sito.

Per alcune funzioni Google rivolte agli utenti dello Spazio economico europeo, del Regno Unito e della Svizzera possono essere richiesti:

  • informazioni chiare sul trattamento;

  • consenso per cookie o archiviazione locale, quando necessario;

  • consenso per raccolta, condivisione o utilizzo dei dati a fini pubblicitari;

  • trasmissione dei segnali relativi alle scelte dell’utente.

Per maggiori dettagli, consultare:

  • Politica sui cookie;

  • Impostazioni cookie;

  • Norme sulla privacy di Google;

  • Norme Google sul consenso degli utenti europei.

12. Applicazione al commercio elettronico

Nelle attività di vendita online, il trattamento dei dati può riguardare:

  • registrazione dell’account;

  • gestione dei prodotti ordinati;

  • pagamento;

  • fatturazione;

  • consegna;

  • resi e rimborsi;

  • comunicazioni di assistenza;

  • sicurezza del sito;

  • analisi e cookie;

  • misurazione pubblicitaria.

Per ogni attività devono essere individuati finalità, dati necessari, base giuridica, destinatari e periodo di conservazione applicabile.

Le regole GDPR e le politiche di Google Merchant Center o Google Ads appartengono a sistemi distinti.

Il rispetto dei requisiti di una piattaforma non determina automaticamente la conformità al GDPR. Allo stesso modo, l’applicazione delle regole GDPR non comporta automaticamente l’idoneità rispetto alle politiche della piattaforma utilizzata.

13. Vigilanza e reclami

In Italia, il Garante per la protezione dei dati personali può svolgere attività di controllo, indagine e intervento nell’ambito delle competenze attribuite dalla legge.

In funzione della violazione possono essere adottati provvedimenti quali:

  • richieste di adeguamento;

  • limitazione di uno specifico trattamento;

  • sospensione delle operazioni interessate;

  • ulteriori misure correttive;

  • sanzioni amministrative.

La misura applicabile dipende, tra gli altri elementi, dalla natura, dalla gravità e dalla durata della violazione.

La persona che ritiene non corretto il trattamento dei propri dati può presentare un reclamo all’autorità competente o utilizzare gli altri rimedi previsti dalla legge.

Collegamento da inserire:

  • Garante per la protezione dei dati personali.

14. Contatti per le richieste GDPR

Per chiedere informazioni sul trattamento o esercitare un diritto applicabile:

E-mail:
ask@korventria.com

La richiesta può essere valutata considerando:

  • contenuto della domanda;

  • dati interessati;

  • necessità di verificare l’identità;

  • eventuali eccezioni previste dalla legge;

  • norme applicabili al caso concreto.

È inoltre possibile rivolgersi al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.

15. Informazioni sul titolare

Salvo diversa indicazione, il sito opera come titolare nelle attività per le quali stabilisce finalità e modalità essenziali del trattamento.

La gestione dei dati deve tenere conto dei principi di:

  • trasparenza;

  • minimizzazione;

  • sicurezza;

  • limitazione della conservazione;

  • responsabilizzazione;

  • tutela dei diritti dell’interessato.

La presente pagina fornisce un quadro generale.

Le informazioni specifiche riguardanti dati raccolti, finalità, fornitori, conservazione, cookie e trasferimenti internazionali sono riportate nell’Informativa sulla privacy, nella Politica sui cookie e nelle descrizioni delle attività effettivamente svolte.