GDPR

1. Quadro normativo

Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il principale quadro dell’Unione europea in materia di dati personali.

Le sue finalità comprendono:

  • rendere il trattamento più trasparente;

  • definire le responsabilità dei soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica valida;

  • ridurre i rischi di accesso non autorizzato, perdita, divulgazione o uso improprio.

In Italia, l’applicazione delle norme è sottoposta alla vigilanza dell’autorità competente per la protezione dei dati.

Questa pagina riassume i principi del GDPR rilevanti per le attività di commercio elettronico svolte tramite il sito. Le modalità effettive di raccolta, utilizzo e gestione dei cookie sono descritte nell’Informativa sulla privacy e nella Politica sui cookie.

2. Quando si applica

Il GDPR si applica ai trattamenti di dati personali effettuati nell’Unione europea.

Può inoltre riguardare un prestatore stabilito fuori dall’UE quando, alle condizioni previste dal Regolamento:

  • offre beni o servizi a persone situate in Italia o in altri territori dell’Unione;

  • monitora il comportamento di persone presenti nell’UE.

I trattamenti svolti esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi.

3. Ruoli nel trattamento

Titolare del trattamento

Il titolare stabilisce finalità e mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR.

Salvo diversa indicazione, il sito agisce come titolare per le attività nelle quali determina tali elementi.

Responsabile del trattamento

Un fornitore incaricato di trattare dati per conto del titolare può operare come responsabile del trattamento.

Quando applicabile, il responsabile tratta le informazioni secondo istruzioni lecite e sulla base degli accordi previsti dalla normativa.

4. Principi fondamentali

Ogni attività che coinvolge dati personali dovrebbe rispettare i seguenti criteri.

Liceità, correttezza e trasparenza

Il trattamento deve disporre di una base giuridica applicabile ed essere spiegato con informazioni chiare e comprensibili.

Limitazione della finalità

I dati devono essere raccolti per scopi determinati e non riutilizzati in modo incompatibile con tali scopi.

Minimizzazione

Devono essere trattate soltanto le informazioni necessarie, ad esempio, per:

  • gestire ordini;

  • verificare pagamenti;

  • organizzare consegne;

  • fornire assistenza post-vendita;

  • comunicare con il cliente;

  • rispettare obblighi normativi.

Esattezza

Vanno adottate misure ragionevoli per mantenere i dati corretti e, quando necessario, aggiornarli o rettificarli.

Limitazione della conservazione

La durata deve essere proporzionata alla finalità e agli obblighi di legge. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Misure tecniche e organizzative adeguate al rischio possono ridurre la possibilità di accesso illecito, perdita, divulgazione o uso improprio.

5. Basi giuridiche

La base applicabile dipende dalla finalità concreta.

Esecuzione del contratto

Può riguardare:

  • creazione e gestione dell’ordine;

  • controllo del pagamento;

  • consegna dei prodotti;

  • resi, rimborsi e assistenza.

Obbligo legale

Può giustificare il trattamento di:

  • documenti fiscali;

  • registrazioni contabili;

  • dati delle transazioni da conservare per legge;

  • informazioni richieste per adempimenti normativi.

Legittimo interesse

Dopo la necessaria valutazione degli interessi coinvolti, può essere pertinente per:

  • sicurezza del sito;

  • prevenzione delle frodi;

  • individuazione di accessi anomali;

  • continuità tecnica dei servizi.

Consenso

Quando richiesto dalla legge, può costituire la base per:

  • analisi non essenziali;

  • memorizzazione delle preferenze;

  • cookie pubblicitari;

  • altri trattamenti collegati alla pubblicità.

La base giuridica effettiva è determinata dallo scopo e dalle modalità di utilizzo dei dati.

6. Diritti dell’interessato

Alle condizioni previste dal GDPR, l’utente può esercitare i seguenti diritti.

Accesso

Conoscere se i propri dati sono trattati e ottenere le informazioni e i dati pertinenti.

Rettifica

Correggere informazioni inesatte o completare quelle incomplete.

Cancellazione

Richiedere l’eliminazione dei dati quando ricorrono i presupposti normativi.

Limitazione del trattamento

Ottenere la limitazione di specifiche attività nei casi stabiliti dal GDPR.

Portabilità

Ricevere i dati applicabili in formato strutturato, di uso comune e leggibile da dispositivo automatico.

Opposizione

Opporsi, quando consentito, a trattamenti basati sul legittimo interesse o su altre basi pertinenti.

Revoca del consenso

Revocare un consenso precedentemente espresso. La revoca non incide sulla liceità del trattamento svolto prima di tale momento.

L’esercizio di questi diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti previsti dal GDPR o da altre norme applicabili.

Il servizio non è rivolto a persone di età inferiore a 18 anni.

7. Protezione dei dati

In funzione delle informazioni trattate, delle modalità operative e dei rischi, possono essere utilizzate misure quali:

  • protezione della trasmissione;

  • controlli su account e accessi;

  • gestione delle autorizzazioni;

  • registrazione delle attività;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne per la protezione dei dati.

Le misure possono essere adattate all’evoluzione tecnica, ai rischi riscontrati e alle attività svolte.

Per esaminare una richiesta relativa ai diritti, può essere necessario ottenere informazioni sufficienti a verificare l’identità del richiedente e il collegamento con i dati interessati.

8. Violazioni dei dati personali

In presenza di un incidente di sicurezza possono essere svolte, secondo natura e impatto:

  • verifica dell’accaduto;

  • valutazione del rischio;

  • limitazione degli accessi;

  • correzione di problemi tecnici o sistemici;

  • revisione delle misure applicate.

Quando ricorrono i requisiti del GDPR, l’incidente deve essere notificato all’autorità di controllo competente.

Se può comportare un rischio elevato per i diritti e le libertà delle persone, può essere necessario informare anche gli interessati secondo le disposizioni applicabili.

In base a dimensioni e rischi del trattamento, possono inoltre rendersi necessari registri delle attività, valutazioni d’impatto o ulteriori misure di protezione.

9. Trasferimenti fuori dallo SEE

L’uso di tecnologie internazionali o servizi esterni può comportare il trasferimento di dati al di fuori dello Spazio economico europeo.

Tali trasferimenti devono rispettare le disposizioni del GDPR e possono fondarsi su:

  • decisioni di adeguatezza della Commissione europea;

  • clausole contrattuali standard (SCC);

  • altri meccanismi legittimi applicabili.

A seconda del Paese di destinazione, della tipologia di dati e del rischio, possono essere previste misure supplementari, come cifratura o restrizioni di accesso.

Il meccanismo concretamente utilizzato dipende dal servizio e dal trattamento interessato.

10. Cookie, misurazione e pubblicità

Cookie e strumenti analoghi possono supportare funzioni essenziali, memorizzare preferenze, analizzare le prestazioni o contribuire ad attività pubblicitarie.

Quando il consenso è obbligatorio, i cookie non necessari e il relativo trattamento possono essere attivati soltanto dopo una scelta valida.

L’utente dovrebbe poter modificare o revocare le preferenze tramite gli strumenti di gestione disponibili.

Le regole di Google rivolte agli utenti dello Spazio economico europeo possono inoltre richiedere, per determinate funzioni pubblicitarie o di utilizzo dei dati, la raccolta del consenso necessario e la trasmissione del relativo stato.

Documenti e controlli pertinenti:

  • Politica sui cookie;

  • Impostazioni cookie;

  • Norme sulla privacy di Google;

  • Norme di Google sul consenso degli utenti dell’UE.

11. GDPR e commercio elettronico

Nel commercio elettronico, il GDPR può riguardare:

  • account degli utenti;

  • ordini;

  • gestione dei pagamenti;

  • dati di consegna;

  • comunicazioni post-vendita;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • dati utilizzati per la pubblicità.

La descrizione chiara delle finalità, delle basi giuridiche e dei diritti contribuisce alla trasparenza del trattamento.

Le attività pertinenti devono inoltre tenere conto delle regole di Google Merchant Center, Google Ads e dei servizi esterni effettivamente utilizzati.

Le politiche delle piattaforme e il GDPR costituiscono sistemi distinti: rispettare le prime non comporta automaticamente la conformità al GDPR, e viceversa.

12. Vigilanza e reclami

L’autorità italiana per la protezione dei dati può controllare e investigare i trattamenti soggetti al GDPR.

In presenza di violazioni, le misure applicabili possono includere:

  • richieste di adeguamento;

  • limitazione o sospensione di specifici trattamenti;

  • ulteriori provvedimenti;

  • sanzioni amministrative.

La misura concreta dipende da natura, gravità, durata e altri criteri stabiliti dalla legge.

Chi ritiene che il trattamento dei propri dati non rispetti le norme può presentare reclamo all’autorità competente.

Riferimento da inserire:

  • Garante per la protezione dei dati personali

13. Contatto per i diritti GDPR

Per richiedere informazioni sul trattamento o esercitare un diritto:

E-mail: admin@domelviro.com

La richiesta viene valutata in base al contenuto, alle esigenze di verifica dell’identità e alle disposizioni applicabili.

È inoltre possibile rivolgersi al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.

14. Precisazione sul titolare

Salvo diversa indicazione, il sito opera come titolare quando determina finalità e modalità essenziali del trattamento.

Le relative attività devono essere gestite secondo una base giuridica pertinente e nel rispetto dei criteri di trasparenza, minimizzazione, sicurezza, conservazione e tutela dei diritti.

Questa pagina fornisce una sintesi generale del GDPR. Dati raccolti, finalità, durata, servizi esterni e trasferimenti internazionali effettivi sono descritti nell’Informativa sulla privacy, nella Politica sui cookie e nelle pratiche di trattamento concretamente adottate.