1. Quadro generale
Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il principale quadro normativo dell’Unione europea per la tutela dei dati personali.
Tra i suoi principi rientrano:
-
trasparenza nel trattamento;
-
responsabilità di chi determina finalità e modalità del trattamento;
-
maggiore controllo dell’interessato sui propri dati;
-
presenza di una base giuridica applicabile;
-
misure volte a ridurre rischi di accesso non autorizzato, perdita, divulgazione o utilizzo improprio.
In Italia, il rispetto delle norme sulla protezione dei dati è sottoposto alla vigilanza dell’autorità competente.
Questa pagina riassume i principali aspetti GDPR collegati alle attività di e-commerce del sito.
2. Quando può applicarsi il GDPR
Il GDPR riguarda i trattamenti di dati personali che rientrano nel suo ambito territoriale.
Può trovare applicazione anche quando il soggetto che offre il servizio è stabilito fuori dall’Unione europea, se ricorrono le condizioni previste dal Regolamento, ad esempio quando:
-
vengono offerti beni o servizi a persone che si trovano in Italia o in altri Paesi dell’UE;
-
viene monitorato il comportamento di persone presenti nell’Unione europea.
I trattamenti svolti esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi dal relativo campo di applicazione.
3. Principi applicati al trattamento
Liceità, correttezza e trasparenza
-
Ogni trattamento deve basarsi su un presupposto giuridico applicabile e deve essere descritto agli interessati in modo comprensibile.
Finalità determinate
-
I dati vengono raccolti per scopi identificati e non dovrebbero essere successivamente utilizzati in modo incompatibile con tali finalità.
Minimizzazione
-
Il trattamento dovrebbe riguardare soltanto le informazioni necessarie allo scopo previsto, ad esempio per:
-
gestire gli ordini;
-
verificare i pagamenti;
-
organizzare le spedizioni;
-
fornire assistenza post-vendita;
-
comunicare con il cliente;
-
rispettare obblighi normativi.
-
Esattezza
-
In relazione alle circostanze possono essere adottate misure per correggere o aggiornare informazioni inesatte o incomplete.
Conservazione limitata
-
La durata di conservazione deve essere collegata alla finalità del trattamento e agli eventuali obblighi di legge.
-
Quando i dati non risultano più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione, in funzione del caso concreto.
Integrità e riservatezza
-
Le misure di protezione devono essere adeguate ai rischi del trattamento e possono riguardare accessi, perdita dei dati, divulgazioni non autorizzate o utilizzi impropri.
4. Possibili basi giuridiche
La base applicabile dipende dalla finalità effettiva del trattamento.
Esecuzione del contratto
-
Può riguardare attività necessarie per:
-
creare e gestire un ordine;
-
verificare un pagamento;
-
organizzare la consegna;
-
gestire resi, rimborsi o altre richieste post-vendita.
-
Obbligo legale
-
Può riguardare, tra l’altro:
-
documentazione fiscale;
-
registrazioni contabili;
-
dati delle transazioni soggetti a conservazione obbligatoria;
-
altri adempimenti normativi.
-
Legittimo interesse
-
Quando ricorrono le condizioni previste dal GDPR e viene effettuata la necessaria valutazione degli interessi coinvolti, può essere considerato per finalità quali:
-
sicurezza del sito;
-
prevenzione delle frodi;
-
individuazione di accessi anomali;
-
tutela del funzionamento dei servizi.
-
Consenso
-
Quando previsto dalla normativa, il consenso può costituire la base per:
-
strumenti analitici non necessari;
-
preferenze;
-
cookie di marketing;
-
determinati trattamenti collegati alla pubblicità.
-
-
La base giuridica effettiva dipende sempre dalla specifica finalità e dalle modalità con cui vengono utilizzati i dati.
5. Diritti dell’interessato
Nei casi e alle condizioni previste dal GDPR, l’interessato può esercitare i diritti applicabili.
Accesso:Ottenere informazioni sul trattamento dei propri dati e accedere ai dati pertinenti.
Rettifica:Richiedere la correzione di dati inesatti o l’integrazione di informazioni incomplete.
Cancellazione:Richiedere l’eliminazione dei dati quando ricorrono i relativi presupposti.
Limitazione del trattamento:Chiedere che determinate operazioni siano limitate nelle situazioni previste dal GDPR.
Portabilità:Ricevere, quando applicabile, i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico.
Opposizione:Opporsi, nei casi previsti, a trattamenti basati sul legittimo interesse o su altri presupposti per i quali tale diritto è riconosciuto.
Revoca del consenso:Revocare una scelta precedentemente espressa quando il trattamento si basa sul consenso.
La revoca non incide sulla liceità del trattamento effettuato prima della revoca stessa.
L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti previsti dal GDPR e dalle altre norme applicabili.
I servizi del sito non sono rivolti a utenti di età inferiore a 18 anni.
6. Titolare e responsabili del trattamento
Il ruolo di ogni soggetto coinvolto dipende dalle attività effettivamente svolte.
Titolare del trattamento
-
Il titolare determina le finalità e i mezzi essenziali del trattamento dei dati personali ed esercita le relative responsabilità previste dal GDPR.
-
Salvo diversa indicazione, per le attività nelle quali il sito determina tali finalità e modalità, opera come titolare del trattamento.
Responsabile del trattamento
-
Un fornitore incaricato di trattare dati per conto del titolare può operare in qualità di responsabile del trattamento.
-
Quando applicabile, il trattamento viene svolto secondo le istruzioni legittime ricevute e nell’ambito degli accordi previsti dalla normativa.
7. Sicurezza e gestione degli accessi
In relazione alla natura dei dati, alle modalità di trattamento e ai rischi individuati possono essere adottate misure tecniche e organizzative quali:
-
protezione della trasmissione dei dati;
-
controllo degli accessi;
-
gestione delle autorizzazioni;
-
registrazione delle attività tecniche;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne di gestione dei dati.
Le misure possono essere adeguate in funzione dell’evoluzione tecnica e del livello di rischio.
Per gestire una richiesta relativa ai diritti dell’interessato possono essere richieste informazioni necessarie a verificare il collegamento tra il richiedente e i dati interessati.
8. Violazioni dei dati personali
In presenza di un incidente che coinvolga dati personali, la gestione può comprendere:
-
verifica dell’evento;
-
valutazione dei rischi;
-
limitazione degli accessi interessati;
-
interventi tecnici o di sistema;
-
revisione delle misure di protezione.
Quando ricorrono le condizioni previste dal GDPR, la violazione viene gestita secondo gli obblighi di notifica applicabili nei confronti dell’autorità di controllo.
Se l’evento può comportare un rischio elevato per i diritti e le libertà delle persone interessate, possono inoltre trovare applicazione gli obblighi di comunicazione previsti dal GDPR.
In funzione della natura, delle dimensioni e del rischio del trattamento, possono essere pertinenti anche:
-
registri delle attività di trattamento;
-
valutazioni d’impatto sulla protezione dei dati;
-
ulteriori misure previste dalla normativa applicabile.
9. Trasferimenti internazionali
L’utilizzo di tecnologie o servizi forniti da soggetti situati in altri Paesi può comportare il trasferimento di dati personali al di fuori dello Spazio Economico Europeo.
Tali trasferimenti devono essere gestiti secondo le condizioni previste dal GDPR.
Tra i meccanismi applicabili possono rientrare:
-
decisioni di adeguatezza della Commissione europea;
-
clausole contrattuali standard (SCC);
-
altri strumenti di trasferimento riconosciuti dalla normativa.
A seconda del Paese di destinazione, della tipologia di dati e del rischio possono essere considerate anche misure supplementari, come protezione crittografica o limitazioni degli accessi.
Il meccanismo effettivamente utilizzato dipende dal servizio e dal trattamento interessato.
10. Cookie, analisi e pubblicità
Il sito può utilizzare cookie o tecnologie analoghe per:
-
funzioni essenziali;
-
analisi delle prestazioni;
-
memorizzazione delle preferenze;
-
attività collegate alla pubblicità.
Quando la normativa richiede il consenso, i cookie non necessari e i relativi trattamenti vengono utilizzati sulla base di una scelta valida dell’utente.
Le preferenze devono poter essere modificate o revocate attraverso gli strumenti di gestione effettivamente disponibili sul sito.
Per determinati servizi Google utilizzati nello Spazio Economico Europeo possono inoltre essere applicabili requisiti relativi all’acquisizione del consenso e alla trasmissione dei corrispondenti segnali di consenso.
Per approfondire:
-
Politica sui cookie
-
Impostazioni cookie
-
Norme sulla privacy di Google
-
Norme Google relative al consenso degli utenti dell’UE
11. Vigilanza e reclami
In Italia, le attività soggette al GDPR possono essere sottoposte alla supervisione dell’autorità competente per la protezione dei dati.
In presenza di violazioni, le misure previste dalla normativa possono comprendere, in funzione delle circostanze:
-
richieste di adeguamento;
-
limitazioni di specifici trattamenti;
-
sospensione delle attività interessate;
-
ulteriori misure correttive;
-
sanzioni amministrative.
La valutazione dipende, tra gli altri elementi, dalla natura della violazione, dalla sua gravità, dalla durata e dalle circostanze previste dalla legge.
Chi ritiene che il trattamento dei propri dati personali non rispetti la disciplina applicabile può presentare reclamo all’autorità di controllo competente.
Link da inserire:
-
Garante per la protezione dei dati personali
12. GDPR nelle attività di e-commerce
La disciplina sulla protezione dei dati può interessare diverse fasi dell’esperienza di acquisto, tra cui:
-
gestione degli account;
-
ordini;
-
pagamenti;
-
informazioni di consegna;
-
comunicazioni post-vendita;
-
sicurezza del sito;
-
cookie e strumenti analitici;
-
trattamenti pubblicitari.
La trasparenza sulle finalità, sulle basi giuridiche e sui diritti dell’interessato costituisce parte della corretta gestione dei dati personali.
Le modalità adottate devono inoltre essere considerate insieme ai requisiti applicabili di Google Merchant Center, Google Ads e degli altri servizi effettivamente utilizzati.
Le regole delle piattaforme e il GDPR appartengono a sistemi distinti: il rispetto di una categoria di requisiti non determina automaticamente il rispetto dell’altra.
13. Contatti ed esercizio dei diritti
Per richieste relative al trattamento dei dati personali o all’esercizio dei diritti previsti dal GDPR:
E-mail:aide@trelanzio.com
La gestione della richiesta può richiedere verifiche proporzionate al suo contenuto, all’identificazione dell’interessato e alle disposizioni applicabili.
È inoltre possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente quando ne ricorrono i presupposti.
14. Informazioni sul titolare e documenti di riferimento
Salvo diversa indicazione, nelle attività in cui vengono determinate finalità e modalità del trattamento, il sito opera come titolare del trattamento.
La gestione dei dati deve essere valutata sulla base dell’attività effettivamente svolta, tenendo conto dei principi GDPR relativi a:
-
liceità e trasparenza;
-
limitazione delle finalità;
-
minimizzazione;
-
sicurezza;
-
durata della conservazione;
-
diritti degli interessati.
Questa pagina fornisce una sintesi generale del quadro GDPR.