GDPR e protezione dei dati
1. Che cos’è il GDPR
Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, disciplina la tutela dei dati personali nell’Unione europea. Richiede trasparenza, responsabilità, una base giuridica per il trattamento e misure adeguate a ridurre i rischi per i dati, rafforzando il controllo delle persone sulle proprie informazioni.
In Italia, le attività soggette al GDPR sono vigilate dalle autorità competenti. Questa pagina riassume i principi pertinenti alle attività del sito; per i trattamenti concreti consultare l’Informativa sulla privacy e la Politica sui cookie.
2. Quando si applica
Il GDPR riguarda i trattamenti di dati personali svolti nell’UE. Può applicarsi anche a soggetti stabiliti fuori dall’UE che offrono beni o servizi a persone in Italia o in altri Paesi dell’Unione, oppure ne monitorano il comportamento nell’UE. I trattamenti svolti da una persona per attività esclusivamente personali o domestiche sono generalmente esclusi.
3. Principi del trattamento
In relazione alle attività effettivamente svolte, i dati personali sono gestiti secondo i seguenti principi:
-
Liceità, correttezza e trasparenza: una base giuridica appropriata e informazioni comprensibili.
-
Limitazione delle finalità: raccolta per scopi definiti, senza successivi usi incompatibili.
-
Minimizzazione: dati pertinenti a ordini, pagamenti, consegne, assistenza, comunicazioni o obblighi applicabili.
-
Esattezza: correzione o aggiornamento dei dati quando necessario.
-
Limitazione della conservazione: durata commisurata allo scopo e agli obblighi di legge; quando appropriato, cancellazione, anonimizzazione o limitazione.
-
Integrità e riservatezza: misure adeguate ai rischi di accesso non autorizzato, perdita, divulgazione o uso improprio.
4. Basi giuridiche
La base giuridica dipende dallo scopo del singolo trattamento. L’esecuzione del contratto può riguardare ordini, verifica dei pagamenti, consegne, resi e rimborsi. Gli obblighi di legge possono richiedere dati fiscali, contabili o relativi alle transazioni. Il legittimo interesse, previa valutazione richiesta dal GDPR, può riguardare sicurezza del sito, prevenzione delle frodi e rilevazione di accessi anomali.
Il consenso è utilizzato quando richiesto per analisi non necessarie, preferenze, cookie di marketing o specifici trattamenti pubblicitari. La base effettiva è indicata in relazione alla finalità e alle modalità d’uso dei dati.
5. Diritti delle persone
Alle condizioni previste dal GDPR, è possibile chiedere accesso, rettifica, cancellazione, limitazione del trattamento e portabilità dei dati, oppure opporsi a determinati trattamenti, compresi quelli fondati sul legittimo interesse.
Il consenso può essere revocato in qualsiasi momento per i trattamenti che vi si basano; la revoca non modifica la liceità del trattamento precedente. L’esercizio dei diritti è soggetto alle condizioni e alle eccezioni di legge. I servizi del sito non sono rivolti a persone di età inferiore a 18 anni.
6. Titolare e responsabili del trattamento
Il titolare decide finalità e mezzi essenziali del trattamento e assume gli obblighi pertinenti previsti dal GDPR. Salvo diversa indicazione, il soggetto che gestisce il sito agisce come titolare per le attività di cui determina finalità e modalità.
I fornitori che trattano dati per conto del titolare possono operare come responsabili del trattamento, secondo istruzioni lecite e gli accordi richiesti dalla normativa.
7. Misure di protezione
In base ai dati trattati e ai rischi, possono essere adottati strumenti di protezione della trasmissione, controlli degli accessi, gestione dei permessi, registri, monitoraggio, aggiornamenti di sicurezza e procedure interne. Le misure sono adattate al contesto tecnico e alle attività svolte.
Per rispondere a una richiesta relativa ai dati, possono essere chieste le informazioni necessarie a verificare l’identità del richiedente e il suo rapporto con i dati interessati.
8. Violazioni dei dati
In caso di incidente che coinvolga dati personali, la gestione può comprendere accertamenti, valutazione dei rischi, limitazione degli accessi, correzione del problema e revisione delle misure di sicurezza.
Quando ricorrono i presupposti del GDPR, l’incidente deve essere notificato all’autorità competente; se comporta un rischio elevato per i diritti e le libertà delle persone, può essere necessaria anche una comunicazione agli interessati. In base alla scala e ai rischi dei trattamenti possono inoltre applicarsi obblighi di tenuta dei registri o di valutazione d’impatto.
9. Trasferimenti fuori dallo SEE
L’uso di servizi tecnici o fornitori esterni può comportare trasferimenti di dati fuori dallo Spazio economico europeo. Per tali trasferimenti si applicano, secondo il caso, una decisione di adeguatezza della Commissione europea, le clausole contrattuali standard (SCC) o altri strumenti consentiti dal GDPR. Destinazione, tipo di dati e rischi possono richiedere protezioni ulteriori, come cifratura o limitazioni degli accessi. Il meccanismo concreto dipende dal servizio utilizzato.
10. Cookie, statistiche e pubblicità
Cookie e tecnologie simili possono sostenere il sito, ricordare preferenze, misurare le prestazioni o supportare attività pubblicitarie. Quando la legge lo richiede, gli strumenti non necessari e i relativi trattamenti sono subordinati a un consenso valido, modificabile o revocabile tramite le opzioni disponibili.
Per alcune funzioni pubblicitarie e di misurazione rivolte a utenti dello SEE, le regole di Google richiedono la raccolta del consenso pertinente e la trasmissione dei relativi segnali. Per i dettagli consultare la Politica sui cookie, le Impostazioni cookie, le Norme sulla privacy di Google e le Norme di Google sul consenso degli utenti dell’UE.
11. Vigilanza e reclami
L’autorità italiana per la protezione dei dati può svolgere controlli e adottare, secondo la gravità e le circostanze, provvedimenti correttivi, limitazioni del trattamento o sanzioni amministrative. Chi ritiene che il trattamento dei propri dati violi la normativa può presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente.
12. GDPR nelle attività di vendita online
Account, ordini, pagamenti, consegne, assistenza, sicurezza, analisi e pubblicità possono comportare trattamenti di dati personali. Informare gli utenti su finalità, basi giuridiche e diritti è parte degli obblighi di trasparenza.
Le attività svolte tramite Google Merchant Center, Google Ads o altri fornitori devono inoltre rispettare le regole applicabili di tali servizi. Le regole delle piattaforme e il GDPR hanno requisiti distinti: il rispetto delle une non attesta automaticamente il rispetto dell’altro.
13. Contatto per i diritti GDPR
Per informazioni o richieste relative ai dati personali: assistance@polvamel.com.
Le richieste sono valutate secondo il loro contenuto, le eventuali verifiche d’identità necessarie e la normativa applicabile. È possibile rivolgersi anche al Garante per la protezione dei dati personali o a un’altra autorità competente.
14. Precisazione sul titolare
Salvo diversa indicazione, il soggetto che gestisce il sito è titolare dei trattamenti di cui determina finalità e mezzi. Per tali attività si applicano le pertinenti basi giuridiche e i requisiti del GDPR in materia di trasparenza, minimizzazione, sicurezza, conservazione e diritti degli interessati.
Questa pagina offre un quadro generale. Per dati raccolti, scopi, tempi di conservazione, fornitori e trasferimenti effettivi fanno riferimento l’Informativa sulla privacy, la Politica sui cookie e le attività concretamente svolte dal sito.