1. Che cos’è il GDPR
Il Regolamento generale sulla protezione dei dati, applicabile dal 25 maggio 2018, disciplina il trattamento dei dati personali nell’Unione europea. Richiede basi giuridiche adeguate, informazioni comprensibili, responsabilità nel trattamento e misure di protezione; rafforza inoltre il controllo delle persone sui propri dati. In Italia la vigilanza spetta all’autorità competente.
Questa pagina riassume i principi pertinenti alle attività del sito. Per i trattamenti concreti e la gestione dei cookie, consulti l’Informativa sulla privacy e la Informativa sui cookie.
2. Quando si applica
Il GDPR può riguardare trattamenti svolti nell’UE e, alle condizioni previste dal regolamento, anche trattamenti effettuati da soggetti stabiliti altrove che offrono beni o servizi a persone nell’UE oppure ne monitorano il comportamento. Il trattamento svolto da una persona esclusivamente per attività personali o domestiche è generalmente escluso.
3. Principi del trattamento
I dati personali devono essere trattati in modo lecito, corretto e trasparente, per finalità determinate e compatibili con quelle comunicate. Devono essere pertinenti e limitati a quanto necessario, per esempio per ordini, pagamenti, consegne, assistenza, comunicazioni e obblighi di legge.
Si applicano inoltre i principi di esattezza, con aggiornamenti o correzioni quando necessari, limitazione della conservazione e integrità e riservatezza. Le misure adottate dipendono dai rischi; quando i dati non servono più, possono essere cancellati, anonimizzati o sottoposti alle limitazioni pertinenti.
4. Basi giuridiche
La base giuridica varia secondo la finalità:
-
Contratto o misure precontrattuali: gestione di ordini, pagamenti, consegne, resi, rimborsi e assistenza.
-
Obbligo legale: documenti fiscali e contabili, conservazione di registrazioni e adempimenti normativi.
-
Legittimo interesse: sicurezza del sito, prevenzione delle frodi, rilevamento di accessi anomali e continuità del servizio, previa valutazione degli interessi coinvolti.
-
Consenso, quando richiesto: analisi non necessarie, preferenze, cookie di marketing e trattamenti pubblicitari.
L’informativa relativa a ciascun trattamento precisa la base applicabile in relazione all’uso effettivo dei dati.
5. Diritti delle persone interessate
Nei casi previsti dal GDPR, può ottenere informazioni e accesso ai dati, chiederne la rettifica, la cancellazione o la limitazione, ricevere i dati soggetti a portabilità e opporsi a determinati trattamenti, inclusi quelli basati sul legittimo interesse.
Il consenso può essere revocato; la revoca non incide sulla liceità dei trattamenti precedenti. L’esercizio dei diritti è soggetto alle condizioni e alle eccezioni previste dalla legge. Il sito non è destinato a persone di età inferiore a 18 anni.
6. Titolare e responsabili del trattamento
Il titolare stabilisce finalità e mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR. Salvo diversa indicazione, il sito riveste tale ruolo per le attività sulle quali prende queste decisioni.
Un fornitore che tratta dati per conto del titolare può operare come responsabile del trattamento. Quando applicabile, opera secondo istruzioni legittime e gli accordi richiesti dalla normativa.
7. Protezione dei dati
In base ai dati, alle attività e ai rischi, possono essere utilizzati protezione delle trasmissioni, controlli degli accessi, gestione dei permessi, registri di sistema, monitoraggio, aggiornamenti di sicurezza e procedure interne. Le misure possono essere adattate al contesto tecnico.
Per trattare una richiesta relativa ai diritti sui dati, possono essere domandate le informazioni necessarie a verificare l’identità del richiedente e il suo rapporto con i dati interessati.
8. Incidenti di sicurezza
Un incidente che coinvolge dati personali richiede una valutazione dei fatti e dei rischi. Le attività pertinenti possono comprendere indagine, limitazione degli accessi, correzione delle cause e revisione delle misure di sicurezza.
Se ricorrono i presupposti del GDPR, l’autorità di controllo viene informata; quando il rischio per i diritti e le libertà delle persone è elevato, può essere necessaria anche una comunicazione agli interessati. Secondo la portata e i rischi dei trattamenti, possono inoltre applicarsi obblighi relativi ai registri delle attività o alla valutazione d’impatto.
9. Trasferimenti internazionali
L’uso di servizi o infrastrutture esterni può comportare trasferimenti di dati fuori dallo Spazio economico europeo. Il meccanismo applicabile può essere una decisione di adeguatezza della Commissione europea, clausole contrattuali standard o un altro strumento ammesso dal GDPR. Destinazione e rischi possono richiedere misure supplementari, come cifratura o limitazioni degli accessi. Il trattamento concreto dipende dai servizi effettivamente utilizzati.
10. Cookie, analisi e pubblicità
Cookie e tecnologie analoghe possono sostenere il funzionamento del sito, conservare preferenze, misurare le prestazioni e supportare attività pubblicitarie. I cookie non necessari soggetti a consenso e i relativi trattamenti vengono utilizzati dopo una scelta valida; tale scelta può essere modificata o revocata mediante gli strumenti disponibili.
Per determinate funzioni Google rivolte agli utenti dello Spazio economico europeo, le regole di Google richiedono i consensi pertinenti e la comunicazione del loro stato. Si vedano la Politica sui cookie, le Impostazioni cookie, le Norme sulla privacy di Google e le Norme Google relative al consenso degli utenti dell’UE.
11. Vigilanza e reclami
Il Garante per la protezione dei dati personali può vigilare sui trattamenti rientranti nella propria competenza. In base alla violazione e alle circostanze, le misure possono includere ordini di adeguamento, limitazioni del trattamento e sanzioni amministrative.
Chi ritiene che i propri dati siano trattati in violazione delle norme può presentare reclamo al Garante o a un’altra autorità di controllo competente.
12. GDPR nell’attività di vendita online
Account, ordini, pagamenti, consegne, assistenza, sicurezza, cookie, analisi e pubblicità possono comportare trattamenti di dati personali. Informazioni chiare su finalità, basi giuridiche e diritti aiutano a rendere tali trattamenti trasparenti.
Le modalità operative devono tenere conto anche delle regole dei servizi effettivamente usati, tra cui Google Merchant Center e Google Ads. Le regole delle piattaforme e il GDPR hanno ambiti distinti: il rispetto delle une non determina automaticamente il rispetto dell’altro.
13. Contatto per i diritti sui dati
Per informazioni sul trattamento o per presentare una richiesta relativa ai diritti GDPR, può scrivere a boutique@laldriko.com. La richiesta viene valutata secondo il suo contenuto, le verifiche d’identità necessarie e le norme applicabili.
Resta possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente.
14. Ambito di questa pagina
Salvo diversa indicazione, il sito è titolare dei trattamenti per i quali determina finalità e mezzi. Base giuridica, minimizzazione, sicurezza, durata della conservazione e gestione dei diritti dipendono dalle attività effettive.
Questa pagina offre una sintesi generale. Dati raccolti, finalità, tempi di conservazione, fornitori e trasferimenti internazionali sono descritti più precisamente nell’Informativa sulla privacy, nella Informativa sui cookie e nelle informazioni relative ai trattamenti svolti.