1. Quadro normativo
Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il principale quadro europeo per la tutela dei dati personali.
I suoi obiettivi comprendono:
-
rendere il trattamento più trasparente;
-
definire le responsabilità dei soggetti coinvolti;
-
rafforzare il controllo delle persone sui propri dati;
-
richiedere una base giuridica valida;
-
ridurre i rischi di accesso non autorizzato, perdita o uso improprio.
In Italia, il rispetto delle norme è sottoposto alla vigilanza dell’autorità competente per la protezione dei dati.
Questa pagina riassume i principi GDPR applicabili alle attività di commercio elettronico del sito. Per informazioni specifiche su dati e cookie, consultare la Informativa sulla privacy e la Politica sui cookie.
2. Quando si applica il GDPR
Il GDPR può disciplinare i trattamenti svolti nell’Unione europea.
Può inoltre riguardare soggetti stabiliti fuori dall’UE quando, alle condizioni previste dal Regolamento:
-
offrono beni o servizi a persone che si trovano in Italia o in un altro Paese dell’UE;
-
monitorano il comportamento di persone presenti nell’UE.
I trattamenti svolti esclusivamente per attività personali o domestiche sono generalmente esclusi dal suo ambito di applicazione.
3. Principi del trattamento
Liceità, correttezza e trasparenza
Ogni trattamento deve basarsi su un presupposto giuridico applicabile ed essere spiegato in modo chiaro e comprensibile.
Limitazione delle finalità
I dati devono essere raccolti per scopi determinati e non utilizzati successivamente in modo incompatibile con tali scopi.
Minimizzazione
Devono essere trattate solo le informazioni necessarie, ad esempio per:
-
gestione degli ordini;
-
verifica dei pagamenti;
-
consegna;
-
assistenza post-vendita;
-
comunicazioni con i clienti;
-
adempimenti legali.
Esattezza
Devono essere adottate misure ragionevoli per mantenere i dati corretti e, quando necessario, aggiornarli o rettificarli.
Limitazione della conservazione
La durata deve essere proporzionata alla finalità e agli obblighi di legge. Quando i dati non servono più, possono essere cancellati, anonimizzati o sottoposti a limitazione.
Integrità e riservatezza
Le misure tecniche e organizzative devono essere adeguate al rischio e finalizzate a ridurre accessi non autorizzati, perdita, divulgazione o uso improprio.
4. Basi giuridiche
La base applicabile dipende dalla finalità concreta.
Esecuzione del contratto
Può riguardare:
-
creazione e gestione degli ordini;
-
controllo dei pagamenti;
-
spedizione dei prodotti;
-
resi, rimborsi e assistenza.
Obbligo legale
Può giustificare il trattamento di:
-
dati fiscali;
-
documentazione contabile;
-
registrazioni delle transazioni;
-
informazioni richieste dalla normativa o dalle autorità.
Interesse legittimo
Dopo la necessaria valutazione degli interessi coinvolti, può essere utilizzato per:
-
sicurezza del sito;
-
prevenzione delle frodi;
-
rilevamento di accessi anomali;
-
continuità delle funzioni e dei servizi.
Consenso
Quando richiesto dalla legge, può riguardare:
-
analisi non essenziali;
-
memorizzazione delle preferenze;
-
cookie pubblicitari;
-
altri trattamenti connessi alla pubblicità.
La base effettiva viene determinata considerando scopo e modalità del singolo trattamento.
5. Diritti dell’interessato
Alle condizioni previste dal GDPR, l’interessato può esercitare i seguenti diritti.
Accesso
Conoscere se i propri dati vengono trattati e ricevere le informazioni pertinenti.
Rettifica
Correggere informazioni inesatte o completare dati incompleti.
Cancellazione
Richiedere l’eliminazione dei dati quando sussistono i requisiti di legge.
Limitazione
Ottenere la restrizione temporanea di determinati trattamenti nei casi previsti.
Portabilità
Ricevere i dati applicabili in formato strutturato, di uso comune e leggibile da dispositivo automatico.
Opposizione
Opporsi, quando consentito, ai trattamenti fondati sull’interesse legittimo o su altri presupposti pertinenti.
Revoca del consenso
Revocare un consenso precedentemente prestato. La revoca non modifica la liceità del trattamento svolto prima di tale momento.
L’esercizio dei diritti può essere soggetto a condizioni, eccezioni e limitazioni previste dal GDPR o da altre norme applicabili.
I servizi del sito non sono destinati a persone di età inferiore a 18 anni.
6. Titolare e responsabile del trattamento
Titolare del trattamento
Il titolare stabilisce finalità e mezzi essenziali del trattamento e assume le relative responsabilità previste dal GDPR.
Salvo diversa indicazione, il sito opera come titolare per le attività nelle quali determina tali finalità e modalità.
Responsabile del trattamento
Un fornitore incaricato dal titolare può trattare dati come responsabile.
Quando applicabile, il trattamento viene svolto secondo istruzioni lecite e sulla base degli accordi richiesti dalla normativa.
7. Misure di protezione
In funzione dei dati, delle modalità operative e dei rischi, possono essere adottate misure quali:
-
protezione durante la trasmissione;
-
controllo di account e accessi;
-
gestione delle autorizzazioni;
-
registrazione degli eventi;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne di protezione dei dati.
Le misure possono cambiare in base al contesto tecnico, ai rischi e alle attività svolte.
Per gestire una richiesta relativa ai dati può essere necessario acquisire informazioni sufficienti a verificare l’identità del richiedente e il collegamento con i dati interessati.
8. Violazioni dei dati personali
In presenza di un incidente riguardante dati personali, le attività applicabili possono comprendere:
-
verifica dell’evento;
-
valutazione dei rischi;
-
limitazione degli accessi;
-
correzione dei problemi tecnici;
-
revisione delle misure di sicurezza.
Quando ricorrono i presupposti del GDPR, l’evento viene notificato all’autorità competente secondo le regole applicabili.
Se può derivarne un rischio elevato per i diritti e le libertà delle persone, può essere necessario informare gli interessati nei casi previsti dalla legge.
In relazione a dimensione, natura e rischio del trattamento, possono inoltre essere richiesti registri delle attività, valutazioni d’impatto o altre misure di protezione.
9. Trasferimenti internazionali
L’impiego di tecnologie o fornitori internazionali può comportare il trasferimento di dati fuori dallo Spazio economico europeo.
Il trasferimento deve rispettare le disposizioni del GDPR e può basarsi su:
-
decisione di adeguatezza della Commissione europea;
-
clausole contrattuali standard (SCC);
-
altro meccanismo legittimo applicabile.
In base a destinazione, dati e rischi possono essere aggiunte misure supplementari, come cifratura o limitazioni di accesso.
La soluzione concreta dipende dal servizio utilizzato e dalle caratteristiche del trattamento.
10. Cookie, analisi e pubblicità
Cookie e tecnologie analoghe possono essere utilizzati per funzioni essenziali, analisi delle prestazioni, memorizzazione delle preferenze o attività pubblicitarie.
Quando il consenso è richiesto, i cookie non necessari e i trattamenti collegati vengono attivati soltanto dopo una scelta valida.
L’utente può modificare o revocare le preferenze attraverso gli strumenti di gestione disponibili.
Per determinate funzioni pubblicitarie o di trattamento dei dati rivolte agli utenti dello Spazio economico europeo, le regole di Google richiedono l’acquisizione del consenso necessario e la trasmissione del relativo stato.
Riferimenti:
-
Politica sui cookie
-
Impostazioni cookie
-
Norme sulla privacy di Google
-
Norme Google relative al consenso degli utenti dell’UE
11. Vigilanza e reclami
L’autorità italiana competente può controllare e investigare i trattamenti soggetti al GDPR.
In presenza di violazioni, le misure possono comprendere:
-
richiesta di adeguamento;
-
limitazione o sospensione di un trattamento;
-
ulteriori provvedimenti di vigilanza;
-
sanzioni amministrative.
La misura effettiva dipende da natura, gravità, durata e altri elementi previsti dalla legge.
Chi ritiene che il trattamento dei propri dati non rispetti le norme applicabili può presentare reclamo all’autorità competente.
Riferimento: Garante per la protezione dei dati personali.
12. GDPR nel commercio elettronico
Nell’e-commerce, la protezione dei dati può riguardare:
-
account degli utenti;
-
ordini;
-
pagamenti;
-
informazioni di consegna;
-
assistenza post-vendita;
-
sicurezza del sito;
-
cookie e strumenti analitici;
-
trattamenti pubblicitari.
L’indicazione chiara di finalità, basi giuridiche e diritti contribuisce alla trasparenza del trattamento.
Le attività pertinenti devono inoltre considerare le regole di Google Merchant Center, Google Ads e dei servizi esterni effettivamente utilizzati.
Le politiche delle piattaforme e il GDPR costituiscono sistemi distinti: il rispetto di uno non determina automaticamente il rispetto dell’altro.
13. Contatti ed esercizio dei diritti
Per informazioni sul trattamento o per esercitare i diritti applicabili:
E-mail: support@lomqua.com
La richiesta viene valutata in base al suo contenuto, alle verifiche di identità necessarie e alle norme applicabili.
È inoltre possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.
14. Informazioni sul titolare
Salvo diversa indicazione, il sito opera come titolare per i trattamenti dei quali determina finalità e mezzi.
Le relative attività devono essere gestite secondo basi giuridiche applicabili e nel rispetto dei principi di trasparenza, minimizzazione, sicurezza, limitazione della conservazione e tutela dei diritti.
Questa pagina fornisce una sintesi generale. Dati effettivamente raccolti, finalità, periodi di conservazione, fornitori esterni e trasferimenti internazionali sono descritti nella Informativa sulla privacy, nella Politica sui cookie e nelle informazioni relative ai trattamenti concretamente svolti.