GDPR

1. Quadro normativo

Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il principale quadro europeo per la tutela dei dati personali.

I suoi obiettivi comprendono:

  • rendere il trattamento più trasparente;

  • definire le responsabilità dei soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica valida;

  • ridurre i rischi di accesso non autorizzato, perdita o uso improprio.

In Italia, il rispetto delle norme è sottoposto alla vigilanza dell’autorità competente per la protezione dei dati.

Questa pagina riassume i principi GDPR applicabili alle attività di commercio elettronico del sito. Per informazioni specifiche su dati e cookie, consultare la Informativa sulla privacy e la Politica sui cookie.

2. Quando si applica il GDPR

Il GDPR può disciplinare i trattamenti svolti nell’Unione europea.

Può inoltre riguardare soggetti stabiliti fuori dall’UE quando, alle condizioni previste dal Regolamento:

  • offrono beni o servizi a persone che si trovano in Italia o in un altro Paese dell’UE;

  • monitorano il comportamento di persone presenti nell’UE.

I trattamenti svolti esclusivamente per attività personali o domestiche sono generalmente esclusi dal suo ambito di applicazione.

3. Principi del trattamento

Liceità, correttezza e trasparenza

Ogni trattamento deve basarsi su un presupposto giuridico applicabile ed essere spiegato in modo chiaro e comprensibile.

Limitazione delle finalità

I dati devono essere raccolti per scopi determinati e non utilizzati successivamente in modo incompatibile con tali scopi.

Minimizzazione

Devono essere trattate solo le informazioni necessarie, ad esempio per:

  • gestione degli ordini;

  • verifica dei pagamenti;

  • consegna;

  • assistenza post-vendita;

  • comunicazioni con i clienti;

  • adempimenti legali.

Esattezza

Devono essere adottate misure ragionevoli per mantenere i dati corretti e, quando necessario, aggiornarli o rettificarli.

Limitazione della conservazione

La durata deve essere proporzionata alla finalità e agli obblighi di legge. Quando i dati non servono più, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Le misure tecniche e organizzative devono essere adeguate al rischio e finalizzate a ridurre accessi non autorizzati, perdita, divulgazione o uso improprio.

4. Basi giuridiche

La base applicabile dipende dalla finalità concreta.

Esecuzione del contratto

Può riguardare:

  • creazione e gestione degli ordini;

  • controllo dei pagamenti;

  • spedizione dei prodotti;

  • resi, rimborsi e assistenza.

Obbligo legale

Può giustificare il trattamento di:

  • dati fiscali;

  • documentazione contabile;

  • registrazioni delle transazioni;

  • informazioni richieste dalla normativa o dalle autorità.

Interesse legittimo

Dopo la necessaria valutazione degli interessi coinvolti, può essere utilizzato per:

  • sicurezza del sito;

  • prevenzione delle frodi;

  • rilevamento di accessi anomali;

  • continuità delle funzioni e dei servizi.

Consenso

Quando richiesto dalla legge, può riguardare:

  • analisi non essenziali;

  • memorizzazione delle preferenze;

  • cookie pubblicitari;

  • altri trattamenti connessi alla pubblicità.

La base effettiva viene determinata considerando scopo e modalità del singolo trattamento.

5. Diritti dell’interessato

Alle condizioni previste dal GDPR, l’interessato può esercitare i seguenti diritti.

Accesso

Conoscere se i propri dati vengono trattati e ricevere le informazioni pertinenti.

Rettifica

Correggere informazioni inesatte o completare dati incompleti.

Cancellazione

Richiedere l’eliminazione dei dati quando sussistono i requisiti di legge.

Limitazione

Ottenere la restrizione temporanea di determinati trattamenti nei casi previsti.

Portabilità

Ricevere i dati applicabili in formato strutturato, di uso comune e leggibile da dispositivo automatico.

Opposizione

Opporsi, quando consentito, ai trattamenti fondati sull’interesse legittimo o su altri presupposti pertinenti.

Revoca del consenso

Revocare un consenso precedentemente prestato. La revoca non modifica la liceità del trattamento svolto prima di tale momento.

L’esercizio dei diritti può essere soggetto a condizioni, eccezioni e limitazioni previste dal GDPR o da altre norme applicabili.

I servizi del sito non sono destinati a persone di età inferiore a 18 anni.

6. Titolare e responsabile del trattamento

Titolare del trattamento

Il titolare stabilisce finalità e mezzi essenziali del trattamento e assume le relative responsabilità previste dal GDPR.

Salvo diversa indicazione, il sito opera come titolare per le attività nelle quali determina tali finalità e modalità.

Responsabile del trattamento

Un fornitore incaricato dal titolare può trattare dati come responsabile.

Quando applicabile, il trattamento viene svolto secondo istruzioni lecite e sulla base degli accordi richiesti dalla normativa.

7. Misure di protezione

In funzione dei dati, delle modalità operative e dei rischi, possono essere adottate misure quali:

  • protezione durante la trasmissione;

  • controllo di account e accessi;

  • gestione delle autorizzazioni;

  • registrazione degli eventi;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne di protezione dei dati.

Le misure possono cambiare in base al contesto tecnico, ai rischi e alle attività svolte.

Per gestire una richiesta relativa ai dati può essere necessario acquisire informazioni sufficienti a verificare l’identità del richiedente e il collegamento con i dati interessati.

8. Violazioni dei dati personali

In presenza di un incidente riguardante dati personali, le attività applicabili possono comprendere:

  • verifica dell’evento;

  • valutazione dei rischi;

  • limitazione degli accessi;

  • correzione dei problemi tecnici;

  • revisione delle misure di sicurezza.

Quando ricorrono i presupposti del GDPR, l’evento viene notificato all’autorità competente secondo le regole applicabili.

Se può derivarne un rischio elevato per i diritti e le libertà delle persone, può essere necessario informare gli interessati nei casi previsti dalla legge.

In relazione a dimensione, natura e rischio del trattamento, possono inoltre essere richiesti registri delle attività, valutazioni d’impatto o altre misure di protezione.

9. Trasferimenti internazionali

L’impiego di tecnologie o fornitori internazionali può comportare il trasferimento di dati fuori dallo Spazio economico europeo.

Il trasferimento deve rispettare le disposizioni del GDPR e può basarsi su:

  • decisione di adeguatezza della Commissione europea;

  • clausole contrattuali standard (SCC);

  • altro meccanismo legittimo applicabile.

In base a destinazione, dati e rischi possono essere aggiunte misure supplementari, come cifratura o limitazioni di accesso.

La soluzione concreta dipende dal servizio utilizzato e dalle caratteristiche del trattamento.

10. Cookie, analisi e pubblicità

Cookie e tecnologie analoghe possono essere utilizzati per funzioni essenziali, analisi delle prestazioni, memorizzazione delle preferenze o attività pubblicitarie.

Quando il consenso è richiesto, i cookie non necessari e i trattamenti collegati vengono attivati soltanto dopo una scelta valida.

L’utente può modificare o revocare le preferenze attraverso gli strumenti di gestione disponibili.

Per determinate funzioni pubblicitarie o di trattamento dei dati rivolte agli utenti dello Spazio economico europeo, le regole di Google richiedono l’acquisizione del consenso necessario e la trasmissione del relativo stato.

Riferimenti:

  • Politica sui cookie

  • Impostazioni cookie

  • Norme sulla privacy di Google

  • Norme Google relative al consenso degli utenti dell’UE

11. Vigilanza e reclami

L’autorità italiana competente può controllare e investigare i trattamenti soggetti al GDPR.

In presenza di violazioni, le misure possono comprendere:

  • richiesta di adeguamento;

  • limitazione o sospensione di un trattamento;

  • ulteriori provvedimenti di vigilanza;

  • sanzioni amministrative.

La misura effettiva dipende da natura, gravità, durata e altri elementi previsti dalla legge.

Chi ritiene che il trattamento dei propri dati non rispetti le norme applicabili può presentare reclamo all’autorità competente.

Riferimento: Garante per la protezione dei dati personali.

12. GDPR nel commercio elettronico

Nell’e-commerce, la protezione dei dati può riguardare:

  • account degli utenti;

  • ordini;

  • pagamenti;

  • informazioni di consegna;

  • assistenza post-vendita;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • trattamenti pubblicitari.

L’indicazione chiara di finalità, basi giuridiche e diritti contribuisce alla trasparenza del trattamento.

Le attività pertinenti devono inoltre considerare le regole di Google Merchant Center, Google Ads e dei servizi esterni effettivamente utilizzati.

Le politiche delle piattaforme e il GDPR costituiscono sistemi distinti: il rispetto di uno non determina automaticamente il rispetto dell’altro.

13. Contatti ed esercizio dei diritti

Per informazioni sul trattamento o per esercitare i diritti applicabili:

E-mail: support@lomqua.com

La richiesta viene valutata in base al suo contenuto, alle verifiche di identità necessarie e alle norme applicabili.

È inoltre possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.

14. Informazioni sul titolare

Salvo diversa indicazione, il sito opera come titolare per i trattamenti dei quali determina finalità e mezzi.

Le relative attività devono essere gestite secondo basi giuridiche applicabili e nel rispetto dei principi di trasparenza, minimizzazione, sicurezza, limitazione della conservazione e tutela dei diritti.

Questa pagina fornisce una sintesi generale. Dati effettivamente raccolti, finalità, periodi di conservazione, fornitori esterni e trasferimenti internazionali sono descritti nella Informativa sulla privacy, nella Politica sui cookie e nelle informazioni relative ai trattamenti concretamente svolti.