1. Finalità della presente informativa
Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il principale quadro normativo dell’Unione europea in materia di protezione dei dati personali.
Tra i suoi obiettivi rientrano:
-
maggiore trasparenza nel trattamento dei dati;
-
definizione delle responsabilità dei soggetti coinvolti;
-
maggiore controllo dell’interessato sui propri dati;
-
utilizzo di basi giuridiche adeguate;
-
riduzione dei rischi di accesso non autorizzato, perdita o uso improprio.
In Italia, l’applicazione della normativa è soggetta alla vigilanza dell’autorità competente per la protezione dei dati personali.
Questa pagina riassume i principali criteri GDPR applicabili alle attività e-commerce del sito.
Per informazioni specifiche su raccolta dei dati, finalità e tecnologie di tracciamento, consultare:
2. Quando si applica il GDPR
Il GDPR disciplina il trattamento dei dati personali nell’Unione europea.
Può inoltre applicarsi a soggetti stabiliti fuori dall’UE quando, nei casi previsti dal Regolamento:
-
offrono beni o servizi a persone che si trovano in Italia o in altri Paesi dell’Unione europea;
-
monitorano il comportamento di persone presenti nell’Unione europea.
Il trattamento effettuato da una persona esclusivamente nell’ambito di attività personali o domestiche è generalmente escluso dal campo di applicazione del GDPR.
3. Principi applicabili al trattamento
Il trattamento dei dati personali deve rispettare i principi previsti dal GDPR.
Liceità, correttezza e trasparenza
Ogni trattamento deve disporre di una base giuridica applicabile e deve essere spiegato all’interessato in modo comprensibile.
Limitazione della finalità
I dati vengono raccolti per finalità determinate e non dovrebbero essere successivamente utilizzati in modo incompatibile con tali finalità.
Minimizzazione
Devono essere trattati solo i dati necessari per attività quali:
-
gestione degli ordini;
-
verifica dei pagamenti;
-
consegna;
-
assistenza post-vendita;
-
comunicazioni con il cliente;
-
adempimenti legali.
Esattezza
Possono essere adottate misure ragionevoli per mantenere i dati corretti e aggiornarli quando necessario.
Limitazione della conservazione
I dati vengono conservati per un periodo proporzionato alle finalità e agli obblighi applicabili.
Quando non risultano più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.
Integrità e riservatezza
Devono essere utilizzate misure tecniche e organizzative adeguate al rischio per ridurre la possibilità di perdita, accesso non autorizzato, divulgazione o utilizzo improprio.
4. Basi giuridiche
La base giuridica varia in funzione dello specifico trattamento. Il GDPR prevede diverse basi applicabili, tra cui esecuzione di un contratto, obbligo legale, interesse legittimo e consenso.
Esecuzione del contratto
Può riguardare:
-
creazione e gestione degli ordini;
-
verifica del pagamento;
-
spedizione;
-
resi;
-
rimborsi;
-
altre attività post-vendita.
Obblighi legali
Può comprendere il trattamento necessario per:
-
documentazione fiscale;
-
contabilità;
-
conservazione obbligatoria delle transazioni;
-
altri adempimenti normativi.
Interesse legittimo
Quando ricorrono le condizioni previste dal GDPR e viene effettuata la necessaria valutazione, può essere utilizzato per attività quali:
-
sicurezza del sito;
-
prevenzione delle frodi;
-
rilevamento di accessi anomali;
-
continuità e protezione dei servizi.
Consenso
Quando richiesto dalla normativa, il consenso può costituire la base per:
-
strumenti analitici non necessari;
-
preferenze;
-
cookie di marketing;
-
determinati trattamenti pubblicitari.
La base effettivamente utilizzata dipende dalla finalità e dal modo in cui i dati vengono trattati.
5. Titolare e responsabili del trattamento
Titolare del trattamento
Il titolare determina le finalità e gli elementi essenziali delle modalità di trattamento.
Salvo diversa indicazione, il sito opera come titolare per i trattamenti nei quali determina tali finalità e modalità.
Responsabile del trattamento
Un fornitore che tratta dati per conto del titolare può operare come responsabile del trattamento.
Quando applicabile, il trattamento viene svolto sulla base delle istruzioni legittime del titolare e degli accordi previsti dalla normativa.
6. Diritti dell’interessato
Nei casi e alle condizioni previsti dal GDPR, l’interessato può esercitare i diritti riconosciuti dagli articoli 12–22 del Regolamento.
Accesso
Richiedere informazioni sul trattamento e ottenere i dati personali pertinenti.
Rettifica
Correggere dati inesatti o integrare informazioni incomplete.
Cancellazione
Richiedere la cancellazione quando ricorrono le condizioni previste dalla legge.
Limitazione del trattamento
Richiedere, nei casi applicabili, che determinati trattamenti vengano temporaneamente limitati.
Portabilità
Ricevere i dati pertinenti in formato strutturato, di uso comune e leggibile da dispositivo automatico quando previsto.
Opposizione
Opporsi, nei casi applicabili, a trattamenti fondati su interesse legittimo o su altre basi per le quali tale diritto è previsto.
Revoca del consenso
Quando il trattamento si basa sul consenso, quest’ultimo può essere revocato.
La revoca non modifica la liceità del trattamento effettuato prima della revoca stessa.
L’esercizio dei diritti può essere soggetto alle condizioni, eccezioni e limitazioni previste dal GDPR e dalla normativa applicabile.
I servizi del sito non sono destinati a utenti di età inferiore a 18 anni.
7. Misure di protezione
In funzione del tipo di dati, delle modalità di trattamento e dei rischi effettivi, possono essere adottate misure quali:
-
protezione della trasmissione dei dati;
-
controllo degli accessi;
-
gestione delle autorizzazioni;
-
registrazione degli eventi;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne di gestione dei dati.
Le misure possono essere adeguate in funzione dell’evoluzione tecnica e del livello di rischio.
Per gestire una richiesta relativa ai diritti dell’interessato possono essere richieste informazioni necessarie a verificare il collegamento tra il richiedente e i dati interessati.
8. Violazioni dei dati personali
In presenza di un incidente di sicurezza che coinvolga dati personali, possono essere effettuati:
-
verifica dell’evento;
-
valutazione dei rischi;
-
limitazione degli accessi;
-
correzione dei problemi tecnici;
-
aggiornamento delle misure di sicurezza.
Quando ricorrono i presupposti previsti dal GDPR, la violazione viene gestita secondo gli obblighi di notifica applicabili.
Se l’evento può comportare un rischio elevato per i diritti e le libertà delle persone interessate, possono essere richieste ulteriori comunicazioni agli interessati.
A seconda della natura, dimensione e rischio dei trattamenti, possono inoltre risultare applicabili registri delle attività, valutazioni d’impatto sulla protezione dei dati o ulteriori misure previste dal GDPR.
9. Trasferimenti fuori dallo SEE
L’utilizzo di servizi o infrastrutture internazionali può comportare trasferimenti di dati personali verso Paesi situati al di fuori dello Spazio Economico Europeo.
Tali trasferimenti devono rispettare le condizioni previste dal GDPR.
I meccanismi utilizzabili possono comprendere:
-
decisioni di adeguatezza della Commissione europea;
-
clausole contrattuali standard (SCC);
-
altri strumenti di trasferimento ammessi dalla normativa.
Quando necessario, possono essere previste ulteriori misure, ad esempio:
-
cifratura;
-
restrizioni di accesso;
-
altre protezioni tecniche o organizzative.
La modalità concretamente applicabile dipende dal servizio, dalla destinazione e dal tipo di trattamento.
10. Cookie, analisi e pubblicità
Il sito può utilizzare cookie o tecnologie analoghe per:
-
funzioni essenziali;
-
analisi delle prestazioni;
-
memorizzazione delle preferenze;
-
attività pubblicitarie.
Quando il consenso è richiesto, cookie non necessari e relativi trattamenti devono essere gestiti sulla base di una scelta valida dell’utente.
Le preferenze devono poter essere modificate o revocate attraverso gli strumenti effettivamente disponibili sul sito.
Le linee guida del Garante italiano distinguono tra strumenti tecnici e strumenti di tracciamento soggetti a consenso, con particolare attenzione alla trasparenza e alla possibilità di effettuare scelte granulari.
Per maggiori informazioni consultare:
-
Politica sui Cookie
-
Impostazioni cookie
-
Norme sulla privacy di Google
-
Norme Google sul consenso degli utenti dell’UE
Per gli utenti dello Spazio Economico Europeo, l’utilizzo di determinate funzioni Google richiede inoltre la trasmissione a Google delle relative scelte di consenso.
11. Autorità di controllo e reclami
In Italia, l’autorità competente può vigilare sui trattamenti soggetti al GDPR e adottare, secondo le circostanze e le disposizioni applicabili, misure quali:
-
richieste di adeguamento;
-
limitazione di specifici trattamenti;
-
sospensione di determinate attività;
-
altre misure correttive;
-
sanzioni amministrative.
La natura dell’intervento dipende, tra l’altro, dal tipo, dalla gravità e dalla durata dell’eventuale violazione.
L’interessato che ritenga non conforme il trattamento dei propri dati può presentare reclamo all’autorità di controllo competente.
Collegamento da inserire:
-
Garante per la protezione dei dati personali
12. GDPR nelle attività e-commerce
Nel commercio elettronico, la protezione dei dati può riguardare numerose attività, tra cui:
-
account utente;
-
ordini;
-
pagamenti;
-
dati di consegna;
-
assistenza post-vendita;
-
sicurezza del sito;
-
cookie e strumenti analitici;
-
attività pubblicitarie.
Finalità, basi giuridiche e diritti degli interessati devono essere descritti in modo coerente con i trattamenti effettivamente svolti.
Le modalità utilizzate devono inoltre essere compatibili con le regole applicabili dei servizi terzi impiegati, inclusi Google Merchant Center e Google Ads.
Le regole delle piattaforme e il GDPR costituiscono sistemi distinti: il rispetto di uno non determina automaticamente il rispetto dell’altro.
13. Contatti per l’esercizio dei diritti
Per informazioni sul trattamento dei dati personali o per presentare una richiesta relativa ai diritti previsti dal GDPR:
E-mail: garden@neststorea.com
La richiesta viene valutata considerando il suo contenuto, le eventuali esigenze di verifica dell’identità e le disposizioni applicabili.
È inoltre possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.
14. Informazioni sul titolare
Salvo diversa indicazione, il sito opera come titolare del trattamento nelle attività in cui determina finalità e modalità essenziali del trattamento dei dati personali.
Le attività pertinenti devono essere gestite secondo una base giuridica applicabile e nel rispetto dei principi relativi a:
-
trasparenza;
-
minimizzazione;
-
sicurezza;
-
durata della conservazione;
-
diritti dell’interessato.
La presente pagina fornisce una sintesi generale sul GDPR.
Per conoscere i dati effettivamente raccolti, le finalità specifiche, i periodi di conservazione, i servizi terzi e gli eventuali trasferimenti internazionali, consultare:
e le modalità di trattamento effettivamente utilizzate dal sito.