GDPR

1. Quadro generale

Il Regolamento generale sulla protezione dei dati, noto come GDPR, si applica dal 25 maggio 2018 e costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.

Le sue finalità comprendono:

  • rendere trasparenti i trattamenti;

  • definire le responsabilità dei soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica valida;

  • ridurre i rischi di accesso, perdita, divulgazione o utilizzo improprio.

In Italia, le attività rilevanti sono sottoposte alla vigilanza dell’autorità competente.

Questa pagina riassume i principi GDPR applicabili alle attività di commercio elettronico del sito. Le modalità concrete di raccolta, utilizzo e gestione dei cookie sono descritte nella Privacy Policy e nella Cookie Policy.

2. Applicazione territoriale

Il GDPR si applica ai trattamenti di dati personali effettuati nell’Unione europea.

Può applicarsi anche a soggetti stabiliti fuori dall’Unione quando, alle condizioni previste dal Regolamento:

  • offrono beni o servizi a persone presenti in Italia o in altri territori dell’Unione;

  • monitorano il comportamento di persone che si trovano nell’Unione.

I trattamenti svolti esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi.

3. Principi del trattamento

Ogni attività che coinvolge dati personali deve essere valutata secondo i principi pertinenti.

Liceità, correttezza e trasparenza

Il trattamento richiede una base giuridica applicabile e informazioni chiare e comprensibili per l’utente.

Limitazione delle finalità

I dati devono essere raccolti per scopi determinati e non riutilizzati in modo incompatibile con tali scopi.

Minimizzazione

Devono essere trattate soltanto le informazioni necessarie, ad esempio per:

  • gestire ordini;

  • verificare pagamenti;

  • organizzare consegne;

  • fornire assistenza;

  • comunicare con il cliente;

  • rispettare obblighi normativi.

Esattezza

Quando opportuno, vengono adottate misure ragionevoli per correggere o aggiornare dati inesatti.

Limitazione della conservazione

La durata deve essere proporzionata alla finalità e agli obblighi applicabili. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Misure tecniche e organizzative adeguate al rischio possono ridurre la possibilità di accessi non autorizzati, perdita, divulgazione o uso illecito.

4. Basi giuridiche

La base utilizzata dipende dallo scopo concreto del trattamento.

Esecuzione del contratto

Può riguardare:

  • creazione e gestione dell’ordine;

  • controllo del pagamento;

  • consegna;

  • resi, rimborsi e assistenza.

Obbligo legale

Può giustificare il trattamento di documenti fiscali, registrazioni contabili, dati delle transazioni e informazioni richieste dalla normativa.

Legittimo interesse

Previo bilanciamento degli interessi coinvolti, può riguardare protezione del sito, prevenzione delle frodi, rilevamento di accessi anomali e continuità dei servizi.

Consenso

Quando richiesto dalla legge, può essere utilizzato per cookie pubblicitari, preferenze, analisi non necessarie e trattamenti collegati alla pubblicità.

La base effettiva viene individuata considerando finalità, categorie di dati e modalità di utilizzo.

5. Diritti delle persone interessate

Alle condizioni previste dal GDPR, l’utente può esercitare:

  • Diritto di accesso: conoscere i trattamenti in corso e ottenere dati e informazioni pertinenti.

  • Diritto di rettifica: correggere informazioni inesatte o completare quelle mancanti.

  • Diritto alla cancellazione: richiedere l’eliminazione quando ricorrono i presupposti.

  • Diritto di limitazione: ottenere la limitazione di specifici trattamenti nei casi previsti.

  • Diritto alla portabilità: ricevere i dati applicabili in formato strutturato, comune e leggibile automaticamente.

  • Diritto di opposizione: opporsi, quando consentito, ai trattamenti fondati sul legittimo interesse.

  • Diritto di revoca: ritirare il consenso precedentemente fornito.

La revoca non modifica la liceità delle attività effettuate prima del ritiro del consenso.

L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti stabiliti dal GDPR o da altre disposizioni applicabili.

I servizi del sito non sono destinati a persone di età inferiore a 18 anni.

6. Titolare e responsabile del trattamento

I soggetti coinvolti assumono obblighi diversi secondo il proprio ruolo effettivo.

Titolare del trattamento

Determina finalità e mezzi essenziali del trattamento ed è responsabile delle relative attività secondo il GDPR.

Salvo diversa indicazione, il sito opera come titolare per i trattamenti di cui stabilisce finalità e modalità.

Responsabile del trattamento

Un fornitore incaricato dal titolare può trattare dati in qualità di responsabile. Quando applicabile, opera sulla base di istruzioni legittime e di accordi conformi alle disposizioni pertinenti.

7. Misure di protezione

In funzione dei dati, delle tecnologie e dei rischi, possono essere adottate misure quali:

  • protezione delle trasmissioni;

  • controlli sugli account e sugli accessi;

  • gestione delle autorizzazioni;

  • registrazione degli eventi;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne di protezione dei dati.

Le misure possono essere modificate in base all’evoluzione tecnica e al livello di rischio.

Per gestire una richiesta relativa ai dati può essere necessario ottenere informazioni sufficienti a verificare l’identità del richiedente e il collegamento con i dati interessati.

8. Violazioni dei dati personali

In presenza di un incidente di sicurezza possono essere svolte:

  • verifiche tecniche;

  • valutazioni del rischio;

  • limitazioni degli accessi;

  • correzioni di sistemi o configurazioni;

  • revisioni delle misure di sicurezza.

Quando sono soddisfatte le condizioni previste dal GDPR, l’evento viene notificato all’autorità competente secondo le modalità applicabili.

Se può derivarne un rischio elevato per diritti e libertà, le persone interessate possono ricevere le informazioni richieste dalla legge.

In funzione della portata e dei rischi del trattamento, possono inoltre risultare necessari registri delle attività, valutazioni d’impatto o ulteriori misure previste dalla normativa.

9. Trasferimenti internazionali

L’utilizzo di tecnologie o fornitori internazionali può comportare il trasferimento di dati fuori dallo Spazio economico europeo.

Il trasferimento deve avvenire attraverso un meccanismo riconosciuto dal GDPR, come:

  • decisione di adeguatezza della Commissione europea;

  • clausole contrattuali standard;

  • altro strumento legittimo applicabile.

In base a destinazione, dati e rischi, possono essere previste misure supplementari, quali cifratura o limitazioni degli accessi.

Il meccanismo effettivo dipende dal servizio utilizzato e dalle caratteristiche del trattamento.

10. Cookie, statistiche e pubblicità

Cookie e tecnologie simili possono essere impiegati per funzioni tecniche, preferenze, analisi delle prestazioni e attività pubblicitarie.

Quando il consenso è richiesto, i cookie non necessari e i relativi trattamenti vengono attivati soltanto dopo una scelta valida. L’utente deve poter modificare o revocare la propria decisione attraverso gli strumenti disponibili.

Per determinate funzioni pubblicitarie o di misurazione, le regole Google applicabili agli utenti dello Spazio economico europeo richiedono l’acquisizione del consenso necessario e la trasmissione del relativo stato.

Informazioni ulteriori:

  • Cookie Policy;

  • Cookie Settings;

  • Norme sulla privacy di Google;

  • Norme Google sul consenso degli utenti dell’Unione europea.

11. Vigilanza e reclami

L’autorità italiana competente può controllare e investigare i trattamenti soggetti al GDPR.

In base a natura, durata e gravità della violazione, le misure possono includere:

  • richiesta di adeguamento;

  • limitazione o sospensione di un trattamento;

  • ulteriori provvedimenti correttivi;

  • sanzioni amministrative.

Chi ritiene che i propri dati siano trattati in modo non conforme può presentare reclamo all’autorità competente o utilizzare gli altri rimedi previsti.

Autorità di riferimento: Garante per la protezione dei dati personali.

12. GDPR nel commercio elettronico

Nel contesto degli acquisti online, la protezione dei dati può riguardare:

  • account degli utenti;

  • ordini;

  • pagamenti;

  • informazioni di consegna;

  • comunicazioni post-vendita;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • trattamenti pubblicitari.

L’indicazione chiara di finalità, basi giuridiche e diritti contribuisce alla trasparenza del trattamento.

Le attività devono essere valutate anche rispetto alle regole applicabili di Google Merchant Center, Google Ads e dei fornitori effettivamente utilizzati.

Le regole delle piattaforme e il GDPR costituiscono sistemi distinti: rispettare uno di essi non determina automaticamente la conformità all’altro.

13. Contatti

Per informazioni sul trattamento o per esercitare i diritti applicabili:

E-mail: order@lorzenvo.com

La richiesta può essere sottoposta alle verifiche necessarie in funzione del contenuto, dell’identità del richiedente e delle norme applicabili.

È inoltre possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente.

14. Informazioni sul titolare

Salvo diversa indicazione, il sito agisce come titolare quando determina finalità e mezzi del trattamento.

Le attività pertinenti vengono valutate secondo i requisiti di trasparenza, liceità, minimizzazione, sicurezza, durata della conservazione e tutela dei diritti previsti dal GDPR.

La presente pagina fornisce una sintesi generale. Dati raccolti, finalità, periodi di conservazione, fornitori, trasferimenti internazionali e modalità operative effettive sono descritti nella Privacy Policy, nella Cookie Policy e nelle configurazioni realmente utilizzate dal sito.