1. Quadro generale
Il Regolamento generale sulla protezione dei dati, noto come GDPR, si applica dal 25 maggio 2018 e costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.
Le sue finalità comprendono:
-
rendere trasparenti i trattamenti;
-
definire le responsabilità dei soggetti coinvolti;
-
rafforzare il controllo delle persone sui propri dati;
-
richiedere una base giuridica valida;
-
ridurre i rischi di accesso, perdita, divulgazione o utilizzo improprio.
In Italia, le attività rilevanti sono sottoposte alla vigilanza dell’autorità competente.
Questa pagina riassume i principi GDPR applicabili alle attività di commercio elettronico del sito. Le modalità concrete di raccolta, utilizzo e gestione dei cookie sono descritte nella Privacy Policy e nella Cookie Policy.
2. Applicazione territoriale
Il GDPR si applica ai trattamenti di dati personali effettuati nell’Unione europea.
Può applicarsi anche a soggetti stabiliti fuori dall’Unione quando, alle condizioni previste dal Regolamento:
-
offrono beni o servizi a persone presenti in Italia o in altri territori dell’Unione;
-
monitorano il comportamento di persone che si trovano nell’Unione.
I trattamenti svolti esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi.
3. Principi del trattamento
Ogni attività che coinvolge dati personali deve essere valutata secondo i principi pertinenti.
Liceità, correttezza e trasparenza
Il trattamento richiede una base giuridica applicabile e informazioni chiare e comprensibili per l’utente.
Limitazione delle finalità
I dati devono essere raccolti per scopi determinati e non riutilizzati in modo incompatibile con tali scopi.
Minimizzazione
Devono essere trattate soltanto le informazioni necessarie, ad esempio per:
-
gestire ordini;
-
verificare pagamenti;
-
organizzare consegne;
-
fornire assistenza;
-
comunicare con il cliente;
-
rispettare obblighi normativi.
Esattezza
Quando opportuno, vengono adottate misure ragionevoli per correggere o aggiornare dati inesatti.
Limitazione della conservazione
La durata deve essere proporzionata alla finalità e agli obblighi applicabili. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.
Integrità e riservatezza
Misure tecniche e organizzative adeguate al rischio possono ridurre la possibilità di accessi non autorizzati, perdita, divulgazione o uso illecito.
4. Basi giuridiche
La base utilizzata dipende dallo scopo concreto del trattamento.
Esecuzione del contratto
Può riguardare:
-
creazione e gestione dell’ordine;
-
controllo del pagamento;
-
consegna;
-
resi, rimborsi e assistenza.
Obbligo legale
Può giustificare il trattamento di documenti fiscali, registrazioni contabili, dati delle transazioni e informazioni richieste dalla normativa.
Legittimo interesse
Previo bilanciamento degli interessi coinvolti, può riguardare protezione del sito, prevenzione delle frodi, rilevamento di accessi anomali e continuità dei servizi.
Consenso
Quando richiesto dalla legge, può essere utilizzato per cookie pubblicitari, preferenze, analisi non necessarie e trattamenti collegati alla pubblicità.
La base effettiva viene individuata considerando finalità, categorie di dati e modalità di utilizzo.
5. Diritti delle persone interessate
Alle condizioni previste dal GDPR, l’utente può esercitare:
-
Diritto di accesso: conoscere i trattamenti in corso e ottenere dati e informazioni pertinenti.
-
Diritto di rettifica: correggere informazioni inesatte o completare quelle mancanti.
-
Diritto alla cancellazione: richiedere l’eliminazione quando ricorrono i presupposti.
-
Diritto di limitazione: ottenere la limitazione di specifici trattamenti nei casi previsti.
-
Diritto alla portabilità: ricevere i dati applicabili in formato strutturato, comune e leggibile automaticamente.
-
Diritto di opposizione: opporsi, quando consentito, ai trattamenti fondati sul legittimo interesse.
-
Diritto di revoca: ritirare il consenso precedentemente fornito.
La revoca non modifica la liceità delle attività effettuate prima del ritiro del consenso.
L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti stabiliti dal GDPR o da altre disposizioni applicabili.
I servizi del sito non sono destinati a persone di età inferiore a 18 anni.
6. Titolare e responsabile del trattamento
I soggetti coinvolti assumono obblighi diversi secondo il proprio ruolo effettivo.
Titolare del trattamento
Determina finalità e mezzi essenziali del trattamento ed è responsabile delle relative attività secondo il GDPR.
Salvo diversa indicazione, il sito opera come titolare per i trattamenti di cui stabilisce finalità e modalità.
Responsabile del trattamento
Un fornitore incaricato dal titolare può trattare dati in qualità di responsabile. Quando applicabile, opera sulla base di istruzioni legittime e di accordi conformi alle disposizioni pertinenti.
7. Misure di protezione
In funzione dei dati, delle tecnologie e dei rischi, possono essere adottate misure quali:
-
protezione delle trasmissioni;
-
controlli sugli account e sugli accessi;
-
gestione delle autorizzazioni;
-
registrazione degli eventi;
-
monitoraggio dei sistemi;
-
aggiornamenti di sicurezza;
-
procedure interne di protezione dei dati.
Le misure possono essere modificate in base all’evoluzione tecnica e al livello di rischio.
Per gestire una richiesta relativa ai dati può essere necessario ottenere informazioni sufficienti a verificare l’identità del richiedente e il collegamento con i dati interessati.
8. Violazioni dei dati personali
In presenza di un incidente di sicurezza possono essere svolte:
-
verifiche tecniche;
-
valutazioni del rischio;
-
limitazioni degli accessi;
-
correzioni di sistemi o configurazioni;
-
revisioni delle misure di sicurezza.
Quando sono soddisfatte le condizioni previste dal GDPR, l’evento viene notificato all’autorità competente secondo le modalità applicabili.
Se può derivarne un rischio elevato per diritti e libertà, le persone interessate possono ricevere le informazioni richieste dalla legge.
In funzione della portata e dei rischi del trattamento, possono inoltre risultare necessari registri delle attività, valutazioni d’impatto o ulteriori misure previste dalla normativa.
9. Trasferimenti internazionali
L’utilizzo di tecnologie o fornitori internazionali può comportare il trasferimento di dati fuori dallo Spazio economico europeo.
Il trasferimento deve avvenire attraverso un meccanismo riconosciuto dal GDPR, come:
-
decisione di adeguatezza della Commissione europea;
-
clausole contrattuali standard;
-
altro strumento legittimo applicabile.
In base a destinazione, dati e rischi, possono essere previste misure supplementari, quali cifratura o limitazioni degli accessi.
Il meccanismo effettivo dipende dal servizio utilizzato e dalle caratteristiche del trattamento.
10. Cookie, statistiche e pubblicità
Cookie e tecnologie simili possono essere impiegati per funzioni tecniche, preferenze, analisi delle prestazioni e attività pubblicitarie.
Quando il consenso è richiesto, i cookie non necessari e i relativi trattamenti vengono attivati soltanto dopo una scelta valida. L’utente deve poter modificare o revocare la propria decisione attraverso gli strumenti disponibili.
Per determinate funzioni pubblicitarie o di misurazione, le regole Google applicabili agli utenti dello Spazio economico europeo richiedono l’acquisizione del consenso necessario e la trasmissione del relativo stato.
Informazioni ulteriori:
-
Cookie Policy;
-
Cookie Settings;
-
Norme sulla privacy di Google;
-
Norme Google sul consenso degli utenti dell’Unione europea.
11. Vigilanza e reclami
L’autorità italiana competente può controllare e investigare i trattamenti soggetti al GDPR.
In base a natura, durata e gravità della violazione, le misure possono includere:
-
richiesta di adeguamento;
-
limitazione o sospensione di un trattamento;
-
ulteriori provvedimenti correttivi;
-
sanzioni amministrative.
Chi ritiene che i propri dati siano trattati in modo non conforme può presentare reclamo all’autorità competente o utilizzare gli altri rimedi previsti.
Autorità di riferimento: Garante per la protezione dei dati personali.
12. GDPR nel commercio elettronico
Nel contesto degli acquisti online, la protezione dei dati può riguardare:
-
account degli utenti;
-
ordini;
-
pagamenti;
-
informazioni di consegna;
-
comunicazioni post-vendita;
-
sicurezza del sito;
-
cookie e strumenti analitici;
-
trattamenti pubblicitari.
L’indicazione chiara di finalità, basi giuridiche e diritti contribuisce alla trasparenza del trattamento.
Le attività devono essere valutate anche rispetto alle regole applicabili di Google Merchant Center, Google Ads e dei fornitori effettivamente utilizzati.
Le regole delle piattaforme e il GDPR costituiscono sistemi distinti: rispettare uno di essi non determina automaticamente la conformità all’altro.
13. Contatti
Per informazioni sul trattamento o per esercitare i diritti applicabili:
E-mail: order@lorzenvo.com
La richiesta può essere sottoposta alle verifiche necessarie in funzione del contenuto, dell’identità del richiedente e delle norme applicabili.
È inoltre possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente.
14. Informazioni sul titolare
Salvo diversa indicazione, il sito agisce come titolare quando determina finalità e mezzi del trattamento.
Le attività pertinenti vengono valutate secondo i requisiti di trasparenza, liceità, minimizzazione, sicurezza, durata della conservazione e tutela dei diritti previsti dal GDPR.
La presente pagina fornisce una sintesi generale. Dati raccolti, finalità, periodi di conservazione, fornitori, trasferimenti internazionali e modalità operative effettive sono descritti nella Privacy Policy, nella Cookie Policy e nelle configurazioni realmente utilizzate dal sito.