1. Cos’è il GDPR
Il Regolamento generale sulla protezione dei dati, applicabile dal 25 maggio 2018, stabilisce le principali regole dell’UE per il trattamento dei dati personali. Richiede trasparenza, responsabilità, una base giuridica appropriata, tutela dei dati e strumenti con cui le persone possono esercitare i propri diritti. In Italia la vigilanza spetta all’autorità competente per la protezione dei dati.
Questa pagina riassume tali principi nell’uso del sito. Le informazioni sui trattamenti effettivi e sui cookie si trovano nell’Informativa sulla privacy e nella Informativa sui cookie.
2. Quando si applica
Il GDPR riguarda i trattamenti che rientrano nel suo ambito territoriale. Può applicarsi anche a un soggetto stabilito fuori dall’UE quando offre beni o servizi a persone che si trovano nell’Unione, oppure ne monitora il comportamento, alle condizioni previste dal regolamento. Le attività esclusivamente personali o domestiche ne sono generalmente escluse.
3. Principi del trattamento
I dati personali devono essere trattati in modo lecito, corretto e trasparente, per finalità definite e compatibili con la raccolta. Devono essere pertinenti e limitati a quanto serve, per esempio per ordini, pagamenti, consegne, assistenza, comunicazioni e obblighi di legge.
Occorre inoltre mantenerli accurati, conservarli per un periodo adeguato alla finalità e proteggerli con misure proporzionate contro accessi non autorizzati, perdita e divulgazione. Quando non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione, secondo il caso.
4. Basi giuridiche
La base dipende dall’attività svolta:
-
Contratto o misure precontrattuali: gestione degli ordini, verifica del pagamento, consegna, resi e assistenza.
-
Obbligo di legge: documenti fiscali e contabili, registrazioni delle transazioni e adempimenti normativi.
-
Legittimo interesse: sicurezza del sito, prevenzione delle frodi e individuazione di accessi anomali, previa valutazione dei diritti delle persone.
-
Consenso: analisi non necessarie, alcune preferenze, cookie di marketing e trattamenti pubblicitari quando richiesto dalla legge.
5. Diritti delle persone
Alle condizioni previste dal GDPR puoi chiedere l’accesso ai dati, la rettifica, la cancellazione, la limitazione del trattamento e la portabilità; puoi opporti a determinati trattamenti. Se un’attività si basa sul consenso, puoi revocarlo senza incidere sulla liceità del trattamento precedente. Diritti ed eventuali eccezioni sono valutati secondo la normativa applicabile. Il sito non è rivolto ai minori di 18 anni.
6. Titolare e responsabili del trattamento
Il titolare determina finalità e mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR. Salvo diversa indicazione, il sito agisce come titolare per le attività di cui decide tali elementi.
Un fornitore che tratta dati per conto del titolare può operare come responsabile del trattamento. Nei casi applicabili, il suo operato è regolato da istruzioni e accordi pertinenti.
7. Misure di protezione
In base ai dati e ai rischi, possono essere impiegati protezione delle trasmissioni, controlli degli accessi, autorizzazioni, registri tecnici, monitoraggio, aggiornamenti di sicurezza e procedure interne. Le misure possono cambiare con l’evoluzione dei sistemi e delle attività. Per rispondere a una richiesta relativa ai dati può essere necessario verificare l’identità del richiedente.
8. Incidenti e valutazioni del rischio
In caso di violazione dei dati, la situazione può richiedere indagine, valutazione dei rischi, limitazione degli accessi e interventi correttivi. Quando ricorrono i presupposti del GDPR, l’incidente deve essere notificato all’autorità competente; se comporta un rischio elevato per i diritti e le libertà delle persone, può essere necessaria anche la comunicazione agli interessati. A seconda delle attività possono essere richiesti registri dei trattamenti, valutazioni d’impatto o altre misure previste dalla legge.
9. Trasferimenti internazionali
L’impiego di servizi esterni può comportare trasferimenti di dati fuori dallo Spazio economico europeo. In tal caso occorre applicare un meccanismo ammesso dal GDPR, come una decisione di adeguatezza, clausole contrattuali standard o un’altra base pertinente. Secondo destinazione e rischi possono essere necessarie misure supplementari, tra cui cifratura e restrizioni degli accessi. Le modalità concrete dipendono dai servizi utilizzati.
10. Cookie, analisi e pubblicità
Cookie e strumenti analoghi possono sostenere le funzioni essenziali, ricordare preferenze, misurare le visite e supportare attività pubblicitarie. Se è richiesto il consenso, i trattamenti non necessari devono rispettare la scelta dell’utente, che può essere modificata o revocata tramite Impostazioni cookie.
Per determinate funzioni Google rivolte agli utenti nello Spazio economico europeo sono richiesti avvisi, consensi pertinenti e segnali che riflettano le scelte espresse. Ulteriori informazioni: Politica sui cookie, Norme sulla privacy di Google e Norme Google sul consenso degli utenti nell’UE.
11. Vigilanza e reclami
Il Garante per la protezione dei dati personali può esaminare i trattamenti che rientrano nella sua competenza. In caso di violazione, le misure possono comprendere ordini correttivi, limitazioni del trattamento o sanzioni, secondo la gravità e gli altri fattori previsti dalla legge. Se ritieni che i tuoi dati siano trattati in modo illecito, puoi presentare reclamo al Garante o a un’altra autorità competente.
12. GDPR nel commercio elettronico
Nel sito, la protezione dei dati può riguardare account, ordini, pagamenti, indirizzi di consegna, assistenza, sicurezza, cookie e pubblicità. Finalità, basi giuridiche e diritti devono essere spiegati con chiarezza. Le impostazioni effettive devono inoltre essere coerenti con le regole dei servizi utilizzati, tra cui Google Merchant Center e Google Ads. Il rispetto delle regole di una piattaforma non sostituisce gli obblighi previsti dal GDPR.
13. Contatto per le richieste
Per informazioni sul trattamento o per esercitare i diritti applicabili, scrivi a care@yelbriko.com. La richiesta viene esaminata in base al suo contenuto, alle verifiche d’identità necessarie e alle norme pertinenti. Puoi anche rivolgerti al Garante per la protezione dei dati personali o a un’altra autorità competente.
14. Informazioni sul titolare
Salvo diversa indicazione, il sito è titolare dei trattamenti per i quali determina finalità e mezzi. Basi giuridiche, trasparenza, minimizzazione, sicurezza, durata della conservazione e diritti degli interessati vanno considerati in relazione a ciascuna attività.
Questa pagina offre una sintesi del GDPR. Per conoscere dati raccolti, finalità, tempi di conservazione, fornitori e trasferimenti effettivi, consulta l’Informativa sulla privacy, la Informativa sui cookie e le informazioni relative ai trattamenti concretamente svolti.