GDPR

1. Finalità della presente pagina

Il Regolamento generale sulla protezione dei dati, noto come GDPR, è applicabile dal 25 maggio 2018 e costituisce il principale quadro normativo dell’Unione europea per la tutela dei dati personali.

I suoi obiettivi comprendono:

  • maggiore trasparenza nel trattamento;

  • individuazione delle responsabilità;

  • controllo più ampio delle persone sui propri dati;

  • utilizzo di basi giuridiche valide;

  • riduzione dei rischi di accesso abusivo, perdita, divulgazione o uso improprio.

In Italia, le attività rientranti nel GDPR sono sottoposte alla vigilanza dell’autorità competente per la protezione dei dati.

Questa pagina riassume i principi applicabili alle attività di commercio elettronico svolte attraverso il sito. Per informazioni dettagliate su dati raccolti, finalità e cookie, consultare la Politica sulla privacy e la Politica sui cookie.

2. Quando si applica il GDPR

Il GDPR disciplina, nei casi previsti, il trattamento di dati personali effettuato nell’Unione europea.

Può inoltre riguardare un fornitore stabilito fuori dall’UE quando il trattamento è collegato:

  • all’offerta di beni o servizi a persone presenti in Italia o in altri territori dell’Unione;

  • al monitoraggio del comportamento di persone che si trovano nell’UE.

Le attività svolte esclusivamente da una persona per scopi personali o domestici sono generalmente escluse dal suo ambito.

3. Principi essenziali

Ogni trattamento pertinente deve essere valutato secondo i principi previsti dal GDPR.

Liceità, correttezza e trasparenza

I dati devono essere trattati sulla base di un fondamento giuridico applicabile. Le informazioni fornite agli utenti devono risultare chiare e comprensibili.

Limitazione delle finalità

I dati vengono raccolti per scopi determinati e non dovrebbero essere riutilizzati in modo incompatibile con le finalità originarie.

Minimizzazione

Il trattamento dovrebbe riguardare solo le informazioni necessarie, ad esempio per:

  • gestione degli ordini;

  • controllo dei pagamenti;

  • consegna;

  • assistenza post-vendita;

  • comunicazioni con il cliente;

  • adempimenti normativi.

Esattezza

Possono essere adottate misure ragionevoli per mantenere i dati corretti e aggiornarli quando necessario.

Limitazione della conservazione

Il periodo di conservazione deve essere proporzionato alla finalità e agli obblighi di legge. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Le misure tecniche e organizzative devono essere adeguate ai rischi, così da ridurre la possibilità di accesso non autorizzato, perdita, divulgazione o uso improprio.

4. Basi giuridiche

La base utilizzata dipende dalla finalità concreta del trattamento.

Esecuzione del contratto

Può riguardare:

  • creazione e gestione dell’ordine;

  • verifica del pagamento;

  • spedizione;

  • resi, rimborsi e assistenza.

Obbligo legale

Può applicarsi a:

  • documentazione fiscale;

  • registri contabili;

  • informazioni sulle transazioni da conservare per legge;

  • adempimenti richiesti dalle autorità.

Interesse legittimo

Dopo la necessaria valutazione degli interessi e dei diritti coinvolti, può riguardare:

  • sicurezza del sito;

  • prevenzione delle frodi;

  • rilevamento di accessi anomali;

  • continuità e funzionamento dei servizi.

Consenso

Quando richiesto dalla legge, può costituire la base per:

  • analisi non essenziali;

  • preferenze facoltative;

  • cookie pubblicitari;

  • ulteriori trattamenti collegati alla pubblicità.

La base effettiva viene individuata considerando scopo, dati utilizzati e modalità del trattamento.

5. Ruoli nel trattamento

Titolare del trattamento

Il titolare determina finalità e mezzi essenziali del trattamento e assume le responsabilità previste dal GDPR.

Salvo diversa indicazione, il sito agisce come titolare per le attività nelle quali decide tali finalità e modalità.

Responsabile del trattamento

Un fornitore incaricato di trattare dati per conto del titolare può operare come responsabile.

Quando applicabile, il trattamento viene svolto sulla base di istruzioni legittime e di specifici accordi sulla protezione dei dati.

6. Diritti dell’interessato

Nei casi e nei limiti stabiliti dal GDPR, l’interessato può esercitare i seguenti diritti.

Accesso

Ottenere conferma del trattamento, informazioni pertinenti e copia dei dati applicabili.

Rettifica

Richiedere la correzione di informazioni inesatte o l’integrazione di dati incompleti.

Cancellazione

Domandare l’eliminazione dei dati quando sussistono i requisiti previsti.

Limitazione

Richiedere la sospensione o la restrizione di determinati trattamenti nei casi stabiliti dal GDPR.

Portabilità

Ricevere i dati applicabili in formato strutturato, di uso comune e leggibile da dispositivo automatico.

Opposizione

Opporsi, quando ne ricorrono le condizioni, a trattamenti basati sull’interesse legittimo o su altre basi per le quali tale diritto è previsto.

Revoca del consenso

Revocare un consenso precedentemente espresso. La revoca non modifica la liceità del trattamento svolto prima di tale momento.

Questi diritti possono essere soggetti a condizioni, eccezioni o limitazioni previste dal GDPR e dalle altre norme applicabili.

Il sito non è destinato a utenti di età inferiore a 18 anni.

7. Sicurezza e verifica delle richieste

In funzione dei dati, delle tecnologie e dei rischi, possono essere adottate misure quali:

  • protezione delle trasmissioni;

  • controllo di account e accessi;

  • gestione delle autorizzazioni;

  • registrazione degli eventi;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne di protezione dei dati.

Le misure possono essere adeguate al contesto tecnico e al livello di rischio.

Per gestire una richiesta relativa ai diritti GDPR, possono essere domandate le informazioni strettamente necessarie a verificare l’identità del richiedente e il collegamento con i dati interessati.

8. Violazioni dei dati personali

In presenza di un incidente che coinvolge dati personali, le attività valutabili possono comprendere:

  • analisi e verifica dell’accaduto;

  • valutazione del rischio;

  • limitazione degli accessi;

  • correzione di problemi tecnici o operativi;

  • aggiornamento delle misure di sicurezza.

Quando ricorrono le condizioni previste dal GDPR, l’incidente deve essere notificato all’autorità di controllo competente.

Se può comportare un rischio elevato per i diritti e le libertà delle persone, possono essere fornite agli interessati le informazioni richieste dalla legge.

A seconda della portata e del rischio del trattamento, possono inoltre risultare applicabili registri delle attività, valutazioni d’impatto o ulteriori misure di protezione.

9. Trasferimenti internazionali

L’utilizzo di tecnologie o servizi esterni può comportare trasferimenti di dati verso Paesi situati fuori dallo Spazio economico europeo.

Tali trasferimenti devono rispettare le disposizioni internazionali del GDPR. I meccanismi applicabili possono includere:

  • decisioni di adeguatezza della Commissione europea;

  • clausole contrattuali standard;

  • altri strumenti di trasferimento ammessi.

In base alla destinazione, alla natura dei dati e ai rischi, possono essere utilizzate protezioni supplementari, come cifratura o restrizioni di accesso.

La soluzione effettiva dipende dal servizio utilizzato e dalle caratteristiche del trattamento.

10. Cookie, misurazione e pubblicità

Cookie e tecnologie analoghe possono essere impiegati per:

  • funzioni tecniche del sito;

  • analisi delle prestazioni;

  • memorizzazione delle preferenze;

  • attività pubblicitarie.

Quando è richiesto il consenso, cookie non necessari e trattamenti collegati vengono attivati soltanto dopo una scelta valida dell’utente.

Le preferenze dovrebbero poter essere modificate o revocate attraverso gli strumenti di gestione messi a disposizione sul sito.

Per alcune funzioni pubblicitarie o di trattamento dati, le regole Google applicabili agli utenti dello Spazio economico europeo richiedono l’acquisizione del consenso necessario e la trasmissione del relativo stato.

Informazioni da consultare:

  • Politica sui cookie

  • Cookie Settings

  • Norme sulla privacy di Google

  • Politica Google sul consenso degli utenti dell’UE

11. GDPR nel commercio elettronico

In un sito di e-commerce, il GDPR può riguardare:

  • account degli utenti;

  • ordini;

  • pagamenti;

  • dati di consegna;

  • assistenza post-vendita;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • trattamenti pubblicitari.

La trasparenza richiede informazioni comprensibili sulle finalità, sulle basi giuridiche e sui diritti degli interessati.

Le attività pertinenti devono inoltre essere valutate rispetto alle regole di Google Merchant Center, Google Ads e dei fornitori effettivamente utilizzati.

Le politiche delle piattaforme e il GDPR sono sistemi distinti: la conformità a uno di essi non determina automaticamente la conformità all’altro.

12. Vigilanza e reclami

L’autorità italiana per la protezione dei dati può svolgere controlli e indagini sui trattamenti soggetti al GDPR.

In caso di violazione, le misure applicabili possono comprendere:

  • richiesta di adeguamento;

  • limitazione o sospensione del trattamento;

  • ulteriori provvedimenti di vigilanza;

  • sanzioni amministrative.

La misura concreta dipende da natura, gravità, durata e ulteriori circostanze previste dalla legge.

Chi ritiene che il trattamento dei propri dati non rispetti le norme può presentare reclamo all’autorità competente.

Riferimento da inserire:

  • Garante per la protezione dei dati personali

13. Contatto per l’esercizio dei diritti

Per richiedere informazioni sul trattamento o esercitare un diritto previsto dal GDPR:

E-mail: help@bramorel.com

La richiesta viene valutata considerando contenuto, necessità di identificazione e disposizioni applicabili.

Resta possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente.

14. Informazioni sul titolare

Salvo diversa indicazione, il sito opera come titolare quando determina finalità e mezzi del trattamento.

Le attività pertinenti devono essere gestite secondo i requisiti di trasparenza, minimizzazione, sicurezza, limitazione della conservazione e tutela dei diritti degli interessati.

Questa pagina offre una sintesi generale. Dati effettivamente raccolti, finalità, tempi di conservazione, fornitori esterni e trasferimenti internazionali sono descritti nella Politica sulla privacy, nella Informativa sui Cookie e nelle informazioni relative ai trattamenti concretamente svolti.