GDPR

1. Definizione e finalità

Il Regolamento generale sulla protezione dei dati, noto come GDPR, si applica dal 25 maggio 2018 e costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.

I suoi obiettivi comprendono:

  • rendere trasparenti i trattamenti;

  • definire le responsabilità dei soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica adeguata;

  • ridurre i rischi di accesso illecito, divulgazione o uso improprio.

In Italia, il rispetto delle norme è sottoposto alla vigilanza dell’autorità competente per la protezione dei dati.

Questa pagina riassume i principi del GDPR applicabili alle attività di commercio elettronico del sito. Per le modalità effettive di raccolta, utilizzo dei dati e gestione dei cookie, consultare la Informativa sulla Privacy e la Informativa sui Cookie.

2. Ambito territoriale

Il GDPR si applica ai trattamenti di dati personali svolti nell’Unione europea.

Può riguardare anche fornitori stabiliti fuori dall’UE quando, alle condizioni previste dal Regolamento:

  • offrono beni o servizi a persone situate in Italia o in altri territori dell’Unione;

  • monitorano il comportamento di persone presenti nell’UE.

I trattamenti effettuati esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi dal suo campo di applicazione.

3. Principi del trattamento

Ogni attività che coinvolge dati personali deve rispettare i principi pertinenti del GDPR.

Liceità, correttezza e trasparenza

Il trattamento deve basarsi su una condizione giuridica valida ed essere spiegato con informazioni chiare e comprensibili.

Limitazione delle finalità

I dati devono essere raccolti per scopi determinati e non utilizzati successivamente in modo incompatibile con tali scopi.

Minimizzazione

Devono essere trattate soltanto le informazioni necessarie, ad esempio per:

  • gestire ordini;

  • verificare pagamenti;

  • organizzare consegne;

  • fornire assistenza;

  • comunicare con il cliente;

  • adempiere a obblighi legali.

Esattezza

In base alle circostanze, devono essere adottate misure ragionevoli per correggere o aggiornare dati inesatti.

Limitazione della conservazione

La durata della conservazione deve essere coerente con lo scopo del trattamento e gli obblighi di legge. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Le misure tecniche e organizzative devono essere proporzionate ai rischi di perdita, divulgazione, accesso non autorizzato o utilizzo improprio.

4. Basi giuridiche

La base giuridica dipende dalla finalità concretamente perseguita.

Esecuzione del contratto

Può riguardare:

  • creazione e gestione dell’ordine;

  • verifica del pagamento;

  • consegna;

  • resi, rimborsi e assistenza post-vendita.

Obblighi legali

Può giustificare il trattamento di:

  • documenti fiscali;

  • registrazioni contabili;

  • dati delle transazioni da conservare per legge;

  • informazioni necessarie ad adempimenti normativi.

Legittimo interesse

Previo bilanciamento degli interessi e nel rispetto del GDPR, può essere utilizzato per:

  • proteggere il sito;

  • prevenire frodi;

  • rilevare accessi anomali;

  • mantenere operativi i servizi.

Consenso

Quando richiesto dalla legge, può costituire la base per:

  • analisi non necessarie;

  • memorizzazione delle preferenze;

  • cookie di marketing;

  • trattamenti collegati alla pubblicità.

La base effettiva viene individuata considerando finalità e modalità di utilizzo dei dati.

5. Diritti dell’interessato

Nei casi e alle condizioni previsti dal GDPR, l’interessato può esercitare i seguenti diritti.

Accesso

Conoscere se i propri dati sono trattati e ottenere le informazioni e le copie previste dalla normativa.

Rettifica

Richiedere la correzione di dati inesatti o l’integrazione di quelli incompleti.

Cancellazione

Ottenere l’eliminazione dei dati quando sussistono i presupposti applicabili.

Limitazione del trattamento

Chiedere che determinate attività siano temporaneamente limitate nei casi previsti.

Portabilità

Ricevere i dati pertinenti in formato strutturato, di uso comune e leggibile da dispositivo automatico, quando applicabile.

Opposizione

Opporsi a specifici trattamenti, compresi quelli fondati sul legittimo interesse, quando ricorrono le condizioni di legge.

Revoca del consenso

Revocare il consenso prestato per un determinato trattamento. La revoca non modifica la liceità delle operazioni effettuate prima della stessa.

L’esercizio di tali diritti può essere soggetto alle condizioni, alle eccezioni e ai limiti stabiliti dal GDPR o da altre norme applicabili.

Il sito non offre i propri servizi a utenti di età inferiore a 18 anni.

6. Titolare e responsabile del trattamento

I soggetti coinvolti assumono obblighi differenti in base al ruolo effettivamente svolto.

Titolare del trattamento

Determina finalità e modalità principali del trattamento e assume le responsabilità previste dal GDPR.

Salvo diversa indicazione, il sito opera come titolare per le attività di cui stabilisce scopi e modalità.

Responsabile del trattamento

Un fornitore incaricato di trattare dati personali per conto del titolare può operare come responsabile.

Quando applicabile, il responsabile tratta i dati sulla base di istruzioni legittime e degli accordi previsti in materia di protezione dei dati.

7. Misure di protezione

In relazione alla tipologia di dati, alle operazioni svolte e ai rischi identificati, possono essere adottate misure quali:

  • protezione durante la trasmissione;

  • controlli degli account e degli accessi;

  • gestione delle autorizzazioni;

  • registrazione delle attività;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne di protezione dei dati.

Le misure possono essere adattate all’evoluzione tecnica, al livello di rischio e alle attività effettive.

Per gestire una richiesta relativa ai diritti dell’interessato, potrebbero essere richieste informazioni strettamente necessarie a verificare l’identità del richiedente e il collegamento con i dati interessati.

8. Violazioni dei dati personali

In presenza di un incidente riguardante dati personali possono essere effettuati:

  • accertamento dell’evento;

  • valutazione del rischio;

  • limitazione degli accessi;

  • correzione delle vulnerabilità;

  • revisione delle misure di sicurezza.

Se ricorrono i presupposti previsti dal GDPR, l’evento viene notificato all’autorità di controllo competente.

Quando la violazione può comportare un rischio elevato per i diritti e le libertà delle persone, potrebbe essere necessario informare gli interessati secondo le modalità previste dalla legge.

In funzione della portata e dei rischi del trattamento, possono inoltre essere richiesti registri delle attività, valutazioni d’impatto o altri adempimenti pertinenti.

9. Trasferimenti internazionali

L’utilizzo di infrastrutture o fornitori internazionali può comportare il trasferimento di dati personali fuori dallo Spazio economico europeo.

Tali trasferimenti devono rispettare le disposizioni del GDPR e possono basarsi su:

  • decisioni di adeguatezza della Commissione europea;

  • clausole contrattuali standard;

  • altri strumenti di trasferimento ammessi dalla legge.

Considerando destinazione, categorie di dati e rischi, possono essere adottate protezioni supplementari, come cifratura o restrizioni di accesso.

La modalità concreta dipende dal servizio utilizzato e dalle caratteristiche del trattamento.

10. Cookie, strumenti analitici e pubblicità

Cookie e tecnologie analoghe possono essere utilizzati per rendere disponibili le funzioni essenziali, analizzare le prestazioni, memorizzare preferenze o supportare attività pubblicitarie.

Quando il consenso è richiesto, i cookie non necessari e i relativi trattamenti vengono attivati dopo una scelta valida dell’utente.

Le preferenze devono poter essere modificate o revocate mediante gli strumenti effettivamente messi a disposizione.

Per gli utenti dello Spazio economico europeo, le regole applicabili a determinati servizi pubblicitari o di trattamento dati di Google possono richiedere la raccolta del consenso e la trasmissione del relativo stato.

Ulteriori informazioni sono disponibili nella:

  • Politica sui cookie;

  • Impostazioni cookie;

  • Norme sulla privacy di Google;

  • Norme Google relative al consenso degli utenti dell’UE.

11. Autorità di controllo e reclami

L’autorità italiana competente può vigilare sui trattamenti soggetti al GDPR e svolgere le verifiche previste dalla legge.

In caso di violazione, le misure adottabili possono comprendere:

  • richiesta di adeguamento;

  • limitazione o sospensione di specifici trattamenti;

  • ulteriori provvedimenti correttivi;

  • sanzioni amministrative.

La misura effettiva dipende da natura, gravità, durata della violazione e altri criteri stabiliti dalla normativa.

Chi ritiene che il trattamento dei propri dati non sia conforme può presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente.

12. GDPR e commercio elettronico

Nelle attività di commercio elettronico, la protezione dei dati può riguardare:

  • account degli utenti;

  • ordini;

  • gestione dei pagamenti;

  • informazioni di consegna;

  • assistenza post-vendita;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • dati utilizzati per la pubblicità.

La trasparenza richiede che siano indicate finalità, basi giuridiche e modalità di esercizio dei diritti.

Le attività devono inoltre essere coerenti con le regole di Google Merchant Center, Google Ads e degli altri servizi effettivamente utilizzati.

Le politiche delle piattaforme e il GDPR costituiscono sistemi distinti: rispettare uno di essi non determina automaticamente la conformità all’altro.

13. Contatti

Per informazioni sul trattamento dei dati o per esercitare i diritti applicabili:

E-mail: devis@furnaletra.com

Le richieste possono essere esaminate tenendo conto del loro contenuto, delle verifiche di identità necessarie e delle disposizioni applicabili.

L’interessato può inoltre presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.

14. Indicazioni sul titolare del trattamento

Salvo diversa comunicazione, il sito opera come titolare nelle attività per le quali determina finalità e modalità del trattamento.

A ciascuna operazione deve essere associata una base giuridica pertinente, nel rispetto dei principi di trasparenza, minimizzazione, sicurezza, limitazione della conservazione e tutela dei diritti degli interessati.

Questa pagina fornisce una sintesi generale del GDPR. Le categorie di dati effettivamente raccolte, le finalità, i tempi di conservazione, i servizi esterni e i trasferimenti internazionali sono descritti nella Informativa sulla Privacy, nella Informativa sui Cookie e nelle pratiche di trattamento concretamente adottate.