GDPR

1. Che cos’è il GDPR

Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il principale quadro normativo dell’Unione europea in materia di dati personali.

Tra i suoi obiettivi rientrano:

  • maggiore trasparenza nei trattamenti;

  • definizione delle responsabilità;

  • maggiore controllo delle persone sui propri dati;

  • presenza di una base giuridica valida;

  • riduzione dei rischi di accesso non autorizzato, perdita o uso improprio.

In Italia, il rispetto delle norme sulla protezione dei dati è sottoposto alla vigilanza dell’autorità competente.

Questa pagina riassume i principali criteri del GDPR applicabili alle attività di commercio elettronico del sito. Per informazioni specifiche sulla raccolta dei dati e sui cookie, consultare la Informativa sulla privacy e la Informativa sui Cookie.

2. Ambito territoriale

Il GDPR si applica ai trattamenti di dati personali effettuati nell’Unione europea.

Può riguardare anche fornitori stabiliti fuori dall’UE quando, alle condizioni previste dal Regolamento:

  • offrono beni o servizi a persone che si trovano in Italia o in un altro Paese dell’UE;

  • monitorano il comportamento di persone presenti nell’Unione europea.

I trattamenti svolti esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi.

3. Principi applicabili al trattamento

Ogni attività che coinvolge dati personali deve rispettare i principi previsti dal GDPR.

Liceità, correttezza e trasparenza

Il trattamento deve avere una base giuridica applicabile ed essere descritto con informazioni comprensibili.

Limitazione delle finalità

I dati devono essere raccolti per scopi determinati e non utilizzati successivamente in modo incompatibile con tali scopi.

Minimizzazione

Devono essere trattate soltanto le informazioni necessarie, ad esempio per:

  • gestire gli ordini;

  • verificare i pagamenti;

  • organizzare le consegne;

  • fornire assistenza;

  • comunicare con i clienti;

  • rispettare obblighi normativi.

Esattezza

Devono essere adottate misure ragionevoli per mantenere i dati corretti e aggiornarli quando necessario.

Limitazione della conservazione

La durata della conservazione deve essere proporzionata alla finalità e agli obblighi di legge. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Le misure tecniche e organizzative devono essere adeguate ai rischi di accesso non autorizzato, divulgazione, perdita o uso improprio.

4. Basi giuridiche

La base giuridica dipende dalla finalità e dalle modalità del singolo trattamento.

Esecuzione del contratto

Può riguardare:

  • creazione e gestione degli ordini;

  • verifica del pagamento;

  • consegna dei prodotti;

  • resi, rimborsi e assistenza post-vendita.

Obblighi di legge

Può applicarsi a:

  • documenti fiscali;

  • registrazioni contabili;

  • dati delle transazioni da conservare per legge;

  • adempimenti richiesti dalle autorità.

Legittimo interesse

Dopo la necessaria valutazione degli interessi coinvolti, può riguardare:

  • protezione del sito;

  • prevenzione delle frodi;

  • individuazione di accessi anomali;

  • mantenimento dei servizi e dei sistemi.

Consenso

Quando richiesto dalla legge, può costituire la base per:

  • strumenti analitici non essenziali;

  • memorizzazione delle preferenze;

  • cookie di marketing;

  • trattamenti collegati alla pubblicità.

La base effettivamente applicabile viene determinata in relazione allo scopo concreto del trattamento.

5. Diritti dell’interessato

Alle condizioni previste dal GDPR, l’interessato può esercitare i seguenti diritti:

  • Accesso: conoscere se e come i dati vengono trattati e ottenerne una copia.

  • Rettifica: correggere dati inesatti o integrare informazioni incomplete.

  • Cancellazione: richiedere l’eliminazione dei dati nei casi previsti.

  • Limitazione: ottenere la restrizione temporanea di determinati trattamenti.

  • Portabilità: ricevere i dati applicabili in formato strutturato, di uso comune e leggibile da dispositivo automatico.

  • Opposizione: opporsi, quando consentito, ai trattamenti fondati sul legittimo interesse o su altre basi pertinenti.

  • Revoca del consenso: ritirare un consenso precedentemente fornito.

La revoca non modifica la liceità del trattamento effettuato prima della stessa.

L’esercizio dei diritti può essere soggetto alle condizioni, alle eccezioni e alle limitazioni previste dal GDPR o da altre norme applicabili.

I servizi del sito non sono destinati a persone di età inferiore a 18 anni.

6. Titolare e responsabile del trattamento

Le responsabilità variano in base al ruolo effettivamente svolto.

Titolare del trattamento

Il titolare stabilisce finalità e mezzi principali del trattamento e risponde delle relative attività secondo il GDPR.

Salvo diversa indicazione, il sito agisce come titolare per i trattamenti dei quali determina finalità e modalità.

Responsabile del trattamento

Un fornitore incaricato di trattare dati per conto del titolare può operare come responsabile del trattamento.

Quando applicabile, il responsabile tratta i dati sulla base di istruzioni legittime e degli accordi previsti in materia di protezione dei dati.

7. Misure di protezione

In funzione della tipologia di dati, delle operazioni svolte e dei rischi rilevati, possono essere adottate misure quali:

  • protezione dei dati durante la trasmissione;

  • controlli sugli account e sugli accessi;

  • gestione delle autorizzazioni;

  • registrazione degli eventi;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne di protezione dei dati.

Le misure possono essere adeguate all’evoluzione tecnica, al livello di rischio e alle attività di trattamento.

Per gestire una richiesta relativa ai diritti GDPR, possono essere richieste informazioni strettamente necessarie a verificare l’identità del richiedente e il collegamento con i dati interessati.

8. Violazioni dei dati personali

Quando si verifica un incidente che coinvolge dati personali, le attività applicabili possono comprendere:

  • accertamento dei fatti;

  • valutazione dei rischi;

  • limitazione degli accessi;

  • correzione dei problemi tecnici;

  • aggiornamento delle misure di sicurezza.

Se ricorrono le condizioni previste dal GDPR, l’evento viene notificato all’autorità di controllo competente secondo le modalità applicabili.

Quando la violazione può comportare un rischio elevato per i diritti e le libertà delle persone, può essere necessario informare anche gli interessati.

In relazione a dimensioni, natura e rischi dei trattamenti, possono inoltre essere richiesti registri delle attività, valutazioni d’impatto o ulteriori misure di protezione.

9. Trasferimenti fuori dallo SEE

L’impiego di tecnologie internazionali o di fornitori esterni può comportare il trasferimento di dati fuori dallo Spazio economico europeo.

Tali operazioni devono rispettare le disposizioni del GDPR sui trasferimenti internazionali. I possibili meccanismi comprendono:

  • decisioni di adeguatezza della Commissione europea;

  • clausole contrattuali standard (SCC);

  • altri strumenti di trasferimento riconosciuti dalla legge.

In relazione alla destinazione, alla tipologia dei dati e ai rischi possono essere utilizzate protezioni supplementari, come cifratura o limitazione degli accessi.

La modalità concreta dipende dal servizio e dal trattamento effettivamente svolto.

10. Cookie, statistiche e pubblicità

Il sito può utilizzare cookie e tecnologie analoghe per funzioni essenziali, analisi delle prestazioni, memorizzazione delle preferenze o attività pubblicitarie.

Quando il consenso è richiesto, i cookie non necessari e i relativi trattamenti vengono attivati dopo una scelta valida dell’utente.

Le preferenze devono poter essere modificate o revocate attraverso gli strumenti di gestione effettivamente disponibili.

Le regole di Google applicabili agli utenti dello Spazio economico europeo possono richiedere la raccolta del consenso necessario e la trasmissione del relativo stato per specifiche funzioni pubblicitarie o di trattamento dei dati.

Per ulteriori informazioni, consultare:

  • Politica sui cookie

  • Impostazioni cookie

  • Norme sulla privacy di Google

  • Norme relative al consenso degli utenti dell’UE di Google

11. Controlli e reclami

L’autorità italiana per la protezione dei dati può vigilare e svolgere accertamenti sui trattamenti soggetti al GDPR.

In presenza di violazioni, le misure applicabili possono comprendere:

  • richieste di adeguamento;

  • limitazione o sospensione di specifici trattamenti;

  • altri provvedimenti correttivi;

  • sanzioni amministrative.

La misura concreta dipende da natura, gravità, durata e ulteriori circostanze previste dalla legge.

Chi ritiene che i propri dati siano trattati in modo non conforme può presentare un reclamo all’autorità competente.

Informazioni disponibili presso il Garante per la protezione dei dati personali.

12. GDPR e commercio elettronico

Nel commercio elettronico, il GDPR può riguardare:

  • account degli utenti;

  • ordini;

  • pagamenti;

  • informazioni di consegna;

  • assistenza post-vendita;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • dati utilizzati per la pubblicità.

La trasparenza richiede informazioni chiare su finalità, basi giuridiche e diritti degli interessati.

Le attività pertinenti devono inoltre essere coordinate con le regole di Google Merchant Center, Google Ads e dei servizi esterni effettivamente utilizzati.

Le politiche delle piattaforme e il GDPR costituiscono sistemi distinti: il rispetto di uno non determina automaticamente la conformità all’altro.

13. Contatti

Per richiedere informazioni sul trattamento o esercitare un diritto previsto dal GDPR:

E-mail: salesupport@malveniq.com

La richiesta viene esaminata considerando il suo contenuto, le esigenze di verifica dell’identità e le disposizioni applicabili.

È inoltre possibile presentare un reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.

14. Indicazioni sul titolare del trattamento

Salvo diversa comunicazione, il sito opera come titolare quando determina finalità e modalità del trattamento dei dati personali.

Ogni attività pertinente deve essere gestita applicando una base giuridica adeguata e rispettando i principi di trasparenza, minimizzazione, sicurezza, limitazione della conservazione e tutela dei diritti degli interessati.

Questa pagina fornisce una sintesi generale del GDPR. I dati effettivamente raccolti, le finalità, i tempi di conservazione, i fornitori esterni e gli eventuali trasferimenti internazionali sono descritti nella Informativa sulla privacy, nella Informativa sui Cookie e nelle informazioni relative ai trattamenti concretamente svolti dal sito.