GDPR

1. Quadro generale

Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il principale riferimento dell’Unione europea per la tutela dei dati personali.

Le sue finalità comprendono:

  • rendere il trattamento trasparente;

  • definire le responsabilità dei soggetti coinvolti;

  • rafforzare il controllo delle persone sui propri dati;

  • richiedere una base giuridica valida;

  • ridurre i rischi di accesso non autorizzato, perdita, divulgazione o uso improprio.

In Italia, le attività rientranti nel GDPR sono sottoposte alla vigilanza dell’autorità competente.

Questa pagina riepiloga i principi applicabili alle attività di commercio elettronico del sito. Per informazioni specifiche su raccolta dei dati e cookie, consultare:

2. Quando si applica il GDPR

Il GDPR disciplina il trattamento dei dati personali effettuato nell’Unione europea.

Può inoltre applicarsi a fornitori stabiliti fuori dall’UE quando, nelle condizioni previste dal Regolamento:

  • offrono beni o servizi a persone che si trovano in Italia o in un altro Paese dell’UE;

  • monitorano il comportamento di persone presenti nell’UE.

I trattamenti svolti esclusivamente nell’ambito di attività personali o domestiche sono generalmente esclusi.

3. Principi del trattamento

Ogni trattamento deve essere valutato in base all’attività concretamente svolta e rispettare i seguenti principi.

Liceità, correttezza e trasparenza

Deve esistere una base giuridica applicabile. Le informazioni destinate all’utente devono essere chiare e comprensibili.

Limitazione delle finalità

I dati vengono raccolti per scopi determinati e non dovrebbero essere riutilizzati in modo incompatibile con tali scopi.

Minimizzazione

Devono essere trattate soltanto le informazioni necessarie, ad esempio per:

  • ordini;

  • verifica dei pagamenti;

  • consegne;

  • assistenza successiva all’acquisto;

  • comunicazioni con il cliente;

  • obblighi normativi.

Esattezza

Vanno adottate misure ragionevoli per correggere o aggiornare dati inesatti o incompleti.

Limitazione della conservazione

La durata deve essere proporzionata alla finalità e agli obblighi applicabili. Quando i dati non sono più necessari, possono essere cancellati, anonimizzati o sottoposti a limitazione.

Integrità e riservatezza

Misure tecniche e organizzative adeguate al rischio possono ridurre la possibilità di accesso abusivo, perdita, divulgazione o utilizzo non autorizzato.

4. Basi giuridiche

La base giuridica dipende dalla finalità concreta.

Base giuridica

Possibili attività

Esecuzione del contratto

Creazione e gestione degli ordini, verifica dei pagamenti, consegna, resi, rimborsi e assistenza

Obbligo legale

Documenti fiscali e contabili, registrazioni delle transazioni e adempimenti normativi

Legittimo interesse

Sicurezza del sito, prevenzione delle frodi, rilevamento di accessi anomali e continuità delle funzioni

Consenso

Analisi non essenziali, preferenze, cookie pubblicitari e trattamenti connessi alla pubblicità

Il legittimo interesse richiede le verifiche e il bilanciamento previsti dal GDPR. Il consenso viene utilizzato quando richiesto dalla legge.

5. Titolare e responsabili del trattamento

Titolare del trattamento

Il titolare determina finalità e mezzi principali del trattamento e assume le responsabilità previste dal GDPR.

Salvo diversa indicazione, il sito opera come titolare per le attività delle quali stabilisce finalità e modalità.

Responsabile del trattamento

Un fornitore che tratta dati per conto del titolare può agire come responsabile. Quando applicabile, il trattamento deve seguire istruzioni lecite e accordi conformi ai requisiti pertinenti.

6. Diritti dell’interessato

Alle condizioni previste dal GDPR, l’utente può esercitare i diritti di:

  • accesso, per conoscere il trattamento e ottenere dati e informazioni pertinenti;

  • rettifica, per correggere o completare i dati;

  • cancellazione, nei casi consentiti;

  • limitazione, per restringere temporaneamente determinate attività;

  • portabilità, per ricevere i dati applicabili in formato strutturato, comune e leggibile da dispositivo automatico;

  • opposizione, nei confronti di trattamenti fondati, tra l’altro, sul legittimo interesse;

  • revoca del consenso, quando il trattamento dipende dal consenso.

La revoca non incide sulla liceità del trattamento effettuato prima della sua presentazione.

Questi diritti possono essere soggetti alle condizioni, eccezioni e limitazioni stabilite dal GDPR o da altre norme applicabili.

Il sito non è rivolto a utenti di età inferiore a 18 anni.

7. Protezione dei dati

In funzione del tipo di dati, delle modalità di utilizzo e dei rischi, possono essere adottate misure quali:

  • protezione della trasmissione;

  • controlli sugli account e sugli accessi;

  • gestione delle autorizzazioni;

  • registrazione delle attività;

  • monitoraggio dei sistemi;

  • aggiornamenti di sicurezza;

  • procedure interne di protezione dei dati.

Le misure possono essere adattate all’evoluzione tecnologica, al rischio e al trattamento svolto.

Per gestire una richiesta relativa ai diritti, possono essere richieste informazioni sufficienti a verificare l’identità del richiedente e il collegamento con i dati interessati.

8. Violazioni dei dati personali

In caso di incidente riguardante dati personali, le attività possibili comprendono:

  • verifica dei fatti;

  • valutazione dei rischi;

  • limitazione degli accessi coinvolti;

  • correzione dei problemi tecnici;

  • aggiornamento delle misure di sicurezza.

Quando ricorrono le condizioni previste dal GDPR, l’incidente deve essere notificato all’autorità di controllo competente. Se può comportare un rischio elevato per i diritti e le libertà delle persone, possono essere fornite agli interessati le informazioni richieste dalla legge.

In base alla portata e ai rischi del trattamento, possono inoltre risultare pertinenti registri delle attività, valutazioni d’impatto o altre misure previste dalla disciplina sulla protezione dei dati.

9. Trasferimenti fuori dallo SEE

L’impiego di tecnologie o servizi internazionali può comportare il trasferimento di dati fuori dallo Spazio economico europeo.

Il trasferimento deve rispettare i requisiti del GDPR e può fondarsi su:

  • decisioni di adeguatezza della Commissione europea;

  • clausole contrattuali standard (SCC);

  • altri strumenti legittimi applicabili.

Secondo destinazione, categorie di dati e livello di rischio, possono essere adottate misure supplementari, come cifratura o limitazioni degli accessi.

La soluzione applicabile dipende dal servizio e dal trattamento effettivamente utilizzati.

10. Cookie, statistiche e pubblicità

Cookie e tecnologie analoghe possono essere utilizzati per:

  • funzioni essenziali;

  • analisi delle prestazioni;

  • memorizzazione delle preferenze;

  • attività pubblicitarie.

Quando il consenso è obbligatorio, i cookie non necessari e i relativi trattamenti possono essere attivati soltanto dopo una scelta valida. L’utente deve poter modificare o revocare tale scelta attraverso gli strumenti disponibili.

Per alcune funzioni Google rivolte agli utenti dello Spazio economico europeo, le regole applicabili richiedono la raccolta del consenso necessario e la trasmissione del relativo stato.

Riferimenti da consultare:

  • Politica sui cookie;

  • Impostazioni cookie;

  • Norme sulla privacy di Google;

  • Norme Google sul consenso degli utenti dell’UE.

11. GDPR nel commercio elettronico

Nel contesto e-commerce, il GDPR può riguardare:

  • account degli utenti;

  • ordini;

  • pagamenti;

  • informazioni di consegna;

  • assistenza;

  • sicurezza del sito;

  • cookie e strumenti analitici;

  • dati pubblicitari.

Finalità, basi giuridiche e diritti devono essere comunicati con trasparenza.

Le pratiche adottate devono inoltre essere considerate insieme alle regole di Google Merchant Center, Google Ads e dei servizi esterni effettivamente utilizzati. Le politiche delle piattaforme e il GDPR sono sistemi distinti: il rispetto dell’uno non determina automaticamente il rispetto dell’altro.

12. Controlli e reclami

L’autorità italiana per la protezione dei dati può vigilare sui trattamenti soggetti al GDPR e svolgere le verifiche previste dalla legge.

In caso di violazione, le possibili misure comprendono:

  • richieste di adeguamento;

  • limitazione o sospensione di trattamenti;

  • altri interventi regolamentari;

  • sanzioni amministrative.

La misura dipende da natura, gravità, durata e ulteriori elementi stabiliti dalla legge.

L’utente può presentare reclamo all’autorità competente se ritiene che il trattamento non rispetti le norme applicabili.

Riferimento da collegare:

  • Garante per la protezione dei dati personali

13. Contatti

Per ottenere informazioni sul trattamento o esercitare un diritto previsto dal GDPR:

E-mail: ask@zeldravik.com

La richiesta viene valutata considerando contenuto, necessità di verifica dell’identità e disposizioni applicabili.

L’interessato può inoltre rivolgersi al Garante italiano o a un’altra autorità di controllo competente.

14. Informazioni sul titolare

Salvo diversa indicazione, il sito agisce come titolare quando determina finalità e modalità del trattamento.

Le attività pertinenti devono essere gestite secondo la base giuridica applicabile e i principi di trasparenza, minimizzazione, sicurezza, durata limitata e tutela dei diritti.

Questa pagina contiene una sintesi generale. Dati effettivamente raccolti, finalità, conservazione, fornitori esterni e trasferimenti internazionali sono descritti nell’Informativa sulla privacy, nella Politica sui cookie e nelle attività concretamente svolte dal sito.