GDPR e protezione dei dati personali

1. Oggetto della spiegazione

Il Regolamento generale sulla protezione dei dati, applicabile dal 25 maggio 2018, disciplina il trattamento dei dati personali e rafforza trasparenza, responsabilità e controllo degli interessati.

Questa pagina riassume i principi pertinenti ai servizi del sito. Dati effettivi, finalità, conservazione, fornitori e cookie sono descritti nell’Informativa sulla privacy e nella Informativa sui cookie.

2. Ambito territoriale e materiale

Il GDPR riguarda i trattamenti automatizzati e quelli non automatizzati inseriti, o destinati a essere inseriti, in archivi strutturati.

Può applicarsi ai trattamenti svolti nel contesto di un’attività stabilita nell’UE e, alle condizioni previste, a operatori esterni che offrono beni o servizi a persone nell’Unione o ne monitorano il comportamento all’interno dell’Unione.

Le attività esclusivamente personali o domestiche sono generalmente escluse.

3. Ruoli nel trattamento

Il titolare determina finalità e mezzi del trattamento e ne risponde secondo la normativa. Il gestore del sito assume questo ruolo per le attività di cui determina tali elementi, salvo diversa indicazione.

I fornitori che trattano dati per suo conto possono operare come responsabili, sulla base di istruzioni lecite e degli accordi richiesti. Il ruolo concreto dipende dalle attività svolte.

4. Principi applicabili

La gestione dei dati segue:

  • liceità, correttezza e trasparenza: basi giuridiche appropriate e informazioni comprensibili;

  • limitazione delle finalità: utilizzi definiti, senza successivi trattamenti incompatibili;

  • minimizzazione: informazioni pertinenti e necessarie;

  • esattezza: rettifica o aggiornamento quando opportuno;

  • conservazione limitata: durata collegata a finalità e obblighi;

  • integrità e riservatezza: protezioni proporzionate contro accessi, perdita e utilizzi illeciti.

Il titolare deve poter dimostrare il rispetto dei principi. Quando cessano le esigenze legittime, si applicano cancellazione, anonimizzazione o altre misure previste.

5. Presupposti giuridici

Secondo l’attività, il trattamento può fondarsi su:

  • contratto: ordini, pagamenti, consegna e assistenza contrattuale;

  • obblighi di legge: documentazione fiscale, contabile e registrazioni obbligatorie;

  • legittimo interesse: sicurezza, prevenzione delle frodi e continuità dei servizi, dopo la necessaria valutazione degli interessi contrapposti;

  • consenso: preferenze, analisi non essenziali, marketing e pubblicità quando richiesto.

La base applicabile dipende dalla finalità effettiva. Il legittimo interesse non sostituisce il consenso necessario per cookie o tracciatori.

6. Diritti dell’interessato

Alle condizioni stabilite dal GDPR, è possibile chiedere accesso, rettifica, integrazione, cancellazione, limitazione e portabilità dei dati.

È inoltre possibile opporsi ai trattamenti nei casi previsti e revocare il consenso. La revoca non modifica la liceità delle operazioni precedenti.

I diritti possono essere soggetti alle condizioni e alle eccezioni di legge. Per verificare una richiesta possono essere domandate informazioni necessarie e proporzionate.

Il termine ordinario di risposta è un mese, prorogabile di altri due nei casi previsti, con comunicazione dei motivi entro il primo mese.

7. Cookie e servizi pubblicitari

Cookie e tecnologie analoghe possono supportare funzionamento, preferenze, statistiche e pubblicità.

Gli strumenti non esenti richiedono consenso valido prima dell’utilizzo; le scelte devono poter essere modificate o revocate.

Per determinate funzionalità Google rivolte agli utenti dello Spazio economico europeo, si applicano anche requisiti di consenso, documentazione delle scelte e trasmissione dei relativi segnali.

8. Protezioni e responsabilizzazione

In relazione a dati, attività e rischi, le misure possono comprendere protezione delle trasmissioni, controllo degli accessi, autorizzazioni, registri, monitoraggio, aggiornamenti e procedure interne.

Secondo le condizioni legali possono inoltre essere necessari registri delle attività, valutazioni d’impatto e ulteriori adempimenti. Le misure possono essere adattate all’evoluzione tecnica e ai rischi rilevati.

9. Violazioni dei dati

Gli incidenti richiedono verifica, valutazione del rischio e interventi adeguati, quali contenimento, indagini, correzione dei problemi e revisione delle protezioni.

Quando la violazione presenta un rischio per i diritti e le libertà delle persone, si applica la notifica all’autorità competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza dell’evento. In caso di rischio elevato, ricorrono anche gli obblighi di comunicazione agli interessati, salvo le eccezioni previste.

10. Trasferimenti internazionali

L’impiego di fornitori o tecnologie estere può comportare trasferimenti fuori dallo Spazio economico europeo.

Si applicano i requisiti del GDPR, attraverso decisioni di adeguatezza, clausole contrattuali standard o altri meccanismi ammessi. Destinazione e rischi possono richiedere misure supplementari, come cifratura e restrizioni degli accessi.

Le condizioni concrete dipendono dai servizi effettivamente utilizzati.

11. Vigilanza, reclami e regole delle piattaforme

Il Garante per la protezione dei dati personali e le altre autorità competenti possono svolgere verifiche e adottare provvedimenti, limitazioni, ordini correttivi o sanzioni secondo gravità e circostanze.

Gli interessati possono presentare reclamo all’autorità competente e utilizzare gli altri rimedi previsti dalla legge.

Le attività di commercio elettronico interessano account, ordini, pagamenti, consegne, assistenza, sicurezza e pubblicità. Le regole di Google Merchant Center e Google Ads restano distinte dal GDPR: il rispetto di un sistema non dimostra automaticamente quello dell’altro.

12. Minorenni e richieste

I servizi del sito non sono rivolti a persone di età inferiore a 18 anni. Tale limite non modifica le disposizioni legali sulla protezione dei dati dei minori.

Per chiarimenti o esercizio dei diritti: boutique@helqadix.com.

Le richieste sono valutate secondo contenuto, eventuale verifica dell’identità e normativa applicabile. Questa spiegazione generale non sostituisce l’Informativa sulla privacy, la Informativa sui cookie o le informazioni relative ai trattamenti effettivi.