1. Che cos’è il GDPR
Il Regolamento generale sulla protezione dei dati (GDPR), applicabile dal 25 maggio 2018, costituisce il quadro principale dell’UE per la tutela dei dati personali. Richiede trasparenza, responsabilità, una base giuridica per il trattamento e misure adeguate contro accessi, divulgazioni e usi non autorizzati; rafforza inoltre il controllo delle persone sui propri dati.
Questa pagina riassume i principi pertinenti alle attività del sito. Per le modalità concrete di raccolta e uso dei dati e per la gestione dei cookie, consultare l’Informativa sulla privacy e la Informativa sui cookie.
2. Quando si applica
Il GDPR disciplina i trattamenti che rientrano nel suo ambito territoriale. Può riguardare anche un soggetto stabilito fuori dall’UE quando offre beni o servizi a persone che si trovano in Italia o in altri Stati membri, oppure ne monitora il comportamento nell’UE. I trattamenti svolti da una persona esclusivamente per attività personali o domestiche sono, in generale, esclusi.
3. Principi del trattamento
I dati personali devono essere trattati in modo lecito, corretto e trasparente, per finalità determinate e compatibili. Devono essere pertinenti e limitati a quanto serve, per esempio per ordini, pagamenti, consegne, assistenza, comunicazioni e obblighi di legge.
Occorre inoltre curarne l’esattezza, limitarne la conservazione al periodo necessario o richiesto dalla legge e proteggerne integrità e riservatezza con misure proporzionate ai rischi. Quando non sono più necessari, i dati possono essere cancellati, anonimizzati o sottoposti a limitazione del trattamento, secondo il caso.
4. Basi giuridiche
La base dipende dalla finalità concreta:
-
Contratto o misure precontrattuali: creazione e gestione degli ordini, verifica dei pagamenti, consegna, resi, rimborsi e assistenza.
-
Obbligo legale: documenti fiscali e contabili, registrazioni da conservare per legge e adempimenti normativi.
-
Legittimo interesse: sicurezza del sito, prevenzione delle frodi, individuazione di accessi anomali e continuità del servizio, previa valutazione dei diritti delle persone interessate.
-
Consenso: funzioni non necessarie di analisi o preferenza, cookie di marketing e trattamenti pubblicitari quando richiesto.
5. Diritti delle persone interessate
Nei casi e nei limiti stabiliti dal GDPR, è possibile chiedere accesso, rettifica, cancellazione, limitazione del trattamento e portabilità dei dati. Si può inoltre opporsi a determinati trattamenti, fra cui quelli fondati sul legittimo interesse, e revocare il consenso per le attività che lo richiedono.
La revoca non rende illecito il trattamento svolto prima di essa sulla base di un consenso valido. Ogni diritto è soggetto alle condizioni e alle eccezioni previste dalla legge. Il sito non è destinato a persone di età inferiore a 18 anni.
6. Titolare e responsabili del trattamento
Il titolare stabilisce finalità e mezzi essenziali del trattamento e ne assume le responsabilità previste dal GDPR. Salvo diversa indicazione, il sito opera come titolare per le attività che decide direttamente.
Un fornitore che tratta dati per conto del titolare può agire come responsabile del trattamento. In tale ruolo opera secondo le istruzioni lecite ricevute e gli accordi applicabili.
7. Misure di protezione
In funzione dei dati e dei rischi possono essere impiegati protezione della trasmissione, controlli degli accessi, gestione dei permessi, registri, monitoraggio, aggiornamenti di sicurezza e procedure interne. Le misure possono essere adattate all’evoluzione dei sistemi e delle attività. Per rispondere a una richiesta relativa ai dati, possono essere domandate le informazioni strettamente necessarie a verificare l’identità del richiedente.
8. Violazioni dei dati
In caso di incidente relativo a dati personali, possono essere svolte verifiche, valutazioni del rischio, limitazioni degli accessi e interventi correttivi. Quando ricorrono i presupposti del GDPR, la violazione deve essere notificata all’autorità di controllo; se presenta un rischio elevato per i diritti e le libertà delle persone, può essere necessaria anche la comunicazione agli interessati.
Secondo la natura e il rischio dei trattamenti, possono inoltre applicarsi obblighi relativi al registro delle attività, alla valutazione d’impatto e ad altre misure previste dal GDPR.
9. Trasferimenti internazionali
Alcuni servizi tecnici o fornitori possono comportare trasferimenti di dati fuori dallo Spazio economico europeo. La base del trasferimento può essere una decisione di adeguatezza, l’uso di clausole contrattuali standard (SCC) o un altro meccanismo ammesso. Se richiesto dalla valutazione del caso, possono aggiungersi misure come cifratura e restrizioni degli accessi. La soluzione concreta dipende dal servizio, dal Paese di destinazione e dai dati coinvolti.
10. Cookie, analisi e pubblicità
Cookie e tecnologie analoghe possono essere usati per le funzioni essenziali, le preferenze, l’analisi delle prestazioni e le attività pubblicitarie. Quando la legge richiede il consenso, gli strumenti non necessari e i trattamenti collegati vengono attivati solo dopo una scelta valida; tale scelta deve poter essere modificata o revocata tramite i controlli disponibili.
L’uso di determinate funzioni pubblicitarie e di misurazione di Google per utenti nello Spazio economico europeo può richiedere informative, consenso e trasmissione dei relativi segnali di scelta.
11. Vigilanza e reclami
In Italia, il Garante per la protezione dei dati personali esercita i poteri di controllo previsti dalla legge. A seconda della violazione, possono essere disposti interventi correttivi, limitazioni del trattamento o sanzioni amministrative; la valutazione dipende, fra l’altro, da natura, gravità e durata dei fatti.
Chi ritiene che il trattamento dei propri dati violi le norme applicabili può presentare reclamo al Garante o a un’altra autorità di controllo competente.
12. GDPR nelle attività di commercio elettronico
Account, acquisti, pagamenti, consegne, assistenza, sicurezza, cookie, analisi e pubblicità possono comportare trattamenti disciplinati dal GDPR. Per ciascuna attività occorre rendere comprensibili finalità, base giuridica e diritti esercitabili.
Le pratiche effettive devono essere coerenti anche con le regole pertinenti di Google Merchant Center, Google Ads e degli strumenti terzi utilizzati. Le regole delle piattaforme e il GDPR prevedono obblighi distinti: rispettare le une non comporta automaticamente il rispetto dell’altro.
13. Come contattare il titolare
Per informazioni sul trattamento o per esercitare un diritto GDPR, scrivere a team@cadremik.com. La richiesta viene esaminata in base al suo contenuto, alle verifiche d’identità necessarie e alla legge applicabile. Resta possibile presentare reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente.
14. Natura di questa pagina
Salvo diversa indicazione, il sito agisce come titolare quando determina finalità e mezzi del trattamento. Le attività pertinenti sono soggette ai requisiti del GDPR in materia di base giuridica, trasparenza, minimizzazione, sicurezza, conservazione e diritti degli interessati.
Questa pagina offre una sintesi generale. Dati raccolti, finalità, periodi di conservazione, fornitori e trasferimenti effettivi sono descritti nell’Informativa sulla privacy, nella Politica sui cookie e nelle informazioni relative alle funzioni realmente utilizzate.
Il testo segue il quadro del GDPR e distingue gli obblighi di legge dalle condizioni aggiuntive previste dalla politica Google sul consenso degli utenti europei. La conformità effettiva dipende dalle configurazioni e dai trattamenti realmente adottati sul sito.