1. Ambito della politica e titolare del trattamento
La presente informativa descrive il trattamento dei dati personali raccolti tramite il sito quando un utente visita le pagine, crea o gestisce un ordine, comunica con il servizio clienti o utilizza le funzioni messe a disposizione dal sito.
I dati personali sono trattati secondo i principi stabiliti dall’articolo 5 del GDPR:
-
liceità, correttezza e trasparenza;
-
limitazione della finalità;
-
minimizzazione dei dati;
-
esattezza;
-
limitazione della conservazione;
-
integrità e riservatezza;
-
responsabilizzazione del titolare del trattamento.
2. Categorie di dati personali raccolti
In base alle operazioni effettuate dall’utente sul sito, possiamo trattare le seguenti categorie di dati:
-
Nome e cognome.
-
Indirizzo di consegna e indirizzo di fatturazione.
-
Indirizzo e-mail.
-
Informazioni sull’ordine e sui prodotti acquistati.
-
Dati necessari alla gestione del pagamento, senza conservare i dati completi della carta quando il pagamento viene gestito direttamente dal prestatore del servizio di pagamento.
-
Comunicazioni inviate al servizio clienti.
-
Indirizzo IP, informazioni sul dispositivo, browser, data e ora di accesso e dati tecnici generati durante l’utilizzo del sito.
-
Preferenze espresse attraverso gli strumenti di gestione dei cookie e degli strumenti di tracciamento.
Il principio di minimizzazione previsto dall’articolo 5, paragrafo 1, lettera c), del GDPR richiede che siano trattati soltanto i dati adeguati, pertinenti e limitati a quanto necessario rispetto allo scopo dichiarato.
3. Finalità e basi giuridiche del trattamento
I dati personali vengono trattati per finalità determinate e sulla base dell’articolo 6 del Regolamento (UE) 2016/679.
3.1 Gestione degli ordini e del contratto
Nome, dati di contatto, indirizzo di consegna, informazioni sull’ordine e dati necessari al pagamento vengono trattati per:
-
ricevere e confermare l’ordine;
-
verificare il pagamento;
-
preparare la merce;
-
organizzare la spedizione;
-
fornire informazioni sullo stato dell’ordine;
-
gestire richieste di annullamento, reso e rimborso;
-
fornire assistenza prima e dopo l’acquisto.
La base giuridica è l’articolo 6, paragrafo 1, lettera b), del GDPR, che consente il trattamento necessario all’esecuzione di un contratto o all’esecuzione di misure richieste dall’interessato prima della conclusione del contratto.
3.2 Obblighi contabili e fiscali
I dati contenuti in ordini, fatture, registrazioni contabili e documenti fiscali vengono conservati quando ciò è necessario per adempiere agli obblighi imposti dalla legislazione italiana in materia contabile e fiscale.
La base giuridica è l’articolo 6, paragrafo 1, lettera c), del GDPR, che consente il trattamento necessario per adempiere a un obbligo legale al quale è soggetto il titolare del trattamento.
3.3 Prevenzione delle frodi e tutela dei diritti
Determinati dati relativi agli ordini, agli accessi e alle transazioni possono essere esaminati per prevenire frodi, utilizzi illeciti del sito, contestazioni abusive e minacce alla sicurezza.
La base giuridica è l’articolo 6, paragrafo 1, lettera f), del GDPR, nei casi in cui il trattamento sia necessario per perseguire l’interesse legittimo del negozio alla sicurezza delle transazioni, alla prevenzione delle frodi e alla tutela dei propri diritti, dopo aver verificato che tale interesse non prevalga sui diritti e sulle libertà fondamentali dell’interessato.
3.4 Cookie e strumenti di tracciamento che richiedono consenso
L’archiviazione di informazioni nel dispositivo dell’utente o l’accesso a informazioni già archiviate nel dispositivo è disciplinato dall’articolo 122 del Decreto Legislativo 30 giugno 2003, n. 196.
Per cookie e strumenti di tracciamento che non sono tecnicamente necessari, il consenso viene richiesto prima dell’attivazione, secondo l’articolo 122 del Decreto Legislativo 30 giugno 2003, n. 196 e le Linee guida cookie e altri strumenti di tracciamento del Garante per la protezione dei dati personali del 10 giugno 2021.
Quando il trattamento si fonda sul consenso, la base giuridica è l’articolo 6, paragrafo 1, lettera a), del GDPR. Il consenso può essere revocato in qualsiasi momento senza compromettere la liceità del trattamento effettuato prima della revoca.
4. Comunicazione dei dati e destinatari
I dati personali possono essere comunicati esclusivamente ai soggetti che svolgono attività necessarie alla gestione del sito e degli ordini.
Tra questi possono rientrare:
-
prestatori di servizi di pagamento;
-
vettori e operatori logistici;
-
fornitori di hosting e infrastrutture informatiche;
-
fornitori di servizi di sicurezza informatica;
-
consulenti contabili, fiscali o legali quando il loro intervento è necessario;
-
autorità pubbliche quando la comunicazione è imposta da una disposizione di legge o da un provvedimento dell’autorità competente.
Quando un fornitore tratta dati personali per conto del negozio, il rapporto viene disciplinato da un accordo conforme all’articolo 28 del GDPR, che impone obblighi specifici al responsabile del trattamento.
I dati personali non vengono venduti a terzi.
5. Conservazione dei dati personali
L’articolo 5, paragrafo 1, lettera e), del GDPR stabilisce che i dati personali devono essere conservati in una forma che consenta l’identificazione dell’interessato per un periodo non superiore a quello necessario agli scopi per i quali vengono trattati.
I periodi di conservazione sono determinati come segue:
-
Ordini, contratti e documentazione commerciale: conservazione per il periodo necessario all’esecuzione dell’ordine e successivamente per il periodo richiesto dagli obblighi contabili, fiscali e dalla tutela dei diritti.
-
Scritture e documenti contabili: conservazione per 10 anni secondo l’articolo 2220 del Codice Civile italiano.
-
Richieste al servizio clienti: conservazione per il tempo necessario alla gestione della richiesta e, quando la comunicazione riguarda un ordine, per il periodo necessario alla gestione del rapporto contrattuale e alla tutela dei diritti.
-
Registrazioni del consenso: conservazione per il periodo necessario a dimostrare quando, come e per quale finalità il consenso è stato espresso o revocato, in conformità agli articoli 5, paragrafo 2, e 7 del GDPR.
-
Dati tecnici di sicurezza: conservazione per il periodo necessario alla prevenzione e all’accertamento di accessi abusivi, frodi o incidenti di sicurezza, con cancellazione o anonimizzazione quando tali dati non sono più necessari per lo scopo originario.
Alla scadenza del periodo di conservazione, i dati vengono cancellati o anonimizzati, salvo l’esistenza di un obbligo legale che imponga un periodo ulteriore.
6. Sicurezza dei dati personali
Adottiamo misure tecniche e organizzative destinate a proteggere i dati personali da distruzione, perdita, modifica, divulgazione o accesso non autorizzato.
L’articolo 32 del GDPR impone al titolare e al responsabile del trattamento di adottare un livello di sicurezza adeguato al rischio, tenendo conto dello stato dell’arte, dei costi di attuazione, della natura e delle finalità del trattamento e dei rischi per i diritti e le libertà delle persone fisiche.
Le misure adottate possono comprendere:
-
trasmissione cifrata dei dati mediante HTTPS/TLS;
-
controllo degli accessi ai sistemi contenenti dati personali;
-
limitazione dell’accesso ai dati al personale che ne necessita per le proprie mansioni;
-
aggiornamento e controllo dei sistemi informatici;
-
procedure di gestione degli incidenti di sicurezza;
-
protezione delle credenziali di accesso;
-
verifica periodica delle misure tecniche e organizzative.
Quando una violazione dei dati personali presenta i presupposti indicati dall’articolo 33 del GDPR, il titolare effettua la notifica all’autorità di controllo entro 72 ore dal momento in cui ne viene a conoscenza, ove possibile.
Quando la violazione presenta un rischio elevato per i diritti e le libertà delle persone fisiche, la comunicazione all’interessato viene effettuata nei casi stabiliti dall’articolo 34 del GDPR.
7. Trasferimento dei dati fuori dallo Spazio economico europeo
Quando i dati personali vengono trasferiti verso un Paese situato fuori dallo Spazio economico europeo, il trasferimento deve rispettare gli articoli 44–49 del Regolamento (UE) 2016/679.
Il trasferimento può avvenire attraverso uno dei meccanismi espressamente previsti dal GDPR, tra cui:
-
una decisione di adeguatezza adottata dalla Commissione europea ai sensi dell’articolo 45 del GDPR;
-
garanzie previste dall’articolo 46 del GDPR;
-
clausole contrattuali standard adottate dalla Commissione europea;
-
una delle deroghe specifiche indicate dall’articolo 49 del GDPR, quando ne ricorrono i presupposti.
Quando vengono utilizzate clausole contrattuali standard per un trasferimento disciplinato dall’articolo 46 del GDPR, possono essere utilizzate le clausole approvate con la Decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021.
Prima di utilizzare tale meccanismo vengono inoltre valutate le circostanze del trasferimento e, quando necessario, vengono adottate misure tecniche, contrattuali od organizzative supplementari.
8. Diritti dell’interessato
Gli articoli 15–22 del Regolamento (UE) 2016/679 riconoscono all’interessato diversi diritti in materia di protezione dei dati personali.
L’interessato può chiedere:
-
accesso ai dati personali, ai sensi dell’articolo 15;
-
rettifica dei dati inesatti, ai sensi dell’articolo 16;
-
cancellazione dei dati, nei casi previsti dall’articolo 17;
-
limitazione del trattamento, nei casi previsti dall’articolo 18;
-
portabilità dei dati, quando ricorrono le condizioni dell’articolo 20;
-
opposizione al trattamento, nei casi disciplinati dall’articolo 21;
-
di non essere sottoposto a una decisione basata unicamente su un trattamento automatizzato che produca effetti giuridici o incida in modo analogo significativamente sulla persona, nei casi disciplinati dall’articolo 22.
Quando il trattamento è fondato sul consenso, l’interessato può inoltre revocarlo in qualsiasi momento secondo l’articolo 7, paragrafo 3, del GDPR.
La richiesta deve contenere informazioni sufficienti per consentirci di identificare il richiedente e individuare i dati interessati.
Le richieste vengono gestite secondo i termini dell’articolo 12, paragrafo 3, del GDPR, che prevede una risposta senza ingiustificato ritardo e, in ogni caso, entro un mese dal ricevimento della richiesta. Il termine può essere prorogato di due mesi nei casi previsti dallo stesso articolo, tenendo conto della complessità e del numero delle richieste.
9. Diritto di proporre reclamo
L’articolo 77 del GDPR riconosce all’interessato il diritto di proporre reclamo a un’autorità di controllo quando ritiene che il trattamento dei propri dati personali violi il Regolamento (UE) 2016/679.
Il diritto di proporre reclamo non impedisce all’interessato di utilizzare gli altri rimedi amministrativi o giudiziari riconosciuti dagli articoli 78 e 79 del GDPR.
10. Registro delle attività di trattamento
Quando ricorrono le condizioni indicate dall’articolo 30 del GDPR, manteniamo il registro delle attività di trattamento con le informazioni richieste dallo stesso articolo, tra cui finalità del trattamento, categorie di interessati e dati personali, categorie di destinatari, trasferimenti verso Paesi terzi e termini previsti per la cancellazione.
11. Contatti e servizio clienti
Per domande sulla protezione dei dati personali o per esercitare i diritti descritti nella presente informativa, il servizio clienti può essere contattato tramite i seguenti dati:
E-mail: corporatecare@vamoaliving.com
Telefono: +81 (801) 166 33 92
Indirizzo: 6-3-5 TOKUMARU, ITABASHI-KU, TOKYO 175-0083, GIAPPONE
Orari di assistenza: Lunedì–Venerdì, 08:20–17:20
Area di consegna: Italia