Informativa sulla privacy

1. Ambito della politica e titolare del trattamento

La presente informativa descrive le modalità con cui vengono raccolti, utilizzati, conservati e protetti i dati personali quando l’utente visita il sito, effettua un ordine, utilizza le funzioni disponibili o comunica con il servizio clienti.

Il trattamento dei dati personali è disciplinato dal Regolamento (UE) 2016/679 (GDPR) e dal Decreto Legislativo 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali), modificato dal Decreto Legislativo 10 agosto 2018, n. 101.

Il negozio determina le finalità e i mezzi del trattamento dei dati personali raccolti tramite il sito e agisce come titolare del trattamento ai sensi dell’articolo 4, punto 7, del Regolamento (UE) 2016/679.

I dati personali sono trattati secondo i principi stabiliti dall’articolo 5 del GDPR:

  • liceità, correttezza e trasparenza;

  • limitazione della finalità;

  • minimizzazione dei dati;

  • esattezza;

  • limitazione della conservazione;

  • integrità e riservatezza;

  • responsabilizzazione del titolare del trattamento.

2. Dati personali raccolti

Possiamo raccogliere dati personali direttamente dall’utente quando:

  • viene effettuato o gestito un ordine;

  • viene utilizzato un account cliente;

  • viene inviata una richiesta al servizio clienti;

  • vengono compilati moduli disponibili sul sito;

  • vengono utilizzati cookie o strumenti di tracciamento.

Le categorie di dati trattati possono comprendere:

  • nome e cognome;

  • indirizzo di consegna e indirizzo di fatturazione;

  • indirizzo e-mail;

  • informazioni sugli ordini e sui prodotti acquistati;

  • dati necessari alla gestione del pagamento;

  • comunicazioni inviate al servizio clienti;

  • indirizzo IP;

  • tipo di dispositivo e browser;

  • data e ora di accesso;

  • informazioni tecniche generate durante la navigazione;

  • preferenze espresse mediante gli strumenti di gestione dei cookie.

Quando il pagamento viene gestito direttamente da un prestatore di servizi di pagamento, non conserviamo i dati completi della carta di pagamento.

L’articolo 5, paragrafo 1, lettera c), del GDPR richiede che i dati personali siano adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali vengono trattati.

3. Finalità e basi giuridiche del trattamento

I dati personali vengono trattati esclusivamente per finalità determinate e mediante una delle basi giuridiche indicate dall’articolo 6 del GDPR.

3.1 Gestione degli ordini

I dati identificativi, di contatto, di consegna e di pagamento vengono trattati per:

  • ricevere e confermare gli ordini;

  • verificare i pagamenti;

  • preparare e spedire la merce;

  • fornire aggiornamenti sull’ordine;

  • gestire cancellazioni, resi e rimborsi;

  • fornire assistenza prima e dopo l’acquisto.

La base giuridica è l’articolo 6, paragrafo 1, lettera b), del GDPR, che consente il trattamento necessario all’esecuzione di un contratto o all’esecuzione di misure richieste dall’interessato prima della conclusione del contratto.

3.2 Obblighi contabili e fiscali

I dati contenuti negli ordini, nelle registrazioni contabili e nei documenti fiscali vengono trattati per adempiere agli obblighi imposti dalla legislazione italiana.

La base giuridica è l’articolo 6, paragrafo 1, lettera c), del GDPR, che consente il trattamento necessario per adempiere a un obbligo legale al quale è soggetto il titolare del trattamento.

3.3 Sicurezza e prevenzione delle frodi

I dati tecnici, gli accessi e alcune informazioni sulle transazioni possono essere trattati per prevenire frodi, accessi abusivi, utilizzi illeciti del sito e minacce alla sicurezza.

La base giuridica è l’articolo 6, paragrafo 1, lettera f), del GDPR, quando il trattamento è necessario per tutelare la sicurezza delle transazioni, prevenire le frodi e proteggere i diritti del negozio, dopo aver verificato che tali interessi non prevalgano sui diritti e sulle libertà fondamentali dell’interessato.

3.4 Trattamenti basati sul consenso

Quando una funzione richiede il consenso dell’utente, il trattamento viene effettuato sulla base dell’articolo 6, paragrafo 1, lettera a), del GDPR.

Il consenso può essere revocato in qualsiasi momento secondo l’articolo 7, paragrafo 3, del GDPR. La revoca non compromette la liceità del trattamento effettuato prima della revoca.

4. Cookie e strumenti di tracciamento

L’archiviazione di informazioni nel dispositivo dell’utente e l’accesso a informazioni già archiviate nel dispositivo sono disciplinati dall’articolo 122 del Decreto Legislativo 30 giugno 2003, n. 196.

I cookie tecnici necessari al funzionamento del sito possono essere utilizzati per:

  • mantenere attiva la sessione;

  • gestire il carrello;

  • consentire l’accesso alle funzioni richieste dall’utente;

  • garantire sicurezza e stabilità tecnica.

Per cookie e strumenti di tracciamento che non sono tecnicamente necessari, il consenso viene richiesto prima dell’attivazione secondo l’articolo 122 del Decreto Legislativo 30 giugno 2003, n. 196 e le Linee guida cookie e altri strumenti di tracciamento del Garante per la protezione dei dati personali del 10 giugno 2021.

L’utente può modificare o revocare le proprie scelte mediante gli strumenti di gestione dei cookie disponibili sul sito.

5. Comunicazione dei dati personali

I dati personali possono essere comunicati esclusivamente ai soggetti che svolgono attività necessarie alla gestione del sito, degli ordini e dei servizi richiesti dall’utente.

Tra questi possono rientrare:

  • prestatori di servizi di pagamento;

  • vettori e operatori logistici;

  • fornitori di hosting;

  • fornitori di infrastrutture informatiche;

  • fornitori di servizi di sicurezza;

  • consulenti contabili, fiscali o legali quando il loro intervento è necessario;

  • autorità pubbliche quando la comunicazione è imposta dalla legge o da un provvedimento dell’autorità competente.

Quando un soggetto tratta dati personali per conto del negozio, il rapporto viene disciplinato da un accordo conforme all’articolo 28 del GDPR.

I dati personali non vengono venduti a terzi.

6. Conservazione dei dati personali

L’articolo 5, paragrafo 1, lettera e), del GDPR stabilisce che i dati personali non devono essere conservati per un periodo superiore a quello necessario rispetto alle finalità del trattamento.

I periodi di conservazione vengono determinati come segue:

  • Ordini e documentazione contrattuale: conservazione durante la gestione dell’ordine e successivamente per il periodo necessario all’adempimento degli obblighi contabili e fiscali e alla tutela dei diritti.

  • Scritture e documenti contabili: conservazione per 10 anni secondo l’articolo 2220 del Codice Civile italiano.

  • Comunicazioni con il servizio clienti: conservazione per il periodo necessario alla gestione della richiesta e, quando la comunicazione riguarda un ordine, per il periodo necessario alla gestione del rapporto contrattuale e alla tutela dei diritti.

  • Registrazioni del consenso: conservazione per il periodo necessario a dimostrare quando, come e per quale finalità il consenso è stato prestato o revocato, secondo gli articoli 5, paragrafo 2, e 7 del GDPR.

  • Dati tecnici di sicurezza: conservazione per il periodo necessario alla prevenzione e all’accertamento di accessi abusivi, frodi o incidenti di sicurezza.

Alla scadenza del periodo di conservazione, i dati vengono cancellati o anonimizzati, salvo un obbligo legale che imponga un periodo ulteriore.

7. Trasferimento dei dati fuori dallo Spazio economico europeo

Quando i dati personali vengono trasferiti verso un Paese situato fuori dallo Spazio economico europeo, il trasferimento deve rispettare gli articoli 44–49 del Regolamento (UE) 2016/679.

Il trasferimento può essere effettuato mediante:

  • una decisione di adeguatezza adottata dalla Commissione europea ai sensi dell’articolo 45 del GDPR;

  • garanzie previste dall’articolo 46 del GDPR;

  • clausole contrattuali standard adottate dalla Commissione europea;

  • una delle deroghe indicate dall’articolo 49 del GDPR quando ricorrono le condizioni previste dallo stesso articolo.

Quando vengono utilizzate clausole contrattuali standard ai sensi dell’articolo 46 del GDPR, possono essere utilizzate le clausole adottate dalla Commissione europea con la Decisione di esecuzione (UE) 2021/914 del 4 giugno 2021.

Prima del trasferimento vengono valutate le condizioni del trasferimento e, quando necessario, vengono adottate ulteriori misure tecniche, contrattuali o organizzative.

8. Diritti dell’interessato

Gli articoli 15–22 del Regolamento (UE) 2016/679 riconoscono all’interessato diversi diritti in materia di protezione dei dati personali.

L’interessato può chiedere:

  • accesso ai dati personali, ai sensi dell’articolo 15;

  • rettifica dei dati inesatti, ai sensi dell’articolo 16;

  • cancellazione dei dati, nei casi previsti dall’articolo 17;

  • limitazione del trattamento, nei casi previsti dall’articolo 18;

  • portabilità dei dati, quando ricorrono le condizioni dell’articolo 20;

  • opposizione al trattamento, nei casi disciplinati dall’articolo 21;

  • di non essere sottoposto a una decisione basata unicamente su un trattamento automatizzato che produca effetti giuridici o incida in modo analogo significativamente sulla persona, nei casi disciplinati dall’articolo 22.

Quando il trattamento è fondato sul consenso, l’interessato può inoltre revocarlo in qualsiasi momento secondo l’articolo 7, paragrafo 3, del GDPR.

La richiesta deve contenere informazioni sufficienti per consentirci di identificare il richiedente e individuare i dati interessati.

Le richieste vengono gestite secondo i termini dell’articolo 12, paragrafo 3, del GDPR, che prevede una risposta senza ingiustificato ritardo e, in ogni caso, entro un mese dal ricevimento della richiesta. Il termine può essere prorogato di due mesi nei casi previsti dallo stesso articolo, tenendo conto della complessità e del numero delle richieste.

9. Sicurezza dei dati personali

Adottiamo misure tecniche e organizzative destinate a proteggere i dati personali da distruzione, perdita, modifica, divulgazione o accesso non autorizzato.

L’articolo 32 del GDPR impone l’adozione di un livello di sicurezza adeguato al rischio.

Le misure possono comprendere:

  • trasmissione cifrata mediante HTTPS/TLS;

  • controllo degli accessi ai sistemi;

  • limitazione degli accessi ai dati personali;

  • protezione delle credenziali;

  • aggiornamento dei sistemi informatici;

  • procedure di gestione degli incidenti di sicurezza;

  • verifiche periodiche delle misure tecniche e organizzative.

Quando una violazione dei dati personali soddisfa le condizioni dell’articolo 33 del GDPR, la notifica all’autorità di controllo viene effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne viene a conoscenza.

Quando la violazione può presentare un rischio elevato per i diritti e le libertà delle persone fisiche, la comunicazione all’interessato viene effettuata nei casi stabiliti dall’articolo 34 del GDPR.

10. Diritto di proporre reclamo

L’articolo 77 del GDPR riconosce all’interessato il diritto di proporre reclamo a un’autorità di controllo quando ritiene che il trattamento dei propri dati personali violi il Regolamento (UE) 2016/679.

Il diritto di proporre reclamo non impedisce all’interessato di utilizzare i rimedi amministrativi o giudiziari previsti dagli articoli 78 e 79 del GDPR.

11. Contatti e servizio clienti

Per domande sulla protezione dei dati personali, sulla sicurezza delle informazioni o per esercitare i diritti descritti nella presente informativa, il servizio clienti può essere contattato tramite i seguenti dati:

E-mail: corporatecare@vamoaliving.com

Telefono: +81 (801) 166 33 92

Indirizzo: 6-3-5 TOKUMARU, ITABASHI-KU, TOKYO 175-0083, GIAPPONE

Orari di assistenza: Lunedì–Venerdì, 08:20–17:20

Area di consegna: Italia