Informativa GDPR
La presente Informativa GDPR descrive il quadro di riferimento adottato per il trattamento dei dati personali nell'ambito dei servizi online rivolti ai consumatori in Italia.
Il trattamento dei dati personali viene effettuato nel rispetto del Regolamento (UE) 2016/679 ("GDPR"), delle disposizioni italiane applicabili in materia di protezione dei dati personali e delle altre norme pertinenti.
La presente informativa integra, senza sostituirle, la Privacy Policy e la Cookie Policy del sito.
1. Ambito di applicazione
Il GDPR si applica al trattamento dei dati personali nei casi previsti dal Regolamento, anche quando il titolare del trattamento non è stabilito nell'Unione europea, qualora ricorrano le condizioni previste dalla normativa applicabile, comprese quelle relative all'offerta di beni o servizi a persone nell'Unione europea.
Il sito è rivolto ai consumatori in Italia e consente l'acquisto online di prodotti per la casa, mobili e articoli correlati, con consegne in tutta Italia.
L'indirizzo di contatto indicato per il sito è:
881 Reagan Valley Rd
Tellico Plains, TN 37385
United States
Tale indirizzo non viene presentato come sede italiana o come sede legale situata in Italia.
2. Principi applicabili al trattamento dei dati personali
Il trattamento dei dati personali viene effettuato secondo i principi fondamentali stabiliti dal GDPR.
In particolare, i dati personali devono essere:
- trattati in modo lecito, corretto e trasparente;
- raccolti per finalità determinate, esplicite e legittime;
- adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità del trattamento;
- mantenuti esatti e aggiornati quando necessario;
- conservati per un periodo non superiore a quello necessario alle finalità per le quali sono trattati, salvo ulteriori obblighi o basi giuridiche applicabili;
- trattati in modo da garantire un'adeguata sicurezza, compresa la protezione da trattamenti non autorizzati o illeciti e dalla perdita, distruzione o danneggiamento accidentale.
Il principio di accountability richiede inoltre che il titolare sia in grado di dimostrare, ove richiesto, il rispetto dei principi applicabili alla protezione dei dati personali.
3. Basi giuridiche del trattamento
La base giuridica del trattamento dipende dalla specifica attività svolta e dalla relativa finalità.
A seconda delle circostanze, possono trovare applicazione le seguenti basi giuridiche.
Consenso
Il trattamento può essere basato sul consenso dell'interessato quando richiesto dalla normativa applicabile.
Il consenso deve essere espresso secondo modalità che consentano una scelta libera, specifica, informata e inequivocabile e può essere revocato nei casi previsti dalla normativa.
Esecuzione di un contratto o misure precontrattuali
Alcuni trattamenti possono essere necessari per concludere o eseguire un contratto con l'utente, ad esempio per:
- gestire un ordine;
- organizzare la consegna;
- fornire assistenza relativa all'acquisto;
- gestire richieste connesse al rapporto contrattuale.
Obbligo legale
I dati possono essere trattati quando ciò è necessario per adempiere un obbligo previsto dal diritto dell'Unione europea o dalla normativa applicabile.
Legittimo interesse
In determinate circostanze, il trattamento può essere fondato sul legittimo interesse del titolare o di terzi, purché tale interesse sia compatibile con la normativa applicabile e non prevalgano gli interessi, i diritti o le libertà fondamentali dell'interessato.
In tali casi vengono valutate le circostanze concrete e le garanzie richieste dal GDPR.
Altre basi giuridiche
Quando applicabile, il trattamento può essere fondato su altre basi giuridiche previste dal GDPR o dalla normativa applicabile.
Non tutti i trattamenti di dati personali sono quindi necessariamente basati sul consenso dell'utente.
4. Categorie di dati personali
Nell'ambito delle attività del sito possono essere trattate, in funzione del servizio richiesto dall'utente e delle relative finalità, categorie di dati quali:
- dati identificativi e informazioni di contatto;
- dati relativi all'ordine e all'acquisto;
- informazioni necessarie per la consegna;
- comunicazioni e richieste rivolte al servizio di assistenza;
- informazioni relative alla spedizione e al tracciamento, quando disponibili;
- informazioni relative al pagamento necessarie per gestire l'ordine e la relativa transazione.
Il trattamento è limitato ai dati pertinenti e necessari per la specifica finalità.
Le informazioni relative ai pagamenti vengono gestite secondo le modalità previste dal processo di pagamento effettivamente utilizzato. Non viene richiesto agli utenti di comunicare al servizio clienti password, codici di autenticazione, CVV/CVC o altri dati di sicurezza della carta che non siano necessari per gestire una richiesta.
Per informazioni più dettagliate sulle categorie di dati effettivamente raccolte, sulle relative finalità e sui periodi di conservazione, si rinvia alla Privacy Policy.
5. Diritti dell'interessato
Nei casi previsti dal GDPR, l'interessato può esercitare diversi diritti in relazione ai propri dati personali, tra cui:
- diritto di accesso, per ottenere conferma dell'esistenza di un trattamento e, nei casi previsti, una copia dei dati personali e le informazioni richieste dal GDPR;
- diritto di rettifica, per chiedere la correzione dei dati inesatti o l'integrazione di quelli incompleti;
- diritto alla cancellazione, nei casi previsti dal GDPR;
- diritto alla limitazione del trattamento, nei casi previsti dalla normativa;
- diritto alla portabilità dei dati, quando applicabile, per ricevere i dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico e, ove tecnicamente possibile e previsto, trasmetterli a un altro titolare;
- diritto di opposizione, nei casi previsti dal GDPR, in particolare in relazione a determinati trattamenti fondati sul legittimo interesse e, alle condizioni previste, per finalità di marketing diretto;
- diritto di revocare il consenso, quando il trattamento è basato sul consenso;
- diritti relativi al processo decisionale automatizzato e alla profilazione, nei casi previsti dal GDPR.
L'esercizio di tali diritti può essere soggetto alle condizioni, eccezioni e limitazioni previste dal GDPR e dalla normativa nazionale applicabile.
6. Revoca del consenso
Quando il trattamento si basa sul consenso, l'interessato può revocarlo in qualsiasi momento.
La revoca del consenso non pregiudica la liceità del trattamento effettuato prima della revoca.
La revoca non impedisce inoltre eventuali trattamenti che possano continuare a essere effettuati sulla base di un'altra valida base giuridica prevista dal GDPR, qualora ne ricorrano i presupposti.
Le modalità per modificare le preferenze relative ai cookie e alle tecnologie analoghe sono descritte nella Cookie Policy e negli eventuali strumenti di gestione del consenso disponibili sul sito.
7. Come esercitare i propri diritti
Per esercitare i propri diritti o presentare una richiesta relativa al trattamento dei dati personali, l'interessato può contattarci tramite:
Email: support@shorefielda.com
Nella richiesta è possibile indicare:
- nome e cognome;
- indirizzo e-mail utilizzato per l'ordine o per il rapporto con il sito, se pertinente;
- natura della richiesta;
- eventuali informazioni necessarie per individuare i dati o il trattamento interessato.
Per proteggere i dati personali, possono essere richieste informazioni ragionevolmente necessarie per verificare l'identità del richiedente quando sussistano dubbi fondati sull'identità della persona che presenta la richiesta.
Non devono essere inviati dati non necessari, come password, numeri completi di carte di pagamento o codici di sicurezza.
Le richieste vengono gestite secondo le modalità e i requisiti stabiliti dal GDPR e dalla normativa applicabile.
8. Tempi di risposta
Il titolare deve fornire all'interessato un riscontro alle richieste relative all'esercizio dei diritti senza ingiustificato ritardo e, in linea generale, entro un mese dal ricevimento della richiesta.
In considerazione della complessità e del numero delle richieste, tale termine può essere prorogato nei casi previsti dal GDPR.
Quando applicabile, l'interessato viene informato della proroga e dei relativi motivi entro il termine iniziale previsto dalla normativa.
Le eventuali limitazioni, eccezioni o condizioni previste dal GDPR vengono valutate in relazione alla specifica richiesta.
9. Sicurezza dei dati
La protezione dei dati personali richiede l'adozione di misure tecniche e organizzative adeguate al rischio.
A seconda delle circostanze, tali misure possono comprendere:
- gestione e controllo degli accessi;
- limitazione degli accessi ai dati alle persone che ne hanno effettiva necessità;
- misure organizzative per la protezione delle informazioni;
- procedure per la gestione degli incidenti di sicurezza;
- valutazione e gestione dei rischi connessi al trattamento;
- obblighi di riservatezza per il personale e i soggetti autorizzati al trattamento, ove applicabile.
Le misure di sicurezza vengono definite e aggiornate tenendo conto della natura dei dati, delle finalità del trattamento, dei rischi e dello stato dell'arte.
Non viene fornita alcuna garanzia assoluta di sicurezza, poiché nessun sistema informatico o metodo di trasmissione dei dati può essere considerato completamente privo di rischi.
10. Responsabili del trattamento e terze parti
Per svolgere determinate attività necessarie alla gestione del sito e dei servizi, possono essere coinvolti fornitori esterni che trattano dati personali per conto del titolare, quando ciò sia effettivamente necessario e consentito dalla normativa applicabile.
A seconda delle attività svolte, tali servizi possono riguardare, ad esempio:
- elaborazione dei pagamenti;
- gestione delle spedizioni e delle consegne;
- hosting e infrastruttura informatica;
- assistenza clienti;
- sicurezza e manutenzione dei sistemi;
- servizi professionali, legali o contabili, quando necessari.
Quando un fornitore agisce in qualità di responsabile del trattamento, il rapporto viene disciplinato secondo i requisiti previsti dal GDPR, ove applicabili.
Non vengono identificati in questa informativa specifici fornitori o piattaforme tecnologiche che non siano stati effettivamente confermati.
I dati personali possono inoltre essere comunicati quando ciò sia necessario per adempiere obblighi di legge, esercitare o difendere diritti o perseguire altre finalità legittime previste dalla normativa applicabile.
11. Trasferimenti internazionali
Qualora un trattamento comporti il trasferimento di dati personali verso un Paese situato al di fuori dello Spazio Economico Europeo, il trasferimento deve essere effettuato nel rispetto degli articoli 44 e seguenti del GDPR e delle altre disposizioni applicabili.
A seconda delle circostanze, possono essere utilizzati i meccanismi previsti dal GDPR, tra cui:
- una decisione di adeguatezza della Commissione europea, quando applicabile;
- clausole contrattuali standard adottate o riconosciute ai sensi della normativa applicabile;
- altre garanzie o condizioni autorizzate dal GDPR.
La sola presenza di un indirizzo di contatto negli Stati Uniti non significa che tutti i dati personali siano archiviati o trattati negli Stati Uniti.
La localizzazione effettiva dei dati e gli eventuali trasferimenti internazionali dipendono dai servizi e dalle infrastrutture effettivamente utilizzati.
Quando necessario, vengono valutate le garanzie applicabili al trasferimento e i requisiti previsti dalla normativa europea in materia di protezione dei dati.
12. Conservazione dei dati
I dati personali devono essere conservati per un periodo non superiore a quello necessario rispetto alle finalità per le quali sono trattati, salvo che una conservazione più lunga sia richiesta o consentita da un obbligo legale, dalla necessità di accertare, esercitare o difendere un diritto o da un'altra valida base giuridica.
Il periodo di conservazione può quindi variare in funzione:
- della natura del dato;
- della finalità del trattamento;
- dell'esistenza di un rapporto contrattuale;
- degli obblighi legali applicabili;
- delle esigenze di documentazione e tutela dei diritti.
Per informazioni più specifiche sui periodi o sui criteri di conservazione delle singole categorie di dati, si rinvia alla Privacy Policy.
13. Violazioni dei dati personali
Una violazione dei dati personali, qualora si verifichi, viene valutata secondo i requisiti del GDPR.
In presenza di una violazione, vengono adottate misure appropriate in relazione alla natura dell'incidente e al rischio per i diritti e le libertà delle persone fisiche.
Quando previsto dalla normativa, il titolare può essere tenuto a notificare la violazione all'autorità di controllo competente entro i termini stabiliti dal GDPR e, nei casi previsti, a comunicare la violazione agli interessati senza ingiustificato ritardo.
L'eventuale risposta a un incidente viene determinata sulla base delle circostanze concrete e degli obblighi applicabili.
14. Dati dei minori
I servizi di acquisto online sono rivolti principalmente a consumatori che dispongono della capacità giuridica richiesta per effettuare gli acquisti e concludere i relativi contratti secondo la normativa applicabile.
Il sito non è concepito come servizio specificamente rivolto ai minori.
Qualora il trattamento riguardi dati personali di minori, verranno applicate le disposizioni del GDPR e della normativa nazionale pertinente, comprese quelle relative al consenso quando previsto.
15. Cookie e tecnologie simili
I cookie e le tecnologie analoghe possono comportare il trattamento di dati personali o di informazioni associate a un dispositivo.
Il loro utilizzo deve essere effettuato nel rispetto delle norme applicabili in materia di protezione dei dati personali e delle regole specifiche applicabili ai cookie e alle tecnologie di tracciamento.
Le informazioni relative alle categorie di cookie, alla gestione del consenso, alla modifica delle preferenze e alla revoca del consenso sono contenute nella Cookie Policy, che costituisce il riferimento specifico per tali tecnologie.
Non vengono introdotti nella presente Informativa GDPR strumenti, cookie o servizi di terze parti non effettivamente confermati.
16. Reclami e autorità di controllo
L'interessato che ritenga che il trattamento dei propri dati personali non sia conforme alla normativa applicabile può esercitare i propri diritti nei confronti del titolare e, nei casi previsti, rivolgersi all'autorità di controllo competente.
Per gli interessati che risiedono, lavorano o ritengono che la violazione si sia verificata in Italia, l'autorità di controllo competente può essere il:
Garante per la protezione dei dati personali
L'interessato può presentare un reclamo nei casi previsti dall'articolo 77 del GDPR. Il Garante indica inoltre le modalità per presentare reclami e segnalazioni e per tutelare i propri diritti in materia di protezione dei dati personali.
Il ricorso all'autorità di controllo non pregiudica gli ulteriori strumenti di tutela previsti dal GDPR e dalla normativa applicabile.
17. Contatti
Per domande relative alla protezione dei dati personali, per esercitare i diritti previsti dal GDPR o per ricevere assistenza in relazione al trattamento dei dati, è possibile contattarci tramite:
Sito web: shorefielda.com
Email: support@shorefielda.com
Telefono: +1 (423) 253-6841
Indirizzo: 881 Reagan Valley Rd, Tellico Plains, TN 37385, United States
Area di consegna: Italia
Orari di assistenza: Lunedì–Venerdì, 09:00–18:00 (CET)
La presente Informativa GDPR può essere aggiornata quando necessario per riflettere modifiche normative, organizzative, tecniche o relative alle modalità di trattamento dei dati personali.
La versione aggiornata sarà resa disponibile sul sito.