La presente informativa fornisce una sintesi del contesto di applicazione del GDPR nell’Unione Europea e in Italia, dei principi fondamentali, dei diritti degli utenti e dei principali requisiti di conformità, al fine di chiarire le modalità di trattamento dei dati personali nel quadro normativo vigente.
I. Contesto e finalità della normativa
A partire dal 25 maggio 2018, il Regolamento generale sulla protezione dei dati (GDPR) è applicabile in modo uniforme in tutta l’Unione Europea.
In Italia, il regolamento è attuato tramite il Codice in materia di protezione dei dati personali ed è soggetto alla vigilanza dell’Autorità Garante per la protezione dei dati personali.
Le finalità principali del GDPR comprendono:
-
rafforzare il controllo delle persone sui propri dati personali;
-
aumentare trasparenza e sicurezza nei processi di trattamento;
-
definire responsabilità e obblighi di conformità per le attività di trattamento.
II. Ambito di applicazione
Il GDPR si applica in modo esteso, in particolare nei seguenti casi:
-
soggetti stabiliti nell’Unione Europea che svolgono attività, indipendentemente dal luogo in cui avviene il trattamento;
-
soggetti extra-UE che offrono beni o servizi a utenti in Italia o in altri Stati membri, oppure che monitorano il loro comportamento online, ad esempio tramite Cookie o tecnologie analoghe.
Le attività di trattamento effettuate esclusivamente per fini personali o domestici rientrano, di norma, fuori dall’ambito di applicazione.
III. Principi fondamentali del trattamento
Nel quadro del GDPR, il trattamento dei dati personali deve rispettare i seguenti principi essenziali:
-
liceità e trasparenza: il trattamento deve basarsi su un fondamento giuridico chiaro ed essere comprensibile per l’utente;
-
limitazione delle finalità: i dati sono utilizzati solo per scopi determinati e legittimi;
-
minimizzazione dei dati: sono raccolti solo i dati necessari;
-
esattezza: i dati devono essere corretti e aggiornati;
-
limitazione della conservazione: i dati non sono conservati oltre il tempo necessario;
-
integrità e riservatezza: sono adottate misure tecniche e organizzative per prevenire accessi non autorizzati, perdite o divulgazioni.
IV. Diritti degli utenti
Ai sensi del GDPR, e nel rispetto delle condizioni di legge, gli utenti possono esercitare i seguenti diritti:
-
diritto all’informazione e di accesso ai dati personali e alle modalità di trattamento;
-
diritto di rettifica dei dati inesatti o incompleti;
-
diritto alla cancellazione (diritto all’oblio) nei casi previsti;
-
diritto di limitazione del trattamento in situazioni specifiche;
-
diritto alla portabilità dei dati in formato strutturato e di uso comune;
-
diritto di opposizione al trattamento basato su legittimo interesse, inclusa l’analisi comportamentale.
Per i minori, il trattamento dei dati di persone di età inferiore ai 18 anni richiede, di norma, il consenso espresso del titolare della responsabilità genitoriale.
V. Obblighi di conformità per i soggetti che trattano dati
Chi svolge attività di trattamento dei dati personali è tenuto a rispettare obblighi specifici, tra cui:
-
operare secondo le istruzioni documentate del titolare del trattamento;
-
adottare misure di sicurezza adeguate, come crittografia, controllo degli accessi e protezione dei sistemi;
-
rispondere alle richieste degli utenti entro tempi ragionevoli;
-
notificare eventuali violazioni dei dati alle autorità competenti e agli interessati, secondo quanto previsto;
-
mantenere registri delle attività di trattamento;
-
effettuare, ove richiesto, una valutazione d’impatto sulla protezione dei dati (DPIA);
-
designare e rendere noto, se applicabile, il Responsabile della protezione dei dati (DPO).
VI. Trasferimento dei dati verso paesi terzi
Il trasferimento di dati personali verso paesi al di fuori dello Spazio Economico Europeo (SEE) è consentito solo in presenza di adeguate garanzie, quali:
-
decisioni di adeguatezza adottate dalla Commissione Europea;
-
utilizzo delle Clausole Contrattuali Standard (SCC) approvate dall’UE, integrate da misure tecniche di sicurezza, come la crittografia.
VII. Controlli e sanzioni
In Italia, l’Autorità Garante per la protezione dei dati personali può:
-
svolgere attività di controllo e ispezione;
-
imporre misure correttive o la sospensione di trattamenti non conformi;
-
applicare, in caso di violazioni gravi, sanzioni fino a 20 milioni di euro o al 4% del fatturato annuo globale, se superiore.
È inoltre possibile stabilire, tramite dichiarazione, le modalità di trattamento dei dati dopo il decesso; in mancanza, tali diritti possono essere esercitati dagli aventi diritto secondo la legge.
VIII. Rilevanza della conformità
L’applicazione del GDPR assume rilievo per diversi soggetti:
-
per gli utenti, migliora trasparenza e tutela dei dati personali;
-
per la gestione della piattaforma, contribuisce a ridurre i rischi legali e a rafforzare i processi di conformità;
-
per l’ecosistema digitale, favorisce un ambiente più affidabile, in linea con le politiche di Google e GMC.
IX. Contatti
Per esercitare i diritti previsti dal GDPR o per ottenere ulteriori informazioni sul trattamento dei dati personali, è possibile contattare il Responsabile della protezione dei dati (DPO) al seguente indirizzo:
-
E-mail: garden@cozynesteu.com
Le richieste saranno gestite in base alle circostanze applicabili.