Informativa sulla privacy

1. Principi generali di conformità in materia di protezione dei dati

La presente Politica sulla privacy e sui cookie disciplina il trattamento dei dati personali effettuato nell'ambito dell'utilizzo del sito summitspruce, della consultazione dei prodotti, della creazione e gestione degli ordini, dell'assistenza al cliente e delle ulteriori funzionalità del negozio online.

I dati personali sono trattati nel rispetto del Regolamento (UE) 2016/679 (GDPR), del D.Lgs. 30 giugno 2003, n. 196, come modificato e integrato, nonché delle disposizioni e dei provvedimenti applicabili del Garante per la protezione dei dati personali.

Il trattamento viene effettuato secondo i principi di liceità, correttezza, trasparenza, limitazione delle finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione.

Vengono raccolti e trattati esclusivamente i dati adeguati, pertinenti e necessari rispetto alle finalità per le quali sono utilizzati. I dati non sono trattati successivamente per finalità incompatibili con quelle comunicate all'interessato, salvo che sussista un'ulteriore base giuridica valida.

Il conferimento dei dati necessari alla conclusione e all'esecuzione di un contratto è indispensabile quando tali informazioni sono richieste per elaborare un ordine, eseguire un pagamento, organizzare una consegna, gestire un reso o fornire un servizio richiesto dal cliente. Il mancato conferimento di tali informazioni può impedire l'esecuzione della relativa operazione.

I dati personali non vengono venduti come elenchi di contatti a soggetti terzi. I dati non vengono utilizzati in attività pubblicitarie basate su informazioni personali quando manca una valida base giuridica o, nei casi in cui sia richiesto, il consenso dell'interessato.

2. Ambito della raccolta dei dati relativi al comportamento online degli utenti

Durante l'utilizzo del sito possono essere raccolte diverse categorie di dati in funzione delle attività effettivamente svolte dall'utente.

I dati forniti direttamente possono comprendere nome e cognome, indirizzo di fatturazione, indirizzo di consegna, indirizzo e-mail, numero di telefono, informazioni relative all'ordine, prodotti acquistati, richieste di assistenza, comunicazioni inviate al servizio clienti e altre informazioni volontariamente inserite nei moduli disponibili sul sito.

Durante il processo di pagamento possono essere trattate le informazioni necessarie alla transazione. I dati completi relativi agli strumenti di pagamento possono essere gestiti direttamente dai prestatori di servizi di pagamento autorizzati secondo le rispettive modalità tecniche e di sicurezza. Il negozio tratta esclusivamente le informazioni di pagamento effettivamente necessarie e messe a disposizione dal relativo prestatore.

Durante la navigazione possono essere trattati dati tecnici quali indirizzo IP, tipo e versione del browser, sistema operativo, identificativi del dispositivo, lingua, fuso orario, pagine consultate, data e ora delle richieste, URL di provenienza, informazioni relative alla sessione, eventi tecnici, interazioni con le funzionalità del sito e dati necessari alla prevenzione di errori o abusi.

Quando l'utente utilizza un account, possono essere trattati i dati necessari all'autenticazione, alla gestione dell'accesso, alla visualizzazione degli ordini e all'utilizzo delle funzionalità associate all'account.

I dati relativi alle interazioni con prodotti, carrello e checkout possono essere trattati per consentire il funzionamento del negozio, mantenere il contenuto del carrello, completare l'acquisto, prevenire anomalie tecniche e, quando consentito, produrre statistiche aggregate sull'utilizzo del sito.

L'eventuale raccolta di dati per analisi avanzate, misurazione pubblicitaria, profilazione, remarketing o tracciamento tra siti o dispositivi è effettuata soltanto quando tali strumenti sono effettivamente attivati e quando ricorre la base giuridica prevista dalla normativa applicabile.

Non viene effettuata intenzionalmente una raccolta generalizzata di categorie particolari di dati personali ai sensi dell'articolo 9 GDPR, salvo che ciò risulti strettamente necessario in uno specifico caso e sussista una condizione di liceità prevista dalla legge.

3. Finalità lecite del trattamento dei dati personali

I dati personali possono essere trattati esclusivamente per finalità determinate e sulla base di una delle condizioni di liceità previste dal GDPR.

Il trattamento necessario all'esecuzione del contratto o all'adozione di misure precontrattuali richieste dall'interessato comprende la gestione del carrello e del checkout, l'elaborazione dell'ordine, la verifica del pagamento, la preparazione e consegna dei prodotti, l'invio delle comunicazioni relative all'ordine, la gestione delle richieste di cancellazione, dei resi, dei rimborsi, delle riparazioni, delle sostituzioni e della garanzia legale.

Il trattamento necessario all'adempimento di obblighi legali comprende la conservazione dei documenti amministrativi e contabili, la gestione degli obblighi fiscali, l'adempimento delle richieste provenienti da autorità competenti e l'esecuzione degli ulteriori obblighi stabiliti dalla normativa applicabile.

Quando ricorre un legittimo interesse ai sensi dell'articolo 6, paragrafo 1, lettera f) GDPR, possono essere effettuati trattamenti proporzionati per garantire la sicurezza del sito, prevenire frodi e utilizzi abusivi, accertare o difendere diritti, risolvere problemi tecnici e tutelare l'integrità dei sistemi. Prima di utilizzare tale base giuridica vengono valutati la necessità del trattamento e il bilanciamento con i diritti e le libertà dell'interessato.

Quando la normativa richiede il consenso, il trattamento viene effettuato ai sensi dell'articolo 6, paragrafo 1, lettera a) GDPR soltanto dopo una manifestazione di volontà libera, specifica, informata e inequivocabile.

L'eventuale invio di comunicazioni promozionali elettroniche o l'utilizzo di strumenti di profilazione avviene esclusivamente quando sussiste una base giuridica adeguata. Il rifiuto o la revoca del consenso per finalità facoltative non impedisce l'acquisto dei prodotti né l'utilizzo delle funzionalità essenziali del negozio.

Qualora dati originariamente raccolti per una determinata finalità debbano essere utilizzati per una finalità diversa, viene preventivamente verificata la compatibilità del nuovo trattamento o individuata un'ulteriore base giuridica, e vengono fornite all'interessato le informazioni richieste dalla legge.

4. Regole tecniche sull'utilizzo e sull'autorizzazione dei cookie del sito

Il sito può utilizzare cookie e tecnologie analoghe che memorizzano o accedono a informazioni sul dispositivo dell'utente. Tali strumenti sono distinti in funzione della loro finalità e della necessità del relativo consenso.

I cookie tecnici e gli altri strumenti strettamente necessari possono essere utilizzati senza consenso quando risultano indispensabili per effettuare la trasmissione di una comunicazione su una rete elettronica o per fornire un servizio espressamente richiesto dall'utente.

Rientrano, quando effettivamente utilizzati, tra gli strumenti strettamente necessari quelli destinati alla gestione della sessione, alla sicurezza, all'autenticazione, al funzionamento del carrello, alla memorizzazione delle scelte strettamente necessarie al servizio, al processo di checkout e alla prevenzione di attività fraudolente.

I cookie o strumenti di tracciamento utilizzati per profilazione, personalizzazione pubblicitaria, remarketing o altre finalità non strettamente necessarie vengono attivati soltanto dopo l'acquisizione di un consenso valido quando richiesto dall'articolo 122 del Codice Privacy e dal GDPR.

Gli strumenti analytics sono valutati in base alle loro caratteristiche tecniche, alle finalità, al livello di identificabilità degli utenti, all'eventuale accesso dei fornitori terzi ai dati e alle condizioni stabilite dal Garante. Quando non ricorrono i presupposti per assimilarli agli strumenti tecnici, vengono utilizzati soltanto dopo l'acquisizione del consenso richiesto.

Alla prima visita, quando sono presenti strumenti non strettamente necessari, l'utente deve poter effettuare una scelta prima della loro attivazione. Devono essere disponibili comandi che consentano di accettare o rifiutare gli strumenti facoltativi e, quando tecnicamente adottata, una gestione granulare per categorie o finalità.

La prosecuzione della navigazione, il semplice scrolling della pagina, la chiusura non accompagnata da un'azione inequivocabile o caselle preselezionate non costituiscono, da soli, un consenso valido per l'installazione di strumenti che richiedono autorizzazione.

Il consenso eventualmente prestato viene registrato in modo idoneo a dimostrarne l'acquisizione. La scelta dell'utente non deve essere nuovamente sollecitata senza ragione, salvo modifica sostanziale delle condizioni del trattamento, impossibilità tecnica di conoscere la scelta precedentemente registrata o decorso del periodo previsto dalle indicazioni dell'autorità competente.

L'utente può modificare o revocare in qualsiasi momento il consenso relativo ai cookie facoltativi tramite il meccanismo di gestione delle preferenze disponibile sul sito. La revoca deve essere possibile con modalità agevoli e non produce effetti sulla liceità dei trattamenti effettuati prima della revoca.

La disattivazione dei cookie facoltativi non impedisce l'accesso alle normali funzioni di acquisto che non richiedono tali strumenti. L'eventuale rifiuto di cookie non necessari non deve essere utilizzato come motivo per impedire ingiustificatamente l'accesso al servizio.

5. Diritti di controllo dell'utente sui propri dati personali

L'interessato può esercitare i diritti riconosciuti dagli articoli da 15 a 22 GDPR, nei limiti e alle condizioni previste dalla normativa applicabile.

L'interessato ha diritto di ottenere conferma dell'esistenza o meno di un trattamento dei propri dati e, quando il trattamento è in corso, di ottenere accesso ai dati personali e alle informazioni previste dalla legge.

Può richiedere la rettifica dei dati personali inesatti e l'integrazione dei dati incompleti.

Può richiedere la cancellazione dei dati nei casi previsti dall'articolo 17 GDPR. Il diritto alla cancellazione non trova applicazione quando la conservazione continua a essere necessaria per adempiere un obbligo legale, accertare, esercitare o difendere un diritto o per un'altra ragione espressamente prevista dalla normativa.

Può richiedere la limitazione del trattamento nei casi previsti dall'articolo 18 GDPR.

Quando il trattamento si basa sul consenso o su un contratto ed è effettuato con mezzi automatizzati, l'interessato può esercitare il diritto alla portabilità dei dati nei limiti dell'articolo 20 GDPR.

Quando il trattamento è basato sul legittimo interesse, l'interessato può opporsi in qualsiasi momento per motivi connessi alla propria situazione particolare, secondo quanto previsto dall'articolo 21 GDPR.

Nel caso di trattamento per finalità di marketing diretto, l'interessato può opporsi in qualsiasi momento al trattamento dei dati personali effettuato per tale finalità, compresa la profilazione nella misura in cui sia connessa al marketing diretto.

Quando il trattamento è fondato sul consenso, quest'ultimo può essere revocato in qualsiasi momento senza pregiudicare la liceità del trattamento basato sul consenso effettuato prima della revoca.

L'interessato ha inoltre diritto, nei casi previsti dall'articolo 22 GDPR, a non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici o incida in modo analogo significativamente sulla sua persona, salve le eccezioni previste dalla legge.

Le richieste relative ai diritti dell'interessato vengono trattate senza ingiustificato ritardo e, di regola, entro 1 mese dal loro ricevimento. Quando necessario in considerazione della complessità o del numero delle richieste, tale termine può essere prorogato di ulteriori 2 mesi, con informazione all'interessato nei termini previsti dal GDPR.

Qualora sussistano ragionevoli dubbi sull'identità della persona che presenta una richiesta, possono essere richieste esclusivamente le informazioni supplementari necessarie a verificarne l'identità.

L'interessato conserva il diritto di proporre reclamo al Garante per la protezione dei dati personali oppure all'altra autorità di controllo competente ai sensi del GDPR, fatti salvi gli ulteriori mezzi di ricorso previsti dalla legge.

6. Norme sulla sicurezza e sulla conservazione dei dati

Sono adottate misure tecniche e organizzative adeguate al rischio per proteggere i dati personali da distruzione, perdita, modifica, divulgazione o accesso non autorizzati, accidentali o illeciti.

Le misure applicabili possono comprendere protezione delle comunicazioni mediante connessioni cifrate, sistemi di autenticazione, limitazione degli accessi secondo le funzioni assegnate, gestione delle credenziali, registrazione degli eventi rilevanti per la sicurezza, procedure di backup, aggiornamenti dei sistemi, gestione delle vulnerabilità e misure di continuità operativa proporzionate al trattamento effettuato.

L'accesso ai dati personali è limitato ai soggetti che ne hanno necessità per svolgere attività autorizzate e che sono vincolati agli obblighi applicabili di riservatezza e sicurezza.

I fornitori che trattano dati personali per conto del titolare vengono selezionati tenendo conto di garanzie adeguate e, quando operano quali responsabili del trattamento, sono vincolati da accordi conformi all'articolo 28 GDPR.

I dati personali non vengono conservati per un periodo superiore a quello necessario alle finalità per le quali sono stati raccolti, salvo che una conservazione più lunga sia richiesta o consentita dalla legge.

I dati relativi agli ordini, ai pagamenti, alla fatturazione e agli adempimenti amministrativi possono essere conservati per il periodo imposto dagli obblighi civilistici, fiscali e contabili applicabili, che può raggiungere 10 anni nei casi previsti dalla normativa.

I dati necessari alla gestione di contestazioni, garanzie, resi, rimborsi o procedimenti possono essere conservati fino alla conclusione della relativa gestione e, successivamente, per il periodo necessario alla tutela o difesa dei diritti nei limiti dei termini di prescrizione applicabili.

I dati dell'account vengono conservati per il periodo in cui l'account rimane attivo e, dopo la richiesta di cancellazione o la cessazione del rapporto, esclusivamente per il periodo necessario ad adempiere obblighi legali o tutelare diritti.

Le preferenze relative al consenso e le relative registrazioni possono essere conservate nella misura necessaria a dimostrare il rispetto degli obblighi normativi e a evitare richieste ripetute non conformi alle indicazioni dell'autorità competente.

Al termine del periodo di conservazione applicabile, i dati vengono cancellati, anonimizzati o resi comunque non più riconducibili all'interessato, salvo che un'ulteriore conservazione sia prevista dalla legge.

In presenza di una violazione dei dati personali, vengono applicate le procedure previste dagli articoli 33 e 34 GDPR. Quando ricorrono i presupposti previsti dalla legge, la violazione viene notificata all'autorità di controllo e, nei casi di rischio elevato, comunicata agli interessati.

7. Vincoli di conformità per la comunicazione e il trasferimento dei dati a terzi

I dati personali possono essere comunicati a soggetti esterni esclusivamente quando ciò sia necessario per una finalità legittima e nel rispetto dei principi di minimizzazione e limitazione delle finalità.

I destinatari possono comprendere, in funzione dei servizi effettivamente utilizzati, fornitori della piattaforma di commercio elettronico, servizi di hosting e infrastruttura informatica, prestatori di servizi di pagamento, vettori e operatori logistici, fornitori di assistenza tecnica, consulenti professionali, servizi di prevenzione delle frodi e fornitori di strumenti analytics o pubblicitari previamente autorizzati quando applicabile.

Alle società di trasporto vengono comunicati esclusivamente i dati necessari per organizzare ed eseguire la consegna, quali nome del destinatario, indirizzo di consegna, informazioni di contatto e dati necessari all'identificazione della spedizione.

Ai prestatori di servizi di pagamento vengono comunicati o resi accessibili esclusivamente i dati necessari all'elaborazione della transazione, alla prevenzione delle frodi, alla gestione di rimborsi e all'adempimento dei rispettivi obblighi normativi.

I dati possono inoltre essere comunicati alle autorità pubbliche o giudiziarie quando ciò sia imposto dalla legge, da un provvedimento legalmente vincolante o sia necessario per l'accertamento, l'esercizio o la difesa di un diritto.

Qualora un destinatario tratti dati personali al di fuori dello Spazio Economico Europeo, il trasferimento viene effettuato soltanto in presenza di una condizione conforme al Capo V GDPR.

Il trasferimento può avvenire verso un Paese riconosciuto dalla Commissione europea come dotato di un livello di protezione adeguato ai sensi dell'articolo 45 GDPR oppure, in assenza di una decisione di adeguatezza applicabile, mediante garanzie appropriate ai sensi dell'articolo 46 GDPR, quali clausole contrattuali standard approvate dalla Commissione europea, unitamente alle ulteriori misure necessarie in relazione alle circostanze del trasferimento.

Le deroghe previste dall'articolo 49 GDPR vengono utilizzate soltanto nei casi e alle condizioni previste dalla normativa e non come meccanismo ordinario per trasferimenti ripetitivi o strutturali.

Prima di effettuare trasferimenti internazionali vengono considerate la natura dei dati, le finalità del trattamento, i soggetti destinatari, il Paese di destinazione e le misure contrattuali, tecniche e organizzative necessarie per garantire un livello di protezione sostanzialmente equivalente a quello richiesto dal diritto dell'Unione europea.

I soggetti destinatari non sono autorizzati a utilizzare i dati ricevuti per finalità incompatibili con quelle per le quali sono stati legittimamente comunicati, salvo che agiscano come autonomi titolari e dispongano di una propria base giuridica valida.

8. Regole di adeguamento e aggiornamento della politica

La presente Politica viene riesaminata quando intervengono modifiche rilevanti delle modalità di trattamento, delle tecnologie utilizzate, dei fornitori, delle categorie di dati trattati, delle finalità, delle basi giuridiche o della normativa applicabile.

Gli aggiornamenti non modificano retroattivamente la base giuridica di trattamenti già effettuati. Qualora una modifica comporti un nuovo trattamento che richiede il consenso, tale trattamento non viene avviato sulla base di un consenso precedentemente raccolto per finalità diverse o incompatibili.

Quando una modifica incide in modo sostanziale sui diritti degli interessati o sulle modalità di utilizzo dei dati personali, le informazioni aggiornate devono essere rese disponibili con modalità adeguate alla natura della modifica e nel rispetto degli obblighi di trasparenza previsti dagli articoli 12, 13 e 14 GDPR.

La configurazione dei cookie e degli altri strumenti di tracciamento viene riesaminata quando vengono aggiunti, rimossi o modificati servizi che comportano lettura, memorizzazione o utilizzo di informazioni sul dispositivo dell'utente.

Qualora cambino sostanzialmente le finalità o le condizioni di utilizzo di strumenti che richiedono consenso, viene richiesto un nuovo consenso prima della relativa attivazione.

Il sito mantiene accessibile una versione aggiornata della presente Politica affinché l'utente possa verificare le regole applicabili al trattamento dei propri dati e all'impiego dei cookie.

Contatti per la protezione dei dati e l'esercizio dei diritti:
summitspruce
Sito web: summitspruce.com
E-mail: easyhelp@summitspruce.com
Telefono: +81(709)471 02 47
Indirizzo: 767 Ōaza Nishitakahashi, Haga-machi, Distretto di Haga, Prefettura di Tochigi, 321-3315, Giappone
Servizio clienti: dal lunedì al venerdì, dalle 9:00 alle 18:00. I tempi di risposta potrebbero essere più lunghi durante i fine settimana e nei giorni festivi.