La presente informativa sulla privacy La informa su come vengono trattati i dati personali quando visita vykea.com, comunica con il titolare del trattamento oppure effettua un ordine nello shop online.
1. Titolare del trattamento
Epicode GmbH Unterer Schrannenplatz 1, 88131 Lindau (Bodensee), Germania E-mail: service@vykea.com
Responsabile della protezione dei dati Veit Hemmeter E-mail: dataprivacy@vykea.com Raggiungibile per posta all’indirizzo del titolare sopra indicato.
2. Che cosa sono i dati personali?
I dati personali sono tutte le informazioni riferite a una persona identificata o identificabile (ad es. nome, indirizzo, e-mail, informazioni sull’ordine o sul pagamento).
3. Basi giuridiche del trattamento
A seconda del caso, il trattamento avviene in particolare sulla base di:
- art. 6 par. 1 lett. b GDPR (contratto/ordine, account cliente, richieste precontrattuali)
- art. 6 par. 1 lett. c GDPR (obblighi di legge, ad es. conservazione)
- art. 6 par. 1 lett. f GDPR (legittimi interessi, ad es. sicurezza informatica, contrasto degli abusi)
- art. 6 par. 1 lett. a GDPR (consenso, ad es. funzioni facoltative di statistica e di comodità)
Quali informazioni debbano essere fornite risulta tra l’altro dagli obblighi informativi di cui all’art. 13 GDPR.
A) Utilizzo del sito web
4. Hosting e gestione (Medusa Cloud, Vercel)
Lo shop è gestito tecnicamente tramite Medusa Cloud. Il fornitore è MedusaJS, Inc., 2261 Market Street, STE 5380, San Francisco, CA 94114, USA. Il trattamento dei dati dei clienti nell’ambito delle prestazioni cloud avviene di norma come responsabile del trattamento (art. 28 GDPR) secondo il DPA ivi messo a disposizione.
L’hosting avviene nella regione di Francoforte sul Meno (UE/Germania) secondo la configurazione adottata. Gli accessi di supporto e manutenzione possono avvenire, a seconda della struttura del fornitore, anche fra sedi diverse e in particolare dagli USA. Nella misura in cui abbia luogo un trattamento negli USA, esso è garantito da adeguate garanzie (ad es. clausole contrattuali tipo dell’UE secondo il DPA di Medusa).
La distribuzione del sito web (frontend) avviene tramite Vercel. Il fornitore è Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA. Vercel tratta a tal fine dati tecnici di connessione (ad es. indirizzo IP, momento, risorse richieste) in qualità di responsabile del trattamento (art. 28 GDPR) sulla base del DPA di Vercel. Secondo la configurazione adottata, la distribuzione avviene tramite sedi nell’UE (tra l’altro Francoforte, Amsterdam, Parigi). Nella misura in cui abbia luogo un trattamento negli USA, esso è garantito dall’EU-US Data Privacy Framework (certificazione di Vercel) nonché, in via integrativa, dalle clausole contrattuali tipo dell’UE.
5. File di log del server
Alla visualizzazione del sito web vengono trattati, per motivi tecnici, dati quali:
- indirizzo IP (eventualmente abbreviato/incapsulato a seconda dell’infrastruttura)
- data/ora dell’accesso
- pagina/file richiesti
- URL di provenienza (referrer)
- browser/sistema operativo, lingua, informazioni sul dispositivo
Finalità: distribuzione del sito web, stabilità, analisi degli errori, sicurezza informatica (ad es. difesa da attacchi). Base giuridica: art. 6 par. 1 lett. f GDPR. Legittimo interesse: funzionamento del sito web tecnicamente corretto, stabile e sicuro nonché protezione da abusi e attacchi.
5a. Analisi degli errori e monitoraggio della stabilità (Sentry)
Per individuare ed eliminare errori tecnici, per il monitoraggio della stabilità e per la difesa da attacchi utilizziamo il servizio Sentry. Il fornitore è Functional Software, Inc. d/b/a Sentry, 132 Hawthorne Street, San Francisco, CA 94107, USA, con trattamento dei dati europeo tramite la regione UE di Sentry (Francoforte, Germania).
Vengono trattate informazioni tecnicamente connesse agli errori che si verificano, in particolare:
- messaggio di errore e informazioni tecniche di stack
- URL richiamato (senza parametri di percorso personali)
- browser, sistema operativo, tipo di dispositivo
- indirizzo IP abbreviato (anonimizzazione lato server)
- identificativo di release dell’applicazione
- momento dell’errore
Abbiamo configurato Sentry in modo che non vengano rilevate registrazioni di sessione, digitazioni sulla tastiera né contenuti dei moduli. Non avviene alcuna identificazione di persone fisiche sulla base dei dati raccolti; un collegamento tecnico alle sessioni esiste esclusivamente ai fini dell’analisi degli errori ed è cancellato automaticamente dopo 90 giorni.
Base giuridica: art. 6 par. 1 lett. f GDPR. Legittimo interesse: stabilità, sicurezza e funzionamento privo di errori del sito web nonché individuazione tempestiva di problemi di sicurezza e disponibilità. Una trasmissione negli USA è garantita dalle clausole contrattuali tipo dell’UE secondo il DPA di Sentry. La durata di conservazione in Sentry è di 90 giorni.
Lei può opporsi al trattamento ai sensi dell’art. 21 GDPR indicando i motivi (per i contatti si veda il punto 1).
5b. Difesa da bot e abusi (Vercel BotID)
Per proteggere i moduli rilevanti sotto il profilo della sicurezza (in particolare accesso, registrazione, reimpostazione della password, modifica dell’indirizzo e dell’e-mail nonché checkout) viene impiegato il servizio Vercel BotID, che distingue gli accessi automatizzati (bot) dalle immissioni umane. Il fornitore è Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA.
A tal fine vengono valutate informazioni tecniche del dispositivo e della connessione, ad es.:
- caratteristiche del browser e del dispositivo
- caratteristiche tecniche di interazione e di connessione
- indirizzo IP
Il servizio funziona in modo invisibile in background ed è tecnicamente necessario per l’invio dei moduli indicati. I contenuti dei campi di immissione non vengono valutati; non avviene alcuna profilazione a fini pubblicitari.
Finalità: difesa da attacchi automatizzati e richieste abusive, protezione degli account e delle procedure d’ordine. Base giuridica: art. 6 par. 1 lett. f GDPR. Legittimo interesse: protezione da abusi automatizzati, frodi e attacchi alle funzioni rilevanti per la sicurezza. Nella misura in cui abbia luogo un trattamento negli USA, esso è garantito dall’EU-US Data Privacy Framework (certificazione di Vercel) nonché, in via integrativa, dalle clausole contrattuali tipo dell’UE.
6. Cookie e consensi
Vengono impiegati cookie/tecnologie analoghe che sono:
- tecnicamente necessari (ad es. funzione carrello), oppure
- facoltativi (ad es. statistica), solo se Lei acconsente.
Le tecnologie facoltative vengono attivate (se impiegate) solo dopo il consenso; può revocarlo o modificarlo in qualsiasi momento tramite le impostazioni dei cookie. In Germania la memorizzazione/lettura sui dispositivi terminali è disciplinata anche dal TDDDG.
Oltre ai cookie tecnicamente necessari vengono impiegate tecnologie di analisi facoltative del servizio di analisi Mixpanel (progetto UE). Esse vengono attivate esclusivamente dopo il Suo consenso tramite lo strumento di consenso ai cookie; senza consenso non ha luogo alcuna analisi. Può revocare il Suo consenso in qualsiasi momento con effetto per il futuro tramite le impostazioni dei cookie. I dettagli sull’analisi sono descritti nella sezione 11a. Gli ulteriori servizi facoltativi, attivi solo previo consenso, sono descritti nelle sezioni 6a, 6b e 6c.
6a. Misurazione della diffusione e delle prestazioni (Vercel Analytics, Vercel Speed Insights)
Se Lei attiva la categoria statistica nello strumento di consenso ai cookie, viene impiegato il servizio Vercel Analytics. Il fornitore è Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA. Vercel Analytics rileva statistiche d’uso aggregate (ad es. visualizzazioni di pagina); la raccolta avviene in forma aggregata e senza memorizzazione di dati direttamente personali.
Finalità: misurazione della diffusione. Base giuridica: art. 6 par. 1 lett. a GDPR nonché § 25 comma 1 TDDDG (consenso). Senza consenso non ha luogo alcuna raccolta. Può revocare il Suo consenso in qualsiasi momento con effetto per il futuro tramite le impostazioni dei cookie.
Indipendentemente da un consenso, impieghiamo Vercel Speed Insights per misurare valori tecnici di prestazione (web vitals, ad es. tempi di caricamento e interattività). Il servizio non imposta cookie e non memorizza né legge informazioni sul Suo dispositivo; il § 25 TDDDG non trova quindi applicazione. I dati rilevati (ad es. percorso, browser, tipo di dispositivo, Paese, valore misurato) sono, secondo il fornitore, anonimi e non vengono collegati né a un indirizzo IP né a una persona identificabile. Vercel si occupa al contempo della distribuzione di questo sito web (cfr. sezione 4); oltre al trattamento che comunque ha luogo, Vercel non riceve tramite Speed Insights ulteriori dati personali.
Finalità: analisi e ottimizzazione delle prestazioni tecniche del sito web. Base giuridica: legittimo interesse (art. 6 par. 1 lett. f GDPR).
Nella misura in cui presso questi servizi abbia luogo un trattamento negli USA, esso è garantito dalle clausole contrattuali tipo dell’UE.
6b. Chat dal vivo (Intercom)
Se Lei attiva la categoria funzionale nello strumento di consenso ai cookie, viene messo a disposizione un widget di chat del servizio Intercom, tramite il quale può comunicare con il servizio clienti. Il fornitore è Intercom R&D Unlimited Company, 2nd Floor, Stephen Court, 18-21 Saint Stephen’s Green, Dublino 2, Irlanda.
A tal fine vengono trattati in particolare i contenuti da Lei trasmessi nella chat nonché, per i clienti che hanno effettuato l’accesso, i dati di contatto (ad es. nome, indirizzo e-mail, eventualmente numero di telefono). Senza consenso la chat resta disattivata.
Finalità: comunicazione con i clienti e assistenza tramite una chat dal vivo. Base giuridica: art. 6 par. 1 lett. a GDPR nonché § 25 comma 1 TDDDG (consenso). Può revocare il Suo consenso in qualsiasi momento con effetto per il futuro tramite le impostazioni dei cookie. Intercom tratta in parte i dati negli USA; tale trasmissione è garantita dalle clausole contrattuali tipo dell’UE.
6c. Completamento automatico dell’indirizzo alla cassa (Google Maps Places)
Se Lei attiva la categoria funzionale nello strumento di consenso ai cookie, alla cassa viene offerto un completamento automatico dell’indirizzo tramite l’API Google Maps Places. Il fornitore è Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda; può avvenire una trasmissione a Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
A tal fine i dati dell’indirizzo da Lei inseriti vengono trasmessi a Google per individuare suggerimenti pertinenti. Senza consenso la funzione non è disponibile; in tal caso inserirà il Suo indirizzo manualmente.
Finalità: immissione comoda e con pochi errori degli indirizzi di consegna e di fatturazione. Base giuridica: art. 6 par. 1 lett. a GDPR nonché § 25 comma 1 TDDDG (consenso). Può revocare il Suo consenso in qualsiasi momento con effetto per il futuro tramite le impostazioni dei cookie. Una trasmissione negli USA è garantita dall’EU-US Data Privacy Framework (certificazione di Google) nonché, in via integrativa, dalle clausole contrattuali tipo dell’UE.
B) Shop, ordini, comunicazione
7. Ordini ed esecuzione del contratto
In caso di ordine vengono trattati i dati necessari alla conclusione e all’esecuzione del contratto di vendita, ad es.:
- nome, indirizzo di fatturazione/consegna
- e-mail, eventualmente numero di telefono
- prodotti ordinati, quantità, prezzi, momenti
- dati di stato/comunicazione (ad es. stato della spedizione, richieste di chiarimento)
Finalità: esecuzione del contratto, spedizione, resi/rimborsi, servizio clienti. Base giuridica: art. 6 par. 1 lett. b GDPR. Conferimento dei dati: l’indicazione dei dati necessari all’ordine (in particolare nome, indirizzo di consegna/fatturazione, e-mail) è necessaria per la conclusione e l’esecuzione del contratto di vendita. Senza questi dati l’ordine non può essere evaso e il contratto non può essere adempiuto.
8. Account cliente (se offerto)
In caso di creazione di un account cliente vengono memorizzati i dati a ciò necessari (ad es. dati di accesso e di contatto nonché la cronologia degli ordini nell’account).
Finalità: funzioni dell’account (panoramica degli ordini, checkout più rapidi). Base giuridica: art. 6 par. 1 lett. b GDPR.
9. Contatto
In caso di contatto (e-mail/modulo) vengono trattati i contenuti del Suo messaggio e i dati di contatto.
Finalità: evasione della Sua richiesta. Base giuridica: art. 6 par. 1 lett. b GDPR (precontrattuale/contrattuale) oppure art. 6 par. 1 lett. f GDPR (richieste generiche).
9a. Newsletter
Se Lei si iscrive alla newsletter, vengono trattati l’indirizzo e-mail da Lei indicato nonché lo stato e i momenti della Sua iscrizione e disiscrizione. L’iscrizione avviene con la procedura del double opt-in: dopo l’immissione dei dati viene inviata un’e-mail di conferma e la newsletter viene attivata solo dopo la conferma tramite il link ivi contenuto. L’iscrizione e la conferma vengono memorizzate a prova del Suo consenso. L’invio della newsletter e dell’e-mail di conferma avviene tramite il fornitore di servizi e-mail Resend (si veda il punto 14).
Finalità: informazione periodica su prodotti, offerte e novità. Base giuridica: art. 6 par. 1 lett. a GDPR (consenso) nonché § 7 UWG. Può disdire la newsletter in qualsiasi momento e revocare il Suo consenso con effetto per il futuro, ad es. tramite il link di disiscrizione al termine di ogni e-mail della newsletter; la disiscrizione è possibile con un solo clic. La liceità del trattamento effettuato fino alla revoca resta impregiudicata.
9b. Informazioni sui prodotti per i clienti esistenti (e-mail)
Se Lei acquista merce nello shop online (con o senza account cliente) e non ha sottoscritto la newsletter (punto 9a), riceverà all’indirizzo e-mail indicato al momento dell’ordine e-mail con informazioni e consigli su merci proprie simili ai prodotti da Lei acquistati. Se ha sottoscritto la newsletter, riceverà le relative informazioni sui prodotti tramite la newsletter.
A tal fine vengono trattati il Suo indirizzo e-mail, il Suo nome, la lingua scelta nonché i prodotti acquistati e i momenti degli ordini. La selezione dei contenuti si basa sulla Sua cronologia degli ordini (segmentazione); non ha luogo alcun processo decisionale automatizzato ai sensi dell’art. 22 GDPR. L’invio avviene tramite il fornitore di servizi e-mail Resend (si veda il punto 14).
Finalità: pubblicità diretta di merci proprie simili ai prodotti acquistati nei confronti dei clienti esistenti. Base giuridica: art. 6 par. 1 lett. f GDPR. Legittimo interesse: pubblicità diretta di prodotti propri simili nei confronti dei clienti esistenti (§ 7 comma 3 UWG).
Può opporsi in qualsiasi momento all’utilizzo del Suo indirizzo e-mail per queste informazioni sui prodotti, senza indicarne le ragioni e senza che ne derivino costi diversi da quelli di trasmissione secondo le tariffe di base (art. 21 par. 2 GDPR), ad es. tramite il link di disiscrizione presente in ogni e-mail oppure con un messaggio a service@vykea.com. Di questo diritto di opposizione Le viene data indicazione già al momento della raccolta del Suo indirizzo e-mail nella procedura d’ordine. Dopo un’opposizione non riceverà ulteriori e-mail con informazioni sui prodotti; le e-mail relative alle transazioni (ad es. conferme d’ordine e di spedizione) restano impregiudicate.
10. Recensioni dei prodotti
Al momento della pubblicazione di una recensione vengono trattati i dati da Lei indicati (in particolare nome e cognome, testo della recensione e valutazione/stelle) nonché il riferimento al prodotto.
Nella visualizzazione pubblica della recensione sulla rispettiva pagina di prodotto il nome viene mostrato per intero, mentre il cognome viene abbreviato con la sola iniziale (esempio: da Anna Rossi diventa Anna R.). Il cognome completo non viene pubblicato. La preghiamo di non indicare dati che non desidera rendere pubblici.
Finalità: presentazione delle recensioni dei prodotti, informazione degli altri clienti. Base giuridica: art. 6 par. 1 lett. a GDPR (consenso mediante la pubblicazione volontaria della recensione) nonché art. 6 par. 1 lett. f GDPR (legittimo interesse a informazioni significative sui prodotti). Può revocare in qualsiasi momento con effetto per il futuro un consenso prestato; la recensione verrà allora rimossa.
11. Consigli / porta un amico
In caso di partecipazione al programma di consigli vengono trattati i dati a ciò necessari, ad es. un codice di consiglio a Lei assegnato, l’associazione tra la persona che consiglia e quella consigliata nonché lo stato di eventuali premi/accrediti.
Finalità: esecuzione e conteggio del programma di consigli, concessione di premi. Base giuridica: art. 6 par. 1 lett. b GDPR (esecuzione del programma) nonché art. 6 par. 1 lett. f GDPR (legittimo interesse alla promozione dell’offerta tramite consigli). Se invita attivamente un’altra persona, La preghiamo di assicurarsi di esservi autorizzato.
11a. Scansioni di codici QR presso i medici partner
Alla scansione del codice QR di un medico partner il trattamento dei dati avviene in due fasi.
1. Conteggio aggregato, senza consenso. Viene conteggiato quante volte ciascun codice QR partner viene scansionato. A tal fine viene utilizzato un hash con sale di un cookie anonimo del browser, che cambia ogni mese. Non vengono memorizzati un indirizzo e-mail o un nome. Dall’indirizzo IP viene ricavata e memorizzata esclusivamente la sigla del Paese; l’indirizzo IP stesso non viene memorizzato. L’hash cambia ogni mese solare, così che non si formi alcun profilo permanente. Il numero aggregato viene memorizzato nel nostro database nonché, sulla stessa base giuridica, nel servizio di analisi Mixpanel (progetto UE), senza dati personali e senza che il servizio di analisi imposti cookie sul Suo dispositivo. Base giuridica: esecuzione del contratto nell’ambito del programma partner (art. 6 par. 1 lett. b GDPR) nonché il legittimo interesse alla gestione (art. 6 par. 1 lett. f GDPR).
2. Analisi per i visitatori che acconsentono. I visitatori che hanno accettato la categoria di cookie di analisi fanno rilevare in Mixpanel la loro interazione con la pagina promozionale, le pagine di prodotto, il carrello e il checkout, nell’ambito della stessa categoria di consenso. Questi eventi successivi integrano il conteggio senza consenso; essi si aggiungono sui dispositivi che hanno acconsentito. Sui dispositivi con consenso all’analisi vengono inoltre rilevate le visualizzazioni di pagina nonché una registrazione della sessione (session replay), per comprendere l’utilizzo delle pagine e migliorarle. I campi di immissione, le password e i contenuti contrassegnati come riservati vengono automaticamente mascherati e non registrati. La base giuridica è il Suo consenso (art. 6 par. 1 lett. a GDPR), che può revocare in qualsiasi momento con effetto per il futuro.
C) Pagamenti e prevenzione delle frodi
12. Elaborazione dei pagamenti tramite Stripe
Per l’elaborazione dei pagamenti viene utilizzato Stripe. In Europa il fornitore/controparte contrattuale è di norma Stripe Payments Europe, Limited.
A seconda del metodo di pagamento scelto, vengono trattati/trasmessi in particolare i seguenti dati:
- dati anagrafici (ad es. nome, e-mail)
- dati della transazione (importo, valuta, momenti, riferimenti al carrello/ordine)
- eventualmente dati di fatturazione/consegna
- dati tecnici (ad es. indirizzo IP, informazioni sul dispositivo/browser) necessari all’elaborazione del pagamento e alla sicurezza
Finalità: esecuzione del pagamento, prevenzione di abusi/frodi, sicurezza. Base giuridica: art. 6 par. 1 lett. b GDPR (contratto) nonché eventualmente art. 6 par. 1 lett. f GDPR (interessi di sicurezza).
A seconda del contesto Stripe può trattare i dati anche in qualità di titolare autonomo; i dettagli risultano dall’informativa sulla privacy di Stripe e dal Privacy Center. Nella misura in cui Stripe operi come responsabile del trattamento, si applica il DPA di Stripe; in esso sono descritti anche i meccanismi di tutela per possibili trasferimenti verso Paesi terzi (ad es. clausole contrattuali tipo).
Non vengono memorizzati dati completi di carte o conti; di norma vengono ricevute solo le informazioni necessarie alla conferma/associazione (ad es. stato del pagamento, riferimento/token).
D) Spedizione e fornitori di servizi
13. Spedizione/logistica
Per la consegna i dati necessari alla spedizione vengono trasmessi ai fornitori di servizi di spedizione/logistica (ad es. nome, indirizzo, eventualmente dati della spedizione). Base giuridica: art. 6 par. 1 lett. b GDPR.
14. Invio di e-mail (Resend)
Per l’invio di e-mail relative alle transazioni (ad es. conferme d’ordine e di spedizione, e-mail relative all’account e alla password, invio delle fatture), della newsletter (punto 9a) nonché delle informazioni sui prodotti per i clienti esistenti (punto 9b) viene utilizzato il servizio Resend. Il fornitore è Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA.
A tal fine vengono trattati i dati necessari all’invio (in particolare indirizzo e-mail, nome nonché contenuto della rispettiva notifica). Per la selezione delle informazioni sui prodotti di cui al punto 9b vengono inoltre memorizzati presso il rispettivo contatto in Resend dati relativi agli ordini (in particolare prodotti acquistati, lingua e momenti degli ordini). Resend opera in qualità di responsabile del trattamento (art. 28 GDPR).
Finalità: recapito delle notifiche relative al contratto e all’account nonché delle e-mail descritte ai punti 9a e 9b. Base giuridica: art. 6 par. 1 lett. b GDPR (esecuzione del contratto) nonché art. 6 par. 1 lett. f GDPR (comunicazione sicura e affidabile).
Nella misura in cui abbia luogo un trattamento negli USA, esso è garantito dall’EU-US Data Privacy Framework (certificazione di Resend/Plus Five Five, Inc.) nonché, in via integrativa, dalle clausole contrattuali tipo dell’UE secondo il DPA di Resend.
15. Emissione e archiviazione delle fatture
Per l’emissione di fatture e note di credito viene generato dai dati dell’ordine un documento PDF. Per la generazione viene utilizzato il servizio PDF Generator API. Il fornitore è Actual Reports OÜ, Tõnismägi 11a, 10119 Tallinn, Estonia (n. di registro delle imprese 12318670). In base alla regione di trattamento utilizzata, la generazione dei documenti avviene su server negli USA.
Le fatture emesse vengono successivamente archiviate in modo sicuro e inalterabile in Google Cloud Storage. Il fornitore è Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublino 2, D02 R296, Irlanda. Il luogo di memorizzazione utilizzato si trova nell’UE (regione europe-west3, Francoforte). I servizi indicati operano a tal riguardo in qualità di responsabili del trattamento (art. 28 GDPR).
Vengono trattati in particolare dati di fatturazione quali nome, indirizzo, voci di fattura, importi e indicazioni fiscali.
Finalità: emissione, messa a disposizione e archiviazione prescritta per legge delle fatture. Base giuridica: art. 6 par. 1 lett. b GDPR (esecuzione del contratto) e art. 6 par. 1 lett. c GDPR (adempimento degli obblighi di conservazione commerciali e fiscali).
Nella misura in cui nella generazione dei PDF abbia luogo un trattamento negli USA, esso è garantito dall’EU-US Data Privacy Framework nonché, in via integrativa, dalle clausole contrattuali tipo dell’UE secondo il rispettivo DPA. Ulteriori informazioni su tali garanzie vengono messe a disposizione su richiesta tramite i contatti sopra indicati.
16. Responsabili del trattamento e destinatari
Vengono impiegati fornitori di servizi accuratamente selezionati che trattano dati personali per conto del titolare oppure, a seconda della costellazione, in qualità di titolari autonomi:
- Hosting/gestione IT: Medusa Cloud (MedusaJS, Inc., infrastruttura backend/shop) e Vercel Inc. (distribuzione del sito web)
- Elaborazione dei pagamenti: Stripe (Stripe Payments Europe, Limited)
- Invio di e-mail: Resend (Plus Five Five, Inc.)
- Emissione/archiviazione delle fatture: PDF Generator API (Actual Reports OÜ) nonché Google Cloud Storage (Google Cloud EMEA Limited)
- Spedizione/logistica: corrieri incaricati
- Difesa da bot e abusi: Vercel BotID (Vercel Inc.)
- Analisi di prodotto (solo con consenso): Mixpanel (Mixpanel, Inc.)
- Misurazione della diffusione (solo con consenso): Vercel Analytics (Vercel Inc.)
- Misurazione delle prestazioni (web vitals, legittimo interesse): Vercel Speed Insights (Vercel Inc.)
- Chat dal vivo/assistenza (solo con consenso): Intercom (Intercom R&D Unlimited Company)
- Completamento automatico dell’indirizzo alla cassa (solo con consenso): Google Maps Places (Google Ireland Limited / Google LLC)
Essi trattano i dati o in qualità di responsabili del trattamento ai sensi dell’art. 28 GDPR (ad es. hosting/infrastruttura dello shop, invio di e-mail, archiviazione delle fatture) oppure come titolari autonomi (ad es. determinate costellazioni di pagamento/spedizione). Con i responsabili del trattamento sussistono i relativi contratti ai sensi dell’art. 28 GDPR; nella misura in cui i trattamenti avvengano in Paesi terzi (in particolare negli USA), essi sono garantiti da adeguate garanzie (EU-US Data Privacy Framework e/o clausole contrattuali tipo dell’UE).
E) Durata di conservazione
17. Per quanto tempo vengono conservati i dati?
I dati personali vengono conservati solo per il tempo necessario alle rispettive finalità. Oltre a ciò, i dati vengono conservati quando sussistono obblighi di conservazione di legge. In Germania, a seconda del tipo di documento, valgono tipicamente 6, 8 o 10 anni (ad es. obblighi commerciali/fiscali; dal 2025 determinati documenti contabili devono essere spesso conservati per 8 anni).
Le fatture e i documenti rilevanti sotto il profilo fiscale vengono archiviati per la durata dei termini di conservazione di legge.
F) I Suoi diritti
18. Diritti degli interessati
A seconda dei presupposti, Lei ha i seguenti diritti:
- accesso
- rettifica
- cancellazione
- limitazione del trattamento
- portabilità dei dati
- opposizione ai trattamenti fondati su legittimi interessi
- revoca dei consensi prestati, con effetto per il futuro
Questi diritti derivano dal GDPR; gli obblighi informativi sono descritti nell’art. 13 GDPR.
19. Diritto di reclamo all’autorità di controllo
Lei può presentare reclamo a un’autorità di controllo per la protezione dei dati. Per le imprese private in Baviera si tratta di norma dell’Ufficio bavarese per il controllo della protezione dei dati (BayLDA).
G) Varie
20. Processo decisionale automatizzato
Non ha luogo alcuna decisione basata unicamente su un trattamento automatizzato che produca effetti giuridici nei Suoi confronti o che incida in modo analogo significativamente sulla Sua persona (art. 22 GDPR). Non viene effettuata alcuna profilazione a tali fini.
Nell’ambito dell’elaborazione dei pagamenti, i prestatori di servizi di pagamento impiegati possono effettuare verifiche automatizzate per la prevenzione di frodi e abusi (ad es. valutazione del rischio di una transazione). Tali verifiche servono alla sicurezza dei pagamenti; la base giuridica è l’art. 6 par. 1 lett. b e lett. f GDPR.
21. Minori
L’offerta si rivolge in linea di principio agli adulti. Qualora si riscontri che vengono trattati dati di minori senza il consenso di chi esercita la responsabilità genitoriale, tali dati vengono cancellati nei limiti delle possibilità di legge.
22. Modifiche della presente informativa sulla privacy
La presente informativa sulla privacy viene adeguata quando cambiano i processi, la tecnica o il quadro normativo. Vale di volta in volta la versione attuale pubblicata su vykea.com.
(Traduzione di cortesia; fa fede la versione tedesca.)