Politica di trattamento dei dati
Questo documento descrive come Treetalee Società a responsabilità limitata organizza al proprio interno la protezione dei dati personali: le regole che segue, chi fa che cosa, quali misure applica e come gestisce richieste e incidenti. Integra l'informativa sulla privacy, che resta il riferimento per conoscere i tuoi diritti.
1. Scopo e ambito di applicazione
La politica si applica a tutti i trattamenti di dati personali svolti da Treetalee Società a responsabilità limitata (Treetalee) nell'ambito del sito Treetalee, della vendita a distanza di mobili in legno massello, del servizio clienti e dell'amministrazione collegata agli ordini. Riguarda i dati di visitatori del sito, persone che chiedono un preventivo o informazioni, clienti e destinatari delle consegne.
Il documento è adottato in attuazione del principio di responsabilizzazione (art. 5, par. 2, e art. 24 del Regolamento (UE) 2016/679, di seguito GDPR) e tiene conto del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018, e dei provvedimenti del Garante per la protezione dei dati personali.
2. Principi applicati
Ogni trattamento rispetta i principi dell'art. 5 GDPR. Ecco come li traduciamo in pratica.
| Principio | Come lo applichiamo |
|---|---|
| Liceità, correttezza e trasparenza | Ogni trattamento ha una base giuridica individuata nel registro; l'informativa è sempre raggiungibile dal footer e, in forma breve, sotto ogni modulo. |
| Limitazione della finalità | I dati raccolti per un preventivo o un ordine servono solo a quello e agli obblighi di legge collegati: niente marketing, niente newsletter, niente profilazione. |
| Minimizzazione | I moduli chiedono solo i campi necessari; telefono e CAP del modulo di richiesta sono facoltativi; l'indirizzo IP non è conservato in chiaro; i dati della carta non vengono raccolti. |
| Esattezza | I dati vengono controllati al momento dell'inserimento (formato e-mail, CAP, provincia) e corretti su richiesta dell'interessato o quando riscontriamo un errore, ad esempio verificando l'indirizzo prima della consegna. |
| Limitazione della conservazione | Tempi massimi definiti per ogni attività e cancellazione automatica delle richieste e dei contatori anti-abuso sul server. |
| Integrità e riservatezza | Connessione cifrata, archivi non accessibili dal web, accessi riservati alle persone autorizzate (vedi sezione sulle misure di sicurezza). |
| Responsabilizzazione | Registro delle attività di trattamento, contratti con i responsabili, procedure scritte per richieste e violazioni, revisione periodica di questo documento. |
3. Ruoli e responsabilità
Titolare del trattamento
Treetalee Società a responsabilità limitata, Via degli Aceri 14, 50122 Firenze (FI), Italia, e-mail [email protected], PEC [email protected]. Il titolare decide finalità e mezzi dei trattamenti, attraverso l'organo amministrativo, che approva questa politica e ne cura l'applicazione.
Persone autorizzate
I dipendenti e i collaboratori che trattano dati (servizio clienti, gestione ordini, laboratorio per le informazioni tecniche sulle commesse, amministrazione) sono autorizzati per iscritto ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del D.Lgs. 196/2003. Ricevono istruzioni su quali dati possono consultare, sono vincolati alla riservatezza anche dopo la fine del rapporto e accedono solo alle informazioni necessarie al proprio compito.
Responsabili del trattamento
I fornitori che trattano dati per nostro conto sono nominati responsabili con contratto o altro atto giuridico conforme all'art. 28 GDPR, che ne definisce istruzioni, obblighi di sicurezza, riservatezza, assistenza e cancellazione dei dati al termine del servizio.
- Fornitore
- Aruba S.p.A.
- Servizi
- Hosting del sito web e posta elettronica
- Sede
- Via San Clemente, 53, 24036 Ponte San Pietro (BG), Italia
- P. IVA
- IT01573850516
- Codice fiscale
- 04552920482
- REA
- BG-434483
- PEC
- [email protected]
- Luogo dei dati
- Data center in Italia
Sono inoltre responsabili, quando il loro intervento lo richiede: i corrieri e trasportatori incaricati della consegna al piano (solo per gli ordini e solo per i dati di consegna) e il commercialista o i consulenti che curano gli adempimenti contabili e fiscali, salvo che agiscano come titolari autonomi in base alla loro disciplina professionale.
Titolari autonomi
Il prestatore di servizi di pagamento autorizzato che gestisce il link di pagamento sicuro tratta i dati della carta come titolare autonomo, in base alla normativa sui servizi di pagamento. Lo stesso vale per le banche che gestiscono bonifici e rimborsi.
Responsabile della protezione dei dati
Non è stato designato un Responsabile della protezione dei dati (DPO), perché l'attività non rientra nei casi dell'art. 37 GDPR: non comporta il monitoraggio regolare e sistematico di interessati su larga scala né il trattamento su larga scala di categorie particolari di dati. Il punto di contatto per la privacy è il titolare, ai recapiti indicati sopra.
4. Registro delle attività di trattamento
Teniamo un registro delle attività di trattamento secondo l'art. 30 GDPR. Pur trattandosi di un'impresa con meno di 250 dipendenti, lo compiliamo perché alcuni trattamenti (ordini e contabilità) non sono occasionali. Questa è una sintesi.
| Attività | Interessati | Categorie di dati | Base giuridica | Conservazione |
|---|---|---|---|---|
| Richieste di preventivo e informazioni (modulo del sito, e-mail, telefono) | Potenziali clienti | Nome, e-mail, telefono e CAP (facoltativi), interesse, tempi, messaggio, data della presa visione dell'informativa | Misure precontrattuali, art. 6.1.b | 12 mesi, poi cancellazione automatica se non segue un ordine |
| Gestione degli ordini e delle consegne | Clienti, destinatari della consegna | Dati anagrafici e di contatto, indirizzo di consegna, prodotto, finitura, quantità, importi, note | Contratto, art. 6.1.b | Durata del rapporto; copia sul server del sito cancellata dopo 12 mesi |
| Pagamenti e rimborsi | Clienti | Importo, data, mezzo ed esito del pagamento, dati del bonifico; mai i dati completi della carta | Contratto e obbligo di legge, art. 6.1.b e c | 10 anni (art. 2220 c.c.) |
| Assistenza, recesso, garanzia e reclami | Clienti | Dati dell'ordine, descrizione del problema, fotografie inviate dal cliente, corrispondenza | Contratto e obbligo di legge, art. 6.1.b e c | 26 mesi dalla consegna o fino alla chiusura della pratica |
| Contabilità e adempimenti fiscali | Clienti | Dati fiscali, documenti di vendita, scritture contabili | Obbligo di legge, art. 6.1.c | 10 anni (art. 2220 c.c.) |
| Sicurezza dei moduli (limite di invii) | Chi invia un modulo | Impronta SHA-256 dell'IP con valore giornaliero, orari degli invii | Legittimo interesse, art. 6.1.f | Massimo 48 ore |
| Log tecnici del server | Visitatori del sito | IP, data e ora, risorsa richiesta, codice di risposta, referrer, user agent | Legittimo interesse, art. 6.1.f | Rotazione del fornitore di hosting, di norma non oltre 90 giorni |
| Cookie tecnici e memoria del carrello | Visitatori del sito | Identificativo di sessione, scelta sui cookie; contenuto del carrello (prodotti, finiture, quantità) salvato solo nel browser e trasmesso solo con l'ordine | Art. 122, c. 1, D.Lgs. 196/2003 (strettamente necessari) | Sessione: chiusura del browser; scelta: 180 giorni; carrello: fino allo svuotamento o all'ordine |
Nessuna delle attività comporta trasferimenti di dati fuori dall'Unione europea o dallo Spazio economico europeo, decisioni automatizzate o profilazione.
5. Misure di sicurezza tecniche e organizzative
Le misure sono scelte in base ai rischi per gli interessati, come richiesto dall'art. 32 GDPR, e riesaminate a ogni modifica rilevante del sito.
Misure tecniche
- Cifratura in transito: tutto il sito è servito solo in HTTPS; le richieste in HTTP vengono reindirizzate automaticamente alla versione sicura.
- Archivi non accessibili dal web: le richieste e gli ordini vengono salvati come file in una cartella bloccata dalle regole del server; ogni file inizia inoltre con un'istruzione che ne impedisce la lettura via HTTP.
- Pseudonimizzazione dell'IP: per il limite di invii viene salvata solo un'impronta SHA-256 dell'indirizzo IP combinato con un valore giornaliero, cancellata entro 48 ore.
- Protezione dei moduli: token anti-CSRF legato alla sessione, campo nascosto anti-bot, tempo minimo di compilazione di 4 secondi, limite di 6 invii all'ora per connessione, lunghezza massima e pulizia di ogni campo.
- Integrità degli ordini: il prezzo viene ricalcolato sul server a partire dal catalogo, senza fidarsi dei valori inviati dal browser.
- Intestazioni di sicurezza HTTP (ad esempio protezione dal caricamento del sito in cornici di altri domini) e cookie di sessione HttpOnly e SameSite.
- Backup e continuità: il fornitore di hosting esegue backup e gestisce la sicurezza fisica e logica dei data center secondo i propri standard certificati.
Misure organizzative
- Accesso ai dati limitato alle persone autorizzate, con credenziali personali e non condivise, da modificare in caso di sospetta compromissione.
- Autenticazione a più fattori, ove disponibile, sul pannello di hosting e sulla posta elettronica.
- Stampe e documenti cartacei (ad esempio i documenti di trasporto) conservati in armadi chiusi e distrutti in modo sicuro quando non servono più.
- Istruzioni scritte al personale su uso della posta, invio di dati a terzi e segnalazione degli incidenti.
- Selezione dei fornitori in base alle garanzie offerte e verifica periodica del loro rispetto.
6. Protezione dei dati fin dalla progettazione
Il sito è stato costruito applicando la protezione dei dati fin dalla progettazione e per impostazione predefinita (art. 25 GDPR). Alcune scelte concrete:
- I dati della carta non raggiungono mai il server. I campi carta del checkout non vengono inviati con il modulo: sono controllati solo nel browser e il pagamento avviene dopo la conferma d'ordine su una pagina del prestatore di servizi di pagamento o con bonifico.
- Nessun tracciamento. Niente strumenti di analisi, pixel pubblicitari, plugin social, mappe o video incorporati. Il sito usa solo due cookie tecnici di prima parte e, per il carrello, la memoria locale del browser, che resta sul dispositivo dell'utente.
- Caratteri tipografici ospitati in proprio. I font sono serviti dal nostro dominio, così la visita non comunica l'indirizzo IP a servizi di terze parti.
- Campi facoltativi davvero facoltativi. Telefono e CAP del modulo di richiesta non sono obbligatori e il modulo funziona anche senza.
- Impostazioni predefinite rispettose. Nessuna casella preselezionata e nessun consenso a finalità ulteriori raccolto insieme a quello necessario.
Prima di introdurre un nuovo strumento, fornitore o modulo verifichiamo quali dati tratterebbe, se è davvero necessario e come aggiornare informativa, cookie policy e registro.
7. Conservazione, minimizzazione e cancellazione
I tempi di conservazione sono indicati nel registro e nell'informativa. Sul server del sito la cancellazione è automatica:
- i file delle richieste e degli ordini più vecchi di 365 giorni (12 mesi) vengono eliminati automaticamente;
- i contatori anti-abuso con l'impronta dell'IP vengono eliminati dopo 48 ore;
- la pulizia viene eseguita dal sistema a ogni nuovo invio di un modulo.
I dati degli ordini che la legge impone di conservare più a lungo (documenti fiscali, scritture contabili e corrispondenza commerciale, 10 anni ai sensi dell'art. 2220 c.c.) sono trasferiti nella documentazione amministrativa della società e restano accessibili solo all'amministrazione e al commercialista. Le e-mail relative a richieste che non hanno portato a un ordine vengono cancellate dalla casella aziendale con la stessa cadenza di 12 mesi.
Quando un dato non serve più, lo cancelliamo o lo rendiamo anonimo; i backup del fornitore di hosting si sovrascrivono secondo il loro ciclo di rotazione.
8. Gestione delle richieste degli interessati
Le richieste di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15-22 GDPR) possono essere inviate a [email protected] o alla PEC [email protected], anche senza usare un modulo particolare.
- Registrazione. Annotiamo data di ricezione, richiedente e diritto esercitato.
- Verifica dell'identità. Se la richiesta arriva dallo stesso indirizzo e-mail usato per il preventivo o l'ordine, di norma è sufficiente. Negli altri casi chiediamo elementi di riscontro proporzionati, ad esempio il numero d'ordine o la conferma dalla casella e-mail registrata. Chiediamo un documento d'identità solo quando ci sono dubbi ragionevoli e non esiste un modo meno invasivo (art. 12, par. 6).
- Risposta. Rispondiamo senza ingiustificato ritardo e comunque entro un mese dal ricevimento. Nei casi complessi o in presenza di molte richieste il termine può essere prorogato di due mesi, informando l'interessato entro il primo mese e spiegando il motivo (art. 12, par. 3).
- Esecuzione. Se accogliamo la richiesta, la applichiamo anche verso i destinatari a cui i dati sono stati comunicati, salvo che ciò sia impossibile o richieda uno sforzo sproporzionato (art. 19).
- Diniego motivato. Se non possiamo accogliere la richiesta, ad esempio perché i dati devono essere conservati per obblighi fiscali, lo spieghiamo per iscritto e ricordiamo la possibilità di reclamo al Garante e di ricorso giurisdizionale.
La risposta è gratuita. Per richieste manifestamente infondate o eccessive, in particolare se ripetitive, la legge consente di addebitare un contributo spese ragionevole o di rifiutare la richiesta, motivando la decisione.
9. Violazioni dei dati personali
Per violazione dei dati personali (data breach) si intende qualsiasi incidente di sicurezza che comporti in modo accidentale o illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati, ad esempio un accesso abusivo alla casella e-mail o lo smarrimento di un documento di consegna.
- Segnalazione interna. Chiunque rilevi un possibile incidente lo segnala subito al titolare; i responsabili esterni sono obbligati per contratto a informarci senza ingiustificato ritardo.
- Contenimento. Blocchiamo l'accesso, cambiamo le credenziali coinvolte e, con il fornitore di hosting, ripristiniamo i sistemi.
- Valutazione del rischio. Valutiamo natura e quantità dei dati, numero degli interessati e possibili conseguenze.
- Notifica al Garante. Se la violazione presenta un rischio per i diritti e le libertà delle persone, la notifichiamo al Garante per la protezione dei dati personali entro 72 ore dal momento in cui ne siamo venuti a conoscenza, tramite la procedura telematica dell'autorità; se la notifica avviene oltre questo termine, ne indichiamo i motivi (art. 33 GDPR).
- Comunicazione agli interessati. Se il rischio è elevato, informiamo senza ingiustificato ritardo le persone coinvolte, con un linguaggio semplice, spiegando cosa è successo, le probabili conseguenze, le misure adottate e i consigli per proteggersi (art. 34 GDPR).
- Documentazione. Ogni violazione, anche se non notificata, viene annotata in un registro interno con i fatti, gli effetti e i rimedi adottati (art. 33, par. 5).
10. Valutazione d'impatto
Sulla base dei criteri dell'art. 35 GDPR e dell'elenco dei trattamenti soggetti a valutazione pubblicato dal Garante, i trattamenti svolti non richiedono una valutazione d'impatto sulla protezione dei dati: non comportano profilazione, monitoraggio sistematico, trattamento su larga scala di dati particolari o uso di tecnologie innovative. La valutazione viene ripetuta ogni volta che introduciamo un nuovo trattamento o modifichiamo in modo significativo quelli esistenti.
11. Formazione e sensibilizzazione
Le persone autorizzate ricevono, al momento dell'inserimento e poi periodicamente, istruzioni pratiche su:
- principi del GDPR e contenuto di questa politica;
- riconoscimento di e-mail di phishing e di richieste sospette di dati o di pagamenti;
- gestione sicura delle password e dei dispositivi;
- comunicazione dei dati di consegna ai corrieri, limitata a quanto necessario;
- come riconoscere e segnalare subito una richiesta di un interessato o un possibile incidente.
12. Revisione periodica
La politica, il registro dei trattamenti e l'elenco dei responsabili vengono riesaminati almeno una volta l'anno e comunque in caso di modifiche normative, nuovi strumenti o fornitori, cambiamenti del sito o incidenti. In occasione del riesame verifichiamo anche che la cancellazione automatica funzioni e che i tempi di conservazione siano rispettati. La data dell'ultimo aggiornamento è indicata in cima alla pagina.
13. Contatti
Per domande su questa politica o sul trattamento dei tuoi dati scrivi a [email protected] o alla PEC [email protected], oppure per posta a Treetalee Società a responsabilità limitata, Via degli Aceri 14, 50122 Firenze (FI), Italia.
Per sapere quali dati trattiamo su di te, perché e per quanto tempo, e per conoscere i tuoi diritti, consulta l'informativa sulla privacy. Per i cookie, la cookie policy.