Informativa

Privacy Policy

Quali dati personali tratta STOCKA' S.R.L.S. quando navighi, apri un account, acquisti, chiedi assistenza o ti iscrivi alla newsletter: per quali finalità, con quale base giuridica, a chi li comunichiamo e per quanto tempo li conserviamo.

Ultimo aggiornamento: Agosto 2026

La presente informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018. Riguarda il sito stocka.it, il negozio online e i servizi collegati. L'uso dei cookie e degli strumenti di tracciamento è descritto nella Cookie Policy; le condizioni di vendita nei Termini e Condizioni.

1. Titolare del trattamento e DPO

Il titolare del trattamento, cioè il soggetto che decide perché e come i tuoi dati vengono trattati, è:

  • Ragione sociale: STOCKA' S.R.L.S.
  • Sede legale e punto vendita: Via Randaccio, 1098 - 04020 Santi Cosma e Damiano (LT)
  • Partita IVA e Codice Fiscale: 03355930599
  • Email: stocka.official@gmail.com
  • PEC: stocka@pec.it

Non è stato nominato un Responsabile della protezione dei dati (DPO): non ricorre nessuno dei presupposti dell'art. 37 del GDPR, perché il titolare non è un organismo pubblico, non svolge come attività principale un monitoraggio regolare e sistematico degli interessati su larga scala e non tratta su larga scala categorie particolari di dati. Per ogni questione relativa ai dati personali puoi scrivere agli indirizzi indicati sopra.

2. A cosa si riferisce questa informativa

Questa informativa copre tutti i trattamenti che Stockà svolge come titolare:

  • la navigazione del sito e la consultazione del catalogo;
  • la registrazione e la gestione dell'account;
  • gli acquisti online, il pagamento, la spedizione, il reso e l'emissione dei documenti fiscali;
  • la carta cliente, la wishlist, gli avvisi di disponibilità e la newsletter;
  • le richieste di assistenza inviate dal sito o via email;
  • gli ordini che arrivano dai marketplace su cui vendiamo.

Non copre invece i trattamenti che altri soggetti svolgono come titolari autonomi: per esempio ciò che eBay fa dei tuoi dati quando acquisti sul suo marketplace, o ciò che Stripe fa per adempiere ai propri obblighi in materia di servizi di pagamento. Per quei trattamenti valgono le informative di quei soggetti.

3. Quali dati trattiamo

Trattiamo soltanto dati comuni. Non trattiamo categorie particolari di dati (art. 9 GDPR) né dati relativi a condanne penali o reati.

  • Dati identificativi e di contatto: nome, cognome, indirizzo email, numero di telefono.
  • Dati dell'account: credenziali di accesso, con la password conservata solo in forma cifrata e mai leggibile da noi.
  • Dati di consegna e fatturazione: indirizzo di spedizione, indirizzo di fatturazione, codice fiscale, partita IVA, codice destinatario o PEC per la fattura elettronica.
  • Dati dell'ordine: prodotti acquistati, importi, stato del pagamento e della spedizione, storico degli ordini, resi e rimborsi.
  • Dati del pagamento: esito, importo, metodo utilizzato e identificativi tecnici della transazione presso Stripe. Non i numeri di carta: vedi il punto 6.
  • Contenuti che ci invii: il testo delle richieste di assistenza, gli eventuali allegati, le comunicazioni di recesso.
  • Dati di navigazione: indirizzo IP, tipo di browser e dispositivo, pagine visitate, data e ora, provenienza del traffico.
  • Dati ricevuti da terzi: i dati dell'acquirente che i marketplace ci trasmettono per permetterci di evadere l'ordine (art. 14 GDPR).

4. Finalità, basi giuridiche e conservazione

Ogni trattamento ha una finalità precisa, una base giuridica che lo legittima e un termine di conservazione. Questa tabella li mette sulla stessa riga: è la parte più importante del documento.

FinalitàDati trattatiBase giuridicaConservazione
Registrazione e gestione dell’accountEmail, password (conservata solo in forma cifrata, mai in chiaro), nome, data di registrazione. Per gli account dello staff, la verifica in due passaggi via email.Esecuzione del contratto e di misure precontrattuali — art. 6, par. 1, lett. b, GDPRFino alla richiesta di cancellazione dell’account, fatti salvi gli obblighi fiscali indicati sotto
Gestione dell’ordine, della consegna e del servizio post-venditaNome, cognome, email, telefono, indirizzo di spedizione e di fatturazione, contenuto dell’ordine, stato del pagamento e della spedizione, storico degli ordini.Esecuzione del contratto — art. 6, par. 1, lett. b, GDPR10 anni dalla registrazione dell’operazione, per la parte che costituisce documentazione contabile
Incasso del pagamentoIdentificativo della sessione di pagamento e del pagamento presso Stripe, esito, importo, metodo utilizzato (carta, Google Pay, Apple Pay, gift card, credito Stockà). Non i dati della carta: vedi il punto 6.Esecuzione del contratto — art. 6, par. 1, lett. b, GDPR10 anni, come documentazione dell’incasso
Emissione, trasmissione e conservazione della fattura elettronicaDati anagrafici e fiscali: nome o ragione sociale, indirizzo, codice fiscale, partita IVA, codice destinatario o PEC.Obbligo legale — art. 6, par. 1, lett. c, GDPR10 anni — art. 2220 c.c. e normativa fiscale sulla conservazione digitale
Recesso, resi, garanzia legale e rimborsiDati dell’ordine, comunicazione del cliente, eventuali foto del difetto, coordinate di rimborso nei soli casi in cui il mezzo di pagamento originario non sia più utilizzabile.Esecuzione del contratto e obblighi di legge — art. 6, par. 1, lett. b e c, GDPR10 anni, in ragione del termine ordinario di prescrizione e degli obblighi contabili
Assistenza clienti e gestione delle richiesteNome, email, eventuale numero d’ordine, testo scritto dal cliente e allegati. Ogni richiesta genera una pratica con un numero identificativo.Esecuzione del contratto per le richieste legate a un ordine; legittimo interesse a rispondere a chi ci scrive negli altri casi — art. 6, par. 1, lett. b e f, GDPR24 mesi dalla chiusura della pratica, salvo contenzioso in corso
Carta cliente, punti e classifica pubblicaIdentificativo del cliente, spesa qualificante nel periodo della campagna, punti maturati, nome in forma abbreviata quando compare in classifica, registrazione del consenso e della versione del regolamento accettata.Consenso — art. 6, par. 1, lett. a, GDPRFino alla revoca del consenso o alla chiusura della carta
Wishlist e avvisi di disponibilitàAccount o indirizzo email e prodotti selezionati o attesi.Esecuzione di un servizio richiesto dall’interessato — art. 6, par. 1, lett. b, GDPRFino alla rimozione del prodotto dalla wishlist, all’invio dell’avviso o alla cancellazione dell’account
Personalizzazione di un prodotto (print-on-demand)Immagine che carichi, dimensioni e formato del file, prodotto, variante e posizione di stampa scelte, anteprime generate.Esecuzione di un servizio richiesto dall’interessato — art. 6, par. 1, lett. b, GDPRTrenta giorni se non completi l’ordine. Se ordini, per il tempo necessario alla produzione, alla garanzia e agli obblighi fiscali
Miglioramento della grafica con intelligenza artificialeL’immagine che hai caricato, inviata a OpenAI (Stati Uniti) che la rielabora e la restituisce. Registriamo versione dell’informativa accettata, data, indirizzo IP e user agent.Consenso specifico prestato per la singola immagine — art. 6, par. 1, lett. a, GDPRL’immagine migliorata segue la sorte della personalizzazione. La prova del consenso è conservata per il tempo necessario a poterla dimostrare
Avvisi sulle tue personalizzazioni non completateIndirizzo email, prodotto personalizzato e relativa anteprima, data e prova del consenso.Consenso — art. 6, par. 1, lett. a, GDPRFino alla disiscrizione o alla scadenza della personalizzazione (trenta giorni). Al massimo tre messaggi per personalizzazione
Invio della newsletterIndirizzo email, data e prova del consenso, conferma dell’iscrizione, statistiche di recapito.Consenso — art. 6, par. 1, lett. a, GDPRFino alla disiscrizione. La registrazione del consenso è conservata per il tempo necessario a poterlo dimostrare
Statistiche di utilizzo del sitoIdentificatori online, pagine viste, percorso di navigazione, provenienza del traffico, indirizzo IP anonimizzato.Consenso — art. 6, par. 1, lett. a, GDPR e art. 122 del Codice Privacy26 mesi
Sicurezza del sito e prevenzione delle frodiLog tecnici di accesso: indirizzo IP, data e ora, pagina richiesta, esito degli accessi all’area riservata.Legittimo interesse — art. 6, par. 1, lett. f, GDPR (vedi il bilanciamento al punto 15)12 mesi, salvo conservazione più lunga in caso di indagine su un incidente di sicurezza
Ordini ricevuti dai marketplaceNome o username dell’acquirente, indirizzo di spedizione, importo e riferimenti dell’ordine trasmessi dal marketplace.Esecuzione del contratto di vendita e obblighi fiscali — art. 6, par. 1, lett. b e c, GDPR10 anni, come per gli ordini ricevuti dal sito
Adempimenti contabili e fiscali, difesa in giudizioI dati necessari a documentare le operazioni e ad accertare o difendere un diritto.Obbligo legale e legittimo interesse — art. 6, par. 1, lett. c e f, GDPR10 anni; in caso di contenzioso, fino alla definizione del procedimento

Il termine di dieci anni non è una nostra scelta commerciale: discende dall'art. 2220 del codice civile e dalla normativa fiscale, che impongono di conservare le scritture contabili e i documenti che le giustificano. Anche se chiedi la cancellazione dell'account, le fatture e i documenti d'ordine restano per questo periodo, e per questa sola finalità.

Alla scadenza dei termini indicati i dati vengono cancellati o resi anonimi in modo irreversibile.

5. Conferimento obbligatorio o facoltativo

Nessun dato ti viene chiesto senza una ragione. Cambia però la conseguenza del rifiuto:

  • Necessari per acquistare: nome, email, indirizzo di spedizione e, quando previsto, dati di fatturazione. Senza questi dati non possiamo concludere il contratto, consegnare il prodotto né emettere il documento fiscale. Il conferimento non è imposto per legge, ma è indispensabile: il rifiuto impedisce l'acquisto online.
  • Imposti dalla legge: i dati fiscali necessari alla fatturazione elettronica. Qui il rifiuto impedisce l'emissione della fattura e quindi la conclusione dell'operazione.
  • Facoltativi: telefono, iscrizione alla newsletter, adesione alla carta cliente, wishlist, avvisi di disponibilità, statistiche di navigazione. Il rifiuto non ha alcuna conseguenza sull'acquisto né sull'assistenza: comporta soltanto la mancata erogazione di quel singolo servizio.

Rifiutare i cookie statistici non limita in alcun modo la navigazione, la consultazione del catalogo o la possibilità di acquistare. È scritto anche nella Cookie Policy, ed è vero.

6. Pagamenti, gift card e credito

Il pagamento online si conclude su una pagina di checkout ospitata da Stripe. I dati della carta — numero, scadenza, codice di sicurezza — vengono inseriti direttamente sui sistemi di Stripe e non transitano dai nostri.

Stockà non riceve e non conserva i dati delle carte di pagamento.

Di ogni pagamento conserviamo soltanto l'identificativo della sessione e del pagamento presso Stripe, l'esito, l'importo e il metodo utilizzato (carta, Google Pay, Apple Pay). Sono le informazioni che servono a collegare l'incasso all'ordine, a emettere la fattura e a eseguire un eventuale rimborso.

Stripe agisce come responsabile del trattamento per l'esecuzione del pagamento e come titolare autonomo per la prevenzione delle frodi e per gli obblighi che la normativa sui servizi di pagamento impone direttamente a lui. Per quei trattamenti si applica l'informativa di Stripe.

Le gift card e il credito Stockà sono gestiti da noi: registriamo il codice dello strumento, il saldo e i movimenti di ricarica e utilizzo, collegandoli all'ordine in cui sono spesi. Serve a garantire che il saldo sia corretto e a documentare l'operazione. Quando un ordine è pagato in parte con carta e in parte con gift card, entrambi i movimenti restano tracciati per la stessa ragione.

7. Fatturazione elettronica

La fattura elettronica è un obbligo di legge. I dati fiscali necessari a emetterla — nome o ragione sociale, indirizzo, codice fiscale, partita IVA, codice destinatario o PEC — vengono inseriti nel file XML in formato FatturaPA e trasmessi al Sistema di Interscambio dell'Agenzia delle Entrate tramite Aruba S.p.A., che agisce come nostro responsabile del trattamento e provvede anche alla conservazione a norma.

La base giuridica è l'obbligo legale (art. 6, par. 1, lett. c, GDPR): questo trattamento non richiede il tuo consenso e non può essere interrotto su richiesta, perché è la legge a imporlo. Il termine di conservazione è di dieci anni.

8. Carta cliente e classifica pubblica

La carta cliente è un programma fedeltà facoltativo. Aderendo, la tua spesa qualificante viene sommata nel periodo della campagna e concorre a una classifica visibile pubblicamente sul sito.

Il trattamento si fonda esclusivamente sul tuo consenso, che raccogliamo e registriamo insieme alla versione del regolamento accettata. Puoi revocarlo in qualsiasi momento scrivendo a stocka.official@gmail.com: la revoca comporta l'uscita dalla classifica e non pregiudica la liceità del trattamento svolto prima.

8.1 Che cosa vede chi guarda la classifica

La classifica mostra il nome in forma abbreviata — nome proprio e iniziale del cognome — oppure un identificativo numerico quando il nome non è disponibile. Insieme compaiono la posizione e il punteggio maturato. Non vengono mai pubblicati email, indirizzo, telefono né il dettaglio dei prodotti acquistati.

Al termine di una campagna la classifica viene congelata e resta consultabile come risultato storico, nella stessa forma abbreviata. Se revochi il consenso prima della chiusura, non compari nella graduatoria finale.

9. Newsletter, wishlist e avvisi di disponibilità

9.1 Newsletter

L'iscrizione alla newsletter avviene con doppio opt-in: dopo aver inserito il tuo indirizzo ricevi un'email di conferma e l'iscrizione diventa effettiva solo se la confermi. Serve a garantire che l'indirizzo sia davvero tuo e a poter dimostrare il consenso raccolto.

Ogni email contiene un link di disiscrizione: un clic è sufficiente, non chiediamo motivazioni e non è necessario avere un account. Dopo la disiscrizione l'indirizzo non viene più utilizzato per invii.

9.2 Wishlist e avvisi di disponibilità

La wishlist conserva i prodotti che hai salvato e l'avviso di disponibilità registra il tuo indirizzo email per notificarti quando un prodotto esaurito torna disponibile. Sono servizi che attivi tu, e li trattiamo per erogarli: l'avviso viene inviato una sola volta e l'iscrizione si chiude, oppure puoi annullarla prima dal link presente nell'email. Non li usiamo per inviarti pubblicità: per quella serve l'iscrizione alla newsletter.

Fa eccezione un caso, e solo se lo autorizzi tu: quando personalizzi un prodotto puoi spuntare la casella per ricevere avvisi sulle tue creazioni. È un consenso separato da qualsiasi altro, che chiediamo con una casella dedicata e mai pre-selezionata, e riguarda soltanto i prodotti che hai composto tu. Ti scriviamo al massimo tre volte per ciascuna creazione — il giorno dopo, dopo una settimana e alla vigilia della scadenza dei trenta giorni — e ogni messaggio contiene un link per interrompere gli avvisi con un click, senza doverti autenticare.

9.3 Prodotti personalizzati e intelligenza artificiale

Quando personalizzi un prodotto, l'immagine che carichi viene conservata sui nostri sistemi in uno spazio non pubblico e trasmessa a Printify, il fornitore che stampa e spedisce, per generare l'anteprima e realizzare il capo. Conserviamo anche le fotografie del prodotto personalizzato che Printify produce, così puoi ritrovarle nella tua area riservata.

Se la grafica che hai scelto è troppo piccola per essere stampata bene, ti proponiamo di migliorarla con un servizio di intelligenza artificiale. Non lo facciamo mai automaticamente: prima ti mostriamo un'informativa dedicata e ti chiediamo un consenso esplicito per quella singola immagine. Solo dopo l'immagine viene inviata a OpenAI, con sede negli Stati Uniti, che la rielabora e ce la restituisce. Ti mostriamo il risultato accanto all'originale e sei tu a decidere quale tenere: se rifiuti, l'immagine generata non viene usata.

Il trasferimento verso gli Stati Uniti avviene sulla base delle clausole contrattuali standard adottate dalla Commissione europea. Non carichiamo immagini che ritraggono persone riconoscibili senza il loro consenso, e ti chiediamo di non farlo nemmeno tu.

Le personalizzazioni che non si trasformano in un ordine vengono rimosse dopo trenta giorni, insieme alle immagini caricate e alle anteprime. Se completi l'ordine, le conserviamo per il tempo necessario alla produzione, alla garanzia e agli obblighi fiscali.

10. Assistenza clienti

Quando invii una richiesta dal modulo di contatto o dall'area account, il sistema apre una pratica con un numero identificativo e conserva il testo che hai scritto, gli eventuali allegati, i tuoi recapiti e lo scambio di messaggi successivo. Il numero serve a te per seguire la richiesta e a noi per non perderne traccia.

Il contenuto della richiesta lo scrivi tu: ti chiediamo di non inserire informazioni che non siano necessarie a risolvere il problema, in particolare dati relativi alla salute o ad altre categorie particolari, e di non trascrivere mai numeri di carta o credenziali di accesso.

Le pratiche sono conservate per 24 mesi dalla chiusura, termine ragionevole per gestire richieste ripetute sullo stesso ordine e per ricostruire cosa è stato concordato. In caso di contenzioso la conservazione prosegue fino alla definizione della controversia.

11. Ordini dai marketplace e strumenti di IA

Alcuni prodotti sono venduti anche su marketplace esterni. Quando un ordine arriva da lì, il marketplace ci trasmette i dati necessari a evaderlo — tipicamente nome o username dell'acquirente, indirizzo di spedizione, importo e riferimenti dell'ordine. Li riceviamo da un terzo e non direttamente da te: questa informativa vale anche come informazione ai sensi dell'art. 14 del GDPR.

Per riconoscere le vendite provenienti da piattaforme che non offrono un'integrazione tecnica, il sistema legge tramite le API di Gmail le sole email di notifica ricevute sulla casella aziendale e ne estrae gli eventi rilevanti (vendita, contestazione, richiesta di informazioni).

11.1 Uso di modelli di intelligenza artificiale

Quando le informazioni non sono estraibili con regole automatiche deterministiche, il testo dell'ordine importato o dell'email di notifica viene inviato a modelli di OpenAI perché ne ricavi i campi strutturati (numero d'ordine, prodotto, importo, dati di consegna). Quel testo può contenere il nome e l'indirizzo dell'acquirente: lo dichiariamo espressamente, perché è un trattamento a tutti gli effetti.

  • Finalità: registrare correttamente l'ordine, spedirlo ed emettere i documenti fiscali.
  • Base giuridica: esecuzione del contratto di vendita e adempimento degli obblighi fiscali (art. 6, par. 1, lett. b e c, GDPR).
  • Ruolo del fornitore: responsabile del trattamento, vincolato da un accordo ai sensi dell'art. 28 del GDPR. In base alle condizioni contrattuali applicabili all'uso delle API, i contenuti trasmessi non vengono utilizzati per addestrare i modelli.
  • Trasferimento extra-UE: possibile, con le garanzie descritte al punto 14.

Strumenti analoghi di Google Cloud (Vertex AI) sono usati per elaborare i contenuti delle schede prodotto del catalogo, un'attività che di norma non comporta il trattamento di dati personali dei clienti.

L'esito dell'estrazione automatica è sempre sottoposto a verifica umana prima di produrre effetti. Non esiste alcuna decisione presa unicamente da un sistema automatizzato che produca effetti giuridici su di te: vedi il punto 16.

13. A chi comunichiamo i dati

I dati sono trattati dal personale autorizzato di Stockà e comunicati ai soggetti elencati qui sotto, ciascuno per la finalità indicata e nella misura necessaria a svolgerla. I fornitori che agiscono per nostro conto sono nominati responsabili del trattamento ai sensi dell'art. 28 del GDPR. I dati non sono diffusi né ceduti a terzi per finalità di marketing, con la sola eccezione della classifica della carta cliente descritta al punto 8, che è pubblica per sua natura e richiede il tuo consenso.

DestinatarioFinalitàRuoloFuori dall’UE
Supabase, Inc.Database, autenticazione degli account e archiviazione dei file del sito.Responsabile del trattamento (art. 28 GDPR)Sì — clausole contrattuali standard
Netlify, Inc.Hosting del sito, distribuzione dei contenuti e log tecnici di accesso.Responsabile del trattamentoSì — clausole contrattuali standard
Stripe Payments Europe, Ltd.Incasso dei pagamenti online e gestione della pagina di checkout su cui vengono inseriti i dati della carta.Responsabile per l’esecuzione del pagamento; titolare autonomo per la prevenzione delle frodi e per gli obblighi propri in materia di servizi di pagamento e antiriciclaggioSì — clausole contrattuali standard e decisione di adeguatezza
Resend (Plus Five Five, Inc.)Invio delle email transazionali: conferma dell’ordine, spedizione, conferma dell’iscrizione alla newsletter, comunicazioni di servizio.Responsabile del trattamentoSì — clausole contrattuali standard
Google Ireland Limited — Google Analytics 4Statistiche aggregate di utilizzo del sito, con IP anonimizzato. Attivo solo previo consenso.Responsabile del trattamentoSì — decisione di adeguatezza EU-U.S. Data Privacy Framework
Aruba S.p.A.Trasmissione delle fatture elettroniche al Sistema di Interscambio dell’Agenzia delle Entrate e conservazione a norma.Responsabile del trattamentoNo — server in Italia
eBay (eBay GmbH e società del gruppo)Marketplace su cui sono pubblicati alcuni prodotti. Trasmette a Stockà i dati dell’acquirente necessari a evadere l’ordine.Titolare autonomo per il proprio marketplaceSì — garanzie previste dal Capo V del GDPR
Corrieri e PacklinkConsegna delle spedizioni. Ricevono nome, indirizzo, telefono e recapito email per gli avvisi di consegna.Responsabili o titolari autonomi, secondo il ruolo assunto dal singolo vettorePrevalentemente no — trattamento nell’Unione Europea
Printify Inc.Stampa e spedizione dei prodotti personalizzati. Riceve l’immagine che hai caricato, il prodotto scelto e — se richiedi la spedizione — il tuo indirizzo. Genera le fotografie del prodotto personalizzato.Responsabile del trattamentoSì — clausole contrattuali standard
OpenAI Ireland Ltd. e OpenAI, L.L.C.Estrazione automatica di dati strutturati dal testo degli ordini importati e delle email di notifica di vendita dei marketplace; su tua richiesta esplicita, miglioramento della grafica che carichi per la personalizzazione. Il testo trasmesso può contenere nome e indirizzo dell’acquirente.Responsabile del trattamentoSì — clausole contrattuali standard
Google Cloud — Vertex AIElaborazioni automatiche su contenuti e schede prodotto del catalogo.Responsabile del trattamentoSì — decisione di adeguatezza EU-U.S. Data Privacy Framework
Consulenti e professionistiCommercialista per gli adempimenti contabili e fiscali; legali per la tutela di un diritto.Responsabili o titolari autonomi secondo l’incaricoNo
Autorità pubblicheAgenzia delle Entrate, organi di polizia tributaria e autorità giudiziaria, nei soli casi previsti dalla legge.Titolari autonomiNo

L'elenco aggiornato dei responsabili del trattamento è disponibile su richiesta scrivendo a stocka.official@gmail.com.

14. Trasferimenti fuori dall'Unione Europea

Alcuni dei fornitori indicati al punto 13 appartengono a gruppi con sede negli Stati Uniti e possono trattare dati su server situati fuori dallo Spazio economico europeo. In questi casi il trasferimento avviene sulla base delle garanzie previste dal Capo V del GDPR:

  • Decisione di adeguatezza della Commissione europea del 10 luglio 2023 sull'EU-U.S. Data Privacy Framework, per i fornitori aderenti al programma;
  • Clausole contrattuali standard adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914, accompagnate ove necessario da misure supplementari;
  • misure tecniche di protezione dei dati in transito e a riposo previste dagli accordi sul trattamento sottoscritti con ciascun fornitore.

Puoi chiedere copia delle garanzie applicate, o l'indicazione del luogo in cui sono state rese disponibili, scrivendo a stocka.official@gmail.com.

15. Sicurezza e conservazione dei dati

Il trattamento avviene con strumenti informatici e con misure tecniche e organizzative adeguate al rischio (art. 32 GDPR): connessioni cifrate, password conservate solo in forma cifrata, accesso ai dati limitato al personale autorizzato e differenziato per ruolo, verifica in due passaggi per gli account dello staff che accedono all'area di gestione, registrazione delle operazioni significative sui dati e backup periodici.

15.1 Il bilanciamento sul legittimo interesse

Due trattamenti si fondano sul legittimo interesse: la sicurezza del sito con la prevenzione delle frodi, e la risposta a chi ci scrive senza avere un ordine in corso.

In entrambi i casi abbiamo valutato che l'interesse del titolare non prevale in modo indebito sui tuoi diritti: i dati trattati sono limitati al minimo indispensabile (log tecnici, recapiti e testo che ci hai inviato tu), la conservazione è breve, non vengono costruiti profili né incrociati con altre fonti, e il trattamento è quello che una persona che visita un sito o scrive a un negozio si aspetta ragionevolmente. Puoi comunque opporti ai sensi dell'art. 21 del GDPR descrivendo la tua situazione particolare: se non sussistono motivi legittimi cogenti, interrompiamo il trattamento.

16. Assenza di decisioni automatizzate

Non adottiamo decisioni basate unicamente su un trattamento automatizzato, compresa la profilazione, che producano effetti giuridici nei tuoi confronti o incidano in modo analogamente significativo sulla tua persona (art. 22 GDPR). Gli strumenti automatici descritti al punto 11 servono a leggere e riordinare informazioni: il risultato è verificato da una persona prima di essere utilizzato. Non profiliamo gli utenti a fini pubblicitari e non pratichiamo prezzi personalizzati: i prezzi sono gli stessi per tutti, online e in negozio.

17. Minori

I servizi di questo sito non sono rivolti a minori di 14 anni e non raccogliamo consapevolmente i loro dati. Ai sensi dell'art. 8 del GDPR e dell'art. 2 quinquies del D.Lgs. 196/2003, il minore che ha compiuto 14 anni può prestare validamente il consenso in relazione ai servizi della società dell'informazione; al di sotto di tale età il consenso deve essere prestato da chi esercita la responsabilità genitoriale.

Se ritieni che un minore ci abbia fornito dati senza l'autorizzazione necessaria, scrivi a stocka.official@gmail.com: provvederemo a cancellarli senza ritardo.

18. I tuoi diritti

In qualsiasi momento puoi esercitare i diritti previsti dagli artt. 15-22 del GDPR:

  • Accesso (art. 15)

    Sapere se trattiamo dati che ti riguardano, quali sono e per quali finalità, e ottenerne copia.

  • Rettifica (art. 16)

    Correggere dati inesatti o integrare dati incompleti, per esempio un indirizzo di spedizione sbagliato.

  • Cancellazione (art. 17)

    Ottenere la cancellazione dei dati, nei limiti in cui non siamo tenuti per legge a conservarli — le fatture e i documenti contabili restano per dieci anni.

  • Limitazione (art. 18)

    Chiedere che i dati siano solo conservati e non altrimenti trattati, per esempio mentre verifichiamo una contestazione.

  • Portabilità (art. 20)

    Ricevere in formato strutturato e leggibile da un dispositivo automatico i dati che ci hai fornito sulla base del consenso o del contratto.

  • Opposizione (art. 21)

    Opporti ai trattamenti fondati sul legittimo interesse, spiegando la tua situazione particolare.

  • Revoca del consenso (art. 7, par. 3)

    Revocare in ogni momento il consenso prestato per newsletter, statistiche e carta cliente, senza pregiudicare la liceità del trattamento già effettuato.

18.1 Come esercitarli

È sufficiente una richiesta, anche informale, a stocka.official@gmail.com oppure via PEC a stocka@pec.it, indicando il diritto che intendi esercitare. Per la newsletter puoi usare direttamente il link di disiscrizione presente in ogni email; per i cookie il pannello “Gestisci cookie” nel piè di pagina.

Rispondiamo senza ingiustificato ritardo e comunque entro un mese dal ricevimento della richiesta, termine prorogabile di due mesi in caso di particolare complessità, dandone comunicazione motivata. L'esercizio dei diritti è gratuito; solo per richieste manifestamente infondate o eccessive, in particolare se ripetitive, la legge consente di chiedere un contributo spese o di rifiutare la richiesta, motivando. Se necessario possiamo chiedere elementi per verificare la tua identità, al solo scopo di non consegnare i tuoi dati a qualcun altro.

19. Reclamo al Garante

Se ritieni che il trattamento dei tuoi dati violi la normativa, puoi proporre reclamo all'autorità di controllo (art. 77 GDPR) o ricorrere all'autorità giudiziaria (art. 79 GDPR). Le due strade sono alternative e non è necessario averci prima contattati, anche se in molti casi è il modo più rapido di risolvere il problema.

Garante per la protezione dei dati personali

Piazza Venezia 11, 00187 Roma — centralino +39 06 696771 — PEC protocollo@pec.gpdp.it — garanteprivacy.it

20. Aggiornamenti dell'informativa

Questa informativa può essere modificata per adeguarla a evoluzioni normative o a cambiamenti nei servizi offerti. La data di ultimo aggiornamento è riportata in cima alla pagina: è il modo più semplice per verificare se stai leggendo la versione in vigore.

Se le modifiche introducono finalità nuove o diverse rispetto a quelle qui descritte, te ne daremo comunicazione preventiva e, quando il trattamento si fonda sul consenso, ti chiederemo nuovamente di esprimerlo: il consenso raccolto in precedenza non viene esteso automaticamente a trattamenti nuovi.

Documenti collegati

Cookie Policy — quali cookie usiamo e come revocare il consenso. Termini e Condizioni — le condizioni di vendita. Resi e Rimborsi — recesso, garanzia legale e tempi di rimborso. Spedizioni — costi, tempi e modalità di consegna.