SICUREZZA NELLO SCAMBIO DI DATI CON PARTNER LOGISTICI E DI PAGAMENTO

SICUREZZA NELLO SCAMBIO DI DATI CON PARTNER LOGISTICI E DI PAGAMENTO

Wedgedtenon limita la trasmissione dei dati personali ai partner logistici e ai prestatori di servizi di pagamento alle informazioni ragionevolmente necessarie per eseguire l’ordine, effettuare la consegna, elaborare il pagamento, gestire un rimborso, prevenire frodi o adempiere a obblighi di legge.

La collaborazione con un fornitore esterno non comporta un’autorizzazione generale ad accedere a tutti i dati disponibili nel negozio. Ogni flusso informativo deve essere collegato a una finalità determinata, pertinente e legittima.

Le presenti regole sono applicate nel rispetto del Regolamento (UE) 2016/679 (“GDPR”) e della normativa applicabile in materia di protezione dei dati personali.

1. Principio di accesso minimo

Un partner riceve esclusivamente le categorie di dati necessarie allo svolgimento del servizio affidato.

Wedgedtenon evita, per quanto ragionevolmente possibile, di mettere a disposizione di un fornitore informazioni che non abbiano una relazione concreta con la funzione da svolgere.

La possibilità tecnica di accedere a un dato non costituisce, da sola, una ragione valida per utilizzarlo o comunicarlo.

2. Dati destinati ai partner logistici

Per organizzare e completare una consegna possono essere trasmessi al vettore o al partner logistico dati quali nome del destinatario, indirizzo di consegna, numero di telefono, informazioni necessarie per l’appuntamento, riferimenti della spedizione e indicazioni operative pertinenti alla consegna.

In particolare, per mobili voluminosi può essere necessario utilizzare il numero di telefono del destinatario per concordare una finestra di consegna o risolvere un problema relativo all’accesso al luogo indicato.

Il partner logistico non deve ricevere informazioni relative alle modalità di pagamento quando tali informazioni non sono necessarie per effettuare la consegna.

3. Dati destinati ai prestatori di pagamento

Le informazioni necessarie per autorizzare ed elaborare una transazione possono essere trasmesse al prestatore di servizi di pagamento utilizzato durante il checkout.

A seconda del metodo selezionato, il prestatore può trattare dati necessari per autorizzazione, autenticazione, prevenzione delle frodi, contabilizzazione, contestazioni e rimborsi.

Quando tecnicamente possibile, Wedgedtenon non conserva direttamente i dati completi della carta di pagamento. Il negozio può ricevere informazioni limitate, quali stato della transazione, riferimento del pagamento e altri dati necessari per associare il pagamento all’ordine.

4. Separazione dei flussi informativi

I dati logistici e i dati di pagamento vengono trattati secondo finalità differenti.

Un vettore non deve ricevere dati finanziari non necessari alla consegna e un prestatore di pagamento non deve ricevere informazioni logistiche dettagliate quando non siano necessarie all’elaborazione, alla sicurezza o alla gestione della transazione.

Questa separazione riduce la quantità di informazioni disponibili presso ciascun soggetto esterno e limita le conseguenze di eventuali accessi non autorizzati.

5. Divieto di utilizzo incompatibile

I dati comunicati per l’esecuzione di un servizio non devono essere utilizzati per finalità incompatibili con quelle per cui sono stati legittimamente ricevuti.

In particolare, Wedgedtenon non autorizza un partner logistico a utilizzare autonomamente i recapiti ricevuti esclusivamente per una consegna allo scopo di inviare pubblicità per conto di Wedgedtenon.

Analogamente, i dati relativi a una transazione non vengono comunicati a un prestatore esclusivamente per consentire attività promozionali autonome non collegate al servizio richiesto, salvo che esista una distinta base giuridica applicabile.

6. Trasmissione protetta

Quando i dati vengono scambiati attraverso sistemi digitali, Wedgedtenon e i fornitori coinvolti adottano, secondo i rispettivi ruoli e responsabilità, misure tecniche e organizzative appropriate al rischio.

Tali misure possono comprendere connessioni protette, controllo degli accessi, autenticazione, gestione delle autorizzazioni, registrazione degli eventi di sicurezza e altre misure proporzionate alla natura dei dati trattati.

Nessun sistema connesso a Internet può tuttavia essere considerato completamente immune da rischi.

7. Credenziali e autorizzazioni

L’accesso ai sistemi contenenti dati personali deve essere limitato alle persone e ai sistemi che necessitano effettivamente delle informazioni per svolgere le funzioni autorizzate.

Le credenziali non devono essere condivise senza autorizzazione e i privilegi di accesso devono essere adeguati alle responsabilità operative.

Quando un accesso non è più necessario, le relative autorizzazioni devono essere revocate o modificate secondo procedure appropriate.

8. Copie ed esportazioni dei dati

I partner non devono creare copie dei dati personali prive di una necessità operativa, legale o di sicurezza giustificata.

L’esportazione massiva delle informazioni deve essere limitata e protetta mediante misure adeguate al rischio.

Quando un file contenente dati personali non è più necessario, deve essere eliminato, anonimizzato o conservato esclusivamente quando permane una base giuridica appropriata.

9. Ruolo dei fornitori ai sensi del GDPR

Il ruolo giuridico di ciascun fornitore viene determinato sulla base dell’attività effettivamente svolta.

Quando un soggetto tratta dati personali per conto di Wedgedtenon in qualità di responsabile del trattamento, il rapporto viene disciplinato secondo i requisiti dell’articolo 28 del GDPR, ove applicabile.

Quando un prestatore determina autonomamente determinate finalità e modalità del trattamento ed opera come autonomo titolare per specifiche attività, resta responsabile dell’adempimento degli obblighi che gli competono.

10. Selezione dei partner

Nella selezione dei fornitori che possono trattare dati personali, vengono considerate, quando pertinenti, la natura del servizio, le misure di sicurezza disponibili, le modalità di trattamento, la riservatezza e la capacità del fornitore di rispettare gli obblighi applicabili.

La collaborazione commerciale non elimina l’obbligo di valutare in modo proporzionato i rischi derivanti dall’accesso ai dati.

11. Subfornitori

Un fornitore può utilizzare ulteriori soggetti per l’esecuzione di determinate attività quando ciò è consentito dal rapporto contrattuale e dalla normativa applicabile.

Quando si applicano le regole del GDPR relative ai sub-responsabili, devono essere rispettati i requisiti previsti dall’articolo 28 del GDPR.

L’utilizzo di un subfornitore non deve determinare una riduzione ingiustificata del livello di protezione applicabile ai dati personali.

12. Trasferimenti internazionali

Alcuni fornitori tecnologici, logistici o di pagamento possono utilizzare infrastrutture situate al di fuori dello Spazio Economico Europeo.

Quando un trasferimento di dati personali verso un paese terzo è soggetto alle disposizioni del GDPR, deve essere fondato su uno dei meccanismi consentiti dalla normativa applicabile, quali una decisione di adeguatezza o garanzie appropriate.

Quando pertinenti, possono essere utilizzate clausole contrattuali standard e ulteriori misure tecniche o organizzative adeguate al rischio del trasferimento.

13. Conservazione presso i partner

I dati non devono essere conservati presso un partner per un periodo superiore a quello necessario alla finalità legittima del trattamento, salvo obblighi di conservazione previsti dalla legge o altre basi giuridiche applicabili.

Le informazioni necessarie alla consegna possono richiedere tempi di conservazione diversi rispetto ai dati necessari per pagamenti, rimborsi, prevenzione delle frodi, obblighi contabili o gestione delle contestazioni.

Per questo motivo non viene applicato un unico periodo di conservazione indistintamente a tutte le categorie di dati.

14. Incidenti di sicurezza

Qualora un fornitore rilevi un accesso non autorizzato, una perdita, un’alterazione, una divulgazione illecita o un altro incidente che coinvolga dati personali trattati nell’ambito del servizio, devono essere attivate le procedure previste dal rapporto applicabile e dalla normativa vigente.

Quando il fornitore opera come responsabile del trattamento, deve assistere Wedgedtenon nella gestione dell’incidente secondo gli obblighi applicabili, inclusa la comunicazione delle informazioni necessarie per valutare natura, portata e possibili conseguenze della violazione.

15. Valutazione della violazione dei dati

Una volta ricevuta una segnalazione di sicurezza, vengono valutati la tipologia dei dati coinvolti, il numero e la categoria degli interessati, la possibilità di identificazione, le conseguenze potenziali e le misure già adottate per contenere l’incidente.

Quando ricorrono le condizioni previste dall’articolo 33 del GDPR, la violazione dei dati personali viene notificata all’autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza.

Quando una violazione può presentare un rischio elevato per i diritti e le libertà delle persone fisiche, vengono inoltre applicati gli obblighi di comunicazione agli interessati previsti dall’articolo 34 del GDPR.

16. Gestione delle richieste degli interessati

Quando l’esercizio di un diritto dell’interessato coinvolge dati trattati attraverso un partner logistico o tecnologico, Wedgedtenon può richiedere al fornitore la collaborazione necessaria per individuare, correggere, limitare, esportare o eliminare i dati nei casi previsti dalla legge.

La presenza di un fornitore esterno non elimina i diritti di accesso, rettifica, cancellazione, limitazione, opposizione o portabilità riconosciuti dal GDPR quando applicabili.

17. Dati relativi a resi e rimborsi

Quando un ordine viene restituito o rimborsato, possono essere scambiate tra Wedgedtenon e i fornitori interessati soltanto le informazioni necessarie per identificare la transazione, organizzare il trasporto di ritorno, verificare il rimborso e adempiere agli obblighi amministrativi applicabili.

Un reso non costituisce una ragione per comunicare a un partner categorie aggiuntive di dati personali non pertinenti alla relativa operazione.

18. Responsabilità dei soggetti coinvolti

Ogni soggetto coinvolto nel trattamento rimane responsabile degli obblighi che gli competono secondo il proprio ruolo effettivo e la normativa applicabile.

La trasmissione legittima di dati a un partner non trasferisce automaticamente a tale soggetto tutte le responsabilità di Wedgedtenon, né rende Wedgedtenon automaticamente responsabile di ogni attività indipendente svolta autonomamente dal partner.

Le responsabilità vengono determinate in base alla natura del trattamento, agli accordi applicabili e alle disposizioni di legge.

19. Revisione dei flussi di dati

I flussi informativi possono essere riesaminati quando cambia un fornitore, viene introdotta una nuova modalità di pagamento o consegna, vengono modificate le integrazioni tecniche oppure emergono nuovi rischi rilevanti per la protezione dei dati.

Quando una categoria di dati non è più necessaria per una determinata integrazione, l’accesso dovrebbe essere rimosso o limitato secondo il principio di minimizzazione.