IoneShop Enterprise · UE / SEE
Informativa sulla privacy — IoneShop Enterprise
- Versione: 2.2-enterprise
- Data di efficacia: 2026-08-02
- Destinatari: clienti Business / Platform / Enterprise e partecipanti Enterprise Secure.
Non sostituisce l'informativa Shop (/privacy, versione *shop*). Si applica nel SEE e per servizi rivolti a organizzazioni nell'UE/SEE/Regno Unito (nella misura consentita dalla legge).
1. Titolare e contatti
Titolare del trattamento dei dati personali nell'ambito di seguito:
ABSGROUP INC. (Named Alberta Corporation, Canada) Sede legale: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Data registrazione (Alberta): 2023-03-30 E-mail GDPR: [email protected] Vendite Enterprise: [email protected] Generale / reclami / DSA: [email protected]
Rappresentante UE (GDPR art. 27) — formalizzazione del mandato in corso: QData, Spektrum Tower, Twarda 18, 00-105 Varsavia, Polonia Sito web: https://qdata.pl Fino alla formalizzazione del mandato, il Titolare resta il punto di contatto per le autorità di controllo e gli interessati ([email protected]). Una volta formalizzato il mandato, QData agisce come rappresentante ai sensi dell'art. 27 — accanto al Titolare.
Prodotto: percorso IoneShop Enterprise (landing, demo, MSA/Modulo d'ordine, admin multi-società, API, programmi Secure).
Un DPO non è attualmente nominato (art. 37). Rappresentante art. 27 ≠ DPO.
2. Ambito e definizioni
2.1. Ambito
La presente informativa descrive il trattamento in relazione a:
- Sito Enterprise (demo, contatto procurement, prezzi Business / Platform / Enterprise, Secure);
- Account SaaS del personale e partner del Cliente (multi-store / multi-società, SSO/OIDC, RBAC);
- Contratti B2B (MSA, Modulo d'ordine, SOW, allegati SLA / Secure), fatturazione e recupero crediti;
- Supporto, SLA, Incidenti e programmi Enterprise Secure (CPP, IR, CRA, FS, ICA);
- Ruolo di responsabile per dati clienti finali (Shopper) nei negozi del Cliente — ai sensi del DPA.
2.2. Definizioni
| Termine | Significato |
|---|---|
| Piattaforma | SaaS IoneShop nell'ambito del Modulo d'ordine (storefront, pannelli, API, infrastruttura) |
| Cliente (Customer) | Impresa su Business, Platform o Enterprise |
| Shopper | Persona fisica che naviga o acquista in un negozio del Cliente |
| Enterprise Secure | Pacchetto programma cyber (CPP, IR, CRA, FS, ICA) — /enterprise/secure |
| GDPR | Regolamento (UE) 2016/679 |
| DPA | Accordo di trattamento art. 28 |
| Modulo d'ordine / SOW | Documento commerciale che definisce scope, Capacity Band, Secure e SLA |
3. Ruoli GDPR
| Contesto | IoneShop | Cliente |
|---|---|---|
| Account SaaS, fatturazione, log Piattaforma, vendite B2B, demo Enterprise | Titolare | — |
| Dati Shopper nei negozi del Cliente | Responsabile (DPA) | Titolare |
| Dati condivisi con broker/assicuratore nell'ambito ICA | Di regola su istruzione del Cliente | Tipicamente contraente / titolare |
| Personale Cliente in admin (ruoli, SSO) | Titolare contrattuale Piattaforma / responsabile secondo DPA | Datore di lavoro / concedente accesso |
Non siamo merchant of record per le vendite nei negozi del Cliente e non siamo titolari del marketing shopper del Cliente, salvo diverso accordo.
Il Cliente è responsabile delle proprie informative privacy B2C nei negozi e delle istruzioni al responsabile del trattamento.
4. Categorie di interessati e dati
4.1. Visitatori landing Enterprise
- Dati tecnici: IP, user-agent, timestamp, URL referrer, identificativi sessione;
- Moduli demo / contatto: nome, società, e-mail lavoro, telefono, messaggio, preferenze scope (SKU, mercati, Secure);
- Preferenze cookie / variante landing / tema UI;
- Analytics / marketing — solo dopo consenso (se abilitati).
4.2. Rappresentanti del Cliente (utenti SaaS Enterprise)
- Identità e contatto: nome, qualifica, e-mail, telefono;
- Dati società / gruppo: ragione sociale, indirizzo, partita IVA, dati fatturazione, struttura multi-società;
- Account: login, identificativi OIDC/SSO, ruoli RBAC, log accesso e audit;
- Fatturazione: storico abbonamenti, stato pagamenti (nessun PAN/CVV — token PSP);
- Corrispondenza supporto, ticket SLA / IR;
- Punti di contatto Incidenti (quando Secure/IR è attivo);
- Metadati sicurezza (IP login, MFA, eventi autenticazione).
4.3. Shopper (responsabile del trattamento)
Trattiamo solo per conto del Cliente, inclusi dati ordine e account, preferenze marketing impostate dal Cliente, dati sessione necessari a checkout e resi. Non memorizziamo PAN/CVV.
4.4. Dati Enterprise Secure
- CPP / IR: log sicurezza Piattaforma, alert, timeline Incidente, PIR;
- CRA: risposte questionario, note workshop, report raccomandazioni;
- FS: log/artefatti Piattaforma preservati per forensics (entro finestra retention);
- ICA: dati inviati a broker o assicuratore su istruzione del Cliente (documentazione Incidente, contatti).
5. Finalità e basi giuridiche (art. 6 GDPR)
5.1. Come titolari
| Finalità | Base giuridica |
|---|---|
| Erogazione Piattaforma Enterprise, isolamento tenant, Capacity Band, LB/autoscaling | Art. 6(1)(b) e (f) (sicurezza / integrità) |
| Fatturazione, fatture, IVA, recupero crediti | (b) e (c) |
| Demo, Modulo d'ordine, passi pre-contrattuali | (b) o (f) |
| Supporto, SLA, escalation | (b) o (f) |
| CPP / IR — sicurezza Servizio, contenimento, avvisi | Contratto (b); interessi legittimi / obbligo legale (f)/(c) |
| CRA — valutazione rischio su istruzione | Contratto (b) |
| FS — conservazione log | Contratto (b); obbligo legale / interessi (c)/(f) |
| ICA — comunicazione a broker/assicuratore | Contratto + istruzione Cliente; (b)/(f) |
| Marketing B2B | (f) ed ePrivacy nazionale (spesso consenso) |
| Cookie non essenziali | Consenso (a) + ePrivacy |
| Pretese, compliance, NIS2 (lato Piattaforma) | (c) e/o (f) |
5.2. Come responsabili del trattamento
Contratto Cliente + DPA. Le basi verso gli Shopper sono stabilite dal Cliente.
6. Informazioni sul fornitore
Pubblichiamo dati societari e contatti sulla Piattaforma. Reclami: [email protected]. Enterprise: [email protected].
7. Destinatari e sub-responsabili
I dati possono essere comunicati a:
- Fornitori infrastrutturali SEE (hosting, DNS, CDN, storage) — preferenza SEE;
- ESP, monitoraggio, IdP (OIDC);
- PSP (abbonamento e pagamenti Shopper secondo scelta Cliente);
- Consulenti legali / contabili / revisione sotto riservatezza;
- Società forensi designate dal Cliente (FS) — su istruzione;
- Broker / assicuratore (ICA) — su istruzione Cliente e variante Modulo d'ordine;
- Autorità pubbliche — ove legalmente richiesto;
- Successore d'azienda — in trasferimento (con avviso ove richiesto).
L'elenco sub-responsabili è fornito solo nell'allegato DPA o Modulo d'ordine — non pubblichiamo una pagina marketing separata con l'elenco completo. Modifiche sub-responsabili: avviso secondo DPA (di regola 14–30 giorni).
La presente informativa non è dichiarazione SOC 2, ISO 27001, PCI DSS o «certificato GDPR».
8. Trasferimenti extra SEE
Puntiamo a trattare nel SEE per impostazione predefinita. I trasferimenti extra SEE usano meccanismi art. 44–49 (adeguatezza, SCC, TIA ove richiesta), come indicato nell'allegato DPA / Modulo d'ordine.
9. Conservazione (indicativa)
| Set | Periodo |
|---|---|
| Account SaaS attivo | Contratto + pretese/recupero crediti |
| Registrazioni contabili | Diritto fiscale (spesso ~5 anni fiscali in PL) |
| Log sicurezza / IR / audit | 12–24 mesi o più secondo Modulo d'ordine / legal hold |
| Report CRA | Contratto + periodo pretese |
| Artefatti FS | Finestra retention Secure / hold |
| Lead demo senza contratto | Fino a 24 mesi o fino a opposizione/revoca |
| Dati negozio (responsabile) | Istruzioni Cliente + DPA; dopo offboarding export poi delete/anonimizzazione (es. 30–90 giorni) |
| Consenso cookie | Fino a modifica preferenza |
10. Diritti degli interessati
Inclusi accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca consenso, reclamo a un'autorità di controllo (UODO, CNIL, AEPD, Garante, AP, IMY, DPC, ecc. — elenco EDPB: https://edpb.europa.eu/).
Richieste account Piattaforma / Enterprise: [email protected] (e QData una volta formalizzato il mandato). Richieste Shopper: al Cliente (titolare). Supportiamo strumenti DSR secondo DPA — non sostituiamo il Cliente verso gli shopper.
11. Cookie
Dettagli: /enterprise/cookies. Cookie essenziali senza consenso marketing. Analytics/marketing dopo consenso. Rifiuto facile quanto accettazione.
12. Sicurezza
Misure adeguate al rischio SaaS enterprise multi-tenant, inclusi isolamento schema/DB tenant (nel modello), TLS, segreti a riposo, SSO/MFA, RBAC, audit admin, LB/autoscaling/HA entro Capacity Band e SLA, programmi Secure se attivi, nessun PAN/CVV. Nessuna garanzia di sicurezza assoluta; nessuna dichiarazione di certificazione senza prove.
13. Violazioni di dati personali
Come titolari: notifica all'autorità senza ingiustificato ritardo, ove possibile entro 72 ore (art. 33); interessati quando si applica l'art. 34. Come responsabili: notifica al Cliente senza ingiustificato ritardo (DPA / art. 33(2)). Con IR attivo: canali e tempi secondo SLA / Modulo d'ordine.
14. Profilazione e decisioni automatizzate
Nessuna decisione art. 22 esclusivamente automatizzata con effetti giuridici per i Clienti, salvo controlli antifrode/anti-abuso (es. sospensione) con percorso di contatto. Funzionalità AI (se presenti) sono di supporto; il Cliente accetta gli output.
15. Minori
Enterprise è solo per imprese. Le policy di età nei negozi sono responsabilità del Cliente.
16. Note Stati membri UE
Il GDPR si applica direttamente; ePrivacy nazionale e DPA aggiungono dettagli. Segnalazioni DSA: [email protected]. Testi legali B2C transfrontalieri restano obbligo del Cliente.
17. Documenti correlati
| Documento | Percorso |
|---|---|
| Termini Enterprise 2.1 | /enterprise/terms |
| Allegato SLA | /enterprise/sla |
| Enterprise Secure | /enterprise/secure |
| Cookie Enterprise | /enterprise/cookies |
| Privacy Shop | /privacy |
Modulo d'ordine e allegati Secure/SLA prevalgono per tali moduli in caso di conflitto.
18. Modifiche
Modifiche sostanziali: pubblicazione nuova versione e e-mail ai Clienti quando il contratto o la legge lo richiedono. Data di efficacia nell'intestazione.
19. Contatti
Privacy: [email protected] Enterprise: [email protected] Generale / DSA: [email protected] Rappresentante UE (formalizzazione mandato in corso): QData, Spektrum Tower, Twarda 18, 00-105 Varsavia, Polonia
*IoneShop Enterprise Informativa privacy 2.2-enterprise. Non costituisce consulenza legale.*
Documenti correlati