IoneShop · UE / SEE
Dokument
# Informativa sulla privacy della Piattaforma IoneShop — percorso Shop
Versione: 1.2-shop Data di efficacia: 2026-08-02 Destinatari: utenti dell'offerta Start / Growth / Pro («Per negozi»). Non sostituisce l'informativa Enterprise (/enterprise/privacy). Si applica nello Spazio Economico Europeo (SEE) e per i servizi rivolti a utenti nell'UE/SEE/Regno Unito (nella misura consentita dalla legge).
Lingua vincolante: polacco (il presente testo in italiano è una traduzione informativa; per il percorso Shop prevale la versione polacca salvo diverso accordo).
1. Titolare del trattamento e contatti
Il titolare del trattamento dei dati personali nell'ambito indicato al § 3 è:
ABSGROUP INC. (Named Alberta Corporation, Canada) Sede legale: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Data di registrazione in Alberta: 2023-03-30 E-mail protezione dati (GDPR): [email protected] E-mail generale / reclami: [email protected]
Rappresentante UE (GDPR art. 27) — formalizzazione del mandato in corso: QData, Spektrum Tower, Twarda 18, 00-105 Varsavia, Polonia Sito web: https://qdata.pl Fino alla completa formalizzazione del mandato, il Titolare/Fornitore resta il punto di contatto per le autorità di controllo e gli interessati: [email protected]. Una volta concluso il mandato, QData agirà come rappresentante ai sensi dell'art. 27 — accanto al Titolare.
Prodotto digitale: IoneShop (domini inclusi ioneshop.eu, ioneshop.pl, ioneshop.cloud e host applicativi correlati).
Un Responsabile della protezione dei dati (DPO) non è attualmente designato (art. 37 — l'obbligo di DPO dipende dalla natura del trattamento; il rappresentante art. 27 ≠ DPO).
2. Ambito di applicazione della presente Informativa e definizioni
2.1. Ambito
La presente Informativa descrive il trattamento dei dati personali in relazione a:
- Il sito web marketing / commerciale della piattaforma (incluso
www.ioneshop.eu); - Account utente SaaS (merchant / dipendenti del merchant, operatori della piattaforma);
- Gestione contratti B2B, pagamenti dell'abbonamento, supporto tecnico;
- Ruolo di responsabile del trattamento riguardo ai dati dei clienti finali dei negozi gestiti dai merchant.
2.2. Definizioni
| Termine | Significato |
|---|---|
| Piattaforma | Servizio SaaS IoneShop (storefront, pannello merchant, sistema di gestione account e negozi, API, infrastruttura) |
| Merchant / Cliente | Imprenditore che utilizza la Piattaforma ai sensi dei Termini di servizio |
| Utente del negozio / Shopper | Persona fisica che acquista o naviga nel negozio di un merchant |
| GDPR | Regolamento (UE) 2016/679 |
| ePrivacy | Direttiva 2002/58/CE (come modificata) e norme nazionali sulle comunicazioni elettroniche / cookie |
| DPA | Accordo sul trattamento dei dati (GDPR art. 28) — allegato ai Termini |
3. Ruoli ai sensi del GDPR (elemento chiave per SaaS multi-tenant)
| Contesto | Ruolo dell'operatore IoneShop | Ruolo del Merchant |
|---|---|---|
| Dati account SaaS, fatturazione, log piattaforma, marketing B2B | Titolare | — |
| Dati clienti del negozio (ordini, carrello, indirizzi, contatti marketing del negozio) | Responsabile (ai sensi del DPA) | Titolare |
| Dipendenti del merchant nel pannello admin | Contitolarità o titolare/responsabile a seconda della finalità; default: merchant = titolare account negozio, operatore = titolare dati contrattuali piattaforma | Titolare account negozio |
L'operatore non è il venditore dei beni offerti nei negozi dei merchant e non è titolare delle finalità di marketing del negozio (newsletter del negozio, remarketing del negozio), salvo diverso accordo separato.
Il Merchant deve mantenere la propria informativa sulla privacy e i testi per i consumatori nel negozio. La Piattaforma può fornire modelli, ma i contenuti finali e le decisioni sulle finalità spettano al merchant.
4. Categorie di persone e dati
4.1. Visitatori del sito marketing
- Dati tecnici: indirizzo IP, user-agent, timestamp, URL referrer, identificativi di sessione;
- Dati modulo (ordine / contatto): nome, cognome / società, e-mail, telefono, contenuto del messaggio, codice fiscale/partita IVA (facoltativo), preferenze di piano;
- Dati di consenso cookie / preferenze privacy;
- Dati analytics / marketing — solo dopo consenso (se abilitati).
4.2. Rappresentanti del Merchant (utenti SaaS)
- Dati identificativi e di contatto: nome, cognome, qualifica, e-mail, telefono;
- Dati societari: ragione sociale, indirizzo, partita IVA/codice fiscale, dati di fatturazione;
- Dati account: login, identificativi OIDC/SSO, ruoli, log di accesso;
- Dati di fatturazione: storico abbonamenti, stato pagamenti (nessun dato completo di carta — token PSP);
- Ticket di supporto e corrispondenza;
- Metadati di sicurezza (IP di login, MFA, eventi di audit).
4.3. Shopper (dati in qualità di responsabile del trattamento)
Trattiamo esclusivamente per conto del merchant, nella misura necessaria al funzionamento del negozio, inclusi:
- Dati ordine (nome, indirizzo di consegna/fatturazione, e-mail, telefono, righe, stato);
- Dati account cliente del negozio (se abilitati dal merchant);
- Preferenze marketing / consensi impostati dal merchant;
- Dati tecnici di sessione, carrello e cookie necessari alla transazione;
- Dati resi / reclami consumatori gestiti nel pannello.
Non memorizziamo numeri PAN/CVV delle carte di pagamento. I pagamenti con carta sono gestiti da un fornitore di pagamento esterno (PSP); i sistemi della Piattaforma possono contenere solo token / identificativi di transazione.
5. Finalità e basi giuridiche (GDPR art. 6)
5.1. Quando siamo titolari
| Finalità | Base giuridica |
|---|---|
| Erogazione SaaS, manutenzione account, isolamento tenant, sicurezza | Art. 6(1)(b) (contratto) e (f) (interesse legittimo — sicurezza, integrità del servizio) |
| Fatturazione, fatture, IVA, recupero crediti | Art. 6(1)(b) e (c) (obbligo legale) |
| Richieste e supporto | Art. 6(1)(b) o (f) |
| Modulo «ordine / contatto» pre-contrattuale | Art. 6(1)(b) (misure precontrattuali) o (f) |
| Marketing diretto B2B via e-mail / telefono | Art. 6(1)(f) e norme nazionali ePrivacy / servizi elettronici / telecomunicazioni — in PL di regola consenso per marketing elettronico salvo eccezioni di legge |
| Cookie / tracker non essenziali | Consenso (art. 6(1)(a)) + norme ePrivacy |
| Analisi per miglioramento prodotto (aggregata / minima) | Art. 6(1)(f) — nel rispetto dell'ePrivacy |
| Accertamento, esercizio, difesa di diritti | Art. 6(1)(f) |
| Obblighi NIS2 / cybersecurity (ove applicabili) | Art. 6(1)(c) e/o (f) |
5.2. Quando siamo responsabili del trattamento
La base dell'operatore è il contratto con il merchant + DPA (art. 28). Le basi nei confronti dello shopper sono determinate dal merchant (di regola art. 6(1)(b) — vendita; (c) — contabilità/obblighi consumatori; (a) — marketing).
6. Informazioni obbligatorie (direttiva 2000/31/CE, norme nazionali sui servizi elettronici)
Sul sito della Piattaforma forniamo: ragione sociale, indirizzo, contatti, numeri di registrazione, autorità di licenza se applicabile. Reclami: [email protected].
7. Destinatari e sub-responsabili
I dati possono essere comunicati a:
- Fornitori infrastrutturali SEE (hosting, DNS, CDN, object storage) — preferenza: ubicazione SEE;
- Mail / ESP, monitoraggio, fornitori IdP (OIDC);
- PSP (pagamenti abbonamento e — nei negozi — pagamenti shopper secondo scelta del merchant);
- Consulenti (legali, contabili, revisione) — sotto riservatezza;
- Autorità pubbliche — ove legalmente richiesto;
- Acquirente d'azienda — in caso di successione (con avviso ove la legge lo richieda).
L'elenco aggiornato dei principali sub-responsabili del trattamento (art. 28) è fornito al Merchant con il DPA / modulo d'ordine (allegato contrattuale). Modifica sub-responsabile: notifica al merchant secondo il DPA (almeno 14–30 giorni, con diritti di opposizione previsti dal contratto).
Nessuna falsa dichiarazione: la presente Informativa non certifica SOC 2, ISO 27001, PCI DSS o un «certificato GDPR».
8. Trasferimenti extra SEE
Puntiamo per impostazione predefinita a trattare nel SEE. Ove sia necessario un trasferimento extra SEE:
- applichiamo i meccanismi degli artt. 44–49 GDPR (decisione di adeguatezza, SCC della Commissione europea, TIA ove richiesta);
- indichiamo Paese e meccanismo nell'elenco sub-responsabili.
9. Periodi di conservazione
| Dataset | Periodo (indicativo) |
|---|---|
| Dati account SaaS attivo | Durata del contratto + periodo per pretese/recupero crediti |
| Documenti contabili / fatture | Secondo diritto fiscale (in PL di regola fino a 5 anni fiscali; verificare con consulente fiscale) |
| Log sicurezza / audit | Di regola 12–24 mesi, più a lungo durante incidente / legal hold |
| Moduli lead / contatto senza contratto | Fino a 24 mesi o fino a revoca consenso / opposizione — a seconda della finalità |
| Dati negozio (ruolo responsabile) | Secondo istruzioni del merchant + conservazione contrattuale; dopo offboarding: esportazione, poi cancellazione/anonimizzazione entro termine DPA (es. 30–90 giorni), salvo legal hold |
| Consensi cookie | Fino a modifica preferenza / scadenza meccanismo consenso |
Trascorso il periodo, i dati sono cancellati o anonimizzati salvo conservazione più lunga imposta dalla legge.
10. Diritti degli interessati
Ai sensi degli artt. 12–22 GDPR, i diritti includono:
- accesso, rettifica, cancellazione («diritto all'oblio» — con limitazioni);
- limitazione del trattamento, portabilità dei dati;
- opposizione (inclusa al marketing diretto);
- revoca del consenso (senza pregiudicare la liceità precedente alla revoca);
- reclamo a un'autorità di controllo.
Richieste relative ai dati account Piattaforma: [email protected] (e rappresentante UE — QData, come al § 1).
Richieste degli Shopper relative al negozio di un merchant: direttamente al merchant (titolare). L'operatore inoltra al merchant o supporta l'adempimento DSR tramite strumenti Piattaforma (export/delete) secondo il DPA — non sostituisce il merchant nel rapporto con lo shopper.
10.1. Autorità di controllo (UE) — esempi
Una persona può presentare reclamo a un'autorità nel luogo di residenza abituale, luogo di lavoro o luogo della presunta violazione, inclusi:
| Paese | Autorità (sigla) |
|---|---|
| Polonia | UODO |
| Germania | LfDI / BfDI competente (a seconda dell'entità) |
| Francia | CNIL |
| Spagna | AEPD |
| Italia | Garante Privacy |
| Paesi Bassi | AP |
| Repubblica Ceca | ÚOOÚ |
| Svezia | IMY |
| Irlanda | DPC |
Elenco EDPB: https://edpb.europa.eu/
11. Cookie e tecnologie simili
Dettagli: [Politica sui cookie](/cookies).
- Cookie essenziali (sessione, sicurezza, memoria consenso, load balancing) — nessun consenso marketing richiesto;
- Cookie analytics / marketing — solo dopo consenso;
- Preferiamo minimizzazione / analytics senza cookie ove possibile.
In alcuni Stati membri (es. prassi CNIL in FR, orientamenti autorità DE/IT) i requisiti UX sul consenso (rifiuto facile quanto accettazione) sono applicati più rigorosamente — la Piattaforma progetta il banner secondo tale standard.
12. Sicurezza
Applichiamo misure tecniche e organizzative adeguate al rischio, incluse:
- isolamento dati negozio (ambienti dati separati per negozio);
- TLS per traffico non locale;
- crittografia dei segreti merchant a riposo;
- controllo accessi e audit delle azioni amministrative;
- accesso limitato dell'operatore ai dati shopper (nessuna decrittazione di routine; accesso di emergenza sottoposto ad audit — come implementato);
- nessuna memorizzazione PAN/CVV.
Tali misure non garantiscono sicurezza assoluta e non costituiscono dichiarazione di certificazioni specifiche senza prove.
13. Violazioni di dati personali
In caso di violazione suscettibile di comportare rischio per diritti e libertà:
- notifichiamo l'autorità di controllo competente senza ingiustificato ritardo, ove possibile entro 72 ore (art. 33) quando siamo titolari;
- informiamo gli interessati ove l'art. 34 lo richiede;
- in qualità di responsabili — notifichiamo il merchant senza ingiustificato ritardo secondo il DPA (art. 33(2)).
14. Profilazione e decisioni automatizzate
Non adottiamo decisioni che producano effetti giuridici nei confronti dei merchant esclusivamente con mezzi automatizzati ai sensi dell'art. 22, salvo controlli antifrode/anti-abuso necessari (es. sospensione per sospetto abuso) — con contatto di supporto disponibile.
Le funzionalità AI (se abilitate, es. mapping colonne import) sono strumenti di supporto; il merchant mantiene il controllo sull'accettazione dei risultati. Classificazione AI Act — secondo le funzionalità effettivamente deployate (aggiornamento Informativa al lancio AI).
15. Minori
Il Servizio SaaS è rivolto a imprenditori. Non rivolgiamo l'offerta Piattaforma ai minori. I negozi merchant possono avere policy di età proprie — responsabilità del merchant.
16. Allegato — aspetti selezionati per Paese UE
Il diritto UE (GDPR) si applica direttamente; gli Stati membri specificano tra l'altro età consenso minori, ePrivacy, sanzioni locali, competenza delle autorità.
| Area | Note operative |
|---|---|
| Polonia | Legge protezione dati personali; legge comunicazioni elettroniche / servizi elettronici — marketing elettronico; UODO; Codice civile / legge diritti consumatore — si applica ai negozi B2C merchant |
| Germania | TTDSG / TDDDG (cookie/telemedia); prassi rigorosa autorità Land; marketing B2B anch'esso limitato |
| Francia | Linee guida CNIL cookie (rifiuto = facile quanto accettazione); prova rigorosa del consenso |
| Italia / Spagna | Codici locali / linee guida Garante / AEPD; cookie wall valutati criticamente |
| Nordics / Benelux | Forte enfasi su minimizzazione e trasparenza; organismi locali (IMY, Datatilsynet, AP, ecc.) |
| DSA (UE) | Con hosting storefront merchant — canale segnalazioni abusi [email protected]; obblighi crescono con ruolo/scala |
I Merchant che vendono B2C in più Paesi UE devono affrontare i requisiti locali per i consumatori nei propri documenti del negozio (lingua, recesso, garanzie, mediazione). La Piattaforma fornisce infrastruttura; non assume il ruolo di venditore.
17. Modifiche all'Informativa
Informiamo delle modifiche sostanziali pubblicando una nuova versione sul sito e — ove il contratto o la legge lo richiedano — via e-mail ai merchant. La data di efficacia è nell'intestazione.
18. Contatti
Domande privacy: [email protected] Contatto generale: [email protected] Rappresentante UE: QData, Spektrum Tower, Twarda 18, 00-105 Varsavia, Polonia
Correlati: Termini di servizio · Politica sui cookie · Enterprise: /enterprise/privacy
*IoneShop — Informativa privacy Shop. Non costituisce consulenza legale.*
Documenti correlati