Titolare del trattamento e ambito di applicazione
Il titolare del trattamento proposto per shop.exsel.ai è Exsel AI Inc., 254 Chapman Road, Newark, Delaware 19702, Stati Uniti. È necessario verificare i dati relativi alla sua costituzione, l’indirizzo dedicato alla privacy ed eventuali rappresentanti locali. La presente bozza riguarda i visitatori, i richiedenti di account commerciali, i rappresentanti degli acquirenti, i referenti per le consegne e le persone che contattano l’assistenza. Per altri rapporti potrebbe essere necessaria una nota informativa separata destinata ai dipendenti o ai fornitori.
Informazioni fornite dall’utente
I moduli di registrazione e di richiesta di informazioni possono raccogliere il nome dell’utente, l’indirizzo e-mail di lavoro, il numero di telefono, la posizione ricoperta, l’azienda, i dati fiscali o di registrazione, l’indirizzo di fatturazione e di spedizione, i prodotti richiesti, i messaggi e gli allegati. La gestione degli ordini può comportare l’aggiunta della cronologia degli acquisti, delle fatture, delle istruzioni di consegna e della documentazione relativa ai reclami. Exsel dovrebbe ridurre al minimo la raccolta di testo libero ed evitare di richiedere informazioni personali sensibili, salvo nei casi in cui ciò sia necessario e lecito.
Informazioni generate dall’utilizzo del sito
Il sito e le sue componenti di hosting, sicurezza e commercio online possono registrare l’indirizzo IP, le caratteristiche del dispositivo e del browser, i timestamp, le pagine visitate, gli eventi relativi all’account, lo stato del carrello, il Paese e la lingua selezionati, i registri degli errori e i segnali di frode. Se il pagamento viene abilitato in un secondo momento, i fornitori di servizi di pagamento potrebbero elaborare gli identificatori delle transazioni e i dettagli di pagamento in base alle proprie informative. Non viene qui dichiarata alcuna elaborazione in tempo reale dei dati delle carte di credito.
Altre fonti e verifiche
L’identità aziendale e lo status fiscale possono essere verificati tramite registri pubblici o documenti forniti dalla società. Exsel deve identificare qualsiasi fornitore di servizi di riferimento creditizio, verifica dell’identità, arricchimento dei dati o screening delle sanzioni prima di utilizzarlo. I fornitori di prodotti o i corrieri possono fornire dati relativi all’evasione degli ordini e ai reclami. Queste fonti non devono essere descritte come attive fino a quando non siano state verificate.
Finalità e basi giuridiche
Le possibili finalità includono la risposta alle richieste di informazioni, la creazione di account, la preparazione e l’esecuzione degli ordini accettati, la consegna, l’assistenza, la contabilità, la sicurezza, la prevenzione delle frodi e la conformità legale. Laddove si applichi il GDPR o il GDPR del Regno Unito, l’informativa finale dovrebbe associare ciascuna finalità a una base giuridica effettiva, quali le fasi contrattuali, l’obbligo legale, gli interessi legittimi o il consenso. Il consenso al marketing e le modalità di opposizione richiedono una spiegazione separata e verificata.
Chi riceve i dati
Solo il personale autorizzato e i fornitori di servizi convenzionati dovrebbero ricevere i dati necessari per lo svolgimento del proprio lavoro. Le potenziali categorie includono fornitori di hosting per WordPress e WooCommerce, servizi di posta elettronica, traduzione, CRM, assistenza, analisi dei dati, pagamenti, logistica, contabilità e sicurezza. I nomi effettivi, i ruoli di titolare o responsabile del trattamento, i sub-responsabili del trattamento e i termini di condivisione dei dati richiedono un inventario dell’ambiente operativo prima della pubblicazione. Exsel non dovrebbe affermare che nessun dato viene venduto senza aver verificato tutti gli accordi pubblicitari e di condivisione dei dati.
Trasferimenti internazionali
Un sito globale può comportare l’accesso o l’archiviazione al di fuori del Paese di residenza dell’utente. L’informativa finale dovrebbe elencare le effettive sedi di archiviazione e le destinazioni dei trasferimenti e spiegare eventuali misure di salvaguardia richieste, quali decisioni di adeguatezza o clausole contrattuali, previa verifica da parte dei fornitori. La selezione di un Paese o di una lingua non implica che i dati rimangano in quella giurisdizione.
Conservazione e cancellazione
Documentazioni diverse richiedono periodi diversi: dati dell’account, richieste abbandonate, ordini completati, fatture, registrazioni di assistenza, registri di sicurezza, registrazioni dei consensi e backup. La politica definitiva dovrebbe pubblicare un calendario giustificabile collegato alle esigenze fiscali, contrattuali e di sicurezza, specificando anche quando un account inattivo viene cancellato o reso anonimo. In questa bozza non viene promesso alcun periodo specifico.
Sicurezza e incidenti
Exsel dovrebbe utilizzare controlli di accesso, autenticazione adeguata, aggiornamenti, backup e controlli sui fornitori proporzionati alle informazioni detenute. Nessun sistema Internet può garantire una sicurezza assoluta. La comunicazione definitiva dovrebbe identificare il referente per la segnalazione degli incidenti e descrivere come le persone interessate e le autorità di regolamentazione saranno informate quando richiesto dalla legge.
Diritti e richieste
A seconda della località e della normativa applicabile, una persona può richiedere l’accesso, la rettifica, la cancellazione, la limitazione, la portabilità o informazioni sulla condivisione dei dati, e può opporsi a determinati trattamenti o revocare il consenso. Attualmente le richieste possono essere inviate all’indirizzo https://shop.exsel.ai/it/contatta-exsel/ in attesa che venga confermato un indirizzo specifico per la privacy. Potrebbero essere necessarie verifiche dell’identità. Exsel dovrebbe spiegare eventuali rifiuti e indicare l’autorità di controllo competente o la procedura di ricorso nell’avviso finale relativo al Paese.
Marketing e comunicazioni
I messaggi relativi a ordini, sicurezza e preventivi sono distinti dal marketing facoltativo. Qualsiasi pratica relativa a newsletter, remarketing o profilazione richiede una propria base verificata e controlli per la disiscrizione o la gestione delle preferenze. Exsel non dovrebbe proseguire con il marketing facoltativo dopo una valida disiscrizione, mentre i messaggi necessari alle transazioni possono continuare.
Minori, modifiche e contatti
Il negozio online non è destinato ai minori. Le modifiche sostanziali devono essere datate e spiegate. Le domande relative alla privacy possono essere inviate a https://shop.exsel.ai/it/contatta-exsel/ in attesa della conferma del referente dedicato alla privacy e dei dati completi dell’azienda.