Vai al contenuto
C&S Italy
Tema del sito

Informativa privacy

Come C&S Italy tratta i dati personali di chi usa questo sito e il portale clienti.

Ultimo aggiornamento: 29 luglio 2026

1. Titolare del trattamento

C & S ITALY S.r.l. — Via Setteponti 133, 52100 Arezzo (AR), Italia.

DatoValore
Codice fiscale02318070519
Partita IVAIT02318070519
Repertorio Economico Amministrativo (REA)AR-177759
E-mailinfo@candsitaly.it
PECcesjewellerysrl@pec.it
Telefono+39 0575 912274

(di seguito il «Titolare» o «C&S»)

2. Oggetto e ambito di applicazione

La presente informativa descrive, ai sensi dell'art. 13 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 30 giugno 2003 n. 196 come modificato dal D.Lgs. 10 agosto 2018 n. 101 («Codice Privacy»), il trattamento dei dati personali (di seguito «Dati») di ciascuna persona fisica (di seguito l'«Interessato») raccolti dal Titolare attraverso:

  • il sito web pubblico www.candsitaly.it;
  • il Portale Clienti, area riservata ai rivenditori con cui C&S ha un rapporto commerciale in corso.

Le previsioni relative al Portale Clienti — segnatamente i §§ 3.1, lett. b) a e), e 4, nn. 2 e 3 — descrivono trattamenti che si applicano dalla data di effettiva attivazione del Portale.

Questa informativa non copre i trattamenti che avvengono al di fuori dei due canali sopra indicati — ad esempio la gestione dei rapporti contrattuali con clienti e fornitori, le candidature di lavoro inviate per e-mail o posta, gli adempimenti amministrativi e fiscali. Per tali trattamenti il Titolare rilascia informative separate e specifiche nel momento della raccolta dei Dati.

Il sito è rivolto a operatori professionali. Non è destinato a minori di età e non raccoglie intenzionalmente dati di minori.

3. Dati personali trattati

3.1 Dati forniti direttamente dall'Interessato

a) Modulo di contatto (sito pubblico)

DatoObbligatorio
Tipologia di richiesta, fra otto valori: Voglio diventare rivenditore; Sono già cliente; Distribuzione estero; Farmacia; Candidatura agente; Sono un fornitore; Influencer / collaborazioni; Altro
Nome
Ragione sociale
Indirizzo e-mail
Paese
Numero di telefonoNo
CittàNo
Testo libero del messaggioNo

b) Modulo «Richiedi accesso» al Portale Clienti

DatoObbligatorio
Ragione sociale
Partita IVA
Nome del referente
Indirizzo e-mail
Numero di telefonoNo
Testo libero del messaggioNo
Presa d'atto della presente informativa (esito della relativa casella)
Scelta relativa alle comunicazioni commerciali (esito della relativa casella, sia esso positivo o negativo)No

Insieme agli esiti delle due caselle sono conservati, quali elementi di prova della dichiarazione resa: l'identificativo di versione dei testi presentati all'Interessato al momento della compilazione e la data e l'ora della compilazione, apposte dal sistema del Titolare e non trasmesse dal dispositivo dell'Interessato.

c) Dati dell'account del Portale Clienti, per i soli rivenditori abilitati: indirizzo e-mail, credenziali di autenticazione (la password è conservata esclusivamente in forma di hash crittografico e non è conoscibile dal Titolare né da terzi), ragione sociale, partita IVA, codice cliente gestionale, listino assegnato, cluster commerciale, ruolo, stato dell'utenza e data di creazione dell'account.

d) Dati relativi agli ordini trasmessi tramite il Portale Clienti: numero d'ordine, codice cliente, stato, importi, note e righe di dettaglio.

e) Dati generati dal Titolare nel corso della valutazione della richiesta di abilitazione: esito della valutazione, identità dell'addetto che l'ha svolta, data di lavorazione ed eventuali annotazioni interne relative alla richiesta. Tali Dati sono accessibili all'Interessato nell'esercizio del diritto di accesso di cui al § 12.

Nel contenuto libero dei messaggi l'Interessato può inserire ulteriori informazioni: si raccomanda di non comunicare dati appartenenti alle categorie particolari di cui all'art. 9 GDPR (origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici o biometrici, dati relativi alla salute, alla vita sessuale o all'orientamento sessuale), che il Titolare non richiede e non tratta per alcuna finalità.

3.2 Dati raccolti automaticamente

a) Indirizzo IP. Trattato dall'infrastruttura per finalità di sicurezza, in particolare per limitare il numero di richieste provenienti dalla stessa origine. Non è un campo dei moduli, non è accessibile al personale del Titolare e non è utilizzato dal Titolare per identificare o profilare il visitatore.

b) Segnali tecnici per il rilevamento di accessi automatizzati. Per proteggere i moduli e le pagine di accesso da invii automatizzati e da abusi, il sito impiega uno strumento che rileva caratteristiche tecniche dell'ambiente di navigazione — tra cui il comportamento del dispositivo di puntamento e le modalità di risposta del motore di esecuzione del browser. Tali segnali:

  • non sono archiviati sul dispositivo dell'Interessato: lo strumento non installa cookie e non scrive alcuna informazione nella memoria locale del browser;
  • sono elaborati dal fornitore del servizio in qualità di responsabile del trattamento, il quale restituisce al Titolare il solo esito della valutazione (accesso automatizzato / accesso non automatizzato);
  • non sono utilizzati per identificare l'Interessato, per costruirne un profilo, per riconoscerlo in visite successive o per seguirlo su siti diversi.

Lo strumento è attivo limitatamente alle pagine che contengono i moduli e i percorsi di accesso protetti. Il dettaglio è nella Cookie Policy, § 3.4: https://www.candsitaly.it/cookie-policy

c) Dati di misurazione delle visite. Per ogni pagina visitata sono trasmessi al fornitore del servizio di statistiche, senza cookie né identificatori persistenti: l'indirizzo della pagina, il sito di provenienza (soltanto se esterno al dominio candsitaly.it) e la versione tecnica dello strumento di misurazione. Come per qualsiasi richiesta di rete, l'indirizzo IP del visitatore raggiunge l'infrastruttura del fornitore, che secondo la propria documentazione contrattuale non lo conserva in forma identificativa. Il Titolare consulta esclusivamente dati aggregati e non ha accesso agli indirizzi IP dei visitatori. Il dettaglio è nella Cookie Policy: https://www.candsitaly.it/cookie-policy

d) Log tecnici delle richieste. L'infrastruttura registra, per ogni richiesta ricevuta, il percorso richiesto, il metodo, il codice di stato, la regione di esecuzione, il momento della richiesta e la stringa identificativa del browser (user agent). Tali log sono consultabili dal personale tecnico autorizzato del Titolare per finalità di diagnostica e manutenzione (§ 4, n. 9).

e) Indirizzo IP nella limitazione delle richieste. Il codice del Titolare legge l'indirizzo IP di provenienza delle richieste dirette a quattro operazioni del Portale — accesso, recupero delle credenziali, richiesta di abilitazione e conferma dell'invito — e lo utilizza come chiave per contare le richieste ricevute da ciascuna origine, così da bloccare gli invii massivi. Il dato risiede nella memoria volatile del processo applicativo, non è scritto in alcuna banca dati e non è visibile ad alcuna persona: non compare in alcun pannello o report consultabile dal personale del Titolare. Il valore è eliminato alla sostituzione dell'istanza applicativa, evento frequente e non pianificato (§ 4, n. 5).

f) Conservazione di un dato del modulo in caso di scarto per accesso automatizzato. Quando il rilevamento di cui alla lettera b) scarta un invio, il sistema registra nei log un solo campo compilato dal mittente — il paese, per il modulo di contatto; la ragione sociale, per la richiesta di abilitazione — al fine di consentire la verifica degli scarti e la correzione dei falsi positivi. Ciò avviene a sistema regolarmente funzionante e riguarda anche gli invii legittimi erroneamente scartati (§ 4, n. 10).

g) Conservazione del contenuto del modulo in caso di errore di configurazione. Qualora la chiave di accesso al servizio di recapito delle e-mail non risulti correttamente configurata, il contenuto del modulo compilato viene scritto nei log del server anziché essere perduto, per consentirne il recupero manuale e dare comunque seguito alla richiesta dell'Interessato. Si tratta di un errore di configurazione imputabile al Titolare, non di un guasto di un fornitore, e per questo prevenibile: negli altri due modi in cui il recapito può non andare a buon fine — rifiuto da parte del servizio, o sua irraggiungibilità — nei log è registrato solo l'errore tecnico e nessun dato del modulo (§ 4, n. 11). Quanto precede riguarda il modulo di contatto del sito pubblico; la richiesta di abilitazione al Portale non è in alcun caso scritta nei log, e in tale evenienza l'Interessato riceve un messaggio di errore con un recapito telefonico.

3.3 Dati di terzi comunicati dall'Interessato

Qualora l'Interessato comunichi al Titolare dati personali riferiti a soggetti terzi — ad esempio i dati di un collega indicato come referente aziendale — egli è tenuto ad averne titolo e a rispondere della liceità della comunicazione. Il Titolare tratta tali dati per le medesime finalità e con le medesime modalità indicate nella presente informativa e, su richiesta dell'interessato terzo, fornisce ogni informazione relativa alla fonte da cui i Dati provengono.

4. Finalità, basi giuridiche e periodi di conservazione

#FinalitàBase giuridicaConservazione
1Ricevere e dare risposta alle richieste inviate tramite il modulo di contatto; valutare proposte di collaborazione commercialeArt. 6, par. 1, lett. b) GDPR — esecuzione di misure precontrattuali adottate su richiesta dell'Interessato24 mesi dalla data dell'ultima comunicazione scambiata con l'Interessato, salvo che ne derivi un rapporto contrattuale
2Valutare la richiesta di abilitazione al Portale Clienti e verificarne i presuppostiArt. 6, par. 1, lett. b) GDPR — misure precontrattuali12 mesi dalla comunicazione dell'esito, in caso di esito negativo; in caso di esito positivo si applica il n. 3
3Costituire e gestire l'account del Portale Clienti: autenticazione, recupero delle credenziali, accesso al catalogo, ai listini e alle giacenze, trasmissione e gestione degli ordiniArt. 6, par. 1, lett. b) GDPR — esecuzione del contrattoDurata del rapporto commerciale, e per 12 mesi successivi alla sua cessazione ai fini della riattivazione dell'utenza
4Adempiere agli obblighi di legge in materia contabile e fiscale connessi agli ordini trasmessiArt. 6, par. 1, lett. c) GDPR — obbligo legale10 anni ex art. 2220 c.c. e normativa fiscale applicabile
5Garantire la sicurezza del sito, dei moduli e delle pagine di accesso al Portale: rilevamento di accessi automatizzati mediante i segnali tecnici di cui al § 3.2, lett. b), limitazione del numero di richieste per origine di cui al § 3.2, lett. e), prevenzione di abusi e frodi, integrità dell'infrastrutturaArt. 6, par. 1, lett. f) GDPR — legittimo interesse del Titolare a proteggere i propri sistemi, le proprie caselle di posta e i dati dei propri clienti da invii automatizzati e accessi abusiviI segnali di cui al § 3.2, lett. b), non sono conservati dal Titolare, che riceve il solo esito della valutazione. Gli indirizzi IP di cui al § 3.2, lett. e), risiedono nella memoria volatile del processo applicativo e sono eliminati alla sua sostituzione
6Gestire, monitorare e ottimizzare l'infrastruttura tecnica; misurare l'utilizzo del sito per migliorarne contenuti e prestazioniArt. 6, par. 1, lett. f) GDPR — legittimo interesse del Titolare a mantenere efficiente il proprio sitoIl dato è trattato in forma esclusivamente aggregata e non è riferibile a un singolo visitatore: l'identificatore tecnico della visita è scartato dal fornitore entro 24 ore dalla rilevazione. I dati aggregati restano consultabili dal Titolare per 12 mesi; il fornitore non dichiara un termine massimo di conservazione ulteriore di tali dati aggregati
7Inviare comunicazioni commerciali e promozionali su prodotti e iniziative del Titolare tramite e-mailArt. 6, par. 1, lett. a) GDPR — consenso specifico, libero, distinto e revocabileFino alla revoca del consenso e, in ogni caso, non oltre 24 mesi dall'ultima interazione dell'Interessato
8Far valere o difendere un diritto in sede giudiziale o stragiudizialeArt. 6, par. 1, lett. f) GDPR — legittimo interesse alla tutela dei propri dirittiDurata del contenzioso e dei termini di impugnazione
9Diagnosticare e risolvere problemi tecnici, mantenere e migliorare il funzionamento dell'infrastruttura mediante i log tecnici delle richieste di cui al § 3.2, lett. d)Art. 6, par. 1, lett. f) GDPR — legittimo interesse del Titolare a mantenere efficienti e sicuri i propri sistemi30 giorni dalla registrazione, secondo la rotazione applicata dal fornitore di infrastruttura
10Verificare gli scarti operati dal rilevamento di accessi automatizzati e correggere gli scarti erronei, mediante il dato di cui al § 3.2, lett. f)Art. 6, par. 1, lett. f) GDPR — legittimo interesse del Titolare a non respingere richieste legittime e a mantenere efficace la misura di sicurezza30 giorni dalla registrazione, secondo la rotazione dei log
11Recuperare manualmente una richiesta il cui recapito non sia andato a buon fine per errore di configurazione, per non perderla e darvi seguito (§ 3.2, lett. g)Art. 6, par. 1, lett. b) GDPR — esecuzione di misure precontrattuali adottate su richiesta dell'Interessato30 giorni dalla registrazione, secondo la rotazione dei log

Il consenso di cui al n. 7 è facoltativo: il suo mancato rilascio non pregiudica in alcun modo la valutazione della richiesta né l'accesso al Portale. È raccolto con casella non preselezionata, separata da ogni altra dichiarazione, e ne è conservata evidenza insieme alla versione del testo sottoposto all'Interessato. La revoca è possibile in ogni momento scrivendo a info@candsitaly.it, oppure tramite l'apposito collegamento ove presente nella comunicazione ricevuta, e non pregiudica la liceità del trattamento svolto prima della revoca.

Le caselle di spunta presenti nei moduli e relative alla presente informativa costituiscono presa d'atto dell'informativa medesima e non atto di consenso: i trattamenti di cui ai nn. 1, 2 e 3 sono fondati sull'esecuzione di misure precontrattuali e contrattuali, e non richiedono il consenso dell'Interessato.

4.1 Trattamenti previsti e non attualmente attivi

Il Titolare non svolge, alla data della presente versione, attività di profilazione dell'Interessato, di retargeting o remarketing pubblicitario, né tratta dati di pagamento tramite il sito o il Portale.

Non è altresì attiva, alla data della presente versione, la consultazione del gestionale aziendale in fase di valutazione di una richiesta di abilitazione al Portale. Quando sarà attivata, tale consultazione consisterà nella ricerca dell'impresa richiedente a partire dalla partita IVA indicata nel modulo, sarà riservata al personale amministrativo del Titolare, non sarà in alcun caso accessibile ai clienti, e comporterà l'aggiornamento dell'elenco dei responsabili di cui al § 6.1 con l'indicazione del fornitore del gestionale e della relativa localizzazione. La base giuridica sarà quella di cui al § 4, n. 2 (misure precontrattuali).

Il Titolare potrà attivare in futuro trattamenti di profilazione per finalità di marketing e di retargeting pubblicitario. Tale attivazione avverrà esclusivamente:

  • previa raccolta di un consenso specifico, distinto e preventivo dell'Interessato per ciascuna di tali finalità;
  • previa implementazione di un meccanismo di raccolta del consenso all'uso di cookie e strumenti di tracciamento conforme alle Linee guida del Garante per la protezione dei dati personali del 10 giugno 2021;
  • previo aggiornamento della presente informativa e della Cookie Policy.

Fino a quel momento nessun trattamento di profilazione o retargeting è in essere e nessun consenso a tal fine è raccolto o utilizzato.

5. Natura del conferimento

Il conferimento dei Dati contrassegnati come obbligatori nei moduli è necessario per dare seguito alla richiesta dell'Interessato: in mancanza, il Titolare non è in grado di rispondere o di valutare l'abilitazione al Portale. Il conferimento dei Dati facoltativi è rimesso alla libera scelta dell'Interessato e la mancata indicazione di tali Dati non comporta alcuna conseguenza.

6. Destinatari dei Dati e responsabili del trattamento

I Dati sono trattati esclusivamente da:

  • personale autorizzato del Titolare, designato e istruito ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del Codice Privacy, e vincolato alla riservatezza. Le richieste inviate tramite il modulo di contatto sono instradate, in funzione della tipologia e del paese indicati, alle caselle di posta aziendali del dominio candsitaly.it delle funzioni competenti (Direzione, Direttore Vendite Italia, Key Accounts, Back Office Italia, Back Office Estero, Planning Merce, E-commerce, casella generale info@candsitaly.it). Le richieste di abilitazione al Portale sono instradate a una casella nominativa della Direzione. Nessun destinatario finale della richiesta è esterno all'organizzazione del Titolare, fermo restando quanto indicato al § 6.1 quanto ai responsabili del trattamento;
  • responsabili del trattamento nominati ai sensi dell'art. 28 GDPR, elencati al § 6.1;
  • soggetti pubblici o autorità ai quali la comunicazione sia dovuta per obbligo di legge o per ordine dell'autorità.

I Dati non sono oggetto di diffusione né di comunicazione a terzi per finalità proprie di questi ultimi, né sono ceduti o venduti.

6.1 Elenco dei responsabili del trattamento

ResponsabileServizio prestatoDati trattatiSede
Vercel Inc.Hosting del sito e del Portale ed esecuzione delle funzioni applicative che ricevono ed elaborano i moduli; misurazione delle visite; rilevamento di accessi automatizzati; limitazione del numero di richiesteContenuto integrale di ogni modulo trasmesso, in quanto elaborato dalle funzioni applicative; segnali tecnici di cui al § 3.2, lett. b); indirizzi IP; log tecnici delle richieste, compresa la stringa identificativa del browser; dati di navigazioneStati Uniti (si veda il § 7)
Plus Five Five, Inc. (servizio «Resend»)Recapito delle notifiche e-mail generate dai moduli del sito e consegna delle e-mail di invito e di reimpostazione della password del PortaleContenuto integrale dei moduli compilati, in quanto costituisce il corpo del messaggio; indirizzo e-mail e contenuto delle comunicazioni di autenticazione destinate ai clienti del PortaleStati Uniti
Supabase Inc.Autenticazione, banca dati del Portale Clienti, composizione delle e-mail di invito e di reimpostazione della passwordIndirizzo e-mail, hash della password, dati di profilo e degli ordiniStati Uniti; banca dati del progetto nello Spazio Economico Europeo (Francoforte)
Google Ireland Limited (servizio «Google Workspace»)Ricezione, archiviazione e gestione delle caselle di posta del dominio candsitaly.it, nelle quali sono conservate le richieste ricevute tramite i moduli: si tratta del luogo di conservazione principale di tali DatiContenuto integrale dei moduli compilati e della successiva corrispondenzaIrlanda; possibile trattamento da parte di società del gruppo negli Stati Uniti (si veda il § 7)
Aruba S.p.A.Gestione della casella di posta elettronica certificataContenuto delle comunicazioni scambiate a mezzo PECItalia

Il fornitore del gestionale aziendale non tratta dati personali nell'ambito dei canali oggetto della presente informativa: le sincronizzazioni automatiche con il sito riguardano esclusivamente dati di prodotto (articoli, listini, prezzi, giacenze) e il gestionale non è interrogato durante la navigazione di un visitatore o di un cliente. Il gestionale sarà inserito nel presente elenco al momento dell'attivazione della funzione descritta al § 4.1.

L'elenco aggiornato dei responsabili è disponibile su richiesta scrivendo a info@candsitaly.it.

7. Trasferimento dei Dati al di fuori dello Spazio Economico Europeo

La banca dati del Portale Clienti è ospitata su infrastruttura situata nello Spazio Economico Europeo (Francoforte, Germania). Le caselle di posta elettronica aziendali, nelle quali sono conservate le richieste ricevute tramite i moduli, sono gestite da una società con sede in Irlanda. La posta elettronica certificata è gestita da un fornitore italiano.

Alcuni dei responsabili indicati al § 6.1 sono società con sede negli Stati Uniti d'America, o possono avvalersi di società del proprio gruppo ivi stabilite: il trattamento da essi svolto comporta pertanto un trasferimento di Dati verso un paese terzo, che avviene in presenza delle seguenti garanzie.

a) Decisione di adeguatezza. Vercel Inc., Plus Five Five, Inc. e Google LLC risultano aderenti certificati all'EU-U.S. Data Privacy Framework, oggetto della decisione di adeguatezza della Commissione europea (UE) 2023/1795 del 10 luglio 2023. I trasferimenti verso tali soggetti sono pertanto legittimati dall'art. 45 GDPR e non richiedono ulteriori garanzie. La decisione di adeguatezza è stata confermata dal Tribunale dell'Unione europea con sentenza del 3 settembre 2025 (causa T-553/23, Latombe) e risulta attualmente impugnata dinanzi alla Corte di giustizia (causa C-703/25 P).

b) Clausole contrattuali tipo. Supabase Inc., non aderente al Data Privacy Framework, opera sulla base delle clausole contrattuali tipo adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914, ai sensi dell'art. 46, par. 2, lett. c) GDPR, integrate da misure supplementari di natura tecnica e organizzativa e dalla localizzazione della banca dati del progetto nello Spazio Economico Europeo.

c) Localizzazione dell'esecuzione delle funzioni applicative. Le funzioni applicative che ricevono ed elaborano i moduli sono eseguite in una regione geografica determinata dalla configurazione del servizio di hosting. Alla data della presente versione tale esecuzione avviene in parte al di fuori dello Spazio Economico Europeo, e il relativo trasferimento è coperto dalla garanzia di cui alla lettera a). Il Titolare ha avviato la riconfigurazione del servizio affinché l'esecuzione avvenga nello Spazio Economico Europeo e ne darà evidenza in una successiva versione della presente informativa.

Si precisa che un componente della piattaforma di hosting — quello che intercetta le richieste al Portale per il rinnovo delle sessioni di autenticazione — è distribuito dal fornitore in tutte le regioni geografiche in cui esso opera, indipendentemente dalla configurazione scelta dal Titolare. Anche a riconfigurazione avvenuta, pertanto, non sarà possibile affermare che la totalità delle operazioni avvenga nello Spazio Economico Europeo; il trasferimento resta in ogni caso coperto dalla garanzia di cui alla lettera a).

Qualora la decisione di adeguatezza venisse annullata o sospesa, il Titolare provvederà a fondare i trasferimenti interessati su un diverso strumento tra quelli previsti dal Capo V del GDPR, ovvero a interrompere il trasferimento, informando gli Interessati mediante aggiornamento della presente informativa.

Copia delle garanzie applicate può essere richiesta scrivendo a info@candsitaly.it.

8. Precisazioni sui periodi di conservazione

I periodi di conservazione riferiti a ciascuna finalità sono indicati nella tabella al § 4. In aggiunta:

  • la rotazione dei log dell'infrastruttura, misurata alla data della presente versione, è di 30 giorni: è il termine che governa in concreto le finalità di cui ai nn. 9, 10 e 11 del § 4. Ove il fornitore riduca tale termine, prevale il minore;
  • i backup della banca dati del Portale sono conservati per un periodo non superiore a 30 giorni, secondo i cicli di rotazione del fornitore; la cancellazione di un dato dalla banca dati attiva si riflette sui backup all'esaurimento del relativo ciclo;
  • decorso il periodo di conservazione, i Dati sono cancellati oppure conservati in forma tale da non consentire più l'identificazione dell'Interessato.

9. Modalità del trattamento e misure di sicurezza

Il trattamento è effettuato con strumenti informatici e, ove necessario, cartacei, con logiche strettamente correlate alle finalità dichiarate e mediante l'adozione di misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:

  • cifratura delle comunicazioni in transito (protocollo HTTPS) e dei Dati a riposo;
  • conservazione delle password esclusivamente in forma di hash crittografico;
  • cookie di autenticazione del Portale non leggibili da codice eseguito nel browser, trasmessi unicamente su connessione cifrata e non inviati nelle sotto-richieste e negli invii di moduli originati da siti terzi (si veda la Cookie Policy, § 4);
  • controllo degli accessi alla banca dati a livello di singola riga, con negazione predefinita, tale che un utente non possa accedere ai Dati di un altro utente;
  • limitazione degli accessi al personale autorizzato secondo il principio del minimo privilegio.

10. Assenza di processi decisionali automatizzati

Il Titolare non adotta decisioni basate unicamente sul trattamento automatizzato, compresa la profilazione, che producano effetti giuridici o incidano in modo analogo significativamente sull'Interessato ai sensi dell'art. 22 GDPR. La valutazione delle richieste di abilitazione al Portale è svolta da personale del Titolare.

Il rilevamento automatizzato degli accessi di cui al § 3.2, lett. b), opera su caratteristiche tecniche dell'ambiente di navigazione e non su valutazioni relative alla persona, alle sue caratteristiche o al suo comportamento commerciale. Il suo esito non determina alcuna conseguenza sui diritti dell'Interessato: l'eventuale blocco di un singolo invio non pregiudica la possibilità di contattare il Titolare mediante i canali ordinari indicati al § 1, ai quali l'Interessato può sempre rivolgersi ottenendo la medesima risposta. Per tale ragione la misura non integra un processo decisionale automatizzato ai sensi dell'art. 22 GDPR.

12. Diritti dell'Interessato

L'Interessato può esercitare in ogni momento i diritti previsti dagli articoli da 15 a 22 GDPR e, in particolare:

DirittoRiferimento
Accedere ai propri Dati e ottenerne copiaArt. 15
Ottenere la rettifica dei Dati inesatti o l'integrazione di quelli incompletiArt. 16
Ottenere la cancellazione dei Dati («diritto all'oblio») nei casi previstiArt. 17
Ottenere la limitazione del trattamento nei casi previstiArt. 18
Ricevere i Dati in formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli ad altro titolareArt. 20
Non essere sottoposto a una decisione basata unicamente su un trattamento automatizzatoArt. 22
Revocare in ogni momento il consenso prestato, senza che ciò pregiudichi la liceità del trattamento precedenteArt. 7, par. 3

12.1 Diritto di opposizione

L'Interessato ha il diritto di opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei Dati fondato sul legittimo interesse del Titolare (art. 21, par. 1, GDPR): si tratta delle finalità indicate ai nn. 5, 6, 8, 9 e 10 della tabella al § 4.

Qualora i Dati siano trattati per finalità di marketing diretto, l'Interessato ha il diritto di opporsi in qualsiasi momento e senza necessità di addurre alcuna motivazione (art. 21, par. 2, GDPR). In tal caso i Dati cessano immediatamente di essere trattati per tale finalità.

12.2 Modalità di esercizio

Le richieste vanno indirizzate a info@candsitaly.it oppure a mezzo PEC a cesjewellerysrl@pec.it. Il Titolare risponde senza ingiustificato ritardo e in ogni caso entro un mese dal ricevimento della richiesta; il termine può essere prorogato di due mesi ulteriori, tenuto conto della complessità e del numero delle richieste, dandone comunicazione motivata all'Interessato entro il primo mese (art. 12, par. 3, GDPR). L'esercizio dei diritti è gratuito, salvo i casi di richieste manifestamente infondate o eccessive.

13. Reclamo all'Autorità di controllo

L'Interessato che ritenga che il trattamento dei propri Dati avvenga in violazione della normativa vigente ha diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — protocollo@gpdp.it — www.garanteprivacy.it), secondo le modalità indicate all'art. 77 GDPR e agli artt. 140-bis e seguenti del Codice Privacy, ovvero di adire l'autorità giudiziaria competente ai sensi dell'art. 79 GDPR e dell'art. 152 del Codice Privacy.

14. Responsabile della protezione dei dati

Il Titolare non è soggetto all'obbligo di designazione del Responsabile della protezione dei dati (Data Protection Officer) di cui all'art. 37, par. 1, GDPR, non ricorrendo alcuna delle ipotesi ivi previste: il Titolare non è un'autorità o un organismo pubblico, la sua attività principale non consiste nel monitoraggio regolare e sistematico degli interessati su larga scala, né nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati. Il Titolare non ha proceduto a designazione facoltativa.

Per ogni questione relativa al trattamento dei Dati personali, e per l'esercizio dei diritti di cui al § 12, l'Interessato può rivolgersi al Titolare ai recapiti indicati al § 1.

15. Modifiche alla presente informativa

Il Titolare si riserva di modificare o aggiornare la presente informativa, anche in conseguenza di mutamenti della normativa applicabile o dei servizi offerti. Le modifiche sono efficaci dalla data di pubblicazione sul sito, indicata in testa al documento. Nel caso di modifiche che incidano in modo sostanziale sulle finalità o sulle basi giuridiche del trattamento, il Titolare ne darà evidenza specifica e, ove necessario, raccoglierà un nuovo consenso.

L'Interessato che non intenda accettare le modifiche può cessare l'utilizzo del sito e del Portale ed esercitare i diritti di cui al § 12, ivi compreso il diritto alla cancellazione dei propri Dati.

Come contattarci

C&S Italy S.r.l.

Via Setteponti 13352100 Arezzo (AR), Italia

info@candsitaly.it

PEC cesjewellerysrl@pec.it

Vedi anche: Cookie policy