PRIVACY POLICY OF THIS WEBSITE

I

(Legislative acts)

REGULATIONS

REGULATION (EU) 2016/679 OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL

of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation)

 

Article 2

Material scope

1. This Regulation applies to the processing of personal data wholly or partly by automated means and to the

processing other than by automated means of personal data which form part of a filing system or are intended to form

part of a filing system.

2. This Regulation does not apply to the processing of personal data:

(a) in the course of an activity which falls outside the scope of Union law;

(b) by the Member States when carrying out activities which fall within the scope of Chapter 2 of Title V of the TEU;

(c) by a natural person in the course of a purely personal or household activity;

(d) by competent authorities for the purposes of the prevention, investigation, detection or prosecution of criminal

offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to

public security.

3. For the processing of personal data by the Union institutions, bodies, offices and agencies, Regulation (EC)

No 45/2001 applies. Regulation (EC) No 45/2001 and other Union legal acts applicable to such processing of personal

data shall be adapted to the principles and rules of this Regulation in accordance with Article 98.

4. This Regulation shall be without prejudice to the application of Directive 2000/31/EC, in particular of the liability

rules of intermediary service providers in Articles 12 to 15 of that Directive.

Article 3

Territorial scope

1. This Regulation applies to the processing of personal data in the context of the activities of an establishment of a

controller or a processor in the Union, regardless of whether the processing takes place in the Union or not.

L 119/32 EN Official Journal of the European Union 4.5.2016

2. This Regulation applies to the processing of personal data of data subjects who are in the Union by a controller or

processor not established in the Union, where the processing activities are related to:

(a) the offering of goods or services, irrespective of whether a payment of the data subject is required, to such data

subjects in the Union; or

(b) the monitoring of their behaviour as far as their behaviour takes place within the Union.

3. This Regulation applies to the processing of personal data by a controller not established in the Union, but in a

place where Member State law applies by virtue of public international law.

Article 4

Definitions

For the purposes of this Regulation:

(1) ‘personal data’ means any information relating to an identified or identifiable natural person (‘data subject’); an

identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an

identifier such as a name, an identification number, location data, an online identifier or to one or more factors

specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person;

(2) ‘processing’ means any operation or set of operations which is performed on personal data or on sets of personal

data, whether or not by automated means, such as collection, recording, organisation, structuring, storage,

adaptation or alteration, retrieval, consultation, use, disclosure by transmission, dissemination or otherwise making

available, alignment or combination, restriction, erasure or destruction;

(3) ‘restriction of processing’ means the marking of stored personal data with the aim of limiting their processing in

the future;

(4) ‘profiling’ means any form of automated processing of personal data consisting of the use of personal data to

evaluate certain personal aspects relating to a natural person, in particular to analyse or predict aspects concerning

that natural person's performance at work, economic situation, health, personal preferences, interests, reliability,

behaviour, location or movements;

(5) ‘pseudonymisation’ means the processing of personal data in such a manner that the personal data can no longer

be attributed to a specific data subject without the use of additional information, provided that such additional

information is kept separately and is subject to technical and organisational measures to ensure that the personal

data are not attributed to an identified or identifiable natural person;

(6) ‘filing system’ means any structured set of personal data which are accessible according to specific criteria, whether

centralised, decentralised or dispersed on a functional or geographical basis;

(7) ‘controller’ means the natural or legal person, public authority, agency or other body which, alone or jointly with

others, determines the purposes and means of the processing of personal data; where the purposes and means of

such processing are determined by Union or Member State law, the controller or the specific criteria for its

nomination may be provided for by Union or Member State law;

(8) ‘processor’ means a natural or legal person, public authority, agency or other body which processes personal data

on behalf of the controller;

(9) ‘recipient’ means a natural or legal person, public authority, agency or another body, to which the personal data are

disclosed, whether a third party or not. However, public authorities which may receive personal data in the

4.5.2016 EN Official Journal of the European Union L 119/33

framework of a particular inquiry in accordance with Union or Member State law shall not be regarded as

recipients; the processing of those data by those public authorities shall be in compliance with the applicable data

protection rules according to the purposes of the processing;

(10) ‘third party’ means a natural or legal person, public authority, agency or body other than the data subject,

controller, processor and persons who, under the direct authority of the controller or processor, are authorised to

process personal data;

(11) ‘consent’ of the data subject means any freely given, specific, informed and unambiguous indication of the data

subject's wishes by which he or she, by a statement or by a clear affirmative action, signifies agreement to the

processing of personal data relating to him or her;

(12) ‘personal data breach’ means a breach of security leading to the accidental or unlawful destruction, loss, alteration,

unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed;

(13) ‘genetic data’ means personal data relating to the inherited or acquired genetic characteristics of a natural person

which give unique information about the physiology or the health of that natural person and which result, in

particular, from an analysis of a biological sample from the natural person in question;

(14) ‘biometric data’ means personal data resulting from specific technical processing relating to the physical, physiological

or behavioural characteristics of a natural person, which allow or confirm the unique identification of that

natural person, such as facial images or dactyloscopic data;

(15) ‘data concerning health’ means personal data related to the physical or mental health of a natural person, including

the provision of health care services, which reveal information about his or her health status;

(16) ‘main establishment’ means:

(a) as regards a controller with establishments in more than one Member State, the place of its central administration

in the Union, unless the decisions on the purposes and means of the processing of personal data are

taken in another establishment of the controller in the Union and the latter establishment has the power to

have such decisions implemented, in which case the establishment having taken such decisions is to be

considered to be the main establishment;

(b) as regards a processor with establishments in more than one Member State, the place of its central administration

in the Union, or, if the processor has no central administration in the Union, the establishment of the

processor in the Union where the main processing activities in the context of the activities of an establishment

of the processor take place to the extent that the processor is subject to specific obligations under this

Regulation;

(17) ‘representative’ means a natural or legal person established in the Union who, designated by the controller or

processor in writing pursuant to Article 27, represents the controller or processor with regard to their respective

obligations under this Regulation;

(18) ‘enterprise’ means a natural or legal person engaged in an economic activity, irrespective of its legal form, including

partnerships or associations regularly engaged in an economic activity;

(19) ‘group of undertakings’ means a controlling undertaking and its controlled undertakings;

(20) ‘binding corporate rules’ means personal data protection policies which are adhered to by a controller or processor

established on the territory of a Member State for transfers or a set of transfers of personal data to a controller or

processor in one or more third countries within a group of undertakings, or group of enterprises engaged in a

joint economic activity;

(21) ‘supervisory authority’ means an independent public authority which is established by a Member State pursuant to

Article 51;

L 119/34 EN Official Journal of the European Union 4.5.2016

(22) ‘supervisory authority concerned’ means a supervisory authority which is concerned by the processing of personal

data because:

(a) the controller or processor is established on the territory of the Member State of that supervisory authority;

(b) data subjects residing in the Member State of that supervisory authority are substantially affected or likely to be

substantially affected by the processing; or

(c) a complaint has been lodged with that supervisory authority;

(23) ‘cross-border processing’ means either:

(a) processing of personal data which takes place in the context of the activities of establishments in more than

one Member State of a controller or processor in the Union where the controller or processor is established in

more than one Member State; or

(b) processing of personal data which takes place in the context of the activities of a single establishment of a

controller or processor in the Union but which substantially affects or is likely to substantially affect data

subjects in more than one Member State.

(24) ‘relevant and reasoned objection’ means an objection to a draft decision as to whether there is an infringement of

this Regulation, or whether envisaged action in relation to the controller or processor complies with this

Regulation, which clearly demonstrates the significance of the risks posed by the draft decision as regards the

fundamental rights and freedoms of data subjects and, where applicable, the free flow of personal data within the

Union;

(25) ‘information society service’ means a service as defined in point (b) of Article 1(1) of Directive (EU) 2015/1535 of

the European Parliament and of the Council (

1

);

(26) ‘international organisation’ means an organisation and its subordinate bodies governed by public international law,

or any other body which is set up by, or on the basis of, an agreement between two or more countries

Article 6

Lawfulness of processing

1. Processing shall be lawful only if and to the extent that at least one of the following applies:

(a) the data subject has given consent to the processing of his or her personal data for one or more specific purposes;

(b) processing is necessary for the performance of a contract to which the data subject is party or in order to take steps

at the request of the data subject prior to entering into a contract;

(c) processing is necessary for compliance with a legal obligation to which the controller is subject;

(d) processing is necessary in order to protect the vital interests of the data subject or of another natural person;

(e) processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller;

(f) processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject which require protection of personal data, in particular where the data subject is a child.

Point (f) of the first subparagraph shall not apply to processing carried out by public authorities in the performance of their tasks.

2. Member States may maintain or introduce more specific provisions to adapt the application of the rules of this Regulation with regard to processing for compliance with points (c) and (e) of paragraph 1 by determining more precisely specific requirements for the processing and other measures to ensure lawful and fair processing including for other specific processing situations as provided for in Chapter IX.

3. The basis for the processing referred to in point (c) and (e) of paragraph 1 shall be laid down by:

(a) Union law; or

(b) Member State law to which the controller is subject.

The purpose of the processing shall be determined in that legal basis or, as regards the processing referred to in point (e)

of paragraph 1, shall be necessary for the performance of a task carried out in the public interest or in the exercise of

official authority vested in the controller. That legal basis may contain specific provisions to adapt the application of

rules of this Regulation, inter alia: the general conditions governing the lawfulness of processing by the controller; the

types of data which are subject to the processing; the data subjects concerned; the entities to, and the purposes for

which, the personal data may be disclosed; the purpose limitation; storage periods; and processing operations and

processing procedures, including measures to ensure lawful and fair processing such as those for other specific processing situations as provided for in Chapter IX. The Union or the Member State law shall meet an objective of

public interest and be proportionate to the legitimate aim pursued.

4. Where the processing for a purpose other than that for which the personal data have been collected is not based on the data subject's consent or on a Union or Member State law which constitutes a necessary and proportionate measure in a democratic society to safeguard the objectives referred to in Article 23(1), the controller shall, in order to ascertain whether processing for another purpose is compatible with the purpose for which the personal data are initially collected, take into account, inter alia:

(a) any link between the purposes for which the personal data have been collected and the purposes of the intended further processing;

(b) the context in which the personal data have been collected, in particular regarding the relationship between data subjects and the controller;

(c) the nature of the personal data, in particular whether special categories of personal data are processed, pursuant to Article 9, or whether personal data related to criminal convictions and offences are processed, pursuant to Article 10;

(d) the possible consequences of the intended further processing for data subjects;

(e) the existence of appropriate safeguards, which may include encryption or pseudonymisation.

Article 7

Conditions for consent

1. Where processing is based on consent, the controller shall be able to demonstrate that the data subject has

consented to processing of his or her personal data.

2. If the data subject's consent is given in the context of a written declaration which also concerns other matters, the

request for consent shall be presented in a manner which is clearly distinguishable from the other matters, in an

intelligible and easily accessible form, using clear and plain language. Any part of such a declaration which constitutes an infringement of this Regulation shall not be binding.

3. The data subject shall have the right to withdraw his or her consent at any time. The withdrawal of consent shall

not affect the lawfulness of processing based on consent before its withdrawal. Prior to giving consent, the data subject

shall be informed thereof. It shall be as easy to withdraw as to give consent.

4. When assessing whether consent is freely given, utmost account shall be taken of whether, inter alia, the

performance of a contract, including the provision of a service, is conditional on consent to the processing of personal

data that is not necessary for the performance of that contract.

Article 8

Conditions applicable to child's consent in relation to information society services

1. Where point (a) of Article 6(1) applies, in relation to the offer of information society services directly to a child, the processing of the personal data of a child shall be lawful where the child is at least 16 years old. Where the child is below the age of 16 years, such processing shall be lawful only if and to the extent that consent is given or authorised by the holder of parental responsibility over the child.

Member States may provide by law for a lower age for those purposes provided that such lower age is not below 13 years.

2. The controller shall make reasonable efforts to verify in such cases that consent is given or authorised by the holder of parental responsibility over the child, taking into consideration available technology.

3. Paragraph 1 shall not affect the general contract law of Member States such as the rules on the validity, formation or effect of a contract in relation to a child.

Article 9

Processing of special categories of personal data

1. Processing of personal data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, or trade union membership, and the processing of genetic data, biometric data for the purpose of uniquely identifying a natural person, data concerning health or data concerning a natural person's sex life or sexual orientation shall be prohibited.

2. Paragraph 1 shall not apply if one of the following applies:

(a) the data subject has given explicit consent to the processing of those personal data for one or more specified

purposes, except where Union or Member State law provide that the prohibition referred to in paragraph 1 may not be lifted by the data subject;

(b) processing is necessary for the purposes of carrying out the obligations and exercising specific rights of the controller or of the data subject in the field of employment and social security and social protection law in so far as it is authorised by Union or Member State law or a collective agreement pursuant to Member State law providing for appropriate safeguards for the fundamental rights and the interests of the data subject;

(c) processing is necessary to protect the vital interests of the data subject or of another natural person where the data subject is physically or legally incapable of giving consent;

(d) processing is carried out in the course of its legitimate activities with appropriate safeguards by a foundation, association or any other not-for-profit body with a political, philosophical, religious or trade union aim and on condition that the processing relates solely to the members or to former members of the body or to persons who have regular contact with it in connection with its purposes and that the personal data are not disclosed outside that body without the consent of the data subjects;

(e) processing relates to personal data which are manifestly made public by the data subject;

(f) processing is necessary for the establishment, exercise or defence of legal claims or whenever courts are acting in their judicial capacity;

(g) processing is necessary for reasons of substantial public interest, on the basis of Union or Member State law which shall be proportionate to the aim pursued, respect the essence of the right to data protection and provide for suitable and specific measures to safeguard the fundamental rights and the interests of the data subject;

(h) processing is necessary for the purposes of preventive or occupational medicine, for the assessment of the working capacity of the employee, medical diagnosis, the provision of health or social care or treatment or the management of health or social care systems and services on the basis of Union or Member State law or pursuant to contract with a health professional and subject to the conditions and safeguards referred to in paragraph 3;

(i) processing is necessary for reasons of public interest in the area of public health, such as protecting against serious cross-border threats to health or ensuring high standards of quality and safety of health care and of medicinal products or medical devices, on the basis of Union or Member State law which provides for suitable and specific measures to safeguard the rights and freedoms of the data subject, in particular professional secrecy;

(j) processing is necessary for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes in accordance with Article 89(1) based on Union or Member State law which shall be proportionate to the aim pursued, respect the essence of the right to data protection and provide for suitable and specific measures to safeguard the fundamental rights and the interests of the data subject.

3. Personal data referred to in paragraph 1 may be processed for the purposes referred to in point (h) of paragraph 2 when those data are processed by or under the responsibility of a professional subject to the obligation of professional secrecy under Union or Member State law or rules established by national competent bodies or by another person also subject to an obligation of secrecy under Union or Member State law or rules established by national competent bodies.

4. Member States may maintain or introduce further conditions, including limitations, with regard to the processing of genetic data, biometric data or data concerning health.

Rights of the data subject

Section 1

 

Transparency and modalities

Article 12

Transparent information, communication and modalities for the exercise of the rights of the data subject

1. The controller shall take appropriate measures to provide any information referred to in Articles 13 and 14 and any communication under Articles 15 to 22 and 34 relating to processing to the data subject in a concise, transparent, intelligible and easily accessible form, using clear and plain language, in particular for any information addressed specifically to a child. The information shall be provided in writing, or by other means, including, where appropriate, by electronic means. When requested by the data subject, the information may be provided orally, provided that the identity of the data subject is proven by other means.

2. The controller shall facilitate the exercise of data subject rights under Articles 15 to 22. In the cases referred to in Article 11(2), the controller shall not refuse to act on the request of the data subject for exercising his or her rights under Articles 15 to 22, unless the controller demonstrates that it is not in a position to identify the data subject.

3. The controller shall provide information on action taken on a request under Articles 15 to 22 to the data subject without undue delay and in any event within one month of receipt of the request. That period may be extended by two further months where necessary, taking into account the complexity and number of the requests. The controller shall inform the data subject of any such extension within one month of receipt of the request, together with the reasons for the delay. Where the data subject makes the request by electronic form means, the information shall be provided by electronic means where possible, unless otherwise requested by the data subject.

4. If the controller does not take action on the request of the data subject, the controller shall inform the data subject without delay and at the latest within one month of receipt of the request of the reasons for not taking action and on the possibility of lodging a complaint with a supervisory authority and seeking a judicial remedy.

5. Information provided under Articles 13 and 14 and any communication and any actions taken under Articles 15 to 22 and 34 shall be provided free of charge. Where requests from a data subject are manifestly unfounded or excessive, in particular because of their repetitive character, the controller may either:

(a) charge a reasonable fee taking into account the administrative costs of providing the information or communication or taking the action requested; or

(b) refuse to act on the request.

The controller shall bear the burden of demonstrating the manifestly unfounded or excessive character of the request.

6. Without prejudice to Article 11, where the controller has reasonable doubts concerning the identity of the natural person making the request referred to in Articles 15 to 21, the controller may request the provision of additional information necessary to confirm the identity of the data subject.

7. The information to be provided to data subjects pursuant to Articles 13 and 14 may be provided in combination with standardised icons in order to give in an easily visible, intelligible and clearly legible manner a meaningful overview of the intended processing. Where the icons are presented electronically they shall be machine-readable.

8. The Commission shall be empowered to adopt delegated acts in accordance with Article 92 for the purpose of determining the information to be presented by the icons and the procedures for providing standardised icons.

Section 2

Information and access to personal data

Article 13

Information to be provided where personal data are collected from the data subject

1. Where personal data relating to a data subject are collected from the data subject, the controller shall, at the time when personal data are obtained, provide the data subject with all of the following information:

(a) the identity and the contact details of the controller and, where applicable, of the controller's representative;

(b) the contact details of the data protection officer, where applicable;

(c) the purposes of the processing for which the personal data are intended as well as the legal basis for the processing;

(d) where the processing is based on point (f) of Article 6(1), the legitimate interests pursued by the controller or by a third party;

(e) the recipients or categories of recipients of the personal data, if any;

(f) where applicable, the fact that the controller intends to transfer personal data to a third country or international organisation and the existence or absence of an adequacy decision by the Commission, or in the case of transfers referred to in Article 46 or 47, or the second subparagraph of Article 49(1), reference to the appropriate or suitable safeguards and the means by which to obtain a copy of them or where they have been made available.

2. In addition to the information referred to in paragraph 1, the controller shall, at the time when personal data are obtained, provide the data subject with the following further information necessary to ensure fair and transparent processing:

(a) the period for which the personal data will be stored, or if that is not possible, the criteria used to determine that period;

(b) the existence of the right to request from the controller access to and rectification or erasure of personal data or restriction of processing concerning the data subject or to object to processing as well as the right to data portability;

(c) where the processing is based on point (a) of Article 6(1) or point (a) of Article 9(2), the existence of the right to withdraw consent at any time, without affecting the lawfulness of processing based on consent before its withdrawal;

(d) the right to lodge a complaint with a supervisory authority;

(e) whether the provision of personal data is a statutory or contractual requirement, or a requirement necessary to enter into a contract, as well as whether the data subject is obliged to provide the personal data and of the possible consequences of failure to provide such data;

(f) the existence of automated decision-making, including profiling, referred to in Article 22(1) and (4) and, at least in those cases, meaningful information about the logic involved, as well as the significance and the envisaged consequences of such processing for the data subject.

3. Where the controller intends to further process the personal data for a purpose other than that for which the personal data were collected, the controller shall provide the data subject prior to that further processing with information on that other purpose and with any relevant further information as referred to in paragraph 2.

4. Paragraphs 1, 2 and 3 shall not apply where and insofar as the data subject already has the information.

Article 14

Information to be provided where personal data have not been obtained from the data subject

1. Where personal data have not been obtained from the data subject, the controller shall provide the data subject with the following information:

(a) the identity and the contact details of the controller and, where applicable, of the controller's representative;

(b) the contact details of the data protection officer, where applicable;

(c) the purposes of the processing for which the personal data are intended as well as the legal basis for the processing;

(d) the categories of personal data concerned;

(e) the recipients or categories of recipients of the personal data, if any;

(f) where applicable, that the controller intends to transfer personal data to a recipient in a third country or international organisation and the existence or absence of an adequacy decision by the Commission, or in the case of transfers referred to in Article 46 or 47, or the second subparagraph of Article 49(1), reference to the appropriate or suitable safeguards and the means to obtain a copy of them or where they have been made available.

2. In addition to the information referred to in paragraph 1, the controller shall provide the data subject with the following information necessary to ensure fair and transparent processing in respect of the data subject:

(a) the period for which the personal data will be stored, or if that is not possible, the criteria used to determine that period;

(b) where the processing is based on point (f) of Article 6(1), the legitimate interests pursued by the controller or by a third party;

(c) the existence of the right to request from the controller access to and rectification or erasure of personal data or restriction of processing concerning the data subject and to object to processing as well as the right to data portability;

(d) where processing is based on point (a) of Article 6(1) or point (a) of Article 9(2), the existence of the right to withdraw consent at any time, without affecting the lawfulness of processing based on consent before its withdrawal;

(e) the right to lodge a complaint with a supervisory authority;

(f) from which source the personal data originate, and if applicable, whether it came from publicly accessible sources;

(g) the existence of automated decision-making, including profiling, referred to in Article 22(1) and (4) and, at least in those cases, meaningful information about the logic involved, as well as the significance and the envisaged consequences of such processing for the data subject.

3. The controller shall provide the information referred to in paragraphs 1 and 2:

(a) within a reasonable period after obtaining the personal data, but at the latest within one month, having regard to the specific circumstances in which the personal data are processed;

(b) if the personal data are to be used for communication with the data subject, at the latest at the time of the first communication to that data subject; or

(c) if a disclosure to another recipient is envisaged, at the latest when the personal data are first disclosed.

4. Where the controller intends to further process the personal data for a purpose other than that for which the personal data were obtained, the controller shall provide the data subject prior to that further processing with information on that other purpose and with any relevant further information as referred to in paragraph 2.

5. Paragraphs 1 to 4 shall not apply where and insofar as:

(a) the data subject already has the information;

(b) the provision of such information proves impossible or would involve a disproportionate effort, in particular for processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes, subject to the conditions and safeguards referred to in Article 89(1) or in so far as the obligation referred to in paragraph 1 of this Article is likely to render impossible or seriously impair the achievement of the objectives of that processing. In such cases the controller shall take appropriate measures to protect the data subject's rights and freedoms and legitimate interests, including making the information publicly available;

(c) obtaining or disclosure is expressly laid down by Union or Member State law to which the controller is subject and which provides appropriate measures to protect the data subject's legitimate interests; or

(d) where the personal data must remain confidential subject to an obligation of professional secrecy regulated by Union or Member State law, including a statutory obligation of secrecy.

Article 15

Right of access by the data subject

1. The data subject shall have the right to obtain from the controller confirmation as to whether or not personal data concerning him or her are being processed, and, where that is the case, access to the personal data and the following information:

(a) the purposes of the processing;

(b) the categories of personal data concerned;

(c) the recipients or categories of recipient to whom the personal data have been or will be disclosed, in particular recipients in third countries or international organisations;

(d) where possible, the envisaged period for which the personal data will be stored, or, if not possible, the criteria used to determine that period;

(e) the existence of the right to request from the controller rectification or erasure of personal data or restriction of processing of personal data concerning the data subject or to object to such processing;

(f) the right to lodge a complaint with a supervisory authority;

(g) where the personal data are not collected from the data subject, any available information as to their source;

(h) the existence of automated decision-making, including profiling, referred to in Article 22(1) and (4) and, at least in those cases, meaningful information about the logic involved, as well as the significance and the envisaged consequences of such processing for the data subject.

2. Where personal data are transferred to a third country or to an international organisation, the data subject shall have the right to be informed of the appropriate safeguards pursuant to Article 46 relating to the transfer.

3. The controller shall provide a copy of the personal data undergoing processing. For any further copies requested by the data subject, the controller may charge a reasonable fee based on administrative costs. Where the data subject makes the request by electronic means, and unless otherwise requested by the data subject, the information shall be provided in a commonly used electronic form.

4. The right to obtain a copy referred to in paragraph 3 shall not adversely affect the rights and freedoms of others.

Article 20

 Right to data portability

1. The data subject shall have the right to receive the personal data concerning him or her, which he or she has provided to a controller, in a structured, commonly used and machine-readable format and have the right to transmit those data to another controller without hindrance from the controller to which the personal data have been provided, where:

(a) the processing is based on consent pursuant to point (a) of Article 6(1) or point (a) of Article 9(2) or on a contract pursuant to point (b) of Article 6(1); and

(b) the processing is carried out by automated means.

2. In exercising his or her right to data portability pursuant to paragraph 1, the data subject shall have the right to have the personal data transmitted directly from one controller to another, where technically feasible.

3. The exercise of the right referred to in paragraph 1 of this Article shall be without prejudice to Article 17. That right shall not apply to processing necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller.

4. The right referred to in paragraph 1 shall not adversely affect the rights and freedoms of others.

Section 4

Right to object and automated individual decision-making

 

Article 21

Right to object

1. The data subject shall have the right to object, on grounds relating to his or her particular situation, at any time to processing of personal data concerning him or her which is based on point (e) or (f) of Article 6(1), including profiling based on those provisions. The controller shall no longer process the personal data unless the controller demonstrates compelling legitimate grounds for the processing which override the interests, rights and freedoms of the data subject or for the establishment, exercise or defence of legal claims.

2. Where personal data are processed for direct marketing purposes, the data subject shall have the right to object at any time to processing of personal data concerning him or her for such marketing, which includes profiling to the extent that it is related to such direct marketing.

3. Where the data subject objects to processing for direct marketing purposes, the personal data shall no longer be processed for such purposes.

4. At the latest at the time of the first communication with the data subject, the right referred to in paragraphs 1 and 2 shall be explicitly brought to the attention of the data subject and shall be presented clearly and separately from any other information.

5. In the context of the use of information society services, and notwithstanding Directive 2002/58/EC, the data subject may exercise his or her right to object by automated means using technical specifications.

6. Where personal data are processed for scientific or historical research purposes or statistical purposes pursuant to Article 89(1), the data subject, on grounds relating to his or her particular situation, shall have the right to object to processing of personal data concerning him or her, unless the processing is necessary for the performance of a task carried out for reasons of public interest.

Article 22

Automated individual decision-making, including profiling

1. The data subject shall have the right not to be subject to a decision based solely on automated processing, including profiling, which produces legal effects concerning him or her or similarly significantly affects him or her.

2. Paragraph 1 shall not apply if the decision:

(a) is necessary for entering into, or performance of, a contract between the data subject and a data controller;

(b) is authorised by Union or Member State law to which the controller is subject and which also lays down suitable measures to safeguard the data subject's rights and freedoms and legitimate interests; or

(c) is based on the data subject's explicit consent.

3. In the cases referred to in points (a) and (c) of paragraph 2, the data controller shall implement suitable measures to safeguard the data subject's rights and freedoms and legitimate interests, at least the right to obtain human intervention on the part of the controller, to express his or her point of view and to contest the decision.

4. Decisions referred to in paragraph 2 shall not be based on special categories of personal data referred to in Article 9(1), unless point (a) or (g) of Article 9(2) applies and suitable measures to safeguard the data subject's rights and freedoms and legitimate interests are in place

 

Article 28

Processor

1. Where processing is to be carried out on behalf of a controller, the controller shall use only processors providing sufficient guarantees to implement appropriate technical and organisational measures in such a manner that processing will meet the requirements of this Regulation and ensure the protection of the rights of the data subject.

2. The processor shall not engage another processor without prior specific or general written authorisation of the controller. In the case of general written authorisation, the processor shall inform the controller of any intended changes concerning the addition or replacement of other processors, thereby giving the controller the opportunity to object to such changes.

3. Processing by a processor shall be governed by a contract or other legal act under Union or Member State law, that is binding on the processor with regard to the controller and that sets out the subject-matter and duration of the processing, the nature and purpose of the processing, the type of personal data and categories of data subjects and the obligations and rights of the controller. That contract or other legal act shall stipulate, in particular, that the processor:

(a) processes the personal data only on documented instructions from the controller, including with regard to transfers of personal data to a third country or an international organisation, unless required to do so by Union or Member State law to which the processor is subject; in such a case, the processor shall inform the controller of that legal requirement before processing, unless that law prohibits such information on important grounds of public interest;

(b) ensures that persons authorised to process the personal data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality;

(c) takes all measures required pursuant to Article 32;

(d) respects the conditions referred to in paragraphs 2 and 4 for engaging another processor;

(e) taking into account the nature of the processing, assists the controller by appropriate technical and organisational measures, insofar as this is possible, for the fulfilment of the controller's obligation to respond to requests for exercising the data subject's rights laid down in Chapter III;

(f) assists the controller in ensuring compliance with the obligations pursuant to Articles 32 to 36 taking into account the nature of processing and the information available to the processor;

(g) at the choice of the controller, deletes or returns all the personal data to the controller after the end of the provision of services relating to processing, and deletes existing copies unless Union or Member State law requires storage of the personal data;

(h) makes available to the controller all information necessary to demonstrate compliance with the obligations laid down in this Article and allow for and contribute to audits, including inspections, conducted by the controller or another auditor mandated by the controller.

With regard to point (h) of the first subparagraph, the processor shall immediately inform the controller if, in its opinion, an instruction infringes this Regulation or other Union or Member State data protection provisions.

4. Where a processor engages another processor for carrying out specific processing activities on behalf of the controller, the same data protection obligations as set out in the contract or other legal act between the controller and the processor as referred to in paragraph 3 shall be imposed on that other processor by way of a contract or other legal act under Union or Member State law, in particular providing sufficient guarantees to implement appropriate technical and organisational measures in such a manner that the processing will meet the requirements of this Regulation. Where that other processor fails to fulfil its data protection obligations, the initial processor shall remain fully liable to the controller for the performance of that other processor's obligations.

5. Adherence of a processor to an approved code of conduct as referred to in Article 40 or an approved certification mechanism as referred to in Article 42 may be used as an element by which to demonstrate sufficient guarantees as referred to in paragraphs 1 and 4 of this Article.

6. Without prejudice to an individual contract between the controller and the processor, the contract or the other legal act referred to in paragraphs 3 and 4 of this Article may be based, in whole or in part, on standard contractual clauses referred to in paragraphs 7 and 8 of this Article, including when they are part of a certification granted to the controller or processor pursuant to Articles 42 and 43.

7. The Commission may lay down standard contractual clauses for the matters referred to in paragraph 3 and 4 of this Article and in accordance with the examination procedure referred to in Article 93(2).

8. A supervisory authority may adopt standard contractual clauses for the matters referred to in paragraph 3 and 4 of this Article and in accordance with the consistency mechanism referred to in Article 63.

9. The contract or the other legal act referred to in paragraphs 3 and 4 shall be in writing, including in electronic form.

10. Without prejudice to Articles 82, 83 and 84, if a processor infringes this Regulation by determining the purposes and means of processing, the processor shall be considered to be a controller in respect of that processing.

Article 29

Processing under the authority of the controller or processor

The processor and any person acting under the authority of the controller or of the processor, who has access to personal data, shall not process those data except on instructions from the controller, unless required to do so by Union or Member State law.

Article 30

Records of processing activities

1. Each controller and, where applicable, the controller's representative, shall maintain a record of processing activities under its responsibility. That record shall contain all of the following information:

(a) the name and contact details of the controller and, where applicable, the joint controller, the controller's representative and the data protection officer;

(b) the purposes of the processing;

(c) a description of the categories of data subjects and of the categories of personal data;

(d) the categories of recipients to whom the personal data have been or will be disclosed including recipients in third countries or international organisations;

(e) where applicable, transfers of personal data to a third country or an international organisation, including the identification of that third country or international organisation and, in the case of transfers referred to in the second subparagraph of Article 49(1), the documentation of suitable safeguards;

(f) where possible, the envisaged time limits for erasure of the different categories of data;

(g) where possible, a general description of the technical and organisational security measures referred to in Article 32(1).

2. Each processor and, where applicable, the processor's representative shall maintain a record of all categories of processing activities carried out on behalf of a controller, containing:

(a) the name and contact details of the processor or processors and of each controller on behalf of which the processor is acting, and, where applicable, of the controller's or the processor's representative, and the data protection officer;

(b) the categories of processing carried out on behalf of each controller;

(c) where applicable, transfers of personal data to a third country or an international organisation, including the identification of that third country or international organisation and, in the case of transfers referred to in the second subparagraph of Article 49(1), the documentation of suitable safeguards;

(d) where possible, a general description of the technical and organisational security measures referred to in Article 32(1).

3. The records referred to in paragraphs 1 and 2 shall be in writing, including in electronic form.

4. The controller or the processor and, where applicable, the controller's or the processor's representative, shall make the record available to the supervisory authority on request.

5. The obligations referred to in paragraphs 1 and 2 shall not apply to an enterprise or an organisation employing fewer than 250 persons unless the processing it carries out is likely to result in a risk to the rights and freedoms of data subjects, the processing is not occasional, or the processing includes special categories of data as referred to in Article 9(1) or personal data relating to criminal convictions and offences referred to in Article 10.

Article 31

Cooperation with the supervisory authority

The controller and the processor and, where applicable, their representatives, shall cooperate, on request, with the supervisory authority in the performance of its tasks.

 Section 2

Security of personal data

Article 32

Security of processing

1. Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate:

(a) the pseudonymisation and encryption of personal data;

(b) the ability to ensure the ongoing confidentiality, integrity, availability and resilience of processing systems and services;

(c) the ability to restore the availability and access to personal data in a timely manner in the event of a physical or technical incident;

(d) a process for regularly testing, assessing and evaluating the effectiveness of technical and organisational measures for ensuring the security of the processing.

2. In assessing the appropriate level of security account shall be taken in particular of the risks that are presented by processing, in particular from accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to personal data transmitted, stored or otherwise processed.

3. Adherence to an approved code of conduct as referred to in Article 40 or an approved certification mechanism as referred to in Article 42 may be used as an element by which to demonstrate compliance with the requirements set out in paragraph 1 of this Article.

4. The controller and processor shall take steps to ensure that any natural person acting under the authority of the controller or the processor who has access to personal data does not process them except on instructions from the controller, unless he or she is required to do so by Union or Member State law.

Section 3

Data protection impact assessment and p rior consultation

 

Article 35

Data protection impact assessment

1. Where a type of processing in particular using new technologies, and taking into account the nature, scope, context and purposes of the processing, is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall, prior to the processing, carry out an assessment of the impact of the envisaged processing operations on the protection of personal data. A single assessment may address a set of similar processing operations that present similar high risks.

2. The controller shall seek the advice of the data protection officer, where designated, when carrying out a data protection impact assessment.

3. A data protection impact assessment referred to in paragraph 1 shall in particular be required in the case of:

(a) a systematic and extensive evaluation of personal aspects relating to natural persons which is based on automated processing, including profiling, and on which decisions are based that produce legal effects concerning the natural person or similarly significantly affect the natural person;

(b) processing on a large scale of special categories of data referred to in Article 9(1), or of personal data relating to criminal convictions and offences referred to in Article 10; or

(c) a systematic monitoring of a publicly accessible area on a large scale.

4. The supervisory authority shall establish and make public a list of the kind of processing operations which are subject to the requirement for a data protection impact assessment pursuant to paragraph 1. The supervisory authority shall communicate those lists to the Board referred to in Article 68.

5. The supervisory authority may also establish and make public a list of the kind of processing operations for which no data protection impact assessment is required. The supervisory authority shall communicate those lists to the Board.

6. Prior to the adoption of the lists referred to in paragraphs 4 and 5, the competent supervisory authority shall apply the consistency mechanism referred to in Article 63 where such lists involve processing activities which are related to the offering of goods or services to data subjects or to the monitoring of their behaviour in several Member States, or may substantially affect the free movement of personal data within the Union.

7. The assessment shall contain at least:

(a) a systematic description of the envisaged processing operations and the purposes of the processing, including, where applicable, the legitimate interest pursued by the controller;

(b) an assessment of the necessity and proportionality of the processing operations in relation to the purposes;

(c) an assessment of the risks to the rights and freedoms of data subjects referred to in paragraph 1; and

(d) the measures envisaged to address the risks, including safeguards, security measures and mechanisms to ensure the protection of personal data and to demonstrate compliance with this Regulation taking into account the rights and legitimate interests of data subjects and other persons concerned.

8. Compliance with approved codes of conduct referred to in Article 40 by the relevant controllers or processors shall be taken into due account in assessing the impact of the processing operations performed by such controllers or processors, in particular for the purposes of a data protection impact assessment.

9. Where appropriate, the controller shall seek the views of data subjects or their representatives on the intended processing, without prejudice to the protection of commercial or public interests or the security of processing operations.

10. Where processing pursuant to point (c) or (e) of Article 6(1) has a legal basis in Union law or in the law of the Member State to which the controller is subject, that law regulates the specific processing operation or set of operations

in question, and a data protection impact assessment has already been carried out as part of a general impact assessment in the context of the adoption of that legal basis, paragraphs 1 to 7 shall not apply unless Member States deem it to be necessary to carry out such an assessment prior to processing activities.

11. Where necessary, the controller shall carry out a review to assess if processing is performed in accordance with the data protection impact assessment at least when there is a change of the risk represented by processing operations.

Article 36

Prior consultation

1. The controller shall consult the supervisory authority prior to processing where a data protection impact

assessment under Article 35 indicates that the processing would result in a high risk in the absence of measures taken by the controller to mitigate the risk.

2. Where the supervisory authority is of the opinion that the intended processing referred to in paragraph 1 would infringe this Regulation, in particular where the controller has insufficiently identified or mitigated the risk, the supervisory authority shall, within period of up to eight weeks of receipt of the request for consultation, provide written advice to the controller and, where applicable to the processor, and may use any of its powers referred to in Article 58.

That period may be extended by six weeks, taking into account the complexity of the intended processing. The supervisory authority shall inform the controller and, where applicable, the processor, of any such extension within one month of receipt of the request for consultation together with the reasons for the delay. Those periods may be suspended until the supervisory authority has obtained information it has requested for the purposes of the consultation.

3. When consulting the supervisory authority pursuant to paragraph 1, the controller shall provide the supervisory authority with:

(a) where applicable, the respective responsibilities of the controller, joint controllers and processors involved in the processing, in particular for processing within a group of undertakings;

(b) the purposes and means of the intended processing;

(c) the measures and safeguards provided to protect the rights and freedoms of data subjects pursuant to this Regulation;

(d) where applicable, the contact details of the data protection officer;

(e) the data protection impact assessment provided for in Article 35; and

(f) any other information requested by the supervisory authority.

4. Member States shall consult the supervisory authority during the preparation of a proposal for a legislative measure to be adopted by a national parliament, or of a regulatory measure based on such a legislative measure, which relates to processing.

5. Notwithstanding paragraph 1, Member State law may require controllers to consult with, and obtain prior authorisation from, the supervisory authority in relation to processing by a controller for the performance of a task carried out by the controller in the public interest, including processing in relation to social protection and public health.

COOKIES

Cookie Policy

To make this site work properly, we sometimes place small data files called cookies on your device.

What are cookies?

A cookie is a small text file that a website saves on your computer or mobile device when you visit the site. It enables the website to remember your actions and preferences (such as login, language, font size and other display preferences) over a period of time, so you don't have to keep re-entering them whenever you come back to the site or browse from one page to another.

How do we use cookies?

A number of our pages use cookies that are not strictly necessary for the website to work but will provide you with a better browsing experience. You can delete or block these cookies, but if you do that some features of this site may not work as intended. These cookies are used to remember:

your display preferences, such as browsing language, contrast colour, font size, device used, search results preferences and notification preferences.

your latest visit on the website (for statistical purposes) and the 3 latest pages visited (to help our helpdesk in case you send a request)

if you have agreed (or not) to our use of cookies on this site

Also, some videos embedded in our pages use a cookie to anonymously gather statistics on how you got there and what videos you visited.

Enabling these cookies is not strictly necessary for the website to work but it will provide you with a better browsing experience. You can delete or block these cookies, b


INFORMATIVA AI SENSI DELL’ART. 13 DEL D.LGS. 196/2003 (Codice in materia di protezione dei dati personali) e del Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali 

Introduzione generale La presente Privacy Policy ha lo scopo di descrivere le modalità di gestione di questo sito internet in riferimento al trattamento dei dati personali degli utenti/visitatori che lo consultano. L’Informativa è resa solo per il presente sito internet  sul quale è riportata e non anche per altri siti web eventualmente consultabili dall’utente tramite link. La presente informativa ha, inoltre, lo scopo di consentire agli utenti del Sito di conoscere le finalità e modalità di trattamento dei dati personali da parte del Titolare del Sito in caso di loro conferimento.  Gli utenti dovranno leggere attentamente la presente informativa prima di inoltrare qualsiasi tipo di informazione personale e/o compilare qualunque modulo elettronico eventualmente presente sul Sito. 

Premessa  Il D.LGS 196/2003 (Codice in materia di protezione dei dati personali) art. 4 ed il Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, art. 4 disciplinano il trattamento dei dati personali, intendendosi per: “dato personale”: qualsiasi informazione riguardante una persona fisica identificata o identificabile («interessato»); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale. “trattamento”: qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione;  “titolare del trattamento: la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali; quando le finalità e i mezzi di tale trattamento sono determinati dal diritto dell'Unione o degli Stati membri, il titolare del trattamento o i criteri specifici applicabili alla sua designazione possono essere stabiliti dal diritto dell'Unione o degli Stati membri;  “responsabile del trattamento”: la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento; "incaricati del trattamento", le persone fisiche autorizzate a compiere operazioni di trattamento dal titolare o dal responsabile; "interessato del trattamento", la persona fisica cui si riferiscono i dati personali “limitazione di trattamento»: il contrassegno dei dati personali conservati con l'obiettivo di limitarne il trattamento in futuro; “archivio”: qualsiasi insieme strutturato di dati personali accessibili secondo criteri determinati «destinatario»: la persona fisica o giuridica, l'autorità pubblica, il servizio o un altro organismo che riceve comunicazione di dati personali “terzo”: la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che non sia l'interessato, il titolare del trattamento, il responsabile del trattamento e le persone autorizzate al trattamento dei dati personali sotto l'autorità diretta del titolare o del responsabile “violazione dei dati personali”: la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati; “consenso dell'interessato”: qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento. “stabilimento principale” il luogo della sua amministrazione centrale nell'Unione “profilazione”: qualsiasi forma di trattamento automatizzato di dati personali consistente nell'utilizzo di tali dati personali per valutare determinati aspetti personali relativi a una persona fisica, in particolare per analizzare o prevedere aspetti riguardanti il rendimento professionale, la situazione economica, la salute, le preferenze personali, gli interessi, l'affidabilità, il comportamento, l'ubicazione o gli spostamenti di detta persona fisica “pseudonimizzazione”: il trattamento dei dati personali in modo tale che i dati personali non possano più essere attribuiti a un interessato specifico senza l'utilizzo di informazioni aggiuntive, a condizione che tali informazioni aggiuntive siano conservate separatamente e soggette a misure tecniche e organizzative intese a garantire che tali dati personali non siano attribuiti a una persona fisica identificata o identificabile "dati sensibili" (art.4 lettera d D.LGS 196/2003), i dati personali idonei a rivelare l'origine razziale ed etnica, le convinzioni religiose, filosofiche o di altro genere, le opinioni politiche, l'adesione a partiti, sindacati, associazioni od organizzazioni a carattere religioso, filosofico, politico o sindacale, nonché i dati personali idonei a rivelare lo stato di salute e la vita sessuale "dati giudiziari" (art.4 lettera e D.LGS 196/2003), i dati personali idonei a rivelare provvedimenti di cui all'articolo 3, comma 1, lettere da a) a o) e da r) a u), del d.P.R. 14 novembre 2002, n. 313, in materia di casellario giudiziale, di anagrafe delle sanzioni amministrative dipendenti da reato e dei relativi carichi pendenti, o la qualità di imputato o di indagato ai sensi degli articoli 60 e 61 del codice di procedura penale. 

L’art 2 del Regolamento UE 2016/679 - Ambito di applicazione materiale prevede che  Il presente regolamento si applica al trattamento interamente o parzialmente automatizzato di dati personali e al trattamento non automatizzato di dati personali contenuti in un archivio o destinati a figurarvi. L’art 3 del Regolamento UE 2016/679 - Ambito di applicazione territoriale prevede che il presente regolamento si applica al trattamento dei dati personali effettuato nell'ambito delle attività di uno stabilimento da parte di un titolare del trattamento o di un responsabile del trattamento nell'Unione, indipendentemente dal fatto che il trattamento sia effettuato o meno nell'Unione. L’art 6 del Regolamento UE 2016/679 - Liceità del trattamento, prevede che il  trattamento è lecito solo se e nella misura in cui ricorre almeno una delle seguenti condizioni: l'interessato ha espresso il consenso al trattamento dei propri dati personali per una o più specifiche finalità; il trattamento è necessario all'esecuzione di un contratto di cui l'interessato è parte o all'esecuzione di misure precontrattuali adottate su richiesta dello stesso; il trattamento  è necessario per adempiere un obbligo legale al quale è soggetto il titolare del trattamento; il trattamento è necessario per la salvaguardia degli interessi vitali dell'interessato o di un'altra persona fisica; il trattamento è necessario per l’esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici poteri di cui è investito il titolare del trattamento; il trattamento è necessario per il perseguimento del legittimo interesse del titolare del trattamento o di terzi, a condizione che non prevalgano gli interessi o i diritti e le libertà fondamentali dell'interessato che richiedono la protezione dei dati personali, in particolare se l'interessato è un minore. L’art. 7 del Regolamento UE 2016/679 - Condizioni per il consenso prevede che, qualora  il trattamento sia basato sul consenso, il titolare del trattamento deve essere in grado di dimostrare che l'interessato ha prestato il proprio consenso al trattamento dei propri dati personali.  Se il consenso dell'interessato è prestato nel contesto di una dichiarazione scritta che riguarda anche altre questioni, la richiesta di consenso è presentata in modo chiaramente distinguibile dalle altre materie, in forma comprensibile e facilmente accessibile, utilizzando un linguaggio semplice e chiaro. Nessuna parte di una tale dichiarazione che costituisca una violazione del presente regolamento è vincolante. L'interessato ha il diritto di revocare il proprio consenso in qualsiasi momento. La revoca del consenso non pregiudica la liceità del trattamento basata sul consenso prima della revoca. Prima di esprimere il proprio consenso, l'interessato è informato di ciò. Il consenso è revocato con la stessa facilità con cui è accordato. Nel valutare se il consenso sia stato liberamente prestato, si tiene nella massima considerazione l'eventualità, tra le altre, che l'esecuzione di un contratto, compresa la prestazione di un servizio, sia condizionata alla prestazione del consenso al trattamento di dati personali non necessario all'esecuzione di tale contratto. 

In via generale il D.LGS 196/2003 ed il Regolamento UE 2016/679 prevedono per il trattamento dei dati personali, il consenso del soggetto interessato. Inoltre, prevedono che al soggetto interessato vengano fornite alcune informazioni che sono comprese nella presente informativa. 

TIPOLOGIA DEI DATI TRATTATI Si premette che nessun dato personale degli utenti viene in proposito acquisito dal sito. Il sito è accessibile agli utenti senza necessità di conferimento dei propri dati personali. 

Dati di navigazione I sistemi informatici e le procedure software preposte al funzionamento del presente sito web acquisiscono, nel corso del loro normale esercizio, alcuni dati personali che sono trasmessi implicitamente nell’uso dei protocolli di comunicazione di internet. Si tratta di dati relativi al traffico telematico, che per loro natura, non sono raccolti per essere associati immediatamente ad interessati identificati, ma che per loro stessa natura potrebbero, tramite elaborazioni o associazioni con dati detenuti da terzi, permettere di identificare gli utenti/visitatori del sito. In questa categoria di dati rientrano gli "indirizzi IP" o i nomi a dominio dei computer utilizzati dagli utenti che si connettono al sito, gli indirizzi  in rotazione URL (Uniform  Resource Identifier) delle risorse richieste, l’orario della richiesta, il metodo utilizzato nel sottoporre la richiesta al server, la dimensione del file ottenuto in risposta, il codice numerico indicante lo stato della risposta data dal server (buon fine, errore, ecc.) ed altri parametri relativi al sistema operativo ed all’ambiente informatico dell’utente. Questi dati sono eventualmente utilizzati al solo fine di ricavare informazioni statistiche anonime relative alle visite/uso del sito e per controllarne il corretto funzionamento e vengono cancellati immediatamente dopo la elaborazione.  Tali dati sono conservati dal Titolare del sito per il periodo strettamente necessario e comunque in conformità alle vigenti disposizioni normative in materia. 

Dati forniti volontariamente dall’utente Qualora i clienti intendano registrarsi nella eventuale banca dati del sito, se prevista, al fine di accedere ai servizi dalla stessa forniti, dovranno compilare un “form” nel quale rilasceranno il proprio consenso espresso al trattamento dei dati. Gli utenti sono liberi di fornire i propri dati personali ma il loro mancato conferimento può comportare l’impossibilità di ottenere il servizio richiesto.  

L’invio facoltativo, esplicito e volontario di posta elettronica agli indirizzi indicati su questo sito comporta la successiva acquisizione dell’indirizzo del mittente e dei dati  dallo stesso forniti per i quali l’utente rilascia altresì espresso consenso al trattamento necessario per rispondere alle richieste nonché degli eventuali altri dati personali inseriti nella missiva. Nel caso gli utenti inseriscano o in altro modo trattino i dati di terzi garantiscono, sin d’ora, assumendosi ogni responsabilità di aver fornito preventivamente ad essi le informazioni di cui all’art 13 D. LGS 196/2003 e di aver acquisito il loro consenso al trattamento. I dati personali forniti dagli utenti che inoltrano eventuali richieste di invio di materiale informativo (es. tramite newsletter, mailing list, ecc.) sono utilizzati al solo fine di eseguire il servizio o la prestazione richiesta e non sono diffusi. Il conferimento dei dati personali degli utenti è facoltativo, ancorché funzionale alla fornitura di determinati servizi; in questi casi, pertanto, il mancato conferimento dei dati potrebbe compromettere o rendere impossibile l’erogazione del servizio. I dati potrebbero, inoltre, essere utilizzati per l'accertamento di responsabilità in caso di ipotetici reati informatici ai danni del Sito. 

Minori: non si utilizza consapevolmente il proprio sito web per richiedere dati a minori di 18 anni (per il D.LGS 193/2003). L’art. 8 del Regolamento UE 2016/679 prevede che il trattamento dei dati personali del minore è lecito ove il minore abbia almeno 16 anni. Ove il minore abbia un’età inferiore ai 16 anni, il trattamento è lecito soltanto se e nella misura in cui tale consenso è prestato ed autorizzato dal titolare della responsabilità genitoriale. 

A - Finalità del trattamento cui sono destinati i dati Premessa. 

L’articolo 28 (Titolare del trattamento) del D.LGS 196/2003 recita: “Quando il trattamento è effettuato da una persona giuridica, da una pubblica amministrazione o da un qualsiasi altro ente, associazione od organismo, titolare del trattamento è l'entità nel suo complesso o l'unità od organismo periferico che esercita un potere decisionale del tutto autonomo sulle finalità e sulle modalità del trattamento, ivi compreso il profilo della sicurezza”.  Ciò premesso, il Titolare (art. 4 lettera f DLGS 196/2003)/ il Proprietario del sito/il Legale Rappresentante del proprietario del sito/il Gestore del sito/ il Titolare del Trattamento d’ora in poi è il Titolare del Sito, che è l’entità nel suo complesso, con Stabilimento all’indirizzo riportato sul sito e meno di 250 dipendenti. Il Titolare del Trattamento (Titolare del sito) informa che i dati personali in suo possesso, raccolti direttamente presso l’interessato, anche verbalmente nel passato, ovvero presso terzi, o che saranno richiesti o già comunicati liberamente dall’interessato anche tramite e-mail o da terzi, oppure che saranno comunicati liberamente dall’interessato anche via e-mail  o da terzi sono e saranno trattati esclusivamente secondo le finalità e modalità descritte nella presente Informativa e nel rispetto delle disposizioni applicabili del Codice Privacy e del Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 e possono essere trattati, anche da società terze nominate Responsabili, per: 

1. Finalità contabili, amministrative, fiscali ed affini, in adempimento agli obblighi previsti da leggi, da regolamenti e dalla normativa comunitaria, ovvero da disposizioni impartite da Autorità a ciò legittimate dalla legge e da Organi di controllo. Il conferimento dei dati personali necessari a tali finalità è obbligatorio ed il relativo trattamento non richiede il consenso degli interessati. Il rifiuto di fornirli comporterà l’impossibilità di instaurare rapporti con il Titolare del Sito. 2. Finalità strettamente connesse e strumentali alla gestione dei rapporti contrattuali con la clientela, in essere o in corso di negoziato (es.: acquisizioni di informazioni preliminari alla conclusione di un contratto, esecuzione di operazioni sulla base degli obblighi derivanti dal contratto concluso con la clientela, verifiche e valutazioni sulle risultanze e sull’andamento dei rapporti, nonché sui rischi ad essi connessi, ecc.). Il conferimento dei dati personali necessari a tali finalità non è obbligatorio, ma il rifiuto di fornirli può comportare, in relazione al rapporto tra il dato ed il servizio richiesto, l’impossibilità del Titolare del Sito a prestare il servizio stesso. 3. Finalità funzionali all’attività quali: rilevazione del grado di soddisfazione della clientela sulla qualità dei servizi resi e sulla attività svolta eseguita mediante interviste telefoniche, personali, questionari, ecc., la promozione e la vendita di prodotti e servizi effettuate attraverso lettere, telefono, materiale pubblicitario, sistemi automatizzati di comunicazione, ecc., la elaborazione di studi e di ricerche di mercato, effettuate mediante questionari, interviste telefoniche, personali, ecc., lo svolgimento di attività di pubbliche relazioni. 

Qualora i dati non siano ottenuti presso l'interessato, il titolare del trattamento fornisce all'interessato le seguenti informazioni: l’identità ed i dati di contatto del responsabile della protezione dei dati, ove applicabile; le finalità del trattamento cui sono destinati i dati personali nonché la base giuridica del trattamento; le categorie di dati personali in questione; gli eventuali destinatari o le eventuali categorie di destinatari dei dati personali. 

B – Modalità di trattamento dei dati 

1. Strumenti e logiche In relazione alle finalità sopra richiamate, i dati sono trattati in modo lecito, corretto e trasparente nei 

confronti dell'interessato («liceità, correttezza e trasparenza»); raccolti per finalità determinate, esplicite e legittime, e successivamente trattati in modo che non sia incompatibile con tali finalità; un ulteriore trattamento dei dati personali a fini di archiviazione nel pubblico interesse, di ricerca scientifica o storica o a fini statistici non è, conformemente all'articolo 89, paragrafo 1 Regolamento UE, considerato incompatibile con le finalità iniziali («limitazione della finalità»); adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati («minimizzazione dei dati»); esatti e, se necessario, aggiornati; devono essere adottate tutte le misure ragionevoli per cancellare o rettificare tempestivamente i dati inesatti rispetto alle finalità per le quali sono trattati («esattezza»); conservati in una forma che consenta l'identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati; trattati in maniera da garantire un'adeguata sicurezza dei dati personali, compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali («integrità e riservatezza»). In relazione alle finalità sopra richiamate, il trattamento avviene mediante strumenti manuali, informatici e telematici con logiche strettamente correlate alle finalità suddette e, comunque, in modo da garantire la sicurezza e la riservatezza dei dati stessi e con l’impegno da parte Vostra di comunicarci sollecitamente eventuali correzioni, modificazione ed aggiornamenti.  Detto trattamento potrà essere effettuato per conto del Titolare del Trattamento per le finalità e con le modalità sopra descritte e nel rispetto di criteri idonei a garantire sicurezza e riservatezza, da società, studi, enti e collaboratori esterni nominati Responsabili e solamente per quanto attiene ai trattamenti da loro effettuati. 2. Durata - Periodo di conservazione I dati verranno trattati per tutta la durata dei rapporti contrattuali e non, instaurati. Successivamente lo saranno soltanto per l’espletamento di obblighi di legge ed eventuali finalità commerciali. 3. Dati sensibili, dati giudiziari, dati genetici, dati biometrici, dati relativi alla salute ed altri dati personali L’art. 9 del Regolamento UE 2016/679 - Trattamento di categorie particolari di dati personali prevede, al punto 1: È vietato trattare dati personali che rivelino l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, o l'appartenenza sindacale, nonché trattare dati genetici, dati biometrici intesi a identificare in modo univoco una persona fisica, dati relativi alla salute o alla vita sessuale o all'orientamento sessuale della persona. . Non si applica se l'interessato ha prestato il proprio consenso esplicito al trattamento di tali dati personali per una o più finalità specifiche. Nessuno dei vostri dati personali richiesti e/o custoditi presso di noi è riconducibile alla definizione di “dato sensibile” o di “dato giudiziario” previsti alle lettere d) ed e) dell’art 4 del D.lgs 196/2003 e “dati genetici”, “dati biometrici”, “dati relativi alla salute”, previsti all’art. 4 punti 13), 14) e 15) del Regolamento UE 2016/79 del 27/4/2016, compreso quanto previsto all’art. 9 sopra citato. Nel caso ci fossero da Voi trasmessi dati di tale genere, in mancanza di un vostro esplicito consenso scritto sarà nostra cura cancellarli immediatamente. 

Premessa: i dati personali non sono diffusi, in nessuna forma compresa la consultazione. 

C – Categorie di soggetti ai quali i dati possono essere comunicati e che possono venirne a conoscenza in qualità di Responsabili o di Incaricati e l’ambito di diffusione dei dati medesimi. 

1. Il Titolare del Trattamento può comunicare, senza che sia necessario il consenso del soggetto interessato, i dati personali in suo possesso a quei soggetti cui tale comunicazione debba essere effettuata in adempimento di un obbligo previsto dalla legge, da un regolamento o dalla normativa comunitaria; 2. Il Titolare del Trattamento, inoltre, può comunicare, con il consenso del soggetto interessato, i dati personali in suo possesso a società, studi, enti e collaboratori esterni che svolgano per suo conto trattamenti per le finalità di cui al punto 2 e 3 della sezione A. L’ identificazione dei soggetti ai quali possono essere comunicati i dati può avvenire previa Vostra semplice richiesta al Titolare del trattamento identificato al punto E 3. Possono venire a conoscenza dei dati in qualità di Responsabili del trattamento le persone fisiche e giuridiche richiamate ai punti B 1) e C 2), ed in qualità di Incaricati, relativamente ai dati necessari allo svolgimento delle mansioni assegnate, le persone fisiche appartenenti alle seguenti categorie: lavoratori dipendenti del Titolare del Sito, lavoratori a progetto, lavoratori interinali, stagisti, consulenti, lavoratori esterni distaccati, dipendenti delle società esterne nominate responsabili, lavoratori soci. 

D – Diritti dell’interessato 

Il Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 prevede al Capo III Art. 12 - Informazioni, comunicazioni e modalità trasparenti per l'esercizio dei diritti dell'interessato: 

1. Il titolare del trattamento adotta misure appropriate per fornire all'interessato tutte le informazioni di cui agli articoli 13 e 14 e le comunicazioni di cui agli articoli da 15 a 22 e all'articolo 34 relative al trattamento in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro, in particolare nel caso di informazioni destinate specificamente ai minori. Le informazioni sono fornite per iscritto o con altri mezzi, anche, se del caso, con mezzi elettronici. Se richiesto dall'interessato, le informazioni possono essere fornite oralmente, purché sia comprovata con altri mezzi l'identità dell'interessato. 2. Il titolare del trattamento agevola l'esercizio dei diritti dell'interessato ai sensi degli articoli da 15 a 22. Nei casi di cui all'articolo 11, paragrafo 2, il titolare del trattamento non può rifiutare di soddisfare la richiesta dell'interessato al fine di esercitare i suoi diritti ai sensi degli articoli da 15 a 22, salvo che il titolare del trattamento dimostri che non è in grado di identificare l'interessato. 3. Il titolare del trattamento fornisce all'interessato le informazioni relative all'azione intrapresa riguardo a una richiesta ai sensi degli articoli da 15 a 22 senza ingiustificato ritardo e, comunque, al più tardi entro un mese dal ricevimento della richiesta stessa. Tale termine può essere prorogato di due mesi, se necessario, tenuto conto della complessità e del numero delle richieste. Il titolare del trattamento informa l'interessato di tale proroga, e dei motivi del ritardo, entro un mese dal ricevimento della richiesta. Se l'interessato presenta la richiesta mediante mezzi elettronici, le informazioni sono fornite, ove possibile, con mezzi elettronici, salvo diversa indicazione dell'interessato. 4. Se non ottempera alla richiesta dell'interessato, il titolare del trattamento informa l'interessato senza ritardo, e al più tardi entro un mese dal ricevimento della richiesta, dei motivi dell'inottemperanza e della possibilità di proporre reclamo a un'autorità di controllo e di proporre ricorso giurisdizionale. Inoltre il titolare del trattamento fornisce all'interessato le seguenti ulteriori informazioni necessarie per garantire un trattamento corretto e trasparente (art.13 punto 2): a) il periodo di conservazione dei dati personali oppure, se non è possibile, i criteri utilizzati per determinare tale periodo; b) l'esistenza del diritto dell'interessato di chiedere al titolare del trattamento l'accesso ai dati personali e la rettifica o la cancellazione degli stessi o la limitazione del trattamento che lo riguardano o di opporsi al loro trattamento, oltre al diritto alla portabilità dei dati; c) qualora il trattamento sia basato sull'articolo 6, paragrafo 1, lettera a), oppure sull'articolo 9, paragrafo 2, lettera a), l'esistenza del diritto di revocare il consenso in qualsiasi momento senza pregiudicare la liceità del trattamento basata sul consenso prestato prima della revoca; d) il diritto di proporre reclamo a un'autorità di controllo; e) se la comunicazione di dati personali è un obbligo legale o contrattuale oppure un requisito necessario per la conclusione di un contratto, e se l'interessato ha l'obbligo di fornire i dati personali nonché le possibili conseguenze della mancata comunicazione di tali dati; f) l'esistenza di un processo decisionale automatizzato, compresa la profilazione di cui all'articolo 22, paragrafi 1 e 4, e, almeno in tali casi, informazioni significative sulla logica utilizzata, nonché l'importanza e le conseguenze previste di tale trattamento per l'interessato. Inoltre i seguenti articolo prevedono: Art. 15 - L'interessato ha il diritto di ottenere dal titolare del trattamento la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e in tal caso, di ottenere l'accesso ai dati personali e alle seguenti informazioni Art. 16 - L'interessato ha il diritto di ottenere dal titolare del trattamento la rettifica dei dati personali inesatti Art. 17 - L'interessato ha il diritto alla cancellazione dei dati personali («diritto all'oblio») Art. 18 - L'interessato ha il diritto di limitazione di trattamento dei dati personali Art. 19 - Il Titolare del trattamento ha l’obbligo di notifica in caso di rettifica, cancellazione o limitazione del trattamento Art. 20 - L'interessato ha diritto alla portabilità dei dati personali Art. 21 - L’interessato ha il diritto di opporsi al trattamento dei dati personali Art. 22 - L’interessato ha diritto di non essere sottoposto ad una decisione basata unicamente sul trattamento automatizzato 

L’art. 7 del D.Lgs. 196/203 conferisce agli interessati l’esercizio di specifici diritti in relazione al trattamento dei dati personali. Si riporta il testo dell’art. 7: 

1. L’interessato ha diritto di ottenere la conferma dell’esistenza o meno di dati personali che lo riguardano, anche se non ancora registrati, e la loro comunicazione in forma intelligibile. 2. L’interessato ha diritto di ottenere l’indicazione: a) dell’origine dei dati personali; b) delle finalità e modalità del trattamento; c) della logica applicata in caso di trattamento effettuato con l’ausilio di strumenti elettronici; d) degli estremi identificativi del titolare, dei responsabili e del rappresentante designato ai sensi dell’art. 5 comma 2; e) dei soggetti e delle categorie di soggetti ai quali i dati personali possono essere comunicati o che possono venirne a conoscenza in qualità di rappresentante designato nel territorio dello Stato, di responsabili o incaricati. 

3. L’interessato ha diritto di ottenere: a) l’aggiornamento, la rettificazione ovvero, quando vi ha interesse, l’integrazione dei dati; b) la cancellazione, la trasformazione in forma anonima o il blocco dei dati trattati in violazione di legge, compresi quelli di cui non è necessaria la conservazione in relazione agli scopi per i quali i dati sono raccolti o successivamente trattati; c) l’attestazione che le operazioni di cui alle lettere a) e b) sono state portate a conoscenza, anche per quanto riguarda il loro contenuto, di coloro ai quali i dati sono stati comunicati o diffusi, eccettuato il caso in cui tale adempimento si rivela impossibile o comporta un impiego di mezzi manifestamente sproporzionato rispetto al diritto tutelato. 4. L’interessato ha diritto di opporsi, in tutto o in parte: a) per motivi legittimi al trattamento dei dati personali che lo riguardano, ancorché pertinenti allo scopo della raccolta; b) al trattamento dei dati personali che lo riguardano a fini di invio di materiale pubblicitario o di vendita diretta o per il compimento di ricerche di mercato o di comunicazione commerciale. 

Luogo di trattamento dei dati I  trattamenti dei dati hanno luogo presso il Titolare del Sito, all'indirizzo riportato sul presente sito internet nella Home Page e/o in altre pagine web del medesimo sito. Per contattarci l’interessato potrà rivolgersi al citato indirizzo. 

E – Titolare e Responsabile del Trattamento Con riferimento all'articolo 28 (Titolare del Trattamento del D.lgs 196/2003:...titolare del trattamento è l'entità nel suo complesso...) si comunica che il Titolare e Responsabile del Trattamento è il Titolare del Sito (vedi voce A) i cui dati sono riportati sul sito internet nella Home Page e/o in altre pagine web del medesimo sito. 

INFORMATIVA ESTESA SUI COOKIE 

Rif.: Individuazione delle modalità semplificate per l'informazione e l'acquisizione dei consensi per l'uso dei cookie. Provvedimento n. 229 dell' 8/5/2014 – Pubblicato sulla  G.U. 126 del 3/6/2014 

Prendiamo molto sul serio la privacy e la protezione dei dati personali dei nostri visitatori. Questa informativa ha, pertanto, lo scopo di spiegare cosa sono i cookie, come vengono utilizzati sul Sito e come il visitatore può prendere consapevolmente le sue decisioni per la loro gestione. 

Questo sito utilizza cookie, anche di terze parti, per offrire servizi in linea con le preferenze del navigatore ed in alcuni casi per inviare messaggi pubblicitari. Chiudendo il banner dell'infomativa breve sui cookie presente sul sito, scorrendo le pagine, cliccando su un link o proseguendo la navigazione in altra maniera, si acconsente all'uso dei cookie. Se si desidera saperne di più o negare il consenso a tutti o ad alcuni cookie leggere interamente quanto segue. 

1. COSA SONO E QUALI COOKIE UTILIZZA IL SITO 

I cookie sono stringhe di testo di piccole dimensioni che i siti visitati dall'utente inviano al suo terminale (solitamente al browser), dove vengono memorizzati per essere poi ritrasmessi agli stessi siti alla successiva visita del medesimo utente. Nel corso della navigazione su un sito, ''utente può ricevere sul suo terminale anche cookie che vengono inviati da siti o da web server diversi (c.d. "terze parti"), sui quali possono risiedere alcuni elementi (quali, ad esempio, immagini, mappe, suoni, specifici link a pagine di altri domini) presenti sul sito che lo stesso sta visitando. I cookie, solitamente presenti nei browser degli utenti in numero molto elevato e a volte anche con caratteristiche di ampia persistenza temporale, sono usati per differenti finalità: esecuzione di autenticazioni informatiche, monitoraggio di sessioni, memorizzazione di informazioni su specifiche configurazioni riguardanti gli utenti che accedono al server, ecc. Al fine di giungere a una corretta regolamentazione di tali dispositivi, è necessario distinguerli posto che non vi sono delle caratteristiche tecniche che li differenziano gli uni dagli altri proprio sulla base delle finalità perseguite da chi li utilizza. In tale direzione si è mosso, peraltro, lo stesso legislatore, che, in attuazione delle disposizioni contenute nella direttiva 2009/136/CE, ha ricondotto l'obbligo di acquisire il consenso preventivo e informato degli utenti all'installazione di cookie utilizzati per finalità diverse da quelle meramente tecniche (cfr. art. 1, comma 5, lett. a), del d. lgs. 28 maggio 2012, n. 69, che ha modificato l'art. 122 del Codice). Al riguardo, e ai fini del presente provvedimento, si individuano pertanto due macro-categorie: cookie "tecnici" e cookie "di profilazione". 

a. Cookie tecnici 

Il sito utilizza cookie tecnici di prime parti (di sessione, di funzionalità ed in taluni casi analytics in forma aggregata) ed eventualmente cookie tecnici di terze parti.  I cookie tecnici sono quelli utilizzati al solo fine di "effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, o nella misura strettamente necessaria al fornitore di un servizio della società dell'informazione esplicitamente richiesto dall'abbonato o dall'utente a erogare tale servizio" (cfr. art. 122, comma 1, del Codice). Essi non vengono utilizzati per scopi ulteriori e sono normalmente installati direttamente dal titolare o gestore del sito web. Possono essere suddivisi in cookie di navigazione o di sessione, che garantiscono la normale navigazione e fruizione del sito web (permettendo, ad esempio, di realizzare un acquisto o autenticarsi per accedere ad aree riservate); cookie analytics, assimilati ai cookie tecnici laddove utilizzati direttamente dal gestore del sito per raccogliere informazioni, in forma aggregata, sul numero degli utenti e su come questi visitano il sito stesso; cookie di funzionalità, che permettono all'utente la navigazione in funzione di una serie di criteri selezionati (ad esempio, la lingua, i prodotti selezionati per l'acquisto) al fine di migliorare il servizio reso allo stesso. Per l'installazione di tali cookie non è richiesto il preventivo consenso degli utenti, mentre resta fermo l'obbligo di dare l'informativa ai sensi dell'art. 13 del Codice, che il gestore del sito, qualora utilizz soltanto tali dispositivi, potrà fornire con le modalità che ritiene più idonee È tuttavia possibile bloccare l'installazione dei cookie tecnici con le modalità indicate al successivo paragrafo 3. 

N.B.: Invitiamo a considerare che, bloccando l'installazione dei cookie tecnici, o successivamente eliminando gli stessi, la possibilità di accedere al Sito, di usufruire in tutto o in parte dello stesso, di abilitare o disabilitare determinate funzioni o di ricevere determinati servizi potrebbe essere in tutto o in parte compromessa. 

b. Cookie di profilazione 

Il sito non utilizza cookie di profilazione di prime parti, ma potrebbe utilizzarne di terze parti. I cookie di profilazione sono volti a creare profili relativi all'utente e vengono utilizzati al fine di inviare messaggi pubblicitari in linea con le preferenze manifestate dallo stesso nell'ambito della navigazione in rete. In ragione della particolare invasività che tali dispositivi possono avere nell'ambito della sfera privata degli utenti, la normativa europea e italiana prevede che l'utente debba essere adeguatamente informato sull'uso degli stessi ed esprimere così il proprio valido consenso. Ad essi si riferisce l'art. 122 del Codice laddove prevede che "l'archiviazione delle informazioni nell'apparecchio terminale di un contraente o di un utente o l'accesso a informazioni già archiviate sono consentiti unicamente a condizione che il contraente o l'utente abbia espresso il proprio consenso dopo essere stato informato con le modalità semplificate di cui all'articolo 13, comma 3" (art. 122, comma 1, del Codice). È possibile bloccare l'installazione dei cookie di profilazione di terze parti con le modalità indicate al successivo paragrafo 3. 

Soggetti coinvolti: editori e "terze parti" 

Un ulteriore elemento da considerare, ai fini della corretta definizione della materia in esame, è quello soggettivo. Occorre, cioè, tenere conto del differente soggetto che installa i cookie sul terminale dell'utente, a seconda che si tratti dello stesso gestore del sito che l'utente sta visitando (che può essere sinteticamente indicato come "editore") o di un sito diverso che installa cookie per il tramite del primo (c.d. "terze parti"). Sulla base di quanto emerso dalla consultazione pubblica, si ritiene necessario che tale distinzione tra i due soggetti sopra indicati venga tenuta in debito conto anche al fine di individuare correttamente i rispettivi ruoli e le rispettive responsabilità, con riferimento al rilascio dell'informativa e all'acquisizione del consenso degli utenti online. Vi sono molteplici motivazioni per le quali non risulta possibile porre in capo all'editore l'obbligo di fornire l'informativa e acquisire il consenso all'installazione dei cookie nell'ambito del proprio sito anche per quelli installati dalle "terze parti". L'editore declina pertanto ogni e qualsiasi responsabilità in merito all'eventuale richiesta e/o rilascio di dati personali a siti di terze parti. 

2. CHI É TENUTO A FORNIRE L'INFORMATIVA E A RICHIEDERE IL CONSENSO DEI COOKIE 

Secondo le FAQ pubblicate dal Garante per la protezione dei dati personali, sono tenuti a fornire l'informativa e a richiedere il consenso per l'uso dei cookie: 

 Il titolare del sito web che installa cookie di profilazione. Ricordiamo che questo sito - come sopra detto - non utilizza cookie di profilazione di prime parti.  Per i cookie di terze parti installati tramite il sito, gli obblighi di informativa e consenso gravano sulle terze parti, ma il titolare del sito, quale intermediario tecnico tra queste e gli utenti, è tenuto a inserire nell'informativa "estesa" i link aggiornati alle informative e ai moduli di consenso delle terze parti stesse. 

3. COME DISABILITARE I COOKIE 

a. Mediante configurazione del browser 

L'utente può decidere se accettare o meno i cookie. A questo scopo può utilizzare le impostazioni del browser Internet. La maggior parte dei browser consente di gestire (visualizzare, abilitare, disabilitare e cancellare) i cookie tramite le impostazioni. Consultare il manuale dell'utente del browser di navigazione utilizzato per scoprire come gestire i cookie. Indichiamo di seguito a titolo esemplificativo e non esausitivo come reperire le istruzioni fornite dai produttori dei browser di navigazione più diffusi:  

 Chrome: per maggiori informazioni visitare la pagina dedicata  Mozilla Firefox: per maggiori informazioni visitare la pagina dedicata  Internet Explorer: per maggiori informazioni visitare la pagina dedicata  Safari: per maggiori informazioni visitare la pagina dedicata  Opera: per maggiori informazioni visitare la pagina dedicata 

I link sopra indicati possono essere soggetti a variazioni del tempo non dovuti al sito. Le stesse informazioni sono, comunque, facilmente reperibili utilizzando un motore di ricerca. Se il vostro browser non è presente, fate riferimento alle informazioni sui cookie fornite dal browser stesso. Se utilizzate un telefono cellulare, consultate il relativo manuale per reperire ulteriori informazioni. A seguito di disabilitazione dei cookie attraverso le impostazioni del browser, si ricorda la necessità di provvedere sempre attraverso le stesse alla eliminazione di quelli già presenti prima della disabilitazione stessa. 

N.B.: bloccando indiscriminatamente la ricezione di tutti i cookie, inclusi quelli tecnici, senza prevedere una specifica eccezione per il Sito, si potrebbe non essere più in grado di navigare sul Sito o di usufruire in tutto o in parte delle sue funzionalità. Inoltre, cancellando tutti i cookie dal browser, anche i cookie tecnici potrebbero essere rimossi e, pertanto, si potrebbero rimuovere le preferenze impostate utilizzando il Sito o non ritrovare più i prodotti o servizi inseriti nel carrello. 

b. Mediante le modalità messe a disposizione dalle terze parti 

Questo sito potrebbe utilizzare in determinate sezioni cookie di terze parti. Tra questi i principali sono: 

TERZA PARTE CHE CONSERVA LE INFORMAZIONI DELL'UTENTE 

LINK ALL'INFORMATIVA DELLA TERZA PARTE 

LINK AL MODULO DI CONSENSO DELLA TERZA PARTE 

Google Analytics Link Link 

Google YouTube Link - 

Google AdSense Link Link 

Google Maps Link - Facebook Link Accedere al proprio account. Sezione privacy. 

Twitter Link Link 

LinkedIn Link - 

Google+ Link - 

Instagram Link - 

Pinterest Link - 

Tumblr Link - 

Flickr Link - 

Vimeo Link - 

AddToAny Link - 

N.B.: i link sopra indicati possono essere soggetti a variazioni del tempo non dovuti al sito. Le stesse informazioni sono, comunque, facilmente reperibili utilizzando un motore di ricerca. 

c. Mediante il sito www.youronlinechoices.com 

Per le informative e per disattivare i cookie di profilazione erogati da terze parti è possibile utilizzare anche il sito: www.youronlinechoices.com/it Your Online Choices è un sito Internet gestito dall'associazione non-profit European Interactive Digital Advertising Alliance (EDAA), la cui versione in lingua italiana è raggiungibile all'indirizzo www.youronlinechoices.eu/it/, che fornisce informazioni sulla pubblicità comportamentale basata sui cookie di profilazione e consente agli utenti di Internet di opporsi facilmente (opt-out) all'installazione dei principali cookie di profilazione installati dagli operatori pubblicitari ed utilizzati su siti Internet. Prima di utilizzare questo strumento, ti consigliamo di leggere attentamente le condizioni generali di servizio del sito Your Online Choices, le domande frequenti (FAQ) e la guida per l'utente (HELP). 

N.B.: sebbene Your Online Choices riunisca molte delle più importanti società del mondo pubblicitario che utilizzano cookie, alcune delle terze parti che installano cookie attraverso il Sito potrebbero non aver aderito a Your Online Choices. Pertanto, l'utilizzo di Your Online Choices non garantisce che si riceveranno cookie di terze parti navigando sul Sito. Ricordati, inoltre, che eliminando tutti i cookie dal proprio browser, anche i cookie tecnici rilasciati da Your Online Choices per ricordare le tue scelte potrebbero essere eliminati, rendendo nuovamente attivi i cookie di terze parti. 

RISOLUZIONE ONLINE DELLE CONTROVERSIE PER I CONSUMATORI 

Il consumatore residente in Europa deve essere a conoscenza del fatto che la Commissione Europea ha istituito una piattaforma online che fornisce uno strumento di risoluzione alternativa delle controversie. Tale strumento può essere utilizzato dal consumatore europeo per risolvere in via non giudiziale ogni controversia relativa a e/o derivante da contratti di vendita di beni e servizi stipulati in rete. Di conseguenza, se sei un consumatore europeo, puoi usare tale piattaforma per la risoluzione di ogni disputa nascente dal contratto online stipulato con il Titolare. La piattaforma è disponibile al seguente link (http://ec.europa.eu/consumers/odr/). Il Titolare è disponibile a rispondere ad ogni quesito inoltrato via email all’indirizzo email pubblicato nel presente documento. 

ULTERIORI INFORMAZIONI 

Per ulteriori informazioni o richieste esplicite, fare riferimento ai recapiti riportati sul sito internet. 

Data ultimo aggiornamento: 25 Maggio 2018 

Il Titolare del Sito: Gazzella Viaggi e Turismo s.r.l. con sede in Marotta (PU) in via Litoranea, 87Tel. 0721/967941 Fax 0721/967561
e-mail: gazzella@gazzellaviaggi.it.