Ultimo aggiornamento: 11/08/2026
EU Returns opera in due ruoli distinti ai sensi del GDPR, a seconda della categoria di dati trattati:
Il rapporto di responsabilità del trattamento tra EU Returns e i merchant è regolato dal Data Processing Agreement (DPA), accettato attivamente tramite checkbox nella dashboard al primo accesso. I merchant sono responsabili di informare i propri consumatori sul trattamento dei dati effettuato tramite EU Returns.
Il titolare del trattamento dei dati personali raccolti tramite la piattaforma EU Returns è:
[NOME COMPLETO O RAGIONE SOCIALE]
[Indirizzo sede legale]
P.IVA / C.F.: [XXXXXXXXXXXXX]
Email: contattaci tramite il modulo
Non è stato nominato un Responsabile della Protezione dei Dati (DPO) in quanto il trattamento non rientra nelle ipotesi di cui all'Art. 37 GDPR. Per qualsiasi questione relativa al trattamento dei dati puoi contattarci tramite il modulo di contatto.
EU Returns agisce come responsabile del trattamento (Art. 28 GDPR) per conto del merchant, che è il titolare del trattamento dei dati dei propri clienti. I dati trattati per l'elaborazione delle richieste di recesso sono:
Tutti i campi che consentono l'identificazione diretta del consumatore (nome, email, motivo) sono cifrati prima della memorizzazione nel database (AES-128-CBC, chiave separata dal database).
| Finalità | Base giuridica |
|---|---|
| Erogazione del servizio ai merchant (gestione account, widget, dashboard) | Art. 6(1)(b) GDPR — esecuzione del contratto di servizio |
| Elaborazione delle richieste di recesso dei consumatori | Art. 6(1)(b) GDPR — esecuzione del contratto di vendita tra merchant e consumatore |
| Adempimento obblighi di legge (D.Lgs. 206/2005 Codice del Consumo, GDPR) | Art. 6(1)(c) GDPR — obbligo legale |
| Prevenzione frodi, sicurezza della piattaforma, log di audit | Art. 6(1)(f) GDPR — legittimo interesse (sicurezza informatica e difesa in giudizio) |
| Invio email transazionali (conferma recesso, notifiche stato) | Art. 6(1)(b) GDPR — necessario all'esecuzione del contratto |
| Invio comunicazioni relative al servizio e richieste di feedback/recensioni ai merchant | Art. 6(1)(f) GDPR — legittimo interesse (miglioramento del servizio e reputazione commerciale). Diritto di opposizione ai sensi dell'Art. 21 GDPR esercitabile tramite il modulo di contatto |
| Categoria | Periodo di conservazione |
|---|---|
| Dati account merchant | Durata del rapporto contrattuale; cancellati automaticamente alla disinstallazione dell'app |
| Dati di recesso dei consumatori | 3 anni dalla data di invio della richiesta, poi eliminati definitivamente in modo automatico. Termine giustificato dalla prescrizione delle azioni contrattuali (Art. 2946 c.c.) e dalla necessità di documentare il rispetto del Codice del Consumo |
| Log di sicurezza tecnici | 90 giorni (rotazione automatica) |
| Log di audit GDPR | 12 mesi (rotazione automatica con logrotate) |
In caso di esercizio del diritto alla cancellazione (Art. 17 GDPR) tramite Shopify, i dati identificativi del consumatore vengono rimossi immediatamente, indipendentemente dalla scadenza naturale dei 3 anni.
Il Merchant può inoltre eliminare manualmente singole richieste di recesso ricevute direttamente dalla propria dashboard in qualsiasi momento, prima della scadenza naturale dei 3 anni.
Per l'erogazione del servizio ci avvaliamo dei seguenti fornitori terzi (sub-responsabili del trattamento ai sensi dell'Art. 28(4) GDPR), con i quali sono stati stipulati appositi accordi di trattamento dati:
Salvo quanto indicato sopra, non vengono effettuati trasferimenti di dati personali verso paesi terzi al di fuori dell'UE/SEE.
Ai sensi degli Artt. 15-22 GDPR hai diritto di:
A chi rivolgersi:
Hai inoltre il diritto di proporre reclamo all'Autorità di controllo competente: il Garante per la Protezione dei Dati Personali (www.garanteprivacy.it), Piazza Venezia 11 — 00187 Roma.
Sito e dashboard merchant: utilizziamo solo cookie tecnici strettamente necessari (sessione autenticata, protezione CSRF). Nessun cookie di profilazione o di tracciamento. Non è richiesto il consenso ai sensi dell'Art. 122 D.Lgs. 196/2003 per i cookie tecnici.
Widget di recesso (nel negozio del merchant): il widget utilizza esclusivamente cookie di sessione per mantenere lo stato del modulo durante la compilazione. Non vengono impostati cookie di tracciamento, profilazione o analitici nel negozio del consumatore.
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'Art. 32 GDPR: cifratura AES-128-CBC dei dati personali a riposo, trasmissione cifrata TLS, autenticazione a due fattori per l'accesso amministrativo, isolamento dei dati per singolo merchant tramite Row Level Security PostgreSQL, log di audit immutabili.