1. Ambito di questa informativa
Questa informativa descrive come vengono trattati i dati personali di chi visita il sito www.zafferanodelletna.it, scrive tramite il modulo di contatto, commenta un articolo, pubblica una recensione, crea un account o acquista nel negozio online. È resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 196/2003 («Codice Privacy»).
L’uso dei cookie è descritto in dettaglio nella Cookie Policy, che fa parte di questa informativa. Le condizioni di vendita sono nella pagina Termini e condizioni.
2. Titolare del trattamento
Mongibello di Vincenzo Capizzi
Via Padre Pio snc, 95035 Maletto (CT)
P.IVA: 05712010874
Email: [email protected]
Telefono: +39 328 386 9997
Il Titolare non ha nominato un Responsabile della protezione dei dati (DPO), non essendovi tenuto ai sensi dell’art. 37 GDPR.
3. Dati trattati, finalità, basi giuridiche e conservazione
3.1 Dati di navigazione
I sistemi che fanno funzionare il sito acquisiscono, durante il normale utilizzo, alcuni dati la cui trasmissione è implicita nei protocolli di Internet: indirizzo IP, data e ora della richiesta, pagina richiesta, esito della risposta, tipo di browser e di sistema operativo, pagina di provenienza.
- Finalità: consentire la navigazione, garantire la sicurezza del sito e difenderlo da attacchi informatici, accertare eventuali illeciti.
- Base giuridica: legittimo interesse del Titolare alla sicurezza e al corretto funzionamento del sito (art. 6.1.f GDPR).
- Conservazione: i registri tecnici sono conservati dal fornitore di hosting, Aruba Business S.r.l., per il periodo previsto dalle sue procedure tecniche e poi cancellati, salvo che servano ad accertare reati. Per informazioni aggiornate su questi dati ci si può rivolgere al Titolare ai recapiti indicati al punto 2.
Il sito è raggiunto attraverso la rete di Cloudflare, Inc., che protegge il server da attacchi e ne velocizza il caricamento: anche Cloudflare tratta l’indirizzo IP dei visitatori.
3.2 Modulo di contatto
Il modulo di contatto si trova nella pagina Contatti.
- Dati trattati: nome, indirizzo email, testo del messaggio ed eventuali dati personali in esso contenuti.
- Finalità: rispondere alle richieste di informazioni, anche su prodotti, ordini e visite.
- Base giuridica: esecuzione di misure precontrattuali adottate su richiesta dell’interessato (art. 6.1.b GDPR) e, per le richieste di semplice informazione, legittimo interesse del Titolare a rispondere a chi lo contatta (art. 6.1.f GDPR).
- Conservazione: nella casella email del Titolare i messaggi sono conservati per il tempo necessario a gestire la richiesta e gli eventuali rapporti che ne seguono; le copie salvate sul sito sono descritte più sotto.
L’indirizzo email è obbligatorio: senza di esso non è possibile ricevere una risposta. Si raccomanda di non inserire nel messaggio dati personali di terzi senza averne titolo, né dati appartenenti a categorie particolari (ad esempio relativi alla salute) che non siano strettamente necessari.
Come vengono recapitati e conservati i messaggi. Il sito invia ogni messaggio per email, tramite il server di posta di Aruba Business S.r.l., alla casella del Titolare [email protected], anch’essa fornita da Aruba Business S.r.l. I messaggi vengono inoltre salvati nel pannello di amministrazione del sito. Il sito conserva anche una copia completa di tutte le email che invia, con mittente, destinatario, oggetto e testo: vi rientrano i messaggi del modulo di contatto e le email relative agli ordini e all’account. Le copie servono a verificare il corretto recapito e a ritrovare una richiesta, sono accessibili solo agli amministratori del sito e vengono cancellate automaticamente dopo 1 anno.
3.3 Acquisti nel negozio online
- Dati trattati: nome e cognome, eventuale nome dell’azienda con partita IVA, codice fiscale, codice destinatario SDI e PEC se si richiede la fattura, Paese, indirizzo, CAP, città e provincia di fatturazione e, se diversi, di spedizione, numero di telefono, indirizzo email, eventuali note all’ordine, prodotti acquistati, importi e metodo di pagamento scelto. Insieme all’ordine vengono registrate anche informazioni sull’origine della visita (sito di provenienza, campagna, pagina di ingresso, tipo di dispositivo) raccolte dalla funzione di attribuzione degli ordini di WooCommerce, solo se l’utente ha prestato il consenso ai cookie analitici.
- Finalità: gestire l’ordine, la spedizione, il pagamento, le comunicazioni relative all’ordine, eventuali resi e l’assistenza; adempiere agli obblighi fiscali e contabili; analizzare in forma aggregata da dove provengono gli ordini.
- Base giuridica: esecuzione del contratto di vendita (art. 6.1.b GDPR); adempimento di obblighi di legge fiscali e contabili (art. 6.1.c GDPR); consenso, per le informazioni sull’origine della visita (art. 6.1.a GDPR).
- Conservazione: i dati degli ordini completati e rimborsati sono conservati per 10 anni, come previsto dall’art. 2220 del Codice civile, e poi resi anonimi automaticamente. Gli ordini in attesa di pagamento non completati e quelli non andati a buon fine vengono cancellati dopo 30 giorni, quelli annullati dopo 6 mesi. Le email inviate dal sito per l’ordine e per l’account (conferme, aggiornamenti di stato, impostazione della password) restano salvate sul sito per 1 anno, come descritto al punto 3.2.
Il conferimento dei dati contrassegnati come obbligatori è necessario per concludere l’acquisto.
Pagamento. Il negozio accetta il bonifico bancario, il pagamento con carta tramite Stripe, anche con i pulsanti di pagamento rapido proposti dal browser o dal dispositivo (ad esempio Apple Pay o Google Pay, se disponibili), e il pagamento con PayPal e con MyBank tramite PayPal.
- I dati della carta vengono inseriti in un modulo fornito direttamente da Stripe e non transitano né vengono conservati sul sito. Allo stesso modo, l’accesso al conto PayPal e l’autorizzazione del pagamento avvengono sui sistemi di PayPal.
- Se l’utente sceglie di salvare la carta per gli acquisti successivi, il sito conserva soltanto gli identificativi del cliente e del metodo di pagamento assegnati da Stripe, per collegare il pagamento all’ordine e gestire eventuali rimborsi, per 10 anni; la carta salvata si può eliminare in qualsiasi momento dalla pagina Il mio account.
- Stripe Payments Europe, Limited e PayPal (Europe) S.à r.l. et Cie, S.C.A. trattano i dati del pagamento in qualità di titolari autonomi, anche per la prevenzione delle frodi (vedi punto 3.10), secondo le rispettive informative: Stripe e PayPal.
- Per i bonifici e per MyBank, la banca dell’acquirente e quella del Titolare trattano i dati in qualità di titolari autonomi.
Spedizione. I dati necessari alla consegna (nome, indirizzo, telefono) sono comunicati al corriere o al servizio postale scelto di volta in volta per la spedizione, che li tratta come titolare autonomo.
Account cliente. La registrazione di un account è facoltativa: si può acquistare anche senza.
- Come si crea: dalla pagina Il mio account, indicando l’indirizzo email, oppure al momento del pagamento. La password viene scelta dall’utente tramite un link ricevuto via email ed è conservata in forma cifrata.
- Cosa contiene: i dati di fatturazione e di spedizione, lo storico degli ordini e le eventuali carte salvate, per non doverli reinserire.
- Base giuridica: esecuzione del contratto relativo al servizio richiesto (art. 6.1.b GDPR).
- Conservazione: l’account resta attivo finché l’utente non ne chiede la cancellazione, e viene comunque cancellato automaticamente dopo 10 anni senza accessi né ordini. La cancellazione dell’account non elimina i dati degli ordini, che vanno conservati per i termini fiscali indicati sopra.
3.4 Commenti agli articoli
Gli articoli del blog possono essere commentati.
- Dati trattati: nome, indirizzo email, eventuale indirizzo del proprio sito web, testo del commento, indirizzo IP e data di invio.
- Cosa viene pubblicato: il nome (collegato al sito web, se indicato) e il testo del commento sono visibili a tutti i visitatori. L’indirizzo email non viene pubblicato. Se all’indirizzo email è associato un profilo Gravatar, accanto al commento compare la relativa immagine (vedi punto 3.11).
- Finalità: pubblicare le opinioni dei lettori e prevenire abusi.
- Base giuridica: consenso dell’interessato, espresso con l’invio volontario del commento (art. 6.1.a GDPR).
- Conservazione: i commenti restano pubblicati finché l’autore non ne chiede la rimozione o finché l’articolo è online.
Selezionando la casella «Salva il mio nome, email e sito web in questo browser», questi dati vengono memorizzati nei cookie descritti nella Cookie Policy, per precompilare il modulo alla visita successiva. Il modulo è protetto da Google reCAPTCHA (vedi punto 3.9).
3.5 Recensioni dei prodotti
Sulle schede prodotto è possibile pubblicare una recensione.
- Dati trattati: nome, indirizzo email, valutazione e testo della recensione, indirizzo IP e data di invio.
- Cosa viene pubblicato: il nome, la valutazione e il testo sono visibili a tutti i visitatori. L’indirizzo email non viene pubblicato. Anche qui può comparire l’immagine Gravatar dell’autore (vedi punto 3.11).
- Finalità: pubblicare le opinioni dei clienti sui prodotti e prevenire abusi.
- Base giuridica: consenso dell’interessato, espresso con l’invio volontario della recensione (art. 6.1.a GDPR).
- Conservazione: le recensioni restano pubblicate finché l’autore non ne chiede la rimozione o finché il prodotto è presente nel catalogo.
La casella per salvare nome ed email nel browser funziona come per i commenti (punto 3.4). Il modulo è protetto da Google reCAPTCHA (vedi punto 3.9).
3.6 Statistiche di visita
Con il consenso dell’utente, il sito raccoglie statistiche di visita tramite Google Analytics 4, fornito da Google Ireland Limited, che riceve l’indirizzo della pagina visitata, informazioni sul browser e sul dispositivo e gli identificativi contenuti nei cookie _ga.
- Finalità: conoscere in forma aggregata come viene utilizzato il sito, per migliorarlo.
- Base giuridica: consenso (art. 6.1.a GDPR), prestato tramite il banner e revocabile in qualsiasi momento.
- Conservazione: i dati di dettaglio sono conservati in Google Analytics per 14 mesi.
Google Signals è disattivato e la proprietà non è collegata a Google Ads: i dati non vengono associati agli account Google degli utenti né usati per la pubblicità. Senza consenso, lo script di Google Analytics non viene caricato. I dettagli sono nella Cookie Policy.
3.7 Mappa di Google Maps
La pagina Contatti contiene una mappa di Google Maps, che viene caricata solo con il consenso dell’utente alla categoria «Pubblicitari» del banner (art. 6.1.a GDPR). Una volta caricata, Google Ireland Limited riceve l’indirizzo IP dell’utente e l’indirizzo della pagina, e tratta i dati come titolare autonomo. Prima del consenso il browser non contatta i server di Google.
3.8 Registro dei consensi
Le scelte espresse sul banner dei cookie vengono registrate sul server del Titolare insieme a un identificativo casuale e alla data, per poter dimostrare il consenso ricevuto.
- Base giuridica: adempimento dell’obbligo di dimostrare il consenso (artt. 6.1.c e 7.1 GDPR).
- Conservazione: per la durata della scelta (12 mesi) e per il tempo necessario a dimostrarla.
3.9 Protezione antispam (Google reCAPTCHA)
Il modulo dei commenti, il modulo delle recensioni, la pagina Il mio account, la pagina di pagamento e la pagina di accesso all’area riservata sono protetti da Google reCAPTCHA v3, fornito da Google Ireland Limited, che analizza l’interazione con la pagina (indirizzo IP, informazioni sul browser, movimenti e tempi di interazione) per distinguere le persone dai programmi automatici.
- Finalità: impedire l’invio automatico di commenti e recensioni indesiderati, ordini fraudolenti e tentativi di accesso non autorizzati.
- Base giuridica: legittimo interesse del Titolare alla sicurezza del sito (art. 6.1.f GDPR).
La valutazione di reCAPTCHA serve solo a bloccare gli invii automatici e non produce altri effetti nei confronti dell’utente. Informativa di Google: policies.google.com/privacy.
3.10 Prevenzione delle frodi nei pagamenti (Stripe, hCaptcha e PayPal)
Sulle schede prodotto, nel carrello e nella pagina di pagamento viene caricato il modulo di pagamento di Stripe; nella pagina di pagamento anche quello di PayPal. Entrambi comprendono un sistema antifrode che raccoglie informazioni sul dispositivo e sulla navigazione (indirizzo IP, tipo di browser, identificativi del dispositivo); quello di Stripe si avvale del servizio di verifica hCaptcha di Intuition Machines, Inc.
- Finalità: prevenire l’uso fraudolento dei mezzi di pagamento.
- Base giuridica: legittimo interesse del Titolare, di Stripe e di PayPal alla sicurezza dei pagamenti (art. 6.1.f GDPR).
I cookie utilizzati sono elencati nella Cookie Policy.
3.11 Immagini del profilo (Gravatar)
Accanto ai commenti e alle recensioni viene mostrata l’eventuale immagine del profilo Gravatar dell’autore, un servizio di Automattic Inc. Per sapere se esiste un’immagine, il sito invia a Gravatar un codice ricavato dall’indirizzo email dell’autore (non l’indirizzo in chiaro); il browser di chi visita la pagina scarica poi l’immagine dai server di Gravatar, che ricevono il suo indirizzo IP.
- Base giuridica: legittimo interesse del Titolare a rendere riconoscibili gli autori dei commenti e delle recensioni (art. 6.1.f GDPR).
Informativa di Automattic: automattic.com/privacy.
3.12 Sicurezza degli accessi
Le pagine di accesso (all’account cliente e all’area riservata di gestione del sito) registrano i tentativi di accesso (indirizzo IP, data e ora, nome utente inserito) per bloccare gli attacchi informatici, sulla base del legittimo interesse del Titolare alla sicurezza del sito (art. 6.1.f GDPR).
3.13 Trattamenti che questo sito non effettua
- Il sito non invia newsletter e non raccoglie indirizzi per comunicazioni promozionali.
- Il sito non utilizza strumenti di profilazione né pixel pubblicitari (ad esempio Meta Pixel o Google Ads).
- I collegamenti ai profili Facebook e Instagram e i pulsanti di condivisione degli articoli sono semplici link: nessun dato viene trasmesso ai social network finché l’utente non li segue.
4. Destinatari dei dati
I dati possono essere trattati, per conto del Titolare e nei limiti delle rispettive funzioni, da soggetti nominati responsabili del trattamento ai sensi dell’art. 28 GDPR:
- Aruba Business S.r.l., che ospita il sito e il suo database, ne invia le email e fornisce la casella di posta elettronica del Titolare;
- Cloudflare, Inc., per la protezione e la distribuzione del sito;
- Google Ireland Limited, per Google Analytics e Google reCAPTCHA;
- Seo ergo Web, per la manutenzione tecnica del sito;
- il professionista incaricato della tenuta della contabilità, per i dati degli ordini.
Sono inoltre destinatari, in qualità di titolari autonomi:
- Stripe Payments Europe, Limited, PayPal (Europe) S.à r.l. et Cie, S.C.A. e le banche coinvolte nei pagamenti;
- il corriere o il servizio postale incaricato delle consegne;
- Google Ireland Limited, per la mappa di Google Maps caricata con il consenso;
- Automattic Inc., per le immagini Gravatar;
- le autorità pubbliche, quando la comunicazione è richiesta dalla legge.
I dati non vengono venduti a terzi. Sono diffusi soltanto il nome e il contenuto dei commenti e delle recensioni pubblicati dagli utenti (punti 3.4 e 3.5).
5. Trasferimento dei dati fuori dall’Unione Europea
I dati trattati da Google, da Cloudflare, da Stripe, da hCaptcha, da PayPal e da Gravatar possono essere trasferiti negli Stati Uniti. Google LLC, Cloudflare, Inc. e Stripe, Inc. aderiscono all’EU-U.S. Data Privacy Framework, riconosciuto adeguato dalla decisione di esecuzione (UE) 2023/1795 della Commissione europea; per gli altri trasferimenti i fornitori adottano le garanzie previste dall’art. 46 GDPR (clausole contrattuali standard), indicate nelle rispettive informative.
6. Minori
Il sito e il negozio non sono rivolti ai minori di 14 anni. Il Titolare non raccoglie consapevolmente dati di minori di 14 anni: se si accorge di averli ricevuti, li cancella.
7. Processi decisionali automatizzati
Il Titolare non adotta decisioni basate unicamente su trattamenti automatizzati, compresa la profilazione, che producano effetti giuridici o incidano in modo significativo sugli interessati (art. 22 GDPR).
- La valutazione di Google reCAPTCHA descritta al punto 3.9 serve solo a bloccare gli invii automatici.
- I sistemi antifrode di Stripe e di PayPal descritti al punto 3.10 possono impedire un pagamento ritenuto a rischio: in quel caso resta possibile pagare con bonifico bancario, oppure contattare il Titolare per completare l’ordine.
8. Diritti dell’interessato
In qualsiasi momento l’interessato può esercitare i diritti previsti dagli artt. 15-22 GDPR:
- accesso ai propri dati e alle informazioni sul trattamento (art. 15);
- rettifica dei dati inesatti (art. 16);
- cancellazione (art. 17), salvo che la conservazione sia imposta dalla legge, come per i documenti fiscali;
- limitazione del trattamento (art. 18);
- portabilità dei dati forniti per l’esecuzione di un contratto o sulla base del consenso (art. 20);
- opposizione ai trattamenti basati sul legittimo interesse (art. 21);
- revoca del consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento effettuato prima della revoca (art. 7.3). Il consenso ai cookie si revoca dall’icona a forma di biscotto presente in basso a sinistra su tutte le pagine.
Le richieste vanno inviate a [email protected]. Il Titolare risponde entro un mese dal ricevimento, prorogabile di due mesi nei casi più complessi (art. 12.3 GDPR).
Reclamo
Chi ritiene che il trattamento dei propri dati violi il GDPR può proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it, o all’autorità di controllo del Paese in cui risiede o lavora.
9. Misure di sicurezza
Il sito è raggiungibile esclusivamente tramite connessione cifrata (HTTPS). Il Titolare adotta misure tecniche e organizzative adeguate a proteggere i dati da accessi non autorizzati, perdita o distruzione, tra cui la protezione degli accessi all’area riservata, la protezione antispam dei moduli e la protezione antifrode dei pagamenti.
10. Modifiche a questa informativa
Il Titolare si riserva di aggiornare questa informativa in caso di modifiche normative, di variazioni dei servizi utilizzati o dei trattamenti effettuati. Le modifiche saranno pubblicate su questa pagina.
Ultimo aggiornamento: 17 settembre 2026.
