INFORMATIVA SULLA PRIVACY ai sensi dell’art. 13 del Regolamento (UE) 2016/679 (GDPR)
Sito web: www.butterflyesteticaebenessere.com
Gentile Cliente,
ai sensi dell’art. 13 del Regolamento dell’Unione Europea n. 2016/679 (di seguito “Regolamento” o “GDPR”), La informiamo che i dati personali da Lei forniti attraverso il presente sito web e la piattaforma e-commerce formeranno oggetto di trattamento nel rispetto della normativa sopra richiamata e delle disposizioni di seguito specificate.
- Titolare del Trattamento
The New Butterfly S.n.c. di Sabatini Elisa e Bianchini Debora
PEC: es****************@*ec.it
(di seguito “Titolare”)
L’interessato potrà rivolgersi al Titolare per far valere i propri diritti all’indirizzo PEC sopra indicato.
- Categorie di dati personali trattati
2.1 Dati forniti volontariamente dall’utente
– Dati anagrafici e di contatto: nome, cognome, indirizzo, numero di telefono, indirizzo e-mail, codice fiscale/partita IVA;
– Dati necessari per l’evasione degli ordini: indirizzo di spedizione, indirizzo di fatturazione;
– Dati di pagamento: le transazioni sono gestite interamente da Stripe (certificato PCI DSS Level 1). Nessun dato relativo alla carta di credito viene archiviato o transita sui server del Titolare;
– Dati forniti tramite i moduli di contatto, la registrazione al sito e la chat (Tidio);
– Contenuto delle comunicazioni inviate al Titolare.
2.2 Dati raccolti automaticamente
– Dati di navigazione: indirizzo IP (anonimizzato), tipo di browser, sistema operativo, pagine visitate, durata delle sessioni, origine del traffico;
– Dati di geolocalizzazione: paese e area geografica dell’utente (tramite IPStack), utilizzati esclusivamente per il reindirizzamento linguistico e valutario;
– Dati relativi ai cookie: come specificato nella Cookie Policy del sito.
- Finalità del Trattamento e Base Giuridica
3.1 Esecuzione del contratto (art. 6, par. 1, lett. b) GDPR)
– Gestione degli ordini e-commerce, spedizione e consegna dei prodotti;
– Gestione dei pagamenti tramite Stripe (Apple Pay, Google Pay, carte di credito);
– Creazione e gestione dell’account utente sul sito;
– Assistenza al cliente tramite chat in tempo reale (Tidio AI & CRM Cloud);
– Gestione di resi, rimborsi e contestazioni.
3.2 Adempimenti di legge (art. 6, par. 1, lett. c) GDPR)
– Obblighi amministrativi, fiscali e contabili;
– Adempimenti in materia di normativa antiriciclaggio;
– Conservazione della documentazione fiscale.
3.3 Legittimo interesse del Titolare (art. 6, par. 1, lett. f) GDPR)
– Protezione del sito da spam, bot e intrusioni (tramite CleanTalk Anti-Spam Premium e Wordfence Free);
– Prevenzione delle frodi nelle transazioni di pagamento (tramite Stripe);
– Analisi statistica aggregata e anonimizzata del traffico web (tramite Google Analytics 4 e Hotjar);
– Sicurezza informatica e continuità operativa della piattaforma.
3.4 Consenso dell’utente (art. 6, par. 1, lett. a) GDPR)
– Invio di comunicazioni commerciali e promozionali relative a prodotti e servizi del Titolare, previo esplicito e libero consenso a mezzo e-mail;
– Analisi delle abitudini di acquisto al fine di formulare offerte personalizzate, previo esplicito e libero consenso;
– Indagini di soddisfazione del cliente, previo esplicito e libero consenso.
- Servizi di terze parti e Responsabili del Trattamento
Per l’erogazione dei propri servizi, il Titolare si avvale di fornitori terzi che agiscono in qualità di Responsabili del trattamento ai sensi dell’art. 28 del GDPR. Di seguito il riepilogo:
|
Servizio |
Fornitore |
Dati trattati |
Finalità |
Base giuridica |
Trasferimento |
|
Hosting cloud |
Aruba S.p.A. (Italia) |
Tutti i dati del sito |
Hosting piattaforma e-commerce |
Contratto |
UE (Italia) |
|
E-commerce |
WooCommerce / Automattic (USA) |
Ordini, prodotti, clienti |
Gestione vendite online |
Contratto |
USA (SCC) |
|
Pagamenti |
Stripe Inc. (USA) |
Dati transazione (no carte) |
Elaborazione pagamenti |
Contratto |
USA (DPF) |
|
Chat e CRM |
Tidio LLC (Polonia/USA) |
Messaggi, nome, email |
Assistenza clienti real time |
Consenso |
UE / USA (SCC) |
|
Anti-spam |
CleanTalk Inc. (USA) |
IP, metadati moduli |
Protezione da spam e bot |
Legittimo int. |
USA (SCC) |
|
Firewall |
Wordfence / Defiant Inc. (USA) |
IP, log accessi |
Sicurezza, malware scan |
Legittimo int. |
USA (SCC) |
|
Privacy/Cookie |
Iubenda S.r.l. (Italia) |
Consensi cookie |
Gestione conformità GDPR |
Obbligo legge |
UE (Italia) |
|
Geolocalizzazione |
IPStack / Apilayer (Austria) |
IP (anonimizzato) |
Reindirizzamento geografico |
Legittimo int. |
UE (Austria) |
|
Analytics |
Google LLC (USA) |
Dati navigazione anonimi |
Statistiche traffico |
Consenso |
USA (DPF) |
|
Analisi UX |
Hotjar Ltd (Malta) |
Interazioni anonime |
Heatmap, registrazioni |
Consenso |
UE (Malta) |
SCC = Clausole Contrattuali Standard; DPF = EU-US Data Privacy Framework
- Luogo di Trattamento
I dati sono trattati e archiviati presso l’infrastruttura cloud di Aruba S.p.A. (data center in Italia) e presso la sede operativa del Titolare. Alcuni dati possono essere trasferiti verso Paesi al di fuori dello Spazio Economico Europeo (in particolare USA) nell’ambito dell’utilizzo dei servizi di terze parti sopra elencati. Tali trasferimenti avvengono sulla base di:
– Decisioni di adeguatezza della Commissione Europea (EU-US Data Privacy Framework);
– Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell’art. 46 del GDPR.
- Ambito di Comunicazione e Diffusione
I dati personali dell’utente possono essere comunicati a:
– Fornitori di servizi designati come Responsabili del trattamento ai sensi dell’art. 28 del GDPR (elencati nella sezione 4);
– Professionisti e/o società incaricati di attività amministrativo-contabili, di consulenza legale o fiscale;
– Persone autorizzate al trattamento ai sensi dell’art. 29 del GDPR, individuate per iscritto e con specifiche istruzioni;
– Autorità competenti, ove previsto da obblighi di legge.
I dati personali non saranno in alcun caso diffusi.
- Modalità di Trattamento
Il trattamento sarà svolto in forma automatizzata e/o manuale, nel rispetto di quanto previsto dall’art. 32 del GDPR in materia di misure di sicurezza, tra cui:
– Certificato SSL per la crittografia di tutte le comunicazioni;
– Firewall applicativo (Wordfence) con protezione attiva e scansione malware;
– Sistema anti-spam e anti-bot (CleanTalk) per la protezione dei moduli e del checkout;
– Autenticazione a due fattori (2FA) per l’accesso alle aree amministrative;
– Backup automatici giornalieri su Aruba Cloud;
– Pagamenti gestiti interamente da Stripe in ambiente PCI DSS Level 1;
– Gestione automatica della conformità privacy e cookie tramite Iubenda Professional Plan.
Il trattamento è improntato ai principi di correttezza, liceità, trasparenza e di tutela della riservatezza e dei diritti dell’interessato.
- Tempi di Conservazione dei Dati
Nel rispetto dei principi di liceità, limitazione delle finalità e minimizzazione dei dati (art. 5 GDPR), i dati personali saranno conservati secondo i seguenti criteri:
– Dati relativi a ordini, fatturazione e documentazione contabile:
10 anni dalla conclusione del rapporto contrattuale, come stabilito dall’art. 2220 del Codice Civile;
– Dati dell’account utente: per tutta la durata della registrazione e fino a 12 mesi dalla richiesta di cancellazione;
– Dati per finalità di marketing e comunicazioni commerciali: fino a 24 mesi dall’ultimo contatto, salvo revoca del consenso;
– Dati per analisi di soddisfazione del cliente: fino a 12 mesi dall’ultimo contatto;
– Dati di navigazione e cookie analitici: secondo le durate specificate nella Cookie Policy;
– Log di sicurezza (CleanTalk, Wordfence): 12 mesi dalla registrazione dell’evento.
- Natura del Conferimento dei Dati
Dati obbligatori: il conferimento dei dati anagrafici, di contatto, di spedizione e di fatturazione è necessario per l’esecuzione del contratto di vendita. Il mancato conferimento rende impossibile la gestione dell’ordine e la fornitura del servizio e-commerce.
Dati facoltativi: il conferimento dei dati per finalità di marketing, profilazione e indagini di soddisfazione è facoltativo. Il rifiuto non pregiudica in alcun modo il rapporto contrattuale.
- Processi Decisionali Automatizzati
Il Titolare non adotta alcun processo decisionale automatizzato, compresa la profilazione, di cui all’art. 22 del GDPR, che produca effetti giuridici o incida in modo significativo sull’interessato.
Il servizio IPStack viene utilizzato esclusivamente per il reindirizzamento linguistico e valutario sulla base dell’area geografica dell’utente, senza alcun effetto giuridico o discriminatorio.
- Diritti dell’Interessato
In ogni momento, ai sensi degli articoli 15-22 del GDPR, l’utente ha il diritto di:
– chiedere la conferma dell’esistenza o meno dei propri dati personali;
– ottenere le indicazioni circa le finalità del trattamento, le categorie dei dati personali, i destinatari o le categorie di destinatari e, quando possibile, il periodo di conservazione;
– ottenere la rettifica e la cancellazione dei dati;
– ottenere la limitazione del trattamento;
– ottenere la portabilità dei dati, ossia riceverli in un formato strutturato, di uso comune e leggibile da dispositivo automatico;
– opporsi al trattamento in qualsiasi momento, anche nel caso di trattamento per finalità di marketing diretto;
– revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento basato sul consenso prestato prima della revoca;
– proporre reclamo all’Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it).
Per esercitare i propri diritti, l’utente può inviare richiesta scritta a:
The New Butterfly S.n.c.
PEC: es****************@*ec.it
- Aggiornamenti
La presente informativa può essere aggiornata periodicamente per adeguarla a eventuali modifiche normative o a variazioni nei servizi offerti. L’utente è invitato a consultarla regolarmente. La versione aggiornata sarà sempre disponibile sul sito web del Titolare.
Ultimo aggiornamento: 10 Giugno 2026