Informativa GDPR
Ultimo aggiornamento: 31 luglio 2026 · Efficace immediatamente
Indice
- Il GDPR e il nostro impegno
- Titolare del trattamento
- Basi giuridiche del trattamento
- Categorie di dati personali
- Diritti dell’interessato
- Attività di trattamento
- Trasferimenti internazionali di dati
- Misure di protezione dei dati
- Notifica delle violazioni dei dati
- Responsabile della protezione dei dati
- Autorità di controllo e reclami
1. Il GDPR e il nostro impegno
Il Regolamento generale sulla protezione dei dati (GDPR) è una normativa organica che disciplina le modalità di raccolta, trattamento e conservazione dei dati personali delle persone che si trovano nello Spazio economico europeo (SEE).
PrintedIn è pienamente impegnata nel rispetto del GDPR. Trattiamo i dati personali in modo lecito, corretto e trasparente. Raccogliamo dati solo per finalità determinate, esplicite e legittime e ci assicuriamo che siano adeguati, pertinenti e limitati a quanto necessario.
I nostri principi GDPR: rispettiamo tutti e sette i principi del GDPR — liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione.
2. Titolare del trattamento
Ai sensi del GDPR, PrintedIn agisce in qualità di titolare del trattamento dei dati personali dei propri utenti. Ciò significa che determiniamo le finalità e i mezzi del trattamento.
| Denominazione | Optimal Trading LLC LTD (operante come PrintedIn) |
| Sede legale | 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, Inghilterra |
| Numero di registrazione | 14228479 |
| Contatto per la protezione dei dati | privacy@printedin.com |
3. Basi giuridiche del trattamento
Ai sensi dell’articolo 6 del GDPR, trattiamo i dati personali sulle seguenti basi giuridiche:
| Base giuridica | Attività di trattamento |
|---|---|
| Esecuzione del contratto (art. 6, par. 1, lett. b) | Creazione dell’account, gestione degli ordini, stampa e consegna, assistenza clienti |
| Consenso (art. 6, par. 1, lett. a) | Comunicazioni di marketing, iscrizione alla newsletter, cookie analitici |
| Legittimo interesse (art. 6, par. 1, lett. f) | Prevenzione delle frodi, monitoraggio della sicurezza, miglioramento del servizio, analisi essenziali |
| Obbligo legale (art. 6, par. 1, lett. c) | Documentazione fiscale, rendicontazione finanziaria, adempimenti normativi, richieste dell’autorità |
Ove ci basiamo sul consenso, puoi revocarlo in qualsiasi momento. La revoca non pregiudica la liceità del trattamento effettuato prima di essa.
4. Categorie di dati personali
Trattiamo le seguenti categorie di dati personali:
| Categoria | Tipi di dati | Finalità | Conservazione |
|---|---|---|---|
| Dati identificativi | Nome, e-mail, telefono | Gestione dell’account | Fino alla cancellazione dell’account |
| Dati di indirizzo | Indirizzo di fatturazione e spedizione | Consegna dell’ordine | 7 anni (normativa fiscale) |
| Dati di pagamento | Dati del metodo di pagamento | Elaborazione della transazione | Secondo la policy del prestatore di servizi di pagamento |
| Dati di contenuto | Fotografie e testi caricati | Produzione del libro | 90 giorni dopo la consegna |
| Dati tecnici | Indirizzo IP, informazioni sul browser | Sicurezza e analisi | 26 mesi |
| Dati di utilizzo | Pagine visitate, azioni compiute | Miglioramento del servizio | 26 mesi |
| Dati di progetto (utenti registrati) | JSON del canvas, immagini caricate | Creazione del prodotto ed esecuzione dell’ordine | 30 giorni di inattività (pulizia automatica) |
| Caricamenti ospite | Immagini caricate (anonime) | Accesso allo strumento di progettazione per ospiti | 7 giorni (pulizia dei dati non rivendicati) |
Pulizia automatica dei dati di progetto (art. 5, par. 1, lett. e — limitazione della conservazione): in linea con il principio di limitazione della conservazione, i dati di progetto non sono conservati a tempo indeterminato. Per gli utenti registrati, i progetti inattivi per 30 giorni vengono contrassegnati come «Abbandonati» e i relativi file caricati eliminati definitivamente. Per gli ospiti (utenti anonimi) privi di account, le immagini caricate vengono eliminate automaticamente dopo 7 giorni. In questo modo i dati personali (comprese le fotografie caricate) non sono conservati più a lungo di quanto necessario alla finalità del trattamento. I progetti trasformati in ordini sono esclusi da questa politica. La base giuridica è il legittimo interesse (art. 6, par. 1, lett. f) — il mantenimento di costi infrastrutturali sostenibili. Vedi Condizioni del Servizio §5.4.
Limiti di utilizzo (art. 5, par. 1, lett. c — minimizzazione dei dati): ogni account è limitato a 20 progetti e 100 MB di spazio complessivo. I singoli caricamenti di immagini sono limitati a 50 MB per file e le importazioni PDF a 200 MB per file. Questi limiti servono al principio di minimizzazione impedendo un accumulo eccessivo di dati personali (fotografie caricate, contenuti di progetto). La base giuridica è il legittimo interesse (art. 6, par. 1, lett. f). I limiti possono essere modificati; vedi Condizioni del Servizio §4.1.
5. Diritti dell’interessato
Il GDPR ti riconosce i seguenti diritti sui tuoi dati personali. Rispondiamo a ogni richiesta valida entro 30 giorni (prorogabili di 60 giorni per richieste complesse):
5.1 Diritto di accesso (art. 15)
Hai il diritto di ottenere conferma che sia in corso un trattamento dei tuoi dati personali e di richiederne una copia in un formato elettronico di uso comune.
5.2 Diritto di rettifica (art. 16)
Hai il diritto di chiedere la correzione di dati inesatti o l’integrazione di dati incompleti. La maggior parte delle informazioni può essere aggiornata direttamente nelle impostazioni del profilo.
5.3 Diritto alla cancellazione (art. 17)
Hai il diritto di chiedere la cancellazione dei tuoi dati personali («diritto all’oblio»), fatti salvi gli obblighi di legge applicabili (ad esempio la documentazione fiscale da conservare).
5.4 Diritto di limitazione (art. 18)
Puoi chiedere la limitazione del trattamento mentre verifichiamo l’esattezza dei dati, valutiamo i nostri legittimi interessi, oppure quando il trattamento è illecito ma ti opponi alla cancellazione.
5.5 Diritto alla portabilità (art. 20)
Hai il diritto di ricevere i tuoi dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico (JSON o CSV) e di trasmetterli a un altro titolare.
5.6 Diritto di opposizione (art. 21)
Hai il diritto di opporti al trattamento fondato sul legittimo interesse o effettuato per finalità di marketing diretto. Cesseremo il trattamento salvo che dimostriamo motivi legittimi cogenti prevalenti sui tuoi interessi.
5.7 Processo decisionale automatizzato (art. 22)
Non utilizziamo processi decisionali automatizzati né profilazione che producano effetti giuridici o incidano in modo analogamente significativo su di te.
Come esercitare i tuoi diritti: invia la richiesta via e-mail a privacy@printedin.com. Potremmo dover verificare la tua identità prima di darvi seguito.
6. Attività di trattamento
Teniamo un registro delle attività di trattamento ai sensi dell’articolo 30 del GDPR. Le nostre principali attività comprendono:
- Registrazione: trattamento di nome, e-mail e password per la creazione dell’account.
- Progettazione del prodotto: trattamento di immagini e testi caricati per generare le anteprime.
- Esecuzione degli ordini: trattamento di indirizzi e dati di pagamento per stampa e spedizione.
- Assistenza clienti: trattamento delle comunicazioni e dei dati dell’account per gestire le richieste.
- Marketing: trattamento degli indirizzi e-mail per l’invio della newsletter (su base consensuale).
- Analitica: trattamento dei dati di utilizzo per migliorare i nostri servizi (basato sul consenso).
- Pubblicità: trattamento delle visite e degli acquisti per misurare la pubblicità e creare pubblici (basato sul consenso).
6.1 Sub-responsabili
Ci avvaliamo delle seguenti categorie di sub-responsabili, tutte disciplinate da appositi accordi sul trattamento dei dati (DPA):
| Categoria | Finalità | Ubicazione |
|---|---|---|
| Hosting cloud | Infrastruttura e archiviazione dei dati | UE |
| Prestatore di servizi di pagamento | Gestione dei pagamenti | UE (Irlanda) |
| Partner di stampa | Produzione dei libri | UE (Germania / Türkiye) |
| Servizio e-mail | E-mail transazionali e di marketing | UE (Germania) |
| Analitica | Analisi del sito e registrazione di sessione | UE/USA (quadro UE-USA per la protezione dei dati) |
| Pubblicità | Misurazione pubblicitaria e pubblici | UE/USA (quadro UE-USA per la protezione dei dati) |
7. Trasferimenti internazionali di dati
Conserviamo e trattiamo i dati personali prevalentemente all’interno dello Spazio economico europeo (SEE). Quando sono necessari trasferimenti al di fuori del SEE, assicuriamo una protezione adeguata mediante:
- Decisioni di adeguatezza: trasferimenti verso Paesi con decisione di adeguatezza dell’UE.
- Clausole contrattuali tipo (SCC): clausole approvate dall’UE che garantiscono un livello di protezione equivalente.
- Misure supplementari: ulteriori misure tecniche e organizzative ove necessario (cifratura, pseudonimizzazione).
Trasferimenti verso la Türkiye: per gli ordini spediti dal nostro stabilimento di stampa in Türkiye vengono trasferiti dati minimi (nome, indirizzo) sulla base di clausole contrattuali tipo, con ulteriori garanzie di cifratura.
8. Misure di protezione dei dati
Ai sensi dell’articolo 32 del GDPR adottiamo misure tecniche e organizzative adeguate a garantire un livello di sicurezza commisurato al rischio:
8.1 Misure tecniche
- cifratura TLS 1.3 end-to-end per tutti i dati in transito
- cifratura AES-256 dei dati personali a riposo
- hashing delle password con bcrypt e fattore di costo adattivo
- scansioni e test di sicurezza automatizzati periodici
- segmentazione della rete e protezione firewall
- registrazione e monitoraggio degli accessi al database
8.2 Misure organizzative
- formazione e sensibilizzazione del personale sulla protezione dei dati
- controllo degli accessi secondo il principio del privilegio minimo
- accordi di riservatezza con tutti i dipendenti e collaboratori
- valutazioni d’impatto (DPIA) per i trattamenti ad alto rischio
- revisioni e audit periodici delle attività di trattamento
- procedure di risposta agli incidenti e protocolli di escalation
9. Notifica delle violazioni dei dati
Ai sensi degli articoli 33 e 34 del GDPR abbiamo definito procedure di risposta alle violazioni dei dati personali:
- Autorità di controllo: notifichiamo all’autorità di controllo competente, entro 72 ore dal momento in cui ne veniamo a conoscenza, ogni violazione dei dati personali che possa presentare un rischio per i diritti e le libertà delle persone fisiche. Per gli interessati nel Regno Unito si tratta dell’Information Commissioner’s Office (ICO). Per gli interessati nello Spazio economico europeo è l’autorità competente del relativo Stato membro — non siamo stabiliti nell’UE, quindi la notifica non passa attraverso un’unica autorità capofila.
- Persone interessate: informiamo gli interessati senza ingiustificato ritardo quando la violazione è suscettibile di presentare un rischio elevato per i loro diritti e libertà.
- Documentazione: tutte le violazioni sono documentate nel nostro registro, indipendentemente dalla gravità, con fatti, effetti e misure correttive adottate.
10. Responsabile della protezione dei dati
Abbiamo nominato un Responsabile della protezione dei dati (DPO) che sovrintende alla conformità al GDPR in tutta l’organizzazione. Puoi contattarlo per qualsiasi domanda o preoccupazione in materia di protezione dei dati:
Responsabile della protezione dei dati
E-mail: privacy@printedin.com
Indirizzo: Optimal Trading LLC LTD, Responsabile della protezione dei dati, 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, Inghilterra
Tempo di risposta: entro 30 giorni (prorogabili di 60 giorni per richieste complesse)
11. Autorità di controllo e reclami
Se ritieni che il nostro trattamento dei tuoi dati personali violi la normativa sulla protezione dei dati, hai il diritto di proporre reclamo a un’autorità di controllo (articolo 77). Quale autorità sia competente dipende da dove ti trovi tu, non da dove siamo noi:
11.1 Se ti trovi nello Spazio economico europeo
Puoi proporre reclamo all’autorità di controllo dello Stato membro in cui risiedi, in cui lavori o in cui si è verificata la presunta violazione. Poiché siamo stabiliti nel Regno Unito e non nell’Unione, nessuna autorità agisce come capofila nei nostri confronti — è competente la tua autorità nazionale. Il Comitato europeo per la protezione dei dati pubblica i recapiti aggiornati di tutte le autorità nazionali:
Trova la tua autorità nazionale
Sito web: edpb.europa.eu — membri
11.2 Se ti trovi nel Regno Unito
L’Information Commissioner’s Office è l’autorità di controllo del Regno Unito. I recapiti riportati di seguito sono quelli dell’ICO — non sono i nostri recapiti; per contattarci vedi la sezione sul Responsabile della protezione dei dati.
Information Commissioner’s Office (ICO)
Sito web: ico.org.uk
Indirizzo: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF, Regno Unito
Numero di assistenza ICO: +44 303 123 1113
Esercitare questo diritto non ti costa nulla e non richiede di averci contattati prima — preferiremmo però risolvere il problema piuttosto che costringerti a farlo. Se scrivi a privacy@printedin.com rispondiamo entro 30 giorni.