Ultimo aggiornamento e revisione: Versione di policy: 9.10
Gentile Cliente, crediamo che trasparenza, correttezza e tutela dei dati personali siano elementi fondamentali di un rapporto di fiducia.
Per questo adottiamo procedure, strumenti e criteri organizzativi orientati al rispetto della normativa applicabile in materia di protezione dei dati e di gestione del consenso digitale.
Questa informativa è stata redatta con l’obiettivo di essere il più possibile chiara, comprensibile e accessibile, pur mantenendo l’accuratezza tecnica e normativa necessaria.
Abbiamo quindi cercato un equilibrio tra rigore giuridico e semplicità espositiva, affinché tu possa comprendere come vengono gestiti dati personali, cookie, strumenti di tracciamento e servizi coinvolti nell’utilizzo del sito.
Questa informativa descrive come Spezieria.Com Negozio Esoterico Online tratta i dati personali raccolti tramite il sito spezieria.com, ai sensi del Regolamento (UE) 2016/679 (GDPR), della Direttiva 2002/58/CE (ePrivacy) come recepita in Italia dal D.Lgs. 196/2003 e successive modifiche (Codice Privacy), nonché delle Linee Guida del Garante per la Protezione dei Dati Personali e della restante normativa nazionale ed europea in materia di protezione dei dati e di servizi di comunicazione elettronica. I riferimenti normativi sopra indicati sono oggetto di verifica periodica per intercettare variazioni o nuovi provvedimenti rilevanti.
Il sito è un negozio online dedicato a strumenti per la pratica esoterica e rituale. Alcune funzionalità del sito, in particolare le esperienze interattive descritte in seguito, consentono all’utente di inserire liberamente informazioni che possono ricadere nelle categorie particolari di dati di cui all’art. 9 GDPR (ad esempio se l’utente decide di descrivere proprie pratiche spirituali, situazioni personali, di relazione o di salute). Il titolare non chiede né presume tali informazioni, ma è tenuto a informarti del quadro giuridico applicabile quando un utente sceglie spontaneamente di fornirle. La presente informativa indica per ciascun trattamento la base giuridica, le finalità, i destinatari, i tempi di conservazione e i diritti che puoi esercitare.
Il titolare del trattamento è Arte Occulta, con sede in Via Ferrarese 3, 40128 Bologna (BO), Partita IVA 03012500355, sito web spezieria.com. Email per richieste sulla privacy ed esercizio dei diritti: privacy@spezieria.com.
Tutte le comunicazioni relative al trattamento dei tuoi dati e all’esercizio dei tuoi diritti vanno indirizzate all’email sopra indicata. Per richieste di assistenza non legate alla privacy puoi scrivere a negozio@spezieria.com o usare i canali di supporto pubblicati sul sito.
Tutti i dati trattati ai sensi della presente informativa sono raccolti direttamente dall’interessato attraverso l’interazione con il sito spezieria.com (form di contatto, checkout, registrazione e gestione account, esperienze interattive, recensioni, richieste di reso, recesso). Il titolare non acquista né riceve liste di contatti da intermediari, data broker o terzi commerciali.
Per consentirti di acquistare sul sito trattiamo i tuoi dati anagrafici (nome, cognome), di contatto (email, telefono), di spedizione e fatturazione, i dati relativi all’ordine (prodotti, quantità, importi, eventuali coupon), e i dati di pagamento gestiti dal nostro fornitore di servizi di pagamento (vedi sezione 4).
Base giuridica: esecuzione del contratto, art. 6 par. 1 lett. b GDPR; per la fatturazione e la tenuta delle scritture contabili, obbligo legale, art. 6 par. 1 lett. c GDPR (in particolare DPR 633/1972 e D.Lgs. 127/2015).
Conservazione: i dati di ordine e fattura sono conservati per 10 anni dalla data della fattura, ai sensi dell’art. 2220 c.c.
Carte regalo. Se compri una carta regalo per un’altra persona, ci dai il suo nome e la sua email: li usiamo solo per mandarle la carta con il codice, e li conserviamo insieme al tuo ordine. Nell’email che riceve le diciamo chi siamo e perché le scriviamo. Base giuridica: esecuzione del contratto con te, art. 6 par. 1 lett. b GDPR, e legittimo interesse a consegnare il regalo, art. 6 par. 1 lett. f GDPR.
Uso scorretto del recesso. Se una persona ordina e restituisce in modo ripetuto e sistematico, usiamo i dati dei suoi ordini e dei suoi recessi, già conservati come descritto qui e alla sezione 2.12, per decidere se accettare nuovi ordini (condizioni di vendita, sezione 12.7). Base giuridica: legittimo interesse del titolare a prevenire abusi, art. 6 par. 1 lett. f GDPR. La decisione la prende sempre una persona, mai un sistema automatico, e non usiamo dati ulteriori. Puoi opporti scrivendo a privacy@spezieria.com.
Se ti registri sul sito, il tuo profilo utente conserva i tuoi dati di accesso, gli indirizzi di spedizione e fatturazione, lo storico ordini e la wishlist personale chiamata Tentazioni. La wishlist degli utenti registrati è associata al tuo profilo e ti consente di salvare prodotti per accedervi in sessioni successive; non viene utilizzata per profilarti né per inviarti comunicazioni promozionali, salvo tuo distinto consenso alla newsletter.
Se navighi senza essere registrato, la wishlist può essere mantenuta nel tuo browser tramite cookie tecnico o memorizzazione locale per la durata della sessione e non viene trasmessa al nostro server.
Base giuridica: esecuzione del servizio richiesto dall’interessato, art. 6 par. 1 lett. b GDPR.
Conservazione: l’account resta attivo finché non ne richiedi la cancellazione. In caso di inattività prolungata, dopo 24 mesi dall’ultimo accesso ti invieremo un preavviso via email; in assenza di accesso entro 30 giorni dal preavviso, l’account verrà cancellato. I dati legati a ordini già effettuati restano vincolati al periodo di conservazione di cui al punto 2.1.
Se ti iscrivi alla nostra newsletter trattiamo il tuo nome e la tua email per inviarti comunicazioni periodiche di tipo editoriale, informativo o promozionale relative ai prodotti e alle attività del sito. La nostra newsletter è unica e non è segmentata per tradizione o pratica spirituale.
Base giuridica: consenso, art. 6 par. 1 lett. a GDPR.
Conservazione: i tuoi dati sono conservati fino a quando non revochi il consenso. Dopo la revoca conserviamo per ulteriori 24 mesi il solo log del consenso e della revoca, al fine di poter dimostrare la liceità del trattamento ai sensi dell’art. 7 par. 1 GDPR.
In ogni email trovi un link per cancellare l’iscrizione e un link per gestire le tue preferenze. In conformità al provvedimento del Garante per la protezione dei dati personali del 17 aprile 2026 n. 284 in materia di utilizzo di tracking pixel nelle comunicazioni di posta elettronica, ti offriamo la possibilità di scegliere tra tre opzioni granulari: (1) continuare a ricevere la newsletter con tracciamento delle aperture e dei click (per noi utile a misurare l’interesse sui contenuti); (2) continuare a ricevere la newsletter senza tracciamento; (3) cancellare del tutto l’iscrizione.
La scelta è modificabile in ogni momento dal link Gestisci preferenze presente nel footer di ogni email. Quando disattivi il tracciamento o cancelli l’iscrizione, la tua scelta vale su tutti i nostri canali di comunicazione commerciale, compresi eventuali avvisi mostrati all’interno del sito o dell’area riservata: non esistono canali promozionali sottratti alla tua decisione.
Se richiedi un contenuto gratuito (ad esempio una guida in PDF) tramite uno dei nostri form dedicati, trattiamo nome ed email per inviarti il contenuto e, se autorizzi separatamente questa specifica finalità, per iscriverti alla newsletter. Salviamo inoltre un log tecnico di consenso (timestamp, indirizzo IP, user-agent, identificativo tecnico anti-abuso, hash del testo dell’informativa che hai visto) come prova della tua scelta.
Base giuridica: consenso, art. 6 par. 1 lett. a GDPR.
Conservazione: come per la newsletter (sezione 2.3); il log di consenso resta per 24 mesi dopo l’eventuale revoca.
Se inizi una procedura di acquisto e inserisci la tua email nel checkout senza completare l’ordine, previo tuo consenso esplicito espresso al momento del checkout tramite casella di opzione dedicata, possiamo inviarti una sequenza limitata di email di promemoria che riportano i prodotti rimasti nel tuo carrello e ti permettono di riprendere l’acquisto.
Il servizio è gestito tramite un componente software interno sviluppato dal titolare per l’esecuzione del solo trattamento qui descritto. Senza la tua spunta esplicita sulla casella di consenso il sito non memorizza alcun dato del checkout in corso. I dati personali eventualmente memorizzati a seguito del consenso (email, nome, cognome, telefono, indirizzo di fatturazione e spedizione, eventuali note d’ordine, contenuto del carrello) sono conservati in forma cifrata sul nostro database (cifratura at-rest con algoritmo allo stato dell’arte) e mai trasmessi a terzi al di fuori dei responsabili indicati alla sezione 4.
Base giuridica: consenso, art. 6 par. 1 lett. a GDPR. Il consenso è raccolto con una casella distinta posta sotto il campo email del checkout, non pre-spuntata, e può essere revocato in qualsiasi momento attraverso due canali: il link annulla promemoria presente in ogni email di recupero (protetto da un codice di sicurezza temporaneo, non richiede di accedere al sito) e il pannello Le tue preferenze sul sito, che vale per il browser in uso. Se togli la spunta prima di pagare, i dati già salvati da quel checkout si cancellano subito. I promemoria con codici sconto oggi non sono attivi: se li attiveremo, ti chiederemo una spunta separata e aggiorneremo questa informativa.
Conservazione: 24 mesi per i carrelli che si concludono in ordine completato (i dati personali confluiscono comunque nel fascicolo dell’ordine e seguono i tempi di conservazione fiscale indicati alla sezione 2.1); 90 giorni per i carrelli definitivamente persi, decorsi i quali avviene la cancellazione automatica. In caso di revoca del consenso (disiscrizione dal promemoria) i dati personali sono distrutti immediatamente; si conserva esclusivamente, per 36 mesi, un’impronta crittografica del tuo indirizzo email al solo fine di onorare la tua scelta e impedirti di ricevere nuovi promemoria allo stesso indirizzo. Trascorsi 36 mesi anche l’impronta è cancellata. Una richiesta formale di cancellazione ai sensi dell’art. 17 GDPR cancella in ogni caso anche tale impronta.
Categorie particolari di dati (art. 9 GDPR): poiché il carrello può contenere prodotti che, per la loro natura, rivelano convinzioni filosofiche o religiose dell’interessato, il consenso al servizio di recupero include anche il consenso esplicito ex art. 9 par. 2 lett. a GDPR per la sola finalità di permetterti di riprendere l’acquisto. Le informazioni non sono trasmesse a terzi a fini di profilazione o marketing.
Sicurezza tecnica: i campi personali sono cifrati nel database con algoritmo allo stato dell’arte e con nonce univoco per record. Le richieste di salvataggio dal checkout sono protette da limitatore di frequenza. Gli indirizzi IP e gli identificatori del browser dei visitatori non sono memorizzati nella tabella di gestione del carrello; sono invece pseudonimizzati nel registro centrale del consenso, come descritto alla sezione 10 della Cookie Policy.
Se lasci una recensione su un prodotto, trattiamo il nome con cui ti firmi (o un nickname che scegli), la tua email per la verifica e la pubblicazione del contenuto. Puoi recensire solo un prodotto che hai acquistato: per questo la recensione viene collegata al tuo ordine. L’email non viene mai pubblicata. Ti chiediamo di non includere nel testo della recensione informazioni personali che non desideri rendere pubbliche. In particolare evita di descrivere pratiche, ambiti di vita o condizioni personali che riconduci alla tua sfera privata: una recensione utile può limitarsi a parlare del prodotto (qualità, profumo, utilizzo, soddisfazione complessiva) senza dover esporre la tua persona.
Base giuridica: consenso, art. 6 par. 1 lett. a GDPR.
Conservazione: finché il prodotto è pubblicato sul sito, salvo tua richiesta di rimozione anticipata.
Inviti a recensire su Trustpilot. Quando il tuo ordine è completato, comunichiamo a Trustpilot A/S (Copenaghen, Danimarca) il tuo nome, la tua email e il numero dell’ordine, perché ti mandi un’email di invito a recensire il negozio sulla sua piattaforma. Non comunichiamo i prodotti che hai comprato. Base giuridica: legittimo interesse del titolare a raccogliere opinioni verificate sul servizio, art. 6 par. 1 lett. f GDPR. Puoi opporti in ogni momento con il link presente nell’invito o scrivendo a privacy@spezieria.com; se scrivi una recensione su Trustpilot, per quel contenuto vale l’informativa di Trustpilot.
Se ci scrivi tramite uno dei moduli di contatto presenti sul sito, trattiamo i dati che ci fornisci (nome, email, contenuto del messaggio, eventuali allegati) per risponderti.
I moduli sono realizzati con Contact Form 7, un software open source installato sul sito che recapita il tuo messaggio direttamente alla casella di posta del titolare. Il messaggio non viene memorizzato nel database del sito: l’unica copia resta nella casella email del titolare. Nessun fornitore terzo riceve il contenuto della tua richiesta al di fuori del provider SMTP utilizzato per la consegna del messaggio e del provider di posta elettronica del titolare (vedi sezione 4).
Per poterti rispondere è necessario un canale di contatto valido (almeno l’indirizzo email). Ti chiediamo di limitare le informazioni personali contenute nel messaggio a quanto strettamente necessario alla tua richiesta, evitando di includere dati di terze persone o dati che rivelano condizioni di salute o convinzioni personali se non indispensabili.
Base giuridica: misure precontrattuali oppure legittimo interesse a fornire riscontro alla tua richiesta, art. 6 par. 1 lett. b o lett. f GDPR, a seconda del contesto.
Conservazione: 24 mesi dall’ultima interazione nella casella email del titolare, salvo che la richiesta confluisca in una transazione documentata, nel qual caso valgono i tempi indicati alla sezione 2.1.
Avviso di interazione con un sistema di intelligenza artificiale. Ai sensi dell’art. 50 del Regolamento UE 2024/1689 (AI Act), applicabile dal 2 agosto 2026, ti informiamo che le funzionalità descritte in questa sezione generano le risposte tramite un sistema di intelligenza artificiale fornito da Anthropic PBC. Le risposte non le scrive una persona. Come usiamo l’intelligenza artificiale in tutto il sito, anche per immagini e testi, lo raccontiamo nella pagina Trasparenza sull’uso dell’intelligenza artificiale.
Il principio che seguiamo: chiederti il meno possibile. Nessuna di queste esperienze ti chiede il nome vero, l’email, il telefono o l’indirizzo. Dove ti chiediamo un nome, ti invitiamo espressamente a usarne uno di fantasia.
L’Oracolo ti chiede un nome di fantasia, il giorno e il mese di nascita (non l’anno, che non ci serve) e un’intenzione da scegliere in un elenco. C’è inoltre un campo Messaggio per l’Oracolo in cui puoi scrivere liberamente: è facoltativo e l’esperienza funziona anche lasciandolo vuoto.
Neofiti / La Bussola ti chiede solo un nome di fantasia e alcune scelte da elenchi predefiniti (esperienza, motivazione, modalità operativa). Non contiene campi di testo libero: le scelte sono tutte da elenchi predefiniti e, abbinate a un nome di fantasia, non permettono di identificarti.
Come funziona, in sintesi. Le tue scelte, e il testo libero se lo compili, vengono unite a un set di istruzioni preparato dal titolare e trasmesse ad Anthropic PBC, che genera una risposta testuale. Quando opportuno la risposta cita prodotti del catalogo. Il sistema non ha memoria: ogni richiesta è elaborata in modo indipendente dalle precedenti. Non costruiamo alcun profilo di te, non prendiamo decisioni che incidono sui tuoi diritti o sulla tua sfera personale, e la risposta va intesa come intrattenimento, orientamento e suggerimento di prodotti.
Dove vanno i dati. I dati vengono trasmessi ai server di Anthropic PBC (San Francisco, Stati Uniti). Lato spezieria.com non conserviamo né quello che hai inserito né la risposta generata: servono solo per il tempo necessario a mostrarti il risultato. A fini di sicurezza conserviamo per 30 giorni soltanto l’indirizzo IP e un identificativo tecnico del browser, utilizzati dal limitatore di frequenza contro gli abusi.
Il consenso. Sia nell’Oracolo sia in Neofiti, prima dell’invio ti chiediamo di spuntare una casella:
Acconsento all’invio della domanda ad Anthropic (USA). Privacy Policy.
Accanto alla casella ti ricordiamo di non scrivere il tuo nome, i tuoi contatti, informazioni sulla tua salute o riferimenti ad altre persone. La casella è breve di proposito, e questa sezione è il livello di dettaglio a cui rimanda.
Nell’Oracolo la casella riguarda l’invio di tutto quello che inserisci, compreso il campo facoltativo Messaggio per l’Oracolo. Spuntandola presti un consenso che opera su tre piani contemporaneamente, perché il testo che scrivi potrebbe contenere riferimenti a convinzioni personali o a condizioni di salute: art. 6 par. 1 lett. a GDPR per il trattamento ordinario; art. 9 par. 2 lett. a GDPR per le eventuali categorie particolari di dati che decidi di inserire; art. 49 par. 1 lett. a GDPR per il trasferimento negli Stati Uniti, come garanzia ulteriore rispetto alla decisione di adeguatezza EU-U.S. Data Privacy Framework a cui Anthropic PBC aderisce. Senza la spunta non inviamo nulla e l’Oracolo non può rispondere, perché la risposta la genera il servizio di Anthropic PBC.
In Neofiti, che non ha campi liberi, la casella riguarda soltanto l’invio ad Anthropic PBC del nome di fantasia e delle scelte che hai fatto. Vale come consenso ai sensi dell’art. 6 par. 1 lett. a GDPR e, per il trasferimento negli Stati Uniti, dell’art. 49 par. 1 lett. a GDPR, in aggiunta alla decisione di adeguatezza EU-U.S. Data Privacy Framework. Non riguarda categorie particolari di dati, perché in Neofiti non c’è modo di inserirne.
Il consenso è registrato nel registro pseudonimizzato descritto alla sezione 10 della Cookie Policy, con indicazione dell’esperienza a cui si riferisce.
Conservazione: nessuna conservazione del testo inserito e della risposta lato spezieria.com; per la conservazione lato Anthropic si rinvia ai termini contrattuali del fornitore. Ti raccomandiamo comunque di non inserire nel testo libero informazioni che non desideri condividere con un servizio terzo extra UE.
Se ci invii una richiesta di reso trattiamo il numero ordine, l’email associata, il motivo del reso, la descrizione del problema e le eventuali foto allegate. Il fascicolo descrittivo del reso (numero ordine, motivo, descrizione, esito) viene conservato 10 anni a fini fiscali insieme al fascicolo dell’ordine. Le foto allegate sono invece conservate per 24 mesi e poi cancellate automaticamente, in coerenza con la durata della garanzia legale di conformità prevista dal Codice del Consumo (24 mesi dalla consegna, artt. 128 e seguenti del D.Lgs. 206/2005 come modificati dal D.Lgs. 170/2021) e con il principio di minimizzazione (art. 5 par. 1 lett. e GDPR).
Le foto che alleghi sono conservate in un’area protetta del sito, accessibile solo a chi gestisce il tuo reso, e non sono pubblicate né rese accessibili pubblicamente. Quando carichi una foto ti chiediamo di inquadrare soltanto il prodotto e l’eventuale difetto, evitando di includere persone, documenti o ambienti che non siano necessari a documentare il reso. La foto è richiesta soltanto nei casi in cui serve a verificare la tua richiesta, in particolare quando segnali un difetto.
Se stai invece esercitando il diritto di ripensamento entro quattordici giorni, il trattamento è quello descritto alla sezione 2.12.
Base giuridica: per la gestione della tua richiesta di reso, esecuzione del contratto (art. 6 par. 1 lett. b GDPR); per la conservazione del fascicolo descrittivo a fini fiscali, obbligo legale (art. 6 par. 1 lett. c GDPR); per la conservazione delle foto come prova dello stato del bene per la durata della garanzia legale, legittimo interesse del titolare a gestire eventuali contestazioni (art. 6 par. 1 lett. f GDPR), rispetto al quale puoi esercitare il diritto di opposizione (art. 21 GDPR).
Il sito utilizza cookie strettamente necessari al funzionamento (sessione, carrello, login, anti-abuso, cache) che non richiedono il tuo consenso ai sensi dell’art. 122 del Codice Privacy.
Oltre a questi, il sito utilizza Google Analytics 4, fornito da Google Ireland Limited e caricato tramite Google Tag Manager, nella categoria Statistici: serve a contare le visite e a capire come viene usato il sito, in forma aggregata. Si attiva soltanto se presti il consenso a quella categoria tramite il banner cookie (art. 6 par. 1 lett. a GDPR), secondo le Linee Guida del Garante per la protezione dei dati personali del 10 giugno 2021. Senza il tuo consenso né Google Tag Manager né Google Analytics 4 si caricano, e il sito funziona normalmente. Le pagine del negozio e dei prodotti restano escluse dalla misurazione, perché dai prodotti che guardi si potrebbero dedurre convinzioni religiose o filosofiche. I dati statistici collegati al tuo dispositivo restano in Google Analytics per 2 mesi, poi restano solo in forma aggregata; i cookie e la loro durata sono indicati nella Cookie Policy. Il trasferimento dei dati verso Google LLC, negli Stati Uniti, avviene sulla base della decisione di adeguatezza EU-U.S. Data Privacy Framework. Altri pixel di terze parti per finalità di marketing, come il Meta Pixel, non sono attivi: se ne attiveremo, te lo chiederemo tramite il banner e aggiorneremo questa informativa.
Per la lista dettagliata dei cookie e degli strumenti in uso si rimanda alla Cookie Policy del sito.
Il fornitore di hosting registra log tecnici di accesso al sito, che includono indirizzo IP, data e ora della richiesta, URL richiesta e identificativo del browser. Il sito conserva inoltre, per un massimo di 30 giorni e a fini di sola sicurezza, un identificativo tecnico combinato dell’utente, utile a prevenire abusi, attacchi automatizzati e accessi anomali.
Base giuridica: legittimo interesse del titolare alla sicurezza del servizio e alla prevenzione abusi, art. 6 par. 1 lett. f GDPR.
Se eserciti il diritto di recesso con la funzione Recedere dal contratto qui del sito, trattiamo il numero dell’ordine e l’email che hai usato per l’acquisto, per ritrovare l’ordine, e il nome che indichi nella dichiarazione. Con questi dati il sistema compone il testo della tua dichiarazione, lo registra con data e ora, gli assegna un codice di ricevuta e un codice di verifica che ne dimostra l’integrità, e ti manda per email la ricevuta prevista dalla legge. Registriamo anche l’indirizzo IP da cui invii la dichiarazione, come traccia tecnica di sicurezza.
Chiediamo solo questi dati; il motivo del recesso non è richiesto.
Base giuridica: obbligo legale, art. 6 par. 1 lett. c GDPR, in relazione all’art. 54-bis del D.Lgs. 206/2005 (Codice del Consumo), che impone di mettere a disposizione la funzione e di rilasciare la ricevuta; in via concorrente, esecuzione e scioglimento del contratto, art. 6 par. 1 lett. b GDPR. Per l’indirizzo IP, legittimo interesse del titolare alla sicurezza della procedura, art. 6 par. 1 lett. f GDPR. Non è richiesto alcun consenso: l’esercizio di un tuo diritto non può essere subordinato a un permesso sul trattamento dei dati.
Conservazione: la dichiarazione di recesso e la ricevuta sono conservate per 10 anni dalla data della dichiarazione, il termine di prescrizione ordinaria dei diritti che nascono dal contratto (art. 2946 c.c.), per poter dimostrare il recesso e il suo esito in caso di contestazione; alla scadenza sono cancellate in automatico. L’indirizzo IP è cancellato in automatico dopo 30 giorni. Se chiedi la cancellazione prima di queste scadenze, l’indirizzo IP lo cancelliamo subito; la dichiarazione invece resta fino alla sua scadenza, perché serve a tutelare un diritto in sede giudiziaria (art. 17 par. 3 lett. e GDPR), e te ne spieghiamo il motivo per iscritto.
La ricevuta ti arriva tramite il fornitore di posta elettronica transazionale indicato alla sezione 4.
La gestione della restituzione dei prodotti e delle eventuali fotografie segue quanto descritto alla sezione 2.9.
Se un prodotto è esaurito puoi chiederci di avvisarti quando torna disponibile. Trattiamo la tua email, il nome se scegli di indicarlo e il prodotto per cui chiedi l’avviso.
Prima ti mandiamo un’email di conferma: l’avviso si attiva solo se clicchi il link entro 48 ore, altrimenti la richiesta decade. Poi ti scriviamo quando il prodotto torna disponibile. In ogni email trovi il link per annullare l’avviso. Non usiamo questi dati per la newsletter né per altre comunicazioni promozionali.
Categorie particolari di dati (art. 9 GDPR): il prodotto che scegli può far intuire le tue convinzioni religiose o filosofiche. Per questo la casella del modulo vale anche come consenso esplicito ex art. 9 par. 2 lett. a GDPR, per la sola finalità di mandarti l’avviso.
Base giuridica: consenso, art. 6 par. 1 lett. a GDPR, dato con la casella del modulo e confermato con il link. Puoi revocarlo in ogni momento con il link per annullare l’avviso, presente in ogni email: email e nome si cancellano subito.
Conservazione: una richiesta non confermata si cancella dopo 48 ore; un avviso confermato resta attivo finché il prodotto torna disponibile, e comunque non oltre 12 mesi; dopo l’invio dell’avviso i dati restano 30 giorni e poi si cancellano. La registrazione del consenso resta 24 mesi come prova, nel registro descritto alla sezione 10 della Cookie Policy.
Le email ti arrivano tramite il fornitore di posta elettronica transazionale indicato alla sezione 4.
Il titolare non raccoglie dati delle categorie particolari di cui all’art. 9 GDPR come parte ordinaria del servizio. Esiste però un punto del sito in cui puoi scrivere liberamente: il campo facoltativo Messaggio per l’Oracolo, descritto alla sezione 2.8. Se scegli di includere in quel testo informazioni che ricadono nelle categorie particolari (ad esempio informazioni che rivelano la tua pratica spirituale, situazioni personali, di relazione o di salute), tali informazioni risultano trattate in forma transitoria per generare la risposta.
Per questa eventualità il sito raccoglie, prima dell’invio del testo libero, un consenso esplicito separato ai sensi dell’art. 9 par. 2 lett. a GDPR. Il consenso è facoltativo e revocabile in qualsiasi momento; in mancanza, l’Oracolo resta utilizzabile limitatamente alle scelte preimpostate, senza inserire testo libero.
Puoi revocare in ogni momento il consenso scrivendo a privacy@spezieria.com o tramite gli specifici meccanismi indicati nelle sezioni precedenti.
Per offrirti il servizio ci avvaliamo dei seguenti fornitori, che agiscono come responsabili del trattamento ai sensi dell’art. 28 GDPR.
Stripe Payments Europe Ltd. (con Stripe Inc. come sub-processor), sede Dublino (IE) e USA. Finalità: gestione dei pagamenti (tutti i pagamenti del sito passano da Stripe). Trasferimento extra UE: USA, coperti da decisione di adeguatezza EU-U.S. Data Privacy Framework (Decisione UE 2023/1795); Stripe Inc. è iscritta nel registro DPF. Privacy policy del fornitore: stripe.com/privacy.
Brevo SAS, sede Parigi (FR). Finalità: invio newsletter, gestione lista lead, eventuali campagne via SMTP transazionale. Trasferimento extra UE: nessuno. Privacy policy del fornitore: brevo.com/legal/privacypolicy.
SendLayer LLC, sede USA. Finalità: recapito delle email transazionali del sito (conferme ordine, reset password, ricevute di recesso, comunicazioni di servizio). Trasferimento extra UE: USA; non è iscritta nel registro EU-U.S. Data Privacy Framework, i trasferimenti sono coperti da Clausole Contrattuali Tipo ex Decisione UE 2021/914 sottoscritte nell’accordo con il fornitore. Privacy policy del fornitore: sendlayer.com/privacy-policy.
Packlink Shipping S.L., sede Madrid (ES). Finalità: gateway spedizioni che inoltra l’ordine al corriere finale (UPS Italia, BRT, InPost Italia, Poste Italiane). Trasferimento extra UE: nessuno per Packlink; i corrieri finali italiani trattano i dati come autonomi titolari ai fini della consegna. Privacy policy del fornitore: Packlink Privacy Policy.
Trustpilot A/S, sede Copenaghen (DK). Finalità: invio degli inviti a recensire il negozio (sezione 2.6). Trasferimento extra UE: nessuno per l’invio degli inviti. Privacy policy del fornitore: Trustpilot.
Anthropic PBC, sede San Francisco (USA). Finalità: generazione delle risposte delle esperienze interattive (Oracolo, Neofiti). Trasferimento extra UE: USA, coperti da decisione di adeguatezza EU-U.S. Data Privacy Framework; Anthropic PBC è iscritta nel registro DPF. Privacy policy del fornitore: anthropic.com/legal/privacy.
ManageWP (controllata di GoDaddy Operating Company, LLC), sede USA. Finalità: gestione tecnica e manutenzione remota del sito. Trasferimento extra UE: USA, coperti da decisione di adeguatezza EU-U.S. Data Privacy Framework; GoDaddy Operating Company, LLC è iscritta nel registro DPF. Privacy policy del fornitore: managewp.com/privacy-policy.
VHosting Solution s.r.l. (P.IVA IT06439660827, Via San Vito 18, 20123 Milano), sede Italia. Finalità: infrastruttura di hosting del sito. Trasferimento extra UE: nessuno. Privacy policy del fornitore: vhosting.com – Informativa Privacy.
Possono inoltre venire a conoscenza dei tuoi dati i seguenti soggetti, che agiscono come autonomi titolari del trattamento per le rispettive finalità: i corrieri di consegna (UPS Italia, BRT, InPost Italia, Poste Italiane) per la sola finalità di consegna del pacco; l’Amministrazione finanziaria e le autorità di vigilanza quando previsto per legge; i consulenti professionali (commercialista) per gli adempimenti fiscali.
I dati non sono diffusi né comunicati a soggetti diversi da quelli sopra elencati.
Come indicato nella sezione 4, alcuni fornitori hanno sede o sub-processor negli Stati Uniti d’America. I trasferimenti verso gli Stati Uniti avvengono sulla base della decisione di adeguatezza EU-U.S. Data Privacy Framework (Decisione di esecuzione UE 2023/1795 della Commissione) per i fornitori certificati nel registro DPF, e sulla base delle Clausole Contrattuali Tipo ex Decisione UE 2021/914 integrate nel contratto con il fornitore per i casi in cui la certificazione DPF non è presente.
Per i trasferimenti coperti dalle Clausole Contrattuali Tipo (al momento della pubblicazione della presente informativa: SendLayer LLC, in qualità di provider SMTP per le email transazionali) il titolare ha condotto una valutazione dell’impatto del trasferimento (Transfer Impact Assessment) secondo la metodologia raccomandata dall’EDPB con la Recommendation 01/2020 (versione 2.0 del 18 giugno 2021), tenuto conto della giurisprudenza della Corte di Giustizia UE in materia (Schrems II, causa C-311/18) e dell’Executive Order 14086 del 7 ottobre 2022 in tema di necessità e proporzionalità della sorveglianza statunitense. Le misure supplementari adottate includono: cifratura in transito (TLS 1.2+), minimizzazione del dato trasmesso al solo strettamente necessario alla consegna dell’email, assenza di trasmissione di dati di categorie particolari attraverso il canale SMTP transazionale. La valutazione è soggetta a re-esame con cadenza almeno annuale e in caso di eventi rilevanti (modifiche legislative nel paese di destinazione, decisioni della Corte di Giustizia UE, ricezione di una richiesta di accesso governativo da parte del fornitore).
Le esperienze interattive descritte nella sezione 2.8 (Oracolo, Neofiti) ti propongono contenuti e prodotti personalizzati sulla base di tue scelte e del tuo eventuale input testuale. Si tratta di personalizzazione del contenuto a fini di intrattenimento e di suggerimento, senza alcuna decisione che produca effetti giuridici sulla tua persona o che incida significativamente sulla tua sfera personale (art. 22 par. 1 GDPR). Puoi in ogni momento ignorare i suggerimenti generati o non utilizzare queste funzionalità.
Non sono in essere altre forme di profilazione né processi decisionali automatizzati.
Il titolare adotta misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, tra cui: trasporto cifrato (TLS 1.2+) e HTTP Strict Transport Security su tutte le pagine; tokenizzazione dei dati di pagamento (i numeri carta non transitano dal server di spezieria.com); protezione delle password degli account con funzioni di hashing robuste e non reversibili, senza mai conservarle in chiaro; cifratura at-rest delle chiavi di accesso ai servizi terzi all’interno del database; limitatore di frequenza e meccanismi anti-bot sui moduli pubblici; accesso amministrativo protetto da URL non standard e da credenziali robuste; backup automatici giornalieri; politiche di Content Security Policy rigorose; procedure di cancellazione automatica dei dati non più necessari (es. carrelli abbandonati e mai completati a 90 giorni, foto reso a 24 mesi, log applicativo a 30 giorni).
In caso di violazione di dati personali che possa comportare un rischio per i tuoi diritti e libertà, il titolare notifica la violazione al Garante per la protezione dei dati personali entro 72 ore ai sensi dell’art. 33 GDPR e, ove richiesto dall’art. 34 GDPR, informa anche te.
Il sito è rivolto a persone maggiorenni. Se hai meno di 18 anni non puoi acquistare sul sito né utilizzare le funzionalità che richiedono registrazione o invio di dati personali. Se veniamo a conoscenza che un dato personale è stato fornito da un minore, procediamo alla sua cancellazione.
In qualunque momento puoi esercitare i diritti previsti dagli artt. 15-22 e 77 GDPR.
Accesso (art. 15): chiedere conferma che si stia trattando un tuo dato e ottenerne una copia.
Rettifica (art. 16): correggere dati inesatti o incompleti.
Cancellazione (art. 17): chiedere la cancellazione dei tuoi dati, fatti salvi gli obblighi di conservazione per legge (in particolare i 10 anni dei dati fiscali).
Limitazione del trattamento (art. 18).
Portabilità (art. 20): ricevere i dati che ci hai fornito in un formato strutturato e di uso comune.
Opposizione (art. 21): opporti al trattamento basato sul legittimo interesse, in particolare per finalità di marketing diretto.
Revoca del consenso (art. 7 par. 3): revocare in ogni momento i consensi prestati, senza che ciò pregiudichi la liceità dei trattamenti effettuati prima della revoca.
Non essere sottoposto a decisioni automatizzate (art. 22): vedi la sezione 6.
Per esercitare i tuoi diritti scrivi a privacy@spezieria.com, indicando con chiarezza la richiesta. Risponderemo entro 30 giorni dalla ricezione, con possibile proroga motivata di ulteriori 60 giorni in caso di richieste particolarmente complesse, ai sensi dell’art. 12 par. 3 GDPR. In presenza di dubbi fondati sull’identità di chi avanza la richiesta, il titolare può chiedere elementi aggiuntivi di identificazione strettamente necessari a confermarla, ai sensi dell’art. 12 par. 6 GDPR.
Ai sensi dell’art. 12 par. 2 GDPR il titolare agevola l’esercizio dei tuoi diritti. Per l’opposizione al marketing diretto e per la revoca dei consensi non è mai necessario scrivere un’email né motivare la scelta: sono sufficienti i comandi automatici messi a disposizione nelle comunicazioni ricevute e nel pannello Le tue preferenze sul sito, che hanno effetto immediato. Se un nostro canale di assistenza ti indicasse che una disattivazione non è possibile, si tratterebbe di un’informazione errata: segnalacelo a privacy@spezieria.com e interverremo.
Le richieste sono gestite a titolo gratuito. Se una richiesta risulta manifestamente infondata o eccessiva, in particolare per il suo carattere ripetitivo in assenza di mutamenti nei trattamenti, il titolare può, ai sensi dell’art. 12 par. 5 GDPR, addebitare un contributo ragionevole alle spese amministrative oppure rifiutare di darle seguito. In entrambi i casi la decisione è comunicata per iscritto con motivazione, con indicazione del diritto di proporre reclamo al Garante per la protezione dei dati personali e del diritto a un ricorso giurisdizionale effettivo ai sensi dell’art. 79 GDPR.
Se ritieni che il trattamento dei tuoi dati personali avvenga in violazione del GDPR hai diritto di proporre reclamo al Garante per la protezione dei dati personali, con sede in Piazza Venezia 11, 00187 Roma, oppure ricorso davanti all’autorità giudiziaria competente.
Ai sensi dell’art. 13 par. 2 lett. e GDPR, ti indichiamo se il conferimento dei dati è necessario per accedere al servizio o se è facoltativo, e quali sono le conseguenze in caso di mancato conferimento.
Dati di spedizione, fatturazione e contatto richiesti in fase di acquisto (sezione 2.1): il conferimento è obbligatorio per esecuzione del contratto e per adempiere agli obblighi fiscali. In assenza di questi dati l’ordine non può essere processato.
Dati di registrazione account (sezione 2.2): facoltativi. L’acquisto può essere completato anche come ospite. La registrazione consente l’accesso a funzionalità aggiuntive come storico ordini, wishlist e gestione più agevole dei resi.
Iscrizione alla newsletter (sezione 2.3): facoltativa. Il mancato conferimento non comporta alcuna conseguenza sulla possibilità di acquistare e usare il sito.
Iscrizione al lead magnet o ai contenuti gratuiti (sezione 2.4): facoltativa. La mancata adesione comporta esclusivamente la mancata ricezione del contenuto gratuito offerto.
Consenso al recupero del carrello abbandonato (sezione 2.5): facoltativo. Senza consenso il sito non invia email di promemoria.
Recensioni (sezione 2.6): facoltative. La mancata pubblicazione di una recensione non ha alcuna conseguenza.
Form di contatto (sezione 2.7): il conferimento di un canale di contatto è necessario per poterti rispondere; non puoi ricevere una risposta se non fornisci almeno una email valida.
Esperienze interattive (sezione 2.8): facoltative. Le funzionalità sono accessibili solo se decidi di usarle. Nell’Oracolo, compilare il campo Messaggio è a sua volta facoltativo: l’esperienza funziona anche con le sole scelte predefinite.
Richieste di reso (sezione 2.9): il conferimento dei dati strettamente necessari (numero ordine, motivo) è obbligatorio per l’esecuzione della procedura di reso prevista dal Codice del Consumo. Le foto allegate sono richieste solo nei casi previsti.
Cookie strettamente tecnici (sezione 2.10): non richiedono conferimento di dati personali identificativi al di là di quanto necessario al funzionamento del sito. I cookie non tecnici, come quelli degli strumenti caricati da Google Tag Manager, si attivano solo con il tuo consenso tramite banner: se non lo dai, il sito funziona comunque.
Recesso dal contratto (sezione 2.12): il conferimento del numero dell’ordine, dell’email usata per l’acquisto e del nome è necessario perché la funzione del sito registri il recesso e ti invii la ricevuta prevista dalla legge. In alternativa puoi sempre recedere scrivendo a negozio@spezieria.com.
Aggiorneremo questa informativa ogni volta che cambieranno il quadro normativo, i fornitori utilizzati, le funzionalità del sito o gli strumenti che trattano i tuoi dati. La data riportata in apertura indica l’ultimo aggiornamento. Ti invitiamo a consultare periodicamente questa pagina, grazie.