Privacy
Fa fede la versione tedesca.
1. Titolare del trattamento
acerasoft LLC
US Limited Liability Company (State of Delaware)
8 The Green, Suite B
Dover, Delaware 19901
USA
Rappresentata da: Management
E-mail: support@vestrasales.com
Sito web: https://www.sarvesto.com
Autorità di registrazione: Delaware Division of Corporations
Codice fiscale USA (EIN): 61-2070643
Non è stato nominato un responsabile della protezione dei dati, non sussistendo i presupposti di legge (art. 37 GDPR, § 38 BDSG). Per richieste in materia di protezione dei dati rivolgersi a support@vestrasales.com.
2. Cosa non facciamo
Non utilizziamo strumenti di analisi web (né Google Analytics né Matomo), né pixel pubblicitari o di tracciamento, né plug-in di social media, né profilazione. Non viene effettuato alcun processo decisionale automatizzato ai sensi dell'art. 22 GDPR. Anche la formazione dei prezzi nel Premium Outlet non è personalizzata: i prezzi derivano da un piano fisso e pubblicato e sono identici per tutti i visitatori.
Tutti i caratteri, i fogli di stile, gli script e le immagini sono caricati dal nostro server. In particolare non vengono utilizzati Google Fonts — il Suo indirizzo IP non viene quindi trasmesso a terzi all'apertura della pagina.
3. Visita del sito (file di log del server)
All'apertura del sito il nostro hosting provider tratta dati tecnicamente necessari: indirizzo IP, data e ora, risorsa richiesta, referrer, user agent e volume di dati trasferiti. Questi dati sono necessari per fornire la pagina e respingere gli attacchi.
- Finalità: erogazione, stabilità, sicurezza informatica
- Base giuridica: art. 6 par. 1 lett. f GDPR (legittimo interesse)
- Conservazione: di norma 7–30 giorni, poi cancellazione automatica
4. Cookie e archiviazione locale
Utilizziamo esclusivamente cookie tecnicamente necessari. Per questi non è richiesto il consenso ai sensi del § 25 comma 2 n. 2 TDDDG — per questo da noi non vede alcun banner dei cookie.
| Nome | Finalità | Durata |
|---|---|---|
vestra_retail |
sessione: borsa, login venditore, protezione CSRF | fine sessione |
vr_lang | lingua scelta | 180 giorni |
vr_member |
accesso anticipato al Vault dopo iscrizione confermata alla newsletter (valore firmato, nessuna e-mail in chiaro) | 1 anno |
vr_wish | preferiti — solo identificativi degli articoli | 180 giorni |
vr_seen | articoli visti di recente — solo identificativi degli articoli | 30 giorni |
Ulteriori informazioni: Cookie.
5. Preferiti e articoli visti di recente
Preferiti e «Visti di recente» sono salvati esclusivamente in un cookie sul Suo
dispositivo. Il cookie contiene solo identificativi di articoli (es.
blm-ah0eg000) — nessun nome, nessun indirizzo e-mail, nessun identificativo che La
renda riconoscibile. Sui nostri server non si crea alcun profilo né alcun collegamento alla Sua
persona.
- Finalità: la funzione da Lei espressamente richiesta
- Base giuridica: § 25 comma 2 n. 2 TDDDG (tecnicamente necessario per il servizio richiesto dall'utente); ove personale, art. 6 par. 1 lett. f GDPR
- Conservazione: preferiti 180 giorni, visti di recente 30 giorni — o fino alla cancellazione dei cookie
6. Modulo di contatto
Se utilizza il modulo di contatto, trattiamo il Suo indirizzo e-mail, facoltativamente nome e numero d'ordine, nonché il contenuto del messaggio. Una copia viene salvata sul nostro server affinché nessuna richiesta vada persa in caso di mancato invio dell'e-mail.
- Finalità: risposta alla Sua richiesta
- Base giuridica: art. 6 par. 1 lett. b GDPR se riferita a un ordine, altrimenti art. 6 par. 1 lett. f GDPR
- Conservazione: fino alla chiusura della pratica, poi al massimo sei mesi; in caso di riferimento a un ordine valgono i termini di conservazione commerciali
Contro lo spam utilizziamo un campo invisibile del modulo e una misurazione del tempo. Nessun servizio captcha esterno è integrato — nessun dato viene quindi trasmesso a terzi.
7. Avviso di prezzo nel Vault
Se imposta un avviso di prezzo per un lotto, salviamo il Suo indirizzo e-mail, il lotto, il prezzo desiderato, il momento e un hash salato del Suo indirizzo IP come prova.
- Finalità: l'unica notifica da Lei richiesta
- Base giuridica: art. 6 par. 1 lett. a GDPR (consenso)
- Conservazione: fino all'invio della notifica, al massimo 90 giorni. Poi il record viene cancellato completamente.
Viene inviata esattamente una e-mail; poi l'avviso è esaurito. Non seguono promemoria né pubblicità. Ogni avviso può essere cancellato subito tramite il link nell'e-mail.
8. Ordine ed esecuzione del contratto
Per un ordine trattiamo: nome, indirizzo di consegna e di fatturazione, indirizzo e-mail, articoli ordinati, prezzi, stato del pagamento, numero d'ordine e una prova del Suo consenso alle condizioni generali e all'informativa sul recesso (momento, versione e hash salato del Suo indirizzo IP — l'IP stesso non viene salvato).
- Finalità: adempimento del contratto, spedizione, fatturazione, rimborso
- Base giuridica: art. 6 par. 1 lett. b GDPR; per la conservazione art. 6 par. 1 lett. c GDPR
- Conservazione: i dati di ordine e fattura sono soggetti ai termini di conservazione commerciali e fiscali (§ 147 AO, § 257 HGB) e vengono conservati di conseguenza, poi cancellati.
Comunicazione ai venditori: per articoli di venditori terzi trasmettiamo al rispettivo venditore i dati necessari per spedizione e fatturazione (nome, indirizzo di consegna, articoli ordinati, numero d'ordine). Il venditore è titolare autonomo per tali dati. Non vengono trasmessi dati di pagamento né informazioni su articoli di altri venditori.
9. Gestione dei pagamenti (Stripe)
I pagamenti sono gestiti da Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublino, Irlanda. I dati di pagamento vengono inseriti direttamente presso Stripe; da Stripe riceviamo solo informazioni di stato (pagato/aperto/fallito), importo, metodo di pagamento in forma generica, nome, indirizzo e-mail e indirizzo di consegna.
- Base giuridica: art. 6 par. 1 lett. b GDPR (adempimento del contratto)
- Trasferimento verso paesi terzi: Stripe può trasferire dati a Stripe, Inc. negli USA, sulla base delle clausole contrattuali standard della Commissione UE e della certificazione ai sensi dell'EU-US Data Privacy Framework.
Per i pagamenti ai venditori utilizziamo Stripe Connect. I venditori stipulano a tal fine un
proprio accordo con Stripe; le prove d'identità ivi raccolte (KYC/antiriciclaggio) sono trattate
da Stripe come titolare autonomo. Riceviamo solo gli indicatori di stato charges_enabled,
payouts_enabled e details_submitted.
Informativa privacy di Stripe: stripe.com/privacy
10. Invio di e-mail
Le e-mail transazionali (conferma d'ordine, avviso di spedizione, notifica al venditore) e la newsletter vengono inviate tramite Brevo (Sendinblue GmbH / Brevo SAS, Parigi, Francia). Vengono trasmessi indirizzo e-mail, nome e contenuto del messaggio.
- Base giuridica: e-mail transazionali art. 6 par. 1 lett. b GDPR; newsletter art. 6 par. 1 lett. a GDPR (consenso)
- Responsabile del trattamento: è in essere un contratto ai sensi dell'art. 28 GDPR.
11. Newsletter / iscrizione al Vault
L'iscrizione avviene con procedura double opt-in: dopo l'inserimento dell'indirizzo riceve un'e-mail di conferma; l'iscrizione diventa efficace solo con il clic sul link. Come prova salviamo il momento dell'iscrizione, il momento della conferma e un hash salato dell'indirizzo IP.
Le iscrizioni non confermate vengono cancellate automaticamente dopo 7 giorni. Può revocare il consenso in qualsiasi momento — tramite il link di disiscrizione in ogni e-mail o scrivendoci. La revoca non pregiudica la liceità del trattamento effettuato fino a quel momento.
12. Account venditore
Per un account venditore trattiamo: nome, eventuale ragione sociale, indirizzo e-mail, Paese, eventuale partita IVA, tipo di venditore (professionale/privato), password (solo come hash crittografico, mai in chiaro), offerte nonché dati di fatturato e di pagamento.
- Base giuridica: art. 6 par. 1 lett. b GDPR; per la verifica delle offerte e la tracciabilità delle informazioni dei professionisti anche art. 6 par. 1 lett. c GDPR in combinato disposto con l'art. 30 Digital Services Act.
- Pubblicazione: per i venditori professionali mostriamo nome/ragione sociale e Paese sulla pagina del prodotto; è previsto dalla legge. Per i venditori privati viene mostrato solo lo stato «Privato», non il nome completo.
13. Misure di sicurezza e log
Teniamo log tecnici dei tentativi di accesso falliti, degli errori di pagamento e degli eventi webhook. Contengono momento, tipo di evento e identificativi tecnici; gli indirizzi e-mail sono troncati. La finalità è la prevenzione di abusi e frodi (art. 6 par. 1 lett. f GDPR), conservazione massima 90 giorni.
La trasmissione è cifrata (TLS). Le password sono salvate con una moderna procedura di hash unidirezionale.
14. I Suoi diritti
Ha in qualsiasi momento il diritto di:
- accesso ai dati che La riguardano (art. 15 GDPR)
- rettifica dei dati inesatti (art. 16 GDPR)
- cancellazione (art. 17 GDPR), salvo obblighi di conservazione
- limitazione del trattamento (art. 18 GDPR)
- portabilità dei dati (art. 20 GDPR)
- opposizione ai trattamenti basati sul legittimo interesse (art. 21 GDPR)
- revoca dei consensi prestati, con effetto per il futuro (art. 7 par. 3 GDPR)
È sufficiente un messaggio a support@vestrasales.com. Ha inoltre il diritto di proporre reclamo a un'autorità di controllo per la protezione dei dati, ad esempio quella del Suo luogo di residenza abituale.
15. Modifiche
Adeguiamo questa informativa quando cambia il trattamento effettivo — ad esempio in caso di ricorso a un nuovo fornitore. Fa fede la versione pubblicata su questa pagina.