Privacy Policy
Ultimo aggiornamento: 31 luglio 2026
Informativa sul trattamento dei dati personali resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 ("Codice Privacy"), come modificato dal D.Lgs. 101/2018, agli utenti del sito www.colombinilelio.it.
1. Titolare del Trattamento
Il Titolare del trattamento dei dati personali è:
Colombini Lelio S.R.L.
Sede legale e operativa: Via per Camaiore, 4188/4266 - Loc. Cappella
55100 Lucca (LU) - Italia
P.IVA / C.F.: 02724480468
REA: LU - 273442
Email: info@colombinilelio.it
Telefono: 0583 394039
Per esercitare i diritti previsti dal GDPR o per qualsiasi domanda relativa alla presente informativa, è possibile contattare il Titolare ai recapiti sopra indicati.
2. Dati Personali Raccolti
Raccogliamo e trattiamo le seguenti categorie di dati personali:
- Dati identificativi e di contatto: nome, cognome, indirizzo email, numero di telefono, indirizzo di spedizione (via, città, CAP, provincia), forniti tramite i form di contatto, la registrazione dell'account o il checkout.
- Dati di autenticazione: indirizzo email e password (quest'ultima memorizzata esclusivamente in forma criptata mediante algoritmo bcrypt).
- Dati relativi agli ordini: prodotti acquistati, importi, storico ordini, indirizzo di spedizione, note all'ordine, eventuali codici sconto utilizzati.
- Dati di pagamento: i dati della carta di credito/debito non transitano né vengono memorizzati sui nostri server. I pagamenti sono gestiti esclusivamente da Stripe tramite connessione sicura SSL/TLS; al Titolare giungono solo l'esito e il riferimento della transazione.
- Dati di navigazione: indirizzo IP, tipo e versione del browser, sistema operativo, pagine visitate, referrer, raccolti dai sistemi informatici e dai software di sicurezza nell'uso normale del sito.
- Dati raccolti tramite cookie e tecnologie simili: preferenze di consenso ai cookie e stato del popup newsletter (memorizzati in localStorage sul dispositivo dell'utente). Per i dettagli si rinvia alla Cookie Policy.
- Comunicazioni: contenuto dei messaggi inviati tramite form di contatto, email, telefono o WhatsApp.
3. Finalità del Trattamento e Basi Giuridiche
I dati personali sono trattati per le seguenti finalità, ciascuna con la propria base giuridica ai sensi dell'art. 6 GDPR:
| Finalità | Base giuridica |
|---|---|
| Esecuzione del contratto di vendita: gestione del carrello, elaborazione degli ordini, consegna dei prodotti, gestione dei pagamenti tramite Stripe, gestione di resi e rimborsi. | Esecuzione di un contratto (art. 6, par. 1, lett. b) |
| Gestione dell'account utente: registrazione, autenticazione, area riservata, storico ordini, aggiornamento dei dati personali. | Esecuzione di un contratto (art. 6, par. 1, lett. b) |
| Pre-vendita e assistenza: risposta a richieste di informazioni, preventivi, reclami e assistenza post-vendita, anche via telefono o WhatsApp. | Misure precontrattuali / esecuzione di un contratto (art. 6, par. 1, lett. b) |
| Adempimento di obblighi fiscali e contabili: emissione e conservazione della documentazione fiscale (fatture, scontrini, documenti d'ordine). | Obbligo legale (art. 6, par. 1, lett. c) |
| Sicurezza del sito e prevenzione delle frodi: rate limiting sulle API, verifica dei token CSRF, validazione server-side dei prezzi, log di audit, verifica anti-bot (Google reCAPTCHA v2) sui form. | Legittimo interesse (art. 6, par. 1, lett. f) |
| Invio di newsletter e comunicazioni commerciali/promozionali. | Consenso (art. 6, par. 1, lett. a), revocabile in ogni momento |
| Analisi statistiche di navigazione (Vercel Analytics e strumenti attivati tramite Google Tag Manager). | Consenso (art. 6, par. 1, lett. a), espresso tramite il banner cookie |
4. Natura del Conferimento dei Dati
Il conferimento dei dati è necessario per la conclusione e l'esecuzione del contratto di vendita e per l'apertura dell'account: il mancato conferimento rende impossibile completare gli ordini o registrarsi. Il conferimento dei dati per newsletter, marketing e cookie analitici è invece facoltativo e subordinato al consenso: il rifiuto non pregiudica in alcun modo la navigazione sul sito né la possibilità di effettuare acquisti.
5. Modalità del Trattamento e Misure di Sicurezza
I dati sono trattati con strumenti elettronici e telematici, con logiche strettamente correlate alle finalità indicate. Sono adottate misure tecniche e organizzative adeguate a garantire sicurezza, integrità e riservatezza dei dati, in conformità all'art. 32 GDPR, tra cui:
- Connessione cifrata mediante protocollo HTTPS/TLS.
- Password degli utenti criptate con algoritmo bcrypt.
- Sessioni di autenticazione gestite con token JWT in cookie httpOnly (non accessibili via JavaScript), con flag secure in produzione.
- Protezione CSRF (Cross-Site Request Forgery) su tutte le operazioni sensibili.
- Rate limiting sulle API di autenticazione e sui form per prevenire attacchi brute-force e abusi.
- Validazione server-side dei prezzi degli ordini per prevenire manomissioni.
- Verifica diretta con Stripe delle sessioni di pagamento prima della conferma dell'ordine.
- Verifica anti-bot Google reCAPTCHA v2 sui form pubblici.
- Logging di audit delle operazioni sensibili (registrazione, login, modifiche profilo, ordini).
- Accesso ai dati riservato al personale autorizzato e protetto da credenziali di autenticazione.
6. Destinatari dei Dati e Responsabili del Trattamento
Per il perseguimento delle finalità sopra indicate, i dati personali potranno essere trattati dai seguenti soggetti:
- Vercel Inc. (USA) — hosting e infrastruttura serverless del sito, in qualità di responsabile del trattamento. Privacy: vercel.com/legal/privacy-policy.
- Stripe Payments Europe, Ltd. / Stripe, Inc. — elaborazione dei pagamenti con carta. Per i servizi di pagamento Stripe agisce in qualità di autonomo titolare del trattamento. Privacy: stripe.com/it/privacy.
- Resend (USA) — invio delle email transazionali (conferme d'ordine, messaggi di servizio) e delle newsletter, in qualità di responsabile del trattamento.
- MongoDB — piattaforma database su cui sono conservati i dati di clienti e ordini.
- Gestionale aziendale (gestionale.colombinilelio.it) — sistema gestionale interno per catalogo prodotti, contenuti e gestione operativa degli ordini.
- Google Ireland Ltd. / Google LLC — Google Tag Manager, Google reCAPTCHA, Google Fonts e Google Maps (mappa nel footer). Privacy: policies.google.com/privacy.
- Corrieri e spedizionieri — per la consegna dei prodotti ordinati.
- Consulenti legali, fiscali e commercialisti — per adempimenti contrattuali e obblighi di legge.
- Autorità competenti — nei casi previsti dalla legge.
I dati non saranno diffusi a soggetti indeterminati né utilizzati per finalità diverse da quelle indicate senza un nuovo consenso.
7. Trasferimento di Dati al di fuori dell'UE
Alcuni dei fornitori sopra elencati (in particolare Vercel Inc., Stripe, Inc., Resend e Google LLC) hanno sede o trattano dati negli Stati Uniti. Tali trasferimenti avvengono nel rispetto del Capo V del GDPR, sulla base di una decisione di adeguatezza della Commissione Europea — per i fornitori certificati ai sensi del EU-U.S. Data Privacy Framework — e/o delle Clausole Contrattuali Tipo (Standard Contractual Clauses) approvate dalla Commissione Europea, con le misure supplementari tecniche e contrattuali del caso. Copia delle garanzie applicabili può essere richiesta al Titolare ai recapiti indicati al punto 1.
8. Periodo di Conservazione dei Dati
I dati personali sono conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti:
- Dati di autenticazione e account: per tutta la durata dell'account attivo. In caso di cancellazione dell'account, i dati identificativi saranno anonimizzati o cancellati entro 90 giorni, salvo obblighi di legge.
- Dati relativi agli ordini e alla documentazione fiscale: 10 anni, ai sensi degli obblighi di conservazione della documentazione contabile (art. 2220 c.c. e normativa fiscale).
- Dati di contatto per richieste/preventivi: 24 mesi dall'ultima interazione, salvo instaurazione di un rapporto contrattuale.
- Dati di navigazione e log di sicurezza: 12 mesi, salvo esigenze di accertamento di reati.
- Preferenze sui cookie: 365 giorni, dopo i quali il consenso sarà richiesto nuovamente.
- Dati per newsletter e marketing: fino alla revoca del consenso o alla richiesta di cancellazione.
9. Diritti dell'Interessato
Ai sensi degli artt. 15-22 del GDPR, l'interessato ha il diritto di:
- Accesso (art. 15): ottenere conferma del trattamento e una copia dei propri dati personali.
- Rettifica (art. 16): ottenere la correzione di dati inesatti o l'integrazione di dati incompleti.
- Cancellazione ("diritto all'oblio") (art. 17): richiedere la cancellazione dei dati, nei limiti consentiti dagli obblighi legali.
- Limitazione del trattamento (art. 18): ottenere la limitazione del trattamento nei casi previsti.
- Portabilità (art. 20): ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico, o ottenerne la trasmissione a un altro titolare.
- Opposizione (art. 21): opporsi al trattamento basato su legittimo interesse o finalizzato al marketing diretto.
- Revoca del consenso (art. 7, par. 3): revocare il consenso in qualsiasi momento, con la stessa facilità con cui è stato prestato e senza pregiudicare la liceità del trattamento basata sul consenso prima della revoca (per la newsletter è disponibile il link di disiscrizione in ogni email).
Per esercitare i propri diritti, l'interessato può inviare una richiesta scritta al Titolare all'indirizzo email info@colombinilelio.it o per posta alla sede legale. La richiesta sarà evasa entro un mese, termine prorogabile di ulteriori due mesi per casi complessi ai sensi dell'art. 12, par. 3, GDPR.
10. Reclamo all'Autorità di Controllo
L'interessato che ritenga che il trattamento dei propri dati violi il GDPR ha il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it, Piazza Venezia 11, 00187 Roma) o all'autorità di controllo dello Stato UE in cui risiede, lavora o in cui si è verificata la presunta violazione.
11. Processi Decisionali Automatizzati e Profilazione
Il Titolare non effettua processi decisionali interamente automatizzati che producano effetti giuridici sull'interessato né attività di profilazione ai sensi dell'art. 22 GDPR. Le verifiche automatiche anti-frode sui pagamenti (eseguite da Stripe) non determinano effetti giuridici senza intervento umano.
12. Cookie e Tecnologie Simili
Per informazioni dettagliate sui cookie e sulle tecnologie di memorizzazione utilizzati dal sito, sulle modalità di gestione del consenso e sulle procedure di disattivazione, si rimanda alla nostra Cookie Policy.
13. Modifiche alla Privacy Policy
Il Titolare si riserva il diritto di aggiornare o modificare la presente Privacy Policy in qualsiasi momento, anche in considerazione di modifiche normative o dell'evoluzione dei servizi offerti. Le modifiche saranno pubblicate su questa pagina con aggiornamento della data di ultima revisione. Si invitano gli utenti a consultare periodicamente la presente informativa.