INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI (PRIVACY POLICY)

Ai sensi e per gli effetti degli artt. 13 e 14 del Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 (di seguito “GDPR”) e della normativa nazionale applicabile in materia di protezione dei dati personali (D.Lgs. 196/2003, così come modificato dal D.Lgs. 101/2018).

Ultimo aggiornamento: 20 aprile 2026

La presente informativa ha lo scopo di descrivere in modo trasparente, chiaro ed esaustivo le modalità di gestione del dominio luccafan.com e di tutti i relativi sottodomini ad esso tecnicamente e operativamente collegati (di seguito, congiuntamente, il “Sito” o “Piattaforma”), in riferimento al trattamento dei dati personali degli Utenti (o “Interessati”) che vi navigano, vi si registrano e/o usufruiscono dei servizi di e-commerce ivi offerti. I dati degli Utenti, indipendentemente dal loro Paese di residenza o domicilio (sia esso appartenente allo Spazio Economico Europeo – SEE o a Paesi terzi), vengono trattati nel rigoroso rispetto del GDPR e dei principi di liceità, correttezza, trasparenza, limitazione delle finalità e della conservazione, minimizzazione dei dati, esattezza, integrità e riservatezza (art. 5 GDPR).

1. Titolare del Trattamento dei Dati

Il Titolare del Trattamento (ovvero il soggetto che determina le finalità e i mezzi del trattamento di dati personali) è Luccafan di Barbara Lerici, con sede legale in Via Pietro Cossa 293/7 – 10146 Torino (Italy), P.IVA 10881610017.
Per l’esercizio dei diritti previsti dalla normativa e per qualsiasi comunicazione inerente la protezione dei dati personali, l’Interessato può contattare il Titolare all’indirizzo e-mail dedicato: [email protected].

2. Categorie di Dati Trattati

Il Titolare, nell’ambito dell’operatività del Sito, raccoglie e tratta le seguenti tipologie di dati personali:

  • Dati di navigazione: I sistemi informatici e le procedure software preposte al funzionamento di questo Sito acquisiscono, nel corso del loro normale esercizio, alcuni dati personali la cui trasmissione è implicita nell’uso dei protocolli di comunicazione di Internet (es. indirizzi IP, nomi a dominio dei computer utilizzati dagli Utenti, gli indirizzi in notazione URI/URL, l’orario della richiesta, parametri relativi al sistema operativo e all’ambiente informatico dell’Utente).
  • Dati anagrafici e di contatto (forniti volontariamente): Nome, cognome, indirizzo fisico di fatturazione e di destinazione della merce (spedizione), indirizzo e-mail, numero di telefono.
  • Dati fiscali e contabili: Codice Fiscale, Partita IVA, dati inerenti alle transazioni economiche e allo storico degli ordini.
  • Dati di registrazione e credenziali: Username, password (salvata in formato crittografato non in chiaro), ed eventuali token di sessione per il mantenimento dell’accesso (Single Sign-On).
  • Dati relativi alle comunicazioni (Customer Care): Contenuto dei messaggi inviati tramite moduli di contatto, e-mail, chat (WhatsApp Business, Telegram) o canali telefonici, ivi incluse eventuali note aggiuntive inserite dal cliente in fase di checkout.

3. Finalità del Trattamento e relative Basi Giuridiche

I dati personali dell’Utente sono trattati per le seguenti finalità, associate alla rispettiva base giuridica di liceità ex art. 6 del GDPR:

  • A) Finalità precontrattuali e contrattuali (E-commerce): Per consentire la registrazione al Sito, la fruizione dei servizi riservati agli utenti registrati, la gestione del carrello, la conclusione del contratto di compravendita, l’elaborazione dell’ordine, la spedizione dei prodotti fisici o l’erogazione di beni digitali, nonché la gestione dell’assistenza clienti post-vendita (inclusa la gestione di resi e garanzie legali).
    Base giuridica: Il trattamento è necessario all’esecuzione di un contratto di cui l’Interessato è parte o all’esecuzione di misure precontrattuali adottate su richiesta dello stesso (Art. 6, par. 1, lett. b, GDPR).
  • B) Adempimento di obblighi di legge: Per ottemperare a specifici obblighi previsti da leggi, regolamenti, normative comunitarie o disposizioni impartite da Autorità a ciò legittimate dalla legge (es. obblighi fiscali, contabili, antiriciclaggio, fatturazione elettronica).
    Base giuridica: Il trattamento è necessario per adempiere un obbligo legale al quale è soggetto il Titolare del trattamento (Art. 6, par. 1, lett. c, GDPR).
  • C) Sicurezza, prevenzione frodi e funzionalità infrastrutturale (Single Sign-On): Per garantire la sicurezza delle reti e delle informazioni (es. prevenzione di attacchi DDoS o spam tramite Cloudflare/reCAPTCHA), per accertare responsabilità in caso di ipotetici reati informatici ai danni del Sito, e per permettere la sincronizzazione tecnica dell’account Utente tra i vari sottodomini dell’infrastruttura (in modo da evitare registrazioni multiple e migliorare l’usabilità).
    Base giuridica: Il trattamento è necessario per il perseguimento del legittimo interesse del Titolare o di terzi, a condizione che non prevalgano gli interessi o i diritti e le libertà fondamentali dell’Interessato (Art. 6, par. 1, lett. f, GDPR).
  • D) Marketing Diretto e Profilazione: Per l’invio di comunicazioni commerciali, newsletter, materiale promozionale relativo a prodotti analoghi a quelli già acquistati o di nuovo interesse, nonché per l’analisi delle preferenze, abitudini di consumo e comportamenti di navigazione al fine di mostrare pubblicità personalizzata (Retargeting tramite Pixel di piattaforme terze).
    Base giuridica: Il trattamento è lecito solo previo esplicito, inequivocabile e specifico consenso dell’Interessato (Art. 6, par. 1, lett. a, GDPR), revocabile in qualsiasi momento. Resta salva l’ipotesi del c.d. “Soft Spam” (art. 130, c. 4, Codice Privacy), che consente l’invio di comunicazioni e-mail per vendita diretta di prodotti o servizi analoghi a quelli già acquistati, salvo rifiuto dell’Interessato.

4. Natura del Conferimento dei Dati

Il conferimento dei dati personali per le finalità di cui alle lettere A) e B) del precedente paragrafo è obbligatorio e strettamente funzionale all’instaurazione e prosecuzione del rapporto contrattuale. Il mancato, parziale o inesatto conferimento di tali dati comporterà l’oggettiva impossibilità per il Titolare di erogare i servizi richiesti, perfezionare l’ordine di acquisto ed evadere le relative incombenze fiscali e logistiche.

Il conferimento dei dati per le finalità di cui alla lettera D) (Marketing e Profilazione) è del tutto facoltativo. Il mancato rilascio del consenso non pregiudicherà in alcun modo la possibilità di navigare sul Sito, di registrarsi o di concludere acquisti anche in modalità “Ospite” (Guest Checkout).

5. Modalità del Trattamento e Misure di Sicurezza

Il trattamento dei dati avviene mediante strumenti informatici, telematici e, in via residuale, manuali/cartacei, con logiche di organizzazione ed elaborazione strettamente correlate alle finalità sopra indicate. Conformemente all’art. 32 del GDPR, il Titolare ha adottato adeguate misure tecniche e organizzative per garantire un livello di sicurezza adeguato al rischio, finalizzate a prevenire la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso, in modo accidentale o illegale, ai dati personali trasmessi, conservati o comunque trattati. Tra tali misure rientrano l’utilizzo di protocolli crittografici (HTTPS/SSL), sistemi di firewall, l’archiviazione sicura delle credenziali e l’adozione di barriere anti-bot e anti-spam (es. Cloudflare).

Si precisa esplicitamente che i dati sensibili di natura finanziaria (numeri di carte di credito/debito, codici CVV) inseriti durante la fase di checkout non transitano né vengono in alcun modo memorizzati sui server del Titolare, ma sono gestiti in via esclusiva ed elaborati direttamente dai Titolari Autonomi preposti ai servizi di pagamento (es. PayPal, Amazon Pay, Satispay).

6. Categorie di Destinatari e Comunicazione a Terzi

I dati personali dell’Interessato non saranno in alcun caso oggetto di diffusione indiscriminata o di vendita al pubblico. Tuttavia, per il perseguimento delle finalità descritte, i dati potranno essere comunicati a, o resi accessibili a, soggetti terzi operanti nei seguenti ambiti, i quali tratteranno i dati in qualità di Responsabili Esterni del Trattamento (ex art. 28 GDPR) opportunamente nominati, o, in alternativa, in veste di Titolari Autonomi:

  • Fornitori di servizi IT, Hosting e Sicurezza: Netsons (infrastruttura server sita in Italia/UE) e Cloudflare (servizi di Content Delivery Network e protezione web).
  • Soggetti preposti alla logistica e spedizione: Vettori, corrieri espressi (es. Poste Italiane, Amazon Shipping) per la consegna materiale delle merci ordinate.
  • Gateway e Intermediari di Pagamento (Titolari Autonomi): PayPal, Amazon Pay, Satispay (ed eventuali futuri gateway integrati quali Stripe, Klarna) per l’elaborazione dei pagamenti e la prevenzione delle frodi finanziarie.
  • Servizi Amministrativi e Contabili: Yuxme.it o altre piattaforme utilizzate per l’emissione, l’invio e la conservazione a norma della fatturazione elettronica.
  • Strumenti CRM e Gestionali Interni: Podio.com, utilizzato dal Titolare per l’archiviazione organizzata dei logistici e degli ordini dei clienti.
  • Piattaforme di Marketing, Analitica e Retargeting: Servizi di e-mail marketing (es. Mailchimp), strumenti di analisi aggregata e comportamentale (Google Analytics, Smartlook), piattaforme di gestione recensioni (Trustpilot) e fornitori di tracciamento pubblicitario (Meta, TikTok, Pinterest). L’attivazione di tali soggetti terzi subordinata all’espressione del consenso tramite Cookie Banner.
  • Sistemi di Customer Care: Meta (WhatsApp Business), Telegram.
  • Autorità competenti: Enti pubblici, Autorità giudiziarie o forze di polizia, qualora la comunicazione sia imposta da obblighi di legge o necessaria per la tutela dei diritti del Titolare in sede giudiziaria.

7. Trasferimento dei Dati verso Paesi Terzi (Extra-UE)

Sebbene il server primario ospitante il Sito sia localizzato nell’Unione Europea (Netsons), l’impiego di specifici fornitori di servizi (es. Google, Meta, Mailchimp, Cloudflare, Podio, Trustpilot) può comportare il trasferimento dei dati personali dell’Interessato verso Paesi terzi al di fuori dello Spazio Economico Europeo (es. Stati Uniti o Regno Unito). In ottemperanza al Capo V del GDPR (artt. 44 e ss.), il Titolare garantisce che tale trasferimento avverrà unicamente in presenza di adeguate garanzie, quali l’esistenza di Decisioni di Adeguatezza emesse dalla Commissione Europea (es. Data Privacy Framework EU-US) o previa sottoscrizione delle Clausole Contrattuali Standard (Standard Contractual Clauses – SCC) adottate dalla Commissione stessa, al fine di assicurare che il livello di protezione delle persone fisiche non venga pregiudicato.

8. Tempi di Conservazione dei Dati (Data Retention)

Nel rispetto del principio di limitazione della conservazione (art. 5, par. 1, lett. e, GDPR), i dati personali saranno conservati in una forma che consenta l’identificazione degli Interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati. Nello specifico, si applicano i seguenti criteri di conservazione:

  • Dati contrattuali, anagrafici e logistici presenti sui database online del Sito: Conservati per un periodo massimo di 5 anni dall’ultimo ordine per agevolare lo storico acquisti del cliente e l’assistenza al consumo, salva esplicita richiesta di cancellazione anticipata dell’account.
  • Dati civilistici, contabili e fiscali: I dati inerenti alle fatture, ai documenti di trasporto e alle scritture contabili saranno estratti e conservati (offline o presso i gestionali dedicati) per 10 anni dalla data della transazione, in adempimento ai rigidi obblighi dettati dall’art. 2220 del Codice Civile italiano.
  • Account utente non attivo: Le credenziali e l’account registrato sulla Piattaforma saranno soggetti a disattivazione e successiva cancellazione (o anonimizzazione irreversibile) dopo 36 mesi consecutivi di totale inattività (intesa come assenza di accessi/login o acquisti).
  • Dati trattati per finalità di Marketing e Profilazione: I dati raccolti con esplicito consenso per tali finalità saranno conservati fino alla revoca del consenso medesimo (opt-out) da parte dell’Interessato, o comunque per un periodo massimo conforme ai provvedimenti dell’Autorità Garante (tipicamente 24 mesi per il marketing e 12 mesi per la profilazione, salvo rinnovo dell’interazione).

9. Diritti dell’Interessato

Ai sensi del Capo III del GDPR (artt. 15-22), l’Interessato ha il diritto, in qualunque momento, di esercitare specifiche prerogative nei confronti del Titolare del Trattamento, tra cui:

  • Diritto di Accesso (Art. 15): Ottenere la conferma che sia o meno in corso un trattamento di dati personali e, in tal caso, accedere a tali dati e alle informazioni sulle finalità, le categorie, i destinatari e i periodi di conservazione.
  • Diritto di Rettifica (Art. 16): Ottenere la rettifica dei dati personali inesatti e l’integrazione di quelli incompleti.
  • Diritto alla Cancellazione / “Diritto all’Oblio” (Art. 17): Richiedere la cancellazione dei propri dati qualora non siano più necessari rispetto alle finalità per le quali sono stati raccolti, o nel caso di revoca del consenso, opposizione al trattamento o trattamento illecito. Restano salve le eccezioni previste per l’adempimento di obblighi legali (es. conservazione fiscale decennale).
  • Diritto di Limitazione di Trattamento (Art. 18): Ottenere il blocco temporaneo del trattamento in specifiche ipotesi (es. contestazione dell’esattezza dei dati, in attesa di verifica).
  • Diritto alla Portabilità dei Dati (Art. 20): Ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali forniti, e trasmetterli a un altro titolare senza impedimenti (ove il trattamento sia basato su consenso o contratto e avvenga con mezzi automatizzati).
  • Diritto di Opposizione (Art. 21): Opporsi in qualsiasi momento, per motivi connessi alla propria situazione particolare, al trattamento dei dati personali (incluso il caso in cui il trattamento sia fondato sul legittimo interesse). Qualora i dati siano trattati per finalità di marketing diretto, l’Interessato ha il diritto di opporsi senza dover fornire alcuna motivazione.
  • Diritto di Revoca del Consenso (Art. 7, par. 3): Revocare il consenso precedentemente prestato per finalità di marketing o profilazione, senza pregiudicare la liceità del trattamento basato sul consenso prestato prima della revoca.

L’Interessato potrà esercitare tali diritti inviando apposita richiesta scritta all’indirizzo e-mail: [email protected]. Il Titolare si impegna a fornire riscontro alla richiesta dell’Interessato senza ingiustificato ritardo e, comunque, al più tardi entro un mese dal ricevimento della stessa (termine prorogabile in casi di particolare complessità).

Qualora l’Interessato ritenga che il trattamento dei dati personali a lui riferiti avvenga in violazione di quanto previsto dal GDPR, ha altresì il diritto di proporre reclamo all’Autorità di Controllo competente (per l’Italia: Garante per la Protezione dei Dati Personali – www.garanteprivacy.it) o di adire le opportune sedi giudiziarie (Art. 79 GDPR).

10. Aggiornamenti e Modifiche all’Informativa

La presente Privacy Policy può subire variazioni nel tempo, anche in dipendenza dell’eventuale entrata in vigore di nuove normative di settore, dell’aggiornamento o erogazione di nuovi servizi ovvero ad intervenute innovazioni tecnologiche. Il Titolare si riserva il diritto di apportare modifiche in qualunque momento, dandone informazione agli Utenti su questa pagina e, se possibile e tecnicamente e legalmente fattibile, inviando una notifica diretta agli Utenti tramite uno degli estremi di contatto di cui è in possesso. Si prega dunque di consultare con frequenza questa pagina, facendo riferimento alla data di ultimo aggiornamento indicata in apertura. Le modifiche esplicheranno efficacia giuridica dalla data di pubblicazione sul Sito.


DEFINIZIONI E RIFERIMENTI LEGALI

Dati Personali (o Dati)

Costituisce dato personale qualunque informazione che, direttamente o indirettamente, anche in collegamento con qualsiasi altra informazione, ivi compreso un numero di identificazione personale, renda identificata o identificabile una persona fisica.

Dati di Utilizzo

Sono le informazioni raccolte automaticamente attraverso questo Sito Web (anche da applicazioni di parti terze integrate in questo Sito Web), tra cui: gli indirizzi IP o i nomi a dominio dei computer utilizzati dall’Utente che si connette con questo Sito Web, gli indirizzi in notazione URI (Uniform Resource Identifier), l’orario della richiesta, il metodo utilizzato nell’inoltrare la richiesta al server, la dimensione del file ottenuto in risposta, il codice numerico indicante lo stato della risposta dal server (buon fine, errore, ecc.) il paese di provenienza, le caratteristiche del browser e del sistema operativo utilizzati dal visitatore, le varie connotazioni temporali della visita (ad esempio il tempo di permanenza su ciascuna pagina) e i dettagli relativi all’itinerario seguito all’interno del Sito Web, con particolare riferimento alla sequenza delle pagine consultate, ai parametri relativi al sistema operativo e all’ambiente informatico dell’Utente.

Utente

L’individuo che utilizza questo Sito Web che, salvo ove diversamente specificato, coincide con l’Interessato.

Interessato

La persona fisica cui si riferiscono i Dati Personali.

Responsabile del Trattamento (o Responsabile)

La persona fisica, giuridica, la pubblica amministrazione e qualsiasi altro ente che tratta dati personali per conto del Titolare, secondo quanto esposto nella presente privacy policy.

Titolare del Trattamento (o Titolare)

La persona fisica o giuridica, l’autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali e gli strumenti adottati, ivi comprese le misure di sicurezza relative al funzionamento ed alla fruizione di questo Sito Web. Il Titolare del Trattamento, salvo quanto diversamente specificato, è il titolare di questo Sito Web.

Questo Sito Web (o Sito)

Lo strumento hardware o software mediante il quale sono raccolti e trattati i Dati Personali degli Utenti.

Servizio

Il Servizio fornito da questo Sito Web così come definito nei relativi termini (se presenti) su questo Sito.

Unione Europea (o UE)

Salvo ove diversamente specificato, ogni riferimento all’Unione Europea contenuto in questo documento si intende esteso a tutti gli attuali stati membri dell’Unione Europea e dello Spazio Economico Europeo.

Riferimenti legali

Ove non diversamente specificato, questa informativa privacy riguarda esclusivamente questo Sito Web.

Sommario documento