Informativa sulla privacy


Informativa sulla privacy e sulla protezione dei dati personali


La presente Informativa descrive le modalità con cui ashbend tratta i dati personali degli utenti e dei clienti che visitano, utilizzano o effettuano acquisti tramite ashbend.com. Il trattamento dei dati personali avviene nel rispetto del Regolamento (UE) 2016/679 (“GDPR”), del Decreto Legislativo 30 giugno 2003, n. 196, come modificato, delle disposizioni applicabili del Garante per la protezione dei dati personali e della normativa europea in materia di comunicazioni elettroniche e strumenti di tracciamento.

La presente Informativa si applica ai dati raccolti attraverso il sito, il checkout, l’account cliente, i moduli digitali, le comunicazioni di assistenza, le transazioni, i sistemi antifrode, le funzionalità di sicurezza, le tecnologie di tracciamento e gli altri strumenti necessari alla gestione del rapporto con l’utente.





Principi applicabili al trattamento


I dati personali vengono trattati secondo i principi di liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione previsti dal GDPR.

ashbend raccoglie e utilizza soltanto i dati ragionevolmente necessari rispetto alle finalità descritte nella presente Informativa e adotta misure organizzative e tecniche volte a evitare utilizzi incompatibili, accessi non autorizzati, perdita, alterazione o divulgazione indebita dei dati.





Categorie di dati personali trattati


A seconda delle modalità di utilizzo del sito, possono essere trattati dati identificativi e di contatto, quali nome, cognome, indirizzo di consegna e fatturazione, numero di telefono e indirizzo e-mail.

Possono inoltre essere trattati dati relativi agli ordini e al rapporto contrattuale, inclusi prodotti acquistati, valore dell’ordine, stato della consegna, richieste di reso, rimborso, recesso, garanzia e assistenza post-vendita.

Per la gestione dei pagamenti possono essere trattati dati relativi alla transazione, al metodo di pagamento, allo stato del pagamento e agli identificativi della transazione. I dati completi degli strumenti di pagamento possono essere trattati direttamente dai fornitori di servizi di pagamento secondo i rispettivi ruoli e obblighi di protezione dei dati.

Durante l’utilizzo del sito possono inoltre essere raccolti dati tecnici e di navigazione, come indirizzo IP, tipo di dispositivo, browser, sistema operativo, identificatori online, informazioni sulle sessioni, dati relativi alla sicurezza, eventi tecnici e, quando consentito, dati generati da cookie o strumenti analoghi.

Quando l’utente comunica con l’assistenza o utilizza un modulo online, possono essere trattati il contenuto della richiesta, i documenti o le immagini trasmesse, gli identificativi dell’ordine e le informazioni necessarie alla gestione della pratica.





Finalità del trattamento


I dati personali possono essere trattati per consentire la navigazione e il corretto funzionamento del sito, creare e gestire gli account, elaborare gli ordini, organizzare i pagamenti, predisporre le consegne, gestire resi, rimborsi, recesso, garanzia legale e assistenza al cliente.

I dati possono inoltre essere trattati per prevenire frodi, abusi, accessi non autorizzati e transazioni sospette, proteggere il sito e gli utenti, effettuare controlli tecnici e di sicurezza e adempiere agli obblighi di legge, contabili, fiscali, amministrativi e regolamentari.

Quando richiesto dalla normativa, i dati vengono utilizzati per gestire le richieste di esercizio dei diritti privacy e conservare evidenza delle preferenze espresse dall’utente, comprese le scelte relative a cookie e strumenti di tracciamento.

Eventuali attività di analisi, personalizzazione o marketing che richiedono il consenso vengono effettuate soltanto dopo l’acquisizione di una manifestazione di volontà valida, specifica, informata e revocabile.





Basi giuridiche del trattamento


Quando il trattamento è necessario per concludere o eseguire un contratto con il cliente, la base giuridica è l’articolo 6, paragrafo 1, lettera b) del GDPR. Ciò comprende, ad esempio, l’elaborazione dell’ordine, la consegna, la gestione del pagamento e le attività necessarie all’assistenza contrattuale.

Quando il trattamento è necessario per adempiere a un obbligo legale, la base giuridica è l’articolo 6, paragrafo 1, lettera c) del GDPR.

Quando il trattamento è necessario per perseguire un interesse legittimo e tale interesse non prevale sui diritti e sulle libertà fondamentali dell’interessato, la base giuridica può essere l’articolo 6, paragrafo 1, lettera f) del GDPR. Ciò può comprendere attività proporzionate di sicurezza, prevenzione delle frodi, protezione dei sistemi e tutela dei diritti in sede amministrativa o giudiziaria.

Quando la normativa richiede il consenso dell’interessato, il trattamento viene effettuato sulla base dell’articolo 6, paragrafo 1, lettera a) del GDPR. Il consenso può essere revocato in qualsiasi momento senza pregiudicare la liceità del trattamento effettuato prima della revoca.





Cookie e altri strumenti di tracciamento


Il sito può utilizzare cookie e tecnologie analoghe per memorizzare o accedere a informazioni sul dispositivo dell’utente. Tali strumenti vengono gestiti nel rispetto dell’articolo 122 del Codice in materia di protezione dei dati personali, del GDPR e delle indicazioni applicabili del Garante per la protezione dei dati personali.

I cookie e gli strumenti di tracciamento vengono distinti in categorie in funzione della loro finalità e della necessità del consenso.





Cookie tecnici e strettamente necessari


I cookie tecnici sono utilizzati nella misura strettamente necessaria per effettuare la trasmissione di una comunicazione su una rete elettronica o per fornire un servizio esplicitamente richiesto dall’utente.

Possono comprendere, ad esempio, cookie necessari alla gestione del carrello, del checkout, delle sessioni, delle preferenze essenziali, della sicurezza, dell’autenticazione e delle funzionalità fondamentali del sito.

Quando tali strumenti sono effettivamente strettamente necessari, il loro utilizzo non richiede il consenso preventivo dell’utente, fermo restando l’obbligo di fornire informazioni chiare sul trattamento effettuato.





Cookie analitici e di misurazione


Gli strumenti analitici possono essere utilizzati per comprendere in forma statistica il funzionamento del sito, misurare traffico, prestazioni, errori, interazioni e utilizzo delle funzionalità.

Quando un sistema analitico non possiede i requisiti per essere considerato equivalente a uno strumento tecnico secondo la normativa applicabile, esso viene attivato soltanto dopo l’acquisizione del consenso richiesto.

La classificazione di uno strumento non dipende esclusivamente dalla sua denominazione commerciale, ma dalle sue effettive caratteristiche, dai dati raccolti, dalle finalità perseguite, dalla possibilità di identificare o profilare gli utenti e dall’eventuale condivisione dei dati con terzi.





Cookie funzionali


I cookie funzionali possono essere utilizzati per ricordare preferenze non strettamente necessarie, migliorare determinate funzionalità o fornire esperienze personalizzate richieste dall’utente.

Quando tali strumenti non sono indispensabili per erogare il servizio richiesto, vengono attivati esclusivamente sulla base del consenso dell’utente.





Cookie pubblicitari e di profilazione


I cookie pubblicitari, di profilazione o altri strumenti utilizzati per analizzare preferenze, interessi o comportamenti allo scopo di personalizzare contenuti o pubblicità non vengono attivati prima dell’acquisizione di un consenso valido quando tale consenso è richiesto dalla legge.

L’utente deve poter scegliere liberamente se accettare o rifiutare tali strumenti senza che il rifiuto determini, salvo casi eccezionali ammessi dalla normativa, l’impossibilità di accedere alle normali funzionalità del sito.





Gestione del consenso Cookie


Al primo accesso, quando sono presenti strumenti soggetti a consenso, viene mostrata un’interfaccia che consente all’utente di comprendere le categorie di tracciamento utilizzate e di esprimere le proprie preferenze.

Gli strumenti non necessari soggetti a consenso rimangono disattivati fino a quando l’utente non compie un’azione positiva idonea a manifestare la propria scelta.

La semplice prosecuzione della navigazione, lo scorrimento della pagina, l’inattività o altre condotte ambigue non vengono considerate, da sole, manifestazioni valide di consenso.

L’utente deve poter rifiutare i cookie non necessari con modalità facilmente accessibili e modificare o revocare successivamente le proprie preferenze mediante un collegamento o comando dedicato disponibile sul sito.

La revoca del consenso deve essere possibile con modalità non più complesse di quelle utilizzate per esprimerlo.





Registrazione e prova del consenso


Quando il trattamento è basato sul consenso, ashbend conserva le informazioni necessarie a dimostrare, quando richiesto dalla normativa, che il consenso è stato effettivamente acquisito.

La registrazione può comprendere la data della scelta, le categorie accettate o rifiutate, la versione dell’interfaccia o dell’informativa presentata e gli elementi tecnici necessari a documentare la manifestazione di volontà, nel rispetto dei principi di minimizzazione e limitazione della conservazione.





Dati relativi a utenti autenticati e utilizzo di più dispositivi


La disponibilità di un account cliente non comporta automaticamente l’autorizzazione a combinare i dati di navigazione raccolti da dispositivi differenti per finalità di profilazione.

Quando l’associazione tra attività svolte su più dispositivi richiede il consenso, tale trattamento viene effettuato soltanto dopo l’acquisizione di una scelta specifica e informata dell’utente.





Comunicazione e condivisione dei dati con fornitori di servizi


I dati personali possono essere messi a disposizione di fornitori di servizi esclusivamente nella misura necessaria a svolgere attività connesse al funzionamento del sito e all’esecuzione del rapporto con il cliente.

Tali soggetti possono comprendere fornitori di infrastrutture e hosting, piattaforme e-commerce, sistemi di pagamento, servizi antifrode e sicurezza, fornitori di assistenza tecnica, strumenti di comunicazione, sistemi di analisi autorizzati, servizi logistici, trasportatori e consulenti professionali quando il relativo intervento è necessario e legittimo.

A seconda delle circostanze, tali soggetti possono operare come responsabili del trattamento ai sensi dell’articolo 28 del GDPR oppure come titolari autonomi del trattamento per le attività nelle quali determinano autonomamente finalità e mezzi del trattamento.

Quando un soggetto opera come responsabile del trattamento, il rapporto viene disciplinato mediante accordi contenenti gli obblighi richiesti dal GDPR, incluse disposizioni relative a istruzioni documentate, riservatezza, sicurezza, sub-responsabili, assistenza nell’esercizio dei diritti e gestione dei dati alla cessazione del servizio.





Trasferimenti di dati al di fuori dello Spazio Economico Europeo


Alcuni fornitori di servizi possono elaborare o rendere accessibili dati personali da Paesi situati al di fuori dello Spazio Economico Europeo. Tali trasferimenti vengono effettuati esclusivamente quando esiste una base valida ai sensi degli articoli 44–49 del GDPR.

Quando la Commissione europea ha adottato una decisione di adeguatezza applicabile al Paese, al territorio, al settore o al destinatario interessato, il trasferimento può essere effettuato sulla base di tale decisione nei limiti in cui essa risulti applicabile.

In assenza di una decisione di adeguatezza, possono essere utilizzate garanzie appropriate, comprese le Clausole Contrattuali Standard approvate dalla Commissione europea, quando adatte al rapporto e al flusso di dati interessato.

Quando richiesto, vengono valutate anche le circostanze del trasferimento, la normativa e le pratiche rilevanti del Paese di destinazione e l’eventuale necessità di misure supplementari tecniche, contrattuali o organizzative per assicurare un livello di protezione sostanzialmente equivalente a quello richiesto dal diritto dell’Unione europea.





Trasferimenti verso fornitori situati negli Stati Uniti


Quando un destinatario stabilito negli Stati Uniti partecipa a un meccanismo riconosciuto da una valida decisione di adeguatezza della Commissione europea e il trasferimento rientra nell’ambito di tale decisione, i dati possono essere trasferiti sulla base del relativo meccanismo.

Quando tale presupposto non è applicabile, ashbend utilizza, ove necessario, un altro meccanismo previsto dal GDPR, incluse le Clausole Contrattuali Standard e le eventuali misure supplementari appropriate.

L’utilizzo di un fornitore extra-SEE non comporta quindi una rinuncia ai diritti riconosciuti agli utenti dal GDPR.





Trasferimenti successivi e sub-responsabili


I fornitori che ricevono dati personali non possono trasferirli ulteriormente in modo incompatibile con gli obblighi applicabili.

Quando vengono utilizzati sub-responsabili, devono essere applicati obblighi di protezione dei dati sostanzialmente equivalenti a quelli imposti al responsabile principale, inclusi gli obblighi relativi alla sicurezza e ai trasferimenti internazionali.





Sicurezza dei dati personali


ashbend applica misure tecniche e organizzative adeguate al rischio, tenendo conto della natura dei dati trattati, delle finalità, del contesto, dello stato dell’arte e dei rischi per i diritti e le libertà delle persone.

Le misure possono comprendere controlli di accesso basati sulle responsabilità operative, autenticazione degli utenti autorizzati, gestione delle credenziali, cifratura durante la trasmissione quando appropriata, protezione dei sistemi e delle comunicazioni, registrazione di eventi rilevanti, procedure di backup, aggiornamento dei sistemi, gestione delle vulnerabilità, segregazione degli accessi e procedure interne per la gestione degli incidenti.

L’accesso ai dati personali viene limitato alle persone e ai fornitori che ne hanno effettivamente necessità per svolgere attività autorizzate.

Le misure di sicurezza vengono riesaminate e, quando necessario, aggiornate in relazione all’evoluzione dei rischi, delle tecnologie utilizzate e delle caratteristiche del trattamento.





Violazioni dei dati personali


In caso di violazione dei dati personali, ashbend procede alla valutazione dell’incidente e del rischio per le persone interessate.

Quando ricorrono i presupposti previsti dall’articolo 33 del GDPR, la violazione viene notificata all’autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare ne viene a conoscenza.

Quando una violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, gli interessati vengono informati secondo l’articolo 34 del GDPR, salvo che ricorra una delle eccezioni previste dalla normativa.





Conservazione dei dati


I dati personali vengono conservati soltanto per il periodo necessario rispetto alle finalità per le quali sono stati raccolti, tenendo conto degli obblighi legali, fiscali, contabili, contrattuali, della necessità di gestire contestazioni e dei termini entro i quali possono essere esercitati o difesi diritti.

I dati relativi agli ordini, alle fatture e alle transazioni possono essere conservati per i periodi richiesti dalla normativa fiscale, contabile e civilistica applicabile.

I dati relativi all’assistenza, ai resi, alle garanzie e alle contestazioni vengono conservati per il periodo necessario a gestire la richiesta e, successivamente, per il periodo ragionevolmente necessario alla tutela o dimostrazione dei diritti connessi alla pratica.

I dati trattati sulla base del consenso vengono conservati fino alla revoca o per il periodo comunicato in relazione alla specifica finalità, salvo che sussista un’altra base giuridica che ne giustifichi l’ulteriore conservazione.

Le registrazioni necessarie a dimostrare l’esistenza o la revoca di un consenso possono essere conservate per il periodo necessario a documentare il rispetto degli obblighi di legge.





Minimizzazione e cancellazione dei dati


Alla scadenza dei periodi di conservazione applicabili, i dati vengono cancellati, anonimizzati o resi non più direttamente riconducibili all’interessato, salvo che la loro ulteriore conservazione sia richiesta o consentita dalla legge.

ashbend non conserva intenzionalmente dati personali per un periodo indefinito quando non esiste più una finalità legittima che giustifichi il trattamento.





Diritto di accesso


L’interessato può ottenere conferma dell’esistenza o meno di un trattamento di dati personali che lo riguardano e, quando il trattamento è in corso, può ottenere l’accesso ai dati e alle informazioni previste dall’articolo 15 del GDPR.





Diritto di rettifica


L’interessato può chiedere la correzione dei dati personali inesatti e, tenendo conto delle finalità del trattamento, l’integrazione dei dati personali incompleti secondo l’articolo 16 del GDPR.





Diritto alla cancellazione


L’interessato può chiedere la cancellazione dei propri dati personali nei casi previsti dall’articolo 17 del GDPR. Il diritto alla cancellazione non opera quando il trattamento o la conservazione sono necessari per adempiere a un obbligo legale, accertare, esercitare o difendere un diritto o negli altri casi previsti dal GDPR.





Diritto di limitazione del trattamento


L’interessato può chiedere la limitazione del trattamento nei casi previsti dall’articolo 18 del GDPR.





Diritto alla portabilità dei dati


Quando ne ricorrono i presupposti, l’interessato può ricevere i dati personali che lo riguardano, forniti a un titolare, in un formato strutturato, di uso comune e leggibile da dispositivo automatico e può chiedere la trasmissione diretta a un altro titolare quando tecnicamente fattibile, secondo l’articolo 20 del GDPR.





Diritto di opposizione


Quando il trattamento è basato sull’interesse legittimo, l’interessato può opporsi in qualsiasi momento per motivi connessi alla propria situazione particolare, secondo l’articolo 21 del GDPR.

Quando dati personali vengono trattati per finalità di marketing diretto, l’interessato può opporsi in qualsiasi momento a tale trattamento e, dopo l’opposizione, i dati non vengono più utilizzati per tali finalità.





Revoca del consenso


Quando un trattamento si basa sul consenso, l’interessato può revocarlo in qualsiasi momento. La revoca non incide sulla liceità dei trattamenti effettuati sulla base del consenso prima della revoca.





Decisioni automatizzate e profilazione


Qualora vengano utilizzati processi decisionali interamente automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sull’interessato ai sensi dell’articolo 22 del GDPR, vengono applicate le garanzie previste dalla normativa, comprese, ove applicabili, informazioni significative sulla logica utilizzata e sui diritti dell’interessato.

Le normali attività automatizzate di sicurezza, rilevamento di anomalie o prevenzione delle frodi non vengono qualificate automaticamente come decisioni soggette all’articolo 22; la qualificazione dipende dalle caratteristiche concrete del processo e dai suoi effetti sull’utente.





Canale digitale per l’esercizio dei diritti


ashbend mette a disposizione sul sito un modulo digitale dedicato attraverso il quale l’interessato può presentare richieste relative ad accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca del consenso e altre questioni connesse al trattamento dei propri dati personali.

Il modulo consente di identificare la tipologia di richiesta e di fornire le informazioni ragionevolmente necessarie alla sua gestione. ashbend può richiedere informazioni supplementari quando esistono ragionevoli dubbi sull’identità della persona che presenta la richiesta, esclusivamente nella misura necessaria a prevenire accessi non autorizzati ai dati di terzi.

L’utilizzo del modulo digitale è il canale organizzativo dedicato predisposto da ashbend per una gestione tracciabile ed efficiente delle richieste privacy. Tale organizzazione non limita tuttavia i diritti inderogabili dell’interessato previsti dal GDPR.





Tempi di risposta alle richieste privacy


Le richieste relative ai diritti previsti dal GDPR vengono gestite senza ingiustificato ritardo e, di norma, entro 1 mese dal ricevimento.

Quando la richiesta è particolarmente complessa o sono state presentate numerose richieste, il termine può essere prorogato nei limiti consentiti dall’articolo 12 del GDPR. In tal caso, l’interessato viene informato dell’eventuale proroga e delle relative ragioni entro il primo periodo di 1 mese.

Quando una richiesta risulta manifestamente infondata o eccessiva, in particolare a causa del carattere ripetitivo, si applicano esclusivamente le misure consentite dal GDPR.





Reclamo all’autorità di controllo


L’interessato conserva in ogni momento il diritto di proporre reclamo a un’autorità di controllo competente ai sensi dell’articolo 77 del GDPR quando ritenga che un trattamento di dati personali che lo riguarda violi la normativa applicabile.

Per gli interessati in Italia, il reclamo può essere presentato al Garante per la protezione dei dati personali secondo le modalità ufficialmente rese disponibili dall’Autorità.

L’utilizzo preventivo del modulo privacy ashbend può facilitare una risoluzione diretta della questione, ma non costituisce una condizione per esercitare il diritto legale di rivolgersi all’autorità di controllo.





Dati di minori


Il sito e i servizi di vendita non sono progettati specificamente per raccogliere intenzionalmente dati personali di minori per finalità di profilazione o marketing comportamentale.

Qualora venga accertato che dati personali sono stati raccolti in modo incompatibile con la normativa applicabile in materia di minori, verranno adottate le misure necessarie, inclusa la cancellazione quando appropriata.





Collegamenti e servizi di terzi


Il sito può contenere collegamenti o funzionalità riconducibili a servizi di terzi. Quando l’utente accede volontariamente a un ambiente esterno, il relativo fornitore può trattare dati personali secondo la propria informativa privacy e il proprio ruolo ai sensi della normativa applicabile.

ashbend non utilizza l’esistenza di un collegamento esterno come base per presumere il consenso dell’utente a trattamenti autonomi effettuati dal soggetto terzo.





Privacy by design e privacy by default


Le funzionalità che comportano trattamento di dati personali vengono configurate tenendo conto dei principi di protezione dei dati fin dalla progettazione e per impostazione predefinita ai sensi dell’articolo 25 del GDPR.

Quando possibile, le impostazioni predefinite limitano il trattamento ai dati necessari per ciascuna specifica finalità e gli strumenti opzionali soggetti a consenso non vengono considerati automaticamente autorizzati.





Valutazione dei rischi e dei trattamenti ad alto rischio


Quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche, viene valutata la necessità di effettuare una valutazione d’impatto sulla protezione dei dati ai sensi dell’articolo 35 del GDPR.

In presenza dei presupposti stabiliti dalla normativa, vengono adottate misure aggiuntive prima dell’avvio o della prosecuzione del trattamento.





Aggiornamenti della presente Informativa


La presente Informativa può essere aggiornata quando cambiano i trattamenti effettuati, i servizi utilizzati, i requisiti normativi, le indicazioni delle autorità competenti o le misure tecniche e organizzative applicate.

Le modifiche sostanziali vengono rese conoscibili attraverso il sito in modo appropriato. Quando una modifica comporta un nuovo trattamento che richiede il consenso, il consenso viene acquisito prima di procedere al trattamento nella misura richiesta dalla legge.

Una modifica dell’Informativa non viene utilizzata per trasformare retroattivamente un trattamento privo di base giuridica in un trattamento lecito.





Contatti privacy e informazioni sul titolare


Brand: ashbend
E-mail: complaints@ashbend.com
Telefono: +1 (808) 135-8472
Indirizzo: 2977 ALA ILIMA ST APT 702, HONOLULU, HI 96818
Servizio clienti: dal lunedì al venerdì, dalle 9:00 alle 18:00. I tempi di risposta potrebbero essere più lunghi durante i fine settimana e nei giorni festivi.

Per consentire una gestione strutturata e tracciabile, le richieste relative all’esercizio dei diritti privacy, alla gestione dei dati personali o alle preferenze di trattamento devono essere inoltrate mediante il modulo privacy dedicato disponibile sul sito. Resta impregiudicato il diritto dell’interessato di rivolgersi direttamente all’autorità di controllo competente nei casi previsti dalla legge.