Nel nostro laboratorio con sede a San Pietroburgo realizziamo borse in pelle artigianali e accessori da scrivania personalizzati. Attraverso il nostro sito web indipendente vendiamo sia sul mercato interno sia in paesi dell'Unione Europea come Germania, Francia e Paesi Bassi. Per quanto riguarda l'UE, il valore medio degli ordini si aggira sui 180 EUR e spediamo circa 25-30 ordini al mese.
Riceviamo i pagamenti in euro tramite gateway di pagamento internazionali. Nel nostro sistema conserviamo il nome del cliente, l'indirizzo di consegna, il numero di telefono e i dati di fatturazione. Inoltre, pubblichiamo annunci pubblicitari rivolti direttamente al pubblico di questi paesi.
Su un forum ho letto che, anche se ci troviamo al di fuori dei confini UE, rientriamo comunque nel GDPR poiché offriamo beni o servizi a persone che risiedono lì. Non avendo una sede fisica o una rappresentanza nell'UE, questa normativa è davvero vincolante per noi? Quali sono i requisiti minimi che dobbiamo garantire sul nostro sito e nella gestione del flusso di dati?