forumApri un argomento

Vendiamo online nei paesi UE: il GDPR ci riguarda direttamente?

DDamla Y***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
131
#1

Nel nostro laboratorio con sede a San Pietroburgo realizziamo borse in pelle artigianali e accessori da scrivania personalizzati. Attraverso il nostro sito web indipendente vendiamo sia sul mercato interno sia in paesi dell'Unione Europea come Germania, Francia e Paesi Bassi. Per quanto riguarda l'UE, il valore medio degli ordini si aggira sui 180 EUR e spediamo circa 25-30 ordini al mese.

Riceviamo i pagamenti in euro tramite gateway di pagamento internazionali. Nel nostro sistema conserviamo il nome del cliente, l'indirizzo di consegna, il numero di telefono e i dati di fatturazione. Inoltre, pubblichiamo annunci pubblicitari rivolti direttamente al pubblico di questi paesi.

Su un forum ho letto che, anche se ci troviamo al di fuori dei confini UE, rientriamo comunque nel GDPR poiché offriamo beni o servizi a persone che risiedono lì. Non avendo una sede fisica o una rappresentanza nell'UE, questa normativa è davvero vincolante per noi? Quali sono i requisiti minimi che dobbiamo garantire sul nostro sito e nella gestione del flusso di dati?

İİlker G***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2026
Messaggio
341
Più utile#2

Risposta breve: sì, il fatto che la vostra azienda abbia sede fuori dai confini dell'UE non vi esenta. Ai sensi dell'Articolo 3(2) del GDPR, se offrite beni o servizi a persone presenti nell'UE o ne monitorate il comportamento, siete direttamente obbligati a rispettare le disposizioni del regolamento.

L'applicabilità dipende dal fatto che il vostro sito si rivolga attivamente o meno al mercato dell'UE. Mostrare i prezzi in euro, includere i paesi UE tra le opzioni di spedizione e pubblicare annunci indirizzati a quelle aree geografiche sono prove evidenti del fatto che rientrate nel campo di applicazione. Non avere una sede nell'UE non fa decadere tale responsabilità.

Per una conformità minima, il primo passo è revisionare il meccanismo di consenso ai cookie sul sito. Il banner mostrato agli utenti UE non deve attivare codici di marketing e tracciamento prima che l'utente abbia espresso un consenso esplicito. In secondo luogo, sul sito deve essere presente un'informativa sulla privacy chiara in inglese, in cui si specifichi chiaramente quali dati vengono raccolti, per quali finalità e con quali terze parti vengono condivisi, come corrieri o gateway di pagamento.

Infine, dovete strutturare una procedura per la gestione dei diritti dei clienti. Quando un cliente richiede la cancellazione dello storico ordini e dei dati di recapito (diritto all'oblio), dovete disporre di una procedura interna per cancellare i dati di marketing entro tempi ragionevoli — esclusi quelli soggetti a conservazione obbligatoria per legge fiscale — e di un'email di contatto dedicata indicata chiaramente.

CCaner A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Agricoltura
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2022
Messaggio
157
#3

Bisogna essere realisti: l'autorità per la protezione dei dati europea non verrà certo a fare milioni di euro di multa a un piccolo laboratorio in Russia. Il rischio concreto è che le piattaforme di pagamento internazionali o le integrazioni che utilizzate vi congelino l'account a seguito di un reclamo. Nei loro contratti, infatti, impongono come requisito la conformità al GDPR.

CCanerPartecipante
Ruolo
Provider di hosting
Iscrizione
nov 2023
Messaggio
128
#4

Se usate Google Analytics o i pixel pubblicitari, attivate le impostazioni di anonimizzazione degli indirizzi IP. Inoltre, il banner dei cookie sul sito non può limitarsi al solo tasto "Accetta"; dovete dare all'utente anche la possibilità di rifiutare separatamente i cookie analitici e quelli di marketing.

AAslıPartecipante
Ruolo
Fotografo di prodotti
Tipo di organizzazione
startup appena avviata
Iscrizione
lug 2024
Messaggio
76
#5

Nella fase di checkout inserite una dicitura con link cliccabile del tipo: "I tuoi dati vengono trattati in conformità alla nostra privacy policy al fine di elaborare e consegnare l'ordine". Indicate poi nell'informativa un'email di contatto da utilizzare nel caso in cui il cliente desideri richiedere la cancellazione dei dati.

ÖÖmerPartecipante
Ruolo
Analista finanziario
Iscrizione
dic 2023
Messaggio
126
#6

Anche noi, quando avevamo un fatturato mensile di circa 4.500 EUR verso l'UE, abbiamo ricevuto un'email formale da un cliente tedesco che chiedeva su quali server fossero salvati i suoi dati e ne pretendeva la cancellazione dal sistema. C'è l'obbligo di rispondere per iscritto entro 30 giorni. Abbiamo ripulito i record dal database, inviato la conferma e la questione si è chiusa lì.

LLale Y***Partecipante
Ruolo
Responsabile social media
Settore
Software
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ago 2024
Messaggio
377
#7

Avere il sito disponibile solo in inglese e con i prezzi in euro basta da solo a far scattare l'obbligo oppure è necessario che ci sia un'effettiva consegna dell'ordine in quei paesi?

MMelis Ö***Esperto
Ruolo
Responsabile social media
Settore
E-commerce
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2022
Messaggio
14

Doki · Configurazione gestione log · 2025

#8

Va precisato che, per i trasferimenti transfrontalieri di dati che superano determinati volumi, sussiste l'obbligo di nominare un rappresentante nell'UE (EU Representative). Tuttavia, per le microimprese si applica il principio di proporzionalità; pertanto, l'adozione delle misure fondamentali di trasparenza e sicurezza dei dati costituisce il criterio di verifica prioritario.

EElif E***Partecipante
Ruolo
Direttore vendite
Settore
Logistica
Tipo di organizzazione
media impresa
Iscrizione
feb 2024
Messaggio
38
#9

niente panico. insomma i grandi contenziosi riguardano sempre i colossi del web. voi limitatevi a non raccogliere dati inutili oltre a nome e indirizzo necessari per la spedizione pubblicate un'informativa trasparente e se un cliente chiede la cancellazione procedete senza fare storie. per una PMI la sostanza è tutta qui.

KKübra A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Indotto automotive
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ago 2025
Messaggio
71

Doki · Formazione sulla consapevolezza phishing · 2026

#10

Salvato.

OOkan E***Esperto
Ruolo
QA Engineer
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2022
Messaggio
11
#11

Grazie per averlo scritto, è proprio così. comunque un report di scansione automatica e un penetration test non sono la stessa cosa.

EEsraPartecipante
Ruolo
Python developer
Iscrizione
ago 2024
Messaggio
134
#12

Racconto la mia esperienza. La risposta varia molto in base al settore, non esiste una regola generale.

Questa è la mia opinione, non la scrivo come verità assoluta.

SSinan T***Partecipante
Ruolo
Marketing Director
Settore
Imballaggio
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2024
Messaggio
27

Doki · Configurazione gestione log · 2024

#13

Hai fatto bene ad aprire questo thread. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Buon lavoro.

FFurkan B***Veteran
Ruolo
Direttore negozio
Settore
Costruzione macchinari
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2023
Messaggio
126

Doki · Design interfaccia · 2026

#14

Ti seguo.

YYiğit K***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
226
#15

Grazie per aver scritto. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Spero che le sia utile.

MMert K***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Pelle
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
giu 2023
Messaggio
18
#16

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

È tutto, scusate se mi sono dilungato.

CCaner G***Esperto
Ruolo
Addetto al negozio
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
105
#17

Vi spiego come si fa in pratica. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Se scrivete qui il risultato, sarà utile anche ad altri.

FFerhat G***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
180
#18

Questo approccio ha un costo, di cui non si parla. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Questa è la mia opinione, non la scrivo come verità assoluta.

KKader T***Esperto
Ruolo
Marketing Director
Settore
Diritto
Tipo di organizzazione
boutique agency
Iscrizione
ott 2025
Messaggio
3

Doki · Formazione sulla consapevolezza phishing · 2023

#19

Ci proverò.

İİlker C***Partecipante
Ruolo
Sviluppatore software
Settore
Costruzione macchinari
Tipo di organizzazione
ditta individuale
Iscrizione
dic 2023
Messaggio
52
#20

Riassumo l'argomento, perché sono state date diverse risposte. L'errore commesso da gdpr è generalmente reversibile ma costoso.

Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Rispondi