SICUREZZA DEI DATI PERSONALI SUL NEGOZIO
SICUREZZA DEI DATI PERSONALI SUL NEGOZIO
La protezione dei dati personali su amvenda.com non dipende da una singola misura tecnica. La sicurezza viene gestita attraverso una combinazione di protezioni della piattaforma ecommerce, controlli degli accessi, trasmissioni cifrate, limitazione dei dati trattati, gestione dei fornitori e procedure dedicate agli incidenti.
Le misure vengono considerate in relazione alla natura dei dati trattati, alle funzioni effettivamente utilizzate sul negozio e ai rischi di accesso non autorizzato, perdita, alterazione, divulgazione accidentale o indisponibilità.
1. CONNESSIONI CIFRATE DURANTE LA NAVIGAZIONE
Le connessioni al negozio vengono effettuate mediante HTTPS e tecnologia TLS, quando correttamente attivate sulla piattaforma e sul dominio.
La cifratura durante il trasferimento contribuisce a proteggere le informazioni scambiate tra il browser dell'utente e il negozio, riducendo il rischio che i dati vengano letti o alterati durante la trasmissione.
Prima di inserire informazioni personali o procedere al checkout, l'utente può verificare che l'indirizzo del sito inizi con https:// e che il browser non mostri avvisi relativi a una connessione non sicura.
2. INFRASTRUTTURA SHOPIFY
amvenda.com utilizza Shopify come piattaforma ecommerce.
Parte delle misure tecniche necessarie per il funzionamento del negozio, comprese protezioni dell'infrastruttura, gestione degli accessi alla piattaforma, disponibilità dei servizi, procedure di continuità operativa e gestione degli incidenti, dipende dai sistemi e dai controlli messi a disposizione da Shopify.
L'utilizzo della piattaforma non elimina la necessità di configurare correttamente il negozio, limitare le autorizzazioni degli utenti amministrativi e controllare le applicazioni o i servizi aggiuntivi collegati.
3. ACCESSO LIMITATO AI DATI DEL NEGOZIO
L'accesso alle informazioni personali dei clienti viene limitato alle persone e ai servizi che ne hanno ragionevolmente bisogno per svolgere una funzione collegata all'ordine, all'assistenza, alla sicurezza, alla contabilità o ad altre attività autorizzate.
Quando la piattaforma consente di assegnare autorizzazioni differenti, viene applicato il principio secondo cui ciascun account dovrebbe disporre soltanto delle funzioni necessarie al proprio compito.
Le credenziali amministrative non devono essere condivise tra più persone quando è possibile utilizzare account separati.
4. AUTENTICAZIONE E PROTEZIONE DEGLI ACCOUNT AMMINISTRATIVI
Gli account che consentono di accedere alle funzioni amministrative del negozio devono essere protetti mediante credenziali riservate e misure di autenticazione disponibili sulla piattaforma.
Quando disponibile, l'autenticazione a più fattori o l'autenticazione in due passaggi rappresenta una protezione aggiuntiva contro l'utilizzo di credenziali sottratte.
L'accesso amministrativo non deve essere effettuato utilizzando password condivise pubblicamente, password già compromesse o credenziali facilmente prevedibili.
5. PROTEZIONE DELLE CREDENZIALI
Le password non devono essere trattate come normali informazioni di testo liberamente accessibili.
Quando la gestione delle credenziali è affidata alla piattaforma o a un servizio tecnico, vengono utilizzati i meccanismi di autenticazione e conservazione messi a disposizione dal relativo fornitore.
Gli utenti sono invitati a utilizzare password uniche e difficili da indovinare e a non riutilizzare la stessa password già impiegata su servizi differenti.
6. DATI DI PAGAMENTO
I pagamenti vengono elaborati attraverso i servizi di pagamento disponibili nel checkout.
Le informazioni complete necessarie per autorizzare una carta o un altro mezzo di pagamento possono essere trattate direttamente dal prestatore di pagamento competente.
Il negozio può ricevere informazioni limitate sulla transazione, come importo, stato del pagamento, identificativo della transazione, metodo utilizzato o dati parzialmente mascherati, nella misura necessaria per gestire ordine, rimborso, contestazione o verifica.
Gli utenti non devono inviare numeri completi di carte di pagamento, codici di sicurezza o credenziali bancarie attraverso moduli generici di assistenza.
7. RIDUZIONE DEI DATI RACCOLTI
Una misura di sicurezza consiste anche nel non raccogliere dati che non siano necessari.
I campi richiesti durante acquisto, assistenza o gestione di una pratica vengono limitati, per quanto possibile, alle informazioni utili alla finalità dichiarata.
Categorie particolarmente sensibili di informazioni non devono essere inserite spontaneamente nei moduli del negozio se non sono necessarie per la richiesta.
8. SEPARAZIONE TRA DATI PUBBLICI E DATI RISERVATI
File destinati alla pubblicazione sul negozio, come immagini di prodotto o contenuti visibili nelle pagine pubbliche, devono essere distinti dai documenti contenenti informazioni personali o riservate.
Documenti contenenti dati personali non devono essere caricati in aree della piattaforma destinate alla pubblicazione pubblica.
Quando un documento viene richiesto per gestire una pratica, deve essere trasmesso soltanto attraverso il canale previsto per quella specifica funzione.
9. CONTROLLO DELLE APPLICAZIONI COLLEGATE
Applicazioni, plugin e integrazioni possono richiedere l'accesso a determinate informazioni del negozio.
Prima di mantenere un'applicazione collegata vengono considerate le funzioni effettivamente necessarie, le autorizzazioni richieste e la pertinenza dell'accesso rispetto al servizio fornito.
Un'applicazione che non è più necessaria dovrebbe essere rimossa o disconnessa quando ciò è possibile, così da evitare accessi non più giustificati.
10. FORNITORI CHE POSSONO ACCEDERE AI DATI
Alcuni dati possono essere trattati da fornitori necessari per il funzionamento del negozio, come piattaforma ecommerce, servizi di pagamento, vettori, strumenti di sicurezza, assistenza tecnica o altri servizi effettivamente utilizzati.
L'accesso viene limitato alla quantità di informazioni necessaria per svolgere il relativo servizio.
Quando un fornitore tratta dati per conto del titolare, il rapporto viene gestito tenendo conto dei requisiti applicabili in materia di trattamento e sicurezza dei dati personali.
11. TRASFERIMENTI INTERNAZIONALI
L'utilizzo di una piattaforma ecommerce internazionale e di fornitori tecnologici può comportare il trattamento di dati anche al di fuori dello Spazio economico europeo.
Quando si verifica un trasferimento soggetto al Capo V del GDPR, devono essere utilizzati i meccanismi giuridici applicabili, come una decisione di adeguatezza, clausole contrattuali standard o altri strumenti consentiti dalla normativa.
La sicurezza del trasferimento viene considerata insieme alle misure tecniche e organizzative adottate dal destinatario.
12. REGISTRAZIONE E CONTROLLO DELLE ATTIVITÀ
I sistemi tecnici possono generare log relativi ad accessi, eventi di sicurezza, operazioni tecniche e anomalie.
Tali informazioni possono essere utilizzate per individuare attività insolite, ricostruire un incidente, verificare un accesso non autorizzato o proteggere il funzionamento del negozio.
I log non vengono conservati indefinitamente soltanto perché tecnicamente disponibili; il periodo viene valutato in relazione alla finalità e agli eventuali requisiti applicabili.
13. AGGIORNAMENTI E MANUTENZIONE
Sistemi, applicazioni e componenti tecnici devono essere mantenuti aggiornati quando sono disponibili correzioni rilevanti per la sicurezza.
Funzioni obsolete, integrazioni inutilizzate o configurazioni non più necessarie possono aumentare la superficie di rischio e vengono pertanto riesaminate nell'ambito della gestione tecnica del negozio.
Gli aggiornamenti vengono effettuati compatibilmente con la stabilità e il corretto funzionamento del servizio.
14. DISPONIBILITÀ E CONTINUITÀ DEL SERVIZIO
La sicurezza non riguarda soltanto la riservatezza dei dati, ma anche la possibilità di mantenerli disponibili quando sono necessari.
Le infrastrutture e i fornitori utilizzati dal negozio possono prevedere misure di continuità operativa, ridondanza, backup o recupero in caso di guasto.
La natura e l'estensione di tali misure dipendono dal servizio tecnico concretamente utilizzato.
15. BACKUP E RIPRISTINO
Quando una funzione o un sistema prevede copie di sicurezza, queste vengono considerate come parte delle misure destinate a ridurre il rischio di perdita accidentale dei dati.
Una copia di sicurezza non viene utilizzata come archivio permanente alternativo per conservare indefinitamente dati che non sono più necessari.
La disponibilità di un backup non significa inoltre che qualsiasi modifica effettuata da un cliente possa essere annullata immediatamente o che ogni dato eliminato possa sempre essere recuperato individualmente.
16. PROTEZIONE CONTRO PHISHING E ACCESSI FRAUDOLENTI
amvenda non chiede agli utenti di comunicare password dell'account, codici completi di autenticazione o codici di sicurezza della carta attraverso messaggi generici.
Gli utenti devono prestare attenzione a messaggi che imitano il negozio, chiedono pagamenti inattesi, invitano a fornire credenziali o rimandano a domini differenti da quello previsto.
Se un messaggio appare sospetto, è consigliabile non utilizzare direttamente il collegamento ricevuto e aprire il sito digitando amvenda.com nel browser.
17. ACCESSO AI DATI DA PARTE DEL SERVIZIO CLIENTI
Il personale che gestisce una richiesta deve accedere esclusivamente alle informazioni pertinenti alla pratica.
Per una domanda generale sui prodotti non è necessario consultare dati completi relativi agli ordini quando tali informazioni non sono pertinenti.
Per pratiche relative a ordine, rimborso, consegna o diritto privacy possono invece essere consultati gli elementi necessari a identificare correttamente la richiesta.
18. VERIFICA DELL'IDENTITÀ
Prima di comunicare, modificare o cancellare dati personali può essere richiesta una verifica ragionevole dell'identità quando esistono dubbi sulla persona che presenta la richiesta.
La verifica viene effettuata per evitare che una persona non autorizzata ottenga dati relativi a un altro cliente.
Non vengono richieste informazioni aggiuntive sproporzionate quando l'identità può essere verificata attraverso elementi già disponibili.
19. CONSERVAZIONE LIMITATA DEI DATI
Ridurre il periodo di disponibilità non necessaria dei dati contribuisce anche alla sicurezza.
Le informazioni vengono conservate per il periodo necessario alla finalità per cui vengono utilizzate e per gli eventuali periodi ulteriori richiesti dalla normativa applicabile.
Quando non sussiste più una ragione valida per conservare un dato, esso può essere eliminato, anonimizzato o reso non più direttamente associabile alla persona secondo le modalità applicabili.
20. COSA ACCADE IN CASO DI INCIDENTE DI SICUREZZA
Un incidente viene valutato per determinare quali sistemi e dati sono coinvolti, se l'accesso è stato autorizzato e quali conseguenze possono derivarne per le persone interessate.
Le attività possono comprendere contenimento dell'incidente, protezione degli account interessati, verifica dei log, correzione della vulnerabilità, recupero dei sistemi e documentazione dell'evento.
La presenza di un problema tecnico non costituisce automaticamente una violazione di dati personali; è necessario verificare se vi sia stata distruzione, perdita, modifica, divulgazione o accesso non autorizzato a dati personali.
21. NOTIFICA DI UNA VIOLAZIONE DEI DATI
Quando un incidente costituisce una violazione di dati personali e presenta un rischio per i diritti e le libertà delle persone fisiche, vengono applicate le procedure previste dall'articolo 33 del GDPR.
Quando la notifica all'autorità di controllo è richiesta, essa deve essere effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare viene a conoscenza della violazione.
Quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone, viene valutata anche la comunicazione agli interessati prevista dall'articolo 34 del GDPR.
22. NESSUN SISTEMA È COMPLETAMENTE PRIVO DI RISCHIO
Nessun negozio online, servizio cloud, dispositivo o rete può essere descritto in modo realistico come assolutamente immune da incidenti.
Per questo motivo, amvenda non utilizza formule come “sicurezza garantita al 100%” o “impossibile subire violazioni”.
L'obiettivo consiste nell'adottare misure adeguate al rischio, mantenere sotto controllo le configurazioni utilizzate e intervenire quando emergono nuove vulnerabilità o circostanze rilevanti.
23. COSA PUÒ FARE L'UTENTE PER PROTEGGERE I PROPRI DATI
Anche il comportamento dell'utente contribuisce alla sicurezza dell'account e delle transazioni.
È consigliabile:
utilizzare una password unica per ciascun servizio;
non condividere password o codici di autenticazione;
mantenere browser e dispositivo aggiornati;
evitare di effettuare acquisti attraverso reti pubbliche non affidabili quando non necessario;
verificare il dominio prima di inserire informazioni personali;
non aprire allegati o collegamenti sospetti;
disconnettersi dagli account utilizzati su dispositivi condivisi;
segnalare rapidamente attività o comunicazioni anomale.
24. SE SOSPETTI UN ACCESSO NON AUTORIZZATO
Se ritieni che un account o una comunicazione collegata al negozio possa essere stata compromessa, modifica le credenziali interessate quando possibile e verifica eventuali attività recenti.
Se il problema riguarda dati personali trattati da amvenda, utilizza il modulo disponibile sul sito fornendo una descrizione dell'evento senza includere password, codici di sicurezza o dati completi della carta.
25. RICHIESTE RELATIVE AI DATI PERSONALI
Le misure di sicurezza descritte in questa pagina sono distinte dai diritti riconosciuti dal GDPR.
Per chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione o altre operazioni sui dati personali, consulta la pagina dedicata ai diritti GDPR e utilizza il modulo privacy disponibile sul sito.
26. REVISIONE DELLE MISURE DI SICUREZZA
Le misure tecniche e organizzative non vengono considerate immutabili.
Possono essere riesaminate quando cambiano la piattaforma, le applicazioni utilizzate, le categorie di dati trattati, le minacce conosciute o i requisiti normativi.
Quando una modifica aumenta il livello di rischio, vengono valutate misure aggiuntive proporzionate alla nuova situazione.
CONTATTI
amvenda
Sito web: amvenda.com
E-mail: shoppersupport01@amvenda.com
Telefono: +1 (423) 311-9768
Indirizzo: 1060 KENNESAW BLVD, GALLATIN, TN, 37066
Servizio clienti: dal lunedì al venerdì, dalle 9:00 alle 18:00. I tempi di risposta potrebbero essere più lunghi durante i fine settimana e nei giorni festivi.
Per richieste relative alla protezione dei dati personali o alla segnalazione di un possibile incidente che coinvolga dati personali, utilizza il modulo privacy disponibile su amvenda.com.