Ultimo aggiornamento: 2026-08-23 · v1.0
Informativa sulla privacy
Versione aggiornata al: 22.08.2026, versione 0.1 (bozza)
1. Titolare del trattamento
Titolare del trattamento ai sensi del regolamento (UE) 2016/679 (regolamento generale sulla protezione dei dati, "GDPR") per il trattamento dei dati personali sulla piattaforma trademeup.eu è:
TTA Technologies {{COMPANY_ADDRESS}} Granducato di Lussemburgo RCS: {{RCS_NUMBER}}, n. IVA: {{VAT_NUMBER}} E-mail: [email protected]
(Punto da verificare: verificare la necessità di un responsabile della protezione dei dati ai sensi dell'art. 37 GDPR; se designato, integrare qui i dati di contatto.)
2. Panoramica dei trattamenti
Trattiamo dati personali in particolare nei seguenti contesti:
2.1 Account utente e utilizzo della Piattaforma
- Dati: nome, indirizzo e-mail, password (in forma di hash), indirizzo/i, impostazione della lingua, impostazioni dell'account, dati relativi a offerte e ordini, valutazioni, messaggi e comunicazioni nelle controversie, dati di log (indirizzo IP, marca temporale, dati del dispositivo).
- Finalità: fornitura della Piattaforma, esecuzione del contratto, intermediazione dei contratti di compravendita, sicurezza e prevenzione degli abusi.
- Basi giuridiche: art. 6, par. 1, lett. b GDPR (contratto); art. 6, par. 1, lett. f GDPR (legittimo interesse alla sicurezza e al funzionamento).
2.2 Verifica dell'identità (KYC) tramite Stripe Identity
- Prima della prima offerta, i venditori devono sottoporsi a una verifica dell'identità tramite Stripe Identity (documento d'identità, selfie/confronto biometrico effettuato da Stripe, esito della verifica).
- Ripartizione dei ruoli: per l'esecuzione della verifica, l'adempimento dei propri obblighi di legge (ad es. normativa antiriciclaggio e di vigilanza finanziaria) e il miglioramento della propria tecnologia di verifica, Stripe tratta i dati come titolare autonomo del trattamento; nella misura in cui Stripe ci fornisce l'esito della verifica e singoli dati giustificativi per l'attivazione dell'account venditore, Stripe agisce in parte come titolare autonomo e in parte come nostro responsabile del trattamento. Di norma riceviamo soltanto l'esito (superata/non superata) e le indicazioni necessarie a fini di documentazione, non dati biometrici grezzi.
- Basi giuridiche: art. 6, par. 1, lett. b GDPR (ammissione dei venditori); art. 6, par. 1, lett. c GDPR in combinato disposto con gli obblighi di diritto commerciale e tributario nonché con gli obblighi del DSA in materia di tracciabilità degli operatori commerciali (art. 30 DSA, "Know Your Business Customer"); art. 6, par. 1, lett. f GDPR (prevenzione delle frodi).
- Dettagli: Stripe Privacy Policy, https://stripe.com/privacy
2.3 Elaborazione dei pagamenti tramite Stripe
- L'elaborazione dei pagamenti avviene esclusivamente tramite Stripe Payments Europe, Ltd. (Irlanda). I dati di pagamento (dati delle carte, coordinate bancarie) vengono raccolti e conservati direttamente presso Stripe, non sui nostri server. Riceviamo da Stripe informazioni di stato (ad es. pagamento riuscito, rimborso, versamento) e riferimenti token dei mezzi di pagamento memorizzati.
- Per l'elaborazione dei pagamenti, i propri obblighi di compliance e la prevenzione delle frodi, Stripe è titolare autonomo del trattamento; per singole funzioni prestate su nostro incarico (ad es. la memorizzazione di mezzi di pagamento per acquisti futuri sulla nostra Piattaforma), Stripe agisce come responsabile del trattamento.
- Basi giuridiche: art. 6, par. 1, lett. b GDPR; art. 6, par. 1, lett. c GDPR (obblighi di Stripe in materia di servizi di pagamento e antiriciclaggio); art. 6, par. 1, lett. f GDPR.
2.4 Spedizione e tracciamento della spedizione
- Per la gestione degli ordini, noi o i venditori trasmettiamo il nome e l'indirizzo di consegna dell'acquirente al corriere scelto (ad es. DHL, Mondial Relay, Hermes/Evri, Post Luxembourg, Colissimo, bpost).
- Per gli ordini con Protezione Acquirenti interroghiamo i dati di tracciamento (stato della spedizione, data di consegna) presso il corriere o tramite servizi di tracciamento, al fine di gestire i termini della Protezione Acquirenti.
- Basi giuridiche: art. 6, par. 1, lett. b GDPR; art. 6, par. 1, lett. f GDPR (prova della consegna, prevenzione delle frodi).
2.5 Obblighi di comunicazione fiscale (DAC7)
- In qualità di gestori della piattaforma, ai sensi della direttiva (UE) 2021/514 ("DAC7", recepita in Lussemburgo dalla legge del 16 maggio 2023) siamo obbligati a comunicare annualmente i dati dei venditori soggetti all'obbligo di comunicazione all'amministrazione fiscale lussemburghese (Administration des contributions directes), che li scambia con le autorità fiscali degli altri Stati membri.
- Dati: tra l'altro nome, indirizzo, data di nascita o numero di registro, numero di identificazione fiscale, n. IVA, coordinate bancarie/identificativo del conto di accredito, numero delle transazioni, corrispettivi pagati, commissioni trattenute.
- L'obbligo di comunicazione si applica in particolare a partire da 30 vendite oppure da più di 2.000 EUR di corrispettivi per anno civile e per venditore. I venditori vengono informati della comunicazione.
- Base giuridica: art. 6, par. 1, lett. c GDPR (obbligo legale).
2.6 Hosting e infrastruttura
- Hosting: i nostri server sono gestiti presso Hetzner Online GmbH (Germania) (responsabile del trattamento, data center in Germania).
- Cloudflare, Inc. fornisce content delivery, DNS e protezione dagli attacchi (responsabile del trattamento); in tale contesto vengono trattati indirizzi IP e dati tecnici di connessione, eventualmente anche al di fuori dell'UE (garanzie tramite clausole contrattuali standard dell'UE e, ove applicabile, l'EU-US Data Privacy Framework).
- Ricerca: la ricerca delle carte è gestita con Meilisearch sui nostri server; in tale contesto non vengono indicizzati dati di pagamento.
- Ulteriori servizi di memorizzazione (database, object storage per immagini, bolle di consegna e fatture) girano sulla nostra infrastruttura presso Hetzner.
- Base giuridica: art. 6, par. 1, lett. f GDPR (legittimo interesse a un funzionamento sicuro e performante); sussistono contratti di trattamento dei dati ai sensi dell'art. 28 GDPR.
2.7 Invio di e-mail
- Le e-mail transazionali e di sistema (conferme d'ordine, notifiche di spedizione e relative al "deposito a garanzia", aggiornamenti sulle controversie) vengono inviate tramite un fornitore di servizi e-mail in qualità di responsabile del trattamento (dominio mittente trademeup.eu). (Punto da verificare: indicare il fornitore concreto e la sua sede prima della pubblicazione.)
- Inviamo e-mail pubblicitarie soltanto con il consenso (art. 6, par. 1, lett. a GDPR) oppure nei limiti consentiti dalla legge per la pubblicità rivolta a clienti esistenti; la disiscrizione è possibile in qualsiasi momento.
2.8 Cookie e tecnologie analoghe
- Utilizziamo cookie tecnicamente necessari (sessione, sicurezza, impostazione della lingua) sulla base del nostro legittimo interesse o della loro necessità per il servizio.
- I cookie non necessari (ad es. statistica, marketing) vengono impostati soltanto con il Suo consenso tramite il banner di consenso (art. 6, par. 1, lett. a GDPR; consenso revocabile in qualsiasi momento). I dettagli sono contenuti nel banner di consenso con l'elenco dei fornitori. (Punto da verificare: integrare l'elenco definitivo degli strumenti prima del lancio.)
2.9 Segnalazioni, sanzioni e controversie
- Per la gestione delle segnalazioni (DSA), delle controversie e delle sanzioni trattiamo la segnalazione, i contenuti interessati, le comunicazioni e le prove.
- Basi giuridiche: art. 6, par. 1, lett. c GDPR (obblighi ai sensi del DSA); art. 6, par. 1, lett. f GDPR (piattaforma sicura e conforme alla legge).
3. Destinatari
Destinatari dei dati personali sono in particolare:
- la rispettiva controparte contrattuale (i venditori ricevono il nome e l'indirizzo di consegna dell'acquirente; gli acquirenti ricevono le informazioni sul venditore previste dalla legge, per i Venditori Pro i dati dell'impresa);
- Stripe (elaborazione dei pagamenti, verifica dell'identità, versamenti Connect);
- corrieri e servizi di tracciamento;
- Hetzner (hosting), Cloudflare (CDN/sicurezza), fornitore di servizi e-mail;
- autorità, nella misura prevista dalla legge (in particolare l'amministrazione fiscale nell'ambito della DAC7, autorità di perseguimento penale e di vigilanza);
- consulenti (avvocati, consulenti fiscali, revisori dei conti) nella misura necessaria.
4. Trasferimenti verso paesi terzi
Un trasferimento verso paesi terzi ha luogo soltanto nella misura necessaria per le finalità indicate (ad es. Cloudflare, singole società del gruppo Stripe, tracciamento internazionale delle spedizioni). Esso avviene sulla base di decisioni di adeguatezza (compreso l'EU-US Data Privacy Framework) oppure di clausole contrattuali standard dell'UE con misure supplementari. Copie delle garanzie possono essere richieste tramite [email protected].
5. Durata di conservazione
- Dati dell'account e del profilo: per la durata del contratto di utilizzo; dopo la cancellazione dell'account, cancellazione o limitazione, nella misura in cui non sussistano obblighi di conservazione.
- Dati rilevanti ai fini contabili (ordini, fatture, rendiconti delle commissioni): 10 anni conformemente agli obblighi di conservazione di diritto commerciale e tributario vigenti in Lussemburgo.
- Dati di comunicazione DAC7: secondo le prescrizioni fiscali (conservazione della documentazione di comunicazione e di due diligence, in Lussemburgo 10 anni).
- Esiti KYC/di verifica: per la durata dell'ammissione del venditore, oltre ai termini legali di conservazione; dati degli operatori commerciali ai sensi del DSA (art. 30) per la durata del rapporto contrattuale e per i 6 mesi successivi.
- Dati relativi a controversie e sanzioni: fino alla chiusura del caso, oltre ai termini di prescrizione delle pretese civilistiche.
- Dati di log: di norma al massimo 90 giorni, salvo che siano necessari più a lungo per chiarire incidenti di sicurezza. (Punto da verificare: consolidare il catalogo dei termini con avvocato/consulente fiscale prima della pubblicazione.)
6. Obbligo di fornire i dati
La fornitura di determinati dati è necessaria per l'utilizzo (account: e-mail; acquisto: indirizzo di consegna; vendita: verifica dell'identità, conto di accredito, per i Venditori Pro prove della qualità di impresa nonché i dati obbligatori DAC7). Senza questi dati le rispettive funzioni non possono essere utilizzate.
7. Decisioni automatizzate
Sulla Piattaforma non ha luogo alcun processo decisionale esclusivamente automatizzato con effetti giuridici. Le verifiche automatizzate (ad es. rilevamento di frodi e contraffazioni, auto-release del versamento della Protezione Acquirenti alla scadenza del termine) vengono riesaminate da persone, nella misura in cui abbiano effetti rilevanti; la verifica dell'identità effettuata da Stripe può contenere elementi automatizzati (vedi Stripe Privacy Policy).
8. I Suoi diritti
Ai sensi del GDPR Lei ha in particolare il diritto di:
- accesso (art. 15), rettifica (art. 16), cancellazione (art. 17), limitazione del trattamento (art. 18), portabilità dei dati (art. 20);
- opposizione (art. 21) ai trattamenti basati sull'art. 6, par. 1, lett. f GDPR per motivi connessi alla Sua situazione particolare, nonché in qualsiasi momento al marketing diretto;
- revoca dei consensi prestati con effetto per il futuro (art. 7, par. 3).
Per l'esercizio è sufficiente un'e-mail a [email protected].
Diritto di reclamo: Lei ha il diritto di proporre reclamo a un'autorità di controllo per la protezione dei dati, in particolare all'autorità competente per noi:
Commission nationale pour la protection des données (CNPD) 15, Boulevard du Jazz, L-4370 Belvaux, Lussemburgo www.cnpd.lu
9. Risoluzione delle controversie online e informazioni per i consumatori
La Commissione europea mette a disposizione una piattaforma per la risoluzione delle controversie online (ODR): https://ec.europa.eu/consumers/odr. (Punto da verificare: tenere conto della dismissione della piattaforma ODR nel 2025/2026 e adeguare l'avviso.) Il nostro indirizzo e-mail è riportato sopra.
10. Modifiche
Adeguiamo la presente Informativa sulla privacy quando cambiano i trattamenti o le basi giuridiche. Fa fede la versione di volta in volta pubblicata sulla Piattaforma; le versioni precedenti vengono archiviate.