Questo testo è un segnaposto. Non è ancora stato verificato da un avvocato o da una fiduciaria e non deve essere considerato vincolante fino all'approvazione.
Informativa sulla privacy
Stato: settembre 2026
Questa informativa ti spiega quali dati personali trattiamo nella gestione del negozio online «Nayla Shop» (nayla-shop.web.app), per quali scopi lo facciamo e quali diritti hai. Si applica la legge federale svizzera riveduta sulla protezione dei dati (nLPD) con la relativa ordinanza (OPDa). L'informativa descrive lo stato tecnico effettivo del negozio e viene aggiornata non appena cambia qualcosa.
1. Titolare del trattamento
i2bit
Aarauerstrasse 132, 4600 Olten, Svizzera
E-mail: info@i2bit.de
[DA COMPLETARE: persona di contatto (nome) per le richieste in materia di protezione dei dati. Per noi non è obbligatorio nominare un consulente per la protezione dei dati.]
Per domande sulla protezione dei dati, richieste di accesso e qualsiasi altra questione relativa ai tuoi dati, rivolgiti all'indirizzo e-mail indicato.
2. Principi e basi legali
Trattiamo dati personali solo nella misura necessaria alla gestione del negozio, all'evasione dei tuoi ordini e all'adempimento degli obblighi di legge (principi di proporzionalità e di finalità, art. 6 LPD). Laddove la legge richiede un motivo giustificativo, ci basiamo su:
- l'esecuzione di un contratto con te (account cliente, ordine, consegna, pagamento, assistenza);
- obblighi di legge, in particolare il controllo dell'età nella vendita di prodotti del tabacco e della nicotina e la conservazione dei documenti commerciali;
- il tuo consenso, quando lo chiediamo (ad es. newsletter, avvio della verifica dell'età, eventuali cookie statistici);
- il nostro interesse preponderante a una gestione sicura e senza abusi (protezione da spam e attacchi, analisi degli errori).
3. Quali dati trattiamo
Senza account cliente puoi sfogliare il negozio, riempire il carrello, usare il modulo di contatto e iscriverti alla newsletter. Per ordinare è necessario un account cliente. A seconda dell'utilizzo trattiamo:
- Account cliente: indirizzo e-mail, password (esclusivamente come hash crittografico, mai in chiaro), data di nascita, nome visualizzato facoltativo, data e ora della registrazione.
- Indirizzi: nome, via, NPA, località, paese, numero di telefono facoltativo e un'etichetta a tua scelta.
- Ordini: numero d'ordine, articoli ordinati e quantità, importi, eventuale codice sconto, metodo e riferimento di pagamento, copia dell'indirizzo di consegna, la tua conferma dell'età e la tua accettazione delle CGV con data e ora, stato dell'ordine.
- Verifica dell'età: stato (in sospeso, confermata, rifiutata), metodo utilizzato, numero di riferimento della verifica presso il fornitore e date. Dettagli al punto 5.
- Punti fedeltà: saldo punti e ogni accredito o utilizzo collegato al rispettivo ordine.
- Programma di raccomandazione: il tuo codice di raccomandazione personale, il collegamento tra account che raccomanda e account raccomandato, l'ordine che fa scattare il premio e il codice premio emesso.
- Lista dei desideri e recensioni dei prodotti: prodotti salvati; per le recensioni valutazione a stelle, titolo e testo. Le recensioni approvate sono visibili pubblicamente nel negozio – senza indirizzo e-mail.
- Modulo di contatto: nome, indirizzo e-mail, messaggio, pagina da cui hai scritto e la nostra risposta.
- Newsletter: indirizzo e-mail, lingua scelta e data dell'iscrizione.
- Dati tecnici: per il modulo di contatto e l'iscrizione alla newsletter memorizziamo brevemente il tuo indirizzo IP (al massimo 2 giorni) come chiave per limitare il numero di richieste contro lo spam. Inoltre, presso i nostri fornitori di hosting vengono generati i consueti log del server (indirizzo IP, ora, indirizzo richiesto, identificativo del browser).
4. Finalità del trattamento
- messa a disposizione del negozio e del tuo account cliente;
- gestione di ordini, pagamenti, consegne e resi;
- controllo dell'età previsto dalla legge per i prodotti del tabacco e della nicotina;
- comunicazione: notifiche sull'ordine e sullo stato, risposte alle richieste, newsletter (solo su iscrizione);
- programma punti fedeltà e di raccomandazione;
- sicurezza, prevenzione degli abusi e correzione degli errori;
- adempimento degli obblighi legali di conservazione e di informazione.
5. Verifica dell'età con Persona (controllo del documento d'identità e selfie)
Poiché vendiamo prodotti che possono essere ceduti solo a partire dai 18 anni, devi dimostrare la tua età una sola volta prima del primo ordine di tali prodotti. A questo scopo utilizziamo il servizio di verifica dell'identità Persona (Persona Identities, Inc., San Francisco, USA). Vengono trattati dati personali degni di particolare protezione ai sensi dell'art. 5 lett. c LPD (dati del documento d'identità e dati biometrici). Ti preghiamo quindi di leggere attentamente questo punto.
Come funziona la verifica: quando la avvii nel tuo account cliente, si apre una finestra integrata di Persona direttamente nel tuo browser. Lì fotografi un documento d'identità ufficiale (ad es. carta d'identità, passaporto o licenza di condurre) e – a seconda del passaggio – un selfie. Queste immagini e i dati da esse estratti (nome, data di nascita, numero e tipo di documento, caratteristiche biometriche per il confronto del volto) vengono trasmessi dal tuo browser direttamente a Persona e lì analizzati. Non arrivano sui nostri server.
Cosa riceviamo e conserviamo: esclusivamente l'esito della verifica (confermata, rifiutata, scaduta), il numero di riferimento della verifica presso Persona e le date. Non conserviamo né visualizziamo immagini di documenti d'identità o selfie. La verifica è collegata al tuo account cliente solo tramite un ID interno. In caso di esito positivo, nel tuo profilo viene registrata la data della conferma dell'età.
Accesso: ai dati trattati presso Persona ha accesso solo Persona. Da parte nostra, solo le persone con diritti di amministratore vedono lo stato della tua verifica, mai i dati del tuo documento.
Consenso e volontarietà: avviando la verifica acconsenti espressamente a questo trattamento. La verifica è volontaria; senza di essa, però, non puoi acquistare nel negozio prodotti soggetti a limite di età. Per limitare abusi e costi sono possibili al massimo tre nuove verifiche ogni 24 ore.
Trasferimento negli USA: Persona ha sede negli USA. Il trasferimento si basa sulla certificazione del fornitore secondo lo Swiss-U.S. Data Privacy Framework oppure sulle clausole contrattuali standard riconosciute dall'Incaricato federale della protezione dei dati e della trasparenza (art. 16 LPD). Maggiori informazioni sul trattamento da parte di Persona si trovano nell'informativa sulla privacy di Persona (withpersona.com).
[DA COMPLETARE: stipulare un contratto di trattamento dei dati (DPA) con Persona, documentare la base del trasferimento (certificazione DPF o clausole contrattuali standard) e impostare nella console Persona un breve periodo di conservazione con cancellazione automatica per immagini dei documenti e selfie. Indicare qui il periodo impostato: «Persona cancella le immagini dei documenti e i selfie … giorni dopo la conclusione della verifica.»]
6. Elaborazione dei pagamenti
- Pagamento anticipato (bonifico bancario): versi l'importo sul nostro conto bancario. Riceviamo così i dati consueti di un bonifico (nome del/della titolare del conto, importo, riferimento di pagamento).
- Carta e TWINT tramite PostFinance Checkout (PostFinance SA, Berna, Svizzera): per il pagamento ti reindirizziamo alla pagina di pagamento di PostFinance. A tal fine trasmettiamo il numero d'ordine, l'importo, l'elenco degli articoli (descrizioni e quantità), il tuo indirizzo e-mail e la lingua del negozio. I dati della carta o di TWINT li inserisci esclusivamente presso PostFinance; non riceviamo mai dati completi della carta, ma solo lo stato del pagamento e un riferimento della transazione. PostFinance tratta i dati in Svizzera secondo le proprie disposizioni sulla protezione dei dati.
7. Responsabili del trattamento e altri destinatari
Trasmettiamo dati personali solo a fornitori di cui abbiamo bisogno per gestire il negozio e che sono contrattualmente vincolati alle nostre istruzioni (trattamento su mandato, art. 9 LPD), nonché ai destinatari necessari all'esecuzione del contratto:
- Supabase, Inc. (USA) – database, accesso (e-mail e password), funzioni server per checkout, modulo di contatto, newsletter, programma di raccomandazione e verifica dell'età, archiviazione file per le immagini dei prodotti e aggiornamenti in tempo reale. I nostri dati si trovano nella regione di Francoforte (UE); un accesso del fornitore dagli USA è possibile nell'ambito dell'assistenza e della gestione.
- Google (Google LLC, USA / Google Ireland Ltd., Irlanda) – Firebase Hosting distribuisce i file del sito tramite una rete globale. Vengono generati log del server con indirizzo IP, ora, indirizzo richiesto e identificativo del browser. Non integriamo né l'SDK Firebase né Google Analytics; non vengono creati profili di utilizzo.
- Persona Identities, Inc. (USA) – verifica dell'età, vedi punto 5.
- PostFinance SA (Svizzera) – elaborazione dei pagamenti con carta e TWINT, vedi punto 6.
- La Posta Svizzera SA (Svizzera) – riceve nome e indirizzo di consegna per la spedizione del tuo ordine.
- Invio di e-mail: inviamo le notifiche sull'ordine e sullo stato tramite la casella e-mail aziendale di i2bit (SMTP), ospitata presso HostEurope. Le e-mail relative al tuo account (conferma della registrazione, reimpostazione della password) vengono inviate dal servizio di accesso di Supabase tramite la propria infrastruttura.
- Google (API Gemini) – gli articoli del nostro blog vengono generati automaticamente con il servizio di IA Gemini. Trasmettiamo solo indicazioni sul tema, nessun dato dei clienti o di utilizzo. Questo servizio non tratta quindi alcun tuo dato personale.
8. Comunicazione all'estero
I nostri dati vengono trattati principalmente in Svizzera e nell'UE (Supabase, regione di Francoforte). Il Consiglio federale riconosce agli Stati membri dell'UE un livello adeguato di protezione dei dati. Persona, Supabase, Inc. e Google hanno sede negli USA; la comunicazione negli USA avviene a imprese certificate secondo lo Swiss-U.S. Data Privacy Framework oppure sulla base delle clausole contrattuali standard riconosciute dall'IFPDT (art. 16 e 17 LPD).
[DA COMPLETARE: per ogni fornitore statunitense (Supabase, Google, Persona) verificare se esiste una certificazione DPF o se il contratto di trattamento dei dati contiene clausole contrattuali standard, e archiviare i contratti.]
9. Cookie, memoria locale e caratteri tipografici
Attualmente non impostiamo cookie propri. Il negozio funziona come sito statico; alcune informazioni tecnicamente necessarie vengono invece salvate nella memoria locale del tuo browser («Local Storage») e lasciano il tuo browser solo quando una funzione deve trasmetterle ai nostri server:
- Sessione di accesso: i token di accesso del tuo account cliente (impostati dal servizio di accesso Supabase), affinché tu rimanga connesso/a.
- Carrello: i prodotti e le quantità che hai scelto («nayla-cart-v1»).
- Controllo dell'età all'ingresso: la data in cui, entrando nel negozio, hai confermato di essere maggiorenne («nayla-age-verified-at»). Non sostituisce la verifica dell'età descritta al punto 5.
- La tua scelta nel banner dei cookie («nayla-cookie-consent»), per non chiedertelo di nuovo a ogni visita.
Queste informazioni restano salvate finché non le cancelli nel tuo browser. Sono necessarie al funzionamento del negozio e non richiedono consenso.
Statistiche: il banner dei cookie offre un'opzione «Statistiche». Al momento non è integrato alcuno strumento di analisi o tracciamento – la tua scelta viene semplicemente salvata e per ora non ha alcun effetto. Qualora in futuro raccogliessimo statistiche d'uso anonime, le attiveremmo solo con il tuo consenso e aggiorneremmo prima questa informativa.
Servizi di terzi: durante la verifica dell'età (finestra integrata di Persona) e il pagamento (pagina di pagamento di PostFinance), questi fornitori possono impostare cookie sui propri domini. Si applicano le loro disposizioni sulla protezione dei dati.
Caratteri tipografici: i font utilizzati (Plus Jakarta Sans, Playfair Display) vengono scaricati al momento della creazione del sito e distribuiti dal nostro hosting. Durante la visita al negozio non viene stabilita alcuna connessione ai server di Google Fonts.
10. Durata di conservazione
- Ordini, fatture e giustificativi di pagamento: 10 anni dalla fine dell'esercizio in cui è stato effettuato l'ordine (obbligo di tenuta e conservazione dei libri secondo l'art. 958f CO).
- Account cliente, indirizzi, lista dei desideri, punti fedeltà e dati di raccomandazione: fino alla cancellazione del tuo account. Con la cancellazione dell'account questi dati vengono rimossi; gli ordini vengono conservati per il periodo legale senza collegamento a un account.
- Esito della verifica dell'età: finché esiste il tuo account cliente, come prova del controllo dell'età effettuato. Non conserviamo mai immagini di documenti d'identità o selfie (conservazione presso Persona: vedi punto 5).
- Recensioni dei prodotti: finché non le ritiri o cancelli il tuo account.
- Richieste di contatto: per la durata dell'elaborazione della richiesta e per un ragionevole periodo successivo per eventuali chiarimenti. [DA COMPLETARE: stabilire un termine concreto di cancellazione, ad es. 12 mesi dopo la chiusura, e predisporre la cancellazione.]
- Newsletter: fino alla tua disiscrizione.
- Limitazione delle richieste basata sull'IP (modulo di contatto, newsletter): al massimo 2 giorni.
- Log del server dei fornitori di hosting: secondo i loro consueti brevi termini.
11. Sicurezza dei dati
Tutte le connessioni al negozio e ai nostri fornitori sono cifrate con TLS (incluso HSTS). Le password vengono salvate esclusivamente come hash. L'accesso al database è protetto da regole di accesso a livello di riga, in modo che tu veda solo i tuoi dati; i campi particolarmente sensibili sono ulteriormente protetti. Gli accessi amministrativi sono limitati a poche persone autorizzate in base al ruolo. Gli endpoint pubblici (modulo di contatto, newsletter, verifica dell'età) sono protetti contro le richieste di massa.
12. I tuoi diritti
In base alla legge sulla protezione dei dati hai in particolare i seguenti diritti:
- Accesso (art. 25 LPD): puoi sapere se e quali dati personali trattiamo su di te.
- Rettifica (art. 32 LPD): puoi far correggere dati inesatti – indirizzi e dati del profilo anche direttamente nell'account cliente.
- Cancellazione: puoi chiedere la cancellazione dei tuoi dati, salvo che vi si opponga un obbligo legale di conservazione.
- Consegna e portabilità dei dati (art. 28 LPD): puoi ricevere i dati che ci hai fornito in un formato elettronico corrente.
- Opposizione e limitazione: puoi opporti a un trattamento o chiedere che venga limitato.
- Revoca del consenso: puoi revocare in qualsiasi momento, con effetto per il futuro, un consenso dato (ad es. newsletter).
Scrivici a info@i2bit.de. Di regola forniamo le informazioni gratuitamente ed entro 30 giorni. Per proteggere i tuoi dati, prima di elaborare una richiesta possiamo chiedere una prova d'identità.
Cancellare l'account e disiscriversi dalla newsletter: al momento puoi richiedere entrambe le cose via e-mail a info@i2bit.de; eseguiamo la cancellazione o la disiscrizione senza indugio. [DA COMPLETARE: integrare nel negozio funzioni self-service per la cancellazione dell'account e la disiscrizione dalla newsletter, quindi adattare questo paragrafo.]
Diritto di reclamo: puoi rivolgerti in qualsiasi momento all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT), Feldeggweg 1, 3003 Berna.
13. Modifiche di questa informativa
Adattiamo questa informativa sulla privacy quando cambiano il negozio, i nostri fornitori o la situazione giuridica. Fa fede la versione pubblicata su questa pagina; la data dello stato è indicata in alto.