Dati e privacy

Ultimo aggiornamento: 16 set 2026

Informativa sulla privacy

La presente Informativa spiega come “Martial Labs” Ltd., operante con il marchio KORENA, tratta i tuoi dati personali quando visiti korena.eu, effettui un Ordine, ci contatti o utilizzi i nostri servizi. È redatta ai sensi del regolamento generale dell'UE sulla protezione dei dati (regolamento (UE) 2016/679, “GDPR”), della direttiva ePrivacy 2002/58/CE e della legge bulgara sulla protezione dei dati personali.


1. Titolare del trattamento

Il titolare del trattamento è:

"Martial Labs" Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · Partita IVA BG207453941
8A Yordan Badev Str., 1700 Sofia, Bulgaria
Amministratore: Pavel Danielov Nikolov
Contatto per la protezione dei dati: office@korena.eu

Le richieste relative alla privacy e all'esercizio dei diritti devono essere inviate a office@korena.eu.

Per l'identificazione completa dell'entità che gestisce KORENA, consulta le Note legali.

2. Responsabile della protezione dei dati

Non abbiamo nominato un Responsabile della protezione dei dati (RPD/DPO) perché i nostri trattamenti non soddisfano le condizioni obbligatorie dell'articolo 37(1) GDPR:

  • non siamo un'autorità pubblica;
  • le attività principali non consistono nel monitoraggio regolare e sistematico su larga scala degli interessati;
  • non trattiamo su larga scala categorie particolari di dati (art. 9) o dati relativi a condanne penali (art. 10).

La nostra valutazione sul DPO, datata 30-04-2026 e da riesaminare il 30-04-2027 o prima se necessario, considera numero degli interessati, natura sistematica e scala dei trattamenti, categorie particolari e dati penali, nonché il nostro ruolo di titolare autonomo. Conclude che il DPO non è necessario. Manteniamo un Coordinatore per la privacy reperibile a office@korena.eu e possiamo fornire la valutazione alle autorità di controllo.

La riesamineremo in caso di cambiamenti sostanziali, in particolare al lancio del prodotto SaaS per la conformità EUDR o di funzioni analitiche o di valutazione su larga scala.

Per ogni domanda o richiesta sulla privacy, scrivi a office@korena.eu.

2.1. App iOS KORENA Capture (strumento interno)

KORENA Capture è un'app di metrologia usata dal personale KORENA e dagli operatori dei depositi partner per misurare e fotografare tavole di latifoglie destinate alle inserzioni. Funziona sul dispositivo dell'operatore e non raccoglie, conserva o trasmette dati personali di visitatori o acquirenti. Non è pubblicata sull'Apple App Store ed è usata solo per misurazione e documentazione interne. Non tratta identificativi degli utenti finali né dati di tracciamento. Per fotografie e misurazioni delle tavole, vedi §3.6 e l'Informativa sulla provenienza del legno.

2.2. App KORENA Partner

L'app KORENA Partner per iOS e Android è usata dal personale di depositi e laboratori partner per pubblicare tavole, documentarne l'origine ed evadere gli ordini. Il trattamento dei dati è illustrato nell'informativa sulla privacy dell'app KORENA Partner.

3. Dati trattati, finalità e base giuridica

Questa sezione associa ogni categoria di dati alla finalità, alla base giuridica ai sensi dell'art. 6 GDPR e al periodo di conservazione.

3.1. Visitatori del Sito (senza account né ordine)

Dati raccoltiFinalitàBase giuridicaConservazione
Indirizzo IP, user agent, referrer, pagine visitate (log di accesso)Sicurezza, rilevamento degli abusi, diagnostica operativaArt. 6(1)(f): legittimo interesse a mantenere il Sito sicuro e operativo90 giorni, poi cancellazione o anonimizzazione
Posizione approssimativa (paese e coordinate generiche) ricavata dall'IP e pagina visualizzataVista operativa interna in tempo reale; dati non associati alla tua identità né condivisiArt. 6(1)(f): legittimo interesse a monitorare e gestire il SitoNon conservati: mantenuti in memoria per pochi secondi
Cookie e tecnologie simili, previo consenso (analitici, preferenze)Misurazione delle prestazioni, preferenza linguisticaArt. 6(1)(a): consenso e direttiva ePrivacyCome indicato nell'Informativa sui cookie
Cookie strettamente necessari (sessione, carrello, CSRF)Funzionamento del SitoConsenso non richiesto (eccezione ePrivacy); nessuna conservazione come dati personali oltre la sessione, salvo accessoDurata della sessione

3.2. Titolari di account

Dati raccoltiFinalitàBase giuridicaConservazione
Nome, email, hash della passwordCreazione dell'account, autenticazioneArt. 6(1)(b): esecuzione delle condizioni d'uso o del contrattoPer la durata dell'account + 12 mesi dalla chiusura
Telefono (facoltativo)Aggiornamenti sull'ordine, coordinamento della consegnaArt. 6(1)(b): esecuzione del contrattoCome sopra
Indirizzi salvatiPagamento più rapidoArt. 6(1)(b): esecuzione del contrattoCome sopra
Cronologia ordini visibile nell'accountFunzioni dell'account, assistenza, resiArt. 6(1)(b): esecuzione del contrattoPer la durata dell'account + 12 mesi dalla chiusura
Registri sottostanti di fatture e ordiniObblighi di fatturazione, contabilità e IVAArt. 6(1)(c): obbligo legale10 anni dalla fine dell'anno di emissione

3.3. Dati degli ordini (account e acquisto come ospite)

Dati raccoltiFinalitàBase giuridicaConservazione
Nome e indirizzo di fatturazione e consegna, email, telefono, partita IVA per Acquirenti professionaliEvasione, fattura, consegna, resi, antifrodeArt. 6(1)(b): contratto; art. 6(1)(c): obbligo legale10 anni dalla fine dell'anno di emissione
Tipo di pagamento, ultime quattro cifre della carta, esito (non conserviamo il numero completo; Stripe è titolare distinto)Gestione dell'ordine, rimborsi, controversieArt. 6(1)(b): esecuzione del contratto10 anni
Articoli dell'ordine, dimensioni delle tavole, lavorazioni aggiuntiveEvasione, assistenza post-vendita, resiArt. 6(1)(b): esecuzione del contratto10 anni
Numero di tracciamento del vettoreConsegna, controversieArt. 6(1)(b): esecuzione del contratto24 mesi

3.4. Assistenza clienti e comunicazioni

Dati raccoltiFinalitàBase giuridicaConservazione
Email di assistenza, allegati e fotografie inviateGestione della richiesta e delle controversieArt. 6(1)(b): contratto; art. 6(1)(f): miglioramento del servizio24 mesi dall'ultimo contatto, più a lungo se collegati a documenti finanziari
Conversazioni WhatsApp o chat associate a un OrdineCoordinamento dell'OrdineArt. 6(1)(b): contrattoCome sopra
Chat dal vivo: messaggi, email se fornita, IP, posizione approssimativa, browser, dispositivo e pagine visitate durante la conversazioneRisposta, prevenzione di abusi e spam, qualità dell'assistenzaArt. 6(1)(b): richieste precontrattuali; art. 6(1)(f): prevenzione degli abusiIP, posizione e dispositivo: 90 giorni. Conversazione: 24 mesi dall'ultimo contatto o fino alla richiesta di cancellazione

3.5. Marketing

Dati raccoltiFinalitàBase giuridicaConservazione
Email con adesione esplicita alla newsletterInvio della newsletterArt. 6(1)(a): consensoFino alla disiscrizione
Email di clienti esistenti per prodotti similiMarketing con consenso semplificato ai sensi dell'art. 13(2) ePrivacy e dell'art. 6 della legge bulgara sul commercio elettronicoArt. 6(1)(f): legittimo interesse, con possibilità di rifiuto al momento della raccolta e link di disiscrizione in ogni emailFino alla disiscrizione
Interazioni con campagne email (apertura, clic)Misurazione dell'efficacia, senza profilazione individuale o decisioni di idoneitàArt. 6(1)(f): legittimo interesse6 mesi dalla fine della campagna (massimo 12)

3.6. Personale dei depositi partner e contatti B2B

Dati raccoltiFinalitàBase giuridicaConservazione
Nomi, email professionali e telefoni dei referenti di depositi partner e Acquirenti B2BEsecuzione del contratto commerciale o di conto venditaArt. 6(1)(b): contratto; art. 6(1)(f): rapporto commercialeDurata del rapporto + 24 mesi

3.7. IA/ML ed estrazione di testo e dati (TDM)

I dati personali degli utenti NON sono usati per addestrare modelli di IA/ML. KORENA non usa nome, email, indirizzi, cronologia ordini o metriche di interazione per addestramento, apprendimento automatico o TDM. Usiamo IA/ML in due ambiti. La segmentazione SAM di KORENA Capture analizza immagini di tavole sul dispositivo dell'operatore e non tratta dati personali. Quando KORENA procura legno per un cliente professionale, i testi delle richieste ai fornitori e delle risposte vengono tradotti e strutturati da un fornitore di IA (OpenAI e, ove abilitato, DeepL). Prima dell'invio rimuoviamo email, telefoni e dati identificativi del cliente; i restanti dati professionali sono trattati per legittimo interesse ai sensi dell'art. 6(1)(f) GDPR. Puoi opporti a qualsiasi uso TDM ai sensi dell'art. 4 della direttiva DSM scrivendo a office@korena.eu.

3.8. Prevenzione delle frodi e sicurezza

Dati raccoltiFinalitàBase giuridicaConservazione
Schemi degli ordini, IP, dati del dispositivo, segnali di rischio StripeRilevare e prevenire frodi, chargeback abusivi e sottrazione di accountArt. 6(1)(f): legittimo interesse alla prevenzione delle frodi, bilanciato con il trattamento limitato e mirato24 mesi dall'Ordine collegato

Non adottiamo decisioni basate unicamente su trattamenti automatizzati con effetti giuridici o analogamente significativi (art. 22 GDPR), salvo quelle di Stripe Radar nell'autorizzazione del pagamento. Stripe Radar usa decisioni automatizzate per valutare il rischio. Se un pagamento viene rifiutato:

  • (a) vedrai un messaggio chiaro al momento del rifiuto;
  • (b) hai diritto, gratuitamente, a revisione umana e spiegazione. Scrivi a office@korena.eu con i dati dell'ordine; coinvolgeremo Stripe e spiegheremo i fattori valutati e le possibili misure;
  • (c) risponderemo entro un mese di calendario.

Il trattamento ai sensi dell'art. 22 è necessario per il contratto di vendita ai sensi dell'art. 22(2)(a). Senza di esso non possiamo ragionevolmente accettare pagamenti online.

4. Fonti dei dati

Quasi tutti i dati provengono direttamente da te. Vi sono due eccezioni:

KORENA riceve da soggetti esterni soltanto le categorie indicate di seguito.

  • Stripe ci invia esito del pagamento, ultime quattro cifre della carta e segnali di rischio. Non vediamo il numero completo.
  • Speedy ed Econt, e altri vettori, ci inviano eventi di tracciamento.

5. Destinatari dei dati

Condividiamo dati personali con le seguenti categorie, limitatamente alla funzione indicata e con adeguate garanzie contrattuali.

DestinatarioDati ricevutiRuoloLuogoGaranzia
Stripe Payments Europe Ltd. (e Stripe Inc., USA)Dati del titolare della carta, indirizzo, IP, importoResponsabile per i pagamenti KORENA; titolare autonomo per Stripe RadarIrlanda + Stati UnitiDPA Stripe; certificazione EU–US Data Privacy Framework di Stripe Inc., incluse estensioni britannica e svizzera, verificata il 03-05-2026, ID 6436; SCC UE in subordine; documentazione Stripe applicabile
Speedy ADNome, indirizzo, telefono, dati del colloTitolare autonomo per la logistica; responsabile per metadatiBulgaria, UECondizioni e informativa Speedy; trattamento nell'UE
Econt Express ADNome, indirizzo, telefono, dati di colli e palletTitolare autonomo per la logistica; responsabile per metadatiBulgaria, UECondizioni e informativa Econt; trattamento nell'UE
Spedizioniere di pallet UE (da confermare al lancio)Nome, indirizzo, telefono, dati di trasportoResponsabile per il trasporto transfrontalieroUEContratto standard; trattamento nell'UE
Resend, Inc.Email e contenuto dei messaggiResponsabile per l'invioStati UnitiDPA Resend; certificazione EU–US DPF attiva, inclusa estensione britannica, verificata il 03-05-2026; SCC UE in subordine
OpenAI (OpenAI Ireland Ltd., Irlanda, UE)Testi di richieste e risposte dei fornitori, privati di recapiti e identificativi del clienteResponsabile per traduzione automatica e strutturazioneIrlanda + Stati UnitiDPA OpenAI; SCC UE
DeepL SE (ove abilitato)Testi privati di recapiti e identificativiResponsabile per traduzione automaticaGermania, UEAccordo sul trattamento DeepL; trattamento nell'UE
Supabase, Inc.Dati di account, ordini e assistenzaResponsabile per banca dati e autenticazioneRegione UE (Francoforte), ove supportata, altrimenti USADPA Supabase; SCC per trattamenti extra UE
Fornitore hosting/CDN (Vercel o equivalente, da confermare al lancio)Tutti i dati del sito in transitoResponsabile per hosting e distribuzioneNodi periferici UE; alcuni sistemi di controllo negli USADPA + SCC
Commercialista bulgaroFatture, registri IVAResponsabile per contabilità e imposteBulgariaContratto scritto; obbligo legale
Autorità fiscali e competentiFatture, IVA, registri fiscaliTitolari autonomiBulgaria, UEObbligo legale ex art. 6(1)(c)
Consulenti legali, se incaricatiSolo dati necessari alla praticaResponsabile o titolare autonomoUESegreto professionale + contratto scritto

Non vendiamo i tuoi dati personali né li condividiamo con reti pubblicitarie per pubblicità comportamentale tra siti.

Aggiorneremo l'elenco quando cambia un sub-responsabile. Le modifiche sostanziali saranno comunicate sul Sito almeno trenta (30) giorni prima a iscritti alla newsletter e titolari di account.

6. Trasferimenti internazionali

Alcuni destinatari trattano dati fuori dal SEE, in particolare Stripe, Resend e OpenAI negli USA. Per ogni trasferimento ci basiamo su:

  • clausole contrattuali tipo (SCC) approvate dalla Commissione europea, ove richieste; e/o
  • decisioni di adeguatezza, ad esempio l'EU–US Data Privacy Framework per destinatari certificati.

Per ricevere copia delle garanzie relative a un trasferimento, scrivi a office@korena.eu.

6.1. Valutazioni d'impatto dei trasferimenti

Quando un responsabile si basa sulle SCC o altre garanzie verso paesi non adeguati, conserviamo o deteniamo una Transfer Impact Assessment (TIA) ai sensi dell'art. 46 GDPR e delle linee guida EDPB 01/2020. È disponibile alle autorità. Per i trasferimenti basati sul Data Privacy Framework, verificheremo nuovamente la certificazione a ogni ciclo di pubblicazione e aggiorneremo il §5.

7. I tuoi diritti

Puoi esercitare gratuitamente i seguenti diritti scrivendo a office@korena.eu:

  • Accesso (art. 15): conferma del trattamento e copia in formato strutturato e leggibile da macchina (CSV o JSON), tramite email sicura o link cifrato. Per richieste manifestamente infondate o eccessive può essere addebitato un costo amministrativo ragionevole.
  • Rettifica (art. 16): correzione dei dati inesatti.
  • Cancellazione (art. 17): eliminazione, fatti salvi gli obblighi di conservazione. Le eccezioni comprendono fatture e IVA per 10 anni, email e foto di controversie fino alla soluzione più 2 anni, dati dell'account per 12 mesi dalla chiusura salvo questioni pendenti, IP e log per 90 giorni salvo incidenti di sicurezza.
  • Limitazione (art. 18): limitazione del trattamento nei casi previsti.
  • Portabilità (art. 20): ricezione dei dati personali da te forniti in formato strutturato e leggibile da macchina. Si applica ai dati trattati per contratto o consenso, non ai dati derivati o trattati per obbligo legale.
  • Opposizione (art. 21): al trattamento per legittimo interesse, incluso il marketing diretto, per il quale l'opposizione è assoluta.
  • Revoca del consenso (art. 7(3)): in qualsiasi momento, senza pregiudicare il trattamento precedente.
  • Diritto a non essere sottoposto a decisioni automatizzate (art. 22): vedi §3.8.

Risponderemo entro un mese di calendario, prorogabile di due mesi per richieste complesse o numerose, dandone avviso. Possiamo chiedere ulteriori informazioni per verificare l'identità.

Puoi presentare reclamo all'autorità di controllo:

Commission for Personal Data Protection (Комисия за защита на личните данни) Tsvetan Lazarov Blvd. 2, Sofia 1592, Bulgaria cpdp.bg · kzld@cpdp.bg

Se risiedi abitualmente in un altro Stato UE, puoi rivolgerti anche all'autorità di quel paese.

8. Sicurezza

Adottiamo misure tecniche e organizzative adeguate, tra cui cifratura in transito (TLS) e a riposo, controlli degli accessi, registri di audit, separazione delle funzioni e privilegio minimo. Stripe conserva fuori dai nostri sistemi i dati completi delle carte ed è certificata PCI-DSS. Nessun sistema è perfettamente sicuro.

In caso di violazione dei dati personali:

  • (i) informeremo la CPDP senza ingiustificato ritardo ed entro 72 ore dalla scoperta, ove richiesto dall'art. 33 GDPR;
  • (ii) ti informeremo direttamente senza ingiustificato ritardo, di norma entro 7 giorni, se esiste un rischio elevato per i tuoi diritti e libertà (art. 34);
  • (iii) indicheremo natura e probabili conseguenze, misure adottate o proposte e il recapito office@korena.eu.

9. Minori

Il Sito non è rivolto a minori di 14 anni e non trattiamo consapevolmente i loro dati senza consenso dei genitori o del tutore. KORENA è un mercato di legni pregiati per professionisti e hobbisti adulti, non destinato ai minori. Se ritieni che un minore ci abbia fornito dati, scrivi a office@korena.eu e li cancelleremo.

10. Modifiche

Possiamo aggiornare questa Informativa. Le modifiche sostanziali saranno comunicate via email a titolari di account e iscritti alla newsletter e pubblicate sul Sito almeno trenta (30) giorni prima, salvo entrata in vigore anticipata imposta dalla legge.

La data in fondo indica la versione vigente.

11. Lingue

L'Informativa è redatta in inglese, che costituisce la fonte di riferimento. Possono essere disponibili traduzioni. Ove richiesto dalla legge, in particolare per gli interessati residenti in Bulgaria, fa fede la traduzione bulgara.


Ultimo aggiornamento: 16-09-2026 · Ultima revisione: 30-04-2026 · Prossima revisione: 30-04-2027 (o prima, se necessario).