Dati e privacy
Ultimo aggiornamento: 16 set 2026
Informativa sulla privacy
La presente Informativa spiega come “Martial Labs” Ltd., operante con il marchio KORENA, tratta i tuoi dati personali quando visiti korena.eu, effettui un Ordine, ci contatti o utilizzi i nostri servizi. È redatta ai sensi del regolamento generale dell'UE sulla protezione dei dati (regolamento (UE) 2016/679, “GDPR”), della direttiva ePrivacy 2002/58/CE e della legge bulgara sulla protezione dei dati personali.
1. Titolare del trattamento
Il titolare del trattamento è:
"Martial Labs" Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · Partita IVA BG207453941
8A Yordan Badev Str., 1700 Sofia, Bulgaria
Amministratore: Pavel Danielov Nikolov
Contatto per la protezione dei dati: office@korena.eu
Le richieste relative alla privacy e all'esercizio dei diritti devono essere inviate a office@korena.eu.
Per l'identificazione completa dell'entità che gestisce KORENA, consulta le Note legali.
2. Responsabile della protezione dei dati
Non abbiamo nominato un Responsabile della protezione dei dati (RPD/DPO) perché i nostri trattamenti non soddisfano le condizioni obbligatorie dell'articolo 37(1) GDPR:
- non siamo un'autorità pubblica;
- le attività principali non consistono nel monitoraggio regolare e sistematico su larga scala degli interessati;
- non trattiamo su larga scala categorie particolari di dati (art. 9) o dati relativi a condanne penali (art. 10).
La nostra valutazione sul DPO, datata 30-04-2026 e da riesaminare il 30-04-2027 o prima se necessario, considera numero degli interessati, natura sistematica e scala dei trattamenti, categorie particolari e dati penali, nonché il nostro ruolo di titolare autonomo. Conclude che il DPO non è necessario. Manteniamo un Coordinatore per la privacy reperibile a office@korena.eu e possiamo fornire la valutazione alle autorità di controllo.
La riesamineremo in caso di cambiamenti sostanziali, in particolare al lancio del prodotto SaaS per la conformità EUDR o di funzioni analitiche o di valutazione su larga scala.
Per ogni domanda o richiesta sulla privacy, scrivi a office@korena.eu.
2.1. App iOS KORENA Capture (strumento interno)
KORENA Capture è un'app di metrologia usata dal personale KORENA e dagli operatori dei depositi partner per misurare e fotografare tavole di latifoglie destinate alle inserzioni. Funziona sul dispositivo dell'operatore e non raccoglie, conserva o trasmette dati personali di visitatori o acquirenti. Non è pubblicata sull'Apple App Store ed è usata solo per misurazione e documentazione interne. Non tratta identificativi degli utenti finali né dati di tracciamento. Per fotografie e misurazioni delle tavole, vedi §3.6 e l'Informativa sulla provenienza del legno.
2.2. App KORENA Partner
L'app KORENA Partner per iOS e Android è usata dal personale di depositi e laboratori partner per pubblicare tavole, documentarne l'origine ed evadere gli ordini. Il trattamento dei dati è illustrato nell'informativa sulla privacy dell'app KORENA Partner.
3. Dati trattati, finalità e base giuridica
Questa sezione associa ogni categoria di dati alla finalità, alla base giuridica ai sensi dell'art. 6 GDPR e al periodo di conservazione.
3.1. Visitatori del Sito (senza account né ordine)
| Dati raccolti | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Indirizzo IP, user agent, referrer, pagine visitate (log di accesso) | Sicurezza, rilevamento degli abusi, diagnostica operativa | Art. 6(1)(f): legittimo interesse a mantenere il Sito sicuro e operativo | 90 giorni, poi cancellazione o anonimizzazione |
| Posizione approssimativa (paese e coordinate generiche) ricavata dall'IP e pagina visualizzata | Vista operativa interna in tempo reale; dati non associati alla tua identità né condivisi | Art. 6(1)(f): legittimo interesse a monitorare e gestire il Sito | Non conservati: mantenuti in memoria per pochi secondi |
| Cookie e tecnologie simili, previo consenso (analitici, preferenze) | Misurazione delle prestazioni, preferenza linguistica | Art. 6(1)(a): consenso e direttiva ePrivacy | Come indicato nell'Informativa sui cookie |
| Cookie strettamente necessari (sessione, carrello, CSRF) | Funzionamento del Sito | Consenso non richiesto (eccezione ePrivacy); nessuna conservazione come dati personali oltre la sessione, salvo accesso | Durata della sessione |
3.2. Titolari di account
| Dati raccolti | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Nome, email, hash della password | Creazione dell'account, autenticazione | Art. 6(1)(b): esecuzione delle condizioni d'uso o del contratto | Per la durata dell'account + 12 mesi dalla chiusura |
| Telefono (facoltativo) | Aggiornamenti sull'ordine, coordinamento della consegna | Art. 6(1)(b): esecuzione del contratto | Come sopra |
| Indirizzi salvati | Pagamento più rapido | Art. 6(1)(b): esecuzione del contratto | Come sopra |
| Cronologia ordini visibile nell'account | Funzioni dell'account, assistenza, resi | Art. 6(1)(b): esecuzione del contratto | Per la durata dell'account + 12 mesi dalla chiusura |
| Registri sottostanti di fatture e ordini | Obblighi di fatturazione, contabilità e IVA | Art. 6(1)(c): obbligo legale | 10 anni dalla fine dell'anno di emissione |
3.3. Dati degli ordini (account e acquisto come ospite)
| Dati raccolti | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Nome e indirizzo di fatturazione e consegna, email, telefono, partita IVA per Acquirenti professionali | Evasione, fattura, consegna, resi, antifrode | Art. 6(1)(b): contratto; art. 6(1)(c): obbligo legale | 10 anni dalla fine dell'anno di emissione |
| Tipo di pagamento, ultime quattro cifre della carta, esito (non conserviamo il numero completo; Stripe è titolare distinto) | Gestione dell'ordine, rimborsi, controversie | Art. 6(1)(b): esecuzione del contratto | 10 anni |
| Articoli dell'ordine, dimensioni delle tavole, lavorazioni aggiuntive | Evasione, assistenza post-vendita, resi | Art. 6(1)(b): esecuzione del contratto | 10 anni |
| Numero di tracciamento del vettore | Consegna, controversie | Art. 6(1)(b): esecuzione del contratto | 24 mesi |
3.4. Assistenza clienti e comunicazioni
| Dati raccolti | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Email di assistenza, allegati e fotografie inviate | Gestione della richiesta e delle controversie | Art. 6(1)(b): contratto; art. 6(1)(f): miglioramento del servizio | 24 mesi dall'ultimo contatto, più a lungo se collegati a documenti finanziari |
| Conversazioni WhatsApp o chat associate a un Ordine | Coordinamento dell'Ordine | Art. 6(1)(b): contratto | Come sopra |
| Chat dal vivo: messaggi, email se fornita, IP, posizione approssimativa, browser, dispositivo e pagine visitate durante la conversazione | Risposta, prevenzione di abusi e spam, qualità dell'assistenza | Art. 6(1)(b): richieste precontrattuali; art. 6(1)(f): prevenzione degli abusi | IP, posizione e dispositivo: 90 giorni. Conversazione: 24 mesi dall'ultimo contatto o fino alla richiesta di cancellazione |
3.5. Marketing
| Dati raccolti | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Email con adesione esplicita alla newsletter | Invio della newsletter | Art. 6(1)(a): consenso | Fino alla disiscrizione |
| Email di clienti esistenti per prodotti simili | Marketing con consenso semplificato ai sensi dell'art. 13(2) ePrivacy e dell'art. 6 della legge bulgara sul commercio elettronico | Art. 6(1)(f): legittimo interesse, con possibilità di rifiuto al momento della raccolta e link di disiscrizione in ogni email | Fino alla disiscrizione |
| Interazioni con campagne email (apertura, clic) | Misurazione dell'efficacia, senza profilazione individuale o decisioni di idoneità | Art. 6(1)(f): legittimo interesse | 6 mesi dalla fine della campagna (massimo 12) |
3.6. Personale dei depositi partner e contatti B2B
| Dati raccolti | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Nomi, email professionali e telefoni dei referenti di depositi partner e Acquirenti B2B | Esecuzione del contratto commerciale o di conto vendita | Art. 6(1)(b): contratto; art. 6(1)(f): rapporto commerciale | Durata del rapporto + 24 mesi |
3.7. IA/ML ed estrazione di testo e dati (TDM)
I dati personali degli utenti NON sono usati per addestrare modelli di IA/ML. KORENA non usa nome, email, indirizzi, cronologia ordini o metriche di interazione per addestramento, apprendimento automatico o TDM. Usiamo IA/ML in due ambiti. La segmentazione SAM di KORENA Capture analizza immagini di tavole sul dispositivo dell'operatore e non tratta dati personali. Quando KORENA procura legno per un cliente professionale, i testi delle richieste ai fornitori e delle risposte vengono tradotti e strutturati da un fornitore di IA (OpenAI e, ove abilitato, DeepL). Prima dell'invio rimuoviamo email, telefoni e dati identificativi del cliente; i restanti dati professionali sono trattati per legittimo interesse ai sensi dell'art. 6(1)(f) GDPR. Puoi opporti a qualsiasi uso TDM ai sensi dell'art. 4 della direttiva DSM scrivendo a office@korena.eu.
3.8. Prevenzione delle frodi e sicurezza
| Dati raccolti | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Schemi degli ordini, IP, dati del dispositivo, segnali di rischio Stripe | Rilevare e prevenire frodi, chargeback abusivi e sottrazione di account | Art. 6(1)(f): legittimo interesse alla prevenzione delle frodi, bilanciato con il trattamento limitato e mirato | 24 mesi dall'Ordine collegato |
Non adottiamo decisioni basate unicamente su trattamenti automatizzati con effetti giuridici o analogamente significativi (art. 22 GDPR), salvo quelle di Stripe Radar nell'autorizzazione del pagamento. Stripe Radar usa decisioni automatizzate per valutare il rischio. Se un pagamento viene rifiutato:
- (a) vedrai un messaggio chiaro al momento del rifiuto;
- (b) hai diritto, gratuitamente, a revisione umana e spiegazione. Scrivi a office@korena.eu con i dati dell'ordine; coinvolgeremo Stripe e spiegheremo i fattori valutati e le possibili misure;
- (c) risponderemo entro un mese di calendario.
Il trattamento ai sensi dell'art. 22 è necessario per il contratto di vendita ai sensi dell'art. 22(2)(a). Senza di esso non possiamo ragionevolmente accettare pagamenti online.
4. Fonti dei dati
Quasi tutti i dati provengono direttamente da te. Vi sono due eccezioni:
KORENA riceve da soggetti esterni soltanto le categorie indicate di seguito.
- Stripe ci invia esito del pagamento, ultime quattro cifre della carta e segnali di rischio. Non vediamo il numero completo.
- Speedy ed Econt, e altri vettori, ci inviano eventi di tracciamento.
5. Destinatari dei dati
Condividiamo dati personali con le seguenti categorie, limitatamente alla funzione indicata e con adeguate garanzie contrattuali.
| Destinatario | Dati ricevuti | Ruolo | Luogo | Garanzia |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. (e Stripe Inc., USA) | Dati del titolare della carta, indirizzo, IP, importo | Responsabile per i pagamenti KORENA; titolare autonomo per Stripe Radar | Irlanda + Stati Uniti | DPA Stripe; certificazione EU–US Data Privacy Framework di Stripe Inc., incluse estensioni britannica e svizzera, verificata il 03-05-2026, ID 6436; SCC UE in subordine; documentazione Stripe applicabile |
| Speedy AD | Nome, indirizzo, telefono, dati del collo | Titolare autonomo per la logistica; responsabile per metadati | Bulgaria, UE | Condizioni e informativa Speedy; trattamento nell'UE |
| Econt Express AD | Nome, indirizzo, telefono, dati di colli e pallet | Titolare autonomo per la logistica; responsabile per metadati | Bulgaria, UE | Condizioni e informativa Econt; trattamento nell'UE |
| Spedizioniere di pallet UE (da confermare al lancio) | Nome, indirizzo, telefono, dati di trasporto | Responsabile per il trasporto transfrontaliero | UE | Contratto standard; trattamento nell'UE |
| Resend, Inc. | Email e contenuto dei messaggi | Responsabile per l'invio | Stati Uniti | DPA Resend; certificazione EU–US DPF attiva, inclusa estensione britannica, verificata il 03-05-2026; SCC UE in subordine |
| OpenAI (OpenAI Ireland Ltd., Irlanda, UE) | Testi di richieste e risposte dei fornitori, privati di recapiti e identificativi del cliente | Responsabile per traduzione automatica e strutturazione | Irlanda + Stati Uniti | DPA OpenAI; SCC UE |
| DeepL SE (ove abilitato) | Testi privati di recapiti e identificativi | Responsabile per traduzione automatica | Germania, UE | Accordo sul trattamento DeepL; trattamento nell'UE |
| Supabase, Inc. | Dati di account, ordini e assistenza | Responsabile per banca dati e autenticazione | Regione UE (Francoforte), ove supportata, altrimenti USA | DPA Supabase; SCC per trattamenti extra UE |
| Fornitore hosting/CDN (Vercel o equivalente, da confermare al lancio) | Tutti i dati del sito in transito | Responsabile per hosting e distribuzione | Nodi periferici UE; alcuni sistemi di controllo negli USA | DPA + SCC |
| Commercialista bulgaro | Fatture, registri IVA | Responsabile per contabilità e imposte | Bulgaria | Contratto scritto; obbligo legale |
| Autorità fiscali e competenti | Fatture, IVA, registri fiscali | Titolari autonomi | Bulgaria, UE | Obbligo legale ex art. 6(1)(c) |
| Consulenti legali, se incaricati | Solo dati necessari alla pratica | Responsabile o titolare autonomo | UE | Segreto professionale + contratto scritto |
Non vendiamo i tuoi dati personali né li condividiamo con reti pubblicitarie per pubblicità comportamentale tra siti.
Aggiorneremo l'elenco quando cambia un sub-responsabile. Le modifiche sostanziali saranno comunicate sul Sito almeno trenta (30) giorni prima a iscritti alla newsletter e titolari di account.
6. Trasferimenti internazionali
Alcuni destinatari trattano dati fuori dal SEE, in particolare Stripe, Resend e OpenAI negli USA. Per ogni trasferimento ci basiamo su:
- clausole contrattuali tipo (SCC) approvate dalla Commissione europea, ove richieste; e/o
- decisioni di adeguatezza, ad esempio l'EU–US Data Privacy Framework per destinatari certificati.
Per ricevere copia delle garanzie relative a un trasferimento, scrivi a office@korena.eu.
6.1. Valutazioni d'impatto dei trasferimenti
Quando un responsabile si basa sulle SCC o altre garanzie verso paesi non adeguati, conserviamo o deteniamo una Transfer Impact Assessment (TIA) ai sensi dell'art. 46 GDPR e delle linee guida EDPB 01/2020. È disponibile alle autorità. Per i trasferimenti basati sul Data Privacy Framework, verificheremo nuovamente la certificazione a ogni ciclo di pubblicazione e aggiorneremo il §5.
7. I tuoi diritti
Puoi esercitare gratuitamente i seguenti diritti scrivendo a office@korena.eu:
- Accesso (art. 15): conferma del trattamento e copia in formato strutturato e leggibile da macchina (CSV o JSON), tramite email sicura o link cifrato. Per richieste manifestamente infondate o eccessive può essere addebitato un costo amministrativo ragionevole.
- Rettifica (art. 16): correzione dei dati inesatti.
- Cancellazione (art. 17): eliminazione, fatti salvi gli obblighi di conservazione. Le eccezioni comprendono fatture e IVA per 10 anni, email e foto di controversie fino alla soluzione più 2 anni, dati dell'account per 12 mesi dalla chiusura salvo questioni pendenti, IP e log per 90 giorni salvo incidenti di sicurezza.
- Limitazione (art. 18): limitazione del trattamento nei casi previsti.
- Portabilità (art. 20): ricezione dei dati personali da te forniti in formato strutturato e leggibile da macchina. Si applica ai dati trattati per contratto o consenso, non ai dati derivati o trattati per obbligo legale.
- Opposizione (art. 21): al trattamento per legittimo interesse, incluso il marketing diretto, per il quale l'opposizione è assoluta.
- Revoca del consenso (art. 7(3)): in qualsiasi momento, senza pregiudicare il trattamento precedente.
- Diritto a non essere sottoposto a decisioni automatizzate (art. 22): vedi §3.8.
Risponderemo entro un mese di calendario, prorogabile di due mesi per richieste complesse o numerose, dandone avviso. Possiamo chiedere ulteriori informazioni per verificare l'identità.
Puoi presentare reclamo all'autorità di controllo:
Commission for Personal Data Protection (Комисия за защита на личните данни) Tsvetan Lazarov Blvd. 2, Sofia 1592, Bulgaria cpdp.bg · kzld@cpdp.bg
Se risiedi abitualmente in un altro Stato UE, puoi rivolgerti anche all'autorità di quel paese.
8. Sicurezza
Adottiamo misure tecniche e organizzative adeguate, tra cui cifratura in transito (TLS) e a riposo, controlli degli accessi, registri di audit, separazione delle funzioni e privilegio minimo. Stripe conserva fuori dai nostri sistemi i dati completi delle carte ed è certificata PCI-DSS. Nessun sistema è perfettamente sicuro.
In caso di violazione dei dati personali:
- (i) informeremo la CPDP senza ingiustificato ritardo ed entro 72 ore dalla scoperta, ove richiesto dall'art. 33 GDPR;
- (ii) ti informeremo direttamente senza ingiustificato ritardo, di norma entro 7 giorni, se esiste un rischio elevato per i tuoi diritti e libertà (art. 34);
- (iii) indicheremo natura e probabili conseguenze, misure adottate o proposte e il recapito office@korena.eu.
9. Minori
Il Sito non è rivolto a minori di 14 anni e non trattiamo consapevolmente i loro dati senza consenso dei genitori o del tutore. KORENA è un mercato di legni pregiati per professionisti e hobbisti adulti, non destinato ai minori. Se ritieni che un minore ci abbia fornito dati, scrivi a office@korena.eu e li cancelleremo.
10. Modifiche
Possiamo aggiornare questa Informativa. Le modifiche sostanziali saranno comunicate via email a titolari di account e iscritti alla newsletter e pubblicate sul Sito almeno trenta (30) giorni prima, salvo entrata in vigore anticipata imposta dalla legge.
La data in fondo indica la versione vigente.
11. Lingue
L'Informativa è redatta in inglese, che costituisce la fonte di riferimento. Possono essere disponibili traduzioni. Ove richiesto dalla legge, in particolare per gli interessati residenti in Bulgaria, fa fede la traduzione bulgara.
Ultimo aggiornamento: 16-09-2026 · Ultima revisione: 30-04-2026 · Prossima revisione: 30-04-2027 (o prima, se necessario).