Privacy policy
Informativa sul trattamento dei dati personali ai sensi degli articoli 13, 14 e 26 del Regolamento UE 2016/679 (GDPR)
1. Chi tratta i dati personali?
Titolare del trattamento
GS1 Italy, con sede in Milano (MI), 20121, Via P. Paleocapa, 7, C.F. 80140330152 rappresenta in Italia GS1, organismo internazionale che amministra e coordina la corretta implementazione del sistema “GS1” per la codifica dei prodotti nel settore del largo consumo, nonché il sistema “ECR” relativo all’interfacciamento strategico ed operativo tra industria e distribuzione e tra questi soggetti ed il consumatore finale.
Nello svolgimento della propria attività, GS1 Italy raccoglie e tratta dati personali, in qualità di Titolare del trattamento, e, in tale veste, garantisce l’applicazione di misure organizzative e tecniche adeguate alla protezione dei dati personali in ottemperanza a quanto previsto dalla normativa vigente.
In relazione ad alcuni trattamenti, come di seguito precisato, GS1 Italy può trattare i dati personali in contitolarità con GS1 Italy Servizi S.r.l. a socio unico (di seguito, “Contitolare Principale”), con sede in Milano (MI), 20121, Via P. Paleocapa, 7, C.F. 06166030962, società di cui GS1 Italy è socio unico e che condivide con quest’ultima scopi ed obiettivi e offre alle imprese tecniche, soluzioni operative, standard e strumenti atti ad ottimizzare l’efficienza dei processi relativi al sistema produttivo e distributivo. GS1 Italy Servizi S.r.l. è statutariamente deputata alla prestazione, soprattutto a favore delle imprese clienti di GS1 Italy, di servizi volti a facilitare l’implementazione di regole, standard e specifiche elaborate in seno a GS1 Italy stessa.
Stanti le ragioni di sinergia e di condivisione di risorse, i Contitolari Principali possono trattare i dati personali ai sensi e per gli effetti di cui all’articolo 26 GDPR, allo scopo di sviluppare strategie commerciali e di marketing con iniziative, anche a carattere promozionale e basate sul legittimo interesse dei contitolari, volte a sviluppare e/o consolidare le relazioni con i propri associati, clienti e, in generale, utenti, e a migliorare la conoscenza dei propri rispettivi servizi e prodotti. Il contratto di contitolarità in essere tra GS1 Italy e GS1 Italy Servizi S.r.l. è pubblicato sul sito web di entrambe e disponibile in forma integrale per la consultazione.
Unicamente con riferimento ad alcuni specifici trattamenti di dati personali che vengono raccolti nella fase associativa delle aziende direttamente da A.D.M. - Associazione Distribuzione Moderna, con sede in 20121 Miano (MI), Via Paleocapa 7, Codice Fiscale 97364340154 o da I.B.C. - Associazione Industrie Beni di Consumo, con sede in Via Gabrio Serbelloni 5, 20122 Milano (MI), Codice Fiscale 97364440152, GS1 Italy può inoltre trattare questi dati personali in contitolarità separata con le stesse A.D.M. e I.B.C. (nonché con GS1 Italy Servizi S.r.l.) ai sensi e per gli effetti di cui all’articolo 26 GDPR, stanti comprovate ragioni di sinergia e di condivisione di risorse per le attività prodromiche all’instaurazione del rapporto contrattuale / associativo e per la successiva esecuzione e gestione di tale rapporto ed a quelle strumentali e funzionali al suo svolgimento, per l’adempimento di ogni altro obbligo discendente dal contratto nonché allo scopo di poter sviluppare strategie commerciali e di marketing condivise, attraverso lo svolgimento di attività ed iniziative, anche a carattere promozionale e basate sul legittimo interesse dei contitolari, volte a sviluppare e/o consolidare le relazioni con i propri associati, clienti e, in generale, utenti, effettivi e potenziali, e a migliorare la conoscenza e la diffusione dei propri rispettivi servizi e prodotti, anche in una prospettiva di completezza del servizio e di ampliamento dell’offerta dei servizi per i destinatari finali. I contratti di contitolarità in essere tra GS1 Italy e GS1 Italy Servizi S.r.l., da una parte e I.B.C. o A.D.M., dall’altra, sono pubblicati sul sito web delle prime e disponibili in forma integrale per la consultazione.
2. Da chi e quali dati personali vengono raccolti?
GS1 Italy raccoglie e tratta, attraverso un sistema informatico centralizzato, dati personali (principalmente dati personali comuni dei referenti aziendali dei propri clienti e degli utenti) quali, a titolo esemplificativo e non esaustivo, ragione sociale, nome, cognome, codice fiscale / partita IVA, email, numero di telefono fisso e/o mobile aziendale/professionale, azienda presso la quale è prestata l’attività lavorativa e ruolo ricoperto, indirizzo IP utilizzato nell’eventuale navigazione dei siti web gestiti e riferibili alla stessa o a GS1 Italy Servizi S.r.l. nonché i dati relativi all’attività commerciale e/o professionale di tale azienda ed i relativi recapiti (PEC, indirizzo della sede) e coordinate bancarie (per il pagamento della quota associativa e/o di altri contributi e corrispettivi, ove previsti). In occasione di eventuali eventi o convegni potranno, inoltre, essere raccolte immagini, foto e/o video, che ritraggono l’interessato. Rispetto al trattamento di tali dati l’interessato potrà ricevere un’eventuale integrazione alla presente informativa con richiesta di raccolta di un consenso ad hoc al trattamento di tali dati.
In aggiunta a quanto previsto dalla Cookie Policy del Titolare, tramite i siti web gestiti e riferibili al Titolare o al Contitolare Principale, l’utilizzo delle relative funzionalità e/o la compilazione di moduli elettronici o la fruizione di servizi ivi previsti possono essere raccolti e trattati anche i seguenti dati:
- dati di navigazione: sono a titolo esemplificativo i dati che il server registra automaticamente ad ogni visita del sito, quali gli indirizzi IP dei computer utilizzati dagli utenti che si connettono al sito, gli indirizzi in notazione URI (Uniform Resource Identifier) delle risorse richieste, l’orario della richiesta, il metodo utilizzato nel sottoporre la richiesta al server, la dimensione del file ottenuto in risposta, il codice numerico indicante lo stato della risposta data dal server (buon fine, errore, ecc.) ed altri parametri relativi al sistema operativo ed all’ambiente informatico dell’utente. Rientrano in questa categoria anche i “Social Button” che consentono esclusivamente il collegamento e la visualizzazione dei profili social della società (creati su social network quali, a mero titolo di esempio, Facebook, Instagram, YouTube). Questi “pulsanti” consentono agli utenti che stanno navigando nel sito esclusivamente di raggiungere con un “click” i social network riferibili al Titolare o ai contitolari. Le interazioni che avvengono all’interno del social network sono in ogni caso soggette alle regole ed alle impostazioni privacy dei rispettivi social network. Sul sito web https://gs1it.org è configurato un assistente virtuale AI che genera automaticamente risposte di natura informativa elaborando dati e informazioni di regola presenti sul sito web https://gs1it.org stesso. Prima di interagire con l’Assistente virtuale AI, è responsabilità dell’utente leggere attentamente il Disclaimer sul suo utilizzo e verificare sempre la correttezza delle informazioni fornite. Il Disclaimer è parte integrante della presente Informativa sul trattamento dei dati personali di GS1 Italy ed il suo utilizzo implica un consenso informato da parte dell’utente. In ogni caso, di regola, l’Assistente virtuale non raccoglie i dati personali degli utenti, a meno che l’utente stesso non chieda espressamente di essere ricontattato;
- dati personali forniti volontariamente dagli utenti/visitatori: si tratta di dati che vengono forniti dagli utenti tramite compilazione di form elettronici per l’invio di richieste di informazioni o di contatto o, ove previsto, ai fini della creazione di un account sui siti e/o per la richiesta, l’ordine e la fruizione dei servizi ivi messi a disposizione. Rientrano in questa categoria, a titolo esemplificativo, nome e cognome, e-mail aziendale e numero di telefono, denominazione dell’azienda e ruolo ricoperto all’interno della stessa, ulteriori dati ed informazioni eventualmente contenuti in messaggi inviati ai recapiti indicati sui siti o tramite compilazione di eventuali moduli o form elettronici ivi pubblicati.
3. Per quali finalità e su quali basi giuridiche sono trattati i dati personali?
I dati personali sono trattati per le seguenti finalità:
(i) per le attività prodromiche all’instaurazione del rapporto contrattuale con GS1 Italy e/o GS1 Italy Servizi S.r.l. nonché del rapporto associativo con A.D.M. o I.B.C.) e per la successiva esecuzione e gestione di tali rapporti ed a quelle strumentali e funzionali al suo svolgimento, per l’adempimento di ogni altro obbligo discendente dal contratto, per la gestione dei siti web riferibili al Titolare o al Contitolare Principale e dei servizi tramite gli stessi resi nonché per dar seguito alla richiesta di ricevere informazioni (articolo 6, lett. (b), GDPR);
(ii) per l’adempimento di obblighi di legge (articolo 6, lett. (c), GDPR) o per esercitare un diritto dinnanzi ad una competente Autorità. Il trattamento dei dati può risultare necessario o necessitato dall’adempimento di obblighi derivanti dalla legge o da regolamenti, nazionali e/o comunitari, in vigore ed applicabili al Titolare, nonché da disposizioni impartite da autorità ed enti competenti;
(iii) per finalità statistiche e di sicurezza, anche informatica, nonché per gestire le richieste degli interessati;
(iv) per la gestione del processo di navigazione e di raccolta dei dati di siti web e di social network del Titolare;
(v) per la gestione degli accessi all’interno dello spazio fisico denominato “Interno 1” sito in Milano, via Paleocapa n. 7;
(vi) per il perseguimento di un legittimo interesse del Titolare (articolo 6, lett. (f), GDPR). Sussiste un legittimo interesse di GS1 Italy a trattare i dati personali, nel contesto delle relazioni e dei rapporti con gli interessati, per la difesa in giudizio di un diritto od interesse dinanzi a qualunque autorità od ente competente, ivi espressamente incluso a fini di recupero del credito o per procedere - anche a seguito di un’attività di “profilazione” in parte automatizzata, ma non intrusiva, proporzionata e che non comporta conseguenze negative o significative per l’interessato perché svolta a fini statistici e che principalmente non riguarda dati personali - all’offerta diretta di prodotti o servizi analoghi a quelli oggetto di precedente acquisto, limitatamente alle coordinate di posta elettronica fornite nel contesto del rapporto contrattuale e salva opposizione a tale trattamento (c.d. soft spamming). Ai fini del presente trattamento, il Titolare considera servizi analoghi ai sensi dell’art. 130 c. 4 D. Lgs. 196/2003 s.m.i. i servizi in senso ampio prestati dal Titolare e dal Contitolare Principale a terzi in quanto tra loro in ogni caso connessi agli standard GS1.
Nello specifico, il trattamento dei dati personali può avvenire, in forza di un legittimo interesse del Titolare o dei contitolari anche per lo svolgimento delle seguenti attività promozionali:
a) per la trasmissione di inviti e la successiva gestione ed organizzazione di eventi, incontri, gruppi di lavoro (quale a titolo esemplificativo la partecipazione all’area di lavoro “ECR Italia”), confronto e cooperazione, eventi e percorsi formativi, seminari, tavole rotonde, convegni (anche volti alla formazione) di possibile interesse, organizzati e gestiti dal Titolare e/o dai contitolari o da soggetti terzi, autonomamente o in collaborazione con soggetti terzi di volta in volta identificati negli inviti (brochures e/o presentazioni) che saranno trasmessi o consegnati per raccogliere l’eventuale adesione (di seguito “Evento”/”Eventi”);
b) per l’invito a partecipare a survey di varia natura, la realizzazione e l’invio di newsletter, pubblicazioni, studi, risultati di survey, analisi di mercato o di specifici settori industriali o commerciali, nonché ogni altra tipologia di materiale informativo, di possibile interesse, redatto, edito e/o pubblicato dal Titolare e/o dai contitolari, autonomamente o in collaborazione con soggetti terzi (di seguito “Pubblicazioni”);
c) per gestire i rapporti e le interazioni intrattenuti con i referenti o le “persone di contatto” di associati, clienti, effettivi e potenziali, e di eventuali ulteriori soggetti con i quali GS1 Italy e/o GS1 Italy Servizi S.r.l. e/o gli altri contitolari abbiano instaurato relazioni associative o contrattuali / commerciali, al fine di comprenderne al meglio le esigenze ed aspettative, migliorare i propri servizi, svilupparne di nuovi. Per il raggiungimento di questi scopi, i dati personali delle “persone di contatto” saranno inseriti in appositi database in titolarità e/o comunque nella disponibilità e gestione dei contitolari (in base alle specifiche dei singoli rapporti di contitolarità).
Le iniziative che precedono potranno essere veicolate ed attuate a mezzo email oppure, in via residuale, telefonicamente.
In relazione a quanto precede, ricordiamo che l’interessato può, in qualsiasi momento, opporsi alle comunicazioni commerciali ricevute con le seguenti modalità alternative: a) via e-mail, cliccando sull’apposito link di “disiscrizione/unsubscribe” presente in calce alle e-mail stesse nonché b) revocando il consenso eventualmente prestato facilmente, liberamente e gratuitamente inviando una comunicazione secondo le modalità di cui al successivo paragrafo “Quali sono i diritti previsti dal GDPR?”.
4. Che cosa succede in caso di mancato conferimento dei dati personali?
I dati personali raccolti dal Titolare o dai contitolari possono essere forniti:
a. direttamente dall’interessato o da un terzo autorizzato dall’interessato;
b. da un contitolare del trattamento agli altri contitolari;
c. da provider di sistemi di comunicazione elettronica.
Il conferimento dei dati personali non è obbligatorio, ma necessario per consentire la gestione del rapporto contrattuale e l’adempimento di eventuali obblighi di legge, con la conseguenza che il mancato, parziale o inesatto conferimento dei dati in questione comporterà l’impossibilità, a seconda dei casi, di adempiere il rapporto contrattuale stesso e di dare esecuzione alle connesse prestazioni e/o di dare corso ed evadere specifiche richieste dell’interessato. Il mancato conferimento potrebbe pregiudicare la possibilità di interagire con il Titolare per scopi associativi o contrattuali.
5. Chi può avere accesso ai dati personali?
I seguenti soggetti possono essere destinatari e quindi trattare i dati personali raccolti dal Titolare in qualità di ulteriori titolari, di contitolari o di responsabili esterni del trattamento o incaricati:
- GS1 Italy Servizi S.r.l., in qualità di Contitolare Principale, nonché I.B.C. ed A.D.M. in qualità di contitolari;
- dipendenti, collaboratori e consulenti del Titolare e del contitolare in qualità di soggetti autorizzati al trattamento dei dati ai sensi dell’articolo 29, GDPR;
- Autorità giudiziarie o di vigilanza, amministrazioni, enti ed organismi pubblici (nazionali ed esteri) in adempimento di obblighi normativi, che li tratteranno quali titolari autonomi;
- società, professionisti e consulenti, incaricati dal Titolare e/o dai contitolari di svolgere attività correlate alla gestione dell’organizzazione e/o alla gestione di incarichi professionali o alla eventuale difesa in giudizio, tra i quali, a mero titolo di esempio, società di revisione e certificazione del bilancio, società di rilevazione e certificazione della qualità, istituti bancari per la gestione dei pagamenti, organismi di vigilanza e di controllo, consulenti in materia contabile e fiscale, consulenti legali, società di recupero del credito e di consulenza contrattuale, società terze di assistenza informatica e di elaborazione dati (ad esempio, web hosting, data entry, gestione e manutenzione infrastrutture e servizi informatici, ecc.), uffici stampa, società di postalizzazione, in qualità, a seconda dei casi, di soggetti autorizzati, responsabili o autonomi titolari del trattamento;
- Università ed altri enti di formazione, in qualità, a seconda dei casi, di soggetti autorizzati, responsabili o autonomi titolari del trattamento;
- GS1 AISBL (Avenue Louise 326, b.10, 1050 Bruxelles, Belgio), soggetto di diritto belga ed organizzazione leader a livello mondiale nella definizione di standard per la supply chain, rappresentata in Italia da GS1 Italy, quale titolare autonomo del trattamento nonché al network di GS1 Member Organisations nazionali (come meglio individuato al seguente sito https://www.gs1.org/contact/overview/alphabetical) per la possibile pubblicazione e condivisione dei dati (ragione sociale, indirizzo email e telefonico di referenti aziendali) nei global registries (GS1 Registry Platform) dove gli stessi sono archiviati. Tali enti sono tutti sottoposti ai medesimi obblighi di conformità in materia privacy;
- società di assistenza o fornitura di servizi informatici, infrastruttura cloud e servizi assimilabili ed analoghi, in qualità di incaricati o responsabili esterni del trattamento;
- eventuali partner connessi agli Eventi o alle Pubblicazioni nonché partner di progetti riferibili a GS1 Italy e/o a GS1 Italy Servizi S.r.l. e/o ai contitolari o partecipanti ad iniziative gestite e coordinate dalle stesse (ad esempio il Solution Partner Program o simili) nonché terzi che svolgono attività in outsourcing a beneficio del Titolare e/o dei contitolari, per l’esecuzione di attività e servizi funzionali all’organizzazione e/o alla gestione dell’Evento o alla trasmissione delle Pubblicazioni, in qualità di responsabili del trattamento;
- previo consenso a partner commerciali ed associazioni di categoria terzi rispetto ai contitolari;
- nel contesto di operazioni straordinarie, il Titolare potrà trasferire dati personali a soggetti terzi nei limiti consentiti dalla normativa applicabile.
Con riferimento alle finalità sopra descritte, alcuni dati personali potrebbero essere resi accessibili tramite il GS1 Registry Platform e nell’ambito dei relativi servizi. In generale, qualunque trasferimento internazionale di dati personali verso Paesi non appartenenti all’Unione Europea e/o allo Spazio Economico Europeo (“SEE”), avverrà unicamente nel rispetto dei limiti e delle condizioni di cui al GDPR e, dunque, unicamente verso Paesi che garantiscono un livello di protezione dei dati personali adeguato, nei casi in cui tale adeguatezza sia stabilita da una decisione della Commissione Europea oppure garantita sulla base di strumenti contrattuali che assicurino l’implementazione di misure di sicurezza tecniche e organizzative idonee alla tutela dei dati personali. In ogni caso, i dati personali non sono né saranno oggetto di diffusione, fatta salva l'ipotesi in cui la diffusione sia richiesta, in conformità alla legge, da forze di polizia, dall’autorità giudiziaria, da organismi di informazione e sicurezza o da altri soggetti pubblici per finalità di difesa o di sicurezza dello Stato o di prevenzione accertamento o repressione di reati.
6. Con quali modalità sono trattati i dati personali?
Il trattamento dei dati personali avviene attraverso mezzi e strumenti sia elettronici sia cartacei messi a disposizione dei soggetti che agiscono sotto l’autorità del Titolare e, a seconda dei casi, dei Contitolari e a tale scopo autorizzati e formati. Gli archivi cartacei ed elettronici vengono protetti mediante misure di sicurezza adeguate a contrastare i rischi di violazione. Nello specifico, i dati personali sono trattati anche attraverso il GS1 Registry Platform che permette l’accesso a tali dati alle organizzazioni GS1.
7. Per quanto tempo vengono conservati i dati?
I dati personali trattati dal Titolare vengono conservati per il tempo necessario al compimento delle attività legate alla gestione del rapporto associativo o del contratto e per i connessi adempimenti di legge e per il periodo successivo alla relativa cessazione per l’espletamento di tutti gli eventuali adempimenti che si rivelino necessari alla corretta esecuzione del rapporto contrattuale o commerciale.
Nello specifico, i principali dati personali raccolti vengono conservati per i seguenti termini (salvo estensioni motivate):
a) in caso di gestione di un rapporto contrattuale (di qualsiasi tipologia e natura), per dieci anni successivi alla sua conclusione o da quando i diritti che da esso dipendono possono essere fatti valere (ai sensi degli artt. 2935 e 2947 c.c.);
b) in caso di rilascio di un consenso a fini commerciali, i dati saranno conservati per il periodo di due anni dalla data di rilascio del consenso;
c) per i trattamenti fondati sul legittimo interesse del Titolare (o dei Contitolari) i dati saranno conservati sino a quando sussista tale interesse e comunque a condizione che vi sia una relazione attiva con il soggetto interessato, senza pregiudizio per quest’ultimo di opporsi in ogni momento a tali trattamenti. Una volta cessata la relazione contrattuale o concluso l’accesso nello spazio fisico Interno 1, i dati sono conservati per il periodo di due anni decorrenti: i) dal momento della cessazione del contratto, se si tratta di un contratto ad esecuzione continuata, ii) dal perfezionamento del singolo atto di acquisto in caso di contratto ad esecuzione istantanea o iii) in caso di accesso in Interno 1 (preceduto dall’apposita procedura di check-in) dalla data dell’ultimo accesso qualificato da parte dell’interessato in Interno 1;
d) per i trattamenti aventi ad oggetti materiale fotografico ed audio/video, per il periodo indicato nella relativa liberatoria sottoposta all’interessato o, in assenza, per il periodo di dieci anni dalla data di realizzazione di tale materiale.
Esaurite le finalità che legittimano la conservazione dei dati personali, gli stessi saranno cancellati o anonimizzati.
8. Quali sono i diritti previsti dal GDPR?
In conformità a quanto previsto dal GDPR, l’interessato del trattamento ha diritto di:
- Accesso, ossia di ottenere la conferma in merito all’esistenza di un trattamento dei propri dati personali e di accedere ad informazioni specifiche sul trattamento, quali, le finalità, le categorie di dati oggetto di trattamento, l’esistenza degli altri diritti di seguito indicati.
- Rettifica, ossia di ottenere la rettifica/integrazione dei dati personali che lo riguardano.
- Cancellazione, ossia ottenere la cancellazione dei dati se (i) tali dati non sono più necessari per le finalità per cui sono stati raccolti, (ii) si oppone al trattamento dei suoi dati e non sussiste altro motivo prevalente per il trattamento, (iii) i dati devono essere cancellati in forza di un obbligo di legge. Tale diritto non si applica se il trattamento è necessario per l’adempimento di un obbligo di legge o per l’accertamento, l’esercizio in giudizio di un diritto.
- Limitazione, ossia di ottenere la limitazione del trattamento dei dati personali, il che significa che il trattamento dei dati sarà sospeso per un certo periodo di tempo.
- Portabilità, ossia in caso di trattamento automatizzato basato sul consenso o sull’esecuzione di obblighi contrattuali, l’interessato ha diritto di ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali e di trasmetterli ad altro titolare del trattamento.
- Opposizione, ossia opporsi al trattamento basato sul legittimo interesse, salva la dimostrazione da parte del Titolare o dei contitolari di motivi legittimi per procedere al trattamento e che prevalgono sui diritti dell’interessato.
- Revoca del consenso, ossia di revocare in qualsiasi momento l’eventuale consenso precedentemente prestato al trattamento dei dati personali (per finalità commerciali o per altre finalità): la revoca del consenso non pregiudica la liceità del trattamento basata sul consenso precedentemente conferito.
- Proporre reclamo all’Autorità di Controllo competente nei casi di cui all’articolo 77 del GDPR. In Italia l’autorità di controllo competente è il Garante per la Protezione dei Dati Personali (http://www.garanteprivacy.it/).
I diritti di cui sopra, unitamente ad ogni richiesta di chiarimento in tema di valutazione del legittimo interesse e delle connesse attività di soft spamming o dell’attività di profilazione, potranno essere esercitati con richiesta rivolta senza formalità al Titolare scrivendo agli indirizzi sopra indicati o inviando una email a privacy@gs1it.org. Una risposta verrà ragionevolmente fornita entro cinque giorni lavorativi.
Il Data Protection Officer nominato dal Titolare è invece contattabile al seguente indirizzo: DPO@gs1it.org.
La versione aggiornata della presente informativa è riportata alla pagina web: https://gs1it.org/privacy-policy/
Eventuali modifiche od aggiornamenti saranno portati a conoscenza dell’utente tramite pubblicazione nella medesima pagina web del Sito e saranno applicabili e vincolanti a decorrere da tale momento. Per questo motivo l’informativa riporta in calce la data dell’ultimo aggiornamento e pubblicazione.
[Ultimo aggiornamento: 15/07/2026]