Informativa sulla privacy
Informativa resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 (Codice in materia di protezione dei dati personali).
Ultimo aggiornamento: 7 agosto 2026
Questa informativa descrive come Lerian raccoglie, utilizza e conserva i dati personali di chi visita e acquista su shop.lerian.it. È scritta per essere letta: se qualcosa non ti è chiaro, scrivici a info@lerian.it e ti rispondiamo.
1. Chi tratta i tuoi dati
Titolare del trattamento
Lerian di Regni Luca
Via Courmayeur 22 – 00135 Roma (RM), Italia
P.IVA 15328881006 – REA RM-1587610
Email: info@lerian.it – PEC: sales@pec.lerian.it
Responsabile della protezione dei dati (DPO)
Non nominato: non ricorrono i presupposti dell'art. 37 GDPR, non svolgendo monitoraggio sistematico su larga scala né trattando categorie particolari di dati su larga scala. Per qualsiasi questione relativa ai tuoi dati il riferimento è info@lerian.it.
Questa informativa riguarda shop.lerian.it. Il sito lerian.it ha una propria informativa, perché utilizza strumenti diversi.
2. Quali dati trattiamo
- Dati identificativi e di contatto – nome, cognome, email, numero di telefono, indirizzo di spedizione e di fatturazione.
- Dati fiscali – codice fiscale, partita IVA, codice destinatario SDI: solo se richiedi la fattura.
- Dati dell'ordine – prodotti acquistati, taglie, importi, data, stato della spedizione, resi e rimborsi.
- Dati di pagamento – esito della transazione, metodo utilizzato, ultime quattro cifre della carta. Non vediamo né conserviamo il numero completo della tua carta: è trattato direttamente dal fornitore di pagamento.
- Dati dell'account – se scegli di crearlo: email, cronologia ordini, indirizzi salvati. L'accesso avviene tramite un codice inviato via email, non tramite password.
- Comunicazioni – contenuto delle email e dei messaggi che ci scrivi, incluse le richieste di assistenza, reso o recesso.
- Dati di navigazione – indirizzo IP, tipo di dispositivo e browser, pagine viste, prodotti visualizzati, percorso sul sito, provenienza. Comprendono le registrazioni delle sessioni raccolte tramite Microsoft Clarity (vedi punto 7).
- Dati del programma Wave Back – fotografie del capo, modello, taglia, eventuale prova d'acquisto (vedi punto 9).
- Preferenze marketing – consensi prestati o revocati, iscrizione e disiscrizione dalle comunicazioni.
Non trattiamo consapevolmente categorie particolari di dati ai sensi dell'art. 9 GDPR (salute, convinzioni, orientamento sessuale e simili) e non ti chiediamo di fornircene.
3. Perché trattiamo i tuoi dati, con quale base giuridica e per quanto tempo
Gestire il tuo ordine – conferma, produzione, pagamento, spedizione, assistenza.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
Conservazione: 24 mesi dalla consegna, pari alla durata della garanzia legale di conformità. Oltre tale termine restano solo i dati necessari agli obblighi fiscali.
Fatturazione, contabilità e obblighi fiscali.
Base giuridica: obbligo legale (art. 6.1.c GDPR; art. 2220 c.c., DPR 633/1972, DPR 600/1973).
Conservazione: 10 anni dalla registrazione.
Gestire recesso, resi e rimborsi.
Base giuridica: obbligo legale (art. 6.1.c GDPR; D.Lgs. 206/2005).
Conservazione: 10 anni, trattandosi di documentazione contabile.
Gestire la garanzia legale di conformità.
Base giuridica: obbligo legale (art. 6.1.c GDPR; artt. 128-135 Codice del Consumo).
Conservazione: 24 mesi dalla consegna, prorogati in caso di contestazione fino alla sua definizione.
Il tuo account cliente, se scegli di crearlo.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
Conservazione: fino a quando lo cancelli. Cancelliamo automaticamente gli account inattivi da 36 mesi, dopo averti avvisato via email.
Rispondere alle tue richieste di assistenza e ai reclami.
Base giuridica: esecuzione del contratto e nostro legittimo interesse a rispondere (artt. 6.1.b e 6.1.f GDPR).
Conservazione: 24 mesi dalla chiusura della richiesta.
Programma Wave Back (vedi punto 9).
Base giuridica: misure precontrattuali adottate su tua richiesta (art. 6.1.b GDPR).
Conservazione: fotografie e corrispondenza 12 mesi dalla chiusura della pratica. I dati del credito emesso seguono i termini contabili.
Newsletter e comunicazioni promozionali.
Base giuridica: il tuo consenso (art. 6.1.a GDPR).
Conservazione: fino a revoca. Se non interagisci con le nostre email per 24 mesi ti rimuoviamo dalla lista.
Email su prodotti analoghi a quelli che hai già acquistato.
Base giuridica: art. 130 comma 4 del Codice Privacy, sulla base del rapporto di clientela.
Conservazione: 24 mesi dall'ultimo acquisto. Puoi opporti in ogni momento, con il link presente in ogni email.
Statistiche di navigazione e misurazione (Shopify Analytics, Google Analytics 4, Microsoft Clarity).
Base giuridica: il tuo consenso (art. 6.1.a GDPR e art. 122 Codice Privacy).
Conservazione: vedi punto 7.
Pubblicità personalizzata e retargeting (Meta, Google Ads).
Base giuridica: il tuo consenso (art. 6.1.a GDPR e art. 122 Codice Privacy).
Conservazione: massimo 12 mesi dalla raccolta, salvo rinnovo del consenso.
Sicurezza del sito e prevenzione di frodi e abusi.
Base giuridica: nostro legittimo interesse a proteggere il negozio e i clienti (art. 6.1.f GDPR).
Conservazione: 12 mesi.
Far valere o difendere un diritto in sede giudiziaria.
Base giuridica: nostro legittimo interesse (art. 6.1.f GDPR).
Conservazione: per la durata della controversia e fino alla scadenza dei termini di impugnazione.
Quando la base giuridica è il consenso, puoi revocarlo in qualsiasi momento: la revoca non rende illegittimo il trattamento svolto in precedenza. Quando è il legittimo interesse, hai diritto di opporti (punto 10) e possiamo chiederti il dettaglio della tua situazione per valutare l'opposizione.
4. Sei obbligato a darci i tuoi dati?
- Dati necessari all'ordine (nome, email, indirizzo di spedizione, dati di pagamento): il conferimento è necessario per concludere l'acquisto. Senza questi dati non possiamo evadere l'ordine.
- Dati fiscali: necessari solo se richiedi la fattura.
- Consensi marketing, cookie di profilazione e statistica, account cliente: del tutto facoltativi. Se non li presti puoi comunque navigare e acquistare normalmente.
- Dati del programma Wave Back: necessari solo se scegli di aderire al programma.
5. A chi comunichiamo i tuoi dati
Non vendiamo i tuoi dati. Li comunichiamo solo a chi ci serve per farti arrivare l'ordine e per far funzionare il negozio.
Fornitori che trattano i dati per nostro conto (responsabili del trattamento, art. 28 GDPR):
- Shopify International Limited (Irlanda) e società del gruppo Shopify – piattaforma e-commerce, hosting del negozio, checkout, statistiche di negozio, analisi antifrode. Riceve i dati dell'ordine e di navigazione sul sito.
- Mail Boxes Etc. (MBE) – MBE Worldwide S.p.A. e il centro affiliato che gestisce le spedizioni. Riceve nome, indirizzo, telefono, email e riferimento dell'ordine, per la consegna e la gestione dei resi.
- Microsoft Ireland Operations Limited – Microsoft Clarity: statistiche di navigazione, mappe di calore e registrazione delle sessioni. Riceve dati di navigazione e di interazione con le pagine.
- Il nostro consulente fiscale – adempimenti contabili e fiscali. Riceve i dati di fatturazione.
Soggetti che trattano i dati come titolari autonomi o contitolari:
- Il fornitore di pagamento che scegli al checkout – Shopify Payments (Europe) Limited, PayPal (Europe) S.à r.l. et Cie S.C.A. e gli altri metodi esposti in fase di pagamento (Apple Pay, Google Pay, Shop Pay). Sono titolari autonomi per l'esecuzione e la sicurezza del pagamento e trattano i dati secondo le rispettive informative.
- Meta Platforms Ireland Limited – contitolare insieme a noi limitatamente alla raccolta e trasmissione dei dati tramite Meta Pixel e Conversions API, titolare autonomo per l'utilizzo successivo. Riceve eventi di navigazione e di acquisto; tramite la Conversions API trasmettiamo lato server anche identificativi di contatto quali email e numero di telefono, in forma cifrata con hash, per collegare l'acquisto alla campagna. Il trattamento avviene solo con il tuo consenso.
- Google Ireland Limited – Google Analytics 4, Google Ads e reCAPTCHA. Riceve dati di navigazione, eventi di conversione e dati tecnici per la protezione antibot. Analytics e Ads operano solo con il tuo consenso.
Possiamo inoltre comunicare i dati ad autorità pubbliche, forze dell'ordine e autorità giudiziarie, quando previsto dalla legge o per far valere un diritto, e ai nostri consulenti legali in caso di controversia.
6. Trasferimenti fuori dallo Spazio Economico Europeo
Alcuni fornitori trattano i dati anche al di fuori dello Spazio Economico Europeo, in particolare in Canada e negli Stati Uniti. In questi casi il trasferimento avviene sulla base di:
- la decisione di adeguatezza della Commissione europea relativa al Canada (Decisione 2002/2/CE), per le società del gruppo Shopify con sede in Canada;
- il Data Privacy Framework UE-USA (Decisione di esecuzione (UE) 2023/1795), per i fornitori statunitensi certificati;
- in via aggiuntiva o alternativa, le Clausole Contrattuali Tipo approvate dalla Commissione europea (Decisione di esecuzione (UE) 2021/914), accompagnate da una valutazione del livello di protezione del Paese di destinazione e da misure supplementari ove necessarie.
Puoi chiederci copia delle garanzie adottate scrivendo a info@lerian.it.
7. Cookie e strumenti di tracciamento
Utilizziamo cookie e tecnologie analoghe (pixel, local storage, identificatori di dispositivo). Quelli non strettamente necessari vengono attivati solo dopo il tuo consenso, che puoi revocare in qualsiasi momento.
Strumenti necessari – non richiedono consenso (art. 122 comma 1 Codice Privacy):
- Cookie tecnici Shopify – mantengono il carrello, la sessione, la lingua e la valuta e consentono di completare il checkout. Durata: da sessione fino a 12 mesi.
- Cookie di sicurezza Shopify – protezione da abusi e accessi non autorizzati. Durata: fino a 12 mesi.
- Google reCAPTCHA – distingue le persone dai bot nei moduli e al checkout. Durata: fino a 6 mesi.
Statistica e misurazione – richiedono il tuo consenso:
- Shopify Analytics – statistiche di visita e di vendita del negozio. Durata: fino a 24 mesi.
- Google Analytics 4 – statistiche aggregate su come viene utilizzato il sito. Durata: fino a 14 mesi.
- Microsoft Clarity – mappe di calore e registrazione delle sessioni di navigazione: come si muove il cursore, dove si clicca, dove ci si blocca. Il contenuto dei campi di testo e i dati sensibili sono oscurati da Microsoft. Durata: fino a 12 mesi.
Marketing e profilazione – richiedono il tuo consenso:
- Meta Pixel e Conversions API – misurano le campagne su Instagram e Facebook e consentono di mostrarti annunci pertinenti, anche in remarketing. Durata: fino a 12 mesi.
- Google Ads – misura le campagne Google e consente il remarketing. Durata: fino a 12 mesi.
Come gestire il consenso. Puoi modificare o revocare le tue scelte in qualsiasi momento dal banner cookie del sito. Puoi inoltre bloccare o cancellare i cookie dalle impostazioni del tuo browser, tenendo presente che alcune funzioni del negozio potrebbero smettere di funzionare correttamente. Per gli strumenti di terze parti sono disponibili anche i canali diretti dei rispettivi fornitori: facebook.com/adpreferences, adssettings.google.com, clarity.microsoft.com.
8. Processo decisionale automatizzato e profilazione
Non prendiamo decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici nei tuoi confronti o incidano in modo analogamente significativo sulla tua persona (art. 22 GDPR).
Due precisazioni, perché non restino zone d'ombra:
- Il sistema antifrode di Shopify assegna a ogni ordine un indicatore di rischio. Quell'indicatore è un supporto: la decisione di sospendere o annullare un ordine è sempre presa da una persona.
- Svolgiamo profilazione a fini pubblicitari (remarketing, pubblici simili) tramite Meta e Google, solo se ci hai prestato il consenso. Serve a mostrarti annunci più pertinenti, non incide sul prezzo che paghi né sulle condizioni di vendita, ed è revocabile in qualsiasi momento.
9. Wave Back – trattamento specifico
Wave Back è il programma con cui puoi restituirci un capo Lerian usato e ricevere un credito da utilizzare su un nuovo acquisto. Il funzionamento del programma è descritto nel Regolamento Wave Back; qui trovi soltanto cosa succede ai tuoi dati.
Cosa ti chiediamo. Nome e cognome, modello e taglia del capo, eventuale prova d'acquisto e fotografie del capo: fronte, retro, dettaglio ravvicinato del logo ricamato, etichetta interna ed eventuali aree usurate.
Canale. Un solo canale ufficiale: waveback@lerian.it. Non raccogliamo richieste Wave Back tramite messaggi diretti sui social.
Minimizzazione. Ti chiediamo fotografie del solo capo: non della persona che lo indossa, non di ambienti riconoscibili, non di documenti. Se ricevessimo immagini che ritraggono persone o contengono dati non necessari, le cancelliamo e ti chiediamo un nuovo invio.
Base giuridica. Esecuzione di misure precontrattuali adottate su tua richiesta (art. 6.1.b GDPR). Non ti chiediamo un consenso separato per valutare il capo, perché la valutazione è esattamente il servizio che ci hai chiesto.
Conservazione. Fotografie e corrispondenza relative alla pratica: 12 mesi dalla chiusura della pratica, termine allineato alla durata di validità del credito. I dati relativi al credito emesso e utilizzato seguono i termini contabili indicati al punto 3.
Uso promozionale: mai senza il tuo consenso esplicito. La partecipazione a Wave Back non ci autorizza a pubblicare le tue foto sui nostri canali. Se un giorno volessimo utilizzarne una, te lo chiederemmo con una richiesta specifica e separata, che sei libero di rifiutare senza alcuna conseguenza sulla tua pratica.
10. I tuoi diritti
Puoi esercitare in qualsiasi momento i diritti previsti dagli artt. 15-22 GDPR:
- Accesso – sapere quali dati abbiamo su di te e ottenerne copia.
- Rettifica – correggere dati inesatti o completarli.
- Cancellazione – chiedere che vengano cancellati, nei casi previsti dalla legge.
- Limitazione – chiedere che vengano soltanto conservati e non altrimenti utilizzati.
- Portabilità – ricevere i dati in un formato leggibile da una macchina, o farli trasferire ad altro titolare.
- Opposizione – opporti ai trattamenti fondati sul nostro legittimo interesse e, in ogni caso e senza dover motivare, al marketing diretto.
- Revoca del consenso – in qualsiasi momento, senza conseguenze sul trattamento svolto in precedenza.
Come esercitarli. Scrivi a info@lerian.it oppure a sales@pec.lerian.it. Rispondiamo entro un mese, prorogabile di due mesi per richieste particolarmente complesse: in tal caso te lo comunicheremmo entro il primo mese. L'esercizio dei diritti è gratuito; possiamo chiederti un contributo spese o rifiutare la richiesta solo se manifestamente infondata o eccessiva, in particolare per il suo carattere ripetitivo. Prima di dare seguito alla richiesta potremmo doverti chiedere di verificare la tua identità.
Reclamo. Se ritieni che il trattamento dei tuoi dati violi il GDPR puoi proporre reclamo al Garante per la protezione dei dati personali:
Piazza Venezia 11 – 00187 Roma
Centralino: +39 06 696771
Email: garante@gpdp.it – PEC: protocollo@pec.gpdp.it
www.garanteprivacy.it
Resta impregiudicato il tuo diritto di rivolgerti all'autorità giudiziaria.
11. Minori
Il negozio non è rivolto ai minori. Gli acquisti sono riservati a chi ha la capacità di agire ai sensi della legge italiana, ossia a chi ha compiuto 18 anni.
Per i servizi che si fondano sul consenso, in Italia l'età minima per prestarlo autonomamente è di 14 anni (art. 8 GDPR e art. 2-quinquies D.Lgs. 196/2003): al di sotto di tale età il consenso deve essere prestato da chi esercita la responsabilità genitoriale.
Non raccogliamo consapevolmente dati di minori. Se sei un genitore o un tutore e ritieni che tuo figlio ci abbia fornito i propri dati, scrivici a info@lerian.it: provvederemo a cancellarli.
12. Come proteggiamo i dati
Il sito utilizza connessione cifrata HTTPS/TLS. I pagamenti sono gestiti da fornitori certificati PCI-DSS: i dati completi della tua carta non transitano dai nostri sistemi e non vengono da noi conservati. L'accesso ai dati dei clienti è limitato a chi ne ha effettiva necessità ed è protetto da autenticazione a due fattori.
Nessuna misura di sicurezza è infallibile. In caso di violazione dei dati personali che comporti un rischio elevato per i tuoi diritti e le tue libertà, ti informeremo senza ingiustificato ritardo ai sensi dell'art. 34 GDPR e notificheremo la violazione al Garante entro 72 ore ai sensi dell'art. 33 GDPR.
13. Modifiche a questa informativa
Possiamo aggiornare questa informativa quando cambiano i nostri trattamenti o la normativa applicabile. La versione aggiornata viene pubblicata su questa pagina con una nuova data di ultimo aggiornamento. Se le modifiche sono sostanziali e riguardano trattamenti basati sul consenso, te lo comunicheremo e, ove necessario, ti chiederemo un nuovo consenso.
14. Contatti
Lerian di Regni Luca – Via Courmayeur 22, 00135 Roma (RM)
P.IVA 15328881006 – REA RM-1587610
Email: info@lerian.it – PEC: sales@pec.lerian.it – Wave Back: waveback@lerian.it
Ultimo aggiornamento: 07/08/2026