Privacy Policy

Ultimo aggiornamento: 20 luglio 2026

In questa pagina è resa l’informativa sul trattamento dei dati personali ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) per gli utenti del sito bitwo.it e dei canali di vendita collegati. La pagina comprende anche la Cookie Policy e la Amazon SP-API Data Privacy and Handling Policy.

1. Titolare del trattamento

Il sito bitwo.it è di proprietà della Società Cooperativa Bi2, sede legale in Via Giovanni Leone n. 3, 85050 Tito (PZ) — P.IVA 02100950761, sede operativa e punto vendita in Contrada San Luca SNC, 85054 Muro Lucano (PZ), che agisce in qualità di Titolare del trattamento (“Titolare”).

Per ogni questione relativa alla protezione dei dati puoi contattare il Titolare a amministrazione@bitwo.it oppure agli altri recapiti della pagina Contatti.

2. Dati trattati e finalità

a) Dati forniti dall’utente

Quando ti registri, effettui un acquisto, richiedi un account B2B, apri una richiesta di assistenza o reso, lasci una recensione o ci contatti (email, WhatsApp, moduli del sito) possiamo raccogliere: nome e cognome, indirizzo di spedizione e fatturazione, email, PEC, codice fiscale, partita IVA e codice univoco (per aziende), numero di telefono, contenuto delle comunicazioni, articoli ordinati e relative informazioni (prezzo, metodo di pagamento scelto).

Questi dati sono trattati per: gestione dell’account; elaborazione, spedizione e assistenza degli ordini; gestione di resi e garanzie; fatturazione e adempimenti fiscali; risposta alle richieste; prevenzione delle frodi; con il tuo consenso, comunicazioni promozionali.

b) Dati raccolti automaticamente

Durante la navigazione raccogliamo automaticamente dati tecnici quali indirizzo IP, tipo di dispositivo e browser, data e ora di accesso, pagine visitate. Per i dettagli vedi la Cookie Policy.

c) Dati da canali di vendita terzi

Se acquisti tramite i marketplace su cui operiamo (eBay, Amazon), riceviamo dal marketplace i dati necessari a evadere l’ordine (nominativo, indirizzo di spedizione, recapiti). Il trattamento dei dati provenienti da Amazon è disciplinato anche dalla sezione Amazon SP-API di questa pagina. Le recensioni pubbliche lasciate sui marketplace (es. feedback eBay) possono essere mostrate sul sito con il solo nome utente pubblico del marketplace.

d) Comunicazioni WhatsApp

Se ci contatti o acconsenti a ricevere aggiornamenti sugli ordini via WhatsApp, il tuo numero e il contenuto dei messaggi sono trattati tramite la piattaforma WhatsApp Business (Meta) e i fornitori tecnici indicati alla sezione 4.

e) Minori

Il sito non è rivolto a minori di 14 anni e il Titolare non raccoglie intenzionalmente i loro dati; eventuali dati registrati accidentalmente saranno cancellati tempestivamente.

3. Basi giuridiche

Trattiamo i dati personali sulla base di:

  • esecuzione del contratto (art. 6.1.b GDPR): registrazione, ordini, spedizioni, assistenza, resi e garanzie. Il conferimento è facoltativo, ma senza i dati necessari il servizio non può essere erogato;
  • obblighi legali (art. 6.1.c GDPR): ad esempio obblighi fiscali e contabili;
  • legittimo interesse (art. 6.1.f GDPR): corretto funzionamento e sicurezza del sito, prevenzione delle frodi, difesa in giudizio, assistenza tecnica; rientra nel legittimo interesse anche l’invio di comunicazioni su prodotti analoghi a quelli già acquistati (“soft spam”, art. 130 c. 4 Codice Privacy), a cui puoi opporti in ogni momento;
  • consenso (art. 6.1.a GDPR): comunicazioni promozionali e newsletter, cookie statistici e di marketing. Il consenso è sempre facoltativo e revocabile senza conseguenze sull’accesso ai servizi.

Non effettuiamo processi decisionali interamente automatizzati che producano effetti giuridici sugli interessati (art. 22 GDPR). Strumenti pubblicitari di terze parti (es. remarketing) operano solo previo consenso espresso tramite il banner cookie.

4. Destinatari dei dati

I dati possono essere comunicati, per le sole finalità sopra indicate, a:

  • personale del Titolare autorizzato e istruito al trattamento;
  • corrieri e spedizionieri (GLS, Poste Italiane/SDA e altri vettori) per la consegna degli ordini;
  • fornitori di servizi di pagamento (Stripe, Klarna, Scalapay, circuiti carte; Nexi per i pagamenti in negozio): i dati di pagamento sono trattati direttamente da questi operatori, il Titolare non conserva i numeri delle carte;
  • marketplace (eBay, Amazon) per gli ordini conclusi su tali piattaforme;
  • fornitori tecnici: hosting del sito (SiteGround), servizi di fatturazione elettronica (Fatture in Cloud/TS Digital), piattaforme di messaggistica (Twilio/WhatsApp Business), strumenti di analisi e advertising (Google, Meta) nei limiti dei consensi cookie;
  • professionisti e consulenti (commercialisti, avvocati) e istituti bancari, ove necessario.

I fornitori che trattano dati per nostro conto sono nominati responsabili del trattamento ai sensi dell’art. 28 GDPR. I dati non sono venduti né ceduti a terzi per finalità loro proprie.

5. Trasferimenti extra-UE

Alcuni fornitori (es. Google, Meta, Stripe, Twilio) hanno sede o server negli Stati Uniti. In questi casi il trasferimento avviene sulla base del EU-U.S. Data Privacy Framework o delle Clausole Contrattuali Standard approvate dalla Commissione Europea, con le garanzie integrative previste. I dati degli ordini e del gestionale sono conservati su server situati in Italia.

6. Conservazione

Conserviamo i dati per il tempo necessario alle finalità per cui sono raccolti: i dati contrattuali e fiscali per 10 anni come previsto dalla legge; i dati per finalità di marketing fino alla revoca del consenso e comunque non oltre 2 anni dall’ultima interazione; i dati di navigazione secondo le durate indicate nella Cookie Policy. Alla scadenza, i dati sono cancellati o resi anonimi, salvo l’ulteriore conservazione necessaria per la difesa in giudizio. Per i dati Amazon valgono i termini più restrittivi della sezione Amazon SP-API.

7. Diritti dell’interessato

Ai sensi degli artt. 15-22 GDPR hai il diritto di: accedere ai tuoi dati; rettificarli; cancellarli; limitare od opporti al trattamento (inclusa l’opposizione al marketing in qualunque momento); ricevere i dati in formato strutturato (portabilità); revocare i consensi prestati, senza pregiudicare la liceità del trattamento antecedente.

Puoi esercitare i tuoi diritti scrivendo a amministrazione@bitwo.it o tramite la pagina Cancella i tuoi dati; per i cookie puoi modificare le preferenze in ogni momento dal link “Preferenze cookie” nel footer. Se ritieni che il trattamento violi la normativa, puoi proporre reclamo al Garante per la protezione dei dati personali (art. 77 GDPR).

Il sito utilizza cookie e tecnologie simili. Al primo accesso viene mostrato un banner di consenso che consente di accettare tutti i cookie, rifiutarli o personalizzare le scelte per categoria. La scelta è memorizzata nel cookie tecnico bitwo_consent per 180 giorni e può essere modificata in qualsiasi momento dal link “Preferenze cookie” nel footer del sito.

Categorie utilizzate

  • Cookie necessari (sempre attivi): indispensabili al funzionamento del sito — gestione della sessione, del carrello e del checkout (WooCommerce), sicurezza, memorizzazione delle preferenze di consenso. Non richiedono consenso.
  • Cookie statistici (solo con consenso): Google Analytics 4, per statistiche aggregate su visite e utilizzo del sito. In assenza di consenso il sito invia a Google esclusivamente segnali anonimi senza cookie (Google Consent Mode v2), che non identificano l’utente.
  • Cookie di marketing (solo con consenso): Google Ads (misurazione conversioni e remarketing) e Meta Pixel (Facebook/Instagram). Il Meta Pixel viene caricato esclusivamente dopo il consenso.

Cookie principali

Cookie Categoria Durata Scopo
bitwo_consent Necessari 180 giorni Memorizza le preferenze di consenso
woocommerce_*, wp_woocommerce_session_* Necessari Sessione / 2 giorni Carrello e checkout
_ga, _ga_* Statistici fino a 2 anni Google Analytics
_gcl_* Marketing 90 giorni Google Ads
_fbp, _fbc Marketing 90 giorni Meta Pixel

Alla revoca del consenso, i cookie delle categorie disattivate vengono rimossi dal browser per quanto tecnicamente possibile; puoi comunque eliminarli in ogni momento dalle impostazioni del browser.

Terze parti

Il sito integra il widget di recensioni Trustpilot (funzionale alla visualizzazione delle valutazioni) e può incorporare video YouTube in modalità a privacy migliorata. Le informative dei principali fornitori: Google, Meta, Trustpilot, Stripe, Klarna, Scalapay.

9. Amazon SP-API Data Privacy and Handling Policy

This section is provided in English as required by Amazon’s Data Protection Policy. — Bi2 Soc Coop, last updated: March 2026.

9.1 Data Controller

Bi2 Soc Coop — Website: https://bitwo.it — Contact: Marco Repole, marco.repole@bitwo.it

9.2 Data Collection

Amazon marketplace data is collected exclusively through official Amazon Selling Partner API (SP-API) endpoints using OAuth 2.0 authentication. Personally Identifiable Information (PII) such as buyer name, shipping address, phone number, and email is accessed via Restricted Data Tokens (RDT) as required by Amazon’s Data Protection Policy. No Amazon data is collected from third-party sources, web scraping, or unofficial APIs.

9.3 Purpose of Data Processing

Amazon data is processed exclusively for: order fulfillment (generating shipping labels via authorized carriers — GLS, SDA/Poste Delivery Business); shipment tracking (providing tracking information to Amazon and buyers); financial reconciliation (tracking marketplace fees and commissions for accounting); tax compliance (Italian fiscal obligations, DPR 600/73, DPR 633/72). Data is never used for marketing, profiling, behavioral analysis, or any purpose beyond the above.

9.4 Data Storage

All Amazon data is stored in an encrypted MySQL database on a local on-premise server located in Italy. Security measures include: AES-256 full-disk encryption via LUKS on all storage volumes; MySQL Transparent Data Encryption (TDE) with AES-256; dual pfSense firewall protection (perimeter and internal); network segmentation isolating production systems; physical access restricted to authorized personnel only.

9.5 Data Retention and Deletion

PII data (name, address, phone, email): automatically purged within 30 days after order delivery. Non-PII order data (order ID, transaction amount): retained for 7 years as required by Italian tax law. Deletion method: permanent database deletion following NIST SP 800-88r1 guidelines. Data anonymization is not considered an acceptable alternative to deletion.

9.6 Data Sharing

PII is shared only with shipping carriers (GLS, SDA/Poste Delivery Business), strictly for generating shipping labels required for order delivery. No Amazon data is sold, rented, distributed, or disclosed to any other third party. No data is shared for advertising, analytics, or competitive purposes.

9.7 Access Controls

Role-based access: only authorized employees access Amazon data based on job function (need-to-know principle). Individual accounts: each user has unique credentials with full audit trail; no shared or generic accounts. Multi-Factor Authentication (MFA): mandatory for all system access (TOTP authenticator). Quarterly access reviews: permissions verified and adjusted. Termination: access revoked within 24 hours of employment end.

9.8 Encryption in Transit

All data transmitted between our systems and Amazon SP-API uses TLS 1.2 or higher. Internal data transfers between application components occur over encrypted channels. Credentials are never transmitted via unencrypted methods.

9.9 Key Management

Encryption keys are stored on a dedicated partition, physically separated from encrypted data; key access is restricted to designated system administrators; keys are rotated annually or immediately upon administrator role change; key backups are stored in a physically separate secure location; all key access events are logged and audited.

9.10 Logging and Monitoring

All access to Amazon data is logged with user ID, timestamp, action, and success/failure status. PII values are never written to log files. Logs are retained for a minimum of 12 months in encrypted storage. Automated alerts cover suspicious activity (failed logins, unusual access patterns, off-hours access). Biweekly manual log review; quarterly comprehensive audit.

9.11 Incident Response

Documented Incident Response Plan reviewed every 6 months. Designated Incident Management Point of Contact (IMPOC): Marco Repole. Amazon is notified via security@amazon.com within 24 hours of any incident involving Amazon data. The Italian Data Protection Authority (Garante) is notified within 72 hours per GDPR requirements. Post-incident review with root cause analysis and corrective actions documented.

9.12 Vulnerability Management

Vulnerability scans performed every 30 days; annual penetration testing following OWASP methodology; Static Application Security Testing (SAST) before each code release; critical vulnerabilities remediated within 7 days, high within 30 days; all findings tracked in a centralized register with assigned owners and deadlines.

9.13 Backup and Recovery

Daily encrypted backups (AES-256) stored on isolated NAS; secondary offsite backup at geographically separate facility; Recovery Point Objective (RPO): 24 hours; Recovery Time Objective (RTO): 4 hours; backup integrity verified weekly, restoration tested quarterly.

10. Modifiche alla presente informativa

Rivediamo periodicamente questa informativa per mantenerla aggiornata rispetto a normative e trattamenti effettivi; la data di ultimo aggiornamento è indicata in testa alla pagina. Le modifiche sostanziali saranno segnalate sul sito.