Privacy Policy – B2B

INFORMATIVA PRIVACY AI SENSI DEGLI ARTT. 13 E 14 DEL REGOLAMENTO UE 2016/679
per fornitori, partner commerciali, franchisee e i loro referenti
Per noi la protezione dei dati è un argomento molto serio per cui desideriamo informarLa in merito alle modalità con le quali i dati vengono trattati ed ai diritti che Lei può esercitare ai sensi della vigente normativa sulla protezione dei dati, in particolare del Regolamento UE 2016/679 (di seguito anche: “GDPR”).

La presente informativa riguarda i trattamenti di dati personali effettuati nell’ambito della gestione dei rapporti con fornitori, partner commerciali, franchisee e relativi referenti, nonché delle attività strumentali o accessorie connesse (ad esempio la selezione e qualifica dei fornitori, la gestione contrattuale, amministrativa e contabile, e le attività di verifica economico-finanziaria e reputazionale).

I trattamenti dei dati sono svolti:
• congiuntamente da Fratelli Arena S.r.l. e Palermo Retail S.r.l. in qualità di Contitolari del trattamento ex art. 26 GDPR, per le finalità indicate ai punti 3.1 e 3.2;
• individualmente da ciascuna società in qualità di Titolare autonomo del trattamento, per le finalità indicate ai punti 3.3 e 3.4.

1. Titolari del trattamento * e Responsabili per la Protezione dei Dati (RPD/DPO)

Titolare 1
Fratelli Arena S.r.l.
Sede Legale: Via Calabria n. 16,
94019, Valguarnera Caropepe (EN)
E-mail: privacy@gruppoarena.it
Responsabile per la Protezione dei Dati (RPD/DPO) per il Titolare 1
Avv. Vera Cantoni
Domicilio per l’incarico: Via F. Turati n. 26, 20121, Milano (MI)
E-mail: dpo@gruppoarena.it
Titolare 2
Palermo Retail S.r.l.
Sede Legale: Via Sampolo n. 3
90143, Palermo (PA)
E-mail: privacy@gruppoarena.it
Responsabile per la Protezione dei Dati (RPD/DPO) per il Titolare 2
Avv. Vera Cantoni
Domicilio per l’incarico: Via F. Turati n. 26, 20121, Milano (MI)
E-mail: dpo@gruppoarena.it

*Il contenuto essenziale dell’accordo di contitolarità, in relazione alle finalità 3.1 e 3.2, è a disposizione degli interessati dietro esplicita richiesta.

2. Le categorie di dati che vengono sottoposti a trattamento
Le categorie di “dati personali” (ex. Art. 4.1 del GDPR) trattati da ciascun Titolare possono essere, a mero titolo esemplificativo ma certo non esaustivo:
• Dati anagrafici e identificativi (quali, a titolo esemplificativo, nome, data di nascita, luogo di nascita, nazionalità, codice fiscale, Partita Iva, stato civile, occupazione/mestiere, ecc.);
• Dati di contatto (indirizzo, indirizzo e-mail, numero di telefono, ecc.);
• Per i referenti e i dipendenti di Società o Enti, dati relativi al ruolo rivestito nella Società o nell’Ente;
• Dati inerenti alle attività imprenditoriali e professionali e ai servizi forniti, necessari ai fini della selezione del fornitore, del partner commerciale e/o del franchisee (quali, a titolo esemplificativo, dati relativi all’esperienza nel settore merceologico di riferimento, dati relativi al possesso di eventuali certificazioni e autorizzazioni, ecc.);
• Dati contabili e fiscali, necessari ai fini della selezione del fornitore, del partner commerciale e/o del franchisee (quali, a titolo esemplificativo, informazioni relative alla solvibilità e alla solidità economica, ecc.).

3. Finalità e basi legali del trattamento dei dati personali

3.1 Finalità volte all’adempimento di un obbligo legale (ex art. 6 paragrafo 1 (c) del GDPR) perseguite congiuntamente da Fratelli Arena S.r.l. e Palermo Retail S.r.l. in qualità di Contitolari del trattamento
a. Adempimento di obblighi previsti da leggi, regolamenti o disposizioni di Autorità e Organi di vigilanza, in relazione o connessi al rapporto giuridico in essere e/o futuro, inclusa la gestione congiunta, tramite piattaforma dedicata, del processo di selezione e prequalifica del potenziale fornitore, partner commerciale e/o franchisee. Tale attività comporta la raccolta e la verifica di informazioni e autocertificazioni relative, a titolo esemplificativo, alla sostenibilità ambientale, alla sicurezza sul lavoro, al rispetto della normativa in materia di packaging e deforestazione, nonché alla solidità economico-finanziaria e professionale del soggetto.

Il periodo di conservazione dei dati personali, relativamente alle finalità di cui alla presente sezione è:
Per la finalità: a, 2 anni dal termine dell’attività precontrattuale, in caso di mancata selezione del potenziale fornitore / partner / franchisee. In caso di selezione dello stesso, 10 anni dal termine del rapporto contrattuale.
Questi tempi possono allungarsi in caso di contenzioso o disposizione di legge.

3.2 Finalità volte all’esecuzione di un contratto o di misure precontrattuali (ex articolo 6 paragrafo 1 (b) del GDPR) perseguite congiuntamente da Fratelli Arena S.r.l. e Palermo Retail S.r.l. in qualità di Contitolari del trattamento
Le finalità nella specifica sezione sono:
a. Esecuzione di attività precontrattuali, volte all’instaurazione di un rapporto contrattuale con il potenziale fornitore, partner commerciali e/o franchisee, compresa l’eventuale negoziazione del contratto;
b. Svolgimento di verifiche e analisi finalizzate alla valutazione dell’affidabilità economico-finanziaria, reputazionale e patrimoniale del potenziale fornitore, partner commerciali e/o franchisee e dei loro referenti, anche attraverso società specializzate, al fine di assicurare la conformità alle normative vigenti e ai requisiti previsti per la selezione e il mantenimento dei rapporti contrattuali.

Per la finalità: a, b, 2 anni dal termine dell’attività precontrattuale, in caso di mancata selezione del potenziale fornitore / partner / franchisee. In caso di selezione dello stesso, 10 anni dal termine del rapporto contrattuale.

3.3 Finalità volte all’adempimento di un contratto o di misure precontrattuali (ex articolo 6 paragrafo 1 (b) del GDPR) perseguite individualmente da Fratelli Arena S.r.l. e Palermo Retail S.r.l. in qualità di Titolari autonomi del trattamento
a. Adempimento degli obblighi contrattuali e dei negozi giuridici in generale, inerenti al rapporto giuridico in essere (inclusa, a titolo esemplificativo, la stipula, l’esecuzione e il monitoraggio dei contratti, la gestione operativa degli ordini e delle forniture, il coordinamento delle attività logistiche e di supporto, nonché la comunicazione di informazioni tecniche e commerciali necessarie per l’esecuzione del rapporto, ecc.);
b. Gestione dei processi amministrativi, contabili, fiscali e finanziari relativi al rapporto giuridico in essere e ai connessi servizi o prodotti forniti al Titolare;
c. Tutela dei diritti contrattuali o comunque derivanti dai rapporti intercorrenti tra le parti. Si precisa che, qualora la tutela dei diritti non sia direttamente connessa con l’adempimento del contratto stipulato, i connessi trattamenti hanno come base giuridica il legittimo interesse, (ex art. 6 paragrafo 1 (f) del GDPR), di tipo cogente e derivante dal rapporto contrattuale instaurato tra le parti.

Il periodo di conservazione dei dati personali, relativamente alle finalità di cui alla presente sezione è:
Per la finalità: a, fino al termine del rapporto contrattuale.
Per le finalità: b, c, 10 anni dal termine del rapporto contrattuale.
Questi tempi possono allungarsi in caso di contenzioso.

3.4 Finalità per il perseguimento di un legittimo interesse (ex art. 6 paragrafo 1 (f) del GDPR) perseguite individualmente da Fratelli Arena S.r.l. e Palermo Retail S.r.l. in qualità di autonomi Titolari del trattamento
Laddove necessario il trattamento dei dati personali è finalizzato alla tutela di un legittimo interesse nostro o di terzi. Ciò avverrà solo a condizione che non prevalgano i diritti dell’interessato. Il trattamento includerà le finalità seguenti, in particolare:
a. Limitatamente a Palermo Retail S.r.l. – Trasmissione dei dati ad altre società dello stesso Gruppo imprenditoriale di cui fa parte il Titolare, operanti nel settore della GDO, per fini amministrativi interni e, in particolar modo, per la gestione e razionalizzazione dei processi amministrativi, contabili, fiscali e finanziari interni del Gruppo medesimo;
b. Tutela dei diritti derivanti dai rapporti intercorrenti tra le parti di natura extracontrattuale o comunque non direttamente connessi con l’adempimento del contratto stipulato;
c. Svolgimento di indagini statistiche in forma aggregata, sotto forma di report di analisi, in relazione ai centri di costo e di ricavo.
Il periodo di conservazione dei dati personali, relativamente alla finalità di cui alla presente sezione è:
Per la finalità: a, 10 anni dal termine del rapporto contrattuale.
Per la finalità: b, 5 anni dal verificarsi dell’evento oggetto di tutela giuridica.
Per la finalità: c, i dati vengono aggregati al momento della raccolta.

4. Destinatari o categorie di destinatari dei dati personali (ex art. 13 paragrafo 1 (e) e 14 paragrafo 1 (e) del GDPR) *
Nell’ambito delle suindicate finalità, ciascun Titolare del trattamento potrà comunicare i suoi dati a:
• Uffici e funzioni interne di ciascun Titolare;
Limitatamente a Palermo Retail S.r.l. – Società facenti parte del Gruppo Arena, del quale è parte Palermo Retail S.r.l. e, in particolare, Fratelli Arena S.r.l., operante nel settore della GDO, per la finalità di cui al punto 3.4 lett. a);
• Consulenti per la gestione contabilità e commercialisti;
• Professionisti abilitati al fine dello studio e risoluzione di eventuali problemi legali e contrattuali, inclusi avvocati e fiscalisti;
• Organi di controllo e vigilanza;
• Società e operatori professionali che forniscono servizi informatici, tra cui elaborazione elettronica dei dati, di gestione software e dei cloud, gestione di siti internet e di consulenza informatica;
• Pubbliche Amministrazioni, Autorità competenti, Enti ed Agenzie pubbliche nell’ambito dell’esecuzione dei loro compiti istituzionali;
• Società specializzate in analisi e valutazione economico-finanziarie, patrimoniali, coinvolte nelle attività di verifica e valutazione dei fornitori, partner commerciali e franchisee, per le finalità di cui al punto 3.2 lett. b).
* L’elenco completo e aggiornato dei Destinatari (ex art. 4.9 del GDPR) è disponibile presso ciascun Titolare del trattamento dei dati personali ai recapiti sopra indicati.

5. Destinatari o categorie di destinatari dei dati personali (ex art. 13 paragrafo 1 (f) e 14 paragrafo 1 (f) del GDPR) e trasferimento dei dati in Paesi extra UE
Ciascun Titolare le comunica di non avere intenzione di trasferire i suoi dati in paesi non compresi nella UE e nella SEE per le finalità sopra indicate.

6. Diritti del Soggetto Interessato (ex. art. 13 paragrafo 2 (b) del GDPR e 14 paragrafo 2 (c) del GDPR)
L’interessato può far valere i seguenti diritti:
• diritto di accesso dell’interessato [art. 15 del Regolamento UE] (la possibilità di essere informato sui trattamenti effettuati sui propri Dati Personali ed eventualmente riceverne copia);
• diritto di rettifica dei propri Dati Personali [art. 16 del Regolamento UE] (l’interessato ha diritto alla rettifica dei dati personali inesatti che lo riguardano);
• diritto alla cancellazione dei propri Dati Personali senza ingiustificato ritardo (“diritto all’oblio”) [art. 17 del Regolamento UE] (l’interessato ha, così come avrà, diritto alla cancellazione dei propri dati);
• diritto di limitazione di trattamento dei propri Dati Personali nei casi previsti dall’art. 18 del Regolamento UE, tra cui nel caso di trattamenti illeciti o contestazione dell’esattezza dei Dati Personali da parte dell’interessato [art. 18 del Regolamento UE];
• diritto alla portabilità dei dati [art. 20 del Regolamento UE], l’interessato potrà richiedere in formato strutturato i propri Dati Personali al fine di trasmetterli ad altro titolare, nei casi previsti dal medesimo articolo;
• diritto di opposizione al trattamento dei propri Dati Personali [art. 21 del Regolamento UE] (l’interessato ha, così come avrà, diritto alla opposizione del trattamento dei propri dati personali);
• diritto di non essere sottoposto a processi decisionali automatizzati, [art. 22 del Regolamento UE] (l’interessato ha, così come avrà, diritto a non essere sottoposto ad una decisione basata unicamente sul trattamento automatizzato).

Ulteriori informazioni circa i diritti dell’interessato potranno ottenersi richiedendo a ciascun Titolare estratto integrale degli articoli sopra richiamati.
I suddetti diritti possono essere esercitati secondo quanto stabilito dal Regolamento inviando, anche, una e-mail al seguente indirizzo privacy@gruppoarena.it.
In ossequio all’art. 19 del Regolamento UE, ciascun Titolare procede a informare i destinatari cui sono stati comunicati i dati personali, le eventuali rettifiche, cancellazioni o limitazioni del trattamento richieste, ove ciò sia possibile.
Per consentire un più celere riscontro delle Sue richieste formulate nell’esercizio dei su indicati diritti, le stesse potranno essere rivolte a ciascun Titolare indirizzando le medesime ai recapiti indicati al punto 1.

7. Diritto di proporre reclamo (ex art. 13 paragrafo 2 (d) del GDPR e 14 paragrafo 2 (e) del GDPR)
L’interessato, qualora ritenga che i propri diritti siano stati compromessi, ha diritto di proporre reclamo all’Autorità Garante per la protezione dei dati personali, secondo le modalità indicate dalla stessa Autorità al seguente indirizzo internet http://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/4535524
oppure inviando comunicazione scritta all’ Autorità Garante per la Protezione dei Dati Personali.

8. Possibile conseguenza della mancata comunicazione dei dati e natura del conferimento dei dati (ex art. 13 paragrafo 2 (e) del GDPR)
8.1 In caso di adempimento di obblighi di legge o contrattuali
Si informa che qualora le finalità di trattamento abbiano come base giuridica un obbligo legale o contrattuale (o anche precontrattuale), l’interessato deve necessariamente fornire i dati richiesti.
In caso contrario vi sarà l’impossibilità da parte di ciascun Titolare di procedere al perseguimento delle specifiche finalità di trattamento.

8.2 In caso di perseguimento di legittimo interesse
Parimenti, relativamente alle finalità basate su un interesse legittimo e che non richiedono il consenso, l’opposizione dell’interessato comporta o comporterà l’impossibilità di procedere alla realizzazione delle rispettive finalità e degli eventuali servizi connessi, per cui rispettivamente l’interessato si è opposto, fatti salvi motivi legittimi cogenti prevalenti di ciascun Titolare o finalizzati alla tutela di diritti in sede giudiziaria.

Quando i dati non sono più necessari, tenuto conto dei periodi di conservazione soprariportati, questi vengono regolarmente cancellati. Qualora la loro cancellazione risulti impossibile o possibile solo a fronte di uno sforzo sproporzionato a causa di una modalità di conservazione particolare il dato non potrà essere trattato e dovrà essere archiviato in aree non accessibili.

9. Esistenza di un processo decisionale automatizzato (profilazione inclusa)
È attualmente escluso l’uso di processi decisionali meramente automatizzati come dettagliato dall’articolo 22 del GDPR. Se in futuro si decidesse di istituire tali processi per casi singoli, l’interessato ne riceverà notifica in separata sede qualora ciò sia previsto dalla legge o aggiornamento della presente informativa.

10. La fonte da cui hanno origine i dati personali e, se del caso, l’eventualità che i dati provengano da fonti accessibili al pubblico (ex art. 14 paragrafo 2 (f) del GDPR)
Ciascun Titolare ha ottenuto i dati che tratta dalle seguenti fonti: società specializzate in analisi e valutazione economico-finanziarie, patrimoniali e reputazionali, che raccolgono ed elaborano dati provenienti da fonti pubbliche e da proprie banche dati.

11. Modalità del trattamento
I dati personali verranno trattati in forma cartacea, informatizzata e telematica ed inseriti nelle pertinenti banche dati (fornitori, ecc.) cui potranno accedere, e quindi venirne a conoscenza, gli addetti espressamente designati da ciascunl Titolare quali Responsabili ed Autorizzati del trattamento dei dati personali, che potranno effettuare operazioni di consultazione, utilizzo, elaborazione, raffronto ed ogni altra opportuna operazione anche automatizzata nel rispetto delle disposizioni di legge necessarie a garantire, tra l’altro, la riservatezza e la sicurezza dei dati nonché l’esattezza, l’aggiornamento e la pertinenza dei dati rispetto alle finalità dichiarate.

PRIVACY POLICY NOTICE PURSUANT TO ARTICLES 13 AND 14 OF EU REGULATION 2016/679
for suppliers, business partners, franchisees and their representatives
We take data protection very seriously and would therefore like to inform you about how we process data and the rights you have under current data protection legislation, in particular EU Regulation 2016/679 (hereinafter also referred to as “GDPR”).
This policy concerns the processing of personal data carried out in the context of managing relationships with suppliers, business partners, franchisees and their representatives, as well as related instrumental or ancillary activities (e.g. supplier selection and qualification, contract management, administration and accounting, and economic, financial and reputational verification activities).
Data processing is carried out:
• jointly by Fratelli Arena S.r.l. and Palermo Retail S.r.l. as joint controllers pursuant to Article 26 of the GDPR, for the purposes indicated in points 3.1 and 3.2;
• individually by each company as independent data controller, for the purposes indicated in points 3.3 and 3.4.

2. Data Controllers * and Data Protection Officers (DPOs)

Controller 1
Fratelli Arena S.r.l.
Registered office: Via Calabria n. 16,
94019, Valguarnera Caropepe (EN)
Email: privacy@gruppoarena.it
Data Protection Officer (DPO) for Data Controller 1
Vera Cantoni, Lawyer
Address for the assignment: Via F. Turati n. 26, 20121, Milan (MI)
Email: dpo@gruppoarena.it
</td style=”width:50%”>
Data Controller 2
Palermo Retail S.r.l.
Registered office: Via Sampolo n. 3
90143, Palermo (PA)
Email: privacy@gruppoarena.it
Data Protection Officer (DPO) for Data Controller 2
Vera Cantoni, Solicitor
Address for the assignment: Via F. Turati n. 26, 20121, Milan (MI)
Email: dpo@gruppoarena.it

*The essential content of the joint controller agreement, in relation to purposes 3.1 and 3.2, is available to data subjects upon explicit request.

4. The categories of data that are processed
The categories of ‘personal data’ (pursuant to Art. 4.1 of the GDPR) processed by each Data Controller may include, by way of example but not limited to:
• Biographic and identification data (such as, for example, name, date of birth, place of birth, nationality, tax code, VAT number, marital status, occupation/profession, etc.);
• Contact details (address, e-mail address, telephone number, etc.);
• For representatives and employees of companies or organisations, data relating to their role in the company or organisation;
• Data relating to business and professional activities and services provided, necessary for the selection of suppliers, business partners and/or franchisees (such as, for example, data relating to experience in the relevant product sector, data relating to the possession of any certifications and authorisations, etc.);
• Accounting and tax data necessary for the selection of suppliers, business partners and/or franchisees (such as, for example, information relating to solvency and economic soundness, etc.).

5. Purposes and legal bases for the processing of personal data

3.3 Purposes aimed at fulfilling a legal obligation (pursuant to Article 6(1)(c) of the GDPR) pursued jointly by Fratelli Arena S.r.l. and Palermo Retail S.r.l. as joint data controllers
b. Fulfilment of obligations under laws, regulations or provisions of supervisory authorities and bodies, in relation to or connected with existing and/or future legal relationships, including the joint management, via a dedicated platform, of the selection and pre-qualification process for potential suppliers, business partners and/or franchisees. This activity involves the collection and verification of information and self-certifications relating, by way of example, to environmental sustainability, occupational safety, compliance with packaging and deforestation regulations, as well as, , the economic, financial and professional soundness of the subject.

The retention period for personal data, in relation to the purposes referred to in this section, is:
For purpose: a, 2 years from the end of the pre-contractual activity, in the event of non-selection of the potential supplier/partner/franchisee. In the event of selection, 10 years from the end of the contractual relationship.
These periods may be extended in the event of litigation or legal provisions.

3.4 Purposes aimed at the execution of a contract or pre-contractual measures (pursuant to Article 6(1)(b) of the GDPR) pursued jointly by Fratelli Arena S.r.l. and Palermo Retail S.r.l. as joint controllers
The purposes in the specific section are:
c. Execution of pre-contractual activities aimed at establishing a contractual relationship with potential suppliers, business partners and/or franchisees, including any contract negotiations;
d. Carrying out checks and analyses aimed at assessing the economic, financial, reputational and asset reliability of the potential supplier, business partner and/or franchisee and their representatives, including through specialised companies, in order to ensure compliance with current regulations and the requirements for the selection and maintenance of contractual relationships.

For purposes a) and b), two years from the end of the pre-contractual activity, if the potential supplier/partner/franchisee is not selected. If selected, 10 years from the end of the contractual relationship.

3.4 Purposes aimed at the fulfilment of a contract or pre-contractual measures (pursuant to Article 6(1)(b) of the GDPR) pursued individually by Fratelli Arena S.r.l. and Palermo Retail S.r.l. as independent data controllers
d. Fulfilment of contractual obligations and legal transactions in general, relating to the existing legal relationship (including, by way of example, the conclusion, execution and monitoring of contracts, the operational management of orders and supplies, the coordination of logistics and support activities, as well as the communication of technical and commercial information necessary for the execution of the relationship, etc.);
e. Management of administrative, accounting, tax and financial processes relating to the existing legal relationship and related services or products provided to the Data Controller;
f. Protection of contractual rights or rights deriving from the relationships between the parties. It should be noted that, if the protection of rights is not directly related to the performance of the contract entered into, the related processing operations have as their legal basis the legitimate interest (pursuant to Article 6(1)(f) of the GDPR), which is binding and derives from the contractual relationship established between the parties.

The retention period for personal data, in relation to the purposes referred to in this section, is :
For purpose a), until the end of the contractual relationship.
For purposes b) and c), 10 years from the end of the contractual relationship.
These periods may be extended in the event of litigation.

3.5 Purpose for the pursuit of a legitimate interest (pursuant to Article 6(1)(f) of the GDPR ) pursued individually by Fratelli Arena S.r.l. and Palermo Retail S.r.l. as independent data controllers
Where necessary, the processing of personal data is aimed at protecting our legitimate interests or those of third parties. This will only occur if the rights of the data subject do not prevail. The processing will include the following purposes, in particular:
d. Limited to Palermo Retail S.r.l. – Transmission of data to other companies in the same business group to which the Data Controller belongs, operating in the large-scale retail sector, for internal administrative purposes and, in particular, for the management and rationalisation of the internal administrative, accounting, tax and financial processes of the Group itself;
e. Protection of rights arising from non-contractual relationships between the parties or in any case not directly connected with the performance of the contract entered into;
f. Carrying out statistical surveys in aggregate form, in the form of analysis reports, in relation to cost and revenue centres.
The retention period for personal data, in relation to the purposes set out in this section, is:
For purpose: a, 10 years from the end of the contractual relationship.
For purpose: b, 5 years from the occurrence of the event subject to legal protection.
For purpose c, the data is aggregated at the time of collection.

5. Recipients or categories of recipients of personal data (pursuant to Article 13(1)(e) and Article 14(1)(e) of the GDPR) *
Within the scope of the aforementioned purposes, each Data Controller may communicate your data to:
• Internal offices and departments of each Data Controller;
• Limited to Palermo Retail S.r.l. – Companies belonging to the Arena Group, of which Palermo Retail S.r.l. is a part and, in particular, Fratelli Arena S.r.l., operating in the large-scale retail sector, for the purposes referred to in point 3.4 letter a);
• Accounting consultants and accountants;
• Professionals qualified to study and resolve any legal and contractual issues, including solicitors and tax advisors;
• Control and supervisory bodies;
• Companies and professional operators providing IT services, including electronic data processing, software and cloud management, website management and IT consulting;
• Public administrations, competent authorities, public bodies and agencies in the performance of their institutional tasks;
• Companies specialising in economic, financial and asset analysis and evaluation, involved in the verification and evaluation of suppliers, business partners and franchisees, for the purposes referred to in point 3.2 letter b).
* The complete and updated list of Recipients (pursuant to Article 4.9 of the GDPR) is available from each Data Controller at the above addresses.

6. Recipients or categories of recipients of personal data (pursuant to Article 13(1)(f) and Article 14(1)(f) of the GDPR) and transfer of data to countries outside the EU
Each Data Controller informs you that it does not intend to transfer your data to countries outside the EU and the EEA for the purposes indicated above.

12. Rights of the Data Subject (pursuant to Article 13(2)(b) of the GDPR and Article 14(2)(c) of the GDPR)
The data subject may exercise the following rights:
• right of access by the data subject [Article 15 of the EU Regulation] (the possibility of being informed about the processing of their Personal Data and, if necessary, receiving a copy thereof);
• right to rectification of their Personal Data [Article 16 of the EU Regulation] (the data subject has the right to have inaccurate personal data concerning them rectified);
• right to erasure of their Personal Data without undue delay (“right to be forgotten”) [Art. 17 of the EU Regulation] (the data subject has, and will have, the right to have their data erased);
• the right to restrict the processing of their Personal Data in the cases provided for in Art. 18 of the EU Regulation, including in the case of unlawful processing or contestation of the accuracy of the Personal Data by the data subject [Art. 18 of the EU Regulation];
• right to data portability [Article 20 of the EU Regulation], the data subject may request their Personal Data in a structured format in order to transmit it to another data controller, in the cases provided for in the same article;
• right to object to the processing of their Personal Data [Article 21 of the EU Regulation] (the data subject has, and will have, the right to object to the processing of their personal data);
• right not to be subject to automated decision-making [Art. 22 of the EU Regulation] (the data subject has, and will have, the right not to be subject to a decision based solely on automated processing).

Further information about the rights of the data subject can be obtained by requesting a full extract of the above articles from each Data Controller.
The above rights may be exercised in accordance with the provisions of the Regulation by sending an email to the following address: privacy@gruppoarena.it .
In accordance with Article 19 of the EU Regulation, each Data Controller shall inform the recipients to whom the personal data have been disclosed of any rectifications, erasures or restrictions on processing requested, where possible.
In order to allow for a more rapid response to your requests made in the exercise of the above rights, they may be addressed to each Data Controller by sending them to the contact details indicated in point 1.

13. Right to lodge a complaint (pursuant to Article 13(2)(d) of the GDPR and Article 14(2)(e) of the GDPR)
If the data subject believes that their rights have been compromised, they have the right to lodge a complaint with the Data Protection Authority, in accordance with the procedures indicated by the Authority itself at the following internet address
http://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/4535524
or by sending a written communication to the Data Protection Authority.

14. Possible consequences of failure to provide data and nature of data provision (pursuant to Article 13(2)(e) of the GDPR)
8.3 In the case of compliance with legal or contractual obligations
Please note that if the legal basis for the processing purposes is a legal or contractual (or even pre-contractual) obligation, the data subject must necessarily provide the requested data.
Otherwise, it will be impossible for each Data Controller to pursue the specific purposes of the processing.

8.4 In the case of the pursuit of legitimate interests
Similarly, with regard to purposes based on a legitimate interest and which do not require consent, the opposition of the data subject will make it impossible to pursue the respective purposes and any related services, for which the data subject has objected, without prejudice to the legitimate compelling reasons of each Data Controller or for the protection of rights in court.

When the data is no longer necessary, taking into account the above retention periods, it is regularly deleted. If deletion is impossible or only possible with disproportionate effort due to a particular storage method, the data cannot be processed and must be stored in inaccessible areas.

15. Existence of automated decision-making (including profiling)
The use of purely automated decision-making processes as detailed in Article 22 of the GDPR is currently excluded. If it is decided in the future to establish such processes for individual cases, the data subject will be notified separately if this is required by law or by an update to this policy.

16. The source from which the personal data originates and, where applicable, whether the data comes from publicly available sources (pursuant to Article 14(2)(f) of the GDPR)
Each Data Controller has obtained the data it processes from the following sources: companies specialising in economic, financial, asset and reputational analysis and assessment, which collect and process data from public sources and their own databases.

17. Methods of processing personal data
Personal data will be processed in paper, computerised and telematic form and entered into the relevant databases (suppliers, etc.) which may be accessed, and therefore become known to, by personnel expressly designated by each Data Controller as Data Processors and Authorised Persons for the processing of personal data, who may carry out consultation, use, processing, comparison and any other appropriate operation, including automated operations, in compliance with the provisions of the law necessary to guarantee, among other things, the confidentiality and security of the data as well as the accuracy, updating and relevance of the data with respect to the stated purposes.