# Double opt-in e accountability

> Perché usare il double opt-in per le newsletter e cosa conservare per poter dimostrare di aver raccolto correttamente un consenso, come richiede il principio di accountability.

<!-- Fonte: https://sitoanorma.it/docs/form-consensi/double-opt-in -->
<!-- Aggiornato: 2026-08-15 -->

Raccogliere il consenso non basta: bisogna anche **poter dimostrare** di averlo raccolto correttamente. Per le newsletter, il modo più solido è il **double opt-in**.

## Cos'è il double opt-in

1. L'utente inserisce l'email e spunta il consenso nel form.
2. Il sistema invia un'**email di conferma** con un link univoco.
3. L'iscrizione diventa effettiva **solo dopo** il click sul link.

Serve a due cose: prova che l'indirizzo è reale e che il consenso proviene da chi controlla quella casella, non da un terzo che l'ha inserita.

Non è obbligatorio per legge, ma è la prassi che regge meglio in caso di contestazione, e protegge da iscrizioni malevole di indirizzi altrui.

## Perché conta: accountability

L'art. 5, par. 2, GDPR impone al titolare di **dimostrare** la conformità (principio di accountability). Per il consenso, l'art. 7, par. 1, è esplicito: il titolare deve essere *in grado di dimostrare* che l'interessato ha prestato il consenso.

Concretamente, va conservato:

| Cosa | Esempio |
|------|---------|
| **Chi** | indirizzo email o identificativo utente |
| **Quando** | data e ora della raccolta e della conferma |
| **Per quali finalità** | newsletter, marketing, profilazione (separatamente) |
| **Come** | testo esatto del form e versione dell'informativa vigente |
| **Prova della conferma** | timestamp e IP del click sul link di conferma |

> Un consenso che non si può documentare, in caso di contestazione, di fatto non esiste.

Il punto più trascurato è l'ultimo della lista dei "cosa": la **versione dell'informativa**. Se l'informativa cambia, devi poter dire quale versione l'utente ha visto quando ha acconsentito. Basta versionarla e salvare l'identificativo insieme al consenso.

## Struttura dati minima

```ts
interface RegistrazioneConsenso {
  email: string;
  finalita: "newsletter" | "marketing" | "profilazione";
  prestato: boolean;
  dataRichiesta: Date;
  dataConferma?: Date;      // valorizzata al click sul link
  ipConferma?: string;
  versioneInformativa: string; // es. "2026-08-15"
  testoForm: string;           // snapshot dell'etichetta mostrata
}
```

Una riga per finalità, non una riga con tre booleani: così la revoca di una singola finalità è tracciabile senza ambiguità.

## Revoca

La revoca va registrata **con la stessa cura del consenso**: data, ora, finalità revocata. Non si cancella la riga del consenso: si aggiunge la revoca, altrimenti perdi la prova di aver trattato lecitamente i dati fino a quel momento.

Serve inoltre che sia semplice: link di disiscrizione in ogni email e/o pannello nell'area riservata.

## Conservazione

I dati del consenso vanno conservati finché servono a dimostrare la liceità del trattamento, ragionevolmente per tutto il periodo del trattamento e per il tempo dei termini di prescrizione applicabili. Non "per sempre" per default: anche questo va deciso e documentato.

## Cosa verificare

- [ ] L'iscrizione richiede una conferma esplicita via email.
- [ ] Ogni consenso è registrato con chi, quando, quale finalità, quale versione dell'informativa.
- [ ] Le revoche sono registrate, non sovrascrivono il consenso originario.
- [ ] Esiste un periodo di conservazione definito e documentato.
