# Privacy Policy

> Quando serve l'informativa privacy, cosa deve contenere ai sensi dell'art. 13 GDPR e dove va collegata nel sito.

<!-- Fonte: https://sitoanorma.it/docs/pagine-legali/privacy -->
<!-- Aggiornato: 2026-08-15 -->

L'informativa privacy è la pagina legale più trasversale: serve **ogni volta che il sito raccoglie un dato personale**, anche solo un indirizzo email da un form o un indirizzo IP tramite un servizio di terze parti.

## Cosa dice la norma

L'art. 13 del Reg. UE 2016/679 (GDPR) impone di informare l'interessato **prima** del trattamento. L'informativa deve indicare:

- **identità e contatti del titolare** (ed eventuale rappresentante nell'UE);
- **contatti del DPO**, se nominato;
- **finalità** di ciascun trattamento e relativa **base giuridica**;
- se la base è l'**interesse legittimo**, qual è tale interesse;
- eventuali **destinatari** o categorie di destinatari;
- eventuali **trasferimenti extra-UE** e le garanzie adottate (Capo V);
- **periodo di conservazione** o i criteri per determinarlo;
- **diritti dell'interessato** (artt. 15–22) e diritto di **reclamo al Garante**;
- se il conferimento è obbligatorio o facoltativo, e le conseguenze del rifiuto;
- esistenza di eventuali **decisioni automatizzate**, inclusa la profilazione.

## Requisiti di forma

L'art. 12 richiede che l'informativa sia in forma **concisa, trasparente, intelligibile e facilmente accessibile**, con linguaggio semplice.

Ne discendono conseguenze tecniche concrete:

- deve essere **leggibile**: non testo grigio chiaro a 10px, non un PDF scaricabile come unica forma;
- deve essere **accessibile** secondo le WCAG, come il resto del sito;
- deve essere **raggiungibile** senza ostacoli, non dietro un login;
- una struttura con titoli e sommario aiuta l'intelligibilità, e non è solo estetica.

## Errori frequenti

- **Informativa copiata** da un altro sito, che descrive trattamenti inesistenti (o omette quelli reali). È il caso più comune e il più rischioso: dichiara il falso.
- **Elenco dei destinatari generico** ("potremmo condividere i dati con partner selezionati") senza indicare le categorie.
- **Periodo di conservazione assente** o indicato come "per il tempo necessario", senza criteri.
- **Base giuridica sbagliata**: consenso dove serve il contratto, o viceversa. Vedi [form e consensi](/docs/form-consensi/regole-gdpr).
- **Informativa non aggiornata** dopo l'introduzione di un nuovo servizio (un chatbot, un pixel, un CRM).

## Dove va collegata

L'informativa deve essere raggiungibile dal [footer globale](/docs/footer/blocco-link) e linkata in **ogni punto di raccolta dati**: form di contatto, newsletter, registrazione, checkout. Vedi [informative e link nei form](/docs/form-consensi/link-obbligatori).

> **Attenzione.** Non serve una checkbox "accetto l'informativa": l'informativa si fornisce, non si fa accettare. È l'errore più diffuso in assoluto: vedi [form e consensi GDPR](/docs/form-consensi/regole-gdpr).

## Versionamento

Conviene indicare in fondo la **data di ultimo aggiornamento** e conservare le versioni precedenti. Se raccogli consensi, devi poter dimostrare **quale versione** dell'informativa era vigente quando un utente ha acconsentito ([accountability](/docs/form-consensi/double-opt-in)).

## Cosa verificare

- [ ] L'informativa descrive i trattamenti **reali** del sito, non un modello generico.
- [ ] Ogni finalità ha una base giuridica indicata.
- [ ] Sono indicati i destinatari, i tempi di conservazione e i diritti.
- [ ] È raggiungibile dal footer e da ogni form.
- [ ] È leggibile, accessibile e non è un PDF.
- [ ] Riporta una data di aggiornamento.
