Questo sito è una demo a scopo dimostrativo: contenuti, dati aziendali e servizi non sono reali.
sitoanorma.it
Menu

Schede di orientamento tecnico, non consulenza legale. Quali norme si applicano al tuo caso e come vanno redatti i documenti va valutato con un professionista legale.

GDPR: informativa e consensi sul sito

Cosa richiede il Regolamento UE 2016/679 (GDPR) a un sito web italiano: informativa privacy, basi giuridiche, consensi granulari e diritti degli interessati.

Riferimento
Reg. UE 2016/679 (GDPR) + D.Lgs. 196/2003
Ambito
Italia e Unione Europea
Riguarda
Qualsiasi sito che raccolga dati personali (anche solo un form contatti); Newsletter ed e-commerce

Il GDPR (Reg. UE 2016/679), integrato in Italia dal D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018, si applica a qualsiasi trattamento di dati personali. Per un sito web scatta già con un semplice form contatti, una newsletter o un servizio che registri gli indirizzi IP.

Cosa serve sul sito

  1. Informativa privacy (art. 13), accessibile e fornita prima della raccolta dei dati.
  2. Base giuridica corretta per ogni trattamento (art. 6): consenso, contratto o misure precontrattuali, obbligo legale, interesse legittimo.
  3. Consensi granulari dove la base è il consenso: separati per finalità, mai pre-spuntati, liberamente revocabili.
  4. Esercizio dei diritti (artt. 15–22): un canale chiaro per accesso, rettifica, cancellazione, limitazione, opposizione e portabilità.
  5. Registro dei trattamenti (art. 30), nei casi previsti.

L’errore più diffuso

La checkbox obbligatoria “accetto l’informativa privacy”.

L’informativa è un obbligo informativo del titolare: va fornita, non fatta accettare. Non c’è nulla da consentire. Renderla una casella obbligatoria confonde la base giuridica e fa apparire come consenso ciò che consenso non è.

Il consenso serve solo dove è effettivamente la base del trattamento: newsletter, marketing, profilazione. Per un form contatti la base corretta è quasi sempre l’esecuzione di misure precontrattuali (art. 6.1.b).

Approfondimento tecnico: form e consensi GDPR.

Cosa deve contenere l’informativa

Identità e contatti del titolare, eventuale DPO, finalità e base giuridica di ogni trattamento, destinatari, trasferimenti extra-UE con le relative garanzie, periodo di conservazione, diritti dell’interessato e diritto di reclamo al Garante.

Deve essere in forma concisa, trasparente, intelligibile e facilmente accessibile, con linguaggio semplice (art. 12). Un PDF scaricabile come unica forma non soddisfa il requisito.

Accountability

Non basta essere conformi: bisogna poterlo dimostrare (art. 5, par. 2). Per i consensi significa conservare chi ha acconsentito, quando, per quali finalità e su quale versione dell’informativa.

Sanzioni

Le violazioni possono comportare sanzioni amministrative fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, a seconda della gravità e della norma violata. Per le violazioni di minore gravità il massimale è di 10 milioni o il 2%.

Al di là dell’importo massimo, che riguarda casi estremi, il rischio concreto per una PMI è il reclamo di un utente al Garante: è gratuito per chi lo presenta e comporta comunque un’istruttoria.

Approfondimento tecnico: Privacy Policy

Vuoi capire come si comporta il tuo sito su questo punto?

Lo analizziamo con un audit tecnico e, se serve, interveniamo sul codice.

Aggiornato il · Redatto con l'ausilio di strumenti AI e revisionato dalla redazione (come lavoriamo)

Tutte le normative