Il GDPR (Reg. UE 2016/679), integrato in Italia dal D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018, si applica a qualsiasi trattamento di dati personali. Per un sito web scatta già con un semplice form contatti, una newsletter o un servizio che registri gli indirizzi IP.
Cosa serve sul sito
- Informativa privacy (art. 13), accessibile e fornita prima della raccolta dei dati.
- Base giuridica corretta per ogni trattamento (art. 6): consenso, contratto o misure precontrattuali, obbligo legale, interesse legittimo.
- Consensi granulari dove la base è il consenso: separati per finalità, mai pre-spuntati, liberamente revocabili.
- Esercizio dei diritti (artt. 15–22): un canale chiaro per accesso, rettifica, cancellazione, limitazione, opposizione e portabilità.
- Registro dei trattamenti (art. 30), nei casi previsti.
L’errore più diffuso
La checkbox obbligatoria “accetto l’informativa privacy”.
L’informativa è un obbligo informativo del titolare: va fornita, non fatta accettare. Non c’è nulla da consentire. Renderla una casella obbligatoria confonde la base giuridica e fa apparire come consenso ciò che consenso non è.
Il consenso serve solo dove è effettivamente la base del trattamento: newsletter, marketing, profilazione. Per un form contatti la base corretta è quasi sempre l’esecuzione di misure precontrattuali (art. 6.1.b).
Approfondimento tecnico: form e consensi GDPR.
Cosa deve contenere l’informativa
Identità e contatti del titolare, eventuale DPO, finalità e base giuridica di ogni trattamento, destinatari, trasferimenti extra-UE con le relative garanzie, periodo di conservazione, diritti dell’interessato e diritto di reclamo al Garante.
Deve essere in forma concisa, trasparente, intelligibile e facilmente accessibile, con linguaggio semplice (art. 12). Un PDF scaricabile come unica forma non soddisfa il requisito.
Accountability
Non basta essere conformi: bisogna poterlo dimostrare (art. 5, par. 2). Per i consensi significa conservare chi ha acconsentito, quando, per quali finalità e su quale versione dell’informativa.
Sanzioni
Le violazioni possono comportare sanzioni amministrative fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, a seconda della gravità e della norma violata. Per le violazioni di minore gravità il massimale è di 10 milioni o il 2%.
Al di là dell’importo massimo, che riguarda casi estremi, il rischio concreto per una PMI è il reclamo di un utente al Garante: è gratuito per chi lo presenta e comporta comunque un’istruttoria.