Cos'è il GDPR? Scopri a chi si applica, i 7 principi, le regole su consenso e cookie, i diritti degli interessati, le sanzioni e una checklist passo passo per la conformità al GDPR.
Il Regolamento generale sulla protezione dei dati (GDPR) è la legge dell'Unione Europea sulla protezione dei dati. Dà alle persone il controllo sui propri dati personali e stabilisce regole per ogni organizzazione che li raccoglie, li utilizza o li condivide, comprese le aziende al di fuori dell'UE.
Il GDPR (Regolamento (UE) 2016/679) è un regolamento che armonizza la normativa sulla protezione dei dati in tutti gli Stati membri dell'UE. È stato adottato il 27 aprile 2016 e si applica dal 25 maggio 2018, in sostituzione della Direttiva sulla protezione dei dati del 1995 (95/46/CE). Il testo contiene 99 articoli suddivisi in 11 capi, accompagnati da 173 considerando che spiegano come interpretare gli articoli.
Poiché si tratta di un regolamento e non di una direttiva, il GDPR si applica direttamente in ogni Stato membro senza bisogno di leggi nazionali di recepimento. Gli Stati membri possono comunque introdurre norme in ambiti specifici, come l'età del consenso digitale o i dati dei dipendenti.
Il GDPR è conosciuto con nomi diversi in Europa:
Il GDPR è entrato in vigore il 24 maggio 2016 ed è diventato applicabile il 25 maggio 2018, dopo un periodo transitorio di due anni che ha dato alle organizzazioni il tempo di prepararsi. Da allora le autorità di controllo emettono sanzioni sulla sua base.
Il GDPR ha una portata extraterritoriale (articolo 3). Si applica a:
Se il tuo sito web riceve visitatori dall'Europa e utilizza tag di analytics, pubblicità o marketing, il GDPR si applica a te. Non esiste alcuna esenzione per le piccole imprese.
| Termine | Significato (articolo 4) |
|---|---|
| Dati personali | Qualsiasi informazione riguardante una persona identificata o identificabile, inclusi nomi, email, indirizzi IP, ID dei cookie, ID dei dispositivi e dati di localizzazione. |
| Categorie particolari di dati | Dati sensibili come quelli relativi a salute, dati biometrici, genetici, origine razziale o etnica, opinioni politiche, convinzioni religiose, appartenenza sindacale e orientamento sessuale (articolo 9). |
| Interessato | La persona fisica a cui si riferiscono i dati personali. |
| Trattamento | Qualsiasi operazione sui dati personali: raccolta, registrazione, conservazione, utilizzo, condivisione, cancellazione e così via. |
| Titolare del trattamento | L'organizzazione che determina le finalità e i mezzi del trattamento dei dati personali. |
| Responsabile del trattamento | Un'organizzazione che tratta dati personali per conto di un titolare del trattamento, come un fornitore di hosting o di servizi email. |
| Consenso | Una manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, espressa mediante un'azione positiva inequivocabile. |
| Pseudonimizzazione | Il trattamento dei dati in modo che non possano più essere attribuiti a una persona senza l'utilizzo di informazioni aggiuntive conservate separatamente. |
| Violazione dei dati personali | Un incidente di sicurezza che comporta accidentalmente o in modo illecito la perdita, la distruzione, la modifica o la divulgazione di dati personali. |
| Autorità di controllo | L'autorità nazionale indipendente per la protezione dei dati (DPA) che applica il GDPR. |
L'articolo 5 stabilisce sette principi alla base di ogni requisito del GDPR:
Ai sensi dell'articolo 6, ogni attività di trattamento necessita di almeno una base giuridica:
Per i cookie non essenziali, i pixel di tracciamento e la pubblicità personalizzata, in pratica la base giuridica è il consenso. Le autorità di regolamentazione e la Corte di giustizia dell'UE hanno ripetutamente respinto l'interesse legittimo e il contratto come base per la pubblicità comportamentale.
Ai sensi dell'articolo 4, paragrafo 11, il consenso è "qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento." Un consenso valido deve essere:
| Riferimento GDPR | Sintesi |
|---|---|
| Art. 4(11) | Definisce il consenso come libero, specifico, informato e inequivocabile. |
| Art. 6(1)(a) | Il consenso come base giuridica del trattamento. |
| Art. 7(1-4) | Condizioni per il consenso: prova, richiesta chiara, diritto di revoca, nessun condizionamento superfluo. |
| Art. 8 | Condizioni per il consenso dei minori ai servizi online. |
| Art. 9(2)(a) | Consenso esplicito per le categorie particolari di dati. |
| Considerando 32 | Il consenso richiede un atto positivo chiaro; silenzio, caselle preselezionate e inattività non costituiscono consenso. |
| Considerando 42-43 | Il consenso non è libero se non esiste una reale scelta o se non è possibile acconsentire separatamente a finalità distinte. |
Il Gruppo di lavoro Articolo 29 (oggi EDPB) ha confermato che "scorrere verso il basso o far scorrere termini e condizioni che includono dichiarazioni di consenso non soddisferà il requisito di un'azione chiara e positiva." Le Linee guida EDPB 05/2020 sul consenso restano il principale riferimento per un consenso valido.
I cookie e le tecnologie simili sono disciplinati da due leggi che operano insieme:
Cosa significa per i siti web:
Il consenso ai cookie è l'ambito delle norme GDPR ed ePrivacy in cui l'applicazione è più attiva. La sola CNIL francese ha inflitto sanzioni per centinaia di milioni di euro a grandi siti web che rendevano difficile rifiutare i cookie.
Il GDPR non vieta il marketing, ma cambia il modo in cui i dati di marketing vengono raccolti e utilizzati:
Non puoi proteggere o cancellare dati che non riesci a trovare. Mappa i punti in cui i dati personali entrano nella tua organizzazione (siti web, app, moduli, CRM, piattaforme pubblicitarie, strumenti di assistenza), dove vengono conservati, chi vi ha accesso, quali fornitori li ricevono e per quanto tempo vengono conservati. Una mappa dei dati è la base per il registro dei trattamenti, per la tua informativa sulla privacy e per rispondere alle richieste degli interessati.
L'articolo 8 stabilisce che, quando i servizi della società dell'informazione (app, siti web, giochi, social media) si basano sul consenso di un minore, questi deve avere almeno 16 anni per acconsentire autonomamente. Al di sotto di tale età, il consenso deve essere prestato o autorizzato da un genitore o tutore. Gli Stati membri possono abbassare l'età fino a non meno di 13 anni, quindi la soglia varia:
| Età del consenso digitale | Paesi di esempio |
|---|---|
| 13 | Belgio, Danimarca, Svezia, Finlandia, Estonia, Lettonia, Malta, Portogallo |
| 14 | Spagna, Italia, Austria, Bulgaria, Cipro, Lituania |
| 15 | Francia, Repubblica Ceca, Grecia, Slovenia |
| 16 | Germania, Irlanda, Paesi Bassi, Polonia, Ungheria, Lussemburgo, Romania, Slovacchia, Croazia |
Devi compiere sforzi ragionevoli per verificare il consenso dei genitori, usare un linguaggio comprensibile per i minori (considerando 58) e prestare particolare attenzione alla profilazione e alla pubblicità rivolte ai minori.
Il GDPR conferisce alle persone otto diritti (articoli 12-22). Devi rispondere alle richieste senza ingiustificato ritardo ed entro un mese, termine prorogabile di altri due mesi per richieste complesse o numerose. Nella maggior parte dei casi le richieste sono gratuite.
Ai sensi dell'articolo 17, una persona può ottenere la cancellazione dei propri dati quando:
La cancellazione può essere rifiutata quando il trattamento è necessario per la libertà di espressione, un obbligo di legge, la sanità pubblica, finalità di archiviazione o di ricerca, o per azioni legali. Se hai reso pubblici i dati o li hai condivisi, devi adottare misure ragionevoli per informare gli altri titolari del trattamento della richiesta di cancellazione.
L'articolo 30 impone ai titolari e ai responsabili del trattamento di tenere un registro scritto delle attività di trattamento, che includa finalità, categorie di dati e di interessati, destinatari, trasferimenti internazionali, periodi di conservazione e misure di sicurezza. La limitata esenzione per le organizzazioni con meno di 250 dipendenti non si applica quando il trattamento è regolare, rischioso o riguarda categorie particolari di dati, quindi la maggior parte delle aziende necessita di un RoPA.
L'articolo 35 richiede una valutazione d'impatto sulla protezione dei dati (DPIA) prima di un trattamento che può presentare un rischio elevato per le persone, come la profilazione su larga scala, il monitoraggio sistematico, il trattamento su larga scala di categorie particolari di dati o le nuove tecnologie. Una DPIA descrive il trattamento, ne valuta la necessità e i rischi e stabilisce le misure per affrontarli. Scopri di più nella nostra guida sulla DPIA (valutazione d'impatto sulla protezione dei dati).
Ai sensi dell'articolo 37, devi nominare un DPO se sei un'autorità pubblica, o se le tue attività principali comportano il monitoraggio regolare e sistematico delle persone su larga scala, o il trattamento su larga scala di categorie particolari di dati o di dati relativi a reati. Le organizzazioni al di fuori dell'UE soggette al GDPR devono di solito nominare anche un rappresentante nell'UE (articolo 27). Scopri di più nella nostra guida sul DPO (responsabile della protezione dei dati).
L'articolo 25 richiede che la privacy sia integrata nei sistemi fin dall'inizio e che per impostazione predefinita vengano applicate le impostazioni più rispettose della privacy. Per i siti web, ciò significa che i tag non essenziali restano disattivati finché l'utente non acconsente.
Ai sensi dell'articolo 28, i titolari del trattamento possono ricorrere solo a responsabili del trattamento che presentino garanzie sufficienti e devono sottoscrivere un accordo sul trattamento dei dati (DPA) che disciplini oggetto, durata, finalità, sicurezza, sub-responsabili, audit e cancellazione dei dati. Scopri di più sugli accordi sul trattamento dei dati (DPA).
Il capo V limita i trasferimenti di dati personali al di fuori del SEE. I trasferimenti sono consentiti quando:
I trasferimenti sono uno degli ambiti del GDPR più pesantemente sanzionati, come dimostra la sanzione record contro Meta riportata di seguito.
L'articolo 83 prevede due livelli di sanzioni amministrative. Il massimo si basa sul valore più alto tra un importo fisso e una percentuale del fatturato mondiale annuo totale del gruppo societario.
Si applica a violazioni come:
Si applica alle violazioni più gravi, tra cui:
Le sanzioni devono essere effettive, proporzionate e dissuasive. Le autorità tengono conto della natura, della gravità e della durata della violazione, del carattere doloso o colposo, delle misure adottate per attenuare il danno, delle violazioni precedenti e della cooperazione. Oltre alle sanzioni, le autorità possono ordinare l'interruzione del trattamento, imporre la cancellazione dei dati o sospendere i trasferimenti di dati.
| Azienda | Sanzione | Anno | Autorità | Motivo |
|---|---|---|---|---|
| Meta Platforms Ireland | 1,2 miliardi di euro | 2023 | DPC irlandese | Trasferimenti illeciti di dati personali verso gli Stati Uniti |
| Amazon Europe | 746 milioni di euro | 2021 | CNPD lussemburghese | Trattamento per pubblicità mirata senza consenso valido |
| TikTok | 530 milioni di euro | 2025 | DPC irlandese | Trasferimenti di dati di utenti del SEE verso la Cina e mancanza di trasparenza |
| Instagram (Meta) | 405 milioni di euro | 2022 | DPC irlandese | Trattamento di dati personali di minori |
| Meta (Facebook e Instagram) | 390 milioni di euro | 2023 | DPC irlandese | Base giuridica non valida per la pubblicità personalizzata |
| 310 milioni di euro | 2024 | DPC irlandese | Analisi comportamentale e pubblicità mirata senza una base giuridica valida | |
| Uber | 290 milioni di euro | 2024 | AP olandese | Trasferimenti di dati dei conducenti verso gli Stati Uniti |
| 225 milioni di euro | 2021 | DPC irlandese | Mancanza di trasparenza sul trattamento dei dati |
Anche il consenso ai cookie è oggetto di un'applicazione rigorosa. La CNIL ha sanzionato Google, Meta, Amazon, Microsoft, TikTok e Shein per banner dei cookie che rendevano il rifiuto più difficile dell'accettazione o che impostavano cookie pubblicitari prima del consenso.
Usa questa checklist per individuare le lacune e mantenere la conformità:
Un'informativa sulla privacy conforme al GDPR è un documento pubblico che spiega come la tua organizzazione raccoglie, utilizza, conserva, condivide e protegge i dati personali, e come le persone possono esercitare i propri diritti. Ai sensi dell'articolo 12 deve essere concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro.
Creare un'informativa sulla privacy da zero richiede tempo. Usa il generatore gratuito di informative sulla privacy di UniConsent per creare un'informativa sulla privacy pronta per il GDPR per la tua attività.
Il GDPR si applica in tutto lo Spazio economico europeo (SEE): i 27 Stati membri dell'UE più Islanda, Liechtenstein e Norvegia. Si applica inoltre alle organizzazioni di tutto il mondo che offrono beni o servizi a persone nel SEE o ne monitorano il comportamento.
Austria, Belgio, Bulgaria, Croazia, Cipro, Repubblica Ceca, Danimarca, Estonia, Finlandia, Francia, Germania, Grecia, Ungheria, Irlanda, Italia, Lettonia, Lituania, Lussemburgo, Malta, Paesi Bassi, Polonia, Portogallo, Romania, Slovacchia, Slovenia, Spagna e Svezia.
Islanda, Liechtenstein e Norvegia.
Il Regno Unito ha lasciato l'UE ma ha mantenuto una propria versione della legge, lo UK GDPR, insieme al Data Protection Act 2018 e al PECR per i cookie. La Svizzera ha una propria Legge federale sulla protezione dei dati riveduta (nLPD). Entrambi prevedono aspettative simili in materia di consenso per cookie e tracciamento.
| GDPR | CCPA / CPRA | |
|---|---|---|
| Giurisdizione | UE/SEE, con portata globale | California, Stati Uniti |
| A chi si applica | Qualsiasi organizzazione che tratta dati personali UE/SEE, indipendentemente dalle dimensioni | Aziende a scopo di lucro che superano soglie di fatturato o di volume di dati |
| Modello di consenso | Opt-in prima di trattamenti e cookie non essenziali | Opt-out dalla vendita e dalla condivisione delle informazioni personali |
| Base giuridica | Richiesta per ogni trattamento (6 basi) | Non richiesta |
| Segnale chiave dell'utente | Scelte nel banner di consenso | Link "Do Not Sell or Share" e Global Privacy Control |
| Sanzioni massime | 20 milioni di euro o il 4% del fatturato mondiale | Sanzioni amministrative per singola violazione, oltre al diritto di azione privata per le violazioni dei dati |
I siti web con visitatori di entrambe le aree hanno bisogno di una CMP che mostri il consenso opt-in in Europa e le scelte di opt-out negli Stati Uniti. Scopri di più sul CCPA e sul CPRA.
UniConsent è una Consent Management Platform (CMP) registrata presso IAB Europe e certificata da Google. Copre la parte della conformità GDPR relativa al sito web:
Il testo ufficiale del Regolamento (UE) 2016/679 è pubblicato su EUR-Lex in tutte le lingue dell'UE. Comprende 99 articoli in 11 capi e 173 considerando.
Sì. Si applica a qualsiasi organizzazione che offre beni o servizi a persone nell'UE/SEE o ne monitora il comportamento, ad esempio con cookie di analytics o pubblicitari, ovunque abbia sede l'organizzazione.
Sì, se il tuo sito web utilizza cookie o tracker non strettamente necessari, come tag di analytics, pubblicità o social media. Devi ottenere un consenso opt-in prima di impostarli e permettere agli utenti di rifiutarli con la stessa facilità con cui li accettano.
Una DSAR è una richiesta con cui una persona chiede di accedere ai dati personali che un'organizzazione detiene su di lei. Devi fornire una copia dei dati e informazioni sul loro utilizzo entro un mese, gratuitamente nella maggior parte dei casi.
Minimizzazione dei dati significa raccogliere e conservare solo i dati personali adeguati, pertinenti e limitati a quanto necessario per la finalità dichiarata.
Una valutazione d'impatto sulla protezione dei dati è un processo per individuare e ridurre i rischi di un trattamento che può presentare un rischio elevato, come la profilazione o il monitoraggio su larga scala. Per tali trattamenti è obbligatoria ai sensi dell'articolo 35.
Un RoPA è un registro interno richiesto dall'articolo 30 che documenta quali dati personali tratti, perché, chi li riceve, dove vengono trasferiti, per quanto tempo vengono conservati e come vengono protetti.
No. Ai sensi delle norme ePrivacy, i cookie non essenziali richiedono un consenso preventivo, e le autorità di regolamentazione e i tribunali europei hanno respinto l'interesse legittimo come base per la pubblicità comportamentale.
Le autorità di controllo possono infliggere sanzioni fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, ordinarti di interrompere il trattamento o cancellare i dati e sospendere i trasferimenti di dati. Anche le persone possono chiedere un risarcimento.
Se il tuo sito utilizza tag di analytics o pubblicitari, inizia la prova gratuita di UniConsent per aggiungere un banner di consenso GDPR, bloccare i tag fino al consenso e conservare un registro di ogni scelta.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati