Guida alla conformità al GDPR

Cos'è il GDPR? Scopri a chi si applica, i 7 principi, le regole su consenso e cookie, i diritti degli interessati, le sanzioni e una checklist passo passo per la conformità al GDPR.

Guida alla conformità GDPR: requisiti, diritti, consenso e sanzioni

Il Regolamento generale sulla protezione dei dati (GDPR) è la legge dell'Unione Europea sulla protezione dei dati. Dà alle persone il controllo sui propri dati personali e stabilisce regole per ogni organizzazione che li raccoglie, li utilizza o li condivide, comprese le aziende al di fuori dell'UE.

Che cos'è il GDPR?

Il GDPR (Regolamento (UE) 2016/679) è un regolamento che armonizza la normativa sulla protezione dei dati in tutti gli Stati membri dell'UE. È stato adottato il 27 aprile 2016 e si applica dal 25 maggio 2018, in sostituzione della Direttiva sulla protezione dei dati del 1995 (95/46/CE). Il testo contiene 99 articoli suddivisi in 11 capi, accompagnati da 173 considerando che spiegano come interpretare gli articoli.

Poiché si tratta di un regolamento e non di una direttiva, il GDPR si applica direttamente in ogni Stato membro senza bisogno di leggi nazionali di recepimento. Gli Stati membri possono comunque introdurre norme in ambiti specifici, come l'età del consenso digitale o i dati dei dipendenti.

GDPR, DSGVO e RGPD: la stessa legge

Il GDPR è conosciuto con nomi diversi in Europa:

  • GDPR: General Data Protection Regulation (inglese)
  • DSGVO: Datenschutz-Grundverordnung (tedesco)
  • RGPD: Règlement général sur la protection des données (francese), Reglamento General de Protección de Datos (spagnolo), e i nomi equivalenti in italiano e portoghese
  • AVG: Algemene verordening gegevensbescherming (olandese)

Quando è entrato in vigore il GDPR?

Il GDPR è entrato in vigore il 24 maggio 2016 ed è diventato applicabile il 25 maggio 2018, dopo un periodo transitorio di due anni che ha dato alle organizzazioni il tempo di prepararsi. Da allora le autorità di controllo emettono sanzioni sulla sua base.

A chi si applica il GDPR?

Il GDPR ha una portata extraterritoriale (articolo 3). Si applica a:

  1. Organizzazioni stabilite nell'UE/SEE che trattano dati personali, ovunque avvenga il trattamento.
  2. Organizzazioni al di fuori dell'UE/SEE che offrono beni o servizi a persone nell'UE/SEE, a pagamento o gratuitamente.
  3. Organizzazioni al di fuori dell'UE/SEE che monitorano il comportamento di persone nell'UE/SEE, ad esempio tramite cookie di tracciamento, analytics, profilazione o pubblicità mirata.

Se il tuo sito web riceve visitatori dall'Europa e utilizza tag di analytics, pubblicità o marketing, il GDPR si applica a te. Non esiste alcuna esenzione per le piccole imprese.

Termini e definizioni chiave del GDPR

TermineSignificato (articolo 4)
Dati personaliQualsiasi informazione riguardante una persona identificata o identificabile, inclusi nomi, email, indirizzi IP, ID dei cookie, ID dei dispositivi e dati di localizzazione.
Categorie particolari di datiDati sensibili come quelli relativi a salute, dati biometrici, genetici, origine razziale o etnica, opinioni politiche, convinzioni religiose, appartenenza sindacale e orientamento sessuale (articolo 9).
InteressatoLa persona fisica a cui si riferiscono i dati personali.
TrattamentoQualsiasi operazione sui dati personali: raccolta, registrazione, conservazione, utilizzo, condivisione, cancellazione e così via.
Titolare del trattamentoL'organizzazione che determina le finalità e i mezzi del trattamento dei dati personali.
Responsabile del trattamentoUn'organizzazione che tratta dati personali per conto di un titolare del trattamento, come un fornitore di hosting o di servizi email.
ConsensoUna manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, espressa mediante un'azione positiva inequivocabile.
PseudonimizzazioneIl trattamento dei dati in modo che non possano più essere attribuiti a una persona senza l'utilizzo di informazioni aggiuntive conservate separatamente.
Violazione dei dati personaliUn incidente di sicurezza che comporta accidentalmente o in modo illecito la perdita, la distruzione, la modifica o la divulgazione di dati personali.
Autorità di controlloL'autorità nazionale indipendente per la protezione dei dati (DPA) che applica il GDPR.

I 7 principi del GDPR

L'articolo 5 stabilisce sette principi alla base di ogni requisito del GDPR:

  1. Liceità, correttezza e trasparenza: tratta i dati in modo lecito, corretto e comprensibile per le persone.
  2. Limitazione della finalità: raccogli i dati per finalità determinate, esplicite e legittime e non riutilizzarli per finalità incompatibili.
  3. Minimizzazione dei dati: raccogli solo i dati adeguati, pertinenti e necessari per la finalità.
  4. Esattezza: mantieni i dati personali esatti e aggiornati, e correggi o cancella i dati inesatti.
  5. Limitazione della conservazione: conserva i dati in forma identificabile non più a lungo del necessario.
  6. Integrità e riservatezza: proteggi i dati con misure di sicurezza adeguate contro accessi non autorizzati, perdita o danni.
  7. Responsabilizzazione: il titolare del trattamento è responsabile della conformità e deve essere in grado di dimostrarla.

Le 6 basi giuridiche per il trattamento dei dati personali

Ai sensi dell'articolo 6, ogni attività di trattamento necessita di almeno una base giuridica:

  1. Consenso: la persona ha dato un consenso valido per una finalità specifica.
  2. Contratto: il trattamento è necessario all'esecuzione di un contratto con la persona o all'adozione di misure precontrattuali.
  3. Obbligo legale: il trattamento è necessario per adempiere a un obbligo di legge.
  4. Interessi vitali: il trattamento è necessario per proteggere la vita di qualcuno.
  5. Compito pubblico: il trattamento è necessario per l'esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici poteri.
  6. Interessi legittimi: il trattamento è necessario per il perseguimento dei tuoi interessi legittimi, a meno che prevalgano i diritti e le libertà della persona.

Per i cookie non essenziali, i pixel di tracciamento e la pubblicità personalizzata, in pratica la base giuridica è il consenso. Le autorità di regolamentazione e la Corte di giustizia dell'UE hanno ripetutamente respinto l'interesse legittimo e il contratto come base per la pubblicità comportamentale.

Il consenso ai sensi del GDPR

Che cos'è un consenso valido?

Ai sensi dell'articolo 4, paragrafo 11, il consenso è "qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento." Un consenso valido deve essere:

  • Libero: una scelta reale, senza svantaggi in caso di rifiuto. Rifiutare deve essere facile quanto accettare.
  • Specifico: consensi separati per finalità separate, come analytics e pubblicità.
  • Informato: le persone devono sapere chi sei, quali dati raccogli, perché e con chi li condividi.
  • Inequivocabile: un'azione positiva chiara, come fare clic su "Accetta" o selezionare una casella non preselezionata.
  • Revocabile: revocare il consenso deve essere facile quanto darlo (articolo 7, paragrafo 3).
  • Documentato: devi essere in grado di dimostrare che il consenso è stato dato (articolo 7, paragrafo 1).

Forme di consenso accettabili

  • Selezionare una casella non preselezionata in un modulo web
  • Fare clic su un pulsante chiaramente etichettato "Accetta" o "Accetto" in un banner di consenso
  • Scegliere impostazioni tecniche, come attivare o disattivare le finalità in un centro preferenze
  • Una dichiarazione scritta o una dichiarazione orale registrata

Pratiche di consenso non accettabili

  • Caselle preselezionate o interruttori già attivati (dichiarati non validi dalla CGUE nella sentenza Planet49, 2019)
  • Silenzio o inattività
  • "Scorri per accettare" o "continuando la navigazione accetti"
  • Consenso cumulativo che copre con un solo clic più finalità non correlate
  • Cookie wall che bloccano l'accesso se l'utente non accetta, senza una reale alternativa
  • Nascondere l'opzione di rifiuto dietro clic aggiuntivi mentre "Accetta tutto" è a un solo clic

Articoli chiave del GDPR sul consenso

Riferimento GDPRSintesi
Art. 4(11)Definisce il consenso come libero, specifico, informato e inequivocabile.
Art. 6(1)(a)Il consenso come base giuridica del trattamento.
Art. 7(1-4)Condizioni per il consenso: prova, richiesta chiara, diritto di revoca, nessun condizionamento superfluo.
Art. 8Condizioni per il consenso dei minori ai servizi online.
Art. 9(2)(a)Consenso esplicito per le categorie particolari di dati.
Considerando 32Il consenso richiede un atto positivo chiaro; silenzio, caselle preselezionate e inattività non costituiscono consenso.
Considerando 42-43Il consenso non è libero se non esiste una reale scelta o se non è possibile acconsentire separatamente a finalità distinte.

Il Gruppo di lavoro Articolo 29 (oggi EDPB) ha confermato che "scorrere verso il basso o far scorrere termini e condizioni che includono dichiarazioni di consenso non soddisferà il requisito di un'azione chiara e positiva." Le Linee guida EDPB 05/2020 sul consenso restano il principale riferimento per un consenso valido.

Cookie e GDPR

I cookie e le tecnologie simili sono disciplinati da due leggi che operano insieme:

  • La Direttiva ePrivacy (articolo 5, paragrafo 3) richiede il consenso preventivo prima di memorizzare o leggere informazioni sul dispositivo di un utente, a meno che ciò non sia strettamente necessario per un servizio richiesto dall'utente.
  • Il GDPR definisce lo standard di tale consenso e disciplina i dati personali raccolti. Il considerando 30 conferma che gli identificativi online come gli ID dei cookie e gli indirizzi IP possono essere dati personali.

Cosa significa per i siti web:

  • I cookie strettamente necessari (sessione, sicurezza, bilanciamento del carico, carrello, memorizzazione della scelta di consenso) non richiedono il consenso.
  • I cookie di analytics, pubblicità, personalizzazione e social media richiedono un consenso opt-in prima di essere impostati.
  • Tag come Google Analytics, Google Ads, Meta Pixel, LinkedIn Insight e TikTok Pixel devono essere bloccati o eseguiti in una modalità che rispetti il consenso finché l'utente non acconsente.
  • Il banner deve offrire le opzioni Accetta e Rifiuta con la stessa evidenza, oltre a scelte granulari. Scopri cosa serve a un banner dei cookie conforme.
  • Gli utenti devono poter modificare la propria scelta in qualsiasi momento, ad esempio tramite un link permanente alle impostazioni.

Il consenso ai cookie è l'ambito delle norme GDPR ed ePrivacy in cui l'applicazione è più attiva. La sola CNIL francese ha inflitto sanzioni per centinaia di milioni di euro a grandi siti web che rendevano difficile rifiutare i cookie.

GDPR e marketing digitale

Il GDPR non vieta il marketing, ma cambia il modo in cui i dati di marketing vengono raccolti e utilizzati:

  • Il tracciamento e la profilazione per annunci personalizzati richiedono il consenso. Mostra un banner di consenso alla prima interazione e non attivare i tag di marketing prima del consenso.
  • L'email marketing richiede in genere un consenso opt-in ai sensi delle norme ePrivacy, con un limitato "soft opt-in" per i clienti esistenti in molti Stati membri. Ogni email deve prevedere una semplice possibilità di disiscrizione.
  • Dati provenienti da terzi: quando ottieni dati personali da un'altra fonte, devi informare la persona entro un termine ragionevole e al più tardi entro un mese (articolo 14).
  • Diritto di opposizione: le persone possono opporsi al marketing diretto in qualsiasi momento e tu devi interromperlo.
  • Segnali ad tech: editori e inserzionisti utilizzano l'IAB Transparency and Consent Framework (TCF) e Google Consent Mode v2 per trasmettere le scelte di consenso ai fornitori. Da marzo 2024 Google richiede una CMP certificata da Google e i segnali di Consent Mode per la personalizzazione degli annunci e la misurazione nel SEE e nel Regno Unito.

Individuazione e mappatura dei dati

Non puoi proteggere o cancellare dati che non riesci a trovare. Mappa i punti in cui i dati personali entrano nella tua organizzazione (siti web, app, moduli, CRM, piattaforme pubblicitarie, strumenti di assistenza), dove vengono conservati, chi vi ha accesso, quali fornitori li ricevono e per quanto tempo vengono conservati. Una mappa dei dati è la base per il registro dei trattamenti, per la tua informativa sulla privacy e per rispondere alle richieste degli interessati.

Dati dei minori ai sensi del GDPR

L'articolo 8 stabilisce che, quando i servizi della società dell'informazione (app, siti web, giochi, social media) si basano sul consenso di un minore, questi deve avere almeno 16 anni per acconsentire autonomamente. Al di sotto di tale età, il consenso deve essere prestato o autorizzato da un genitore o tutore. Gli Stati membri possono abbassare l'età fino a non meno di 13 anni, quindi la soglia varia:

Età del consenso digitalePaesi di esempio
13Belgio, Danimarca, Svezia, Finlandia, Estonia, Lettonia, Malta, Portogallo
14Spagna, Italia, Austria, Bulgaria, Cipro, Lituania
15Francia, Repubblica Ceca, Grecia, Slovenia
16Germania, Irlanda, Paesi Bassi, Polonia, Ungheria, Lussemburgo, Romania, Slovacchia, Croazia

Devi compiere sforzi ragionevoli per verificare il consenso dei genitori, usare un linguaggio comprensibile per i minori (considerando 58) e prestare particolare attenzione alla profilazione e alla pubblicità rivolte ai minori.

Diritti degli interessati ai sensi del GDPR

Il GDPR conferisce alle persone otto diritti (articoli 12-22). Devi rispondere alle richieste senza ingiustificato ritardo ed entro un mese, termine prorogabile di altri due mesi per richieste complesse o numerose. Nella maggior parte dei casi le richieste sono gratuite.

  1. Diritto di essere informati (art. 13-14): sapere quali dati vengono raccolti, perché, da chi, per quanto tempo e con chi vengono condivisi, di solito tramite un'informativa sulla privacy.
  2. Diritto di accesso (art. 15): ottenere una copia dei propri dati personali e informazioni sul loro utilizzo. È nota come richiesta di accesso dell'interessato (DSAR).
  3. Diritto di rettifica (art. 16): ottenere la correzione dei dati inesatti e l'integrazione di quelli incompleti.
  4. Diritto alla cancellazione / "diritto all'oblio" (art. 17): ottenere la cancellazione dei dati in determinate circostanze.
  5. Diritto di limitazione del trattamento (art. 18): limitare l'uso dei dati, ad esempio mentre ne viene contestata l'esattezza.
  6. Diritto alla portabilità dei dati (art. 20): ricevere i dati forniti in un formato strutturato e leggibile da dispositivo automatico e trasferirli a un altro titolare del trattamento.
  7. Diritto di opposizione (art. 21): opporsi al trattamento basato su interessi legittimi o su un compito pubblico, con un diritto assoluto di opposizione al marketing diretto.
  8. Diritti relativi al processo decisionale automatizzato e alla profilazione (art. 22): non essere sottoposti a decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici o effetti analogamente significativi, in assenza di garanzie.

Quando devono essere cancellati i dati?

Ai sensi dell'articolo 17, una persona può ottenere la cancellazione dei propri dati quando:

  • I dati non sono più necessari rispetto alla finalità per cui sono stati raccolti
  • Revoca il consenso e non esiste un'altra base giuridica
  • Si oppone al trattamento e non sussiste alcun motivo legittimo prevalente, oppure si oppone al marketing diretto
  • I dati sono stati trattati illecitamente
  • La cancellazione è richiesta da un obbligo di legge
  • I dati sono stati raccolti da un minore per servizi online

La cancellazione può essere rifiutata quando il trattamento è necessario per la libertà di espressione, un obbligo di legge, la sanità pubblica, finalità di archiviazione o di ricerca, o per azioni legali. Se hai reso pubblici i dati o li hai condivisi, devi adottare misure ragionevoli per informare gli altri titolari del trattamento della richiesta di cancellazione.

Responsabilizzazione: cosa il GDPR ti chiede di documentare

Registro delle attività di trattamento (RoPA)

L'articolo 30 impone ai titolari e ai responsabili del trattamento di tenere un registro scritto delle attività di trattamento, che includa finalità, categorie di dati e di interessati, destinatari, trasferimenti internazionali, periodi di conservazione e misure di sicurezza. La limitata esenzione per le organizzazioni con meno di 250 dipendenti non si applica quando il trattamento è regolare, rischioso o riguarda categorie particolari di dati, quindi la maggior parte delle aziende necessita di un RoPA.

Valutazione d'impatto sulla protezione dei dati (DPIA)

L'articolo 35 richiede una valutazione d'impatto sulla protezione dei dati (DPIA) prima di un trattamento che può presentare un rischio elevato per le persone, come la profilazione su larga scala, il monitoraggio sistematico, il trattamento su larga scala di categorie particolari di dati o le nuove tecnologie. Una DPIA descrive il trattamento, ne valuta la necessità e i rischi e stabilisce le misure per affrontarli. Scopri di più nella nostra guida sulla DPIA (valutazione d'impatto sulla protezione dei dati).

Responsabile della protezione dei dati (DPO)

Ai sensi dell'articolo 37, devi nominare un DPO se sei un'autorità pubblica, o se le tue attività principali comportano il monitoraggio regolare e sistematico delle persone su larga scala, o il trattamento su larga scala di categorie particolari di dati o di dati relativi a reati. Le organizzazioni al di fuori dell'UE soggette al GDPR devono di solito nominare anche un rappresentante nell'UE (articolo 27). Scopri di più nella nostra guida sul DPO (responsabile della protezione dei dati).

Protezione dei dati fin dalla progettazione e per impostazione predefinita

L'articolo 25 richiede che la privacy sia integrata nei sistemi fin dall'inizio e che per impostazione predefinita vengano applicate le impostazioni più rispettose della privacy. Per i siti web, ciò significa che i tag non essenziali restano disattivati finché l'utente non acconsente.

Responsabili del trattamento e accordi sul trattamento dei dati

Ai sensi dell'articolo 28, i titolari del trattamento possono ricorrere solo a responsabili del trattamento che presentino garanzie sufficienti e devono sottoscrivere un accordo sul trattamento dei dati (DPA) che disciplini oggetto, durata, finalità, sicurezza, sub-responsabili, audit e cancellazione dei dati. Scopri di più sugli accordi sul trattamento dei dati (DPA).

Notifica delle violazioni dei dati

  • Notifica la violazione alla tua autorità di controllo entro 72 ore dal momento in cui ne sei venuto a conoscenza, a meno che sia improbabile che presenti un rischio per le persone (articolo 33).
  • Informa le persone interessate senza ingiustificato ritardo quando la violazione può presentare un rischio elevato (articolo 34).
  • Documenta ogni violazione, comprese quelle non notificate.

Trasferimenti internazionali di dati

Il capo V limita i trasferimenti di dati personali al di fuori del SEE. I trasferimenti sono consentiti quando:

  • La Commissione europea ha adottato una decisione di adeguatezza per il paese di destinazione (come Regno Unito, Svizzera, Giappone, Corea del Sud, Canada per le organizzazioni commerciali e Stati Uniti per le aziende certificate ai sensi dell'EU-US Data Privacy Framework da luglio 2023)
  • Sono previste garanzie adeguate, come le clausole contrattuali standard (SCC) o le norme vincolanti d'impresa (BCR), supportate da una valutazione d'impatto sul trasferimento
  • Si applica una deroga specifica, come il consenso esplicito per un trasferimento occasionale

I trasferimenti sono uno degli ambiti del GDPR più pesantemente sanzionati, come dimostra la sanzione record contro Meta riportata di seguito.

Chi applica il GDPR?

  • Autorità di controllo nazionali (DPA): ogni paese UE/SEE ha un'autorità indipendente per la protezione dei dati, come la CNIL (Francia), la Data Protection Commission irlandese, le autorità federali e statali tedesche, l'AEPD spagnola, il Garante per la protezione dei dati personali italiano e l'Autoriteit Persoonsgegevens olandese. Esaminano i reclami, svolgono ispezioni ed emettono sanzioni e provvedimenti.
  • Sportello unico: le aziende con uno stabilimento principale nell'UE si rapportano principalmente con un'autorità di controllo capofila in quel paese per i trattamenti transfrontalieri (articolo 56).
  • Comitato europeo per la protezione dei dati (EDPB): riunisce tutte le autorità nazionali, emana linee guida e risolve le controversie tra di esse per garantire un'applicazione coerente.
  • Tribunali e persone: le persone possono presentare reclamo a una DPA, rivolgersi a un tribunale e chiedere il risarcimento di danni materiali o immateriali (articolo 82). Le associazioni dei consumatori possono promuovere azioni rappresentative.

Sanzioni e multe GDPR

L'articolo 83 prevede due livelli di sanzioni amministrative. Il massimo si basa sul valore più alto tra un importo fisso e una percentuale del fatturato mondiale annuo totale del gruppo societario.

Livello inferiore: fino a 10 milioni di euro o il 2% del fatturato mondiale annuo

Si applica a violazioni come:

  • Mancata tenuta del registro delle attività di trattamento
  • Mancata notifica di una violazione dei dati all'autorità o alle persone
  • Mancata attuazione della protezione dei dati fin dalla progettazione e per impostazione predefinita
  • Assenza di accordi sul trattamento dei dati o ricorso a responsabili del trattamento non idonei
  • Mancata nomina di un DPO o di un rappresentante nell'UE quando richiesto
  • Violazione delle condizioni per il consenso dei minori

Livello superiore: fino a 20 milioni di euro o il 4% del fatturato mondiale annuo

Si applica alle violazioni più gravi, tra cui:

  • Violazione dei principi di base del trattamento, compresi liceità, correttezza e trasparenza
  • Trattamento senza una base giuridica valida o senza un consenso valido
  • Violazione dei diritti degli interessati, come accesso, cancellazione e opposizione
  • Trasferimenti internazionali di dati illeciti
  • Inosservanza di un provvedimento di un'autorità di controllo

Le sanzioni devono essere effettive, proporzionate e dissuasive. Le autorità tengono conto della natura, della gravità e della durata della violazione, del carattere doloso o colposo, delle misure adottate per attenuare il danno, delle violazioni precedenti e della cooperazione. Oltre alle sanzioni, le autorità possono ordinare l'interruzione del trattamento, imporre la cancellazione dei dati o sospendere i trasferimenti di dati.

Sanzioni GDPR significative

AziendaSanzioneAnnoAutoritàMotivo
Meta Platforms Ireland1,2 miliardi di euro2023DPC irlandeseTrasferimenti illeciti di dati personali verso gli Stati Uniti
Amazon Europe746 milioni di euro2021CNPD lussemburgheseTrattamento per pubblicità mirata senza consenso valido
TikTok530 milioni di euro2025DPC irlandeseTrasferimenti di dati di utenti del SEE verso la Cina e mancanza di trasparenza
Instagram (Meta)405 milioni di euro2022DPC irlandeseTrattamento di dati personali di minori
Meta (Facebook e Instagram)390 milioni di euro2023DPC irlandeseBase giuridica non valida per la pubblicità personalizzata
LinkedIn310 milioni di euro2024DPC irlandeseAnalisi comportamentale e pubblicità mirata senza una base giuridica valida
Uber290 milioni di euro2024AP olandeseTrasferimenti di dati dei conducenti verso gli Stati Uniti
WhatsApp225 milioni di euro2021DPC irlandeseMancanza di trasparenza sul trattamento dei dati

Anche il consenso ai cookie è oggetto di un'applicazione rigorosa. La CNIL ha sanzionato Google, Meta, Amazon, Microsoft, TikTok e Shein per banner dei cookie che rendevano il rifiuto più difficile dell'accettazione o che impostavano cookie pubblicitari prima del consenso.

Checklist di conformità GDPR

Usa questa checklist per individuare le lacune e mantenere la conformità:

1. Mappa i tuoi dati personali

  • Individua quali dati personali raccogli, da dove, perché, dove sono conservati e chi li riceve.
  • Crea e aggiorna il tuo registro delle attività di trattamento.

2. Stabilisci una base giuridica per ogni finalità

  • Documenta la base giuridica di ogni attività di trattamento.
  • Utilizza il consenso per i cookie non essenziali, il tracciamento e la pubblicità personalizzata.

3. Implementa un banner di consenso conforme al GDPR

  • Blocca i cookie e i tag non essenziali fino al consenso.
  • Offri le opzioni Accetta, Rifiuta e scelte granulari con la stessa evidenza.
  • Conserva la prova del consenso e consenti agli utenti di modificare la propria scelta in qualsiasi momento.
  • Trasmetti i segnali di consenso a Google (Consent Mode v2) e ai fornitori ad tech (IAB TCF).

4. Pubblica un'informativa sulla privacy e una cookie policy trasparenti

  • Spiega cosa raccogli, perché, per quanto tempo lo conservi, con chi lo condividi e come le persone possono esercitare i propri diritti.
  • Elenca i cookie e i tracker utilizzati sul tuo sito web.

5. Consenti l'esercizio dei diritti degli interessati

  • Offri un modo semplice per inviare richieste di accesso, cancellazione, rettifica, portabilità e opposizione.
  • Verifica l'identità e rispondi entro un mese.

6. Gestisci fornitori e responsabili del trattamento

  • Verifica gli strumenti di terze parti e sottoscrivi accordi sul trattamento dei dati.
  • Adotta garanzie per i trasferimenti verso fornitori al di fuori del SEE.

7. Integra privacy e sicurezza

  • Applica la protezione dei dati fin dalla progettazione e per impostazione predefinita.
  • Minimizza i dati, stabilisci i periodi di conservazione e cancella i dati che non ti servono più.
  • Utilizza crittografia, controlli di accesso e test di sicurezza regolari.

8. Valuta i trattamenti ad alto rischio

  • Esegui DPIA per i trattamenti ad alto rischio.
  • Nomina un DPO e un rappresentante nell'UE ove richiesto.

9. Preparati alle violazioni dei dati

  • Definisci una procedura per rilevare, valutare, registrare e notificare le violazioni entro 72 ore.

10. Forma il personale ed effettua revisioni regolari

  • Forma i dipendenti sulla protezione dei dati.
  • Rivedi regolarmente policy, cookie e fornitori, e dopo l'entrata in vigore di nuove leggi o linee guida.

Come creare un'informativa sulla privacy conforme al GDPR

Un'informativa sulla privacy conforme al GDPR è un documento pubblico che spiega come la tua organizzazione raccoglie, utilizza, conserva, condivide e protegge i dati personali, e come le persone possono esercitare i propri diritti. Ai sensi dell'articolo 12 deve essere concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro.

Elementi chiave di un'informativa sulla privacy GDPR (articoli 13-14)

  1. Identità e dati di contatto del titolare del trattamento e, se applicabile, del DPO o del rappresentante nell'UE
  2. Quali dati personali raccogli
  3. Finalità del trattamento e base giuridica di ciascuna
  4. Interessi legittimi perseguiti, ove pertinente
  5. Destinatari e terze parti
  6. Trasferimenti internazionali e garanzie adottate
  7. Periodi di conservazione
  8. Diritti degli interessati e modalità di esercizio
  9. Il diritto di revocare il consenso in qualsiasi momento
  10. Il diritto di proporre reclamo a un'autorità di controllo
  11. Uso di cookie e tecnologie di tracciamento
  12. Eventuali processi decisionali automatizzati o profilazione

Creare un'informativa sulla privacy da zero richiede tempo. Usa il generatore gratuito di informative sulla privacy di UniConsent per creare un'informativa sulla privacy pronta per il GDPR per la tua attività.

Paesi GDPR: dove si applica il GDPR?

Il GDPR si applica in tutto lo Spazio economico europeo (SEE): i 27 Stati membri dell'UE più Islanda, Liechtenstein e Norvegia. Si applica inoltre alle organizzazioni di tutto il mondo che offrono beni o servizi a persone nel SEE o ne monitorano il comportamento.

Stati membri dell'UE (27 paesi)

Austria, Belgio, Bulgaria, Croazia, Cipro, Repubblica Ceca, Danimarca, Estonia, Finlandia, Francia, Germania, Grecia, Ungheria, Irlanda, Italia, Lettonia, Lituania, Lussemburgo, Malta, Paesi Bassi, Polonia, Portogallo, Romania, Slovacchia, Slovenia, Spagna e Svezia.

Paesi del SEE al di fuori dell'UE

Islanda, Liechtenstein e Norvegia.

UK GDPR e Svizzera

Il Regno Unito ha lasciato l'UE ma ha mantenuto una propria versione della legge, lo UK GDPR, insieme al Data Protection Act 2018 e al PECR per i cookie. La Svizzera ha una propria Legge federale sulla protezione dei dati riveduta (nLPD). Entrambi prevedono aspettative simili in materia di consenso per cookie e tracciamento.

GDPR e CCPA/CPRA a confronto

GDPRCCPA / CPRA
GiurisdizioneUE/SEE, con portata globaleCalifornia, Stati Uniti
A chi si applicaQualsiasi organizzazione che tratta dati personali UE/SEE, indipendentemente dalle dimensioniAziende a scopo di lucro che superano soglie di fatturato o di volume di dati
Modello di consensoOpt-in prima di trattamenti e cookie non essenzialiOpt-out dalla vendita e dalla condivisione delle informazioni personali
Base giuridicaRichiesta per ogni trattamento (6 basi)Non richiesta
Segnale chiave dell'utenteScelte nel banner di consensoLink "Do Not Sell or Share" e Global Privacy Control
Sanzioni massime20 milioni di euro o il 4% del fatturato mondialeSanzioni amministrative per singola violazione, oltre al diritto di azione privata per le violazioni dei dati

I siti web con visitatori di entrambe le aree hanno bisogno di una CMP che mostri il consenso opt-in in Europa e le scelte di opt-out negli Stati Uniti. Scopri di più sul CCPA e sul CPRA.

Come UniConsent ti aiuta a rispettare il GDPR

UniConsent è una Consent Management Platform (CMP) registrata presso IAB Europe e certificata da Google. Copre la parte della conformità GDPR relativa al sito web:

  • Banner di consenso conforme al GDPR con Accetta, Rifiuta e scelte granulari per finalità, completamente personalizzabile in base al tuo brand
  • Blocco automatico di cookie e script non essenziali fino al consenso
  • Scansione dei cookie che rileva e classifica i cookie e genera la tua dichiarazione sui cookie
  • Registri del consenso che conservano la prova del consenso a supporto dei tuoi obblighi di responsabilizzazione
  • Supporto a Google Consent Mode v2 e IAB TCF per Google Ads, Google Analytics e fornitori ad tech
  • Geo-targeting per mostrare il consenso opt-in GDPR in Europa e le scelte di opt-out negli Stati Uniti
  • Banner multilingue che coprono tutte le lingue dell'UE
  • Installazione con un solo tag, direttamente o tramite Google Tag Manager, WordPress e Shopify

Domande frequenti sul GDPR

Dove posso trovare il testo completo del GDPR?

Il testo ufficiale del Regolamento (UE) 2016/679 è pubblicato su EUR-Lex in tutte le lingue dell'UE. Comprende 99 articoli in 11 capi e 173 considerando.

Il GDPR si applica alle aziende al di fuori dell'UE?

Sì. Si applica a qualsiasi organizzazione che offre beni o servizi a persone nell'UE/SEE o ne monitora il comportamento, ad esempio con cookie di analytics o pubblicitari, ovunque abbia sede l'organizzazione.

Serve un banner dei cookie per la conformità al GDPR?

Sì, se il tuo sito web utilizza cookie o tracker non strettamente necessari, come tag di analytics, pubblicità o social media. Devi ottenere un consenso opt-in prima di impostarli e permettere agli utenti di rifiutarli con la stessa facilità con cui li accettano.

Che cos'è una richiesta di accesso dell'interessato (DSAR)?

Una DSAR è una richiesta con cui una persona chiede di accedere ai dati personali che un'organizzazione detiene su di lei. Devi fornire una copia dei dati e informazioni sul loro utilizzo entro un mese, gratuitamente nella maggior parte dei casi.

Cosa significa minimizzazione dei dati?

Minimizzazione dei dati significa raccogliere e conservare solo i dati personali adeguati, pertinenti e limitati a quanto necessario per la finalità dichiarata.

Che cos'è una DPIA?

Una valutazione d'impatto sulla protezione dei dati è un processo per individuare e ridurre i rischi di un trattamento che può presentare un rischio elevato, come la profilazione o il monitoraggio su larga scala. Per tali trattamenti è obbligatoria ai sensi dell'articolo 35.

Che cos'è un registro delle attività di trattamento (RoPA)?

Un RoPA è un registro interno richiesto dall'articolo 30 che documenta quali dati personali tratti, perché, chi li riceve, dove vengono trasferiti, per quanto tempo vengono conservati e come vengono protetti.

L'interesse legittimo è sufficiente per i cookie di analytics e pubblicitari?

No. Ai sensi delle norme ePrivacy, i cookie non essenziali richiedono un consenso preventivo, e le autorità di regolamentazione e i tribunali europei hanno respinto l'interesse legittimo come base per la pubblicità comportamentale.

Cosa succede se non sono conforme al GDPR?

Le autorità di controllo possono infliggere sanzioni fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, ordinarti di interrompere il trattamento o cancellare i dati e sospendere i trasferimenti di dati. Anche le persone possono chiedere un risarcimento.

Approfondimenti

Se il tuo sito utilizza tag di analytics o pubblicitari, inizia la prova gratuita di UniConsent per aggiungere un banner di consenso GDPR, bloccare i tag fino al consenso e conservare un registro di ogni scelta.

UniConsent Consent Manager per la conformità al GDPR

  • CMP certificata IAB
  • Supporto per Google Consent Mode v2
  • Più livelli completamente personalizzabili
  • Implementazione con un solo tag
  • Supporto per Google Tag Manager
  • Monitoraggio e analisi
  • Supporto multilingua
  • Supporto per IAB TCF e Google DFP
  • Supporto per la CMP API GDPR di Prebid
  • Blocco dei tag JavaScript e dei cookie
  • Scansione e informativa sui cookie
  • Certificata da IAB Europe
  • Soluzione self-service semplice
  • Scopri di più su Sintesi del GDPR

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Rispetta le normative globali sulla privacy

Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati