Checklist di conformità GDPR per siti web

Checklist GDPR per siti web: 15 passaggi con tabelle di controllo su mappatura dei dati, base giuridica, consenso cookie, DSAR, DPA, trasferimenti e violazioni.

Che cos'è la conformità al GDPR?

Essere conformi al GDPR significa trattare i dati personali delle persone nell'UE e nel SEE nel rispetto del Regolamento generale sulla protezione dei dati. In pratica, serve una base giuridica per ogni utilizzo dei dati, occorre spiegare chiaramente alle persone che cosa se ne fa, rispettare i loro diritti, proteggere i dati ed essere in grado di dimostrare tutto questo. Per un sito web, il punto di partenza è di solito un consenso valido ai cookie, un'informativa privacy chiara, una procedura per gestire le richieste sui dati e un contratto con ogni fornitore che riceve i dati dei visitatori.

Questa pagina è una checklist pratica per la conformità al GDPR dei siti web. Per un inquadramento della normativa, compresi l'ambito di applicazione, i sette principi e le definizioni chiave, leggi la nostra guida alla conformità al GDPR.

Come usare questa checklist GDPR

Affronta in ordine le 15 aree che seguono. Ognuna comprende una breve spiegazione e una tabella di controllo con il relativo articolo del GDPR. Spunta una voce solo quando puoi esibirne una prova, come un registro, un contratto firmato, uno screenshot o un log. L'art. 5, par. 2, ti rende responsabile non solo di rispettare il GDPR, ma anche di poterlo dimostrare.

1. Mappatura dei dati e registro delle attività di trattamento (art. 30)

Non puoi proteggere dati che non sai di avere. Inizia con un inventario di tutti i punti in cui il tuo sito e la tua attività raccolgono dati personali: moduli di contatto, account, ordini, analytics, pixel pubblicitari, widget di chat e newsletter.

FattoAttivitàRiferimento
☐Elencare ogni fonte di dati, categoria di dati, finalità e destinatarioart. 30
☐Registrare dove sono conservati i dati e per quanto tempoart. 5, par. 1, lett. e), art. 30
☐Scansionare il sito alla ricerca di cookie e tag di terze partiart. 5, par. 3, direttiva ePrivacy
☐Tenere aggiornato per iscritto il registro delle attività di trattamento (RoPA)art. 30

Le organizzazioni con meno di 250 dipendenti sono esentate dalla tenuta del registro solo quando il trattamento è occasionale, è improbabile che presenti un rischio e non riguarda categorie particolari di dati o dati relativi a reati. La maggior parte dei siti web tratta i dati dei visitatori in modo regolare, quindi conviene tenere comunque il registro. Un cookie checker mostra quali cookie e tracker imposta oggi il tuo sito.

2. Base giuridica per ogni finalità (art. 6)

L'art. 6 elenca sei basi giuridiche: consenso, contratto, obbligo legale, interessi vitali, compito di interesse pubblico e legittimo interesse. Scegline una per ciascuna finalità prima di iniziare il trattamento e documenta perché si applica.

FattoAttivitàRiferimento
☐Attribuire e documentare una base giuridica per ogni finalitàart. 6, art. 5, par. 2
☐Effettuare una valutazione del legittimo interesse quando lo si invocaart. 6, par. 1, lett. f)
☐Individuare le categorie particolari di dati e la condizione dell'art. 9 applicataart. 9
☐Usare il consenso, non il legittimo interesse, per i cookie non essenzialiart. 5, par. 3, direttiva ePrivacy

3. Consenso e cookie (direttiva ePrivacy e art. 7)

Ai sensi dell'art. 5, par. 3, della direttiva ePrivacy, archiviare informazioni sul dispositivo di un visitatore o accedervi richiede il consenso, salvo che ciò sia strettamente necessario per un servizio richiesto dall'utente. Il GDPR definisce il consenso valido: libero, specifico, informato e inequivocabile (art. 4, punto 11). Deve essere revocabile con la stessa facilità con cui è stato prestato (art. 7, par. 3) e devi essere in grado di dimostrarlo (art. 7, par. 1). Il silenzio e le caselle preselezionate non costituiscono consenso (considerando 32), come ha confermato la Corte di giustizia dell'UE nella causa Planet49 nel 2019.

FattoAttivitàRiferimento
☐Bloccare cookie e tag non essenziali finché il visitatore non presta il consenso (blocco preventivo)art. 5, par. 3, direttiva ePrivacy
☐Rendere "Rifiuta tutto" facile e visibile quanto "Accetta tutto"art. 4, punto 11, art. 7
☐Offrire scelte granulari per finalità, senza caselle preselezionateart. 7, considerando 32
☐Spiegare finalità e fornitori prima di chiedere il consensoart. 7, par. 2, art. 13
☐Consentire ai visitatori di modificare o revocare il consenso in qualsiasi momentoart. 7, par. 3
☐Conservare le prove del consenso: scelta, data e ora, versione del banner e finalitàart. 7, par. 1

Nella relazione della task force sui cookie banner del gennaio 2023, il Comitato europeo per la protezione dei dati ha rilevato che la grande maggioranza delle autorità considerava non conforme un banner con un'opzione per accettare ma senza un'opzione per rifiutare in nessun livello. Alcune autorità, come la CNIL francese, si aspettano il pulsante di rifiuto già nel primo livello. Scopri come configurare un cookie banner conforme e conservare una traccia di audit dei consensi.

4. Informativa privacy (art. 13 e 14)

L'informativa privacy deve fornire alle persone le informazioni elencate negli artt. 13 e 14, in forma concisa e con un linguaggio semplice, nel momento in cui raccogli i loro dati.

FattoAttivitàRiferimento
☐Indicare il titolare del trattamento e i dati di contatto, compreso l'eventuale DPOart. 13, par. 1, lett. a)-b)
☐Indicare ogni finalità e la relativa base giuridicaart. 13, par. 1, lett. c)
☐Elencare i destinatari e gli eventuali trasferimenti al di fuori del SEEart. 13, par. 1, lett. e)-f)
☐Indicare i periodi di conservazione e illustrare i diritti degli interessatiart. 13, par. 2
☐Menzionare il diritto di proporre reclamo a un'autorità di controlloart. 13, par. 2, lett. d)
☐Spiegare l'origine dei dati non raccolti presso l'interessatoart. 14
☐Inserire un link all'informativa nel footer di ogni pagina e in ogni moduloart. 12, par. 1

Il nostro generatore di privacy policy ti aiuta a redigere un'informativa che copre questi punti.

5. Diritti degli interessati e richieste di accesso (artt. 12-22)

Le persone possono chiedere di accedere ai propri dati, rettificarli, cancellarli, limitarne il trattamento o ottenerne la portabilità, e possono opporsi al trattamento. Devi rispondere senza ingiustificato ritardo ed entro un mese dal ricevimento della richiesta. Puoi prorogare questo termine di altri due mesi per richieste complesse o numerose, purché ne informi la persona entro il primo mese.

FattoAttivitàRiferimento
☐Mettere a disposizione un canale semplice per le richieste, come un modulo o un portale privacyart. 12, par. 2
☐Verificare l'identità in modo proporzionatoart. 12, par. 6
☐Registrare ogni richiesta e la relativa scadenza di un meseart. 12, par. 3
☐Rispondere gratuitamente nei casi ordinariart. 12, par. 5
☐Comunicare rettifiche e cancellazioni ai destinatariart. 19
☐Interrompere il marketing diretto non appena qualcuno si opponeart. 21, par. 3

Scopri di più su come gestire una richiesta di accesso dell'interessato (DSAR) e sul portale privacy di UniConsent.

6. Responsabile della protezione dei dati (art. 37)

Il DPO è obbligatorio per le autorità pubbliche e per le organizzazioni le cui attività principali consistono nel monitoraggio regolare e sistematico delle persone su larga scala, o nel trattamento su larga scala di categorie particolari di dati o di dati relativi a reati.

FattoAttivitàRiferimento
☐Valutare e documentare se serve un DPOart. 37, par. 1
☐Pubblicare i dati di contatto del DPO e comunicarli all'autorità di controlloart. 37, par. 7
☐Designare un rappresentante nell'UE se l'organizzazione ha sede al di fuori dell'UEart. 27

Approfondisci: che cosa fa un Responsabile della protezione dei dati.

7. Valutazione d'impatto sulla protezione dei dati (art. 35)

La DPIA è obbligatoria prima di un trattamento che può presentare un rischio elevato per le persone, come una profilazione estesa con effetti significativi, il trattamento su larga scala di categorie particolari di dati o la sorveglianza sistematica su larga scala di zone accessibili al pubblico.

FattoAttivitàRiferimento
☐Esaminare nuovi progetti, strumenti e sistemi di tracciamento per individuare rischi elevatiart. 35, par. 1
☐Consultare l'elenco dei trattamenti soggetti a DPIA della propria autorità nazionaleart. 35, par. 4
☐Documentare la DPIA e le misure che riducono il rischioart. 35, par. 7
☐Consultare l'autorità se il rischio elevato permaneart. 36

Leggi la nostra guida alla valutazione d'impatto sulla protezione dei dati (DPIA).

8. Responsabili del trattamento e accordi sul trattamento dei dati (art. 28)

Ogni fornitore che tratta dati personali per tuo conto, come servizi di hosting, email, analytics, CRM o assistenza clienti, deve avere un contratto scritto con le clausole previste dall'art. 28, par. 3.

FattoAttivitàRiferimento
☐Elencare ogni responsabile del trattamento e i dati che riceveart. 28, art. 30
☐Firmare un accordo sul trattamento dei dati con ciascunoart. 28, par. 3
☐Verificare le clausole su autorizzazione e notifica dei sub-responsabiliart. 28, par. 2
☐Accertarsi che i dati vengano cancellati o restituiti alla fine del contrattoart. 28, par. 3, lett. g)

Scopri di più sugli accordi sul trattamento dei dati (DPA).

9. Trasferimenti internazionali di dati (artt. 44-49)

I dati personali possono lasciare il SEE solo in presenza di una decisione di adeguatezza, di garanzie adeguate come le clausole contrattuali tipo (SCC) o le norme vincolanti d'impresa, oppure di una deroga specifica. Per gli Stati Uniti, la Commissione europea ha adottato la decisione di adeguatezza relativa all'EU-US Data Privacy Framework il 10 luglio 2023. Essa copre i trasferimenti verso le aziende statunitensi certificate nell'ambito del framework, e il Tribunale dell'UE ha respinto un ricorso contro di essa il 3 settembre 2025.

FattoAttivitàRiferimento
☐Individuare i fornitori che conservano dati o vi accedono al di fuori del SEEart. 44
☐Verificare che i fornitori statunitensi siano certificati nell'ambito del Data Privacy Frameworkart. 45
☐Firmare le SCC e valutare il trasferimento in assenza di adeguatezzaart. 46
☐Indicare i trasferimenti nell'informativa privacyart. 13, par. 1, lett. f)

10. Sicurezza del trattamento (art. 32)

L'art. 32 richiede misure tecniche e organizzative adeguate, tenendo conto del rischio. Cita la pseudonimizzazione e la cifratura, la riservatezza e la resilienza costanti dei sistemi, la capacità di ripristinare i dati e i test regolari.

FattoAttivitàRiferimento
☐Usare HTTPS su tutto il sitoart. 32, par. 1
☐Limitare gli accessi e usare l'autenticazione a più fattori per gli account amministrativiart. 32, par. 1, lett. b)
☐Cifrare i dati personali a riposo e in transitoart. 32, par. 1, lett. a)
☐Eseguire backup dei dati e verificare di poterli ripristinareart. 32, par. 1, lett. c)
☐Testare regolarmente la sicurezza e formare il personaleart. 32, par. 1, lett. d)

11. Notifica delle violazioni dei dati (art. 33 e 34)

Notifica la violazione alla tua autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne sei venuto a conoscenza, a meno che sia improbabile che presenti un rischio per le persone. Informa le persone interessate senza ingiustificato ritardo quando il rischio è elevato.

FattoAttivitàRiferimento
☐Redigere un piano di risposta alle violazioni con responsabili designatiart. 33
☐Obbligare i responsabili del trattamento a informarti senza ingiustificato ritardoart. 33, par. 2
☐Notificare l'autorità entro 72 ore quando richiestoart. 33, par. 1
☐Informare le persone quando il rischio è elevatoart. 34
☐Documentare ogni violazione, comprese quelle non notificateart. 33, par. 5

12. Dati dei minori (art. 8)

Quando offri servizi online direttamente ai minori e ti basi sul consenso, per i minori di 16 anni serve il consenso dei genitori. I paesi dell'UE possono abbassare questa età, ma non al di sotto dei 13 anni. I minori meritano inoltre una protezione specifica quando i loro dati sono usati per marketing o profilazione (considerando 38).

FattoAttivitàRiferimento
☐Stabilire se il sito o l'app è rivolto ai minoriart. 8
☐Verificare l'età del consenso in ogni paese di destinazioneart. 8, par. 1
☐Ottenere e verificare il consenso dei genitori quando richiestoart. 8, par. 2
☐Redigere informative comprensibili per i minoriart. 12, par. 1

13. Email di marketing (art. 13 direttiva ePrivacy)

Il marketing elettronico rivolto a persone fisiche richiede in genere il consenso preventivo ai sensi dell'art. 13 della direttiva ePrivacy e delle norme nazionali. L'eccezione, spesso chiamata "soft opt-in", ti consente di inviare email ai clienti esistenti su tuoi prodotti analoghi, se hai offerto la possibilità di opporsi al momento della raccolta dei loro dati e in ogni messaggio.

FattoAttivitàRiferimento
☐Usare una casella di opt-in non preselezionata per le newsletterart. 7, considerando 32
☐Registrare quando e come ogni iscritto ha prestato il consensoart. 7, par. 1
☐Inserire un link di disiscrizione in ogni emailart. 13, par. 2, direttiva ePrivacy
☐Escludere i contatti che si sono disiscritti o si sono oppostiart. 21, par. 3

14. Google Consent Mode v2 per la pubblicità nel SEE e nel Regno Unito

La Norma relativa al consenso degli utenti dell'UE di Google si applica agli utenti nel SEE, nel Regno Unito e in Svizzera. Da marzo 2024 Google richiede segnali di consenso per il traffico dal SEE per poter usare funzioni di personalizzazione come il remarketing e i segmenti di pubblico, inviati tramite Consent Mode v2 (i parametri ad_user_data e ad_personalization) o IAB TCF. Senza questi segnali, le funzioni pubblicitarie e di misurazione sono limitate.

FattoAttivitàRiferimento
☐Usare una CMP certificata da GoogleNorma relativa al consenso degli utenti dell'UE di Google
☐Impostare il consenso predefinito su negato prima della scelta del visitatoreConsent Mode v2
☐Inviare ad_user_data e ad_personalization con la scelta del visitatoreConsent Mode v2
☐Testare la configurazione con un consent mode checkerBuona pratica

Scopri di più su Google Consent Mode v2 con una CMP certificata, oppure testa il tuo sito con il Consent Mode checker.

15. Frequenza delle revisioni

Il GDPR non fissa date di revisione, ma l'art. 24, par. 1, richiede che le misure siano riesaminate e aggiornate qualora necessario. Un calendario semplice mantiene aggiornata la checklist:

FattoCosa rivedereFrequenza consigliata
☐Scansione di cookie e tag del sitoOgni mese e dopo ogni rilascio
☐Cookie banner ed elenco dei fornitoriOgni volta che aggiungi un tag o un fornitore
☐Informativa privacyQuando il trattamento cambia, almeno una volta l'anno
☐RoPA, DPA e garanzie per i trasferimentiAlmeno una volta l'anno
☐DPIAQuando il trattamento o il rischio cambia
☐Procedure per DSAR e violazioni, formazione del personaleOgni anno

Sanzioni GDPR per mancata conformità

L'art. 83 prevede due livelli di sanzioni, pari al maggiore tra un importo fisso e una percentuale del fatturato mondiale totale annuo:

LivelloSanzione massimaEsempi di violazioni
Superiore20 milioni di EUR o 4% del fatturatoPrincipi, base giuridica, consenso, diritti degli interessati, trasferimenti internazionali
Inferiore10 milioni di EUR o 2% del fatturatoRegistri, sicurezza, notifica delle violazioni, DPO, DPIA, responsabili del trattamento, consenso dei minori

Le autorità possono anche ordinarti di interrompere il trattamento o di cancellare i dati, e le persone possono chiedere il risarcimento del danno (art. 82). Consulta i casi recenti nel nostro report su sanzioni ed enforcement del GDPR.

GDPR e UK GDPR a confronto

Il Regno Unito ha mantenuto il GDPR nel proprio ordinamento come UK GDPR, quindi la stessa checklist si applica anche nel Regno Unito, con alcune differenze:

GDPR UEUK GDPR
Autorità di controlloAutorità di controllo nazionali, coordinate dall'EDPBInformation Commissioner's Office (ICO)
Sanzione massima20 milioni di EUR o 4% del fatturato17,5 milioni di GBP o 4% del fatturato
Norme su cookie ed email di marketingDirettiva ePrivacy, come recepita in ciascun paesePECR, con sanzioni portate ai livelli dello UK GDPR dal Data (Use and Access) Act 2025 a partire dal 5 febbraio 2026
ReclamiDiritto di proporre reclamo a un'autorità di controlloDa giugno 2026 le organizzazioni devono anche offrire una procedura di reclamo e confermare la ricezione dei reclami entro 30 giorni

Leggi la guida completa allo UK GDPR.

Come UniConsent ti aiuta a completare la checklist

UniConsent è una piattaforma di gestione del consenso certificata da Google e registrata IAB TCF che copre le voci di questa checklist relative al sito web:

  • Un cookie banner personalizzabile con pulsanti Accetta e Rifiuta di pari evidenza
  • Blocco preventivo di cookie, tag JavaScript e pixel non essenziali fino al consenso
  • Uno scanner di cookie automatico per mantenere aggiornati l'elenco dei cookie e le relative informative
  • Log dei consensi che registrano la scelta di ogni visitatore come prova del consenso
  • Supporto per Google Consent Mode v2 e IAB TCF per la pubblicità nel SEE e nel Regno Unito
  • Un portale privacy per le richieste sui dati e le modifiche al consenso

Inizia la prova gratuita e spunta oggi stesso la parte della tua checklist GDPR dedicata al consenso ai cookie.

Domande frequenti

Che cos'è la conformità al GDPR?

Essere conformi al GDPR significa trattare i dati personali delle persone nell'UE e nel SEE nel rispetto del Regolamento generale sulla protezione dei dati: una base giuridica per ogni finalità, informative privacy chiare, rispetto dei diritti degli interessati, sicurezza adeguata, contratti con i responsabili del trattamento e registri che lo dimostrino.

Come rendo il mio sito web conforme al GDPR?

Mappa i dati personali e i cookie raccolti dal sito, blocca i cookie non essenziali finché i visitatori non prestano il consenso tramite un banner con opzioni Accetta e Rifiuta equivalenti, pubblica un'informativa privacy, offri un modo per inviare richieste sui dati, firma accordi sul trattamento dei dati con i fornitori, proteggi il sito e conserva le prove dei consensi.

Il GDPR si applica alle piccole imprese?

Sì. Il GDPR si applica alle organizzazioni di qualsiasi dimensione che trattano i dati personali di persone nell'UE. Le organizzazioni con meno di 250 dipendenti godono di un'esenzione limitata dalla tenuta del registro delle attività di trattamento, ma solo quando il trattamento è occasionale, a basso rischio e non riguarda dati sensibili.

Un cookie banner basta per essere conformi al GDPR?

No. Un cookie banner copre il consenso per cookie e tracciamento, ma la conformità al GDPR richiede anche un'informativa privacy, una base giuridica per ogni finalità, una procedura per le richieste degli interessati, contratti con i responsabili del trattamento, misure di sicurezza e un piano di risposta alle violazioni.

Con quale frequenza va verificata la conformità al GDPR?

Il GDPR non fissa un calendario, ma richiede che le misure siano riesaminate e aggiornate qualora necessario. Una buona pratica è scansionare il sito alla ricerca di cookie ogni mese e dopo ogni rilascio, e rivedere registri, informativa privacy e contratti con i fornitori almeno una volta l'anno.

Che cosa succede se non si è conformi al GDPR?

Le autorità di controllo possono infliggere sanzioni fino a 20 milioni di EUR o al 4% del fatturato mondiale annuo, se superiore, ordinare l'interruzione del trattamento e imporre la cancellazione dei dati. Le persone possono inoltre chiedere il risarcimento del danno ai sensi dell'art. 82.

UniConsent Consent Manager per la conformità al GDPR

  • Scansione e informativa sui cookie
  • Blocco dei tag JavaScript e dei cookie
  • Supporto per Google Consent Mode v2
  • CMP certificata IAB
  • Implementazione con un solo tag
  • Supporto multilingua
  • Soluzione self-service semplice
  • Scopri di più su Guida alla conformità al GDPR

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Rispetta le normative globali sulla privacy

Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati