Checklist GDPR per siti web: 15 passaggi con tabelle di controllo su mappatura dei dati, base giuridica, consenso cookie, DSAR, DPA, trasferimenti e violazioni.
Essere conformi al GDPR significa trattare i dati personali delle persone nell'UE e nel SEE nel rispetto del Regolamento generale sulla protezione dei dati. In pratica, serve una base giuridica per ogni utilizzo dei dati, occorre spiegare chiaramente alle persone che cosa se ne fa, rispettare i loro diritti, proteggere i dati ed essere in grado di dimostrare tutto questo. Per un sito web, il punto di partenza è di solito un consenso valido ai cookie, un'informativa privacy chiara, una procedura per gestire le richieste sui dati e un contratto con ogni fornitore che riceve i dati dei visitatori.
Questa pagina è una checklist pratica per la conformità al GDPR dei siti web. Per un inquadramento della normativa, compresi l'ambito di applicazione, i sette principi e le definizioni chiave, leggi la nostra guida alla conformità al GDPR.
Affronta in ordine le 15 aree che seguono. Ognuna comprende una breve spiegazione e una tabella di controllo con il relativo articolo del GDPR. Spunta una voce solo quando puoi esibirne una prova, come un registro, un contratto firmato, uno screenshot o un log. L'art. 5, par. 2, ti rende responsabile non solo di rispettare il GDPR, ma anche di poterlo dimostrare.
Non puoi proteggere dati che non sai di avere. Inizia con un inventario di tutti i punti in cui il tuo sito e la tua attività raccolgono dati personali: moduli di contatto, account, ordini, analytics, pixel pubblicitari, widget di chat e newsletter.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Elencare ogni fonte di dati, categoria di dati, finalità e destinatario | art. 30 |
| ☐ | Registrare dove sono conservati i dati e per quanto tempo | art. 5, par. 1, lett. e), art. 30 |
| ☐ | Scansionare il sito alla ricerca di cookie e tag di terze parti | art. 5, par. 3, direttiva ePrivacy |
| ☐ | Tenere aggiornato per iscritto il registro delle attività di trattamento (RoPA) | art. 30 |
Le organizzazioni con meno di 250 dipendenti sono esentate dalla tenuta del registro solo quando il trattamento è occasionale, è improbabile che presenti un rischio e non riguarda categorie particolari di dati o dati relativi a reati. La maggior parte dei siti web tratta i dati dei visitatori in modo regolare, quindi conviene tenere comunque il registro. Un cookie checker mostra quali cookie e tracker imposta oggi il tuo sito.
L'art. 6 elenca sei basi giuridiche: consenso, contratto, obbligo legale, interessi vitali, compito di interesse pubblico e legittimo interesse. Scegline una per ciascuna finalità prima di iniziare il trattamento e documenta perché si applica.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Attribuire e documentare una base giuridica per ogni finalità | art. 6, art. 5, par. 2 |
| ☐ | Effettuare una valutazione del legittimo interesse quando lo si invoca | art. 6, par. 1, lett. f) |
| ☐ | Individuare le categorie particolari di dati e la condizione dell'art. 9 applicata | art. 9 |
| ☐ | Usare il consenso, non il legittimo interesse, per i cookie non essenziali | art. 5, par. 3, direttiva ePrivacy |
Ai sensi dell'art. 5, par. 3, della direttiva ePrivacy, archiviare informazioni sul dispositivo di un visitatore o accedervi richiede il consenso, salvo che ciò sia strettamente necessario per un servizio richiesto dall'utente. Il GDPR definisce il consenso valido: libero, specifico, informato e inequivocabile (art. 4, punto 11). Deve essere revocabile con la stessa facilità con cui è stato prestato (art. 7, par. 3) e devi essere in grado di dimostrarlo (art. 7, par. 1). Il silenzio e le caselle preselezionate non costituiscono consenso (considerando 32), come ha confermato la Corte di giustizia dell'UE nella causa Planet49 nel 2019.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Bloccare cookie e tag non essenziali finché il visitatore non presta il consenso (blocco preventivo) | art. 5, par. 3, direttiva ePrivacy |
| ☐ | Rendere "Rifiuta tutto" facile e visibile quanto "Accetta tutto" | art. 4, punto 11, art. 7 |
| ☐ | Offrire scelte granulari per finalità, senza caselle preselezionate | art. 7, considerando 32 |
| ☐ | Spiegare finalità e fornitori prima di chiedere il consenso | art. 7, par. 2, art. 13 |
| ☐ | Consentire ai visitatori di modificare o revocare il consenso in qualsiasi momento | art. 7, par. 3 |
| ☐ | Conservare le prove del consenso: scelta, data e ora, versione del banner e finalità | art. 7, par. 1 |
Nella relazione della task force sui cookie banner del gennaio 2023, il Comitato europeo per la protezione dei dati ha rilevato che la grande maggioranza delle autorità considerava non conforme un banner con un'opzione per accettare ma senza un'opzione per rifiutare in nessun livello. Alcune autorità, come la CNIL francese, si aspettano il pulsante di rifiuto già nel primo livello. Scopri come configurare un cookie banner conforme e conservare una traccia di audit dei consensi.
L'informativa privacy deve fornire alle persone le informazioni elencate negli artt. 13 e 14, in forma concisa e con un linguaggio semplice, nel momento in cui raccogli i loro dati.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Indicare il titolare del trattamento e i dati di contatto, compreso l'eventuale DPO | art. 13, par. 1, lett. a)-b) |
| ☐ | Indicare ogni finalità e la relativa base giuridica | art. 13, par. 1, lett. c) |
| ☐ | Elencare i destinatari e gli eventuali trasferimenti al di fuori del SEE | art. 13, par. 1, lett. e)-f) |
| ☐ | Indicare i periodi di conservazione e illustrare i diritti degli interessati | art. 13, par. 2 |
| ☐ | Menzionare il diritto di proporre reclamo a un'autorità di controllo | art. 13, par. 2, lett. d) |
| ☐ | Spiegare l'origine dei dati non raccolti presso l'interessato | art. 14 |
| ☐ | Inserire un link all'informativa nel footer di ogni pagina e in ogni modulo | art. 12, par. 1 |
Il nostro generatore di privacy policy ti aiuta a redigere un'informativa che copre questi punti.
Le persone possono chiedere di accedere ai propri dati, rettificarli, cancellarli, limitarne il trattamento o ottenerne la portabilità, e possono opporsi al trattamento. Devi rispondere senza ingiustificato ritardo ed entro un mese dal ricevimento della richiesta. Puoi prorogare questo termine di altri due mesi per richieste complesse o numerose, purché ne informi la persona entro il primo mese.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Mettere a disposizione un canale semplice per le richieste, come un modulo o un portale privacy | art. 12, par. 2 |
| ☐ | Verificare l'identità in modo proporzionato | art. 12, par. 6 |
| ☐ | Registrare ogni richiesta e la relativa scadenza di un mese | art. 12, par. 3 |
| ☐ | Rispondere gratuitamente nei casi ordinari | art. 12, par. 5 |
| ☐ | Comunicare rettifiche e cancellazioni ai destinatari | art. 19 |
| ☐ | Interrompere il marketing diretto non appena qualcuno si oppone | art. 21, par. 3 |
Scopri di più su come gestire una richiesta di accesso dell'interessato (DSAR) e sul portale privacy di UniConsent.
Il DPO è obbligatorio per le autorità pubbliche e per le organizzazioni le cui attività principali consistono nel monitoraggio regolare e sistematico delle persone su larga scala, o nel trattamento su larga scala di categorie particolari di dati o di dati relativi a reati.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Valutare e documentare se serve un DPO | art. 37, par. 1 |
| ☐ | Pubblicare i dati di contatto del DPO e comunicarli all'autorità di controllo | art. 37, par. 7 |
| ☐ | Designare un rappresentante nell'UE se l'organizzazione ha sede al di fuori dell'UE | art. 27 |
Approfondisci: che cosa fa un Responsabile della protezione dei dati.
La DPIA è obbligatoria prima di un trattamento che può presentare un rischio elevato per le persone, come una profilazione estesa con effetti significativi, il trattamento su larga scala di categorie particolari di dati o la sorveglianza sistematica su larga scala di zone accessibili al pubblico.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Esaminare nuovi progetti, strumenti e sistemi di tracciamento per individuare rischi elevati | art. 35, par. 1 |
| ☐ | Consultare l'elenco dei trattamenti soggetti a DPIA della propria autorità nazionale | art. 35, par. 4 |
| ☐ | Documentare la DPIA e le misure che riducono il rischio | art. 35, par. 7 |
| ☐ | Consultare l'autorità se il rischio elevato permane | art. 36 |
Leggi la nostra guida alla valutazione d'impatto sulla protezione dei dati (DPIA).
Ogni fornitore che tratta dati personali per tuo conto, come servizi di hosting, email, analytics, CRM o assistenza clienti, deve avere un contratto scritto con le clausole previste dall'art. 28, par. 3.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Elencare ogni responsabile del trattamento e i dati che riceve | art. 28, art. 30 |
| ☐ | Firmare un accordo sul trattamento dei dati con ciascuno | art. 28, par. 3 |
| ☐ | Verificare le clausole su autorizzazione e notifica dei sub-responsabili | art. 28, par. 2 |
| ☐ | Accertarsi che i dati vengano cancellati o restituiti alla fine del contratto | art. 28, par. 3, lett. g) |
Scopri di più sugli accordi sul trattamento dei dati (DPA).
I dati personali possono lasciare il SEE solo in presenza di una decisione di adeguatezza, di garanzie adeguate come le clausole contrattuali tipo (SCC) o le norme vincolanti d'impresa, oppure di una deroga specifica. Per gli Stati Uniti, la Commissione europea ha adottato la decisione di adeguatezza relativa all'EU-US Data Privacy Framework il 10 luglio 2023. Essa copre i trasferimenti verso le aziende statunitensi certificate nell'ambito del framework, e il Tribunale dell'UE ha respinto un ricorso contro di essa il 3 settembre 2025.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Individuare i fornitori che conservano dati o vi accedono al di fuori del SEE | art. 44 |
| ☐ | Verificare che i fornitori statunitensi siano certificati nell'ambito del Data Privacy Framework | art. 45 |
| ☐ | Firmare le SCC e valutare il trasferimento in assenza di adeguatezza | art. 46 |
| ☐ | Indicare i trasferimenti nell'informativa privacy | art. 13, par. 1, lett. f) |
L'art. 32 richiede misure tecniche e organizzative adeguate, tenendo conto del rischio. Cita la pseudonimizzazione e la cifratura, la riservatezza e la resilienza costanti dei sistemi, la capacità di ripristinare i dati e i test regolari.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Usare HTTPS su tutto il sito | art. 32, par. 1 |
| ☐ | Limitare gli accessi e usare l'autenticazione a più fattori per gli account amministrativi | art. 32, par. 1, lett. b) |
| ☐ | Cifrare i dati personali a riposo e in transito | art. 32, par. 1, lett. a) |
| ☐ | Eseguire backup dei dati e verificare di poterli ripristinare | art. 32, par. 1, lett. c) |
| ☐ | Testare regolarmente la sicurezza e formare il personale | art. 32, par. 1, lett. d) |
Notifica la violazione alla tua autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne sei venuto a conoscenza, a meno che sia improbabile che presenti un rischio per le persone. Informa le persone interessate senza ingiustificato ritardo quando il rischio è elevato.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Redigere un piano di risposta alle violazioni con responsabili designati | art. 33 |
| ☐ | Obbligare i responsabili del trattamento a informarti senza ingiustificato ritardo | art. 33, par. 2 |
| ☐ | Notificare l'autorità entro 72 ore quando richiesto | art. 33, par. 1 |
| ☐ | Informare le persone quando il rischio è elevato | art. 34 |
| ☐ | Documentare ogni violazione, comprese quelle non notificate | art. 33, par. 5 |
Quando offri servizi online direttamente ai minori e ti basi sul consenso, per i minori di 16 anni serve il consenso dei genitori. I paesi dell'UE possono abbassare questa età, ma non al di sotto dei 13 anni. I minori meritano inoltre una protezione specifica quando i loro dati sono usati per marketing o profilazione (considerando 38).
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Stabilire se il sito o l'app è rivolto ai minori | art. 8 |
| ☐ | Verificare l'età del consenso in ogni paese di destinazione | art. 8, par. 1 |
| ☐ | Ottenere e verificare il consenso dei genitori quando richiesto | art. 8, par. 2 |
| ☐ | Redigere informative comprensibili per i minori | art. 12, par. 1 |
Il marketing elettronico rivolto a persone fisiche richiede in genere il consenso preventivo ai sensi dell'art. 13 della direttiva ePrivacy e delle norme nazionali. L'eccezione, spesso chiamata "soft opt-in", ti consente di inviare email ai clienti esistenti su tuoi prodotti analoghi, se hai offerto la possibilità di opporsi al momento della raccolta dei loro dati e in ogni messaggio.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Usare una casella di opt-in non preselezionata per le newsletter | art. 7, considerando 32 |
| ☐ | Registrare quando e come ogni iscritto ha prestato il consenso | art. 7, par. 1 |
| ☐ | Inserire un link di disiscrizione in ogni email | art. 13, par. 2, direttiva ePrivacy |
| ☐ | Escludere i contatti che si sono disiscritti o si sono opposti | art. 21, par. 3 |
La Norma relativa al consenso degli utenti dell'UE di Google si applica agli utenti nel SEE, nel Regno Unito e in Svizzera. Da marzo 2024 Google richiede segnali di consenso per il traffico dal SEE per poter usare funzioni di personalizzazione come il remarketing e i segmenti di pubblico, inviati tramite Consent Mode v2 (i parametri ad_user_data e ad_personalization) o IAB TCF. Senza questi segnali, le funzioni pubblicitarie e di misurazione sono limitate.
| Fatto | Attività | Riferimento |
|---|---|---|
| ☐ | Usare una CMP certificata da Google | Norma relativa al consenso degli utenti dell'UE di Google |
| ☐ | Impostare il consenso predefinito su negato prima della scelta del visitatore | Consent Mode v2 |
| ☐ | Inviare ad_user_data e ad_personalization con la scelta del visitatore | Consent Mode v2 |
| ☐ | Testare la configurazione con un consent mode checker | Buona pratica |
Scopri di più su Google Consent Mode v2 con una CMP certificata, oppure testa il tuo sito con il Consent Mode checker.
Il GDPR non fissa date di revisione, ma l'art. 24, par. 1, richiede che le misure siano riesaminate e aggiornate qualora necessario. Un calendario semplice mantiene aggiornata la checklist:
| Fatto | Cosa rivedere | Frequenza consigliata |
|---|---|---|
| ☐ | Scansione di cookie e tag del sito | Ogni mese e dopo ogni rilascio |
| ☐ | Cookie banner ed elenco dei fornitori | Ogni volta che aggiungi un tag o un fornitore |
| ☐ | Informativa privacy | Quando il trattamento cambia, almeno una volta l'anno |
| ☐ | RoPA, DPA e garanzie per i trasferimenti | Almeno una volta l'anno |
| ☐ | DPIA | Quando il trattamento o il rischio cambia |
| ☐ | Procedure per DSAR e violazioni, formazione del personale | Ogni anno |
L'art. 83 prevede due livelli di sanzioni, pari al maggiore tra un importo fisso e una percentuale del fatturato mondiale totale annuo:
| Livello | Sanzione massima | Esempi di violazioni |
|---|---|---|
| Superiore | 20 milioni di EUR o 4% del fatturato | Principi, base giuridica, consenso, diritti degli interessati, trasferimenti internazionali |
| Inferiore | 10 milioni di EUR o 2% del fatturato | Registri, sicurezza, notifica delle violazioni, DPO, DPIA, responsabili del trattamento, consenso dei minori |
Le autorità possono anche ordinarti di interrompere il trattamento o di cancellare i dati, e le persone possono chiedere il risarcimento del danno (art. 82). Consulta i casi recenti nel nostro report su sanzioni ed enforcement del GDPR.
Il Regno Unito ha mantenuto il GDPR nel proprio ordinamento come UK GDPR, quindi la stessa checklist si applica anche nel Regno Unito, con alcune differenze:
| GDPR UE | UK GDPR | |
|---|---|---|
| Autorità di controllo | Autorità di controllo nazionali, coordinate dall'EDPB | Information Commissioner's Office (ICO) |
| Sanzione massima | 20 milioni di EUR o 4% del fatturato | 17,5 milioni di GBP o 4% del fatturato |
| Norme su cookie ed email di marketing | Direttiva ePrivacy, come recepita in ciascun paese | PECR, con sanzioni portate ai livelli dello UK GDPR dal Data (Use and Access) Act 2025 a partire dal 5 febbraio 2026 |
| Reclami | Diritto di proporre reclamo a un'autorità di controllo | Da giugno 2026 le organizzazioni devono anche offrire una procedura di reclamo e confermare la ricezione dei reclami entro 30 giorni |
Leggi la guida completa allo UK GDPR.
UniConsent è una piattaforma di gestione del consenso certificata da Google e registrata IAB TCF che copre le voci di questa checklist relative al sito web:
Inizia la prova gratuita e spunta oggi stesso la parte della tua checklist GDPR dedicata al consenso ai cookie.
Essere conformi al GDPR significa trattare i dati personali delle persone nell'UE e nel SEE nel rispetto del Regolamento generale sulla protezione dei dati: una base giuridica per ogni finalità, informative privacy chiare, rispetto dei diritti degli interessati, sicurezza adeguata, contratti con i responsabili del trattamento e registri che lo dimostrino.
Mappa i dati personali e i cookie raccolti dal sito, blocca i cookie non essenziali finché i visitatori non prestano il consenso tramite un banner con opzioni Accetta e Rifiuta equivalenti, pubblica un'informativa privacy, offri un modo per inviare richieste sui dati, firma accordi sul trattamento dei dati con i fornitori, proteggi il sito e conserva le prove dei consensi.
Sì. Il GDPR si applica alle organizzazioni di qualsiasi dimensione che trattano i dati personali di persone nell'UE. Le organizzazioni con meno di 250 dipendenti godono di un'esenzione limitata dalla tenuta del registro delle attività di trattamento, ma solo quando il trattamento è occasionale, a basso rischio e non riguarda dati sensibili.
No. Un cookie banner copre il consenso per cookie e tracciamento, ma la conformità al GDPR richiede anche un'informativa privacy, una base giuridica per ogni finalità, una procedura per le richieste degli interessati, contratti con i responsabili del trattamento, misure di sicurezza e un piano di risposta alle violazioni.
Il GDPR non fissa un calendario, ma richiede che le misure siano riesaminate e aggiornate qualora necessario. Una buona pratica è scansionare il sito alla ricerca di cookie ogni mese e dopo ogni rilascio, e rivedere registri, informativa privacy e contratti con i fornitori almeno una volta l'anno.
Le autorità di controllo possono infliggere sanzioni fino a 20 milioni di EUR o al 4% del fatturato mondiale annuo, se superiore, ordinare l'interruzione del trattamento e imporre la cancellazione dei dati. Le persone possono inoltre chiedere il risarcimento del danno ai sensi dell'art. 82.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati