I diritti dell'interessato sono gli strumenti con cui una persona controlla i dati che riguardano lei. Il GDPR li raccoglie nel Capo III, intitolato «Diritti dell'interessato», e li rende esercitabili senza formalità: una email basta, e nella maggior parte dei casi la risposta va data entro un mese.
Per chi gestisce un sito o un'azienda la questione non è sapere che questi diritti esistono, ma avere un modo per rispondere quando arriva la richiesta.
Questa guida elenca i diritti dell'interessato articolo per articolo, chiarisce i termini e mostra come costruire una procedura che non si rompe alla prima richiesta complessa. Il quadro dell'autorità che vigila su questi diritti in Italia è nell'articolo su cosa fa il Garante Privacy e quali sanzioni applica.
Il vocabolario italiano della privacy ha tre ruoli che vanno tenuti distinti, perché confonderli porta a risposte sbagliate.
L'interessato è la persona fisica a cui i dati si riferiscono. L'articolo 4, punto 1, del GDPR definisce il dato personale come «qualsiasi informazione riguardante una persona fisica identificata o identificabile», e chiama quella persona interessato.
Il titolare del trattamento, secondo l'articolo 4, punto 7, è il soggetto che «determina le finalità e i mezzi del trattamento». Nel caso di un sito aziendale, è l'azienda. È il titolare che risponde delle richieste, non il fornitore.
Il responsabile del trattamento, definito al punto 8, è chi tratta i dati «per conto del titolare»: l'hosting, il CRM, la piattaforma di email marketing, la piattaforma di gestione del consenso. Attenzione al falso amico: in italiano il responsabile del trattamento non è il titolare e non è il DPO, che si chiama responsabile della protezione dei dati.
Questa distinzione ha una conseguenza pratica immediata. Quando un interessato chiede la cancellazione dei suoi dati, il titolare deve propagare la richiesta a tutti i responsabili che li trattano per suo conto. Rispondere «li abbiamo cancellati dal nostro database» mentre il dato resta nel CRM di un fornitore non chiude la richiesta.
Il GDPR dedica un articolo a ciascun diritto. Vale la pena conoscere i titoli esatti, perché una richiesta scritta bene li cita e una risposta scritta bene li riprende.
L'articolo 15 si intitola «Diritto di accesso dell'interessato» ed è il diritto più esercitato di tutti. La persona può chiedere conferma che sia in corso un trattamento dei suoi dati e ottenere l'accesso a quei dati, con le informazioni sulle finalità, sui destinatari e sui periodi di conservazione.
Il comma 3 aggiunge l'obbligo di fornire una copia: «Il titolare del trattamento fornisce una copia dei dati personali oggetto di trattamento». Se la richiesta arriva per via elettronica, le informazioni vanno fornite «in un formato elettronico di uso comune», salvo diversa indicazione della persona.
L'articolo 16 riguarda la correzione dei dati inesatti e l'integrazione di quelli incompleti. È il diritto meno contestato e più semplice da eseguire, ma ha un effetto a cascata spesso trascurato.
L'articolo 19 impone infatti un «Obbligo di notifica in caso di rettifica o cancellazione dei dati personali o limitazione del trattamento». Se hai comunicato i dati a destinatari, devi informarli della rettifica. La conseguenza operativa è che serve sapere a chi i dati sono stati comunicati, cioè serve il registro di cui parla l'articolo sull'informativa privacy di un sito web.
L'articolo 17 si intitola «Diritto alla cancellazione («diritto all'oblio»)» e prevede la cancellazione dei dati in una serie di casi definiti, tra cui il venir meno della finalità, la revoca del consenso quando era la base giuridica e l'opposizione accolta.
Il punto che genera più equivoci è che il diritto non è assoluto. Se il titolare ha un obbligo legale di conservazione, per esempio fiscale, la cancellazione non si applica a quei dati per quel periodo. La risposta corretta non è né cancellare tutto né rifiutare: è cancellare ciò che può essere cancellato e spiegare cosa resta e perché.
L'articolo 18 si intitola «Diritto di limitazione di trattamento» ed è il meno conosciuto dei sette. Serve nei casi in cui la persona contesta l'esattezza dei dati o la liceità del trattamento e chiede che, nell'attesa, i dati restino conservati ma non utilizzati.
Nella pratica è una funzione tecnica: un flag che blocca l'uso senza cancellare. Molti sistemi non la prevedono, e questa è una delle ragioni per cui le richieste di limitazione ricevono risposte confuse. Nelle installazioni AdOpt la limitazione si traduce in uno stato distinto dal rifiuto, perché il dato resta e l'uso si ferma.
L'articolo 20 dà il diritto di «ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali» che riguardano la persona, e di trasmetterli a un altro titolare.
Questo diritto ha due condizioni cumulative scritte nel comma 1. La prima è che il trattamento si basi sul consenso oppure su un contratto ai sensi dell'articolo 6, paragrafo 1, lettera b). La seconda è che il trattamento sia «effettuato con mezzi automatizzati». Se una sola delle due manca, la portabilità non si applica, e in quel caso resta comunque il diritto di accesso.
L'articolo 21 si intitola «Diritto di opposizione» e riguarda i trattamenti che poggiano su un interesse legittimo o su un compito di interesse pubblico. La persona può opporsi, e il titolare deve interrompere a meno che dimostri motivi legittimi cogenti che prevalgono.
C'è però un caso in cui l'opposizione non ammette bilanciamento: il marketing diretto. Quando la persona si oppone al marketing, il trattamento per quella finalità si interrompe, senza valutazioni ulteriori.
L'articolo 22 si intitola «Processo decisionale automatizzato relativo alle persone fisiche, compresa la profilazione» e riguarda le decisioni prese solo da un sistema automatico che producono effetti giuridici o incidono significativamente sulla persona.
Per un sito web tipico è il diritto meno frequente, ma diventa rilevante quando entrano in gioco scoring, prezzi personalizzati o decisioni automatiche di accesso a un servizio. Va comunque dichiarato nell'informativa, come chiede la lettera f) del comma 2 dell'articolo 13.
La tua azienda sa dove sono i dati di una persona che li chiede oggi?
Prenota una conversazione con il nostro team e ricostruiamo il percorso di una richiesta reale, strumento per strumento.
La revoca del consenso non è uno dei diritti del Capo III: sta nell'articolo 7, che disciplina le condizioni del consenso. La distinzione è tecnica ma ha effetti pratici.
Il comma 3 dell'articolo 7 dice due cose in due frasi brevi. La prima: «L'interessato ha il diritto di revocare il proprio consenso in qualsiasi momento». La seconda, che è quella che quasi nessun sito rispetta: «Il consenso è revocato con la stessa facilità con cui è accordato».
La parità di facilità è un requisito misurabile. Se accettare richiede un clic e revocare richiede di trovare un indirizzo email nell'informativa, scrivere un messaggio e attendere, la parità non esiste. Il banner dei cookie è il caso più visibile di questo squilibrio.
La revoca non ha effetto retroattivo sulla liceità di quanto già trattato, e la persona deve essere informata di questo prima di dare il consenso. Ciò che cambia è il futuro: dal momento della revoca, il trattamento basato su quel consenso deve cessare.
Nel caso specifico dei cookie, la revoca ha un secondo livello. Non basta registrare la nuova scelta: bisogna che gli strumenti già attivati smettano di ricevere il segnale di consenso. È il punto in cui una piattaforma di gestione del consenso fa la differenza rispetto a un banner puramente visivo, come spiega l'articolo su cos'è una CMP e perché ti serve.
Molte aziende costruiscono un modulo e considerano quel modulo l'unico canale valido. È un errore, e le linee guida europee lo dicono con chiarezza.
Le linee guida 1/2022 dell'EDPB sul diritto di accesso affermano che «il GDPR non impone requisiti agli interessati per quanto riguarda la forma della richiesta». Il Garante conferma sul suo sito che l'interessato «può presentare un'istanza al titolare, senza particolari formalità», indicando come canali possibili la lettera raccomandata, il fax e la posta elettronica.
La conseguenza è che una richiesta arrivata via email al servizio clienti, o dentro un ticket di assistenza, è una richiesta valida. Il termine di risposta inizia a decorrere da quel momento, non da quando qualcuno decide di riconoscerla come tale.
Puoi offrire un modulo, e conviene farlo, perché un modulo ben fatto raccoglie subito le informazioni utili e riduce gli scambi. Ma non puoi imporlo come condizione. Il Garante mette a disposizione un modello per l'esercizio dei diritti che l'interessato invia al titolare, e molte richieste arrivano proprio in quel formato.
Il rischio operativo maggiore è quindi il riconoscimento. Una richiesta che nessuno classifica come tale resta ferma in una casella condivisa, e il mese passa senza che nessuno si accorga che stava passando.
Il termine è scritto all'articolo 12, paragrafo 3, del GDPR: le informazioni vanno fornite senza ingiustificato ritardo e «al più tardi entro un mese dal ricevimento della richiesta stessa».
Il termine può essere prorogato di due mesi, per un massimo complessivo di tre, tenuto conto della complessità e del numero delle richieste. La proroga però non è automatica: il titolare deve informare l'interessato della proroga e dei motivi entro il primo mese.
Il Garante riassume la regola sulla sua pagina dedicata ai diritti degli interessati come un mese, estendibile fino a tre nei casi di particolare complessità.
Due implicazioni pratiche seguono da qui. La prima è che il silenzio non è mai una risposta ammissibile: anche il rifiuto va motivato e comunicato entro il termine. La seconda è che la proroga richiede una decisione presa nel primo mese, quindi serve un momento di triage all'inizio, non alla fine.
Il conteggio parte dal ricevimento, non dalla classificazione interna. Questo è il motivo per cui vale la pena centralizzare i canali in un unico punto di ingresso: non per limitare l'interessato, ma per non perdere la data.
Questa è una delle domande più frequenti e ha una risposta netta. L'articolo 12, paragrafo 5, del GDPR stabilisce che le informazioni e le azioni previste dagli articoli da 15 a 22 «sono gratuite».
Il titolare può chiedere un contributo, o rifiutare di agire, solo quando le richieste sono manifestamente infondate o eccessive, in particolare per il loro carattere ripetitivo. In quel caso l'onere di dimostrare il carattere infondato o eccessivo è del titolare.
Esiste una sola eccezione strutturata, nel comma 3 dell'articolo 15: «In caso di ulteriori copie richieste dall'interessato, il titolare del trattamento può addebitare un contributo spese ragionevole basato sui costi amministrativi». La prima copia resta gratuita, le successive possono avere un costo proporzionato.
Da qui deriva una regola semplice per chi scrive le procedure interne: nessun listino, nessuna richiesta di pagamento anticipato, nessuna condizione economica sulla prima risposta. È un punto su cui la contestazione è facile e la difesa quasi impossibile.
Vuoi una procedura per le richieste che non dipenda dalla memoria di una persona?
Parla con un nostro specialista e la costruiamo sui canali che la tua azienda ha già.
Una procedura per le richieste degli interessati non richiede un progetto complesso. Richiede quattro decisioni prese in anticipo e scritte da qualche parte, dentro il quadro generale ricostruito nella guida su come si applica il GDPR in Italia.
Serve un punto di ingresso dichiarato nell'informativa e una persona, non un ruolo generico, che lo presidia. Serve anche un percorso per le richieste che arrivano altrove: chi lavora nel servizio clienti deve saper riconoscere una richiesta di accesso e sapere dove inoltrarla.
Il secondo elemento è la registrazione della data di arrivo. È il dato che determina la scadenza e, in caso di contestazione, è il primo che verrà chiesto.
Verificare chi chiede è legittimo e necessario, perché consegnare dati alla persona sbagliata è una violazione più grave del ritardo. Ma la verifica non può diventare un pretesto per raccogliere più dati di quelli che già possiedi.
Il criterio proporzionato è usare le informazioni che già hai per l'autenticazione. Se la persona ha un account, l'accesso all'account è la verifica. Se la richiesta arriva dall'indirizzo email associato al profilo, quella corrispondenza è un elemento. Chiedere una copia della carta d'identità per una richiesta relativa a una newsletter è un eccesso.
Questo è il punto in cui la maggior parte delle procedure si blocca. I dati di una persona non stanno in un posto: stanno nel database del sito, nel CRM, nella piattaforma di email marketing, nei log, nel sistema di ticket, negli strumenti di misurazione.
La soluzione praticabile non è cercare ogni volta, è avere una mappa preparata: per ogni sistema, quali dati contiene, con quale identificativo si cerca, chi ha accesso. Con la mappa una richiesta di accesso è un'ora di lavoro, senza la mappa sono giorni.
Vale la pena includere nella mappa anche gli strumenti che raccolgono identificativi senza nome, come i cookie di misurazione e pubblicità. Sono dati personali quando permettono di individuare un dispositivo, e la richiesta li comprende.
Se l'elenco degli strumenti è già mantenuto per il documento sui cookie, la mappa è quasi pronta: la struttura di quell'elenco è descritta nell'articolo su cosa deve contenere una cookie policy.
Per ogni richiesta serve un record con cinque campi: data di arrivo, canale, identità verificata e come, azione eseguita, data della risposta. Se c'è stata proroga, va registrata anche la comunicazione della proroga.
Questo registro serve a due cose. Dimostra che la procedura funziona, e permette di accorgersi delle richieste ricorrenti, che spesso segnalano un problema a monte invece di un caso isolato.
Il termine che circola nel mercato è privacy portal, o portale delle preferenze. È un'area in cui la persona vede quali consensi ha dato, li modifica e apre le richieste sui propri dati senza scrivere a nessuno.
Non è un obbligo di legge. È un modo di soddisfare due obblighi contemporaneamente: la parità di facilità nella revoca prevista dall'articolo 7, paragrafo 3, e la facilitazione dell'esercizio dei diritti prevista dall'articolo 12.
Conviene quando il volume delle richieste supera la capacità di gestione manuale, quando l'azienda tratta dati di molte persone con account, o quando il consenso al marketing è granulare e cambia spesso. In quei casi il portale riduce il carico più di quanto costi.
Non conviene come primo passo se i dati non sono ancora mappati. Un portale che espone dati incompleti produce risposte parziali con l'apparenza dell'automatismo, che è peggio di una risposta manuale corretta. La mappa viene prima dell'interfaccia.
Il punto di contatto con il consenso è però il motivo principale per cui il portale vale l'investimento: le preferenze e le richieste vivono nello stesso posto, e la revoca si applica agli strumenti invece di restare una nota in un ticket.
È la logica con cui AdOpt tiene insieme il registro dei consensi e il pannello delle preferenze, e la panoramica dei piani disponibili indica da quale livello il pannello è incluso.
Le richieste che riguardano i cookie hanno una particolarità: il dato in questione è spesso un identificativo, non un nome, e la persona che chiede non sempre può essere collegata a un profilo.
L'obbligo di consenso per gli strumenti di tracciamento non tecnici nasce dall'articolo 122 del Codice Privacy, il decreto legislativo 196 del 2003 come modificato dal decreto legislativo 101 del 2018. Il comma 1 ammette l'archiviazione di informazioni nel terminale dell'utente «unicamente a condizione che il contraente o l'utente abbia espresso il proprio consenso», con l'eccezione di ciò che è «nella misura strettamente necessaria» a fornire un servizio richiesto.
Il quadro operativo italiano è nelle Linee guida cookie e altri strumenti di tracciamento, adottate con il provvedimento numero 231 del 10 giugno 2021 e pubblicate in Gazzetta Ufficiale numero 163 del 9 luglio 2021.
Da quel documento arrivano tre indicazioni che toccano direttamente i diritti. La prima è che la scelta espressa va registrata e non va sollecitata di nuovo.
La seconda è che il banner può essere ripresentato «quando siano trascorsi almeno 6 mesi dalla precedente presentazione del banner». È un intervallo minimo per riproporre la richiesta, non una scadenza del consenso, e la differenza è spiegata nell'articolo sulla durata del consenso ai cookie.
La terza è che il rifiuto deve essere possibile subito, al primo livello del banner, tramite il comando di chiusura contraddistinto da una X, che «dovrà avere una evidenza grafica pari a quella degli ulteriori comandi».
Le linee guida precisano inoltre che il semplice scroll «è inadatto in sé alla raccolta» di un consenso idoneo e che il cookie wall vincolante «è da ritenersi illecito». Le implicazioni di interfaccia sono raccolte nell'articolo sul banner cookie a norma del Garante.
Sul piano dell'esecuzione, la revoca del consenso ai cookie va propagata allo strato che attiva gli strumenti. Se il segnale non arriva alle piattaforme, la scelta della persona resta registrata e disattesa allo stesso tempo, come descritto nella guida su Google Consent Mode v2 in Italia e nell'analisi di cosa succede se si rifiutano i cookie.
C'è un punto di contatto che sfugge quasi sempre, e riguarda i documenti. L'informativa e la cookie policy dichiarano quali dati vengono raccolti e per quanto tempo, e quelle dichiarazioni diventano il riferimento con cui la persona formula la richiesta.
Se la cookie policy dichiara che un identificativo dura 14 mesi, una richiesta di accesso relativa a quel periodo va trattata su quella base. Se il valore reale è diverso, la divergenza emerge nel momento peggiore, cioè quando la stai già scrivendo in una risposta ufficiale.
La conseguenza pratica è che la manutenzione del documento sui cookie è anche una misura di preparazione alle richieste. Un elenco aggiornato di strumenti, finalità e durate è metà del lavoro di una risposta, e cosa deve contenere quel documento è dettagliato nell'articolo su cosa deve contenere una cookie policy.
Il secondo punto di contatto riguarda il pannello delle preferenze. L'articolo 12 chiede di facilitare l'esercizio dei diritti, e un pannello raggiungibile da ogni pagina è il modo più diretto di soddisfare quella richiesta per la parte relativa al consenso.
Vale infine la pena verificare una cosa banale e spesso sbagliata: che il canale indicato nell'informativa per esercitare i diritti sia lo stesso che l'azienda presidia davvero. Un indirizzo dichiarato in un documento e non monitorato è il modo più rapido di trasformare una richiesta in un reclamo.
Vuoi verificare se le durate dichiarate nei tuoi documenti corrispondono a quelle reali?
Prenota una conversazione e confrontiamo il documento con i cookie che il sito rilascia oggi.
Quando una richiesta resta senza risposta, la persona ha due strade e può scegliere. Le pagine ufficiali del Garante indicano il ricorso all'autorità giudiziaria e il reclamo al Garante come vie alternative.
Il reclamo si fonda sull'articolo 77 del GDPR e sugli articoli da 140-bis a 143 del Codice Privacy, ed è gratuito: il Garante scrive esplicitamente che «la presentazione del reclamo è gratuita». Va inviato via PEC o per posta, con firma digitale, autenticata o autografa con documento di identità.
Il contenuto richiesto è preciso: identificazione del titolare, indicazione dettagliata dei fatti, disposizioni ritenute violate e richiesta specifica al Garante. Esiste anche la segnalazione, prevista dall'articolo 144 del Codice, che non ha requisiti formali particolari. La procedura completa è descritta nella pagina del Garante sui reclami.
Sul piano sanzionatorio, l'articolo 83 del GDPR prevede due fasce di sanzione amministrativa: fino a 10 milioni di euro o al 2 per cento del fatturato annuo, e fino a 20 milioni di euro o al 4 per cento, se superiore. Come il Garante arriva a determinare l'importo nel caso concreto è ricostruito nell'articolo su cosa fa il Garante Privacy e quali sanzioni applica.
Vale la pena notare che una richiesta gestita male raramente produce solo una sanzione. Produce prima un reclamo, che apre un'istruttoria, che si estende oltre il caso singolo: se la procedura non funziona per una persona, difficilmente funziona per le altre.
C'è un caso che il GDPR non regola direttamente e che l'ordinamento italiano invece disciplina, ed è utile conoscerlo perché arriva più spesso di quanto si pensi.
L'articolo 2-terdecies del Codice Privacy, intitolato «Diritti riguardanti le persone decedute», prevede che i diritti degli articoli da 15 a 22 del GDPR relativi ai dati di una persona defunta possano essere esercitati da chi ha un interesse proprio, da chi agisce a tutela dell'interessato come suo mandatario, o per ragioni familiari meritevoli di protezione.
Il Garante è intervenuto su questa disposizione con un provvedimento interpretativo del 26 ottobre 2023, affrontando il caso dell'esercizio del diritto da parte di eredi e chiamati all'eredità.
Per un'azienda la conseguenza è semplice: una richiesta relativa a una persona deceduta non si archivia come non pertinente. Va valutata la legittimazione di chi la presenta, e serve una risposta motivata entro gli stessi termini delle altre richieste.
Una risposta a una richiesta di accesso non è una email di cortesia. È un atto che, in caso di reclamo, viene letto per verificare se hai adempiuto. Conviene quindi scriverla con una struttura fissa.
Il primo blocco identifica la richiesta: quando è arrivata, per quale canale, cosa chiedeva. Serve a fissare la data di decorrenza in modo esplicito, che è a tuo vantaggio quando hai risposto nei termini.
Il secondo blocco conferma se un trattamento è in corso e indica le finalità, le categorie di dati, i destinatari o le categorie di destinatari e il periodo di conservazione. Sono le informazioni che l'articolo 15 elenca, e ripercorrerle nell'ordine della norma riduce il rischio di dimenticarne una.
Il terzo blocco è la copia dei dati, allegata in un formato elettronico di uso comune. Un file CSV o un PDF leggibile vanno bene, un'immagine di uno schermo no. Per la parte relativa al consenso, l'esportazione del registro AdOpt è già in questo formato.
Il quarto blocco spiega cosa non hai fatto e perché. Se una parte dei dati resta per un obbligo di conservazione, la si indica con la finalità e la durata. È il blocco che le aziende omettono più spesso, e la sua assenza trasforma una risposta parziale legittima in una risposta apparentemente incompleta.
Il quinto blocco richiama i diritti residui: la possibilità di chiedere rettifica o cancellazione, e quella di rivolgersi al Garante. Non è un invito al reclamo, è un requisito di trasparenza che l'informativa già promette, come descritto nell'articolo sull'informativa privacy di un sito web.
Capita, e la risposta corretta non è il silenzio. Se non tratti dati di quella persona, o non l'hai potuta identificare, devi dirlo entro lo stesso termine.
La risposta in questo caso ha due elementi. Il primo è la dichiarazione che, sulla base degli elementi forniti, non risultano dati riferibili alla persona. Il secondo è l'indicazione di quali elementi ulteriori permetterebbero la ricerca, se ne esistono.
Il caso frequente sui siti web riguarda gli identificativi dei cookie. Una persona può chiedere quali dati sono stati raccolti durante la navigazione senza avere un account, e in quel caso l'unico riferimento è un identificativo che lei non conosce.
La risposta onesta spiega che il dato è collegato a un identificativo del dispositivo, indica dove la persona può verificarne lo stato e come revocare le scelte espresse. È anche l'occasione per accorgersi se il tuo pannello delle preferenze rende visibile quello stato o lo tiene nascosto.
Sul consenso l'onere della prova è del titolare, e questo trasforma il registro dei consensi da funzionalità accessoria in documento decisivo. Le richieste degli interessati sono il momento in cui il registro viene messo alla prova.
Un registro utile contiene, per ogni consenso, cinque elementi. L'identificativo dell'utente o del dispositivo, la data e l'ora della scelta, le finalità accettate e rifiutate una per una, la versione del banner e dell'informativa mostrate in quel momento, e la prova che la scelta è stata applicata.
L'ultimo elemento è quello che distingue un registro reale da un elenco di intenzioni. Registrare che l'utente ha rifiutato la pubblicità serve a poco se non esiste traccia del fatto che gli strumenti pubblicitari sono rimasti disattivati.
È qui che si vede la differenza tra un banner e un'infrastruttura di consenso. Il banner produce una schermata, l'infrastruttura produce un record verificabile e un comportamento coerente. AdOpt tiene insieme le due cose proprio perché la prova, nel momento in cui serve, è la parte più difficile da ricostruire a posteriori.
C'è poi un beneficio che nulla ha a che vedere con il Garante. Un registro completo permette di rispondere a una richiesta in minuti invece di giorni, e riduce il numero di richieste che diventano reclami, perché la maggior parte dei reclami nasce dal silenzio più che dal contenuto della risposta.
Il tuo registro dei consensi mostra anche se la scelta è stata applicata, o solo che è stata fatta?
Parla con un nostro specialista di AdOpt e verifichiamo cosa il tuo registro sarebbe in grado di dimostrare oggi.
Il primo errore è imporre un modulo. Una richiesta arrivata per email è valida e il termine decorre da quella email, indipendentemente da quale canale l'azienda preferisca.
Il secondo è chiedere documenti di identità in modo sistematico. La verifica va proporzionata al rischio e al tipo di dato, e usare le informazioni già in possesso è quasi sempre sufficiente.
Il terzo è considerare la cancellazione un tutto o nulla. Nella maggior parte dei casi la risposta corretta è mista: si cancella ciò che può essere cancellato e si spiega cosa resta, con la base giuridica che ne impone la conservazione.
Il quarto è rispondere solo per i sistemi propri e dimenticare i responsabili del trattamento. Il titolare risponde anche per i dati che i suoi fornitori trattano per suo conto.
Il quinto è il più insidioso: eseguire la richiesta e non registrarla. Senza il record della data di arrivo, dell'azione e della risposta, l'azienda ha fatto la cosa giusta e non è in grado di dimostrarlo, che sul piano dell'onere della prova equivale a non averla fatta. La logica dell'articolo 5, paragrafo 2, del GDPR mette la dimostrazione a carico del titolare, e per il consenso questo significa un registro consultabile, non uno screenshot del banner.
Se stai mettendo in ordine la gestione delle richieste, i due passaggi vicini sono il documento che le annuncia e il quadro normativo generale.
Entro un mese dal ricevimento, secondo l'articolo 12, paragrafo 3, del GDPR. Il termine può essere prorogato di due mesi, per un massimo di tre, quando la richiesta è complessa o le richieste sono numerose. La proroga non è automatica: devi comunicarla all'interessato con i motivi entro il primo mese. Il conteggio parte dall'arrivo della richiesta, non da quando viene classificata internamente.
No per la prima copia. L'articolo 12, paragrafo 5, stabilisce che le azioni previste dagli articoli da 15 a 22 sono gratuite. L'articolo 15, comma 3, consente un contributo spese ragionevole basato sui costi amministrativi solo per le copie ulteriori. Un contributo è ammesso anche per richieste manifestamente infondate o eccessive, ma l'onere di dimostrarlo è del titolare.
No. Le linee guida 1/2022 dell'EDPB affermano che il GDPR non impone requisiti di forma alla richiesta, e il Garante conferma che l'istanza si presenta senza particolari formalità. Puoi offrire un modulo e conviene farlo, perché raccoglie subito le informazioni utili, ma non puoi renderlo obbligatorio né ignorare una richiesta arrivata per altra via.
Non necessariamente. Il diritto alla cancellazione dell'articolo 17 non è assoluto: quando esiste un obbligo legale di conservazione, per esempio fiscale, quei dati restano per il periodo previsto. La risposta corretta è cancellare ciò che è cancellabile e spiegare con precisione cosa resta, per quale finalità e per quanto tempo.
Sono due cose distinte. La revoca ferma il trattamento futuro basato su quel consenso e non rende illecito quello già svolto, come precisa l'articolo 7, paragrafo 3. Per ottenere la cancellazione dei dati già raccolti serve esercitare il diritto dell'articolo 17. Sul piano tecnico, la revoca deve però arrivare agli strumenti già attivati, non solo essere registrata nel pannello.
Vuoi sapere quanto tempo servirebbe oggi alla tua azienda per rispondere a una richiesta di accesso?
Prenota una conversazione con il nostro team e misuriamolo su un caso reale, dai sistemi che avete in uso.
Cos'è una CMP (piattaforma di gestione del consenso), cosa fa davvero oltre il banner dei cookie e perché la tua azienda ne ha bisogno nel 2026.
Cosa fa davvero il Garante per la protezione dei dati personali, come si svolge un controllo, come calcola le sanzioni GDPR e cosa deve avere la tua azienda.
Cosa deve contenere davvero una cookie policy secondo il Garante, in che cosa si differenzia dalla privacy policy e un esempio commentato riga per riga.
Quanto dura il consenso ai cookie secondo il Garante, quando si può ripresentare il banner, la differenza tra durata del consenso e durata dei cookie.
Cosa succede davvero quando un utente rifiuta i cookie, perché il rifiuto deve essere facile quanto l'accettazione e cosa continua a funzionare sul sito.
Cosa deve contenere l'informativa privacy di un sito web secondo GDPR e Garante, con un esempio commentato sezione per sezione.
Cookie di terze parti spiegati senza gergo: cosa sono, chi li installa, perché quasi sempre richiedono consenso e la stretta eccezione degli analytics minimizzati.
Cookie tecnici e cookie di profilazione non sono la stessa cosa davanti al GDPR: solo uno dei due richiede consenso. La distinzione esatta, con esempi e la posizione del Garante.
Il Garante ha dichiarato che il semplice scroll della pagina non può mai costituire consenso valido ai cookie di profilazione. Cosa significa in pratica e come evitare l'errore.
Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Telefono: +1 (407) 768-3792
AdOpt
Risorse
Prodotto
Certificazioni