Home
GDPR in Italia: la guida completa per le aziende

GDPR in Italia: la guida completa per le aziende

22 giorni fa
30 minuti

Cos'è il GDPR e come si applica in Italia

In Italia il GDPR si applica direttamente, senza bisogno di una legge nazionale che lo recepisca, perché è un regolamento europeo e non una direttiva. Il Regolamento (UE) 2016/679 è entrato in vigore il 24 maggio 2016 ed è applicabile dal 25 maggio 2018, come stabilisce il suo articolo 99. Da quel momento chi tratta dati personali in Italia risponde al testo europeo, e il diritto italiano interviene solo dove il regolamento lascia spazio agli Stati membri.

Questo significa che la domanda giusta non è se il GDPR valga da noi, ma quali decisioni concrete ti impone sul tuo sito e sui tuoi sistemi. Se stai partendo da zero, il punto di ingresso naturale è capire come si raccoglie e si dimostra il consenso, e per questo aiuta leggere cos'è una CMP e perché ti serve.

Il secondo pezzo della risposta è l'autorità. In Italia il controllo è affidato al Garante per la protezione dei dati personali, individuato come autorità di controllo dell'articolo 51 del GDPR dall'articolo 2-bis, comma 1, del Codice Privacy. Il Garante emette provvedimenti, linee guida e sanzioni, quindi la conformità reale in Italia si misura sul GDPR letto insieme alla sua prassi.

Se vuoi vedere da vicino come lavora quell'autorità, abbiamo raccontato cosa fa il Garante e come arriva alle sanzioni in un articolo dedicato. È una lettura utile prima di affrontare il tema delle sanzioni, che riprendo più avanti in questa guida.

Il testo completo del regolamento è pubblico e consultabile su EUR-Lex, e vale la pena tenerlo aperto mentre leggi questa guida. Non serve impararlo a memoria. Serve sapere quali sono le poche decisioni strutturali che ricadono su ogni progetto digitale, perché sono sempre le stesse e si ripetono in ogni azienda.

Prima di entrare nel dettaglio, mettiamo in chiaro il vocabolario, perché in italiano è la fonte di metà degli equivoci. Il titolare del trattamento, definito all'articolo 4, punto 7, è chi determina finalità e mezzi del trattamento. Il responsabile del trattamento, punto 8, è chi tratta i dati per conto del titolare, quindi il fornitore, non il capo.

L'interessato, invece, è la persona fisica a cui i dati si riferiscono. E il Responsabile della protezione dei dati (RPD) è una figura diversa ancora, quella che nei documenti in inglese si chiama DPO e che in Italia va comunicata al Garante quando viene designata.

Confondere titolare e responsabile non è un dettaglio linguistico. Cambia chi firma l'informativa, chi risponde a una richiesta di accesso, chi notifica una violazione e chi paga se qualcosa va storto. Ogni volta che in un contratto leggi "responsabile", chiediti se si sta parlando di un fornitore che esegue istruzioni oppure di chi decide le finalità.

GDPR, Codice Privacy e decreto 101/2018: come si incastrano

Il Codice in materia di protezione dei dati personali è il d.lgs. 30 giugno 2003, n. 196, pubblicato in Gazzetta Ufficiale n. 174 del 29 luglio 2003 ed entrato in vigore il primo gennaio 2004. È nato prima del GDPR e per anni è stato la legge privacy italiana in senso pieno. Quando il regolamento europeo è diventato applicabile, il legislatore italiano ha dovuto decidere cosa farne.

La risposta è arrivata con il d.lgs. 10 agosto 2018, n. 101, pubblicato in Gazzetta Ufficiale n. 205 del 4 settembre 2018 ed entrato in vigore il 19 settembre 2018. Il punto che quasi tutti sbagliano è credere che quel decreto abbia abrogato il Codice. Non lo ha fatto: lo ha riscritto per allinearlo al GDPR, inserendo gli articoli numerati "-bis" e "-ter" e sostituendo integralmente la parte sanzionatoria.

Il risultato è una struttura a due piani che conviene visualizzare. Sopra c'è il GDPR, che definisce principi, basi giuridiche, diritti e sanzioni. Sotto c'è il Codice, che regola i punti lasciati agli Stati membri e conserva alcune materie che il regolamento non copre, come la disciplina degli strumenti di tracciamento sui dispositivi.

LivelloFonteCosa regola
EuropeoRegolamento (UE) 2016/679Principi, basi giuridiche, diritti, informativa, violazioni, sanzioni
NazionaleD.lgs. 196/2003 come modificato dal d.lgs. 101/2018Margini nazionali, accesso al dispositivo, procedimento sanzionatorio, illeciti penali
PrassiProvvedimenti e linee guida del GaranteCome i due livelli si applicano concretamente in Italia

Questa architettura spiega perché non basta leggere il GDPR per lavorare in Italia. Un banner cookie, per esempio, risponde all'articolo 122 del Codice per quanto riguarda l'accesso al dispositivo e al GDPR per quanto riguarda la validità del consenso. Sono due norme diverse che si sovrappongono sullo stesso pulsante, e capirlo evita metà dei progetti rifatti da zero.

Un'ultima nota che vale come segnale di attenzione. Se trovi un documento che cita l'articolo 2-quinquiesdecies del Codice come norma vigente, quel documento è vecchio: quell'articolo è stato abrogato dal d.l. 139/2021, convertito dalla legge 205/2021. È un buon test per capire se un modello scaricato da internet è aggiornato oppure no.

Le sei basi giuridiche del trattamento

L'articolo 6, paragrafo 1, del GDPR elenca sei basi giuridiche, e il consenso è soltanto la prima. Le altre cinque sono l'esecuzione di un contratto, l'adempimento di un obbligo legale, la tutela di interessi vitali, l'esecuzione di un compito di interesse pubblico e il legittimo interesse. Nessuna gerarchia: sono alternative, e il lavoro consiste nello scegliere quella corretta per ogni singola finalità.

Il pregiudizio più costoso in azienda è trattare il consenso come base predefinita per tutto. Chiedere il consenso per emettere una fattura non serve, perché lì c'è un obbligo legale, e chiederlo indebolisce anche il resto: se l'utente lo revoca, si crea un problema operativo che la norma non voleva creare. Il consenso è potente proprio perché è revocabile, quindi va riservato ai trattamenti in cui la revoca ha senso.

Il legittimo interesse, lettera f), è la base più fraintesa nella direzione opposta. Non è un jolly che copre qualsiasi cosa: richiede un bilanciamento documentato tra l'interesse del titolare e i diritti dell'interessato, e non è disponibile per le autorità pubbliche nell'esercizio delle loro funzioni. Se non sai scrivere quel bilanciamento in una pagina, probabilmente non è la base giusta.

Vale la pena vedere come queste sei basi si distribuiscono nella vita reale di un'azienda digitale italiana, perché in genere convivono tutte nello stesso perimetro senza creare conflitti.

  • Contratto: gestire un ordine, spedire un prodotto, dare accesso a un'area riservata.
  • Obbligo legale: conservare documenti fiscali, rispondere a una richiesta dell'autorità.
  • Consenso: newsletter promozionale, cookie di profilazione, tracciamento pubblicitario.
  • Legittimo interesse: sicurezza informatica, prevenzione delle frodi, alcune analisi interne, con bilanciamento scritto.

C'è però un vincolo italiano che si somma a questa mappa. Per l'archiviazione di informazioni sul dispositivo dell'utente, l'articolo 122 del Codice chiede il consenso a monte, indipendentemente dalla base giuridica scelta per il trattamento successivo. Tornerò su questo punto nella sezione dedicata ai cookie, perché è la ragione per cui in Italia non puoi appoggiare un pixel pubblicitario sul legittimo interesse.

Il consenso secondo il GDPR: quattro requisiti simultanei

L'articolo 4, punto 11, definisce il consenso come "qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento". Quattro qualificatori più un'azione: se ne manca uno, il consenso non c'è. Non è un consenso debole, è un trattamento senza base giuridica.

Libera significa che l'utente poteva dire no senza subire conseguenze sproporzionate. Il paragrafo 4 dell'articolo 7 chiede di valutare, tra l'altro, se la prestazione di un servizio è stata condizionata a un consenso non necessario per quel servizio. È il criterio con cui si smontano i muri che bloccano l'accesso a un sito in attesa di un sì.

Specifica significa una scelta per finalità, non un interruttore unico per tutto. Se raccogli un consenso per la newsletter e lo riusi per la pubblicità comportamentale, quel secondo trattamento è privo di base. Informata significa che prima del sì l'utente ha ricevuto le informazioni essenziali, in linguaggio comprensibile, non sepolte in dodici pagine di clausole.

Inequivocabile significa che serve un'azione positiva. Caselle già spuntate, silenzio, prosecuzione della navigazione: nulla di tutto questo è consenso. Su questo punto le linee guida cookie del Garante sono state chirurgiche, e ne parlo nella sezione sul tracciamento e in modo più operativo nell'articolo su come costruire un banner cookie a norma.

L'articolo 7 aggiunge tre obblighi che pesano più dei quattro qualificatori nella pratica quotidiana. Il paragrafo 1 mette in capo al titolare l'onere di dimostrare che l'interessato ha prestato il consenso, quindi la prova è tua e deve esistere. Il paragrafo 2 chiede che la richiesta sia presentata in modo chiaramente distinguibile dalle altre materie, con linguaggio semplice e chiaro.

Il paragrafo 3 è quello che disegna metà dell'interfaccia. L'interessato può revocare il consenso in qualsiasi momento, la revoca non tocca la liceità del trattamento già avvenuto, e la norma dice in modo esplicito che "il consenso è revocato con la stessa facilità con cui è accordato". Tradotto: se accettare richiede un clic, revocare non può richiedere una email al servizio clienti.

Questa simmetria è il test più rapido per capire se un sito è a posto. Apri la home, guarda quanti clic servono per dire sì e quanti per tornare indietro. Se i numeri non coincidono, il problema non è estetico: è la validità stessa della base giuridica su cui poggia tutto il tracciamento.

I principi dell'articolo 5 e cosa cambiano nel lavoro quotidiano

L'articolo 5, paragrafo 1, elenca i principi applicabili al trattamento: liceità, correttezza e trasparenza, limitazione della finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità e riservatezza. Il paragrafo 2 aggiunge la responsabilizzazione, cioè l'accountability: il titolare non deve solo rispettare i principi, deve essere in grado di dimostrarlo. Sembrano dichiarazioni astratte, e invece sono i criteri con cui il Garante legge ogni caso concreto.

La limitazione della finalità è quella che rompe più progetti di marketing. Un dato raccolto per gestire un ordine non diventa automaticamente disponibile per la profilazione pubblicitaria, e la distanza tra le due cose non si colma con una riga aggiunta all'informativa. Se la finalità è nuova e incompatibile con quella originaria, serve una nuova base giuridica.

La minimizzazione chiede di raccogliere solo ciò che è adeguato e limitato a quanto necessario. È il principio che rende difficile difendere un form di contatto con dodici campi obbligatori quando per rispondere basta un indirizzo email. Ogni campo in più è una spiegazione in più da dare, e in caso di violazione è un dato in più esposto.

La limitazione della conservazione impone di definire per quanto tempo tieni ogni categoria di dato. Non serve una data al giorno esatto: serve un criterio difendibile, scritto, e serve che il sistema lo applichi davvero. Un database che non cancella niente da otto anni è un problema anche se nessuno ci ha mai fatto nulla di male.

Integrità e riservatezza portano dentro il tema sicurezza, che l'articolo 32 sviluppa con le misure tecniche e organizzative adeguate. Qui la parola chiave è adeguate, cioè proporzionate al rischio: nessuno chiede a un negozio online di cinque persone la stessa architettura di una banca. Chiede però che le scelte siano consapevoli e documentate.

E la responsabilizzazione, infine, è quella che trasforma tutto il resto in lavoro pratico. Il GDPR non ti chiede di essere conforme in astratto, ti chiede di poterlo mostrare: registri, informative, log delle scelte, contratti con i fornitori, valutazioni scritte. In AdOpt questo è esattamente il motivo per cui insistiamo sulla prova del consenso e non solo sull'interfaccia che lo raccoglie.

I diritti dell'interessato e i tempi per rispondere

Gli articoli dal 12 al 22 costruiscono i diritti dell'interessato, e conoscerli a memoria serve meno che avere un processo per gestirli. Il diritto di accesso è all'articolo 15, la rettifica al 16, la cancellazione, cioè il cosiddetto diritto all'oblio, al 17. La limitazione del trattamento è al 18, l'obbligo di notifica al 19, la portabilità dei dati al 20.

L'articolo 21 disciplina il diritto di opposizione, mentre l'articolo 22 riguarda il processo decisionale automatizzato, compresa la profilazione. Quest'ultimo è quello che cresce di importanza con l'uso dei modelli automatici nelle decisioni commerciali. Se un algoritmo decide un prezzo, un limite di credito o un rifiuto, l'interessato ha diritto a saperlo e a non subire una decisione puramente automatizzata nei casi previsti.

Il tempo è la parte che le aziende sottovalutano. L'articolo 12, paragrafo 3, chiede di rispondere senza ingiustificato ritardo e in ogni caso entro un mese dal ricevimento della richiesta. Il termine è prorogabile di due mesi ulteriori, quindi tre in totale, ma solo se informi l'interessato del motivo della proroga entro il primo mese.

Il paragrafo 5 dello stesso articolo aggiunge due cose utili da sapere. Le comunicazioni e le azioni sono in linea di principio gratuite, quindi non puoi mettere un prezzo su una richiesta di accesso. Le richieste manifestamente infondate o eccessive, in particolare per il loro carattere ripetitivo, possono invece giustificare un contributo spese ragionevole oppure il rifiuto di dare seguito.

Nella pratica, il problema non è quasi mai il diritto in sé. È che la richiesta arriva su una casella di posta generica, resta ferma dieci giorni, passa di mano tre volte e il mese scade senza che nessuno lo abbia notato. Un processo con un indirizzo dedicato, un registro delle richieste e un responsabile nominato risolve la parte maggiore del rischio in questa materia.

Come si costruisce un processo che regge

Conviene mettere per iscritto un flusso minimo e lasciarlo visibile a chi risponde al pubblico. Tre passaggi bastano per iniziare: riconoscere la richiesta, verificare l'identità di chi la presenta, rispondere nel merito con una traccia archiviata. La verifica dell'identità è il punto delicato, perché consegnare dati alla persona sbagliata è a sua volta una violazione.

Serve anche decidere in anticipo dove vivono i dati. Se un cliente chiede la cancellazione e tu non sai in quali sistemi è presente, non riesci a rispondere in modo veritiero, e questo è il vero motivo per cui il registro dei trattamenti conviene anche a chi crede di poterne fare a meno.

L'informativa: cosa deve contenere davvero

L'articolo 13 elenca cosa devi dire quando i dati sono raccolti direttamente dall'interessato. Il paragrafo 1 chiede l'identità e i dati di contatto del titolare e, dove applicabile, del suo rappresentante, i contatti del Responsabile della protezione dei dati se designato, le finalità e la base giuridica di ciascun trattamento.

Lo stesso paragrafo chiede anche i legittimi interessi perseguiti, quando la base è la lettera f), e i destinatari o le categorie di destinatari dei dati. Aggiunge inoltre l'eventuale intenzione di trasferire i dati verso un paese terzo, con il riferimento alla decisione di adeguatezza o alle garanzie applicate.

Il paragrafo 2 aggiunge il blocco che nella maggior parte delle informative italiane manca o è incompleto. Serve indicare il periodo di conservazione oppure i criteri per determinarlo, l'esistenza dei diritti dell'interessato, il diritto di revocare il consenso quando il trattamento si basa su di esso e il diritto di proporre reclamo al Garante.

Serve poi dire se il conferimento dei dati è un obbligo legale o contrattuale e quali sono le conseguenze di un eventuale rifiuto. E serve segnalare l'esistenza di un processo decisionale automatizzato, con la logica utilizzata, ogni volta che una macchina prende decisioni sulle persone.

Quando i dati non arrivano dall'interessato, si applica l'articolo 14, che chiede due informazioni in più: le categorie di dati trattati e la fonte da cui provengono. Cambia anche il momento: l'informazione va fornita entro un mese dall'ottenimento dei dati, oppure al primo contatto con l'interessato se avviene prima. È la norma che riguarda ogni lista acquistata, ogni arricchimento anagrafico, ogni dato preso da una fonte pubblica.

C'è una differenza di sostanza tra le due situazioni, e tenerla a mente evita di applicare l'articolo sbagliato quando i dati entrano in azienda da una fonte esterna invece che dalla persona interessata.

AspettoArticolo 13Articolo 14
Origine dei datiRaccolti dall'interessatoOttenuti da altra fonte
MomentoAl momento della raccoltaEntro un mese, o al primo contatto se anteriore
Contenuto aggiuntivoNessunoCategorie di dati e fonte di provenienza

Un ultimo consiglio di forma, che non è nel testo di legge ma nasce dall'esperienza di chi legge molte informative. Il documento funziona se una persona qualunque, in tre minuti, capisce chi ha i suoi dati, per cosa li usa, per quanto tempo e come si fa a fermarlo. Se dopo tre minuti non lo ha capito, hai un problema di trasparenza anche con tutti i contenuti formalmente presenti.

Vale anche la pena ricordare che l'informativa non è un file statico. Ogni nuovo strumento installato sul sito, ogni fornitore aggiunto, ogni finalità nuova richiede un aggiornamento, e in caso di controllo la data dell'ultima revisione dice molto sulla serietà del presidio. Se il tuo sito raccoglie consensi, la coerenza tra ciò che l'informativa dichiara e ciò che i tag fanno davvero è il primo controllo che chiunque farebbe.

Se ti sembra un lavoro infinito, è perché di solito viene fatto a mano. Automatizzare la parte ripetitiva è esattamente il tipo di problema per cui esistono i piani di AdOpt, e il tempo che si libera va nelle decisioni che nessuno strumento può prendere per te.

Il registro dei trattamenti e il malinteso dei 250 dipendenti

Il registro delle attività di trattamento è disciplinato dall'articolo 30 del GDPR, e il paragrafo 5 contiene l'esenzione più citata e più fraintesa dell'intero regolamento. La frase che tutti ricordano è che gli obblighi di registro non si applicano alle imprese o organizzazioni con meno di 250 dipendenti. La frase che nessuno legge è quella che segue, e che riporta l'esenzione a dimensioni molto più piccole.

L'esenzione cade se il trattamento può presentare un rischio per i diritti e le libertà dell'interessato. Cade anche se il trattamento non è occasionale, oppure se include categorie particolari di dati ai sensi dell'articolo 9, paragrafo 1, o dati relativi a condanne penali e reati ai sensi dell'articolo 10. Sono tre condizioni alternative: basta che una si verifichi perché il registro torni obbligatorio.

Ora fai il conto su un'azienda vera. Un gestionale clienti attivo tutti i giorni non è occasionale. Una newsletter inviata ogni settimana non è occasionale. Il libro paga dei dipendenti non è occasionale, e tocca dati che vanno gestiti con cura. Il tracciamento pubblicitario su un sito, con profilazione, presenta per definizione un rischio da valutare.

Il risultato è che scrivere "abbiamo meno di 250 dipendenti, quindi non ci serve il registro" è un errore materiale, non una semplificazione ammessa. Nella pratica quasi nessuna azienda tratta dati solo in modo occasionale, quindi l'esenzione quasi mai salva qualcuno. È un'ottima notizia travestita da cattiva notizia: significa che il registro va fatto, ma può essere proporzionato alla tua realtà.

Cosa scrivere dentro, senza esagerare

Un registro utile sta in un foglio di calcolo ordinato, non in un documento da settanta pagine. Per ogni trattamento serve sapere quale finalità serve, quali categorie di interessati e di dati coinvolge, chi sono i destinatari, quanto tempo lo conservi e su quale base giuridica poggia. Se il trattamento comporta un trasferimento fuori dall'Unione, va indicato con la garanzia applicata.

Il valore del registro non è formale. È lo strumento con cui rispondi in mezz'ora a una richiesta di cancellazione, con cui capisci in quanti sistemi vive un dato dopo un incidente e con cui verifichi se l'informativa pubblicata corrisponde alla realtà. Chi ha il registro aggiornato affronta un controllo del Garante in modo completamente diverso da chi deve ricostruire tutto a posteriori.

Quando serve una valutazione d'impatto

La valutazione d'impatto sulla protezione dei dati, o DPIA, è prevista dall'articolo 35 ed è obbligatoria quando un trattamento può presentare un rischio elevato per i diritti e le libertà delle persone fisiche, in particolare quando si usano nuove tecnologie. Il paragrafo 3 individua tre casi in cui la valutazione è sempre richiesta, e conviene conoscerli perché descrivono situazioni molto comuni nel digitale.

Il primo caso è la valutazione sistematica e globale di aspetti personali basata su un trattamento automatizzato, compresa la profilazione, da cui derivano decisioni con effetti giuridici o che incidono in modo significativo sulla persona. Il secondo è il trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati. Il terzo è la sorveglianza sistematica su larga scala di una zona accessibile al pubblico.

In Italia esiste anche una lista nazionale. Il Garante l'ha adottata con il provvedimento n. 467 dell'11 ottobre 2018, pubblicato in Gazzetta Ufficiale n. 269 del 19 novembre 2018, che elenca le tipologie di trattamento soggette a valutazione d'impatto. Il documento rimanda ai nove criteri delle linee guida WP 248 rev. 01 e non è esaustivo: la valutazione è dovuta ogni volta che si verificano due o più criteri.

Questo dettaglio è importante perché smonta un ragionamento pigro. Non basta controllare se il tuo trattamento compare nell'elenco italiano per concludere che sei fuori dall'obbligo. L'elenco è un aiuto, non un perimetro chiuso, e il criterio operativo resta la combinazione dei nove indicatori.

Una DPIA fatta bene non è un adempimento decorativo. Serve a decidere se un progetto si fa, come si fa e con quali contromisure, e nella maggior parte dei casi porta a semplificare la raccolta dei dati invece che a complicarla. Quando la valutazione conclude che il rischio resta elevato nonostante le misure, il Regolamento prevede la consultazione preventiva dell'autorità prima di procedere.

Il Responsabile della protezione dei dati: quando è obbligatorio

L'articolo 37 individua tre casi di designazione obbligatoria del Responsabile della protezione dei dati. Il primo è quando il trattamento è effettuato da un'autorità pubblica o da un organismo pubblico, con l'eccezione delle autorità giudiziarie nell'esercizio delle funzioni giurisdizionali. Il secondo e il terzo riguardano invece anche i privati, e sono quelli che contano per un'azienda.

La designazione è obbligatoria quando le attività principali del titolare consistono in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala. Ed è obbligatoria quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati oppure di dati relativi a condanne penali e reati. Le parole che pesano sono "attività principali" e "larga scala": non basta avere un sito con qualche cookie.

In Italia c'è un'estensione nazionale, l'articolo 2-sexiesdecies del Codice, che porta l'obbligo di designazione anche ai trattamenti delle autorità giudiziarie nell'esercizio delle funzioni giurisdizionali. Per le imprese private, invece, non esiste un obbligo italiano ulteriore rispetto a quello del GDPR. Chi ti dice che in Italia ogni azienda deve nominare un RPD sta aggiungendo una regola che la legge non prevede.

Le FAQ del Garante sul Responsabile della protezione dei dati in ambito privato sono la fonte più chiara su questo punto. Per le piccole e medie imprese la designazione resta facoltativa per quanto riguarda i trattamenti legati alla gestione corrente di fornitori e dipendenti, pur essendo raccomandata in nome del principio di responsabilizzazione.

Tra gli esempi di soggetti privati per cui il Garante indica l'obbligo compaiono i concessionari di servizi pubblici, le banche e le assicurazioni. Nello stesso elenco figurano le società di telecomunicazioni, gli ospedali privati e le imprese di call center, cioè realtà che monitorano molte persone in modo continuativo.

Un dettaglio procedurale che si dimentica facilmente: il paragrafo 7 dell'articolo 37 chiede che i dati di contatto del Responsabile siano pubblicati e comunicati al Garante. Non è sufficiente nominarlo internamente e scrivere il nome in fondo all'informativa. La comunicazione all'autorità è parte dell'obbligo.

Quando la designazione è facoltativa, il ragionamento diventa gestionale invece che giuridico. Se hai molti trattamenti, molti fornitori e un flusso costante di richieste degli interessati, avere una figura di riferimento con competenza specifica ti fa risparmiare tempo e ti mette in una posizione migliore in caso di controllo. Se hai un sito, una newsletter e un CRM, probabilmente ti serve più un processo chiaro che un incarico formale.

Cookie e tracciamento: dove il GDPR incontra il Codice Privacy

I cookie sono il punto in cui l'architettura a due piani diventa visibile a occhio nudo. La norma italiana di riferimento è l'articolo 122 del Codice, che al comma 1 dispone che "l'archiviazione delle informazioni nell'apparecchio terminale di un contraente o di un utente o l'accesso a informazioni già archiviate sono consentiti unicamente a condizione che il contraente o l'utente abbia espresso il proprio consenso dopo essere stato informato con modalità semplificate".

È una formulazione che conviene leggere lentamente, perché ogni parola sposta il perimetro dell'obbligo. Il testo consolidato del Codice, aggiornato con le modifiche successive, è consultabile su Normattiva.

Leggi bene l'oggetto della norma: non parla di dati personali, parla di accesso al dispositivo. È per questo che la regola scatta anche quando l'informazione salvata non identifica direttamente nessuno, ed è la ragione per cui non puoi appoggiare un pixel pubblicitario sul legittimo interesse. L'eccezione per gli strumenti strettamente necessari esiste nello stesso articolo 122 e corrisponde a quanto previsto dall'articolo 5(3) della direttiva 2002/58/CE, ma è un'eccezione stretta, non una porta di servizio.

Il GDPR entra subito dopo. Stabilisce che cosa rende valido quel consenso, con i quattro qualificatori dell'articolo 4, punto 11, con l'onere della prova dell'articolo 7 e con la revoca semplice come l'accettazione. Due norme, due funzioni: l'articolo 122 dice quando serve il consenso, il GDPR dice quando il consenso è vero.

Cosa dicono le linee guida del Garante

Il documento operativo è il provvedimento n. 231 del 10 giugno 2021, "Linee guida cookie e altri strumenti di tracciamento", doc. web n. 9677876, pubblicato in Gazzetta Ufficiale n. 163 del 9 luglio 2021 e disponibile sul sito del Garante. Il provvedimento concedeva un termine di adeguamento di sei mesi dalla pubblicazione in Gazzetta Ufficiale, termine ormai largamente scaduto.

Sullo scroll il testo è netto: "il semplice 'scroll down' del cursore di pagina è inadatto in sé alla raccolta di un idoneo consenso all'installazione e all'utilizzo di cookie di profilazione". Può esistere solo come componente di un processo più articolato e registrabile, non come gesto autosufficiente. Chi ha costruito la raccolta del consenso sullo scorrimento della pagina sta raccogliendo niente.

Sul comando di chiusura le linee guida descrivono la X posizionata "di regola, e secondo prassi consolidata, in alto a destra e all'interno del banner medesimo", e chiariscono che chiuderlo per quella via "comporta il permanere delle impostazioni di default". Significa che nessun cookie non tecnico viene installato sul dispositivo di chi chiude il banner.

La X, però, deve avere "evidenza grafica pari a quella degli ulteriori comandi o pulsanti negoziali". La parità grafica è definita in modo preciso come "l'utilizzo di comandi e di caratteri di uguali dimensioni, enfasi e colori", quindi una X grigia accanto a un pulsante verde non la rispetta.

Qui va corretto un equivoco diffuso nel mercato italiano. Le linee guida non contengono un obbligo espresso di un pulsante "Rifiuta tutti" al primo livello: il modello che disegnano è comando per accettare, X che preserva le impostazioni predefinite e link alle scelte granulari, tutto con parità grafica.

Il riferimento che parla in modo diretto di un'opzione di rifiuto è invece europeo. Nel rapporto della Cookie Banner Taskforce adottato il 17 gennaio 2023, l'EDPB afferma che l'assenza di un'opzione di rifiuto in un livello che contiene un pulsante di consenso non è compatibile con un consenso valido: il documento è pubblico e si trova nel rapporto dell'EDPB.

Il primo livello del banner, secondo le linee guida, contiene cinque elementi. C'è l'avviso che chiudendo con la X permangono le impostazioni predefinite, l'informazione sintetica sui cookie tecnici e, se presenti, su quelli di profilazione con le relative finalità, e il link all'informativa estesa.

Gli ultimi due elementi sono il comando per acconsentire a tutti i cookie e il link all'area delle scelte granulari, per finalità e per terzo. Il secondo livello, invece, riprende i contenuti degli articoli 12 e 13 del GDPR e i criteri che permettono di distinguere cookie tecnici, analitici e di profilazione.

Il malinteso dei sei mesi

Questa è la confusione più costosa che circola in Italia, e vale la pena spegnerla in modo definitivo. I sei mesi citati nelle linee guida non sono la durata di validità del consenso. Sono l'intervallo minimo oltre il quale è ammesso ripresentare la richiesta a chi si è già espresso.

Il meccanismo è questo: la scelta dell'utente "dovrà essere debitamente registrata e la prestazione del consenso non più nuovamente sollecitata". Le eccezioni sono tre: quando cambiano significativamente le condizioni del trattamento, quando è tecnicamente impossibile sapere se l'utente si è già espresso, oppure "quando siano trascorsi almeno 6 mesi dalla precedente presentazione del banner". Nessuna di queste tre dice che dopo sei mesi il consenso scade.

La differenza ha conseguenze pratiche enormi. Se credi che il consenso duri sei mesi, ricostruisci il banner a ogni utente ogni semestre e distruggi la continuità dei dati. Se capisci che i sei mesi sono il limite minimo per tornare a chiedere, tratti la registrazione della scelta come un asset e la mostri solo quando ha senso.

Le linee guida censurano anche la ripresentazione eccessiva del banner, perché "appare suscettibile di lederne la libertà inducendolo a prestarlo pur di proseguire nella navigazione". Sul cookie wall la posizione è chiara: il meccanismo "prendere o lasciare", in cui l'utente è obbligato a consentire pena l'impossibilità di accedere al sito, è illecito, salvo che sia offerto un contenuto o un servizio equivalente senza prestare il consenso.

Una precisazione terminologica che aiuta a scrivere documenti seri. Le linee guida non usano l'espressione "dark pattern": quello che vietano sono le "scelte di design che inducano a preferire una opzione anziché l'altra". Se usi il termine dark pattern, attribuiscilo all'EDPB oppure presentalo come espressione di mercato, non come parola del Garante.

Quando gli analitici non richiedono consenso

Le linee guida ammettono l'assimilazione dei cookie analitici a quelli tecnici, ma a quattro condizioni cumulative. Serve l'uso in relazione a un unico sito o a una singola applicazione mobile, senza misurazione incrociata. Serve una finalità limitata alla produzione di statistiche aggregate.

Servono poi il mascheramento di almeno il quarto componente dell'indirizzo IP e il divieto di identificatori diretti e univoci, di combinazione con altri trattamenti e di trasmissione a terzi. Se una sola delle quattro condizioni cade, lo strumento torna a richiedere il consenso preventivo. Gli strumenti di analisi più diffusi, nella configurazione predefinita, in genere non soddisfano tutte e quattro.

È il motivo per cui conviene verificare la configurazione reale invece di fidarsi di una dichiarazione generica del fornitore. La parte operativa di questo lavoro, dal banner ai segnali inviati ai tag, è raccontata passo per passo nella guida su banner cookie e conformità alle indicazioni del Garante e in quella su Google Consent Mode v2 in Italia.

Violazione dei dati: le 72 ore e cosa viene dopo

L'articolo 33 stabilisce che il titolare notifica la violazione dei dati personali all'autorità di controllo "senza ingiustificato ritardo e, ove possibile, entro 72 ore" dal momento in cui ne è venuto a conoscenza. L'obbligo non scatta se è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Se la notifica arriva oltre le 72 ore, va accompagnata dai motivi del ritardo.

Attenzione a chi fa cosa. Il responsabile del trattamento, cioè il fornitore, informa il titolare senza ingiustificato ritardo: non notifica lui l'autorità. Questa distinzione va scritta nel contratto, perché nella confusione delle prime ore di un incidente nessuno si ferma a leggere il regolamento.

Il paragrafo 5 dell'articolo 33 contiene un obbligo che passa spesso inosservato. Il titolare deve documentare tutte le violazioni, comprese quelle che ha deciso di non notificare, con le circostanze, le conseguenze e i provvedimenti adottati. In altre parole, la decisione di non notificare va motivata e conservata, non semplicemente presa.

L'articolo 34 riguarda invece la comunicazione all'interessato, e qui il criterio cambia. La comunicazione è dovuta quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, e va fatta senza ingiustificato ritardo. Non esiste un termine di 72 ore per questo adempimento: confondere i due articoli è un errore frequente.

Le eccezioni alla comunicazione sono tre. Non è dovuta se i dati erano protetti da misure che li rendono incomprensibili a chi non è autorizzato, se sono state adottate misure successive che scongiurano il rischio elevato, oppure se richiederebbe uno sforzo sproporzionato, caso in cui si procede con una comunicazione pubblica o una misura di efficacia equivalente.

AdempimentoDestinatarioPresuppostoTempo
Articolo 33Autorità di controlloRischio per diritti e libertà, salvo improbabilitàSenza ritardo, ove possibile entro 72 ore
Articolo 34InteressatoRischio elevatoSenza ingiustificato ritardo
Articolo 33, par. 5Documentazione internaSempre, anche senza notificaRegistro permanente

Nella pratica, le 72 ore si consumano quasi tutte nel capire cosa è successo. Per questo il presidio utile non è una procedura di venti pagine, è sapere in anticipo chi chiami, chi decide e dove sono i log. Chi ha una mappa dei sistemi e dei fornitori arriva alla decisione in mezza giornata; chi non ce l'ha arriva al terzo giorno con più domande che risposte.

Le sanzioni: i due livelli dell'articolo 83 e il risarcimento civile

L'articolo 83 del GDPR costruisce due livelli sanzionatori, e conoscere la differenza serve a capire quanto pesa ogni tipo di violazione. Il paragrafo 4 arriva fino a 10 milioni di euro oppure fino al 2% del fatturato mondiale totale annuo dell'esercizio precedente, se superiore. Il paragrafo 5 arriva fino a 20 milioni di euro oppure fino al 4%, sempre con lo stesso criterio.

Due precisazioni prima di andare avanti, perché senza di esse questi numeri diventano folklore. Sono tetti massimi, introdotti dall'espressione "fino a", e non importi dovuti: nessuna violazione comporta automaticamente il massimo. E l'alternativa percentuale entra in gioco solo per imprese con un fatturato tale da rendere il 2% o il 4% superiore alla cifra fissa.

In Italia il collegamento tra norme nazionali e livelli europei passa dall'articolo 166 del Codice. Il comma 2 riconduce la violazione dell'articolo 122, cioè la materia dei cookie e dell'accesso al dispositivo, al livello dell'articolo 83, paragrafo 5, quindi al tetto più alto. È utile chiarire che l'articolo 166 non crea una multa italiana autonoma con un proprio importo: qualifica le violazioni nazionali all'interno dei livelli del GDPR e disciplina il procedimento.

Il paragrafo 2 dell'articolo 83 elenca i criteri con cui si determina l'importo effettivo, dalla lettera a) alla lettera k). I più rilevanti nella pratica sono la natura, la gravità e la durata della violazione, il carattere doloso o colposo e le misure adottate per attenuare il danno.

Contano poi il grado di responsabilità, tenendo conto degli articoli 25 e 32, ed eventuali violazioni precedenti dello stesso soggetto. Pesano infine il grado di cooperazione con l'autorità, il fatto che l'autorità sia stata informata tramite notifica spontanea e l'adesione a codici di condotta.

Letti insieme, questi criteri dicono una cosa semplice: il comportamento prima e durante il procedimento pesa quanto la violazione stessa. Un'azienda che ha documentazione, che ha notificato per prima e che ha corretto rapidamente si trova in una posizione diversa da chi scopre tutto quando riceve la richiesta di informazioni.

Il risarcimento del danno è una strada separata

L'articolo 82 riconosce all'interessato che subisce un danno materiale o immateriale il diritto di ottenere il risarcimento. È una via civile, indipendente dalla sanzione amministrativa, e le due cose possono sommarsi. La responsabilità è solidale quando più titolari o responsabili sono coinvolti nello stesso trattamento, con diritto di regresso verso chi ha effettivamente causato il danno.

Il Codice conserva anche una serie di illeciti penali, introdotti o mantenuti dal d.lgs. 101/2018 e tutti vigenti. Sono l'articolo 167 sul trattamento illecito di dati, l'articolo 167-bis sulla comunicazione e diffusione illecita su larga scala, l'articolo 167-ter sull'acquisizione fraudolenta su larga scala, l'articolo 168 sulle falsità nelle dichiarazioni al Garante e l'articolo 170 sull'inosservanza di provvedimenti del Garante. Il quadro sanzionatorio italiano, quindi, non è solo amministrativo.

Cosa mostra la prassi del Garante sui cookie

Qui serve realismo, perché il racconto di mercato è spesso allarmistico e poco accurato. Nei provvedimenti recenti in materia di cookie la misura applicata è stata l'ammonimento con ordine di adeguamento, senza sanzione pecuniaria, e il difetto più colpito è stato non permettere all'utente di rifiutare e continuare a navigare.

I casi di riferimento sono quattro. Maggioli S.p.A., provvedimento n. 80/2024 dell'8 febbraio 2024; Sotto il cavolo s.n.c., 17 ottobre 2024; Centralcar S.p.A., provvedimento n. 329 del 4 giugno 2025; Vremar S.r.l., provvedimento n. 391/2025 del 10 luglio 2025.

Tutti questi provvedimenti si fondano sugli articoli 4(11), 5, 7, 12, 13, 24 e 25 del GDPR insieme all'articolo 122 del Codice. È un pattern che dice due cose. La prima è che il difetto strutturale del rifiuto conta più della grafica del banner; la seconda è che l'assenza di multa nei casi osservati non è una garanzia per il futuro, perché il tetto dell'articolo 83, paragrafo 5, resta pienamente applicabile.

Un'ultima nota di onestà. Questo articolo serve a orientarti, non a sostituire una valutazione del tuo caso concreto: se hai un procedimento aperto o un dubbio su un obbligo specifico, la strada corretta è parlarne con il consulente legale della tua azienda. Il quadro delle competenze dell'autorità e delle fasi del procedimento è approfondito nell'articolo su ruolo e poteri sanzionatori del Garante.

Trasferimenti fuori dall'Unione europea: il caso Google Analytics letto bene

Cominciamo dalla correzione, perché è la frase che gira di più e che è sbagliata: il Garante non ha proibito Google Analytics in Italia. Il provvedimento n. 224 del 9 giugno 2022, doc. web 9782890, è stato adottato nei confronti di un singolo titolare, Caffeina Media S.r.l., gestore di un sito web. Non è una decisione generale rivolta a tutto il mercato italiano.

Il contenuto della decisione è comunque significativo. Il Garante ha ritenuto illecito il trasferimento di dati verso Google LLC negli Stati Uniti tramite Google Analytics, ha disposto un ammonimento e ha concesso 90 giorni per adeguarsi al Capo V del GDPR, con sospensione del flusso in caso di inerzia. Nessuna sanzione pecuniaria. Il testo integrale è disponibile sul sito del Garante.

Il fondamento giuridico erano gli articoli 44 e 46 del GDPR, dedicati ai trasferimenti internazionali, con violazione anche degli articoli 5(1)(a), 5(2), 13(1)(f) e 24. Il ragionamento centrale è tecnico e vale la pena capirlo: le misure supplementari adottate erano considerate inadeguate perché le chiavi di crittografia restavano nella disponibilità dell'importatore dei dati. Se chi riceve i dati possiede anche le chiavi, la protezione contro un accesso non autorizzato è teorica.

Adesso il punto che il mercato confonde di continuo. Il provvedimento 224/2022 non nasce dalle linee guida cookie: sono due materie giuridiche distinte. Da un lato c'è il consenso per il tracciamento, che risponde all'articolo 122 del Codice e all'articolo 4, punto 11, del GDPR. Dall'altro c'è il trasferimento internazionale, che risponde al Capo V. Puoi avere un consenso perfetto e un trasferimento problematico, e viceversa.

Sullo stato attuale dei trasferimenti verso gli Stati Uniti la situazione è cambiata rispetto al 2022. La decisione di adeguatezza dell'EU-US Data Privacy Framework, adottata il 10 luglio 2023, è in vigore. Il Tribunale generale dell'Unione europea ha respinto la domanda di annullamento il 3 settembre 2025, nel caso T-553/23, e c'è un ricorso pendente davanti alla Corte di giustizia.

Cosa fare con questa informazione, in concreto. La domanda utile non è più se un singolo strumento sia vietato, ma quale meccanismo di trasferimento stai usando, se è documentato nell'informativa e se sai spiegarlo. È un lavoro di inventario, non di panico, e chi ha il registro dei trattamenti aggiornato lo ha già fatto per metà.

I minori e la soglia dei quattordici anni in Italia

Il GDPR, all'articolo 8, paragrafo 1, lascia agli Stati membri un margine per fissare l'età a partire dalla quale un minore può prestare validamente il consenso per i servizi della società dell'informazione. L'Italia ha usato quel margine con l'articolo 2-quinquies del Codice, e ha fissato la soglia ai quattordici anni compiuti. Sopra quell'età il minore può esprimere il consenso da sé.

Sotto i quattordici anni il consenso deve essere prestato da chi esercita la responsabilità genitoriale. La conseguenza operativa è che, se il tuo servizio è rivolto anche a un pubblico giovane, devi progettare un percorso che tenga conto di questa differenza. La soglia italiana non coincide con quella di tutti i paesi europei, quindi un servizio internazionale deve gestire più regole.

C'è anche una conseguenza sulla forma dell'informativa. Quando il destinatario può essere un minore, il linguaggio deve essere calibrato su chi legge, e questo non è un consiglio di stile: è una lettura diretta del principio di trasparenza dell'articolo 5. Un testo scritto per un ufficio legale non informa un quattordicenne.

Nella pratica il presidio più utile è pensare al momento della raccolta e non al documento. Se non chiedi mai l'età, non puoi sapere a chi stai chiedendo il consenso, e questo indebolisce l'intero impianto. Se la chiedi, devi anche decidere cosa fare quando la risposta è sotto soglia, e la risposta deve essere prevista nel flusso, non improvvisata.

Il consenso che arriva integro al livello di attivazione

Qui arriviamo al punto che, nella nostra esperienza, separa i progetti conformi da quelli che sembrano conformi. Un banner può rispettare ogni indicazione del Garante nel disegno e nel testo, e nonostante questo essere del tutto inutile. Se la scelta dell'utente non arriva integra al livello in cui i tag si attivano, quella scelta non ha prodotto alcun effetto sul mondo reale.

Il consenso non è un'immagine sullo schermo: è un segnale che deve viaggiare. Deve partire dall'interfaccia, essere registrato, e raggiungere il tag manager, gli strumenti di analisi e le piattaforme pubblicitarie prima che qualsiasi identificatore venga scritto sul dispositivo. Quando quel percorso si interrompe, hai raccolto un rifiuto e continuato a tracciare, che è esattamente la situazione che le norme vogliono evitare.

Il secondo pilastro è la prova. L'articolo 7, paragrafo 1, mette in capo al titolare l'onere di dimostrare che l'interessato ha prestato il consenso, e le linee guida cookie chiedono che la scelta sia "debitamente registrata". Non basta ricordarsi di aver mostrato un banner: serve un registro che dica quale versione dell'informativa era attiva, quali finalità erano proposte, cosa l'utente ha scelto e quando. Senza questo, in caso di verifica non hai niente da mostrare.

Il terzo pilastro è la misurazione. Puoi rispettare tutto e comunque volere numeri sul comportamento del tuo sito, e la buona notizia è che le due cose non sono in conflitto. La direzione corretta è misurare in forma aggregata, senza trattenere dati personali che non ti servono, e questo riduce sia il rischio sia il costo di conservazione.

Tre verifiche che chiunque può fare in mezz'ora

Non serve un audit formale per capire se il tuo impianto tiene. Serve un browser pulito, gli strumenti per sviluppatori e un po' di pazienza.

  1. Apri il sito in una finestra nuova, rifiuta tutto e controlla quali cookie e quali richieste di rete partono comunque. Se vedi identificatori pubblicitari, il segnale non sta arrivando.
  2. Accetta tutto, poi cerca dove si revoca. Conta i clic in entrambe le direzioni e confrontali con la regola della stessa facilità dell'articolo 7, paragrafo 3.
  3. Chiedi a chi gestisce il sito di mostrarti la prova del consenso di un utente specifico, con data, finalità e versione dell'informativa. Se la risposta è un elenco di numeri senza contesto, la prova non è utilizzabile.

Questi tre test dicono più di venti pagine di documentazione. È il motivo per cui in AdOpt trattiamo il banner come la punta visibile del lavoro e non come il lavoro stesso: il valore sta nel segnale che arriva a destinazione e nella traccia verificabile che resta. Il nostro ruolo è ridurre il peso di questa gestione, non aumentarlo.

Se vuoi capire come si tiene insieme tutto questo senza un progetto tecnico infinito, il punto di partenza è la guida alle piattaforme di gestione del consenso, che spiega quali funzioni servono davvero e quali sono solo decorazione.

Digital Omnibus: cosa è proposta e cosa è legge oggi

Da qualche mese circola in Italia l'idea che le regole sui cookie stiano per cambiare, e vale la pena mettere ordine tra proposta e diritto vigente. Il riferimento è la proposta COM(2025) 837 final, presentata dalla Commissione europea il 19 novembre 2025, che modifica tra gli altri il Regolamento 2016/679 e la direttiva 2002/58/CE. È un documento importante, ma resta una proposta.

Lo stato dell'iter è quello di un testo in lavorazione. A maggio 2026 il registro del Parlamento europeo indicava l'assegnazione in commissione, in prima lettura. Niente di tutto questo è legge, e nessun obbligo aziendale è cambiato per effetto della proposta.

Sui contenuti, sempre secondo il registro del Parlamento, la direzione in materia di cookie è duplice. Da un lato lo spostamento delle regole sull'accesso al dispositivo dalla direttiva ePrivacy al quadro del GDPR, dall'altro la possibilità di un consenso espresso con un clic e valido per sei mesi, oppure di preferenze salvate nel browser o nel sistema operativo, mantenendo il consenso come criterio primario per accedere ai dati sul dispositivo dell'utente.

Cosa significa per te, in concreto, oggi. La legge applicabile in Italia resta il GDPR, l'articolo 122 del Codice e le linee guida 231/2021 del Garante: il Digital Omnibus non ha modificato nulla di tutto questo. Costruire adesso un impianto che rispetta le regole vigenti è anche il modo migliore per essere pronti a qualsiasi evoluzione, perché la registrazione delle scelte e la trasmissione dei segnali servono in ogni scenario.

Un consiglio di lettura per il futuro. Quando leggi un articolo che annuncia la fine dei banner, controlla sempre due cose: se il testo citato è già in vigore e quale numero di atto viene indicato. Se manca il numero, o se l'atto è una proposta presentata come legge, il resto dell'articolo va letto con molta cautela.

Un percorso pratico di adeguamento

Se sei arrivato fin qui probabilmente hai in testa una lista di cose da sistemare. Metterle in ordine conta più che farle tutte insieme, perché alcune sbloccano le altre. Questo è il percorso che consigliamo a un'azienda italiana che parte da una situazione disordinata ma non disperata.

  1. Fai l'inventario dei trattamenti. Elenca ogni finalità per cui raccogli dati, con categorie di interessati, dati trattati, destinatari, tempi di conservazione e base giuridica. È il registro dell'articolo 30 e nella maggior parte dei casi è dovuto, indipendentemente dal numero di dipendenti.
  2. Assegna la base giuridica corretta a ogni finalità. Riserva il consenso ai trattamenti in cui la revoca ha senso, usa il contratto e l'obbligo legale dove sono naturali, e documenta il bilanciamento quando scegli il legittimo interesse.
  3. Mappa gli strumenti installati sul sito. Ogni tag, pixel, widget, mappa incorporata e player video va elencato con il fornitore, la finalità e il tipo di dato che invia. Questa mappa è la base tecnica di qualsiasi banner che funzioni.
  4. Riscrivi l'informativa a partire dalla mappa e non dal modello scaricato. Verifica riga per riga la presenza dei contenuti dei paragrafi 1 e 2 dell'articolo 13, e ricordati la fonte dei dati quando si applica l'articolo 14.
  5. Sistema la raccolta del consenso. Blocca gli strumenti non necessari prima della scelta, garantisci parità grafica tra le opzioni, offri le scelte granulari per finalità e per terzo, e rendi la revoca semplice come l'accettazione.
  6. Verifica che il segnale arrivi ai tag. È il passaggio che quasi tutti saltano e che decide se il resto ha prodotto un effetto reale. Il modo per farlo su un sito che usa strumenti Google è descritto nella guida su banner e conformità operativa.
  7. Attiva la registrazione delle scelte. Ogni consenso deve lasciare una traccia con data, finalità accettate, finalità rifiutate e versione dell'informativa attiva in quel momento, in modo da poter rispondere all'onere della prova dell'articolo 7.
  8. Definisci il processo per i diritti. Un indirizzo dedicato, un registro delle richieste, un responsabile e una scadenza calcolata sul mese dell'articolo 12, paragrafo 3, con la proroga usata solo se motivata.
  9. Prepara la gestione delle violazioni. Sappi in anticipo chi decide, dove sono i log, quali fornitori vanno contattati e come si documenta una violazione anche quando scegli di non notificarla.
  10. Metti una data di revisione. Un controllo semestrale su strumenti installati, informativa, tempi di conservazione e contratti con i fornitori evita che il lavoro fatto invecchi in silenzio.

Nessuno di questi passaggi richiede un progetto pluriennale. Richiedono però una decisione su chi se ne occupa, perché la conformità che non ha un proprietario interno si ferma sempre al secondo punto della lista. Se hai bisogno di una mano sulla parte tecnica del consenso, scrivici quando vuoi: la conversazione è gratuita e serve prima di tutto a capire se ti serviamo davvero.

Continua a imparare sulla privacy digitale

Domande frequenti sul GDPR in Italia

Il GDPR ha sostituito il Codice Privacy italiano?

No. Il GDPR si applica direttamente dal 25 maggio 2018, ma il d.lgs. 196/2003 è ancora vigente: il d.lgs. 101/2018, in vigore dal 19 settembre 2018, lo ha riscritto per allinearlo al regolamento europeo, non lo ha abrogato. Il Codice regola i margini lasciati agli Stati membri, l'accesso al dispositivo dell'utente con l'articolo 122, il procedimento sanzionatorio e alcuni illeciti penali.

La mia azienda ha meno di 250 dipendenti: devo tenere il registro dei trattamenti?

Molto probabilmente sì. L'esenzione dell'articolo 30, paragrafo 5, cade se il trattamento presenta un rischio per i diritti dell'interessato, se non è occasionale oppure se include categorie particolari di dati o dati relativi a condanne penali. Un CRM attivo ogni giorno, una newsletter settimanale e la gestione del personale non sono trattamenti occasionali, quindi nella pratica l'esenzione quasi mai si applica.

Il consenso ai cookie in Italia scade dopo sei mesi?

No, ed è uno degli equivoci più diffusi. I sei mesi indicati dalle linee guida del Garante sono l'intervallo minimo dopo il quale è ammesso ripresentare la richiesta a chi si è già espresso, non la durata di validità del consenso. La scelta dell'utente va registrata e non deve essere sollecitata di nuovo, salvo cambiamenti significativi del trattamento o impossibilità tecnica di sapere se si è già espresso.

È vero che il Garante ha vietato Google Analytics in Italia?

No. Il provvedimento n. 224 del 9 giugno 2022 riguardava un singolo titolare e ha disposto un ammonimento con 90 giorni per adeguarsi al Capo V del GDPR, senza sanzione pecuniaria. Il tema era il trasferimento di dati verso gli Stati Uniti, non il consenso al tracciamento. Da luglio 2023 è inoltre in vigore la decisione di adeguatezza dell'EU-US Data Privacy Framework, con un ricorso ancora pendente davanti alla Corte di giustizia.

Quanto tempo ho per rispondere a una richiesta di accesso ai dati?

Un mese dal ricevimento, secondo l'articolo 12, paragrafo 3, e comunque senza ingiustificato ritardo. Il termine è prorogabile di due mesi, per un totale di tre, ma solo se informi l'interessato della proroga e del motivo entro il primo mese. Le risposte sono di regola gratuite; puoi chiedere un contributo ragionevole o rifiutare solo per richieste manifestamente infondate o eccessive, in particolare ripetitive.


Il tuo sito raccoglie consensi che nessuno riesce a dimostrare?

Prenota una conversazione con il nostro team e vediamo insieme dove si perde il segnale tra il banner e i tag.

Tags

AdOpt logoAdOpt logo

Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Telefono: +1 (407) 768-3792

AdOpt

Risorse

Prodotto

Certificazioni

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC dal 2020 - Realizzato da persone che amano🍪