Home
Informativa privacy sito web: cosa deve contenere, con esempio

Informativa privacy sito web: cosa deve contenere, con esempio

17 giorni fa
25 minuti

L'informativa privacy di un sito web è il documento con cui spieghi, prima di raccogliere qualsiasi dato, chi sei, quali dati raccogli, perché li raccogli e cosa può fare la persona che te li affida. Non è un adempimento formale da copiare da un altro sito: è la base su cui si regge la liceità di tutto il resto, compreso il consenso ai cookie.

L'obbligo nasce dagli articoli 13 e 14 del GDPR e si applica a chiunque tratti dati personali, quindi in pratica a qualsiasi sito con un modulo di contatto, una newsletter, un carrello o strumenti di misurazione. In Italia la vigilanza spetta al Garante per la protezione dei dati personali, che nell'informativa individua il primo documento da esaminare.

Questa guida spiega cosa deve contenere l'informativa privacy di un sito web, mostra un esempio commentato e chiarisce dove finisce l'informativa e dove inizia la cookie policy.

Cos'è l'informativa privacy e perché il tuo sito ne ha bisogno

L'informativa privacy è un atto di trasparenza. Il GDPR parte da un principio semplice, scritto all'articolo 5, paragrafo 1, lettera a): i dati personali devono essere trattati «in modo lecito, corretto e trasparente nei confronti dell'interessato».

Trasparenza, in questo contesto, ha un significato preciso. Significa che la persona deve poter sapere, prima di decidere, cosa accadrà ai suoi dati. Un'informativa scritta dopo la raccolta, o nascosta dietro tre clic, non soddisfa il requisito nemmeno quando il contenuto è completo.

La domanda che molte aziende si fanno è se l'obbligo dipenda dal tipo di sito. La risposta è no: dipende dal trattamento. Un sito vitrine senza moduli ma con uno strumento di analytics tratta dati personali. Un sito con un solo campo email per la newsletter tratta dati personali.

Chi tratta dati personali deve l'informativa. Il formato, la lunghezza e il livello di dettaglio si adattano alla complessità del trattamento, ma l'obbligo in sé non ha soglie di fatturato né di numero di visitatori.

C'è poi una ragione pratica che vale più della norma. L'informativa è il primo documento che il Garante chiede quando apre un controllo, ed è il primo che una persona legge quando vuole capire se fidarsi. Un documento chiaro riduce il numero di richieste che arrivano al tuo team, perché risponde in anticipo alle domande più frequenti.

Informativa privacy e consenso: due obblighi che non si sostituiscono

Questa è la confusione più costosa del mercato italiano, e vale la pena chiarirla subito. L'informativa e il consenso rispondono a due esigenze diverse e non sono alternativi.

L'informativa è un obbligo unilaterale: tu devi informare, sempre, indipendentemente dalla base giuridica su cui poggia il trattamento. Il consenso è una delle sei basi giuridiche possibili, e serve solo per i trattamenti che non ne hanno un'altra.

Un esempio rende la differenza tangibile. Per evadere un ordine su un e-commerce non serve il consenso, perché il trattamento è necessario all'esecuzione del contratto. Serve però l'informativa, che spiega cosa fai con l'indirizzo di spedizione e per quanto tempo lo conservi.

Per inviare una newsletter promozionale, invece, serve entrambe le cose: l'informativa e un consenso specifico, separato da quello dell'ordine. Sono finalità distinte e vanno trattate come tali.

Lo stesso ragionamento vale per i cookie. L'informativa spiega il quadro generale, mentre il consenso ai cookie non tecnici è un atto specifico regolato dall'articolo 122 del Codice Privacy e dalle linee guida del Garante. Chi confonde i due piani finisce per avere un banner impeccabile appoggiato su un'informativa vuota, o il contrario. Il tema è approfondito nella guida su cos'è una CMP e perché ti serve.

Cosa dice la legge: gli articoli che reggono l'obbligo

Tre disposizioni si sommano. Conoscerle serve a capire perché l'informativa ha la struttura che ha, invece di trattarla come un modello da riempire.

L'articolo 13 del GDPR: quando i dati arrivano dall'utente

L'articolo 13 si intitola «Informazioni da fornire qualora i dati personali siano raccolti presso l'interessato» e copre il caso più comune per un sito web: la persona compila un modulo, si iscrive, acquista, apre un ticket.

In questo caso l'informativa va fornita nel momento della raccolta. Non dopo, non con la prima email di conferma: nel momento in cui la persona sta per lasciare i dati. Da qui la prassi del link all'informativa accanto al pulsante di invio del modulo, che è il punto esatto in cui la decisione viene presa.

L'articolo 14 del GDPR: quando i dati arrivano da terzi

L'articolo 14 si intitola «Informazioni da fornire qualora i dati personali non siano stati ottenuti presso l'interessato» e riguarda i dati che non ti ha dato la persona. Liste acquistate, dati arrivati da un partner, informazioni raccolte da fonti pubbliche.

La differenza pratica è il momento: qui l'informativa va data dopo, entro termini definiti dalla norma, perché la persona non era presente quando i dati sono stati raccolti. Molti siti hanno solo la parte relativa all'articolo 13 e scoprono la lacuna quando iniziano a lavorare con dati di provenienza esterna.

L'articolo 122 del Codice Privacy: il caso dei cookie

Il Codice Privacy italiano, il decreto legislativo 196 del 2003 come modificato dal decreto legislativo 101 del 2018, contiene all'articolo 122 la regola specifica sui dati archiviati nel dispositivo dell'utente.

Il comma 1 stabilisce che l'archiviazione di informazioni nel terminale dell'utente, e l'accesso a informazioni già archiviate, sono consentiti «unicamente a condizione che il contraente o l'utente abbia espresso il proprio consenso». L'unica eccezione riguarda ciò che è «nella misura strettamente necessaria» a fornire un servizio esplicitamente richiesto dall'utente.

È da questa disposizione che nasce l'obbligo del banner, non dal GDPR in senso stretto. Il quadro operativo italiano è nelle Linee guida cookie e altri strumenti di tracciamento adottate dal Garante con il provvedimento numero 231 del 10 giugno 2021.

Le linee guida sono state pubblicate in Gazzetta Ufficiale numero 163 del 9 luglio 2021, con un termine di sei mesi dalla pubblicazione per conformarsi.

Le regole di interfaccia che ne derivano sono raccolte nell'articolo sul banner cookie a norma del Garante. La questione di quanto duri una scelta già espressa è trattata nell'articolo sulla durata del consenso ai cookie.

Vuoi capire se la tua informativa regge davvero un controllo, oltre a esistere?

Prenota una conversazione con il nostro team e vediamo insieme dove si trova la distanza tra ciò che dichiari e ciò che il sito fa.

Gli elementi obbligatori dell'informativa, uno per uno

L'articolo 13 del GDPR elenca gli elementi in due commi. Il comma 1 riguarda le informazioni sempre dovute, il comma 2 quelle necessarie a garantire un trattamento corretto e trasparente. Nella pratica si scrivono insieme.

Identità e contatti del titolare del trattamento

La lettera a) del comma 1 chiede «l'identità e i dati di contatto del titolare del trattamento». Il titolare, secondo l'articolo 4, punto 7, del GDPR, è chi «determina le finalità e i mezzi del trattamento»: nel caso di un sito aziendale, l'azienda stessa.

Serve la denominazione completa, la sede, la partita IVA e un canale di contatto attivo. Un indirizzo email generico che nessuno legge è una non conformità che si manifesta al primo esercizio di un diritto.

Attenzione a un falso amico dell'italiano giuridico. Il «responsabile del trattamento», definito all'articolo 4, punto 8, è chi tratta i dati per conto del titolare, quindi un fornitore: hosting, CRM, piattaforma di email marketing. Non è il responsabile della protezione dei dati, che è il DPO. Confondere i due ruoli nell'informativa è un errore frequente e visibile.

Contatti del responsabile della protezione dei dati

La lettera b) chiede «i dati di contatto del responsabile della protezione dei dati, ove applicabile». La formula finale è importante: l'obbligo esiste se il DPO è stato nominato, e la nomina è obbligatoria solo in casi definiti dall'articolo 37 del GDPR.

Se il DPO esiste, il contatto va indicato ed è il canale privilegiato per le richieste degli interessati. Se non esiste, non si scrive un contatto fittizio: si omette la sezione.

Finalità e base giuridica di ogni trattamento

La lettera c) chiede «le finalità del trattamento cui sono destinati i dati personali nonché la base giuridica del trattamento». Qui si concentra la maggior parte degli errori delle informative italiane.

L'errore tipico è la finalità cumulativa: un elenco lungo di scopi seguito da un elenco lungo di basi giuridiche, senza collegamento tra i due. La norma chiede l'abbinamento. Per ogni finalità, la sua base giuridica.

Ecco perché la tabella è il formato più efficace, ed è anche il più difficile da riempire senza sapere cosa fa davvero il sito. Se il trattamento poggia sul legittimo interesse, la lettera d) chiede di indicare quali sono «i legittimi interessi perseguiti dal titolare del trattamento o da terzi».

Destinatari e trasferimenti fuori dall'Unione europea

La lettera e) chiede «gli eventuali destinatari o le eventuali categorie di destinatari dei dati personali». Nella pratica sono i fornitori che accedono ai dati: chi ospita il sito, chi gestisce le email, chi elabora i pagamenti, chi fornisce gli strumenti di misurazione.

La lettera f) riguarda i trasferimenti verso paesi terzi e chiede di dichiarare l'esistenza o l'assenza di una decisione di adeguatezza della Commissione europea. È il punto che tocca la maggior parte degli strumenti di marketing di uso comune, e va aggiornato quando cambia il quadro delle decisioni di adeguatezza.

Periodo di conservazione dei dati

La lettera a) del comma 2 chiede «il periodo di conservazione dei dati personali oppure, se non è possibile, i criteri utilizzati per determinare tale periodo». La seconda opzione è quella realistica per molti trattamenti, ma va scritta come criterio verificabile.

«Per il tempo necessario» non è un criterio. «Per la durata del rapporto contrattuale e per i dieci anni successivi, per adempimenti fiscali» lo è. La differenza è che il secondo enunciato si può controllare, il primo no.

I diritti dell'interessato e come esercitarli

La lettera b) del comma 2 chiede di indicare «l'esistenza del diritto» di chiedere accesso, rettifica, cancellazione, limitazione, oltre a opposizione e portabilità. La lettera c) aggiunge, quando il trattamento poggia sul consenso, «l'esistenza del diritto di revocare il consenso».

Non basta elencare i diritti: serve dire come si esercitano. Un canale indicato con precisione riduce i tempi e le contestazioni. Come funzionano nel dettaglio i singoli diritti e quali termini di risposta impone il GDPR è spiegato nella guida sui diritti dell'interessato.

Reclamo al Garante e natura del conferimento

La lettera d) del comma 2 chiede di informare sul «diritto di proporre reclamo a un'autorità di controllo», che in Italia è il Garante per la protezione dei dati personali. La presentazione del reclamo è gratuita.

La lettera e) chiede di chiarire se il conferimento dei dati è un obbligo legale o contrattuale, o un requisito necessario per concludere un contratto, e quali sono le conseguenze del rifiuto. La lettera f) riguarda l'esistenza di processi decisionali automatizzati, compresa la profilazione.

La tua informativa elenca finalità che il sito non esegue più, o ne esegue di più?

Parla con il nostro team e verifichiamo la corrispondenza tra il documento e i tag effettivamente attivi.

Non sai da dove iniziare a censire i trattamenti del tuo sito?

Parla con un nostro specialista e partiamo dagli strumenti che il sito carica oggi, non da un modello generico.

Un esempio commentato di informativa per un sito web

Quello che segue non è un modello da copiare, perché un'informativa copiata descrive l'azienda di qualcun altro. È la struttura di un'informativa reale, con il commento su cosa rende ogni sezione utilizzabile.

La sezione di apertura: chi tratta i dati

La prima sezione identifica il titolare e apre il canale di contatto. Nella pratica sono cinque righe: denominazione, sede legale, partita IVA, email dedicata alla privacy, contatto del DPO se nominato.

Il commento utile è sul canale. Un indirizzo del tipo privacy@dominio è preferibile a un modulo generico, perché è verificabile dall'esterno e resta valido anche se il sito cambia. Chi riceve quella casella deve saperlo, e deve esistere una procedura per ciò che arriva.

La tabella dei trattamenti: finalità, base giuridica, conservazione

Il cuore dell'informativa è una tabella con quattro colonne: finalità, dati trattati, base giuridica, periodo di conservazione. Una riga per finalità, senza raggruppamenti di comodo.

FinalitàDatiBase giuridicaConservazione
Risposta a richieste di contattoNome, email, messaggioEsecuzione di misure precontrattuali24 mesi dall'ultimo contatto
Gestione dell'ordine e spedizioneNome, indirizzo, dati di pagamentoEsecuzione del contrattoDurata del contratto più 10 anni fiscali
Newsletter commercialeEmail, nomeConsensoFino a revoca del consenso
Misurazione del traffico del sitoIdentificativi dei cookie analiticiConsenso, salvo assimilazione ai tecnici14 mesi
Pubblicità e remarketingIdentificativi pubblicitariConsensoSecondo la durata dichiarata nella cookie policy

Il commento importante riguarda l'ultima riga. Se la tabella dichiara una durata e il tag ne imposta un'altra, la non conformità è nel dato, non nel documento. Un'informativa può essere scritta perfettamente e restare falsa, e questo è il punto che quasi nessun modello affronta.

La sezione sui fornitori esterni

Qui si elencano le categorie di destinatari e, quando possibile, i fornitori specifici. L'elenco per categorie è ammesso, ma l'elenco nominativo è più solido e più utile a chi legge.

Per ogni fornitore che tratta dati per conto tuo serve un contratto ai sensi dell'articolo 28 del GDPR. La sezione dell'informativa e il registro dei contratti devono coincidere: se un fornitore compare in uno e non nell'altro, uno dei due è vecchio.

La sezione sui diritti

L'ultima sezione elenca i diritti e spiega il percorso per esercitarli: a chi scrivere, quali informazioni servono per essere identificati, entro quanto arriva la risposta. Un termine dichiarato di un mese, come previsto dall'articolo 12, paragrafo 3, del GDPR, è più credibile di una formula vaga.

Va indicata anche la possibilità di rivolgersi al Garante, con il link alla pagina ufficiale sull'esercizio dei diritti. Rimandare alla fonte primaria non indebolisce la tua posizione: la rafforza.

Informativa privacy, cookie policy e informativa sui cookie: come si dividono

La domanda arriva sempre, e la risposta non è unica perché la norma non impone un numero di documenti. Impone che le informazioni siano fornite, accessibili e comprensibili.

Nella prassi italiana si usano due documenti. L'informativa privacy copre tutti i trattamenti del titolare, mentre la cookie policy dettaglia gli strumenti di tracciamento, con l'elenco dei cookie, la finalità di ciascuno, la durata e il soggetto che li rilascia.

La scelta di separare ha una ragione pratica: la cookie policy cambia più spesso dell'informativa, perché cambia ogni volta che si aggiunge o si rimuove uno strumento. Tenerla in un documento distinto evita di riaprire l'intera informativa a ogni modifica tecnica.

Il collegamento tra i due documenti deve essere esplicito e bidirezionale. Il banner rimanda alla cookie policy, la cookie policy rimanda all'informativa, l'informativa cita la cookie policy per la parte dei cookie. Cosa deve contenere il documento sui cookie è dettagliato nell'articolo dedicato a cosa deve contenere una cookie policy.

Gli errori più frequenti nelle informative dei siti italiani

Il primo errore è l'informativa copiata. Si riconosce subito perché nomina finalità che l'azienda non persegue, cita fornitori che non usa e a volte conserva il nome del titolare originale in una riga dimenticata.

Il secondo errore è la finalità scollegata dalla base giuridica, di cui abbiamo parlato sopra. Un elenco di finalità e un elenco di basi giuridiche affiancati senza corrispondenza non soddisfano la lettera c) dell'articolo 13.

Il terzo errore è il consenso usato come base giuridica universale. Se il trattamento è necessario per il contratto, dichiarare il consenso è un errore che si ribalta contro il titolare: quando la persona revoca, il titolare si trova senza base per un trattamento che invece poteva continuare.

Il quarto errore è la conservazione indeterminata. È il punto su cui è più facile essere contestati, perché l'assenza di un criterio verificabile è evidente a chiunque legga.

Il quinto errore è il più insidioso e non riguarda il testo. È lo scollamento tra ciò che l'informativa dichiara e ciò che il sito fa: strumenti attivi che non compaiono nel documento, tag che partono prima del consenso, durate reali diverse da quelle dichiarate. Un documento corretto su un sito che si comporta diversamente non protegge nessuno, e questo è il tipo di divergenza che AdOpt è stata costruita per rendere visibile.

Come mantenere l'informativa aggiornata senza riscriverla ogni volta

Un'informativa non è un documento che si scrive e si archivia. Cambia quando cambia il trattamento, e il trattamento cambia più spesso di quanto si pensi: una nuova integrazione di marketing, un cambio di fornitore di email, un pixel aggiunto per una campagna.

La strada praticabile è separare ciò che è stabile da ciò che è volatile. Identità del titolare, diritti, canali di contatto e criteri generali cambiano raramente. L'elenco degli strumenti di tracciamento cambia spesso, e per questo vive nella cookie policy o in un elenco generato automaticamente.

Il secondo accorgimento è avere un innesco. Ogni volta che si aggiunge uno strumento che tocca dati personali, la revisione dell'informativa fa parte del rilascio, non di una pulizia annuale. Uno scanner periodico dei tag attivi rende questo controllo un dato invece di un ricordo.

Il terzo accorgimento riguarda la prova. Conservare le versioni precedenti dell'informativa, con la data di ciascuna, permette di dimostrare cosa era dichiarato in un dato momento. È esattamente ciò che serve quando una contestazione riguarda un periodo passato.

Ogni nuova campagna aggiunge tag che l'informativa non conosce?

Prenota una conversazione e impostiamo un controllo che ti avvisa quando la distanza si apre.

Cosa cambia per un e-commerce, una landing page e un sito vitrine

L'obbligo è lo stesso, ma il contenuto cambia perché cambiano i trattamenti. Distinguere i tre casi aiuta a capire quanto lavoro serve davvero.

Un e-commerce è il caso più esteso. Tratta dati di ordine, pagamento, spedizione, spesso account e cronologia degli acquisti, quasi sempre marketing e remarketing. Ha più fornitori, più finalità e più basi giuridiche, e l'informativa riflette questa complessità con una tabella articolata.

Una landing page con un solo modulo ha un'informativa breve, ma non per questo generica. Le finalità sono una o due, i fornitori pochi, e il punto delicato è il consenso al marketing, che va raccolto separatamente dall'invio del modulo e non incorporato nel pulsante.

Un sito vitrine senza moduli sembra il caso più semplice e spesso è quello gestito peggio. Non raccoglie dati dai moduli, ma quasi sempre ha analytics, a volte un pixel, sempre dei log del server. Serve l'informativa, serve la cookie policy e serve un banner conforme, e questo è il caso in cui più frequentemente manca tutto.

Il legame tra informativa e prova: cosa serve mostrare al Garante

Quando arriva un controllo, l'informativa è il primo documento richiesto, ma non è l'unico e da sola non basta. Serve mostrare la coerenza tra il documento e il comportamento del sito.

Nella pratica servono tre cose insieme. L'informativa nella versione in vigore nel periodo contestato, il registro delle attività di trattamento previsto dall'articolo 30 del GDPR e la prova del consenso per i trattamenti che vi si appoggiano.

La prova del consenso è il punto in cui molte aziende scoprono di essere scoperte. Un banner che mostra le scelte ma non le registra in modo verificabile non produce prova, e la logica dell'articolo 5, paragrafo 2, del GDPR mette l'onere della dimostrazione sul titolare.

C'è poi un livello ulteriore, meno discusso e più decisivo, che riguarda la propagazione. Il consenso raccolto deve arrivare integro allo strato che attiva gli strumenti.

Se la persona rifiuta la pubblicità e il pixel parte comunque, l'informativa corretta e il registro ordinato non cambiano il fatto.

Come il segnale viaggia dal banner alle piattaforme è il tema della guida su Google Consent Mode v2 in Italia, mentre cosa accade davvero quando l'utente dice no è ricostruito nell'articolo su cosa succede se si rifiutano i cookie.

È la differenza tra dichiarare la conformità e misurarla, e AdOpt nasce proprio da questa distinzione. Su come le sanzioni vengono calcolate si trova un quadro nell'articolo su cosa fa il Garante Privacy.

Vale la pena ricordare che l'articolo 83 del GDPR prevede due fasce di sanzione amministrativa, come ricostruito anche dalle linee guida 4/2022 dell'EDPB sul calcolo delle sanzioni: fino a 10 milioni di euro o al 2 per cento del fatturato annuo, e fino a 20 milioni di euro o al 4 per cento, se superiore. L'ordine di grandezza spiega perché la coerenza documentale non sia un dettaglio formale.

Scrivere un'informativa che si capisce: legal design e icone

L'articolo 12 del GDPR non chiede solo di informare: chiede di farlo «in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro». È un requisito di forma con effetti sostanziali.

Un'informativa scritta in linguaggio contrattuale può essere completa e restare non conforme, perché la comprensibilità è parte dell'obbligo. È anche la ragione per cui il documento più lungo non è il più sicuro: la lunghezza che nasce dalla ripetizione riduce la trasparenza invece di aumentarla.

Il Garante ha lavorato esplicitamente su questo tema con il progetto Informative Chiare, che mette a disposizione icone e materiali per rendere le informative più immediate. Le icone non sostituiscono il testo, ma aiutano a orientarsi tra le sezioni.

Tre accorgimenti che funzionano nella pratica. Il primo è la struttura a livelli: un riassunto in apertura con i punti essenziali, e il dettaglio nelle sezioni sottostanti. Chi vuole solo sapere se vendi i suoi dati trova la risposta subito.

Il secondo è la tabella al posto del paragrafo per tutto ciò che è enumerabile: finalità, fornitori, durate. Una tabella si legge in diagonale, un paragrafo di sette righe no.

Il terzo è la coerenza del vocabolario. Se chiami un trattamento «marketing» nel banner, non chiamarlo «attività promozionali» nell'informativa e «comunicazioni commerciali» nella cookie policy. La stessa cosa deve avere lo stesso nome in tutti i documenti, altrimenti il lettore non riesce a collegare la scelta che ha fatto con la finalità dichiarata.

Il registro dei trattamenti: il documento gemello dell'informativa

L'articolo 30 del GDPR prevede il registro delle attività di trattamento, che è un documento interno e non va pubblicato. Il rapporto con l'informativa è però molto più stretto di quanto la separazione tra interno ed esterno suggerisca.

L'informativa è la versione pubblica di ciò che il registro descrive in dettaglio. Le finalità dichiarate all'esterno devono corrispondere a quelle censite all'interno, e lo stesso vale per basi giuridiche, categorie di dati, destinatari e periodi di conservazione.

Quando i due documenti divergono, la divergenza racconta cosa è accaduto. Un trattamento presente nel registro e assente nell'informativa significa che si è iniziato a trattare senza informare. Il caso opposto, una finalità dichiarata e mai attivata, è meno grave ma indica un documento non manutenuto.

Il metodo che regge nel tempo è scrivere prima il registro e derivare l'informativa da lì, non il contrario. Il registro costringe a rispondere alle domande scomode: quale strumento tratta quel dato, chi lo ha configurato, per quanto tempo lo conserva.

Su questo punto una piattaforma di gestione del consenso aiuta più di quanto sembri, perché la scansione periodica del sito produce l'elenco reale degli strumenti attivi. È da quell'elenco che AdOpt fa partire la compilazione, invece di chiedere all'azienda di ricordare cosa ha installato negli anni.

Questa disciplina paga anche quando il trattamento cambia. Aggiornare una riga del registro e riflettere la modifica nell'informativa è un lavoro di minuti. Ricostruire da zero cosa fa il sito, invece, è il lavoro di settimane che molte aziende affrontano solo quando arriva una contestazione, come ricorda l'articolo su cos'è una CMP.

Un sito che parla a più mercati: informativa multilingua

Un sito che vende o comunica in più paesi europei ha una domanda in più: in quale lingua deve essere l'informativa, e se serve una versione per mercato.

Il criterio deriva dal requisito di comprensibilità dell'articolo 12. L'informativa deve essere comprensibile per il destinatario, quindi va fornita nella lingua in cui il sito si rivolge al pubblico. Un sito con versione italiana e versione inglese ha bisogno dell'informativa in entrambe.

La traduzione non è però l'unico problema. Le regole sui cookie derivano dalla direttiva ePrivacy, che ogni Stato ha recepito con la propria legge nazionale, e per questo cambiano da paese a paese. L'Italia applica l'articolo 122 del Codice Privacy e le linee guida del Garante, la Francia applica le indicazioni della CNIL, la Germania il TDDDG.

La conseguenza pratica è che il documento va adattato, non solo tradotto. La sezione sui cookie cita l'autorità e la norma del mercato di riferimento, mentre la parte che deriva direttamente dal GDPR resta sostanzialmente identica perché il regolamento è lo stesso in tutta l'Unione.

Quando i mercati serviti hanno regole diverse sullo stesso punto, la scelta prudente è allinearsi al requisito più stringente tra quelli applicabili. Rispettarlo soddisfa anche gli ordinamenti più permissivi, mentre il ragionamento inverso lascia fuori regola almeno un mercato.

Chi risponde quando l'informativa promette qualcosa

Un'informativa contiene promesse operative: risponderemo entro un mese, potrai revocare il consenso, potrai chiedere la cancellazione. Ognuna di queste frasi impegna qualcuno dentro l'azienda a fare qualcosa entro un tempo definito.

Il punto debole di molte informative non è il testo, ma l'assenza di un processo dietro il testo. La casella privacy esiste, ma non è chiaro chi la legge. La revoca del consenso è prevista, ma non esiste un modo per applicarla agli strumenti già attivati.

Prima di pubblicare l'informativa conviene fare un controllo semplice: leggere ogni promessa e chiedersi chi la esegue, con quale strumento e in quanto tempo. Ogni promessa senza risposta a queste tre domande è un rischio che il documento crea invece di ridurre.

Il caso più frequente riguarda la revoca. Dichiarare che il consenso è revocabile con la stessa facilità con cui è stato dato è corretto, perché lo impone l'articolo 7, paragrafo 3, del GDPR.

La stessa frase diventa falsa se l'unico modo di revocare è scrivere un'email a cui nessuno risponde. Un pannello di preferenze sempre raggiungibile risolve il problema alla radice, ed è la ragione per cui AdOpt tiene il pannello separato dal banner invece di mostrarlo solo alla prima visita. Come si gestiscono nel concreto queste richieste è il tema della guida sui diritti dell'interessato secondo il GDPR.

Vuoi capire quali promesse della tua informativa oggi non hanno un processo dietro?

Prenota una conversazione e le mappiamo una per una, con chi le esegue e in quanto tempo. La panoramica dei piani di AdOpt mostra cosa è già automatizzabile.

Continua a imparare sulla conformità privacy in Italia

Se stai sistemando l'informativa, i due passaggi successivi naturali sono il documento sui cookie e la gestione delle richieste che l'informativa stessa promette di accogliere.

Domande frequenti sull'informativa privacy per siti web

L'informativa privacy è obbligatoria anche per un sito senza moduli?

Sì, se il sito tratta dati personali, e quasi tutti lo fanno. Analytics, pixel pubblicitari e log del server trattano dati personali anche in assenza di moduli. L'obbligo nasce dagli articoli 13 e 14 del GDPR e riguarda il trattamento, non la presenza di un campo da compilare. Un sito vitrine con uno strumento di misurazione deve l'informativa esattamente come un e-commerce.

Posso usare un modello di informativa trovato online?

Un modello serve a capire la struttura, non a produrre il documento. Un'informativa descrive trattamenti, finalità, fornitori e durate specifici della tua azienda, e questi dati non esistono in nessun modello. Il rischio concreto è dichiarare finalità che non persegui e omettere quelle che persegui, che è la non conformità più facile da rilevare in un controllo.

Serve un documento separato per la cookie policy?

La norma non impone un numero di documenti, impone che le informazioni siano accessibili e comprensibili. Nella prassi italiana si separa, perché la cookie policy cambia ogni volta che si aggiunge o si rimuove uno strumento, mentre l'informativa generale è più stabile. Se separi, il collegamento tra i due documenti deve essere esplicito in entrambe le direzioni.

Dove va messo il link all'informativa privacy?

Nel footer, raggiungibile da ogni pagina, e accanto a ogni punto di raccolta dati. Nel caso dei moduli il link va vicino al pulsante di invio, perché è lì che la persona decide. Il banner dei cookie deve rimandare alla cookie policy e, da questa, all'informativa. Un documento presente ma raggiungibile solo dopo diversi clic non soddisfa il requisito di trasparenza.

Ogni quanto va aggiornata l'informativa privacy?

Non a scadenza fissa, ma a ogni cambiamento del trattamento: nuovo strumento, nuovo fornitore, nuova finalità, nuova base giuridica. In pratica conviene legare la revisione al rilascio tecnico invece che al calendario. Conservare le versioni precedenti con la relativa data permette di dimostrare cosa era dichiarato in un periodo passato, che è ciò che serve in caso di contestazione.


Vuoi sapere se l'informativa del tuo sito corrisponde a quello che il sito fa davvero?

Prenota una conversazione con il nostro team ed esaminiamo insieme la distanza tra il documento e i tag attivi.

Tags

GDPR

Articoli correlati

AdOpt post

Cos'è una CMP e perché ti serve

Cos'è una CMP (piattaforma di gestione del consenso), cosa fa davvero oltre il banner dei cookie e perché la tua azienda ne ha bisogno nel 2026.

AdOpt post

Garante Privacy: cosa fa e quali sanzioni applica

Cosa fa davvero il Garante per la protezione dei dati personali, come si svolge un controllo, come calcola le sanzioni GDPR e cosa deve avere la tua azienda.

AdOpt post

Cookie policy: cosa deve contenere e un esempio commentato

Cosa deve contenere davvero una cookie policy secondo il Garante, in che cosa si differenzia dalla privacy policy e un esempio commentato riga per riga.

AdOpt post

Durata del consenso ai cookie: ogni quanto ripetere la richiesta

Quanto dura il consenso ai cookie secondo il Garante, quando si può ripresentare il banner, la differenza tra durata del consenso e durata dei cookie.

AdOpt post

Rifiutare i cookie: cosa succede al sito e cosa dice il Garante

Cosa succede davvero quando un utente rifiuta i cookie, perché il rifiuto deve essere facile quanto l'accettazione e cosa continua a funzionare sul sito.

AdOpt post

Diritti dell'interessato GDPR: quali sono e come rispondere

Quali sono i diritti dell'interessato secondo il GDPR, entro quanto rispondere, cosa è gratuito e come costruire una procedura interna che regge.

Cookie di terze parti: cosa sono e quando servono davvero con consenso

Cookie di terze parti spiegati senza gergo: cosa sono, chi li installa, perché quasi sempre richiedono consenso e la stretta eccezione degli analytics minimizzati.

Cookie tecnici vs cookie di profilazione: la differenza che decide se serve il consenso

Cookie tecnici e cookie di profilazione non sono la stessa cosa davanti al GDPR: solo uno dei due richiede consenso. La distinzione esatta, con esempi e la posizione del Garante.

Scroll e consenso ai cookie: perché scorrere la pagina non basta

Il Garante ha dichiarato che il semplice scroll della pagina non può mai costituire consenso valido ai cookie di profilazione. Cosa significa in pratica e come evitare l'errore.

AdOpt logoAdOpt logo

Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Telefono: +1 (407) 768-3792

AdOpt

Risorse

Prodotto

Certificazioni

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC dal 2020 - Realizzato da persone che amano🍪