Il GDPR, o Regolamento generale sulla protezione dei dati, è un regolamento dell'Unione Europea che dal maggio 2018 ha cambiato radicalmente le regole per il trattamento dei dati personali. Che tu gestisca un e-commerce, un prodotto SaaS, un blog con newsletter o un semplice sito aziendale, il GDPR ti riguarda quasi certamente. In questa guida completa analizziamo esattamente cosa significa il GDPR per le aziende, quali sono i tuoi obblighi e come raggiungere una conformità pratica senza affogare nel gergo legale.

Cos'è il GDPR e perché è stato creato?

Il Regolamento generale sulla protezione dei dati (Regolamento (UE) 2016/679) è un quadro normativo adottato dal Parlamento europeo e dal Consiglio nell'aprile 2016, entrato in vigore il 25 maggio 2018. Ha sostituito la Direttiva sulla protezione dei dati del 1995 (95/46/CE), redatta prima che internet diventasse un canale commerciale di massa e ormai del tutto inadeguata all'epoca del cloud computing, dei social media, della pubblicità comportamentale e dei big data.

Le forze trainanti dietro al GDPR sono state tre. Primo, la Commissione europea voleva armonizzare la normativa sulla protezione dei dati in tutti gli stati membri, così che le aziende si trovassero di fronte a un unico insieme di regole invece di 28 diverse attuazioni nazionali. Secondo, il regolamento è stato pensato per rafforzare i diritti degli individui: dare ai residenti UE un controllo reale su come vengono raccolte, conservate, condivise ed eliminate le loro informazioni personali. Terzo, il GDPR ha introdotto meccanismi di applicazione concreti, incluse multe fino al 4% del fatturato globale annuo, per garantire che la protezione dei dati venisse presa sul serio ai massimi livelli aziendali.

In termini pratici, il GDPR disciplina qualsiasi operazione compiuta sui dati personali: dalla raccolta e registrazione fino a strutturazione, conservazione, modifica, estrazione, consultazione, uso, divulgazione, allineamento, limitazione, cancellazione e distruzione. Se la tua azienda tratta dati personali in qualsiasi modo, il regolamento definisce i confini entro cui devi operare.

A chi si applica il GDPR?

Il GDPR ha un ambito di applicazione volutamente ampio. Si applica a:

  • Tutte le organizzazioni stabilite nell'UE: indipendentemente dal fatto che il trattamento dei dati avvenga effettivamente all'interno dell'UE o altrove.
  • Organizzazioni al di fuori dell'UE che offrono beni o servizi a residenti UE: se il tuo sito si rivolge a clienti UE (ad esempio mostrando prezzi in euro o offrendo spedizioni verso paesi UE), sei soggetto al GDPR.
  • Organizzazioni al di fuori dell'UE che monitorano il comportamento di residenti UE: se tracci i visitatori del sito provenienti dall'UE tramite cookie, analytics o tecnologie simili, il GDPR si applica.

In pratica, questo significa che praticamente ogni azienda con una presenza web rientra nel regolamento. Se hai un sito che usa Google Analytics, integra un pixel Facebook, raccoglie indirizzi email tramite un modulo di contatto o imposta qualsiasi cookie oltre a quelli strettamente necessari al funzionamento del sito, hai degli obblighi ai sensi del GDPR.

Titolari vs. responsabili del trattamento

Il GDPR distingue tra titolari del trattamento (l'entità che determina le finalità e i mezzi del trattamento) e responsabili del trattamento (l'entità che tratta i dati per conto del titolare). Come proprietario di un sito, sei tipicamente il titolare. Il tuo hosting provider, la piattaforma di analytics e il servizio di email marketing sono responsabili del trattamento. Devi avere un accordo sul trattamento dei dati (DPA) in essere con ciascun responsabile, e rimani responsabile di assicurarti che trattino i dati in conformità al GDPR.

Cosa conta come dato personale?

Il GDPR definisce i dati personali in modo molto ampio. Include qualsiasi informazione relativa a una persona fisica identificata o identificabile. Alcuni esempi:

  • Nomi, indirizzi email e numeri di telefono
  • Indirizzi IP e identificatori dei cookie
  • Dati di localizzazione e fingerprint del dispositivo
  • Identificatori online come nomi utente e ID account
  • Dati comportamentali raccolti tramite l'analytics del sito
  • Dati pseudonimizzati che possono essere ricondotti a una persona con informazioni aggiuntive

La Corte di giustizia dell'UE ha confermato in diverse sentenze: incluso il caso di riferimento Breyer (C-582/14, ottobre 2016): che gli indirizzi IP dinamici costituiscono dati personali quando il gestore del sito dispone dei mezzi legali per identificare l'utente. Questo significa che anche i semplici log del server possono rientrare nell'ambito del GDPR.

I sei principi fondamentali del GDPR

L'articolo 5 del regolamento stabilisce sei principi che devono guidare ogni attività di trattamento dei dati:

1. Liceità, correttezza e trasparenza: devi avere una base giuridica valida per il trattamento (come il consenso, la necessità contrattuale o il legittimo interesse) e devi informare le persone in modo chiaro su cosa fai con i loro dati. Le privacy policy scritte in un gergo legale incomprensibile non soddisfano il requisito di trasparenza.

2. Limitazione della finalità: i dati possono essere raccolti solo per finalità determinate, esplicite e legittime. Non puoi raccogliere indirizzi email per le conferme d'ordine e poi usarli per il marketing senza un consenso separato.

3. Minimizzazione dei dati: raccogli solo i dati che ti servono davvero per la finalità dichiarata. Se non ti serve la data di nascita di un cliente per elaborare il suo ordine, non chiederla.

4. Esattezza: i dati personali devono essere esatti e aggiornati. Dovresti avere processi per correggere o eliminare i dati inesatti.

5. Limitazione della conservazione: i dati non devono essere conservati in forma identificabile più a lungo del necessario. Definisci i periodi di conservazione per ogni categoria di dati e rispettali.

6. Integrità e riservatezza (sicurezza): devi implementare misure tecniche e organizzative adeguate per proteggere i dati personali da accessi non autorizzati, perdita accidentale e distruzione. Questo include crittografia, controlli di accesso, backup regolari e test di sicurezza.

Basi giuridiche per il trattamento dei dati personali

Uno degli aspetti pratici più importanti del GDPR è che ogni attività di trattamento deve fondarsi su una delle sei basi giuridiche definite nell'articolo 6:

  1. Consenso: la persona ha dato un consenso chiaro e affermativo per una finalità specifica. È la base più comunemente usata per i cookie di marketing e le newsletter.
  2. Necessità contrattuale: il trattamento è necessario per eseguire un contratto con la persona (ad esempio, trattare l'indirizzo di un cliente per consegnare il suo ordine).
  3. Obbligo legale: il trattamento è richiesto per rispettare la legge (ad esempio, conservare le fatture a fini fiscali).
  4. Interessi vitali: il trattamento è necessario per proteggere la vita di qualcuno. Raramente applicabile in un contesto aziendale.
  5. Interesse pubblico: il trattamento è necessario per un compito svolto nell'interesse pubblico. Rilevante soprattutto per gli enti pubblici.
  6. Legittimo interesse: il trattamento è necessario per i legittimi interessi del titolare, purché questi non prevalgano sui diritti della persona. È una base flessibile ma richiede un test di bilanciamento documentato (Legitimate Interest Assessment).

Per i cookie e il tracciamento online, il consenso è quasi sempre la base giuridica richiesta per tutto ciò che va oltre i cookie strettamente necessari. La sentenza Planet49 (C-673/17, ottobre 2019) ha confermato che questo consenso deve essere attivo (opt-in), non passivo (caselle pre-selezionate).

Diritti degli interessati

Il GDPR concede alle persone un insieme completo di diritti che la tua azienda deve essere pronta a rispettare:

  • Diritto di accesso (articolo 15): le persone possono richiedere una copia di tutti i dati personali che conservi su di loro. Devi rispondere entro 30 giorni.
  • Diritto di rettifica (articolo 16): le persone possono chiederti di correggere dati inesatti.
  • Diritto alla cancellazione / diritto all'oblio (articolo 17): le persone possono richiedere la cancellazione dei loro dati in determinate circostanze, ad esempio quando i dati non sono più necessari per la finalità originaria o quando revocano il consenso.
  • Diritto di limitazione del trattamento (articolo 18): le persone possono chiederti di limitare come usi i loro dati.
  • Diritto alla portabilità dei dati (articolo 20): le persone possono richiedere i loro dati in un formato strutturato e leggibile da dispositivo automatico e farli trasferire a un altro titolare.
  • Diritto di opposizione (articolo 21): le persone possono opporsi al trattamento basato sul legittimo interesse o a fini di marketing diretto.

In pratica, le richieste più comuni ricevute dalle aziende sono richieste di accesso e di cancellazione. Dovresti avere un processo documentato per gestirle, inclusa la verifica dell'identità, e assicurarti di poter rispondere entro il termine di 30 giorni.

Quali multe si possono ricevere per violazioni del GDPR?

Il GDPR ha introdotto una struttura sanzionatoria a due livelli, pensata deliberatamente per rendere la non conformità dolorosa dal punto di vista finanziario:

Livello inferiore: fino a 10 milioni di euro o il 2% del fatturato mondiale annuo (a seconda di quale sia maggiore) per violazioni relative agli obblighi di titolari/responsabili, organismi di certificazione ed enti di controllo.

Livello superiore: fino a 20 milioni di euro o il 4% del fatturato mondiale annuo (a seconda di quale sia maggiore) per violazioni dei principi fondamentali del trattamento, dei requisiti sul consenso, dei diritti degli interessati e delle regole sui trasferimenti internazionali.

La multa più alta finora è di 1,2 miliardi di euro, inflitta a Meta dall'Autorità irlandese per la protezione dei dati nel maggio 2023 per trasferimenti transatlantici di dati illeciti. Amazon ha ricevuto una multa di 746 milioni di euro dalla CNPD lussemburghese nel 2021 per aver trattato dati personali a fini pubblicitari senza consenso valido. Google è stata multata più volte, incluso un caso da 150 milioni di euro dalla CNIL francese per dark pattern nel suo cookie banner.

Ma le multe non sono riservate ai colossi tecnologici. Solo nel 2024, l'AEPD spagnola ha inflitto centinaia di multe a piccole e medie imprese, alcune anche di soli 1.000 euro. In Repubblica Ceca, la conformità al GDPR è supervisionata dall'Ufficio per la protezione dei dati personali (UOOU), che ha costantemente aumentato la frequenza e la severità delle proprie azioni di enforcement.

GDPR e cookie: il collegamento pratico

Per la maggior parte dei proprietari di siti web, l'obbligo GDPR più visibile è il consenso ai cookie. Ai sensi della Direttiva ePrivacy (che opera insieme al GDPR), devi ottenere un consenso informato e liberamente prestato prima di installare qualsiasi cookie non strettamente necessario al funzionamento del sito. Questo include:

  • Cookie analitici (Google Analytics, Hotjar, Mixpanel)
  • Cookie pubblicitari (Google Ads, Facebook Pixel, LinkedIn Insight Tag)
  • Cookie funzionali che memorizzano le preferenze dell'utente (a meno che non siano essenziali per un servizio esplicitamente richiesto dall'utente)

Il tuo cookie banner deve fornire informazioni chiare su quali cookie usi, permettere agli utenti di accettare o rifiutare ogni categoria e non deve caricare alcun cookie non essenziale finché non viene dato il consenso. Caselle pre-selezionate, cookie wall e avvisi del tipo "continuando a navigare accetti" non sono conformi.

Responsabile della protezione dei dati: te ne serve uno?

Il GDPR richiede la nomina di un Responsabile della protezione dei dati (DPO) in tre casi: quando il trattamento è svolto da un'autorità pubblica, quando le tue attività principali comportano il monitoraggio regolare e sistematico di persone su larga scala, o quando le tue attività principali comportano il trattamento su larga scala di categorie particolari di dati (come dati sanitari o biometrici). La maggior parte delle piccole e medie imprese non ha bisogno di un DPO, ma è buona prassi designare qualcuno responsabile della conformità in materia di protezione dei dati.

Notifica delle violazioni dei dati

Se la tua azienda subisce una violazione dei dati personali: come un attacco informatico, una divulgazione accidentale o la perdita di un dispositivo contenente dati personali: il GDPR ti impone di notificare la tua autorità nazionale entro 72 ore dalla scoperta della violazione, a meno che sia improbabile che comporti un rischio per i diritti delle persone. Se la violazione comporta probabilmente un rischio elevato, devi anche informare senza ritardo le persone interessate. Avere un piano di risposta agli incidenti già pronto prima che si verifichi una violazione è essenziale.

Trasferimenti internazionali di dati

Trasferire dati personali al di fuori dell'UE è una delle aree più complesse del GDPR. Dopo la sentenza Schrems II (luglio 2020), che ha invalidato il Privacy Shield UE-USA, le aziende devono usare meccanismi alternativi come le Clausole contrattuali standard (SCC), integrate da una valutazione d'impatto sul trasferimento. Il Data Privacy Framework UE-USA, adottato nel luglio 2023, fornisce una nuova base di adeguatezza per i trasferimenti verso organizzazioni statunitensi certificate, ma la sua stabilità a lungo termine resta incerta.

Per i proprietari di siti web, questo è rilevante ogni volta che usi servizi con sede negli USA come Google Analytics, Mailchimp o HubSpot. Assicurati che i tuoi responsabili del trattamento si siano autocertificati ai sensi del Data Privacy Framework oppure che tu abbia in essere le SCC appropriate.

Come raggiungere la conformità al GDPR: una checklist pratica

Per la maggior parte dei siti e delle attività online, i seguenti passi coprono gli aspetti essenziali:

  • Implementa un cookie banner conforme: che blocchi i cookie non essenziali finché non viene dato il consenso, offra controlli granulari per categoria e conservi registrazioni del consenso con timestamp.
  • Pubblica una privacy policy chiara: scritta in linguaggio semplice, che copra tutte le attività di trattamento, le basi giuridiche, i periodi di conservazione dei dati, la condivisione con terzi e i diritti degli interessati.
  • Fai un audit dei tuoi cookie e del tracciamento: sappi esattamente quali cookie imposta il tuo sito, chi li imposta e per quale finalità. Ripeti questo audit regolarmente, specialmente dopo aver aggiunto nuovi strumenti o integrazioni.
  • Proteggi i tuoi dati: usa HTTPS, cripta i dati sensibili a riposo, implementa controlli di accesso e mantieni il software aggiornato.
  • Metti in atto DPA con tutti i responsabili del trattamento: ogni servizio che tratta dati personali per tuo conto ha bisogno di un accordo formale sul trattamento dei dati.
  • Stabilisci procedure per le richieste degli interessati: rendi facile per gli utenti esercitare i propri diritti e assicurati di poter rispondere entro 30 giorni.
  • Documenta tutto: il principio di responsabilizzazione del GDPR (articolo 5, comma 2) richiede che tu sia in grado di dimostrare la conformità. Mantieni registri delle attività di trattamento, registrazioni del consenso e la logica delle tue decisioni.
  • Forma il tuo team: chiunque tratti dati personali dovrebbe conoscere le basi del GDPR e le policy della tua organizzazione.

Miti comuni sul GDPR

Persistono diverse idee sbagliate:

  • "Il GDPR si applica solo alle grandi aziende": falso. Si applica a qualsiasi organizzazione che tratta dati personali di residenti UE, indipendentemente dalle dimensioni.
  • "Siamo fuori dall'UE, quindi il GDPR non si applica": falso. Se ti rivolgi a clienti UE o monitori il comportamento di residenti UE, sei soggetto al regolamento.
  • "Il consenso è l'unica base giuridica": falso. Esistono sei basi giuridiche. Il consenso è importante per cookie e marketing, ma la necessità contrattuale e il legittimo interesse sono spesso più appropriati per altre attività di trattamento.
  • "Basta un cookie banner e siamo a posto": falso. Un cookie banner è solo un tassello del puzzle. La conformità richiede un approccio olistico che copra policy, procedure, sicurezza e documentazione.

Inizia con Consentio

La conformità al GDPR non deve per forza essere opprimente. Consentio offre una soluzione completa per il consenso ai cookie che gestisce la complessità tecnica al posto tuo. La nostra piattaforma scansiona automaticamente il tuo sito alla ricerca di cookie, genera un elenco di cookie categorizzato, blocca i cookie non essenziali finché non viene dato il consenso, supporta Google Consent Mode v2, conserva le registrazioni del consenso per la responsabilizzazione e permette agli utenti di cambiare le proprie preferenze in qualsiasi momento. La configurazione richiede circa cinque minuti: una singola riga di codice e la tua conformità sui cookie è sistemata.

Che tu stia appena iniziando il tuo percorso verso il GDPR o voglia passare da una soluzione non conforme, Consentio ti offre gli strumenti per farlo nel modo giusto.