Guida completa al GDPR
per i siti web

Scopri cosa richiede il GDPR, come gestire correttamente i Cookie e come evitare multe salate. Aggiornata al 2025.

Cos'è il GDPR e perché ti riguarda?

Il GDPR (Regolamento generale sulla protezione dei dati) è un regolamento UE sulla protezione dei Dati personali, entrato in vigore il 25 maggio 2018.

Prima dell'entrata in vigore del GDPR nel maggio 2018, la protezione dei dati personali nell'UE era disciplinata dalla superata direttiva 95/46/CE del 1995. Da allora internet era profondamente cambiato: dai social network all'e-commerce fino al cloud computing. Il GDPR è stata la risposta dell'UE alla necessità di una regolamentazione moderna che tuteli i diritti dei cittadini nell'era digitale.

Il GDPR si applica a qualsiasi trattamento di dati personali di cittadini UE, indipendentemente da dove abbia sede il titolare. Questo significa che anche un piccolo e-shop deve rispettare le stesse regole di una grande multinazionale. La data chiave è il 25 maggio 2018, quando il GDPR è diventato efficace in tutti gli Stati membri dell'UE.

Portata globale

Il GDPR si applica a tutti i siti web che trattano dati di cittadini UE, indipendentemente da dove abbia sede il gestore.

Multe salate

Le violazioni possono comportare multe fino a 20 milioni di euro o al 4% del fatturato annuo globale.

Diritti dell'utente

Gli utenti hanno il diritto di accedere, rettificare, cancellare e portare i propri dati personali. Ogni Interessato (soggetto dei dati) può esercitare questi diritti.

6 principi chiave del GDPR

Ogni trattamento di dati personali deve rispettare questi sei principi fondamentali.

Liceità, correttezza e trasparenza

I dati devono essere trattati in modo lecito, corretto e trasparente nei confronti dell'interessato.

Limitazione della finalità

I dati possono essere raccolti solo per finalità determinate, esplicite e legittime.

Minimizzazione dei dati

I dati trattati devono essere adeguati, pertinenti e limitati a quanto necessario.

Esattezza

I dati personali devono essere esatti e, se necessario, aggiornati.

Limitazione della conservazione

I dati possono essere conservati solo per il tempo necessario alla finalità del trattamento.

Integrità e riservatezza

I dati devono essere protetti da accessi non autorizzati, perdita o distruzione.

Categorie di cookie secondo la direttiva ePrivacy

La direttiva ePrivacy, nota come "legge sui cookie", distingue i cookie in base alla finalità. Ogni categoria ha requisiti di consenso diversi.

Cookie strettamente necessari

Necessari per il funzionamento di base del sito: login, carrello, sicurezza. Non richiedono il consenso.

Consenso: non richiesto

Cookie funzionali

Memorizzano le preferenze dell'utente come lingua, valuta o dimensione del testo.

Consenso: richiesto

Cookie analitici

Misurano il traffico e il comportamento degli utenti (Google Analytics, Hotjar, Clarity).

Consenso: richiesto

Cookie di marketing

Tracciano gli utenti tra i siti web per la pubblicità mirata (Facebook Pixel, Google Ads).

Consenso: sempre richiesto

Checklist GDPR per il tuo sito web

Verifica se il tuo sito web soddisfa tutti i requisiti del GDPR.

  • Banner dei cookie con l'opzione di rifiutare tutti i cookie
  • Informazioni sui tipi di cookie e le loro finalità
  • Possibilità di modificare le preferenze in qualsiasi momento
  • Registro dei consensi (prova del consenso)
  • Blocco dei cookie prima della concessione del consenso
  • Supporto per Google Consent Mode v2
  • Aggiornamenti regolari dell'elenco cookie
  • Informativa sulla privacy
Inizia gratis con Consentio
Conforme al GDPR

Multe GDPR e casi reali

Il GDPR prevede due livelli di sanzioni in base alla gravità della violazione.

Livello inferiore

Fino a 10 milioni di euro o al 2% del fatturato annuo globale per violazioni degli obblighi del titolare, del responsabile o dell'organismo di certificazione.

Livello superiore

Fino a 20 milioni di euro o al 4% del fatturato annuo globale per violazioni dei principi fondamentali del trattamento, dei diritti degli interessati o dei trasferimenti di dati verso paesi terzi.

Amazon (Lussemburgo): 746 milioni di euro per violazioni nel trattamento dei dati personali (2021)
Google (Francia, CNIL): 50 milioni di euro per mancanza di trasparenza e consenso (2019)
H&M (Germania): 35 milioni di euro per sorveglianza non autorizzata dei dipendenti (2020)
British Airways (Regno Unito, ICO): 22 milioni di sterline per una violazione dei dati che ha colpito 400.000 clienti (2020)
UOOU (Repubblica Ceca): oltre 100 multe all'anno, per lo più legate a marketing non richiesto e sicurezza inadeguata

I tuoi diritti secondo il GDPR

Il GDPR garantisce otto diritti fondamentali a chiunque abbia dati personali trattati.

Diritto all'informazione

Il titolare deve informare sul trattamento, sulla finalità e sui diritti (artt. 13-14).

Diritto di accesso

Il diritto di ottenere una copia dei propri dati trattati (art. 15).

Diritto di rettifica

Il diritto alla correzione di dati personali inesatti (art. 16).

Diritto alla cancellazione

Il diritto di ottenere la cancellazione dei dati in determinate condizioni: il "diritto all'oblio" (art. 17).

Diritto di limitazione del trattamento

Il diritto di limitare il trattamento, ad esempio in caso di contestazione dell'esattezza dei dati (art. 18).

Diritto alla portabilità dei dati

Il diritto di ricevere i dati in un formato leggibile da dispositivo automatico e trasferirli (art. 20).

Diritto di opposizione

Il diritto di opporsi al trattamento basato sul legittimo interesse (art. 21).

Diritto relativo alle decisioni automatizzate

Il diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato (art. 22).

Domande frequenti

Cos'è il GDPR e perché è importante?

Il GDPR (Regolamento generale sulla protezione dei dati) è un regolamento dell'Unione Europea sulla protezione dei dati personali. In vigore dal 2018, si applica a tutti i siti web che trattano dati di cittadini UE. Le violazioni possono comportare multe fino a 20 milioni di euro o al 4% del fatturato globale.

Ho bisogno di un banner dei cookie sul mio sito?

Sì, se usi cookie per finalità analitiche, di marketing o altre finalità che vanno oltre quelle strettamente necessarie. Il GDPR richiede il consenso informato prima di memorizzare questi cookie.

Come ottenere un consenso ai cookie valido?

Un consenso valido deve essere: 1) Liberamente prestato: l'utente deve poter rifiutare, 2) Specifico: per ogni finalità separatamente, 3) Informato: l'utente deve sapere a cosa sta acconsentendo, 4) Inequivocabile: un'azione attiva, non caselle preselezionate.

Cos'è la direttiva ePrivacy?

La direttiva ePrivacy integra il GDPR e disciplina in modo specifico l'uso di cookie e tecnologie simili. Richiede il consenso prima di memorizzare qualsiasi cookie, ad eccezione di quelli essenziali per il funzionamento del sito.

Per quanto tempo devo conservare le prove del consenso?

Il GDPR richiede la dimostrabilità del consenso, quindi consigliamo di conservare le prove per almeno la durata del trattamento, idealmente 3-5 anni. Consentio archivia automaticamente tutti i registri.

Cos'è la direttiva ePrivacy e come si collega ai cookie?

La direttiva ePrivacy (2002/58/CE), nota come "legge sui cookie", integra il GDPR e disciplina in modo specifico l'uso di cookie e tecnologie simili. L'articolo 5, paragrafo 3, richiede il consenso prima di memorizzare qualsiasi cookie, ad eccezione di quelli strettamente necessari. Il futuro Regolamento ePrivacy dovrebbe sostituire questa direttiva e inasprire ulteriormente le regole.

Quali sono le pratiche vietate per il consenso ai cookie?

Il GDPR e la sentenza Planet49 vietano: 1) Caselle preselezionate (il consenso deve essere prestato attivamente), 2) Cookie wall (subordinare l'accesso ai contenuti al consenso), 3) Scorrimento = consenso (scorrere la pagina non costituisce un consenso valido), 4) Memorizzazione dei cookie prima del consenso (i cookie non devono essere memorizzati prima che il consenso sia stato dato).

Come si applica il GDPR ai siti web cechi nello specifico?

Il GDPR si applica direttamente nella Repubblica Ceca in quanto regolamento UE. L'autorità di controllo è l'Ufficio per la protezione dei dati personali (UOOU). L'UOOU può comminare multe ed effettua audit di conformità al GDPR. Nel 2023 ha emesso oltre 100 sanzioni, per lo più legate a marketing non richiesto e sicurezza dei dati inadeguata.

Risolvi i cookie oggi.
Dormi sereno domani.

Provalo gratis
  • Nessuna carta richiesta
  • 5 minuti per l'implementazione
  • Made in EU