{"id":161,"date":"2026-01-20T00:00:00","date_gmt":"2026-01-19T23:00:00","guid":{"rendered":"https:\/\/helloblog.io\/it\/gdpr-checklist-conformita-siti-web\/"},"modified":"2026-01-20T00:00:00","modified_gmt":"2026-01-19T23:00:00","slug":"gdpr-checklist-conformita-siti-web","status":"publish","type":"post","link":"https:\/\/helloblog.io\/it\/gdpr-checklist-conformita-siti-web\/","title":{"rendered":"GDPR: checklist completa per proprietari di siti web (con riferimenti agli articoli e focus WordPress)"},"content":{"rendered":"\n<p>Il GDPR (General Data Protection Regulation) \u00e8 una delle normative sulla privacy pi\u00f9 complete al mondo e, dal 25 maggio 2018, impone regole precise su come raccogliere, usare, conservare e condividere dati personali. Non \u00e8 un tema \u201csolo da enterprise\u201d: basta gestire un blog, un e-commerce o una web app che tratta dati di residenti nell\u2019Unione Europea per rientrare nell\u2019ambito di applicazione, anche se l\u2019azienda \u00e8 fuori dall\u2019UE.<\/p>\n\n\n\n<p>Il rischio non \u00e8 teorico: la non conformit\u00e0 pu\u00f2 portare a sanzioni fino a <strong>20 milioni di euro o il 4% del fatturato annuo globale<\/strong>, a seconda di quale valore sia pi\u00f9 alto. Oltre alle multe, le autorit\u00e0 possono imporre limiti o divieti al trattamento, ordinare cancellazioni e restringere i trasferimenti di dati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Cos\u2019\u00e8 il GDPR, in pratica (per chi gestisce un sito)<\/h2>\n\n\n\n<p>Il GDPR \u00e8 un regolamento UE che definisce responsabilit\u00e0, principi e diritti legati ai <strong>dati personali<\/strong> (qualunque informazione che identifichi o renda identificabile una persona). Per chi fa web significa gestire correttamente moduli contatto, account utenti, pagamenti, tracciamenti, cookie, newsletter, log, analytics, tool di supporto e qualsiasi integrazione che tocchi dati degli utenti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Capire il tuo ruolo: Controller, Processor, Data Subject<\/h2>\n\n\n\n<p>Prima di parlare di checklist, chiarisci \u201cchi sei\u201d nel trattamento. Se decidi finalit\u00e0 e mezzi del trattamento, sei <strong>Data Controller<\/strong> (titolare del trattamento). Se tratti dati personali per conto di un altro soggetto, sei <strong>Data Processor<\/strong> (responsabile del trattamento). Molte realt\u00e0 ricoprono entrambe le posizioni in contesti diversi.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Data Controllers<\/strong>: determinano perch\u00e9 e come i dati personali vengono trattati; hanno la responsabilit\u00e0 primaria della conformit\u00e0.<\/li>\n\n\n<li><strong>Data Processors<\/strong>: terze parti che trattano dati per conto di un controller; devono adottare misure tecniche e organizzative adeguate.<\/li>\n\n\n<li><strong>Data Subjects<\/strong>: le persone fisiche i cui dati vengono raccolti e trattati; il GDPR tutela i loro diritti.<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">I 7 principi del GDPR (la bussola della conformit\u00e0)<\/h2>\n\n\n\n<p>La checklist funziona davvero solo se la leghi ai principi base. Sono i criteri con cui un\u2019autorit\u00e0 valuta scelte tecniche, processi e policy:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li><strong>Liceit\u00e0, correttezza e trasparenza<\/strong>: tratta i dati in modo legittimo e informa chiaramente le persone.<\/li>\n\n\n<li><strong>Limitazione della finalit\u00e0<\/strong>: raccogli dati solo per scopi specifici e legittimi.<\/li>\n\n\n<li><strong>Minimizzazione dei dati<\/strong>: raccogli solo il minimo necessario.<\/li>\n\n\n<li><strong>Esattezza<\/strong>: mantieni i dati corretti e aggiornati.<\/li>\n\n\n<li><strong>Limitazione della conservazione<\/strong>: non conservare pi\u00f9 a lungo del necessario.<\/li>\n\n\n<li><strong>Integrit\u00e0 e riservatezza<\/strong>: proteggi i dati da accessi non autorizzati con misure di sicurezza adeguate.<\/li>\n\n\n<li><strong>Responsabilizzazione (accountability)<\/strong>: devi poter dimostrare la conformit\u00e0.<\/li>\n\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Checklist completa di conformit\u00e0 GDPR<\/h2>\n\n\n\n<p>Di seguito trovi una checklist operativa organizzata per aree. Per ogni punto indico a chi si applica (Controller\/Processor) e l\u2019articolo GDPR di riferimento.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Dati (inventario, flussi, policy)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">1) Inventario dei tipi di dati personali, origine, condivisioni, finalit\u00e0 e tempi di conservazione<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Devi avere un elenco dei tipi effettivi di informazioni trattate (pensa alle \u201ccolonne\u201d: nome, indirizzo, identificativi, ecc.). Per ciascun tipo, documenta: la fonte, con chi lo condividi, lo scopo e per quanto tempo lo conservi.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 30 \u2013 Records of processing activities<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">2) Mappa dei luoghi in cui conservi dati personali e di come fluiscono tra di essi<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Non limitarti ai database (es. MySQL): includi anche archivi offline come documenti cartacei. L\u2019obiettivo \u00e8 rappresentare i \u201cdata stores\u201d e i flussi tra sistemi (CMS, CRM, piattaforma newsletter, helpdesk, hosting, ecc.).<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 30 \u2013 Records of processing activities<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">3) Privacy Policy pubblica e accessibile che descriva tutti i processi sui dati personali<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>La policy deve coprire i processi relativi alla gestione dei dati personali e includere (o linkare) i tipi di dati trattati e dove vengono conservati.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 30 \u2013 Records of processing activities<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">4) Base giuridica nella Privacy Policy: perch\u00e9 il trattamento \u00e8 necessario<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Nella policy serve indicare la base giuridica del trattamento (ad esempio esecuzione di un contratto).<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 6 \u2013 Lawfulness of processing<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Accountability &#038; gestione (ruoli, formazione, contratti, incident response)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">5) Nomina di un Data Protection Officer (DPO), quando richiesto<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Il DPO \u00e8 obbligatorio solo in tre scenari:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Il trattamento \u00e8 svolto da un\u2019autorit\u00e0 o organismo pubblico (esclusi i tribunali quando agiscono nell\u2019esercizio della funzione giurisdizionale).<\/li>\n\n\n<li>Le attivit\u00e0 principali consistono in trattamenti che, per natura\/ambito\/finalit\u00e0, richiedono <strong>monitoraggio regolare e sistematico<\/strong> degli interessati su <strong>larga scala<\/strong>.<\/li>\n\n\n<li>Le attivit\u00e0 principali consistono nel trattamento su larga scala di <strong>categorie particolari di dati<\/strong> (dati sensibili) ai sensi dell\u2019<strong>Article 9<\/strong> e di dati relativi a condanne penali e reati ai sensi dell\u2019<strong>Article 10<\/strong>.<\/li>\n\n<\/ol>\n\n\n\n<p>Se \u00e8 richiesto, il DPO deve conoscere le linee guida GDPR e anche i processi interni che coinvolgono dati personali.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 37 \u2013 Designation of the data protection officer<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">6) Consapevolezza GDPR tra decision maker e figure chiave<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Chi prende decisioni su prodotto, marketing, IT e operation deve avere conoscenze aggiornate sulla normativa e sul concetto di \u201cprivacy by design\/by default\u201d (protezione dei dati fin dalla progettazione e per impostazione predefinita).<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 25 \u2013 Data protection by design and by default<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">7) Sicurezza tecnica aggiornata (misure adeguate al rischio)<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Mantieni le misure di sicurezza tecniche allo stato dell\u2019arte. Per realt\u00e0 SaaS, usare security checklist come punto di partenza aiuta a non lasciare buchi evidenti nelle misure minime.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 25 \u2013 Data protection by design and by default<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">8) Formazione dello staff sui rischi di data protection<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Processor.<\/p>\n\n\n\n<p>Molte vulnerabilit\u00e0 nascono da azioni inconsapevoli di persone che hanno accesso a sistemi interni. La formazione deve rendere evidenti rischi e comportamenti sicuri (phishing, gestione credenziali, condivisione dati, ecc.).<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 25 \u2013 Data protection by design and by default<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">9) Elenco dei sub-processor e menzione in Privacy Policy<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Processor.<\/p>\n\n\n\n<p>Se ti appoggi a sub-fornitori (sub-processor) per trattare dati per conto del controller, devi informare i clienti del loro uso; il consenso avviene tramite accettazione della Privacy Policy (nei casi in cui la base giuridica sia il consenso).<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 28 \u2013 Processor<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">10) Rappresentante nell\u2019UE per aziende extra-UE che trattano dati di residenti UE<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Se operi fuori dall\u2019UE ma raccogli dati di cittadini\/residenti UE, devi designare un rappresentante in uno Stato membro. Deve gestire le questioni relative al trattamento ed essere contattabile dalle autorit\u00e0 locali.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 27 \u2013 Representatives of controllers or processors not established in the Union<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">11) Gestione e notifica dei data breach a autorit\u00e0 e interessati<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Le violazioni di dati personali vanno notificate entro <strong>72 ore<\/strong> all\u2019autorit\u00e0 competente. Devi indicare quali dati sono stati persi, le conseguenze e le contromisure adottate. A meno che i dati trapelati non fossero cifrati, va informato anche l\u2019interessato (data subject) i cui dati sono stati coinvolti.<\/p>\n\n\n\n<p><strong>Riferimenti:<\/strong> GDPR <strong>Article 33 \u2013 Notification of a personal data breach to the supervisory authority<\/strong>; GDPR <strong>Article 34 \u2013 Communication of a personal data breach to the data subject<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">12) Contratti con i processor con cui condividi dati (Data Processing Agreement)<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Quando condividi dati con un processor (es. hosting provider), deve esistere un contratto con istruzioni esplicite sul trattamento. Il contratto deve definire: oggetto e durata del trattamento, natura e finalit\u00e0, tipi di dati personali, categorie di interessati, obblighi e diritti del controller. Gli stessi requisiti valgono quando un processor ingaggia un sub-processor per svolgere attivit\u00e0 per conto del controller.<\/p>\n\n\n\n<p><strong>Riferimenti:<\/strong> GDPR <strong>Article 28 \u2013 Processor<\/strong>; GDPR <strong>Article 29 \u2013 Processing under the authority of the controller or processor<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Nuovi diritti (processi per richieste utenti)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">13) Accesso ai dati personali: richiesta semplice e processo definito<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Devi predisporre un processo chiaro per gestire le richieste di accesso ai dati da parte degli interessati.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 15 \u2013 Right of access by the data subject<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">14) Rettifica: l\u2019utente deve poter aggiornare i propri dati per mantenerli accurati<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Fornisci un meccanismo per correggere dati inesatti.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 16 \u2013 Right to rectification<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">15) Cancellazione automatica dei dati non pi\u00f9 necessari<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Automatizza la cancellazione quando i dati non servono pi\u00f9. Esempio: eliminare automaticamente i dati di clienti i cui contratti non sono stati rinnovati.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 5 \u2013 Principles relating to processing of personal data<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">16) Diritto all\u2019oblio: richiesta di cancellazione semplice e processo operativo<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Implementa una procedura per gestire richieste di cancellazione (right to be forgotten).<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 17 \u2013 Right to erasure (&#8216;right to be forgotten&#8217;)<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">17) Limitazione del trattamento: possibilit\u00e0 di chiedere di \u201cfermarsi\u201d<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Gli utenti possono chiedere di limitare come i loro dati vengono trattati; serve un processo per gestire la richiesta e applicarla concretamente sui sistemi.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 18 \u2013 Right to restriction of processing<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">18) Portabilit\u00e0: consegnare i dati all\u2019utente o a terzi in formato machine-readable<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>La portabilit\u00e0 implica fornire i dati in un formato strutturato, di uso comune e leggibile da macchina, per consentire trasferimento a un altro controller senza ostacoli.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 20 \u2013 Right to data portability<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">19) Opposizione a profiling\/decisioni automatizzate (se applicabile)<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Vale solo se svolgi attivit\u00e0 di profiling o decision making automatizzato che pu\u00f2 avere impatti sull\u2019utente: in quel caso deve essere semplice opporsi.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 22 \u2013 Automated individual decision-making, including profiling<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Consenso (quando la base giuridica \u00e8 il consenso)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">20) Il consenso deve essere libero, specifico, informato e revocabile<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Se il sito raccoglie dati personali sulla base del consenso, rendi ben visibile il link alla Privacy Policy e richiedi accettazione di termini e condizioni in modo esplicito. Il consenso richiede un\u2019azione affermativa: <strong>niente checkbox pre-selezionate<\/strong>.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 7 \u2013 Conditions for consent<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">21) Privacy Policy in linguaggio chiaro e comprensibile<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>La policy deve essere semplice e non \u201cnascondere\u201d intenzioni o implicazioni. In caso contrario l\u2019accordo pu\u00f2 diventare inefficace. Se fornisci servizi a minori, il testo deve essere comprensibile anche per loro.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 7.2 \u2013 Conditions for consent<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">22) Revocare il consenso deve essere facile quanto concederlo<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Il recesso non deve essere pi\u00f9 complicato dell\u2019opt-in iniziale: stessa immediatezza, stessa chiarezza.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 7.3 \u2013 Conditions for consent<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">23) Dati dei minori: verifica et\u00e0 e consenso del tutore legale<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Per minori di 16 anni \u00e8 necessario assicurarsi che il consenso sia dato da un tutore legale. Se la raccolta avviene via web, bisogna provare a verificare che l\u2019approvazione arrivi davvero dal tutore e non dal minore.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 8 \u2013 Conditions applicable to child&#8217;s consent in relation to information society services<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">24) Aggiornamenti della Privacy Policy: informare i clienti esistenti<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Quando modifichi la policy, avvisa gli utenti gi\u00e0 acquisiti (ad esempio via email), spiegando in modo semplice cosa \u00e8 cambiato.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 7 \u2013 Conditions for consent<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Follow-up (conformit\u00e0 come processo continuo)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">25) Revisione periodica: policy, efficacia, cambiamenti nei trattamenti e nei Paesi coinvolti<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Rivedi regolarmente policy e procedure, verifica che siano efficaci, aggiornale se cambiano i trattamenti o se cambiano le condizioni nei Paesi verso cui fluiscono i dati.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 25 \u2013 Data protection by design and by default<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Casi speciali<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">26) DPIA: sapere quando \u00e8 obbligatoria una valutazione d\u2019impatto (alto rischio)<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller.<\/p>\n\n\n\n<p>Vale per aziende che effettuano trattamenti su larga scala, profiling e altre attivit\u00e0 ad alto rischio per diritti e libert\u00e0 delle persone. In questi casi serve una <strong>Data Protection Impact Assessment (DPIA)<\/strong>.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 35 \u2013 Data protection impact assessment<\/strong>.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">27) Trasferimenti extra-UE: solo verso Paesi con protezione adeguata (e disclosure in policy)<\/h4>\n\n\n\n<p><strong>Si applica a:<\/strong> Data Controller, Data Processor.<\/p>\n\n\n\n<p>Trasferisci dati fuori dall\u2019UE solo verso Paesi con livello di protezione adeguato e dichiara questi flussi transfrontalieri nella Privacy Policy. Se trasferisci verso Paesi non \u201cadeguati\u201d, usa <strong>Standard Contractual Clauses (SCCs)<\/strong> o <strong>Binding Corporate Rules (BCRs)<\/strong>.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 45 \u2013 Transfers on the basis of an adequacy decision<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Diritti dell\u2019interessato (Data Subject Rights) da coprire sempre<\/h2>\n\n\n\n<p>Oltre ai punti operativi sopra, conviene \u201cmappare\u201d i diritti che il GDPR garantisce ai Data Subjects e verificare che sito, processi e policy li rendano esercitabili.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto a informazioni trasparenti<\/h3>\n\n\n\n<p>Il controller deve adottare misure adeguate per fornire informazioni sul trattamento in forma concisa, trasparente, intelligibile e facilmente accessibile, con linguaggio chiaro e semplice (ancora di pi\u00f9 se rivolto a minori). Le informazioni possono essere fornite per iscritto o con altri mezzi, anche elettronici.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 12<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Informazioni specifiche quando i dati sono raccolti direttamente<\/h3>\n\n\n\n<p>Devono includere:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Identit\u00e0 e contatti del controller<\/li>\n\n\n<li>Contatti del DPO (se applicabile)<\/li>\n\n\n<li>Finalit\u00e0 del trattamento e base giuridica<\/li>\n\n\n<li>Legittimi interessi perseguiti (se applicabile)<\/li>\n\n\n<li>Destinatari o categorie di destinatari dei dati personali<\/li>\n\n\n<li>Informazioni sui trasferimenti verso Paesi terzi<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 13<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Informazioni specifiche quando i dati non sono raccolti direttamente<\/h3>\n\n\n\n<p>Quando i dati arrivano da altre fonti, devi fornire informazioni simili, includendo le categorie di dati personali coinvolte e la fonte.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 14<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto di accesso<\/h3>\n\n\n\n<p>L\u2019interessato pu\u00f2 ottenere conferma dell\u2019esistenza del trattamento e accesso a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Finalit\u00e0 del trattamento<\/li>\n\n\n<li>Categorie di dati personali<\/li>\n\n\n<li>Destinatari a cui i dati sono stati o saranno comunicati<\/li>\n\n\n<li>Periodo di conservazione previsto<\/li>\n\n\n<li>Esistenza dei diritti di rettifica, cancellazione, limitazione e opposizione<\/li>\n\n\n<li>Diritto di reclamo presso un\u2019autorit\u00e0 di controllo<\/li>\n\n\n<li>Informazioni sulla fonte dei dati (se non raccolti dall\u2019interessato)<\/li>\n\n\n<li>Esistenza di decisioni automatizzate, incluso il profiling<\/li>\n\n<\/ul>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 15<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto di rettifica<\/h3>\n\n\n\n<p>Diritto a ottenere senza ingiustificato ritardo la correzione di dati inesatti e il completamento di dati incompleti.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 16<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto alla cancellazione (right to be forgotten)<\/h3>\n\n\n\n<p>Diritto a ottenere la cancellazione quando:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>I dati non sono pi\u00f9 necessari per la finalit\u00e0 originaria<\/li>\n\n\n<li>Si ritira il consenso e non esiste un\u2019altra base giuridica<\/li>\n\n\n<li>Ci si oppone al trattamento e non ci sono motivi legittimi prevalenti<\/li>\n\n\n<li>I dati sono stati trattati illecitamente<\/li>\n\n\n<li>I dati devono essere cancellati per adempiere un obbligo legale<\/li>\n\n\n<li>I dati sono stati raccolti in relazione a servizi della societ\u00e0 dell\u2019informazione offerti a un minore<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 17<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto alla limitazione del trattamento<\/h3>\n\n\n\n<p>Diritto a ottenere la limitazione quando:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Si contesta l\u2019esattezza dei dati (per il periodo necessario alla verifica)<\/li>\n\n\n<li>Il trattamento \u00e8 illecito e ci si oppone alla cancellazione<\/li>\n\n\n<li>Il controller non ha pi\u00f9 bisogno dei dati ma servono all\u2019interessato per accertare\/esercitare\/difendere un diritto in sede giudiziaria<\/li>\n\n\n<li>Ci si \u00e8 opposti al trattamento in attesa della verifica dei motivi legittimi prevalenti<\/li>\n\n<\/ol>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 18<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto a essere notificati su rettifica, cancellazione o limitazione<\/h3>\n\n\n\n<p>Il controller comunica rettifica\/cancellazione\/limitazione a ogni destinatario a cui i dati sono stati comunicati, salvo sia impossibile o richieda sforzi sproporzionati.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 19<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto alla portabilit\u00e0 dei dati<\/h3>\n\n\n\n<p>Diritto a ricevere i dati in formato strutturato, di uso comune e leggibile da macchina, e a trasmetterli a un altro controller senza impedimenti.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 20<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto di opposizione<\/h3>\n\n\n\n<p>Diritto di opporsi, per motivi legati alla propria situazione particolare, in qualsiasi momento, a trattamenti basati su legittimo interesse o interesse pubblico, incluso il profiling.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 21<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Diritto a non essere sottoposti a decisioni automatizzate<\/h3>\n\n\n\n<p>Diritto a non essere soggetti a decisioni basate unicamente su trattamento automatizzato (incluso il profiling) che producono effetti giuridici o impatti significativi simili.<\/p>\n\n\n\n<p><strong>Riferimento:<\/strong> GDPR <strong>Article 22<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Passi pratici di implementazione (operativi, non solo \u201cpolicy\u201d)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">1) Mettere in sicurezza il sito<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Installa un certificato SSL<\/strong> (HTTPS) per cifrare i dati tra browser e server<\/li>\n\n\n<li><strong>Usa password robuste<\/strong> per tutti gli account admin<\/li>\n\n\n<li><strong>Aggiungi protezioni extra<\/strong> per la gestione delle informazioni di pagamento<\/li>\n\n\n<li><strong>Usa un provider CDN<\/strong> con protezione contro attacchi DDoS<\/li>\n\n\n<li><strong>Distribuisci software anti-virus<\/strong> per prevenire accessi non autorizzati<\/li>\n\n\n<li><strong>Minimizza la raccolta dati<\/strong>: prendi solo ci\u00f2 che \u00e8 necessario<\/li>\n\n\n<li><strong>Pseudonimizza o anonimizza<\/strong> i dati personali prima di salvarli<\/li>\n\n\n<li><strong>Esegui backup<\/strong> in pi\u00f9 location sicure<\/li>\n\n\n<li><strong>Cancella i dati<\/strong> quando non servono pi\u00f9<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">2) Implementare un cookie consent banner fatto bene<\/h3>\n\n\n\n<p>Se il sito usa cookie non essenziali, devi ottenere consenso esplicito prima di attivarli.<\/p>\n\n\n\n<p>Requisiti pratici del banner:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Bloccare i cookie fino al consenso<\/strong>: carica solo quelli necessari finch\u00e9 l\u2019utente non sceglie<\/li>\n\n\n<li><strong>Linguaggio semplice e chiaro<\/strong>: cosa usi e perch\u00e9<\/li>\n\n\n<li><strong>Pulsanti Accetta\/Rifiuta con pari evidenza<\/strong>: niente \u201cdark pattern\u201d che nascondono il rifiuto<\/li>\n\n\n<li><strong>Opzioni granulari<\/strong>: categorie di cookie selezionabili<\/li>\n\n\n<li><strong>Revoca facile<\/strong>: un modo immediato per cambiare preferenze in seguito<\/li>\n\n\n<li><strong>Registrazione del consenso<\/strong>: salva scelte e timestamp per dimostrare la conformit\u00e0<\/li>\n\n<\/ul>\n\n\n\n<div class=\"wp-block-group callout callout-warning is-style-warning is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Nota importante sul consenso cookie<\/h4>\n\n\n<p>Lo scrolling o la non-interazione non equivalgono a consenso.<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">3) Revisionare i form del sito (contatto, checkout, registrazione, supporto)<\/h3>\n\n\n\n<p>Ogni form che raccoglie dati personali deve essere impostato in modo coerente con GDPR:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Inserisci una <strong>nota privacy<\/strong> che spieghi perch\u00e9 ti servono i dati<\/li>\n\n\n<li>Aggiungi una <strong>checkbox non preselezionata<\/strong> per il consenso (quando la base giuridica \u00e8 il consenso)<\/li>\n\n\n<li>Prevedi un <strong>opt-in separato<\/strong> per comunicazioni marketing<\/li>\n\n\n<li>Linka la <strong>Privacy Policy<\/strong><\/li>\n\n\n<li>Usa <strong>linguaggio chiaro e semplice<\/strong><\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">4) Ottenere consenso per email marketing (newsletter e automazioni)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Opt-in chiaro<\/strong>: checkbox non selezionata specifica per il consenso email<\/li>\n\n\n<li><strong>Double opt-in<\/strong>: conferma dell\u2019iscrizione via email<\/li>\n\n\n<li><strong>Registro del consenso<\/strong>: log di data, ora, metodo e finalit\u00e0<\/li>\n\n\n<li><strong>Link di disiscrizione visibile<\/strong>: one-click unsubscribe in ogni email<\/li>\n\n\n<li><strong>Gestione rapida delle disiscrizioni<\/strong>: idealmente entro 24 ore<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">5) Prepararsi ai data breach (prima che succedano)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Notifica all\u2019autorit\u00e0 entro 72 ore<\/strong><\/li>\n\n\n<li><strong>Notifica agli utenti coinvolti<\/strong> se c\u2019\u00e8 alto rischio per i loro diritti<\/li>\n\n\n<li><strong>Documentazione completa<\/strong> per accountability<\/li>\n\n\n<li><strong>Aggiornamento delle policy e delle misure<\/strong> per prevenire nuovi incidenti<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Considerazioni specifiche per WordPress<\/h2>\n\n\n\n<p>Su WordPress il GDPR non \u00e8 \u201cun plugin e via\u201d: \u00e8 un insieme di scelte su configurazione, stack e integrazioni. Detto questo, ci sono alcune attenzioni ricorrenti per chi gestisce siti WordPress:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Mantieni aggiornati <strong>WordPress core, temi e plugin<\/strong><\/li>\n\n\n<li>Usa plugin di contact form che supportino <strong>checkbox di consenso<\/strong> in modo corretto<\/li>\n\n\n<li>Installa una soluzione solida per il <strong>cookie consent<\/strong><\/li>\n\n\n<li>Usa una soluzione <strong>analytics GDPR-compliant<\/strong><\/li>\n\n\n<li>Rivedi le pratiche di raccolta dati dei plugin (tracking, embed, font esterni, mappe, ecc.)<\/li>\n\n\n<li>Implementa funzionalit\u00e0 di <strong>export\/cancellazione<\/strong> dati utente<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Sanzioni GDPR: cosa rischi davvero<\/h2>\n\n\n\n<p>Le sanzioni sono strutturate in due fasce:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Violazioni \u201clower tier\u201d<\/strong>: fino a <strong>10 milioni di euro<\/strong> o <strong>2%<\/strong> del fatturato annuo globale<\/li>\n\n\n<li><strong>Violazioni \u201cupper tier\u201d<\/strong>: fino a <strong>20 milioni di euro<\/strong> o <strong>4%<\/strong> del fatturato annuo globale<\/li>\n\n<\/ul>\n\n\n\n<p>Oltre alle multe, le autorit\u00e0 possono anche emettere avvertimenti, vietare temporaneamente o permanentemente il trattamento, ordinare cancellazioni, e restringere trasferimenti di dati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ (domande ricorrenti)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Cos\u2019\u00e8 una GDPR compliance checklist?<\/h3>\n\n\n\n<p>\u00c8 un elenco di azioni da completare per rispettare il GDPR. Serve a individuare gap e aree di miglioramento nelle pratiche di protezione dei dati.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Chi \u00e8 responsabile della conformit\u00e0 GDPR?<\/h3>\n\n\n\n<p>Il <strong>data controller<\/strong> (tipicamente il titolare del sito\/azienda) \u00e8 il principale responsabile. Anche i <strong>data processor<\/strong> hanno obblighi di conformit\u00e0.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Il GDPR si applica alle aziende USA?<\/h3>\n\n\n\n<p>S\u00ec, se trattano dati personali di residenti UE, indipendentemente da dove si trovano.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qual \u00e8 la sanzione massima per non conformit\u00e0?<\/h3>\n\n\n\n<p>Fino a <strong>20 milioni di euro<\/strong> o <strong>4% del fatturato annuo globale<\/strong>, a seconda di quale valore sia pi\u00f9 alto.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Serve un cookie banner?<\/h3>\n\n\n\n<p>S\u00ec, se il sito utilizza cookie non essenziali e hai visitatori nell\u2019UE.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Mi serve un Data Protection Officer (DPO)?<\/h3>\n\n\n\n<p>Solo se: (1) sei un\u2019autorit\u00e0 pubblica, (2) le attivit\u00e0 principali richiedono monitoraggio sistematico su larga scala, o (3) tratti dati sensibili su larga scala.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Disclaimer<\/h4>\n\n\n<p>Questa checklist \u00e8 una guida generale e non costituisce consulenza legale. Per valutazioni specifiche sul tuo caso, serve il supporto di un professionista qualificato.<\/p>\n\n<\/div>\n\n\n<div class=\"references-section\">\n                <h2>Riferimenti \/ Fonti<\/h2>\n                <ul class=\"references-list\"><li><a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2016\/679\/oj\" target=\"_blank\" rel=\"noopener noreferrer\">Regulation (EU) 2016\/679 (General Data Protection Regulation)<\/a><\/li><\/ul>\n            <\/div>","protected":false},"excerpt":{"rendered":"<p>Se sul tuo sito passano dati personali di residenti UE, la conformit\u00e0 GDPR non \u00e8 opzionale: serve metodo, documentazione e processi chiari. In questa guida trovi una checklist operativa, gli articoli da citare e i passi pratici per metterla a terra (anche su WordPress).<\/p>\n","protected":false},"author":20,"featured_media":160,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[81,82,77,78,10],"class_list":["post-161","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicurezza","tag-compliance","tag-cookie","tag-gdpr","tag-privacy","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/posts\/161","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/users\/20"}],"replies":[{"embeddable":true,"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/comments?post=161"}],"version-history":[{"count":0,"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/posts\/161\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/media\/160"}],"wp:attachment":[{"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/media?parent=161"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/categories?post=161"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/helloblog.io\/it\/wp-json\/wp\/v2\/tags?post=161"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}