← Approfondimenti

GUIDE LBCOMPANY

Come adeguare WordPress al GDPR

WordPress & Manutenzione
Gestione dei dati personali e privacy in WordPress

WordPress 4.9.6, pubblicato il 17 maggio 2018, introduce strumenti dedicati alla privacy: pagina privacy, suggerimenti per l’informativa, esportazione e cancellazione dei dati personali e una scelta per i cookie dei commenti. Sono funzioni importanti, ma non rendono automaticamente un sito conforme al GDPR.

L’adeguamento richiede di capire come core, tema, plugin e servizi esterni trattano realmente i dati. Questa guida fornisce una checklist tecnica da applicare insieme alle valutazioni legali e organizzative del titolare.

1. Aggiornare WordPress in modo controllato

Prima di usare i nuovi strumenti privacy, aggiorna WordPress, tema e plugin su un ambiente compatibile. Crea un backup completo e prova il ripristino. Verifica PHP, database, spazio disponibile e personalizzazioni che potrebbero interferire.

L’aggiornamento non è soltanto funzionale: mantenere componenti supportati riduce vulnerabilità e incongruenze. Dopo l’intervento, testa login, moduli, commenti, ordini, email e strumenti amministrativi.

2. Mappare ciò che raccoglie dati

Elenca utenti, commenti, moduli, e-commerce, newsletter, statistiche, chat, aree riservate, log, backup e contenuti incorporati. Per ogni componente annota dati, finalità, posizione, fornitori, accessi e tempi di conservazione.

Controlla anche tabelle personalizzate, metadati, file caricati e servizi esterni. Gli strumenti nativi di WordPress possono vedere soltanto i dati del core e dei plugin che partecipano correttamente al sistema privacy.

3. Configurare la pagina privacy

WordPress consente di indicare una pagina privacy nelle impostazioni e offre suggerimenti generati dal core e dai plugin compatibili. Questi testi sono una base da verificare, non una policy pronta per qualunque sito.

La pagina deve descrivere ciò che accade davvero e deve essere raggiungibile, per esempio dal footer, oltre che nei punti di raccolta. Aggiornala quando cambiano plugin, finalità, fornitori o tempi di conservazione.

4. Rivedere tutti i moduli

Controlla moduli di contatto, preventivo, registrazione, acquisto e assistenza. Riduci i campi non necessari, usa etichette chiare e collega l’informativa pertinente. Non aggiungere una casella di consenso obbligatoria in modo automatico: la base giuridica va scelta per la specifica finalità.

Newsletter e marketing richiedono una gestione distinta dalla richiesta principale. Registra solo le informazioni necessarie a dimostrare la scelta e verifica che la revoca venga propagata ai servizi collegati.

5. Controllare commenti e profili

WordPress 4.9.6 aggiunge per i commentatori non autenticati una scelta sulla memorizzazione di nome, email e sito nel browser. Verifica testo, comportamento e presenza effettiva della casella nel tema.

Rivedi ruoli, profili inattivi e dati esposti pubblicamente. Ogni account deve avere uno scopo, privilegi minimi e credenziali individuali. Elimina utenti di prova e revoca accessi a collaboratori non più attivi.

6. Usare esportazione e cancellazione con prudenza

Gli strumenti “Esporta dati personali” ed “Elimina dati personali” gestiscono richieste associate a un indirizzo email e prevedono una verifica. Definisci chi può usarli, come identificare il richiedente e come documentare l’esito.

L’esportazione include WordPress e i plugin che registrano esportatori compatibili; può escludere CRM, newsletter, analytics e altri servizi. Anche la cancellazione non copre automaticamente backup e sistemi esterni. Prima di procedere valuta obblighi di conservazione e casi in cui alcuni dati non possono essere eliminati.

7. Valutare plugin e servizi esterni

Per ogni plugin chiedi dove salva dati, se li trasmette a terzi, quali permessi usa, se crea log e se integra esportazione e cancellazione. Consulta documentazione e privacy policy del fornitore, ma verifica anche il traffico reale del sito.

Rimuovi componenti inutilizzati e duplicazioni. Un plugin disattivato può lasciare tabelle e file; la cancellazione deve essere valutata con backup e conoscenza delle dipendenze.

8. Gestire cookie e contenuti incorporati

Analytics, pixel, video, mappe, font, chat e social possono attivare connessioni esterne. Inventaria le sorgenti, classifica le finalità e applica il blocco preventivo quando richiesto. Il banner deve riflettere il comportamento tecnico reale.

Prevedi un comando per modificare le preferenze e ripeti i test dopo aggiornamenti, cache e modifiche al tema. Una policy corretta non compensa script caricati nel momento sbagliato.

9. Proteggere database, backup e log

Applica aggiornamenti, HTTPS, autenticazione forte, privilegi minimi e accessi tracciabili. Proteggi backup e pannelli di hosting, limita copie locali e stabilisci tempi di conservazione. Un backup è utile soltanto se può essere ripristinato e non espone dati a persone non autorizzate.

Riduci dati personali nei log e negli URL. Controlla chi può scaricare esportazioni e per quanto tempo restano disponibili. Le funzioni privacy trattano informazioni sensibili e devono essere protette come il resto dell’amministrazione.

10. Definire un processo continuativo

Assegna responsabilità per richieste, incidenti, aggiornamenti e revisione delle policy. Conserva un registro delle modifiche e ripeti periodicamente inventario e test. La privacy non è un’attività conclusa il 25 maggio 2018.

Quando viene aggiunto un plugin o un’integrazione, valuta dati e rischi prima della pubblicazione. Questo è il significato pratico della privacy by design nel ciclo di manutenzione.

Checklist WordPress GDPR

  1. Aggiorna e testa WordPress 4.9.6 o una versione supportata.
  2. Mappa dati di core, tema, plugin e servizi esterni.
  3. Configura e personalizza la pagina privacy.
  4. Rivedi campi, informative e basi dei moduli.
  5. Controlla commenti, utenti, ruoli e profili inattivi.
  6. Prova esportazione e cancellazione con richieste verificate.
  7. Verifica plugin, API, log e tabelle personalizzate.
  8. Configura cookie e incorporamenti in modo coerente.
  9. Proteggi database, backup ed esportazioni.
  10. Documenta responsabilità, controlli e manutenzione.

LBCOMPANY può eseguire l’audit tecnico di WordPress e implementare le configurazioni concordate con titolare e consulenti. Leggi la guida su GDPR e siti web, quella su cookie e privacy e scopri i servizi tecnici LBCOMPANY.

Domande frequenti su WordPress e GDPR

WordPress 4.9.6 rende il sito conforme al GDPR?

No. Fornisce strumenti utili, ma configurazione, documentazione, fornitori e procedure restano responsabilità del titolare.

La pagina privacy generata da WordPress è pronta da pubblicare?

No. I suggerimenti devono essere verificati e adattati ai trattamenti reali del sito e dell’organizzazione.

L’esportazione include i dati di tutti i plugin?

Solo dei plugin che partecipano correttamente al sistema e dei dati presenti in WordPress. Servizi esterni richiedono procedure separate.

Cancellare i dati in WordPress li elimina dai backup?

No. Occorre una procedura che consideri copie e ripristini, rispettando anche eventuali obblighi di conservazione.

Ogni modulo deve avere una casella di consenso?

No. Dipende dalla base giuridica e dalla finalità; il consenso non va aggiunto automaticamente quando non è appropriato.

È sufficiente installare un plugin GDPR?

No. Il plugin può gestire alcune funzioni, ma serve un audit di dati, integrazioni, sicurezza, policy e processi.

WordPress raccoglie dati che non hai ancora mappato?

Controlliamo tecnicamente core, plugin, moduli, utenti, cookie, log e backup e applichiamo le configurazioni definite.

WAHai un problema?Parliamone