
WordPress 4.9.6, pubblicato il 17 maggio 2018, introduce strumenti dedicati alla privacy: pagina privacy, suggerimenti per l’informativa, esportazione e cancellazione dei dati personali e una scelta per i cookie dei commenti. Sono funzioni importanti, ma non rendono automaticamente un sito conforme al GDPR.
L’adeguamento richiede di capire come core, tema, plugin e servizi esterni trattano realmente i dati. Questa guida fornisce una checklist tecnica da applicare insieme alle valutazioni legali e organizzative del titolare.
1. Aggiornare WordPress in modo controllato
Prima di usare i nuovi strumenti privacy, aggiorna WordPress, tema e plugin su un ambiente compatibile. Crea un backup completo e prova il ripristino. Verifica PHP, database, spazio disponibile e personalizzazioni che potrebbero interferire.
L’aggiornamento non è soltanto funzionale: mantenere componenti supportati riduce vulnerabilità e incongruenze. Dopo l’intervento, testa login, moduli, commenti, ordini, email e strumenti amministrativi.
2. Mappare ciò che raccoglie dati
Elenca utenti, commenti, moduli, e-commerce, newsletter, statistiche, chat, aree riservate, log, backup e contenuti incorporati. Per ogni componente annota dati, finalità, posizione, fornitori, accessi e tempi di conservazione.
Controlla anche tabelle personalizzate, metadati, file caricati e servizi esterni. Gli strumenti nativi di WordPress possono vedere soltanto i dati del core e dei plugin che partecipano correttamente al sistema privacy.
3. Configurare la pagina privacy
WordPress consente di indicare una pagina privacy nelle impostazioni e offre suggerimenti generati dal core e dai plugin compatibili. Questi testi sono una base da verificare, non una policy pronta per qualunque sito.
La pagina deve descrivere ciò che accade davvero e deve essere raggiungibile, per esempio dal footer, oltre che nei punti di raccolta. Aggiornala quando cambiano plugin, finalità, fornitori o tempi di conservazione.
4. Rivedere tutti i moduli
Controlla moduli di contatto, preventivo, registrazione, acquisto e assistenza. Riduci i campi non necessari, usa etichette chiare e collega l’informativa pertinente. Non aggiungere una casella di consenso obbligatoria in modo automatico: la base giuridica va scelta per la specifica finalità.
Newsletter e marketing richiedono una gestione distinta dalla richiesta principale. Registra solo le informazioni necessarie a dimostrare la scelta e verifica che la revoca venga propagata ai servizi collegati.
5. Controllare commenti e profili
WordPress 4.9.6 aggiunge per i commentatori non autenticati una scelta sulla memorizzazione di nome, email e sito nel browser. Verifica testo, comportamento e presenza effettiva della casella nel tema.
Rivedi ruoli, profili inattivi e dati esposti pubblicamente. Ogni account deve avere uno scopo, privilegi minimi e credenziali individuali. Elimina utenti di prova e revoca accessi a collaboratori non più attivi.
6. Usare esportazione e cancellazione con prudenza
Gli strumenti “Esporta dati personali” ed “Elimina dati personali” gestiscono richieste associate a un indirizzo email e prevedono una verifica. Definisci chi può usarli, come identificare il richiedente e come documentare l’esito.
L’esportazione include WordPress e i plugin che registrano esportatori compatibili; può escludere CRM, newsletter, analytics e altri servizi. Anche la cancellazione non copre automaticamente backup e sistemi esterni. Prima di procedere valuta obblighi di conservazione e casi in cui alcuni dati non possono essere eliminati.
7. Valutare plugin e servizi esterni
Per ogni plugin chiedi dove salva dati, se li trasmette a terzi, quali permessi usa, se crea log e se integra esportazione e cancellazione. Consulta documentazione e privacy policy del fornitore, ma verifica anche il traffico reale del sito.
Rimuovi componenti inutilizzati e duplicazioni. Un plugin disattivato può lasciare tabelle e file; la cancellazione deve essere valutata con backup e conoscenza delle dipendenze.
8. Gestire cookie e contenuti incorporati
Analytics, pixel, video, mappe, font, chat e social possono attivare connessioni esterne. Inventaria le sorgenti, classifica le finalità e applica il blocco preventivo quando richiesto. Il banner deve riflettere il comportamento tecnico reale.
Prevedi un comando per modificare le preferenze e ripeti i test dopo aggiornamenti, cache e modifiche al tema. Una policy corretta non compensa script caricati nel momento sbagliato.
9. Proteggere database, backup e log
Applica aggiornamenti, HTTPS, autenticazione forte, privilegi minimi e accessi tracciabili. Proteggi backup e pannelli di hosting, limita copie locali e stabilisci tempi di conservazione. Un backup è utile soltanto se può essere ripristinato e non espone dati a persone non autorizzate.
Riduci dati personali nei log e negli URL. Controlla chi può scaricare esportazioni e per quanto tempo restano disponibili. Le funzioni privacy trattano informazioni sensibili e devono essere protette come il resto dell’amministrazione.
10. Definire un processo continuativo
Assegna responsabilità per richieste, incidenti, aggiornamenti e revisione delle policy. Conserva un registro delle modifiche e ripeti periodicamente inventario e test. La privacy non è un’attività conclusa il 25 maggio 2018.
Quando viene aggiunto un plugin o un’integrazione, valuta dati e rischi prima della pubblicazione. Questo è il significato pratico della privacy by design nel ciclo di manutenzione.
Checklist WordPress GDPR
- Aggiorna e testa WordPress 4.9.6 o una versione supportata.
- Mappa dati di core, tema, plugin e servizi esterni.
- Configura e personalizza la pagina privacy.
- Rivedi campi, informative e basi dei moduli.
- Controlla commenti, utenti, ruoli e profili inattivi.
- Prova esportazione e cancellazione con richieste verificate.
- Verifica plugin, API, log e tabelle personalizzate.
- Configura cookie e incorporamenti in modo coerente.
- Proteggi database, backup ed esportazioni.
- Documenta responsabilità, controlli e manutenzione.
LBCOMPANY può eseguire l’audit tecnico di WordPress e implementare le configurazioni concordate con titolare e consulenti. Leggi la guida su GDPR e siti web, quella su cookie e privacy e scopri i servizi tecnici LBCOMPANY.
Domande frequenti su WordPress e GDPR
WordPress 4.9.6 rende il sito conforme al GDPR?
No. Fornisce strumenti utili, ma configurazione, documentazione, fornitori e procedure restano responsabilità del titolare.
La pagina privacy generata da WordPress è pronta da pubblicare?
No. I suggerimenti devono essere verificati e adattati ai trattamenti reali del sito e dell’organizzazione.
L’esportazione include i dati di tutti i plugin?
Solo dei plugin che partecipano correttamente al sistema e dei dati presenti in WordPress. Servizi esterni richiedono procedure separate.
Cancellare i dati in WordPress li elimina dai backup?
No. Occorre una procedura che consideri copie e ripristini, rispettando anche eventuali obblighi di conservazione.
Ogni modulo deve avere una casella di consenso?
No. Dipende dalla base giuridica e dalla finalità; il consenso non va aggiunto automaticamente quando non è appropriato.
È sufficiente installare un plugin GDPR?
No. Il plugin può gestire alcune funzioni, ma serve un audit di dati, integrazioni, sicurezza, policy e processi.
WordPress raccoglie dati che non hai ancora mappato?
Controlliamo tecnicamente core, plugin, moduli, utenti, cookie, log e backup e applichiamo le configurazioni definite.