
Dal 25 maggio 2018 il Regolamento generale sulla protezione dei dati diventa applicabile. Per chi gestisce un sito web, adeguarsi al GDPR non significa installare un banner e copiare una privacy policy: occorre capire quali dati vengono raccolti, per quale finalità, con quale base giuridica, da chi vengono trattati e per quanto tempo.
La configurazione tecnica deve riflettere le decisioni del titolare e le indicazioni dei professionisti competenti. Questa guida aiuta a organizzare l’audit del sito, ma non sostituisce una consulenza legale riferita alla specifica attività.
Che cosa cambia per un sito aziendale
Il GDPR rafforza principi già fondamentali: liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza. A questi si aggiunge la responsabilizzazione: non basta dichiarare di rispettare le regole, bisogna poter dimostrare le scelte effettuate.
Un sito è soltanto una parte del trattamento. I dati possono proseguire verso email, CRM, strumenti di analytics, newsletter, fornitori di hosting e assistenza. L’analisi deve quindi seguire il percorso completo, non fermarsi alla pagina visibile.
1. Creare un inventario dei dati
Elenca tutti i punti in cui il sito riceve o genera informazioni: moduli, ordini, commenti, account, chat, cookie, log, backup, statistiche e integrazioni esterne. Per ogni voce annota dati raccolti, finalità, destinatari, posizione, accessi e durata prevista.
Non dimenticare ambienti di test e copie locali. Un vecchio backup con dati reali o un modulo dismesso ma ancora raggiungibile può creare rischi anche se non compare nel menu.
2. Definire finalità e basi giuridiche
Ogni trattamento deve avere uno scopo specifico e una base giuridica appropriata. Il consenso non è l’unica base possibile e non deve essere raccolto automaticamente per qualunque operazione. Contratto, obbligo legale e legittimo interesse possono avere ruoli differenti da valutare con competenza.
Evita formule vaghe come “useremo i dati per migliorare i servizi”. La persona deve poter comprendere chi tratta i dati, perché, per quanto tempo, con chi vengono condivisi e quali diritti può esercitare.
3. Applicare la minimizzazione
Chiedi soltanto i dati necessari alla finalità dichiarata. Un modulo di contatto iniziale raramente necessita di indirizzo completo, data di nascita e altri dettagli. Meno dati superflui significa meno attrito per l’utente e meno informazioni da proteggere.
Controlla anche campi nascosti, metadati, IP e parametri registrati dai plugin. La minimizzazione riguarda ciò che il sistema raccoglie realmente, non soltanto ciò che appare a schermo.
4. Rendere le informative comprensibili
L’informativa deve essere concisa, trasparente, intelligibile e scritta con linguaggio chiaro. Deve essere raggiungibile nel momento pertinente: accanto a un modulo può essere utile una sintesi con collegamento alla versione completa.
Una policy generica copiata da un altro sito può descrivere strumenti inesistenti e omettere quelli davvero usati. Il documento deve corrispondere alla configurazione concreta e venire aggiornato quando cambiano finalità, fornitori o tecnologie.
5. Gestire correttamente il consenso
Quando il consenso è la base scelta, deve essere libero, specifico, informato e inequivocabile. Caselle preselezionate e formule cumulative non offrono una scelta autentica. Deve essere semplice anche revocarlo.
Newsletter, profilazione e altre finalità non vanno confuse con la richiesta principale. La prova del consenso deve essere gestita in modo coerente e sicuro, con informazioni sufficienti a ricostruire cosa era stato accettato.
6. Verificare fornitori e trasferimenti
Hosting, email, analytics, CRM, gateway di pagamento e assistenza possono trattare dati per conto dell’azienda o avere ruoli differenti. Occorre identificarli, verificare accordi e istruzioni e comprendere dove vengono trattate le informazioni.
Un plugin gratuito può inviare dati a servizi terzi anche senza che il proprietario del sito ne sia consapevole. Prima di installarlo, controlla documentazione, impostazioni, necessità e alternative.
7. Sicurezza adeguata al rischio
Il GDPR richiede misure tecniche e organizzative adeguate al rischio. Per un sito WordPress ciò può includere aggiornamenti, accessi individuali, autenticazione forte, HTTPS, backup protetti e testati, limitazione dei privilegi, monitoraggio e procedura per gli incidenti.
La sicurezza non coincide con un singolo plugin. Occorre considerare server, persone, dispositivi, fornitori e recupero. Conservare backup non cifrati o account condivisi può vanificare altre protezioni.
8. Stabilire conservazione e cancellazione
I dati non devono restare online per sempre “nel caso servano”. Definisci tempi o criteri di revisione per richieste, account, log, ordini, candidature e backup, considerando obblighi applicabili. Prevedi procedure per correggere, esportare o cancellare quando richiesto e consentito.
Verifica che la cancellazione non riguardi soltanto il database principale ma anche sistemi collegati e copie di lavoro, con modalità compatibili con sicurezza e continuità.
9. Privacy by design e by default
La protezione dei dati deve essere considerata dall’inizio e nelle impostazioni predefinite. Un nuovo form, una chat o un sistema di tracciamento richiedono valutazione prima della pubblicazione, non una policy aggiunta dopo.
Per impostazione predefinita, limita raccolta, accessi e conservazione. Documenta le ragioni delle scelte e testa il funzionamento: un comando di revoca che non cambia davvero la configurazione non è sufficiente.
Checklist tecnica GDPR per il sito
- Mappa moduli, cookie, log, plugin e servizi esterni.
- Collega ogni trattamento a finalità e base valutate.
- Riduci campi e raccolte non necessarie.
- Allinea informative e configurazione reale.
- Controlla consensi separati e revocabili quando richiesti.
- Verifica fornitori, ruoli e flussi internazionali.
- Rafforza accessi, aggiornamenti, backup e monitoraggio.
- Definisci conservazione, revisione e cancellazione.
- Documenta modifiche, test e responsabilità.
LBCOMPANY può svolgere l’audit tecnico e implementare le configurazioni concordate con il titolare e i suoi consulenti: moduli, cookie, sicurezza, accessi, backup e strumenti esterni. Approfondisci HTTPS e certificati SSL e i servizi di sicurezza WordPress.
Domande frequenti su GDPR e siti web
Il GDPR si risolve installando un cookie banner?
No. Il banner riguarda soltanto alcuni tracciamenti; l’adeguamento comprende finalità, basi, informative, fornitori, sicurezza, conservazione e procedure.
Ogni trattamento richiede il consenso?
No. Il consenso è una delle possibili basi giuridiche. La base appropriata deve essere valutata per ogni finalità.
Posso copiare la privacy policy di un altro sito?
No. La policy deve descrivere trattamenti, strumenti, ruoli e tempi effettivi della specifica organizzazione.
Un modulo di contatto deve avere una casella obbligatoria?
Dipende dalla finalità e dalla base giuridica. L’informativa deve essere disponibile; l’eventuale consenso non va usato automaticamente quando non è la base corretta.
WordPress è conforme al GDPR?
Nessun CMS rende conforme un’organizzazione da solo. Conta come WordPress, plugin, hosting e procedure vengono configurati e gestiti.
Chi deve validare l’adeguamento?
Il titolare resta responsabile e dovrebbe coinvolgere le competenze legali, organizzative e tecniche necessarie in base al rischio e all’attività.
Il sito raccoglie dati senza una mappa aggiornata?
Analizziamo tecnicamente moduli, cookie, plugin, accessi e flussi e applichiamo le configurazioni definite con i tuoi consulenti.