FreePrivacyPolicy

Guida completa al GDPR: i requisiti dell'informativa privacy

Tutto quello che devi sapere sull'informativa privacy GDPR, senza leggere 88 articoli di testo giuridico.

Genera una policy conforme al GDPR Gratis. Provalo senza account.

Che cos'è il GDPR, in un paragrafo

Il Regolamento generale sulla protezione dei dati (General Data Protection Regulation, Regolamento (UE) 2016/679) è la legge dell'UE sulla privacy. Si applica a qualsiasi organizzazione, ovunque nel mondo, che tratti dati personali di persone che si trovano nell'UE. Definisce sei basi giuridiche per il trattamento, otto diritti degli interessati, obblighi di trasparenza, doveri di sicurezza e un regime sanzionatorio fino al 4% del fatturato mondiale. È entrato in vigore il 25 maggio 2018 e resta il punto di riferimento globale per le leggi sulla privacy.

Chi deve adeguarsi

L'articolo 3 stabilisce che il GDPR si applica (a) a qualsiasi titolare o responsabile del trattamento stabilito nell'UE, indipendentemente da dove vengono trattati i dati, e (b) a qualsiasi titolare o responsabile al di fuori dell'UE che offre beni o servizi a persone nell'UE o ne monitora il comportamento. Il "monitoraggio" comprende i cookie di analisi, i pixel pubblicitari e i motori di raccomandazione basati sul comportamento.

Le sei basi giuridiche (articolo 6)

  1. Consenso: esplicito (opt-in), libero, specifico, informato e inequivocabile
  2. Contratto: necessario per eseguire un contratto con l'utente
  3. Obbligo legale: richiesto dal diritto dell'UE o di uno Stato membro
  4. Interessi vitali: proteggere la vita
  5. Compito di interesse pubblico: esercizio di pubblici poteri di un ente pubblico
  6. Legittimo interesse: il tuo interesse, bilanciato con i diritti dell'utente

Scegli la base corretta per ciascuna finalità del trattamento. Email di marketing → consenso. Accesso all'account → contratto. Log del server → legittimo interesse. Documenti fiscali → obbligo legale. L'informativa privacy deve indicare la base accanto alla finalità.

Gli otto diritti degli interessati

  • Diritto di accesso (articolo 15)
  • Diritto di rettifica (articolo 16)
  • Diritto alla cancellazione / "diritto all'oblio" (articolo 17)
  • Diritto di limitazione del trattamento (articolo 18)
  • Diritto alla portabilità dei dati (articolo 20)
  • Diritto di opposizione (articolo 21)
  • Diritti relativi al processo decisionale automatizzato (articolo 22)
  • Diritto di revocare il consenso (articolo 7, paragrafo 3)

La tua informativa privacy deve elencarli tutti e indicare un canale di contatto. Il termine di risposta è di un mese (articolo 12, paragrafo 3), prorogabile a tre per le richieste complesse.

Trasferimenti internazionali dopo Schrems II

Nel 2020 la Corte di giustizia dell'Unione europea ha invalidato il Privacy Shield UE-USA. Il suo sostituto, l'EU-US Data Privacy Framework, è stato adottato dalla Commissione europea nel luglio 2023 ed è oggi la base più sicura per i trasferimenti verso gli Stati Uniti. Per i trasferimenti fuori dal DPF, usa le Clausole contrattuali standard del 2021 insieme a una valutazione d'impatto sul trasferimento (Transfer Impact Assessment).

Sanzioni e controlli

L'articolo 83 prevede due fasce. La prima (fino a 10 milioni di euro o il 2% del fatturato) riguarda documentazione, sicurezza e requisiti sul DPO. La seconda (fino a 20 milioni di euro o il 4% del fatturato) riguarda consenso, base giuridica, trasferimenti e diritti degli interessati. Sanzioni note: Meta 1,2 miliardi di euro (2023), Amazon 746 milioni di euro (2021), TikTok 345 milioni di euro (2023). Per i piccoli operatori i controlli iniziano con ordini correttivi, non con multe.

Pronto a pubblicare?

Rispondi a qualche domanda e ottieni un indirizzo ospitato accettato da App Store, Google Play e reti pubblicitarie.

Genera una policy conforme al GDPR

Domande frequenti

Mi serve un Responsabile della protezione dei dati (DPO)?
È obbligatorio solo se (a) sei un'autorità pubblica, (b) effettui un monitoraggio sistematico su larga scala o (c) tratti categorie particolari di dati su larga scala. La maggior parte dei piccoli SaaS non ne ha bisogno.
Entro quanto devo rispondere alla richiesta di un interessato?
Entro un mese dal ricevimento, prorogabile a tre mesi per le richieste complesse. In ogni caso devi dare riscontro alla richiesta entro il primo mese.
Quando è obbligatoria una valutazione d'impatto sulla protezione dei dati (DPIA)?
Per i trattamenti ad alto rischio: profilazione su larga scala, categorie particolari di dati su larga scala, monitoraggio sistematico di spazi pubblici. L'articolo 35 elenca i casi.