Quando la privacy policy di un sito web è obbligatoria
«Serve la privacy policy?» è una domanda posta male: l’obbligo non nasce dall’avere un sito, nasce dal trattare dati personali. E quando c’è, il contenuto non è a scelta — l’art. 13 del GDPR elenca dodici informazioni, e sono quelle.
Quando l’obbligo scatta
Il Regolamento (UE) 2016/679 apre l’art. 13 così: «In caso di raccolta presso l’interessato di dati che lo riguardano, il titolare del trattamento fornisce all’interessato, nel momento in cui i dati personali sono ottenuti, le seguenti informazioni».
Nella frase ci sono due condizioni, e nessuna delle due riguarda il tipo di sito.
- Che cosa fa scattare l’obbligo: la raccolta di dati personali. Un sito vetrina che non raccoglie nulla non ha nulla da dichiarare; basta però un modulo di contatto, un’iscrizione alla newsletter, un ordine o un’area riservata perché la raccolta ci sia. L’art. 4, n. 1 comprende fra i dati personali anche gli identificativi online, categoria in cui rientra l’indirizzo IP che i log del server registrano per conto proprio.
- Quando va data: «nel momento in cui i dati personali sono ottenuti». Non dopo, e non solo in una pagina raggiungibile dal piè di pagina della home: il collegamento all’informativa deve stare accanto al modulo che raccoglie, prima che l’utente lo invii.
L’art. 12, par. 1 aggiunge la forma: le informazioni vanno date «in forma concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro». Un documento corretto ma illeggibile non soddisfa questo articolo.
Le dodici informazioni, una per una
L’elenco dell’art. 13 non è un indice suggerito: il verbo è «fornisce». L’unica deroga sta al par. 4, e vale solo «se e nella misura in cui l’interessato dispone già delle informazioni».
| Art. 13 GDPR | Che cosa va scritto |
|---|---|
| par. 1, lett. a) | Identità e dati di contatto del titolare del trattamento e, dove esiste, del suo rappresentante. |
| par. 1, lett. b) | Dati di contatto del responsabile della protezione dei dati, quando è stato nominato. |
| par. 1, lett. c) | Finalità del trattamento e base giuridica su cui si fonda. |
| par. 1, lett. d) | Quali sono i legittimi interessi perseguiti, se la base giuridica è l’art. 6, par. 1, lett. f). |
| par. 1, lett. e) | Destinatari o categorie di destinatari dei dati personali. |
| par. 1, lett. f) | Intenzione di trasferire i dati verso un paese terzo e le garanzie su cui il trasferimento si fonda. |
| par. 2, lett. a) | Periodo di conservazione oppure i criteri per determinarlo. |
| par. 2, lett. b) | Diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità. |
| par. 2, lett. c) | Diritto di revocare il consenso, quando il trattamento si fonda sul consenso. |
| par. 2, lett. d) | Diritto di proporre reclamo all’autorità di controllo. |
| par. 2, lett. e) | Se la comunicazione dei dati è un obbligo legale o contrattuale, e le conseguenze della mancata comunicazione. |
| par. 2, lett. f) | Esistenza di processi decisionali automatizzati, compresa la profilazione. |
Il par. 3 chiude il cerchio: se più avanti il titolare vuole usare quei dati per una finalità diversa da quella per cui li ha raccolti, deve informare prima di farlo. Cambiare l’uso dei dati e aggiornare il documento dopo è la sequenza sbagliata.
Le quattro voci che mancano più spesso
Le informative copiate in giro coprono quasi sempre titolare, finalità e diritti. Si fermano prima su quattro punti, e sono quattro lettere dell’elenco qui sopra.
- Il legittimo interesse senza dire quale. La lett. d) del par. 1 non chiede di nominare la base giuridica: chiede di dichiarare i legittimi interessi perseguiti. «Trattiamo i dati sulla base del legittimo interesse del titolare» ripete l’etichetta e omette l’informazione.
- «Per il tempo necessario». La lett. a) del par. 2 ammette due strade alternative: il periodo di conservazione, oppure i criteri per determinarlo. Un criterio è qualcosa da cui si ricava una durata — «dieci anni dalla registrazione contabile, secondo l’art. 2220 c.c.», «fino alla revoca dell’iscrizione». «Per il tempo necessario alle finalità indicate» non è un periodo e non è un criterio: è la finalità, ripetuta.
- Le conseguenze del rifiuto. La lett. e) del par. 2 chiede di dire se i dati vanno forniti per obbligo di legge o di contratto e che cosa succede se non si forniscono. Su un modulo di contatto la risposta è breve — senza indirizzo email non si può rispondere — ma va scritta.
- Le decisioni automatizzate. La lett. f) del par. 2 chiede di dichiararne l’esistenza. Nella maggior parte dei siti la frase corretta è che non ce ne sono: è un’informazione, e il suo posto nell’informativa resta.
La cookie policy è un altro documento, e un’altra norma
I cookie non stanno nell’art. 13: stanno nell’art. 122, comma 1, del d.lgs. 196/2003, che consente di archiviare informazioni nel dispositivo dell’utente o di accedere a quelle già archiviate «unicamente a condizione che il contraente o l’utente abbia espresso il proprio consenso dopo essere stato informato con modalità semplificate». Le eccezioni sono due: l’archiviazione o l’accesso finalizzati unicamente a effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, e quelli strettamente necessari a erogare un servizio esplicitamente richiesto dall’utente.
Come si chiede quel consenso lo dicono le linee guida del Garante n. 231 del 10 giugno 2021 (in Gazzetta Ufficiale n. 163 del 9 luglio 2021). Tre punti che i banner sbagliano spesso:
- lo scroll da solo non basta: «il semplice scrolling non è mai idoneo, di per sé, ad esprimere compiutamente la manifestazione di volontà dell’interessato»;
- il banner deve poter essere chiuso senza prestare il consenso, con un comando di evidenza grafica pari a quella degli altri;
- a chi ha già rifiutato il banner non si ripropone, salvo che cambino in modo significativo le condizioni del trattamento, che sia tecnicamente impossibile sapere se il consenso era già stato registrato, o che siano trascorsi almeno sei mesi dalla presentazione precedente.
Vale anche il contrario: se il sito non installa cookie che richiedono il consenso, il banner non va messo. Chiederlo per qualcosa che non c’è è a sua volta un errore.
Perché l’informativa copiata è peggio di una corta
Un’informativa presa da un altro sito descrive i trattamenti di quel sito: dichiara fornitori che non usi, finalità che non persegui e tempi di conservazione che non rispetti. L’art. 13 chiede informazioni sul trattamento reale, e un documento che ne descrive un altro non le fornisce. In sede di verifica la difformità non richiede indagini: si legge confrontando il testo con il sito.
In quale fascia di sanzioni sta
L’art. 83 divide le violazioni in due fasce. Il par. 4 arriva a 10 milioni di euro o al 2% del fatturato mondiale totale annuo dell’esercizio precedente; il par. 5 arriva a 20 milioni o al 4%, se superiore. La lett. b) del par. 5 nomina «i diritti degli interessati a norma degli articoli da 12 a 22»: l’informativa, che è l’art. 13, sta nella fascia alta.
Sono tetti, non importi tipici: l’art. 83, par. 1 impone che la sanzione sia effettiva, proporzionata e dissuasiva, e il par. 2 elenca i criteri con cui si misura — gravità e durata, carattere doloso o colposo, misure adottate, grado di cooperazione. Il dato utile a una micro-impresa non è il numero di dieci cifre: è che l’informativa mancante o falsa non ricade nella fascia più bassa.
Il registro dei trattamenti è ancora un altro documento
L’informativa guarda in fuori, verso l’utente; il registro dell’art. 30 guarda in dentro ed è quello che si esibisce in caso di controllo. Il par. 5 esonera «le imprese o organizzazioni con meno di 250 dipendenti», ma con tre eccezioni alternative: basta che il trattamento possa presentare un rischio per i diritti e le libertà dell’interessato, oppure che non sia occasionale, oppure che riguardi le categorie particolari dell’art. 9 o i dati dell’art. 10.
È la seconda a meritare attenzione, perché un sito che raccoglie iscrizioni o ordini lo fa in modo continuativo. Se l’esonero regga o no è una valutazione sul caso concreto, non una conseguenza automatica del numero di dipendenti: è una domanda da portare a un professionista abilitato.
Che cosa fa lo strumento di questo sito
Il generatore di privacy e cookie policy parte dai trattamenti che dichiari — contatti, newsletter, area riservata, vendite, statistiche, cookie, log, contenuti incorporati, candidature — e scrive solo le sezioni che ne derivano. Ognuna porta finalità, base giuridica con l’articolo che la regge, dati trattati e tempi di conservazione. Anche le sezioni condizionate seguono questa regola: la revoca del consenso compare solo se almeno un trattamento si fonda sul consenso, gli artt. 45 e 46 solo se hai dichiarato fornitori fuori dall’Unione.
Quello che non fa: non decide al posto tuo quali trattamenti hai attivi, non verifica il tuo sito e non attesta la conformità di niente. Produce una bozza documentata — con l’articolo in chiaro accanto a ogni sezione, così chi la controlla impiega minuti invece di riscriverla da zero. Il documento è composto dentro il browser: i dati del titolare non raggiungono nessun server.
Modello informativo da far verificare a un professionista abilitato.
Voglio l’informativa privacy per il mio sito
Un’informativa costruita su quello che il tuo sito fa davvero, non un modello generico.
Gratis: documento completo a schermo, testo copiabile. Senza registrarti.