Un audit rapido in 6 aree chiave per scoprire il tuo livello di conformità e le criticità su cui intervenire. Nessun dato viene raccolto o inviato.
6
Aree di analisi
18
Domande
~5'
Tempo stimato
1 / 6
Guida alle domande
Per ogni domanda trovi una spiegazione della norma e le azioni concrete per essere in regola.
01 — Raccolta dati e consenso
I moduli di contatto raccolgono il consenso esplicito prima dell'invio?
Cosa significa
Il GDPR richiede che il consenso sia libero, specifico, informato e inequivocabile. Un checkbox pre-spuntato non è valido: l'utente deve compiere un'azione attiva.
Come essere conformi
Aggiungi a ogni form un checkbox non pre-selezionato con testo tipo "Ho letto l'informativa e acconsento al trattamento", linkato alla privacy policy. Il form non deve essere inviabile senza spuntarlo.
Art. 7 GDPR — Condizioni per il consenso
Le newsletter usano il doppio opt-in?
Cosa significa
Il doppio opt-in è una procedura in due fasi: iscrizione + conferma obbligatoria via email. Prova che l'indirizzo appartiene davvero a chi ha dato il consenso.
Come essere conformi
Abilita il doppio opt-in sul tuo sistema di email marketing (Mailchimp, Brevo, ecc.). L'email di conferma non deve contenere contenuti promozionali. Conserva i log di iscrizione.
Considerando 32 GDPR
Il consenso viene registrato con data, ora e versione del testo accettato?
Cosa significa
Il principio di accountability impone di dimostrare di aver ottenuto il consenso: devi poter provare quando, come e per cosa l'utente ha acconsentito.
Come essere conformi
Il tuo sistema deve salvare: timestamp, IP, versione della privacy policy, finalità. Strumenti come Iubenda Consent Solution gestiscono questo automaticamente.
Art. 5(2) GDPR — Accountability
02 — Cookie e tracciamento
Il sito ha un cookie banner che blocca i cookie non essenziali prima del consenso?
Cosa significa
Analytics, profilazione e pixel pubblicitari devono attivarsi solo dopo il consenso. Mostrare un banner ma caricare i cookie subito è una violazione.
Come essere conformi
Usa una CMP certificata come Iubenda, Cookiebot o Axeptio. Verifica con cookieserve.com che nessun cookie non essenziale parta prima del click.
Provvedimento Garante 10/06/2021
È possibile rifiutare tutti i cookie non essenziali con un solo click?
Cosa significa
Il Garante ha stabilito che il rifiuto deve essere facile quanto l'accettazione. Nascondere il pulsante "Rifiuta" è considerato dark pattern e soggetto a sanzione.
Come essere conformi
Il banner deve mostrare in primo livello sia "Accetta tutti" che "Rifiuta tutti" con la stessa evidenza grafica, senza passaggi intermedi.
Provvedimento Garante — Dark pattern
La cookie policy è aggiornata e linkata nel banner?
Cosa significa
Deve elencare tutti i cookie presenti, scopo, durata e terzi coinvolti. Il link deve essere accessibile direttamente dal banner, non solo dal footer.
Come essere conformi
Esegui una scansione automatica con la tua CMP. Con Iubenda la policy si aggiorna automaticamente quando aggiungi servizi dal pannello.
Art. 13 GDPR
03 — Privacy policy
La privacy policy indica il titolare del trattamento con dati di contatto completi?
Cosa significa
Il titolare del trattamento deve essere identificato chiaramente: nome/ragione sociale, indirizzo fisico, email o PEC.
Come essere conformi
Inserisci tutti questi dati nella sezione "Titolare del trattamento". Se hai nominato un DPO, indica anche i suoi contatti.
Art. 13(1)(a) GDPR
Elenca tutte le finalità di trattamento?
Cosa significa
Ogni finalità (analytics, marketing, CRM, profilazione) deve essere descritta chiaramente con base giuridica e strumenti usati.
Come essere conformi
Struttura la policy per finalità. Per ognuna indica: cosa viene trattato, perché, base giuridica (consenso/contratto/legittimo interesse), tempi di conservazione.
Art. 13(1)(c) GDPR
La policy è stata revisionata negli ultimi 12 mesi?
Cosa significa
Il panorama normativo cambia continuamente. Una policy ferma da anni è un segnale di non conformità, anche se il testo era corretto alla stesura.
Come essere conformi
Revisione annuale in calendario. Verifica: hai aggiunto nuovi strumenti? Ci sono state sentenze rilevanti? Aggiorna il campo "Ultimo aggiornamento".
Art. 5(1)(b) GDPR
04 — Gestione dei dati
Sai dove sono fisicamente conservati i dati degli utenti?
Cosa significa
I trasferimenti verso paesi extra-UE sono regolamentati in modo più restrittivo. Server americani senza garanzie adeguate espongono a violazioni.
Come essere conformi
Chiedi ai fornitori dove risiedono i dati. Per extra-UE verifica l'adesione al Data Privacy Framework UE-USA o la presenza di Clausole Contrattuali Standard (SCC).
Art. 44-49 GDPR
Esiste un registro delle attività di trattamento aggiornato?
Cosa significa
Il registro elenca tutte le attività di trattamento: dati coinvolti, finalità, responsabili, luogo di conservazione. È il documento principale in caso di ispezione del Garante.
Come essere conformi
Crea un foglio Excel o usa un tool dedicato. Per ogni trattamento: categoria dati, finalità, base giuridica, destinatari, tempi di retention, misure di sicurezza.
Art. 30 GDPR
In caso di violazione dei dati, hai una procedura per notificare il Garante entro 72 ore?
Cosa significa
Un data breach è qualsiasi incidente che compromette dati personali. Va notificato al Garante entro 72 ore dalla scoperta, non dall'evento.
Come essere conformi
Redigi una procedura interna: chi avvisa chi, come si valuta la gravità, come si compila la notifica su garanteprivacy.it. Forma chi gestisce i sistemi a riconoscere gli incidenti.
Art. 33-34 GDPR
05 — Terze parti e strumenti
Hai firmato accordi di trattamento dati (DPA) con i fornitori principali?
Cosa significa
Chi tratta dati per tuo conto diventa responsabile del trattamento. Il GDPR impone di formalizzare il rapporto con un accordo scritto (DPA — Data Processing Agreement).
Come essere conformi
Google, Meta e Mailchimp hanno DPA accettabili dal pannello. Per agenzie e sviluppatori locali fai firmare un accordo ad hoc e conservane copia.
Art. 28 GDPR
Plugin e sistemi di gestione clienti sono stati verificati per la conformità GDPR?
Cosa significa
Ogni plugin o strumento che raccoglie dati utenti è un potenziale rischio. Molti lo fanno senza che il webmaster ne sia consapevole.
Come essere conformi
Fai un inventario dei plugin attivi. Per ognuno: raccoglie dati? Dove sono i server? Ha un DPA disponibile? Rimuovi quelli non necessari.
Art. 25 GDPR — Privacy by design
I trasferimenti di dati fuori dall'UE sono coperti da garanzie adeguate?
Cosa significa
Le Clausole Contrattuali Standard (SCC) sono contratti tipo approvati dalla UE per trasferire dati verso paesi extra-UE legalmente. Senza queste garanzie il trasferimento è illecito.
Come essere conformi
Per ogni fornitore extra-UE verifica: Data Privacy Framework UE-USA, SCC (versione 2021) o BCR. Documenta nel registro dei trattamenti.
Art. 46 GDPR
06 — Diritti degli utenti
Gli utenti possono esercitare il diritto di accesso e cancellazione?
Cosa significa
Il GDPR garantisce: accesso (sapere quali dati hai), rettifica (correggerli), cancellazione ("diritto all'oblio"), portabilità (riceverli in formato leggibile), opposizione al marketing.
Come essere conformi
Crea un'email dedicata (es. [email protected]). Verifica di poter effettivamente estrarre, correggere ed eliminare i dati da tutti i sistemi che usi.
Art. 15-22 GDPR
Esiste una procedura per rispondere alle richieste entro 30 giorni?
Cosa significa
Il GDPR fissa a 30 giorni il termine per rispondere. In casi complessi si può estendere a 90, ma l'utente va informato entro i primi 30. Il mancato rispetto è sanzionabile.
Come essere conformi
Definisci chi gestisce le richieste. Prepara un template di risposta. Imposta un reminder a 25 giorni. Tieni un log con date di ricezione e risposta.
Art. 12(3) GDPR
I diritti degli utenti sono descritti nella privacy policy?
Cosa significa
Gli utenti devono sapere quali diritti hanno e come esercitarli, incluso il diritto di reclamo al Garante.
Come essere conformi
Aggiungi una sezione "I tuoi diritti" con: accesso, rettifica, cancellazione, portabilità, opposizione, revoca consenso, link a garanteprivacy.it per i reclami.