Business 7 min di lettura

GDPR nel 2026: Cosa è Cambiato e Cosa Rischi Ancora

Il GDPR è in vigore dal 2018 ma molte aziende italiane sono ancora non conformi. Nel 2026 le sanzioni sono aumentate e i controlli si sono intensificati. Cosa devi verificare sul tuo sito.

Riccardo — Founder Koncept
Riccardo
Koncept
GDPR nel 2026: Cosa è Cambiato e Cosa Rischi Ancora

GDPR: ancora attuale dopo 8 anni

Il Regolamento Generale sulla Protezione dei Dati (GDPR) è in vigore dal 25 maggio 2018. Sono passati 8 anni eppure la maggior parte delle PMI italiane ha ancora lacune significative nella conformità — spesso inconsapevolmente.

Nel 2026 il contesto è cambiato: le sanzioni sono più alte, i controlli più frequenti, e nuove normative si sono aggiunte al quadro (in particolare l’AI Act europeo).

Cosa è cambiato nel 2025-2026

Sanzioni più alte: Le autorità di controllo europee hanno aumentato l’attività sanzionatoria. Il Garante italiano ha emesso sanzioni significative anche contro PMI, non solo contro grandi aziende. Le sanzioni possono arrivare fino al 4% del fatturato annuo globale o 20 milioni di euro.

Trasferimenti dati verso USA: Dopo anni di incertezza legale (Schrems I e II), il nuovo Data Privacy Framework EU-USA ha stabilizzato la situazione. Ma richiede che i fornitori USA (Google, Meta, Mailchimp, ecc.) siano certificati — verifica che i tuoi fornitori lo siano.

Cookie e consenso: Le linee guida sui cookie si sono ulteriormente affinate. Il consenso deve essere:

  • Libero — non condizionato all’uso del sito
  • Specifico — per ogni categoria di cookie
  • Informato — spiegato chiaramente
  • Inequivocabile — azione positiva, non pre-spuntato

AI Act: Dal 2025 è entrato in vigore l’AI Act europeo. Se sul tuo sito usi strumenti AI (chatbot, raccomandazioni personalizzate, analisi comportamentale), potrebbero applicarsi obblighi aggiuntivi.

Le violazioni più comuni sui siti italiani

Dalla nostra esperienza di audit, questi sono i problemi che troviamo più spesso:

1. Cookie banner non conformi Il banner mostra solo “Accetta” senza un’opzione equivalente per rifiutare. Oppure carica cookie di terze parti prima del consenso.

2. Privacy Policy obsoleta Redatta nel 2018 e mai aggiornata. Non menziona strumenti come Google Analytics 4, Mailchimp, form di terze parti usati oggi.

3. Google Analytics senza consenso GA4 raccoglie dati personali. Deve essere caricato solo dopo il consenso esplicito dell’utente per i cookie analitici.

4. Form senza informativa Il modulo di contatto non ha un link alla Privacy Policy e non richiede il consenso al trattamento dei dati.

5. Mancanza di DPA con i fornitori Se usi servizi cloud che trattano dati dei tuoi utenti (hosting, email marketing, CRM), dovresti avere un Data Processing Agreement con ciascun fornitore.

6. Nessun Registro dei Trattamenti Obbligatorio per la maggior parte delle aziende — documenta cosa tratti, come, perché e per quanto tempo.

Come fare un audit rapido del tuo sito

Strumenti gratuiti:

  • CookieMetrix (cookiemetrix.com) — scansiona il sito e rileva tutti i cookie caricati prima e dopo il consenso
  • Cookiebot Scanner — report dettagliato dei cookie con classificazione per categoria
  • Privacy Bee — verifica le terze parti presenti sul sito

Checklist manuale:

  • ☐ Il cookie banner ha un pulsante “Rifiuta” o “Solo necessari” equivalente ad “Accetta”?
  • ☐ I cookie analitici e di marketing vengono caricati solo dopo il consenso?
  • ☐ La Privacy Policy menziona tutti gli strumenti che usi oggi?
  • ☐ Il modulo contatti ha il link alla Privacy Policy?
  • ☐ Hai un DPA con il tuo hosting provider?
  • ☐ Hai un DPA con Google (per Analytics)?
  • ☐ I dati degli utenti vengono cancellati dopo il periodo di conservazione indicato nella Privacy Policy?

Cosa rischi concretamente

Per una PMI italiana le sanzioni tipiche del Garante variano da 5.000 a 50.000 euro per violazioni medio-gravi.

Ma il rischio non è solo economico:

  • Danno reputazionale — le sanzioni del Garante sono pubbliche
  • Segnalazioni da competitor — succede più spesso di quanto si pensi
  • Reclami da utenti — chiunque può segnalare al Garante
  • Responsabilità civile — gli utenti possono richiedere risarcimenti per danni

Il minimo indispensabile per essere conformi

Se parti da zero, questi sono i passi prioritari:

  1. Cookie banner conforme — usa Cookiebot, Iubenda o implementazione custom che rispetti le linee guida
  2. Privacy Policy aggiornata — revisione da parte di un legale specializzato in privacy
  3. Consenso per Analytics — carica GA4 solo dopo il consenso
  4. DPA con i fornitori principali — hosting, email marketing, CRM
  5. Form con informativa — link Privacy Policy + checkbox consenso

In Koncept integriamo la conformità GDPR in ogni sito che realizziamo — cookie banner, consenso per Analytics e form conformi sono standard, non optional.

Se hai già un sito e vuoi verificare il livello di conformità, contattaci per un audit.

Riccardo — Founder Koncept

Autore

Riccardo

Founder di Koncept. Sviluppatore full-stack con 10+ anni di esperienza in web, e-commerce e software custom. Appassionato di architetture scalabili e UX design.