GDPR: ancora attuale dopo 8 anni
Il Regolamento Generale sulla Protezione dei Dati (GDPR) è in vigore dal 25 maggio 2018. Sono passati 8 anni eppure la maggior parte delle PMI italiane ha ancora lacune significative nella conformità — spesso inconsapevolmente.
Nel 2026 il contesto è cambiato: le sanzioni sono più alte, i controlli più frequenti, e nuove normative si sono aggiunte al quadro (in particolare l’AI Act europeo).
Cosa è cambiato nel 2025-2026
Sanzioni più alte: Le autorità di controllo europee hanno aumentato l’attività sanzionatoria. Il Garante italiano ha emesso sanzioni significative anche contro PMI, non solo contro grandi aziende. Le sanzioni possono arrivare fino al 4% del fatturato annuo globale o 20 milioni di euro.
Trasferimenti dati verso USA: Dopo anni di incertezza legale (Schrems I e II), il nuovo Data Privacy Framework EU-USA ha stabilizzato la situazione. Ma richiede che i fornitori USA (Google, Meta, Mailchimp, ecc.) siano certificati — verifica che i tuoi fornitori lo siano.
Cookie e consenso: Le linee guida sui cookie si sono ulteriormente affinate. Il consenso deve essere:
- Libero — non condizionato all’uso del sito
- Specifico — per ogni categoria di cookie
- Informato — spiegato chiaramente
- Inequivocabile — azione positiva, non pre-spuntato
AI Act: Dal 2025 è entrato in vigore l’AI Act europeo. Se sul tuo sito usi strumenti AI (chatbot, raccomandazioni personalizzate, analisi comportamentale), potrebbero applicarsi obblighi aggiuntivi.
Le violazioni più comuni sui siti italiani
Dalla nostra esperienza di audit, questi sono i problemi che troviamo più spesso:
1. Cookie banner non conformi Il banner mostra solo “Accetta” senza un’opzione equivalente per rifiutare. Oppure carica cookie di terze parti prima del consenso.
2. Privacy Policy obsoleta Redatta nel 2018 e mai aggiornata. Non menziona strumenti come Google Analytics 4, Mailchimp, form di terze parti usati oggi.
3. Google Analytics senza consenso GA4 raccoglie dati personali. Deve essere caricato solo dopo il consenso esplicito dell’utente per i cookie analitici.
4. Form senza informativa Il modulo di contatto non ha un link alla Privacy Policy e non richiede il consenso al trattamento dei dati.
5. Mancanza di DPA con i fornitori Se usi servizi cloud che trattano dati dei tuoi utenti (hosting, email marketing, CRM), dovresti avere un Data Processing Agreement con ciascun fornitore.
6. Nessun Registro dei Trattamenti Obbligatorio per la maggior parte delle aziende — documenta cosa tratti, come, perché e per quanto tempo.
Come fare un audit rapido del tuo sito
Strumenti gratuiti:
- CookieMetrix (cookiemetrix.com) — scansiona il sito e rileva tutti i cookie caricati prima e dopo il consenso
- Cookiebot Scanner — report dettagliato dei cookie con classificazione per categoria
- Privacy Bee — verifica le terze parti presenti sul sito
Checklist manuale:
- ☐ Il cookie banner ha un pulsante “Rifiuta” o “Solo necessari” equivalente ad “Accetta”?
- ☐ I cookie analitici e di marketing vengono caricati solo dopo il consenso?
- ☐ La Privacy Policy menziona tutti gli strumenti che usi oggi?
- ☐ Il modulo contatti ha il link alla Privacy Policy?
- ☐ Hai un DPA con il tuo hosting provider?
- ☐ Hai un DPA con Google (per Analytics)?
- ☐ I dati degli utenti vengono cancellati dopo il periodo di conservazione indicato nella Privacy Policy?
Cosa rischi concretamente
Per una PMI italiana le sanzioni tipiche del Garante variano da 5.000 a 50.000 euro per violazioni medio-gravi.
Ma il rischio non è solo economico:
- Danno reputazionale — le sanzioni del Garante sono pubbliche
- Segnalazioni da competitor — succede più spesso di quanto si pensi
- Reclami da utenti — chiunque può segnalare al Garante
- Responsabilità civile — gli utenti possono richiedere risarcimenti per danni
Il minimo indispensabile per essere conformi
Se parti da zero, questi sono i passi prioritari:
- Cookie banner conforme — usa Cookiebot, Iubenda o implementazione custom che rispetti le linee guida
- Privacy Policy aggiornata — revisione da parte di un legale specializzato in privacy
- Consenso per Analytics — carica GA4 solo dopo il consenso
- DPA con i fornitori principali — hosting, email marketing, CRM
- Form con informativa — link Privacy Policy + checkbox consenso
In Koncept integriamo la conformità GDPR in ogni sito che realizziamo — cookie banner, consenso per Analytics e form conformi sono standard, non optional.
Se hai già un sito e vuoi verificare il livello di conformità, contattaci per un audit.
Articoli correlati
ChatGPT per le PMI: Guida Pratica per Usare l'AI in Azienda
Come le piccole e medie imprese italiane possono usare ChatGPT e gli strumenti AI per risparmiare tempo, ridurre i costi e lavorare meglio. Casi d'uso concreti, senza esagerazioni.
BusinessCome Scegliere un'Agenzia Web in Italia: Guida Pratica per Non Sbagliare
Portafolio, recensioni, trasparenza sui prezzi, competenze tecniche. Ecco tutti i criteri concreti per valutare un'agenzia web italiana ed evitare brutte sorprese.
BusinessPrivacy e GDPR nei Siti Web: Come Proteggere i Dati dei Visitatori
Il GDPR è ancora oggi uno degli aspetti più critici per chi gestisce un sito web. Cosa prevede la normativa, quali obblighi hai e come mettere il tuo sito in regola.