GDPR 2026: la trasparenza è la priorità di enforcement e la tua privacy policy non basta
L'EDPB ha scelto la trasparenza come priorità di enforcement coordinato 2026. Il Garante Privacy italiano partecipa. Ecco cosa controllano e come prepararsi.
Nel 2023 hanno controllato i DPO. Nel 2024 il diritto di accesso. Ogni anno, le autorità garanti europee scelgono un tema e lo passano al setaccio in modo coordinato. Il risultato? Ondate di sanzioni mirate. Per il 2026, il tema è la trasparenza.
Il Coordinated Enforcement Framework (CEF) dell'EDPB — il Comitato europeo per la protezione dei dati — ha identificato la trasparenza e il dovere di informazione come focus dell'azione coordinata 2026. Il Garante per la Protezione dei Dati Personali italiano partecipa attivamente. Tradotto: quest'anno verranno a guardare come informi gli utenti su cosa fai con i loro dati.
Cosa significa "trasparenza" nel GDPR
Gli articoli 12, 13 e 14 del Regolamento (UE) 2016/679 (il GDPR) sono chiari. Quando raccogli dati personali, devi informare l'interessato in modo:
- Conciso: niente muri di testo legale di 15 pagine
- Trasparente: linguaggio comprensibile, non legalese per avvocati
- Intelligibile: strutturato, con sezioni chiare
- Facilmente accessibile: raggiungibile in massimo 2 click da qualsiasi pagina
Ecco il punto: la maggior parte delle privacy policy italiane fallisce su tutti e quattro i criteri. Sono lunghe, incomprensibili, nascoste nel footer e — peggio ancora — copiate da template generici trovati online.
Una privacy policy copiata da un altro sito è come una dichiarazione dei redditi compilata con i dati di qualcun altro. Tecnicamente esiste, ma non vale niente.
Gli errori che il Garante troverà
Dopo anni di consulenze su GDPR, sappiamo esattamente quali sono i problemi ricorrenti. E sono gli stessi che le autorità cercano.
1. Informativa generica e non specifica
"Raccogliamo i tuoi dati per migliorare la tua esperienza." Questa frase non significa nulla. Il GDPR richiede che tu specifichi esattamente quali dati raccogli, per quale finalità, su quale base giuridica, per quanto tempo li conservi e a chi li comunichi. Ogni singolo trattamento.
Se il tuo sito usa Google Analytics, un chatbot, un form di contatto e un sistema di newsletter, sono almeno quattro trattamenti distinti. Ognuno deve essere descritto nell'informativa.
2. Base giuridica assente o sbagliata
Molte informative citano il "consenso" come base giuridica per tutto. Errore. Il form di contatto si basa tipicamente sull'esecuzione di misure precontrattuali (Art. 6.1.b). I cookie analitici possono basarsi sul legittimo interesse (Art. 6.1.f) — ma solo se configurati correttamente. La newsletter richiede il consenso esplicito (Art. 6.1.a). Mescolare le basi giuridiche è uno degli errori più sanzionati.
3. Cookie banner non conforme
Questo è un campo minato. I requisiti sono precisi:
- Il banner deve apparire prima che qualsiasi cookie non essenziale venga installato
- Deve offrire la possibilità di rifiutare con la stessa facilità con cui si accetta
- Il pulsante "Accetta tutto" non può essere più visibile o accessibile di "Rifiuta tutto"
- I dark pattern (design ingannevoli che spingono ad accettare) sono vietati
- La scelta dell'utente deve essere registrata e rispettata
Fate una prova adesso: aprite il vostro sito in navigazione privata. Il cookie banner si comporta così? Se il pulsante "Rifiuta" è nascosto dietro un link "Personalizza impostazioni" mentre "Accetta tutto" è un bottone verde enorme, avete un problema.
4. Terze parti non dichiarate
Google Analytics, Meta Pixel, Hotjar, Mailchimp, font caricati da Google Fonts — ogni servizio esterno che tratta dati degli utenti del vostro sito deve essere elencato nell'informativa. Con nome, finalità, paese del server e, se il trasferimento è extra-UE, la garanzia adeguata utilizzata (decisione di adeguatezza, clausole contrattuali standard, ecc.).
Quanti siti abbiamo visto con Google Analytics installato e nessun riferimento a Google nell'informativa? Troppi.
5. Diritti degli interessati: presenti ma non funzionanti
L'informativa deve elencare i diritti degli interessati: accesso, rettifica, cancellazione, portabilità, opposizione, limitazione. Ma non basta elencarli. Deve indicare come esercitarli — un indirizzo email dedicato, un modulo, una procedura chiara. E quando qualcuno li esercita, dovete rispondere entro 30 giorni.
Provate a mandare una richiesta di accesso dati all'email indicata nella vostra privacy policy. Arriva una risposta? Entro quanto?
Cosa guardano durante un'ispezione CEF
Le precedenti azioni coordinate ci danno indicazioni precise. Nel CEF 2023 sui DPO, le autorità hanno verificato se il DPO era effettivamente raggiungibile e operativo. Nel CEF 2024 sul diritto di accesso, hanno testato se le aziende rispondevano alle richieste nei tempi previsti. Entrambe le azioni hanno portato a sanzioni significative.
Per il CEF 2026 sulla trasparenza, aspettiamoci verifiche su:
- Completezza e accuratezza dell'informativa privacy
- Effettiva corrispondenza tra quanto dichiarato e quanto avviene (se dici che non usi cookie di profilazione ma hai il Meta Pixel attivo, è un problema serio)
- Accessibilità e comprensibilità dell'informativa
- Conformità del cookie banner
- Informativa specifica per ogni canale di raccolta dati (sito web, app, form diversi)
Checklist pratica: metti a norma la tua trasparenza
Ecco cosa controllare questa settimana:
Privacy policy:
- Elenca tutti i trattamenti specifici del tuo sito (non di un template generico)
- Per ogni trattamento: dati raccolti, finalità, base giuridica, periodo di conservazione
- Lista completa dei servizi terzi con relativo paese e garanzie per trasferimenti extra-UE
- Dati di contatto del titolare del trattamento e, se nominato, del DPO
- Istruzioni chiare per esercitare i diritti
- Linguaggio chiaro, struttura con titoli e sezioni, lunghezza ragionevole
Cookie banner:
- Nessun cookie non essenziale prima del consenso
- "Rifiuta tutto" con la stessa evidenza di "Accetta tutto"
- Lista dei cookie suddivisi per categoria con descrizione e durata
- Possibilità di modificare le preferenze in qualsiasi momento
Form di contatto:
- Link all'informativa privacy visibile prima dell'invio
- Checkbox di consenso dove richiesto (newsletter sì, richiesta informazioni generalmente no)
Non aspettare l'ispezione
Le azioni coordinate CEF funzionano così: le autorità garanti di diversi paesi europei verificano contemporaneamente lo stesso tema. È un'operazione su larga scala. Quando il tema era il diritto di accesso nel 2024, diverse aziende italiane sono state sanzionate. Quando il tema sono i DPO nel 2023, idem.
Il 2026 è l'anno della trasparenza. Se la tua informativa privacy è un copia-incolla, se il tuo cookie banner usa dark pattern, se non hai documentato tutti i servizi terzi — sei un bersaglio.
A.G. Tecnoweb fa audit di conformità GDPR focalizzati sulla parte digitale: sito web, cookie, form, informative, integrazioni con servizi terzi. Ti diciamo cosa non va e come sistemarlo, con soluzioni concrete e implementabili. Se vuoi capire a che punto sei prima che lo faccia il Garante, contattaci.