GDPR per Siti Web nel 2026: Checklist Pratica per Non Prendere una Multa

Il Garante della Privacy sta intensificando i controlli nel 2026, con focus sulla trasparenza. Sanzioni fino a 20 milioni di euro. Ecco la checklist completa per mettere a norma il tuo sito.

Lo scorso gennaio, un'azienda italiana con 12 dipendenti ha ricevuto una sanzione di 45.000 euro dal Garante della Privacy. Il motivo? La privacy policy del sito era copiata da un template trovato online e non corrispondeva ai trattamenti effettivamente svolti. Dodici dipendenti. Quarantacinquemila euro.

Se pensi che il GDPR riguardi solo le grandi multinazionali, questo articolo ti farà cambiare idea.

Nel 2026, il Garante per la Protezione dei Dati Personali partecipa al Coordinated Enforcement Framework (CEF) dell'EDPB, con un focus specifico sulla trasparenza. Significa che le autorità europee stanno controllando in modo coordinato come i siti web informano gli utenti sul trattamento dei dati. E l'Italia è in prima fila.

Cosa rischi concretamente

Il Regolamento (UE) 2016/679 (GDPR) prevede sanzioni fino a 20 milioni di euro o il 4% del fatturato globale annuo, a seconda di quale importo sia superiore. Il D.Lgs. 196/2003, modificato dal D.Lgs. 101/2018, aggiunge ulteriori sanzioni specifiche per l'ordinamento italiano.

Ma il danno economico diretto è solo metà del problema. Una sanzione del Garante è pubblica. Finisce nei comunicati stampa, nei database online, nelle ricerche Google associate al nome della tua azienda. Il danno reputazionale può essere peggiore della multa stessa.

La checklist completa: 10 punti per un sito a norma

Questa checklist copre tutto ciò che il tuo sito deve avere per rispettare il GDPR. Non è un parere legale (per quello serve un DPO o un avvocato specializzato), ma è una mappa concreta di quello che devi verificare.

1. Privacy policy completa e specifica

Gli articoli 12, 13 e 14 del GDPR richiedono che tu informi gli utenti in modo chiaro, conciso e facilmente accessibile. La tua privacy policy deve contenere:

  • Identità e dati di contatto del titolare del trattamento
  • Dati di contatto del DPO (se nominato)
  • Finalità specifiche di ogni trattamento e relativa base giuridica
  • Categorie di dati personali raccolti
  • Eventuali destinatari o categorie di destinatari dei dati
  • Periodo di conservazione dei dati (o i criteri per determinarlo)
  • Trasferimenti di dati verso paesi terzi e relative garanzie
  • Diritti dell'interessato (accesso, rettifica, cancellazione, portabilità, opposizione)

Errore comune: copiare la privacy policy di un altro sito. Ogni azienda tratta dati in modo diverso. Una policy generica è peggio di non averla, perché dimostra negligenza.

2. Cookie policy e banner di consenso

Il cookie banner è probabilmente l'elemento più visibile della compliance GDPR, e anche quello più spesso sbagliato. Le regole sono chiare:

  • Al primo accesso, nessun cookie non essenziale deve essere installato prima del consenso
  • Il banner deve offrire la possibilità di accettare, rifiutare o personalizzare le preferenze
  • Il pulsante "Rifiuta" deve essere altrettanto visibile del pulsante "Accetta" (niente trucchi con colori o dimensioni)
  • Lo scrolling della pagina non equivale a consenso
  • Il consenso deve essere registrato e dimostrabile
  • L'utente deve poter cambiare le preferenze in qualsiasi momento
Se il tuo cookie banner ha solo il pulsante "Accetta" e un link minuscolo a "Maggiori informazioni", il tuo sito non è a norma. Punto.

3. HTTPS obbligatorio

Il GDPR richiede misure di sicurezza adeguate per proteggere i dati personali. Un sito senza HTTPS trasmette dati in chiaro, inclusi quelli inseriti nei moduli di contatto. Non è solo un problema SEO: è una violazione della sicurezza dei dati.

4. Moduli di contatto conformi

Ogni form che raccoglie dati personali deve:

  • Avere un link alla privacy policy visibile prima dell'invio
  • Includere una checkbox di consenso non pre-selezionata per ogni finalità distinta (informativa, marketing, profilazione)
  • Raccogliere solo i dati strettamente necessari per la finalità dichiarata (principio di minimizzazione)
  • Non usare checkbox cumulative tipo "Accetto privacy policy e invio newsletter" in un unico consenso

5. Audit dei servizi di terze parti

Questo è il punto che quasi tutti dimenticano. Il tuo sito probabilmente carica:

  • Google Analytics
  • Google Fonts (caricati da server Google)
  • Mappe di Google Maps
  • Video YouTube incorporati
  • Pixel di Facebook/Meta
  • Widget di chat o chatbot

Ognuno di questi servizi trasferisce dati personali a terzi, spesso verso gli Stati Uniti. Ogni servizio deve essere dichiarato nella privacy policy con indicazione della base giuridica e delle garanzie per il trasferimento extra-UE. Google Fonts, ad esempio, andrebbe ospitato localmente sul tuo server.

6. Registro dei trattamenti

Se la tua azienda ha più di 250 dipendenti, è obbligatorio. Ma anche sotto quella soglia, il Garante lo raccomanda fortemente e può richiederlo durante un'ispezione. Tienilo pronto: è un documento che elenca tutti i trattamenti di dati personali, le finalità, le categorie di dati, i destinatari e i tempi di conservazione.

7. Diritti degli interessati: devi poter rispondere

Gli utenti hanno diritto di:

  • Accedere ai propri dati personali
  • Rettificare dati inesatti
  • Cancellare i propri dati (diritto all'oblio)
  • Opporsi al trattamento
  • Portare i propri dati a un altro titolare
  • Revocare il consenso in qualsiasi momento

Devi avere una procedura interna per gestire queste richieste e rispondere entro 30 giorni. Se un utente ti chiede di cancellare i suoi dati e non sai dove trovarli nei tuoi sistemi, hai un problema.

8. Nomina dei responsabili del trattamento

Il tuo hosting provider, la tua agenzia web, il servizio di email marketing: tutti questi soggetti trattano dati personali per tuo conto. Per ognuno serve un contratto di nomina a responsabile del trattamento (Data Processing Agreement) conforme all'art. 28 del GDPR.

9. Procedura di data breach

Se subisci una violazione dei dati personali, hai 72 ore per notificarla al Garante (se comporta un rischio per i diritti delle persone). Non è il momento di improvvisare. Serve una procedura scritta, testata, con ruoli e responsabilità definiti.

10. Revisione periodica

Il GDPR non è un adempimento una tantum. La compliance richiede:

  • Revisione annuale della privacy policy e della cookie policy
  • Verifica periodica dei servizi di terze parti integrati nel sito
  • Aggiornamento del registro dei trattamenti quando cambiano le attività
  • Formazione del personale che gestisce dati personali

I 5 errori più costosi che vediamo sui siti italiani

Dopo aver analizzato centinaia di siti, questi errori si ripetono con una frequenza preoccupante:

1. Policy copia-incolla. La privacy policy è identica a quella di un altro sito, con tanto di nome sbagliato dell'azienda. Il Garante lo considera indice di negligenza grave.

2. Cookie caricati prima del consenso. Il banner appare, ma Google Analytics e il pixel di Facebook sono già attivi. L'utente non ha ancora scelto nulla e i suoi dati sono già partiti.

3. Trattamenti nascosti. Il sito usa un servizio di heatmap, un A/B testing tool, un chatbot con AI, ma nessuno di questi è menzionato nella privacy policy. Ogni trattamento non dichiarato è una violazione.

4. Google Fonts caricato da CDN esterna. Ogni volta che un utente visita il tuo sito, il suo indirizzo IP viene trasmesso a Google. Senza consenso preventivo e senza base giuridica, è un trasferimento illecito di dati verso gli USA.

5. Nessuna procedura per le richieste degli utenti. L'email indicata nella privacy policy non viene monitorata, oppure nessuno in azienda sa cosa fare quando arriva una richiesta di accesso ai dati.

Non aspettare l'ispezione

La compliance GDPR non è un costo: è una tutela. Tutela dalla sanzione del Garante, tutela dal danno reputazionale, tutela dalla perdita di fiducia dei clienti. E nel 2026, con il CEF focalizzato sulla trasparenza, la probabilità di un controllo è concretamente più alta.

A.G. Tecnoweb realizza siti web conformi al GDPR fin dalla progettazione, con cookie banner a norma, privacy policy personalizzate e audit tecnico dei servizi di terze parti. Se hai dubbi sulla conformità del tuo sito, richiedi una verifica gratuita.

#gdpr #privacy #cookie policy #garante privacy #compliance