VeryAppı
Tecnico e legale

Redigere un'informativa sulla privacy per il proprio sito web

Pubblicato il 22 novembre 2025·7 min di lettura

L'informativa sulla privacy è il documento che spiega ai visitatori di un sito quali dati personali vengono raccolti, per quale motivo, per quanto tempo e come esercitare i propri diritti. Deriva direttamente dagli obblighi di informazione previsti dal GDPR e deve riflettere con precisione i trattamenti realmente effettuati dal sito, non un testo generico scollegato dalla realtà.

Il vero problema: un documento copiato anziché redatto

La pratica più diffusa consiste nel copiare l'informativa sulla privacy di un altro sito, talvolta senza nemmeno cambiare il nome dell'azienda. Questo documento, tuttavia, impegna la responsabilità del titolare del sito: deve riflettere esattamente ciò che il sito fa in materia di raccolta dati. Un'informativa che menziona trattamenti inesistenti, o che omette un trattamento reale (uno strumento di analisi, un pixel pubblicitario, un'integrazione di terze parti), costituisce un'informazione ingannevole e un inadempimento dell'obbligo di trasparenza previsto dal GDPR.

Cosa deve contenere il documento

Un'informativa sulla privacy completa risponde a una serie di domande precise per ciascuna categoria di dati raccolti:

ElementoCosa occorre precisare
Identità del titolare del trattamentoChi raccoglie i dati, con i relativi recapiti
Dati raccoltiNatura precisa dei dati (nome, email, dati di navigazione, ecc.)
FinalitàPerché questi dati vengono raccolti, per quale uso esatto
Base giuridicaConsenso, legittimo interesse, esecuzione di un contratto, obbligo legale
Periodo di conservazionePer quanto tempo i dati vengono conservati, con un termine preciso o un criterio determinante
DestinatariChi riceve o tratta questi dati (hosting, subappaltatori, partner)
Trasferimenti fuori dall'UESe applicabile, verso quale paese e su quale base giuridica
Diritti degli interessatiCome esercitare l'accesso, la rettifica, la cancellazione, l'opposizione
ContattoCome contattare il titolare del trattamento o il DPO, se designato
ReclamoPromemoria della possibilità di rivolgersi all'autorità di controllo in caso di disaccordo

Adattare il documento ai trattamenti reali del sito

Prima di redigere l'informativa sulla privacy, è necessario mappare con precisione ciò che il sito raccoglie realmente. Ciò presuppone di esaminare ogni punto di raccolta: modulo di contatto, iscrizione a una newsletter, creazione di un account, strumenti di analisi dell'audience, chat online, integrazioni con i social media, prestatore di servizi di pagamento. Ciascuno di questi punti deve comparire nel documento con la propria finalità e il proprio periodo di conservazione, anziché con una formulazione vaga che copra "l'insieme dei dati del sito".

Il legame con la base giuridica di ciascun trattamento

L'informativa sulla privacy deve indicare, per ciascun tipo di dati, la base giuridica adottata. Questa scelta non è arbitraria: deriva dalla natura del trattamento. Un modulo di contatto si basa generalmente sul legittimo interesse o su misure precontrattuali, una newsletter sul consenso, una fatturazione sull'esecuzione di un contratto o su un obbligo legale di natura contabile. Questa coerenza tra il trattamento reale e la base giuridica dichiarata è un punto verificato in via prioritaria in caso di controllo.

Il periodo di conservazione, un aspetto spesso trascurato

Contrariamente a un'idea diffusa, non esiste un periodo universale applicabile a tutti i dati. Ogni categoria segue una propria logica: i dati di un potenziale cliente non convertito sono generalmente conservati per tre anni dall'ultimo contatto, i dati di un cliente attivo per la durata del rapporto commerciale più gli obblighi legali di conservazione (in particolare contabili), e i cookie di misurazione dell'audience per un massimo di tredici mesi secondo le raccomandazioni dell'autorità di controllo. L'informativa sulla privacy deve precisare questi periodi, o in mancanza di ciò, i criteri che ne consentono la determinazione.

Cosa ricordare

  • L'informativa sulla privacy deve riflettere esattamente i trattamenti di dati realmente effettuati dal sito, non un testo generico copiato altrove.
  • Ogni categoria di dati deve essere associata a una finalità, una base giuridica e un periodo di conservazione precisi.
  • I destinatari dei dati (hosting, subappaltatori, prestatori) devono essere menzionati, in particolare in caso di trasferimento fuori dall'Unione Europea.
  • I diritti degli interessati devono essere spiegati chiaramente, con un mezzo concreto per esercitarli.
  • Il documento deve essere aggiornato a ogni evoluzione dei trattamenti di dati del sito.
  • Questo documento è distinto dalle note legali, che rispondono a un obbligo diverso (normativa sul commercio elettronico).

Domande frequenti

Si può utilizzare un modello generico trovato online? Un modello può servire come punto di partenza, ma deve essere adattato ai trattamenti reali del Suo sito. Un'informativa copiata senza adattamento rischia di menzionare trattamenti inesistenti o di ometterne di reali.

L'informativa sulla privacy deve essere una pagina separata dalle note legali? Non si tratta di un obbligo formale rigoroso, ma è fortemente raccomandato per chiarezza, poiché questi due documenti rispondono a obblighi giuridici distinti.

È necessario elencare tutti i subappaltatori e gli strumenti utilizzati? Si raccomanda di menzionare almeno le categorie di destinatari, e idealmente la loro identità precisa, in particolare quando i dati transitano al di fuori dell'Unione Europea.

Con quale frequenza occorre aggiornare questa pagina? A ogni nuovo trattamento o cambiamento che incida sulla finalità, sulla durata o sui destinatari dei dati. Una revisione annuale, anche in assenza di cambiamenti individuati, resta una buona prassi.

In sintesi

Un'informativa sulla privacy ben redatta non è un esercizio di stile giuridico, ma uno specchio fedele di ciò che il sito fa realmente con i dati dei propri visitatori. Questo quadro generale presenta i principi derivanti dal GDPR; per una redazione precisa adattata alla Sua attività, il supporto di un avvocato o i modelli proposti dall'autorità di controllo restano le risorse più affidabili. I siti seguiti da VeryAppi partono da una struttura di informativa sulla privacy conforme, da adeguare in base ai trattamenti propri di ciascuna attività.

Domande frequenti

Si può utilizzare un modello generico trovato online?

Un modello può servire come punto di partenza per la struttura, ma deve essere obbligatoriamente adattato ai trattamenti realmente effettuati dal Suo sito. Un'informativa copiata senza adattamento rischia di menzionare trattamenti che non vengono effettuati, o di ometterne altri realmente svolti, il che espone a un inadempimento in caso di controllo.

L'informativa sulla privacy deve essere una pagina separata dalle note legali?

Non si tratta di un obbligo formale di separazione rigorosa, ma è fortemente raccomandato per chiarezza e leggibilità. Le note legali e l'informativa sulla privacy rispondono a obblighi giuridici distinti (normativa sul commercio elettronico per una, GDPR per l'altra) e conviene presentarle separatamente.

È necessario elencare tutti i subappaltatori e gli strumenti utilizzati?

Si raccomanda di menzionare almeno le categorie di destinatari dei dati (fornitore di hosting, strumento di email marketing, prestatore di servizi di pagamento) e, idealmente, la loro identità precisa quando ciò resta leggibile. Questa trasparenza rafforza la conformità e la fiducia, in particolare quando i dati transitano al di fuori dell'Unione Europea.

Con quale frequenza occorre aggiornare questa pagina?

Ogni volta che viene introdotto un nuovo trattamento di dati (nuovo strumento, nuova funzionalità che raccoglie dati) o che un cambiamento incide sulla finalità, sul periodo di conservazione o sui destinatari dei dati già raccolti. Una revisione annuale sistematica resta una buona prassi anche in assenza di cambiamenti individuati.

Articoli correlati

← Torna al blog