Mailchimp e GDPR: come essere compliance

Mailchimp e GDPR: come essere compliance

Usare Mailchimp in conformita GDPR e obbligatorio per qualsiasi azienda che invia email a contatti residenti nell'Unione Europea. La piattaforma offre strumenti dedicati ma la responsabilità di configurarli correttamente resta del titolare del trattamento.

Cosa richiede il GDPR per l'email marketing

Il regolamento impone consenso libero, specifico, informato e revocabile. L'iscritto deve sapere chi tratta i suoi dati, per quali finalita, per quanto tempo, e poter revocare facilmente. Il consenso non puo essere pre-spuntato e non puo essere condizionato all'accesso a contenuti non correlati.

DPA: Data Processing Agreement

Mailchimp Intuit firma un DPA standard accettabile dalla normativa UE. Lo trovi nelle impostazioni account > Legal. Per audit e accertamenti, salva una copia firmata digitalmente. Verifica anche le clausole SCC sui trasferimenti verso USA, poiché Mailchimp e un fornitore statunitense.

Procedura passo-passo

  1. Attiva i campi GDPR in Audience > Settings > Audience name and defaults.
  2. Spunta Enable GDPR fields nelle impostazioni audience.
  3. Crea una checkbox dedicata Newsletter promozionali con testo chiaro.
  4. Configura il doppio opt-in in Audience > Settings > Required email footer content.
  5. Personalizza l'email di conferma con privacy policy linkata.
  6. Inserisci link a privacy policy e cookie policy in ogni email.
  7. Documenta data, ora, fonte e IP del consenso (Mailchimp lo fa automaticamente con Subscriber timestamp).
  8. Configura una procedura per richieste di cancellazione e accesso dati.

Diritti dell'interessato

Devi poter rispondere a richieste di accesso (Art. 15), rettifica (Art. 16), cancellazione (Art. 17), portabilita (Art. 20). Mailchimp permette l'export profilo completo via API e la cancellazione definitiva tramite Delete permanently. Tieni traccia delle richieste con timestamp.

Errori comuni e come risolverli

  • Checkbox pre-spuntate: GDPR vieta consensi default. Lascia sempre vuoto.
  • Soft opt-in da CSV: importare contatti da fonti esterne senza consenso esplicito e illecito.
  • Mancanza di privacy policy: ogni form deve linkare la tua privacy policy aggiornata.
  • Unsubscribe nascosto: il link deve essere visibile, non in grigio chiaro su sfondo bianco.
  • Conservazione indefinita: stabilisci una retention (es. cancella inattivi dopo 24 mesi).

Domande frequenti

D: Mailchimp e GDPR compliant di default?
R: Offre gli strumenti, ma la configurazione e responsabilità tua.

D: Devo nominare Mailchimp come responsabile?
R: Si, nel tuo registro trattamenti come fornitore extra-UE con DPA firmato.

D: Posso usare il piano Free per dati EU?
R: Si, ma le funzionalita GDPR avanzate (campi custom, doppio opt-in) sono disponibili da Essentials.

Hai bisogno di aiuto?

Se vuoi delegare l'email marketing al team di G Tech Group, scrivici tramite il modulo di contatto. Ti aiutiamo con configurazione SMTP, migrazioni, automation e reportistica.

Hai trovato utile quest'articolo?