Privacy policy e cookie policy e-commerce

Privacy policy e cookie policy e-commerce

Privacy policy e cookie policy sono i due documenti obbligatori per ogni e-commerce europeo, richiesti dal GDPR (Regolamento UE 2016/679) e dalla direttiva ePrivacy. La loro assenza o redazione incompleta espone a sanzioni del Garante che possono superare i 20.000 euro per piccole attività e raggiungere il 4% del fatturato per realtà strutturate. I controlli sono in crescita costante con segnalazioni anche da utenti privati. Vediamo come scriverle, dove pubblicarle e come mantenerle aggiornate nel tempo.

Cosa devono contenere

La privacy policy informa l'utente su quali dati personali raccogli, perché li tratti, per quanto tempo li conservi e a chi li comunichi. Deve indicare titolare del trattamento con tutti i dati identificativi, eventuali responsabili esterni del trattamento, base giuridica per ogni finalità (consenso, contratto, obbligo legale, interesse legittimo) e tutti i diritti dell'interessato (accesso, rettifica, cancellazione, portabilità, opposizione). La cookie policy spiega quali cookie usa il sito divisi per categoria, le finalità per cui sono utilizzati, la durata e come gestire le preferenze. Va integrata con un banner di consenso conforme alle ultime linee guida del Garante del 2021.

Il banner cookie a norma

Il banner cookie deve avere tre opzioni equivalenti: "Accetta tutti", "Rifiuta tutti" e "Personalizza" con stesse dimensioni, colori e prominenza. Non sono ammessi pulsanti di rifiuto nascosti sotto link testuali o dark pattern. I cookie non necessari (analytics, marketing, profilazione) devono essere bloccati prima del consenso esplicito. Il consenso va registrato con timestamp, IP anonimizzato e versione policy accettata, per poter dimostrare la conformità in caso di ispezione.

Procedura passo-passo

  1. Mappa tutti i trattamenti di dati: registrazione, ordini, newsletter, assistenza, marketing, profilazione.
  2. Identifica le basi giuridiche per ogni trattamento (contratto per ordini, consenso per marketing, obbligo legale per fatture).
  3. Elenca i fornitori esterni che trattano dati per tuo conto (hosting, gateway pagamento, email marketing, corrieri).
  4. Firma DPA (Data Processing Agreement) con tutti i fornitori che processano dati personali.
  5. Redigi il testo della privacy policy con linguaggio semplice e chiaro, evitando legalese.
  6. Implementa un cookie banner con scelta granulare (necessari, statistici, marketing, profilazione).
  7. Aggiungi link a privacy e cookie policy nel footer di ogni pagina del sito.
  8. Registra ogni consenso in un log con timestamp, IP e versione policy.
  9. Revisiona i documenti almeno una volta l'anno o ad ogni modifica di trattamento.

Errori comuni e come risolverli

  • Cookie banner con solo "Accetta": il GDPR richiede possibilità di rifiutare con la stessa facilità dell'accettazione, pulsante visibile nella stessa schermata.
  • Privacy policy copiata: ogni sito ha trattamenti diversi, copiare espone a sanzioni e contestazioni soprattutto se mancano i fornitori specifici usati.
  • Cookie tecnici e profilanti confusi: solo i cookie tecnici (sessione, carrello, lingua) non richiedono consenso preventivo, tutti gli altri sì.
  • Dimenticare i trasferimenti extra-UE: se usi Google Analytics, Mailchimp o servizi USA devi indicare le garanzie adottate (Clausole Contrattuali Tipo, Data Privacy Framework).
  • Newsletter automatica dopo registrazione: non puoi iscrivere automaticamente i clienti registrati alla newsletter, serve consenso separato e opt-in esplicito.

Domande frequenti

D: Posso usare un generatore automatico di privacy policy?
R: Sì come base, ma personalizza sempre il documento in base ai tuoi reali trattamenti, fornitori e basi giuridiche specifiche.

D: Quanto costa essere a norma GDPR?
R: Tra strumenti di cookie consent (Iubenda, Cookiebot) e consulenza legale base si va dai 200 ai 1.000 euro l'anno per piccoli e-commerce.

D: Devo nominare un DPO?
R: Solo se tratti dati su larga scala o categorie particolari (salute, etnia, religione), raramente obbligatorio per piccoli e-commerce di prodotti standard.

D: Cosa rischio se non sono a norma?
R: Sanzioni dal Garante da 10.000 a 20 milioni di euro o 4% del fatturato, oltre a richieste di risarcimento da parte di singoli interessati.

Le piattaforme di cookie consent

Per gestire correttamente il consenso cookie esistono soluzioni dedicate come Iubenda (da 27 euro/anno), Cookiebot (da 12 euro/mese), OneTrust (enterprise), CookieYes (gratuita per piccoli siti). Queste piattaforme generano automaticamente il banner, scansionano periodicamente il sito per identificare tutti i cookie attivi, aggiornano la cookie policy con la lista cookie attuale, registrano i consensi in formato dimostrabile. La scelta dipende dal volume di traffico e dal numero di domini gestiti.

Gestione dei diritti dell'interessato

Ogni utente può esercitare i diritti previsti dal GDPR: accesso ai propri dati, rettifica, cancellazione, limitazione del trattamento, portabilità, opposizione. Va attivata una procedura interna per gestire le richieste entro 30 giorni (estensibili a 90 in casi complessi). Conviene avere un form dedicato sul sito o un'email "privacy@" dove ricevere queste richieste, identificando il richiedente con documento e verificando la legittimità della richiesta prima di procedere.

Audit periodici di conformità

La conformità privacy non è uno stato statico ma un processo continuo. Pianifica audit interni almeno semestrali: verifica che la cookie policy elenchi tutti i cookie effettivamente presenti, controlla che i nuovi fornitori siano stati aggiunti nel registro dei trattamenti, testa il funzionamento del banner cookie su browser diversi (Chrome, Safari, Firefox, Edge), simula una richiesta di esercizio diritti per verificare la tempistica di risposta. Una checklist standardizzata facilita il processo e documenta l'effettiva esecuzione, elemento richiesto dal principio di accountability del GDPR.

Hai bisogno di aiuto?

Se vuoi un'e-commerce ottimizzato dal team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?