Lista di controllo in 5 fasi dei requisiti GDPR per tutte le aziende

A cura di: James Ó Nuanáin, CIPP/E, CIPM, CIPT James Ó Nuanáin, CIPP/E, CIPM, CIPT | Aggiornato il: 14 novembre 2025

Generare un'informativa sulla privacy GDPR gratuita
GDPR

La vostra azienda deve rispettare il Regolamento generale sulla protezione dei dati (GDPR) se possedete un sito web o un'app che raccoglie informazioni personali dai visitatori e se i vostri servizi sono disponibili a persone nell'Unione Europea (UE) o nello Spazio Economico Europeo (SEE).

La violazione del GDPR, anche per errore, può portare a multe salate, fino al 4% del vostro reddito annuo lordo, e ad altre forme di sanzione.

Per aiutarvi a impostare il vostro sito web o la vostra app in modo da garantire la piena conformità al GDPR ed evitare costose multe, ho creato una lista di controllo GDPR facile da seguire per guidarvi attraverso l'intero regolamento.

Indice dei contenuti
  1. Lista di controllo GDPR
  2. Ulteriori informazioni sul GDPR
  3. Suggerimenti per la conformità al GDPR
  4. Sanzioni in caso di mancata osservanza
  5. Come Termly aiuta la vostra azienda a conformarsi al GDPR
  6. Riassunto

Lista di controllo GDPR

Ecco una semplice lista di controllo GDPR per aiutare il vostro sito web o la vostra app a soddisfare tutti i requisiti sulla privacy dei dati delineati da questo regolamento.

Parte 1 - Inizia qui: Lista di controllo GDPR per le aziende

Soluzione: Verifica della vostra azienda per i requisiti GDPR

Fonte
  • Eseguire un audit sulla privacy

    • Eseguite una scansione e una verifica del sito web o dell'app per determinare ogni tipo di informazione personale che raccogliete dai visitatori e dove avviene la raccolta dei dati.
Incoerenze o imprecisioni, anche per errore, possono portare a multe per non conformità.
  • Determinare la base giuridica del trattamento dei dati

    • Il GDPR delinea 6 basi legali nel Capitolo 2, Articolo 6, quindi scegliete una ragione valida per ogni categoria di dati personali che raccogliete.
    • * Di seguito ho illustrato i passaggi per l'utilizzo del consenso come base giuridica.
La legge richiede una base giuridica per il trattamento di ciascun tipo di dati personali.

Capitolo 2, articolo 6

  • Determinare se si è un responsabile o un incaricato del trattamento dei dati

    • Titolare del trattamento dei dati - Qualsiasi persona o entità che determina le finalità e i mezzi per il trattamento dei dati personali, da sola o congiuntamente ad altri.
    • Elaboratore dati - Qualsiasi persona o entità che tratta dati personali per conto di un titolare del trattamento.
    • *Si noti che la vostra azienda può agire sia come responsabile del trattamento che come incaricato del trattamento in diversi scenari.
I termini del regolamento sono definiti nel Capitolo 1, Articolo 4

I responsabili e gli incaricati del trattamento dei dati devono seguire linee guida leggermente diverse, che vi illustriamo in questa lista di controllo.

TIP: Per elaborazione dei dati si intende la raccolta, la registrazione, l'organizzazione, la strutturazione, l'archiviazione, l'adattamento, la modifica, il recupero, la consultazione, l'utilizzo, la divulgazione, la diffusione o la messa a disposizione in altro modo delle informazioni.
Se il consenso è la vostra base legale, dovete seguire questi passaggi

Soluzione: Utilizzare una gestione del consenso Platform che vi permette di...

Fonte
  • Ottenere un consenso informato ed esplicito

    • Utilizzate un banner di consenso ed evitate le caselle pre-selezionate, che non sono GDPR. Inserite nel banner un link all'informativa sulla privacy e all'informativa sui cookie e chiedete di leggere entrambi gli accordi.
Capitolo 2, articolo 7
  • Rendere la richiesta di consenso chiaramente distinguibile e di facile comprensione.

    • Quando il consenso viene dato tramite una dichiarazione scritta, presentare la richiesta in modo che sia separata da altre questioni, sia facilmente accessibile e utilizzi un linguaggio chiaro e semplice.
Capitolo 2, Articolo 7, Sezione 2
  • Fornire ai consumatori un modo per ritirare il consenso

    • Fornite loro un centro di preferenze per il consenso e fate in modo che ritirare o rinunciare al consenso sia facile come darlo.
Capitolo 2, Articolo 7, Sezione 3
  • Mantenere un registro dei consensi per gli utenti

    • Per dimostrare che i vostri utenti hanno fornito un consenso esplicito, conservate un registro delle loro preferenze di consenso per tutto il tempo in cui utilizzate i loro dati personali, ma non più a lungo del necessario.
Capitolo 2, Articolo 7, Sezione 1
Parte 2 - Cosa si DEVE spiegare agli interessati

Soluzione: Creare un'informativa sulla privacyGDPR e includere...

Fonte
Capitolo 3, articolo 13 e articolo 15
  • Come si raccolgono i dati

    • Informate i consumatori su come state raccogliendo i loro dati.
    • Ciò può includere l'uso di cookie di Internet o di altri tracker o la compilazione di moduli digitali, come quando si crea un nuovo account.
Capitolo 3, articolo 15
  • Perché raccogliere i dati

    • Informate i consumatori sul motivo per cui state raccogliendo ogni categoria di dati personali.
    • Questa è la base giuridica da voi stabilita per il trattamento dei dati.
Capitolo 3, articolo 15, parte (a)
  • Con chi condividete i dati

    • Informate i consumatori con chi condividete i loro dati personali.
    • Questo include qualsiasi elaboratore di dati di terze parti a cui vi affidate, o qualsiasi altra entità esterna con cui collaborate che raccoglie informazioni personali dai vostri consumatori.
Capitolo 3, articolo 15, parte (c)
  • Per quanto tempo si memorizzeranno i dati

    • Indicare il periodo esatto o, se non è possibile, spiegare il processo di determinazione del periodo.
    • Dal punto di vista legale, è possibile conservare i dati solo per il tempo necessario a raggiungere lo scopo originario della raccolta dei dati, fatte salve eventuali altre leggi che potrebbero richiedere la conservazione dei dati per periodi più lunghi.
Capitolo 3, articolo 15, parte (d)
  • Come richiedere la rettifica, la cancellazione dei dati e le obiezioni

    • Informare gli utenti su come possono esercitare il diritto di correggere o cancellare i dati raccolti e su come possono limitare o opporsi al trattamento dei loro dati personali, ad esempio utilizzando un modulo DSAR.
Capitolo 3, articolo 15, parte (e)
  • Spiegare il diritto dei consumatori a presentare reclami

    • Esprimete chiaramente nella vostra informativa sulla privacy che i consumatori possono presentare un reclamo sulle vostre pratiche a un'autorità di vigilanza.
Capitolo 3, articolo 15, parte f)
  • Spiegare quando i dati non vengono raccolti dall'individuo

    • Indicare la fonte da cui sono stati raccolti i dati, ossia le pagine dei social media, i post pubblici o le fonti esterne.
Capitolo 3, articolo 15, parte (g)
  • Spiegare se si utilizza un processo decisionale automatizzato

    • Fornire la logica coinvolta, l'importanza e le conseguenze previste del motivo per cui si ricorre al processo decisionale automatizzato in questi casi, compresa la profilazione.
Capitolo 3, articolo 15, parte (h)
Parte 3 - Responsabilità e contratti con terzi 

Soluzione: Utilizzare un accordo di trattamento dei dati(DPA) che richiede al responsabile del trattamento dei dati...

Fonte
  • Elaborare i dati solo su istruzioni documentate del responsabile del trattamento. a meno che altrimenti richiesto dalla legislazione dello Stato membro.
Capitolo 4, articolo 28, sezione 3, parte (a)
  • Assicuratevi che il personale che accede ai vostri dati si impegni a riservatezzao sono obbligati per legge a impegnarsi alla riservatezza.
Capitolo 4, articolo 28, sezione 3, parte (b)
  • Prendete tutti misure di sicurezza delineato in Articolo 32 del testo.
Capitolo 4, articolo 28, sezione 3, parte (c)
  • Coinvolgete altri processori solo con il vostro autorizzazione scrittae con gli stessi obblighi contrattuali.
Capitolo 4, articolo 28, sezione 3, parte (d)
  • Assistere l'utente, il responsabile del trattamento, adottando misure tecniche per adempiere e rispondere alle richieste degli interessati di agire in base ai propri diritti.
Capitolo 4, articolo 28, sezione 3, parte (e)
  • Assistere l'utente (il responsabile del trattamento) nella conformità alle linee guida per il trattamento della sicurezza delineato in Articolo 32 e i requisiti di consultazione preventiva scritti in Articolo 36.
Capitolo 4, articolo 28, sezione 3, parte (f)
  • Cancellare o restituire tutti i dati personali a voi (il responsabile del trattamento) dopo il termine del contratto.
Capitolo 4, articolo 28, sezione 3, parte (g)
  • Mettere a disposizione tutte le informazioni necessarie per dimostrare la conformità al GDPR come indicato nelle fasi da 1 a 6 a vostra disposizione (il responsabile del trattamento), compresi audit o ispezioni condotti da voi o da un revisore di vostra scelta.
Capitolo 4, articolo 28, sezione 3, parte (h)
Se VOI siete un incaricato del trattamento dei dati, assicuratevi che il responsabile del trattamento dei dati crei un DPA conforme da firmare.
Parte 4 - Requisiti di sicurezza e conservazione dei dati

Soluzione: Implementare misure di sicurezza tecniche e organizzative.

Fonte
  • Considerare il livello di rischio dei dati, il controllore e processore deve implementare misure tecniche e organizzative adeguate per garantire che i dati personali siano conservati in modo sicuro, come:

    • Pseudonimizzazione e crittografia dei dati*
    • Garantire la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi e dei servizi di elaborazione*.
    • Fornire la capacità di ripristinare prontamente la disponibilità e l'accesso ai dati in caso di incidente*.
    • Un processo di verifica, accertamento e valutazione dell'efficacia delle misure tecniche e organizzative*.
    • *Questi sono i misure di sicurezza suggerite Le misure di sicurezza suggerite sono tratte dal testo del GDPR.
Capitolo 4, articolo 32
  • Eseguire una valutazione d'impatto sulla protezione dei dati (DPIA) come indicato in Articolo 35 e chiedere la consulenza di un esperto Responsabile della protezione dei dati (DPO)

    • Se la DPIA determina che il trattamento dei dati è ad alto rischio, prima del trattamento è necessario consultare un'autorità di vigilanza come indicato all'articolo 36.
Capitolo 4, articolo 35 e articolo 36
Parte 5 - Trasferimenti internazionali di dati

Soluzione: Implementare adeguate misure di salvaguardia per il trasferimento dei dati

Fonte
  • Se, in qualità di responsabile del trattamento o di incaricato del trattamento, trasferite i dati a un paese terzo o a un'organizzazione internazionale:

    • Garantire l'esistenza di garanzie adeguate (comprese le protezioni contrattuali) e mettere a disposizione degli interessati rimedi legali e modalità efficaci per far valere i propri diritti.
Capitolo 5, articolo 46

Il resto di questa guida approfondisce i diversi requisiti del GDPR e come le soluzioni di Termlypossono aiutarvi a raggiungere la piena conformità in modo semplice e conveniente.

Ulteriori informazioni sul GDPR

Di seguito, troverete alcune risposte alle domande più frequenti che mi vengono rivolte sul GDPR e sul suo impatto globale.

cos'è il GDPR in termini semplici?

Il GDPR è un regolamento dell'Unione Europea o UE che si applica anche allo Spazio economico europeo (SEE). Delinea le linee guida per la protezione dei dati, i diritti dei consumatori e i requisiti aziendali per la raccolta e l'utilizzo dei dati personali.

Questa normativa offre agli utenti un maggiore controllo su come e quando i loro dati vengono raccolti dai siti web o dalle app che operano online.

È entrato in vigore il 25 maggio 2018 e si basa sui seguenti sette principi di privacy:

  1. Legalità, equità e trasparenza
  2. Limitazioni dello scopo
  3. Minimizzazione dei dati
  4. Precisione
  5. Limiti di stoccaggio
  6. Integrità e riservatezza
  7. Responsabilità

Qual è l'ambito di applicazione del GDPR?

Il GDPR ha una portata globale perché si applica a qualsiasi entità che raccolga informazioni personali e abbia visitatori provenienti dall'UE o dal SEE.

Altre leggi sulla privacy, come il California Consumer Privacy Act(CCPA) modificato e il Virginia Consumer Data Protection Act(CDPA), prevedono soglie monetarie o si applicano alle aziende che raccolgono quantità specifiche di dati. Ma non è questo il caso del GDPR.

La vostra azienda può avere sede in qualsiasi parte del mondo, ma se avete visitatori provenienti dall'UE o dal SEE e raccogliete i loro dati, dovete fornire loro un modo per far valere i loro diritti alla privacy o rischiate di ricevere multe per mancata conformità.

Gli Stati membri dell'UE sono 27:

  • Austria
  • Belgio
  • Bulgaria
  • Croazia
  • Repubblica di Cipro
  • Repubblica Ceca
  • Danimarca
  • Estonia
  • Finlandia
  • Francia
  • Germania
  • Grecia
  • Ungheria
  • Irlanda
  • Italia
  • Lettonia
  • Lituania
  • Lussemburgo
  • Malta
  • Paesi Bassi
  • Polonia
  • Portogallo
  • Romania
  • Slovacchia
  • Slovenia
  • Spagna
  • Svezia

Tra gli altri Paesi del SEE che il GDPR protegge ci sono anche:

  • Islanda
  • Liechtenstein
  • Norvegia

Cosa si intende per dati personali ai sensi del GDPR?

Poiché dovete informare i consumatori su quali informazioni personali (PI) state raccogliendo, è importante che sappiate esattamente come il GDPR definisce le informazioni personali.

Il GDPR descrive i dati personali al capitolo 1, articolo 4 come:

...qualsiasi informazione relativa a una persona fisica identificata o identificabile ("interessato"); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, in particolare mediante riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale...

Qualsiasi informazione che possa identificare un individuo, da sola o combinata con altri dati raccolti, è considerata PI ai sensi del presente regolamento, compresi i seguenti dati:

  • Nomi
  • Indirizzi
  • Numero di telefono
  • Indirizzi e-mail
  • Indirizzi IP
  • Posizione
  • Dati biometrici
  • Credenze politiche, religiose o filosofiche
  • Orientamento sessuale
  • Iscrizione ai sindacati
  • Razza o origine etnica
  • Dati medici

Il regolamento utilizza volutamente una definizione ampia, in modo da potersi adattare e tenere conto di qualsiasi progresso o cambiamento tecnologico.

Responsabili e controllori dei dati secondo il GDPR

Il GDPR descrive obblighi diversi a seconda che la vostra azienda si qualifichi come responsabile o incaricato del trattamento dei dati. È possibile agire in entrambi i modi.

Per responsabile del trattamento, ai sensi del Capitolo 1, articolo 4, si intende qualsiasi soggetto che, da solo o con altri, determina le finalità e le modalità di trattamento dei dati personali. Pertanto, se la vostra azienda raccoglie dati e li utilizza per il marketing e la ricerca, vi qualificate come responsabile del trattamento.

Uno qualsiasi dei seguenti soggetti può essere un responsabile del trattamento dei dati:

  • Persona fisica o giuridica
  • Autorità pubblica
  • Agenzia
  • Qualsiasi altro organismo

Per incaricato del trattamento, invece, si intende l'organismo che elabora effettivamente le informazioni ed è anch'esso definito nell'articolo 4. Può includere qualsiasi entità sopra elencata. Può includere una qualsiasi delle entità sopra elencate.

Ai sensi del regolamento, per trattamento si intende la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento, la modifica, il recupero, la consultazione, l'utilizzo, la divulgazione, la diffusione o la messa a disposizione dei dati personali degli utenti.

Se eseguite una qualsiasi di queste azioni per conto di un'entità, vi qualificate come loro incaricati del trattamento dei dati.

Trasferimenti internazionali di dati e GDPR

Il GDPR fornisce linee guida e restrizioni per il trasferimento di dati al di fuori dell'UE verso Paesi terzi.

Alcuni paesi sono considerati "adeguati" e il trasferimento in questi luoghi è legale senza autorizzazione preventiva, tra cui:

  • Andorra
  • Argentina
  • Canada
  • Isole Faroe
  • Guernsey
  • Israele
  • Isola di Man
  • Giappone
  • Maglia
  • Nuova Zelanda
  • Corea del Sud
  • Svizzera
  • Il Regno Unito
  • Uruguay

In caso di trasferimento in un Paese non considerato "adeguato", dovete assicurarvi che l'incaricato del trattamento si attenga a tutti i requisiti GDPR , come indicato nel capitolo 5, articoli 44-50 del regolamento, o rischiate di ricevere multe per mancata conformità.

Ciò potrebbe richiedere l'inserimento di clausole aggiuntive nei contratti con i terzi.

Suggerimenti per la conformità al GDPR

Per conformarsi al GDPR, vi consigliamo i seguenti suggerimenti per il vostro sito web o la vostra app:

Sanzioni in caso di mancata osservanza

Le conseguenze del mancato rispetto del GDPR sono notevoli e possono avere un impatto sulla vostra attività anche se la violazione è accidentale.

Le sanzioni previste dall'articolo 83 includono multe fino a 10 milioni di euro (circa 12 milioni di dollari) o fino al 2% del fatturato globale annuo dell'anno precedente, a seconda di quale sia l'importo più alto, nel caso in cui:

  • Mancato rispetto degli obblighi contrattuali tra titolari e responsabili del trattamento dei dati
  • Violare gli obblighi di certificazione per garantire la sicurezza dei dati personali raccolti e condivisi tra titolari e responsabili del trattamento
  • Non rispettare le linee guida dell'organismo di controllo indipendente e non di parte per il rilascio e il rinnovo della certificazione.

Di seguito è riportata una schermata che evidenzia questa parte del regolamento.

Articolo-83-Pene pecuniarie

Ma se commettete una delle seguenti infrazioni, rischiate multe fino a 12 milioni di euro (circa 22 milioni di dollari) o fino al 4% del vostro fatturato globale annuo dell'anno precedente, a seconda di quale sia il valore più alto:

  • Non rispettare i principi di base per il trattamento dei dati, comprese le condizioni per il consenso
  • Violare i diritti degli interessati
  • Non soddisfano i requisiti internazionali di trasferimento dei dati
  • Non rispettano gli obblighi previsti dalle leggi degli Stati membri.
  • Non ottemperare a un ordine o a una limitazione temporanea del trattamento dei dati, come richiesto da un'autorità di controllo competente.

Di seguito, un'altra schermata dell'articolo 83 che illustra queste multe più elevate.

Articolo-83-Penalità-elevate-ammende

Potreste anche essere invitati a cessare il trattamento dei dati personali o a ricevere altre istruzioni dall'autorità di vigilanza competente.

Oltre a queste punizioni, rischiate anche di subire un controllo pubblico e di perdere la fiducia dei vostri consumatori. Gli utenti di Internet oggi sanno che le aziende che hanno ricevuto multe per GDPR non hanno protetto o raccolto in modo appropriato i loro dati personali.

Come Termly aiuta la vostra azienda a conformarsi al GDPR

Potete utilizzare una combinazione di prodotti Termly per aiutare la vostra azienda a conformarsi al GDPR in modo semplice e conveniente.

Generatori di politiche e modelli

Se compilato correttamente, il nostro generatore di informativa sulla privacy o modello di informativa sulla privacy possono aiutarvi a soddisfare tutti gli obblighi aziendali relativi ai diritti di privacy dei consumatori delineati nel Capitolo 3, Articoli 12 - 23 del GDPR.

Generatore di Informativa sulla Privacy

Secondo questo regolamento, è vostra responsabilità , in quanto responsabili del trattamento dei dati, adottare misure appropriate per informare gli utenti sulle vostre pratiche di raccolta dei dati. I nostri strumenti vi consentono di creare un'informativa sulla privacy che soddisfi questi requisiti - di seguito abbiamo evidenziato le sezioni pertinenti del regolamento.

Articoli-12-23-Privacy-Policy-Generator

Con il nostro generatore di informativa sulla privacyè sufficiente rispondere a domande semplici sulla vostra attività e il documento viene creato automaticamente per voi.

l'intero processo è veloce e c'è una funzione di salvataggio se si desidera mettere in pausa e tornare a finirlo in un secondo momento. Il nostro team di assistenza clienti è a disposizione per qualsiasi domanda.

Un esempio della parte GDPR del nostro generatore di informativa sulla privacy è riportato nella schermata sottostante.

TermlyGDPR

Modello di informativa sulla privacy

l'utilizzo del nostro modello gratuito è comunque semplice, ma richiede un maggiore impegno in quanto è necessario compilare manualmente le sezioni vuote con i dettagli della propria attività e assicurarsi che le informazioni siano accurate e complete. Questo richiede un po' più di conoscenze legali.

Di seguito potete vedere come si presenta il nostro modello di informativa sulla privacy GDPR.

GDPRTermly

Qualunque sia la scelta, entrambi gli strumenti aiutano a garantire la conformità. Il nostro team legale e i nostri esperti di privacy lavorano su tutti i nostri generatori e modelli di policy per garantire che siano conformi alle leggi sulla privacy come il GDPR, il CCPA modificato e altro ancora.

Piattaforma di Gestione del Consenso

È possibile configurare facilmente la nostra gestione del consenso Platform di gestione del consenso Platform (CMP) per soddisfare tutti i requisiti legali di consenso e le linee guida delineate dagli articoli 6 e 7 del GDPR.

Secondo il testo, l'ottenimento di un consenso attivo ed esplicito da parte dell'utente è una delle basi giuridiche per la raccolta e l'utilizzo dei dati personali, come evidenziato di seguito.

Articoli 6 e 7 -Consenso-Gestione-Piattaforma

Potete utilizzare il nostro banner di consensoGDPR per fornire ai vostri utenti un'informativa sulla privacy e un'informativa sui cookie - tenendoli adeguatamente informati - e per richiedere il consenso legale opt-in.

Di seguito è riportata una schermata delle impostazioni GDPR nei nostri strumenti CMP .

GDPRTermlyCMP per la gestione del traffico

Dal momento che i cookie e altri tracker sono considerati informazioni personali ai sensi di questa normativa, il nostro Cookie Scanner controlla il vostro sito, classifica i cookie e genera una politica sui cookie conforme e accurata che viene aggiornata ogni volta che si verifica una nuova scansione.

I vostri utenti possono aggiornare le loro preferenze di consenso facilmente e in qualsiasi momento all'interno di un centro di preferenze, e noi memorizzeremo i log delle loro scelte di consenso in base all'articolo 7 del regolamento.

Moduli di richiesta di accesso ai dati (DSAR o SAR)

Forniamo moduli di richiesta di accesso ai dati, o moduli DSAR o SAR, per aiutarvi a soddisfare gli obblighi del GDPR relativi ai diritti degli utenti di accedere alle informazioni personali raccolte su di loro, come indicato all'articolo 15.

Per accedere al modulo DSAR, utilizzate la nostra gestione del consenso Platform di gestione del consenso Platform. In alternativa, iscrivetevi come membri Pro+ e avrete accesso a questo modulo e al resto della nostra suite completa di soluzioni.

Riassunto

Per impostare il vostro sito web o la vostra app in modo che sia pienamente conforme al GDPR , avrete bisogno di un:

  • Informativa sulla privacy
  • Politica dei cookie
  • EULA (per il software)
  • Banner di consenso
  • gestione del consenso platform
  • Moduli DSAR
  • DPA

È possibile creare questi documenti da soli, oppure semplificare il processo consultando la suite di soluzioni per siti web GDPR di Termly.

James Ó Nuanáin, CIPP/E, CIPM, CIPT
Per saperne di più su chi scrive

Scritto da James Ó Nuanáin, CIPP/E, CIPM, CIPT

James è un professionista della privacy con oltre sette anni di esperienza nell'assistere grandi organizzazioni nell'adempimento degli obblighi previsti dal GPDR e da altre normative locali sulla privacy. È appassionato di privacy dei dati e dell'intersezione tra legge e tecnologia. Per saperne di più su chi scrive

Articoli correlati

Guarda le altre risorse