GDPR sito web: la guida pratica per l’Italia nel 2026

Un sito conforme al GDPR ha cinque elementi non negoziabili: un cookie banner che permette il rifiuto immediato senza checkbox preselezionate, un registro dei consensi con timestamp e versioning, un’informativa privacy multilayer, misure tecniche minime come HTTPS e backup regolari e le nomine corrette con i fornitori che trattano dati per conto tuo. Il riferimento è il Regolamento UE 2016/679 insieme alle linee guida del Garante. Non è un intervento da fare una volta e dimenticare: è un processo che va rivisto ogni volta che cambi qualcosa sul sito.
In breve:
- Il sito deve avere un banner cookie che blocca gli script prima del consenso e offrire un rifiuto visibile e immediato senza checkbox preselezionate.
- È fondamentale mantenere un registro dei consensi con dettagli come timestamp, IP, versione dell’informativa e categorie approvate, aggiornato in caso di modifiche.
- L’informativa privacy deve essere multilayer, con una versione breve nel banner e una estesa su una pagina dedicata che includa tutti i dettagli richiesti dalla normativa.
- La verifica tecnica comprende HTTPS attivo, plugin aggiornati, backup recenti e controllo degli accessi, e deve essere rivista ogni volta che si introducono nuovi strumenti di raccolta dati.
- Un audit GDPR accurato e l’implementazione di misure tecniche adeguate sono più economici di una sanzione e aumentano la fiducia dei visitatori nel sito.
Indice
- Checklist operativa: cosa controllare subito sul tuo sito
- Cookie banner conforme: requisiti concreti e come testarlo
- Registro dei consensi: i campi che servono per superare un audit
- Informativa privacy multilayer: breve e estesa, cosa scrivere in ciascuna
- Form e checkbox: come raccogliere consensi validi nei punti di contatto
- Sicurezza tecnica: la checklist minima contro il rischio data breach
- Data breach: cosa fare nelle prime 72 ore
- Titolare, responsabile e DPO: chi fa cosa sul tuo sito
- Adeguamento continuo: come trasformarlo in un processo
- Cosa può fare un fornitore specialistico per accelerare l’adeguamento
- Perché la conformità conta più di quanto sembri
- Un sito conforme fin dal primo giorno, senza rifare tutto dopo
- Fonti
- Domande frequenti
Checklist operativa: cosa controllare subito sul tuo sito
Prima di toccare codice o testi, mappa dove il tuo sito raccoglie dati. Ogni form di contatto, ogni plugin di terze parti, ogni pixel pubblicitario è un punto di raccolta che va censito, anche quando sembra innocuo.

Poi passa al banner cookie: verifica se blocca davvero gli script prima del consenso o se li carica comunque in background. È l’errore più diffuso e anche il più facile da individuare con un controllo tecnico rapido.
Ecco i cinque controlli da fare in ordine di priorità:
- Elenca tutti i punti di raccolta dati: form, live chat, plugin di prenotazione, pixel di Meta o Google Ads.
- Testa il banner cookie: gli script di terze parti partono solo dopo un clic esplicito su “accetta”?
- Verifica se esiste un registro dei consensi e se registra almeno timestamp, versione dell’informativa e categorie accettate.
- Controlla che l’informativa privacy sia divisa in una versione breve (nel banner) e una estesa (pagina dedicata).
- Fai un check tecnico di base: certificato HTTPS attivo, CMS e plugin aggiornati, backup recenti, elenco di chi ha accesso all’area amministrativa.
Se anche solo due di questi punti falliscono, il sito ha una lacuna che un audit GDPR formale farebbe emergere comunque. Meglio scoprirlo da soli.
Cookie banner conforme: requisiti concreti e come testarlo
Un cookie banner conforme deve avere tre caratteristiche misurabili, non interpretabili. Le linee guida del Garante, contenute nell’Allegato 1 al provvedimento n. 231/2021, sono chiare su questo punto e su altri dettagli che spesso vengono ignorati.
- Pulsante di rifiuto visibile allo stesso livello grafico del pulsante di accettazione, non nascosto in un menu secondario.
- Link diretto e leggibile alla privacy policy estesa, non un rimando generico.
- Gestione granulare delle preferenze, categoria per categoria (tecnici, statistici, marketing, profilazione).
- Chiusura del banner tramite la “X” che equivale a un rifiuto, non a un’accettazione implicita.
Il vero banco di prova è tecnico: apri la console del browser, scheda “rete”, e controlla se pixel di Facebook, Google Analytics o altri tracker partono prima che tu abbia dato consenso. Se partono, il banner non sta funzionando, indipendentemente da quanto è ben scritto. Dal punto di vista implementativo, bloccare gli script prima del consenso richiede uno strato che trasforma gli script in tipo text/plain finché l’utente non sceglie, oppure un meccanismo lato server che ritarda il caricamento delle risorse terze: la scelta tecnica ha un impatto diretto su prestazioni e complessità di sviluppo, come mostra questa implementazione open source di riferimento.
Un consiglio: quando cambi fornitore di cookie o aggiungi un nuovo tracker, il banner deve ripresentarsi ai visitatori già consenzienti. Non farlo è uno degli errori più contestati nei controlli del Garante.
Registro dei consensi: i campi che servono per superare un audit
Il registro dei consensi è la prova che, in caso di controllo, dimostra che il consenso è stato raccolto correttamente. Senza un registro strutturato, anche un banner perfetto vale poco davanti a un reclamo.
I campi minimi da tracciare per ogni evento di consenso sono:
- Identificativo univoco del visitatore (cookie ID o hash anonimizzato).
- Timestamp preciso al secondo, non solo la data.
- Indirizzo IP e user agent del browser.
- URL della pagina su cui è avvenuto il consenso.
- Versione esatta dell’informativa e del banner mostrati in quel momento.
- Elenco delle categorie di cookie accettate o rifiutate.
Il registro dei consensi come prova legale richiede anche il log delle modifiche successive: se un utente revoca il consenso o lo aggiorna, quella traccia va conservata insieme alla precedente, non sovrascritta. Il testo esatto dell’informativa mostrata al momento del consenso va salvato integralmente, versione per versione: senza questo dettaglio, una difesa in caso di contestazione resta debole.
Le soluzioni CMP commerciali offrono spesso questa funzione già pronta, con piani a pagamento per l’accesso al registro dei consensi per volumi di traffico contenuti. Per siti con budget minimo, è comunque un investimento più economico di una sanzione.
Informativa privacy multilayer: breve e estesa, cosa scrivere in ciascuna
L’informativa privacy va costruita su due livelli, e confonderli è uno degli errori più frequenti nei siti italiani.
L’informativa breve, quella visibile nel banner, deve indicare solo le finalità principali del trattamento e un link diretto alla versione estesa. Non serve elencare tutto lì: basta l’essenziale in linguaggio semplice.
L’informativa estesa, su una pagina dedicata, deve contenere:
- Identità e contatti del titolare del trattamento.
- Base giuridica per ciascuna finalità (consenso, contratto, legittimo interesse).
- Destinatari dei dati, incluse eventuali terze parti come hosting o strumenti di email marketing.
- Tempi di conservazione dei dati, specifici per categoria.
- Diritti dell’interessato ed eventuali trasferimenti extra UE.
Se hai un e-commerce, un’area clienti riservata o un modulo di iscrizione alla newsletter, ognuno di questi punti merita una sezione dedicata nell’informativa estesa, perché le finalità e i tempi di conservazione cambiano da caso a caso.
Form e checkbox: come raccogliere consensi validi nei punti di contatto
Ogni modulo del sito, dal contatto generico alla richiesta preventivo, va costruito seguendo poche regole precise:
- Nessuna checkbox preselezionata: l’utente deve spuntarla attivamente per acconsentire.
- Consensi separati per finalità diverse: iscrizione alla newsletter e invio di comunicazioni commerciali non sono la stessa cosa e vanno chiesti con due checkbox distinte.
- Richiedi solo i dati strettamente necessari a quella finalità, principio di minimizzazione.
- Registra ogni consenso raccolto dal form nel registro dei consensi, con lo stesso livello di dettaglio dei cookie.
- Predisponi un canale semplice (email dedicata o modulo) per gestire richieste di accesso, rettifica o cancellazione dei dati.
Sicurezza tecnica: la checklist minima contro il rischio data breach
Le misure tecniche non sono un optional per “siti seri”: sono un requisito minimo che riduce concretamente il rischio di violazioni.
- Certificato HTTPS attivo su tutto il dominio, non solo sulle pagine di checkout.
- Aggiornamenti regolari di CMS, plugin e temi, con controllo periodico degli accessi amministrativi.
- Backup automatici e testati, con un piano di ripristino chiaro in caso di attacco o guasto.
- Crittografia per i dati sensibili conservati (password, dati di pagamento) e log di sistema per ricostruire eventuali accessi anomali.
Un consiglio: un plugin WordPress non aggiornato da mesi è la causa più comune di violazioni sui piccoli siti italiani. Un controllo mensile degli aggiornamenti costa dieci minuti e previene la maggior parte degli incidenti.
Data breach: cosa fare nelle prime 72 ore
Se scopri una violazione dei dati, la sequenza di azioni è definita e i tempi sono stretti.
- Contieni immediatamente il problema: isola i sistemi coinvolti e raccogli tutte le evidenze tecniche disponibili (log, orari, dati compromessi).
- Valuta il rischio per i diritti e le libertà delle persone coinvolte: quanti dati, quali categorie, quanto sensibili.
- Se il rischio è concreto, notifica il Garante entro 72 ore dalla scoperta; se il rischio è elevato, informa anche gli interessati direttamente.
- Documenta ogni decisione presa, anche quella di non notificare, perché potrebbe servire in un audit successivo.
Le sanzioni per violazioni gravi possono arrivare fino a 20 milioni di euro o al 4% del fatturato annuo, quindi la tempestività nella gestione conta quanto la qualità tecnica delle misure di sicurezza.
Titolare, responsabile e DPO: chi fa cosa sul tuo sito
Il titolare del trattamento è chi decide finalità e mezzi del trattamento dati, di solito l’azienda proprietaria del sito. Il responsabile è chi tratta i dati per conto del titolare, come l’hosting provider o la piattaforma di email marketing.
- Nomina un DPO solo se il tuo trattamento è su larga scala o riguarda categorie particolari di dati; per la maggior parte dei siti vetrina o e-commerce di piccola dimensione non è obbligatorio.
- Firma un accordo DPA (Data Processing Agreement) con ogni fornitore che tratta dati per te, hosting compreso.
- Anche delegando l’implementazione tecnica, la responsabilità legale resta del titolare: documenta sempre nomine e contratti.
Adeguamento continuo: come trasformarlo in un processo
Ogni integrazione tecnica nuova, un plugin, un pixel pubblicitario, una campagna di remarketing, richiede una rivalutazione della compliance prima di andare online.
- Verifica l’impatto privacy prima di installare qualsiasi nuovo strumento di tracciamento.
- Fai un audit interno almeno una volta l’anno, aggiornando il registro delle modifiche.
- Forma chi gestisce il sito a riconoscere e rispondere correttamente alle richieste degli interessati.
Cosa può fare un fornitore specialistico per accelerare l’adeguamento
Implementare da soli un banner conforme, un registro dei consensi esportabile e un’informativa multilayer richiede tempo e competenze tecniche che molte piccole imprese non hanno internamente. Un fornitore che realizza siti su misura può occuparsi dell’implementazione tecnica del banner, della struttura del registro consensi e della verifica dei tracker, lasciando al titolare la parte decisionale e documentale che la normativa non permette di delegare.
Il risultato pratico è un log dei consensi esportabile, un’informativa pubblicata correttamente e un sito con le misure tecniche minime già attive dal lancio. Resta comunque il titolare del sito a dover firmare le nomine e conservare la documentazione, indipendentemente da chi ha curato l’implementazione.
Perché la conformità conta più di quanto sembri
La compliance non è solo un obbligo legale: è un segnale di serietà che i visitatori percepiscono, anche senza saperlo articolare. Un sito con un banner trasparente e un’informativa chiara comunica affidabilità prima ancora che l’utente compri qualcosa.
I processi semplici battono sempre quelli complicati: un registro consensi ben strutturato e una checklist di verifica periodica valgono più di cento pagine di policy che nessuno legge. L’uso di dark pattern nei cookie banner danneggia la fiducia molto più di quanto risparmi in fastidio, e il Garante lo sa bene.
Parti dalla checklist operativa di questo articolo, non da un documento teorico. È il modo più veloce per capire dove sei davvero esposto.
— Alessandro
Un sito conforme fin dal primo giorno, senza rifare tutto dopo
Molte aziende italiane si trovano a rincorrere la conformità GDPR su un sito già online, con plugin stratificati negli anni e nessuna documentazione. Un fornitore specializzato può costruire il sito con banner cookie, informativa e struttura tecnica corretti fin dalla demo iniziale, consegnata rapidamente.

Che tu abbia bisogno di un sito vetrina o di un e-commerce completo, trovi entrambe le soluzioni nella pagina prodotti di Aureon, con area amministrativa inclusa per gestire contenuti, ordini e pagamenti in autonomia. Il pacchetto Sito Vetrina include manutenzione di dominio, hosting e backup settimanali a 15 € al mese; per chi vende online, l’opzione con integrazione Stripe arriva a 55 € al mese. Ogni sito realizzato include tre mesi di supporto post-lancio, utile proprio nella fase in cui emergono le prime esigenze di adeguamento pratico. Guarda un esempio concreto nella demo del negozio di moda online e valuta se è il punto di partenza giusto per il tuo progetto.
Fonti
Per i testi normativi e le linee guida ufficiali, questi riferimenti restano i più affidabili:
- Garante per la protezione dei dati personali — Linee guida cookie e altri strumenti di tracciamento (scheda di sintesi)
- Manager
Questo articolo fornisce informazioni generali e non sostituisce il parere di un avvocato qualificato. Consulta un professionista legale qualificato riguardo al tuo caso specifico prima di agire in base a questo contenuto.
Domande frequenti
Quali sono gli adempimenti GDPR obbligatori per un sito web?
Servono un cookie banner conforme con pulsante di rifiuto immediato, un registro dei consensi con timestamp e versioning, un’informativa privacy multilayer e misure tecniche minime come HTTPS e backup. A questo si aggiungono le nomine corrette dei fornitori che trattano dati per conto tuo, come previsto dal Regolamento UE 2016/679.
Il GDPR è ancora applicabile in Italia nel 2026?
Sì, il Regolamento UE 2016/679 è pienamente in vigore e si applica a qualsiasi sito che tratti dati personali di persone che si trovano nell’Unione Europea, indipendentemente da dove sia ospitato il server. Non è previsto alcun superamento o sostituzione della normativa.
Come faccio a verificare se il mio sito è a norma GDPR?
Controlla se il banner cookie blocca davvero gli script di terze parti prima del consenso, usando la console “rete” del browser. Verifica anche l’esistenza di un registro dei consensi con timestamp e la presenza di un’informativa privacy divisa in versione breve ed estesa.
Quanto costa realizzare un sito già impostato per il GDPR?
I prezzi variano in base al tipo di soluzione scelta e sono indicati direttamente nella pagina prodotti di Aureon. Il costo di manutenzione mensile, che include dominio, hosting e backup, parte da 15 € al mese per un sito vetrina.
Serve sempre nominare un DPO per un sito aziendale?
No, il Data Protection Officer è obbligatorio solo per trattamenti su larga scala o che riguardano categorie particolari di dati, non per la maggior parte dei siti vetrina o e-commerce di piccole dimensioni. Resta comunque necessario definire chi, internamente, gestisce le responsabilità operative sulla privacy.
