Guides  / Securite  · 05 Apr 2026  · 11 min di lettura

GDPR e-commerce 2026: la checklist completa

Il GDPR ha 8 anni ed è ancora applicato male sulla maggior parte dei siti e-commerce. Ecco la checklist concreta per essere in regola, punto per punto.

Il GDPR si applica a qualsiasi sito che tratti dati di residenti dell'UE, indipendentemente dal paese in cui è ospitata l'azienda. Le sanzioni possono arrivare a 20 milioni di euro o al 4% del fatturato mondiale annuo, a seconda di quale importo sia più alto. Otto anni dopo la sua entrata in vigore, la maggior parte dei siti e-commerce che verifico presenta ancora almeno tre o quattro non conformità significative. Ecco la checklist concreta, punto per punto, per essere in regola senza dover diventare avvocati.

È il punto più visibile e quello più spesso implementato male. La regola è semplice: rifiutare i cookie non essenziali deve essere facile quanto accettarli, sulla stessa schermata e con un solo clic. Nessuna casella deve essere pre-selezionata per i cookie non essenziali. Deve esserci una distinzione chiara tra i cookie strettamente necessari al funzionamento del sito (che non richiedono consenso) e i cookie di misurazione dell'audience, marketing o social (che lo richiedono). Il consenso deve essere memorizzato con una marca temporale precisa e una prova tecnica (identificativo di sessione, versione del testo mostrato), per poter essere esibito in caso di controllo.

2. Note legali e informativa sulla privacy

Due documenti distinti, spesso confusi erroneamente. Le note legali identificano l'azienda (ragione sociale, partita IVA, indirizzo, provider di hosting). L'informativa sulla privacy deve precisare l'identità del titolare del trattamento, le finalità esatte di ogni trattamento dei dati, il periodo di conservazione per ogni categoria di dati, i destinatari (inclusi i responsabili del trattamento terzi), e il dettaglio dei diritti degli utenti: accesso, rettifica, cancellazione, portabilità, opposizione e limitazione del trattamento, con le modalità concrete per esercitarli.

3. Moduli di raccolta dati

Ogni modulo (contatto, iscrizione, recensioni) deve prevedere una casella chiara e non pre-selezionata per qualsiasi consenso facoltativo, con una menzione esplicita e comprensibile dell'uso reale che verrà fatto dei dati. Raccogliete solo i dati strettamente necessari alla finalità dichiarata: è il principio di minimizzazione, spesso ignorato per eccesso di prudenza commerciale ("non si sa mai, potrebbe servire").

4. Newsletter ed email marketing

Il double opt-in è obbligatorio nella pratica: dopo l'iscrizione deve essere inviata un'email di conferma, con un link di validazione esplicito. Ogni email successiva deve includere un link di disiscrizione chiaro, funzionante con un solo clic, senza richiedere l'accesso a un account. Il tempo di elaborazione di una disiscrizione non deve superare qualche giorno lavorativo.

5. Responsabili del trattamento e strumenti di terze parti

Stilate un elenco esaustivo di tutti gli strumenti di terze parti che trattano dati personali per vostro conto: soluzione di analytics, CRM, fornitore di pagamenti, hosting, soluzione di email marketing, chatbot, modulo recensioni. Per ciascuno deve essere firmato un accordo sul trattamento dei dati (DPA), che precisi le garanzie di sicurezza e il luogo in cui i dati vengono trattati (particolarmente importante se il fornitore è fuori dall'UE).

6. Sicurezza tecnica

L'HTTPS è obbligatorio su tutto il sito, senza eccezioni. Le password memorizzate devono essere cifrate con un algoritmo robusto (bcrypt come minimo, mai solo MD5 o SHA1). In caso di incidente di sicurezza che coinvolga dati personali, la notifica all'autorità di controllo è obbligatoria entro 72 ore, e la notifica agli interessati è richiesta se il rischio per i loro diritti e libertà è elevato.

7. Registro delle attività di trattamento

Ogni azienda, comprese le microimprese e i liberi professionisti, deve tenere un registro delle attività di trattamento che elenchi ogni tipo di dato raccolto, la sua finalità, il periodo di conservazione e le misure di sicurezza associate. Questo documento, spesso dimenticato dalle piccole strutture, è il primo elemento richiesto in caso di controllo da parte dell'autorità.

Conseguenze concrete di una non conformità

Oltre al rischio finanziario diretto, una diffida da parte dell'autorità di controllo viene resa pubblica e danneggia la reputazione dell'azienda. Nei dossier che seguo, una messa in conformità completa richiede generalmente tra 2 e 4 settimane di lavoro, distribuite tra l'audit iniziale, l'aggiornamento dei documenti legali, la riconfigurazione del banner dei cookie e la messa in sicurezza tecnica del sito.

Questa guida le è stata utile?

Commenti

Ancora nessun commento. Il suo sarà il primo.

Lasciare un commento

Il suo commento sarà pubblicato dopo la revisione. Il suo indirizzo e-mail non sarà mostrato né trasmesso; serve solo per risponderle.

10 caratteri minimo, 4000 al massimo.

← Tutte le guide Iniziare il mio progetto →
Leggi anche

Guide correlate

Securite

Come proteggere WordPress nel 2026: la guida completa

WordPress alimenta il 43% del web, il che lo rende un bersaglio privilegiato. Ecco come proteggere il tuo sito dalle minacce moderne: 2FA, W…

Leggi la guida → 10 min di lettura
Performance

Come ottimizzare le performance del tuo negozio PrestaShop nel 2026

Un sito e-commerce lento perde fino al 40% dei clienti. Ecco la metodologia completa per trasformare un negozio PrestaShop lento in una macc…

Leggi la guida → 8 min di lettura
Prestashop

Migrazione da PrestaShop 1.7 a 8: metodologia collaudata

La migrazione a PrestaShop 8 porta vantaggi significativi ma richiede un approccio metodico. Lezioni imparate dopo oltre 30 migrazioni riusc…

Leggi la guida → 12 min di lettura
E-commerce

Shopify vs WooCommerce nel 2026: quale scegliere?

La scelta tra Shopify e WooCommerce dipende dal vostro profilo, budget e ambizioni. Confronto dettagliato per scegliere bene.…

Leggi la guida → 9 min di lettura
Prestashop

Tema PrestaShop su misura vs tema da marketplace: quello che non ti dicono

Comprare un tema da 60€ o farne sviluppare uno su misura da 5000€? La risposta non è così ovvia. Analisi completa di entrambi gli approcci.…

Leggi la guida → 7 min di lettura
Marketing

Recupero carrelli abbandonati: la sequenza che converte davvero

Il 70% dei carrelli e-commerce viene abbandonato. La sequenza di recupero giusta può salvarne il 15-25%. Ecco la mia, testata su oltre 50 ne…

Leggi la guida → 9 min di lettura
Performance

Hosting e-commerce: OVH, o2switch o server dedicato? Il mio confronto 2026

L'hosting giusto può dividere per 3 il tuo tempo di caricamento. Confronto onesto tra provider per PrestaShop, WordPress e WooCommerce.…

Leggi la guida → 10 min di lettura
Seo

SEO locale: la strategia completa per dominare Google Maps

Hai un'attività locale? Ecco la strategia SEO locale completa che applico per i miei clienti, che si posizionano al numero 1 nella loro citt…

Leggi la guida → 12 min di lettura