Vai al contenuto principale Vai alla navigazione
Regime Forfettario
Menu
CONSULENZE FORFETTARIO

Privacy e cookie e-commerce: GDPR, banner, consenso e analytics

Un e-commerce deve gestire privacy e cookie prima di iniziare a raccogliere dati di clienti e visitatori. Il punto non è soltanto pubblicare una privacy policy o installare un banner: bisogna capire quali dati vengono trattati, perché, con quale base giuridica, quali strumenti di tracciamento sono attivi e quando serve un consenso valido.

Checkout, account cliente, newsletter, analytics, advertising, gateway di pagamento, CRM, chat e corrieri generano flussi di dati diversi. Privacy policy, cookie policy e configurazione tecnica devono quindi descrivere il funzionamento reale del negozio online.

Privacy e cookie e-commerce: cosa controllare per prima cosa

Prima di scrivere le informative conviene fare un inventario dei trattamenti presenti sul sito.

  • registrazione account;
  • checkout e ordini;
  • pagamenti;
  • spedizioni;
  • assistenza;
  • newsletter;
  • analytics;
  • pixel pubblicitari;
  • recensioni;
  • CRM e automazioni;
  • chat e strumenti esterni.

Privacy policy e cookie policy sono documenti diversi

La privacy policy riguarda il trattamento dei dati personali: identità del titolare, finalità, basi giuridiche, destinatari, tempi di conservazione, diritti e trasferimenti verso Paesi terzi.

La cookie policy descrive invece cookie e altri strumenti di tracciamento usati sul sito, distinguendo quelli necessari da quelli che richiedono consenso.

Cosa deve contenere l'informativa privacy

L'articolo 13 del GDPR richiede che, quando i dati vengono raccolti presso l'interessato, siano fornite informazioni chiare sul trattamento.

  • identità e contatti del titolare;
  • eventuale DPO, quando previsto;
  • finalità del trattamento;
  • base giuridica;
  • destinatari o categorie di destinatari;
  • eventuali trasferimenti fuori dallo SEE;
  • tempi o criteri di conservazione;
  • diritti dell'interessato;
  • diritto di reclamo al Garante;
  • eventuale profilazione o decisione automatizzata.

Ordini e checkout: non serve sempre il consenso

Per gestire un ordine, incassare, spedire e adempiere agli obblighi fiscali non si usa normalmente il consenso come unica base giuridica.

Il GDPR consente il trattamento quando è necessario all'esecuzione di un contratto o di misure precontrattuali richieste dall'interessato e quando serve ad adempiere a un obbligo legale.

Raccogli solo i dati necessari

Il principio di minimizzazione impone di chiedere soltanto i dati adeguati, pertinenti e necessari alla finalità.

Se per spedire un ordine bastano nome, indirizzo e contatti, non è corretto aggiungere campi obbligatori senza una ragione reale e documentabile.

Account cliente obbligatorio o checkout come ospite?

Se permetti il checkout come ospite, i dati possono essere limitati a quelli necessari all'acquisto. Se invece imponi la creazione di un account, devi spiegare perché viene creato e come saranno utilizzati e conservati i dati del profilo.

Newsletter e marketing devono restare separati dall'ordine

L'acquisto non dovrebbe essere subordinato all'accettazione obbligatoria del marketing quando il marketing non è necessario al contratto.

Se il trattamento promozionale si basa sul consenso, la scelta deve essere libera, specifica, informata e revocabile.

La casella marketing non va preselezionata

Un consenso valido richiede un'azione positiva dell'utente. Caselle già selezionate o formule che confondono acquisto e marketing rendono il consenso problematico.

Cookie tecnici: quando non serve il consenso

I cookie tecnici sono necessari a fornire il servizio richiesto dall'utente e non richiedono consenso preventivo.

  • sessione;
  • carrello;
  • autenticazione;
  • sicurezza;
  • preferenze necessarie al funzionamento del sito.

Cookie analytics: dipende dalla configurazione

Gli analytics non possono essere considerati automaticamente tecnici in qualsiasi configurazione.

Il Garante ammette un trattamento assimilabile ai tecnici soltanto quando l'uso statistico rispetta specifiche condizioni di minimizzazione e riduzione del potere identificativo. Se lo strumento viene usato per profilazione, advertising o tracciamento cross-site, può essere necessario il consenso.

Cookie di profilazione e advertising

Gli strumenti usati per creare profili o mostrare pubblicità personalizzata richiedono normalmente un consenso preventivo valido.

La regola tecnica da controllare è semplice: prima della scelta dell'utente non devono partire tracciatori non necessari.

Pixel, SDK e fingerprinting vanno trattati come strumenti di tracciamento

Le regole non riguardano soltanto i cookie classici. Pixel, SDK e altri identificatori possono produrre effetti analoghi e vanno valutati in base alla loro funzione reale.

Come deve funzionare il banner cookie

Il Garante indica che al primo accesso devono restare attive impostazioni che non consentano strumenti diversi da quelli tecnici fino alla scelta dell'utente.

  • possibilità di accettare;
  • possibilità di proseguire senza accettare;
  • accesso a preferenze granulari;
  • link all'informativa estesa.

Chiudere il banner non significa accettare tutto

Secondo le FAQ del Garante, se l'utente chiude il banner devono restare le impostazioni predefinite che non consentono cookie o strumenti di tracciamento diversi da quelli tecnici.

Lo scrolling da solo non vale come consenso

Il semplice scorrimento della pagina non costituisce di per sé un consenso valido, salvo casi molto particolari in cui sia inserito in un processo più articolato e documentabile.

Cookie wall: quando è problematico

Bloccare l'accesso al sito fino all'accettazione dei cookie di profilazione è generalmente illecito, salvo situazioni eccezionali valutate caso per caso in cui sia offerta un'alternativa equivalente senza consenso al tracciamento.

Il consenso deve poter essere modificato o revocato

L'utente deve poter cambiare facilmente le preferenze espresse in precedenza. Un link o un'icona sempre accessibile per riaprire le impostazioni è una soluzione pratica.

Serve una prova delle scelte dell'utente

Quando il trattamento si basa sul consenso, il titolare deve poter dimostrare che il consenso è stato acquisito correttamente.

Una CMP non rende automaticamente conforme il sito

Installare una Consent Management Platform o un plugin non basta. Devi verificare che il sistema blocchi davvero i tracciatori non necessari prima del consenso e che rifiuto, revoca e categorie funzionino correttamente.

Google Analytics, Meta Pixel e strumenti pubblicitari

Per ogni strumento devi verificare dati raccolti, finalità, destinatari, eventuali trasferimenti esteri e configurazione tecnica.

Scrivere il nome del servizio nella cookie policy non basta se il comportamento reale del sito è diverso.

Gateway di pagamento

Stripe, PayPal e altri gateway ricevono dati necessari al pagamento. Il loro ruolo privacy deve essere valutato in base al servizio effettivamente utilizzato e alle rispettive condizioni.

Corrieri e logistica

Per spedire l'ordine vengono normalmente comunicati al corriere dati come nome, indirizzo e contatto. Anche questo flusso deve essere mappato e descritto nell'informativa.

Responsabili del trattamento e fornitori esterni

Hosting, CRM, email marketing, help desk e altri fornitori possono trattare dati per conto del titolare. Quando ricorrono le condizioni dell'articolo 28 GDPR, il rapporto deve essere disciplinato correttamente.

Trasferimenti di dati fuori dallo SEE

Alcuni servizi cloud, advertising o analytics possono comportare trasferimenti verso Paesi terzi. L'informativa deve indicare, quando applicabile, l'esistenza del trasferimento e le garanzie utilizzate.

Tempi di conservazione

Per ogni finalità bisogna definire un tempo o almeno un criterio di conservazione coerente con obblighi legali, necessità contrattuali e finalità del trattamento.

Sicurezza dei dati

Un e-commerce tratta dati di clienti, indirizzi, ordini e account. Servono misure tecniche e organizzative adeguate al rischio.

  • HTTPS;
  • aggiornamenti software;
  • accessi amministrativi protetti;
  • autenticazione forte;
  • backup;
  • privilegi limitati;
  • procedure per eventuali data breach.

Privacy by design e by default

Il negozio online dovrebbe essere progettato fin dall'inizio per trattare solo i dati necessari e mantenere impostazioni rispettose della privacy per impostazione predefinita.

Privacy nel checkout

Nel checkout non conviene mescolare in un'unica casella privacy, condizioni di vendita e marketing.

  • informativa privacy;
  • condizioni contrattuali;
  • eventuale consenso marketing;
  • eventuali consensi ulteriori realmente distinti.

Collegamento con gli altri adempimenti e-commerce

Privacy e cookie sono soltanto una parte della compliance del negozio online. Per l'avvio fiscale e amministrativo puoi consultare come avviare un e-commerce in regola.

Per ATECO, INPS e forfettario trovi invece la guida sulla Partita IVA e-commerce.

Quali diritti ha il cliente sui propri dati

Il GDPR riconosce agli interessati diversi diritti, da valutare in base al trattamento concreto: accesso, rettifica, cancellazione, limitazione, opposizione e, quando ne ricorrono i presupposti, portabilità.

L'informativa dovrebbe spiegare in modo semplice come esercitarli e indicare un canale effettivamente monitorato dal titolare.

Come gestire una richiesta privacy del cliente

Un e-commerce dovrebbe avere una procedura interna per riconoscere e gestire le richieste degli interessati. Non basta pubblicare un indirizzo email se poi nessuno sa chi deve verificare identità, dati coinvolti, sistemi da consultare e risposta da inviare.

  • registra la data della richiesta;
  • verifica l'identità quando necessario;
  • individua i sistemi in cui sono presenti i dati;
  • coinvolgi eventuali fornitori;
  • documenta la risposta;
  • conserva traccia dell'attività svolta.

Data breach: cosa fare se vengono compromessi dati o account

Accessi abusivi, database esposti, credenziali sottratte o errori di configurazione possono generare una violazione dei dati personali. Il GDPR richiede di valutare il rischio per le persone e, quando ricorrono le condizioni, notificare la violazione al Garante entro 72 ore dal momento in cui il titolare ne viene a conoscenza.

Serve quindi una procedura che permetta di rilevare l'incidente, contenerlo, ricostruire quali dati sono coinvolti e documentare le decisioni prese.

Plugin e servizi nuovi richiedono un nuovo controllo

Aggiungere un plugin di chat, un nuovo pixel pubblicitario, un sistema di recensioni o una piattaforma email può cambiare i trattamenti descritti nelle informative.

Per questo privacy e cookie non vanno considerate un adempimento da fare una sola volta: ogni modifica significativa allo stack tecnologico dovrebbe attivare un controllo di cookie, fornitori, trasferimenti, basi giuridiche e informative.

Audit periodico della compliance privacy

È utile programmare verifiche periodiche del sito reale, non soltanto dei testi pubblicati. L'audit dovrebbe confrontare cookie effettivamente installati, richieste di rete, servizi di terze parti, banner, preferenze di consenso e contenuto delle policy.

Questo controllo è particolarmente importante dopo aggiornamenti di tema, piattaforma, CMP, sistemi di pagamento, analytics o campagne advertising.

Errori frequenti

  • copiare la policy da un altro sito;
  • attivare pixel prima del consenso;
  • usare caselle marketing preselezionate;
  • considerare lo scrolling come consenso;
  • non consentire la revoca;
  • non aggiornare le informative quando cambia un plugin;
  • non mappare corrieri, CRM e gateway;
  • non definire tempi di conservazione.

Checklist privacy e cookie per e-commerce

  1. Censisci i dati raccolti.
  2. Individua finalità e basi giuridiche.
  3. Aggiorna la privacy policy.
  4. Censisci cookie, pixel e altri tracciatori.
  5. Blocca quelli non necessari prima del consenso.
  6. Configura il banner.
  7. Permetti rifiuto e revoca.
  8. Verifica newsletter e marketing.
  9. Mappa fornitori e trasferimenti esteri.
  10. Definisci tempi di conservazione.
  11. Controlla sicurezza e accessi.
  12. Ripeti l'audit quando cambiano strumenti o piattaforme.

Fonti ufficiali

Domande frequenti

Un e-commerce deve avere una privacy policy?

Sì, quando tratta dati personali deve fornire le informazioni richieste dal GDPR in modo coerente con i trattamenti effettivamente svolti.

Serve sempre il banner cookie?

No. Se il sito usa soltanto cookie tecnici non serve il consenso preventivo; con profilazione o altri tracciamenti non necessari serve invece una gestione corretta del consenso.

Meta Pixel può partire prima del consenso?

Se viene utilizzato per profilazione o advertising non dovrebbe essere attivato prima di un consenso valido.

Google Analytics richiede sempre il consenso?

Dipende dalla configurazione e dalle finalità. Gli analytics possono essere assimilati ai tecnici solo in specifiche condizioni.

Privacy policy e condizioni di vendita sono la stessa cosa?

No. La privacy policy disciplina il trattamento dei dati personali; le condizioni di vendita regolano invece il contratto con il cliente.

Parla con un consulente
Serve assistenza per la tua Partita IVA?

Raccontaci la tua situazione. Ti aiutiamo a capire come procedere e quale soluzione è più adatta alla tua attività.

Supporto umano 1:1
Consulente dedicato Un professionista che conosce la tua posizione.
Parti subito
Apertura in 24 ore Dopo la verifica dell'inquadramento corretto.