Cos’è la privacy policy e perché il tuo sito ne ha bisogno
La privacy policy è il documento con cui un sito web spiega ai visitatori quali dati personali raccoglie, per quale motivo e come li tratta. Non è un dettaglio burocratico da copiare e incollare: è un obbligo di legge previsto dal Regolamento UE 2016/679, il GDPR, che si applica a qualsiasi sito raccolga anche solo l’indirizzo email tramite un modulo di contatto.
Molti titolari di piccole attività pensano che riguardi solo gli e-commerce o i siti con login utente. In realtà basta un form contatti, un pulsante WhatsApp che salva il numero, o un semplice contatore di visite per rientrare nell’obbligo. Se il tuo sito raccoglie dati, anche minimi, la privacy policy va scritta.
Cosa deve contenere per essere conforme
Un’informativa privacy fatta bene non è un elenco di formule legali generiche, ma un documento che risponde a domande precise. Deve indicare chi è il titolare del trattamento, quali dati vengono raccolti e con quale base giuridica, per quanto tempo vengono conservati e a chi possono essere comunicati, ad esempio hosting provider, spedizionieri o strumenti di email marketing.
Deve inoltre spiegare in modo comprensibile i diritti dell’utente: accesso, rettifica, cancellazione, portabilità e opposizione al trattamento, con le modalità concrete per esercitarli, non solo un rimando generico all’articolo di legge. Un’informativa scritta in linguaggio tecnico-avvocatesco, incomprensibile a chi la legge, non è considerata pienamente trasparente: il GDPR richiede un linguaggio chiaro e semplice, adatto al pubblico a cui si rivolge.
Privacy policy e cookie policy: non sono la stessa cosa
Un errore molto comune è confondere i due documenti o unirli senza distinzione. La privacy policy riguarda il trattamento dei dati personali in generale; la cookie policy riguarda nello specifico i cookie e le tecnologie simili installate dal sito.
La distinzione conta anche sul piano pratico: i cookie tecnici, necessari al funzionamento del sito, non richiedono il consenso dell’utente. I cookie di profilazione, usati ad esempio per pubblicità mirata o remarketing, richiedono invece un consenso preventivo, informato e attivo. Una casella già pre-selezionata nel banner cookie non è considerata un consenso valido: l’utente deve compiere un’azione consapevole.
Cosa rischia chi non ce l’ha, o la copia da un altro sito
Non pubblicare l’informativa, o pubblicarne una copiata da un altro sito senza adattarla alla propria realtà, espone a due tipi di rischio. Il primo è quello sanzionatorio: il Garante per la protezione dei dati personali può intervenire su segnalazione o d’ufficio, e le conseguenze economiche possono essere rilevanti anche per una piccola impresa.
Il secondo rischio è meno visibile ma altrettanto concreto: un’informativa palesemente copiata, che cita finalità di trattamento o strumenti che il sito non usa realmente, può diventare una prova a proprio sfavore in caso di controllo, perché dimostra che il titolare non ha davvero mappato i propri trattamenti.
Come scrivere una privacy policy davvero utile, non solo formale
Il punto di partenza corretto non è un modello scaricato online, ma una mappatura reale di ciò che il sito fa: quali form sono attivi, quali strumenti di terze parti sono installati (analytics, chat, pixel pubblicitari), dove vengono ospitati i dati e quali fornitori esterni li trattano per conto del titolare.
Da questa mappatura nasce un’informativa coerente con il sito reale, non con un sito generico. È buona prassi rivedere il documento ogni volta che si aggiunge un nuovo strumento: un nuovo plugin di prenotazione, un nuovo servizio di email marketing o una nuova integrazione pubblicitaria cambiano i dati trattati, e quindi devono cambiare anche le righe dell’informativa.
Un’informativa chiara è anche un vantaggio per il business
Oltre all’obbligo normativo, una privacy policy scritta bene comunica affidabilità. Un visitatore che legge un’informativa chiara, aggiornata e coerente con quello che vede sul sito percepisce un’attività seria, che ha davvero riflettuto su come tratta i suoi dati.
Per una piccola o media impresa, questo si traduce in maggiore fiducia al momento di lasciare un’email, compilare un preventivo o completare un acquisto: la trasparenza sui dati, quando è reale e non solo dichiarata, diventa parte dell’esperienza utente complessiva del sito.