Che cosa è la privacy policy?
Il documento si divide in più paragrafi, nei quali vengono indicati: il TITOLARE del trattamento dei dati, i DIRITTI degli utenti, il LUOGO e la FINALITA' del trattamento, la TIPOLOGIA dei dati trattati, i COOKIES che vengono rilasciati dal sito internet, la CONSERVAZIONE dei dati, i LINK a contenuti esterni ed anche le modalità per modificare le impostazioni.
Privacy Policy: multe e sanzioni
Secondo voi, vale la pena rischiare? Mmmh, secondo noi no!
Chi scrive il documento della Privacy Policy?
Nota Bene: le Privacy Policy non sono testi standard, devono essere redatti esaminando l'effettiva modalità di trattamento dei dati all'interno dell'azienda. Quindi il “copia-incolla” (di cui fanno uso tantissimi siti internet) è spesso controproducente se effettivamente non corrisponde al 100% con la vostra realtà aziendale.
E questo nuovo GDPR che cosa è?
* richiesta di consenso in forma chiara ed esplicita
* istituzione di un registro delle attività
* notifica delle violazioni entro 72 ore
Ma veniamo alla parte interessante, le multe (così possiamo ulteriormente preoccupare i catastrofici e forse solleticare invece i pacifici): a seconda della gravità scatta la sanzione, primo scaglione fino ad un massimo di 10 milioni di euro (o 2% del fatturato se superiore), secondo scaglione fino ad un massimo di 20 milioni (o 4% del fatturato se superiore).
Un motivo in più per non sottovalutare l'argomento ve l'abbiamo fornito, questo è sicuro! Per ulteriori informazioni o chiarimenti, non esitate a contattarci siamo a vostra disposizione.
Dal 25 maggio 2018, quindi, è divenuto pienamente applicabile in Italia il GDPR (General Data Protection Regulation), che ricordiamo è relativo alla protezione delle persone fisiche con riguardo al trattamento e alla libera circolazione dei dati personali, non solo in ambito web, ma anche nella normale gestione dei dati all’interno di un azienda. Ad oggi però ancora molte aziende non hanno implementato le misure minime necessarie a garantire la protezione dei dati personali e di conseguenza anche moltissimi siti web risultano ancora non conformi al regolamento.
Bisogna sempre ricordare che il GDPR si applica a tutte le imprese piccole o grandi anche quelle situate fuori dall’Unione europea che offrono servizi o prodotti all’interno del mercato Ue. Tutte le aziende, devono quindi rispettare le regole, indipendentemente dalla loro posizione geografica pena il rischio di pesanti sanzioni da parte degli organi competenti nella vigilanza (per l’Italia il Garante per la Protezione dei dati personali GPDP).
Parlando nello specifico dell’adeguamento di un sito web, premesso che non si tratta di semplici modifiche o “copia-incolla” di testi da altri siti (che anzi potrebbe rivelarsi una cosa controproducente), è sempre bene affidarsi ad esperti che sappiano come effettuare le modifiche in modo conforme al Regolamento Ue 2016/679 e sappiano identificare gli strumenti corretti da utilizzare per rispettare gli obblighi imposti dalla legge (come ad esempio iubenda.com che offre il servizio di generazione privacy e cookie policy oltre ad altri servizi per il trattamento dei dati personali).
Ma quali sono le azioni necessarie per avere un sito web conforme al GDPR?
La prima regola è avere il documento della privacy policy completo e conforme al Regolamento Ue 2016/679.
La privacy policy deve contenere le seguenti informazioni:
● il titolare del trattamento dati e, se nominato, il responsabile della protezione dei dati;
● i dati personali oggetto di trattamento;
● le finalità del trattamento;
● la base giuridica del trattamento;
● chi sono i destinatari;
● eventuali trasferimenti dei dati;
● le modalità e il periodo di conservazione dei dati;
● tutti i diritti dell’interessato.
La privacy policy dovrà poi essere disponibile a tutti gli utenti del sito e raggiungibile da qualsiasi pagina.
2) Avere una cookie policy conforme
Come per la privacy policy anche avere una cookie policy è fondamentale per rispettare il Regolamento. Questo documento deve contenere le seguenti informazioni:
● fornire agli utenti un’informativa chiara sull’utilizzo dei cookies;
● specificare le tipologie di cookie utilizzate (tecnici, analytics, profilazione, ecc)
● elencare eventuali altri soggetti destinatari dei dati personali
● i tempi e le modalità di conservazione delle informazioni
● la possibilità e le modalità per gli utenti di esercitare i propri diritti in materia di protezione dei dati personali.
3) Avere un banner aggiornato e conforme
Dopo aver redatto la cookie policy, di conseguenza ne deriva il banner informativo e necessario per acquisire il consenso dell’utente all’installazione dei cookie. E’ necessario assicurarsi che:
● la richiesta di installazione dei cookie sia differenziata tra cookie tecnici, di profilazione e analitici e non siano accorpate diverse tipologie (consenso granulare);
● lo scroll della pagina non sia considerato come azione positiva di consenso;
● assicurarti che in assenza di consenso vengano attivati solo i cookies tecnici;
● la revoca dell’accettazione dei cookie deve essere facile tanto quanto l’accettazione;
● il consenso deve essere sempre dimostrabile tenendo un registro certificato.
4) Aggiornare i form di contatto
La regola di base resta sempre la trasparenza, quindi per utilizzare i dati forniti dall’utente è necessario che quest’ultimo fornisca un consenso esplicito all’uso e che le finalità del trattamento siano chiare.
Con 2 esempi si possono chiarire entrambi i punti cardine.
● il consenso esplicito si risolve evitando checkbox preselezionate, in questo modo l’utente facendo l’azione di accettare il trattamento dei dati fornisce un consenso informato ed esplicito
● per quanto riguarda le finalità del trattamento esplicitate in modo chiaro, facendo l’esempio di un form di contatto in cui si vuole anche utilizzare l’indirizzo email raccolto per inviare newsletter e comunicazioni commerciali, sarà necessario predisporre due diverse checkbox una relativa al trattamento dei dati per rispondere alla richiesta di contatto (che sarà ovviamente obbligatorio) ed una seconda checkbox in cui sarà esplicitata la finalità del trattamento per l’invio di newsletter che non potrà essere obbligatoria e resterà a scelta dell’utente
Ricordiamo, che come per la cookie policy, anche per i form di contatto, il consenso dopo esser stato raccolto deve essere archiviato in apposito registro che può essere in formato cartaceo o digitale e che conterrà le seguenti informazioni:
- chi ha fornito il consenso,
- quando è stato fornito,
- quali sono le condizioni che l’utente ha esplicitamente accettato,
- chi ha accesso ai dati.
Quelle fornite in precedenza non possono essere considerate come le istruzioni da seguire per rendere un qualsiasi sito web conforme al GDPR in quanto ogni sito web o applicazione ha una propria storia e delle proprie caratteristiche, è quindi necessario, prima di procedere con le implementazioni effettuare un'analisi per capire quali dati personali vengono raccolti, come vengono trattati e che tipologie di cookie sono utilizzate. Solo in questo modo si potrà poi intervenire per avere il proprio sito web conforme al Regolamento Ue 2016/679.