Home
ClikBy
Knowledge Base ClikBy
GDPR

GDPR: diritti dei soggetti e checklist

Chi è controller e processor, come rispondere alle richieste, cosa controllare prima di lanciare una campagna EU e dove indirizzare i soggetti nell'ecosistema ClikBy.

14–18 min Aggiornato: luglio 2026
DSAR1 mese
DPAcon il processor
72hbreach

In breve

  • Il controller decide «perché e come»; il processor agisce su istruzioni — serve un DPA.
  • Diritti: informed, access, rectification, erasure, restriction, portability, object, automated decisions.
  • Termine di risposta alla richiesta — orientamento 1 mese (+ fino a 2 se complesso, con avviso).
  • Prassi: data map → lawful basis → banner → policy → DSAR process → vendors/DPA → security/breach.

Non è consulenza legale

Checklist operativa. Nomina del DPO, DPIA e adequacy sono decisioni giuridiche puntuali.

Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → GDPR. Non è consulenza legale né una traduzione letterale.

Controller e processor

Controller definisce purposes e means. Porta la responsabilità principale di compliance, notices, scelta delle basi, risposte ai soggetti.

Processor tratta solo su contratto/istruzioni, implementa TOMs, aiuta con i DSAR, non usa i dati «per sé» in contrasto col mandato.

Possono esserci joint controllers — se insieme determinano le finalità; è un regime a parte con suddivisione trasparente dei ruoli.

  • Il cliente dell'account ClikBy per chi clicca il proprio link è controller;
  • ClikBy è processor (incaricato) per questi click;
  • Gli ad-vendor dei pixel sono spesso recipients / controllers o processors distinti secondo i loro modelli — descrivetelo nel notice.

Senza DPA/clausole contrattuali col processor lasciate un buco nell'accountability.

Diritti data subject

  • Right to be informed — un privacy notice trasparente prima/nel momento della raccolta.
  • Access — conferma del trattamento + copia/informazioni su finalità, tempi, destinatari, transfers.
  • Rectification — rettifica di dati inesatti.
  • Erasure — il «diritto all'oblio» a certe condizioni (ritiro del consent, finalità esaurita, ecc.).
  • Restriction — limitazione temporanea del trattamento.
  • Portability — una copia strutturata machine-readable; trasferimento a un altro controller se feasible.
  • Object — tra cui al direct marketing (qui il diritto è più forte) e al LI in diversi casi.
  • Automated decision-making — il diritto di non essere oggetto di una automated decision esclusivamente con legal/significant effects senza safeguards (human review, contest).

Come rispondere a un DSAR

  • Ricezione: modulo / email / cabinet — comodo e trovato nella policy;
  • Verifica dell'identità prima di rilasciare i dati;
  • Termine: senza undue delay, orientamento 1 mese; +2 mesi se complesso — con avviso e motivo;
  • Di solito gratuito (salvo evidentemente excessive/repetitive);
  • Loggate richieste e risposte — parte dell'accountability;
  • Escalation ai processor: richiedete a ClikBy/vendor secondo le vostre istruzioni.

Chi clicca scrive al mittente del link (voi). Il cliente dell'account, per i dati dell'account — a ClikBy tramite i contatti della Policy.

Doveri chiave del business

  • Rispettare i principi dell'Art. 5 e avere una lawful basis;
  • Privacy by design / by default;
  • TOM e prontezza alla breach notification;
  • Gestire i processor tramite contratti;
  • Dati dei minori: parental consent (16, o inferiore per paese, non sotto 13);
  • DPIA in caso di high risk (profilazione, special categories at scale);
  • DPO — se public authority / large-scale systematic monitoring / large-scale special categories;
  • Notice trasparenti; controllo degli international transfers.

Checklist: 10 passi pratici

  • 1. Data mapping — moduli, CRM, cookie, pixel, account, backup; cookie scan con regolarità.
  • 2. Lawful basis — una tabella «trattamento → base» prima del lancio della campagna.
  • 3. Consent management — banner opt-in, equal Reject, blocco dei tag, log dei consensi.
  • 4. Privacy & cookie notices — linguaggio chiaro, vendor aggiornati e termini.
  • 5. DSAR process — titolare del processo, modelli, SLA.
  • 6. Privacy by design — minimo di campi, accessi, DPIA prima delle funzioni high-risk.
  • 7. Security + breach plan — encryption, MFA, 72h playbook, breach register.
  • 8. Vendors & DPA — ClikBy, hosting, ads, analytics; SCCs/adequacy per i transfer.
  • 9. Regular review — policy, banner, vendor, retention, formazione del team.
  • 10. Accountability owner — DPO o un privacy lead designato.

Trasferimenti transfrontalieri

Prima di trasferire personal data dall'EEA verso «paesi terzi» serve un meccanismo: adequacy decision della Commissione europea, Standard Contractual Clauses (SCCs), binding corporate rules o altri permitted tools. Valutate i vendor (US ads/analytics, cloud) e riportate i transfer nel notice.

L'EU-US Data Privacy Framework e gli analoghi — verificate lo stato attuale; non affidatevi al Privacy Shield superato. Nella KB CookieYes c'è una scheda sul Framework — GDPR section.

Personal data breach

In caso di rischio per i diritti e le libertà degli interessati — notifica alla supervisory authority without undue delay, riferimento di 72 ore dal momento della conoscenza. Contenuto: natura, categorie/volume, conseguenze, misure. A volte va notificato anche agli interessati. Tenete un registro interno degli incidenti anche se «non avete riportato all'esterno».

Una «fuga» dell'account ads o un accesso non autorizzato all'export delle visits sono anch'essi candidati a una valutazione di breach.

Percorsi di richieste e impostazioni in ClikBy

SituazioneDove
Chi clicca chiede di cancellare i dati del clickVoi come controller → supporto/DPA ClikBy
Cliente dell'account / accountContatti dalla privacy-policy ClikBy
Revoca dei marketing cookie sul sito/cookies + i tag attendono il consent
Rifiuto sul redirect con pixelpixel_notification → Reject
Policy e ruoliprivacy-policy.html + privacy-cookies-guide

In ClikBy per i click sui link del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative nella Policy è Barcelona. Leve: Cookie Consent, pixel_notification sul redirect, DPA se serve.

FAQ

Un audit GDPR è obbligatorio?

Chiaramente non è sempre un «must», ma audit regolari sono best practice di accountability (vedi i materiali CookieYes sul compliance audit).

Il GDPR basta per la California?

No. Servono anche CCPA/CPRA disclosures e opt-out se c'è sale/share. Confronto.

Collegamento con 99-3

Per un operatore bielorusso e un'audience locale vedete anche la Legge n. 99-3 e la sezione BY — il GDPR non lo sostituisce.

E adesso?

Verificate ruoli e policy

Aprite la proiezione di prodotto del GDPR in help e il testo completo della Policy.