In breve
- Il controller decide «perché e come»; il processor agisce su istruzioni — serve un DPA.
- Diritti: informed, access, rectification, erasure, restriction, portability, object, automated decisions.
- Termine di risposta alla richiesta — orientamento 1 mese (+ fino a 2 se complesso, con avviso).
- Prassi: data map → lawful basis → banner → policy → DSAR process → vendors/DPA → security/breach.
Non è consulenza legale
Checklist operativa. Nomina del DPO, DPIA e adequacy sono decisioni giuridiche puntuali.
Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → GDPR. Non è consulenza legale né una traduzione letterale.
Controller e processor
Controller definisce purposes e means. Porta la responsabilità principale di compliance, notices, scelta delle basi, risposte ai soggetti.
Processor tratta solo su contratto/istruzioni, implementa TOMs, aiuta con i DSAR, non usa i dati «per sé» in contrasto col mandato.
Possono esserci joint controllers — se insieme determinano le finalità; è un regime a parte con suddivisione trasparente dei ruoli.
- Il cliente dell'account ClikBy per chi clicca il proprio link è controller;
- ClikBy è processor (incaricato) per questi click;
- Gli ad-vendor dei pixel sono spesso recipients / controllers o processors distinti secondo i loro modelli — descrivetelo nel notice.
Senza DPA/clausole contrattuali col processor lasciate un buco nell'accountability.
Diritti data subject
- Right to be informed — un privacy notice trasparente prima/nel momento della raccolta.
- Access — conferma del trattamento + copia/informazioni su finalità, tempi, destinatari, transfers.
- Rectification — rettifica di dati inesatti.
- Erasure — il «diritto all'oblio» a certe condizioni (ritiro del consent, finalità esaurita, ecc.).
- Restriction — limitazione temporanea del trattamento.
- Portability — una copia strutturata machine-readable; trasferimento a un altro controller se feasible.
- Object — tra cui al direct marketing (qui il diritto è più forte) e al LI in diversi casi.
- Automated decision-making — il diritto di non essere oggetto di una automated decision esclusivamente con legal/significant effects senza safeguards (human review, contest).
Come rispondere a un DSAR
- Ricezione: modulo / email / cabinet — comodo e trovato nella policy;
- Verifica dell'identità prima di rilasciare i dati;
- Termine: senza undue delay, orientamento 1 mese; +2 mesi se complesso — con avviso e motivo;
- Di solito gratuito (salvo evidentemente excessive/repetitive);
- Loggate richieste e risposte — parte dell'accountability;
- Escalation ai processor: richiedete a ClikBy/vendor secondo le vostre istruzioni.
Chi clicca scrive al mittente del link (voi). Il cliente dell'account, per i dati dell'account — a ClikBy tramite i contatti della Policy.
Doveri chiave del business
- Rispettare i principi dell'Art. 5 e avere una lawful basis;
- Privacy by design / by default;
- TOM e prontezza alla breach notification;
- Gestire i processor tramite contratti;
- Dati dei minori: parental consent (16, o inferiore per paese, non sotto 13);
- DPIA in caso di high risk (profilazione, special categories at scale);
- DPO — se public authority / large-scale systematic monitoring / large-scale special categories;
- Notice trasparenti; controllo degli international transfers.
Checklist: 10 passi pratici
- 1. Data mapping — moduli, CRM, cookie, pixel, account, backup; cookie scan con regolarità.
- 2. Lawful basis — una tabella «trattamento → base» prima del lancio della campagna.
- 3. Consent management — banner opt-in, equal Reject, blocco dei tag, log dei consensi.
- 4. Privacy & cookie notices — linguaggio chiaro, vendor aggiornati e termini.
- 5. DSAR process — titolare del processo, modelli, SLA.
- 6. Privacy by design — minimo di campi, accessi, DPIA prima delle funzioni high-risk.
- 7. Security + breach plan — encryption, MFA, 72h playbook, breach register.
- 8. Vendors & DPA — ClikBy, hosting, ads, analytics; SCCs/adequacy per i transfer.
- 9. Regular review — policy, banner, vendor, retention, formazione del team.
- 10. Accountability owner — DPO o un privacy lead designato.
Best practice estese: CookieYes — GDPR Best Practices · checklist for websites.
Trasferimenti transfrontalieri
Prima di trasferire personal data dall'EEA verso «paesi terzi» serve un meccanismo: adequacy decision della Commissione europea, Standard Contractual Clauses (SCCs), binding corporate rules o altri permitted tools. Valutate i vendor (US ads/analytics, cloud) e riportate i transfer nel notice.
L'EU-US Data Privacy Framework e gli analoghi — verificate lo stato attuale; non affidatevi al Privacy Shield superato. Nella KB CookieYes c'è una scheda sul Framework — GDPR section.
Personal data breach
In caso di rischio per i diritti e le libertà degli interessati — notifica alla supervisory authority without undue delay, riferimento di 72 ore dal momento della conoscenza. Contenuto: natura, categorie/volume, conseguenze, misure. A volte va notificato anche agli interessati. Tenete un registro interno degli incidenti anche se «non avete riportato all'esterno».
Una «fuga» dell'account ads o un accesso non autorizzato all'export delle visits sono anch'essi candidati a una valutazione di breach.
Percorsi di richieste e impostazioni in ClikBy
| Situazione | Dove |
|---|---|
| Chi clicca chiede di cancellare i dati del click | Voi come controller → supporto/DPA ClikBy |
| Cliente dell'account / account | Contatti dalla privacy-policy ClikBy |
| Revoca dei marketing cookie sul sito | /cookies + i tag attendono il consent |
| Rifiuto sul redirect con pixel | pixel_notification → Reject |
| Policy e ruoli | privacy-policy.html + privacy-cookies-guide |
In ClikBy per i click sui link del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative nella Policy è Barcelona. Leve: Cookie Consent, pixel_notification sul redirect, DPA se serve.
FAQ
Un audit GDPR è obbligatorio?
Chiaramente non è sempre un «must», ma audit regolari sono best practice di accountability (vedi i materiali CookieYes sul compliance audit).
Il GDPR basta per la California?
No. Servono anche CCPA/CPRA disclosures e opt-out se c'è sale/share. Confronto.
Collegamento con 99-3
Per un operatore bielorusso e un'audience locale vedete anche la Legge n. 99-3 e la sezione BY — il GDPR non lo sostituisce.