In breve
- Il GDPR è una regulation UE dal 25 maggio 2018: regole unificate di trattamento dei personal data in EU/EEA.
- Si applica anche a business fuori dall'UE se offrono beni/servizi a residenti EU/EEA o monitorano il loro comportamento (cookie, ads, analytics).
- Sette principi + una delle sei lawful bases prima di iniziare il trattamento; l'accountability va saper dimostrare.
- Sanzioni su due livelli: fino a €10M/2% o €20M/4% del fatturato globale — più azioni degli interessati.
Non è consulenza legale
Guida per il titolare dell'account e il marketer: come leggere il GDPR accanto a smart link, pixel e banner. Basi concrete e DPIA — con un legale / DPO.
Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → GDPR. Non è consulenza legale né una traduzione letterale.
Che cos'è il GDPR
General Data Protection Regulation — la legge europea sulla privacy entrata in vigore il 25 maggio 2018. Ha sostituito le attuazioni nazionali frammentate della vecchia Data Protection Directive con una regulation unica, vincolante in tutti gli Stati membri EU e nel EEA.
L'obiettivo è rafforzare i diritti delle persone sui personal data (privacy come fundamental right) e rendere i controller responsabili: privacy by design, trasparenza, sicurezza, documentazione.
Il GDPR è diventato un «modello» per molte leggi nel mondo (inclusi elementi del CPRA). La compliance non riguarda solo le sanzioni, ma anche la fiducia nei funnel B2B/B2C.
Termini chiave
- Personal data — qualsiasi informazione che identifichi direttamente o indirettamente una living natural person (nome, email, ID, location, online identifiers, cookie ID, IP nel contesto, ecc.).
- Special categories — dati «sensibili» dell'Art. 9: razza/etnia, politica, religione, biometria, salute, vita/orientamento sessuale e altri. Divieto generale di trattamento + eccezioni strette.
- Data subject — la persona i cui dati sono trattati (chi clicca il vostro link, un iscritto, un cliente).
- Controller — determina le finalità e i mezzi del trattamento.
- Processor — tratta i dati per conto del controller secondo istruzioni (spesso serve un DPA).
- Consent — consenso dato liberamente, specific, informed, unambiguous (affirmative action).
A chi si applica (Art. 3)
- Organizzazioni established in EU/EEA — quasi sempre, anche se i dati sono conservati fuori dall'UE;
- Organizzazioni fuori dall'UE che offer goods/services a residenti EU/EEA (valuta, lingua, consegna, target sull'EU — indizi di intention);
- Organizzazioni fuori dall'UE che monitor behaviour dei residenti EU/EEA (cookie, analytics, behavioral advertising, profilazione).
La sola «disponibilità del sito dall'Europa» può non bastare per offer, ma il tracking dei visitatori EU cade facilmente sotto monitoring. Anche il non-profit può essere nello scope — non c'è soglia di fatturato come nel CCPA.
Chi è di solito fuori dallo scope
- Attività puramente personal / household activity;
- Dati dei deceased (soprattutto) e delle legal entities in quanto tali (ma i referenti sono living persons);
- Alcune derogations per le SME sul record-keeping — non è un'esenzione piena dal GDPR.
UK GDPR dopo la Brexit
Nel UK valgono UK GDPR + Data Protection Act 2018 — un regime vicino all'EU GDPR, ma con il proprio regolatore (ICO) e sfumature sui transfer. I siti con audience UK spesso necessitano di una valutazione separata («EU GDPR + UK GDPR»), non di un segno «Brexit = GDPR non serve».
Nella KB CookieYes ci sono schede come «Is GDPR still valid in the UK?» / «What is UK GDPR?» — la sezione GDPR.
Sette principi (Art. 5)
| Principio | Significato per marketing / il sito |
|---|---|
| Lawfulness, fairness, transparency | C'è una base; in modo onesto; un notice chiaro |
| Purpose limitation | Raccolto per X — non dirottate verso Y senza una nuova base |
| Data minimisation | Solo i campi, cookie e pixel necessari |
| Accuracy | Dati aggiornati; diritto di rectification |
| Storage limitation | Tempi di conservazione + cancellazione/anonimizzazione |
| Integrity & confidentiality | TOM: cifratura, accessi, backup |
| Accountability | Saper dimostrare: ROPA, consent logs, DPA, policy |
L'accountability è trasversale: non basta «abbiamo un banner»; servono processi e prove.
Sei lawful bases (Art. 6)
Fissate la base prima della raccolta. «Poi inventiamo» è un rischio. Il consent non è l'unica né sempre la migliore base.
- Consent — marketing cookie, newsletter, parte della pubblicità; la revoca altrettanto semplice della concessione.
- Contract — dati necessari per eseguire un contratto con l'interessato (ordine, account).
- Legal obligation — un requisito di legge (KYC, tasse, ecc.).
- Vital interests — tutela della vita nei casi estremi.
- Public task — compiti pubblici / official authority.
- Legitimate interests — equilibrio tra interessi del business e diritti dell'interessato; spesso discusso per security/fraud prevention; per le intrusive ads è controverso, molti prendono il consent.
Più dettagli sulle basi: Data Processing Under GDPR (CookieYes). Su consenso e cookie — un articolo a parte.
Special categories (Art. 9)
Di default non si può trattare. Eccezioni tipiche: explicit consent; employment/social security; vital interests in caso di incapacità a acconsentire; resi pubblici dall'interessato; legal claims; healthcare; archiving/research/statistics con safeguards.
Per i funnel pubblicitari su ClikBy non raccogliete apposta health/biometrics «nel pixel» senza valutazione legale. Geolocalizzazione precisa e inferenze sulla salute sono zona ad alto rischio.
Sanzioni e enforcement
- Нижний тир: до €10 млн o 2% годового мирового оборота;
- Верхний тир: до €20 млн o 4% — принципы, consent, права субъектов, transfers, игнор приказов DPA;
- Si considerano gravità, dolo, reiterazione, collaborazione;
- L'interessato può chiedere compensation per material/non-material damage;
- Enforcement: DPA nazionali + coordinamento EDPB.
Collegamento con il prodotto ClikBy
- Chi clicca un link EU è data subject; voi determinate lo scopo della campagna → controller; ClikBy scrive le visits → processor.
- IP, UA, geo, UTM, fingerprint_*, pixel dei vendor — valutateli come personal data / online identifiers.
- Nella Policy ClikBy è indicato un EU representative (Barcelona) — per l'operatore della piattaforma; la vostra campagna può richiedere un proprio rappresentante/valutazione Art. 27.
- Non promettete «ClikBy = GDPR compliance automatico» — è infrastruttura + leve di consenso.
In ClikBy per i click sui link del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative nella Policy è Barcelona. Leve: Cookie Consent, pixel_notification sul redirect, DPA se serve.
FAQ
Il GDPR si applica ai blog personali?
Household activity pura — spesso fuori dallo scope; un blog commerciale con analytics/ads per un'audience EU è già più vicino al «sì». Verificate con un counsel.
Un non-profit ha bisogno del GDPR?
Sì, può applicarsi: assenza di profitto ≠ esenzione.