Un e-commerce deve gestire privacy e cookie prima di iniziare a raccogliere dati di clienti e visitatori. In pratica servono un’informativa privacy coerente con i trattamenti effettivi, una gestione corretta dei cookie e degli altri strumenti di tracciamento, basi giuridiche appropriate per ordini e marketing e un sistema che consenta all’utente di esprimere o negare il consenso quando necessario.
Privacy policy e cookie banner non sono semplici testi da aggiungere al sito: devono riflettere davvero ciò che fanno checkout, newsletter, analytics, advertising, gateway di pagamento, CRM, pixel e piattaforme esterne.
Privacy e cookie e-commerce: da dove partire
Prima di scrivere qualsiasi informativa conviene censire i trattamenti realmente presenti nel negozio online.
Controlla almeno:
- registrazione account;
- checkout e gestione ordini;
- pagamenti;
- spedizioni;
- assistenza clienti;
- newsletter;
- recensioni;
- analytics;
- pixel pubblicitari;
- chat e strumenti di supporto;
- CRM e automazioni marketing.
Privacy policy e cookie policy non sono la stessa cosa
La privacy policy spiega come vengono trattati i dati personali: chi è il titolare, quali dati raccoglie, perché li utilizza, con quale base giuridica, per quanto tempo e a chi li comunica.
La cookie policy descrive invece cookie e altri strumenti di tracciamento utilizzati dal sito, distinguendo finalità e categorie e indicando quando è necessario il consenso.
Cosa deve contenere l’informativa privacy
L’articolo 13 del GDPR richiede che, quando i dati vengono raccolti presso l’interessato, siano fornite informazioni chiare sul trattamento.
Per un e-commerce l’informativa dovrebbe indicare almeno:
- identità e contatti del titolare;
- eventuale DPO, quando applicabile;
- finalità del trattamento;
- base giuridica;
- destinatari o categorie di destinatari;
- eventuali trasferimenti fuori dallo SEE;
- tempi di conservazione o criteri per definirli;
- diritti dell’interessato;
- diritto di reclamo all’autorità di controllo;
- eventuale profilazione o decisione automatizzata, quando presente.
Ordini e checkout: il consenso non è sempre la base giuridica
Per trattare i dati necessari a ricevere un ordine, incassare, spedire e gestire il rapporto contrattuale non si usa normalmente il consenso come unica base giuridica.
Il GDPR prevede infatti che il trattamento possa essere lecito quando è necessario all’esecuzione di un contratto o di misure precontrattuali richieste dall’interessato.
Altri dati possono essere trattati per adempiere obblighi legali, per esempio fiscali e contabili.
Raccogli solo i dati realmente necessari
Il principio di minimizzazione impone di raccogliere dati adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità.
Se per spedire un prodotto bastano nome, indirizzo, contatti e dati dell’ordine, non è corretto chiedere informazioni ulteriori senza una ragione documentabile.
Account obbligatorio o checkout come ospite?
Se il cliente può completare l’acquisto senza creare un account, il trattamento può essere più semplice e limitato ai dati necessari all’ordine.
Se invece l’account è obbligatorio, bisogna valutare se tale scelta è realmente necessaria e spiegare chiaramente come verranno utilizzati e conservati i dati del profilo.
Newsletter e marketing
L’iscrizione a una newsletter promozionale deve essere distinta dalla semplice esecuzione dell’ordine.
Non è corretto rendere automaticamente obbligatoria l’accettazione del marketing per poter acquistare un prodotto.
Quando il marketing si basa sul consenso, la scelta deve essere libera, specifica, informata e revocabile.
La casella marketing non deve essere preselezionata
Un consenso valido richiede un’azione positiva dell’utente. Caselle già selezionate o formule ambigue non sono una modalità corretta per acquisire il consenso.
Il cliente deve poter acquistare anche senza aderire alla newsletter, quando il marketing non è necessario all’esecuzione del contratto.
Cookie tecnici: quando non serve il consenso
I cookie tecnici servono a fornire il servizio richiesto dall’utente e possono essere utilizzati senza consenso preventivo.
In un e-commerce possono servire, per esempio, a:
- mantenere la sessione;
- conservare il carrello;
- gestire autenticazione e sicurezza;
- ricordare impostazioni necessarie al servizio.
Resta comunque necessario informare l’utente sul loro utilizzo.
Cookie analytics: attenzione alle condizioni
Gli strumenti analytics non possono essere trattati automaticamente come cookie tecnici in qualsiasi configurazione.
Il Garante ammette una disciplina assimilabile ai tecnici quando l’uso è limitato a finalità statistiche e sono rispettate specifiche condizioni di minimizzazione e riduzione del potere identificativo.
Se invece analytics e identificatori vengono utilizzati per profilazione, advertising o tracciamento cross-site, cambia la base giuridica e può essere necessario il consenso preventivo.
Cookie di profilazione e advertising
Cookie e altri strumenti utilizzati per profilare l’utente o mostrare pubblicità personalizzata richiedono normalmente il consenso.
Il tracciamento non dovrebbe partire prima che l’utente abbia effettuato una scelta valida.
Pixel e strumenti di tracciamento non sono diversi solo perché non si chiamano cookie
Le regole non riguardano soltanto i tradizionali cookie.
Pixel, SDK, fingerprinting e altri identificatori possono svolgere funzioni di tracciamento analoghe e devono essere valutati in base alle finalità e al funzionamento effettivo.
Come deve funzionare il banner cookie
Le indicazioni del Garante prevedono che al primo accesso siano mantenute impostazioni che non consentano l’uso di strumenti non tecnici prima della scelta dell’utente.
Il banner dovrebbe permettere di:
- accettare i tracciatori per cui serve consenso;
- proseguire senza accettarli;
- accedere a scelte granulari;
- leggere l’informativa estesa.
Chiudere il banner deve mantenere le impostazioni predefinite
Il Garante indica che la chiusura del banner tramite l’apposito comando deve consentire di proseguire mantenendo le impostazioni predefinite, senza attivare strumenti diversi da quelli tecnici.
In pratica, la semplice chiusura non equivale ad accettare tutto.
Lo scrolling non vale come consenso
Il semplice fatto che l’utente continui a scorrere la pagina non costituisce, da solo, una manifestazione valida del consenso.
Il consenso deve derivare da un comportamento positivo inequivocabile e documentabile.
Cookie wall: attenzione
Impedire l’accesso al sito finché l’utente non accetta i cookie di profilazione è generalmente problematico.
Il Garante considera il cookie wall illegittimo salvo situazioni particolari in cui sia comunque disponibile un’alternativa equivalente che non richieda quel consenso.
L’utente deve poter cambiare idea
Il consenso non può essere considerato definitivo.
Il sito dovrebbe consentire all’utente di modificare o revocare facilmente le preferenze già espresse, per esempio tramite un collegamento o un’icona sempre accessibile.
Conserva la prova delle scelte
Se il trattamento si basa sul consenso, il titolare deve essere in grado di dimostrare che il consenso è stato acquisito correttamente.
La piattaforma di gestione dei consensi dovrebbe quindi registrare le preferenze senza creare a sua volta tracciamenti non necessari.
Una CMP non rende automaticamente il sito conforme
Installare un plugin o una Consent Management Platform non risolve automaticamente tutti gli obblighi.
Devi verificare che:
- i tracciatori siano realmente bloccati prima del consenso;
- le categorie siano configurate correttamente;
- rifiuto e revoca funzionino;
- l’elenco dei servizi sia aggiornato;
- privacy e cookie policy riflettano gli strumenti realmente installati.
Google Analytics, Meta Pixel e strumenti pubblicitari
Prima di attivare analytics o advertising verifica esattamente quali dati vengono raccolti, dove vengono inviati, per quali finalità e con quali impostazioni.
Non basta inserire il nome dello strumento nella cookie policy: configurazione tecnica e comportamento reale devono essere coerenti con ciò che viene dichiarato.
Gateway di pagamento e dati personali
Stripe, PayPal e altri gateway ricevono dati necessari all’elaborazione dei pagamenti.
Il loro ruolo privacy va analizzato in base al servizio e alle rispettive condizioni: possono trattare dati con ruoli e finalità che non coincidono sempre con quelli del negozio online.
L’informativa deve quindi indicare correttamente destinatari e categorie di soggetti coinvolti.
Corrieri e piattaforme logistiche
Per consegnare l’ordine devi comunicare al corriere dati come nome, indirizzo e contatto necessario alla spedizione.
Anche questi flussi devono essere mappati e descritti nell’informativa.
Responsabili del trattamento e fornitori
Quando un fornitore tratta dati personali per conto del titolare, il GDPR richiede un rapporto disciplinato secondo l’articolo 28.
Hosting, CRM, email marketing, assistenza e altri servizi devono quindi essere valutati anche sotto il profilo dei ruoli privacy.
Trasferimenti di dati fuori dallo SEE
Alcuni servizi cloud, advertising o analytics possono comportare trasferimenti di dati verso Paesi terzi.
L’articolo 13 del GDPR richiede che l’informativa indichi, quando applicabile, l’esistenza del trasferimento e le garanzie utilizzate.
Tempi di conservazione
Non è corretto dichiarare genericamente che i dati saranno conservati “per sempre”.
Per ogni finalità devono essere definiti tempi o criteri ragionevoli, considerando obblighi legali, necessità contrattuali e finalità del trattamento.
Sicurezza dei dati dell’e-commerce
Un negozio online gestisce dati di clienti, ordini, indirizzi e talvolta informazioni sensibili dal punto di vista economico.
Il GDPR richiede misure tecniche e organizzative adeguate al rischio.
Tra le misure operative da valutare:
- HTTPS;
- aggiornamenti software;
- accessi amministrativi protetti;
- autenticazione forte;
- backup;
- limitazione dei privilegi;
- procedure in caso di violazione dei dati.
Privacy by design e by default
Il sito dovrebbe essere configurato fin dall’inizio per trattare solo i dati necessari e mantenere impostazioni rispettose della privacy per impostazione predefinita.
Questo principio è particolarmente importante per cookie, profilazione e strumenti pubblicitari.
Privacy nel checkout
Nel checkout evita di inserire un’unica casella che mescola condizioni di vendita, privacy e marketing.
Sono aspetti differenti:
- presa visione dell’informativa privacy;
- accettazione delle condizioni contrattuali quando necessaria;
- eventuale consenso marketing;
- eventuali consensi ulteriori realmente separati.
Collegamento con l’apertura dell’e-commerce
Privacy e cookie sono solo una parte degli adempimenti di un negozio online. Per il percorso generale puoi consultare la guida su come aprire un negozio online.
Privacy e condizioni di vendita vanno tenute separate
L’informativa privacy disciplina il trattamento dei dati personali. Le condizioni generali di vendita regolano invece il rapporto contrattuale con il cliente: prezzo, pagamento, consegna, recesso, garanzia e responsabilità.
Le due pagine devono essere coerenti, ma non sono intercambiabili.
Errori frequenti negli e-commerce
- copiare privacy policy e cookie policy da un altro sito;
- attivare pixel pubblicitari prima del consenso;
- usare una casella marketing preselezionata;
- considerare lo scrolling come consenso;
- non offrire un modo semplice per revocare la scelta;
- non aggiornare la policy quando cambia un plugin;
- confondere privacy policy e condizioni di vendita;
- non mappare corrieri, CRM e gateway di pagamento;
- conservare dati senza criteri definiti.
Checklist privacy e cookie per e-commerce
- Censisci tutti i dati raccolti.
- Individua finalità e base giuridica.
- Aggiorna l’informativa privacy.
- Censisci cookie, pixel e altri tracciatori.
- Blocca quelli non necessari prima del consenso.
- Configura un banner con scelta reale.
- Consenti rifiuto e revoca.
- Verifica newsletter e marketing.
- Mappa fornitori e trasferimenti esteri.
- Definisci tempi di conservazione.
- Controlla sicurezza e accessi.
- Ripeti l’audit quando cambi piattaforma o strumenti.
Fonti ufficiali
- Garante Privacy — FAQ cookie
- Garante Privacy — Linee guida cookie e altri strumenti di tracciamento
- EUR-Lex — Regolamento UE 2016/679 (GDPR)
- Garante Privacy — provvedimento 13 novembre 2024 su controlli e-commerce e cookie
Domande frequenti
Un e-commerce deve avere una privacy policy?
Sì, quando tratta dati personali deve fornire agli interessati le informazioni richieste dal GDPR, coerenti con i trattamenti effettivamente svolti.
Serve sempre il banner cookie?
Dipende dagli strumenti utilizzati. Se il sito usa soltanto cookie tecnici, il Garante non richiede il consenso preventivo; con profilazione e altri tracciamenti non necessari serve invece una gestione del consenso adeguata.
Posso installare Meta Pixel prima del consenso?
Se viene utilizzato per profilazione o advertising non dovrebbe essere attivato prima che l’utente abbia espresso un consenso valido.
Google Analytics richiede sempre il consenso?
Dipende dalla configurazione e dalle finalità. Gli analytics possono essere assimilati ai tecnici solo in condizioni specifiche; se consentono profilazione o tracciamento più ampio va valutato il consenso.
Privacy policy e condizioni di vendita possono essere la stessa pagina?
È preferibile mantenerle distinte: la privacy policy riguarda i dati personali, mentre le condizioni di vendita disciplinano il contratto con il cliente.
Chiedi informazioni o una consulenza Gratuita
Se stai iniziando una nuova attività oppure vuoi cambiare commercialista, raccontaci cosa ti serve.
- Apertura della Partita IVA
- Cambio commercialista
- Gestione del regime forfettario
- Gestione della contabilità semplificata
La richiesta di contatto è gratuita e senza impegno.