Inventariare dati e servizi di terze parti, chiarire le decisioni da convalidare, quindi documentare l'implementazione tecnica. Con supporto legale quando il contesto lo richiede.
Rendere comprensibili scelte e trattamenti. Illustrazione editoriale.
Il quadro GDPR di un sito inizia con l'inventario di dati, tracker, moduli e servizi di terze parti. Collega quindi ogni trattamento a uno scopo, una decisione documentata, informazioni comprensibili e un responsabile dell'implementazione. Non costituisce una certificazione legale automatica.
SCOPO
Perché raccogliere
Obiettivo esplicito e documentato
BASE
Perché trattare
Base adeguata al contesto
MINIMO
Cosa raccogliere
Solo dati necessari
PROVA
Come dimostrare
Decisioni, contratti e controlli
STRUMENTO INTERATTIVO
La documentazione è pronta per la revisione?
Cinque domande per individuare le informazioni disponibili e gli ambiti da indagare. L'indice ottenuto è educativo: non misura la conformità legale.
Rispondi sinceramente:
I dati e i tracker del sito sono inventariati?
Moduli, misurazioni, pubblicità, incorporamenti, registri e servizi di terze parti.
Ciascuno scopo e base giuridica sono documentati?
Il consenso non è l’unica base e non si applica automaticamente a tutto.
Le informazioni fornite corrispondono ai trattamenti effettivi?
Finalità, destinatari, durate, trasferimenti, diritti e contatti.
I responsabili del trattamento e i trasferimenti sono disciplinati?
Ruoli, contratti, luoghi del trattamento e garanzie da verificare.
I diritti e gli incidenti hanno una persona responsabile e una procedura?
Accesso, rettifica, cancellazione, opposizione e violazione dei dati.
Indice di preparazione
-
/100
Rispondi alle cinque domande per situare la tua preparazione.
Questo indice aiuta a organizzare l'inquadramento. Non costituisce né un audit giuridico né una stima del rischio di sanzioni.
Griglia indicativa basata su cinque famiglie di informazioni. La portata effettiva dipende dall'organizzazione, dal trattamento e dai rischi.
Aree di revisione
Sei argomenti da considerare a seconda del contesto.
Il GDPR non è solo un cookie banner. Gli obblighi applicabili dipendono dai trattamenti, dai ruoli e dai rischi.
Il segnale visivo
Guarda oltre il banner dei cookie
Dati del sito
Raccolta
Moduli, strumenti di tracciamento, finalità e informazioni alle persone.
Circolazione
Strumenti, destinatari, contratti e trasferimenti da esaminare.
Protezione
Accessi, backup e misure adeguate al rischio.
Responsabilità
Diritti, incidenti, revisioni e persone incaricate.
Questa mappa organizza gli argomenti di revisione. Non si conclude che il sito sia conforme.
01
Inventario dei trattamenti
Individuare i dati, le finalità, i soggetti interessati, gli strumenti, i destinatari e le responsabilità. Il registro dipende dalle condizioni di cui all'articolo 30.
02
Informativa alle persone
Presentare informazioni accessibili che corrispondono al trattamento effettivo, con diritti e punto di contatto.
03
Cookie e altri traccianti
Inventariare gli strumenti di tracciamento, determinare quali richiedono il consenso e offrire una scelta conforme quando necessario.
04
Responsabili del trattamento e trasferimenti
Definire i ruoli, verificare contratti, luoghi di trattamento e garanzie applicabili ai trasferimenti.
05
Sicurezza adattata al rischio
Accesso limitato, aggiornamenti, backup, crittografia ove pertinente e procedura di gestione degli incidenti.
06
Diritti e governance
Assegna richieste, documenta le scadenze, determina se è necessario un DPO o un'analisi di impatto e organizza le revisioni.
Testo ufficiale
Quattro benchmark per inquadrare l'analisi.
Questi articoli GDPR strutturano la revisione. La loro concreta applicazione dipende dai fatti e, quando necessario, da un'analisi giuridica.
Oggetto
Riferimento
Punto da ricordare
Principi
Art. 5
Liceità, correttezza, trasparenza, limitazione delle finalità, minimizzazione, esattezza, conservazione e sicurezza.
Trattamento affidato a terzi
Art. 28
Il trattamento affidato a un responsabile del trattamento deve rispettare i requisiti previsti dal GDPR.
DPO
Art. 37
La designazione dipende dal ruolo dell'organizzazione, dal monitoraggio regolare su larga scala o da particolari categorie di dati.
Sanzioni
Art. 83
Il massimale dipende dalla categoria di violazione. L'importo concreto viene valutato in base alle circostanze del caso.
I collegamenti al regolamento europeo e ai criteri pubblicati dall'Autorità belga per la protezione dei dati figurano nelle fonti ufficiali di questa pagina.
Metodo
Un metodo in quattro fasi.
Il programma viene confermato dopo l'inventario, a seconda del numero di strumenti, parti interessate e decisioni da convalidare.
01
Inventario
Sito, strumenti di terzi, flussi di dati, responsabilità e documenti esistenti.
Fase 1
02
Decisioni da convalidare
Deviazioni tecniche, questioni legali, soggetti responsabili e ordine di elaborazione.
Fase 2
03
Attuazione
Strumenti di tracciamento, moduli, informazioni, contratti e impostazioni scelti nell'ambito concordato.
Fase 3
04
Test e prove
Controlli, documentazione, formazione dei responsabili e calendario delle revisioni.
Fase 4
Trasparenza
Ciò che è incluso, ciò che non lo è.
Incluso nel campo di applicazione tecnico
Inventario tecnico del sito, tracker e servizi di terze parti
Configurazione del processo di consenso secondo decisioni validate
Aggiornamento tecnico delle informazioni fornite dal gestore
Revisione dei moduli e degli eventi di misurazione
Elenco dei responsabili del trattamento e dei trasferimenti rilevabili
Documentazione delle impostazioni implementate
Test prima e dopo l'intervento
Formazione operativa della squadra secondo preventivo
Manutenzione continua e monitoraggio legale salvo contratto separato
Investimento
Tre ambiti di inquadramento.
Definizione del progetto
Verifica una tantum
650 €
escl. IVA · Diagnosi tecnica
Inventario del sito e del tracker
Domande e discrepanze documentate
Piano d'azione prioritario
Presentazione dei risultati di 1 ora
Nessuna implementazione
Il più richiesto
Inquadramento + implementazione
Sito esistente da correggere
Da 2.200 € a 4.500 €
escl. IVA · A seconda del campo di applicazione
Tutto l'inquadramento
Percorso di consenso
Impostazioni degli strumenti selezionati
Documentazione tecnica
Test e formazione
Supporto esteso
E-commerce, multisito o numerosi strumenti
A partire da 6.500€
escl. IVA · Ambito di applicazione complesso
Tutto quanto previsto in Inquadramento + implementazione
Cartografia estesa
Coordinamento dei responsabili del trattamento
Supporto alla documentazione
Consulenza legale esterna, se necessaria
Prezzi IVA esclusa. IVA belga applicabile al 21%.
Domande frequenti
Comprendere l'ambito di applicazione del GDPR.
Il mio sito è davvero soggetto al GDPR?
Il GDPR si applica in particolare ai trattamenti effettuati nell'ambito di uno stabilimento nell'Unione, nonché a determinate offerte di beni o servizi e al monitoraggio del comportamento delle persone che vi si trovano. Il semplice fatto che un sito sia tecnicamente accessibile dall'Unione non basta a riassumerne l'ambito di applicazione. Occorre esaminare l'organizzazione, le persone a cui ci si rivolge e i trattamenti effettivi.
Quanto costa un quadro GDPR a Bruxelles?
I tre ambiti pubblicati spaziano dalla diagnosi tecnica al supporto esteso. Il preventivo conferma gli strumenti, i flussi, i documenti, le responsabilità e gli interventi previsti. Questi servizi non sostituiscono la consulenza legale o la missione del DPO.
Perché rivedere i caratteri caricati da un servizio di terze parti?
Il browser può trasmettere dati tecnici, come l'indirizzo IP, al dominio che serve la risorsa. Il self-hosting riduce alcune chiamate a terze parti, ma non rende un sito conforme da solo. È necessario inventariare i flussi, il loro scopo, la loro base e le garanzie applicabili.
Quale banner sui cookie è conforme alla normativa belga?
Occorre prima inventariare gli strumenti di tracciamento e determinare quali richiedono il consenso. L'APD richiede informazioni chiare, un consenso libero e specifico quando necessario e una possibilità di rifiuto realmente accessibile. Consent Mode è un meccanismo Google e non costituisce né una legge né una certificazione di conformità.
Quali sanzioni prevede il GDPR?
L'articolo 83 prevede due livelli di massimali a seconda della categoria di violazione, fino a 10 o 20 milioni di euro, o al 2% o al 4% del fatturato globale annuo totale dell'esercizio finanziario precedente per un'azienda, a seconda di quale sia il più elevato. L'importo concreto dipende dalle circostanze e non può essere dedotto da un questionario tecnico.
Il mio host deve essere in Europa?
Il GDPR non impone una regola generale secondo cui tutti gli hosting devono essere ubicati all’interno dell’Unione. È necessario individuare i luoghi del trattamento e, in caso di trasferimento verso un Paese terzo, verificarne il meccanismo e le garanzie applicabili. Il semplice nome di un fornitore o una regione di vendita non è sufficiente.
Il DPO è obbligatorio per la mia azienda?
L'articolo 37 riguarda in particolare le autorità e gli organismi pubblici, il monitoraggio regolare e sistematico delle persone su larga scala, nonché il trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne. Non esiste una soglia generale di 5.000 persone al giorno. L'APD raccomanda di analizzare i criteri nel contesto.