È il documento con cui un’azienda informa gli interessati su come raccoglie, utilizza, conserva e protegge i dati personali. Serve a garantire trasparenza, tutelare i diritti degli utenti e dimostrare il rispetto della normativa vigente, come il GDPR.
Come scrivere Privacy policy aziendale
Una Privacy Policy aziendale, o informativa sul trattamento dei dati personali, deve spiegare in modo chiaro, completo e facilmente comprensibile come l’azienda raccoglie, utilizza, conserva e protegge i dati personali delle persone interessate. In ambito europeo, il contenuto deve rispettare soprattutto il Regolamento generale sulla protezione dei dati, il GDPR, oltre alla normativa nazionale applicabile e, quando vengono utilizzati strumenti di tracciamento online, alle regole sui cookie e sulle comunicazioni elettroniche.
Il documento deve innanzitutto identificare il titolare del trattamento, cioè l’azienda o il soggetto che determina le finalità e le modalità con cui i dati vengono trattati. Devono essere indicati la denominazione completa, la sede legale, gli eventuali recapiti e un indirizzo di contatto specifico per le questioni relative alla protezione dei dati. Se l’azienda opera attraverso più società, marchi o strutture organizzative, l’informativa deve chiarire quale soggetto è effettivamente responsabile del trattamento e, se necessario, se esiste un rapporto di contitolarità tra più organizzazioni.
Devono essere indicati anche i recapiti del responsabile della protezione dei dati, o Data Protection Officer, quando la sua nomina è obbligatoria o quando l’azienda ha comunque scelto di designarne uno. Il DPO deve essere facilmente contattabile, generalmente tramite un indirizzo e-mail dedicato. Non è sufficiente indicare genericamente un ufficio aziendale se il ruolo del DPO è previsto dalla legge e non vengono forniti riferimenti specifici.
L’informativa deve descrivere con precisione quali dati personali vengono raccolti. È opportuno distinguere, ad esempio, tra dati identificativi e di contatto, dati relativi agli acquisti, dati di navigazione, dati di accesso, informazioni contenute nelle richieste inviate al servizio clienti, dati di pagamento, immagini, dati relativi alla posizione geografica e dati derivanti dall’utilizzo di applicazioni o piattaforme digitali. Se l’azienda tratta categorie particolari di dati, come dati sanitari, biometrici, genetici, relativi all’origine razziale o etnica, alle opinioni politiche, alle convinzioni religiose, all’appartenenza sindacale o alla vita sessuale, deve specificarlo e indicare la particolare condizione giuridica che ne consente il trattamento. Lo stesso vale per i dati relativi a condanne penali e reati, che sono soggetti a regole specifiche.
Per ogni categoria di dati deve essere spiegato da dove provengono. I dati possono essere raccolti direttamente dall’interessato, per esempio quando compila un modulo, crea un account, acquista un prodotto o contatta l’azienda, oppure possono essere ottenuti da soggetti terzi, fonti pubbliche, partner commerciali, piattaforme pubblicitarie o strumenti tecnologici. Quando i dati non sono raccolti direttamente dall’interessato, l’informativa deve normalmente indicare anche la fonte, le categorie di dati ottenuti e, nei casi previsti, il termine entro cui viene fornita l’informazione.
Un elemento centrale è l’indicazione delle finalità del trattamento. L’azienda deve spiegare, separatamente e con formulazioni concrete, perché utilizza i dati. Le finalità possono riguardare, ad esempio, la gestione degli ordini, la conclusione e l’esecuzione di contratti, la fatturazione, la gestione dei pagamenti, l’assistenza clienti, la risposta alle richieste, la prevenzione delle frodi, la sicurezza informatica, la gestione dei rapporti con fornitori e dipendenti, l’adempimento di obblighi fiscali e contabili, l’invio di comunicazioni commerciali, la personalizzazione dei contenuti, la profilazione, la partecipazione a concorsi o programmi fedeltà e la difesa dei diritti dell’azienda in sede giudiziaria.
Le finalità devono essere specifiche e non generiche. Espressioni come “utilizzeremo i dati per finalità commerciali e organizzative” sono normalmente troppo vaghe se non vengono accompagnate da una spiegazione concreta. Ogni finalità deve inoltre essere collegata alla relativa base giuridica. La base può essere l’esecuzione di un contratto o di misure precontrattuali, l’adempimento di un obbligo legale, la tutela di un interesse vitale, l’esecuzione di un compito di interesse pubblico, il legittimo interesse del titolare o il consenso dell’interessato.
Quando viene invocato il legittimo interesse, l’informativa dovrebbe descrivere quale interesse l’azienda intende perseguire, per esempio la sicurezza dei sistemi, la prevenzione degli abusi, la gestione delle relazioni commerciali o l’invio di alcune comunicazioni a clienti già acquisiti, e dovrebbe chiarire che tale interesse è stato valutato rispetto ai diritti e alle libertà degli interessati. Quando la base giuridica è il consenso, devono essere spiegati il carattere facoltativo del consenso, la possibilità di revocarlo in qualsiasi momento e il fatto che la revoca non rende illeciti i trattamenti effettuati prima di essa.
L’informativa deve chiarire quali conseguenze derivano dal mancato conferimento dei dati. Per alcuni dati il conferimento può essere necessario per stipulare o eseguire un contratto, effettuare un acquisto, fornire un servizio o rispettare un obbligo di legge. In tali casi, l’azienda deve spiegare che senza quei dati potrebbe non essere possibile fornire il prodotto o il servizio richiesto. Altri dati possono invece essere facoltativi, come quelli utilizzati per finalità promozionali o per personalizzare l’esperienza dell’utente, e il loro mancato conferimento non deve impedire l’accesso ai servizi principali, salvo che ciò sia realmente necessario.
Occorre indicare chi può ricevere o accedere ai dati. L’informativa dovrebbe specificare le categorie di destinatari, come dipendenti e collaboratori autorizzati, fornitori di servizi informatici, società che gestiscono pagamenti, corrieri, consulenti fiscali e legali, agenzie di marketing, società di assistenza clienti, hosting provider, piattaforme di gestione della posta elettronica e autorità pubbliche. Se un soggetto tratta i dati per conto dell’azienda, dovrebbe essere qualificato come responsabile del trattamento ai sensi del GDPR, secondo un rapporto documentato e conforme alla normativa.
Se i dati vengono trasferiti al di fuori dello Spazio economico europeo, o resi accessibili a fornitori situati in Paesi terzi, la Privacy Policy deve informare l’interessato di tale circostanza. Deve indicare il Paese o la categoria di Paesi coinvolti, il meccanismo giuridico utilizzato per rendere lecito il trasferimento, come una decisione di adeguatezza, le clausole contrattuali standard o altre garanzie appropriate, nonché le modalità con cui è possibile ottenere ulteriori informazioni sulle garanzie applicate. Non è sufficiente dichiarare genericamente che i dati possono essere trasferiti “in tutto il mondo”.
Un altro punto essenziale è il periodo di conservazione dei dati. L’azienda deve indicare per quanto tempo conserverà ciascuna categoria di dati oppure i criteri utilizzati per determinare tale durata. I tempi possono dipendere dalla finalità e da obblighi specifici: i dati relativi a un contratto possono essere conservati per tutta la durata del rapporto e successivamente per il periodo necessario alla gestione di eventuali contestazioni; i dati contabili possono essere conservati per il periodo imposto dalla legge; i dati utilizzati per il marketing dovrebbero essere conservati per un periodo proporzionato alla finalità e comunque non indefinito. Una formula generica come “conserveremo i dati per il tempo necessario” può essere insufficiente se non viene accompagnata da criteri comprensibili.
La Privacy Policy deve illustrare i diritti riconosciuti agli interessati. Devono essere descritti il diritto di ottenere conferma dell’esistenza o meno di un trattamento, il diritto di accesso ai dati, il diritto di rettifica dei dati inesatti, il diritto alla cancellazione quando ricorrono i presupposti, il diritto alla limitazione del trattamento, il diritto alla portabilità dei dati e il diritto di opposizione ai trattamenti fondati sul legittimo interesse o effettuati per finalità di marketing diretto. Deve essere spiegato anche il diritto di revocare il consenso in qualsiasi momento, quando il trattamento si basa sul consenso, senza pregiudicare la liceità delle attività svolte prima della revoca.
Il documento dovrebbe indicare come esercitare i diritti, fornendo un indirizzo e-mail, un modulo o un altro canale pratico. È opportuno specificare che l’azienda potrebbe dover verificare l’identità del richiedente per evitare accessi indebiti. Deve inoltre essere indicato il diritto di proporre reclamo all’autorità di controllo competente, in Italia il Garante per la protezione dei dati personali, qualora l’interessato ritenga che il trattamento violi la normativa. L’informativa può precisare, in termini generali, che le richieste saranno gestite entro i termini previsti dal GDPR.
Se l’azienda utilizza processi decisionali automatizzati, inclusa la profilazione, la Privacy Policy deve spiegare l’esistenza di tali trattamenti, la logica utilizzata in termini comprensibili, le conseguenze previste per l’interessato e l’importanza del trattamento. Quando una decisione produce effetti giuridici o incide significativamente sulla persona e viene adottata esclusivamente sulla base di processi automatizzati, devono essere indicati anche i diritti e le garanzie applicabili, compreso il diritto di ottenere l’intervento umano, esprimere la propria opinione e contestare la decisione, nei casi previsti.
Se il sito o l’applicazione utilizza cookie, pixel, strumenti di analisi, tecnologie pubblicitarie o sistemi di tracciamento, la relativa gestione deve essere descritta in modo trasparente. Normalmente è opportuno predisporre un’apposita Cookie Policy collegata all’informativa generale, nella quale indicare le categorie di cookie e strumenti utilizzati, le finalità, i fornitori coinvolti, la durata, l’eventuale trasferimento di dati e le modalità per accettare, rifiutare o modificare le preferenze. I cookie non strettamente necessari non dovrebbero essere attivati prima di aver ottenuto un consenso valido, quando tale consenso è richiesto.
La Privacy Policy deve spiegare anche le principali misure adottate per proteggere i dati, senza necessariamente rivelare informazioni tecniche che potrebbero compromettere la sicurezza. Si possono descrivere, ad esempio, i controlli degli accessi, la gestione delle autorizzazioni, la cifratura quando applicabile, i sistemi di backup, le procedure di gestione degli incidenti, la formazione del personale e i controlli sui fornitori. Non è necessario pubblicare un manuale di sicurezza, ma l’azienda deve fornire un’informazione credibile e coerente con il livello di rischio del trattamento.
Se l’azienda tratta dati di minori, deve indicare le regole applicabili all’età minima per prestare il consenso nei servizi online, le modalità di verifica dell’età e l’eventuale necessità di coinvolgere chi esercita la responsabilità genitoriale. Le informazioni destinate ai minori dovrebbero essere formulate con un linguaggio particolarmente semplice e accessibile.
Il testo deve indicare la data di aggiornamento e dovrebbe spiegare come verranno comunicate eventuali modifiche sostanziali. Se cambiano le finalità, le categorie di dati, i destinatari, le basi giuridiche o i periodi di conservazione, l’azienda deve aggiornare l’informativa prima che il nuovo trattamento venga avviato e, quando necessario, deve raccogliere un nuovo consenso. La Privacy Policy non deve essere considerata un documento statico, ma deve essere sottoposta a verifiche periodiche in relazione ai cambiamenti organizzativi, tecnologici e normativi.
Infine, il contenuto deve riflettere i trattamenti effettivamente svolti. Una policy completa ma non veritiera, che omette strumenti realmente utilizzati o descrive fornitori e finalità inesistenti, può creare rischi maggiori di una policy più breve ma accurata. Per questo il documento dovrebbe essere costruito sulla base di una mappatura dei trattamenti, dell’individuazione dei ruoli privacy, dei contratti con i responsabili esterni, dell’analisi dei flussi internazionali e della verifica degli strumenti presenti sul sito o nei sistemi aziendali. La formulazione definitiva dovrebbe inoltre essere adattata al settore, al tipo di clientela, ai Paesi in cui opera l’azienda e alla natura dei dati trattati.
Esempio Privacy policy aziendale
La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) e descrive le modalità con cui ____, con sede legale in ____, codice fiscale e partita IVA ____, tratta i dati personali degli interessati.
Titolare del trattamento
Il Titolare del trattamento è ____.
Sede legale: ____
Email: ____
PEC: ____
Telefono: ____
Sito web: ____
Responsabile della protezione dei dati
Il Responsabile della protezione dei dati (“DPO”), ove nominato, è:
Nome e cognome o denominazione: ____
Email: ____
PEC: ____
Recapiti: ____
Categorie di dati personali trattati
Il Titolare può trattare, a seconda dei rapporti instaurati e dei servizi richiesti, le seguenti categorie di dati personali:
- dati identificativi e anagrafici;
- dati di contatto, quali indirizzo email, numero di telefono e indirizzo postale;
- dati relativi all’azienda o all’attività professionale;
- dati necessari alla gestione di ordini, richieste, contratti e pagamenti;
- dati di navigazione e informazioni tecniche relative ai dispositivi utilizzati;
- dati contenuti nelle comunicazioni inviate al Titolare;
- dati relativi alle preferenze e agli interessi manifestati;
- eventuali ulteriori dati forniti volontariamente dall’interessato.
Il Titolare invita gli interessati a non trasmettere dati appartenenti a categorie particolari ai sensi dell’articolo 9 del GDPR, salvo che ciò sia strettamente necessario e previsto dalla normativa applicabile.
Finalità del trattamento
I dati personali possono essere trattati per le seguenti finalità:
a) gestire richieste di informazioni, contatti, preventivi, appuntamenti e comunicazioni;
b) fornire i prodotti e i servizi richiesti dall’interessato;
c) instaurare, gestire ed eseguire rapporti contrattuali;
d) gestire ordini, fatturazione, pagamenti, consegne, assistenza e attività post-vendita;
e) adempiere agli obblighi previsti da leggi, regolamenti, normative nazionali o dell’Unione Europea e da provvedimenti delle autorità competenti;
f) esercitare o difendere un diritto del Titolare in sede giudiziale, stragiudiziale o amministrativa;
g) gestire le richieste di esercizio dei diritti degli interessati;
h) garantire la sicurezza dei sistemi informatici, delle reti, dei locali e delle informazioni aziendali;
i) prevenire, individuare e gestire frodi, abusi, attività illecite o potenzialmente dannose;
j) inviare comunicazioni informative, tecniche e operative relative ai servizi richiesti;
k) inviare comunicazioni commerciali e promozionali relative a prodotti, servizi, iniziative ed eventi del Titolare, previo consenso ove richiesto;
l) svolgere attività di analisi, ricerca e miglioramento dei prodotti, dei servizi e dell’esperienza dell’utente, nel rispetto della normativa applicabile;
m) gestire i cookie e gli strumenti di tracciamento secondo quanto indicato nella relativa cookie policy;
n) perseguire ulteriori finalità compatibili con quelle sopra indicate e consentite dalla normativa applicabile.
Base giuridica del trattamento
Il trattamento dei dati personali si fonda, a seconda dei casi, sulle seguenti basi giuridiche:
- esecuzione di un contratto o di misure precontrattuali adottate su richiesta dell’interessato;
- adempimento di un obbligo legale al quale è soggetto il Titolare;
- perseguimento del legittimo interesse del Titolare o di terzi, previa verifica del rispetto dei diritti e delle libertà fondamentali dell’interessato;
- consenso dell’interessato, ove richiesto dalla normativa applicabile;
- accertamento, esercizio o difesa di un diritto in sede giudiziaria o stragiudiziale.
Il conferimento dei dati contrassegnati come obbligatori è necessario per poter gestire la richiesta, instaurare o eseguire il rapporto contrattuale o adempiere agli obblighi di legge. Il mancato conferimento può impedire, in tutto o in parte, l’erogazione dei servizi richiesti.
Il conferimento dei dati per finalità di marketing è facoltativo. Il mancato conferimento del consenso non pregiudica la possibilità di usufruire dei prodotti o dei servizi richiesti.
Modalità del trattamento
Il trattamento è effettuato mediante strumenti cartacei, informatici e telematici, secondo principi di correttezza, liceità, trasparenza, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza.
Il Titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza proporzionato al rischio, tenendo conto della natura, dell’ambito, del contesto e delle finalità del trattamento.
Soggetti ai quali i dati possono essere comunicati
I dati personali possono essere comunicati, nei limiti delle rispettive competenze e per le finalità sopra indicate, a:
- dipendenti e collaboratori autorizzati dal Titolare;
- fornitori di servizi tecnici, informatici, amministrativi, contabili, fiscali, legali e organizzativi;
- soggetti incaricati della gestione di pagamenti, spedizioni, consegne e assistenza;
- società appartenenti al gruppo ____;
- consulenti e professionisti;
- istituti bancari e intermediari finanziari;
- compagnie assicurative;
- autorità pubbliche, amministrazioni, enti e organismi legittimati a richiedere i dati;
- soggetti ai quali la comunicazione sia necessaria per adempiere a obblighi di legge o per esercitare o difendere un diritto;
- ulteriori soggetti indicati nella documentazione contrattuale o autorizzati dall’interessato.
I soggetti che trattano dati personali per conto del Titolare sono nominati, ove necessario, responsabili del trattamento ai sensi dell’articolo 28 del GDPR.
I dati personali non sono diffusi, salvo che ciò sia richiesto dalla legge o previamente autorizzato dall’interessato.
Trasferimento dei dati verso Paesi extra UE
I dati personali sono trattati e conservati, di norma, all’interno dell’Unione Europea o dello Spazio Economico Europeo.
Qualora si renda necessario trasferire i dati verso Paesi situati al di fuori dell’Unione Europea o dello Spazio Economico Europeo, il Titolare provvederà a effettuare il trasferimento nel rispetto degli articoli 44 e seguenti del GDPR, adottando le garanzie previste dalla normativa applicabile, quali:
- una decisione di adeguatezza della Commissione Europea;
- la sottoscrizione di clausole contrattuali standard;
- l’adozione di ulteriori garanzie e misure di sicurezza previste dalla normativa.
Ulteriori informazioni sui trasferimenti possono essere richieste utilizzando i recapiti indicati nella presente informativa.
Periodo di conservazione
I dati personali sono conservati per il periodo necessario al conseguimento delle finalità per cui sono stati raccolti e, successivamente, per il tempo previsto dalla normativa applicabile o necessario alla tutela dei diritti del Titolare.
In particolare:
- i dati relativi a richieste e comunicazioni sono conservati per un periodo di ____;
- i dati relativi a rapporti contrattuali sono conservati per tutta la durata del rapporto e, successivamente, per ____;
- i dati necessari per finalità amministrative, contabili e fiscali sono conservati per il periodo previsto dalla legge;
- i dati trattati per finalità di marketing sono conservati fino alla revoca del consenso o, in ogni caso, per un periodo massimo di ____;
- i dati relativi alla gestione dei diritti degli interessati sono conservati per ____;
- i dati di navigazione e tecnici sono conservati secondo quanto indicato nella cookie policy.
Decorso il periodo di conservazione, i dati saranno cancellati, anonimizzati o resi non più riconducibili all’interessato, salvo che la loro ulteriore conservazione sia necessaria per adempiere a obblighi di legge o per esercitare o difendere un diritto.
Processi decisionali automatizzati e profilazione
Il Titolare dichiara che:
[ ] non effettua processi decisionali automatizzati, inclusa la profilazione, che producano effetti giuridici o incidano in modo analogo significativamente sull’interessato;
[ ] effettua processi decisionali automatizzati e/o attività di profilazione per le seguenti finalità: ____.
In quest’ultimo caso, il Titolare fornisce le informazioni previste dalla normativa applicabile in merito alla logica utilizzata, all’importanza e alle conseguenze previste per l’interessato, nonché alle garanzie e ai diritti esercitabili.
Diritti degli interessati
L’interessato può esercitare, nei casi previsti dalla normativa, i seguenti diritti:
- ottenere conferma dell’esistenza o meno di dati personali che lo riguardano;
- ottenere l’accesso ai propri dati personali e alle informazioni previste dall’articolo 15 del GDPR;
- ottenere la rettifica dei dati inesatti o l’integrazione dei dati incompleti;
- ottenere la cancellazione dei dati nei casi previsti dall’articolo 17 del GDPR;
- ottenere la limitazione del trattamento nei casi previsti dall’articolo 18 del GDPR;
- ricevere i dati personali in formato strutturato, di uso comune e leggibile da dispositivo automatico e trasmetterli ad altro titolare, nei casi previsti dall’articolo 20 del GDPR;
- opporsi al trattamento basato sul legittimo interesse del Titolare;
- opporsi in qualsiasi momento al trattamento effettuato per finalità di marketing diretto;
- revocare il consenso precedentemente prestato, senza pregiudicare la liceità del trattamento effettuato prima della revoca;
- proporre reclamo al Garante per la protezione dei dati personali o all’autorità di controllo competente.
Le richieste possono essere inviate a:
Email: ____
PEC: ____
Indirizzo postale: ____Il Titolare risponderà alla richiesta entro i termini previsti dall’articolo 12 del GDPR. In caso di dubbi sull’identità del richiedente, potrà essere richiesta la documentazione necessaria per verificare l’identità.
Cookie e strumenti di tracciamento
Il sito web può utilizzare cookie e altri strumenti di tracciamento. Le informazioni relative alla tipologia, alle finalità, alla durata e alla gestione dei cookie sono contenute nella cookie policy disponibile all’indirizzo:
Minori
I servizi del Titolare non sono destinati a soggetti di età inferiore a ____, salvo quanto diversamente previsto dalla normativa applicabile.
Qualora il Titolare venga a conoscenza di aver raccolto dati personali di un minore senza il necessario consenso o senza l’autorizzazione del soggetto legittimato, provvederà ad adottare le misure previste dalla normativa applicabile.
Aggiornamenti dell’informativa
La presente informativa può essere modificata o aggiornata per adeguarla a variazioni normative, organizzative, tecniche o dei servizi offerti.
La versione aggiornata sarà resa disponibile mediante:
Data di aggiornamento: ____