Skip to content

Clickwed

Actu

Come completare con successo i passaggi per la dichiarazione alla CNIL per il tuo sito web

La CNIL (Commission Nationale per l’Informatica e le Libertà) regola la raccolta e il trattamento dei dati personali sul territorio francese. Per tutto…

Femme professionnelle vérifiant des documents de conformité CNIL sur un bureau moderne avec un ordinateur portable
Reading: 5 min

La CNIL (Commission Nationale de l’Informatique et des Libertés) regola la raccolta e il trattamento dei dati personali sul territorio francese. Per ogni sito web che raccoglie informazioni sui suoi visitatori, che si tratti di un modulo di contatto, di un’iscrizione a una newsletter o di un account cliente, la conformità al RGPD passa attraverso obblighi precisi e verificabili.

Blocco degli script e prova di consenso cookies: il punto di controllo reale

La maggior parte delle guide sulla conformità CNIL menziona il banner dei cookie senza dettagliare cosa attivi realmente un controllo. L’argomento non si limita a visualizzare un banner sul tuo sito.

La CNIL impone che il pulsante di rifiuto sia altrettanto visibile quanto il pulsante di accettazione. Niente caselle preselezionate, niente design ingannevole che spinge verso il “tutto accettare”. Il visitatore deve poter scegliere per finalità: audience, pubblicità, social media, video incorporati.

L’esigenza va oltre. Finché il visitatore non ha dato il suo consenso, gli script di terze parti non essenziali devono essere effettivamente bloccati. Uno strumento di analytics non esente, una mappa Google Maps, un widget di chat o un video YouTube incorporato non possono caricarsi prima del consenso esplicito. Visualizzare un banner senza bloccare gli script equivale a non fare nulla dal punto di vista normativo.

La pratica di controllo attuale raccomanda di documentare la prova del consenso (data, scelta effettuata, versione del banner visualizzata) e di conservarla per almeno sei mesi. In caso di verifica, sarà richiesta questa prova. Per comprendere bene le fasi della dichiarazione alla CNIL, è necessario integrare questa dimensione tecnica fin dalla progettazione del sito.

Uomo che consulta il sito ufficiale della CNIL su un grande schermo in un ufficio domestico minimalista

Registro dei trattamenti dei dati: cosa deve registrare il tuo sito

Il registro dei trattamenti costituisce la base documentale della conformità al RGPD. Questo documento interno elenca ogni operazione di raccolta di dati personali effettuata dal tuo sito web.

Per un sito vetrina con un modulo di contatto, il registro rimane semplice. Per un sito e-commerce o una piattaforma con area clienti, si complica rapidamente. Ogni trattamento deve essere oggetto di una scheda che descrive:

  • La finalità precisa del trattamento (fidelizzazione, prospezione, gestione degli ordini, statistiche di affluenza)
  • Le categorie di dati raccolti (nome, cognome, indirizzo e-mail, indirizzo postale, dati bancari)
  • Le persone o i servizi che hanno accesso a questi dati (team commerciale, fornitore di hosting, strumento di pagamento)
  • La durata di conservazione prevista per ogni categoria di dati

Un punto spesso trascurato: i subappaltatori tecnici. Il tuo fornitore di hosting, la tua soluzione di pagamento, il tuo strumento di invio di newsletter trattano dati personali per tuo conto. Devono figurare nel registro con le garanzie contrattuali associate.

Obblighi dei siti vetrina: quattro punti di conformità mirati dalla CNIL

I piccoli siti vetrina sono ora esplicitamente nel perimetro di controllo della CNIL. Si applicano quattro obblighi minimi, anche senza attività e-commerce.

Il primo riguarda le informazioni legali e la politica sulla privacy. Il tuo sito deve visualizzare l’identità del responsabile del trattamento, le finalità di ogni raccolta, la base giuridica utilizzata (consenso, interesse legittimo, obbligo contrattuale), i diritti delle persone e i contatti per esercitarli.

Il secondo riguarda il modulo di contatto. Ogni campo deve essere giustificato dalla finalità dichiarata. Richiedere un numero di telefono in un modulo il cui unico scopo è rispondere via e-mail pone un problema di minimizzazione dei dati, principio fondamentale del RGPD.

Diritto di accesso e diritto alla cancellazione

Il tuo sito deve consentire alle persone di esercitare i propri diritti facilmente. Il diritto di accesso autorizza chiunque a richiedere quali dati detieni su di essa. Il diritto alla cancellazione consente di richiederne la rimozione.

In pratica, ciò implica avere un indirizzo e-mail o un modulo dedicato chiaramente identificato nella politica sulla privacy. Il termine massimo di risposta è di un mese. L’assenza di risposta o un processo troppo complesso costituiscono una violazione sanzionabile.

Due colleghi che collaborano su una checklist di conformità RGPD e dichiarazione CNIL in una sala riunioni moderna

Protezione dei dati personali sul tuo sito web

La protezione dei dati non si limita alla documentazione. La CNIL verifica anche le misure tecniche messe in atto per evitare perdite e accessi non autorizzati.

Il certificato SSL (HTTPS) è un minimo assoluto. Un sito che raccoglie dati personali tramite un modulo in HTTP trasmette queste informazioni in chiaro sulla rete. Questo punto è verificato in modo sistematico durante i controlli.

Oltre alla crittografia della connessione, tre misure tecniche meritano particolare attenzione:

  • La regolare aggiornamento del CMS (WordPress, Prestashop, Joomla) e delle sue estensioni, poiché le vulnerabilità note vengono sfruttate rapidamente
  • La restrizione degli accessi ai database contenenti informazioni personali, con password robuste e autenticazione rafforzata per gli account amministratori
  • La notifica di violazione dei dati alla CNIL entro 72 ore in caso di incidente di sicurezza che coinvolga dati personali

Questa obbligo di notifica è spesso ignorato dagli editori di piccoli siti. Un’intrusione nel tuo hosting, un accesso non autorizzato al tuo database clienti o una fuga di dati tramite un plugin difettoso attiva questo obbligo, indipendentemente dalle dimensioni della tua struttura.

La conformità al RGPD di un sito web si basa su azioni concrete e documentate: blocco effettivo dei tracker prima del consenso, registro dei trattamenti aggiornato, politica sulla privacy leggibile e misure di sicurezza verificabili. La dimensione del sito non cambia nulla agli obblighi, cambia solo la complessità del registro.

Come completare con successo i passaggi per la dichiarazione alla CNIL per il tuo sito web