A quali PMI si applica il GDPR
Il Regolamento Generale sulla Protezione dei Dati (GDPR, Reg. UE 2016/679) si applica a qualsiasi organizzazione che tratta dati personali di persone fisiche nell'Unione Europea, indipendentemente dalle dimensioni. Non c'e soglia minima di fatturato o numero di dipendenti.
Sei soggetto al GDPR se fai anche solo una di queste cose:
- Hai un sito web con un modulo di contatto o un sistema di analisi (Google Analytics)
- Mandi email ai clienti, anche solo per conferme d'ordine
- Hai dipendenti (e quindi tratti i loro dati anagrafici, fiscali, di busta paga)
- Conservi i dati dei clienti nel gestionale o in un CRM
- Usi sistemi di videosorveglianza nei locali aziendali
- Hai una pagina Facebook aziendale con insight sul pubblico
Gli obblighi concreti per le piccole imprese
Ecco i principali adempimenti che ogni piccola impresa deve rispettare, tradotti in termini pratici:
| Obbligo | Chi lo deve fare | Urgenza |
|---|---|---|
| Informativa privacy sul sito web | Chiunque abbia un sito web | Alta |
| Cookie consent banner conforme | Siti con cookie di terze parti | Alta |
| Informativa privacy ai dipendenti | Qualsiasi datore di lavoro | Alta |
| Informativa ai clienti | Chi raccoglie dati dei clienti | Alta |
| Nomina responsabili del trattamento | Chi usa cloud, CRM, gestionale esterno | Media |
| Registro dei trattamenti | Quasi tutte le imprese (vedi sotto) | Media |
| Misure di sicurezza tecniche | Tutti i titolari del trattamento | Alta |
| Procedura di gestione data breach | Tutti i titolari del trattamento | Media |
Il registro dei trattamenti: quando e obbligatorio
L'articolo 30 del GDPR prevede un'esenzione dal registro dei trattamenti per le organizzazioni con meno di 250 dipendenti. Ma attenzione: l'esenzione non si applica se il trattamento puo presentare un rischio per i diritti e le liberta delle persone, non e occasionale, o include categorie particolari di dati (dati di salute, dati sindacali, dati biometrici, dati giudiziari).
In pratica, quasi tutte le piccole imprese sono comunque obbligate a tenere il registro perche:
- Il trattamento dei dati dei dipendenti non e mai "occasionale"
- Il trattamento dei dati dei clienti abituali non e "occasionale"
- Uno studio medico, dentistico, fisioterapico tratta dati sanitari
- Un'azienda che usa sistemi di videosorveglianza tratta dati biometrici
Il registro non deve essere depositato da nessuna parte — non si "presenta" al Garante. Deve essere conservato internamente e messo a disposizione su richiesta del Garante in caso di ispezione. Puo essere un documento Word o un foglio Excel: l'importante e che contenga le informazioni richieste dall'art. 30.
Cookie consent e informativa privacy: le regole del Garante italiano
Le Linee Guida sui Cookie del Garante Privacy del 2021 (aggiornate nel 2022) sono piu restrittive del minimo GDPR. In Italia devi rispettare queste regole:
Il banner cookie
- I cookie tecnici non richiedono consenso ma devono essere elencati nell'informativa
- I cookie di profilazione (Google Analytics 4 con dati aggregati puo essere esente, ma GA con User ID no) richiedono consenso
- Il tasto "Rifiuta" deve essere visibile quanto il tasto "Accetta" — non puo essere nascosto in un menu secondario
- Il consenso deve essere granulare: l'utente deve poter accettare solo alcune categorie
- Lo scroll della pagina non costituisce consenso
- Devi dare la possibilita di revocare il consenso in qualsiasi momento, con la stessa facilita con cui e stato dato
L'informativa privacy
Deve essere una pagina dedicata raggiungibile dal footer di ogni pagina del sito. Non basta un link nel menu. Deve contenere, in linguaggio chiaro (non giuridichese): chi sei come titolare, cosa tratti, perche, per quanto tempo, se condividi i dati con terzi, i diritti dell'interessato e come esercitarli.
Quando serve il DPO (Data Protection Officer)
Il DPO e obbligatorio per le piccole imprese solo in casi specifici:
- Trattamento di dati sanitari su larga scala: studi medici grandi, laboratori, farmacie con molti clienti
- Monitoraggio sistematico su larga scala: aziende con videosorveglianza estesa al pubblico
- Enti pubblici: sempre obbligatorio
Per la stragrande maggioranza delle piccole imprese private — negozi, studi professionali, artigiani, agenzie — il DPO non e obbligatorio. Ma molti consulenti lo vendono come obbligatorio per tutti: non e cosi. E sufficiente designare internamente un referente per la privacy e tenersi aggiornati sulle normative.
Le sanzioni reali in Italia nel 2024-2025
Le sanzioni massime del GDPR sono note (20 milioni o 4% del fatturato mondiale), ma quelle realmente applicate alle PMI italiane sono molto inferiori. Il Garante commisura la sanzione a: dimensione dell'azienda, gravita della violazione, se la violazione e dolosa o colposa, collaborazione con il Garante, misure adottate per rimediare.
| Tipo di violazione | Sanzione tipica PMI | Esempio reale |
|---|---|---|
| Cookie banner non conforme | €5.000 - €30.000 | Studio dentistico, €15.000 (2023) |
| Assenza informativa privacy | €3.000 - €20.000 | Agenzia immobiliare, €8.000 (2024) |
| Data breach non notificato | €10.000 - €80.000 | Studio commercialista, €50.000 (2024) |
| Videosorveglianza illecita | €5.000 - €50.000 | Ristorante, €20.000 (2023) |
| Marketing senza consenso | €10.000 - €100.000 | E-commerce PMI, €75.000 (2024) |
Checklist pratica GDPR per piccole imprese
Usa questa checklist per verificare il tuo stato di conformita:
- Informativa privacy sul sito web, raggiungibile dal footer di ogni pagina
- Cookie banner conforme con tasto Rifiuta ugualmente visibile al tasto Accetta
- Informativa privacy consegnata a tutti i dipendenti (con firma per presa visione)
- Informativa privacy per i clienti (da allegare ai contratti o da mostrare al momento della raccolta dati)
- Nomina dei responsabili esterni del trattamento (cloud provider, CRM, commercialista, consulente paghe)
- Registro dei trattamenti aggiornato (se obbligatorio per la tua attivita)
- Procedura scritta per la gestione dei data breach (chi notifica, entro quanto, come)
- Misure di sicurezza tecniche: antivirus, backup, accessi con password, 2FA sui sistemi critici
- Cartello informativo sulla videosorveglianza, se presente (con indicazione del titolare e finalita)
- Newsletter e marketing: consenso esplicito raccolto e documentato per ogni contatto
Domande frequenti
Hai bisogno di aiuto con la conformita GDPR?
Ti aiutiamo a mettere in regola la tua azienda con il GDPR in modo pratico e senza burocrazia inutile, partendo dagli adempimenti piu urgenti.
Consulenza gratuita