[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"sanity-CbJnGfw-gNt2zT-BV8VKm7_8znixOH1Dn7RaC6ApxDE":3,"sanity-vWO_F1wGOYKOIkFhYVf8YqW2rGysyAO1t6_7lEsK-jc":26,"sanity-ZSBBaHgVVHqll8w8VxTtblMOodfL8rZFS-eE2S4K6nE":96},{"data":4,"sourceMap":-1},{"_createdAt":5,"_id":6,"_rev":7,"_system":8,"_type":6,"_updatedAt":11,"headerFrasetta":12,"showFrasetta":25},"2024-09-24T09:16:53Z","header","p760j7h835F4y7spQlBYJd",{"base":9},{"id":6,"rev":10},"weFjAg3F0H46n8pjNHFp0o","2026-05-18T10:57:18Z",[13],{"_key":14,"_type":15,"children":16,"markDefs":23,"style":24},"8eadd18b3ed0","block",[17],{"_key":18,"_type":19,"marks":20,"text":22},"e6dcee98cdea","span",[21],"strong","",[],"normal",true,{"data":27,"sourceMap":-1},{"categories":28,"clusters":43},[29,34,39],{"_id":30,"_type":31,"name":32,"slug":33},"26f5f963-f363-481e-b28b-a6a8eb3333a2","page",null,"page-01",{"_id":35,"_type":36,"name":37,"slug":38},"f11cf4d3-b8c6-4bb9-9fb2-88b5a8cd910e","category","Ecommerce","ecommerce",{"_id":40,"_type":36,"name":41,"slug":42},"afa06101-fcb3-4ccc-9911-5a71710f8303","Digital","digital",[44,48,52,56,60,64,68,72,76,80,84,88,92],{"_id":45,"name":46,"slug":47},"f87aa443-47c3-4a7e-ab69-c920892d9a3e","AI e automazione","ai-automazione",{"_id":49,"name":50,"slug":51},"2d96f075-f23c-4b70-81fe-0bc25154f351","B2B e wholesale","b2b-wholesale",{"_id":53,"name":54,"slug":55},"078b27bf-bec0-4f0a-b7d1-7bdc7c5c173a","CRM e HubSpot","crm-hubspot",{"_id":57,"name":58,"slug":59},"c8ec620d-47ae-43f8-9cda-4e7a58adc807","CRO, retention e marketing","cro-retention-marketing",{"_id":61,"name":62,"slug":63},"ea8a8772-cbac-44f8-b00a-f8a44410d67c","Checkout e pagamenti","checkout-pagamenti",{"_id":65,"name":66,"slug":67},"eea4e0e2-d793-45f4-b234-fc0290ae2825","Design, UX e contenuti prodotto","design-ux-prodotto",{"_id":69,"name":70,"slug":71},"25f3e65c-24ce-48f1-b7fc-850d0bb2320b","Integrazioni, ERP, PIM, OMS","integrazioni-erp-pim-oms",{"_id":73,"name":74,"slug":75},"6a5e3ac7-e7bf-449b-bb16-c81ff40b7d52","Internazionalizzazione e Markets","internazionalizzazione-markets",{"_id":77,"name":78,"slug":79},"d4e19d3c-eade-42c3-b671-2b67c3e9dd9f","Piattaforma Shopify","piattaforma-shopify",{"_id":81,"name":82,"slug":83},"2665f19a-ee35-4727-9dcf-7b8eade827b5","Replatforming e migrazioni","replatforming-migrazioni",{"_id":85,"name":86,"slug":87},"a143c910-28a1-4595-b276-ba24b3b958f0","SEO e GEO per ecommerce","seo-geo-ecommerce",{"_id":89,"name":90,"slug":91},"e2a8657a-0b93-41f5-9168-ea34c44fe604","Shopify Plus & enterprise","shopify-plus-enterprise",{"_id":93,"name":94,"slug":95},"789ee9e4-a5e7-4472-9444-781ed30e80dd","Strategia ecommerce","strategia-ecommerce",{"data":97,"sourceMap":-1},{"_createdAt":98,"_id":99,"_rev":100,"_system":101,"_type":104,"_updatedAt":105,"author":106,"category":138,"content":144,"correlati":904,"date":1077,"excerpt":1078,"family":1079,"imported":1006,"mainImage":1082,"persona":1087,"role":1088,"seo":1089,"showInHome":1006,"slug":1093,"stage":1095,"tags":1096,"title":1128},"2026-08-18T07:44:54Z","1683c012-6ca7-4828-a213-3237db2c5a0b","zAZ6Ba1uoWAqdFkSV0hgvf",{"base":102},{"id":99,"rev":103},"r0YVGoWZaYER50aB6L1TtP","post","2026-08-22T09:04:12Z",{"_createdAt":107,"_id":108,"_rev":109,"_system":110,"_type":113,"_updatedAt":114,"bio":115,"name":124,"picture":125,"showTop":25,"slug":130,"socials":133},"2024-06-12T08:42:39Z","acebc245-3745-4a3f-a2dc-02640a7a9792","9YzZNj5vHaCY36og9KRIqI",{"base":111},{"id":108,"rev":112},"9YzZNj5vHaCY36og9KRHfi","author","2026-06-29T08:12:36Z",[116],{"_key":117,"_type":15,"children":118,"markDefs":123,"style":24},"61ba39142c5c",[119],{"_key":120,"_type":19,"marks":121,"text":122},"1c3051de12650",[],"CEO  @ICT Sviluppo",[],"Giovanni Fracasso",{"_type":126,"alt":124,"asset":127},"image",{"_ref":128,"_type":129},"image-8d013907a8588f1b8daa361dbbb31091e261ddc4-2721x2721-png","reference",{"_type":131,"current":132},"slug","giovanni-fracasso",{"_type":134,"facebook":135,"linkedin":136,"x_twitter":137},"socialsBlock","https:\u002F\u002Fwww.facebook.com\u002Fgiovannifracasso","https:\u002F\u002Fit.linkedin.com\u002Fin\u002Ffracassogiovanni","https:\u002F\u002Fwww.twitter.com\u002Fiostesso",{"_createdAt":139,"_id":35,"_rev":140,"_type":36,"_updatedAt":141,"description":142,"name":37,"slug":143},"2024-06-11T12:47:36Z","ozq8uGlzlkluwdw2ba8kDc","2024-08-22T06:40:51Z","Post di e-commerce",{"_type":131,"current":38},[145,153,161,169,178,186,194,203,211,219,227,245,253,261,269,277,285,293,301,309,317,325,333,341,349,357,365,373,381,389,397,417,436,444,452,460,468,476,484,492,500,508,516,524,532,540,548,556,564,572,580,588,596,604,612,620,639,647,666,674,682,690,698,706,714,722,730,738,746,754,762,781,800,808,816,824,832,840,848,856,864,872,880,888,896],{"_key":146,"_type":15,"children":147,"markDefs":152,"style":24},"b0001",[148],{"_key":149,"_type":19,"marks":150,"text":151},"s0002",[],"Un negozio online raccoglie dati personali dal primo secondo in cui qualcuno ci mette piede, e continua a raccoglierli anche quando nessuno compra: l'indirizzo di spedizione, l'email della conferma d'ordine, il numero di telefono per il corriere, la cronologia degli acquisti, il carrello abbandonato alle undici di sera, il percorso di navigazione che il tema registra senza che nessuno gliel'abbia chiesto esplicitamente. Nessuna di queste raccolte è vietata. Il regolamento europeo non impedisce di conoscere i propri clienti, chiede di sapere perché li si conosce, per quanto tempo si tiene quello che si sa e a chi lo si passa.",[],{"_key":154,"_type":15,"children":155,"markDefs":160,"style":24},"b0003",[156],{"_key":157,"_type":19,"marks":158,"text":159},"s0004",[],"La distanza fra questa domanda e le risposte che circolano è il motivo per cui questo pezzo esiste. Sul GDPR applicato al commercio elettronico il materiale disponibile in italiano si divide in due famiglie, e nessuna delle due parla a chi vende: da un lato gli studi legali e i generatori di informative, che spiegano che cosa devi comprare; dall'altro le checklist dei fornitori di software, che spiegano che cosa il loro prodotto risolve. Manca la lettura di mezzo, quella di chi il negozio lo manda avanti e deve decidere, con un budget e una squadra finiti, dove mettere l'attenzione.",[],{"_key":162,"_type":15,"children":163,"markDefs":168,"style":24},"b0005",[164],{"_key":165,"_type":19,"marks":166,"text":167},"s0006",[],"Una premessa che vale come patto con chi legge. Qui si dice che cosa impone una norma e dove si legge il testo che la impone, con i riferimenti per andare a verificare. Non si dice che cosa deve fare il singolo negozio, perché quella è consulenza legale e richiede di conoscere il caso, i dati trattati, i fornitori coinvolti e i contratti in essere. Chi ha bisogno di quella risposta la chieda a un avvocato o a un consulente privacy: il valore di un articolo come questo sta nel far arrivare a quella conversazione sapendo già quali sono le domande giuste.",[],{"_key":170,"_type":15,"children":171,"markDefs":176,"style":177},"b0007",[172],{"_key":173,"_type":19,"marks":174,"text":175},"s0008",[],"Che cos'è il GDPR, e come è arrivato in Italia",[],"h2",{"_key":179,"_type":15,"children":180,"markDefs":185,"style":24},"b0009",[181],{"_key":182,"_type":19,"marks":183,"text":184},"s0010",[],"Il GDPR è il regolamento (UE) 2016\u002F679 del Parlamento europeo e del Consiglio, approvato il 27 aprile 2016 ed entrato in vigore il 24 maggio dello stesso anno. Ha cominciato ad applicarsi, però, solo il 25 maggio 2018, dopo un periodo di due anni pensato per dare a Stati membri, autorità e imprese il tempo di prepararsi. La distinzione fra entrata in vigore e data di applicazione non è un cavillo: sono le due date che quasi tutti confondono, ed è la ragione per cui in giro si legge tanto \"il GDPR del 2018\" quanto \"il GDPR del 2016\", entrambi corretti a metà.",[],{"_key":187,"_type":15,"children":188,"markDefs":193,"style":24},"b0011",[189],{"_key":190,"_type":19,"marks":191,"text":192},"s0012",[],"Prima c'era la direttiva 95\u002F46\u002FCE, e la parola direttiva porta con sé tutto il problema che il regolamento è venuto a risolvere. Una direttiva europea fissa un obiettivo e lascia a ogni Stato membro il compito di raggiungerlo con una legge propria: tante leggi di recepimento quanti erano gli Stati, ognuna con le sue definizioni e le sue eccezioni, e un'azienda che vendeva in cinque paesi si trovava a rispondere a cinque autorità con cinque letture diverse della stessa materia. Un regolamento no. Il regolamento è direttamente applicabile in tutti gli Stati membri senza bisogno che nessuno lo recepisca, e la sua scelta come strumento è già metà del messaggio politico: la protezione dei dati doveva smettere di essere una materia nazionale.",[],{"_key":195,"_type":15,"children":196,"markDefs":201,"style":202},"b0013",[197],{"_key":198,"_type":19,"marks":199,"text":200},"s0014",[],"Il Codice privacy non è stato cancellato, è stato riscritto attorno al regolamento",[],"h3",{"_key":204,"_type":15,"children":205,"markDefs":210,"style":24},"b0015",[206],{"_key":207,"_type":19,"marks":208,"text":209},"s0016",[],"L'Italia arrivava al 2018 con una legge sua e non giovanissima, il decreto legislativo 30 giugno 2003 n. 196, il Codice in materia di protezione dei dati personali, quello che tutti chiamano Codice privacy. Il regolamento europeo, essendo direttamente applicabile, non poteva essere recepito; ma il Codice preesistente andava messo in ordine, perché conteneva decine di articoli che il regolamento aveva reso superflui, sovrapposti o contraddittori.",[],{"_key":212,"_type":15,"children":213,"markDefs":218,"style":24},"b0017",[214],{"_key":215,"_type":19,"marks":216,"text":217},"s0018",[],"Il lavoro l'ha fatto il decreto legislativo 10 agosto 2018 n. 101, pubblicato in Gazzetta Ufficiale il 4 settembre 2018 ed entrato in vigore il 19 settembre dello stesso anno. Il punto che conta, e che viene sbagliato con una certa regolarità anche da chi dovrebbe saperlo, è che quel decreto non ha abrogato il Codice privacy: lo ha adeguato. Il d.lgs. 196\u002F2003 è ancora vigente, in una versione profondamente modificata, e il Garante ne pubblica il testo coordinato proprio perché leggere il Codice del 2003 senza le modifiche del 2018 porta fuori strada. Alcune parti sono cadute davvero, per esempio gli allegati B e C, abrogati dall'articolo 27 comma 1 lettera d) del decreto; altre sono state riscritte; altre ancora sono sopravvissute intatte, e sono quelle che rendono la materia italiana diversa da quella tedesca o francese.",[],{"_key":220,"_type":15,"children":221,"markDefs":226,"style":24},"b0019",[222],{"_key":223,"_type":19,"marks":224,"text":225},"s0020",[],"Questa sopravvivenza selettiva è il fatto più importante di tutta la sezione, e torna più avanti con conseguenze molto concrete sul marketing. In Italia, su alcune questioni, non basta leggere il regolamento europeo: bisogna leggere anche che cosa il Codice privacy continua a dire, perché su quelle questioni il Codice è legge speciale e vince.",[],{"_key":228,"_type":229,"cta":230},"cta0021","ptCta",{"_createdAt":231,"_id":232,"_rev":233,"_system":234,"_type":237,"_updatedAt":238,"blockinline":25,"ctatype":126,"description":239,"image":240,"target":25,"title":243,"url":244},"2026-06-19T12:51:12Z","128672d3-510c-4d9a-a3e6-91838f022b4b","6Ce7NZF9ZCx6kw6EoT0M4J",{"base":235},{"id":232,"rev":236},"p760j7h835F4y7spRmmM9H","cta","2026-06-25T07:41:03Z","Fissa un appuntamento con uno Shopify Expert",{"_type":126,"asset":241},{"_ref":242,"_type":129},"image-1b2d31bc0e7748faf172c3db7fb3ce113c16009a-1300x355-png","Parla con Shopify Expert","https:\u002F\u002Fwww.ictsviluppo.it\u002Frichiesta-di-appuntamento-shopify-expert",{"_key":246,"_type":15,"children":247,"markDefs":252,"style":177},"b0022",[248],{"_key":249,"_type":19,"marks":250,"text":251},"s0023",[],"Titolare e responsabile, la distinzione che decide chi risponde",[],{"_key":254,"_type":15,"children":255,"markDefs":260,"style":24},"b0024",[256],{"_key":257,"_type":19,"marks":258,"text":259},"s0025",[],"Prima di qualunque adempimento c'è una domanda che stabilisce tutto il resto: in questa storia, tu chi sei? Il regolamento definisce due ruoli all'articolo 4 e li tiene rigorosamente separati. Il titolare del trattamento, al numero 7, è \"la persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali\". Il responsabile del trattamento, al numero 8, è chi \"tratta dati personali per conto del titolare del trattamento\".",[],{"_key":262,"_type":15,"children":263,"markDefs":268,"style":24},"b0026",[264],{"_key":265,"_type":19,"marks":266,"text":267},"s0027",[],"Tradotto nel linguaggio di un negozio online: titolare è chi decide che i dati dei clienti vengono raccolti, perché vengono raccolti e con quali strumenti; responsabile è il fornitore che quei dati li lavora seguendo le istruzioni di qualcun altro. Se vendi online, il titolare sei tu. Non lo diventi firmando qualcosa, lo sei per il fatto stesso di aver deciso di aprire un negozio e di chiedere un indirizzo per spedire. E poiché il titolare è la figura su cui il regolamento fa cadere gli obblighi e le responsabilità, la conclusione è meno rassicurante di quanto si vorrebbe: non esiste un fornitore che possa prendersi il tuo posto in quella casella.",[],{"_key":270,"_type":15,"children":271,"markDefs":276,"style":202},"b0028",[272],{"_key":273,"_type":19,"marks":274,"text":275},"s0029",[],"Che cosa dice davvero il contratto con la piattaforma",[],{"_key":278,"_type":15,"children":279,"markDefs":284,"style":24},"b0030",[280],{"_key":281,"_type":19,"marks":282,"text":283},"s0031",[],"Shopify lo mette per iscritto nel suo Data Processing Addendum, e vale la pena leggerlo invece di dedurlo: rispetto ai dati personali dei clienti trattati nell'ambito dei servizi, il merchant agisce come titolare e Shopify come responsabile. Shopify segue le istruzioni del merchant su come trattare quei dati. È esattamente la struttura che il regolamento prevede, e non è una concessione: è il riflesso contrattuale di un fatto, cioè che a decidere finalità e mezzi è chi apre il negozio.",[],{"_key":286,"_type":15,"children":287,"markDefs":292,"style":24},"b0032",[288],{"_key":289,"_type":19,"marks":290,"text":291},"s0033",[],"C'è però un'eccezione che cambia il quadro e che nella maggior parte delle guide in circolazione non compare. Quando il merchant abilita Shopify Network Intelligence e utilizza gli Enhanced Services, Shopify tratta i dati personali dei clienti in qualità di titolare, non di responsabile, per finalità di analisi, personalizzazione di prodotto e pubblicità, ed è descritto nell'Appendice E del Data Processing Addendum. Il merchant può disabilitare quell'uso spegnendo Shopify Network Intelligence, al prezzo di perdere alcune app e alcune funzioni; se invece lo lascia acceso, ha obblighi informativi aggiuntivi verso i propri clienti, incluso il rimando alla Consumer Privacy Policy di Shopify e la spiegazione che il negozio è ospitato su Shopify e che Shopify raccoglie e tratta dati personali per gli Enhanced Services.",[],{"_key":294,"_type":15,"children":295,"markDefs":300,"style":24},"b0034",[296],{"_key":297,"_type":19,"marks":298,"text":299},"s0035",[],"La ragione per cui questo dettaglio merita tre paragrafi invece di una riga è che rovescia l'intuizione comune. L'idea diffusa è che la piattaforma sia sempre e comunque un esecutore, un tubo attraverso cui i dati passano; qui c'è un caso, attivabile con un interruttore, in cui la piattaforma diventa titolare per conto proprio e con finalità proprie. Sapere in quale delle due configurazioni si sta è un'informazione che serve per scrivere l'informativa, e l'informativa è il documento su cui un'autorità guarda per prima.",[],{"_key":302,"_type":15,"children":303,"markDefs":308,"style":202},"b0036",[304],{"_key":305,"_type":19,"marks":306,"text":307},"s0037",[],"Le app di terze parti, il punto più trascurato",[],{"_key":310,"_type":15,"children":311,"markDefs":316,"style":24},"b0038",[312],{"_key":313,"_type":19,"marks":314,"text":315},"s0039",[],"Un negozio Shopify medio ha fra le dieci e le trenta app installate, e ognuna che tocchi dati dei clienti è un responsabile del trattamento che risponde a te. L'app di recensioni vede nomi ed email; l'app di chat vede le conversazioni; l'app di spedizioni vede gli indirizzi; l'app di marketing automation vede tutto. Il regolamento non dice che non puoi usarle, dice che sei tu a doverne rispondere e che devi averle scelte con criterio, averle censite e sapere che cosa ciascuna fa dei dati che riceve.",[],{"_key":318,"_type":15,"children":319,"markDefs":324,"style":24},"b0040",[320],{"_key":321,"_type":19,"marks":322,"text":323},"s0041",[],"L'osservazione scomoda è che l'onere di censimento cresce con la stessa velocità con cui cresce lo stack tecnologico, e cresce in silenzio, perché installare un'app costa un clic e togliere un'app da un registro non lo ricorda nessuno. Il debito si accumula per accumulo di piccole decisioni ragionevoli, ed è il motivo per cui i registri dei trattamenti, quando esistono, quasi sempre descrivono il negozio di due anni fa.",[],{"_key":326,"_type":15,"children":327,"markDefs":332,"style":177},"b0042",[328],{"_key":329,"_type":19,"marks":330,"text":331},"s0043",[],"La conformità sta a te, non alla piattaforma",[],{"_key":334,"_type":15,"children":335,"markDefs":340,"style":24},"b0044",[336],{"_key":337,"_type":19,"marks":338,"text":339},"s0045",[],"Nessun fornitore ti rende conforme. È una frase che suona brusca e che nel mondo del software viene contraddetta ogni giorno da una pagina di marketing, quindi conviene smontarla nei suoi pezzi, perché è vera in modo più articolato di quanto la formula lasci intendere. Una piattaforma seria fa moltissimo: cifra i dati in transito e a riposo, gestisce l'infrastruttura, tiene le certificazioni, offre gli strumenti per rispondere alle richieste degli interessati, filtra le app che entrano nel marketplace. Tutte cose che, dovendole costruire in proprio, costerebbero cifre fuori portata per la maggior parte dei negozi. Quello che non fa, e non può fare, è prendere le decisioni che il regolamento assegna al titolare.",[],{"_key":342,"_type":15,"children":343,"markDefs":348,"style":202},"b0046",[344],{"_key":345,"_type":19,"marks":346,"text":347},"s0047",[],"Il registro dei trattamenti è tuo, e probabilmente ti riguarda",[],{"_key":350,"_type":15,"children":351,"markDefs":356,"style":24},"b0048",[352],{"_key":353,"_type":19,"marks":354,"text":355},"s0049",[],"L'articolo 30 del regolamento chiede a titolari e responsabili di tenere un registro delle attività di trattamento. Nell'immaginario diffuso quell'obbligo scatta a duecentocinquanta dipendenti, e siccome quasi nessun ecommerce italiano ha duecentocinquanta dipendenti, la conclusione comoda è che il registro non serva. È un errore di lettura, e il Garante lo chiarisce con parole che non lasciano spazio: sono tenuti al registro le imprese con almeno duecentocinquanta dipendenti, ma anche, indipendentemente dalla dimensione, chiunque effettui trattamenti che possano presentare un rischio, anche non elevato, per i diritti e le libertà dell'interessato; chiunque effettui trattamenti non occasionali; e chiunque tratti categorie particolari di dati ai sensi dell'articolo 9 o dati relativi a condanne penali e reati ai sensi dell'articolo 10.",[],{"_key":358,"_type":15,"children":359,"markDefs":364,"style":24},"b0050",[360],{"_key":361,"_type":19,"marks":362,"text":363},"s0051",[],"\"Trattamenti non occasionali\" è la formula che chiude la partita. Un negozio online che raccoglie i dati di ogni ordine, ogni giorno dell'anno, non sta facendo nulla di occasionale. Il registro quindi serve, e la semplificazione prevista per chi sta sotto la soglia non consiste nel non tenerlo ma nel poterlo circoscrivere alle attività di trattamento che fanno scattare l'obbligo. È una differenza di scala, non di natura, e chi la legge come un'esenzione ha appena preso la decisione sbagliata sulla base di un numero che aveva letto a metà.",[],{"_key":366,"_type":15,"children":367,"markDefs":372,"style":202},"b0052",[368],{"_key":369,"_type":19,"marks":370,"text":371},"s0053",[],"Le basi giuridiche le scegli tu, e sono una scelta vera",[],{"_key":374,"_type":15,"children":375,"markDefs":380,"style":24},"b0054",[376],{"_key":377,"_type":19,"marks":378,"text":379},"s0055",[],"L'articolo 6 elenca le condizioni che rendono lecito un trattamento, e la più fraintesa è che il consenso ne sia una fra sei e non la regola generale. Spedire un ordine non richiede il consenso al trattamento dell'indirizzo: quel trattamento è necessario all'esecuzione del contratto, ed è la lettera b). Conservare i dati di fatturazione per il tempo che la legge fiscale impone non richiede il consenso: è un obbligo legale, ed è la lettera c). Chiedere il consenso dove il consenso non serve non è una cautela in più, è un errore con un costo, perché un consenso è revocabile in qualsiasi momento e revocandolo l'interessato si aspetta che il trattamento si fermi, cosa che su un obbligo fiscale non può accadere.",[],{"_key":382,"_type":15,"children":383,"markDefs":388,"style":24},"b0056",[384],{"_key":385,"_type":19,"marks":386,"text":387},"s0057",[],"Scegliere la base giuridica giusta per ciascuna finalità è un lavoro di analisi che nessun fornitore può fare al posto tuo, perché richiede di sapere che cosa fai con i dati, e quello lo sai solo tu. È anche il lavoro che, fatto bene, rende tutti gli adempimenti successivi molto più semplici, perché l'informativa, il registro e le risposte agli interessati discendono da lì.",[],{"_key":390,"_type":15,"children":391,"markDefs":396,"style":202},"b0058",[392],{"_key":393,"_type":19,"marks":394,"text":395},"s0059",[],"Quello che nessuno firma al posto tuo",[],{"_key":398,"_type":15,"children":399,"markDefs":413,"style":24},"b0060",[400,404,409],{"_key":401,"_type":19,"marks":402,"text":403},"s0061",[],"Restano gli obblighi che non hanno un fornitore corrispondente e che quindi tendono a rimanere scoperti. L'informativa agli interessati, che va scritta sul negozio reale e non copiata da un generatore, perché un'informativa che descrive trattamenti che non fai e tace quelli che fai è peggio dell'assenza. La gestione delle richieste degli interessati, accesso, rettifica, cancellazione, portabilità, opposizione, che ha tempi di risposta e che va organizzata prima che la prima richiesta arrivi. La valutazione dei rischi e la scelta delle ",{"_key":405,"_type":19,"marks":406,"text":408},"s0063",[407],"m0062","misure di sicurezza",{"_key":410,"_type":19,"marks":411,"text":412},"s0064",[],", dove la piattaforma fa la parte pesante ma la responsabilità resta del merchant, ed è un capitolo che ha una sua trattazione a parte insieme allo standard PCI DSS e alla notifica delle violazioni.",[414],{"_key":407,"_type":415,"href":416},"link","\u002Fpost\u002Fobblighi-garantire-sicurezza-pcidss40",{"_key":418,"_type":15,"children":419,"markDefs":433,"style":24},"b0065",[420,424,429],{"_key":421,"_type":19,"marks":422,"text":423},"s0066",[],"E poi c'è il capitolo dei ",{"_key":425,"_type":19,"marks":426,"text":428},"s0068",[427],"m0067","trasferimenti verso paesi terzi",{"_key":430,"_type":19,"marks":431,"text":432},"s0069",[],", che nasce dal fatto che la maggior parte degli strumenti su cui gira un negozio europeo appartiene a società statunitensi. È una materia con una sua storia, fatta di accordi annullati dalla Corte di giustizia e ricostruiti da capo, e ha bisogno di uno spazio suo per essere raccontata senza semplificazioni.",[434],{"_key":427,"_type":415,"href":435},"\u002Fpost\u002Fshock-schrems-data-privacy-framework-focus-shopify",{"_key":437,"_type":15,"children":438,"markDefs":443,"style":177},"b0070",[439],{"_key":440,"_type":19,"marks":441,"text":442},"s0071",[],"Il DPO: quando serve davvero, e perché quasi mai",[],{"_key":445,"_type":15,"children":446,"markDefs":451,"style":24},"b0072",[447],{"_key":448,"_type":19,"marks":449,"text":450},"s0073",[],"Sul responsabile della protezione dei dati, il Data Protection Officer, i contenuti in circolazione si dividono in due categorie ugualmente inutili: quelli che lo danno per obbligatorio sempre, di solito scritti da chi vende il servizio, e quelli che lo ignorano del tutto. La norma è l'articolo 37 del regolamento, ed è scritta in modo abbastanza netto da non lasciare margini di interpretazione creativa.",[],{"_key":453,"_type":15,"children":454,"markDefs":459,"style":202},"b0074",[455],{"_key":456,"_type":19,"marks":457,"text":458},"s0075",[],"I tre casi dell'articolo 37",[],{"_key":461,"_type":15,"children":462,"markDefs":467,"style":24},"b0076",[463],{"_key":464,"_type":19,"marks":465,"text":466},"s0077",[],"La designazione è obbligatoria in tre situazioni. La prima è quando il trattamento è effettuato da un'autorità pubblica o da un organismo pubblico, escluse le autorità giurisdizionali nell'esercizio delle loro funzioni: non riguarda un negozio privato, e si può accantonare. La seconda è quando le attività principali del titolare o del responsabile consistono in trattamenti che, per loro natura, ambito di applicazione o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala. La terza è quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati ai sensi dell'articolo 9, cioè dati sulla salute, l'origine etnica, le convinzioni religiose, l'orientamento sessuale, i dati genetici e biometrici, oppure di dati relativi a condanne penali e reati ai sensi dell'articolo 10.",[],{"_key":469,"_type":15,"children":470,"markDefs":475,"style":24},"b0078",[471],{"_key":472,"_type":19,"marks":473,"text":474},"s0079",[],"Le parole che fanno il lavoro sono due, e vanno lette insieme. \"Attività principali\" significa che il trattamento dev'essere il mestiere, o una parte inseparabile del mestiere, non un'attività di supporto: un negozio che vende scarpe ha come attività principale vendere scarpe, e la raccolta di dati è strumentale a quella. \"Su larga scala\" è un criterio che si valuta sul numero di interessati, sul volume dei dati, sulla durata e sull'estensione geografica, e non ha una soglia numerica scritta nel regolamento, il che rende la valutazione un lavoro e non un calcolo.",[],{"_key":477,"_type":15,"children":478,"markDefs":483,"style":202},"b0080",[479],{"_key":480,"_type":19,"marks":481,"text":482},"s0081",[],"Perché un ecommerce medio spesso non ne ha bisogno",[],{"_key":485,"_type":15,"children":486,"markDefs":491,"style":24},"b0082",[487],{"_key":488,"_type":19,"marks":489,"text":490},"s0083",[],"Un negozio online che vende prodotti non sanitari a clienti italiani, con un catalogo normale e un traffico normale, tipicamente non ricade in nessuno dei tre casi. Non è un ente pubblico; il monitoraggio degli interessati non è la sua attività principale ma un supporto alla vendita; e non tratta categorie particolari di dati come mestiere. La conclusione onesta è che il DPO non gli è obbligatorio, e dirlo è più utile che spaventarlo.",[],{"_key":493,"_type":15,"children":494,"markDefs":499,"style":24},"b0084",[495],{"_key":496,"_type":19,"marks":497,"text":498},"s0085",[],"Le eccezioni esistono e vanno riconosciute per quello che sono. Una parafarmacia online tratta dati sulla salute in modo tutt'altro che accessorio. Una piattaforma il cui modello di business è costruito sulla profilazione comportamentale, e non sulla vendita di un prodotto, sta facendo del monitoraggio la propria attività principale. Un marketplace con milioni di utenti attraversa la soglia della larga scala per dimensione pura. In tutti questi casi la domanda va posta sul serio, e va posta a qualcuno che conosca il caso.",[],{"_key":501,"_type":15,"children":502,"markDefs":507,"style":24},"b0086",[503],{"_key":504,"_type":19,"marks":505,"text":506},"s0087",[],"Va aggiunto, perché è la parte che sfugge, che nulla vieta la designazione volontaria. Un titolare può nominare un DPO anche quando non è tenuto a farlo, e in alcune organizzazioni è una scelta ragionevole. Ma la designazione volontaria non è un gesto simbolico: una volta nominato, il DPO ha i compiti, la posizione e le tutele che il regolamento gli assegna, e l'articolo 37 paragrafo 7 chiede di comunicarne il nominativo al Garante. Chi lo nomina lo sta assumendo per davvero, nel senso giuridico del termine.",[],{"_key":509,"_type":15,"children":510,"markDefs":515,"style":202},"b0088",[511],{"_key":512,"_type":19,"marks":513,"text":514},"s0089",[],"Il DPO finto è peggio di nessun DPO",[],{"_key":517,"_type":15,"children":518,"markDefs":523,"style":24},"b0090",[519],{"_key":520,"_type":19,"marks":521,"text":522},"s0091",[],"La pratica peggiore in circolazione è la nomina di facciata: un consulente esterno che compila un modulo, si fa pagare un canone annuale e non entra mai nelle decisioni; oppure, variante più insidiosa, la nomina di qualcuno che dentro l'azienda decide già come si trattano i dati, il responsabile marketing o il responsabile IT. Il secondo caso è un conflitto di interessi strutturale, perché quella persona dovrebbe sorvegliare le proprie scelte. Il primo è peggio ancora sul piano pratico, perché produce un nome in un'informativa e nessuna funzione reale.",[],{"_key":525,"_type":15,"children":526,"markDefs":531,"style":24},"b0092",[527],{"_key":528,"_type":19,"marks":529,"text":530},"s0093",[],"L'aggravante è che una nomina di facciata peggiora la posizione di chi la fa. Un'organizzazione senza DPO che non era tenuta ad averlo si trova a spiegare perché non ce l'ha, ed è una spiegazione facile. Un'organizzazione con un DPO che non ha mai fatto nulla si trova a spiegare perché aveva una funzione di controllo che non ha controllato, e quella è una conversazione molto più scomoda.",[],{"_key":533,"_type":15,"children":534,"markDefs":539,"style":177},"b0094",[535],{"_key":536,"_type":19,"marks":537,"text":538},"s0095",[],"I compromessi con il marketing, dove si decide sul serio",[],{"_key":541,"_type":15,"children":542,"markDefs":547,"style":24},"b0096",[543],{"_key":544,"_type":19,"marks":545,"text":546},"s0097",[],"Qui la materia smette di essere adempimento e diventa strategia, perché ogni scelta toglie qualcosa a qualcuno. Chi fa marketing vuole più dati, più a lungo e con meno attrito; chi risponde del trattamento deve poter giustificare ogni dato che tiene. La risposta comoda, quella che si legge ovunque, è chiedere il consenso a tutti per tutto. È comoda perché sposta la decisione sull'utente, ed è spesso sbagliata, per una ragione che si vede solo facendo i conti: un consenso ottenuto male è fragile, revocabile e contestabile, e costruirci sopra la relazione con i clienti significa costruire su un terreno che può cedere.",[],{"_key":549,"_type":15,"children":550,"markDefs":555,"style":202},"b0098",[551],{"_key":552,"_type":19,"marks":553,"text":554},"s0099",[],"Consenso o legittimo interesse, e perché in Italia la risposta è diversa",[],{"_key":557,"_type":15,"children":558,"markDefs":563,"style":24},"b0100",[559],{"_key":560,"_type":19,"marks":561,"text":562},"s0101",[],"L'articolo 6 paragrafo 1 lettera f) del regolamento prevede il legittimo interesse del titolare come base giuridica autonoma, e il considerando 47 dice esplicitamente che il trattamento per finalità di marketing diretto può essere considerato effettuato per un legittimo interesse. Molte guide europee si fermano qui e concludono che il marketing diretto si può fare senza consenso, previo bilanciamento fra gli interessi del titolare e i diritti dell'interessato.",[],{"_key":565,"_type":15,"children":566,"markDefs":571,"style":24},"b0102",[567],{"_key":568,"_type":19,"marks":569,"text":570},"s0103",[],"In Italia la conclusione non regge, ed è il punto in cui la sopravvivenza del Codice privacy diventa concreta. Le comunicazioni promozionali inviate con strumenti elettronici, email, SMS, MMS, fax, chiamate automatizzate, ricadono sotto l'articolo 130 del Codice, che deriva dalla direttiva 2002\u002F58\u002FCE ed è legge speciale rispetto al regolamento. Il comma 2 di quell'articolo richiede il consenso, e il Garante ha affermato in modo costante che il considerando 47 non si applica direttamente alle comunicazioni elettroniche e che il legittimo interesse non può essere invocato come base per il trattamento promozionale svolto con quei mezzi. Un considerando ha valore interpretativo, non prescrittivo, e non può scavalcare una norma nazionale speciale ancora vigente.",[],{"_key":573,"_type":15,"children":574,"markDefs":579,"style":24},"b0104",[575],{"_key":576,"_type":19,"marks":577,"text":578},"s0105",[],"La conseguenza operativa è netta e va detta senza girarci intorno: chi manda newsletter, DEM o SMS promozionali in Italia lavora a consenso, e le guide inglesi che parlano di legitimate interest per l'email marketing descrivono un regime che qui non c'è. Il legittimo interesse resta una base perfettamente utilizzabile per altri trattamenti, per esempio analisi interne o prevenzione delle frodi, ma non sostituisce il consenso sul canale elettronico promozionale.",[],{"_key":581,"_type":15,"children":582,"markDefs":587,"style":202},"b0106",[583],{"_key":584,"_type":19,"marks":585,"text":586},"s0107",[],"Il soft spam, l'eccezione che quasi nessuno usa bene",[],{"_key":589,"_type":15,"children":590,"markDefs":595,"style":24},"b0108",[591],{"_key":592,"_type":19,"marks":593,"text":594},"s0109",[],"L'unica eccezione al consenso è il comma 4 dello stesso articolo 130, quello che tutti chiamano soft spam, e ha quattro condizioni che vanno rispettate tutte insieme. Vale soltanto per l'email, e non per SMS o telefono. Vale soltanto verso chi è già cliente, cioè verso indirizzi ottenuti nel contesto della vendita di un prodotto o servizio. Vale soltanto per promuovere prodotti o servizi analoghi a quelli acquistati, dove analoghi va inteso come appartenenti alla stessa categoria merceologica e non come qualunque cosa il negozio venda. E richiede che l'interessato sia stato adeguatamente informato al momento della raccolta e messo in condizione di opporsi, sia allora sia in occasione di ogni comunicazione successiva.",[],{"_key":597,"_type":15,"children":598,"markDefs":603,"style":24},"b0110",[599],{"_key":600,"_type":19,"marks":601,"text":602},"s0111",[],"Il numero di negozi che rispettano tutte e quattro le condizioni è basso, e il punto in cui si cade quasi sempre è il terzo. Chi ha comprato un paio di scarponi da trekking ricade nel soft spam per una promozione su calzature tecniche, non per il lancio della linea di costumi da bagno, e la differenza fra le due cose non è un'opinione di gusto: è il confine del perimetro entro cui quell'email è lecita senza consenso.",[],{"_key":605,"_type":15,"children":606,"markDefs":611,"style":202},"b0112",[607],{"_key":608,"_type":19,"marks":609,"text":610},"s0113",[],"La profilazione, e perché più dati non è una strategia",[],{"_key":613,"_type":15,"children":614,"markDefs":619,"style":24},"b0114",[615],{"_key":616,"_type":19,"marks":617,"text":618},"s0115",[],"La profilazione ha una definizione propria nell'articolo 4 numero 4 del regolamento, e l'articolo 22 riconosce all'interessato il diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici che lo riguardano o che incida in modo analogamente significativo sulla sua persona. Segmentare i clienti per mandare offerte diverse non produce, di norma, effetti di quel tipo; ma la norma esiste, e traccia il confine oltre il quale l'automazione ha bisogno di condizioni ulteriori.",[],{"_key":621,"_type":15,"children":622,"markDefs":636,"style":24},"b0116",[623,627,632],{"_key":624,"_type":19,"marks":625,"text":626},"s0117",[],"Il compromesso vero, però, sta prima della norma. Ogni attributo che aggiungi a una scheda cliente è un dato che devi giustificare, conservare in sicurezza, restituire se qualcuno lo chiede e cancellare quando smette di servire. La domanda che vale la pena porsi su ogni campo non è se sia lecito raccoglierlo, è se sia usato: un negozio che raccoglie la data di nascita e non ha mai fatto una campagna sul compleanno sta pagando un costo di conformità su un dato che non genera niente. La disciplina del dato utile è la stessa cosa della disciplina della minimizzazione, arrivata da due direzioni diverse, e su come si ",{"_key":628,"_type":19,"marks":629,"text":631},"s0119",[630],"m0118","costruiscono i segmenti",{"_key":633,"_type":19,"marks":634,"text":635},"s0120",[]," che valgono davvero c'è un discorso operativo a parte.",[637],{"_key":630,"_type":415,"href":638},"\u002Fpost\u002Fprofilazione-clienti-ecommerce",{"_key":640,"_type":15,"children":641,"markDefs":646,"style":202},"b0121",[642],{"_key":643,"_type":19,"marks":644,"text":645},"s0122",[],"Il retargeting, e il consenso che vive da un'altra parte",[],{"_key":648,"_type":15,"children":649,"markDefs":663,"style":24},"b0123",[650,654,659],{"_key":651,"_type":19,"marks":652,"text":653},"s0124",[],"Il retargeting funziona perché qualcuno riconosce l'utente da un sito all'altro, e quel riconoscimento passa quasi sempre da cookie o da identificatori equivalenti. Questo sposta la questione fuori dal solo regolamento: l'installazione e la lettura di ",{"_key":655,"_type":19,"marks":656,"text":658},"s0126",[657],"m0125","strumenti di tracciamento",{"_key":660,"_type":19,"marks":661,"text":662},"s0127",[]," sul dispositivo dell'utente sono disciplinate dalla normativa sulle comunicazioni elettroniche, e in Italia dalle linee guida del Garante sui cookie e altri strumenti di tracciamento del 10 giugno 2021, pubblicate in Gazzetta Ufficiale il 9 luglio dello stesso anno, con sei mesi di tempo concessi ai siti per adeguarsi.",[664],{"_key":657,"_type":415,"href":665},"\u002Fpost\u002Fcookie-cosa-sono-cookieless",{"_key":667,"_type":15,"children":668,"markDefs":673,"style":24},"b0128",[669],{"_key":670,"_type":19,"marks":671,"text":672},"s0129",[],"La conseguenza che interessa chi gestisce il budget è aritmetica. Se il consenso al tracciamento pubblicitario è condizione per alimentare le audience, il tasso di consenso diventa una variabile del piano media tanto quanto il costo per clic, e un banner scritto male non è un problema legale, è un problema di dimensione delle liste. Il che spiega perché l'attenzione ai dati di prima parte, raccolti direttamente nel rapporto con il cliente, sia cresciuta così tanto: non per virtù improvvisa, ma perché sono i dati che restano quando il tracciamento di terza parte si assottiglia.",[],{"_key":675,"_type":15,"children":676,"markDefs":681,"style":202},"b0130",[677],{"_key":678,"_type":19,"marks":679,"text":680},"s0131",[],"La data retention, quella che nessuno imposta",[],{"_key":683,"_type":15,"children":684,"markDefs":689,"style":24},"b0132",[685],{"_key":686,"_type":19,"marks":687,"text":688},"s0133",[],"L'articolo 5 paragrafo 1 lettera e) sancisce il principio di limitazione della conservazione: i dati vanno conservati in una forma che consenta l'identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per cui sono trattati. È il principio più violato di tutto il regolamento, e la violazione non è quasi mai dolosa: è che nessuno ha mai deciso una scadenza, e in assenza di una decisione il valore predefinito di ogni database è per sempre.",[],{"_key":691,"_type":15,"children":692,"markDefs":697,"style":24},"b0134",[693],{"_key":694,"_type":19,"marks":695,"text":696},"s0135",[],"Qui il conflitto con il marketing è reale e va nominato invece di risolverlo con una formula. Una lista di indirizzi accumulata in otto anni ha un valore apparente enorme e un valore reale che nessuno ha misurato, perché i contatti che non aprono da tre anni non sono clienti dormienti, sono rumore che peggiora le metriche di recapito e alza il costo di ogni invio. Fissare una politica di conservazione, per esempio cancellare o anonimizzare i contatti inattivi dopo un periodo definito, è insieme un adempimento e una decisione di igiene commerciale, ed è uno dei pochi casi in cui la norma e il buon senso operativo chiedono la stessa cosa.",[],{"_key":699,"_type":15,"children":700,"markDefs":705,"style":24},"b0136",[701],{"_key":702,"_type":19,"marks":703,"text":704},"s0137",[],"Va detto anche il rovescio, perché un pezzo che presenta la conformità come sempre allineata all'interesse commerciale sarebbe disonesto. Ci sono casi in cui il conflitto non si ricompone: la ricostruzione del percorso di acquisto a lungo termine perde precisione se i dati comportamentali hanno una scadenza breve; certi modelli di raccomandazione funzionano meglio con storici lunghi; e la scelta di non chiedere un dato che si potrebbe chiedere è una scelta che costa qualcosa in termini di conoscenza del cliente. La differenza fra un'azienda che ha deciso e una che non ha deciso non è che la prima non paga niente: è che sa quanto sta pagando e perché.",[],{"_key":707,"_type":15,"children":708,"markDefs":713,"style":177},"b0138",[709],{"_key":710,"_type":19,"marks":711,"text":712},"s0139",[],"Le sanzioni, e perché non sono l'argomento migliore",[],{"_key":715,"_type":15,"children":716,"markDefs":721,"style":24},"b0140",[717],{"_key":718,"_type":19,"marks":719,"text":720},"s0141",[],"L'articolo 83 prevede, per le violazioni più gravi, sanzioni amministrative pecuniarie fino a venti milioni di euro o, per le imprese, fino al quattro per cento del fatturato mondiale totale annuo dell'esercizio precedente, se superiore. La cifra fa notizia, ed è quasi sempre il primo argomento che si legge in un articolo sul GDPR. Vale la pena osservare, con la calcolatrice invece che con l'allarme, che il quattro per cento supera i venti milioni solo per aziende con oltre cinquecento milioni di fatturato: per la quasi totalità dei negozi italiani il tetto rilevante è il primo, ed è comunque un tetto, non un importo.",[],{"_key":723,"_type":15,"children":724,"markDefs":729,"style":24},"b0142",[725],{"_key":726,"_type":19,"marks":727,"text":728},"s0143",[],"L'autorità deve garantire che la sanzione sia effettiva, proporzionata e dissuasiva nel caso concreto, tenendo conto della natura, della gravità e della durata della violazione, del suo carattere doloso o colposo, delle misure adottate per attenuare il danno agli interessati e del grado di cooperazione dimostrato. Il che significa che l'organizzazione che ha un registro aggiornato, basi giuridiche documentate e una procedura per rispondere alle richieste sta in una posizione diversa da quella che non ha niente, anche a parità di violazione.",[],{"_key":731,"_type":15,"children":732,"markDefs":737,"style":24},"b0144",[733],{"_key":734,"_type":19,"marks":735,"text":736},"s0145",[],"Ma costruire il ragionamento sulla paura della multa è un errore strategico oltre che retorico, e conviene chiudere questo capitolo dicendo perché. Le regole di cui si è parlato fin qui non esistono per punire chi vende, esistono perché fra chi compra e chi vende c'è uno squilibrio di informazione che qualcuno ha deciso di correggere: chi lascia un indirizzo per ricevere un pacco non ha modo di sapere dove quell'indirizzo finirà, e il regolamento è il tentativo di dare a quella persona degli strumenti. Che poi le stesse regole avvantaggino le aziende serie rispetto a quelle che non lo sono è una conseguenza reale e non trascurabile, ma resta una conseguenza.",[],{"_key":739,"_type":15,"children":740,"markDefs":745,"style":177},"b0146",[741],{"_key":742,"_type":19,"marks":743,"text":744},"s0147",[],"Da dove si comincia, se si comincia oggi",[],{"_key":747,"_type":15,"children":748,"markDefs":753,"style":24},"b0148",[749],{"_key":750,"_type":19,"marks":751,"text":752},"s0149",[],"Il punto di partenza non è un documento, è una mappa. Prima di scrivere un'informativa o di comprare un servizio conviene sapere quali dati il negozio raccoglie davvero, in quali punti, con quali strumenti e verso chi escono. Quella ricognizione produce il registro dei trattamenti quasi da sola, e senza quella ricognizione ogni documento successivo descrive un'azienda immaginaria.",[],{"_key":755,"_type":15,"children":756,"markDefs":761,"style":24},"b0150",[757],{"_key":758,"_type":19,"marks":759,"text":760},"s0151",[],"Il secondo passo è assegnare una base giuridica a ciascuna finalità, tenendo separati i trattamenti necessari al contratto da quelli che vivono di consenso, perché è la separazione che rende gestibile tutto il resto, a partire dalla revoca. Il terzo è decidere per quanto tempo si tiene ogni cosa, che è la decisione più rimandata e la più economica da prendere. Il quarto è guardare i fornitori: chi tratta dati per conto tuo, con quale contratto, e se qualcuno di loro sta trattando per conto proprio senza che tu te ne sia accorto.",[],{"_key":763,"_type":15,"children":764,"markDefs":778,"style":24},"b0152",[765,769,774],{"_key":766,"_type":19,"marks":767,"text":768},"s0153",[],"Nessuno di questi quattro passi richiede un budget significativo, e tutti e quattro richiedono qualcosa che scarseggia più del budget, cioè la decisione di guardare. Conviene poi inquadrarli nel quadro complessivo, perché la protezione dei dati è uno dei capitoli e non l'unico: fra recesso, trasparenza dei prezzi, accessibilità, sicurezza dei pagamenti e obblighi fiscali, ",{"_key":770,"_type":19,"marks":771,"text":773},"s0155",[772],"m0154","gli obblighi di un ecommerce",{"_key":775,"_type":19,"marks":776,"text":777},"s0156",[]," italiano si tengono l'un l'altro, e affrontarli uno alla volta come emergenze separate è il modo più caro di affrontarli.",[779],{"_key":772,"_type":415,"href":780},"\u002Fpost\u002Fnormativa-ecommerce-obblighi",{"_key":782,"_type":15,"children":783,"markDefs":797,"style":24},"b0157",[784,788,793],{"_key":785,"_type":19,"marks":786,"text":787},"s0158",[],"Resta un'ultima cosa da dire, ed è la meno tecnica. Tutto questo poggia su una macchina commerciale che ha logiche proprie, dalla vetrina al carrello al pagamento alla logistica di ritorno, e le decisioni sui dati si prendono bene solo quando si sa in quali punti di quella macchina i dati nascono. Chi sta costruendo il negozio adesso fa un lavoro migliore se parte da ",{"_key":789,"_type":19,"marks":790,"text":792},"s0160",[791],"m0159","come funziona un ecommerce",{"_key":794,"_type":19,"marks":795,"text":796},"s0161",[]," e ci innesta sopra le regole, invece di trattare la conformità come uno strato da applicare alla fine su qualcosa di già finito.",[798],{"_key":791,"_type":415,"href":799},"\u002Fpost\u002Fcome-funziona-ecommerce",{"_key":801,"_type":15,"children":802,"markDefs":807,"style":177},"b0162",[803],{"_key":804,"_type":19,"marks":805,"text":806},"s0163",[],"Domande frequenti",[],{"_key":809,"_type":15,"children":810,"markDefs":815,"style":202},"b0164",[811],{"_key":812,"_type":19,"marks":813,"text":814},"s0165",[],"Quali sono gli adempimenti del GDPR per un sito ecommerce?",[],{"_key":817,"_type":15,"children":818,"markDefs":823,"style":24},"b0166",[819],{"_key":820,"_type":19,"marks":821,"text":822},"s0167",[],"In sintesi: l'informativa agli interessati, scritta sui trattamenti reali del negozio; l'individuazione di una base giuridica per ciascuna finalità ai sensi dell'articolo 6; il registro delle attività di trattamento previsto dall'articolo 30, che riguarda anche le imprese sotto i duecentocinquanta dipendenti quando i trattamenti non sono occasionali; misure di sicurezza adeguate al rischio; una procedura per rispondere alle richieste degli interessati; la mappatura dei fornitori che trattano dati per conto del titolare; e la gestione separata del consenso al tracciamento. Nessuno di questi si compra: si decide e poi si documenta.",[],{"_key":825,"_type":15,"children":826,"markDefs":831,"style":202},"b0168",[827],{"_key":828,"_type":19,"marks":829,"text":830},"s0169",[],"Quando il GDPR non si applica?",[],{"_key":833,"_type":15,"children":834,"markDefs":839,"style":24},"b0170",[835],{"_key":836,"_type":19,"marks":837,"text":838},"s0171",[],"Il regolamento non si applica ai trattamenti effettuati da una persona fisica per attività a carattere esclusivamente personale o domestico, e non si applica ai dati che non permettono di identificare una persona fisica, quindi ai dati realmente anonimi, che sono cosa diversa dai dati pseudonimizzati. Per un negozio online questo significa, in pratica, che si applica sempre: una rubrica personale non ricade nel regolamento, un elenco clienti sì.",[],{"_key":841,"_type":15,"children":842,"markDefs":847,"style":202},"b0172",[843],{"_key":844,"_type":19,"marks":845,"text":846},"s0173",[],"Shopify mi rende conforme al GDPR?",[],{"_key":849,"_type":15,"children":850,"markDefs":855,"style":24},"b0174",[851],{"_key":852,"_type":19,"marks":853,"text":854},"s0175",[],"No, e il contratto di Shopify lo dice apertamente. Rispetto ai dati dei clienti il merchant è titolare del trattamento e Shopify è responsabile, cioè esegue le istruzioni del titolare. La piattaforma offre gli strumenti, l'infrastruttura e le garanzie contrattuali; le decisioni su finalità, basi giuridiche, tempi di conservazione e contenuto dell'informativa restano di chi gestisce il negozio. Fa eccezione il caso in cui sia abilitato Shopify Network Intelligence per gli Enhanced Services, dove Shopify tratta i dati come titolare per finalità proprie e il merchant ha obblighi informativi aggiuntivi.",[],{"_key":857,"_type":15,"children":858,"markDefs":863,"style":202},"b0176",[859],{"_key":860,"_type":19,"marks":861,"text":862},"s0177",[],"Il mio ecommerce deve nominare un DPO?",[],{"_key":865,"_type":15,"children":866,"markDefs":871,"style":24},"b0178",[867],{"_key":868,"_type":19,"marks":869,"text":870},"s0179",[],"Probabilmente no. L'articolo 37 rende la designazione obbligatoria per gli enti pubblici, per chi ha come attività principale il monitoraggio regolare e sistematico degli interessati su larga scala e per chi tratta su larga scala categorie particolari di dati o dati giudiziari. Un negozio che vende prodotti non sanitari con volumi ordinari non ricade in nessuno dei tre casi. Cambia il quadro per chi tratta dati sulla salute, per chi ha nella profilazione il proprio modello di business e per chi opera su scala molto grande. La designazione volontaria è possibile, ma comporta gli stessi obblighi di quella obbligatoria, inclusa la comunicazione del nominativo al Garante.",[],{"_key":873,"_type":15,"children":874,"markDefs":879,"style":202},"b0180",[875],{"_key":876,"_type":19,"marks":877,"text":878},"s0181",[],"Posso mandare email promozionali senza consenso ai miei clienti?",[],{"_key":881,"_type":15,"children":882,"markDefs":887,"style":24},"b0182",[883],{"_key":884,"_type":19,"marks":885,"text":886},"s0183",[],"Solo entro i limiti del soft spam previsto dall'articolo 130 comma 4 del Codice privacy, e le condizioni vanno rispettate tutte: canale email soltanto, indirizzi ottenuti nel contesto della vendita, promozione di prodotti o servizi analoghi a quelli acquistati, informativa data al momento della raccolta e possibilità di opporsi sia allora sia a ogni invio successivo. Fuori da questo perimetro serve il consenso, perché in Italia l'articolo 130 è legge speciale e il legittimo interesse del considerando 47 non lo sostituisce sulle comunicazioni elettroniche.",[],{"_key":889,"_type":15,"children":890,"markDefs":895,"style":202},"b0184",[891],{"_key":892,"_type":19,"marks":893,"text":894},"s0185",[],"Per quanto tempo posso conservare i dati dei clienti?",[],{"_key":897,"_type":15,"children":898,"markDefs":903,"style":24},"b0186",[899],{"_key":900,"_type":19,"marks":901,"text":902},"s0187",[],"Il regolamento non fissa un numero, fissa un criterio: l'articolo 5 paragrafo 1 lettera e) impone di conservare i dati per un tempo non superiore a quello necessario alle finalità per cui sono trattati. Alcuni termini arrivano da altre norme, per esempio quelle fiscali sui documenti contabili, e in quei casi il periodo è dato. Per tutto il resto la scadenza va decisa, motivata e scritta, e l'assenza di una decisione non è una posizione neutra: è la scelta implicita di conservare per sempre, che è proprio quella che il principio esclude.",[],[905,930,956,982,1025,1051],{"_id":906,"_type":104,"author":907,"category":920,"date":922,"excerpt":923,"mainImage":924,"slug":928,"title":929},"normativa-ecommerce-obblighi",{"_createdAt":107,"_id":108,"_rev":109,"_system":908,"_type":113,"_updatedAt":114,"bio":910,"name":124,"picture":916,"showTop":25,"slug":918,"socials":919},{"base":909},{"id":108,"rev":112},[911],{"_key":117,"_type":15,"children":912,"markDefs":915,"style":24},[913],{"_key":120,"_type":19,"marks":914,"text":122},[],[],{"_type":126,"alt":124,"asset":917},{"_ref":128,"_type":129},{"_type":131,"current":132},{"_type":134,"facebook":135,"linkedin":136,"x_twitter":137},{"_createdAt":139,"_id":35,"_rev":140,"_type":36,"_updatedAt":141,"description":142,"name":37,"slug":921},{"_type":131,"current":38},"2026-08-18T09:00:00.000Z","Recesso, prezzi, accessibilità, dati, pagamenti, fisco e contenuti generati dall'AI: che cosa impone la normativa a chi vende online in Italia, e perché quelle regole esistono.",{"_type":126,"alt":925,"asset":926},"Normativa ecommerce gli obblighi per vendere online in Italia | Foto AI generated",{"_ref":927,"_type":129},"image-0f2244677e1299782aa7a30f53e913ae0e09e2ab-2752x1536-jpg",{"_type":131,"current":906},"Normativa ecommerce: gli obblighi per vendere online in Italia",{"_id":931,"_type":104,"author":932,"category":945,"date":947,"excerpt":948,"mainImage":949,"slug":953,"title":955},"6465c08d-2e76-48e4-b4b4-82987dec24c4",{"_createdAt":107,"_id":108,"_rev":109,"_system":933,"_type":113,"_updatedAt":114,"bio":935,"name":124,"picture":941,"showTop":25,"slug":943,"socials":944},{"base":934},{"id":108,"rev":112},[936],{"_key":117,"_type":15,"children":937,"markDefs":940,"style":24},[938],{"_key":120,"_type":19,"marks":939,"text":122},[],[],{"_type":126,"alt":124,"asset":942},{"_ref":128,"_type":129},{"_type":131,"current":132},{"_type":134,"facebook":135,"linkedin":136,"x_twitter":137},{"_createdAt":139,"_id":35,"_rev":140,"_type":36,"_updatedAt":141,"description":142,"name":37,"slug":946},{"_type":131,"current":38},"2025-05-03T08:02:36.619Z","Schrems II, SCC e Data Privacy Framework: cosa è cambiato per i trasferimenti dei dati e come si colloca Shopify, che è canadese e non statunitense.",{"_type":126,"alt":950,"asset":951},"Da Schrems II al Data Privacy Framework: Shopify e la normativa europea sul dato",{"_ref":952,"_type":129},"image-f04d7afba9e334b33bff98c3b286b696b57f8f53-1672x941-png",{"_type":131,"current":954},"shock-schrems-data-privacy-framework-focus-shopify","Da Schrems II al Data Privacy Framework: Shopify e la normativa europea sul dato.",{"_id":957,"_type":104,"author":958,"category":971,"date":973,"excerpt":974,"mainImage":975,"slug":979,"title":981},"d3e4c5cf-448e-467f-bc22-bf9b49f4325f",{"_createdAt":107,"_id":108,"_rev":109,"_system":959,"_type":113,"_updatedAt":114,"bio":961,"name":124,"picture":967,"showTop":25,"slug":969,"socials":970},{"base":960},{"id":108,"rev":112},[962],{"_key":117,"_type":15,"children":963,"markDefs":966,"style":24},[964],{"_key":120,"_type":19,"marks":965,"text":122},[],[],{"_type":126,"alt":124,"asset":968},{"_ref":128,"_type":129},{"_type":131,"current":132},{"_type":134,"facebook":135,"linkedin":136,"x_twitter":137},{"_createdAt":139,"_id":35,"_rev":140,"_type":36,"_updatedAt":141,"description":142,"name":37,"slug":972},{"_type":131,"current":38},"2025-03-15T06:41:54.747Z","Dal 31 marzo 2025 la PCI DSS 4.0 è pienamente obbligatoria. Cosa impone davvero, quali altri obblighi di sicurezza la affiancano e come Shopify se ne fa carico.",{"_type":126,"alt":976,"asset":977},"Gli obblighi per garantire la sicurezza con la PCI DSS 4.0",{"_ref":978,"_type":129},"image-5765a5317229418afdcdb4e5b87797ddd450d51c-1672x941-png",{"_type":131,"current":980},"obblighi-garantire-sicurezza-pcidss40","Gli obblighi per garantire la sicurezza con la PCI DSS 4.0 (dal 31 marzo 2025)",{"_id":983,"_type":104,"author":984,"category":1014,"date":1016,"excerpt":1017,"mainImage":1018,"slug":1022,"title":1024},"ecommerce-frodi-protezione-dati",{"_createdAt":985,"_id":986,"_rev":987,"_system":988,"_type":113,"_updatedAt":991,"bio":992,"name":1001,"picture":1002,"showTop":1006,"slug":1007,"socials":1009},"2024-07-18T13:04:40Z","f65fa201-152e-4c0c-b5f7-4399b165378f","abOQBdmMZQk0SUtcBrqhz2",{"base":989},{"id":986,"rev":990},"p760j7h835F4y7spQlULn4","2026-06-29T08:12:50Z",[993],{"_key":994,"_type":15,"children":995,"markDefs":1000,"style":24},"48b03b8eef00",[996],{"_key":997,"_type":19,"marks":998,"text":999},"51af5697674a0",[],"LA redazione: sì, siamo quelli che sotto il gioco dello stretto anonimato maciniamo articoli del blog per alimentare la vostra sete di sapere (digitale).",[],"Redazione",{"_type":126,"alt":1003,"asset":1004},"Logo della redazione",{"_ref":1005,"_type":129},"image-4adb4f190bffa449742172f707649e887b88f169-100x100-png",false,{"_type":131,"current":1008},"redazione",{"_type":134,"facebook":1010,"instagram":1011,"linkedin":1012,"x_twitter":1013},"https:\u002F\u002Fwww.facebook.com\u002Fictsviluppo","https:\u002F\u002Fwww.instagram.com\u002Fictdigitalthink\u002F","https:\u002F\u002Fwww.linkedin.com\u002Fcompany\u002Fict-sviluppo","https:\u002F\u002Ftwitter.com\u002Fictsviluppo",{"_createdAt":139,"_id":35,"_rev":140,"_type":36,"_updatedAt":141,"description":142,"name":37,"slug":1015},{"_type":131,"current":38},"2026-07-02T09:00:00.000+02:00","Frodi ecommerce, PCI DSS 4.0, 3-D Secure e GDPR: come proteggere pagamenti e dati dei clienti e cosa fa Shopify per difenderti.",{"_type":126,"alt":1019,"asset":1020},"Frodi e protezione dati nell'ecommerce | Foto AI generated",{"_ref":1021,"_type":129},"image-d7e0d67b06e6b96a8a6a247c3aec9a014d1f94dd-1672x941-png",{"_type":131,"current":1023},"frodi-protezione-dati","Frodi e protezione dati nell'ecommerce: come proteggere pagamenti e clienti",{"_id":1026,"_type":104,"author":1027,"category":1040,"date":1042,"excerpt":1043,"mainImage":1044,"slug":1048,"title":1050},"ecommerce-profilazione-clienti-ecommerce",{"_createdAt":985,"_id":986,"_rev":987,"_system":1028,"_type":113,"_updatedAt":991,"bio":1030,"name":1001,"picture":1036,"showTop":1006,"slug":1038,"socials":1039},{"base":1029},{"id":986,"rev":990},[1031],{"_key":994,"_type":15,"children":1032,"markDefs":1035,"style":24},[1033],{"_key":997,"_type":19,"marks":1034,"text":999},[],[],{"_type":126,"alt":1003,"asset":1037},{"_ref":1005,"_type":129},{"_type":131,"current":1008},{"_type":134,"facebook":1010,"instagram":1011,"linkedin":1012,"x_twitter":1013},{"_createdAt":139,"_id":35,"_rev":140,"_type":36,"_updatedAt":141,"description":142,"name":37,"slug":1041},{"_type":131,"current":38},"2026-07-07T09:00:00.000Z","Profilare i clienti di un ecommerce vuol dire trasformare i dati in segmenti e buyer persona che guidano marketing e vendita. Ecco come farlo, anche con Shopify.",{"_type":126,"alt":1045,"asset":1046},"Profilazione dei clienti ecommerce | Foto AI generated",{"_ref":1047,"_type":129},"image-6884289429e1fdfd06f3debdb01b5fbe5b9e61db-1672x941-png",{"_type":131,"current":1049},"profilazione-clienti-ecommerce","Profilazione dei clienti ecommerce: segmentazione e buyer persona",{"_id":1052,"_type":104,"author":1053,"category":1066,"date":1068,"excerpt":1069,"mainImage":1070,"slug":1074,"title":1076},"ecommerce-cosa-sono-i-dark-pattern",{"_createdAt":985,"_id":986,"_rev":987,"_system":1054,"_type":113,"_updatedAt":991,"bio":1056,"name":1001,"picture":1062,"showTop":1006,"slug":1064,"socials":1065},{"base":1055},{"id":986,"rev":990},[1057],{"_key":994,"_type":15,"children":1058,"markDefs":1061,"style":24},[1059],{"_key":997,"_type":19,"marks":1060,"text":999},[],[],{"_type":126,"alt":1003,"asset":1063},{"_ref":1005,"_type":129},{"_type":131,"current":1008},{"_type":134,"facebook":1010,"instagram":1011,"linkedin":1012,"x_twitter":1013},{"_createdAt":139,"_id":35,"_rev":140,"_type":36,"_updatedAt":141,"description":142,"name":37,"slug":1067},{"_type":131,"current":38},"2026-07-10T09:15:00.000Z","I dark pattern sono interfacce progettate per ingannare l'utente. Cosa sono, i tipi più comuni con esempi reali e cosa impongono oggi DSA, GDPR e Codice del Consumo.",{"_type":126,"alt":1071,"asset":1072},"Cosa sono i dark pattern | Foto AI generated",{"_ref":1073,"_type":129},"image-5b854a14fe18e83e60fad802b250e0e078f65908-2752x1536-png",{"_type":131,"current":1075},"cosa-sono-i-dark-pattern","Cosa sono i dark pattern: tipi, esempi e cosa dice la normativa europea","2026-08-18T18:00:00.000Z","Quando è nato il GDPR, come l'Italia lo ha recepito, perché la conformità resta tua e non della piattaforma, quando serve un DPO e che cosa si perde e si guadagna nel marketing.",{"name":1080,"slug":1081},"Conformità normativa e obblighi di legge","conformita-normativa-obblighi",{"_type":126,"alt":1083,"asset":1084,"originalFilename":1086},"GDPR per un ecommerce obblighi, ruoli e scelte di marketing | Foto AI generated",{"_ref":1085,"_type":129},"image-1f55354e5d2d493ed3d53c0d532f2647a043fb33-2752x1536-jpg","GDPR per un ecommerce obblighi, ruoli e scelte di marketing.jpg","ceo-owner","spoke",{"_type":1090,"metadescription":1091,"metatitle":1092},"seoBlock","Che cos'è il GDPR, come è arrivato in Italia, chi è titolare e chi responsabile, quando serve un DPO e come si sceglie fra consenso e legittimo interesse.","GDPR ecommerce: obblighi, ruoli e scelte di marketing",{"_type":131,"current":1094},"gdpr-ecommerce","awareness",[1097],{"_createdAt":1098,"_id":93,"_rev":1099,"_system":1100,"_type":1103,"_updatedAt":1104,"color":1105,"description":1123,"kind":1124,"name":94,"pillar":1125,"slug":1127},"2026-07-13T12:27:49Z","O4sKHog8H6K6L4XECCwQDC",{"base":1101},{"id":93,"rev":1102},"AOt6JftN4zvhibLDwcD8IL","tag","2026-07-15T18:56:00Z",{"_type":1106,"alpha":1107,"hex":1108,"hsl":1109,"hsv":1114,"rgb":1118},"color",1,"#478fb2",{"_type":1110,"a":1107,"h":1111,"l":1112,"s":1113},"hslaColor",199.62616822429905,0.48823529411764705,0.429718875502008,{"_type":1115,"a":1107,"h":1111,"s":1116,"v":1117},"hsvaColor",0.6011235955056179,0.6980392156862745,{"_type":1119,"a":1107,"b":1120,"g":1121,"r":1122},"rgbaColor",178,143,71,"Prima della piattaforma viene la strategia: aprire un ecommerce, capire il modello di business giusto, sapere quali KPI guardare e quanto costa davvero tenerlo in piedi. Questa è la sezione top of funnel del blog, quella per chi si sta ancora chiedendo se e come partire, o per chi ha già un negozio online e vuole capire se sta guardando i numeri giusti. Dentro ci sono i modelli di business (B2C, B2B, dropshipping, abbonamento, D2C), i KPI che contano per fase (acquisizione, conversione, valore, retention, margine), i trend di mercato aggiornati, il business plan e lo studio di fattibilità, e le criticità più comuni di chi apre un negozio online senza aver fatto i conti fino in fondo. Non è una sezione tecnica su una piattaforma specifica: è il ragionamento di business che viene prima, e che poi guida ogni scelta tecnica successiva.","cluster",{"_ref":1126,"_type":129},"ecommerce-come-funziona-ecommerce",{"_type":131,"current":95},"GDPR per un ecommerce: obblighi, ruoli e scelte di marketing"]