SiteGround e iubenda: insieme per aiutarti ad adeguare i tuoi siti alle normative!

Iubenda_Interview_blog-post-1200x600

Come sapete, il 2020 sarà un anno ricco di novità e collaborazioni, che mirano a supportare i nostri clienti nello sviluppo dei loro progetti online. Per questo motivo siamo felici di annunciarvi una nuova partnership sviluppata con una realtà tutta italiana: iubenda

Sappiamo che conoscere ed essere in linea con tutte le normative vigenti, spesso può essere difficoltoso per chi ha un sito web. Ecco dunque che i servizi di iubenda vengono in vostro soccorso, evitando di preoccuparvi che qualcosa non sia in regola.

iubenda è soluzione web semplice e completa che permette di adeguarsi alle normative tramite creazione e gestione di Privacy Policy, Cookies, Termini di Servizio (e molto altro) e grazie alla partnership con SiteGround, tutti i nostri clienti possono ora usufruire dei servizi iubenda con il 20% di sconto!

Continue reading “SiteGround e iubenda: insieme per aiutarti ad adeguare i tuoi siti alle normative!”

GDPR e Termini di Servizio: Come tutelarsi e adeguare il tuo sito

IT_blog_8.-SILVIO_BOMPAN

Il tuo sito web è adeguato alle normative vigenti e ai requisiti introdotti da GDPR e Cookie Law? Vediamo insieme tutto quello che devi sapere per adeguare i tuoi siti in materia di privacy policy, cookie e raccolta del consenso per proteggere i tuoi interessi e i tuoi contenuti e, nel caso di un eCommerce, definire le condizioni di vendita.

Silvio Bompan, Content Manager di iubenda, ci mostra i principi fondamentali a come rispettarli, facendo chiarezza sui falsi miti e sui dubbi che ci sono sul tema.

Sfoglia o scarica la presentazione di Silvio Bompan 👇

GDPR e Termini di Servizio: Come tutelarsi e adeguare il tuo sito from SiteGround.com

Lo sapevi? SiteGround e iubenda hanno stretto una partnership! Solo per voi è possibile avere uno sconto unico sui servizi iubenda, che vi permetteranno rendere compliant il vostro sito web in modo semplice e veloce.

SCONTO IUBENDA

Come sempre vi chiedo di commentare il webinar, in modo da avere un feedback su come è andato e su come vorreste che fossero i prossimi. Sentitevi liberi di dare suggerimenti e di richiedere gli argomenti futuri che vorreste fossero affrontati. Consiglio di dare uno sguardo anche agli altri nostri webinar e seguirci sul canale YouTube di SiteGround Italia.

Infine, un paio di materiali interessanti:
Cookie Solution – Guida all’installazione del plugin per WordPress
Infografica sugli adempimenti richiesti dalla Cookie Law

Nota: come al solito eravate tantissimi e non siamo riusciti a  rispondere a tutti. Abbiamo girato le domande a Silvio e qui di seguito trovate le sue risposte. Queste risposte possono contenere delle semplificazioni e non sono in alcun modo da intendersi come una consulenza legale, né instaurano alcun tipo di relazione avvocato-cliente.

[subscribe_cta]

In quali casi è caldamente consigliata una consulenza, ed in quali invece il servizio di iubenda può bastare?

Innanzitutto è bene sottolineare che le nostre soluzioni software sono sviluppate secondo le indicazioni di un team legale internazionale fatto di professionisti che monitorano costantemente le principali normative, come il GDPR e la Cookie Law in Europa, il CCPA statunitense e l’APP australiano.

Ovviamente, essendo una soluzione in self-provisioning, è l’utente finale che procede in autonomia nella configurazione e nell’implementazione dei servizi. Per questo, puoi senz’altro mettere in regola il tuo sito/app utilizzando i servizi di iubenda, a patto che la configurazione venga effettuata correttamente.

Se hai bisogno di assistenza al riguardo, puoi contattare il team di supporto o consultare la documentazione disponibile all’indirizzo www.iubenda.com/it/help

Per avere la certezza di essere in regola al 100%, bisognerebbe poi rivolgersi a un consulente legale per revisionare a 360° non solo il tuo sito/app, ma anche la tua organizzazione. Ricorda infatti che i requisiti di legge non si applicano solo al tuo sito/app, ma all’intera attività.

Potrebbe non esserlo se le tue attività rientrano nella base giuridica del contratto o del legittimo interesse (es. un form di contatto con la sola richiesta di informazioni/preventivo/prenotazione o una campagna DEM).

Se invece i tuoi moduli di raccolta dati rientrano nella base giuridica del consenso, dovrai poter dimostrare il consenso in modo inequivocabile, recuperando una serie di informazioni che sono archiviabili con la nostra Consent Solution.

Ti ricordo che la base giuridica non può essere scelta a piacimento, ma è conseguenza delle attività di trattamento che svolgi. Per fugare ogni dubbio (e non correre rischi) il consiglio è quello di rivolgersi a un legale per una consulenza.

Il consenso secondo il GDPR: https://www.iubenda.com/it/help/5424-guida-gdpr#consenso
Consent Solution: https://www.iubenda.com/it/consent-solution

Operando in Italia, anonimizzando gli IP ed evitando la condivisione dei dati non effettueremo profilazione (almeno secondo le indicazioni del Garante Italiano) e ci basterà disporre di una privacy e cookie policy dove andremo a indicare che ci serviamo di Google Analytics con IP anonimizzato.

Tieni presente che questa esenzione potrebbe non essere applicabile in tutti i Paesi, in quanto dipende dalla specifica normativa locale. Rivolgendoci ad un’utenza globale è quindi buona prassi disporre anche di un cookie banner e bloccare preventivamente gli script di Google Analytics.

Come anonimizzare gli IP ed evitare la condivisione dei dati in Google Analytics: https://www.iubenda.com/it/help/943-come-anonimizzare-gli-ip-ed-evitare-la-condivisione-dei-dati-in-google-analytics

Introduzione al blocco preventivo dei cookie + Infografica sugli adempimenti richiesti dalla Cookie Law: https://www.iubenda.com/it/help/1627-blocco-preventivo-cookie#infografica

Se cambio il mio provider di email marketing, devo richiedere il consenso di utilizzo dell’email per attività di marketing? Oppure devo solo comunicare il cambio del provider? Oppure non sono tenuto a fare nulla?

Se hai già ottenuto un consenso in linea con i requisiti del GDPR ti basterà aggiornare la tua privacy e cookie policy con una clausola relativa al nuovo provider e rimuovere il precedente.

Con iubenda puoi modificare la tua privacy policy esistente aggiungendo un nuovo servizio che prima non stavi utilizzando, o aggiornare la ragione sociale e l’indirizzo del titolare del trattamento. O ancora, puoi modificare l’elenco dei dati raccolti dal tuo sito web e elencati nell’informativa. Il tutto senza costi aggiuntivi e senza dover modificare il codice di integrazione sul tuo sito/app.

https://www.iubenda.com/it/help/58-modificare-privacy-policy

Nel caso il Titolare del trattamento coincida col Responsabile del trattamento è necessario specificarlo, o se è indicato solo il Titolare è implicito che sia anche il Responsabile?

Il responsabile del trattamento è una persona fisica o giuridica esterna, qualora non sia presente una figura di questo tipo non è necessario nominarla. Un esempio per chiarire la differenza tra titolare del trattamento e responsabile del trattamento: una società può raccogliere informazioni sugli utenti tramite il proprio sito web e memorizzarle utilizzando un servizio in cloud di terza parte. In questo scenario, la società è il titolare del trattamento dei dati, mentre l’organizzazione che eroga il servizio in cloud è il responsabile del trattamento dei dati.

Maggiori informazioni e template per la nomina: https://www.iubenda.com/it/help/7668-gdpr-e-requisiti-di-conformita-offline#dpa

Se ho una lista contatti email consistenti da anagrafica gestionale interna della nostra azienda come posso ovviare al GDPR per utilizzare tali email? Invio prima una richiesta?

Discorso piuttosto delicato, dai un’occhiata qui: https://www.iubenda.com/it/help/5747-gdpr-email-marketing-newsletter#email-conferma-consenso

Google reCAPTCHA fa uso di cookie che non rientrano nella categoria di cookie esenti dall’obbligo di consenso. Andrà quindi bloccato preventivamente, ad esempio – se si utilizza la nostra soluzione – ricorrendo al tagging manuale o, se si usa WordPress, tramite il nostro plugin (rientra tra i cookie riconosciuti e bloccati automaticamente).

Introduzione al blocco preventivo dei cookie https://www.iubenda.com/it/help/1627-blocco-preventivo-cookie

Cookie Solution – Guida all’installazione del plugin per WordPress
https://www.iubenda.com/it/help/810-cookie-solution-guida-installazione-plugin-wordpress

Devi risalire al servizio di Google che ne fa uso (potrebbe ad esempio essere Google Maps, qualora integrassi le mappe sul tuo sito) e bloccare lo script relativo.

Metodi per predisporre il blocco preventivo con la Cookie Solution: https://www.iubenda.com/it/help/1627-blocco-preventivo-cookie

Fermo restando che non è ancora un requisito obbligatorio in Italia, è possibile attivare il consenso per categoria (cookie strettamente necessari, interazioni e funzionalità semplici, esperienza migliorata, misurazione, targeting e pubblicità) tramite il configuratore della Cookie Solution, qui una demo: https://codepen.io/iubenda/live/ExaVKGB (https://codepen.io/iubenda/pen/ExaVKGB/left?editors=1000 per vedere anche il codice)

Sì, anche se in scala minore rispetto al GDPR. Nel 2019 in Europa sono state inflitte multe per la violazione del GDPR per un totale di 410 milioni di euro, con Regno Unito e Italia tra i paesi più attivi. L’Italia è il paese con il maggior numero di provvedimenti, oltre 30, per un totale di circa 4 milioni di euro.

È sufficiente nel cookies banner “accetto” e “maggiori info” oppure deve essere presente esplicitamente “rifiuto tutti icookies”?

Il pulsante “Rifiuta” non è obbligatorio secondo il Garante Italiano, costituisce comunque best practice prevederlo, a maggior ragione se ci rivolgiamo ad un’utenza internazionale (ad esempio è richiesto nel Regno Unito).

Per attivarlo sul nostro cookie banner: https://www.iubenda.com/it/help/1696-personalizzare-cookie-banner#pulsante-rifiuta (trovi anche una demo dedicata)

Esatto, la nostra soluzione integra infatti la funzionalità CCPA dello U.S. Privacy Framework di IAB e consente di segnalare lo stato di opt-out di un consumatore all’intera rete di fornitori che supportano il framework di IAB.

https://www.iubenda.com/it/help/21170-ccpa-avviso-raccolta-dati-link-non-vendere

Nel caso di eCommerce fatto in affiliazione, i Termini e Condizioni sono essenziali? Non si vende direttamente nulla e non c’è passaggio di denaro.

Si tratta comunque di una forma di scambio commerciale a cui prendi parte favorendola, come tale è consigliabile disporre di un adeguato documento di Termini e Condizioni che contenga le opportune clausole di limitazione di responsabilità (disclaimer).

Dai un’occhiata a queste due guide:
https://www.iubenda.com/it/help/1757-termini-e-condizioni-a-cosa-servono

https://www.iubenda.com/it/help/19486-cosa-dovrebbero-includere-i-termini-e-condizioni

Sono disponibili dei plugin per i CMS più popolari: WordPress, Magento, Joomla! e PrestaShop. Una volta installati e configurati, i plugin riconoscono e bloccano in automatico le principali risorse da assoggettare al consenso preventivo (per un elenco completo dei cookie bloccati automaticamente ti rimando alle singole guide dedicate che trovi linkate qui: https://www.iubenda.com/it/help/1627-blocco-preventivo-cookie#plugin).

Tra gli altri metodi ci sono ad esempio Google Tag Manager o il tagging manuale: quest’ultimo (per quanto richieda di intervenire direttamente sul codice degli script) in realtà si riduce a una modifica molto semplice (una classe e un attributo), anche per uno sviluppatore alle prime armi. Qui trovi parecchi esempi https://www.iubenda.com/it/help/674-tagging-manuale-blocco-cookie

Tutti i metodi supportati dalla Cookie Solution sono elencati qui: https://www.iubenda.com/it/help/1627-blocco-preventivo-cookie

Perchè per gli eCommerce servono anche i Termini e Condizioni? Cosa c’entrano i Termini con il GDPR?

Premesso che non sono richiesti dal GDPR, in quanto questo regola il trattamento dei dati personali, pur non essendo in genere obbligatori, i Termini e Condizioni sono essenziali per proteggerci da potenziali responsabilità e abusi, soprattutto nel caso di un e-commerce.

Dobbiamo infatti indicare le condizioni di vendita adottate dal nostro negozio online (quindi tutte le clausole relative ai metodi di pagamento, spedizione, consegna, garanzie, recessi, rimborsi, ecc.), così come previsto dalla disciplina sulla tutela del consumatore.

Qui la nostra soluzione:

(puoi provare il generatore gratuitamente, ti basta creare un account. L’acquisto di una licenza è richiesto nel momento in cui vorrai integrare il documento all’interno del tuo sito/app)

Devo ottenere e conservare il consenso per un semplice form di contatto su un sito vetrina, se si predispone un form di contatto per rispondere alle richieste degli utenti? Ovviamente userei quella mail solo per tale scopo e non la conserverei per inviargli successivamente delle newsletter.

In questo caso potresti rientrare nella base giuridica del contratto (e non del consenso). Discorso diverso se volessi aggiungere a quel form di contatto la possibilità (facoltativa) di iscriversi alla newsletter: per quel tipo di attività avrai bisogno del consenso dell’utente.

Tieni presente che la base giuridica non può essere scelta a piacimento, ma è conseguenza delle attività di trattamento che svolgi. Per fugare ogni dubbio (e non correre rischi) il consiglio è quello di rivolgersi a un legale per una consulenza.

In caso, qui trovi molti esempi su come adeguare newsletter e form di iscrizione: https://www.iubenda.com/it/help/5747-gdpr-email-marketing-newsletter

Se volessi cominciare a vendere con print on demand o dropshipping, usando il mio sito su SiteGround, devo avere una partita IVA? Bisogna fare dei documenti legali? Iubenda, nel caso, offre questa soluzione?

Quanto alla compliance, valgono tutte le indicazioni fatte in materia di GDPR, Cookie Law e Termini e Condizioni:

Per quanto riguarda il dropshipping bisogna comunicare ai clienti che il dati vanno al “fornitore”? Dobbiamo anche specificare chi è il fornitore di dropshipping?

No, non è necessario nominare il fornitore nei Termini e Condizioni. Meglio comunque se ti rivolgi a un legale per una consulenza specifica.

Sto per lanciare un blog di viaggi in lingua inglese, quindi rivolto a pubblico estero (Stati Uniti, Paesi anglofoni e non). Quale tipologia di pacchetto Iubenda sarebbe più idoneo per il mio caso?

Qui trovi un riassunto di cosa ti serve (o ti potrebbe servire): https://www.iubenda.com/it/help/17846-compliance-siti-blog

L’IP è da considerare come un dato personale, nel caso lo ricevo io che ad esempio gestisco un magazine online? Non essendo un internet service provider, sono dati anonimi o pseudo-anonimizzati. È corretto?

Il GDPR lo considera un dato personale, come tale devi assolvere tutti gli adempimenti previsti dal regolamento. Se ad esempio fai uso di un servizio di terza parte che traccia gli indirizzi IP (ad esempio un servizio di statistica come Google Analytics) dovrai informare gli utenti tramite la tua privacy e cookie policy e, all’occorrenza, bloccare preventivamente quel servizio se fa uso di cookie non esenti dall’obbligo di consenso.

Quindi, riferendoci ancora a Google Analytics: operando in Italia, anonimizzando gli IP ed evitando la condivisione dei dati non effettueremo profilazione (questo almeno secondo le indicazioni del Garante Italiano) e ci basterà disporre di una privacy e cookie policy dove andremo a indicare che ci serviamo di Google Analytics con IP anonimizzato.

Tieni presente che questa esenzione potrebbe non essere applicabile in tutti i Paesi, in quanto dipende dalla specifica normativa locale. Rivolgendoci ad un’utenza globale è quindi buona prassi disporre anche di un cookie banner e bloccare preventivamente gli script di Google Analytics.

Come anonimizzare gli IP ed evitare la condivisione dei dati in Google Analytics: https://www.iubenda.com/it/help/943-come-anonimizzare-gli-ip-ed-evitare-la-condivisione-dei-dati-in-google-analytics

Introduzione al blocco preventivo dei cookie + Infografica sugli adempimenti richiesti dalla Cookie Law: https://www.iubenda.com/it/help/1627-blocco-preventivo-cookie#infografica

SiteGround è conforme al GDPR

GDPR compatibile

Più di un anno fa, SiteGround ha avviato un importante progetto di preparazione per il Regolamento Generale sulla Protezione dei Dati (GDPR), una nuova legge pensata per proteggere i dati personali e la privacy dei cittadini Europei. Lavorando su questa implementazione ci siamo resi conto che i principi generali che stanno alla base della legge sono molto positivi per gli utenti.
Il nuovo regolamento punta a rendere il trattamento dei dati personali più trasparente e di fornire ai cittadini il controllo sui propri dati. Anche se il GDPR si applica soltanto ai cittadni dell’Unione Europea, abbiamo deciso di andare oltre ed applicare le stesse ottime policy a tutti i nostri utenti, a prescindere dalla loro cittadinanza o località. Le nuove regole saranno effettive dal 25 Maggio 2018. I seguenti due documenti applicano queste regole ai nostri servizi:

  • La nostra Politica sulla Privacy, che descrive come raccogliamo, utilizziamo, condividiamo e trattiamo i dati personali dei Clienti.
  • Il nostro Accordo per il Trattamento dei Dati (DPA), che regola le nostre responsabilità in qualità di host, e che consente quindi anche ai nostri Clienti di avere siti web compatibili con il GDPR, se necessario.

Trattamento dei tuoi dati personali

In accordo con il GDPR, la nostra nuova Politica sulla Privacy mostra in dettaglio quali informazioni riceviamo da te e per quale motivo. Spiega inoltre la modalità di condivisione delle tue informazioni personali e con chi le condivideremo.

1. Fornisci la minima quantità di dati e la puoi controllare

La prima cosa che devi sapere è che raccogliamo soltanto la quantità minima di dati necessaria per poterti fornire il nostro eccezionale servizio. Quando ti iscrivi ai servizi SiteGround, fornisci le tue informazioni di contatto e fatturazione. Abbiamo bisogno di queste informazioni per poter gestire i tuoi ordini, mantenerti aggiornato sulla manutenzione ordinaria e inviarti informazioni importanti relative ai servizi che utilizzi. Puoi modificare questi dati, scaricarli e richiedere la cancellazione del profilo tramite la tua Area Cliente.

2. Condividiamo le informazioni solo con partner sicuri

Per poterti fornire tutti i servizi che stanno alla base del tuo account hosting, condividiamo alcuni dei tuoi dati con fornitori esterni come registrar di domini, fornitori SSL, e fornitori Content delivery networks (CDN). Tutti questi partner sono già conformi al GDPR oppure hanno firmato speciali accordi con noi per poter essere conformi ai nostri standard di protezione dei dati.

3. Hai il controllo sulle tue preferenze di sottoscrizione email

Se ci hai fornito il tuo consenso esplicito, utilizzeremo il tuo indirizzo email anche per condividere consigli utili, offerte speciali, e per presentarti nuovi prodotti. Questo consenso può essere negato o modificato in qualsiasi momento tramite la sezione I miei dettagli della tua Area Cliente.

4. Memorizziamo soltanto dati di navigazione aggregati

La nostra Politica sulla Privacy indica anche i modi con cui raccogliamo i tuoi dati quando interagisci con il nostro sito ed i nostri servizi. Queste informazioni ci aiutano a tenere d’occhio le performance del nostro sito web, risolvere problemi, ed identificare modi per ottimizzare e migliorare i nostri prodotti e servizi. Non colleghiamo questi dati ad alcuna informazione che potrebbe identificarti personalmente, salvo se strettamente necessario per prevenire frodi o abusi sul nostro sito

Questi sono alcuni dei punti più importanti della Politica sulla Privacy, ma per leggere tutto in dettaglio, ti consigliamo di leggere l’intero documento. Abbiamo inoltre incaricato un addetto di Protezione dei Dati (DPO) come richiesto dalla normativa.

[subscribe_cta]

Trattamento dei dati caricati sul tuo account

Come fornitore di hosting abbiamo anche alcune responsabilità come processatori di dati. Questo significa che quando i nostri clienti utilizzano i nostri servizi per memorizzare qualsiasi dato personale sui server SiteGround, ci viene richiesto dal GDPR di rispettare alcuni criteri per trattare anche questi dati. Questi obblighi sono descritti in dettaglio nel nuovo Accordo per il Trattamento dei Dati, e puoi vedere qui sotto alcuni dei punti principali.

1. Misure di Sicurezza Trasparente

Una delle nostre maggiori responsabilità, in qualità di entità che processa informazioni caricate sui nostri server dai nostri Clienti, è fornire misure di sicurezza adeguate. Il DPA le elenca in un documento ufficiale, visibile nell’Allegato 2

2. Principio di accesso minimo

Il DPA mette per iscritto il nostro obbligo di accedere a qualsiasi dato che i nostri clienti memorizzano sui nostri server, soltanto al fine di poter fornire i nostri servizi e di assicurarci che soltanto i dipendenti che sono strettamente dedicati alla fornitura dei servizi vi abbiano accesso.

3. Forniamo l’accesso solo a partner sicuri

Talvolta le nostre aziende partner hanno bisogno di accedere ai dati caricati sui nostri server, in modo che possiamo fornire il nostro servizio. I nostri partner di data center sono un esempio di queste aziende. Forniamo accesso soltanto a partner che hanno lo stesso o un maggiore livello di protezione dei dati che garantiamo nel nostro DPA.

4. Qualsiasi violazione dei dati personali viene notificata in tempo

Le nostre responsabilità indicate nel DPA comprendono anche la notifica rapida da parte di SiteGround, se viene individuata una violazione dei dati personali avvenuta sui server utilizzati dai nostri clienti. Siamo obbligati a inviare un avviso ai nostri clienti coinvolti entro 72 ore.

5. Qualsiasi richiesta relativa al GDPR viene indirizzata in modo appropriato

Inoltre, se SiteGround riceve una richiesta da una persona che utilizza un sito web ospitato sui nostri server, per poter esercitare uno dei propri diritti relativi ai dati previsti dal GDPR, la reindirizzeremo direttamente al proprietario del sito web.

6. Il nostro DPA ti aiuta a diventare conforme al GDPR

Il nostro nuovo DPA non fa sì che i siti web ospitati presso di noi siano conformi al GDPR automaticamente. I nostri clienti, in qualità di titolari del sito web, sono gli unici responsabili dell’applicazione dei principi del GDPR durante il trattamento dei dati dei propri utenti Europei. Tuttavia, anche se hai fatto la tua parte per rendere il sito compatibile con GDPR, non è ancora abbastanza, fino a quando anche il tuo hosting provider non fornisce il DPA. A SiteGround siamo orgogliosi di annunciare che lo abbiamo reso disponibile sin dal primo giorno di lancio del GDPR.

Parliamo di GDPR. Che cos’è e come ci stiamo preparando ad affrontarla in SiteGround?

post sulle novità GDPR

Stiamo ricevendo sempre più richieste da parte dei clienti che chiedono se SiteGround sarà GDPR-compliant e come questo influirà sui nostri servizi. In questo post, spiegherò cosa abbiamo fatto per renderci conformi, cosa vuol dire essere GDPR-compliant, cosa puoi aspettarti da noi nel prossimo mese (prima del 25 maggio 2018) e come prepararti per il GDPR.

L’uso dei nostri dati personali da parte delle aziende è indiscutibilmente l’argomento più “caldo” in questo momento e pensiamo che nessuno dubiti dell’importanza di avere normative che prevengano abusi e migliorino la sicurezza di questi dati. Il Regolamento generale sulla protezione dei dati – GDPR, che entrerà in vigore il 25 maggio 2018, mira a fare proprio questo: regolare il modo in cui i dati personali degli individui, nel territorio dell’UE, vengono raccolti e utilizzati. Definisce quali sono i dati personali, ossia la maggior parte dei dati utente (nome, e-mail, username, indirizzo, numero di telefono, dati finanziari, età, dati comportamentali e altro), e obbliga chiunque ad agire in conformità con il regolamento qualora i dati appartengano a un individuo dell’UE. Non importa dove si trova la persona o l’ente che elabora i dati.

SiteGround ha iniziato a lavorare per diventare GDPR-compliant circa un anno fa e siamo felici che questa normativa venga finalmente applicata. Riteniamo che il GDPR sia uno strumento valido per gli utenti e positivo per la sicurezza generale di internet. Non di meno, esso è perfettamente in linea con i principi che da sempre SiteGround sostiene. Il nostro obiettivo, adesso, è quello di attuare le nuove regole e assicurarci che anche i nostri clienti le applichino alla lettera, indipendentemente dal fatto che siano Europei o meno.

Il GDPR permette agli utenti di essere maggiormente informati e avere il controllo

Il GDPR è davvero una grande cosa soprattutto dal punto di vista degli utenti. Quando un utente si registra per un servizio gratuito o a pagamento e fornisce i propri dati personali, il fornitore del servizio deve informare esplicitamente l’utente sulle modalità in cui verranno utilizzati i suoi dati personali prima di completare la registrazione. Se il fine è utilizzare i dati per scopi di marketing e profilazione, o venderli a terze parti, deve essere esplicitamente dichiarato. Gli utenti saranno in grado di dire NO a determinati tipi di utilizzo e dovranno dare il consenso ai Termini di Servizio e alla Politica sulla Privacy del fornitore, facendo così una scelta consapevole. Un grande vantaggio per gli utenti: maggiore controllo sui propri dati, meno violazioni della privacy, meno spam e soprattutto meno pubblicità invasiva!

La dura burocrazia attorno al GDPR

Il progetto GDPR mira a regolamentare le attività delle grandi aziende, come Google e Facebook, che elaborano quantità impressionanti di dati personali e li utilizzano per generare guadagni. Da adesso, con il nuovo regolamento, anche se una società utilizza i dati in modo completamente legittimo, dovrà comunque attuare modifiche alla propria privacy policy per dichiarare esplicitamente che tipo di utilizzo fa dei dati e automatizzare il modo in cui l’utente potrà accedere ai propri dati personali. L’unico svantaggio è che la conformità richiede tempo e costi da sostenere, pertanto consiglio di concentrarsi sul GDPR con priorità elevata.

Come si è preparato SiteGround per il GDPR?

In conformità con il GDPR, un’azienda di hosting come SiteGround ha due responsabilità: proteggere i dati personali che raccogliamo dai nostri clienti al momento della registrazione (nome, indirizzo email, password, dati di fatturazione) e i dati che i nostri clienti raccolgono dai loro clienti ospitandoli sui nostri server. Noi dobbiamo garantire che raccogliamo, archiviamo e lavoriamo i dati dei nostri clienti in modo legittimo e che i nostri clienti sono informati su come lo facciamo. Inoltre, dobbiamo fornire garanzie e trasparenza sul modo in cui memorizziamo e gestiamo i dati dei clienti dei nostri clienti, ospitati sui nostri server.

Anche se SiteGround ha sempre agito in conformità con i principi del GDPR, ci sono diversi punti su cui abbiamo lavorato per essere totalmente in conformità con le nuove norme. Di seguito trovate un elenco delle principali cose sulle quali stiamo lavorando.

1. Termini di servizio e aggiornamenti sulla privacy

Il GDPR dice che dobbiamo informare i clienti su quali dati vengono raccolti e dichiarare in che modo li useremo in seguito. La buona notizia è che noi raccogliamo solo un set minimo di dati personali di cui necessitiamo per fornire il servizio di hosting. Ad esempio, raccogliamo il tuo indirizzo fisico per la fatturazione e a fini fiscali. Raccogliamo i dati della tua carta di credito per esigenze di acquisto. Raccogliamo la tua email perché abbiamo bisogno di contattarti per quanto riguarda i tuoi ordini, lo stato dei servizi, importanti aggiornamenti sulle funzionalità e, se hai acconsentito a riceverle, inviarti newsletter e promozioni. Utilizziamo i cookie perché ci permettono di avere contenuti inerenti ai visitatori del nostro sito e a pubblicizzare i nostri servizi in base alle interazioni. Non utilizziamo nessuno dei dati raccolti per profilazione o vendita a terze parti.

In base ai requisiti GDPR, la nostra nuova informativa sulla privacy descriverà perché e come raccogliamo ed elaboriamo le informazioni personali e sarà a disposizione di qualsiasi cliente per rendere trasparente al massimo queste informazioni.

2. Clausole contrattuali standard e accordi scudo per la privacy UE-USA e Svizzera-USA

SiteGround è un gruppo di società, tutte con sede nell’UE, ad eccezione della nostra sede statunitense. In base al modo in cui sono organizzate le operazioni standard, i dati dei clienti dell’UE possono essere trasferiti e trattati dalla nostra società statunitense, ad esempio, puoi scegliere di ospitare il tuo sito nei nostri data center negli Stati Uniti o chattare con uno dei nostri rappresentanti del Customer Care negli Stati Uniti. In conformità con il GDPR, dobbiamo garantire che la nostra società statunitense offra lo stesso livello di protezione dei dati dell’UE, come richiesto dal GDPR, anche se è soggetta alla giurisdizione degli Stati Uniti. Il modo in cui regoleremo questo è attraverso clausole contrattuali standard*, che saranno incluse in tutti i contratti delle nostre società per garantire che il trasferimento dei dati sia conforme ai requisiti GDPR.

Inoltre, stiamo lavorando a una certificazione “scudo” per la privacy UE-USA e Svizzera-USA con il Dipartimento del Commercio tramite la quale si dichiara che aderiamo ai principi dello scudo per la privacy riguardanti la raccolta, l’utilizzo e la conservazione delle informazioni personali provenienti dai paesi membri dell’UE e dalla Svizzera. Questo è necessario per permetterci di ospitare in modo semplice i dati dei clienti dell’UE sui nostri server statunitensi qualora venisse richiesto o fosse necessario.

* Le clausole contrattuali standard sono condizioni standard fornite dalla Commissione Europea che possono essere utilizzate per trasferire dati al di fuori dell’Area Economica Europea in modo conforme alle nuove norme.

[subscribe_cta]

3. Allegati ai contratti con fornitori esterni

Alcuni dei servizi che vendiamo sono forniti da partner esterni: registrar di domini come Tucows e Open Provider, GlobalSign per i certificati SSL, Cloudflare per la CDN e altri ancora. Questi hanno bisogno dei dati dei clienti in modo che possano fornire i propri servizi.

Quello che stiamo facendo è far aderire i nostri partner agli obblighi di protezione dei dati e alle responsabilità per la protezione dei dati nello stesso modo in cui lo facciamo noi. Questo avviene aggiungendo, ai contratti con questi fornitori, degli allegati in cui viene definita la responsabilità di ogni entità, come da GDPR.

4. Miglioramenti delle procedure interne e del controllo dell’accesso

Dato che da 14 anni siamo tra le aziende che più hanno dato valore alla sicurezza, tutte le nostre operazioni sono state progettate sin dall’inizio seguendo i principi di sicurezza e privacy. Quello che stiamo facendo in linea con il GDPR è l’auditing e il miglioramento dei livelli di sicurezza con l’aggiunta di alcune nuove procedure (ove richiesto dal nuovo regolamento). Ad esempio, stiamo rafforzando i controlli sul personale e estendendo i nostri accordi di riservatezza e miglioriamo le nostre procedure di gestione della sicurezza e degli incidenti. Un’altra nuova procedura che abbiamo introdotto è: lavorare solamente con partner conformi al GDPR.

5. Preparare un nuovo accordo sull’elaborazione dei dati

Molti dei nostri clienti lavorano con i dati personali dei loro clienti: prendono ordini, raccolgono email tramite moduli di registrazione, utilizzano carte di credito e altro. Il cliente controlla i dati e il modo in cui essi vengono raccolti e utilizzati, ma SiteGround li memorizza sui propri server e quindi partecipa al loro trattamento. Il nuovo accordo sull’elaborazione dei dati disciplinerà il trattamento di tali dati da parte nostra; essi saranno usati solo ai fini della fornitura del servizio di hosting, della risoluzione di richieste tecniche e di altre funzioni secondarie, come sempre. Fornendo questo accordo ai nostri clienti, garantiamo essere un partner di fiducia impegnato a rispettare i principi di trasparenza e dimostriamo di adempiere i nostri obblighi ai sensi del GDPR.

6. Diritto all’oblio

Ai sensi del GDPR, ogni cliente può far valere il diritto all’oblio, vale a dire che tutti i dati devono essere cancellati e mai utilizzati nuovamente, salvo in determinate circostanze, che possono includere il dover continuare a elaborare le informazioni personali per adempiere a un obbligo legale. Un esempio è l’obbligo di conservare una copia di tutte le fatture per dovere finanziario e fiscale. Ora stiamo sviluppando una funzionalità che consente ai nostri clienti di cancellare i loro profili dopo che tutti i servizi saranno stati disattivati.

7. Diritto di accesso, aggiornamento, portabilità e ritiro del consenso

La nostra nuova Informativa sulla Privacy ti fornirà tutti i dettagli su come trattiamo i tuoi dati personali. Come cliente sarai anche in grado di vedere quali dati memorizziamo su di te, aggiornarli e scegliere se ritirare il tuo consenso al loro uso. Tutti i nostri clienti possono attualmente vedere le loro informazioni personali nella sezione I Miei Dettagli della loro Area Utente e sono in grado di modificarli. L’uso da parte nostra delle tue informazioni personali è necessario per fornire i nostri servizi come stabilito da contratto. Chiediamo il tuo consenso solo per inviarti informazioni di marketing e offerte promozionali e abbiamo introdotto di recente nuove preferenze che ti consentono di gestire il tuo consenso al loro utilizzo. Stiamo lavorando per essere in grado di fornirti una copia dei dati che ti riguardano in modo semplice, esportandoli su richiesta.

8. Il responsabile della privacy dei dati

Il GDPR afferma che è necessario assegnare un responsabile della privacy dei dati per assicurarsi che siamo conformi alle normative e alla gestione dei reclami. Stiamo portando in azienda un DPO (Data Protection Officer) e istruendo un piccolo gruppo di persone che saranno in grado di fornire assistenza in caso di richieste e casi di protezione dei dati.

Dove siamo adesso?

Tutte le cose di cui sopra e molte altre sono in arrivo. Molte cose sono già pronte, mentre altre sono ancora in lavorazione. Prima del 25 maggio 2018, una volta che sarà tutto pronto, elencheremo con precisione, a clienti e non, tutte le novità adottate.

Rilasceremo versioni aggiornate della nostra Politica sulla Privacy, dei Termini di Servizio e un accordo sull’elaborazione dei dati. In realtà non vi saranno grandi sconvolgimenti soprattutto perché, come detto a inizio post, SiteGround da sempre adotta principi di gestione dei dati in linea con la nuova normativa.

Spero che questo primo approfondimento vi sia stato utile, nelle prossime settimane sarete aggiornati con tutte le novità. Nel frattempo fatemi sapere se avete domande o dubbi riguardo l’argomento.