<!-- Fonte: https://www.guerrillacommerce.it/risorse/fiscalita-ecommerce/privacy-e-termini-sito-ecommerce-guida-pratica/ — © Guerrilla Commerce -->

# Privacy e termini sito ecommerce: guida pratica

## Risposta immediata

Un sito ecommerce in Italia deve obbligatoriamente pubblicare Privacy Policy conforme al GDPR (Regolamento UE 2016/679) e Termini e Condizioni di vendita chiari. La Privacy Policy deve indicare quali dati raccogli (nome, email, indirizzo, dati di pagamento), la base giuridica del trattamento, i tempi di conservazione e i diritti dell'utente. I Termini devono includere modalità di pagamento, spedizione, diritto di recesso (14 giorni per i consumatori), garanzie e procedure di reclamo. Sanzioni GDPR fino a 20 milioni di euro o 4% del fatturato globale annuo. Sanzioni Codice del Consumo da 5.000 a 50.000 euro per informazioni precontrattuali mancanti. Entrambi i documenti vanno linkati nel footer, accessibili prima del checkout e accettati esplicitamente.

## Cosa deve contenere la Privacy Policy di un ecommerce

La Privacy Policy è il documento che informa gli utenti su come tratti i loro dati personali. Non è opzionale: il GDPR la rende obbligatoria per qualsiasi attività di trattamento dati, e un ecommerce ne raccoglie parecchi.

**Elementi obbligatori**:

- **Titolare del trattamento**: ragione sociale, indirizzo completo, email, PEC, numero di telefono, partita IVA
- **Tipologie di dati raccolti**: dati anagrafici (nome, cognome, codice fiscale), dati di contatto (email, telefono, indirizzo), dati di pagamento (carta di credito tramite gateway, IBAN per bonifico), dati di navigazione (IP, cookie, pagine visitate)
- **Base giuridica**: esecuzione del contratto di vendita (art. 6.1.b GDPR) per processare l'ordine, consenso esplicito per newsletter marketing (art. 6.1.a), obbligo legale per fatturazione e conservazione documenti fiscali (art. 6.1.c)
- **Finalità del trattamento**: evasione ordini, emissione fattura, gestione resi, assistenza clienti, invio comunicazioni commerciali (solo se consenso)
- **Tempi di conservazione**: 10 anni per dati fiscali (obbligo Agenzia delle Entrate), 24 mesi per dati di navigazione analytics, fino a revoca consenso per dati marketing
- **Destinatari dei dati**: corrieri (nome, indirizzo, telefono per consegna), gateway di pagamento (Stripe, PayPal), piattaforme email (Mailchimp, Klaviyo), servizi cloud hosting
- **Trasferimenti extra-UE**: se usi servizi USA (Google Analytics, Mailchimp) devi indicare le garanzie adottate (Clausole Contrattuali Standard)
- **Diritti dell'utente**: accesso, rettifica, cancellazione, portabilità, opposizione, limitazione del trattamento, reclamo al Garante Privacy
- **DPO o contatto privacy**: email dedicata per richieste (es. privacy@tuodominio.it)

Un ecommerce medio che vende 500 ordini/mese raccoglie dati di almeno 6.000 utenti/anno. La Privacy Policy va aggiornata ogni volta che cambi fornitore (es. passi da Mailchimp a Klaviyo) o aggiungi nuovi trattamenti (es. chat di assistenza, programma fedeltà).

**Errori comuni**:

- Copiare privacy policy generiche senza personalizzare fornitori e finalità reali
- Non indicare il periodo di conservazione specifico per ogni categoria di dati
- Omettere i trasferimenti extra-UE quando usi Google Analytics o Facebook Pixel
- Non aggiornare la policy dopo modifiche ai servizi terzi utilizzati

La sanzione per privacy policy mancante o non conforme parte da 10.000 euro per piccole violazioni, ma può arrivare a 20 milioni o 4% del fatturato globale per violazioni gravi o sistematiche.

## Cosa devono contenere i Termini e Condizioni di vendita

I Termini e Condizioni regolano il rapporto contrattuale tra te e il cliente. Il Codice del Consumo (D.Lgs. 206/2005) impone informazioni precontrattuali precise per le vendite online.

**Elementi obbligatori**:

- **Identificazione del venditore**: come per la Privacy Policy, dati completi dell'azienda
- **Caratteristiche essenziali dei prodotti**: descrizione, materiali, dimensioni, peso. Per elettronica: specifiche tecniche, garanzia del produttore
- **Prezzo totale**: IVA inclusa, costi di spedizione esplicitati prima del checkout. Se spedizione gratuita sopra soglia, indicarla chiaramente (es. "Gratis sopra 50€")
- **Modalità di pagamento**: carte di credito, PayPal, bonifico, contrassegno. Specifica se pagamento anticipato o alla consegna
- **Tempi e modalità di consegna**: range realistico (es. "3-5 giorni lavorativi"), zone coperte, corriere utilizzato. Se prodotto in preordine, data di disponibilità stimata
- **Diritto di recesso**: 14 giorni solari dalla ricezione del prodotto per consumatori, modulo standard allegato, istruzioni precise per reso (chi paga la spedizione, indirizzo di reso, tempi di rimborso massimo 14 giorni)
- **Esclusioni dal recesso**: prodotti personalizzati, beni sigillati aperti (software, cosmetici), prodotti deperibili, contenuti digitali scaricati
- **Garanzia legale di conformità**: 2 anni per difetti di conformità, onere della prova invertito primi 12 mesi (presunzione che difetto esistesse al momento della consegna)
- **Procedure di reclamo**: email, telefono, PEC. Indicare link alla piattaforma ODR (Online Dispute Resolution) UE: https://ec.europa.eu/consumers/odr
- **Legge applicabile e foro competente**: legge italiana, foro del consumatore per controversie B2C

**Tabella comparativa elementi B2C vs B2B**:

| Elemento | Vendita B2C (consumatori) | Vendita B2B (aziende) |
|----------|---------------------------|------------------------|
| Diritto di recesso | 14 giorni obbligatorio | Contrattabile (spesso escluso) |
| Garanzia legale | 2 anni obbligatoria | Contrattabile (anche 1 anno o esclusa) |
| Informazioni precontrattuali | Molto dettagliate (Codice Consumo) | Meno stringenti |
| Foro competente | Residenza del consumatore | Contrattabile (spesso sede venditore) |
| Pagamento | Spesso anticipato o alla consegna | Dilazioni 30/60/90 giorni comuni |

Se vendi sia a privati che ad aziende, devi distinguere chiaramente le condizioni o applicare sempre quelle più stringenti (B2C) a tutti.

**Costi medi per produzione documenti legali**:

- Template online gratuiti: 0€ (sconsigliati, troppo generici)
- Generatori online personalizzati (iubenda, PrivacyLab): 150-300€/anno
- Avvocato specializzato ecommerce: 800-1.500€ per set completo Privacy + Termini + Cookie Policy

Un ecommerce con fatturato 200.000€/anno che risparmia sulla compliance rischia sanzioni da 15.000-50.000€ per violazioni Codice del Consumo più eventuali danni reputazionali e contenziosi.

## Dove e come pubblicare i documenti legali

Non basta avere Privacy Policy e Termini: devono essere accessibili e accettati correttamente.

**Posizionamento obbligatorio**:

- **Footer del sito**: link "Privacy Policy" e "Termini e Condizioni" visibili in ogni pagina
- **Pagina checkout**: checkbox separati per Privacy e Termini, con link ai documenti completi. Il checkbox deve essere NON pre-selezionato
- **Form di registrazione account**: link a Privacy, checkbox consenso trattamento dati
- **Form newsletter**: checkbox consenso marketing separato da quello contrattuale
- **Email conferma ordine**: richiamo ai Termini accettati, link ai documenti

**Tracciamento accettazione**:

Devi conservare prova dell'accettazione. I principali CMS ecommerce (WooCommerce, Shopify, Magento) registrano automaticamente:
- Timestamp dell'ordine
- IP dell'utente
- Versione dei documenti accettata (importante se li modifichi)

Se ricevi ispezione del Garante Privacy o contestazione da cliente, devi dimostrare che l'utente ha effettivamente accettato i termini.

**Cookie Policy separata**:

Se usi cookie (analytics, remarketing, chat), serve anche Cookie Policy con:
- Tipologie di cookie (tecnici, analytics, marketing)
- Durata di ogni cookie
- Terze parti che li installano
- Banner cookie con opzioni granulari (non più sufficiente "Ok, accetto tutto")

Dal 2022 il Garante Privacy italiano sanziona banner cookie non conformi: serve rifiuto facile quanto l'accettazione, niente scroll = consenso, niente cookie non tecnici prima del consenso.

**Aggiornamenti**:

Quando modifichi Privacy o Termini:
- Cambia data versione nel documento
- Invia email a clienti registrati se modifiche sostanziali (es. nuovi fornitori dati)
- Archivia versioni precedenti per 10 anni
- Se modifiche significative, richiedi nuova accettazione al prossimo login

Marketplace come Amazon impongono la loro Privacy e i loro Termini: quando vendi su Seller Central non gestisci questi documenti, ma devi comunque rispettare GDPR per dati raccolti fuori da Amazon (es. email marketing).

## Marketplace vs sito proprio: chi gestisce cosa

La gestione di Privacy e Termini cambia radicalmente tra vendita su marketplace e ecommerce proprietario.

**Su Amazon Seller Central**:

Amazon è contitolare del trattamento per i dati ordine. Tu sei titolare solo per:
- Dati ricevuti via Buyer-Seller Messaging
- Email clienti acquisite tramite iscrizione newsletter esterna
- Dati gestiti su Seller Central (report, analytics)

Privacy Policy e Termini di vendita sono quelli di Amazon. Tu puoi aggiungere condizioni specifiche (es. politica resi estesa) nella vetrina brand o nelle descrizioni prodotto, ma non sostituiscono i Termini Amazon.

**Su eBay**:

Puoi inserire Termini personalizzati nelle inserzioni, ma non possono contraddire le policy eBay. Privacy gestita da eBay per la transazione, tua per comunicazioni esterne.

**Su Etsy**:

Puoi creare Termini Shop personalizzati (Etsy > Dashboard > Impostazioni > Info e aspetto > Termini e condizioni shop). Privacy gestita da Etsy, ma devi avere la tua se raccogli email per newsletter.

**Sito ecommerce proprio (WooCommerce, Shopify, PrestaShop)**:

Sei unico titolare, responsabilità totale. Devi:
- Creare Privacy Policy e Termini completi
- Implementare Cookie Policy e banner conforme
- Configurare checkbox nel checkout
- Gestire richieste GDPR (cancellazione dati, portabilità)

**Tabella responsabilità**:

| Aspetto | Amazon/eBay/Etsy | Sito proprio |
|---------|------------------|--------------|
| Privacy transazioni | Marketplace | Tua |
| Termini vendita | Marketplace (base) + tuoi (integrativi) | Tuoi |
| Cookie Policy | Marketplace | Tua |
| Gestione richieste GDPR | Marketplace per dati loro | Tua per tutti i dati |
| Costo gestione | 0€ (incluso) | 200-500€/anno |
| Controllo | Limitato | Totale |

Chi vende multichannel (Amazon + sito proprio) deve mantenere documentazione separata: Privacy semplificata per Amazon (solo dati extra-piattaforma), completa per il sito.

## Sanzioni e controlli: cosa rischi davvero

Il Garante Privacy italiano ha intensificato controlli sugli ecommerce dal 2020. Le sanzioni non sono teoriche.

**Esempi di sanzioni recenti**:

- Ecommerce moda 3 milioni fatturato: 35.000€ per Privacy Policy generica senza indicazione corrieri e servizi marketing utilizzati
- Marketplace alimentare italiano: 150.000€ per trasferimento dati USA senza garanzie adeguate (Google Analytics mal configurato)
- Shop online elettronica: 22.000€ per cookie policy assente e tracciamento senza consenso

**Violazioni più sanzionate**:

1. **Banner cookie non conforme**: 80% dei controlli 2023. Sanzione media 12.000-25.000€
2. **Privacy Policy mancante o incompleta**: sanzione media 15.000-40.000€
3. **Trasferimenti extra-UE non documentati**: sanzione media 50.000-200.000€ (più grave)
4. **Mancata risposta a richieste GDPR**: 10.000-30.000€ per ogni richiesta ignorata

**Controlli Codice del Consumo (Guardia di Finanza, AGCM)**:

- Informazioni precontrattuali mancanti: 5.000-50.000€
- Diritto di recesso non rispettato: 10.000-50.000€ + rimborso clienti
- Pratiche commerciali scorrette: fino a 5 milioni€ per società grandi

**Come arrivano i controlli**:

- Segnalazione di un cliente al Garante (60% dei casi)
- Controlli a campione settoriali (es. Garante controlla tutti gli shop di un settore)
- Denunce di concorrenti
- Attività ispettiva ordinaria

**Difendersi**:

Se ricevi richiesta di informazioni dal Garante:
- Rispondere entro i termini (solitamente 20 giorni)
- Fornire documentazione completa (policy, log accettazioni, DPA con fornitori)
- Eventualmente sanare immediatamente le non conformità riscontrate
- Valutare assistenza legale specializzata (costo 1.500-5.000€ per pratica)

Il 40% delle contestazioni si chiude senza sanzione se dimostri buona fede e correggi velocemente. Il 60% porta sanzione ridotta (5.000-15.000€) se collabori. La sanzione massima arriva per violazioni reiterate o rifiuto di collaborare.

**Prevenzione**:

Budget minimo annuo per compliance ecommerce 100.000€ fatturato:
- Generatore policy professionale: 200€/anno
- Audit annuale conformità: 500€
- Cookie banner premium (Cookiebot, OneTrust): 300€/anno
- Totale: ~1.000€/anno

Molto meno di una sanzione media (15.000€). La compliance non è costo, è assicurazione.

## FAQ

### Posso copiare la Privacy Policy di un competitor?

No, è illegale e controproducente. Ogni ecommerce usa fornitori diversi (corrieri, email marketing, analytics) che devono essere indicati specificamente. Una Privacy copiata sarà inevitabilmente non conforme ai tuoi trattamenti reali. Il Garante verifica la corrispondenza tra policy dichiarata e trattamenti effettivi: se nella Privacy indichi Mailchimp ma usi Klaviyo, sei sanzionabile. Usa generatori professionali personalizzati o avvocato specializzato.

### Devo aggiornare Privacy e Termini quando cambio corriere?

Sì per la Privacy Policy, probabilmente no per i Termini. Il corriere è un destinatario dei dati personali (riceve nome, indirizzo, telefono del cliente) quindi va indicato nella Privacy. Quando cambi da BRT a GLS, devi aggiornare l'elenco destinatari, cambiare la data versione e idealmente informare i clienti registrati. Nei Termini invece basta indicare genericamente "spedizione tramite corriere espresso", senza nominare il fornitore specifico.

### Il diritto di recesso vale anche per prodotti in offerta o saldi?

Sì, il diritto di recesso di 14 giorni vale sempre per vendite online a consumatori, indipendentemente da sconti o saldi. L'unica eccezione sono le categorie esplicitamente escluse dal Codice del Consumo: prodotti personalizzati su specifiche del cliente, beni sigillati aperti per igiene (cosmetici, biancheria intima), prodotti deperibili, contenuti digitali scaricati. Uno sconto del 50% non elimina il diritto di reso. Puoi solo chiedere che il prodotto torni integro e non usato.