Cosa deve contenere la Privacy Policy di un ecommerce
La Privacy Policy è il documento che informa gli utenti su come tratti i loro dati personali. Non è opzionale: il GDPR la rende obbligatoria per qualsiasi attività di trattamento dati, e un ecommerce ne raccoglie parecchi.
Elementi obbligatori:
- Titolare del trattamento: ragione sociale, indirizzo completo, email, PEC, numero di telefono, partita IVA
- Tipologie di dati raccolti: dati anagrafici (nome, cognome, codice fiscale), dati di contatto (email, telefono, indirizzo), dati di pagamento (carta di credito tramite gateway, IBAN per bonifico), dati di navigazione (IP, cookie, pagine visitate)
- Base giuridica: esecuzione del contratto di vendita (art. 6.1.b GDPR) per processare l'ordine, consenso esplicito per newsletter marketing (art. 6.1.a), obbligo legale per fatturazione e conservazione documenti fiscali (art. 6.1.c)
- Finalità del trattamento: evasione ordini, emissione fattura, gestione resi, assistenza clienti, invio comunicazioni commerciali (solo se consenso)
- Tempi di conservazione: 10 anni per dati fiscali (obbligo Agenzia delle Entrate), 24 mesi per dati di navigazione analytics, fino a revoca consenso per dati marketing
- Destinatari dei dati: corrieri (nome, indirizzo, telefono per consegna), gateway di pagamento (Stripe, PayPal), piattaforme email (Mailchimp, Klaviyo), servizi cloud hosting
- Trasferimenti extra-UE: se usi servizi USA (Google Analytics, Mailchimp) devi indicare le garanzie adottate (Clausole Contrattuali Standard)
- Diritti dell'utente: accesso, rettifica, cancellazione, portabilità, opposizione, limitazione del trattamento, reclamo al Garante Privacy
- DPO o contatto privacy: email dedicata per richieste (es. privacy@tuodominio.it)
Un ecommerce medio che vende 500 ordini/mese raccoglie dati di almeno 6.000 utenti/anno. La Privacy Policy va aggiornata ogni volta che cambi fornitore (es. passi da Mailchimp a Klaviyo) o aggiungi nuovi trattamenti (es. chat di assistenza, programma fedeltà).
Errori comuni:
- Copiare privacy policy generiche senza personalizzare fornitori e finalità reali
- Non indicare il periodo di conservazione specifico per ogni categoria di dati
- Omettere i trasferimenti extra-UE quando usi Google Analytics o Facebook Pixel
- Non aggiornare la policy dopo modifiche ai servizi terzi utilizzati
La sanzione per privacy policy mancante o non conforme parte da 10.000 euro per piccole violazioni, ma può arrivare a 20 milioni o 4% del fatturato globale per violazioni gravi o sistematiche.
Cosa devono contenere i Termini e Condizioni di vendita
I Termini e Condizioni regolano il rapporto contrattuale tra te e il cliente. Il Codice del Consumo (D.Lgs. 206/2005) impone informazioni precontrattuali precise per le vendite online.
Elementi obbligatori:
- Identificazione del venditore: come per la Privacy Policy, dati completi dell'azienda
- Caratteristiche essenziali dei prodotti: descrizione, materiali, dimensioni, peso. Per elettronica: specifiche tecniche, garanzia del produttore
- Prezzo totale: IVA inclusa, costi di spedizione esplicitati prima del checkout. Se spedizione gratuita sopra soglia, indicarla chiaramente (es. "Gratis sopra 50€")
- Modalità di pagamento: carte di credito, PayPal, bonifico, contrassegno. Specifica se pagamento anticipato o alla consegna
- Tempi e modalità di consegna: range realistico (es. "3-5 giorni lavorativi"), zone coperte, corriere utilizzato. Se prodotto in preordine, data di disponibilità stimata
- Diritto di recesso: 14 giorni solari dalla ricezione del prodotto per consumatori, modulo standard allegato, istruzioni precise per reso (chi paga la spedizione, indirizzo di reso, tempi di rimborso massimo 14 giorni)
- Esclusioni dal recesso: prodotti personalizzati, beni sigillati aperti (software, cosmetici), prodotti deperibili, contenuti digitali scaricati
- Garanzia legale di conformità: 2 anni per difetti di conformità, onere della prova invertito primi 12 mesi (presunzione che difetto esistesse al momento della consegna)
- Procedure di reclamo: email, telefono, PEC. Indicare link alla piattaforma ODR (Online Dispute Resolution) UE: https://ec.europa.eu/consumers/odr
- Legge applicabile e foro competente: legge italiana, foro del consumatore per controversie B2C
Tabella comparativa elementi B2C vs B2B:
| Elemento | Vendita B2C (consumatori) | Vendita B2B (aziende) |
|---|---|---|
| Diritto di recesso | 14 giorni obbligatorio | Contrattabile (spesso escluso) |
| Garanzia legale | 2 anni obbligatoria | Contrattabile (anche 1 anno o esclusa) |
| Informazioni precontrattuali | Molto dettagliate (Codice Consumo) | Meno stringenti |
| Foro competente | Residenza del consumatore | Contrattabile (spesso sede venditore) |
| Pagamento | Spesso anticipato o alla consegna | Dilazioni 30/60/90 giorni comuni |
Se vendi sia a privati che ad aziende, devi distinguere chiaramente le condizioni o applicare sempre quelle più stringenti (B2C) a tutti.
Costi medi per produzione documenti legali:
- Template online gratuiti: 0€ (sconsigliati, troppo generici)
- Generatori online personalizzati (iubenda, PrivacyLab): 150-300€/anno
- Avvocato specializzato ecommerce: 800-1.500€ per set completo Privacy + Termini + Cookie Policy
Un ecommerce con fatturato 200.000€/anno che risparmia sulla compliance rischia sanzioni da 15.000-50.000€ per violazioni Codice del Consumo più eventuali danni reputazionali e contenziosi.
Dove e come pubblicare i documenti legali
Non basta avere Privacy Policy e Termini: devono essere accessibili e accettati correttamente.
Posizionamento obbligatorio:
- Footer del sito: link "Privacy Policy" e "Termini e Condizioni" visibili in ogni pagina
- Pagina checkout: checkbox separati per Privacy e Termini, con link ai documenti completi. Il checkbox deve essere NON pre-selezionato
- Form di registrazione account: link a Privacy, checkbox consenso trattamento dati
- Form newsletter: checkbox consenso marketing separato da quello contrattuale
- Email conferma ordine: richiamo ai Termini accettati, link ai documenti
Tracciamento accettazione:
Devi conservare prova dell'accettazione. I principali CMS ecommerce (WooCommerce, Shopify, Magento) registrano automaticamente:
- Timestamp dell'ordine
- IP dell'utente
- Versione dei documenti accettata (importante se li modifichi)
Se ricevi ispezione del Garante Privacy o contestazione da cliente, devi dimostrare che l'utente ha effettivamente accettato i termini.
Cookie Policy separata:
Se usi cookie (analytics, remarketing, chat), serve anche Cookie Policy con:
- Tipologie di cookie (tecnici, analytics, marketing)
- Durata di ogni cookie
- Terze parti che li installano
- Banner cookie con opzioni granulari (non più sufficiente "Ok, accetto tutto")
Dal 2022 il Garante Privacy italiano sanziona banner cookie non conformi: serve rifiuto facile quanto l'accettazione, niente scroll = consenso, niente cookie non tecnici prima del consenso.
Aggiornamenti:
Quando modifichi Privacy o Termini:
- Cambia data versione nel documento
- Invia email a clienti registrati se modifiche sostanziali (es. nuovi fornitori dati)
- Archivia versioni precedenti per 10 anni
- Se modifiche significative, richiedi nuova accettazione al prossimo login
Marketplace come Amazon impongono la loro Privacy e i loro Termini: quando vendi su Seller Central non gestisci questi documenti, ma devi comunque rispettare GDPR per dati raccolti fuori da Amazon (es. email marketing).
Marketplace vs sito proprio: chi gestisce cosa
La gestione di Privacy e Termini cambia radicalmente tra vendita su marketplace e ecommerce proprietario.
Su Amazon Seller Central:
Amazon è contitolare del trattamento per i dati ordine. Tu sei titolare solo per:
- Dati ricevuti via Buyer-Seller Messaging
- Email clienti acquisite tramite iscrizione newsletter esterna
- Dati gestiti su Seller Central (report, analytics)
Privacy Policy e Termini di vendita sono quelli di Amazon. Tu puoi aggiungere condizioni specifiche (es. politica resi estesa) nella vetrina brand o nelle descrizioni prodotto, ma non sostituiscono i Termini Amazon.
Su eBay:
Puoi inserire Termini personalizzati nelle inserzioni, ma non possono contraddire le policy eBay. Privacy gestita da eBay per la transazione, tua per comunicazioni esterne.
Su Etsy:
Puoi creare Termini Shop personalizzati (Etsy > Dashboard > Impostazioni > Info e aspetto > Termini e condizioni shop). Privacy gestita da Etsy, ma devi avere la tua se raccogli email per newsletter.
Sito ecommerce proprio (WooCommerce, Shopify, PrestaShop):
Sei unico titolare, responsabilità totale. Devi:
- Creare Privacy Policy e Termini completi
- Implementare Cookie Policy e banner conforme
- Configurare checkbox nel checkout
- Gestire richieste GDPR (cancellazione dati, portabilità)
Tabella responsabilità:
| Aspetto | Amazon/eBay/Etsy | Sito proprio |
|---|---|---|
| Privacy transazioni | Marketplace | Tua |
| Termini vendita | Marketplace (base) + tuoi (integrativi) | Tuoi |
| Cookie Policy | Marketplace | Tua |
| Gestione richieste GDPR | Marketplace per dati loro | Tua per tutti i dati |
| Costo gestione | 0€ (incluso) | 200-500€/anno |
| Controllo | Limitato | Totale |
Chi vende multichannel (Amazon + sito proprio) deve mantenere documentazione separata: Privacy semplificata per Amazon (solo dati extra-piattaforma), completa per il sito.
Sanzioni e controlli: cosa rischi davvero
Il Garante Privacy italiano ha intensificato controlli sugli ecommerce dal 2020. Le sanzioni non sono teoriche.
Esempi di sanzioni recenti:
- Ecommerce moda 3 milioni fatturato: 35.000€ per Privacy Policy generica senza indicazione corrieri e servizi marketing utilizzati
- Marketplace alimentare italiano: 150.000€ per trasferimento dati USA senza garanzie adeguate (Google Analytics mal configurato)
- Shop online elettronica: 22.000€ per cookie policy assente e tracciamento senza consenso
Violazioni più sanzionate:
- Banner cookie non conforme: 80% dei controlli 2023. Sanzione media 12.000-25.000€
- Privacy Policy mancante o incompleta: sanzione media 15.000-40.000€
- Trasferimenti extra-UE non documentati: sanzione media 50.000-200.000€ (più grave)
- Mancata risposta a richieste GDPR: 10.000-30.000€ per ogni richiesta ignorata
Controlli Codice del Consumo (Guardia di Finanza, AGCM):
- Informazioni precontrattuali mancanti: 5.000-50.000€
- Diritto di recesso non rispettato: 10.000-50.000€ + rimborso clienti
- Pratiche commerciali scorrette: fino a 5 milioni€ per società grandi
Come arrivano i controlli:
- Segnalazione di un cliente al Garante (60% dei casi)
- Controlli a campione settoriali (es. Garante controlla tutti gli shop di un settore)
- Denunce di concorrenti
- Attività ispettiva ordinaria
Difendersi:
Se ricevi richiesta di informazioni dal Garante:
- Rispondere entro i termini (solitamente 20 giorni)
- Fornire documentazione completa (policy, log accettazioni, DPA con fornitori)
- Eventualmente sanare immediatamente le non conformità riscontrate
- Valutare assistenza legale specializzata (costo 1.500-5.000€ per pratica)
Il 40% delle contestazioni si chiude senza sanzione se dimostri buona fede e correggi velocemente. Il 60% porta sanzione ridotta (5.000-15.000€) se collabori. La sanzione massima arriva per violazioni reiterate o rifiuto di collaborare.
Prevenzione:
Budget minimo annuo per compliance ecommerce 100.000€ fatturato:
- Generatore policy professionale: 200€/anno
- Audit annuale conformità: 500€
- Cookie banner premium (Cookiebot, OneTrust): 300€/anno
- Totale: ~1.000€/anno
Molto meno di una sanzione media (15.000€). La compliance non è costo, è assicurazione.