Diritto · 3 luglio 2026 · 7 min di lettura

Fatturazione, DPA, violazioni: i documenti del tracking web

Ogni strumento che tocca i dati del sito web porta con sé del lavoro burocratico. Ecco una guida semplice ai quattro documenti indispensabili: cosa sono, dove conservarli e come gestirli senza timore.

Griglia blu scuro astratta con tre contorni di cartelle sovrapposte che rappresentano documenti archiviati.

Nessuno avvia un'impresa per compilare DPA. Ma se gestite dati di siti web nell'UE, quattro piccoli documenti tengono in piedi l'intera struttura. Eccoli qui, spiegati senza tecnicismi legali.

I quattro documenti

DocumentoCos'èQuando serve
Data Processing Agreement (DPA)Contratto con il fornitore che tratta dati personali per vostro contoQuando si utilizza un qualsiasi fornitore di tracking o analytics
Registro delle attività di trattamento (Art. 30)Elenco interno di quali dati trattate e perchéSe avete dipendenti o trattamenti sistematici — in pratica, quasi tutte le aziende
Piano di notifica delle violazioniBreve documento interno: chi fa cosa in caso di perdita di datiPrima che ne abbiate bisogno, non dopo
Fattura + regole di conservazioneFatturazione standard, più la durata della conservazione dei dati dei visitatoriIn corso
La documentazione che conta — e cosa non è.

1. Il DPA in un paragrafo

Un DPA è un contratto che recita: "trattate questi dati solo per gli scopi concordati, non li vendete, li eliminate quando lo chiedo e mi avvisate se qualcosa va storto". I fornitori affidabili ne pubblicano uno scaricabile in due clic. Se un fornitore rende difficile ottenerlo, è già un segnale importante.

Conservate la copia firmata dove il team possa trovarla rapidamente. Se il responsabile acquisti di un cliente lo richiede, volete avere un link pronto, non iniziare una caccia al tesoro.

2. Registro delle attività di trattamento (Art. 30)

Una lista di una pagina con tutto ciò che la vostra azienda fa con i dati personali: newsletter, CRM commerciale, website analytics, buste paga. Per ciascuno: finalità, categorie di dati, destinatari e tempi di conservazione. Noioso, ma è il documento più utile se un'autorità di controllo dovesse mai porre domande.

3. Notifica delle violazioni — scrivetela prima che serva

Se i dati personali trapelano, la regola generale UE prevede 72 ore per notificare l'autorità. Non vorrete inventare il processo alla 71ª ora. Per un piccolo team è sufficiente un foglio "chi chiama chi" di una pagina.

  • Chi scopre → chi conferma → chi notifica (nome + telefono)
  • Dove è conservata la copia del DPA
  • Un breve modello per la descrizione della violazione — precompilato

Non è una consulenza legale

Le regole e le soglie variano in base al paese e alla situazione. Questo è un punto di partenza, non un sostituto del confronto con il vostro DPO o legale.

4. Fatturazione e conservazione — la parte noiosa ma cruciale

La fatturazione è standard: partita IVA, abbonamento dettagliato, valuta. La conservazione è dove i team spesso sbagliano: impostano il tracking e non decidono mai per quanto tempo vivranno i dati dei visitatori. Scegliete un periodo (12 mesi è uno standard comune), scrivetelo e comunicatelo al team.

In sintesi

Firmate il DPA, tenete un registro Art. 30, scrivete un piano di notifica violazioni di una pagina e decidete i tempi di conservazione. Il 90% dell'ansia da compliance sparirà.

  • Correlato: [L'identificazione dei visitatori è conforme al GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Correlato: [Le risposte alle domande sulla compliance del CFO](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
  • Correlato: [Cosa deve dire la vostra privacy policy](/blog/privacy-policy-paragraph-when-you-identify-companies)
lead.box Team

Pubblicato da

lead.box Team

Altri articoli

Veda lead.box in azione sul Suo traffico

Inizi gratuitamente — nessuna carta, nessuna chiamata di vendita richiesta. Oppure prenoti una panoramica di 20 minuti per un tour guidato.

Inizi la prova gratuita

Note sulla B2B lead intelligence a norma GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links