Ogni sito web che opera in Italia o raccoglie dati di utenti europei è soggetto al GDPR. Non è una formalità — le sanzioni per la mancata compliance partono da 10.000 € e possono arrivare al 4% del fatturato globale. Questa guida spiega cosa serve concretamente: cookie banner, privacy policy, e cosa deve avere un sito WordPress per essere in regola nel 2026.
Cosa impone il GDPR per i siti web
Il GDPR (General Data Protection Regulation) e il Codice Privacy italiano richiedono che chiunque raccolga dati personali di utenti europei:
- Informi gli utenti su quali dati raccoglie, perché li raccoglie, per quanto tempo li conserva e chi li tratta
- Ottenga il consenso prima di installare cookie non tecnici (analytics, marketing, social) o di raccogliere dati attraverso form
- Permetta il ritiro del consenso in modo altrettanto semplice con cui è stato dato
- Non trasferisca dati extra-UE senza adeguate garanzie (rilevante per chi usa Google Analytics, Facebook Pixel, servizi americani)
Il cookie banner: cosa deve fare davvero
Il cookie banner non è solo una finestra che chiedi di chiudere — è uno strumento di raccolta del consenso con requisiti precisi stabiliti dal Garante Privacy italiano. Un cookie banner conforme deve:
- Apparire prima che vengano installati cookie non tecnici — non dopo
- Offrire una scelta reale: accetta tutto, rifiuta tutto, personalizza. Il tasto “rifiuta” deve essere visibile tanto quanto “accetta” — non nascosto in un link piccolo
- Non usare dark pattern: colori che inducono l’utente a cliccare “accetta”, assenza del tasto “rifiuta” nella prima schermata, testo fuorviante
- Bloccare effettivamente i cookie non approvati — non installarli e poi chiederti retroattivamente il consenso
- Registrare le prove del consenso (log delle scelte degli utenti)
Cookie banner per WordPress: le soluzioni raccomandate
Non tutti i plugin cookie banner sono conformi. Alcuni installano i cookie prima del consenso, altri non bloccano realmente gli script di terze parti, altri non gestiscono correttamente il ritiro del consenso. Le soluzioni più affidabili e testate per WordPress nel 2026:
- Iubenda: soluzione italiana, specifica per la normativa GDPR/CCPA italiana, include la generazione della privacy policy, cookie policy e le notifiche al Garante. Versione a pagamento da 27 €/anno per un sito
- Cookiebot (Usercentrics): scansione automatica dei cookie del sito, banner configurabile, conformità per 40+ normative. Gratuito fino a 100 pagine
- Real Cookie Banner: plugin WordPress con approccio tecnico rigoroso, blocca gli script prima del consenso, log dei consensi, supporto per Google Consent Mode v2. Gratuito con versione pro
Privacy policy e informativa cookie: cosa deve contenere
La privacy policy non può essere un testo generico copiato da un altro sito. Deve essere specifica per il tuo sito e descrivere concretamente: quali dati raccogli (form di contatto, analytics, newsletter), con quale base legale (consenso, interesse legittimo, esecuzione di contratto), per quanto tempo li conservi, a chi li trasmetti (Google Analytics, Mailchimp, ecc.), e come l’utente può esercitare i suoi diritti (accesso, cancellazione, opposizione).
Per siti semplici (sito vetrina con form di contatto e Google Analytics) Iubenda genera una privacy policy conforme in modo semiautomatico. Per siti che raccolgono dati sensibili (studi medici, psicologi) o gestiscono e-commerce, è necessario un legale specializzato in privacy.
Google Analytics e GDPR: il nodo del trasferimento dati USA
Google Analytics (in particolare Universal Analytics e GA4) trasmette dati agli USA. Il Garante Privacy italiano ha sanzionato diverse aziende per l’uso di Google Analytics senza adeguate misure. Le soluzioni conformi: usare GA4 con la funzione di anonimizzazione IP attiva + Google Consent Mode v2 implementato, oppure passare a strumenti di analytics europei come Matomo (self-hosted) o Fathom Analytics.
Vuoi che il tuo sito WordPress sia GDPR-compliant senza occupartene tu? La configurazione del cookie banner e della privacy policy fa parte del processo di realizzazione siti web a Cagliari — ogni sito che consegno include la configurazione GDPR di base. Contattami per una consulenza o un preventivo che includa la compliance.