Modello di informativa privacy: testo base e le quindici informazioni obbligatorie
Aggiornato al 24 settembre 2026
Aggiornato al 24 settembre 2026
La maggior parte delle informative che mi capita di rivedere non è sbagliata perché manca un articolo di legge: è sbagliata perché racconta un’azienda diversa da quella che l’ha pubblicata. Descrive una newsletter che non esiste, cita un responsabile che non è mai stato nominato, promette una conservazione di ventiquattro mesi mentre i dati stanno lì dal 2019.
Un modello serve a due cose: darti l’ordine delle sezioni e farti da lista di controllo dei contenuti obbligatori. Non può scrivere al posto tuo le parti sostanziali, perché quelle dipendono da cosa fai davvero con i dati.
Le parti da riempire sono evidenziate nel testo che segue. Se dopo averle compilate una sezione resta vuota, non va lasciata generica: va tolta. Un’informativa che elenca ipotesi che non ti riguardano è più difficile da leggere e, davanti a una contestazione, più difficile da difendere.
Se tratti dati particolari (salute, convinzioni religiose, dati biometrici, dati giudiziari) o fai profilazione, videosorveglianza o trasferimenti fuori dall’Unione, questo modello non basta: quelle situazioni hanno requisiti aggiuntivi e conviene farsi seguire.
Questa è la lista completa. Le prime tredici valgono per i dati raccolti presso l’interessato (art. 13); le ultime due si aggiungono quando i dati arrivano da terzi (art. 14).
| Informazione | Dove sta nel GDPR | Quando si applica |
|---|---|---|
| Identità e dati di contatto del titolare | art. 13 par. 1 lett. a | Sempre |
| Dati di contatto del responsabile della protezione dei dati | art. 13 par. 1 lett. b | Solo se il DPO è stato designato |
| Finalità del trattamento | art. 13 par. 1 lett. c | Sempre, una per una |
| Base giuridica di ciascuna finalità | art. 13 par. 1 lett. c | Sempre |
| Legittimi interessi perseguiti | art. 13 par. 1 lett. d | Solo se usi l’art. 6 par. 1 lett. f |
| Destinatari o categorie di destinatari | art. 13 par. 1 lett. e | Sempre, se ci sono |
| Trasferimenti fuori dall’Unione e relative garanzie | art. 13 par. 1 lett. f | Solo se ci sono trasferimenti |
| Periodo di conservazione o criteri per determinarlo | art. 13 par. 2 lett. a | Sempre |
| Diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità | art. 13 par. 2 lett. b | Sempre |
| Diritto di revocare il consenso | art. 13 par. 2 lett. c | Solo se una finalità si basa sul consenso |
| Diritto di proporre reclamo al Garante | art. 13 par. 2 lett. d | Sempre |
| Se il conferimento è obbligatorio e cosa comporta non fornirlo | art. 13 par. 2 lett. e | Sempre |
| Processo decisionale automatizzato, con logica, importanza e conseguenze | art. 13 par. 2 lett. f | Solo se esiste |
| Categorie di dati personali trattati | art. 14 par. 1 lett. d | Dati raccolti presso terzi |
| Fonte dei dati e se si tratta di fonti accessibili al pubblico | art. 14 par. 2 lett. f | Dati raccolti presso terzi |
L’art. 12 aggiunge un requisito che non è un contenuto ma una forma: l’informazione deve essere concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro. Un’informativa completa ma illeggibile non soddisfa l’art. 12.
Incolla il testo nel verificatore e vedi quali dei quindici elementi richiesti dagli artt. 13 e 14 del GDPR non risultano presenti. L’analisi gira nel tuo browser: il testo non viene inviato da nessuna parte e non viene conservato.
Apri il verificatore →Testo base in italiano, pensato per un’attività ordinaria che raccoglie dati di clienti e contatti. Le parti evidenziate sono da completare o da togliere.
Il titolare del trattamento è [denominazione completa], con sede in [indirizzo, CAP, comune, provincia], P.IVA [numero], che puoi contattare a [email] e [telefono].
Il responsabile della protezione dei dati è contattabile all’indirizzo [email del DPO].
Se non hai designato un DPO, togli l’intera sezione. Non sostituirla con un recapito generico: indicare un DPO che non esiste è un’informazione inesatta.
Trattiamo [elenco delle categorie: dati anagrafici, recapiti, dati di fatturazione, dati di navigazione…].
Obbligatoria quando i dati arrivano da terzi (art. 14). Utile anche negli altri casi: è la sezione che rende l’informativa credibile.
a) Per [finalità: es. dare seguito alla tua richiesta e fornire il servizio]. Base giuridica: esecuzione di un contratto o di misure precontrattuali, art. 6 par. 1 lett. b.
b) Per [finalità: es. adempiere agli obblighi fiscali e contabili]. Base giuridica: obbligo legale, art. 6 par. 1 lett. c.
c) Per [finalità: es. inviare comunicazioni commerciali]. Base giuridica: consenso, art. 6 par. 1 lett. a.
Una finalità per riga, ciascuna con la sua base. Se usi il legittimo interesse devi anche dire qual è: «legittimo interesse» da solo non è un’informazione.
I dati provengono da [fonte: es. il modulo che hai compilato / l’agenzia che ci ha trasmesso la prenotazione / registri pubblici]. [Specificare se si tratta di fonti accessibili al pubblico.]
Obbligatoria solo nell’informativa ex art. 14.
I dati possono essere comunicati a [categorie: es. consulente fiscale, fornitore del gestionale, corriere, istituto bancario], che agiscono come responsabili del trattamento nominati ai sensi dell’art. 28 del GDPR, e alle autorità nei casi previsti dalla legge. I dati non sono diffusi.
[Se nessun fornitore tratta dati fuori dall’Unione: «I dati sono trattati all’interno dell’Unione europea».] [Se ci sono trasferimenti: indicare il fornitore, il Paese e la garanzia usata, per esempio decisione di adeguatezza o clausole contrattuali tipo, e dove chiederne copia.]
È la sezione più spesso sbagliata. Se usi servizi cloud molto diffusi, verifica davvero dove stanno i dati invece di scrivere che restano in Europa.
[Finalità a]: per la durata del rapporto e successivamente per [periodo]. [Finalità b]: dieci anni, per gli obblighi civilistici e fiscali. [Finalità c]: fino alla revoca del consenso e comunque non oltre [periodo].
Se non hai un termine certo, devi indicare i criteri per determinarlo. «Per il tempo necessario» da solo non è né un termine né un criterio.
Il conferimento dei dati indicati come obbligatori è necessario per [es. concludere il contratto / adempiere a un obbligo di legge]: senza quei dati non possiamo [conseguenza concreta]. Il conferimento degli altri dati è facoltativo e il rifiuto non comporta conseguenze.
[Se non ce ne sono: «Non adottiamo decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sulla tua persona». Se ce ne sono: descrivere la logica, l’importanza e le conseguenze previste.]
Puoi chiedere l’accesso ai tuoi dati, la loro rettifica o cancellazione, la limitazione del trattamento, e puoi opporti al trattamento. Dove ne ricorrono i presupposti puoi chiedere la portabilità dei dati. Se una finalità si basa sul consenso puoi revocarlo in qualsiasi momento, senza che questo pregiudichi la liceità del trattamento svolto prima della revoca. Per esercitare i diritti scrivi a [indirizzo].
Se ritieni che il trattamento dei tuoi dati violi il Regolamento puoi proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, oppure seguire la procedura indicata sul sito dell’Autorità.
Questa informativa è aggiornata al [data]. Se i trattamenti cambiano, la aggiorniamo e ne diamo notizia [come].
La differenza non è formale ed è quella che più spesso viene ignorata. L’art. 13 vale per i dati che l’interessato ti dà direttamente. L’art. 14 vale per i dati che ti arrivano da qualcun altro: una piattaforma di prenotazione, un’agenzia, un partner commerciale, un registro pubblico, un familiare che prenota per un’altra persona.
Nel caso dell’art. 14 cambiano due cose. I contenuti: devi indicare anche le categorie di dati e la fonte. I tempi: l’informativa va resa entro un termine ragionevole e comunque entro un mese dall’ottenimento dei dati, oppure al momento della prima comunicazione con l’interessato se avviene prima, oppure al momento della comunicazione a un altro destinatario.
Chi lavora con intermediari quasi sempre ha bisogno di entrambe le informative, non di una sola.
Vale la pena dirlo perché circola molta confusione. Il pacchetto Digital Omnibus è stato presentato dalla Commissione europea il 19 novembre 2025 con le proposte di regolamento COM(2025) 836 e COM(2025) 837, e tra le altre cose interviene sulla trasparenza, nella direzione di modulare l’obbligo informativo sulla natura del rapporto e sull’intensità effettiva del trattamento.
Alla data di aggiornamento di questa pagina si tratta ancora di proposte in corso di esame, non di norme in vigore. Finché il testo non è approvato e pubblicato, le informative si scrivono sugli artt. 13 e 14 nella formulazione attuale. Chi rimanda l’adeguamento «tanto cambia tutto» sta scommettendo su un testo che non esiste ancora e resta nel frattempo scoperto.
No. L'informativa deve descrivere il trattamento effettivamente svolto da quel titolare: finalità, basi giuridiche, destinatari e tempi di conservazione cambiano da un'attività all'altra. Un modello serve come struttura e come lista di controllo dei contenuti obbligatori, ma le parti sostanziali vanno scritte sul caso concreto. Un'informativa copiata che descrive trattamenti diversi da quelli reali è, di fatto, un'informativa non resa.
L'art. 13 del GDPR, per i dati raccolti presso l'interessato, elenca tredici informazioni. L'art. 14, per i dati raccolti presso terzi, ne aggiunge due: le categorie di dati trattati e la fonte da cui provengono, precisando se si tratta di fonti accessibili al pubblico. In totale quindici elementi.
L'art. 13 si applica quando i dati sono raccolti direttamente dall'interessato e l'informativa va resa al momento della raccolta. L'art. 14 si applica quando i dati provengono da terzi: l'informativa va resa entro un termine ragionevole e comunque entro un mese, oppure al momento della prima comunicazione con l'interessato se avviene prima, oppure al momento della comunicazione a un altro destinatario.
Sì, ma solo se il DPO è stato designato. Se il titolare non ha l'obbligo di designarlo e non lo ha nominato, quel punto dell'informativa non si applica e va omesso, non riempito con un recapito generico. Indicare un DPO che non esiste è un'informazione inesatta.
Alla data di aggiornamento di questa pagina il Digital Omnibus è ancora una proposta della Commissione europea, presentata il 19 novembre 2025 con i documenti COM(2025) 836 e COM(2025) 837, e non è in vigore. Le informative si scrivono quindi sugli artt. 13 e 14 del GDPR nella formulazione attuale. Le modifiche discusse riguardano tra l'altro una trasparenza modulata sull'intensità del trattamento, ma finché il testo non è approvato e pubblicato non producono effetti.
Dipende da dove avviene la raccolta. Per i dati raccolti tramite il sito la pubblicazione con link visibile nel punto di raccolta è il modo normale di renderla. Per i dati raccolti allo sportello, al telefono o su carta serve un canale coerente con quel contesto: un foglio consegnato, un testo letto, un cartello. Il criterio dell'art. 12 è che l'informazione arrivi all'interessato in forma concisa, trasparente, intelligibile e facilmente accessibile.
A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Studio Cravero Consulting ricopre il ruolo di DPO esterno per aziende, studi professionali e pubbliche amministrazioni in tutta Italia. Chi sono.
Scrivo informative su misura dopo aver guardato i trattamenti reali, i fornitori e i tempi di conservazione. Se preferisci partire da quella che hai già, la rivedo e ti dico cosa non regge.
Vedi anche: informative privacy su misura · verificatore di informativa · registro dei trattamenti · guida completa al GDPR.
Sai quanto spendi prima di iniziare
Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.
Acquista il check-up →Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?
Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.
Acquista la revisione →Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?
DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.
Richiedi un preventivo →Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →
Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona