Modello di informativa privacy: testo base e le quindici informazioni obbligatorie

Un’informativa privacy deve contenere quindici informazioni: tredici elencate dall’art. 13 del GDPR quando i dati sono raccolti presso l’interessato, più due aggiunte dall’art. 14 quando provengono da terzi. Il modello che trovi qui sotto è una struttura da adattare, non un documento finito: le finalità, le basi giuridiche, i destinatari e i tempi di conservazione vanno scritti sul trattamento reale di quel titolare. Un’informativa copiata che descrive trattamenti diversi da quelli effettivi è, in pratica, un’informativa non resa.

Prima di copiare un modello, tre avvertenze

La maggior parte delle informative che mi capita di rivedere non è sbagliata perché manca un articolo di legge: è sbagliata perché racconta un’azienda diversa da quella che l’ha pubblicata. Descrive una newsletter che non esiste, cita un responsabile che non è mai stato nominato, promette una conservazione di ventiquattro mesi mentre i dati stanno lì dal 2019.

Un modello serve a due cose: darti l’ordine delle sezioni e farti da lista di controllo dei contenuti obbligatori. Non può scrivere al posto tuo le parti sostanziali, perché quelle dipendono da cosa fai davvero con i dati.

Le parti da riempire sono evidenziate nel testo che segue. Se dopo averle compilate una sezione resta vuota, non va lasciata generica: va tolta. Un’informativa che elenca ipotesi che non ti riguardano è più difficile da leggere e, davanti a una contestazione, più difficile da difendere.

Se tratti dati particolari (salute, convinzioni religiose, dati biometrici, dati giudiziari) o fai profilazione, videosorveglianza o trasferimenti fuori dall’Unione, questo modello non basta: quelle situazioni hanno requisiti aggiuntivi e conviene farsi seguire.

Le quindici informazioni obbligatorie

Questa è la lista completa. Le prime tredici valgono per i dati raccolti presso l’interessato (art. 13); le ultime due si aggiungono quando i dati arrivano da terzi (art. 14).

InformazioneDove sta nel GDPRQuando si applica
Identità e dati di contatto del titolareart. 13 par. 1 lett. aSempre
Dati di contatto del responsabile della protezione dei datiart. 13 par. 1 lett. bSolo se il DPO è stato designato
Finalità del trattamentoart. 13 par. 1 lett. cSempre, una per una
Base giuridica di ciascuna finalitàart. 13 par. 1 lett. cSempre
Legittimi interessi perseguitiart. 13 par. 1 lett. dSolo se usi l’art. 6 par. 1 lett. f
Destinatari o categorie di destinatariart. 13 par. 1 lett. eSempre, se ci sono
Trasferimenti fuori dall’Unione e relative garanzieart. 13 par. 1 lett. fSolo se ci sono trasferimenti
Periodo di conservazione o criteri per determinarloart. 13 par. 2 lett. aSempre
Diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilitàart. 13 par. 2 lett. bSempre
Diritto di revocare il consensoart. 13 par. 2 lett. cSolo se una finalità si basa sul consenso
Diritto di proporre reclamo al Garanteart. 13 par. 2 lett. dSempre
Se il conferimento è obbligatorio e cosa comporta non fornirloart. 13 par. 2 lett. eSempre
Processo decisionale automatizzato, con logica, importanza e conseguenzeart. 13 par. 2 lett. fSolo se esiste
Categorie di dati personali trattatiart. 14 par. 1 lett. dDati raccolti presso terzi
Fonte dei dati e se si tratta di fonti accessibili al pubblicoart. 14 par. 2 lett. fDati raccolti presso terzi

L’art. 12 aggiunge un requisito che non è un contenuto ma una forma: l’informazione deve essere concisa, trasparente, intelligibile e facilmente accessibile, con un linguaggio semplice e chiaro. Un’informativa completa ma illeggibile non soddisfa l’art. 12.

Hai già scritto la tua informativa? Falla controllare

Incolla il testo nel verificatore e vedi quali dei quindici elementi richiesti dagli artt. 13 e 14 del GDPR non risultano presenti. L’analisi gira nel tuo browser: il testo non viene inviato da nessuna parte e non viene conservato.

Apri il verificatore →

Il modello, sezione per sezione

Testo base in italiano, pensato per un’attività ordinaria che raccoglie dati di clienti e contatti. Le parti evidenziate sono da completare o da togliere.

1. Chi tratta i tuoi dati

Il titolare del trattamento è [denominazione completa], con sede in [indirizzo, CAP, comune, provincia], P.IVA [numero], che puoi contattare a [email] e [telefono].

2. Chi puoi contattare per le questioni privacy

Il responsabile della protezione dei dati è contattabile all’indirizzo [email del DPO].

Se non hai designato un DPO, togli l’intera sezione. Non sostituirla con un recapito generico: indicare un DPO che non esiste è un’informazione inesatta.

3. Quali dati trattiamo

Trattiamo [elenco delle categorie: dati anagrafici, recapiti, dati di fatturazione, dati di navigazione…].

Obbligatoria quando i dati arrivano da terzi (art. 14). Utile anche negli altri casi: è la sezione che rende l’informativa credibile.

4. Perché li trattiamo e su quale base

a) Per [finalità: es. dare seguito alla tua richiesta e fornire il servizio]. Base giuridica: esecuzione di un contratto o di misure precontrattuali, art. 6 par. 1 lett. b.

b) Per [finalità: es. adempiere agli obblighi fiscali e contabili]. Base giuridica: obbligo legale, art. 6 par. 1 lett. c.

c) Per [finalità: es. inviare comunicazioni commerciali]. Base giuridica: consenso, art. 6 par. 1 lett. a.

Una finalità per riga, ciascuna con la sua base. Se usi il legittimo interesse devi anche dire qual è: «legittimo interesse» da solo non è un’informazione.

5. Da dove arrivano i dati

I dati provengono da [fonte: es. il modulo che hai compilato / l’agenzia che ci ha trasmesso la prenotazione / registri pubblici]. [Specificare se si tratta di fonti accessibili al pubblico.]

Obbligatoria solo nell’informativa ex art. 14.

6. A chi comunichiamo i dati

I dati possono essere comunicati a [categorie: es. consulente fiscale, fornitore del gestionale, corriere, istituto bancario], che agiscono come responsabili del trattamento nominati ai sensi dell’art. 28 del GDPR, e alle autorità nei casi previsti dalla legge. I dati non sono diffusi.

7. Se i dati escono dall’Unione europea

[Se nessun fornitore tratta dati fuori dall’Unione: «I dati sono trattati all’interno dell’Unione europea».] [Se ci sono trasferimenti: indicare il fornitore, il Paese e la garanzia usata, per esempio decisione di adeguatezza o clausole contrattuali tipo, e dove chiederne copia.]

È la sezione più spesso sbagliata. Se usi servizi cloud molto diffusi, verifica davvero dove stanno i dati invece di scrivere che restano in Europa.

8. Per quanto tempo li conserviamo

[Finalità a]: per la durata del rapporto e successivamente per [periodo]. [Finalità b]: dieci anni, per gli obblighi civilistici e fiscali. [Finalità c]: fino alla revoca del consenso e comunque non oltre [periodo].

Se non hai un termine certo, devi indicare i criteri per determinarlo. «Per il tempo necessario» da solo non è né un termine né un criterio.

9. Se sei obbligato a fornirli

Il conferimento dei dati indicati come obbligatori è necessario per [es. concludere il contratto / adempiere a un obbligo di legge]: senza quei dati non possiamo [conseguenza concreta]. Il conferimento degli altri dati è facoltativo e il rifiuto non comporta conseguenze.

10. Decisioni automatizzate

[Se non ce ne sono: «Non adottiamo decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sulla tua persona». Se ce ne sono: descrivere la logica, l’importanza e le conseguenze previste.]

11. I tuoi diritti

Puoi chiedere l’accesso ai tuoi dati, la loro rettifica o cancellazione, la limitazione del trattamento, e puoi opporti al trattamento. Dove ne ricorrono i presupposti puoi chiedere la portabilità dei dati. Se una finalità si basa sul consenso puoi revocarlo in qualsiasi momento, senza che questo pregiudichi la liceità del trattamento svolto prima della revoca. Per esercitare i diritti scrivi a [indirizzo].

12. Reclamo al Garante

Se ritieni che il trattamento dei tuoi dati violi il Regolamento puoi proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, oppure seguire la procedura indicata sul sito dell’Autorità.

13. Aggiornamenti

Questa informativa è aggiornata al [data]. Se i trattamenti cambiano, la aggiorniamo e ne diamo notizia [come].

Quando serve l’art. 14 invece dell’art. 13

La differenza non è formale ed è quella che più spesso viene ignorata. L’art. 13 vale per i dati che l’interessato ti dà direttamente. L’art. 14 vale per i dati che ti arrivano da qualcun altro: una piattaforma di prenotazione, un’agenzia, un partner commerciale, un registro pubblico, un familiare che prenota per un’altra persona.

Nel caso dell’art. 14 cambiano due cose. I contenuti: devi indicare anche le categorie di dati e la fonte. I tempi: l’informativa va resa entro un termine ragionevole e comunque entro un mese dall’ottenimento dei dati, oppure al momento della prima comunicazione con l’interessato se avviene prima, oppure al momento della comunicazione a un altro destinatario.

Chi lavora con intermediari quasi sempre ha bisogno di entrambe le informative, non di una sola.

Gli errori che ricorrono più spesso

  • Finalità e basi giuridiche accorpate. Un elenco di sei finalità seguito da un elenco di quattro basi giuridiche non dice quale base regge quale finalità, ed è proprio quello che l’informativa deve dire.
  • Il consenso usato come base per tutto. Se il trattamento serve a eseguire un contratto, la base è l’art. 6 par. 1 lett. b. Chiedere un consenso che non potrebbe essere negato senza perdere il servizio lo rende, oltretutto, non libero.
  • «Per il tempo necessario» come termine di conservazione. Non è né un periodo né un criterio.
  • Trasferimenti extra UE dichiarati come ipotesi. «I dati potrebbero essere trasferiti» non è un’informazione: o ci sono o non ci sono, e se ci sono va detto con quale garanzia.
  • Il DPO che non esiste. Copiato insieme al modello, con la casella email dell’azienda che l’ha pubblicato per prima.
  • Un’informativa sola per tutto. Clienti, dipendenti, candidati, fornitori e videosorveglianza sono trattamenti diversi, con finalità e tempi diversi. Servono informative distinte.

Cosa cambierebbe con il Digital Omnibus

Vale la pena dirlo perché circola molta confusione. Il pacchetto Digital Omnibus è stato presentato dalla Commissione europea il 19 novembre 2025 con le proposte di regolamento COM(2025) 836 e COM(2025) 837, e tra le altre cose interviene sulla trasparenza, nella direzione di modulare l’obbligo informativo sulla natura del rapporto e sull’intensità effettiva del trattamento.

Alla data di aggiornamento di questa pagina si tratta ancora di proposte in corso di esame, non di norme in vigore. Finché il testo non è approvato e pubblicato, le informative si scrivono sugli artt. 13 e 14 nella formulazione attuale. Chi rimanda l’adeguamento «tanto cambia tutto» sta scommettendo su un testo che non esiste ancora e resta nel frattempo scoperto.

Domande frequenti

Un modello di informativa privacy si può usare così com'è?

No. L'informativa deve descrivere il trattamento effettivamente svolto da quel titolare: finalità, basi giuridiche, destinatari e tempi di conservazione cambiano da un'attività all'altra. Un modello serve come struttura e come lista di controllo dei contenuti obbligatori, ma le parti sostanziali vanno scritte sul caso concreto. Un'informativa copiata che descrive trattamenti diversi da quelli reali è, di fatto, un'informativa non resa.

Quante informazioni deve contenere un'informativa privacy?

L'art. 13 del GDPR, per i dati raccolti presso l'interessato, elenca tredici informazioni. L'art. 14, per i dati raccolti presso terzi, ne aggiunge due: le categorie di dati trattati e la fonte da cui provengono, precisando se si tratta di fonti accessibili al pubblico. In totale quindici elementi.

Qual è la differenza tra informativa art. 13 e art. 14?

L'art. 13 si applica quando i dati sono raccolti direttamente dall'interessato e l'informativa va resa al momento della raccolta. L'art. 14 si applica quando i dati provengono da terzi: l'informativa va resa entro un termine ragionevole e comunque entro un mese, oppure al momento della prima comunicazione con l'interessato se avviene prima, oppure al momento della comunicazione a un altro destinatario.

L'informativa deve indicare i dati di contatto del DPO?

Sì, ma solo se il DPO è stato designato. Se il titolare non ha l'obbligo di designarlo e non lo ha nominato, quel punto dell'informativa non si applica e va omesso, non riempito con un recapito generico. Indicare un DPO che non esiste è un'informazione inesatta.

Il Digital Omnibus cambia le regole sull'informativa?

Alla data di aggiornamento di questa pagina il Digital Omnibus è ancora una proposta della Commissione europea, presentata il 19 novembre 2025 con i documenti COM(2025) 836 e COM(2025) 837, e non è in vigore. Le informative si scrivono quindi sugli artt. 13 e 14 del GDPR nella formulazione attuale. Le modifiche discusse riguardano tra l'altro una trasparenza modulata sull'intensità del trattamento, ma finché il testo non è approvato e pubblicato non producono effetti.

Basta pubblicare l'informativa sul sito?

Dipende da dove avviene la raccolta. Per i dati raccolti tramite il sito la pubblicazione con link visibile nel punto di raccolta è il modo normale di renderla. Per i dati raccolti allo sportello, al telefono o su carta serve un canale coerente con quel contesto: un foglio consegnato, un testo letto, un cartello. Il criterio dell'art. 12 è che l'informazione arrivi all'interessato in forma concisa, trasparente, intelligibile e facilmente accessibile.

A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Studio Cravero Consulting ricopre il ruolo di DPO esterno per aziende, studi professionali e pubbliche amministrazioni in tutta Italia. Chi sono.

Vuoi che l’informativa la scriva chi poi la difende

Scrivo informative su misura dopo aver guardato i trattamenti reali, i fornitori e i tempi di conservazione. Se preferisci partire da quella che hai già, la rivedo e ti dico cosa non regge.

Vedi anche: informative privacy su misura · verificatore di informativa · registro dei trattamenti · guida completa al GDPR.

// SERVIZI A PREZZO CHIARO

Sai quanto spendi prima di iniziare

Check-up dei documenti privacy
149 €

Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista il check-up →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Consigliato dopo il check-up
Revisione e aggiornamento
490 €

Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista la revisione →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Servizio DPO e consulenza
Su preventivo

DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.

Richiedi un preventivo →

Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →

Come puoi pagare il check-up e la revisione
  • Carta di credito o di debito
  • Klarna in 3 rate senza interessi
  • Scalapay in 3 o 4 rate senza interessi
Pagamento su pagina protetta di Stripe · le rate sono soggette all’approvazione di Klarna o Scalapay

Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona