Quando hai pensato l’ultima volta a cosa raccoglie davvero il tuo sito web? È una domanda che anche le piccole e medie imprese devono porsi.
Non solo i soliti indirizzi email e nomi: pensa più a fondo. Il tuo modulo di contatto chiede informazioni su una condizione di salute o una situazione legale? Il tuo sito permette agli utenti di prenotare appuntamenti e descrivere i propri sintomi? Gli strumenti di analisi che hai installato registrano quali argomenti di salute o legali cercano i tuoi utenti, o tracciano i contenuti sensibili su cui fanno clic?
Se qualcuno di questi casi ti sembra familiare, probabilmente stai trattando quelli che la legge definisce dati personali sensibili. E se non ci hai mai riflettuto più di tanto, non sei il solo: molti proprietari di siti web e founder non si rendono conto di trattarli affatto.
Questo articolo non vuole essere un approfondimento legale, ma uno sguardo lucido su cosa sono davvero i dati sensibili, perché comportano un livello di rischio diverso, cosa richiede la legge e perché tutto questo conta più che mai nell’era dell’IA.
Cosa sono i dati sensibili?
Non tutti i dati personali sono uguali. Un nome e un indirizzo email sono dati personali, ma i dati sensibili rappresentano una categoria specifica che si colloca più in alto nella scala del rischio: se esposti o utilizzati in modo improprio, possono causare discriminazioni, danni o gravi violazioni della privacy di una persona.
Secondo il Regolamento generale sulla protezione dei dati (GDPR), i dati sensibili sono definiti “categorie particolari di dati personali” all’articolo 9, che comprende:
- origine razziale o etnica,
- opinioni politiche,
- convinzioni religiose o filosofiche,
- appartenenza sindacale,
- dati genetici,
- dati biometrici (ad es. impronte digitali, riconoscimento facciale, DNA, ecc.),
- dati relativi alla salute,
- dati relativi alla vita sessuale o all’orientamento sessuale di una persona fisica.
Il motivo per cui queste categorie ricevono una protezione aggiuntiva è semplice: le conseguenze della loro esposizione vanno ben oltre la fuga di un indirizzo email.
Alcuni esempi:
– Una cartella clinica esposta in una violazione può compromettere il lavoro o la copertura assicurativa di una persona.
– I dati biometrici, una volta rubati, non possono essere cambiati come una password.
La legge lo riconosce. E dovrebbe farlo anche ogni azienda che li raccoglie.
Potresti trattarli senza rendertene conto
Ecco la parte che coglie di sorpresa molti proprietari di siti web.
I dati sensibili entrano spesso nei tuoi sistemi attraverso canali che non sembrano affatto sensibili:
- Un modulo di prenotazione per uno studio di terapia, un nutrizionista o un servizio legale raccoglie quasi certamente dati sensibili per definizione.
- Una sezione commenti su un sito di salute o lifestyle può contenere rivelazioni personali da parte di utenti che non pensano di star condividendo dati sensibili.
- Un modulo di candidatura che chiede informazioni su disabilità o esigenze di adattamento entra in un territorio protetto dalla legge.

Gli strumenti di terze parti aggiungono un ulteriore livello di complessità: i plugin di analisi, i chatbot, i form builder e le integrazioni di marketing che hai aggiunto al tuo sito potrebbero raccogliere o dedurre attributi sensibili sui tuoi utenti.
La prima domanda da porsi, quindi, è se sia davvero necessario raccogliere e trattare questi dati sensibili.
Le organizzazioni dovrebbero raccogliere e trattare dati sensibili solo se effettivamente necessari alla propria attività. Questo principio, noto come minimizzazione dei dati, è uno dei principi cardine del GDPR. Se invece questi dati ti servono davvero, assicurati di conoscere gli obblighi che ne derivano.
Violazioni ed esposizione dei dati: due rischi, uno stesso standard
Quando si pensa al rischio legato ai dati, l’immagine che viene in mente è quella di un attacco informatico: un hacker sofisticato che viola un server e ruba migliaia di record. Succede davvero, ma gran parte degli incidenti che coinvolgono dati sensibili ha una causa molto più banale.
L’esposizione di dati sensibili è la divulgazione involontaria di informazioni protette: non un attacco deliberato, ma una porta lasciata aperta, ad esempio:
- una cifratura debole o assente nell’invio di un modulo,
- un database configurato male che rende i record pubblicamente accessibili,
- un’email di assistenza inviata al destinatario sbagliato,
- un plugin di terze parti che memorizza i dati degli utenti in modo non sicuro.
Può succedere anche quando un membro del team carica un file di un cliente su un account cloud personale, o incolla informazioni sensibili in uno strumento di IA senza pensare a dove finiscano quei dati.
Le autorità di protezione dei dati trattano allo stesso modo, dal punto di vista della responsabilità, sia le violazioni deliberate sia le esposizioni involontarie. Ciò che conta è se avevi adottato le giuste misure di sicurezza, non se l’incidente sia stato doloso.
Cosa c’è davvero in gioco
Una delle convinzioni più diffuse tra le piccole e medie imprese è: siamo troppo piccoli per essere un bersaglio. I dati raccontano una storia diversa.
Una ricerca dell’osservatorio sulle violazioni di Proton mostra che il 71% di tutte le violazioni di dati colpisce aziende con meno di 250 dipendenti. Le aziende con meno di 10 dipendenti rappresentano il 23% di tutte le violazioni. Le organizzazioni più piccole hanno in genere meno risorse e meno linee di difesa.
Le conseguenze finanziarie non sono astratte: secondo il Cost of a Data Breach Report di IBM, il costo medio globale di una violazione di dati è di 4,44 milioni di dollari.
Le violazioni di dati non sono solo un danno economico, ma una minaccia concreta alla continuità aziendale: l’86% delle aziende ha subito un’interruzione operativa in seguito a una violazione, e la maggior parte (65%) dichiara di non essersi ancora ripresa del tutto. Le informazioni personali identificabili (PII) dei clienti sono state il tipo di dati più rubato o compromesso nel 53% di tutte le violazioni.
Una considerazione della ricerca di IBM riporta subito alla realtà: “Su un arco di tempo sufficientemente lungo, le violazioni di dati sono inevitabili. Accadono anche quando sono in atto solide misure di prevenzione.” Ciò che conta, quando si verifica un incidente, è se sarai in grado di rispondere, recuperare e continuare a rispettare i tuoi obblighi di responsabilità.
Cosa richiede la legge
I dati sensibili secondo il GDPR
Il GDPR pone un livello di attenzione molto alto per il trattamento delle categorie particolari di dati, soprattutto su larga scala. Ecco cosa significa in pratica:
| Requisito | Descrizione |
|---|---|
| Consenso esplicito (di solito tramite il cookie banner o al momento della raccolta, ad es. un modulo) | Gli utenti devono fornire un consenso esplicito, informato e opt-in prima che tu tratti i loro dati sensibili: significa una richiesta chiara e specifica al momento della raccolta, non una casella preselezionata nascosta tra i termini. Se il tuo sito raccoglie dati sensibili tramite un modulo, il consenso richiesto in quel modulo deve essere coerente. |
| Una privacy policy che dichiara cosa raccogli | Se il tuo sito tratta dati sensibili, la tua privacy policy deve dichiararlo esplicitamente, elencando quali categorie particolari raccogli, perché le raccogli, la base giuridica del trattamento e per quanto tempo le conservi. |
| Responsabile della protezione dei dati (DPO) | Se le tue attività principali comportano un trattamento su larga scala di dati sensibili, la normativa richiede la nomina di un DPO ai sensi dell’articolo 37. |
| Valutazione d’impatto sulla protezione dei dati (DPIA) | Prima di trattare dati sensibili su larga scala o di introdurre nuove tecnologie, svolgi una DPIA per individuare e ridurre i rischi. Se non sei sicuro che il tuo trattamento sia considerato ad alto rischio, la scelta più prudente è farla comunque: è al tempo stesso una tutela legale e un modo concreto per individuare i problemi prima che diventino costosi. |
| Registro delle attività di trattamento dei dati | Tieni un registro completo e aggiornato di cosa raccogli, perché lo fai e come lo proteggi. Se un’autorità di controllo dovesse fare domande, devi essere in grado di dimostrare di aver adottato misure di sicurezza concrete. |
| Privacy by design | Integra la protezione dei dati nel tuo sito fin dall’inizio, non come ripensamento: la cifratura degli invii dei moduli, i controlli di accesso al database e linee guida chiare per il personale sulla gestione dei dati fanno tutti parte di quanto richiesto dalla normativa. |
Le informazioni personali sensibili secondo le leggi statunitensi sulla privacy
Gli Stati Uniti non hanno un’unica legge federale sulla privacy. Il California Privacy Rights Act (CPRA) ha introdotto una categoria dedicata di “informazioni personali sensibili”, con obblighi concreti. Se il tuo sito tratta informazioni personali sensibili, devi:
- aggiungere direttamente sul sito un link “Limit the Use of My Sensitive Personal Information”,
- rendere disponibile una Notice at Collection nel momento della raccolta dei dati o prima di essa (a livello di modulo, non solo nella privacy policy),
- fornire agli utenti strumenti accessibili per esercitare i propri diritti.
Il CPRA richiede il consenso preventivo (opt-in) prima di trattare dati sensibili: una tutela più forte rispetto al modello opt-out che regola la maggior parte delle altre categorie di dati secondo la legge statunitense.
Diversi altri stati, tra cui Virginia, Minnesota e Tennessee, hanno seguito lo stesso approccio con proprie definizioni e requisiti di consenso. Scopri di più sui requisiti normativi a livello statale.
L’IA alza la posta in gioco
Tutto quanto descritto finora riguarda le modalità con cui i dati sensibili sono sempre stati gestiti.
Di recente, l’IA ha introdotto un nuovo livello di esposizione che la maggior parte delle aziende non ha ancora considerato pienamente, ad esempio quando l’IA viene messa a disposizione dei dipendenti in scenari ad alto rischio, in cui potrebbero esporre dati sensibili dei clienti.
Nell’aprile 2025, l’European Data Protection Board (EDPB) ha pubblicato un report dedicato ai rischi privacy legati all’IA. I rischi individuati sono concreti:
- I modelli di IA possono memorizzare e riprodurre dati sensibili presenti nei loro set di addestramento.
- Gli operatori spesso registrano interazioni che contengono informazioni sensibili.
- Gli attacchi di inferenza possono ricostruire attributi personali a partire da input apparentemente del tutto neutri.
“Le organizzazioni saltano la sicurezza e la governance dell’IA a favore di un’adozione immediata.” Il risultato è quella che viene chiamata shadow AI: dipendenti che usano applicazioni di IA al di fuori di qualsiasi controllo aziendale. E quando sono coinvolti dati sensibili, i rischi sono alti, senza controlli né responsabilità.
Lo studio di IBM afferma che, tra le organizzazioni che hanno segnalato una violazione legata all’IA, il 97% non disponeva di adeguati controlli di accesso all’IA. Anche la velocità della minaccia è cambiata: come affermano i ricercatori di IBM, “oggi molti attaccanti effettuano il login invece di violare i sistemi.” Non stanno forzando le tue difese: stanno semplicemente passando da una porta che qualcuno ha lasciato aperta. “I dati sono il carburante dell’IA e, proprio per questo, sono un bersaglio privilegiato per gli attaccanti.”
Domande su cui vale la pena riflettere
La privacy e la protezione dei dati non sono traguardi statici, ma impegni continui: non si tratta di una casella da spuntare una volta sola al lancio del tuo sito.
Alcune domande oneste da cui partire:
- Sai davvero quali dati sensibili raccoglie il tuo sito? Prendi la definizione di dati sensibili che abbiamo visto sopra e verifica i tuoi moduli, i tuoi plugin… Potresti star raccogliendo più di quanto pensi.
- Hai davvero bisogno di raccogliere questi dati? Prima ancora di pensare a come proteggere i dati sensibili, chiediti se ti servono realmente. Se non riesci a spiegare chiaramente perché una specifica informazione sensibile è necessaria per il tuo servizio, non raccoglierla. Ogni dato che non raccogli è un rischio che non ti porti dietro.
- Il consenso è impostato correttamente a livello di modulo? Se un modulo del tuo sito raccoglie dati sensibili, un semplice banner sui cookie non basta: serve un consenso esplicito, informato e opt-in al momento della raccolta.
- Hai già una DPIA in archivio? Se il tuo sito tratta categorie particolari di dati, il GDPR probabilmente richiede una DPIA. È anche uno dei modi più chiari per dimostrare la tua responsabilità in caso di controlli.
- Il tuo team ha una policy per gli strumenti di IA? Il 63% delle organizzazioni colpite da una violazione non aveva una policy di governance sull’IA, o ne stava ancora sviluppando una al momento dell’incidente (studio IBM). Se il tuo team usa strumenti di IA per gestire dati aziendali o dei clienti, devi sapere con chiarezza cosa vi transita e a quali condizioni.
Da dove iniziare
Gestire i dati sensibili viene spesso considerato un problema di nicchia, riservato alle grandi imprese o a settori come la sanità. In realtà, è qualcosa che riguarda ogni proprietario di sito web.
Le regole esistono perché il danno è reale. Il quadro delle categorie particolari del GDPR e il crescente insieme di leggi statali statunitensi sulla privacy non sono un eccesso di burocrazia, ma riflettono un dato di fatto: se gestiti male, i dati sensibili causano danni concreti, a volte irreversibili.
Sappi cosa raccoglie il tuo sito. Definisci la base giuridica prima di raccogliere i dati. Metti in campo le giuste misure di sicurezza. E quando le normative evolvono, assicurati che lo faccia anche la tua configurazione.
Gli strumenti di conformità digitale di iubenda possono aiutarti proprio in questo: costruire un assetto privacy che comunichi e rispecchi le tue reali pratiche sui dati, rispettare i tuoi obblighi di consenso e restare allineato man mano che le normative cambiano.