Data Retention Policy GDPR: Tempi di Conservazione
Come definire tempi di conservazione GDPR per clienti, prospect, marketing, HR, log e fornitori: criteri, matrice operativa e cancellazione.
Questo sito utilizza strumenti tecnici necessari al funzionamento. Solo con il tuo consenso attiva la misurazione statistica con PostHog EU e, separatamente, il tracciamento delle conversioni con Google Ads. Puoi accettare, rifiutare o personalizzare le preferenze. Per maggiori informazioni consulta la nostra Cookie Policy.
La Knowledge Base definitiva per la compliance di startup tech, piattaforme SaaS e business digitali. Analisi operative su AI Act, GDPR e redazione contratti ICT, progettate per chi sviluppa innovazione e cerca solidità legale senza compromessi.
Qual è la priorità legale per un SaaS nel 2026? La priorità è la gestione della "catena del dato" tramite DPA (Art. 28 GDPR) e la classificazione dei rischi AI Act. Una startup tecnologica deve garantire la portabilità dei dati e la trasparenza sugli algoritmi per poter scalare nel mercato B2B ed Enterprise.
Articoli tecnici per chi sviluppa software e infrastrutture cloud. Dalla redazione di contratti SaaS alla gestione dei sub-processori (AWS/Vercel) e adempimenti specifici per software house.
Privacy policy a norma, adempimenti legali per vendere online, impostazione corretta dei cookie banner (no dark patterns) e gestione in caso di data breach informatici.
Nuovi scenari legali tra NIS2, DORA e AI Act. Orientarsi nel panorama normativo europeo del prossimo biennio per l'intelligenza artificiale e la resilienza cibernetica.
Cosa fare per rimuovere propri contenuti online, come attivare il diritto all'oblio e come tutelarsi in caso di diffamazione o furto di identità sui social media.
Download
Modelli compilabili con istruzioni, fonti, note legali, controllo di integrità e changelog pubblico.
Vai ai downloadAnalisi completa del Regolamento UE sull'intelligenza artificiale: obblighi, classificazione dei rischi e adempimenti legali essenziali.
ScaricaArchivio Completo
Come definire tempi di conservazione GDPR per clienti, prospect, marketing, HR, log e fornitori: criteri, matrice operativa e cancellazione.
Come valutare fornitori SaaS, responsabili e sub-responsabili: garanzie GDPR, DPA, sicurezza, trasferimenti extra-UE e monitoraggio periodico.
Guida agli obblighi di accessibilità per e-commerce e servizi digitali: ambito EAA, microimprese, informazioni da pubblicare, controlli e sanzioni.
Guida pratica per redigere le informazioni di accessibilità e l'accessibility statement per e-commerce nei Termini di Servizio ai sensi del D.Lgs. 82/2022.
Guida pratica per costruire un inventario interno degli strumenti di intelligenza artificiale: campi, governance aziendale e coordinamento con AI Act e GDPR.
Guida operativa all’articolo 72 AI Act: piano del provider, dati del deployer, log, incidenti gravi e verifiche sulla documentazione tecnica.
Web scraping per addestrare IA generativa: basi giuridiche, articolo 14 GDPR, dati particolari, minimizzazione e governance del dataset.
Quando un agente AI richiede una DPIA e come valutare memoria, tool calling, autorizzazioni, logging, decisioni automatizzate e controllo umano.
Art. 17 GDPR nei sistemi RAG: come rendere effettiva la cancellazione dei dati da vector store, indici, cache, fonti e pipeline di generazione.
Vibecoding e sviluppo con AI: rischi di copyright, licenze copyleft, sicurezza e documenti legali necessari prima di lanciare un'app o un SaaS.
Guida all'art. 5 AI Act: pratiche di IA vietate, manipolazione, social scoring, biometria e controlli operativi per imprese e fornitori.
AI Agent autonomi e contratti: limiti del mandato, vincolatività degli atti, responsabilità e clausole per startup che sviluppano o usano agenti AI.
Checklist contrattuale per API e LLM: training sui dati, proprietà degli output, SLA, DPA, responsabilità e trasferimenti da negoziare con il fornitore.
Cyber Resilience Act per software e IoT: gestione vulnerabilità, marcatura CE, notifiche e roadmap di conformità per produttori e aziende tech.
Data Act per produttori IoT e cloud provider: accesso ai dati, portabilità, clausole contrattuali e sanzioni nella guida operativa per aziende.
Data Governance Act: riutilizzo dei dati pubblici, servizi di intermediazione, altruismo dei dati e obblighi per imprese e startup tecnologiche.
Checklist per la data room di una startup: documenti GDPR, AI Act, contratti SaaS, proprietà intellettuale e governance richiesti dai venture capital.
Diffamazione online su social, blog e forum: termini per la querela, rimozione dei contenuti, deindicizzazione e richiesta di risarcimento del danno.
Direttiva UE 2024/2853 sui prodotti difettosi: responsabilità per software e sistemi AI, soggetti coinvolti, prova del danno e recepimento.
Digital Markets Act: obblighi e divieti per i gatekeeper, sanzioni e opportunità operative per startup, sviluppatori e intermediari digitali.
DORA per banche, fintech, assicurazioni e fornitori ICT: gestione degli incidenti, test di resilienza e controlli contrattuali sulla supply chain.
Digital Services Act per piattaforme, marketplace e SaaS: ambito, trasparenza, KYBC, notice and action e adempimenti per startup digitali.
eIDAS 2.0 ed EUDI Wallet: obblighi per imprese, identità digitale europea, firme elettroniche e riconoscimento transfrontaliero dei servizi.
MiCAR per CASP e startup crypto: autorizzazione, white paper, stablecoin, requisiti organizzativi e obblighi operativi nel mercato italiano.
Come proteggere modelli AI e dati di training da copia o uso illecito con segreto commerciale, copyright, licenze, NDA e contratti di sviluppo.
Monitoraggio dei dipendenti in Italia: regole per GPS, email, software, biometria e videosorveglianza secondo GDPR e Statuto dei lavoratori.
NIS2 e D.Lgs. 138/2024: sicurezza della supply chain ICT, notifiche ad ACN e responsabilità degli organi direttivi per soggetti obbligati.
Responsabilità per output AI: danni, diffamazione, copyright e clausole contrattuali da valutare quando startup e imprese integrano sistemi LLM.
Revenge porn e art. 612-ter c.p.: denuncia, rimozione urgente dei contenuti, intervento del Garante e risarcimento per le vittime in Italia.
Come superare il vendor assessment enterprise: GDPR, DPA, AI Act, sicurezza e documenti che una startup SaaS deve preparare prima del questionario.
D.Lgs. 24/2023 e whistleblowing: requisiti dei canali interni, software, outsourcing, privacy, modelli 231 e adempimenti per le aziende obbligate.
Come redigere una AI Policy aziendale conforme a GDPR e AI Act: usi ammessi, dati vietati, ruoli, controlli e roadmap per governare la Shadow AI.
Shadow AI in azienda: rischi per dati e proprietà intellettuale, obblighi GDPR e AI Act e controlli da introdurre con policy, formazione e inventario.
Incidenti gravi AI Act: differenze tra obblighi del provider ex Art. 73 e del deployer ex Art. 26(5), termini, autorità e coordinamento con GDPR e NIS2.
AI recruiting e screening CV: quando servono DPIA e FRIA, come documentare il debiasing e quali evidenze preparare per i clienti enterprise.
Bias detection e debiasing nella FRIA AI Act: metriche di fairness, test, misure di correzione e prove da inserire nella documentazione di conformità.
Credit scoring con AI: classificazione ad alto rischio, DPIA, FRIA, spiegabilità e diritti del consumatore per banche e fintech.
Data drift nei sistemi AI: metriche di monitoraggio, trigger di riesame e aggiornamento documentato di DPIA e FRIA quando cambia il rischio.
DPIA e FRIA non coincidono. Ecco quando sono richieste, chi deve svolgerle e come coordinarle dopo il Regolamento UE 2026/1744.
DPIA per sistemi RAG e AI generativa: come documentare indicizzazione, retrieval, context window, inferenza, rischi e misure per DPO e team AI.
DPIA per sistemi di intelligenza artificiale: quando è richiesta, 7 passaggi operativi, rischi da valutare e differenze rispetto alla DPIA tradizionale.
Spiegabilità delle decisioni algoritmiche nella Legge 132/2025 e nell'AI Act: soggetti coinvolti, documentazione della logica e controlli.
Supervisione umana nell'AI Act: ruoli, competenze, poteri d'intervento ed evidenze necessarie per evitare il controllo solo formale degli output.
Art. 4 AI Act e alfabetizzazione del personale: chi formare, contenuti minimi, valutazione dei ruoli e prove da conservare per documentare l'adempimento.
I sei obblighi del Deployer ai sensi dell'Art. 26 AI Act: supervisione umana, log 6 mesi, DPIA integrata, notifica incidenti. Checklist operativa per aziende.
Usare ChatGPT con dati reali dei clienti viola il GDPR: trasferimenti extra-UE, data breach, mancanza di DPA. Cosa rischiano SaaS, agenzie e PMI in Italia.
Le 10 domande dei venture capital sulla compliance AI Act: rischio, DPIA, FRIA, fornitori LLM, AI literacy ed evidenze da preparare in due diligence.
DPA con fornitori AI e LLM: istruzioni, riuso dei dati, retention, sub-responsabili, sicurezza, audit e trasferimenti extra-UE secondo il GDPR.
FRIA nell'AI Act: quando è richiesta dall'art. 27, quali deployer sono coinvolti, contenuti minimi e coordinamento con la DPIA.
Guida operativa su AI generativa e dati clienti, data room 2.0 per investitori e monitoraggio dipendenti: obblighi GDPR e AI Act per SaaS, agenzie e startup.
Roadmap AI Act per preparare una startup alla due diligence: inventario dei sistemi, DPIA, FRIA, governance e documenti attesi dagli investitori.
Come distinguere provider e deployer nell'AI Act, quando cambia il ruolo e perché API, RAG o fine-tuning non danno una risposta automatica.
La pseudonimizzazione non rende anonimi i dati inviati agli LLM. Posizione EDPB, test della probabilità insignificante e cosa fare per essere conformi al GDPR.
L'Allegato III del Regolamento UE 2024/1689 elenca i casi d'uso AI ad alto rischio. Guida agli 8 ambiti, al test dell'Art. 6 e alla matrice di classificazione.
Compliance AI Act nelle vendite B2B: documenti richiesti da grandi aziende e PA ai vendor e azioni per superare procurement e due diligence enterprise.
AI Act per EdTech, proctoring e valutazione degli studenti: classificazione ad alto rischio e obblighi per piattaforme, università e istituti.
Gap analysis AI Act in 5 fasi per startup e PMI: inventario dei sistemi, ruoli, classificazione del rischio, scostamenti e piano di adeguamento.
La profilazione non rende da sola un sistema AI ad alto rischio. Come applicare correttamente Allegato III e Art. 6(3), con esempi e coordinamento GDPR.
Digital Omnibus e AI Act: esenzioni e semplificazioni per microimprese, PMI, small mid-cap e startup, con limiti e verifiche operative.
Art. 50 AI Act: obblighi distinti per chatbot, marcatura dei contenuti sintetici, sistemi biometrici e deepfake, con scadenze ed eccezioni.
Scadenze AI Act dopo il Digital Omnibus: trasparenza, sistemi ad alto rischio e azioni che startup e PMI devono inserire nella propria roadmap.
Redigere Termini di Servizio SaaS aggiornati al 2026. Guida B2B/B2C su regole SLA, limitazioni di responsabilità legali, contratti DPA, NIS2 e adempimenti AI Act.
Come redigere Condizioni Generali di Vendita e-commerce 2026. Clausole per B2C/B2B, recesso, garanzia legale, foro competente ed errori da evitare.
Termini e Condizioni Marketplace (2026): obblighi normativi su DSA, KYBC, P2B, Omnibus e DAC7. Come mettere a norma le policy di piattaforme multivendor.
Clausole abusive e vessatorie nei contratti e-commerce. Differenze tra liste, regole B2C/B2B, doppia firma e sanzioni aggiornate alla Direttiva Omnibus.
Guida ai Termini e Condizioni per siti web ed e-commerce nel 2026. Quando sono obbligatori, cosa scrivere, le novità su Omnibus e regole GPSR.
Cosa inserire nei Termini e Condizioni e-commerce 2026: obblighi, recesso, garanzia legale, GPSR e Omnibus. Guida legale per evitare sanzioni.
Garanzia legale e-commerce: durata biennale, difetti conformità e obblighi per il venditore nei Termini e Condizioni (norme 2026 e Right to Repair).
Diritto di recesso e-commerce 2026: i 14 giorni, le eccezioni, il nuovo pulsante digitale obbligatorio e come inserirlo nei Termini e Condizioni.
Sanzioni GDPR per startup tech: rischi reali, violazioni frequenti e importi delle multe del Garante. Strategie di mitigazione valide per il 2026.
Privacy by Design e Default per prodotti digitali: come applicare l'Art. 25 GDPR. Principi guida, linee EDPB e misure per startup e software SaaS.
GDPR e Fundraising: come prepararsi alla due diligence degli investitori. Checklist per la Data Room, compliance privacy e tempistiche per startup.
Adeguamento GDPR per App Mobile: regole sui consensi, SDK di terze parti e requisiti normativi per le Privacy Policy sugli Store iOS e Android nel 2026.
Quanto costa adeguare una startup al GDPR? Analisi budget per fasi (MVP, seed, scale-up), consulenti vs DPO e stima reale dei costi nel 2026.
Adeguamento GDPR per startup (2026). Scopri come prepararti a Digital Omnibus, AI Act, DPIA e Due Diligence investitori. Guida e checklist pratica.
Checklist GDPR per startup (2026): i 12 adempimenti essenziali. Dalla mappatura dati alla privacy policy, DPA e DPIA. Guida operativa prima del lancio.
DeepSeek e blocco del Garante: analisi rischi GDPR sull'uso di API cinesi per le aziende. Valutazioni trasferimento Extra UE e soluzioni IA alternative.
Come presentare reclamo al Garante Privacy: procedura guidata, requisiti validi, differenze con la segnalazione, iter istruttorio e tempistiche legali.
Email marketing, SMS e GDPR in Italia: adempimenti promozionali su consensi, soft spam applicato e diritto di opt-out per non incorrere nel Garante Privacy.
Cos'è e a cosa serve il DPA (Art. 28 GDPR)? Guida completa al Data Processing Agreement con i fornitori IT esterni per un trattamento in sicurezza.
Compliance GDPR e AI Act per Startup/SaaS italiane (2026). Istruzioni su obblighi legali, DPA, DPO, Cookie mode e strategie per agenzie digitali.
Consenso privacy GDPR (Art. 7): requisiti essenziali, formula opt-in valida e come gestire le revoche in modo inequivocabile per evitare infrazioni legali.
Trasferimento dati Extra-UE: metodi legali GDPR 2026. Quando usare le Clausole Contrattuali (SCC), Decisioni di adeguatezza, regole BCR o deroghe ammesse.
Registro attività di trattamento (Art. 30 GDPR). Soggetti obbligati alla compilazione, modelli pratici, contenuti essenziali da non scordare e le sanzioni.
Profilazione nel GDPR per Behavioural Marketing. Regole lecite per tracciare comportamenti, raccolta del consenso granulare e recenti sanzioni in Italia.
Privacy by Design e by Default nell'art. 25 GDPR: principi, misure concrete, esempi applicativi e documentazione utile per aziende e sviluppatori.
Privacy Policy obbligatoria per siti web (Artt. 13-14 GDPR). Cosa inserire, come scriverla in modo conforme e quali errori ed omissioni non commettere mai.
DPIA (Art. 35 GDPR): cos'è e quando è obbligatoria per legge. Come redigere l'assessment, trattamenti ad alto rischio e sanzioni in caso di mancato uso.
Cookie Banner GDPR e Garante Privacy (2026): quali sono i requisiti di compliance richiesti. Pulsanti, comandi, dark patterns sanzionati e impostazioni UX.
Vercel, Supabase e Resend senza DPA firmato: violazione Art. 28 GDPR. Guida alla catena contrattuale, trasferimenti extra-UE e adeguamento step by step.
Checklist GDPR per provider SaaS e startup tech: classificazione del ruolo, privacy by design, DPA con sub-processor, cookie consent e notifica data breach.
Cosa succede in caso di mancata notifica di un data breach? Analisi delle sanzioni Garante Privacy 2024-2025, obblighi del titolare e prevenzione legale.
Scraping web per addestrare AI e LLM: rischi di copyright e privacy in Italia. Analisi giuridica, clausole opt-out e responsabilità legali degli sviluppatori.
Le startup AI devono raccogliere consensi specifici per addestrare i propri modelli? Guida al GDPR e AI Act per il lancio sicuro di prodotti AI in Italia.
GDPR e AI Act si sovrappongono su dati e sicurezza ma hanno obblighi distinti. Differenze, punti di convergenza e strategie di compliance per le aziende.
Diritto all'oblio ex Art. 17 GDPR: come richiedere la deindicizzazione da Google e la rimozione di articoli online. Guida legale per l'Italia.
NIS2 e DORA per aziende italiane: soggetti obbligati, misure di sicurezza, sanzioni e scadenze. Guida agli adempimenti del D.Lgs. 138/2024.
Clausole fondamentali nei contratti IT e SaaS: SLA, limitazione di responsabilità, data portability, GDPR compliance e gestione della cessazione del servizio.
Le cold email B2B sono legali in Italia? Analisi delle regole GDPR, delle sanzioni del Garante Privacy e delle best practice per il marketing diretto conforme.
AI Act (Reg. UE 2024/1689): classificazione del rischio, obblighi per aziende, sanzioni fino al 35M e scadenze 2025-2027. Guida completa aggiornata.
Checklist GDPR E-commerce completa. Crea una Privacy Policy a norma, gestisci Cookie Banner, Data Retention e Email Marketing senza violare la legge.
DPO interno o esterno? Analisi pro e contro, costi, rischi di conflitto di interessi e linee guida del Garante Privacy per fare la scelta migliore.
Cos'è il GDPR? Guida alla normativa europea sulla privacy: principi, diritti degli utenti, adempimenti per aziende e il quadro sanzionatorio.
Come agire dopo una truffa su piattaforme crypto o trading. Denuncia penale, blocco dei conti e strumenti civilistici per tentare il recupero dei fondi.
Profili falsi sui social con le tue foto: guida al reato di sostituzione di persona, come sporgere denuncia e richiedere la rimozione del profilo.
Sanzioni AI Act per startup e PMI in Italia: multe fino a 35M, classificazione dei sistemi AI, nuovi obblighi legali e le scadenze del biennio 2025-2026.
Nominare un dipendente IT o HR come DPO espone a sanzioni per conflitto d'interessi. Analisi dei rischi secondo GDPR, EDPB e Garante e vantaggi del DPO esterno.
Quick Insights
Un contratto SaaS (Software as a Service) deve includere obbligatoriamente un Data Processing Agreement (DPA) ex Art. 28 GDPR. Deve definire le misure di sicurezza tecniche, le modalità di audit, la lista dei sub-processori cloud e le procedure di data breach.
Tutte le startup che sviluppano o utilizzano sistemi di AI nell'UE devono conformarsi all'AI Act (Reg. UE 2024/1689). Gli obblighi variano in base al rischio: i sistemi ad alto rischio (es. HR tech, fintech, medical) hanno i requisiti più stringenti di governance e supervisione umana.
La nomina del Data Protection Officer è spesso obbligatoria per le software house che trattano dati su larga scala o effettuano monitoraggio regolare degli utenti (Art. 37 GDPR). È un asset fondamentale per superare le due diligence dei fondi d'investimento.
Prenota un assessment o una consulenza strategica in videochiamata per discutere delle tue esigenze legali o di compliance IT.