Avere un sito web a norma in Italia non significa solo inserire una privacy policy copiata da un altro sito. La legge impone precisi obblighi informativi, di trasparenza, di tutela della privacy e, dal 2025, anche di accessibilità. Ignorarli espone a sanzioni, reclami e rischi legali, soprattutto per professionisti, aziende ed e-commerce.
In questa guida vedi esattamente cosa deve avere un sito web a norma in Italia nel 2026, quali sono le sanzioni previste per ogni mancanza e come mettere in regola il tuo sito (WordPress o altro) senza impazzire.
Chi deve mettere il sito a norma?
Quasi tutti i siti professionali rientrano negli obblighi di legge per un sito web a norma in Italia:
- Siti di professionisti, studi, agenzie e aziende (anche solo “vetrina”).
- E-commerce e piattaforme di vendita online.
- Blog e siti con raccolta dati (newsletter, contatti, login, commenti).
- Siti della PA e soggetti con servizi di pubblica utilità (obblighi ancora più stringenti).
Alcune norme si applicano a tutti, altre solo sopra certe dimensioni (ad esempio l’accessibilità EAA per aziende con più di 10 dipendenti o oltre 2 milioni di fatturato).
Obblighi informativi nel footer: cosa non può mancare
Secondo l’articolo 2250 del Codice Civile e la normativa fiscale, sul tuo sito devono essere visibili e facilmente raggiungibili alcune informazioni legali obbligatorie.
Nel footer (o in una pagina “Informazioni legali” ben linkata) devi indicare:
- Denominazione sociale o nome completo (per ditte individuali).
- Forma giuridica (Srl, Srls, SNC, ditta individuale, ecc.).
- Sede legale completa.
- Codice Fiscale e Partita IVA.
- Numero di iscrizione al Registro delle Imprese e codice REA.
- Capitale sociale (se società di capitali) e indicazione se interamente versato.
- Eventuale stato di liquidazione, se applicabile.
- Eventuale indicazione di “società con unico socio” (per Spa/Srl unipersonali).
- Soggetto a cui la società è soggetta per direzione e coordinamento, se esiste.
- PEC e/o email di contatto.
Queste informazioni devono essere accessibili da ogni pagina, tipicamente nel footer globale del sito.
Sanzioni per il footer non a norma
- Sanzioni amministrative da circa 100 a 1.000 euro per ciascuna violazione, con possibilità di raddoppio in caso di reiterazione.
- Per le società di capitali, sanzioni ai sensi dell’art. 2630 c.c. per omissione di informazioni obbligatorie negli atti e nella corrispondenza (incluso il sito).
Privacy policy, cookie policy e GDPR: cosa serve e cosa rischi
Ogni sito web a norma, che tratta dati personali (anche solo con form contatti, analytics, newsletter, login o commenti) deve avere una privacy policy obbligatoria chiara, completa e facilmente accessibile.
Nella privacy policy devi indicare almeno:
- Chi è il titolare del trattamento (dati identificativi e contatti).
- Quali dati raccogli e come (direttamente dall’utente, tramite cookie, log server, ecc.).
- Finalità del trattamento (rispondere a richieste, inviare newsletter, analisi statistiche, marketing).
- Base giuridica (esecuzione contratto, consenso, legittimo interesse, obbligo di legge).
- Eventuali responsabili del trattamento (hosting, servizi email, CRM, plugin).
- Diritti dell’interessato (accesso, cancellazione, limitazione, portabilità, opposizione, reclamo al Garante).
- Conservazione dei dati (per quanto tempo li tieni).
- Trasferimenti fuori UE, se presenti, e garanzie adottate.
Queste informazioni devono essere accessibili da ogni pagina, tipicamente nel footer globale del sito.
Cookie policy e banner cookie conformi
Se usi cookie o tecnologie simili (Google Analytics, pixel Facebook, script di terze parti, plugin di marketing), devi:
- Informare gli utenti con un’informativa breve (banner) e una cookie policy estesa.
- Ottenere il consenso prima di attivare cookie non strettamente necessari (marketing, profilazione, analytics non anonimizzati).
- Bloccare preventivamente script e cookie di terze parti fino al consenso (prior blocking).
- Offrire scelte equivalenti: i pulsanti “Accetta tutto” e “Rifiuta tutto” devono avere lo stesso peso visivo.
- Non usare “cookie wall” (non puoi negare l’accesso al sito se l’utente rifiuta i cookie non necessari).
- Consentire all’utente di modificare le scelte in ogni momento (link “Gestisci cookie” sempre visibile).
Nella cookie policy devi elencare tipologie di cookie, finalità, durata, identità dei terzi e come gestire o revocare il consenso.
Sanzioni GDPR per privacy e cookie non conformi
-
Fino a 10 milioni di euro o 2% del fatturato mondiale annuo (il maggiore dei due) per violazioni “meno gravi”, come:
– informativa privacy incompleta o assente;
– mancata indicazione delle finalità del trattamento;
– registro delle attività di trattamento non aggiornato (se obbligatorio). -
Fino a 20 milioni di euro o 4% del fatturato mondiale annuo (il maggiore dei due) per violazioni più gravi, come:
– assenza di base giuridica per il trattamento;
– consenso non valido (es. cookie banner non conforme, consenso forzato);
– violazione dei diritti degli interessati (accesso, cancellazione, opposizione);
– trasferimento illegittimo di dati fuori dall’UE.
Per un sito web, questo significa che:
- Privacy policy assente o generica → rischio sanzione (scaglione 2% o 4% a seconda dei casi).
- Cookie banner non conforme → violazione del consenso → possibile sanzione fino al 4% del fatturato.
- Newsletter senza consenso valido o senza informativa corretta → sanzione GDPR.
Termini e condizioni: obbligatori o no?
I “Termini e condizioni” (o “Termini di utilizzo”) non sono sempre obbligatori in senso stretto, ma sono fortemente consigliati e in molti casi necessari per tutelarti.
Servono soprattutto per:
- E-commerce e vendita online (condizioni di vendita, recesso, garanzie, pagamenti, spedizioni).
- Siti con registrazione, login, aree riservate, download, servizi digitali.
- Piattaforme che offrono contenuti a pagamento, abbonamenti, servizi SaaS.
Una pagina “Termini e condizioni” dovrebbe contenere:
- Oggetto del servizio offerto tramite il sito.
- Modalità di utilizzo accettabili e limitazioni.
- Responsabilità e limitazioni di garanzia.
- Proprietà intellettuale (chi possiede testi, immagini, logo, ecc.).
- Norme su account, registrazione e sospensione.
- Per e-commerce: prezzi, IVA, spese di spedizione, tempi, diritto di recesso (14 giorni), modalità di restituzione, garanzie legali.
Sanzioni per e-commerce senza condizioni a norma
Per gli e-commerce, l’assenza o l’incompletezza delle informazioni obbligatorie (prezzi, spese, recesso, garanzie) può essere sanzionata dal Codice del Consumo e dalle norme sul commercio elettronico:
- Sanzioni amministrative da 1.000 a 50.000 euro (in base alla gravità e alla dimensione dell’impresa)
- Possibili provvedimenti dell’AGCM in caso di pratiche commerciali scorrette.
Accessibilità web: Legge Stanca ed European Accessibility Act (EAA)
- Legge 4/2004 (Legge Stanca): obblighi per PA ed enti pubblici.
- D.Lgs. 106/2018: recepimento direttiva UE sull’accessibilità dei siti pubblici.
- D.Lgs. 82/2022 e D.Lgs. 190/2024: recepimento dell’European Accessibility Act (EAA).
- PA ed enti pubblici: obbligo pieno dal 2004.
- Aziende con fatturato > 500 milioni: obbligo dal 2022.
-
Aziende private che:
– hanno più di 10 dipendenti oppure fatturano oltre 2 milioni di euro
– offrono prodotti/servizi digitali ai consumatori UE: obbligo dal 28 giugno 2025. - Micro-imprese (<10 dipendenti e <2M€ di fatturato): generalmente esenti dall’EAA, ma resta consigliabile seguire buone pratiche di accessibilità.
Un sito accessibile deve essere usabile anche da persone con disabilità (visive, uditive, motorie, cognitive), con struttura semantica corretta, contrasti adeguati, testi alternativi per immagini, navigazione da tastiera, form etichettati correttamente e, per i soggetti obbligati, dichiarazione di accessibilità.
European Accessibility Act sanzioni
Le sanzioni European Accessibility Act previste sono:
-
Per i soggetti già coperti dalla Legge Stanca (PA e alcune categorie di imprese):
– multe fino al 5% del fatturato annuo. -
Per le altre aziende private soggette all’EAA:
– multe fino a 40.000 euro per inadempienza.
Ad Agosto 2026 non risultano ancora multe “ufficiali” EAA in Italia, ma il quadro sanzionatorio è già attivo.
Newsletter e comunicazioni commerciali
Un sito web a norma se raccoglie email per newsletter o invia comunicazioni promozionali:
- Serve una base giuridica valida (di solito il consenso esplicito per marketing).
- La privacy policy deve spiegare chiaramente finalità e modalità.
- Ogni newsletter deve contenere le informazioni legali del mittente (nome/azienda, sede, P.IVA/CF, contatti).
- Deve essere sempre possibile disiscriversi facilmente (link unsubscribe funzionante).
Le sanzioni
- Invio di newsletter senza consenso valido → sanzione fino al 4% del fatturato o 20 milioni di euro.
- Mancata indicazione delle informazioni legali nel footer delle email → violazione degli obblighi informativi → possibile sanzione.
- Assenza di link per disiscriversi o difficoltà a farlo → violazione del diritto di opposizione → sanzione GDPR.– multe fino al 5% del fatturato annuo.
Checklist pratica: è il tuo sito a norma?
-
Footer con tutti i dati legali (nome, sede, P.IVA/CF, REA, capitale sociale, ecc.).
-
Privacy policy completa e facilmente raggiungibile.
-
Cookie policy + banner cookie conforme (prior blocking, accettazione/rifiuto equivalenti, gestione consensi).
-
Termini e condizioni / termini di utilizzo (obbligatori per e-commerce e servizi digitali).
-
Per e-commerce: informazioni su prezzi, recesso, garanzie, pagamenti, spedizioni.
-
Verifica obblighi di accessibilità (EAA 2025) in base a dipendenti e fatturato.
-
Newsletter: consenso raccolto correttamente, info legali nel footer delle email, link unsubscribe funzionante.
-
Aggiornamento periodico (ogni volta che cambi servizi, plugin, provider, finalità).
Quanto costa mettere un sito a norma?
I costi per avere un sito web a norma in Italia dipendono da:
- Complessità del sito (vetrina, blog, e-commerce, piattaforma).
- Numero di servizi integrati (analytics, pixel, CRM, newsletter, ecc.).
- Necessità di intervenire su accessibilità (tema, builder, plugin, custom).
In linea generale, le voci di costo sono:
- Redazione privacy policy, cookie policy e termini: da qualche centinaio a oltre mille euro, a seconda della complessità.
- Implementazione tecnica (banner cookie, blocco preventivo, configurazione plugin, accessibilità): da poche centinaia a diverse migliaia di euro per siti complessi.
- Eventuali attività di audit e messa in regola continua (monitoraggio, aggiornamenti, formazione).
Conclusioni: perché è meglio avere un sito a norma
- Riduce il rischio di sanzioni sito web non a norma.
- Aumenta la fiducia di utenti e clienti.
- Migliora SEO, usabilità e conversioni.
- Ti posiziona come professionista o azienda seria e affidabile.



