C’è una cosa che quasi ogni psicologo mi dice quando iniziamo a lavorare insieme: “Non so se il mio sito è a posto con il GDPR, ma ho paura di toccare qualcosa e peggiorare la situazione.”
Capisco. Le norme sulla privacy sono scritte in un linguaggio che sembra progettato appositamente per scoraggiare chi non è un avvocato. E il fatto che uno studio di psicologia tratti dati particolarmente sensibili — dati sulla salute, dati psicologici — aggiunge un livello di complessità in più rispetto a un negozio online o a un sito vetrina.
In questo articolo cerco di spiegare cosa serve davvero, senza entrare in dettagli legali che non stanno a me dare. Se hai dubbi sulla tua situazione specifica, il consiglio è sempre quello di consultare un avvocato o un DPO.
Perché il sito di uno psicologo è un caso a parte
Il GDPR distingue tra dati personali comuni (nome, email, telefono) e dati particolari, chiamati anche dati sensibili. Tra questi ultimi rientrano esplicitamente i dati relativi alla salute e i dati riguardanti la vita sessuale o l’orientamento sessuale.
Quando un paziente compila il form di contatto del tuo sito per chiedere informazioni su un percorso di psicoterapia, sta già comunicando qualcosa sulla propria salute — anche solo il fatto di avere bisogno di supporto psicologico. Questo non è un dato ordinario.
Di conseguenza, le tutele richieste sono più stringenti rispetto a un sito qualsiasi. Non basta un’informativa generica copiata da internet.
Le cose che non possono mancare
1 — Privacy policy specifica per studi clinici
Ogni sito che raccoglie dati personali deve avere una privacy policy. Ma quella di uno studio di psicologia deve contenere elementi specifici: quali categorie di dati particolari vengono trattati, su quale base giuridica (di solito il consenso esplicito), per quanto tempo vengono conservati, e chi eventualmente li riceve.
Una privacy policy generica scaricata da internet non va bene. O meglio: potrebbe sembrare a posto in superficie, ma se un paziente facesse un reclamo al Garante e venisse verificato il contenuto, le lacune emergerebbero subito.
2 — Informativa sul trattamento dei dati prima del form
Prima che il paziente invii un messaggio di contatto, deve poter leggere come verranno usati i suoi dati. Non basta un link alla privacy policy nascosto nel footer. L’informativa deve essere accessibile e comprensibile nel momento in cui i dati vengono raccolti — cioè direttamente sopra o sotto il form.
3 — Consenso esplicito e documentato
Per i dati sulla salute il GDPR richiede il consenso esplicito, che significa una casella da spuntare attivamente — non pre-selezionata. Il paziente deve compiere un’azione consapevole per acconsentire al trattamento dei suoi dati.
Questo vale per il form di contatto. Se hai un sistema di prenotazione online, vale anche lì.
4 — Cookie banner conforme
Il cookie banner non è solo una seccatura estetica. Il Garante italiano ha pubblicato linee guida precise su come deve funzionare: niente banner che si chiudono con una X e assumono il consenso, niente banner dove il rifiuto è nascosto o complicato.
Le regole essenziali: il pulsante per accettare e quello per rifiutare devono essere ugualmente visibili e accessibili. I cookie non tecnici (analytics, marketing) non possono essere attivati prima del consenso.
5 — Registro dei trattamenti
Questo non è visibile sul sito, ma è obbligatorio per gli studi che trattano dati sensibili in modo sistematico: un documento interno che registra quali dati vengono trattati, perché, per quanto tempo e con quali misure di sicurezza. Non entra nel dettaglio qui, ma è qualcosa da avere nella cartella “documenti dello studio”.
Cosa non è obbligatorio ma è comunque buona pratica
Crittografia del form (HTTPS)
Il tuo sito deve girare su HTTPS — ormai quasi tutti lo fanno, ma se nel browser compare ancora “Non sicuro” accanto all’URL, è una cosa da sistemare subito. I dati inviati via form devono viaggiare cifrati.
Recaptcha e alternative
Molti siti usano Google Recaptcha per bloccare lo spam. Il problema è che Recaptcha invia dati a Google, e questo va dichiarato nella privacy policy. Esistono alternative più rispettose della privacy (come hCaptcha o Turnstile di Cloudflare) che vale la pena valutare.
Email di conferma dopo il contatto
Quando un paziente invia il form, riceve di solito un’email automatica di conferma. Anche quell’email deve essere pensata: non deve contenere i dati sensibili che il paziente ha condiviso nel messaggio, e deve ricordare al paziente come può esercitare i suoi diritti (accesso, cancellazione, rettifica).
Gli errori più comuni che vedo nei siti di psicologi
Privacy policy copiata da un template generico. Si riconosce subito: parla di “prodotti e servizi”, di “newsletter” che il sito non ha, di “partner commerciali” inesistenti. È peggio di niente, perché crea confusione su cosa viene davvero trattato.
Casella del consenso pre-selezionata. Ancora diffusissima. Non è valida — il consenso deve essere un’azione attiva del paziente, non qualcosa da deselezionare se non si vuole acconsentire.
Cookie banner che si chiude con la X assumendo il consenso. Il Garante ha sanzionato più volte questo pattern. Chiudere il banner non equivale ad acconsentire.
Nessuna informativa visibile accanto al form. La privacy policy nel footer non è sufficiente. Deve essere linkata o riassunta nel punto esatto in cui i dati vengono raccolti.
Analytics attivi prima del consenso. Google Analytics, Facebook Pixel e simili non possono essere caricati prima che l’utente abbia acconsentito ai cookie di profilazione. Se sul tuo sito questi script si caricano appena la pagina si apre, sei fuori norma.
Una nota sulla responsabilità
Questo articolo ha uno scopo informativo. Non sono un avvocato e non posso dirti se il tuo sito è conforme o meno — dipende da troppi dettagli specifici.
Quello che posso dirti è che quando realizzo un sito per uno studio di psicologia, la parte GDPR non è un’aggiunta dell’ultimo momento ma una componente del progetto fin dall’inizio: privacy policy specifica, cookie banner conforme, consenso esplicito nel form, HTTPS attivo.
Se vuoi capire come è messo il tuo sito attuale, puoi mandarmi il link — do un’occhiata e ti dico cosa vedo, senza impegno.
Realizzo siti web per psicologi e psicoterapeuti con GDPR incluso. Scopri come lavoro →
