GDPR

Regolamento generale sulla protezione dei dati

La legge dell'Unione europea sui dati personali, che si applica da maggio 2018. Ha portato registro La banca dati e il sistema centrali di un dominio di primo livello o, in senso lato, l'organizzazione che li gestisce. Definizione completa del termine registro e registrar Un'azienda che registra nomi a dominio presso il registro per conto dei clienti. Definizione completa del termine registrar a nascondere la maggior parte dei dati personali dal WHOIS Il vecchio servizio di consultazione dei dati di registrazione dei domini, sostituito da RDAP per i gTLD. Definizione completa del termine WHOIS pubblico. L'ICANN Internet Corporation for Assigned Names and Numbers Organizzazione senza scopo di lucro che coordina il DNS mondiale e le policy dei gTLD. Definizione completa del termine ICANN ha risposto con una Specifica temporanea Le regole d'emergenza dell'ICANN del 2018 sul WHOIS ai sensi del GDPR. Definizione completa del termine Specifica temporanea e poi con la Registration Data Policy La policy dell'ICANN sulla raccolta, la pubblicazione e la comunicazione dei dati di registrazione dei gTLD. Definizione completa del termine Registration Data Policy.

categoria
Dati di registrazione e privacy

Aggiornato in data 5 min di lettura

Il Regolamento generale sulla protezione dei dati (GDPR) è la legge dell’Unione europea che protegge i dati personali. È il motivo principale per cui oggi la ricerca di un dominio mostra di rado il nome, l’indirizzo o il numero di telefono dell’assegnatario La persona o l'organizzazione che detiene la registrazione di un nome a dominio. Definizione completa del termine assegnatario.

Che cos’è il GDPR e perché ha cambiato i dati dei domini

Il GDPR è il Regolamento (UE) 2016/679, apre un altro sito web in una nuova scheda, adottato il 27 aprile 2016 e applicato dal 25 maggio 2018. Protegge i dati personali: qualsiasi informazione su una persona fisica vivente identificata o identificabile, detta interessato La persona i cui dati personali vengono trattati, di solito l'assegnatario nella scheda di un dominio. Definizione completa del termine interessato. Si applica ai trattamenti svolti nell’ambito delle attività di uno stabilimento nell’Unione, ovunque avvenga il trattamento, e può riguardare anche titolare del trattamento e responsabile del trattamento Ruoli del GDPR: il titolare decide come si usano i dati personali, il responsabile agisce per suo conto. Definizione completa del termine titolare del trattamento e responsabile del trattamento fuori dall’Unione che offrono servizi a persone che vi si trovano.

L’ICANN ha affermato che, senza modifiche ai suoi contratti, registri e registrar non avrebbero potuto rispettare sia la legge sia quei contratti. Le sanzioni previste dal GDPR possono arrivare a 20 milioni di EUR o al 4% del fatturato mondiale annuo di un’azienda, se superiore.

Che cosa è nascosto oggi e che cosa resta pubblico

A ottobre 2026, la Registration Data Policy dell’ICANN, la policy sui dati di registrazione (in vigore dal 21 agosto 2025, rivista l’ultima volta il 12 maggio 2026), fissa le regole per i gTLD dominio di primo livello generico Dominio di primo livello non legato a un paese, gestito con contratti con l'ICANN. Definizione completa del termine gTLD:

  • Sempre pubblici: il nome a dominio Nome leggibile di internet, formato da etichette separate da punti. Definizione completa del termine nome a dominio, il registrar con il suo URL, l’identificativo IANA Internet Assigned Numbers Authority Funzioni che coordinano la zona radice, gli indirizzi IP e i numeri di protocollo. Definizione completa del termine IANA del registrar e i contatto per gli abusi Il contatto pubblicato a cui registrar e registri ricevono le segnalazioni di abuso. Definizione completa del termine contatto per gli abusi, le date di creazione e di scadenza Data in cui la registrazione di un dominio termina se non viene rinnovata. Definizione completa del termine scadenza, gli stati e il paese dell’assegnatario (e lo stato o la provincia, se raccolti).
  • Oscurati dove la legge lo impone, e oscurabili dove è commercialmente ragionevole: nome, via, codice postale, telefono e fax dell’assegnatario, e nome e telefono del contatto tecnico. Anche la città può essere oscurata.

Un campo oscurato deve indicarlo. Al posto dell’indirizzo email, il registrar pubblica un indirizzo di inoltro o un modulo web che non identifica la persona. L’assegnatario può acconsentire alla pubblicazione dei campi oscurati. I contatti amministrativo e di fatturazione non sono più obbligatori, e un dominio che usa un servizio di privacy/proxy Un servizio che nasconde i dati personali di un assegnatario nelle ricerche pubbliche. Definizione completa del termine servizio di privacy/proxy affiliato o accreditato mostra i dati del servizio.

Aziende e persone fisiche

Il GDPR non copre i dati relativi alle persone giuridiche, come il nome e i recapiti di un’azienda. I dati di dipendenti identificati restano però dati personali: in una lettera ricevuta dall’ICANN il 5 luglio 2018, il Comitato europeo per la protezione dei dati ha affermato che i dati dei dipendenti non dovrebbero essere pubblici per impostazione predefinita, mentre pubblicare un indirizzo generico di funzione non sarebbe illecito.

La policy dell’ICANN consente a registri e registrar di trattare le aziende in modo diverso, ma non li obbliga. Se il campo campo Organizzazione dell'assegnatario Il campo facoltativo con l'organizzazione che detiene un dominio, pubblicato solo con il consenso. Definizione completa del termine campo Organizzazione dell'assegnatario è compilato, l’organizzazione diventa l’assegnataria registrata del nome. Il suo nome viene pubblicato se l’assegnatario acconsente; altrimenti il registrar può oscurarlo.

I ccTLD dominio di primo livello nazionale Un dominio di primo livello di un paese o territorio, di solito di due lettere. Definizione completa del termine ccTLD fissano regole proprie. A ottobre 2026, il WHOIS web del .eu mostra per le persone fisiche solo email e lingua, e per le organizzazioni aggiunge azienda, città, regione e paese; è l’assegnatario a scegliere la categoria.

Titolari, responsabili e chi risponde di che cosa

Il titolare del trattamento decide le finalità e i mezzi del trattamento dei dati personali; il responsabile del trattamento tratta i dati per conto del titolare. Le parti che decidono insieme sono contitolari del trattamento. Un responsabile opera in base a un contratto che stabilisce oggetto, durata, natura e finalità del trattamento: l’accordo sul trattamento dei dati Il contratto previsto dal GDPR tra un'organizzazione e un'azienda che tratta dati per suo conto. Definizione completa del termine accordo sul trattamento dei dati.

Il ruolo dell’ICANN, dei registri e dei registrar è stato discusso per anni. Oggi devono firmare tra loro accordi sulla protezione dei dati dove la legge lo richiede. Un registro o un registrar che ne ha bisogno con l’ICANN richiede la Data Processing Specification Un'aggiunta contrattuale facoltativa su come l'ICANN e le parti contraenti trattano lecitamente i dati di registrazione. Definizione completa del termine Data Processing Specification, che considera entrambe le parti titolari autonomi. L’ICANN precisa che non è un accordo sul trattamento dei dati e che copre qualsiasi legge applicabile sulla protezione dei dati, non solo il GDPR.

La risposta dell’ICANN: dalla Specifica temporanea alla policy attuale

  • 17 maggio 2018: il Consiglio di amministrazione dell’ICANN adotta la Specifica temporanea (Temporary Specification), in vigore dal 25 maggio 2018.
  • 15 maggio 2019: il Consiglio di amministrazione adotta le raccomandazioni della fase 1 dell’EPDP Expedited Policy Development Process Processo più rapido di sviluppo delle policy dell'ICANN, noto soprattutto per il lavoro sui dati di registrazione dopo il GDPR. Definizione completa del termine EPDP, con alcune eccezioni.
  • 20 maggio 2019: la Policy provvisoria sui dati di registrazione La policy transitoria che ha mantenuto in vigore le regole della Specifica temporanea dal 2019 ad agosto 2025. Definizione completa del termine Policy provvisoria sui dati di registrazione (Interim Registration Data Policy) mantiene le misure della Specifica temporanea dopo la sua scadenza, il 25 maggio 2019.
  • 10 marzo 2022: il Consiglio di amministrazione adotta la fase 2A, sulla distinzione tra persone giuridiche e persone fisiche La distinzione tra aziende ed esseri umani, che decide se la normativa sulla privacy protegge i dati di registrazione. Definizione completa del termine persone giuridiche e persone fisiche e sugli indirizzo email anonimizzato Un indirizzo di inoltro o un modulo web che permette di contattare un assegnatario senza mostrarne l'email reale. Definizione completa del termine indirizzo email anonimizzato.
  • 21 agosto 2025: la Registration Data Policy, pubblicata il 21 febbraio 2024, si applica integralmente.

Chi vuole ottenere i dati nascosti li richiede con la procedura di divulgazione a cui ogni registrar e registro deve rimandare dalla propria home page. A ottobre 2026, la ricezione deve essere confermata entro 2 giorni lavorativi e la risposta data entro 30 giorni di calendario dalla conferma, salvo circostanze eccezionali. Un rifiuto deve spiegare come l’legittimo interesse Base giuridica del GDPR per trattare dati personali, da bilanciare con i diritti alla privacy dell'assegnatario. Definizione completa del termine legittimo interesse del richiedente Un'organizzazione che ha presentato all'ICANN una domanda per gestire un nuovo gTLD. Definizione completa del termine richiedente è stato bilanciato con i diritti dell’interessato. Termini più brevi per le richiesta urgente Una richiesta d'emergenza di dati di registrazione nascosti, con un termine di risposta di 24 ore non ancora in vigore. Definizione completa del termine richiesta urgente sono scritti nella policy ma non ancora in vigore.

A ottobre 2026, l’RDRS Registration Data Request Service Il servizio gratuito dell'ICANN per chiedere ai registrar partecipanti i dati di registrazione gTLD oscurati. Definizione completa del termine RDRS dell’ICANN, sperimentato dal 28 novembre 2023 al 30 novembre 2025 e prorogato per un massimo di altri due anni, inoltra le richieste ai registrar che partecipano. Non garantisce la divulgazione.

I diritti degli assegnatari secondo il GDPR

Il GDPR prevede i diritti di accesso, rettifica, cancellazione La rimozione della registrazione di un dominio dal registro, che avvia il percorso verso il rilascio del nome. Definizione completa del termine cancellazione, limitazione del trattamento, portabilità dei dati e opposizione (articoli da 15 a 18, 20 e 21). Il titolare del trattamento deve rispondere entro un mese, termine prorogabile di altri due mesi se necessario. Ogni diritto ha le sue condizioni: per esempio, la cancellazione di dati che un registrar deve conservare per mantenere registrato un dominio non è scontata.

Un interessato può presentare reclamo a un’autorità per la protezione dei dati Un'autorità nazionale che fa rispettare il GDPR e collabora tramite il Comitato europeo per la protezione dei dati. Definizione completa del termine autorità per la protezione dei dati, in particolare nello Stato membro in cui risiede o lavora o in cui è avvenuta la presunta violazione. In Spagna l’autorità di controllo nazionale è l’Agencia Española de Protección de Datos (AEPD); esistono anche autorità regionali. Per un caso specifico, gli interlocutori sono il registrar, il registro o un avvocato.

Fonti