Perimetro di default: Italia / UE - B2C e B2B
Se solo B2B vetrina (senza vendita online a consumatori): sezioni 10, recensioni art. 21 Codice Consumo e ADR = Non Applicabile. Se microimpresa che offre SERVIZI: esenzione parziale EAA Sezione 8 applicabile.
Legenda criticità:
🔴 OBBLIGATORIO LEGALE - Rischio sanzione AGCM / Garante Privacy / Guardia di Finanza
🟣 OBBLIGATORIO ACCESSIBILITÀ - Rischio sanzione AGID / AGCM ex D.Lgs 82/2022 EAA
🟠 SEO / VISIBILITÀ / GEO - Rischio declassamento o mancata citazione IA
🔵 SICUREZZA / PERFORMANCE / UX - Rischio qualità e fiducia
⚪ RACCOMANDATO - Bonus differenziante
1. Note legali & Editore [D.Lgs 70/2003 art.7, art.2250 c.c., D.Lgs 179/2012] 1. Note legali & Editore [D.Lgs 70/2003 art.7, art.2250 c.c., D.Lgs 179/2012]
2. Privacy, GDPR & tracciatori [GDPR, D.Lgs 196/2003 novellato da 101/2018, Linee Guida Garante Cookie 10/06/2021 e 2024] 2. Privacy, GDPR & tracciatori [GDPR, D.Lgs 196/2003 novellato da 101/2018, Linee Guida Garante Cookie 10/06/2021 e 2024]
Terminologia: verificare “cookie e altri tracciatori”: cookie, localStorage, IndexedDB, fingerprinting, pixel, SDK, font remoti.
🔴 Privacy Policy: Accessibile dal footer, datata, versionata (changelog), linguaggio = lingua del sito, scritta senza gergo, con data ultimo aggiornamento | Prova: Footer + Git/versionamento
🔴 Cookie Policy separata o sezione dedicata chiara: Elenco per categorie (tecnici, analitici, marketing) con finalità, titolare, durata, base giuridica | Rif: Linee Guida Garante Cookie
🔴 Titolare del trattamento: Identità completa + contatti + PEC/domicilio digitale + Rappresentante art.27 se fuori UE
🔴 DPO: Verificare obbligo nomina [PA, monitoraggio sistematico larga scala, dati particolari larga scala]. Se nominato: nome o funzione + contatto dedicato. Se non obbligatorio: non dichiarare obbligatorietà
🔴 Finalità + base giuridica per ciascuna finalità + categorie dati + fonte + minimizzazione + interesse legittimo con test di bilanciamento documentato internamente se usato
🔴 Minori <14 anni: Se raccolta possibile, percorso verifica età + consenso genitoriale | Rif: GDPR art.8 + D.Lgs 101/2018 soglia Italia 14 anni
🔴 Tempi di conservazione: Per categoria di dati con criterio, non generico. Log server web: principio minimizzazione, max 7-30gg salvo esigenze sicurezza documentate (difesa, prevenzione abusi). Fatture 10 anni, preventivi 12 mesi, CV 12 mesi
🔴 Destinatari: Categorie di destinatari in policy pubblica. Elenco nominativo dei Responsabili ex art.28 tenuto interno ed esibibile, non obbligatorio pubblicare tutti i nomi
🔴 Contratti art.28: Esistenza verificata internamente. Contenuto minimo: oggetto, durata, natura, finalità, tipo dati, categorie interessati, misure art.32, disciplina sub-responsabili, destino dati fine contratto | Prova: Modello contratto interno
🔴 Trasferimenti extra-UE: Paese + meccanismo [Decisione adeguatezza, SCC UE 2021/914, BCR, DPF USA se certificato] + TIA documentata se verso US senza DPF o con servizi non certificati (es. CDN US, Google Fonts remoto, reCAPTCHA) | Prova: TIA + verifica DPF list data.bof.gov
🔴 Diritti interessati: Lista completa art.15-22 + modalità esercizio + revoca consenso facile quanto conferimento + reclamo Garante + ricorso giurisdizionale
🔴 Registro trattamenti art.30: Aggiornato, interno, non pubblico ma esibibile su richiesta Garante
🔴 DPIA art.35: Se trattamento ad alto rischio [profilazione, tracking larga scala, geolocalizzazione, dati particolari, videosorveglianza]: DPIA realizzata e riesaminata annualmente
🔴 Procedura Data Breach art.33/34: Notifica Garante 72h + notifica interessati se rischio elevato + Registro interno violazioni | Prova: Modello procedura + registro
🔴 Registro consensi CMP: Prova con timestamp, versione banner, wording accettato, ID utente anonimo, log immutabile
🔴 Nomina Amministratore di Sistema: Se applicabile, designazione e verifica annuale competenze ex Provvedimento Garante 27/11/2008
🔴 Newsletter / Marketing: Base giuridica (consenso), double opt-in tracciato, info ex art.13 al momento iscrizione, registro consensi, link disiscrizione immediata + gestione soft-spam art.130 comma 4 se clienti esistenti
Banner CMP conforme Linee Guida Garante 2021 + DSA art.25 (anti dark pattern):
3. Sicurezza & Dominio Email [GDPR art.32, Linee Guida ACN, AGID] 3. Sicurezza & Dominio Email [GDPR art.32, Linee Guida ACN, AGID]
🔴 HTTPS: Certificato valido, auto-renew, redirect 301 HTTP->HTTPS, normalizzazione www/non-www unica, HSTS con max-age >= 6 mesi | Prova: Test Mozilla Observatory B+ minimo, Qualys SSL Labs A minimo
🔴 Mixed content: 0 risorsa HTTP su HTTPS | Prova: DevTools + crawler
🔵 Header sicurezza: CSP con nonce/hash + report-uri, frame-ancestors (sostituisce X-Frame-Options), X-Content-Type-Options nosniff, Referrer-Policy strict-origin-when-cross-origin, Permissions-Policy restrittiva
🔴 Account admin: 2FA obbligatoria, least privilege, anti brute-force, log accessi admin [chi/quando/cosa/IP] 12 mesi in area sicura
🔴 Password: Hash Argon2id / bcrypt cost>=10 / scrypt, mai in chiaro, mai inviate via email, policy robustezza ACN, verifica contro dizionari di password compromesse
🔴 Sessioni: Cookie Secure + HttpOnly + SameSite=Lax minimo, scadenza breve, invalidazione a logout e cambio password, rigenerazione ID sessione a login
🔴 Cifratura at rest: DB, backup e dati particolari/sensibili cifrati AES-256 o equivalente | Rif: GDPR art.32
🔵 Stack aggiornato: CMS/core/plugin/tema e PHP 8.2+ senza CVE critiche (PHP 8.2 in EOL security-only da fine 2025) + WAF / anti-DDoS (Cloudflare / provider ACN qualificato)
🔴 Segreti: Nessun .env, .git, .DS_Store, backup.zip, dump.sql, phpinfo esposto | Prova: Scan Nuclei / dirsearch / shhgit
🔵 Ambienti staging/test: Protetti da basic auth / IP allowlist + X-Robots-Tag noindex + non verificati in GSC + disabilitata indicizzazione
🔵 Backup: Giornalieri cifrati off-site immutabili, RPO/RTO definiti, test restore documentato (vedi sez.12)
🔵 Form: Validazione lato server, anti-injection, anti-spam invisibile [Turnstile/hCaptcha] con alternativa accessibile audio/logica, rate limiting
🔵 Email dominio: SPF strict (-all), DKIM 2048bit, DMARC p=quarantine poi reject a 100%, MTA-STS + TLS-RPT, BIMI opzionale, PEC per comunicazioni legali separata | Prova: DMARC aggregate report
🔵 Vulnerabilità: Scan automatico settimanale (DAST) + Pentest annuale distinto + file /.well-known/security.txt con contatto security e PEC, scadenza
🔵 SRI: Subresource Integrity per script JS di terze parti (jQuery CDN, widget) + CSP require-sri-for
🔵 NIS2: Se cliente Soggetto Essenziale/Importante ex D.Lgs 138/2024 recepimento NIS2 applicabile dal 16/10/2024: verificare settore Allegato I/II + size-cap rule >=50 dip o >10M€ fatturato. Obblighi CSIRT, notifica incidenti, supply chain
4. SEO Tecnica 4. SEO Tecnica
🟠 Title unico per pagina, ~50-60 caratteri / 580px max, keyword principale + brand in suffisso se branding, senza troncamento su mobile | Prova: SERP preview
🔵 Meta description unica 140-160 caratteri, invitante, senza duplicazione, non usata per ranking ma per CTR
🟠 Struttura titoli: H1 descrittivo per pagina, gerarchia H1>H2>H3 senza salti logici. Più H1 tollerati in HTML5 se struttura corretta
🔴 Attributo lang su <html> (es. it-IT) + hreflang se multilingua [es: it-IT / en-GB / de-DE / it-CH] + x-default + coerenza 100% lingua per pagina | Prova: Sorgente + HREFLANG checker
🟠 URL: Pulite, parlanti, minuscole, senza parametri inutili, normalizzazione slash finale unica, canonical auto-referenziata TRANNE faccette/filtri/ordinamento/paginazione [in tal caso canonical verso URL pulita + gestione param GSC/noindex]
🟠 Redirect: 0 catene, 301 diretti, no 302 per errore permanente, no loop, no 307 non intenzionali | Prova: Screaming Frog redirect chains
🔵 robots.txt: Sintassi valida + decisione documentata per crawler IA [GPTBot, ClaudeBot, PerplexityBot, OAI-SearchBot, Google-Extended, CCBot] + llms.txt / ai.txt in /.well-known/ o root per policy IA | Prova: Verifica log server attività reale bot IA
🟠 Sitemap XML <50k URL / <50MB, 0 URL noindex/non-canonical/4xx/5xx, lastmod reale ISO 8601, inviata GSC/Bing, compressa se grande
🟠 Indicizzazione: Nessun noindex residuo in produzione, copertura GSC senza errori critici, no conflitto noindex + canonical diversa
🔵 404 utile con ricerca interna, link categorie popolari, contatto + 410 solo per contenuti rimossi definitivamente con valore legale
🟠 Link interni: Profondità <3 click per pagine importanti, ancore descrittive (no “clicca qui”), 0 orfana importante, 0 link rotto | Prova: Crawl
🔵 Dati strutturati: JSON-LD validato [Organization con taxID, sameAs, founder, BreadcrumbList, Product/Article/Service, LocalBusiness] + Open Graph + X Cards | Prova: Rich Results Test + Schema validator
🟠 E-E-A-T: Pagine autore con credenziali verificabili, fonti citate con link, data aggiornamento visibile per YMYL [salute/finanza/diritto] | Rif: Quality Rater Guidelines
5. SEO Locale - Italia 5. SEO Locale - Italia
🟠 Profilo dell’attività Google (ex GBP) creato, verificato, categoria principale esatta + categorie secondarie + Bing Places + Apple Business Connect + orari + servizi
🟠 NAP identici: Nome, Indirizzo, Telefono identici tra Sito, Google Profile, Apple, Bing e citazioni principali (PagineGialle, PagineBianche). Audit citazioni con tool [BrightLocal/Semrush Local] | Prova: Report NAP audit
🔵 Coordinate locali footer + pagina contatti + Schema LocalBusiness con orari + eccezioni festività italiane + geo + P.IVA + areaServed | Prova: Rich Results Test LocalBusiness
🔴 Recensioni: Risposta entro 7gg consigliata, divieto false recensioni, divieto filtraggio/omissione, indicare metodo raccolta / autenticità / data / moderazione | Rif: Codice Consumo art.21 + D.Lgs 26/2023 Omnibus
🔵 Pagine multi-sede: 1 URL per sede con mappa, indicazioni parcheggio/mezzi, contenuto unico, CAP, provincia, telefono locale, orari specifici
🔵 Monitoraggio Local Pack per keyword locali [es: “commercialista Milano”] + Local Finder + Maps | Prova: Local Rank Tracker
🔵 Moderazione Q&A Profilo Google + prodotti / servizi del profilo aggiornati
6. GEO / AEO - Motori Generativi (AI Search) 6. GEO / AEO - Motori Generativi (AI Search)
🟠 Contenuto accessibile senza JS obbligatorio [SSR/pre-render/isomorphic] - critico per crawler IA che non eseguono sempre JS | Prova: Test con curl + View Source
🟠 Risposta chiave nei primi 100 parole, formato Q/R citabile, cifre con fonti primarie linkate, paragrafi brevi estraibili
🔵 Schema ricco: Organization con taxID/sameAs/founder/slogan, Person con sameAs, FAQPage con fonti, HowTo, Product con aggregateRating veritiero
🔵 FAQ basata su vere domande clienti [support/ticket/email/chat] con risposte non inventate + data aggiornamento
⚪ Autorità esterna: Menzioni su fonti affidabili terze italiane [ANSA, Corriere, Repubblica, Sole24Ore, siti di settore autorevoli] + co-citazioni brand
🔵 Test citazione: Query brand + brand+prodotto su ChatGPT / Perplexity / Gemini / AI Overviews - rilevare allucinazioni e verbatim, correggere con contenuti sorgente
🔵 File llms.txt + /.well-known/ai.txt: Policy chiara Allow/Disallow per training e RAG, con link a sitemap pulita per IA + contatti licenze | Prova: /llms.txt accessibile
🔵 Distinzione crawler: Google-Extended (training Gemini) vs Googlebot (indicizzazione) vs OAI-SearchBot (SearchGPT) - decisione documentata
7. Performance - Dati di campo prima di tutto
🟠 Core Web Vitals CAMPO 75° percentile mobile al verde: LCP <2.5s, INP <200ms, CLS <0.1 | Fonte: CrUX / GSC / RUM. Non confondere Lab Data PageSpeed | Prova: GSC Core Web Vitals + CrUX API
🔵 TTFB: <800ms origine, <600ms con CDN. Metrica diagnostica, non Core Web Vital ma impatta LCP
🔵 Immagini: WebP/AVIF, hero <200 kB, width/height definiti, srcset/sizes, loading=lazy tranne LCP, fetchpriority=high su LCP, decoding async | Prova: Lighthouse + WebPageTest filmstrip
🔵 Font: font-display=swap + preload solo critico + self-hosting raccomandato. Google Fonts via CDN = trasferimento IP verso US = rischio GDPR - Garante IT molto severo, richiede self-host o proxy EU
🔵 JS/CSS: Minificati, defer/async, <150 kB JS critico, terze parti limitate e caricate post-consenso, tree-shaking
🔵 Cache: Cache-Control + ETag + Brotli/Gzip, HTTP/2 o HTTP/3, CDN con edge caching, stale-while-revalidate
⚪ Budget performance per template [es: home <1.5 MB, PLP <1.2 MB] + monitoraggio Lighthouse CI + RUM alert
🔵 Test: PageSpeed mobile+desktop + WebPageTest + CrUX campo + test 3G/4G throttling
8. Accessibilità - Legge Stanca 4/2004 + AGID + EAA D.Lgs 82/2022 / WCAG 2.2 AA / EN 301 549 8. Accessibilità - Legge Stanca 4/2004 + AGID + EAA D.Lgs 82/2022 / WCAG 2.2 AA / EN 301 549
Soglia EAA: Applicabile dal 28/06/2025 a TUTTI i siti e-commerce B2C che vendono PRODOTTI (anche microimprese). Per i SERVIZI (es. consulenza, SaaS, prenotazioni), esenzione microimpresa: <10 dipendenti E <2M€ fatturato/bilancio. Se >=10 dipendenti O >=2M€ = sempre soggetto. Sanzioni AGID / AGCM.
🟣 Dichiarazione di accessibilità conforme modello AGID 2025 + meccanismo feedback + stato conformità [conforme / parzialmente conforme / non conforme] + elenco contenuti non accessibili + obiettivi miglioramento pubblicati su /accessibilita. Per PA anche su form.agid.gov.it, per privati solo su sito
🟣 Contrasto AA 4.5:1 testo normale [3:1 per large text >=18pt o 14pt bold], focus visibile non solo colore, spessore minimo 2px CSS, area focus >= perimetro elemento | WCAG 2.4.11
🟣 Navigazione 100% tastiera, ordine tab logico, no trappola tastiera, no shortcut a singolo tasto senza disattivazione
🔵 Link skip “Vai al contenuto” visibile al focus, presente su tutte le pagine, primo elemento focusabile
🔵 Landmark: header/nav/main/footer/search + titoli gerarchizzati senza salti H1>H2>H3 + regioni ARIA solo se necessario
🔵 Link espliciti, non “clicca qui” isolato, scopo chiaro da contesto o aria-label pertinente
🟣 Form: label associata for/id, fieldset/legend per gruppi, aiuto input, errore legato aria-describedby + aria-invalid, autocomplete pertinente, messaggio successo accessibile con role=status | Prova: Screen reader
🟣 Zoom + Reflow: 200% senza perdita + reflow 400% / 320px larghezza senza scroll orizzontale bidirezionale né perdita info/funzionalità | WCAG 1.4.10
🟣 Target touch 24x24px minimo WCAG 2.5.8 (AGID raccomanda 44x44px). Spaziatura minima 24px se target più piccolo
🟣 No flash >3/sec, animazione pausabile, no scorrimento bloccante, no movimento innescato da scroll senza controllo | WCAG 2.3.1
🟣 Video: sottotitoli sincronizzati + trascrizione + audiodescrizione se informativo. Audio: trascrizione testuale. Autoplay con audio disattivato o con controllo
🔵 Documenti: PDF/ODT taggati, strutturati, non immagine di testo, titolo documento, lingua definita, ordine lettura logico | Prova: PAC 2024 + Adobe checker
🔵 Via di segnalazione + procedura onere sproporzionato se invocata con modello AGID + alternativa accessibile
🔵 Divieto overlay di accessibilità: Widget che promettono conformità automatica (es. accessiBe) non rendono conforme e sono sanzionati da AGID
🟣 Audit: Test automatico axe/WAVE + test manuale tastiera + test screen reader NVDA/VoiceOver/JAWS + audit completo 106 criteri AGID da auditor + dichiarazione EN 301 549
9. UX, Contenuto & Fiducia 9. UX, Contenuto & Fiducia
🔵 Navigazione chiara, breadcrumb se >2 livelli, ricerca interna se >50 pagine con pagina 0 risultati utile + filtri
🔵 Responsive 320-2560px, compatibilità 2 ultime versioni Chrome/Firefox/Safari/Edge + test iOS/Android reali | Prova: BrowserStack + device reali
🔵 Contatti: Pagina funzionante + tempi risposta dichiarati + ricevuta automatica + PEC/domicilio digitale visibile + mappa
🔵 Chi siamo: Team reale con foto/nome/ruolo, indirizzo verificabile, prove sociali verificabili, P.IVA linkabile a RegistroImprese / INI-PEC / Infoimprese.it + iscrizione ROC se applicabile
🔵 CTA: 1 obiettivo principale per pagina, gerarchia visiva, contrasto e target touch rispettati
🔴 Footer completo: Note legali, Privacy, Cookie Policy, Gestione preferenze tracciatori, Condizioni di Vendita/Servizio, Mappa sito HTML, Contatti, P.IVA/REA/CF/Capitale (se dovuto) - no duplicazione obblighi art.2250 su ogni riga
🔵 Favicon + Apple Touch Icon + manifest PWA + theme-color + og:image 1200x630
🔵 Ortografia e grammatica: Verifica tool + rilettura umana documentata, coerenza IT (accenti è, à, ù) e zero mix IT/EN nella stessa frase
🔴 Licenze immagini/font/icone verificate, crediti se CC, liberatorie se volti riconoscibili | Rif: L.633/1941 Diritto d’Autore + GDPR immagine
🔴 Anti-dark pattern: Disiscrizione/recesso facile quanto iscrizione (stesso n. click), no pre-selezioni ingannevoli, no countdown finti, no scarsità falsa | Rif: DSA art.25 + Codice Consumo art.20-22 D.Lgs 26/2023
🔵 Multilingua: Coerenza linguistica 100% per URL, hreflang implementato, no mix lingua, selettore lingua accessibile
🔵 Test utenti reali documentati (5 utenti) + registrazione esiti
10. Conformità E-commerce [se vendita online - D.Lgs 206/2005 Codice del Consumo + D.Lgs 70/2003 + D.Lgs 26/2023 Omnibus + D.Lgs 173/2021 + D.Lgs 134/2022]
🔴 Condizioni Generali di Vendita datate, versionate, accessibili PRIMA ordine, casella non pre-spuntata, accettazione tracciata con timestamp, archiviazione versione accettata + prova leggibile | Prova: Log consenso + versione
🔴 Prezzi: IVA inclusa + eco-contributo RAEE se applicabile + spese spedizione + tempi consegna + disponibilità stock reale + metodi pagamento sicuri [3DS2] PRIMA validazione ordine. Totale finale sempre visibile prima del pagamento
🔴 Regola 30 giorni prezzi barrati: Prezzo di riferimento = prezzo più basso 30gg precedenti promozione | Rif: Codice Consumo art.17-bis + Direttiva Omnibus D.Lgs 26/2023 - Controllo AGCM #1 in Italia 2024-2025
🔴 Diritto recesso 14gg + pulsante/link recesso visibile + modulo tipo di recesso (Allegato I Codice Consumo) + info chiara eccezioni [su misura, deperibile, sigillo igiene rotto, contenuto digitale con esecuzione iniziata e consenso perdita recesso] | Rif: art.52-59 Codice Consumo
🔴 Garanzie legali: Conformità 2 anni ex D.Lgs 134/2022 (beni) + 2 anni ex D.Lgs 173/2021 (contenuti/servizi digitali) + garanzia produttore se dichiarata + disponibilità pezzi ricambio 10 anni per categorie regolamentate UE (elettrodomestici, smartphone, tablet) + info RAEE | Prova: Pagina garanzie
🔴 Etichettatura ambientale imballaggi: Info riciclo obbligatoria dal 01/01/2023 ex D.Lgs 116/2020 + eco-contributi RAEE/pile/CONAI visibili in fattura se dovuti
🔴 Percorso ordine: Step chiari + riepilogo prima pagamento (art.12 D.Lgs 70/2003) + email conferma ordine + fattura elettronica conforme SDI + conservazione sostitutiva 10 anni | Rif: art.2250 + Fatturazione elettronica
🔴 Abbonamento/Rinnovo automatico: Durata, prezzo totale, frequenza, data primo addebito, rinnovo, modalità disdetta in max 2-3 click da account + email pre-rinnovo + pulsante recesso visibile | Rif: Codice Consumo art.60-bis + art.26 D.Lgs 26/2023
🔴 Reso/rimborso: Indirizzo reso, termine 14gg, chi paga spese reso, stato bene, rimborso entro 14gg con stesso mezzo pagamento
🔴 Recensioni: Metodo raccolta, verifica acquisto/esperienza, moderazione, autenticità, data, ordinamento, divieto acquisto recensioni false o recensioni senza esperienza | Rif: D.Lgs 26/2023 art.20-22 + Linee Guida AGCM
🔵 Trasparenza ranking: Se listing prodotti, indicare parametri principali di classificazione (prezzo, popolarità, sponsorizzazione) | Rif: D.Lgs 26/2023 art.4 - Omnibus
🔵 Marketplace: Se applicabile, obbligo tracciabilità venditore KYBC art.30 DSA + trasparenza se venditore professionista o privato + obblighi lealtà DSA + verifica INI-PEC venditori
🔴 Influencer / Affiliazione: Menzione “pubblicità” / “#adv” / “#ad” / “collaborazione commerciale” / “Inserzione a pagamento” esplicita e visibile all’inizio del contenuto | Rif: Linee Guida AGCM Influencer + IAP Digital Chart 2024
11. Analytics & Misurazione GDPR 11. Analytics & Misurazione GDPR
🔴 Modalità consenso: Consent Mode v2 (Basic o Advanced) se GA4/Google Ads + anonimizzazione IP prima storage + no invio PII in URL + server-side UE consigliato per Garante IT se dati verso US | Prova: Consent Mode checker + Tag Assistant
🔴 Trigger: Tracciatori non essenziali solo dopo consenso documentato, tranne esentati documentati con base legale e TIA. Log trigger GTM | Prova: DevTools + Cookie scanner prima di consenso
🔵 Igiene: Obiettivi/conversioni configurati + esclusione traffico interno + filtro spam referrer + no PII in chiaro in URL (email, CF) + anonymize IP + cross-domain corretto
🔵 Traffico IA isolato: Segmento / canale custom per chatgpt.com, perplexity.ai, copilot.microsoft.com, Gemini, AI Overviews - utile per GEO
🔵 GSC + Bing Webmaster verificati + piano di tracciamento versionato [changelog tracking, dataLayer spec]
🔵 Conservazione dati analytics documentata e rispettata (GA4 max 14 mesi consigliato per minimizzazione, Garante raccomanda non oltre 26 mesi, ma 14 è best practice IT)
🔵 Verifica tecnica: Cross-device User-ID se applicabile, Consent Mode ping funzionante, debugView GA4, ad_storage / analytics_storage status
🔵 Dashboard + alert guasto tracking (no hit >24h, calo >50% conversioni)
12. Manutenibilità & Proprietà 12. Manutenibilità & Proprietà
🔵 Accessi: Password manager condiviso + 2FA vault + inventario accessi con owner + PEC admin intestata al cliente + offboarding procedura
🔵 Documentazione tecnica: Hosting, stack, DNS, cron, .env.example, accessi, schema infra, fornitore PEC/dominio, procedure deploy | Prova: README + runbook
🔵 Monitoring: Uptime esterno + RUM + log errori applicativi + alert Slack/email + status page
🔵 Procedura update + rollback + staging sincronizzato con produzione + backup pre-deploy
🔴 Proprietà: Dominio, SSL, GA4, GSC, Profilo Attività Google, Google Ads, Meta Business, account pubblicitari intestati a nome cliente (CF/P.IVA cliente), non agenzia. Trasferimento previsto a contratto + clausola reversibilità | Prova: Whois + proprietà GSC + fatture
🔵 Licenze temi/plugin legali, no nulled, monitoraggio EOL CMS/linguaggio/dipendenze con Dependabot / composer audit / npm audit
🔵 Piano di Disaster Recovery e Continuità Operativa (DRP/BCP): Oltre backup, RTO/RPO definiti, sede secondaria, frequenza test restore definita [es: semestrale] + log test firmato
🔵 Fine contratto: Procedura reversibilità dati (export completo DB+media), cancellazione accessi fornitore entro 7gg, trasferimento PEC/account, consegna chiavi e secret
13. Conformità IA - AI Act [Reg. UE 2024/1689 - Trasparenza art.50 applicabile dal 02/08/2026, obblighi GPAI dal 02/08/2025]
🔴 Disclosure chatbot/assistente: Qualsiasi sistema IA che interagisce con persone deve informare all’inizio conversazione che si interagisce con IA, in modo chiaro e non solo in footer | Rif: AI Act art.50 comma 1
🔴 Marcatura contenuto sintetico: Immagini/audio/video/testo generati o manipolati con IA che sembrano autentici = obbligo marcatura machine-readable (watermark invisibile + metadati C2PA o equivalente) + menzione visibile “Contenuto generato da IA” se fotorealistico/deepfake | Rif: AI Act art.50 comma 2 e 4
🔵 Governance IA interna: Registro interno sistemi IA [recommender, personalizzazione, supporto, generazione, moderazione], finalità, base giuridica GDPR art.6/22, dati training, supervisione umana, valutazione impatto diritti fondamentali se alto rischio
🔵 Trasparenza raccomandazione: Se sistema di raccomandazione/personalizzazione (anche non AI ad alto rischio), trasparenza criteri principali in linguaggio chiaro | Rif: DSA art.27 per piattaforme + AI Act art.50 + P2B Reg. 2019/1150 se marketplace
🔵 Deepfake / Reclami: Procedura segnalazione e rimozione rapida contenuti deepfake lesivi + contatto dedicato + log richieste
🔵 GPAI: Se si integra modello GPAI (es. GPT-4o, Claude, Gemini via API), verificare rispetto obblighi trasparenza, copyright, scheda tecnica modello e watermark del provider
Il vostro sito supera i 154 punti?
Faccio io questo audit per voi: report prioritizzato, piano di rimedio, 30 min di call per inquadrare.
Prenota una call di 30 min
Scrivimi