Le tecnologie di marketing e pubblicità possono rappresentare uno strumento potente che consente di sfruttare appieno il vero valore dei propri dati. Abbiamo già approfondito in precedenza l’uso di diversi tipi di identificatori degli utenti, compresi quelli dei cookie. Questo articolo del blog prenderà in esame alcuni aspetti giuridici relativi ai cookie e i recenti sviluppi della giurisprudenza in materia nell’Unione Europea, compreso il modo in cui ottenere il consenso adeguato per il loro utilizzo.
E IMPORTANTE Si prega di notare che quanto segue rappresenta solo la nostra migliore interpretazione delle leggi applicabili in materia di cookie e privacy, nonché dei recenti sviluppi della giurisprudenza, ma non costituisce in alcun modo una consulenza legale. Ogni procedura di consenso ai cookie dipende dalle specificità di un sito web o di un’app e dai cookie utilizzati; pertanto, non esiste una soluzione universale valida per tutti i siti web e tutte le app. Vi raccomandiamo di consultare il vostro consulente legale in merito, per assicurarvi che l’utilizzo dei cookie e la raccolta dei dati da parte dei vostri siti web e delle vostre app siano aggiornati e conformi alle leggi e ai regolamenti applicabili.
PRIMO: Una lista di controllo
RICHIESTA DI CONSENSO
Chiedete il consenso all'uso dei cookie e di tecnologie simili (ad esempio, web beacon o tag)?
Queste richieste di consenso sono separate?
- Offrite la possibilità di acconsentire a ciascun tipo di cookie in base alle rispettive finalità (ovvero, l'utente ha la possibilità di scegliere a quali cookie acconsentire. Ad esempio, un utente può scegliere di accettare, ad esempio, i cookie funzionali e rifiutare quelli dei social media)?
Informate gli utenti in merito a:
- Lo scopo dei cookie (che dovrebbe essere già indicato nel banner sui cookie)
- La durata dei cookie
- Come l'utente può revocare il consenso
- Le terze parti che potrebbero avere accesso alle informazioni contenute nei cookie (ad esempio Google o Facebook)
Queste informazioni sono chiare ed esaurienti? Dovrebbero essere redatte in un linguaggio adeguato al pubblico di destinazione.
Le modalità di consenso sono esplicite? Ciò richiede un’azione attiva, NON l’uso di caselle già spuntate.
Offrite funzionalità che consentono di revocare o modificare le impostazioni relative al consenso?
Il vostro sistema di consenso impedisce l'installazione dei cookie fino all'ottenimento del consenso?
UTILIZZO DEI DATI PERSONALI
Informate gli utenti in merito al trattamento dei dati personali raccolti dai cookie, in conformità con gli obblighi informativi previsti dal GDPR?
Queste informazioni sono ben visibili e facilmente accessibili (ad esempio nella vostra informativa sui cookie e/o sulla privacy)?
RECORD
Conservate la documentazione relativa ai consensi forniti dagli utenti finali?
UTILIZZO DEI DATI PERSONALI DA PARTE DI TERZI
Fornite informazioni sulle modalità con cui i soggetti terzi utilizzano i dati personali, ad esempio inserendo un link alla loro informativa sulla privacy?
Queste informazioni sono ben visibili e facilmente accessibili?
I cookie e le tecnologie simili (ad esempio, i web beacon o i tag) sono disciplinati da due principali strumenti giuridici:
- Il Regolamento generale sulla protezione dei dati (“GDPR”), che si applica a tutti i dati personali trattati
- La direttiva ePrivacy si applica specificamente al settore delle comunicazioni elettroniche e disciplina l'uso dei cookie.
In pratica, l’utilizzo dei cookie o di tecnologie simili è disciplinato dalla direttiva ePrivacy, ma i dati personali da essi raccolti possono servire a identificare le persone fisiche e rientrano quindi nell’ambito di applicazione del GDPR. Inoltre, il consenso all’uso dei cookie deve soddisfare i requisiti previsti dal GDPR per un consenso valido. Ciò significa che le pratiche di marketing diretto devono essere pienamente conformi a entrambe le normative.
È importante sottolineare che il Comitato europeo per la protezione dei dati ha confermato che la direttiva prevarrà sulle disposizioni generali del GDPR nei casi in cui essa specifichi le norme stabilite dal GDPR. Ad esempio, la direttiva richiede espressamente il consenso preventivo per la raccolta di dati tramite l’installazione di cookie, pertanto non è possibile fare ricorso alle altre basi giuridiche più generali per il trattamento previste dal GDPR.
Se è necessario il consenso, che cos’è il consenso?
Prima di impostare qualsiasi cookie su un sito web e di raccogliere dati dal dispositivo di un utente, è necessario ottenere il consenso. Ai sensi del GDPR, affinché sia valido, tale consenso deve essere libero, specifico, informato e inequivocabile.
- Concesso liberamente. Sono esclusi tutti i casi in cui l’utente finale sia costretto a prestare il proprio consenso (come nel caso dei “cookie wall”).
- Specifico. Ciò richiede che il consenso venga prestato per ogni tipo di cookie in base alla sua finalità specifica; pertanto, i cookie dei social media devono essere oggetto di un consenso separato rispetto, ad esempio, ai cookie funzionali.
- Informato. L'utente finale deve essere messo al corrente di ciò a cui sta dando il proprio consenso e devono essergli fornite alcune informazioni specifiche.
- Senza ambiguità. Ciò richiede una risposta affermativa esplicita, pertanto le caselle già spuntate non sono considerate valide.
Per quali cookie è necessario il consenso?
La direttiva ePrivacy non richiede il consenso per i cosiddetti “cookie strettamente necessari”, ovvero quelli che vengono generalmente impostati al solo scopo di garantire il funzionamento del sito web. Tra questi possono rientrare, ad esempio, i cookie destinati all’autenticazione, quelli che memorizzano il contenuto di un carrello della spesa o quelli che consentono ai siti web a pagamento di limitare l’accesso gratuito ai propri contenuti a una determinata quantità e/o per un determinato periodo di tempo limitato. In ogni altro caso, qualsiasi altro tipo di cookie che non sia strettamente necessario richiede il consenso.
Che cos’è il consenso “fornito liberamente”?
L'impostazione dei cookie richiede che il consenso sia prestato liberamente e in nessun caso l'utente può essere costretto ad accettare i cookie. Le recenti bozze di raccomandazioni dell’Autorità francese per la protezione dei dati (la CNIL) specificano che le scelte relative ai cookie dovrebbero essere registrate in modo da non sollecitare inutilmente e ripetutamente il consenso dell’utente qualora questi lo abbia precedentemente negato. Si ritiene infatti che chiedere il consenso ogni volta che un utente visita un sito web, qualora abbia già rifiutato l’uso dei cookie, possa esercitare una pressione sull’utente affinché accetti tutti i cookie, rendendo così il consenso non liberamente prestato. La CNIL raccomanda di registrare il rifiuto dell’impostazione dei cookie per un periodo almeno pari a quello in cui viene registrato il consenso. La durata del consenso dovrebbe dipendere dal contesto, dall’ambito del consenso prestato e dalle aspettative dell’utente, ma in generale la CNIL ritiene che una validità di 6 mesi sia appropriata. Trascorso tale periodo, il consenso dovrebbe essere rinnovato per poter essere ancora considerato liberamente prestato.
Altre questioni, quali i cosiddetti “cookie wall” che impediscono ai visitatori di accedere a un sito web a meno che non prestino il proprio consenso, non sono state ancora oggetto di interpretazione da parte della giurisprudenza. Riteniamo tuttavia che, nella maggior parte dei casi, tale consenso non sarebbe considerato liberamente prestato e, pertanto, non sarebbe ammesso, poiché un “cookie wall” costringe di fatto l’utente ad accettare i cookie per poter utilizzare il sito web.
Allo stesso modo, il consenso non è considerato liberamente prestato e valido se l’utente non può modificare le proprie scelte in qualsiasi momento e revocare il proprio consenso all’installazione dei cookie. Revocare il consenso deve essere facile quanto prestarlo, pertanto tali impostazioni dovrebbero essere facilmente accessibili e disponibili in ogni momento durante la navigazione dell’utente. Molti siti web affrontano la questione limitandosi a rimandare gli utenti alle impostazioni del proprio browser. Tuttavia, l’Autorità spagnola per la protezione dei dati ha recentemente multato un’azienda che ha adottato questa pratica, pertanto essa potrebbe non essere più considerata sufficiente ai fini della conformità. È invece preferibile, e quindi fortemente raccomandato, un meccanismo di consenso che consenta agli utenti di modificare le proprie impostazioni direttamente sulla pagina web.
Quanto deve essere specifico?
Il consenso dovrebbe essere ottenuto separatamente per ogni tipo di cookie che persegue una finalità specifica. Ciò richiede di distinguere, ad esempio, tra cookie relativi ai social media, alle prestazioni/all’analisi dei dati e al tracciamento. All’utente deve essere data la possibilità di prestare il proprio consenso per ciascuna categoria/finalità individualmente, spuntando caselle separate. Al momento, alcune autorità di controllo hanno confermato che ciò è sufficiente e che il consenso per ogni singolo cookie non è strettamente richiesto.
Quali informazioni occorre fornire?
Gli utenti devono sapere a cosa stanno acconsentendo, pertanto è necessario fornire determinate informazioni prima che prestino il proprio consenso. Ciò significa che, ad esempio, in un messaggio informativo sui cookie dovrebbero essere incluse alcune informazioni, con un link a un’informativa sulla privacy o sui cookie facilmente accessibile che approfondisca tali aspetti. Le informazioni dovrebbero includere la definizione dei cookie, la loro finalità, l’identità del titolare del trattamento, le modalità di revoca del consenso e altre informazioni richieste dagli articoli 13 e 14 del GDPR in merito ai dati personali raccolti dai cookie. Inoltre, secondo il recente caso Planet49, tali informazioni dovrebbero includere anche la durata dei cookie, tutti i fornitori di cookie (di prima e terza parte) e almeno le categorie di soggetti terzi che potrebbero avere accesso ai dati personali raccolti dai cookie.
Cosa significa “azione positiva”?
Il consenso deve essere inequivocabile, pertanto non deve sussistere alcun dubbio sul fatto che l’utente abbia acconsentito all’installazione di determinati cookie. La Corte di giustizia dell’Unione europea ha confermato, nella causa Planet 49, che ciò implica la necessità di un consenso di tipo “opt-in”, poiché l’opt-out non è sufficiente. Di conseguenza, tutte le caselle di consenso dovrebbero essere deselezionate per impostazione predefinita e tutti gli interruttori dovrebbero essere impostati su “NO” per impostazione predefinita, in modo che l’utente possa acconsentire attivamente all’installazione dei cookie. La CNIL ritiene che i pulsanti «Accetta tutti i cookie» siano validi purché l’utente abbia la possibilità di personalizzare le impostazioni e sia disponibile anche un pulsante «Rifiuta tutti i cookie». Altre formulazioni, come «continuando a navigare su questo sito web acconsenti all’uso dei cookie», sono ancora oggetto di incertezza, ma riteniamo che molto probabilmente non siano valide in quanto non si tratta di un’azione affermativa e il consenso non sarebbe inequivocabile.
La fine dei biscotti è vicina?
Le autorità di vigilanza sembrano stare inasprendo i controlli sui cookie e sui meccanismi di consenso appropriati, sia a seguito di reclami sia di propria iniziativa, il che rende ancora più importante implementare flussi di consenso adeguati e conformi. Oltre a ciò, le crescenti preoccupazioni in materia di privacy potrebbero significare che il futuro riserva un destino molto diverso ai cookie. Un esempio è l’Intelligent Tracking Prevention (ITP), implementata da Apple, che inizialmente mirava a impedire ai cookie di terze parti di raccogliere dati di navigazione tra siti diversi a fini di targeting pubblicitario. Il suo aggiornamento più recente, ITP 2.2, è stato sviluppato per rendere obsoleti alcuni cookie di prima parte sul lato client dopo 24 ore, rafforzando sempre più la tutela della privacy. Anche altri browser, come Firefox e Chrome, stanno adottando misure in questo ambito. Ciò pone delle sfide per il futuro della raccolta dei dati a fini di marketing digitale.
Sintesi
In sintesi, vale la pena prestare attenzione ai seguenti punti:
- Siate proattivi: garantire il rispetto della normativa vigente è fondamentale, pertanto è essenziale tenersi aggiornati su ogni novità.
- Informatevi: le aziende devono agire con diligenza e, ad esempio, sapere quali dati vengono trattati o quali cookie vengono installati sui propri siti web o sulle proprie app. È inoltre necessario essere a conoscenza delle politiche applicabili sulle piattaforme utilizzate nel marketing digitale. Il rispetto di tali politiche è fondamentale per poter continuare a utilizzare tali strumenti in conformità con i relativi termini e condizioni.
- Utilizza un meccanismo di consenso che garantisca un flusso di consenso conforme alle norme in materia di cookie. Ricorda che:
- Il consenso deve essere espresso in modo attivo (opt-in): le caselle preselezionate non sono valide
- Il consenso dovrebbe essere granulare, nel senso che gli utenti finali dovrebbero almeno esprimere il proprio consenso per ciascuna tipologia di cookie in base alla rispettiva finalità
- Tutte le finalità dei cookie dovrebbero essere già elencate nel banner di consenso ai cookie, con ulteriori informazioni dettagliate nella politica sui cookie
- I consensi devono essere registrati
- Revocare il consenso dovrebbe essere facile quanto darlo. Gli utenti finali dovrebbero poter modificare facilmente e in qualsiasi momento le proprie impostazioni relative al consenso, direttamente sul vostro sito web o sulla vostra app
Adotta un approccio trasparente nell'ambito della tua conformità: assicurati che le tue politiche, le informative e i messaggi relativi ai cookie siano adeguati e aggiornati. Essi dovrebbero:
- essere redatto in modo chiaro e accessibile al pubblico di riferimento
- fare riferimento alla normativa applicabile e all'autorità di vigilanza competenti
- siate precisi e adattate il testo alle vostre attività
- fornire agli utenti finali tutte le informazioni necessarie (ad esempio, come revocare il consenso, la durata dei cookie e altri dettagli richiesti)
- facilmente reperibile sul sito web
Ulteriori informazioni e risorse che potrebbero essere di interesse:
- Linee guida della CNIL (in francese)
- Bozza delle raccomandazioni della CNIL (in inglese), scaricabile qui
- Cookiechoices.org
- Caso "Planet 49"

