COME ADEGUARSI ALLE NUOVE REGOLE IN MATERIA DI PRIVACY POLICY
Il tuo sito web e le tue newsletter sono a norma di legge?
Segui il nostro corso online per scoprire come adeguare il tuo sito e la tua newsletter ai requisiti del GDPR, della Cookie Law e alle nuove regole del Garante italiano in materia di Privacy Policy. Vedremo le ultime novità sull’uso dei cookie e sul consenso con suggerimenti su come strutturare le "Terms and conditions"per tutelare i tuoi interessi.
Argomenti del corso
No, se usi SOLO cookie tecnici ti basterà la cookie policy. Il cookie banner è richiesto se fai uso di cookie di profilazione (in genere questo avviene quando si integrano servizi di terza parte).
Con l’invalidazione del Privacy Shield - l’accordo UE-USA per gli scambi di dati personali - si pone il problema dell’illegittimità di Google Analytics (soprattutto di GA 3, oggetto di analisi): quest’ultimo trasferisce infatti dati personali degli utenti europei negli Stati Uniti, un paese sprovvisto di adeguate misure di sicurezza secondo gli standard dell’UE.
Siamo in attesa di un nuovo accordo fra Europa e USA che dovrebbe essere raggiunto l’anno prossimo. Nel frattempo cosa occorre fare? Si può usare Google Analytics?
Sappiamo con certezza che per il Garante Privacy (e le autorità francese, austriaca e danese) le misure tecniche di conformità di Google Analytics 3 sono insufficienti.
La nuova versione Google Analytics 4 prevede dei settaggi aggiuntivi che, secondo Google, dovrebbero essere sufficienti a renderlo conforme, ma le Autorità non si sono ancora espresse su questa versione di Analytics.
Che fare allora? Per ora le alternative sono due:
- Abbandonare Analytics in favore di altri strumenti (generalmente a pagamento) che non trasferiscono dati personali al di fuori dell’Unione Europea.
- Passare a Google Analytics 4 attivando ulteriori opzioni e impostazioni riguardanti la privacy, consapevoli però del fatto che potrebbe non essere sufficiente.
Al momento, l'abbandono di Google Analytics - e di qualsiasi servizio con sede negli Stati Uniti - è l'unica opzione che può essere considerata sicura (ma potrebbe risultare difficile da realizzare).
Per maggiori informazioni sull’argomento si invita a leggere l’articolo "Google Analytics illegale in Europa? Facciamo chiarezza" sul nostro blog.
iubenda prevede un programma di certificazione per aiutare agenzie e professionisti web ad assistere i propri clienti nell'adeguamento alle normative dei loro siti, con numerosi vantaggi tra cui template e modelli di manleva per lo scarico delle responsabilità legali. In caso di dubbi, la strada più sicura resta sempre la consulenza di un legale.
I cookie wall sono un meccanismo che permette all’utente di accedere a un sito web in un solo modo: prestando il consenso a tutti i cookie. Il Garante Privacy non ammette cookie wall, a meno che il sito non offra all’interessato la possibilità di accedere a un contenuto o a un servizio equivalenti senza prestare il proprio consenso.
La Consent Solution è stata pensata per raccogliere e mantenere traccia (ai sensi del GDPR) dei consensi prestati dagli utenti attraverso la compilazione di form: è pertanto consigliata se sul sito sono presenti form di iscrizione a newsletter, di raccolta dati, di pagamento ecc.
Per contratti conclusi online/a distanza da consumatori europei, il periodo per poter esercitare il diritto di recesso è di norma di 14 giorni. Tieni presente che ci sono categorie di prodotti esenti (ad esempio merce personalizzata e creata ad hoc): è possibile che il diritto di recesso non si applicasse ai prodotti venduti da quel e-commerce, e che fosse una sorta di servizio extra (e non “dovuto”) fornito dal titolare.
Se usi Google Chrome per navigare, cliccando sull’icona del lucchetto a sinistra della barra dell’indirizzo noterai la voce “cookie“, seguita dal numero di quelli in uso. In alternativa puoi sempre rivolgerti al site scanner di iubenda (basta un account gratuito).
Attenzione a non confondere il consenso per i cookie di profilazione (quello che ottieni tramite un cookie banner) con il consenso per la ricezione di newsletter e altre mail con finalità di marketing.
Nella tua domanda fai riferimento alle mail, quindi l’aspetto di cui sincerarsi è in primis la base giuridica applicabile a questo caso. Se si tratta del consenso, avrai bisogno di un registro che ti permetta di dimostrare di aver raccolto il consenso in linea con quanto richiesto dal GDPR. Per farlo può venirti in aiuto la Consent Solution di iubenda, una soluzione pensata per form e newsletter.
Tieni presente che il consenso non è l’unica base giuridica applicabile per il trattamento di dati personali: essendo però un aspetto molto delicato, ti invitiamo a rivolgerti a un legale per scoprire SE - per questa specifica finalità - non ti serve il consenso dell’utente.
Per ogni consenso prestato il Registro Preferenze Cookie di iubenda salva questi dati:
- una stringa di 6 caratteri esadecimali casuali insieme al timestamp per identificare in modo univoco uno specifico consenso e il momento in cui tale unico consenso è stato dato (memorizzati in un cookie tecnico)
- indirizzo IP dell’utente
In questo modo il consenso raccolto attraverso la stringa di 6 caratteri esadecimali insieme all’indirizzo IP viene collegato in maniera univoca ad un unico utente.
Se necessario, il Garante potrà esaminare il browser dell’utente e compararlo con il record unico presente nel database dei consensi, verificandone la prova ed utilizzare l’indirizzo IP per fare controlli incrociati e verificare l'informazione.
Si tratta di un team legale internazionale con diversi background che si occupa di monitorare costantemente le principali normative e aggiornare i software offerti da iubenda in modo che documenti e prodotti siano sempre aggiornati. Dai un’occhiata alla pagina LinkedIn dell’azienda per saperne di più.
Profilazione: come tali vanno quindi prese le adeguate misure per bloccarli preventivamente (ma ora c’è il problema del trasferimento dei dati fuori dall’UE, leggi "Google Analytics illegale in Europa? Facciamo chiarezza").
Il Garante non specifica quali debbano essere le modalità tecniche per raccogliere e documentare le preferenze di consenso ai cookie.
I cookie sono sostanzialmente piccole stringhe di testo che vengono salvate direttamente sui browser degli utenti. Senza un registro non è quindi possibile per il Titolare del sito provare che l'utente abbia effettivamente accettato i cookie in un determinato momento nel passato.
Per farti un esempio: il Titolare, in caso di controllo da parte dell'Autorità, dovrebbe a quel punto teoricamente chiedere all'utente di inviargli i cookie salvati sul proprio browser relativamente ai cookie e questo ci sembra molto difficile per via di diverse criticità:
1. Il Titolare non può contattare i suoi utenti se non ha il loro contatto e un espresso consenso a fare ciò;
2. L'utente potrebbe nel frattempo aver cancellato i dati di navigazione dal browser e quindi anche i cookie relativi al sito del Titolare;
3. L'utente potrebbe semplicemente non rispondere al Titolare lasciando questo nell'impossibilità di provare il consenso.
La normativa non scende così tanto nel dettaglio dell’implementazione tecnica, l’importante è che ti assicuri che l’utente abbia letto e accettato i termini e condizioni PRIMA di aver effettuato l’acquisto. Una checkbox obbligatoria, una nota del tipo “Proseguendo dichiari di aver letto e accettato i Termini e Condizioni”, o obbligare l’utente a scorrere l’intero testo sono tutte alternative corrette.
No, documenti legali e cookie banner dovranno essere nelle stesse lingue del sito, quindi nel tuo caso tedesco e italiano.
Tieni poi presente che in alcuni casi - tra questi la Germania - i documenti devono essere disponibili anche nella lingua del paese in cui ha sede l'azienda, nonostante il sito web/app non sia tradotto in quella lingua.
Non è da escludere, ma trattandosi di un argomento in continua evoluzione, il nostro consiglio è di informarsi online (e/o rivolgersi a un legale per una consulenza). iubenda ha un’ampia documentazione all’indirizzo iubenda.com/it/help sia lato requisiti di legge che uso delle proprie soluzioni.
Il diritto di recesso può non essere garantito ai consumatori soltanto in casi specifici, regolati dall'Articolo 59 del decreto legislativo sui diritti dei consumatori. Ti invitiamo a verificare con l'aiuto di un legale.
Sì, nelle nuove linee guida per l’uso dei cookie, il Garante Privacy ha previsto che ogni banner mostrato da un sito web al primo accesso di un utente includa un comando per continuare la navigazione senza accettare i cookie (e chiudere il banner). Può trattarsi del pulsante “Rifiuta” o di un comando “X” con funzione di rifiuto.
Visita iubenda.com e crea un account gratuito, già con il piano free avrai modo di scansionare il tuo sito (dev’essere online) e ricevere indicazioni su cosa ti serve. Per info sul site scanner di iubenda: iubenda.com/it/help/19014-site-scanner
iubenda scansiona regolarmente il tuo sito alla ricerca di potenziali difformità con le normative vigenti, e (previo consenso alla ricezione delle mail) ti avvisa qualora rileva qualcosa che non va, ad esempio un servizio di terza parte che tratta dati personali che hai appena aggiunto al tuo sito, e ti sei scordato/a di aggiungere alla privacy policy.
Sì, il consenso viene salvato tramite IP. L'IP è paragonabile a un identificativo e il salvataggio tramite IP è consentito dalla legge.
Dai un’occhiata alla guida a Google Tag Manager o contatta il supporto di iubenda (usa la linguetta verde “Aiuto” che trovi sulla destra, in tutte le pagine del sito).
I consensi vengono archiviati sui server di iubenda, e sono sempre accessibili tramite la dashboard dell’utente.
Devi assicurarti che i servizi che hai indicato nella tua privacy e cookie policy siano effettivamente quelli in uso sul tuo sito. Per farlo ti può venire in aiuto il site scanner.
Gli indirizzi IP sono considerati dati personali dal GDPR. Di conseguenza, alla stregua di qualunque altro dato personale, se li trattiamo, dobbiamo indicarlo nella privacy policy.
Quando più siti sono gestiti dallo stesso proprietario, riguardano la stessa attività e sono identici sotto il profilo del trattamento dati (quindi usano gli stessi servizi) o possono comunque essere descritti da un’unica privacy/cookie policy, è possibile avvalersi anche di una sola policy comune a tutti.
Tieni però presente che solitamente il modo corretto per affrontare la situazione è quello di creare una privacy policy per ogni sito perché di norma siti diversi integrano servizi diversi, e quindi non possono essere descritti da un’unica policy.
Per maggiori informazioni dai un’occhiata a questo articolo.
Le nuove linee guida del Garante Privacy richiedono esplicitamente di documentare le preferenze all’uso dei cookie. Questo perché i cookie possono trattare dati personali, e valgono i requisiti sul registro dei consensi derivanti dal GDPR.
Il Garante specifica infatti che per poter considerare l’azione di un utente come un consenso valido all’installazione dei cookie, a questa azione deve corrispondere un “evento informatico inequivoco, documentabile” e “riconoscibile e registrabile da parte del titolare“.
A differenza di un cookie tecnico, il Registro Preferenze Cookie di iubenda permette di conservare e documentare la prova del consenso e di collegarlo ad un unico utente per future verifiche.
Il registro è ospitato sui server di iubenda e sempre accessibile tramite la tua dashboard (ovviamente i dati in esso contenuti non sono da te manipolabili).
Sicuramente ti serve una privacy policy, in quanto tratti dati personali tramite quel form di contatto. Se poi il tuo sito fa uso di cookie, ti servirà anche una cookie policy. E se hai integrato servizi di terza parte che fanno uso di cookie di profilazione (generalmente servizi statistici, di retargeting, pubblicitari o legati a piattaforme social, o che permettono di visualizzare contenuti provenienti da piattaforme esterne - es. video incorporati di YouTube, mappe incorporate di Google Maps, etc) ti servirà anche un cookie banner.
Difficile, non scendiamo così nel dettaglio di un caso specifico: lato iubenda in genere teniamo appuntamenti “di più ampio respiro”. Qui i prossimi webinar di iubenda in programma.
Qui trovi informazioni utili sulla DPIA, incluso un template che puoi scaricare e utilizzare.
Il Registro Preferenze Cookie di iubenda risolve proprio questo problema, vedi la risposta alla domanda “Come identificare un utente nel registro preferenze cookie? Tramite IP?”
Certo, la Cookie Solution di iubenda permette di generare un cookie banner completamente personalizzabile, ottenere il consenso ai cookie di profilazione, configurare il blocco preventivo, impostare le preferenze pubblicitarie, raccogliere il consenso per la personalizzazione dei Google Ads e altro ancora.
Premessa: che il tuo sito sia gestito direttamente da te o meno (immaginiamo ti appoggerai a un’agenzia o un professionista web) è indifferente: in quanto proprietario, sei il titolare del trattamento, quindi colui/colei che decide "perché" e "come" devono essere trattati i dati personali degli utenti del sito.
Chiaramente è tua facoltà aggiungere un servizio di statistiche al tuo sito, tieni presente che se quest’ultimo tratta dati personali (ad esempio gli indirizzi IP) lo dovrai aggiungere alla tua privacy policy. Se fa uso di cookie, anche alla tua cookie policy. Se poi fa uso di cookie di profilazione, ti servirà un cookie banner per bloccarlo preventivamente e rilasciarlo soltanto quando gli utenti hanno prestato il consenso.
Se vuoi utilizzare Google Analytics, tieni presente quanto risposto alla domanda “È vero che Google Analytics è illegale?”.
Dovresti avere uno script di Google Analytics in tutte le pagine del tuo sito, puoi facilmente verificarlo sbirciando il codice sorgente (in caso fatti aiutare da un professionista web).
Andrebbe fatta un’analisi del sito, senza non possiamo sbilanciarci.
Stando ai servizi che citi, ti servirà sicuramente la Cookie Solution per disporre di un cookie banner e gestire il consenso ai cookie di profilazione in uso dal tuo sito. Attenzione a non confondere la Cookie Solution con la Consent Solution: quest’ultima ti aiuta ad adeguare form e newsletter.
In generale, ti ricordo che solitamente i proprietari di siti web sono considerati "titolari" e che quindi se trattano dati di individui identificati o identificabili, sono soggetti agli obblighi del GDPR. Servirebbero maggiori informazioni (ad esempio qual è il tuo ruolo) per dare una risposta più precisa.
Sicuramente non puoi inserire nella tua mailing list i dati contenuti nel biglietto da visita: il GDPR vieta l’iscrizione automatica degli utenti a una lista, anche nel caso in cui possano disiscriversi liberamente.
Estendendo il concetto ai form (siano essi online o offline), devi poter dimostrare di aver ottenuto un consenso esplicito e verificabile tramite una chiara opzione di opt-in. Ecco perché, ad esempio, il regolamento non ammette neppure meccanismi di iscrizione alle newsletter tramite checkbox pre-selezionate.
Discorso diverso invece se l’attività di trattamento che intendi intraprendere con i dati raccolti rientra in una base giuridica diversa dal consenso: se ad esempio userai i dati di quel biglietto da visita per fornire un preventivo, rientrerai nella base del contratto, e potrai quindi contattare l’utente (solo ed esclusivamente) per quel fine.
Ogni corso online viene organizzato e preparato da un gruppo di esperti del settore. Professionisti del web interni all’azienda e specialisti esterni collaborano per offrire i migliori spunti e i materiali più utili sul tema affrontato.
Silvio Bompan - Email marketing manager presso iubenda
Da libero professionista ha contribuito alla progettazione e realizzazione di prodotti e servizi digitali per aziende, startup e agenzie creative. Dal 2018 è marketer presso iubenda, azienda che offre a più di 90mila clienti in tutto il mondo soluzioni software per il rispetto degli obblighi di legge online.
Vuoi ottenere la certificazione ed entrare a far parte della nostra "Web Agency Network"? Diventa un nostro Business Partner!
Il programma Business Partner di Register.it si rivolge ad agenzie e professionisti del web in tutta Italia: consulenti IT, web agency, software house, web developer e designer, agenzie di comunicazione e web marketing.