Tracciamento web e consenso: un gioco da ragazzi
Nel settore del marketing digitale si sta diffondendo un clima di incertezza riguardo alla questione se l'utilizzo di uno strumento di tracciamento o il trattamento dei dati ad esso correlato richieda il consenso dell'utente.

Questo articolo intende aiutarvi a capire in modo semplice che non esiste una risposta standard universalmente valida alla domanda sul consenso e che, come spesso accade, "dipende" da come si presentano i fatti del caso. Domande come la seguente sono attualmente inquietanti: la Svizzera ha adottato l'obbligo di consenso dal diritto europeo con la nuova DPA? Il gestore di un sito web svizzero può essere soggetto alla legge sulla protezione dei dati dell'UE? Le norme sui cookie e sulla protezione dei dati si applicano anche al tracciamento lato server? Gli Stati Uniti sono sicuri o no e un trasferimento di dati in quel paese può richiedere il consenso?
In Svizzera vale ancora quanto segue: Non è richiesto il consenso per l'impostazione di cookie e altre tecnologie di tracciamento lato client o per il trattamento dei dati personali. Tuttavia, è obbligatorio informare l'utente in modo trasparente e offrire un'opzione di opt-out in qualsiasi momento. La base giuridica è costituita dalla legge sulle telecomunicazioni e dalla legge sulla protezione dei dati. Le informazioni possono essere fornite nella dichiarazione sulla protezione dei dati, che è sempre obbligatoria, ma anche tramite un banner informativo.
Nonostante il concetto svizzero di "non consenso", ci possono essere costellazioni che richiedono il consenso. I singoli casi specifici devono essere chiariti con uno specialista.
I seguenti scenari esemplari di tracciamento possono servire da ispirazione:
Il gestore di un sito web svizzero senza traffico nell'UE utilizza il tracciamento dei cookie. I dati di tracciamento vengono trasferiti direttamente a un server nell'UE: Non è richiesto alcun consenso. Né per l'impostazione dei cookie, né per il trattamento dei dati personali, né per il trasferimento in paesi sicuri dell'UE.
Identico, ma con trasferimento dei dati personali a un cloud negli USA, che non offre clausole standard di protezione dei dati o altre garanzie: Dal punto di vista della Svizzera, gli Stati Uniti sono attualmente considerati un Paese terzo insicuro. Un trasferimento negli Stati Uniti a un fornitore che non fornisce clausole standard di protezione dei dati o altre garanzie è in linea di principio una violazione della legge sulla protezione dei dati. Sarebbe necessario ottenere un consenso esplicito. Il nuovo Data Privacy Framework (DPF) dovrebbe semplificare le cose per gli USA nel prossimo futuro.
Una catena alberghiera svizzera propone sul proprio sito web offerte speciali per i clienti dello Spazio economico europeo (SEE) con il tracciamento dei cookie: Il consenso è necessario (solo per il traffico SEE) perché il riferimento qualificato al SEE è costituito dalle implementazioni nazionali della Direttiva europea ePrivacy. Ciò include la legge tedesca sulla protezione dei dati delle telecomunicazioni e dei media (TTDSG).
Una banca svizzera con filiali nell'UE installa sul proprio sito web il tracciamento "cookieless" lato server: Con questo tipo di tracciamento, non vi è alcun accesso al dispositivo finale. Non è necessario alcun consenso, né in base alla legge svizzera né a quella dell'UE.
Per gestire i rischi legati alla protezione dei dati, vale la pena di prendere in considerazione i servizi di fornitori di tracking locali e affermati che si affidano a soluzioni di hosting europee. Questi fornitori sono anche in grado di filtrare il traffico in base ai requisiti del consenso. Perché: i banner di contenuto non necessari comportano la perdita di preziosi dati analitici!
Autore: Thomas Michel - Responsabile della sicurezza delle informazioni presso Capture Media.
Ulteriori informazioni sono disponibili qui.

