Il Garante per la Protezione dei Dati Personali ha recentemente sanzionato con 45.000 euro una società di rivendita auto online per gravi violazioni legate ad attività di marketing non conforme al GDPR.
In particolare, l’Autorità ha ritenuto il consenso dell’interessato non adeguatamente documentato: l’azienda si era affidata a soggetti terzi per la raccolta dei consensi, basandosi unicamente su indirizzo IP, data e ora di registrazione. Una modalità ritenuta ormai insufficiente, perché non dimostra con certezza la reale volontà dell’utente.
Il Garante ha sottolineato che:
“La documentazione del consenso in modalità double opt-in è una forma che offre maggiori garanzie e può considerarsi, allo stato dell’arte, una misura minima di protezione per l’interessato ma anche per lo stesso titolare”.
In altre parole, oggi è fondamentale prevedere un secondo passaggio di conferma via email, per poter considerare valido il consenso al trattamento dei dati per finalità promozionali.
Leggi la sentenza
Altri rilievi del Garante:
• Assenza di controllo sui partner che inviavano email per conto della società;
• Consensi raccolti da soggetti esterni, spesso extra-UE, senza adeguate garanzie;
• Mancata risposta tempestiva alle richieste dell’interessato (ostacolato persino da filtri antispam).
Cosa devono fare le aziende per evitare sanzioni simili?
Ecco alcuni accorgimenti indispensabili:
- Usare il double opt-in: inviare una mail di conferma all’utente per convalidare l’indirizzo e assicurarsi che il consenso sia realmente espresso.
- Documentare chiaramente il consenso: conservare prova certa del momento, della modalità e delle finalità del consenso, con riferimenti chiari all’informativa privacy accettata.
- Controllare i fornitori esterni: se affidi l’email marketing a partner o agenzie, assicurati che abbiano processi conformi e formalizza il rapporto con un contratto da responsabile del trattamento o contitolare.
- Non accettare consensi generici o "a catena": il consenso deve essere specifico e diretto. Non è lecito raccoglierlo su un sito e cederlo ad altri soggetti in modo indiscriminato.
- Rispondere tempestivamente agli utenti: filtri antispam, caselle email inattive o procedure complesse possono impedire agli utenti di esercitare i loro diritti. Questo può costare caro.
- Formare il personale: chi gestisce i dati deve essere consapevole delle regole e delle responsabilità previste dal GDPR.
Attenzione aziende: il marketing digitale non può più permettersi leggerezze!
Contattaci oggi per una verifica delle tue procedure di raccolta consensi, dei contratti con i partner esterni e delle tue campagne di email marketing.
Ti aiutiamo a metterti in regola, evitare sanzioni e proteggere davvero i tuoi clienti.
Contattaci per una consulenza GDPR sul marketing





