di Giulia Bontempini e Stefano-Francesco Zuliani
Nella prima parte dell’articolo, pubblicata sullo scorso numero, si è cercato di definire che cosa costituisca un “dato personale” analizzandone i profili relativi alla liceità del trattamento. In questo numero si approfondirà invece l’e-mail quale strumento di marketing andando ad analizzare le sue possibili basi giuridiche.
All’origine dello SPAM®
La parola “spam” nell’era di Internet ha assunto il significato di “e-mail indesiderata” o, comunque, non richiesta, solitamente inviata per fini commerciali o pubblicitari. Il primo caso di “spam” risale al 1978 quando Gary Thuerk (allora responsabile marketing di Digital Equipment Corp.) inviò un messaggio a 397 account di posta elettronica presenti sull’ARPAnet (Advanced Research Projects Agency Network) del Dipartimento della Difesa degli Stati Uniti, avente ad oggetto l’invito ad una dimostrazione di computer1. L’utilizzo del termine “spam” per indicare tale tipologia di posta elettronica risale però ad un’epoca successiva e deriva da un prodotto alimentare, ovvero una carne di maiale in scatola commercializzata dalla Hormel Foods2 denominata SPAM®, acronimo di “Sizzle Pork And Mmm®”3. La prima scatoletta di SPAM® fu prodotta nel 1937 nel Minnesota e, in ragione del prezzo assai favorevole, ottenne un ottimo riscontro di pubblico, al punto che l’alimento venne introdotto nella dieta dei militari statunitensi che combattevano in Europa durante la seconda Guerra Mondiale.
La notorietà del prodotto portò nel 1970 il gruppo comico inglese Monthy Python a dedicargli lo sketck “Spam”, apparso nel finale del dodicesimo episodio della seconda stagione del Monty Python’s Flying Circus4. Il siparietto comico, di umorismo tutto britannico, è difficilmente comprensibile in Italia in quanto riflette le politiche di razionamento militare della seconda guerra mondiale, quando lo SPAM® era uno dei pochi cibi sempre disponibili. In esso appare una coppia di coniugi che entra in un bar e chiede alla cameriera il menu; lei risponde elencando una lista di pietanze contenenti continuamente la parola “SPAM®”: “uova e SPAM®“, “uova pancetta e SPAM®“, “uova pancetta salsiccia e SPAM®“, e così via, in modo sempre più insistente e nonostante l’avversità al prodotto manifestato dalla moglie. Nel frattempo, da un tavolo vicino, un gruppo di vichinghi in costume, con tanto di elmo, inizia a cantare “SPAM®, SPAM®, SPAM®…” in modo sempre più forte e fastidioso, fino al culmine del finale dove il canto prende il sopravvento su tutto impedendo ogni tipo di dialogo.
Il collegamento tra questo cibo e la posta elettronica indesiderata avvenne nel 1994, quando due avvocati americani, Laurence Canter e Martha Siegel, usarono uno script Perl scritto da un programmatore, noto alla Storia solo come “Jason”, per generare pubblicità per il loro servizio di assistenza all’iscrizione alla “Green Card Lottery“, il programma del governo degli Stati Uniti che assegna ad una quantità limitata di persone il diritto di rimanere e lavorare nel paese. Canter e Siegel inviarono la loro pubblicità, con oggetto “Green Card Lottery – Final One?”, ad almeno 5.500 gruppi di discussione Usenet, un numero enorme all’epoca. Invece di inviare una singola copia del messaggio a più gruppi, così che un lettore avrebbe potuto visualizzarlo solo una volta, lo spedirono separatamente in ogni newsgroup, in modo che gli utenti fossero costretti a vederlo in ogni gruppo nel quale erano iscritti. Il loro provider di servizi Internet, Internet Direct, ricevette così tante lamentele che i suoi server di posta nei due giorni successivi si bloccarono ripetutamente. La riproposizione insistente del messaggio portò la correlazione logica tra due elementi altrettanto fastidiosi, invadenti, non graditi e di bassa qualità andando così ad etichettare l’invio come “spam”. Si ignora purtroppo a chi dobbiamo il primo uso di questo termine, entrato persino nel vocabolario della lingua italiana5. I due avvocati in un’intervista del dicembre 1994 affermarono che grazie a quella campagna acquisirono circa 1.000 nuovi clienti e guadagnarono $ 100.000,00 da un annuncio costato loro solo pochi centesimi, oltre ad un posto nella storia di Internet.
Oggi in Italia dedicarsi in modo massivo ad attività di spam costituisce un illecito amministrativo e potrebbe configurare anche un’ipotesi di reato nei casi descritti all’art. 167 del Codice della Privacy, quali i. l’invio di numerosi messaggi ad uno stesso destinatario da parte del medesimo mittente, ii. l’inoltro persistente di messaggi nonostante il destinatario abbia esercitato il diritto di opposizione, iii. in presenza di una contestazione espressa del comportamento da parte dell’interessato con reiterata inerzia del mittente, iv. sussistenza di un nocumento giuridicamente apprezzabile all’interessato. 6
Per inviare una comunicazione commerciale “a norma di legge” evitando le pesanti sanzioni del GDPR è necessario quindi che la base giuridica della comunicazione sia lecita e ben definita.
Clienti che hanno fornito il consenso marketing
Tra le sei basi giuridiche definite all’art. 9 del GDPR la più nota è sicuramente quella del consenso inteso come “manifestazione di volontà libera, specifica, informata e inequivocabile dell’interessato”, con la quale lo stesso “manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento” 7. Per sommi capi, il consenso per qualificarsi come i. “libero” non deve essere subordinato ad altre prestazioni contrattuali, ii. “specifico” deve risultare indipendente per ogni trattamento, quali ad esempio marketing, la profilazione o la cessione dei dati a terzi, iii. “informato” deve essere resa disponibile una idonea e adeguata informativa, redatta secondo i dettami degli art. 13 e 14 del GDPR; iv. “inequivocabile” non deve essere raccolto mediante la proposizione di caselle precompilate o preselezionate8. Tale disciplina non può essere elusa attraverso la trasmissione di una prima e-mail che, nel chiedere il consenso del destinatario, abbia un contenuto promozionale, oppure riconoscendo solo un diritto di tipo cosiddetto “opt-out” al fine di non ricevere più messaggi dello stesso tenore.9 Il mancato rispetto di questi dettami rende illegittima la raccolta del consenso e i conseguenti trattamenti, con l’applicazione delle conseguenti inevitabili sanzioni da parte del Garante.10
Ai clienti che hanno espresso il consenso marketing è possibile spedire illimitate comunicazioni per tutta la durata del trattamento.
In merito a quest’ultimo punto (la durata del trattamento), ferma la possibilità di revocare sempre il consenso, il Garante ha stabilito che “i dati relativi al dettaglio degli acquisti con riferimento a clienti individuabili possono essere conservati per finalità di (..) marketing per un periodo non superiore (..) a ventiquattro mesi dalla loro registrazione. (..). Eventuali intenzioni di trattare i dati oltre tali termini potranno essere attuate solo previa valutazione di questa Autorità ai sensi dell´art. 17 del Codice”11. Oggi l’istanza di verifica preliminare non è più prevista in quanto il D.Lgs. 101/2018 ha abolito l’art. 17 del Codice e in ragione del principio di responsabilizzazione, o accountability, la decisione spetta ora al titolare del trattamento (come confermato anche dal Garante in più occasioni12 “a decorrere dal 25 maggio 2018, data di applicazione del Regolamento (UE) 2016/679, il titolare del trattamento, in ossequio al principio di responsabilizzazione di cui all’art. 24, dovrà valutare autonomamente la conformità del trattamento che intende effettuare alla disciplina vigente, verificando il rispetto di tutti i principi in materia ed effettuando, ove necessario, una valutazione di impatto ex art. 25 del citato Regolamento ovvero attivando la consultazione preventiva ai sensi dell’art. 36 del Regolamento medesimo”). In generale, il precedente termine di 24 mesi può essere considerato un periodo congruo, salvo più attente valutazioni in funzione dell’area di business di dettaglio. A titolo di confronto, per aziende operanti nel lusso (Moncler, Diesel) il Garante ha in passato reputato congrui tempi di conservazione di 7 anni, mentre nel settore automotive (BMW) tempi di 10 anni.
Anche nel caso del consenso vale sempre il motto che “se è no è no”. Secondo la Cassazione, “una comunicazione telefonica finalizzata ad ottenere il consenso per fini di marketing, da chi l’abbia precedentemente negato, è essa stessa una comunicazione commerciale”.13
Il c.d. “soft spam”
Ai clienti che non hanno fornito alcun consenso marketing in alcuni casi è possibile trasmettere un numero ristretto di comunicazioni dalla data dell’ultimo acquisto, in linea con quanto stabilito dal Garante: “Per la sola posta elettronica, tuttavia, può ricorrere l´eccezione del c.d. “soft spam”, di cui all´art. 130, comma 4, in base al quale, se il titolare del trattamento utilizza, a fini di vendita diretta di propri prodotti o servizi, le coordinate di posta elettronica fornite all´interessato nel contesto della vendita di un prodotto o di un servizio, può non richiedere il consenso dell´interessato. Ciò, però, sempre che si tratti di servizi analoghi a quelli oggetto della vendita e che l’interessato, adeguatamente informato, non rifiuti tale uso”14.
Il Garante quindi, seppur non specificando il numero delle comunicazioni che lecitamente potrebbero essere effettuate dall’ultimo acquisto, ha qualificato dette come un’“eccezione”, da usare con prudenza e parsimonia.
Nei casi consentiti dal “soft spam” è lecito contattare un cliente un numero limitato di volte per proporre un servizio similare a quanto già contrattualizzato, senza la necessità di ulteriore consenso. Ad ogni buon conto, ad ogni comunicazione bisogna consentire al cliente l’esercizio del cosiddetto “opt out”, vale a dire la richiesta di non essere più disturbato da posta di tale contenuto.
Se invece si intende contattare il cliente settimanalmente (o comunque con una certa frequenza), allora siamo in presenza di attività di “marketing” e andrà raccolto il relativo consenso.
Cuore della deroga citata dal Garante, prevista nel Codice della privacy, è l’utilizzo delle coordinate di posta elettronica15 a fini di vendita diretta di prodotti o servizi: nel caso in cui l’e-mail sia strettamente connessa allo strumento di vendita, allora il soft spam è possibile; diversamente non si può avvalersi di tale eccezione alla regola generale che richiede sempre per il marketing la base giuridica del consenso. Il riferimento al canale di vendita significa che l’e-mail è un’informazione strettamente connessa (ovvero “funzionale a”) a quella particolare modalità di vendita del servizio. Pertanto nell’ipotesi in cui l’acquisto di un bene o servizio avvenga tramite il sito che funziona attraverso la creazione di un profilo dell’utente, si può dire sussistere il collegamento fra il mezzo e l’attività di acquisto, così che trova applicazione la disciplina prevista per il soft spam (es: acquisto online). Altrimenti, nella diversa ipotesi in cui l’utente acquista un sevizio o un prodotto senza sfruttare il canale digitale (ad esempio compie un acquisto attraverso la compilazione del modulo cartaceo), non è possibile inviare comunicazioni commerciali nell’ambito del soft spam. L’eccezione del soft spam non vale neppure se il contratto è stato concluso anche solo parzialmente via posta elettronica (es: un cliente che ha mandato copia del contratto scansionato allegandolo ad un’e-mail) e non tramite un acquisto online, in quanto l’utilizzo dello strumento dell’email risponde ad una scelta (di “comodità”) dell’interessato, non dipesa da un vincolo imposto dal sistema di vendita. In questo caso, infatti, non si può dare per scontato che l’interessato si aspetti (o possa aspettarsi) di essere contattato per finalità promozionali nell’ambito del soft spam.
Per quanto concerne invece il ricorso al “legittimo interesse”, definito nel GDPR (cfr. C47 del GDPR “Può essere considerato legittimo interesse trattare dati personali per finalità di marketing diretto”), occorre anzitutto effettuare un test di bilanciamento per verificarne la sussistenza. Tuttavia, si arriverebbe a una conclusione non molto diversa dal soft spam, in termini di limitazioni. A ciò si aggiunga come, seppure informalmente, i nuovi membri del collegio del Garante si siano espressi recentemente in modo negativo circa l’utilizzo del legittimo interesse per finalità di marketing.
Analogamente, per quanto concerne i nominativi di persone che hanno partecipato ad eventi organizzati dal Titolare, se queste persone si sono registrate online utilizzando l’e-mail senza prestare il consenso marketing, il soft spam rimane possibile nei limiti noti (stretta attinenza fra le proposte e quanto richiesto in precedenza dall’utente e limitatamente a poche volte all’anno); invece se la registrazione all’evento è stata cartacea ed è avvenuta contestualmente all’evento, in assenza dell’esplicito consenso marketing, l’email non può essere usata per il soft spam.
Vi è infine il caso di prodotti o servizi online gratuiti. L’art. 130.4 del Codice della Privacy autorizza il soft spam nel “contesto della vendita di un prodotto”, rimandando pertanto ad un contratto a titolo oneroso nel quale il bene o il servizio viene reso a fronte del pagamento di un prezzo pattuito. Si può in questi casi ritenere l’esistenza di un interesse da parte dell’iscritto alla ricezione di proposte commerciali riguardanti servizi simili a quelli richiesti, ampliando il concetto di vendita anche all’ipotesi di servizi per i quali l’utente non ha pagato un prezzo in termini monetari.
Clienti che hanno fornito il consenso marketing ma hanno esercitato l’opt-out
Se il nominativo è “già cliente”, ha fornito il “consenso marketing” ma ha chiesto di non ricevere più comunicazioni (opt out dal soft marketing), non avendo revocato il consenso marketing potrebbe essere ancora legittimamente destinatario di comunicazioni. Ad ogni modo, in via cautelativa, parrebbe opportuno intendere l’esercizio di opt out anche come revoca del consenso marketing.
Newsletter con base giuridica contrattuale
Il servizio di newsletter consiste nell’invio di comunicazioni elettroniche su espressa richiesta del destinatario, pertanto non è necessario acquisire un consenso ulteriore rispetto alla volontà già espressa dal medesimo nel modulo di iscrizione. In tal caso, infatti, la base giuridica del trattamento è il “contratto” (cioè l’invio della newsletter) e non il “consenso”, es. al marketing. È, quindi, necessario che l’utente possa visionare al momento della sottoscrizione l’informativa privacy (“Con l’iscrizione al servizio dichiaro di aver preso visione delle Informazioni sulla Privacy (link)”.
Questa procedura non contempla un trattamento ulteriore dei dati rispetto alla trasmissione della newsletter e prevede che i dati richiesti nel modulo di iscrizione (in genere nome, cognome ed e-mail) non siano eccessivi rispetto alla finalità (ovvero l’invio della newsletter). Nell’ipotesi in cui si intenda trattare i dati anche per un’ulteriore finalità, ad esempio ai fini della profilazione, occorrerà invece raccogliere un ulteriore consenso, separato e specifico.
Deve poi essere sempre contemplata la possibilità di disiscrizione al servizio, attraverso un comodo link “disiscriviti” presente nel footer di ogni comunicazione.
La durata del trattamento è possibile fino alla disiscrizione da parte dell’utente o alla cessazione del servizio.
Newsletter come accessorio di altro contratto
In passato il grande giurista Stefano Rodotà, primo Garante per la protezione dei dati personali, scrisse: “Io credo che noi dobbiamo lavorare molto nella dimensione negoziale, non ho nessun dubbio. Negoziale vuol dire per esempio: il consenso può essere oneroso, può essere condizionato, può essere a termine? Io come risposta generale direi di sì, e perché no?”.16 In seguito all’evoluzione normativa, sulla base dei C. 42 e 43 del GDPR l’European Data Protection Board, è giunto negli anni ad elaborare invece una conclusione diametralmente opposta affermando che “se il consenso è un elemento non negoziabile delle condizioni generali di contratto/servizio, si presume che non sia stato prestato liberamente. Di conseguenza, il consenso non sarà considerato libero se l’interessato non può rifiutarlo o revocarlo senza subire pregiudizio” […] “il regolamento assicura che il trattamento dei dati personali per cui viene richiesto il consenso non possa trasformarsi direttamente o indirettamente in una controprestazione contrattuale. Le due basi legittime per la liceità del trattamento dei dati personali, ossia il consenso e l’esecuzione di un contratto, non possono essere riunite e rese indistinte.”17
A onor del vero l’EDPB pone una piccola riserva prevedendo che quanto sopra potrebbe essere disapplicato “in un numero molto ristretto di casi (..) estremamente eccezionali”, tant’è che come asserito dalla Suprema Corte chiamata a pronunciarsi su un caso specifico “nulla, infatti, impedisce al gestore del sito – beninteso, si ripete, in un caso come quello in questione, concernente un servizio né infungibile, né irrinunciabile -, di negare il servizio offerto a chi non si presti a ricevere messaggi promozionali, mentre ciò che gli è interdetto è utilizzare i dati personali per somministrare o far somministrare informazioni pubblicitarie a colui che non abbia effettivamente manifestato la volontà di riceverli. Insomma, l’ordinamento non vieta lo scambio di dati personali, me esige tuttavia che tale scambio sia frutto di un consenso pieno ed in nessun modo coartato.”18
La soluzione pertanto non può essere inquadrata con linee guida generali ma va valutata attentamente caso per caso con estrema prudenza.
E-mail al rinnovo
Un’altra opportunità lecita di comunicazione con il cliente è la comunicazione di natura tecnica, ad esempio di conferma acquisto o di avviso della scadenza di un abbonamento ad un prodotto o servizio. In questi casi (assumiamo a titolo esemplificativo un abbonamento a un servizio di streaming o ad un quotidiano online) all’approssimarsi della scadenza dell’abbonamento, o subito dopo, è possibile inoltrare e-mail contenenti l’avviso del termine e una proposta di rinnovo, poiché queste sono da ritenersi informazioni di servizio inerente al prodotto acquistato e non invece azioni di marketing.
Comunicazioni verso i minori
La normativa europea19 consente la raccolta del consenso anche da parte dei minori purché abbiano compiuto 16 anni, autorizzando i singoli Stati membri a prevedere una diversa età (non inferiore ai 13 anni). In Italia tale limite è posto a 14 anni20.
Quando però la base giuridica non è il consenso ma il contratto, allora le regole sono quelle definite dal Codice Civile21, ove è stabilito che il minore può compiere validamente gli atti della vita quotidiana, quegli atti giuridici volti a soddisfare le esigenze per una crescita equilibrata o aventi ad oggetto i bisogni di vita come atti unilaterali negoziali (acquisto di beni per le esigenze quotidiane) e non negoziali (la testimonianza, l’impossessamento), nonché contratti.
La validità di questi atti è giustificata tradizionalmente sulla base di una procura tacita dei genitori e ha come limite gli eventuali effetti pregiudizievoli per il minore.
Conclusioni
Quando le comunicazioni sono rispettose e inviate a norma di legge non solo sono efficaci ma aiutano a migliorare l’immagine dell’azienda, evitando al contempo le pesanti sanzioni del Garante.
Come spesso accade parlando di Privacy, l’obiezione più incontestabile a quanto finora espresso è la mole oggettiva di pubblicità non richiesta che ci invade le caselle di posta elettronica. “E loro come fanno”?
La risposta la si trova nelle sanzioni milionarie pubblicate sul sito del Garante.
- https://moosend.com/blog/gary-thuerk-people-make-the-same-mistakes-over-and-over-again/ ↩︎
- https://www.hormelfoods.com/ ↩︎
- Sizzle Pork And Mmm® https://www.spam.com/ ↩︎
- Su IMDb https://www.imdb.com/title/tt0650991/?ref_=ttep_ep12 ↩︎
- Es. Treccani: https://www.treccani.it/vocabolario/spam/ ↩︎
- Corte di Cassazione n. 41604/2019 ↩︎
- GDPR art. 4.11 “consenso dell’interessato”: qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell’interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento; (C32, C33) ↩︎
- Per approfondimenti si vedano le Linee guida 5/2020 sul consenso ai sensi del regolamento (UE) 2016/679 Versione 1.1 adottate il 4 maggio 2020 https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_it.pdf ↩︎
- Così già ancora nel 2003, cfr: GPDP Spamming. Regole per un corretto uso dei sistemi automatizzati e l’invio di comunicazioni elettroniche – 29 maggio 2003 [29840] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/29840 ↩︎
- Si veda a titolo esemplificativo GPDP Ordinanza ingiunzione nei confronti di Bookingshow s.p.a. – 22 giugno 2017 [6697009] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/6697009 ↩︎
- GPDP “Fidelity card” e garanzie per i consumatori. Le regole del Garante per i programmi di fidelizzazione – 24 febbraio 2005 [1103045] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/1103045 ↩︎
- Si veda ad esempio GPDP doc. web n. 8998319, 8998339 e 9019890 ↩︎
- Cassazione, sentenza 11019/2021 della Prima sezione civile ↩︎
- GPDP Linee guida in materia di attività promozionale e contrasto allo spam – 4 luglio 2013 [2542348] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/2542348 ↩︎
- Codice della privacy, art. 130.4 “Fatto salvo quanto previsto nel comma 1, se il titolare del trattamento utilizza, a fini di vendita diretta di propri prodotti o servizi, le coordinate di posta elettronica fornite dall’interessato nel contesto della vendita di un prodotto o di un servizio, può non richiedere il consenso dell’interessato, sempre che si tratti di servizi analoghi a quelli oggetto della vendita e l’interessato, adeguatamente informato, non rifiuti tale uso, inizialmente o in occasione di successive comunicazioni. L’interessato, al momento della raccolta e in occasione dell’invio di ogni comunicazione effettuata per le finalità di cui al presente comma, è informato della possibilità di opporsi in ogni momento al trattamento, in maniera agevole e gratuitamente.” ↩︎
- V. Cuffaro, V. Ricciuto, V. Zeno-Zencovich (a cura di), Trattamento dei dati e tutela della persona, Milano, 1998, 308 ↩︎
- EDPB Linee guida 5/2020 sul consenso ai sensi del regolamento (UE) 2016/679 Versione 1.1 adottate il 4 maggio 2020 https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_it.pdf ↩︎
- Cassazione civile, sez. I, sentenza 02/07/2018 n° 17278 ↩︎
- GDPR art.6.1.a + art. 8 ↩︎
- D.lgs 196/2003 art. 2-quinquies.1 ↩︎
- Art. 428 e 1425 cc ↩︎


