di Giulia Bontempini e Stefano-Francesco Zuliani
Negli ultimi mesi i temi connessi al trasferimento all’estero dei dati e della c.d. “cookie law” hanno trovato ampia trattazione in queste pagine1 2 3 4 5. La pubblicazione da parte del Garante dell’infografica sui cookie, rilasciata nel gennaio del 20226, unitamente ad alcuni rivoluzionari provvedimenti emessi da Garanti europei hanno riattualizzato, e a tratti intersecato, queste materie facendo emergere la necessità di un aggiornamento del quadro normativo e giurisprudenziale. È inoltre in corso da parte del Garante un’attività ispettiva specifica nell’ambito di “trattamento di dati personali svolti da piattaforme e siti web in ordine alla corretta gestione dei cookies”7.
Tale questione per gli editori riveste una notevole rilevanza economica. Nati con una mera funzionalità tecnica, i cookie sono arrivati a costituire il mattone fondamentale del modello di business della pubblicità online, al punto che oggi un mancato consenso, a fronte dell’erogazione di un servizio informativo generalmente gratuito, si riflette proporzionalmente negativamente sul fatturato. Se prima dello scorso 9 gennaio i tassi di rifiuto erano residuali, oggi i principali editori stanno sperimentando percentuali anche superiori al 20%8.
Verso un “codice di condotta” per la pubblicità online?
La pubblicità che oggi viene profilata online si basa principalmente sul “Real-Time Bidding” (RTB), ovvero l’asta online automatizzata istantanea dei profili degli utenti per la vendita e l’acquisto di spazi pubblicitari su Internet, basata su protocollo OpenRTB9. A maggior chiarezza, quando un utente visita per la prima volta un sito web gli viene richiesto di esprimere delle preferenze di profilazione attraverso un’interfaccia di gestione del consenso (Consent Management Platform – CMP, generalmente la popup cookie). Le preferenze espresse in merito agli aspetti di profilazione pubblicitaria, unitamente alla data e all’indirizzo IP dell’utente, vengono salvate in uno specifico cookie denominato “Transparency & Consent String” (TC String)10. Uno dei meccanismi più diffusi per la raccolta di questi consensi e la generazione della TC String è il “Transparency and Consent Framework” (TCF V.2)11 creato da “Interactive Advertising Bureau (IAB) Europe”, la principale associazione di categoria delle aziende di comunicazione e pubblicità. Quando un utente visita una pagina web, la TC String viene condivisa in tempo reale con le organizzazioni che partecipano al sistema di RTB per l’erogazione dei contenuti pubblicitari.
In seguito a numerose segnalazioni12, il Garante belga ha recentemente rilevato13 che la TCF V.2 nel generare e condividere la TC String non rispetta una serie di disposizioni del GDPR. In dettaglio, il Garante belga ha segnalato che le TC String contengono dati personali e che per la loro generazione e condivisione IAB Europe, in considerazione del suo ruolo essenziale nella TCF nel stabilirne finalità e mezzi essenziali, agisce come titolare del trattamento. Conseguentemente, ha riscontrato una serie di violazioni in merito alla legalità del trattamento causate dalla mancanza di definizione di una base giuridica, di adeguate informative agli utenti, nonché di nomina di DPO e di redazione della DPIA. Sono state inoltre contestate violazioni in merito alla sicurezza del trattamento e all’assenza di requisiti di privacy by design e by default. È stata pertanto applicata una sanzione di € 250.000,00 con concessione di due mesi di tempo per presentare un piano d’azione finalizzato a rendere conformi le proprie attività.
IAB Europe ha dichiarato di rigettare la conclusione di essere titolare del trattamento ed ha aggiunto che “è sempre stata nostra intenzione sottoporre il Framework all’approvazione come Codice di Condotta transnazionale GDPR. La decisione odierna sembrerebbe spianare la strada all’inizio dei lavori”14.
La decisione è legata a IAB Europe in quanto unica destinataria del provvedimento e non essendo stato posto nessun divieto all’utilizzo del framework in prima battuta non impatta sui soggetti che vi partecipano. È però una questione da tenere sotto osservazione in quanto nei prossimi mesi potrebbe avere numerose ripercussioni15 sulle modalità di erogazione della pubblicità online. Molto probabilmente sarà necessario aggiornare le CMP con una nuova TCF “V.3” che, come visto, nella speranza di IAB Europe potrebbe essere addirittura approvata come Codice di Condotta ex art. 40 GDPR.
La “X” non è un ADBlocker… o sì?
La normativa non vieta in nessun modo di effettuare pubblicità sui siti web, ma obbliga gli editori alla raccolta del consenso preventivo per l’esercizio dell’attività di profilazione alla base della maggior parte della pubblicità online. Il problema è che molti siti web utilizzano per l’erogazione pubblicitaria Google Ad Manager (GAM), che per attivarsi richiede il conferimento di alcuni consensi base gestiti dal framework IAB TCF V.216. In caso di diniego ovviamente questi consensi non sono presenti e conseguentemente GAM non eroga nessun tipo di pubblicità, neppure quella che non effettua profilazione. Questo per gli editori rappresenta un problema non irrilevante.
Negli ultimi mesi si è formato molto dibattito in merito alla possibilità di utilizzare “Google Ad Manager Limited Ads (LTD)”, versione di GAM in modalità ridotta nata “to give publishers the ability to serve ads in a limited way in the absence of consent for the use of cookies or other local identifiers”17.
Non facendo uso di cookie o di altri sistemi di tracciamento questa modalità non dovrebbe ricadere infatti sotto la normativa privacy: Google tratterebbe esclusivamente informazioni basiche, quali l’indirizzo IP o il tipo di dispositivo, che servono ad esempio per ottimizzare la pubblicità erogata. Ciò nonostante, il trattamento attuato tramite GAM LTD dopo che l’interessato ha rifiutato i cookie non è una pratica consigliabile, in quanto persegue finalità (purpose) già citate nella CMP e per le quali l’interessato ha già negato il consenso. Se da un lato GAM LTD può essere invocato direttamente e non rilascia cookie, dall’altro, formalmente richiede “legitimate interest or consent has been obtained for Purposes 2, 7, 9, and 10”. I purpose elencati18 ad una prima vista non sembrano trattare dati personali, ma il fatto che Google chieda il relativo consenso porta a pensare che probabilmente effettui un qualche tipo di tracciamento, probabilmente con la tecnica del fingerprinting, come sottolineato di recente dal Garante austriaco nel caso Google Analytics che vedremo fra poco.
Al momento la soluzione va cercata in altri prodotti, ovvero in sistemi di erogazione banner che non facciano uso di nessun tipo di tracciamento. Non essendoci però di fatto mercato per questa tipologia di inserzioni “continuare senza accettare” equivale ad attivare un Ad Blocker.
“X” vs. “Continua senza accettare”
A cavallo dell’entrata in vigore delle linee guida del 2021 il tema in assoluto più dibattuto è stato la modalità di raccolta del consenso, o, per meglio dire, la modalità principale del suo diniego rappresentata dalla “X” di chiusura del banner cookie. Nelle suddette linee guida viene infatti specificato che “qualora l’utente scegliesse, com’è nella sua piena disponibilità, di mantenere quelle impostazioni di default e dunque di non prestare il proprio consenso al posizionamento dei cookie o all’impiego di altre tecniche di tracciamento, dovrebbe dunque limitarsi a chiudere il banner mediante selezione dell’apposito comando usualmente utilizzato a tale scopo, cioè quello contraddistinto da una X posizionata di regola, e secondo prassi consolidata, in alto a destra e all’interno del banner medesimo, senza essere costretto ad accedere ad altre aree o pagine a ciò appositamente dedicate.” Viene inoltre aggiunto che “tale comando dovrà avere una evidenza grafica pari a quella degli ulteriori comandi o pulsanti negoziali idonei ad esprimere le altre scelte nella disponibilità dell’utente, di cui si dirà in appresso. (..) Per assicurare che gli utenti non siano influenzati ovvero penalizzati da scelte di design che inducano a preferire una opzione anziché l’altra, si sottolinea inoltre l’esigenza dell’utilizzo di comandi e di caratteri di uguali dimensioni, enfasi e colori, che siano ugualmente facili da visionare e utilizzare.”
In esito ai primi test compiuti dagli operatori del settore è emerso che la “X” causa un tasso di rifiuto del consenso molto più alto della generica scritta “continua senza accettare” in quanto “è considerata un elemento ambiguo. Tale comando può infatti assumere, in base al contesto, molteplici significati: dal “chiudi”, al “cancella”, “chiudi e salva”, “chiedilo più tardi”. Al contempo, il segno “X” viene nella prassi spesso utilizzato anche per indicare il concetto di negazione (ad esempio “no, non è stato verificato”, “no, non è la risposta corretta” o “no, non sono d’accordo”). Di conseguenza (..) non è affatto unanime che tale simbolo possa rappresentare, per gli interessati, la “volontà di mantenere le impostazioni di default e dunque di proseguire la navigazione senza essere tracciati”.”19 Sotto certi aspetti la scritta “continua senza accettare” è molto più esplicativa, senza contare che la sua presenza genera nell’utente una riflessione in merito a quale pulsante premere, che invece la presenza della “X” spesso non provoca.
A parziale rettifica e in contrapposizione a quanto precedentemente espresso, nella nuova infografica del Garante di Gennaio 2022 la “X” non viene più presentata come cogente ma sembra essere declassata ad “un comando (ad esempio, una X in alto a destra) per chiudere il banner senza prestare il consenso all’uso dei cookie o delle altre tecniche di profilazione mantenendo, così, le impostazioni di default che dunque, appunto per impostazione predefinita, non ne consentano l’impiego. (..) Nel rispetto del nuovo regime di accountability, infatti, compete comunque al titolare l’individuazione degli accorgimenti e delle soluzioni più idonee, eventualmente anche incrementando la trasparenza in ordine alle scelte rimesse all’interessato e privilegiando il ricorso a meccanismi di acquisizione del consenso online in grado di conseguire il più ampio livello possibile di standardizzazione.“. È stato quindi accettato come valido il “modello alla francese” del CNIL in cui al posto della “X” appaiono scritte del tipo “Continua senza accettare” con colori e dimensioni peraltro meno evidenti del pulsante “Accetta”. Sono le soluzioni scelte dai siti web del Correrie della Sera, Repubblica e altri e considerate accettabili anche dalle linee guida di IAB Italia20.
Nell’infografica vengono quindi concessi margini di manovra più ampi che nelle linee guida del 2021, ma in pieno spirito di accountability si conclude affermando che “la scheda ha finalità meramente divulgative. Per una piena e corretta comprensione degli adempimenti, si consiglia la consultazione del testo integrale delle «Linee guida sull’utilizzo di cookie e altri strumenti di tracciamento», disponibili alla pagina http://www.gpdp.it/cookie”.
Archiviazione del consenso
Un altro tema oggetto di recente dibattito è la corretta modalità di archiviazione del consenso. La questione, in questo caso, verte sui costi di gestione del cookie banner.
Nel provvedimento del 2014 veniva chiarito che “in conformità con i principi generali, è necessario in ogni caso che dell’avvenuta prestazione del consenso dell’utente sia tenuta traccia da parte dell’editore, il quale potrebbe a tal fine avvalersi di un apposito cookie tecnico, sistema che non sembra particolarmente invasivo” 21. Tale possibilità non è menzionata nelle linee guida del garante del 2021 dove si afferma che “il consenso potrà intendersi come validamente prestato soltanto se sarà conseguenza di un intervento attivo e consapevole dell’utente, opportunamente riscontrabile e dimostrabile, che consenta di qualificarlo come in linea con tutti quei requisiti (libero, informato, inequivoco e specifico, cioè espresso in relazione a ciascuna diversa finalità del trattamento) richiesti dal Regolamento”22. Facendo leva sul dettato normativo del GDPR, per cui “qualora il trattamento sia basato sul consenso, il titolare del trattamento deve essere in grado di dimostrare che l’interessato ha prestato il proprio consenso al trattamento dei propri dati personali”23, alcuni operatori del settore24 stanno affermando che detto requisito non venga assolto solo col salvataggio dell’espressione delle preferenze dell’utente sui cookie del dispositivo in uso, ma che queste informazioni, unitamente ad altri elementi di prova, devono essere salvate anche su di un sistema terzo. Al momento in questi registri vengono salvati il dettaglio delle preferenze rilasciate, il modulo di raccolta del consenso presentato all’utente, il riferimento ai documenti legali e alle condizioni in essere nel momento in cui il consenso è stato acquisito, i dati personali dell’utente quali il suo IP e il suo user agent25 e, in caso di adesione al framework TCF V2 di IAB26, i dati della TC String27. Il vantaggio in questi casi è che nell’ipotesi di controversia il Garante potrà analizzare il cookie presente sul browser dell’utente e confrontarlo con i dati salvati nel registro del fornitore della cookie solution, che in quanto soggetto terzo può fungere da elemento di garanzia.
In contrasto con questa linea di pensiero, nell’infografica del Garante del 10/01/2022 viene ripreso il seguente concetto espresso nel 2014: “dato il regime di accountability, né nella disciplina di legge né nelle Linee Guida del Garante si prevede alcuna misura specifica circa le modalità per assicurare l’adempimento di tale obbligo. Il titolare potrà avvalersi, a tale scopo, di un apposito cookie tecnico; l’individuazione di misure alternative è rimessa esclusivamente al titolare stesso”.28 Ne consegue che se da un lato per la dimostrabilità del consenso è possibile utilizzare anche solo il cookie tecnico, non è contrario al principio di minimizzazione adottare per questo scopo un sistema informatico gestito da una terza parte nominata “responsabile del trattamento” ex art 28 GDPR. Anzi, In alcune circostanze, questa potrebbe rappresentare una buona prassi. In ottica di accountability è invece sicuramente opportuno annotare questa valutazione, soprattutto con riferimento alla procedura di gestione dei diritti degli interessati, in modo da chiarire qual è la traccia del consenso prestato.
Paywall
Se da un lato stanno calando i ricavi da vendita pubblicitaria, dall’altra gli editori cercano di ottimizzare quelli derivanti dalle sottoscrizioni mediante l’erogazione di offerte personalizzate, senza al contempo scontrarsi con il diritto dell’interessato “di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici che lo riguardano o che incida in modo analogo significativamente sulla sua persona”29.
Ad esempio, una impostazione dell’offerta editoriale basata su semplici regole comportamentali potrebbe non essere considerata profilazione, quale è il caso delle offerte riservate ad utenti che si collegano esclusivamente in determinate fasce orarie, o molto di frequente o solo attraverso dispositivi mobili.
Articolando però la proposta commerciale su più elementi (es: l’orario, l’argomento, il numero di visite, etc.) l’attività di classificazione verrebbe potenzialmente arricchita fino ad assumere la capacità previsionale che caratterizza la profilazione.
Cookie (pay)wall
Un altro tema oggetto di dibattito è quanto sia possibile integrare logiche paywall o regwall30 con la normativa cookie. In base alle linee guida del 2021 i cookie wall sono vietati, a meno di non concedere la “possibilità di accedere ad un contenuto o a un servizio equivalenti senza prestare il proprio consenso all’installazione e all’uso di cookie o altri strumenti di tracciamento”. Il quesito è se siano possibili soluzioni ibride, in base alle quali gli utenti possano acconsentire all’uso dei cookie per scopi analitici e pubblicitari, oppure scegliere un modello di abbonamento a pagamento, che consenta l’accesso al sito web privo di cookie. È la c.d. formula dal “pay or ok”.
L’Autorità Garante austriaca dovendo esprimersi su un caso specifico di adozione di questa formula31 ha espresso parere favorevole sottolineando che non vi sono evidenti svantaggi materiali e conseguenze negative di rilievo, in quanto la decisione di prestare il consenso è deliberata, l’utilizzo dei dati è descritto in modo sufficientemente trasparente e la principale conseguenza del mancato consenso sarebbe rappresentata dall’abbonamento al servizio da parte dell’utente, ad un costo non sproporzionato. In linea con questo parere, alcuni siti web di lingua tedesca32 attualmente adottano questa soluzione e l’accesso ai loro quotidiani online senza cookie di profilazione è subordinato alla sottoscrizione di un abbonamento a pagamento (paywall).
L’opinione sulla liceità di questa prassi non è però unanime e ci si interroga se possa essere ritenuta lecita anche in Italia. Alcuni operatori di settori non considerano il paywall una alternativa adeguata al cookie wall in quanto “nello spirito del GDPR, si deve sempre avere la possibilità di prestare il consenso liberamente. Se un utente si trovasse di fronte all’opzione di dover prestare il consenso oppure pagare per l’accesso ai contenuti del sito, questa potrebbe essere considerata una pratica coercitiva e scorretta.”33 Senza contare che “La maggior parte delle persone visita molti siti web diversi al mese. Se ogni sito costa 5 euro, si deve rapidamente essere una persona che guadagna molto per potersi permettere la protezione dei dati. Questo non ha più nulla a che fare con il consenso dato liberamente”34.
Il 13/08/2021 NOYB – European Center for Digital Rights35 ha dichiarato di aver presentato reclamo per questi comportamenti. Sarà interessante osservare l’evolversi della vicenda. Nel frattempo, allo stato delle cose e in assenza di un similare parere del Garante italiano l’approccio prudenziale è quello di evitare l’adozione di queste soluzioni.
Google Analytics e “Schrems II”
Come indicato nelle linee guida del 2021 e ancor prima nel Provvedimento del 2014, sussistendo determinate condizioni i cookie analitici possono essere equiparati a cookie tecnici. In particolare, devono essere anonimizzati nell’ultimo ottetto dell’IP, deve essere preclusa la possibilità che tramite di essi si possa individuare l’interessato e devono essere utilizzati esclusivamente per produrre statistiche aggregate di un unico sito web. Inoltre “i soggetti terzi, che forniscono al publisher il servizio di web measurement, non dovranno comunque combinare i dati, anche così minimizzati, con altre elaborazioni (file dei clienti o statistiche di visite ad altri siti, ad esempio) né trasmetterli a loro volta ad ulteriori terzi, pena l’inaccettabile incremento dei rischi di identificazione dell’utente”.
Il più famoso soggetto terzo che opera come fornitore di servizio di web measurement è sicuramente Google, che per l’erogazione del servizio di Google Analytics opera come responsabile esterno del trattamento. Nel DPA36 standard vi è chiaramente riportato che i dati vengono trasferiti verso gli USA, dove Google sulla base della normativa FISA 702 ed Executive Order 12333 ha l’obbligo legale di rendere tali dati disponibili alle agenzie statunitensi come la NSA.
In seguito a numerosi reclami presentati all’indomani della sentenza Shrems II dall’associazione NYOB37 il Garante austriaco con suo provvedimento del 22/12/202138 39 40 ha ritenuto che il trasferimento dei cookie di Google Analytics a Google LLC debba ritenersi effettuato in violazione degli art. 44 e ss. del GDPR in quanto Google LLC si qualifica come fornitore di servizi di comunicazione elettronica e per tale ragione è soggetto41 alla sorveglianza dei servizi di intelligence degli Stati Uniti (conseguentemente potrebbe venirgli ordinato di rivelare informazioni inerenti cittadini europei). Inoltre, sulla base del Cloud Act42, talune autorità statunitensi, quali forze dell’ordine e agenzie di intelligence, possono acquisire dati informatici dagli operatori di servizi di cloud computing sottoposti alla giurisdizione degli Stati Uniti, ciò a prescindere dalla nazione dove questi dati sono localizzati, quindi anche nel caso in cui i server siano siti in Europa43.
Fulcro del provvedimento è la presa d’atto che l’anonimizzatine dell’indirizzo IP fornita da Google, in ragione della grande mole di informazioni disponibili e delle tecniche di fingerprintig, non rende questi dati realmente anonimi e conseguentemente esenti dall’applicazione del GDPR.
All’entusiasmo profuso da NYOB44 alla notizia si è contrapposta ovviamente la risposta di Google replicante “che le ampie misure supplementari che offriamo ai nostri clienti garantiscano in modo pratico ed efficace la protezione dei dati secondo qualsiasi standard ragionevole”45.
Sulla base degli stessi ragionamenti del Garante austriaco, il 05/01/2022 l’European Data Protection Supervisor (EDPS) ha richiamato formalmente46 47 il Parlamento Europeo per l’utilizzo di Google Analytics e del fornitore di servizi a pagamento Stripe (anch’esso statunitense). Alla stessa stregua, un analogo Provvedimento è stato emesso il 10/02/2022 dal CNIL francese48 riguardo all’utilizzo di Google Analytics. È inoltre evidente il riferimento a Google Analytics in un recente parere del Garante nel quale pur non menzionandolo espressamente ha osservato che “l’utilizzo di cookie o altri strumenti di tracciamento nell’ambito di un sito web o un servizio digitale richiede un’attenta valutazione in ordine alla necessità del ricorso agli stessi rispetto alle finalità perseguite dalla pubblica amministrazione. Tale valutazione deve riguardare, altresì, la base giuridica degli eventuali successivi trattamenti che si intendono porre in essere attraverso i dati personali raccolti dai dispositivi degli utenti sulla base dell’art. 122 del Codice, tenendo conto anche delle garanzie da assicurare in relazione a possibili trasferimenti di dati verso Paesi terzi che, in ogni caso, devono avvenire nel rispetto degli artt. 44 e ss. del Regolamento.”49
Attualmente gli editori sono in dubbio sulla pratica corretta da adottare, in quanto di fatto non vi sono soluzioni univoche e semplici. Google Analytics è il leader (gratuito) di mercato, l’uso di soluzioni offerte da altre società statunitensi ricadrebbe sotto la stessa logica e l’applicazione del consenso come base giuridica è consentita unicamente per trasferimenti all’estero occasionali50. Inoltre un titolare che per zelo dovesse reputare di dover modificare l’informativa privacy segnalando questo trasferimento di dati all’estero si troverebbe nella situazione di non essere in grado di indicare quale misura di garanzia è stata individuata trovandosi paradossalmente ad aver redatto una informativa incompleta e pertanto sanzionabile. Considerando che al momento non sono state adottate sanzioni nei confronti dei titolari del trattamento, occorre individuare, in attesa di una evoluzione della vicenda, un approccio ragionevolmente prudente. Forse la scelta più adeguata è quella di continuare a considerare il dato come anonimizzato, anche perché, non trattandosi di un dato particolare, il rischio per gli interessati derivante dal trasferimento è in ogni caso molto contenuto.
Infine, merita una riflessione il fatto che anche tutti gli altri servizi cloud di Google e delle altre aziende statunitensi (quali Microsoft e Amazon) sono soggetti al Cloud Act e pertanto potrebbero essere in violazione del GDPR. È ancora presto per giungere a drastiche conclusioni, ma sul lungo periodo sarebbe perlomeno utile valutare se dismettere prodotti statunitensi in apparenza gratuiti, ma in realtà affamati dei dati dei nostri utenti, ed iniziare ad adottare servizi europei, ancorché a pagamento o qualitativamente inferiori. La recente istituzione del Cloud Nazionale51 si pone in questa direzione strategica, sebbene sicuramente antieconomica.
Conclusioni
È una fase di transizione. Gli editori stanno ancora valutando gli impatti del nuovo cookie banner attendendo le prime sanzioni del Garante in materia per comprenderne l’indirizzo. Sul lungo periodo la strada è quella di sviluppare una strategia nuova di business sui dati mirata a costruire una relazione di fiducia con i lettori finalizzata ad aiutarli nel loro customer journey cross device, durante il quale i dati sono un asset imprescindibile.
- “Il trasferimento dei dati extra UE e i principi del GDPR” di Anna Maria Carbone in “Compliance”, giugno 2021 – n. 1, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- “Dalla sentenza Schrems II al Provvedimento BayLDA su Mailchimp: il problema aperto del trasferimento dei dati personali verso gli USA” di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, luglio 2021 – n. 2, ISSN;2784-8213, Editore: SEAC S.p.A; ↩︎
- “Cookie e pubblicità: il nuovo Provvedimento del Garante e le rivoluzioni in arrivo” di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, Novembre 2021 – n. 6, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- “Cookie e pubblicità: il nuovo Provvedimento del Garante e le rivoluzioni in arrivo – seconda parte” di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, Dicembre 2021 – n. 7, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- “I ruoli della privacy: titolare, contitolare, responsabile, autorizzato, DPO: casi particolari di nomina” di Giulia Bontempini e Stefano-Francesco Zuliani in “Compliance”, Gennaio 2022 – n. 1 Anno II, ISSN 2784-8213, Editore: SEAC S.p.A.; ↩︎
- GPDP Linee Guida Cookie e altri strumenti di tracciamento – INFOGRAFICAhttps://www.garanteprivacy.it/web/guest/home; ↩︎
- GPDP Deliberazione del 22 dicembre 2021 – Attività ispettiva di iniziativa curata dall’Ufficio del Garante, anche per mezzo della Guardia di finanza, limitatamente al periodo gennaio-giugno 2022 [9737049] https://www.garanteprivacy.it/home/docweb; ↩︎
- Convegno IAB 28/01/2022 Le Linee Guida del Garante e le risposte del mercato https://iab.it/eventi/le-linee-guida-del-garante-e-le-risposte-del-mercato/; ↩︎
- https://www.iab.com/guidelines/openrtb/ ↩︎
- This is how the Transparency & Consent String (TC String) of the IAB Transparency and Consent Framework works https://usercentrics.com/knowledge-hub/this-is-how-the-tc-string-of-the-iab-transparency-and-consent-framework-works/; ↩︎
- https://iabeurope.eu/tcf-2-0/; ↩︎
- The BE DPA to restore order to the online advertising industry: IAB Europe held responsible for a mechanism that infringes the GDPR https://www.iccl.ie/news/online-consent-pop-ups-used-by-google-and-other-tech-firms-declared-illegal/; ↩︎
- The BE DPA to restore order to the online advertising industry: IAB Europe held responsible for a mechanism that infringes the GDPR https://www.dataprotectionauthority.be/iab-europe-held-responsible-for-a-mechanism-that-infringes-the-gdpr; ↩︎
- APD Ruling Clears Way For Work on Developing TCF into a Formal GDPR Code of Conduct: IAB Europe Statement on the APD Decision Announced Today https://iabeurope.eu/all-news/apd-ruling-clears-way-for-work-on-developing-tcf-into-a-formal-gdpr-code-of-conduct-iab-europe-statement-on-the-apd-decision-announced-today/; ↩︎
- Capire la sentenza dell’Autorità belga per la Protezione dei Dati (APD) sul TCF di IAB Europa https://blog.didomi.io/it/capire-la-sentenza-dell-autorita-belga-per-la-protezione-dei-dati-apd-sul-tcf-di-iab-europa; ↩︎
- Integrazione del publisher con la versione 2.0 del TCF di IAB https://support.google.com/admanager/answer; ↩︎
- Google Ad manager help – Limited ads https://support.google.com/admanager/answer/9882911?hl=en; ↩︎
- IAB Europe Transparency & Consent Framework Policies – https://iabeurope.eu/iab-europe-transparency-consent-framework-policies/; ↩︎
- Dalla petizione “Osservazioni e criticità derivanti dall’introduzione dell’obbligatorietà del comando “X” all’interno delle ‘Linee guida sull’utilizzo di cookie e di altri strumenti di tracciamento’” inoltrata da molti Editori al Garante; ↩︎
- IAB Italia – Linee guida cookie e altri strumenti di tracciamento https://iab.it/disponibile-la-guida-di-iab-italia-sulle-linee-guida-cookie-e-altri-strumenti-di-tracciamento/; ↩︎
- GPDP Individuazione delle modalità semplificate per l’informativa e l’acquisizione del consenso per l’uso dei cookie – 8 maggio 2014 [3118884] 4.1 https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/3118884; ↩︎
- GPDP Linee guida cookie e altri strumenti di tracciamento – 10 giugno 2021 [9677876] 7.1 Il meccanismo di acquisizione del consenso https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 ↩︎
- GDPR Art. 7.1 Condizioni per il consenso; ↩︎
- A titolo meramente esemplificativo: https://www.iubenda.com/it/help/45677-registro-preferenze-cookie https://developers.didomi.io/api/consents/proofs; ↩︎
- Dati tecnici atti a identificare il sistema operativo e il browser in uso, es: “Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/99.0.4844.51 Safari/537.36”; ↩︎
- https://iabeurope.eu/tcf-2-0/; ↩︎
- Denominato euconsent-v2; ↩︎
- GPDP Linee Guida Cookie e altri strumenti di tracciamento – INFOGRAFICA https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9734291; ↩︎
- GDPR art. 22.1 Processo decisionale automatizzato relativo alle persone fisiche, compresa la profilazione; ↩︎
- Il “registration wall” è un metodo di gestione delle relazioni con i visitatori online che chiede agli utenti di creare un profilo gratuito con un sito web per poter fruire dei contenuti. Viene in genere utilizzato per acquisire “dati di prima parte” sui quali effettuare attività di marketing finalizzate all’acquisto di prodotti o servizi; ↩︎
- DSB decisione del 30.11.2018, DSB-D122 https://www.ris.bka.gv.at/Dokumente/Dsk/DSBT_20181130_DSB_D122_931_0003_DSB_2018_00/DSBT_20181130_DSB_D122_931_0003_DSB_2018_00.pdf; ↩︎
- A titolo esemplificativo: https://www.spiegel.de https://www.zeit.de https://www.heise.de https://www.faz.net https://www.derstandard.at https://www.krone.at https://www.t-online.de; ↩︎
- Iubenda: Cookie wall: l’UE ne consente l’uso? https://www.iubenda.com/it/help/39285-cookie-wall; ↩︎
- NOYB News Sites: Readers need to “buy back” their own data at an exorbitant price https://noyb.eu/en/news-sites-readers-need-buy-back-their-own-data-exorbitant-price; ↩︎
- Organizzazione senza scopo di lucro fondata da Max Shrems; ↩︎
- Termini per il trattamento dei dati https://support.google.com/analytics/answer/3379636?hl=it
10. Data Transfers;
10.1 Data Storage and Processing Facilities. Customer agrees that Google may, subject to Section 10.2 (Transfers of Data Out of the EEA and Switzerland), store and process Customer Personal Data in the United States of America and any other country in which Google or any of its Subprocessors maintains facilities;
10.2 Transfers of Data Out of the EEA and Switzerland. Google will ensure that
(a) the parent company of the Google group, Google LLC, remains self-certified under Privacy Shield on behalf of itself and its wholly-owned U.S. subsidiaries; and
(b) the scope of Google LLC’s Privacy Shield certification includes Customer Personal Data;
10.3 Data Centre Information. Information about the locations of Google data centres is available at www.google.com/about/datacenters/inside/locations/index.html; ↩︎ - NYOB – 101 Complaints on EU-US transfers filed 17/08/2020 https://noyb.eu/en/101-complaints-eu-us-transfers-filed; ↩︎
- DSB (Austria) – 2021-0.586.257 (D155.027) https://gdprhub.eu/index.php?title=DSB_(Austria)_-_2021-0.586.257_(D155.027); ↩︎
- Decisione originale in tedesco https://noyb.eu/sites/default/files/2022-01; ↩︎
- Traduzione non ufficiale https://noyb.eu/sites/default/files/2022-01; ↩︎
- 50 U.S. Code § 1881.b.4 https://www.law.cornell.edu/uscode/text/50/1881; ↩︎
- Clarifying Lawful Overseas Use of Data (CLOUD) Act https://www.justice.gov/dag/cloudact; ↩︎
- Agenda Digitale – Cloud act, la norma USA che fa a pugni con la privacy europea: i nodi https://www.agendadigitale.eu/sicurezza/privacy/cloud-act-la-norma-usa-che-fa-a-pugni-con-la-privacy-europea-i-nodi/; ↩︎
- NYOB DSB austriaco: trasferimenti di dati UE-USA a Google Analytics illegali 13/01/2022 https://noyb.eu/it/dsb-austriaco-trasferimenti-di-dati-ue-usa-google-analytics-illegali; ↩︎
- Informazioni sul trasferimento internazionale di dati in Google Analytics 04/02/2022 https://support.google.com/analytics/answer/11609059?hl=it-it; ↩︎
- EDPS – 2020-1013 https://gdprhub.eu/index.php?title=EDPS_-_2020-1013&mtc=today; ↩︎
- Agenda Digitale: Cookie e trasferimenti dati in USA, Parlamento Ue “colpevole”: il richiamo dell’EDPS https://www.agendadigitale.eu/sicurezza/privacy/cookie-e-trasferimenti-dati-in-usa-parlamento-ue-colpevole-il-richiamo-delledps/; ↩︎
- CNIL Use of Google Analytics and data transfers to the United States: the CNIL orders a website manager/operator to comply 10/02/2022 https://www.cnil.fr/en/use-google-analytics-and-data-transfers-united-states-cnil-orders-website-manageroperator-comply; ↩︎
- GPDP Parere sullo schema di Linee guida di design per i siti internet e i servizi digitali della PA, predisposto dall’AgID – 24 febbraio 2022 [9753209] 3. L’utilizzo di cookie o di altri strumenti di tracciamento https://www.gpdp.it/web/guest/home/docweb/-/docweb-display/docweb/9753209; ↩︎
- Linee guida 2/2018 sulle deroghe di cui all’articolo 49 del regolamento 2016/679 https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_2_2018_derogations_it.pdf; ↩︎
- Il Sole 24 Ore: Cloud nazionale, parte la gara. Nasce la newco della Pa digitale 30/01/2022 https://www.ilsole24ore.com/art/cloud-nazionale-parte-gara-nasce-newco-pa-digitale-AE7K3uAB; ↩︎


