di Giulia Bontempini e Stefano-Francesco Zuliani
Il contesto
Nel corso dell’ultimo ventennio gli internauti sono aumentati da circa 800 milioni a 5 miliardi. In questi anni l’utilizzo della rete è cambiato in maniera significativa e ha attraversato numerose rivoluzioni, diventando molto più intenso e pervasivo. Tutto quanto conosciamo oggi è in funzione di un modello di business dove “il prodotto sei tu“: la pubblicità profilata ha guidato buona parte delle innovazioni tecnologiche che utilizziamo quotidianamente. WhatsApp non è uno mezzo di comunicazione, Facebook non è un social network, Google non è un motore di ricerca e Android non è un sistema operativo di smarthphone: invece, sono tutti strumenti di profilazione, progettati, costruiti ed erogati gratuitamente con lo scopo di raccogliere quanti più dati possibili sugli utenti, per poi rivedere pubblicità targettizzata. È il c.d. “capitalismo della sorveglianza“.
A livello locale, il modello di business di molti quotidiani online si fonda ancora prevalentemente sulla raccolta pubblicitaria basata sui cookie di profilazione. Gli abbonamenti ai servizi online stentano ancora a decollare e da recenti studi la metà dei consumatori statunitensi tenta di aggirare i paywall degli editori1, attuando alcune pratiche quali la navigazione in incognito o l’utilizzo della lettura immersiva di Chrome.2
Come già anticipato su queste pagine3 4 5 6, la nuova formulazione del cookie banner, prevista dalle linee guida del Garante per la Protezione dei Dati Personali (GPDP) del 20217 8 9, ha soppresso il dark pattern che garantiva agli editori dei siti web percentuali di consenso vicine al 100%. La facilità con la quale dal gennaio 2022 è possibile esprimere un diniego ha visto detta percentuale scendere del 35%, con trend sempre in diminuzione e con proporzionale calo di fatturato derivante dall’erogazione di contenuti pubblicitari profilati. Remi Cackel, Chief Data Officer presso la piattaforma multimediale globale Teads, ha in passato dichiarato che “la maggior parte della spesa pubblicitaria digitale si basa su dati basati sui cookie. I DSP di terze parti stanno offrendo in media il 75% in meno quando un cookie di terze parti non è disponibile“10. Tali introiti rappresentano una componente rilevante delle entrate economiche necessarie alla copertura dei costi di gestione dei siti web di notizie, col conseguente rischio della non sostenibilità economica dello stesso. Dal punto di vista degli Editori consentire agli utenti di poter rifiutare tutti i cookie equivale a regalare loro un Ad Blocker. Sul lungo periodo non è solo privacy by default ma default by privacy!
Preso atto della situazione, gli editori sono presto corsi ai ripari, guardando alle possibilità concesse dalla normativa e ai pareri espressi dalle Data Protection Autority (DPA) europee al fine di trovare una base giuridica in grado di vincolare legittimamente la fruizione dei contenuti all’erogazione di banner pubblicitari. Le ipotesi che di seguito prenderemo in considerazione sono tre, ovvero il consenso, il contratto e il legittimo interesse.
Il consenso “spintaneo”: pay or ok
In base alle linee guida del 2021 i cookie wall sono vietati, fatta salva l’ipotesi di concedere la “possibilità di accedere ad un contenuto o a un servizio equivalenti senza prestare il proprio consenso all’installazione e all’uso di cookie o altri strumenti di tracciamento“. L’ipotesi di soluzione è sottoporre ai lettori dei quotidiani online due alternative: la cessione del consenso o il pagamento di un abbonamento equivalente. È il c.d. “pay or ok“. Su questa impostazione molti interpreti, soprattutto fra i sostenitori dell’habeas data, hanno sollevato delle perplessità in quanto la liceità di un consenso reso in tali condizioni sarebbe “spintaneo“, pertanto non completamente libero e quindi viziato all’origine. Gli editori che hanno applicato questa pratica hanno infatti ottenuto nuovamente consensi prossimi al 100%. La tesi sottostante è che, nello spirito del GDPR, si debba sempre avere la possibilità di prestare il consenso liberamente. Se un utente si trovasse di fronte all’opzione di dover prestare il consenso oppure pagare per l’accesso ai contenuti del sito, questa potrebbe essere considerata una pratica coercitiva e scorretta in quanto “la maggior parte delle persone visita molti siti web diversi al mese. Se ogni sito costa 5 euro, si deve rapidamente essere una persona che guadagna molto per potersi permettere la protezione dei dati. Questo non ha più nulla a che fare con il consenso dato liberamente“11. L’obiezione a questa posizione è che i quotidiani in edicola sono sempre stati a pagamento (solo L’Unità era affissa anche in bacheca per strada, perché tutti i compagni potessero leggerla). Informarsi gratuitamente non è un diritto e gli editori hanno il diritto di poter fare impresa.
Il Datenschutzbehörde (DSB), il DPA austriaco, dovendo esprimersi su un caso specifico di adozione della formula pay or ok sollevato dall’European Center for Digital Rights (NOYB)12 ha espresso parere favorevole13, sottolineando che non vi sono evidenti svantaggi materiali e conseguenze negative di rilievo, in quanto la decisione di prestare il consenso è deliberata, l’utilizzo dei dati è descritto in modo sufficientemente trasparente e la principale conseguenza del mancato consenso sarebbe rappresentata dall’abbonamento al servizio da parte dell’utente, ad un costo non sproporzionato e pertanto non in grado di condizionare ad accettare l’uso dei cookie di profilazione, viziando così l’accettazione della pattuizione contrattuale. In linea con questo parere, alcuni siti web di lingua tedesca14 attualmente adottano questa soluzione e l’accesso ai loro quotidiani online senza cookie di profilazione è subordinato alla sottoscrizione di un abbonamento a pagamento (paywall).
Di parere opposto il DPA olandese, l’Autoriteit Persoonsgegevens,15 che ha ritenuto che in questi casi il consenso fosse espresso non liberamente in quanto reso in assenza di una scelta reale.
Varcando la Manica, l’Information Commissioner’s Office (ICO), DPA del Regno Unito, in passato ha condannato l’adozione del cookie wall del Washington Post16. Il quotidiano statunitense offriva tre opzioni di abbonamento, ma solo una di queste, la più costosa, consentiva di disattivare il tracciamento e i cookie. Più recentemente17 l’ICO ha sottolineato che il diritto alla protezione dei dati non è assoluto e deve essere bilanciato con altri diritti fondamentali, tra cui la libertà di espressione e quella di impresa, evidenziando che la chiave è la reale offerta di una libera scelta agli individui.
Sulla stessa linea anche il Conseil d’État Francese18, che ha annullato le linee guida della Commission Nationale de l’Informatique et des Libertés (CNIL)19 che vietavano in via generale i murs de traceurs. In attesa della legislazione o di una posizione della Corte di giustizia dell’Unione europea, il CNIL ha ritenuto necessario pubblicare criteri per valutare la legalità di tali pratiche20. In particolare:
i) gli editori devono offrire un’alternativa reale ed equa che consenta l’accesso al sito e che non implichi l’obbligo di acconsentire all’utilizzo dei propri dati;
ii) il compenso monetario deve essere ragionevole e non deve essere tale da privare gli internauti di una reale scelta (CNIL incoraggia gli editori a pubblicare le loro analisi);
iii) i portafogli virtuali possono aiutare ad adattarsi ai modelli di consumo;
iv) la creazione di un account deve perseguire obiettivi specifici e trasparenti per l’utente di Internet.
Il DSB nelle FAQ del maggio 202221 è tornato sulla tema del pay or ok. Similarmente alle linee guida del CNIL vengono poste le seguenti precondizioni di liceità:
i) pieno rispetto di tutte le normative sulla protezione dei dati (in particolare il GDPR) per il trattamento dei dati che avviene sulla base del consenso;
ii) non applicabilità ad enti pubblici;
iii) nessuna esclusività in relazione al contenuto o ai servizi offerti (es: aziende con una missione esplicita di pubblica utilità o fornitori di servizi universali);
iv) nessuna posizione di monopolio o quasi monopolio della società sul mercato;
v) prezzo adeguato ed equo per l’alternativa offerta di pagamento;
vi) se un utente accede al sito web a pagamento, nessun dato personale può essere trattato ai fini della pubblicità personalizzata.
Nell’ottobre del 2022 il cookie paywall è stato introdotto in Italia anche da alcuni quotidiani italiani a diffusione nazionale, pratica poi velocemente copiata da molti altri Editori.
Il GPDP ha immediatamente attenzionato22 la questione. Pur rilevando che “la normativa europea sulla protezione dei dati personali non esclude in linea di principio che il titolare di un sito subordini l’accesso ai contenuti, da parte degli utenti, al consenso prestato dai medesimi per finalità di profilazione (attraverso cookie o altri strumenti di tracciamento) o, in alternativa, al pagamento di una somma di denaro”, ha aperto una serie di istruttorie23 “per accertare la conformità di tali iniziative con la normativa europea“.
Nel corso di queste istruttorie ha rivolto agli editori interessati specifiche richieste di informazioni in merito a:
i) “le modalità di funzionamento del meccanismo in questione”,
ii) “le diverse tipologie di scelte a disposizione dell’utente”,
iii) “tutti gli elementi utili a dimostrare che la normativa in materia di protezione dei dati personali sia stata rispettata, innanzitutto riguardo alla correttezza e alla trasparenza dei trattamenti e al fondamentale requisito della libertà del consenso”,
iv) le “valutazioni di impatto eventualmente effettuate” e
v) “le analisi e i criteri adottati per la determinazione del prezzo dell’abbonamento alternativo al servizio disponibile mediante prestazione del consenso”.24
Le soluzioni adottate dagli editori sono varie, molte delle quali simili a quelle tedesche e austriache sopra menzionate, in cui l’accesso al sito web è precluso se non si è abbonati o se non si accetta di conferire i dati quali controprestazione del servizio ricevuto. Una seconda strada prevede, in caso di diniego del consenso, di mantenere nella metà inferiore dello schermo un popup sempre attivo con la riproposizione della scelta fra abbonamento e accettazione di tutti i cookie. La lettura del quotidiano non è mai preclusa, ma per poter far sparire il messaggio bisogna decidere se accettare i cookie o abbonarsi. Non configurandosi come “cookie wall”, rimane la “possibilità di accedere ad un contenuto o a un servizio equivalenti senza prestare il proprio consenso all’installazione e all’uso di cookie o altri strumenti di tracciamento“. Tale soluzione potrebbe essere però considerata come reiterazione della richiesta del consenso ed in quanto tale illegittima.
Nel febbraio 2023 la DPA danese, Datatilsynet, ha ripreso un gruppo di media per il suo meccanismo pay or okay in quanto il consenso ai cookie conferiva agli utenti un accesso limitato ai contenuti del sito Web, di cui questi ultimi avrebbero potuto godere appieno solo pagando un abbonamento. In questo caso, il consenso non è stato prestato liberamente perché il contenuto disponibile non era equivalente tra i due modi per ottenere l’accesso25 26. In un caso similare di un marketplace ha considerato il consenso libero in quanto il contenuto offerto era essenzialmente equivalente in entrambi i casi27 28. Successivamente ha pubblicato delle utili linee guida29.
Nel marzo 2023 la German Data Protection Conference (DSK) ha pubblicato la sua valutazione in merito ai modelli di abbonamento sui siti web30. Il proprio parere, in linea con l’orientamento generale, ha considerato lecita la formula pay or ok a condizione che il modello “a pagamento” rappresenti un’alternativa equivalente.
Nel marzo 2023, in risposta ad un nuovo reclamo del NOYB, il DSB ha confermato31 32 quanto espresso nelle precedenti FAQ, aggiungendo che alla luce della Direttiva UE 2019/77033 il legislatore ha sancito che i consumatori, entro certe condizioni, possano offrire i loro dati in cambio di servizi digitali. Con una precisione ulteriore: l’editore, come previsto dalle linee guida del 2020 dell’EDPB sul consenso34, avrebbe dovuto raccogliere consensi separati per ogni trattamento effettuato con i cookie e non adottare un generico “accetto tutto”. All’esultanza di NOYB per la vittoria rimane la considerazione, riconosciuta da Max Shrems stesso, che “non è ancora chiaro come questa decisione possa essere implementata“35.
Tenuto conto dei predetti provvedimenti, in ottica di accoutability, è necessario per il Titolare essere in grado di rendicontare eventuali decisioni assunte nel rispetto dei paletti già imposti da DSB36, CNIL37, GPDP38 e Datatilsynet39 40 41. Si consiglia pertanto all’editore che stia valutando l’implementazione di un pay or ok l’adozione di un documento interno che dettagli i seguenti punti di controllo:
i) le modalità di funzionamento del meccanismo in questione;
ii) le diverse tipologie di scelte a disposizione dell’utente;
iii) tutti gli elementi utili a dimostrare che la normativa in materia di protezione dei dati personali sia stata rispettata, con specifico riferimento alla correttezza e alla trasparenza dei trattamenti, oltreché al fondamentale requisito della libertà del consenso;
iv) le valutazioni di impatto eventualmente effettuate;
v) le analisi e i criteri adottati per la determinazione del prezzo dell’abbonamento alternativo al servizio disponibile mediante prestazione del consenso. Il prezzo non deve essere così elevato da rendere in pratica illusoria la libertà di scelta dei visitatori, inoltre il contenuto offerto a pagamento deve essere sostanzialmente identico a quello accessibile accettando i cookie;
vi) la non applicabilità ad enti pubblici;
vii) nessuna esclusività in relazione al contenuto o ai servizi offerti (es: aziende con una missione esplicita di pubblica utilità o fornitori di servizi universali);
viii) nessuna posizione di monopolio o quasi monopolio della società sul mercato;
ix) se un utente accede al sito web utilizzando l’alternativa di pagamento, nessun dato personale può essere trattato senza consenso esplicito ai fini della pubblicità personalizzata.
Il contratto: dati come controprestazione di un servizio
Il Codice Civile pone un limite nel compimento di atti dispositivi del proprio corpo, espressamente vietati42. In ragione di ciò le trasfusioni di sangue e le donazioni di organi tra vivi sono state possibili nel nostro paese nel tempo attraverso un’interpretazione estensiva ed evolutiva della normativa. Sempre in Italia la prostituzione è lecita mentre sono puniti i reati di lenocinio43. Altrove la situazione è completamente diversa. La normativa privacy non contiene simili norme specifiche sulla disponibilità economica da parte dell’individuo dei propri dati personali né se questi possano essere controprestazione
di un servizio. Il GDPR sancisce infatti solo che il trattamento di dati personali è lecito se “il trattamento è necessario all’esecuzione di un contratto di cui l’interessato è parte“44 non chiarendo questo punto. In dottrina in passato il grande giurista Stefano Rodotà, primo Garante per la protezione dei dati personali, scrisse: “Io credo che noi dobbiamo lavorare molto nella dimensione negoziale, non ho nessun dubbio. Negoziale vuol dire per esempio: il consenso può essere oneroso, può essere condizionato, può essere a termine? Io come risposta generale direi di sì, e perché no?“.45 In seguito all’evoluzione normativa, sulla base dei C. 42 e 43 del GDPR l’European Data Protection Board (EDPB), è giunto negli anni ad elaborare invece una conclusione diametralmente opposta affermando che “se il consenso è un elemento non negoziabile delle condizioni generali di contratto/servizio, si presume che non sia stato prestato liberamente. Di conseguenza, il consenso non sarà considerato libero se l’interessato non può rifiutarlo o revocarlo senza subire pregiudizio” […] “il regolamento assicura che il trattamento dei dati personali per cui viene richiesto il consenso non possa trasformarsi direttamente o indirettamente in una controprestazione contrattuale. Le due basi legittime per la liceità del trattamento dei dati personali, ossia il consenso e l’esecuzione di un contratto, non possono essere riunite e rese indistinte.“46 A onor del vero l’EDPB ha posto una piccola riserva, prevedendo che quanto sopra possa essere disapplicato “in un numero molto ristretto di casi (..) estremamente eccezionali“, tant’è che come asserito dalla Suprema Corte chiamata a pronunciarsi su un caso specifico “nulla, infatti, impedisce al gestore del sito – beninteso, si ripete, in un caso come quello in questione, concernente un servizio né infungibile, né irrinunciabile -, di negare il servizio offerto a chi non si presti a ricevere messaggi promozionali, mentre ciò che gli è interdetto è utilizzare i dati personali per somministrare o far somministrare informazioni pubblicitarie a colui che non abbia effettivamente manifestato la volontà di riceverli. Insomma, l’ordinamento non vieta lo scambio di dati personali, me esige tuttavia che tale scambio sia frutto di un consenso pieno ed in nessun modo coartato.“47 Negli anni si sono espressi sia il GPDP che vari giuristi con pareri anche discordi48 49 50 51 52 53, ma il tema è ancora aperto: se i dati personali sono res extra commercium, in quanto integrano diritti fondamentali della persona non monetizzabili, la normativa applicabile è esclusivamente quella inerente alla privacy, mentre se i dati personali sono beni commerciabili si applica anche la disciplina consumeristica.
Sulla commerciabilità dei dati, ancora nel 2000 l’AGCM, entrando nel merito dei servizi di connettività erogati da Libero Infostrada e offerti in cambio della cessione di dati identificativi o attinenti a gusti, preferenze ed interessi, affermava che il “diritto di non essere destinatario di comunicazioni d’impresa veicolate attraverso talune tecniche di comunicazione a distanza” è “un diritto disponibile, con consenso esplicito e preventivo (..) sicuramente negoziabile“54. Sullo stesso argomento era intervenuto anche il GPDP sostenendo che “rimane per il resto nella disponibilità degli interessati l´acconsentire a servizi che subordinano una prestazione – quale l´accesso ad Internet – alla cessione di dati identificativi o attinenti a gusti, preferenze ed interessi, sempreché ciò avvenga in conformità alle leggi in particolare per ciò che riguarda la presenza di un consenso libero, specifico ed informato e il rispetto del principio di correttezza nel trattamento“55.
Nel 2021 il Consiglio di Stato nella sentenza sul caso Facebook56 57 ha confermato l’interpretazione dell’AGCM secondo la quale è ingannevole che Meta presenti il suo servizio come gratuito, in quanto offerto a fronte della messa a disposizione di dati personali58, così riconoscendo una formula contrattuale basata sullo scambio di dati personali in cambio di un servizio digitale. L’applicabilità della disciplina consumeristica è stata confermata anche più recentemente dal Tar Lazio, secondo il quale “non può quindi revocarsi in dubbio che, nel contesto dell’economia digitale, i dati personali e le informazioni riguardanti la navigazione dell’utente in internet costituiscano un’utilità patrimoniale, suscettibile di sfruttamento economico da parte del soggetto che la ottiene. (..) Il valore economico dei dati dell’utente impone al professionista di comunicare al consumatore che le informazioni ricavabili da tali dati saranno usate per finalità commerciali e, in assenza di adeguate informazioni, ovvero nel caso di affermazioni fuorvianti, la pratica posta in essere può essere qualificata come ingannevole“59.
Secondo il Codice del Consumo, il consumatore ha infatti diritto a “una adeguata informazione e ad una corretta pubblicità“60 e “le informazioni al consumatore, da chiunque provengano, devono essere adeguate alla tecnica di comunicazione impiegata ed espresse in modo chiaro e comprensibile, tenuto anche conto delle modalità di conclusione del contratto o delle caratteristiche del settore, tali da assicurare la consapevolezza del consumatore”61. Inoltre, “l’obbligo di estrema chiarezza gravante sul professionista deve essere da costui assolto sin dal primo contatto, attraverso il quale debbono essere messi a disposizione del consumatore gli elementi essenziali per un’immediata percezione della offerta pubblicizzata“62.
Il recente D.Lgs. 4 novembre 2021, n. 17363 ha poi recepito la Direttiva UE 2019/77064 modificando il Codice del Consumo65 e aprendo chiaramente alla possibilità di vendere servizi digitali in cambio di dati. In dettaglio, la Direttiva si applica ai “contratti in cui l’operatore economico fornisce, o si impegna a fornire, contenuto digitale o servizi digitali al consumatore e in cui il consumatore fornisce, o si impegna a fornire, personali“66. Viene inoltre riconosciuto il “diritto di recedere dal contratto anche se il difetto di conformità è di lieve entità“67. I medesimi principi sono stati recepiti nel Codice del Consumo ove si definisce prezzo “la somma di denaro o una rappresentazione digitale del valore dovuto come corrispettivo per la fornitura di contenuto digitale o di servizio digitale”68 e si prevede che “il consumatore fornisce o si obbliga a fornire dati personali al professionista“69. Il GDPR non vieta di per sé la pattuizione contrattuale in cambio di dati, pertanto l’esclusione prevista dal CdC non trova applicazione70.
Per completezza, si citano anche opinioni contrarie a questa interpretazione, secondo le quali “scopo della Direttiva non sarebbe quello di sdoganare la possibilità di un pagamento di servizi digitali tramite dati personali, quanto quello di garantire ai consumatori i rimedi contrattuali previsti dalla legge anche nel caso in cui il contratto per la fornitura di servizi digitali non comporti il pagamento di un prezzo, ma preveda comunque il conferimento di dati personali“71.
In caso di valorizzazione in chiave commerciale dei dati personali dell’interessato, nell’oggetto del contratto vi è una prestazione obbligatoria di un servizio da parte del titolare con trattamento dei dati dell’interessato per finalità commerciali. Nell’ipotesi di obbligazione in capo al titolare potremmo essere nel caso del “personal shopper” che si obbliga a trattare i dati del cliente per conoscerlo meglio e proporgli opportunità di acquisto profilate; nel caso di obbligazione a carico dell’interessato, vi è una monetizzazione dei dati personali che vengono scambiati in licenza d’uso come controprestazione di un servizio reso. In entrambe le ipotesi sopra rappresentate il dato non potrà mai essere commercializzato come un qualunque bene mobile in quanto sempre soggetto ad eventi imponderabili, quali ad esempio la revoca del consenso. Se al lato pratico rispetto al pay or ok per l’utente cambia poco, sul fronte giuridico la relativa base è molto più solida, anche se per il titolare la permuta potrebbe essere soggetta ad aspetti fiscali da approfondire. In questo scenario il servizio online è dunque sempre a pagamento: spetterebbe all’utente decidere se pagare in denaro o fornendo propri dati.
Come precedentemente accennato, se si aderisce all’interpretazione secondo cui i dati possono essere scambiati come controprestazione di un servizio, di fatto andrebbe a configurarsi una operazione di permuta72 73 74, e come tali “soggette all’imposta separatamente da quelle in corrispondenza delle quali sono effettuate“75. Nel febbraio 2023, come rivelato dalla rivista Il Fatto Quotidiano76, la Procura di Milano ha aperto un fascicolo per omesso versamento dell’Iva da parte del gruppo Meta, legittimando l’accertamento proprio sul concetto di permuta tra beni differenti. L’indagine ha una potenziale portata storica: “non è in discussione la tutela dei dati sotto il profilo della privacy ma, per la prima volta, il loro peso sotto il profilo finanziario e fiscale“77. Dal punto di vista fiscale, nel caso della permuta78 la base imponibile delle cessioni di beni e delle prestazioni di servizi è costituita “dal valore normale dei beni e dei servizi che formano oggetto di ciascuna di esse“79; “per le prestazioni di servizi, le spese sostenute dal soggetto passivo per l’esecuzione dei servizi medesimi”80. Un tipo di calcolo potrebbe dunque essere effettuato sulla base del costo della produzione. Per un portale come Facebook, dove gli utenti sono registrati, ciò è calcolabile, mentre più difficile appare l’operazione di calcolo su un sito web di un quotidiano dove gli utenti sono anonimi. Posto che il GPDP stesso tra i parametri di valutazione indica “il prezzo dell’abbonamento alternativo al servizio disponibile mediante prestazione del consenso“, ci si chiede se tale prezzo equivalente debba essere considerato ai fini fiscali come valore per la permuta dati personali – contenuti giornalistici per gli utenti del sito che hanno accettato questo scambio.
Il legittimo interesse
La terza strada, maggiormente insidiosa, è rappresentata dal legittimo interesse. In passato il WP29 ha posto molti paletti sul suo uso in ambito pubblicitario, relegandolo ad un utilizzo equivalente al c.d. “soft spam“81. Di certo non è una base giuridica invocabile per l’utilizzo di cookie di profilazione per finalità pubblicitaria ( “la disciplina di carattere speciale applicabile alla specie non contempla ulteriori basi giuridiche che rendano legittimo il trattamento se non in presenza del consenso dell’interessato (..). In nessun caso sarà pertanto possibile invocare ad esempio, come è stato invece osservato nel corso delle verifiche effettuate su diversi siti web, la scriminante del legittimo interesse del titolare per giustificare il ricorso a cookie o altri strumenti di tracciamento“82), è però la strada recentemente intrapresa da Meta. Su reclamo del NOYB83, la Data Protection Commission (DPC) irlandese84 85 86, dopo l’emissione della decisione vincolante da parte dello EDPB improntata sul meccanismo di coerenza87 88, ha rilasciato nel gennaio 2023 un parere di inadeguatezza della base contrattuale come fondamento giuridico del trattamento dei dati personali degli utenti per finalità pubblicitarie. Ha affermato infatti che l’erogazione di contenuti pubblicitari comportamentali è una funzionalità ulteriore rispetto a quelle tipiche dei social network e pertanto necessita di un distinto consenso89. Meta, per conformarsi a tale decisione, dal 5 aprile 2023 ha cambiato la base giuridica in legittimo interesse90, NOYB ha annunciato ricorso91.
Conclusioni
La monetizzazione dei dati personali è oggi territorio di frontiera ed in punto privacy non c’è un quadro regolatorio chiaro ed inequivocabile entro il quale potersi muovere con certezza. Tornando al pay or ok, lo stesso DSB nell’emettere le linee guida ha precisato che si trattava della sua opinione corrente (successivamente leggermente modificata) e che non esiste alcuna giurisprudenza della Corte di giustizia europea su tale questione.92 A livello nazionale, gli operatori del settore sono in attesa della pronuncia del GPDP sul tema.
“Qui si sbaglia solo se si pensa di avere in tasca la risposta giusta e, tuttavia, vicenda Meta a parte, la questione è ormai diventata ineludibile perché la verità è che stiamo pagando, non da ieri, Internet con i nostri dati personali ma lo stiamo facendo, fingendo che non sia così o, peggio, senza rendercene conto e, soprattutto, senza adottare alcuna regola che valga a fare in modo che questo scambio non comporti un insostenibile sacrificio del diritto alla privacy e non produca quella mercificazione di un diritto fondamentale sempre più centrale nelle nostre vite che è certamente democraticamente insostenibile“93.
Si dovrà aspettare un approccio uniforme delle Autorità per la protezione dei dati che valuteranno la legittimità di questi meccanismi e delle basi giuridiche sottostanti. Nel frattempo, il suggerimento, in ottica di accountability, è di motivare ogni eventuale monetizzazione di dati personali con corposa documentazione.
- Half of U.S. consumers attempt to bypass publishers’ paywalls October 24, 2022 | By Jack Marshall https://toolkits.com/subscription-publishing/research-bypassing-paywalls/ ↩︎
- Attivare la modalità reader (lettura immersiva) in Google Chrome https://universalaccess.it/attivare-la-modalita-reader-lettura-immersiva-in-google-chrome/ ↩︎
- Cookie e pubblicità: il nuovo Provvedimento del Garante e le rivoluzioni in arrivo – di Giulia Bontempini e Stefano-Francesco Zuliani – in “Compliance”, novembre 2021 – n. 6, ISSN 2784-8213, Editore: SEAC S.p.A. ↩︎
- Cookie e pubblicità: il nuovo Provvedimento del Garante e le rivoluzioni in arrivo – seconda parte – di Giulia Bontempini e Stefano-Francesco Zuliani – in “Compliance”, dicembre 2021 – n. 7, ISSN 2784-8213, Editore: SEAC S.p.A. ↩︎
- Cookie e trasferimento di dati all’estero: le novità del 2022 – di Giulia Bontempini e Stefano-Francesco Zuliani – in “Compliance”, aprile 2022 – n. 4, ISSN 2784-8213, Editore: SEAC S.p.A. ↩︎
- Analisi delle conseguenze del Provvedimento del 9.6.2022 del GPDP sull’utilizzo di Google Analytics – di Giulia Bontempini e Stefano-Francesco Zuliani – in “Compliance”, ottobre 2022 – n. 10, ISSN 2784-8213, Editore: SEAC S.p.A. ↩︎
- GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 ↩︎
- Allegato 1 – Scheda di sintesi https://www.garanteprivacy.it/documents/10160/0/LINEE+GUIDA+COOKIE+E+ALTRI+STRUMENTI+DI+TRACCIAMENTO+-+SCHEDA+DI+SINTESI.pdf ↩︎
- GPDP Linee Guida Cookie e altri strumenti di tracciamento – INFOGRAFICA https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9734291 ↩︎
- Publishers and third-party cookies: State of the industry https://whatsnewinpublishing.com/publishers-and-third-party-cookies-state-of-the-industry/ ↩︎
- NOYB News Sites: Readers need to “buy back” their own data at an exorbitant price https://noyb.eu/en/news-sites-readers-need-buy-back-their-own-data-exorbitant-price ↩︎
- Organizzazione senza scopo di lucro fondata da Max Shrems. ↩︎
- DSB decisione del 30.11.2018, DSB-D122 https://www.ris.bka.gv.at/Dokumente/Dsk/DSBT_20181130_DSB_D122_931_0003_DSB_2018_00/DSBT_20181130_DSB_D122_931_0003_DSB_2018_00.pdf ↩︎
- A titolo esemplificativo: https://www.spiegel.de https://www.zeit.de https://www.heise.de https://www.faz.net https://www.derstandard.at https://www.krone.at https://www.t-online.de ↩︎
- Websites moeten toegankelijk blijven bij weigeren tracking cookies https://autoriteitpersoonsgegevens.nl/nl/nieuws/websites-moeten-toegankelijk-blijven-bij-weigeren-tracking-cookies ↩︎
- Washington Post offers invalid cookie consent under EU rules – ICO https://www.theregister.com/2018/11/19/ico_washington_post/ ↩︎
- How do we comply with the cookie rules? https://ico.org.uk/for-organisations/guide-to-pecr/guidance-on-the-use-of-cookies-and-similar-technologies/how-do-we-comply-with-the-cookie-rules/#comply12 ↩︎
- Conseil d’État, 19 juin 2020, Lignes directrices de la CNIL relatives aux cookies et autres traceurs de connexion https://www.conseil-etat.fr/decisions-de-justice/dernieres-decisions/conseil-d-etat-19-juin-2020-lignes-directrices-de-la-cnil-relatives-aux-cookies-et-autres-traceurs-de-connexion ↩︎
- Cookies et autres traceurs : la CNIL publie de nouvelles lignes directrices https://www.cnil.fr/fr/cookies-et-autres-traceurs-la-cnil-publie-de-nouvelles-lignes-directrices ↩︎
- Cookie walls : la CNIL publie des premiers critères d’évaluation https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookie-walls/la-cnil-publie-des-premiers-criteres-devaluation ↩︎
- FAQ zum Thema Cookies und Datenschutz https://www.dsb.gv.at/download-links/FAQ-zum-Thema-Cookies-und-Datenschutz.html#Frage_9 ↩︎
- GPDP Cookie wall: all’esame del Garante privacy le iniziative degli editori https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9815415 ↩︎
- GPDP Il Garante privacy apre istruttorie su uso dei cookie wall https://garanteprivacy.it/home/docweb/-/docweb-display/docweb/9816536 ↩︎
- GPDP Cookie wall: prosegue l’istruttoria del Garante privacy su alcune testate giornalistiche online https://garanteprivacy.it/home/docweb/-/docweb-display/docweb/9822601 ↩︎
- Datatilsynet (Denmark) – 2021-31-5553 https://gdprhub.eu/index.php?title=Datatilsynet_(Denmark)_-_2021-31-5553&mtc=today ↩︎
- Jysk Fynske Mediers brug af cookie walls https://www.datatilsynet.dk/afgoerelser/afgoerelser/2023/feb/jysk-fynske-mediers-brug-af-cookie-walls ↩︎
- Datatilsynet (Denmark) – 2021-31-4871 https://gdprhub.eu/index.php?title=Datatilsynet_(Denmark)_-_2021-31-4871&mtc=today ↩︎
- Gul og Gratis’ brug af cookie walls https://www.datatilsynet.dk/afgoerelser/afgoerelser/2023/feb/gul-og-gratis-brug-af-cookie-walls ↩︎
- Cookie walls https://www.datatilsynet.dk/hvad-siger-reglerne/vejledning/cookies/cookie-walls ↩︎
- Beschluss der Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder vom 22. März 2023 https://datenschutzkonferenz-online.de/media/pm/DSK_Beschluss_Bewertung_von_Pur-Abo-Modellen_auf_Websites.pdf ↩︎
- DSB (Austria) – 2023-0.174.027 https://gdprhub.eu/index.php?title=DSB_(Austria)_-_2023-0.174.027&mtc=today ↩︎
- https://noyb.eu/sites/default/files/2023-04/Standard_Bescheid_geschw%C3%A4rzt.pdf ↩︎
- DIRETTIVA (UE) 2019/770 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO del 20 maggio 2019 relativa a determinati aspetti dei contratti di fornitura di contenuto digitale e di servizi digitali (Testo rilevante ai fini del SEE) https://eur-lex.europa.eu/eli/dir/2019/770/oj/ita/pdf ↩︎
- EDPB Linee guida 5/2020 sul consenso ai sensi del regolamento (UE) 2016/679 – c.43 – https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_it.pdf ↩︎
- “Pay or Okay” – the beginning of the end? “PUR Abo” on derStandard.at illegal according to Austrian DPA https://noyb.eu/en/pay-or-okay-beginning-end ↩︎
- FAQ zum Thema Cookies und Datenschutz https://www.dsb.gv.at/download-links/FAQ-zum-Thema-Cookies-und-Datenschutz.html#Frage_9 ↩︎
- Cookie walls: la CNIL publie des premiers critères d’évaluation https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookie-walls/la-cnil-publie-des-premiers-criteres-devaluation ↩︎
- GPDP Cookie wall: prosegue l’istruttoria del Garante privacy su alcune testate giornalistiche online https://garanteprivacy.it/home/docweb/-/docweb-display/docweb/9822601 ↩︎
- Datatilsynet (Denmark) – 2021-31-5553 https://gdprhub.eu/index.php?title=Datatilsynet_(Denmark)_-_2021-31-5553&mtc=today ↩︎
- Jysk Fynske Mediers brug af cookie walls https://www.datatilsynet.dk/afgoerelser/afgoerelser/2023/feb/jysk-fynske-mediers-brug-af-cookie-walls ↩︎
- Cookie walls https://www.datatilsynet.dk/hvad-siger-reglerne/vejledning/cookies/cookie-walls ↩︎
- Art. 5 c.c. (Atti di disposizione del proprio corpo). Gli atti di disposizione del proprio corpo sono vietati quando cagionino una diminuzione permanente della integrità fisica, o quando siano altrimenti contrari alla legge, all’ordine pubblico o al buon costume. ↩︎
- Legge Merlin – Legge, 20/02/1958 n° 75, art. 8. ↩︎
- GDPR Art. 6.1.b ↩︎
- V. Cuffaro, V. Ricciuto, V. Zeno-Zencovich (a cura di), Trattamento dei dati e tutela della persona, Milano, 1998, 308. ↩︎
- EDPB Linee guida 5/2020 sul consenso ai sensi del regolamento (UE) 2016/679 Versione 1.1 adottate il 4 maggio 2020 https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_it.pdf ↩︎
- Cassazione civile, sez. I, sentenza 02/07/2018 n° 17278 ↩︎
- GPDP Garante Privacy, il presidente Stanzione: “Monetizzazione dati fra le sfide più delicate” https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9463881 ↩︎
- GPDP Facebook, i dati personali possono essere corrispettivo di un servizio? Lecito dubitarne https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9575591 ↩︎
- Monetizzazione dei dati sì o no? estratto dal libro “follia artificiale” di Luca Bolognini https://www.istitutoitalianoprivacy.it/2020/10/23/monetizzazione-dei-dati-si-o-no-estratto-dal-libro-follia-artificiale-di-luca-bolognini/ ↩︎
- I nostri dati scambiati come merce: è lecito? Dubbi e problemi https://www.agendadigitale.eu/sicurezza/privacy/i-nostri-dati-scambiati-come-merce-e-lecito-dubbi-e-problemi/ ↩︎
- Proteggere e valorizzare i dati personali con un “privacy new deal” digitale: le basi giuridiche https://www.agendadigitale.eu/sicurezza/privacy/proteggere-e-valorizzare-i-dati-personali-con-un-privacy-new-deal-digitale-le-basi-giuridiche/ ↩︎
- Pubblicità online, Scorza: “Ecco i tre scenari dopo la maxi multa a Meta” https://www.agendadigitale.eu/sicurezza/privacy/pubblicita-online-scorza-ecco-i-tre-scenari-dopo-la-maxi-multa-a-meta/ ↩︎
- AGCM Provvedimento n. 8051 ( PI2671 ) LIBERO INFOSTRADA, in Bollettino 7/2000 del 06/03/2000 https://www.agcm.it/pubblicazioni/bollettino-settimanale/2000/7/alias-3204 ↩︎
- GPDP Reti telematiche e Internet – Consenso consapevole e libero per il trattamento dati per l’erogazione del servizio Internet gratuito ´Libero´ di Infostrada S.p.A. – 13 gennaio 2000 https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/30911 ↩︎
- Facebook non è gratis: l’utente “paga” il servizio con i propri dati personali https://www.altalex.com/documents/news/2021/04/14/facebook-non-e-gratis-utente-paga-servizio-con-i-propri-dati-personali ↩︎
- Cons. Stato n. 2631/2021 https://images.go.wolterskluwer.com/Web/WoltersKluwer/%7B347864f1-da38-428d-b434-12a07cbf5df5%7D_consiglio-di-stato-sentenza-2631-2021.pdf ↩︎
- AGCM decisione l’AGCOM decisione del 09/02/2021https://www.agcm.it/dotcmsdoc/allegati-news/IP330_chiusura.pdf ↩︎
- TAR del Lazio N. 15326/2022
REG.PROV.COLL. N. 13870/2021 REG.RIC. https://www.giustizia-amministrativa.it/portale/pages/istituzionale/visualizza?nodeRef=&schema=tar_rm&nrg=202113870&nomeFile=202215326_01.html&subDir=Provvedimenti ↩︎ - Codice del Consumo (CdC) D.Lgs 06/09/2005 n° 206, G.U. 08/10/2005 Art. 2.2.c ↩︎
- CdC Art. 5.3 ↩︎
- Cons. Stato, Sez. VI, 6984/2019, sent. 4976/2019 e sent. 3347/2019 ↩︎
- DECRETO LEGISLATIVO 4 novembre 2021, n. 173 Attuazione della direttiva (UE) 2019/770 del Parlamento europeo e del Consiglio, del 20 maggio 2019, relativa a determinati aspetti dei contratti di fornitura di contenuto digitale e di servizi digitali. (21G00186) (GU Serie Generale n.282 del 26-11-2021) https://www.gazzettaufficiale.it/eli/id/2021/11/26/21G00186/sg ↩︎
- DIRETTIVA (UE) 2019/770 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO del 20 maggio 2019 relativa a determinati aspetti dei contratti di fornitura di contenuto digitale e di servizi digitali (Testo rilevante ai fini del SEE) https://eur-lex.europa.eu/eli/dir/2019/770/oj/ita/pdf ↩︎
- Codice del consumo 2022 https://www.altalex.com/documents/codici-altalex/2014/03/19/codice-del-consumo ↩︎
- Direttiva UE 2019/770 (24) La fornitura di contenuti digitali o di servizi digitali spesso prevede che, quando non paga un prezzo, il consumatore fornisca dati personali all’operatore economico. Tali modelli commerciali sono utilizzati in diverse forme in una parte considerevole del mercato. Oltre a riconoscere appieno che la protezione dei dati personali è un diritto fondamentale e che tali dati non possono dunque essere considerati una merce, la presente direttiva dovrebbe garantire che i consumatori abbiano diritto a rimedi contrattuali, nell’ambito di tali modelli commerciali. La presente direttiva dovrebbe pertanto applicarsi ai contratti in cui l’operatore economico fornisce, o si impegna a fornire, contenuto digitale o servizi digitali al consumatore e in cui il consumatore fornisce, o si impegna a fornire, dati personali. I dati personali potrebbero essere forniti all’operatore economico al momento della conclusione del contratto o successivamente, ad esempio nel caso in cui il consumatore acconsente a che l’operatore economico utilizzi gli eventuali dati personali caricati o creati dal consumatore utilizzando il contenuto digitale o il servizio digitale. Il diritto dell’Unione in materia di protezione dei dati personali prevede un elenco esaustivo di fondamenti giuridici per il trattamento lecito dei dati personali. La presente direttiva dovrebbe applicarsi ai contratti in cui il consumatore fornisce, o si impegna a fornire, dati personali all’operatore economico. Ad esempio, la presente direttiva dovrebbe applicarsi nel caso in cui il nome e l’indirizzo email forniti da un consumatore al momento della creazione di un account sui social media siano utilizzati per scopi diversi dalla mera fornitura di contenuti digitali o servizi digitali o non conformi agli obblighi di legge. La presente direttiva dovrebbe altresì applicarsi nel caso in cui il consumatore acconsenta a che il materiale che caricherà e che contiene dati personali, come fotografie o post, sia trattato a fini commerciali dall’operatore economico. Gli Stati membri dovrebbero tuttavia mantenere la facoltà di decidere in merito al soddisfacimento dei requisiti in materia di formazione, esistenza e validità di un contratto a norma del diritto nazionale. ↩︎
- Direttiva UE 2019/770 (67) Se il contenuto digitale o il servizio digitale è fornito dietro pagamento di un prezzo, il consumatore dovrebbe poter recedere dal contratto soltanto se il difetto di conformità non è di lieve entità. Tuttavia, ove il contenuto digitale o il servizio digitale non sia fornito dietro pagamento di un prezzo ma il consumatore fornisce dati personali, il consumatore dovrebbe avere il diritto di recedere dal contratto anche se il difetto di conformità è di lieve entità, dal momento che non può beneficiare del rimedio della riduzione di prezzo. Nei casi in cui paga un prezzo e fornisce dati personali, il consumatore dovrebbe avere il diritto di beneficiare di tutti i rimedi disponibili in caso di difetto di conformità. In particolare, purché siano soddisfatte tutte le restanti condizioni, il consumatore dovrebbe avere diritto alla messa in conformità del contenuto digitale o del servizio digitale, alla riduzione del prezzo rispetto all’importo pagato per il contenuto digitale o il servizio digitale, o alla risoluzione del contratto. ↩︎
- CdC Art. 136-octies.2.g ↩︎
- Art. 135-octies.4. Le disposizioni del presente capo si applicano altresì nel caso in cui il professionista fornisce o si obbliga a fornire un contenuto digitale o un servizio digitale al consumatore e il consumatore fornisce o si obbliga a fornire dati personali al professionista, fatto salvo il caso in cui i dati personali forniti dal consumatore siano trattati esclusivamente dal professionista ai fini della fornitura del contenuto digitale o del servizio digitale a norma del presente capo o per consentire l’assolvimento degli obblighi di legge cui è soggetto il professionista e quest’ultimo non tratti tali dati per scopi diversi da quelli previsti. ↩︎
- CdC Art. 135-novies. Esclusioni.6. Le disposizioni nazionali e quelle del diritto dell’Unione in materia di protezione dei dati personali, in particolare quanto previsto dal regolamento (UE) 2016/679, nonché dal decreto legislativo 10 agosto 2018, n. 101 e dal decreto legislativo 30 giugno 2003, n. 196, si applicano a qualsiasi dato personale trattato in relazione ai contratti di cui all’articolo 135-octies, comma 3. In caso di conflitto tra le disposizioni del presente capo e quelle del diritto dell’Unione in materia di protezione dei dati personali, prevalgono queste ultime. ↩︎
- I dati personali sono il corrispettivo di un servizio? https://www.we-wealth.com/news/pleasure-assets/art-tech/i-dati-personali-sono-il-corrispettivo-di-un-servizio-1 ↩︎
- Art. 1552 c.c. La permuta è il contratto che ha per oggetto il reciproco trasferimento della proprietà di cose, o di altri diritti, da un contraente all’altro. ↩︎
- È la natura della controprestazione che caratterizza la permuta: il trattamento ai fini Iva https://www.tiburzibardelli.it/e-la-natura-della-controprestazione-che-caratterizza-la-permuta-il-trattamento-ai-fini-iva/ ↩︎
- Agenzia delle Entrate con la Risposta all’istanza di interpello 20 novembre 2020, n. 552 https://www.agenziaentrate.gov.it/portale/documents/20143/2794483/Risposta+n.+552+del+20+novembre+2020.pdf/995dcd7e-5ef7-28d9-fd67-cc9878a3e35c ↩︎
- Art. 11.1 DPR Presidente della Repubblica 26/10/1972, n. 633 ↩︎
- Gruppo Meta, inchiesta su possibile evasione Iva da 870 milioni di euro. L’indagine anticipata da il Fatto Quotidiano https://www.ilfattoquotidiano.it/2023/02/22/gruppo-meta-inchiesta-su-possibile-evasione-iva-da-870-milioni-di-euro-lindagine-anticipata-da-il-fatto-quotidiano/7073748/ ↩︎
- Social, c’è un’inchiesta su Meta: “Deve 220 mln di Iva all’Italia” https://www.ilfattoquotidiano.it/in-edicola/articoli/2023/02/22/social-ce-uninchiesta-su-meta-deve-220-mln-di-iva-allitalia/7073071/ ↩︎
- Le cessioni di beni e le prestazioni di servizi effettuate in corrispettivo di altre cessioni di beni o prestazioni di servizi, o per estinguere precedenti obbligazioni, sono soggette all’imposta separatamente da quelle in corrispondenza delle quali sono effettuate. La disposizione del comma precedente non si applica per la cessione al prestatore del servizio di residuati o sottoprodotti della lavorazione di materie fornite dal committente quando il valore dei residuati o sottoprodotti ceduti, determinato a norma dell’art. 14, non supera il cinque per cento del corrispettivo in denaro. ↩︎
- Art. 13.1.d DPR 633/1972 ↩︎
- Art. 14.2.b DPR 633/1972 ↩︎
- WP29 – Parere 6/2014 sul concetto di interesse legittimo del responsabile del trattamento ai sensi dell’articolo 7 della direttiva 95/46/CE – III.3.3. Introduzione all’applicazione del test comparativo – Scenario 2: pubblicità mirata per la stessa offerta speciale – https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2014/wp217_it.pdf ↩︎
- GPDP Linee guida cookie e altri strumenti di tracciamento – 10 giugno 2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 ↩︎
- BREAKING: Meta vieta l’uso dei dati personali per la pubblicità https://noyb.eu/it/breaking-meta-vieta-luso-dei-dati-personali-la-pubblicita ↩︎
- Data Protection Commission announces conclusion of two inquiries into Meta Ireland https://www.dataprotection.ie/en/news-media/data-protection-commission-announces-conclusion-two-inquiries-meta-ireland ↩︎
- DPC Inquiry Reference: IN-18-5-5 https://edpb.europa.eu/system/files/2023-01/facebook-18-5-5_final_decision_redacted_en.pdf ↩︎
- DPC Inquiry Reference: IN-18-5-7 https://edpb.europa.eu/system/files/2023-01/instagram_inquiry-18-5-7_final_decision_en.pdf ↩︎
- Binding Decision 3/2022 on the dispute submitted by the Irish SA on Meta Platforms Ireland Limited and its Facebook service (Art. 65 GDPR) https://edpb.europa.eu/system/files/2023-01/edpb_bindingdecision_202203_ie_sa_meta_facebookservice_redacted_en.pdf ↩︎
- Binding Decision 4/2022 on the dispute submitted by the Irish SA on Meta Platforms Ireland Limited and its Instagram service (Art. 65 GDPR) https://edpb.europa.eu/system/files/2023-01/edpb_binding_decision_202204_ie_sa_meta_instagramservice_redacted_en.pdf ↩︎
- Pubblicità online, la sanzione a Meta costringe le big tech a cambiare tutto https://www.agendadigitale.eu/sicurezza/privacy/meta-gdpr-sanzione-multa-e-scenari/ ↩︎
- How Meta Uses Legal Bases for Processing Ads in the EU https://about.fb.com/news/2023/01/how-meta-uses-legal-bases-for-processing-ads-in-the-eu/ ↩︎
- Meta (Facebook, Instagram) switching to “Legitimate Interest” for Ads https://noyb.eu/en/meta-facebook-instagram-switching-legitimate-interest-ads ↩︎
- FAQ zum Thema Cookies und Datenschutz https://www.dsb.gv.at/download-links/FAQ-zum-Thema-Cookies-und-Datenschutz.html#Frage_9 ↩︎
- Pubblicità online, Scorza: “Ecco i tre scenari dopo la maxi multa a Meta” https://www.agendadigitale.eu/sicurezza/privacy/pubblicita-online-scorza-ecco-i-tre-scenari-dopo-la-maxi-multa-a-meta/ ↩︎


