Campagne marketing: mancato controllo dei partner e doppio opt in

 

45.000 euro per aver affidato le campagne di email marketing a partner esterni senza esercitare un effettivo controllo: un cittadino, pur non avendo fornito il proprio consenso, ha ricevuto numerose email promozionali da indirizzi sempre diversi, ma tutte relative ai servizi di un operatore web del mercato della compravendita di auto.

Questa società si era affidata a due partner (uno con sede in Florida, l’altro in Spagna) per le attività promozionali tramite il web, limitandosi a inserire nei contratti generiche clausole di manleva senza però verificare come venissero raccolti i consensi e se i dati provenissero da fonti affidabili. 

Quando il reclamante ha esercitato i propri diritti, la società ha tentato di scaricare la propria responsabilità sui partner, sostenendo di aver operato correttamente perché aveva preteso garanzie in sede contrattuale.

Come in moltissime altre occasioni, il Garante ribadisce che l’operatore per conto del quale vengono effettuate le chiamate, inviati gli email, effettuate le campagne, è il titolare del trattamento.

Ed è quest’ultimo che risponde della legittimità delle operazioni.

Non bastano clausole di manleva, checklist o garanzie varie: è necessario un controllo effettivo, pratico, costante. A maggior ragione quando i partner forniscono “documentazione dei consensi” limitandosi a produrre “stampigliature – qualificate come file di log – recanti dati spesso disconosciuti dagli interessati, prive dei requisiti informatici di immodificabilità e concernenti liste formate da soggetti, spesso ubicati extra-UE, che non offrono garanzie adeguate”.

 

Il doppio opt in 

 

E’ in relazione a questo argomento che il provvedimento ha suscitato interesse e dibattito. 

Un “doppio sì” per essere sicuri: prima si fornisce l’indirizzo email per iscriversi o per autorizzare un trattamento; poi si riceve un’email o un SMS per confermare “sì, sono proprio io e lo voglio davvero”: questo è il doppio opt in.

E’ un meccanismo per non autorizzare qualcosa o iscriversi a una lista per sbaglio e, in pari tempo, secondo il Garante, una misura necessaria per provare la legittimità dell’iscrizione o dell’autorizzazione.

Ma non c’è, oggi, una disposizione scritta che preveda la necessità del doppio opt in per la prova del consenso.

Gli esperti sono dunque divisi e rilevano una possibile “esagerazione” del Garante, che in tal modo ha, sostanzialmente, “scritto una regola” che non c’è.

Sia o meno così (con buona pace del principio di accountability), l’Autorità ritiene che, allo stato dell’arte, il double opt-in rappresenti una misura minima di protezione per documentare un consenso valido.

 

Tre consigli per evitare sanzioni

 

  • Qualificare sempre i ruoli e formalizzare le responsabilità

Quando si affidano attività promozionali a terzi è necessario formalizzare con precisione i ruoli. Che siano contitolari o responsabili, serve un documento specifico che disciplini quali dati vengono trattati, per quale finalità, con quali misure di sicurezza e, soprattutto da dove provengono e come devono essere provati i consensi. Non basta una clausola di manleva generica.

 

  • Verificare in ogni caso la fonte dei dati e la qualità dei consensi

Prima di avviare qualsiasi campagna, pretendere sempre la documentazione completa su come sono stati acquisiti i consensi: informativa utilizzata, modalità di raccolta (meglio se con double opt-in), log tracciabili e immodificabili. 

Non accontentarsi di file excel con indirizzi IP e timestamp: secondo il Garante non sono insufficienti.

 

  • Agevolare sempre l’esercizio dei diritti

Configurare correttamente i filtri antispam sulle caselle dedicate ai diritti degli interessati e prevedere sistemi di monitoraggio per verificare che le richieste vengano effettivamente ricevute ed evase nei termini (lo abbiamo visto nell’uscita precedente). 

 

Il provvedimento qui: 

https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10143278

 

Credits: Futurama – Matt Groening