fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

DPO per e-commerce e profilazione dei clienti: quando serve e cosa deve verificare l’azienda

Articolo a cura di: Redazione - Studio Legale Calvello

Un e-commerce può raccogliere molti più dati di quelli necessari a concludere una vendita: cronologia degli acquisti, prodotti visualizzati, ricerche, preferenze, interazioni con campagne pubblicitarie, utilizzo di newsletter, programmi fedeltà, CRM, sistemi di remarketing e strumenti che seguono il comportamento dell’utente durante la navigazione. Quando questi dati vengono combinati per analizzare o prevedere interessi e comportamenti dei clienti, l’azienda entra nel campo della profilazione e deve verificare con particolare attenzione come è organizzata la propria compliance GDPR.

Questo non significa che ogni negozio online debba necessariamente nominare un DPO. L’obbligo dipende dalle caratteristiche concrete dei trattamenti effettuati e, in particolare, può diventare rilevante quando le attività principali dell’impresa comportano un monitoraggio regolare e sistematico degli interessati su larga scala. Per un e-commerce che utilizza in modo strutturale profilazione, behavioural advertising, retargeting, CRM e marketing data-driven, limitarsi a verificare la privacy policy o il banner cookie può quindi essere insufficiente.

Quando un e-commerce deve nominare il DPO

L’art. 37 del Regolamento (UE) 2016/679 prevede, tra le ipotesi di designazione obbligatoria del Responsabile della protezione dei dati, il caso in cui le attività principali del titolare o del responsabile consistano in trattamenti che richiedono, per natura, ambito di applicazione o finalità, il monitoraggio regolare e sistematico degli interessati su larga scala. È questo il criterio che assume maggiore interesse per le aziende e-commerce che osservano e analizzano nel tempo il comportamento dei propri clienti.

La presenza di un sito di vendita online, considerata isolatamente, non determina quindi l’obbligo di nominare un DPO. Occorre capire che cosa avviene dietro il sito. Un’impresa che utilizza i dati principalmente per gestire ordini, pagamenti, spedizioni e assistenza presenta una situazione diversa da quella di un operatore che raccoglie sistematicamente informazioni sulla navigazione, collega tali informazioni allo storico degli acquisti, segmenta la clientela, assegna profili o punteggi e utilizza i risultati per campagne personalizzate, retargeting o raccomandazioni commerciali.

Il monitoraggio regolare e sistematico comprende infatti anche forme di tracciamento e profilazione online. Nel settore e-commerce possono assumere rilievo il behavioural advertising, il data-driven marketing, i programmi di fidelizzazione, il retargeting via email e, più in generale, le attività organizzate per osservare nel tempo interessi, preferenze e comportamenti degli utenti. Per stabilire se tali attività avvengano anche su larga scala devono essere valutati elementi quali il numero di interessati, il volume e la varietà dei dati, la durata del trattamento e la sua estensione.

Per questo una domanda come “abbiamo molti clienti, dobbiamo nominare il DPO?” non può essere risolta guardando soltanto al numero degli ordini o al fatturato dell’e-commerce. Bisogna ricostruire concretamente i flussi informativi e comprendere quale peso abbiano profilazione e monitoraggio nell’attività dell’impresa. Quando ricorrono i presupposti dell’art. 37, la nomina del DPO è un obbligo; quando non ricorrono, l’azienda può comunque valutare una designazione volontaria, tenendo presente che chi viene formalmente nominato DPO deve operare nel rispetto dei requisiti e delle garanzie previsti dal GDPR.

La verifica dovrebbe inserirsi nella più ampia analisi dell’adeguamento GDPR aziendale, perché la profilazione raramente costituisce un trattamento isolato: normalmente coinvolge sito web, piattaforma e-commerce, CRM, fornitori tecnologici, agenzie di marketing, sistemi di analytics, strumenti pubblicitari e banche dati costruite nel tempo.

Profilazione dei clienti: quali trattamenti devono essere controllati

Ai fini del GDPR, la profilazione consiste nel trattamento automatizzato di dati personali utilizzato per valutare determinati aspetti relativi a una persona fisica, tra cui preferenze, interessi, comportamento, situazione economica o altri elementi personali. In un e-commerce il confine può essere facilmente superato quando l’azienda non si limita a registrare ciò che il cliente acquista, ma utilizza i dati disponibili per costruire un profilo commerciale del cliente o prevederne il comportamento futuro.

È il caso, ad esempio, dell’incrocio tra cronologia degli acquisti, pagine visitate, prodotti inseriti nel carrello, frequenza degli ordini e reazioni alle precedenti campagne commerciali per creare segmenti di clientela o proporre offerte personalizzate. Lo stesso problema può presentarsi quando il CRM viene alimentato da informazioni provenienti da fonti diverse oppure quando strumenti pubblicitari e di marketing automation consentono di seguire l’utente attraverso più interazioni e utilizzare tali informazioni per successive iniziative promozionali.

L’azienda deve anzitutto identificare finalità e base giuridica di ciascun trattamento. Il fatto che un cliente abbia acquistato un prodotto non autorizza automaticamente qualunque successivo utilizzo dei suoi dati per profilazione commerciale. Quando il trattamento si fonda sul consenso, occorre verificare che questo sia effettivamente valido per la specifica finalità perseguita, che la scelta dell’utente sia documentabile e che possa essere modificata o revocata. Marketing e profilazione devono essere esaminati per ciò che concretamente fanno, senza utilizzare formule generiche che impediscano all’interessato di comprendere come verranno utilizzate le sue informazioni.

Un controllo analogo riguarda cookie e altri strumenti di tracciamento. Un e-commerce può utilizzare tecnologie necessarie al funzionamento del carrello e del processo di acquisto e, contemporaneamente, strumenti destinati ad analizzare il comportamento dell’utente o a mostrargli pubblicità coerente con le preferenze ricavate dalla navigazione. Sono finalità differenti e richiedono una configurazione coerente delle informative e dei meccanismi di acquisizione delle scelte dell’utente. La verifica non dovrebbe fermarsi ai cookie in senso stretto, perché il tracciamento può essere effettuato anche attraverso altri identificatori e tecnologie.

La profilazione deve poi risultare coerente con il registro delle attività di trattamento, con le informative rese ai clienti e con i rapporti contrattuali con i soggetti che intervengono nel trattamento. Piattaforme e-commerce, CRM, servizi di email marketing, provider cloud e altri fornitori possono trattare dati personali per conto dell’impresa: occorre quindi qualificare correttamente i rispettivi ruoli e, quando ricorrono i presupposti, disciplinare il rapporto ai sensi dell’art. 28 GDPR. La stessa analisi deve considerare tempi di conservazione, accessi ai dati, misure di sicurezza e gli eventuali trasferimenti verso Paesi terzi.

Quando la profilazione, per caratteristiche e modalità di utilizzo, può presentare un rischio elevato per i diritti e le libertà delle persone, deve essere verificata anche la necessità di una DPIA, la valutazione d’impatto sulla protezione dei dati. L’art. 35 GDPR attribuisce particolare rilievo alla valutazione sistematica e globale di aspetti personali basata su trattamenti automatizzati, compresa la profilazione, quando su di essa si fondano decisioni che producono effetti giuridici o incidono in modo analogo significativamente sull’interessato. La DPIA non è quindi un documento da predisporre automaticamente per ogni attività di marketing: occorre valutare il trattamento concreto, il rischio prodotto e i criteri previsti dalla normativa.

Quando è stato designato un DPO, il suo coinvolgimento consente di esaminare questi processi con una posizione distinta dalle funzioni commerciali e operative che decidono finalità e modalità del trattamento. Il DPO sorveglia l’osservanza della disciplina, fornisce consulenza anche in materia di DPIA e coopera con l’autorità di controllo, senza sostituirsi al titolare nelle decisioni che il GDPR attribuisce all’azienda.

Obblighi, controlli e rischi quando l’e-commerce utilizza la profilazione

Una volta individuate le attività di profilazione, il problema per l’azienda non consiste soltanto nello stabilire se debba nominare un DPO. Occorre verificare se l’intero trattamento sia stato progettato e documentato correttamente. Un e-commerce può infatti disporre di informative e banner apparentemente completi e, nello stesso tempo, avere un CRM configurato in modo diverso da quanto dichiarato agli utenti, conservare dati di profilazione per periodi non definiti oppure trasmettere informazioni a piattaforme pubblicitarie senza avere ricostruito con precisione ruoli, finalità e basi giuridiche.

Il primo controllo riguarda quindi la corrispondenza tra ciò che l’azienda dichiara e ciò che i sistemi fanno realmente. Noi riteniamo necessario partire dalla mappatura dei flussi: quali dati vengono raccolti durante la navigazione e l’acquisto, quali informazioni confluiscono nel CRM, quali identificativi vengono utilizzati per riconoscere l’utente, quali segmentazioni vengono create, quali fornitori ricevono i dati e per quanto tempo le informazioni restano disponibili. Solo dopo questa ricostruzione è possibile verificare se le informative privacy, il registro dei trattamenti, i consensi acquisiti e i contratti con i fornitori descrivano correttamente il trattamento effettivo.

Particolare attenzione richiede il principio di privacy by design e by default. Le scelte sulla protezione dei dati devono essere considerate quando vengono configurati CRM, piattaforme di marketing automation, sistemi di analytics, programmi loyalty e strumenti pubblicitari, non soltanto dopo la loro attivazione. Ciò significa, ad esempio, definire quali dati siano realmente necessari per ciascuna finalità, limitare gli accessi interni, stabilire tempi di conservazione coerenti e impedire che funzioni di profilazione o tracciamento vengano attivate senza una preventiva valutazione privacy.

Anche la conservazione merita una verifica specifica. Mantenere indefinitamente cronologie di navigazione, segmenti commerciali, informazioni sugli interessi o dati utilizzati per campagne di profilazione non è una conseguenza automatica del fatto che il cliente continui ad avere un account sul sito. Finalità differenti possono richiedere tempi differenti e l’impresa deve essere in grado di giustificare le proprie scelte. Su questo aspetto è utile coordinare la gestione dell’e-commerce con le regole adottate dall’azienda per la conservazione dei dati personali.

La verifica diventa ancora più delicata quando la profilazione utilizza servizi di soggetti terzi. Il semplice inserimento di un software o di un codice di tracciamento nel sito può determinare flussi di dati verso altri operatori. L’azienda deve comprendere chi riceve le informazioni, con quale ruolo, per quali finalità e secondo quali condizioni. Non è sufficiente affidarsi alle impostazioni standard della piattaforma o presumere che l’adempimento GDPR sia interamente trasferito al fornitore tecnologico.

Le carenze possono emergere anche a seguito dell’esercizio dei diritti da parte di un cliente, di un reclamo o di una richiesta dell’Autorità. In quel momento l’azienda deve essere in grado di ricostruire quali dati siano stati utilizzati, da quali sistemi provengano, a quali destinatari siano stati comunicati e su quale presupposto siano state effettuate le attività di marketing o profilazione. Una documentazione aggiornata e coerente con i trattamenti effettivi assume quindi una funzione operativa, oltre che probatoria, soprattutto quando occorre rispondere a una contestazione o dimostrare le valutazioni effettuate nell’ambito dell’accountability.

Se dall’analisi emerge che il monitoraggio regolare e sistematico su larga scala rientra nelle attività principali dell’impresa, deve essere affrontata anche la nomina del DPO. La scelta non dovrebbe essere trattata come un adempimento formale: il Responsabile della protezione dei dati deve possedere competenze adeguate, operare con indipendenza e non trovarsi in una posizione che lo porti a determinare finalità e mezzi dei trattamenti che dovrebbe sorvegliare. Per le aziende che non dispongono internamente di una figura compatibile con tali requisiti può essere valutato il ricorso a un DPO esterno per l’azienda.

Un caso pratico: e-commerce con CRM, remarketing e profilazione della clientela

Consideriamo il caso realistico e anonimizzato di un’impresa che vende online e che, nel corso degli anni, ha progressivamente integrato il proprio e-commerce con CRM, newsletter, strumenti pubblicitari e sistemi di remarketing. La documentazione privacy era stata predisposta quando il sito svolgeva funzioni più semplici, mentre successivamente il marketing aveva iniziato a segmentare i clienti sulla base degli acquisti, della frequenza degli ordini e delle interazioni con le campagne, utilizzando tali informazioni per comunicazioni e offerte differenziate.

Il problema non riguardava quindi un singolo documento mancante, ma la distanza tra la configurazione originaria della privacy e i trattamenti effettivamente sviluppati nel tempo. L’attività di verifica ha richiesto di ricostruire i flussi tra e-commerce, CRM e strumenti di marketing, distinguere le diverse finalità, controllare le modalità di acquisizione delle scelte degli utenti, riesaminare informative, registro dei trattamenti e rapporti con i fornitori e valutare le caratteristiche della profilazione anche ai fini della DPIA e dell’eventuale obbligo di designazione del DPO.

L’aspetto che ha richiesto maggiore attenzione è stato proprio l’utilizzo combinato di informazioni provenienti da sistemi differenti. La gestione è stata quindi riorganizzata partendo dai trattamenti concretamente eseguiti, anziché limitarsi ad aggiornare formalmente la privacy policy del sito. È questo il tipo di verifica che consente a un’azienda e-commerce di comprendere quali adempimenti siano effettivamente necessari e quali misure debbano essere adeguate all’evoluzione delle proprie attività commerciali e tecnologiche.

Domande frequenti sul DPO per e-commerce e sulla profilazione dei clienti

Un e-commerce è sempre obbligato a nominare un DPO?

No. Il semplice fatto di vendere prodotti o servizi online non comporta automaticamente l’obbligo di nominare un DPO. Occorre verificare i trattamenti concretamente effettuati. L’obbligo può ricorrere, in particolare, quando le attività principali dell’impresa richiedono un monitoraggio regolare e sistematico degli interessati su larga scala, situazione che può interessare e-commerce con attività strutturate di tracciamento e profilazione della clientela.

Usare un CRM per segmentare i clienti significa fare profilazione?

Dipende dall’utilizzo concreto del CRM. Se il sistema viene impiegato per analizzare automaticamente caratteristiche, preferenze, interessi, acquisti o comportamenti delle persone al fine di creare profili, segmentare la clientela o prevederne le scelte, l’attività può rientrare nella definizione di profilazione prevista dal GDPR. Non è quindi il nome del software a determinare la qualificazione giuridica, ma il trattamento effettivamente svolto.

Se utilizziamo cookie di profilazione, remarketing o pubblicità personalizzata dobbiamo avere un DPO?

Non necessariamente. L’utilizzo di questi strumenti deve però essere considerato nella valutazione complessiva delle attività di monitoraggio dell’azienda. Occorre esaminare sistematicità, durata, quantità di interessati coinvolti, tipologia dei dati e ruolo che tali trattamenti assumono nell’attività dell’impresa. Se il monitoraggio regolare e sistematico su larga scala rientra nelle attività principali, può configurarsi l’obbligo di designazione previsto dall’art. 37 GDPR.

Per profilare i clienti è sempre necessaria una DPIA?

No. La presenza di profilazione non determina automaticamente l’obbligo di effettuare una valutazione d’impatto. La necessità della DPIA deve essere verificata alla luce dell’art. 35 GDPR e delle caratteristiche concrete del trattamento, considerando natura, ambito, contesto, finalità e rischi per i diritti e le libertà degli interessati. La valutazione assume particolare rilievo in presenza di trattamenti automatizzati complessi o di profilazione utilizzata per assumere decisioni capaci di produrre effetti giuridici o incidere in modo analogo significativamente sulla persona.

Possiamo nominare un DPO esterno anche se la nomina non è obbligatoria?

Sì. Il GDPR consente la designazione volontaria del DPO. Prima di procedere è però opportuno distinguere questa scelta dall’affidamento di una normale consulenza privacy: una volta formalmente designato, il DPO deve poter svolgere le funzioni previste dagli artt. 38 e 39 GDPR con autonomia e indipendenza e senza conflitti di interessi.

Valutare il DPO e la compliance GDPR del proprio e-commerce

Quando un e-commerce utilizza CRM, sistemi di tracciamento, marketing automation, remarketing o altre forme di profilazione, la valutazione deve partire dai trattamenti realmente effettuati. Solo ricostruendo dati raccolti, finalità, tecnologie utilizzate, dimensione del monitoraggio e rapporti con i fornitori è possibile stabilire se la nomina del DPO sia obbligatoria e quali ulteriori interventi GDPR siano necessari.

Lo Studio Legale Calvello assiste le imprese nella valutazione dei presupposti per la nomina, nell’organizzazione del ruolo e nell’affidamento dell’incarico di DPO esterno. Se la vostra azienda gestisce un e-commerce e svolge attività strutturate di profilazione o monitoraggio della clientela, potete richiedere una valutazione per verificare la necessità e le modalità di affidamento del servizio di DPO esterno.

Condividi l'articolo su:

    3224 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)