di Simona Gemmellaro e Mariangela I. L. la Torre

Sono stati più di 70 i workshop di IAB Forum 2018 che hanno illustrato i principali trend del Digital Advertising. Tra questi non poteva mancare uno dei temi più dibattuti (e temuti) negli ultimi mesi, dagli operatori del mercato: il GDPR (General Data Protection Regulation). A condurre il workshop sono stati gli avvocati Lapo Curini Galletti e Giulia Sala, del Dipartimento ICT & IP dello Studio legale DGRS.

«Il GDPR non è quel mostro che ci hanno fanno credere negli ultimi mesi» così Curini Galletti ha aperto il suo intervento, chiarendo che si tratta semplicemente di una riorganizzazione della normativa privacy già presente in Europa e in Italia sin dalla Direttiva del 1995. Ciò che in questi mesi ha spaventato molte società era infatti già previsto dai provvedimenti del Garante Italiano e dal Codice della Privacy, ma «c’era minore attenzione e maggiore ignoranza». Non si può, quindi, parlare di rivoluzione, se non per il principio dell’accountability.

Prima di analizzare più a fondo la questione è fondamentale fare un passo indietro e rivedere alcune definizioni alla base di questa normativa. Sappiamo che la privacy si applica ai dati personali, ma cosa si intende esattamente per dati personali? Qualunque informazione relativa a persona fisica, identificata o identificabile, anche indirettamente. Di qui nasce la differenza tra dati anonimi, non identificabili; e dati pseudonimi, i quali, pur essendo in codice, sono identificabili (ad esempio il codice codice PNR dell’aereo). Nell’advertising, ha ricordato Giulia Sala, nulla è anonimo.

Trai dati personali sono considerati dati sensibili quelli che possono condurre ad una discriminazione: dati che rivelano l’origine razziale o etnica, le convinzioni politiche, religiose o filosofiche; dati relativi alla salute, alla vita sessuale o all’orientamento sessuale della persona. A differenza di quanto si può pensare quindi, non sono dati sensibili gli indirizzi IP o i dati bancari, ma lo sono tutti quei dati che possono essere ricavati indirettamente. I dati di navigazione di per sé non sono sensibili, ma se relativi ad una  piattaforma che tratta dati sensibili, potrebbero ritenersi tali (si pensi ai cookie di navigazione su un sito LGBT).

Il GDPR è entrato in vigore il 24 maggio 2018, ad agosto è stato emanato il Decreto di Armonizzazione, ma l’Italia ha aspettato il 19 settembre per conoscere le sorti del Codice della Privacy

Sono tre i principali cambiamenti apportati dal GDPR, con lo scopo primario di risultare incisivi sui grandi gruppi internazionali, in particolare gli Over The Top.

  1. L’ambito di applicazione territoriale: regolando le società non europee che trattano dati europei o profilano cittadini europei, le quali si devono adeguare al GDPR.
  2. Le sanzioni: calcolate anche in misura percentuale, dal 2% al 4%, sul fatturato globale annuo mondiale.
  3. L’accountability, vera rivoluzione del GDPR. Sono venute meno le misure minime di sicurezza previste dal Codice della Privacy: i titolari del trattamento devono ora implementare le misure da loro ritenute idonee, in relazione al trattamento che svolgono ed ai rischi che può causare e devono essere in grado di essere compliance.

Il Codice della Privacy resta invece in  vigore per i seguenti aspetti:

  • precisa il GDPR, dove questo lo richiede. Ad esempio riguardo il consenso dei minori, che in Europa è valido a partire dai 16 anni, mentre Italia dai 14;
  • definisce le modalità di tutela dell’interessato e le sanzioni;
  • regola le discipline speciali, tra le quali rientrano le comunicazioni elettroniche. A proposito di queste ultime è bene ricordare che non è possibile fare comunicazioni commerciali per finalità di marketing basandosi sul legittimo interesse, ma è ancora concesso invece il cosiddetto “soft-spam”.

In ultimo, il Decreto di Armonizzazione ha stabilito:

  • quali parti del Codice della Privacy sono ancora in vigore dopo il GDPR;
  • le autorizzazioni generali del Garante;
  • che i provvedimenti del Garante sono validi fino a prova contraria;
  • che, per i primi 8 mesi dal 19 settembre, il Garante terrà conto della fase di prima applicazione delle disposizioni sanzionatorie.

Dopo un excursus sulla situazione attuale della normativa privacy in Italia, Giulia Sala ha approfondito la principale rivoluzione apportata dal GDPR: il principio di accountability, illustrando come garantire, ed essere in grado di dimostrare, che le operazioni di trattamento vengano effettuate in conformità alla normativa del Garante.

Concernono al principio di accountability i seguenti aspetti.

  1. Privacy by Default e by Design: fondate sul principio di minimizzazione, la prima concerne la raccolta dei dati solo dove strettamente necessari; la seconda concerne gli ambienti in cui avviene il trattamento, i quali devono essere disegnati in modo conforme alla normativa.
  2. Misure di Sicurezza: sono a discrezione del titolare del trattamento, ma devono tenere conto dello stato dell’arte e dei costi di attuazione, della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, dei rischi.
  3. Data Protection Officer (DPO): figura nata con lo scopo di tutelare gli utenti, vigila su come il titolare del trattamento utilizza i dati e deve essere tempestivamente coinvolto in tutte le questioni di data protection.
  4. Data Protection Impact Assessment (DPIA): operazione da effettuare prima dell’inizio del trattamento in caso di rischio elevato.
  5. Registro dei trattamenti: serve ad identificare e mappare tutti i trattamenti, e,  in un’ottica di riorganizzazione, anche all’ottimizzazione delle risorse. Il Garante ha fornito uno standard per la sua redazione (consultabile sul sito ). A proposito del Registro, Giulia Sala ha sottolineato come, secondo il Garante, dovrebbe essere tenuto da tutti, indipendentemente dal numero dei dipendenti e dalla tipologia di trattamento eseguita.

«La privacy fa paura, ma fare pubblicità ed essere compliance si può. Basta metterci la testa». Con queste parole si è concluso il workshop dello Studio Legale DGRS a IAB Forum 2018, che ha fatto luce sul ruolo del GDPR oggi in Italia.


Lascia un commento