
Con il provvedimento pubblicato in Gazzetta Ufficiale del 9 luglio il Garante per la protezione dei dati personali ha adottato nuove Linee guida sui cookie, cui dovranno uniformarsi i titolari dei siti internet entro il termine di 6 mesi dalla loro pubblicazione.
Con tali Linee Guida l’Autorità Garante ha quindi inteso aggiornare le precedenti regole operative, risalenti al 2014, tenendo conto del diverso quadro normativo derivante dall’applicazione del Regolamento Europeo 679/2016, ponendosi quale principale obiettivo quello di rafforzare il potere di decisione degli utenti riguardo all’uso dei loro dati personali quando navigano on line.
Il Garante ha in proposito evidenziato come, per effetto della evoluzione comportamentale degli utenti in rete, ci si trovi ormai di fronte a una moltiplicazione delle identità digitali dei soggetti e dei dispositivi utilizzati, tra cui figurano oggi anche beni di uso quotidiano spesso interconnessi tra loro (Internet of Things).
In una società che si presenta sempre più digitalizzata e interconnessa l’aumentato rischio per i singoli utenti di essere oggetto di attività di profilazione sempre più mirata impone di pervenire a una rivisitazione delle regole sull’utilizzo dei cookie e degli strumenti di tracciamento, avendo come punto cardinale la piena tutela dell’interessato.
La necessità di un intervento in materia risultava del resto evidente anche in ragione dei numerosi reclami, delle segnalazioni e delle richieste di pareri ricevute dall’Autorità in merito alle modalità per rendere l’informativa agli utenti e per acquisire correttamente il consenso all’uso dei loro dati.
I principali aspetti su cui è intervenuto il Garante riguardano in particolare scrolling e Cookie wall, ammessi solo in casi particolari, nonché la reiterazione della richiesta di consenso, per la quale sono previsti ulteriori limiti operativi.
Ma procediamo con ordine.
Sotto tale profilo il Titolare del trattamento deve adottare un meccanismo di acquisizione del consenso idoneo a tutelare pienamente l’utente.
Pertanto, il sito deve essere predisposto in modo da impedire, per impostazione predefinita, che al momento del primo accesso vengano posizionati all’interno del dispositivo dell’utente cookie o altri strumenti diversi da quelli tecnici, ovvero che venga utilizzata altra tecnica di tracciamento attiva (ad esempio, cookie di terze parti) o passiva (ad esempio, il Fingerprinting del browser).
L’informativa può essere resa anche con modalità diverse rispetto a quelle tradizionali, e quindi anche tramite sistemi di interazione vocale, pop up o video, e dovrà espressamente indicare, in conformità alle prescrizioni contenute all’art. 13 del Regolamento:
Sul punto il Garante ha altresì ribadito che:
Scopri la nostra consulenza in materia di Privacy e IT compliance
Consenso e requisiti necessari
Come è noto mediante i cookie di profilazione si attribuiscono a individui specifici schemi comportamentali che vengono utilizzati per raggrupparli in cluster omogenei e personalizzare il servizio.
Ferma restando, con riferimento a tale tipologia di cookie, la necessità del consenso, il Garante precisa le corrette modalità di raccolta e conservazione dello stesso.
A tale proposito viene quindi precisato:
L’Autorità Garante prende posizione anche in relazione al cd. scrolling quale modalità di prestazione del consenso, precisando in proposito che il mero spostamento in basso del cursore (scroll down) non costituisce idonea manifestazione del consenso ai sensi della normativa vigente.
È necessario, a tale proposito, che oltre allo scrolling, l’utente ponga in essere una ulteriore azione, idonea a generare un evento registrabile e documentabile sul server e che possa essere considerato idoneo a manifestare la volontà di prestare consenso allo specifico trattamento in modo libero, consapevole, inequivocabile e documentabile (art. 7 Reg.)
Con tale definizione si fa riferimento al sistema vincolante inserito in molti siti web che subordina l’accesso al sito all’espressione del consenso da parte degli utenti.
Il Garante precisa che tale strumento è contrario al dettato normativo, salvo che il Titolare del sito consenta comunque agli utenti l’accesso a contenuti o servizi equivalenti senza richiesta di consenso all’uso dei cookie o di altri tracciatori.
Non è ammissibile la ripresentazione del banner ad ogni nuovo accesso per la richiesta di consenso agli utenti che in precedenza l’abbiano negato.
Secondo il Garante, pertanto, una volta registrata, la scelta dell’utente non deve essere più sollecitata, salvo che non ricorrano specifiche eccezioni, ovvero che:
Rimane invece intangibile il diritto degli utenti di revocare in qualsiasi momento il consenso precedentemente prestato.
Nella considerazione che l’allineamento alle nuove prescrizioni potrà comportare l’adozione interventi tecnici anche complessi per le organizzazioni dei titolari, il Garante ha fissato il termine di 6 mesi dalla pubblicazione in del provvedimento per adeguare i siti internet alle nuove prescrizioni.
Scopri la nostra consulenza in materia di Privacy e IT compliance