Consensi granulari
Perché newsletter, marketing e profilazione richiedono consensi separati e mai pre-spuntati, e come strutturare correttamente un form di iscrizione.
Uno degli errori più comuni è raccogliere un unico consenso “calderone” per finalità diverse. Il GDPR richiede invece consensi granulari: una finalità, un consenso.
Cosa dice la norma
Il consenso (art. 7 GDPR, considerando 32 e 43) deve essere:
- specifico per ciascuna finalità: se le finalità sono distinte, servono scelte separate;
- libero: non si può subordinare un servizio a un consenso non necessario per erogarlo (art. 7, par. 4);
- inequivocabile: manifestato con un atto positivo. Una casella pre-spuntata non è consenso (considerando 32);
- revocabile con la stessa facilità con cui è stato dato (art. 7, par. 3).
Finalità da tenere separate
| Finalità | Cosa comprende |
|---|---|
| Newsletter informativa | Comunicazioni sul servizio o contenuti richiesti |
| Marketing | Offerte, promozioni, comunicazioni commerciali |
| Profilazione | Analisi del comportamento per personalizzare contenuti o offerte |
| Comunicazione a terze parti | Cessione o condivisione dei dati con soggetti terzi |
Newsletter ≠ marketing ≠ profilazione. Accorparli in un’unica casella rende il consenso invalido per tutte e tre.
La profilazione merita attenzione in più: se produce effetti significativi sull’utente, entra nell’ambito dell’art. 22 GDPR e richiede valutazioni ulteriori.
Esempio: iscrizione newsletter
<form method="post" action="/iscrizione">
<label for="email">Email</label>
<input id="email" name="email" type="email" required autocomplete="email" />
<fieldset>
<legend>A cosa vuoi iscriverti</legend>
<label>
<input type="checkbox" name="consenso_newsletter" value="1" />
Newsletter con i nostri contenuti
</label>
<label>
<input type="checkbox" name="consenso_marketing" value="1" />
Offerte e promozioni commerciali
</label>
<label>
<input type="checkbox" name="consenso_profilazione" value="1" />
Personalizzazione dei contenuti in base ai miei interessi
</label>
</fieldset>
<p>
Puoi revocare ogni consenso in qualsiasi momento.
Leggi l'<a href="/privacy">informativa privacy</a>.
</p>
<button type="submit">Iscriviti</button>
</form>
Da notare:
- il
<fieldset>con<legend>raggruppa semanticamente le scelte correlate (utile per gli screen reader); - nessuna casella è
checked; - nessuna casella è
required: sono tutte facoltative per definizione; - nessuna checkbox per l’informativa privacy: vedi form e consensi GDPR.
Il consenso deve essere libero
Un caso concreto che ricorre spesso: un e-commerce che, per completare la registrazione, obbliga ad accettare il marketing.
È una violazione dell’art. 7, par. 4: il marketing non è necessario per erogare il servizio, quindi il consenso non è libero e non è valido. Il servizio principale deve funzionare anche senza.
Vale anche al contrario: offrire uno sconto in cambio del consenso è generalmente ammesso, purché il servizio resti disponibile anche a chi rifiuta.
Revoca
La revoca deve essere facile quanto l’iscrizione (art. 7, par. 3):
- link di disiscrizione in ogni email;
- oppure un pannello nell’area riservata con gli stessi interruttori del form iniziale.
Non è ammesso obbligare a scrivere un’email o a telefonare per revocare un consenso raccolto con un click.
Cosa verificare
- Ogni finalità ha la sua casella.
- Nessuna casella pre-spuntata.
- I consensi facoltativi non bloccano l’invio del form.
- Esiste un canale di revoca semplice quanto l’iscrizione.
- Il consenso raccolto è registrato con data, finalità e versione dell’informativa.