Questo articolo รจ parte integrante di una serie di approfondimenti che ho scritto in tema di privacy e del suo Regolamento Europeo detto GDPR.
Il primo articolo che ti consiglio di leggere รจ quello GDPR per siti web, in cui ti descrivo cosa prevede la normativa e come poter adeguare la tua azienda ed il tuo sito web, per non incorrere in pesanti sanzioni.
In questo articolo, riporto per esteso e dopo averlo tradotto, il testo approvato dal Comitato europeo per la protezione dei dati, in relazione all’applicazione dei dettami del regolamento Europeo sulla Privacy, detto GDRP, ai siti web valido dopo il 4 Maggio 2020.
Ti prego di prestare la massima attenzione, poichรจ potresti scoprire di avere uno dei siti dei siti web oggi ancora difforme, oppure di utilizzare una lista di email marketing in modo difforme.
Cominciamo! Ecco il testo approvato tradotto.
Il comitato europeo per la protezione dei dati
- Visto l’articolo 70, paragrafo (1) lettera (e), del regolamento 2016/679 / UE del Parlamento Europeo e del Consiglio del 27 aprile 2016, sulla protezione delle persone fisiche con riguardo al trattamento dei dati personali e sulla libera circolazione degli stessi, ed abrogando la direttiva 95/46 / EC, (di seguito โGDPRโ),
- Visto l’accordo EEA e in particolare l’allegato XI e il protocollo 37, come modificato con decisione del Comitato misto EEA n. 154/2018 del 6 luglio 20181
- Visti l’articolo 12 e l’articolo 22 del suo regolamento,
- Visti gli orientamenti dell’articolo 29 sull’autorizzazione ai sensi del regolamento 2016/679, WP259 rev.01,
HA ADOTTATO LE SEGUENTI LINEE GUIDA:
Prefazione
Il 10 aprile 2018 il gruppo di lavoro dell’articolo 29 ha adottato i suoi orientamenti in materia di consenso a norma del regolamento 2016/679 (WP259.01), che sono stati approvati dal Comitato europeo per la protezione dei dati (di seguito “EDPB”) alla sua prima riunione plenaria.
Questo documento รจ una versione leggermente aggiornata di quelle Linee guida. Qualsiasi riferimento alle Linee guida WP29 sul consenso (WP259 rev.01) deve essere interpretato d’ora in poi come riferimento a queste linee guida. L’EDPB ha notato la necessitร di ulteriori chiarimenti, in particolare per quanto riguarda due domande:
- La validitร del consenso offerto dall’interessato quando interagisce con i cosiddetti “cookie wallsโ;
- L’esempio 16 su scrolling e consenso.
I paragrafi riguardanti queste due questioni sono stati rivisti ed aggiornati, mentre la restante parte del documento รจ stato lasciata invariata, salvo modifiche editoriali. La revisione riguarda, in particolare la:
- Sezione sulla condizionalitร (paragrafi 38-41).
- Sezione sull’indicazione univoca dei consensi (paragrafo 86)
Introduzione
- Queste linee guida forniscono un’analisi approfondita della nozione di consenso di cui al Regolamento 2016/679, Regolamento Generale sulla Protezione dei Dati (di seguito: GDPR). Il concetto di consenso, utilizzato nella direttiva sulla protezione dei dati (di seguito: direttiva 95/46/EC) e nella direttiva sulla e-privacy fino ad oggi, si รจ evoluto.
- Il GDPR fornisce ulteriori chiarimenti e specifiche sui requisiti per ottenere e dimostrare un valido consenso. Le presenti Linee guida si concentrano su tali modifiche, fornendo indicazioni pratiche per assicurare il rispetto del GDPR sulla base dell’articolo 29 e del parere del gruppo di lavoro del 15/2011 sul consenso. Spetta ai controllori innovare per trovare nuove soluzioni che operino all’interno dei parametri della legge e che supportino al meglio la protezione dei dati personali dei soggetti interessati ai dati.
- Il consenso rimane una delle sei basi legali per il trattamento dei dati personali, come elencato nell’Articolo 6 del GDPR. Quando si avviano attivitร che comportano il trattamento di dati personali, un responsabile del trattamento (controllore) deve sempre prendere il tempo per considerare quale sarebbe il motivo legittimo, appropriato, per il trattamento previsto.
- In generale, il consenso puรฒ essere una base legale appropriata solo se alla persona interessata viene offerto il controllo ed รจ ha effettuato una scelta effettiva in merito all’accettazione o al rifiuto delle condizioni offerte o al loro rifiuto senza pregiudizio (svantaggio). Quando si chiede il consenso, il controllore ha il dovere di valutare se si incontrano tutti i requisiti per ottenere il valido consenso. Se ottenuto nel pieno rispetto del GDPR, il consenso รจ uno strumento che dร agli interessati il controllo sull’eventuale presenza o meno dei dati personali trattati che li riguardano. In caso contrario, il controllo dell’interessato diventa illusorio e il consenso sarร una base non valida per trattamento, rendendo illegale3 lโattivitร di elaborazione.
- I pareri sul consenso dellโattuale articolo 29 (WP29) da parte del gruppo di lavoro rimangono pertinenti, ove coerenti con il nuovo quadro giuridico, in quanto il GDPR codifica le linee guida WP29 esistenti e le buone pratiche generali e la maggior parte degli elementi chiave del consenso rimangono gli stessi ai sensi del GDPR. Quindi, in questo documento, l’EDPB amplia e completa i precedenti pareri del gruppo di lavoro ai sensi dell’articolo 29 sugli argomenti che includono il riferimento al consenso ai sensi della direttiva 95/46 / EC, anzichรฉ sostituirli.
- Come il WP29 ha affermato nel suo parere 15/2011 sulla definizione del consenso, invitare le persone ad accettare lโoperazione di trattamento dei dati dovrebbe essere soggetta a requisiti rigorosi, in quanto riguarda i diritti fondamentali degli interessati e il responsabile del trattamento (controllore) che desidera eseguire un’operazione che sarebbe illegale senza il consenso dell’interessato. Il ruolo cruciale del consenso รจ sottolineato da Articoli 7 e 8 della Carta dei diritti fondamentali dell’Unione europea. Inoltre, ottenere il consenso non annulla o in alcun modo riduce gli obblighi del responsabile del trattamento di osservare principi sanciti dal GDPR, in particolare l’articolo 5 del GDPR in materia di equitร , necessitร e proporzionalitร , nonchรฉ qualitร dei dati. Anche se il trattamento dei dati personali รจ basato previo consenso dell’interessato, ciรฒ non legittima la raccolta di dati che non รจ necessaria in relazione ad uno specifico scopo del trattamento e sia fondamentalmente ingiusta.
- Nel frattempo, l’EDPB รจ consapevole della revisione della direttiva e-privacy (2002/58 / EC). Il concetto di consenso nella bozza del regolamento e-privacy rimane legato allโidea di consenso nel GDPR. ร probabile che le organizzazioni abbiano bisogno del consenso nellโambito dellโE-privacy per la maggior parte dei messaggi nellโonline marketing, chiamate pubblicitarie e metodi di tracciamento online incluso l’uso di cookie, App o altro software. L’EDPB ha giร fornito raccomandazioni ed indicazioni al legislatore Europeo sulla proposta di regolamento dellโE-privacy.
- Per quanto riguarda l’attuale direttiva sulla e-privacy, l’EDPB osserva che i riferimenti alla abrogata direttiva 95/46 / EC sono intesi come fatti al GDPR. Ciรฒ vale anche per i riferimenti al consenso nell’attuale direttiva 2002/58 / EC, poichรฉ il regolamento e-privacy non sarร (ancora) in vigore dal 25 maggio 2018. Ai sensi dell’articolo 95 del GDPR, ulteriori obblighi in relazione al trattamento collegato con la fornitura di servizi di comunicazione elettronica accessibili al pubblico nelle reti di comunicazione pubbliche non devono essere imposti nella misura in cui la direttiva sulla privacy elettronica impone obblighi specifici con lo stesso obiettivo.
L’EDPB osserva che i requisiti per il consenso ai sensi del GDPR non sono considerati un “obbligo aggiuntivo”, ma piuttosto come presupposti per un trattamento legittimo. Pertanto, le condizioni GDPR, per ottenere il consenso valido, sono applicabili in situazioni che rientrano nell’ambito della direttiva sulla privacy elettronica.
Consenso all’art. 41 del regolamento Europeo
- L’articolo 4, paragrafo 11, del GDPR definisce il consenso come โliberamente dato, specifico, informato ed inequivocabile indicazione dei desideri dell’interessato con cui lui o lei, da una dichiarazione o una chiara affermativa azione, di consenso significativo al trattamento dei dati personali che lo/la riguardano. “
- Il concetto di base del consenso rimane simile a quello previsto dalla direttiva 95/46 / EC e il consenso รจ uno dei motivi legittimi su cui deve basarsi il trattamento dei dati personali, ai sensi dell’articolo 6 del GDPR. Accanto alla definizione modificata di cui all’articolo 4, paragrafo 11, il GDPR fornisce ulteriori indicazioni nellโArticolo 7 e nei resoconti 32, 33, 42 e 43 su come il controllore deve agire per conformarsi ai principali elementi requisiti del consenso10.
- Infine, l’inclusione di disposizioni specifiche considerando la revoca del consenso confermano che il consenso dovrebbe essere una decisione reversibile e che permane un certo controllo da parte del soggetto dei dati.
Elementi di consenso validi
- L’articolo 4(11) del GDPR stabilisce che il consenso dell’interessato si intente:
- dato liberamente, specifico, informato ed inequivocabile indicazione della volontร dell’interessato mediante la quale l’interessato, attraverso una dichiarazione o una chiara azione affermativa, esprime il proprio consenso al trattamento dei dati personali relativi a lui o lei
- Nelle sezioni a seguito, viene analizzato in che misura la formulazione dell’articolo 4, paragrafo 11, richiede ai responsabili del trattamento di modificare le richieste /moduli di consenso, al fine di garantire la conformitร al GDPR11.
Libero / dato liberamente
- L’elemento “libero” implica una scelta e un controllo reale per gli interessati. Come regola generale, il GDPR prescrive che se l’interessato non ha una vera scelta, si sente in dovere di acconsentire o subirร conseguenze negative non acconsentendo, quindi il consenso non sarร valido13. Se il consenso รจ raggruppato come una parte non negoziabile di termini e condizioni si presume che non sia stato dato liberamente. Di conseguenza, il consenso non sarร considerato libero se l’interessato non รจ in grado di rifiutare o ritirare il proprio consenso senza pregiudizio14. La nozione di squilibrio tra il responsabile del trattamento (controllore) e l’interessato รจ preso in considerazione anche dal GDPR.
- Nel valutare se il consenso sia liberamente concesso, si dovrebbe anche tener conto dello specifico situazione di vincolo del consenso ai contratti o alla prestazione di un servizio come descritto all’articolo 7, paragrafo 4.
- Lโarticolo 7 (4) รจ stato redatto in modo non esaustivo con le parole “tra l’altro”, nel senso che potrebbero esserci una serie di altre situazioni, che rientrano in questa disposizione. In termini generali, qualsiasi elemento di pressione inappropriata o di influenza sull’interessato (che puรฒ manifestarsi in molti modi diversi) che impedisca all’interessato di esercitare il proprio libero arbitrio, rende il consenso non valido.
Esempio 1: un’app mobile per il fotoritocco chiede ai propri utenti di attivare la localizzazione GPS per lโutilizzo dei suoi servizi. L’app inoltre dice ai suoi utenti che utilizzerร i dati comportamentali raccolti per scopi pubblicitari. Nรฉ la geo-localizzazione nรฉ la pubblicitร comportamentale online sono necessarie per la fornitura del servizio di fotoritocco e vanno oltre la fornitura del servizio principale fornito. Dal momento che gli utenti non possono utilizzare l’app senza acconsentire a tali scopi, il consenso non puรฒ essere considerato liberamente dato.
Squilibrio del potere
- La parte 4315 indica chiaramente che รจ improbabile che le autoritร pubbliche possano fare affidamento sul consenso per il trattamento, ogni volta che il responsabile del trattamento (controllore) รจ un’autoritร pubblica, c’รจ spesso un chiaro squilibrio di potere nel rapporto tra il responsabile del trattamento e l’interessato. ร anche chiaro nella maggior parte dei casi che il soggetto non avrร alternative realistiche all’accettazione del trattamento (termini) di questo controller. Il EDPB ritiene che vi siano altre basi legali che sono, in linea di principio, piรน appropriate all’attivitร delle autoritร 15 pubbliche
- Fatte salve queste considerazioni generali, l’uso del consenso come base legale per il trattamento dei dati da parte delle autoritร pubbliche non รจ totalmente escluso dal quadro giuridico del GDPR. I seguenti esempi mostrano che l’uso del consenso puรฒ essere appropriato in determinate circostanze.
- Esempio 2: un comune locale sta pianificando lavori di manutenzione stradale. Poichรฉ i lavori stradali potrebbero interrompere il traffico a lungo, il comune offre ai suoi cittadini la possibilitร di iscriversi a una mailing list per ricevere aggiornamenti sullo stato di avanzamento dei lavori e sui ritardi previsti. Il comune chiarisce che non vi รจ alcun obbligo di partecipazione e chiede il consenso all’utilizzo di indirizzi e-mail per questo (esclusivo) scopo. I cittadini che non acconsentono non perderanno alcun servizio principale del comune o del esercizio di qualsiasi diritto, in modo da poter dare o rifiutare il proprio consenso a questo uso dei dati liberamente. Tutti le informazioni sui lavori stradali saranno disponibili anche sul sito web del comune.
- Esempio 3: una persona proprietaria di terreni necessita di determinati permessi sia dal suo comune locale che dal governo provinciale sotto il quale risiede il comune. Entrambi gli enti pubblici richiedono le stesse informazioni per il rilascio del loro permesso, ma non accedono ai rispettivi database. Perciรฒ, entrambi chiedono le stesse informazioni e il proprietario del terreno invia i suoi dati ad entrambi gli enti pubblici. Il comune e l’autoritร provinciale chiedono il suo consenso per unire i file, per evitare duplicati procedure e corrispondenza. Entrambi gli enti pubblici assicurano che ciรฒ sia facoltativo e che l’autorizzazione le richieste verranno comunque elaborate separatamente se decide di non acconsentire alla fusione dei suoi dati. Il proprietario del terreno รจ in grado di fornire il consenso alle autoritร al fine di unire liberamente i file.
- Esempio 4: una scuola pubblica chiede agli studenti il consenso per utilizzare le loro fotografie in una rivista studentesca stampata. Il consenso in queste situazioni sarebbe una scelta autentica a condizione che agli studenti non vengano negati istruzione o servizi, e che possano rifiutare l’uso di queste fotografie senza alcun danno.
- Uno squilibrio di potere si verifica anche nel contesto occupazionale. Data la dipendenza che ne deriva dal rapporto datore di lavoro / dipendente, รจ improbabile che l’interessato sia in grado di negare al datore di lavoro il suo consenso al trattamento dei dati senza provare la paura o il rischio reale di effetti dannosi a seguito di un rifiuto. ร improbabile che un dipendente possa rispondere liberamente a una richiesta il consenso del suo datore di lavoro, ad esempio, attivare i sistemi di monitoraggio come la telecamera osservazione sul posto di lavoro o compilazione di moduli di valutazione, senza alcuna pressione per il consenso18. Pertanto, l’EDPB ritiene problematico per i datori di lavoro lโelaborare dati personali attuali o futuri sui dipendenti sulla base del consenso in quanto รจ improbabile che venga dato liberamente. Per la maggior parte di tali trattamenti dei dati sul luogo di lavoro, la base lecita non puรฒ e non deve essere il consenso dei dipendenti (articolo 6 (1) (a)) a causa della natura del rapporto tra datore di lavoro e dipendente.
- Tuttavia, ciรฒ non significa che i datori di lavoro non possano mai fare affidamento sul consenso come base legale per il trattamento. Ci possono essere situazioni in cui รจ possibile per il datore di lavoro dimostrare che il consenso รจ effettivamente dato liberamente. Dato lo squilibrio di potere tra un datore di lavoro ed i membri del suo staff, i dipendenti possono dare il consenso libero solo in circostanze eccezionali, quando non avrร conseguenze negative per tutti a prescindere dal fatto che forniscano o meno il consenso20.
- Esempio 5: una troupe cinematografica girerร in una determinata parte di un ufficio. Il datore di lavoro chiede ai dipendenti, che siedono in quella zona, di firmare il consenso poichรฉ potrebbero apparire sullo sfondo del video. Coloro che non vogliono essere ripresi non vengono penalizzati in alcun modo, ma vengono invece dati banchi equivalenti altrove nell’edificio per la durata delle riprese.
- Gli squilibri di potere non si limitano alle autoritร pubbliche e ai datori di lavoro, ma possono verificarsi anche in altre situazioni. Come evidenziato dal WP29 in diversi pareri, il consenso puรฒ essere valido solo se l’interessato รจ in grado di esercitare una scelta reale e non vi รจ alcun rischio di inganno, intimidazione, coercizione o significative conseguenze negative (ad es. costi aggiuntivi sostanziali) se non acconsente. Il consenso non sarร libero nei casi in cui vi siano elementi di costrizione, pressione o incapacitร di esercitare il libero arbitrio.
Condizionalitร
- Per valutare se il consenso รจ concesso liberamente, l’articolo 7, paragrafo 4, del GDPR svolge un ruolo importante21.
- L’articolo 7(4) del GDPR indica, tra l’altro, che la situazione del consenso โraggruppato in bundle”, con l’accettazione di termini o condizioni, o โvincoloโ della fornitura di un contratto, o di un servizio a una richiesta di consenso al trattamento di dati personali che non sono necessari per l’esecuzione di tale contratto, o servizio, รจ considerato altamente indesiderabile. In tal caso, si presume che il consenso non sia dato liberamente (considerando 43). L’articolo 7(4) mira a garantire che lo scopo del trattamento dei dati personali non sia dissimulato nรฉ combinato con la fornitura di un contratto di un servizio per il quale tali dati personali non sono necessari. In tal modo, il GDPR garantisce che il trattamento dei dati personali per i quali viene richiesto il consenso non possa diventare, direttamente o indirettamente, la contropartita di un contratto. Le due basi legali per il trattamento lecito dei dati personali, vale a dire consenso e contratto, non possono essere fusi e offuscati.
- L’obbligo di accettare l’uso dei dati personali, oltre a quanto strettamente necessario, limita le scelte dell’interessato ed ostacola il libero consenso. Poichรฉ la legge sulla protezione dei dati mira alla protezione dei diritti fondamentali, il controllo di una persona sui propri dati personali รจ essenziale e vi รจ una forte presunzione che il consenso al trattamento dei dati personali sia superfluo, non puรฒ essere considerato come un corrispettivo obbligatorio in cambio dell’esecuzione di un contratto o fornitura di un servizio.
- Pertanto, ogni volta che una richiesta di consenso รจ legata all’esecuzione di un contratto da parte del responsabile del trattamento (controllore), al soggetto che non desidera rendere i propri dati personali disponibili per l’elaborazione, corre il rischio di veder negati i servizi che ha richiesto da parte del responsabile del trattamento.
- Per valutare se si verifica una tale situazione di raggruppamento o vincolo, รจ importante determinare quale sia la portata del contratto e quali dati sarebbero necessari per l’esecuzione di tale contratto.
- Secondo il parere 06/2014 del WP29, il termine “necessario per l’esecuzione di un contratto” deve essere interpretato rigorosamente. Il trattamento deve essere necessario per adempiere al contratto con ciascun individuo soggetto ai dati. Ciรฒ puรฒ comprendere, ad esempio, l’elaborazione dell’indirizzo dell’interessato in modo tale che le merci acquistate online possano essere consegnate o elaborando i dettagli della carta di credito al fine di facilitare il pagamento. In un contesto occupazionale, questo motivo puรฒ consentire, ad esempio, al trattamento delle informazioni sugli stipendi ed i dettagli del conto bancario in modo da poter pagare i salari. ร necessario un legame diretto ed oggettivo tra il trattamento dei dati e lo scopo dell’esecuzione del contratto.
- Se un responsabile del trattamento cerca di elaborare dati personali che sono effettivamente necessari per l’esecuzione di un contratto, il consenso non รจ la base lecita appropriata.
- L’articolo 7, paragrafo 4, รจ pertinente solo se i dati richiesti non sono necessari per l’esecuzione del contratto (inclusa la fornitura di un servizio) e l’esecuzione di tale contratto subordinato all’ottenimento di questi dati sulla base del consenso. Al contrario, se l’elaborazione รจ necessaria per eseguire il contratto (anche per fornire un servizio), non si applica l’articolo 7, paragrafo 4.
- Esempio 6: una banca chiede ai clienti il consenso per consentire a terzi di utilizzare i propri dettagli di pagamento per scopi di marketing diretto. Questa attivitร di elaborazione non รจ necessaria per l’esecuzione del contratto con il cliente e la consegna dei normali servizi di conto bancario. Se il rifiuto al consenso a tale finalitร di trattamento comporterebbe al cliente la negazione dei servizi bancari, la chiusura del conto in banca o, a seconda del caso, un aumento della tariffa, il consenso non puรฒ essere dato liberamente.
- La scelta del legislatore di evidenziare la condizionalitร , tra l’altro, come presunzione di mancanza della libertร del consenso, dimostra che il verificarsi della condizionalitร deve essere attentamente esaminato. Il termine “massimo conto” nell’articolo 7, paragrafo 4, suggerisce che รจ necessaria una particolare cautela da parte del responsabile del trattamento quando un contratto (che potrebbe includere la fornitura di un servizio) ha una richiesta di consenso per l’elaborazione dei dati personali ad esso collegati.
- Poichรฉ la formulazione dell’articolo 7, paragrafo 4, non รจ interpretata in modo assoluto, potrebbe esserci un limitato spazio per casi in cui questa condizionalitร non renderebbe il consenso non valido. Tuttavia, la parola “Presunto” nel considerato 43 indica chiaramente che tali casi saranno estremamente eccezionali.
- In ogni caso, l’onere della prova di cui all’articolo 7, paragrafo 4, รจ a carico del responsabile del trattamento. Questa regola specifica riflette il principio generale di responsabilitร , che si estende a tutto il GDPR. Tuttavia, quando l’articolo 7, paragrafo 4 si applica, sarร piรน difficile per il responsabile del trattamento (controllore) dimostrare che il consenso รจ stato fornito liberamente dallโinteressato .
- Il titolare del trattamento potrebbe sostenere che la sua organizzazione offre agli interessati la possibilitร di scegliere tra un servizio che include il consenso all’uso dei dati personali per scopi aggiuntivi, da un lato, e un servizio equivalente offerto dallo stesso titolare del trattamento che non comporti il consenso all’utilizzo dei dati per finalitร aggiuntive. Fintantochรฉ vi รจ la possibilitร di eseguire il contratto, o il servizio appaltato, fornito dal titolare del trattamento, senza acconsentire all’altro uso dei dati o ad altri dati aggiuntivi in questione, ciรฒ significa che non esiste piรน un servizio condizionato. Tuttavia, entrambi i servizi devono essere realmente equivalenti.
- L’EDPB ritiene che il consenso non possa essere considerato come concesso liberamente se un responsabile del trattamento sostiene che esiste una scelta tra i suoi servizi che include il consenso all’uso dei dati personali per ulteriori scopi e, da un lato, esiste un servizio equivalente offerto da un controller diverso. In tal caso, la libertร di scelta dipenderebbe dall’operato di altri operatori di mercato e dal fatto che una singola persona interessata troverebbe i servizi dell’altro titolare del trattamento realmente equivalenti. Ciรฒ implicherebbe inoltre un obbligo per i controllori di monitorare gli sviluppi del mercato per assicurare la costante validitร del consenso per le loro attivitร di trattamento dei dati, in quanto un concorrente puรฒ modificare il suo servizio in una fase successiva. Pertanto, l’utilizzo di questo argomento implica che un consenso basato su un’opzione alternativa offerta da una terza parte non rispetta il GDPR, il che significa che un fornitore di servizi non puรฒ impedire agli interessati di accedere a un servizio sulla base del fatto che non acconsentono.
- Affinchรฉ il consenso possa essere dato liberamente, l’accesso ai servizi ed alle funzionalitร non deve essere effettuato subordinatamente al consenso di un utente alla memorizzazione delle informazioni, o all’ottenimento dell’accesso alle informazioni giร memorizzate, nell’apparecchiatura terminale di un utente (i cosiddetti cookie walls).
- Esempio 6a: un provider di siti Web mette in atto uno script che bloccherร la visualizzazione dei contenuti, tranne con richiesta dโaccettazione di cookie ed informativa su quali cookie vengono impostati e per quali finalitร saranno trattati. Non รจ possibile accedere al contenuto senza fare clic su Pulsante “Accetta i cookie”. Poichรฉ l’interessato non si presenta con una scelta autentica, il suo consenso รจ non dato liberamente.
- Ciรฒ non costituisce un consenso valido, poichรฉ la fornitura del servizio si basa sul clic dell’interessato il pulsante “Accetta i cookie”. Non si presenta con una scelta genuina.
Granularitร
- Un servizio puรฒ comportare piรน operazioni di elaborazione per piรน di uno scopo. In tali casi, gli interessati dovrebbero essere liberi di scegliere quale scopo accettare, piuttosto che dovere acconsentire ad un insieme di finalitร di trattamento. Nei singoli casi, possono essere garantiti piรน consensi per iniziare ad offrire un servizio ai sensi del GDPR.
- Il resoconto 43 chiarisce che si presume che il consenso non sia dato liberamente se il metodo / procedura dell’ottenimento del consenso non permette agli interessati di fornire un consenso separato per il trattamento rispettivo dei dati personali (ad esempio solo per alcune operazioni di elaborazione e non per altre) nonostante sia appropriato nel singolo caso. Il resoconto 32 stabilisce che: “Il consenso dovrebbe riguardare tutte le attivitร di trattamento effettuate per lo stesso scopo o scopi. Quando l’elaborazione ha molteplici scopi, il consenso dovrebbe essere dato per ciascuno di loroโ.
- Se il titolare del trattamento ha confuso diverse finalitร del trattamento e non ha tentato di chiedere un consenso separato per ciascuna finalitร , vi รจ una mancanza di libertร . Questa granularitร รจ strettamente correlata alla necessitร che il consenso sia specifico, come discusso nella sezione 3.2 piรน avanti. Quando il trattamento dei dati avviene nel perseguimento di piรน finalitร , la soluzione per il rispetto delle condizioni di validitร del consenso risiede nella granularitร , vale a dire nella separazione di tali finalitร e nell’ottenimento del consenso per ogni finalitร .
- Esempio 7: nell’ambito della stessa richiesta di consenso, un rivenditore chiede ai propri clienti il consenso all’utilizzo dei propri dati per inviare loro marketing tramite e-mail e anche per condividere i loro dettagli con altre societร all’interno del loro gruppo. Questo consenso non รจ granulare in quanto non esistono consensi separati per queste due distinte finalitร , pertanto il consenso non sarร valido. In questo caso, รจ necessario raccogliere un consenso specifico per inviare i dati di contatto ai partner commerciali. Tale consenso specifico sarร ritenuto valido per ciascun partner (vedere anche la sezione 3.3.1), la cui identitร รจ stata fornita all’interessato al momento della raccolta del suo consenso, nella misura in cui viene inviato loro per lo stesso scopo (in questo esempio: a scopo di marketing).
Detrimento
- Il controllore deve dimostrare che รจ possibile rifiutare o revocare il consenso senza pregiudizio (considerando il 42). Ad esempio, il controllore deve dimostrare che il consenso alla revoca non comporta costi per l’interessato e quindi nessun chiaro svantaggio per coloro che revocano il consenso.
- Altri esempi di detrimento sono l’inganno, l’intimidazione, la coercizione o le negative conseguenze se l’interessato non acconsente. Il responsabile del trattamento dovrebbe essere in grado di dimostrare che lโinteressato aveva una scelta libera o genuina sull’opportunitร o meno di acconsentire e che era possibile ritirare consenso senza pregiudizio.
- Se un responsabile del trattamento รจ in grado di dimostrare che un servizio include la possibilitร di revocare il consenso senza alcuna conseguenza negativa, ad es. senza che le prestazioni del servizio vengano ridotte a discapito dell’utente, ciรฒ puรฒ servire a dimostrare che il consenso รจ stato dato liberamente. Il GDPR non preclude tutti gli incentivi, ma spetterebbe al controllore lโonere di dimostrare che il consenso era dato liberamente in tutte le circostanze.
- Esempio 8: quando si scarica un’App mobile lifestyle, l’App richiede il consenso per accedere allโaccelerometro sul telefono. Questo non รจ necessario per il funzionamento dell’App, ma รจ utile per il controller che lo desidera, per saperne di piรน sui movimenti e sui livelli di attivitร dei suoi utenti. Quando l’utente lo revoca in seguito consenso, scopre che l’App ora funziona solo in misura limitata. Questo รจ un esempio di danno come indicato nel considerato 42, il che significa che il consenso non รจ mai stato validamente ottenuto (e quindi il responsabile del trattamento deve eliminare tutti i dati personali sui movimenti degli utenti raccolti in questo modo).
- Esempio 9: una persona interessata si abbona alla newsletter di un rivenditore di moda con sconti generali. Il rivenditore chiede all’interessato il consenso per raccogliere ulteriori dati sulle preferenze dโacquisto, per adattare le sue offerte alle preferenze, in base alla cronologia degli acquisti o ad un questionario da compilare su base volontaria. Quando l’interessato in seguito revoca il consenso, riceverร di nuovo sconti sulla moda non personalizzati. Ciรฒ non equivale a detrimento in quanto รจ stato perso solo l’incentivo ammissibile.
- Esempio 10: una rivista di moda offre ai lettori l’accesso per acquistare nuovi prodotti di bellezza prima del lancio ufficiale.
- I prodotti saranno presto disponibili per la vendita, ma ai lettori di questa rivista viene offerta una anteprima esclusiva di questi prodotti. Per beneficiare di questo vantaggio, le persone devono dare il loro indirizzo postale ed accettare di iscriversi alla mailing list della rivista. L’indirizzo postale รจ necessario per la spedizione e la mailing list viene utilizzata per l’invio di offerte commerciali per prodotti come i cosmetici o magliette tutto l’anno.
- La societร spiega che i dati nella mailing list verranno utilizzati solo per l’invio di merce e pubblicitร cartacea da parte della rivista stessa e non saranno condivisi con nessun’altra organizzazione.
- Nel caso in cui il lettore non desideri rivelare il proprio indirizzo per questo motivo, non vi รจ alcun danno, in quanto i prodotti saranno comunque disponibili per loro.
Specifico
- L’articolo 6, paragrafo 1, lettera a), conferma che il consenso dell’interessato deve essere dato in relazione a โuno o piรน dati specificiโ e che la persona interessata ha una scelta in relazione a ciascuna di esse. Il requisito del consenso deve essere “specifico” al fine di garantire un certo grado di controllo dell’utente e di trasparenza dellโindividuo. Questo requisito non รจ stato modificato dal GDPR e rimane strettamente collegato al requisito del consenso “informato”. Allo stesso tempo, deve essere interpretato in linea con il requisito della “granularitร ” per ottenere un consenso “libero”. In sintesi, per soddisfare l’elemento “specifico” il responsabile del trattamento deve:
- Specificare i propositi come salvaguardia contro lo scorrimento funzionale,
- Granularitร nelle richieste di consenso, e
- Chiara separazione delle informazioni relative all’ottenimento del consenso per le attivitร di trattamento dei dati da quelle relative ad altre questioni.
- Ad. (i): ai sensi dell’articolo 5, paragrafo 1, lettera b), del GDPR, l’ottenimento di un consenso valido รจ sempre preceduto dalla determinazione di uno scopo specifico, esplicito e legittimo per l’attivitร di trattamento prevista. La necessitร di un consenso specifico in combinazione con la nozione di limitazione della finalitร di cui all’articolo 5, paragrafo 1, lettera b) funge da salvaguardia contro il progressivo ampliamento o sfocatura degli scopi per i quali i dati sono elaborati, dopo che una persona interessata ha accettato la raccolta iniziale dei dati. Anche questo fenomeno noto come funzione โcreepโ, รจ un rischio per gli interessati, in quanto puรฒ comportare un uso imprevisto dei dati personali, da parte del responsabile del trattamento o di terzi, e la perdita del controllo dell’interessato.
- Se il responsabile del trattamento fa affidamento sull’articolo 6, paragrafo 1, lettera a), gli interessati devono sempre dare il consenso per una specifica finalitร del trattamento. In linea con il concetto di limitazione delle finalitร , articolo 5, paragrafo 1, lettera b) e considerando il 32, il consenso puรฒ riguardare operazioni diverse, purchรฉ tali operazioni abbiano lo stesso scopo. Vale a dire che il consenso specifico puรฒ essere ottenuto solo quando gli interessati sono specificamente informati sugli scopi previsti dall’uso dei dati che li riguardano.
- Nonostante le disposizioni sulla compatibilitร degli scopi, il consenso deve essere specifico alle finalitร . Le persone interessate daranno il loro consenso con la consapevolezza che hanno il controllo e che i loro dati saranno trattati solo per gli obiettivi specificati. Se un responsabile del trattamento elabora i dati in base al consenso e desidera elaborare i dati anche per un altro scopo deve richiedere un consenso aggiuntivo per questo altro scopo, a meno che non ci sia un’altra base legale, che rifletta meglio la situazione.
- Esempio 11: una rete TV via cavo raccoglie i dati personali degli abbonati, in base al loro consenso, per presentare suggerimenti personali sui nuovi film a cui potrebbero essere interessati in base alle loro abitudini visive. Dopo un poโ, la rete TV decide che vorrebbe consentire a terzi di inviare (o visualizzare) pubblicitร mirata sulla base delle abitudini di visualizzazione dell’abbonato. Dato questo nuovo scopo, un nuovo consenso รจ necessario.
- Ad. (ii): i meccanismi di consenso devono essere non solo granulari per soddisfare il requisito di “libero”, ma anche per incontrare l’elemento di “specifico”. Ciรฒ significa che un controller che cerca il consenso per vari differenti scopi dovrebbe fornire un’adesione (opt-it) separata per ogni obiettivo, per consentire agli utenti di dare un consenso specifico per finalitร specifiche.
- Anno Domini. (iii): Infine, i responsabili del trattamento dovrebbero fornire, unitamente ad ogni richiesta di consenso separata, informazioni specifiche sui dati trattati per ciascuna finalitร , al fine di rendere gli interessati consapevoli dell’impatto delle diverse scelte effettuate. Pertanto, gli interessati sono autorizzati a fornire un consenso specifico. Questo problema si sovrappone al requisito secondo cui, i controller, devono fornire informazioni chiare, come discusso in paragrafo 3.3 sotto.
Informato
- Il GDPR rafforza il requisito di consenso informato. Sulla base dell’articolo 5 del GDPR, il requisito della trasparenza รจ uno dei principi fondamentali e, strettamente legato ai principi di equitร e liceitร . Fornire informazioni agli interessati prima di ottenere il loro consenso รจ essenziale al fine di consentire loro di prendere decisioni informate, capire cosa stanno accettando e, ad esempio, esercitare il diritto di revocare del proprio consenso. Se il controller non fornisce informazioni accessibili, il controllo dell’utente diventa illusorio e il consenso non sarร valido per la lavorazione.
- La conseguenza del mancato rispetto dei requisiti per il consenso informato รจ che il consenso non sarร valido e il controllore potrebbe violare l’articolo 6 del GDPR.
Requisiti minimi di contenuto affinchรฉ il consenso sia “informato”
- Affinchรฉ il consenso sia informato, รจ necessario informare l’interessato di alcuni elementi che sono cruciali per fare una scelta. Pertanto, l’EDPB รจ del parere che siano necessarie almeno le seguenti informazioni per ottenere il consenso valido:
- l’identitร del responsabile del trattamento,
- lo scopo di ciascuna delle operazioni di trattamento per le quali si richiede il consenso,
- quali (tipo di) dati saranno raccolti e utilizzati,
- l’esistenza del diritto di revoca del consenso,
- informazioni sull’uso dei dati per il processo decisionale automatizzato in conformitร con Articolo 22, paragrafo 2, lettera c) se pertinente,
- sui possibili rischi di trasferimento dei dati a causa dell’assenza di una decisione di adeguatezza e di garanzie di cui all’articolo 46.
- Per quanto riguarda i punti (i) e (iii), l’EDPB rileva che nel caso in cui si debba fare affidamento sul consenso richiesto da piรน controllori (in comune) o se i dati devono essere trasferiti o elaborati da altri responsabili del trattamento che desiderano fare affidamento sul consenso originale, รจ necessario nominare tutte queste organizzazioni. I responsabili del trattamento non devono essere nominati come parte dei requisiti per il consenso, sebbene siano conformi Articoli 13 e 14 del GDPR, i responsabili del trattamento dovranno fornire un elenco completo dei destinatari o delle categorie destinatarie, responsabili inclusi. Per concludere, l’EDPB osserva che, a seconda delle circostanze e del contesto di un caso, potrebbero essere necessarie maggiori informazioni per consentire all’interessato di comprendere realmente le operazioni del trattamento in questione.
Come fornire informazioni
- Il GDPR non prescrive il modulo o la forma in cui le informazioni devono essere fornite al fine di soddisfare il requisito del consenso informato. Ciรฒ significa che le informazioni valide possono essere presentate in vari modi, come dichiarazioni scritte o orali o messaggi audio o video. Tuttavia, il GDPR mette in atto diversi requisiti per il consenso informato, principalmente nell’articolo 7, paragrafo 2 e nel considerando il 32. Ciรฒ porta a uno standard piรน elevato di chiarezza e accessibilitร delle informazioni.
- Quando chiedono il consenso, i responsabili del trattamento dovrebbero assicurarsi di utilizzare un linguaggio semplice e chiaro in tutti i casi. Ciรฒ significa che un messaggio dovrebbe essere facilmente comprensibile dallโindividuo medio e non solo dagli avvocati. I responsabili del trattamento non possono utilizzare lunghe politiche sulla privacy difficili da comprendere o dichiarazioni in gergo legale. Il consenso deve essere chiaro e distinguibile da altre questioni e fornito in una forma comprensibile e facilmente accessibile. Questo requisito essenzialmente significa che le informazioni rilevanti per prendere decisioni informate, sull’opportunitร o meno di acconsentire, non puรฒ essere nascosto in termini e condizioni generali.
- Il titolare del trattamento deve garantire che il consenso sia fornito sulla base delle informazioni che consentono agli interessati di identificare facilmente chi รจ il responsabile del trattamento e di capire cosa stanno accettando. Il responsabile del trattamento deve descrivere chiaramente lo scopo del trattamento dei dati per il quale รจ richiesto il consenso.
- Altri orientamenti specifici sull’accessibilitร sono stati forniti negli orientamenti WP29 sulla trasparenza. Se il consenso deve essere fornito con mezzi elettronici, la richiesta deve essere chiara e concisa. Le informazioni a strati e granulari possono essere un modo appropriato per affrontare il duplice obbligo di essere precisi e completi da un lato, e comprensibili dall’altro.
- Un responsabile del trattamento deve valutare il tipo di pubblico che fornisce dati personali alla propria organizzazione. Ad esempio, nel caso in cui il pubblico interessato includa soggetti minorenni, il responsabile del trattamento dovrebbe assicurarsi che le informazioni siano comprensibili per i minori38. Dopo aver identificato il loro pubblico, i responsabili del trattamento devono determinare quali informazioni devono fornire e, successivamente, come presentare le informazioni agli interessati.
- L’articolo 7, paragrafo 2, riguarda le dichiarazioni scritte di consenso pre-formulato, che riguardano anche altre questioni. Quando viene richiesto il consenso come parte di un contratto (cartaceo), la richiesta di consenso dovrebbe essere chiaramente distinguibile dalle altre questioni. Se il contratto cartaceo include molti aspetti estranei alla questione del consenso all’uso dei dati personali, la questione del consenso dovrebbe essere trattata in un modo che risalti chiaramente, o in un documento separato. Allo stesso modo, se il consenso รจ richiesto da mezzi elettronici, la richiesta di consenso deve essere separata e distinta, non puรฒ essere semplicemente un paragrafo nei termini e condizioni, ai sensi del considerando 32. Per adattarsi a schermi o situazioni di piccole dimensioni con spazio limitato per l’informazione, si puรฒ prendere in considerazione un modo stratificato di presentare informazioni, se del caso, per evitare un eccessivo disturbo dell’esperienza dell’utente o della progettazione del prodotto
- Il titolare del trattamento che si avvale del consenso dell’interessato deve altresรฌ occuparsi dei distinti obblighi di informazione di cui agli articoli 13 e 14 per essere conforme al GDPR. In pratica, il rispetto degli obblighi dโinformazione ed il rispetto dell’obbligo di consenso informato possono, in molti casi, condurre a un approccio integrato. Tuttavia, questa sezione รจ scritta con l’intesa che puรฒ esistere un valido consenso โinformatoโ, anche quando non tutti gli elementi degli articoli 13 e/o 14 sono menzionati nel processo di ottenimento del consenso (questi punti dovrebbero naturalmente essere menzionati in altri luoghi, come l’avviso sulla privacy di una societร ). Il WP29 ha pubblicato linee guida separate sul requisito della trasparenza.
- Esempio 12: la societร X รจ un responsabile del trattamento che ha ricevuto reclami per i quali non รจ chiaro agli interessati a quali scopi di utilizzo dei dati viene richiesto il consenso. La societร vede la necessitร di verificare se le sue informazioni, nella richiesta di consenso, sono comprensibili per gli interessati. X organizza gruppi di prova volontari per categorie specifiche dei suoi clienti e presenta a questi nuovi aggiornamenti delle sue informazioni di consenso testando il pubblico prima di comunicarlo esternamente. La selezione del pannello rispetta il principio di indipendenza ed รจ fatto sulla base di standard che garantiscono un rappresentante, non distorto risultato. Il gruppo riceve un questionario e indica ciรฒ che ha capito delle informazioni e come le classificherebbero in termini di informazioni comprensibili e pertinenti. Il controller continua i test fino a quando i quadri indicano che le informazioni sono comprensibili. X redige un rapporto del test e lo tiene disponibile come riferimento futuro. Questo esempio mostra un modo possibile per X di dimostrare che gli interessati ricevevano informazioni chiare prima di acconsentire ai dati personali elaborazione di X.
- Esempio 13: una societร si impegna nel trattamento dei dati sulla base del consenso. L’azienda utilizza una informativa sulla privacy a piรน livelli che include una richiesta di consenso. La societร divulga tutti i dettagli di base del responsabile del trattamento e le attivitร di trattamento dei dati previste40. Tuttavia, la societร non indica come il loro responsabile della protezione dei dati puรฒ essere contattato nel primo strato informativo dell’avviso. Ai fini del possesso di una base legale valida ai sensi dell’articolo 6, questo responsabile del trattamento ha ottenuto un valido “informato” consenso, anche quando i dati di contatto del responsabile della protezione dei dati non sono stati comunicati l’interessato (nel primo strato informativo), ai sensi dell’articolo 13, paragrafo 1, lettera b) o 14, paragrafo 1, lettera b), del regolamento generale sulla protezione dei dati.
Indicazione inequivocabile
- Il GDPR รจ chiaro il consenso richiede una dichiarazione dell’interessato o un chiaro atto affermativo, il che significa che deve sempre essere dato attraverso una mozione o una dichiarazione attiva. Deve essere ovvio che l’interessato ha acconsentito al trattamento particolare.
- L’articolo 2, lettera h), della direttiva 95/46 / EC ha descritto il consenso come โlโindicazione dei desideri con cui l’interessato esprime il proprio consenso al trattamento dei dati personali che lo riguardanoโ. Articolo 4 (11) GDPR si basa su questa definizione, chiarendo che il valido consenso richiede un’indicazione inequivocabile per mezzo di una dichiarazione o di una chiara azione affermativa, in linea con le precedenti linee guida emesse dal WP29.
- Un “chiaro atto affermativo” significa che l’interessato deve aver intrapreso un’azione deliberata per acconsentire al particolare trattamento. Il resoconto 32 stabilisce ulteriori orientamenti a riguardo. Il consenso puรฒ essere raccolto attraverso una dichiarazione scritta o (registrata) orale, anche per via elettronica.
- Forse il modo piรน letterale per soddisfare il criterio di una “dichiarazione scritta” รจ quello di assicurarsi che lโinteressato scriva in una lettera o digiti un’e-mail al responsabile del trattamento spiegando esattamente cosa accetta. Tuttavia, questo spesso non รจ realistico. Le dichiarazioni scritte possono avere molte forme e dimensioni che potrebbero essere conformi al GDPR.
- Fatta salva la normativa contrattuale (nazionale) esistente, il consenso puรฒ essere ottenuto attraverso una dichiarazione orale, sebbene sia necessario tenere debitamente conto delle informazioni disponibili all’interessato, prima di indicare il consenso. L’uso delle caselle di opt-in preselezionate non รจ valido ai sensi del GDPR. Silenzio o l’inattivitร da parte dell’interessato, cosรฌ come il semplice procedere con un servizio non puรฒ essere considerato come un’indicazione attiva di scelta.
- Esempio 14: durante l’installazione del software, l’applicazione richiede il consenso dell’interessato ad utilizzare rapporti sugli arresti anomali non anonimi per migliorare il software. Un avviso sulla privacy stratificato che fornisce le informazioni necessarie che accompagna la richiesta di consenso. Spuntando attivamente la casella opzionale indicando “Acconsento”, l’utente รจ in grado di compiere validamente un “atto affermativo chiaro” per acconsentire al trattamento.
- Un controllore deve anche fare attenzione che il consenso non puรฒ essere ottenuto attraverso la stessa mozione di accordo ad un contratto o delle condizioni generali di un servizio. Lโaccettazione generalizzata di termini e condizioni generali non puรฒ essere vista come una chiara azione affermativa per acconsentire all’uso dei dati personali. Il GDPR non consente ai controller di offrire caselle pre-barrate o costruzioni di opt-out che richiedono un intervento dell’interessato per impedire l’accordo (ad esempio “opt-out box”).
- Quando il consenso deve essere dato a seguito di una richiesta per via elettronica, la richiesta di consenso dovrebbe non perturbare inutilmente l’utilizzo del servizio per il quale รจ fornito il consenso. Un movimento affermativo, in base al quale l’interessato indica il consenso, puรฒ essere necessario quando un modus meno offensivo o disturbante comporterebbe ad una ambiguitร . Pertanto, potrebbe essere necessario che una richiesta di consenso interrompa in una certa misura l’esperienza d’uso per rendere efficace tale richiesta.
- Tuttavia, nell’ambito dei requisiti del GDPR, i responsabili del trattamento hanno la libertร di sviluppare un flusso di consenso che si adatta alla loro organizzazione. A questo proposito, i movimenti fisici possono essere qualificati come chiara ed affermativa azione conforme al GDPR.
- I responsabili del trattamento (controller) dovrebbero progettare meccanismi di consenso in modo chiaro per gli interessati. I controller devono evitare ambiguitร e garantire che si possa distinguere l’azione con cui viene dato il consenso dalle altre azioni. Pertanto, il semplice proseguimento dell’uso ordinario di un sito Web non รจ una condotta da cui si puรฒ dedurre un’indicazione di desideri da parte dell’interessato per indicare il proprio consenso a una operazione di elaborazione.
- Esempio 15: scorrere una barra su uno schermo, rinunciare a una smart camera, girare uno smartphone in senso orario o in figura otto possono essere opzioni per indicare un accordo, purchรฉ vengano fornite chiare informazioni ed รจ chiaro che la mozione in questione indica un accordo con una specifica richiesta (ad es. se si fa scorrere questa barra verso sinistra, si accetta l’uso delle informazioni X a scopo Y. Ripetere il movimento per confermare. “). Il responsabile del trattamento deve essere in grado di dimostrare che il consenso รจ stato ottenuto in questo modo e gli interessati devono essere in grado di revocare il consenso con la stessa facilitร con cui sono stati forniti.
- Esempio 16: considerando il 32, azioni come lo scorrimento o lo sfiorare una pagina Web o di una simile attivitร utente non soddisferร in nessun caso il requisito di un’azione chiara e affermativa: tali azioni possono essere difficili da distinguere da altre attivitร o interazioni da parte di un utente e quindi non sarร inoltre possibile determinare un consenso inequivocabile. Inoltre, in tal caso, sarร difficile fornire all’utente un modo per ritirare il consenso in un modo che sia semplice quanto concederlo.
- Nel contesto digitale, molti servizi hanno bisogno dei dati personali per funzionare, quindi gli interessati ricevono richieste di consenso multiplo che richiedono risposte attraverso clicca e scorri ogni giorno. Ciรฒ puรฒ comportare a certo grado di affaticamento dei clic: quando riscontrato troppe volte, l’effettivo e reale effetto di avviso del consenso come meccanismo diminuisce.
- Ciรฒ si traduce in una situazione in cui le domande di consenso non vengono piรน lette. Si tratta di un rischio particolare per le persone interessate, in quanto, in genere, viene richiesto il consenso per azioni che sono in linea di principio illegali senza il loro consenso. Il GDPR impone ai controllori l’obbligo di sviluppare dei modi per affrontare questo problema.
- Un esempio spesso citato per farlo nel contesto online รจ ottenere il consenso degli utenti di Internet tramite le loro impostazioni del browser. Tali impostazioni dovrebbero essere sviluppate in linea con le condizioni per un consenso valido nel GDPR, come ad esempio che il consenso deve essere granulare per ciascuna delle finalitร previste e che le informazioni da fornire debbano nominare i responsabili del trattamento.
- In ogni caso, il consenso deve essere sempre ottenuto prima che il responsabile del trattamento inizi a elaborare i dati personali per cui รจ necessario il consenso. WP29 ha costantemente sostenuto che dovrebbe essere dato il consenso prima dell’attivitร di trattamento. Sebbene il GDPR non prescriva letteralmente nell’articolo 4, paragrafo 11, che il consenso deve essere fornito prima dell’attivitร di elaborazione, ciรฒ รจ chiaramente implicito. Il titolo dell’articolo 6 (1) e la formulazione “ha dato” nell’articolo 6, paragrafo 1, lettera a), supporta questa interpretazione. Segue logicamente da Articolo 6 e il resoconto 40 secondo cui deve essere presente una base lecita valida prima di iniziare il trattamento dei dati. Pertanto, รจ necessario fornire il consenso prima dell’attivitร di elaborazione. In linea di principio, puรฒ essere sufficiente chiedere il consenso dell’interessato una volta. Tuttavia, i controller devono ottenere un nuovo e specifico consenso se le finalitร del trattamento dei dati cambiano dopo che รจ stato ottenuto il consenso o se รจ prevista una ulteriore finalitร .
Ottenere il consenso esplicito
- ร necessario il consenso esplicito in determinate situazioni in cui emergono gravi rischi per la protezione dei dati, quindi, dove un livello elevato di controllo individuale sui dati personali รจ ritenuto appropriato. Ai sensi del GDPR, il consenso esplicito svolge un ruolo nell’articolo 9 sul trattamento di categorie speciali di dati, le disposizioni sui trasferimenti di dati verso paesi terzi o organizzazioni internazionali in assenza di adeguati garanzie di cui all’articolo 49 e all’articolo 22 sul processo decisionale individuale automatizzato, tra cui profiling.
- Il GDPR prescrive che una “dichiarazione o chiara azione affermativa” รจ un prerequisito per il “normale” consenso. Poichรฉ il requisito del consenso “regolare” nel GDPR รจ giร elevato a uno standard piรน elevato rispetto al requisito del consenso previsto dalla direttiva 95/46 / EC, รจ necessario chiarire quali sforzi supplementari un responsabile del trattamento dovrebbe impegnarsi ad ottenere al fine di esplicitare il consenso dell’interessato in linea col GDPR.
- Il termine esplicito si riferisce al modo in cui l’interessato esprime il consenso. Significa che il soggetto deve fornire una dichiarazione esplicita di consenso. Un modo ovvio per assicurarsi che il consenso sia esplicito sarebbe espressamente confermare il consenso in una dichiarazione scritta. Se del caso, il controller potrebbe assicurarsi che la dichiarazione scritta sia firmata dall’interessato, al fine di eliminare ogni possibile dubbio e la potenziale mancanza di prove in futuro.
- Tuttavia, una simile dichiarazione firmata non รจ l’unico modo per ottenere il consenso esplicito e non si puรฒ dire che il GDPR prescrive dichiarazioni scritte e firmate in tutte le circostanze che richiedono un esplicito valido consenso. Ad esempio, nel contesto digitale o online, l’interessato potrebbe essere in grado di emettere la necessaria dichiarazione compilando un modulo elettronico, inviando un’e-mail, caricando un documento scansionato recante la firma dell’interessato o utilizzando una firma elettronica. In teoria, l’uso di dichiarazioni orali possono anche essere sufficientemente espresse per ottenere un consenso esplicito valido, tuttavia, puรฒ essere difficile al responsabile del trattamento dimostrare che tutte le condizioni per un consenso esplicito valido erano soddisfatte al momento della dichiarazione registrata.
- Un’organizzazione puรฒ anche ottenere il consenso esplicito attraverso una conversazione telefonica, a condizione che le informazioni sulla scelta sono corrette, comprensibili e chiare e richiedono una conferma specifica da parte dell’interessato (ad es. premendo un pulsante o fornendo conferma orale).
- Esempio 17: un responsabile del trattamento dei dati puรฒ anche ottenere il consenso esplicito di un visitatore del proprio sito Web offrendo una schermata di consenso esplicito che contiene caselle di controllo โSรฌโ, โNoโ, a condizione che il testo indichi chiaramente il consenso, ad esempio “Acconsento al trattamento dei miei dati” e non, ad esempio, “Mi รจ chiaro che i miei dati saranno elaboratiโ. Inutile dire che le condizioni per il consenso informato e le altre condizioni per ottenere un consenso valido devono essere soddisfatte.
- Esempio 18: Una clinica di chirurgia estetica chiede il consenso esplicito di un paziente per trasferire la sua cartella clinica ad un esperto il cui secondo parere รจ chiesto sulla condizione del paziente. La cartella clinica รจ un file digitale. Data la natura specifica delle informazioni in questione, la clinica chiede una firma elettronica della persona interessata per ottenere un valido consenso e per poter dimostrare che รจ stato ottenuto il consenso esplicito.
- La verifica in due fasi del consenso puรฒ anche essere un modo per assicurarsi che il consenso esplicito sia valido. Per esempio, l’interessato riceve un’email che notifica loro l’intenzione del responsabile del trattamento di elaborare un record contenente dati medici. Il controller spiega nell’e-mail che chiede il consenso per l’uso di un set specifico di informazioni per uno scopo specifico. Se l’interessato accetta l’uso di tali dati, il responsabile del trattamento gli chiede una risposta via email contenente la dichiarazione “Accetto”. Dopo l’invio della risposta, i dati l’oggetto riceve un collegamento di verifica a cui รจ necessario fare clic o un messaggio SMS con un codice di verifica a confermare l’accordo.
- L’articolo 9, paragrafo 2, non riconosce il “necessario per l’esecuzione di un contratto” come un’eccezione al divieto generale di elaborare categorie speciali di dati. Pertanto, i responsabili del trattamento e gli Stati membri che si occupano di questa situazione dovrebbero esplorare le specifiche eccezioni di cui all’articolo 9, paragrafo 2, lettere da b) a (J). Se nessuna delle eccezioni da (b) a (j) si applica, ottenere il consenso esplicito in conformitร con le condizioni per un consenso valido nel GDPR rimane la sola eccezione legale possibile per elaborare tale dati.
- Esempio 19: una compagnia aerea, Holiday Airways, offre un servizio di viaggio assistito per i passeggeri che non possono viaggiare senza assistenza, ad esempio a causa di una disabilitร . Un cliente prenota un volo da Amsterdam a Budapest e richiede assistenza per viaggiare a bordo dell’aereo. Holiday Airways gli impone di fornire informazioni sulle sue condizioni di salute per essere in grado di organizzare servizi appropriati (quindi, ci sono molte possibilitร , ad esempio sedia a rotelle sul cancello di arrivo o un assistente in viaggio dalla A alla B.) Holiday Airways richiede il consenso esplicito al trattamento dei dati sanitari di questo cliente allo scopo di organizzare l’assistenza di viaggio richiesta. – I dati elaborati sulla base del consenso dovrebbe essere necessari per il servizio richiesto. Inoltre, rimangono voli per Budapest disponibili senza assistenza di viaggio. Si noti che poichรฉ tali dati sono necessari per la fornitura del servizio richiesto, l’articolo 7, paragrafo 4, non si applica.
- Esempio 20: un’azienda di successo รจ specializzata nella fornitura di sci, snowboard e occhiali personalizzati per gli sport all’aria aperta. L’idea รจ che le persone potrebbero indossarle senza gli occhiali. La societร riceve gli ordini in un punto centrale e consegna prodotti da un’unica sede in tutta l’UE.
- Per poter fornire i suoi prodotti personalizzati ai clienti miopi, questo il controller richiede il consenso per l’uso delle informazioni sulla condizione oculare dei clienti. I clienti forniscono i dati sanitari necessari, come i loro dati di prescrizione online quando effettuano l’ordine. Senza questo, non รจ possibile fornire gli occhiali personalizzati richiesti. L’azienda offre anche serie di occhiali con valori correttivi standardizzati. I clienti che non desiderano condividere i dati sanitari potrebbero optare per le versioni standard. Pertanto, รจ richiesto un consenso esplicito ai sensi dell’articolo 9 e il consenso puรฒ essere considerato come dato liberamente.
Condizioni aggiuntive per ottenere un consenso valido
- Il GDPR introduce i requisiti per i controllori di prendere disposizioni aggiuntive per garantire che ottengano, mantengano e siano in grado di dimostrare, il consenso valido. L’articolo 7 del GDPR stabilisce queste condizioni aggiuntive per il consenso valido, con disposizioni specifiche sulla conservazione dei registri di consenso e il diritto di revocare facilmente il consenso. L’articolo 7 si applica anche al consenso di cui in altri articoli del GDPR, per esempio Articoli 8 e 9. Di seguito sono fornite indicazioni sull’obbligo supplementare di dimostrare il consenso valido e sulla revoca del consenso.
Dimostrare il consenso
- All’articolo 7, paragrafo 1, il GDPR delinea chiaramente l’obbligo esplicito del responsabile del trattamento di dimostrare i dati consenso del soggetto. L’onere della prova sarร a carico del responsabile del trattamento, ai sensi dell’articolo 7, paragrafo 1.
- Il considerando 42 afferma: “Laddove il trattamento si basi sul consenso dell’interessato, il responsabile del trattamento dovrebbe esserlo in grado di dimostrare che l’interessato ha dato il consenso al trattamento.”
- I controllori sono liberi di mettere a punto metodi per conformarsi a questa disposizione in modo adeguato alle loro operazioni quotidiane. Allo stesso tempo, l’obbligo di dimostrare che il consenso valido รจ stato ottenuto da un titolare del trattamento non dovrebbe di per sรฉ portare a quantitร eccessive di ulteriori trattamenti dei dati. Ciรฒ significa che i responsabili del trattamento dovrebbero avere dati sufficienti per mostrare un link al trattamento (per dimostrare il consenso รจ stato ottenuto) ma non dovrebbero raccogliere piรน informazioni del necessario.
- Spetta al titolare del trattamento provare che รจ stato ottenuto un consenso valido dall’interessato. Il GDPR non prescrive esattamente come ciรฒ debba essere fatto. Tuttavia, il titolare del trattamento deve essere in grado di dimostrare che l’interessato in un determinato caso ha acconsentito. Finchรฉ dura un’attivitร di trattamento dei dati in questione, esiste l’obbligo di dimostrare il consenso. Una volta terminata l’attivitร di trattamento, la prova del consenso non dovrebbe piรน essere ritenuta strettamente necessaria per l’adempimento di un obbligo di legge o per l’accertamento, l’esercizio o la difesa di azioni legali, ai sensi dell’articolo 17(3)(b) e (e)
- Ad esempio, il responsabile del trattamento puรฒ tenere un registro delle dichiarazioni di consenso ricevute, in modo da poter mostrare come รจ stato ottenuto il consenso, quando รจ stato ottenuto il consenso e le informazioni fornite all’interessato in quel momento sono dimostrabili. Il controllore deve anche essere in grado di dimostrare che l’interessato era informato e il flusso di lavoro del responsabile del trattamento ha soddisfatto tutti i criteri pertinenti per un consenso valido. La logica dietro questo obbligo nel GDPR รจ che i responsabili del trattamento devono essere responsabili in merito all’ottenimento del consenso valido degli interessati e dei meccanismi di consenso da essi predisposti. Ad esempio, in un contesto online, un responsabile del trattamento potrebbe conservare informazioni sulla sessione in cui รจ stato espresso il consenso, unitamente alla documentazione del flusso di lavoro del consenso al momento della sessione e una copia delle informazioni che sono state presentate all’interessato in quel momento. Non sarebbe sufficiente semplicemente fare riferimento a una corretta configurazione del rispettivo sito Web.
- Esempio 21: un ospedale istituisce un programma di ricerca scientifica, chiamato progetto X, per il quale sono necessarie registrazioni dentali di pazienti reali. I partecipanti vengono reclutati tramite telefonate ai pazienti che ha accettato volontariamente di essere in un elenco di candidati disponibili ad essere contattati a tale scopo. Il controller chiede il consenso esplicito degli interessati per l’uso della loro cartella dentale. Il consenso รจ ottenuto durante una telefonata registrando una dichiarazione orale dell’interessato in cui l’interessato conferma di accettare l’uso dei propri dati ai fini del progetto X.
- Non vi รจ alcun limite di tempo specifico nel GDPR per quanto tempo durerร il consenso. Quanto dura il consenso dipendono dal contesto, dalla portata del consenso originale e dalle aspettative dell’interessato. Se le operazioni di elaborazione cambiano o evolvono considerevolmente, quindi il consenso originale non รจ piรน valido. In tal caso, รจ necessario ottenere un nuovo consenso.
- L’EDPB raccomanda come migliore pratica di aggiornare il consenso a intervalli appropriati. Fornire nuovamente tutte le informazioni aiuta a garantire che gli individui rimangano ben informati su come i loro dati vengono utilizzati e come esercitare i loro diritti.
Revoca del consenso
- La revoca del consenso ha un posto di rilievo nel GDPR. Le disposizioni e i resoconti relativi alla revoca del consenso nel GDPR possono essere considerati come codificazione dell’interpretazione esistente in materia dei pareri del WP29.
- L’articolo 7(3) del GDPR stabilisce che il titolare del trattamento deve garantire che il consenso possa essere revocato dalla persona interessata con la stessa facilitร con cui fornisce il consenso ed in qualsiasi momento. Il GDPR non dice che dare e revocare il consenso deve sempre essere fatto attraverso la stessa azione.
- Tuttavia, quando il consenso viene ottenuto per via elettronica con un solo clic del mouse, scorrendo o con sequenza di tasti, gli interessati devono, in pratica, essere in grado di revocare il consenso altrettanto facilmente. Dove il consenso viene ottenuto tramite l’uso di un’interfaccia utente specifica del servizio (ad esempio, tramite un sito Web, un’app, un account di accesso, l’interfaccia di un dispositivo IoT o via e-mail), non c’รจ dubbio che l’interessato debba essere in grado di revocare il consenso tramite la stessa interfaccia elettronica, poichรฉ passando a un’altra interfaccia per l’unico motivo di revocare il consenso richiederebbe uno sforzo eccessivo. Inoltre, l’interessato dovrebbe essere in grado di revocare il proprio consenso senza pregiudizio. Ciรฒ significa, tra l’altro, che un controllore deve rendere possibile la revoca del consenso liberamente o senza abbassare i livelli di servizio.
- Esempio 22: un festival di musica vende biglietti tramite un agente di biglietti online. Con ogni vendita di biglietti online, รจ richiesto il consenso per utilizzare i dettagli di contatto a fini di marketing. Per indicare il consenso per tale scopo, i clienti possono selezionare โNoโ o โSรฌโ. Il controller informa i clienti che hanno la possibilitร di revocare il consenso. Per fare ciรฒ, potrebbero contattare un call center nei giorni lavorativi 8: 00-17: 00, gratuitamente. Il controller in questo esempio non รจ conforme all’articolo 7 (3) del GDPR. La revoca del consenso in questo caso richiede una telefonata durante l’orario di lavoro, questo รจ piรน oneroso del solo clic del mouse necessario per dare il consenso attraverso il ticket online fornitore, che รจ aperto 24/7.
- Il requisito di una facile revoca รจ descritto come un aspetto necessario del consenso valido nel GDPR. Se il diritto di recesso non soddisfa i requisiti del GDPR, il meccanismo di consenso del titolare del trattamento non รจ conforme al GDPR. Come indicato nella sezione 3.1 sulla condizione del consenso informato, il titolare del trattamento deve informare l’interessato del diritto di revocare il consenso prima di dare effettivamente il consenso, ai sensi dell’articolo 7(3) del GDPR. Inoltre, nell’ambito dell’obbligo di trasparenza, il titolare del trattamento deve informare gli interessati sulle modalitร di esercizio dei loro diritti.
- Come regola generale, se il consenso viene revocato, tutte le operazioni di trattamento dei dati che erano basate sul consenso e che hanno avuto luogo prima della revoca del consenso – e in conformitร con il GDPR – rimangono legittime, tuttavia, il titolare del trattamento deve interrompere le azioni di trattamento in questione. Se non esiste un’altra base legittima che giustifichi il trattamento (ad es. l’ulteriore memorizzazione) dei dati, essi devono essere cancellati dal titolare del trattamento.
- Come accennato in precedenza in queste linee guida, รจ molto importante che i responsabili del trattamento valutino gli scopi per cui i dati vengono effettivamente elaborati e i motivi legali su cui si basano prima della raccolta dei dati. Spesso le aziende hanno bisogno di dati personali per diversi scopi e il trattamento si basa su di piรน di una base lecita, ad es. i dati dei clienti possono essere basati su contratto e consenso. Quindi, un ritiro di consenso non significa che un responsabile del trattamento deve cancellare i dati che vengono elaborati per uno scopo basato sull’esecuzione del contratto con l’interessato. I controllori dovrebbero quindi essere chiari da all’inizio su quale finalitร si applica a ciascun elemento di dati e su quale base legittima si fa affidamento.
- I responsabili del trattamento hanno l’obbligo di eliminare i dati che sono stati elaborati sulla base del consenso una volta il consenso viene revocato, supponendo che non vi siano altri scopi che giustificano la conservazione continuata52. Oltre a questa situazione, di cui all’articolo 17, paragrafo 1, lettera b), una persona interessata puรฒ chiedere la cancellazione di altri dati che la riguardano che vengono trattati su un’altra base lecita, ad es. sulla base dell’articolo 6 (1) (b) .53 I responsabili del trattamento sono tenuti a valutare se sia continuato il trattamento dei dati in modo appropriato, anche in assenza di una richiesta di cancellazione da parte dell’interessato.
- Nei casi in cui l’interessato ritira il proprio consenso e il responsabile del trattamento desidera continuare a elaborare i dati personali su un’altra base lecita, non possono migrare silenziosamente dal consenso (che รจ ritirato) a questa altra base lecita. Qualsiasi modifica della base legale per l’elaborazione deve essere notificata a una persona interessata conformemente agli obblighi di informazione di cui agli articoli 13 e 14 e ai sensi del principio generale di trasparenza.
Interazione tra consenso ed altri motivi come da articolo 6 del Regolamento Euroepeo
- L’articolo 6 stabilisce le condizioni per un trattamento legittimo dei dati personali e descrive sei basi legali su cui un controller puรฒ fare affidamento. L’applicazione di una di queste sei basi deve essere stabilita prima dellโattivitร di elaborazione e in relazione a uno scopo specifico.
- ร importante notare qui che se un controllore sceglie di fare affidamento sul consenso per qualsiasi parte del trattamento, deve essere pronto a rispettare tale scelta e interrompere quella parte del trattamento se un individuo revoca il consenso. Inviare il messaggio che i dati saranno trattati sulla base del consenso, mentre in realtร si fa affidamento su qualche altra base legale, sarebbe fondamentalmente ingiusto nei confronti degli individui.
- In altre parole, il controllore non puรฒ passare dal consenso ad altre basi legali. Ad esempio, non รจ consentito utilizzare retroattivamente la base dell’interesse legittimo per giustificare il trattamento, qualora siano stati riscontrati problemi di validitร del consenso. A causa dell’obbligo di divulgare la base giuridica, su cui il titolare del trattamento si basa al momento della raccolta dei dati personali, i responsabili del trattamento devono aver deciso in anticipo quale sia la base giuridica applicabile.
Aree specifiche di interesse del Regolamento Europeo
Bambini (articolo 8)
- Rispetto alla direttiva attuale, il GDPR crea un ulteriore livello di protezione in cui i dati personali delle persone fisiche vulnerabili, in particolare i bambini, vengono trattati. L’articolo 8 introduce ulteriori obblighi per garantire un livello piรน elevato di protezione dei dati relativi ai servizi della societร dell’informazione. Le ragioni del rafforzamento della protezione sono specificate al resoconto 38: “[…] possono essere meno consapevoli dei rischi, delle conseguenze e delle garanzie in questione e dei loro diritti in relazione al trattamento dei dati personali […]. Il resoconto 38 afferma inoltre che โTale protezione specifica dovrebbe applicarsi, in particolare, all’uso di dati personali di minori a fini di commercializzazione o creazione di profili di personalitร o di utenti e alla raccolta di dati personali relativi a minori quando si utilizzano servizi offerti direttamente a un minoreโ. Le parole โIn particolareโ indicano che la protezione specifica non รจ limitata al marketing o alla profilazione, ma comprende una piรน ampia raccolta di dati personali per quanto riguarda i bambini.
- L’articolo 8(1) stabilisce che, quando si applica il consenso, in relazione all’offerta di servizi della societร dell’informazione direttamente a un minore, il trattamento dei dati personali di un minore รจ lecito se il minore ha almeno 16 anni. Qualora il minore abbia meno di 16 anni di etร , tale trattamento sarร lecito solo se e nella misura in cui tale consenso sia dato o autorizzato dal titolare della responsabilitร genitoriale sul minore. Per quanto riguarda il limite di etร del consenso valido il GDPR offre flessibilitร , Gli Stati membri possono prevedere per legge un’etร inferiore, ma tale etร non puรฒ essere inferiore a 13 anni
- Come indicato nella sezione 3.1. sul consenso informato, le informazioni sono comprensibili per il pubblico cui si rivolge il titolare del trattamento, con particolare attenzione alla posizione dei minori. Per ottenere il consenso informato ยซda un bambino, il controllore deve spiegare in un linguaggio chiaro e semplice per i bambini come intende trattare i dati che raccoglie59. Se รจ il genitore che dovrebbe acconsentire, in tal caso puรฒ essere richiesta una serie di informazioni che consenta agli adulti di prendere una decisione informata.
- Da quanto precede risulta che l’articolo 8 si applica solo quando sono soddisfatte le seguenti condizioni:
- Il trattamento รจ collegato all’offerta di servizi della societร dell’informazione direttamente a un minore.
- Il trattamento si basa sul consenso.
Servizio della societร dell’informazione
- Per determinare l’ambito di applicazione del termine โservizio della societร dell’informazione” nel GDPR, si fa riferimento all’articolo 4(25) GDPR alla direttiva 2015/1535.
- Nel valutare il campo di applicazione di questa definizione, l’EDPB fa riferimento anche alla giurisprudenza della Corte di giustizia europea. Qualora un servizio abbia due componenti economicamente indipendenti, una componente online, quale l’offerta e l’accettazione di un’offerta nel contesto della conclusione di un contratto o le informazioni relative a prodotti o servizi, comprese le attivitร di marketing, questa componente รจ definita come un servizio della societร dell’informazione e l’altra componente รจ la consegna fisica o la distribuzione di beni non rientra nella nozione di servizio della societร dell’informazione. La fornitura online di un servizio rientrerebbe nel campo di applicazione del termine servizio della societร dell’informazione di cui all’articolo 8 GDPR.
Offerto direttamente a un bambino
- L’inclusione della dicitura “offerto direttamente a un minore” indica che si intende applicare l’articolo 8 ad alcuni non tutti i servizi della societร dell’informazione. A questo proposito, se un fornitore di servizi della societร dell’informazione chiarisce ai potenziali utenti che sta offrendo il suo servizio solo a persone di etร pari o superiore a 18 anni, e questo non รจ compromesso da altre prove (come il contenuto del sito o piani di marketing) quindi il servizio non sarร considerato “offerto direttamente a un bambino” l’articolo 8 non si applicherร .
Etร
- Il GDPR specifica che โgli Stati membri possono prevedere per legge un’etร inferiore per tali scopi purchรฉ tale etร inferiore non sia inferiore a 13 anni “. Il controller deve essere a conoscenza di queste diverse leggi nazionali, tenendo conto del pubblico preso di mira dai suoi servizi. In particolare, va notato che un controllore che fornisce un servizio transfrontaliero non puรฒ sempre fare affidamento sul rispetto della sola legge dello Stato membro in cui ha la sede principale ma potrebbe essere necessario conformarsi alle rispettive le leggi nazionali di ciascuno Stato membro in cui offre i servizi della societร dell’informazione. Questo dipende se uno Stato membro sceglie di utilizzare il luogo di stabilimento principale del responsabile del trattamento come punto di riferimento nella sua legislazione nazionale o residenza dell’interessato. Innanzitutto gli Stati membri considerare l’interesse superiore del minore durante la scelta. Il gruppo di lavoro incoraggia il Gli Stati membri cercano una soluzione armonizzata in materia
- Nel fornire i servizi della societร dell’informazione ai minori sulla base del consenso, i controllori ci si aspetta che facciano sforzi ragionevoli per verificare che l’utente abbia superato il consenso digitale e queste misure dovrebbero essere proporzionate alla natura e ai rischi delle attivitร di trattamento.
- Se gli utenti dichiarano di avere superato l’etร del consenso digitale, il responsabile del trattamento puรฒ effettuare controlli appropriati per verificare che questa affermazione sia vera. Sebbene la necessitร di intraprendere ragionevoli sforzi per verificare l’etร non sono espliciti nel GDPR sono implicitamente richiesti, poichรฉ se un bambino dร il consenso mentre non abbastanza grande da fornire un consenso valido per proprio conto, questo renderร il trattamento dei dati illegale.
- Se l’utente dichiara che lui/ lei รจ al di sotto dell’etร del consenso digitale il controllore puรฒ accettare questa dichiarazione senza ulteriori controlli, ma dovrร andare avanti per ottenere l’autorizzazione dei genitori e verificare che la persona che fornisce tale consenso รจ titolare della responsabilitร genitoriale.
- La verifica dell’etร non dovrebbe comportare un trattamento eccessivo dei dati. Il meccanismo scelto per verificare l’etร di una persona interessata dovrebbe comportare una valutazione del rischio del trattamento proposto. In alcune situazioni a basso rischio, potrebbe essere appropriato richiedere a un nuovo abbonato di un servizio di rivelare il proprio anno di nascita o per compilare un modulo affermando che sono (non) un minore. In caso di dubbi, il responsabile del trattamento dovrebbe rivedere i meccanismi di verifica dell’etร nel determinato caso e valutare se sono necessari controlli alternativi
Consenso e responsabilitร genitoriale dei minori
- Per quanto riguarda l’autorizzazione di un detentore della responsabilitร genitoriale, il GDPR non specifica le modalitร pratiche per ottenere il consenso dei genitori o per stabilire che qualcuno ha il diritto di eseguire questa azione. Pertanto, l’EDPB raccomanda l’adozione di un approccio proporzionato, in linea con l’articolo 8, paragrafo 2 GDPR e articolo 5 (1) (c) GDPR (minimizzazione dei dati). Un approccio proporzionato puรฒ essere quello di concentrarsi ad ottenere una quantitร limitata di informazioni, come i dettagli di contatto di un genitore o tutore.
- Ciรฒ che รจ ragionevole, in termini di verifica che un utente sia abbastanza vecchio da fornire il proprio consenso, e in termini di verifica che una persona che fornisce il consenso per conto di un bambino sia titolare della responsabilitร genitoriale, possono dipendere dai rischi inerenti al trattamento e dalla tecnologia disponibile. In casi a basso rischio, la verifica della responsabilitร genitoriale via e-mail puรฒ essere sufficiente. Nei casi a basso rischio, la verifica della responsabilitร genitoriale via e-mail puรฒ essere sufficiente. Al contrario, in casi ad alto rischio, puรฒ essere opportuno chiedere ulteriori prove, in modo che il titolare del trattamento sia in grado di verificare e conservare le informazioni ai sensi dell’articolo 7 (1) GDPR . I servizi di verifica di terze parti attendibili possono offrire soluzioni che riducono al minimo la quantitร di dati personali che il responsabile del trattamento deve elaborare.
- Esempio 23: Una piattaforma di gioco online vuole assicurarsi che i clienti minorenni sottoscrivano i suoi servizi solo con il consenso dei loro genitori o tutori. Il controller segue questi passaggi:
Passaggio 1: chiedi all’utente di indicare se ha un’etร inferiore o superiore ai 16 anni (o l’etร alternativa del digitale consenso) se l’utente dichiara di avere un’etร inferiore al consenso digitale:
Passaggio 2: il servizio informa il bambino che un genitore o tutore deve acconsentire o autorizzare il trattamento prima che il servizio sia fornito al minore. All’utente รจ richiesto di rivelare l’indirizzo e-mail di a genitore o tutore.
Passaggio 3: il servizio contatta il genitore o il tutore e ottiene il loro consenso via e-mail per lโelaborazione ed adottare misure ragionevoli per confermare che l’adulto ha la responsabilitร genitoriale.
Passaggio 4: in caso di reclami, la piattaforma esegue ulteriori passaggi per verificare l’etร dell’abbonato
Se la piattaforma ha soddisfatto gli altri requisiti di consenso, la piattaforma puรฒ rispettare i criteri aggiuntivi di cui all’articolo 8 GDPR seguendo questi passaggi - L’esempio mostra che il titolare del trattamento puรฒ mettersi in condizione di dimostrare che sono stati compiuti sforzi ragionevoli per garantire che sia stato ottenuto un valido consenso, in relazione ai servizi forniti a un minore. L’articolo 8, paragrafo 2, aggiunge in particolare che ” Il titolare del trattamento compie sforzi ragionevoli per verificare che il consenso sia dato o autorizzato dal titolare della responsabilitร genitoriale nei confronti del minore, tenendo conto della tecnologia disponibile “.
- Spetta al responsabile del trattamento determinare quali misure sono appropriate in un caso specifico. In generale di norma, i responsabili del trattamento dovrebbero evitare soluzioni di verifica che comportino anch’esse un’eccessiva raccolta di dati personali.
- L’EDPB riconosce che potrebbero esserci casi in cui la verifica รจ impegnativa (ad esempio dove i minori che forniscono il proprio consenso non hanno ancora stabilito un ‘”impronta di identitร ”, o dove la responsabilitร genitoriale non รจ facilmente verificabile. Questo puรฒ essere preso in considerazione quando si decide quali sono gli sforzi ragionevoli, ma ci si aspetta che anche i controller mantengano i loro processi e la tecnologia disponibile in costante revisione.
- Per quanto riguarda l’autonomia dell’interessato di acconsentire il trattamento dei propri dati personali e avere il pieno controllo sul trattamento, il consenso di un titolare della responsabilitร genitoriale o dellโautorizzato dal titolare della responsabilitร genitoriale per il trattamento dei dati personali dei minori puรฒ essere confermato, modificato o ritirato, quando l’interessato raggiunge l’etร del consenso digitale
- In pratica, ciรฒ significa che se il minore non intraprende alcuna azione, il consenso dato da un titolare di responsabilitร genitoriale o dal possessore di autorizzazione del titolare della responsabilitร genitoriale per il trattamento dei dati personali dato prima dell’etร del consenso digitale, rimarrร un valido terreno per l’elaborazione.
- Dopo aver raggiunto l’etร del consenso digitale, il bambino avrร la possibilitร di revocare il consenso stesso, in linea con l’articolo 7, paragrafo 3. In conformitร con i principi di equitร e responsabilitร , il responsabile del trattamento deve informare il minore su questa possibilitร .
- ร importante sottolineare che, conformemente al resoconto 38, il consenso di un genitore o tutore non รจ richiesto nel contesto di servizi preventivi o di consulenza offerti direttamente a un bambino. Per esempio la fornitura di servizi di protezione dei minori offerti online a un minore mediante un servizio di chat online non richiedono un’autorizzazione parentale preventiva.
- Infine, il GDPR afferma che le norme relative ai requisiti di autorizzazione dei genitori nei confronti dei minori non interferisce con il “diritto contrattuale generale degli Stati membri come le norme sulla validitร , formazione o effetto di un contratto in relazione a un bambinoโ. Pertanto, i requisiti per un consenso valido per l’uso dei dati sui minori fanno parte di un quadro giuridico che deve essere considerato separato dal diritto contrattuale nazionale. Pertanto, questo documento di orientamento non tratta la questione se esso รจ lecito per un minore concludere contratti online. Entrambi i regimi giuridici possono essere applicati contemporaneamente e, l’ambito di applicazione del GDPR non comprende l’armonizzazione delle disposizioni nazionali di diritto contrattuale.
Ricerca scientifica
- La definizione di scopi di ricerca scientifica ha implicazioni sostanziali per la gamma di dati attivitร di trattamento che un responsabile del trattamento puรฒ svolgere. Il termine “ricerca scientifica” non รจ definito nel GDPR. Il considerando 159 afferma “(…) Ai fini del presente regolamento, il trattamento dei dati personali per gli scopi della ricerca scientifica dovrebbero essere interpretati in modo ampio. (…) “, tuttavia l’EDPB ritiene che il concetto non possa essere esteso oltre il suo significato comune e lo comprende “Ricerca scientifica” in questo contesto significa un progetto di ricerca istituito conformemente alle pertinenti norme metodologiche ed etiche relative al settore, in conformitร con le buone pratiche.
- Quando il consenso รจ la base giuridica per condurre ricerche in conformitร con il GDPR, questo consenso per l’uso dei dati personali dovrebbe essere distinto da altri requisiti di consenso che servono come standard etico o obbligo procedurale. Un esempio di tale obbligo procedurale, in cui il trattamento non si basa sul consenso, ma su un’altra base giuridica, si trova nel regolamento sulle sperimentazioni cliniche. Nel contesto della normativa sulla protezione dei dati, quest’ultima forma di consenso potrebbe essere considerata come una garanzia supplementare. Allo stesso tempo, il GDPR non limita l’applicazione dell’articolo 6 a solo il consenso al trattamento dei dati per finalitร di ricerca. Fintantochรฉ esistono garanzie adeguate, quali i requisiti di cui all’articolo 89(1), e il trattamento รจ equo, lecito, trasparente e conforme alle norme di minimizzazione dei dati e ai diritti individuali, possono essere disponibili65 altre basi legali come l’articolo 6(1)(e) o (f). Ciรฒ vale anche per categorie speciali di dati ai sensi della deroga all’articolo 9, paragrafo 2, lettera j).
- Il resoconto 33 sembra offrire una certa flessibilitร al grado di specificazione e alla granularitร del consenso nel contesto della ricerca scientifica. Considerando il 33: โSpesso non รจ possibile identificare pienamente lo scopo del trattamento dei dati personali a fini di ricerca scientifica al momento della raccolta dei dati. Perciรฒ, le persone interessate dovrebbero essere autorizzate a dare il proprio consenso a determinate aree della ricerca scientifica quando mantenere gli standard etici riconosciuti per la ricerca scientifica. Gli interessati dovrebbero avere lโopportunitร di dare il proprio consenso solo a determinate aree di ricerca o parti di progetti di ricerca nella misura consentita dallo scopo previsto.”
- In primo luogo, si deve rilevare che il resoconto 33 non viola gli obblighi relativi al requisito di consenso specifico. Ciรฒ significa che, in linea di principio, i progetti di ricerca scientifica possono solo includere dati personali sulla base del consenso se hanno uno scopo ben descritto. Per i casi dove non รจ possibile specificare dallโinizio le finalitร del trattamento dei dati nell’ambito di un progetto di ricerca scientifica, il 33 consente in via eccezionale che lo scopo possa essere descritto a un livello piรน generale.
- Considerando le rigide condizioni stabilite dall’articolo 9 del GDPR in merito al trattamento di categorie speciali di dati, l’EDPB rileva che quando vengono elaborate categorie speciali di dati sulla base di esplicito consenso, l’applicazione dell’approccio flessibile di cui al resoconto 33 sarร soggetto ad un’interpretazione piรน rigorosa e richiede un alto livello di controllo.
- Se considerato nel suo insieme, il GDPR non puรฒ essere interpretato in modo da consentire al titolare del trattamento di aggirare il principio chiave di specificare le finalitร per le quali รจ richiesto il consenso dell’interessato.
- Quando le finalitร della ricerca non possono essere pienamente specificate, il controllore deve cercare altri modi per garantire che l’essenza dei requisiti di consenso sia servita al meglio, ad esempio, consentire alle persone interessate di acconsentire a uno scopo di ricerca in termini piรน generali e per fasi specifiche di un progetto di ricerca giร note all’inizio. Man mano che la ricerca procede, รจ possibile ottenere il consenso per le fasi successive del progetto prima del l’inizio della fase successiva. Tuttavia, tale consenso dovrebbe essere ancora in linea con le norme etiche applicabili alla ricerca scientifica.
- Inoltre, il responsabile del trattamento puรฒ applicare ulteriori garanzie in tali casi. Articolo 89, paragrafo 1, ad esempio, sottolinea la necessitร di garanzie nelle attivitร di elaborazione dei dati a fini scientifici, storici o statistici scopi. Tali scopi โsono soggetti a garanzie adeguate, in conformitร con questo regolamentazione, per i diritti e le libertร dell’interessato. ” Riduzione al minimo dei dati, anonimizzazione e la sicurezza dei dati รจ menzionata come possibile salvaguardia. L’anonimizzazione รจ la soluzione preferita non appena lo scopo della ricerca puรฒ essere raggiunto senza il trattamento dei dati personali.
- La trasparenza รจ un’ulteriore salvaguardia quando le circostanze della ricerca non consentono un consenso specifico. La mancanza di una specifica finalitร puรฒ essere compensata da informazioni sull’evoluzione della finalitร fornite regolarmente dai responsabili del trattamento man mano che il progetto di ricerca procede in modo che, nel tempo, il consenso sia il piรน specifico possibile. In tal caso, l’interessato ha almeno una base comprensibile dello stato di avanzamento, permettendogli di valutare se utilizzare o meno, ad esempio, il diritto di revocare del consenso ai sensi dell’articolo 7, paragrafo 3.
- Inoltre, avendo a disposizione un piano di ricerca completo di cui gli interessati possono prendere atto, prima del loro consenso, potrebbe aiutare a compensare la mancanza di specificazione delle finalitร . Questo piano di ricerca dovrebbe specificare le domande di ricerca e i metodi di lavoro previsti nel modo piรน chiaro possibile. Il piano di ricerca potrebbe contribuire anche alla conformitร con l’articolo 7, paragrafo 1, poichรฉ i responsabili del trattamento devono mostrare quali informazioni fossero a disposizione degli interessati al momento del consenso per poter dimostrare che il consenso รจ valido.
- ร importante ricordare che laddove il consenso viene utilizzato come base legale per l’elaborazione, รจ necessaria la possibilitร per l’interessato di revocare tale consenso. L’EDPB rileva che la revoca del consenso potrebbe minare quei tipi di ricerca scientifica che richiedono dati che possono essere collegati agli individui, tuttavia il GDPR รจ chiaro che il consenso puรฒ essere revocato ed i controllori devono agire su questo – non c’รจ esenzione da questo requisito per la ricerca scientifica. Se un titolare del trattamento riceve una richiesta di revoca, deve in linea di principio cancellare immediatamente i dati personali se desidera continuare ad utilizzare i dati per finalitร della ricerca.
Diritti dell’interessato
- Se un’attivitร di elaborazione dei dati si basa sul consenso dell’interessato, ciรฒ influirร sui diritti di tale individuo. Gli interessati possono avere il diritto alla portabilitร dei dati (articolo 20) quando il trattamento si basa sul consenso. Allo stesso tempo, il diritto di opposizione (articolo 21) non si applica quando il trattamento si basa sul consenso, sebbene il diritto di revocare il consenso in qualsiasi momento possa fornire un risultato simile.
- Gli articoli da 16 a 20 del GDPR indicano che (quando l’elaborazione dei dati si basa sul consenso), gli interessati hanno il diritto alla cancellazione quando il consenso รจ stato revocato e nei diritti di restrizione, rettifica ed accesso.
Consenso ottenuto ai sensi della direttiva 95/46/CE
- Responsabili del trattamento che attualmente trattano dati sulla base del consenso in conformitร ai dati nazionali la legge di protezione non sono automaticamente tenuti ad aggiornare completamente tutte le relazioni esistenti consenso con soggetti interessati in preparazione per il GDPR. Il consenso, che รจ stato ottenuto, ad oggi continua ad essere valido nella misura in cui รจ in linea con le condizioni stabilite nel GDPR.
- ร importante che i responsabili del controllo riesaminino dettagliatamente i processi e le registrazioni attuali, prima del 25 maggio 2018, per essere sicuri che i consensi esistenti soddisfino lo standard GDPR (vedere il considerando 171 del GDPR72). In pratica, il GDPR innalza l’asticella per quanto riguarda l’attuazione dei meccanismi di consenso e introduce diversi nuovi requisiti che richiedono ai controllori di modificare i meccanismi di consenso, piuttosto che riscrivere le politiche sulla privacy da soli.
- Ad esempio, poichรฉ il GDPR richiede che un controllore sia in grado di dimostrare che รจ stato ottenuto un consenso valido, tutti i presunti consensi di cui non sono conservati riferimenti saranno automaticamente al di sotto dello standard di consenso del GDPR e dovranno essere rinnovati. Allo stesso modo, poichรฉ il GDPR richiede un’esplicita dichiarazione o una chiara azione affermativa, tutti i presunti consensi basati su una forma piรน implicita di azione da parte dell’interessato (ad es. una casella di consenso predefinita) non saranno adatti allo standard di consenso GDPR.
- Inoltre, per essere in grado di dimostrare che il consenso รจ stato ottenuto o per consentire una maggiore granularitร le indicazioni dei desideri dellโinteressato, le operazioni ed i sistemi IT potrebbero dover essere rivisti. Inoltre, devono essere disponibili informazioni e meccanismi per consentire agli interessati di revocare facilmente il proprio consenso ed esser fornite indicazioni su come revocarlo. Se le procedure esistenti per l’ottenimento e la gestione del consenso non soddisfano gli standard del GDPR, i controllori dovranno ottenere un nuovo consenso conforme al GDPR.
- D’altra parte, poichรฉ non tutti gli elementi di cui agli articoli 13 e 14 devono sempre essere presenti come condizione per il consenso informato, gli obblighi di informazione estesi ai sensi del GDPR non si oppongono necessariamente alla continuitร del consenso, che รจ stato concesso prima dell’entrata in vigore del GDPR (vedi pagina 15 sopra). Ai sensi della direttiva 95/46/EC, non vi era alcun obbligo di informare le persone interessate in merito alla base su cui il trattamento veniva effettuato.
- Se un controllore rileva che il consenso precedentemente ottenuto ai sensi della vecchia legislazione non rispetterร lo standard del consenso GDPR, allora deve intraprendere unโazione per conformarsi a tali standard, per esempio aggiornando il consenso in modo conforme al GDPR. Ai sensi del GDPR, non รจ possibile passare da una base legale ad un’altra. Se un titolare del trattamento non รจ in grado di rinnovare il consenso in modo conforme e non รจ nemmeno in grado di effettuare la transizione verso la conformitร al GDPR basando il trattamento dei dati su una base legale diversa, garantendo nel contempo che il trattamento continuato sia equo e giustificato, le attivitร di elaborazione devono essere interrotte. In ogni caso, il titolare del trattamento deve rispettare i principi del trattamento lecito, equo e trasparente.