Trattamento dei dati: come conciliare età minima per il consenso, consenso informato e legittimo interesse

03 Ott 2018

Tra le novità introdotte dal recepimento del GDPR nella normativa italiana, data dalla recente pubblicazione del decreto legislativo sul GDPR (n. 101 del 10 agosto 2018) in merito al trattamento dei dati, vi è sicuramente l’introduzione di una “barriera” precisa che vincola l’età minima del consenso.

Il decreto ha sancito infatti a 14 anni l’età minima per esprimere il consenso al trattamento dei propri dati, laddove l’art. 8 del Regolamento (UE) Generale per la Protezione dei Dati europeo (GDPR) stabilisce che per quanto riguarda l’offerta diretta di servizi della società dell’informazione ai minori, il trattamento dei dati è lecito a partire dai 16 anni.

La definizione dell’età minima per esprimere il consenso al trattamento dei propri dati è argomento delicato, che va letto alla luce della Convenzione sui diritti dell’infanzia e dell’adolescenza, del GDPR – entrato in vigore il 25 maggio 2018 – nonché del decreto legislativo (101/2018), di adeguamento del quadro regolatorio nazionale. La scelta della età minima per il consenso invita infatti ad operare delicati bilanciamenti tra libertà di espressione, pensiero, associazione, e partecipazione dei minori alla vita di relazione e alla costruzione della comunità in cui vivono.

È necessario, oltre che ora obbligatorio normativamente, porre in essere un altissimo livello di attenzione, soprattutto in relazione ai rischi di dipendenze che si possono sviluppare online: necessario pertanto bilanciare tutti questi diritti certamente con il diritto al gioco, ma anche con la protezione della sicurezza e la tutela della salute e del benessere dei minori.

In relazione all’offerta diretta ai minori dei servizi, il titolare del trattamento è tenuto ad utilizzare un linguaggio particolarmente chiaro e semplice, conciso ed esaustivo, facilmente accessibile e comprensibile dal minore, al fine di rendere significativo il consenso prestato da quest’ultimo, le informazioni e le comunicazioni relative al trattamento che lo riguardi.

Come noto, il consenso esplicito è una delle cause che legittima le decisioni automatizzate, incluse le profilazioni altrimenti vietate ai sensi dell’art. 22 del GDPR, che tuttavia non differenzia tra adulti e minori.

A ben vedere, il consenso esplicito mal si presta a coprire decisioni basate su inferenze derivate dall’incrocio di migliaia di dati raccolti da svariate fonti (social network, dati di navigazione ecc.) e processate da algoritmi che auto-apprendono (AI e Big Data Analytics). È difficile immaginare che l’interessato, per giunta minore, comprenda che la sua profilazione derivi non solo da dati che egli ha fornito direttamente, ma anche da quelli derivati o desunti da altri dati.

Cionondimeno, il WP Art. 29 appresta qualche, sebbene non rafforzata, cautela base quale: “I minori meritano una specifica protezione relativamente ai loro dati personali, in quanto possono essere meno consapevoli dei rischi, delle conseguenze e delle misure di salvaguardia interessate nonché dei loro diritti in relazione al trattamento dei dati personali. Tale specifica protezione dovrebbe, in particolare, riguardare l’utilizzo dei dati personali dei minori a fini di marketing o di creazione di profili di personalità o di utente e la raccolta di dati personali relativi ai minori all’atto dell’utilizzo di servizi forniti direttamente a un minore”.

Ma specialmente, interessa il passaggio nel quale il WP Art. 29 afferma che: “Dato che i minori rappresentano un gruppo più vulnerabile della società, le organizzazioni dovrebbero, in generale, astenersi dal profilarli per scopi di marketing. I minori possono essere particolarmente vulnerabili nell’ambiente online e più facilmente influenzabili dalla pubblicità comportamentale. L’età e la maturità del minore possono influenzarne la capacità di comprendere la motivazione che sta alla base di tale tipo di marketing o le sue conseguenze”.

Affermazioni importanti, che stranamente portano tuttavia il WP a concludere che la soluzione normativa più adatta sia quella dei codici di condotta, ovvero sia della self-regulation. L’adozione dei codici di condotta, si evidenzia però, è facoltativa e su base volontaria: ne segue che in caso di mancata adozione non sarà possibile attivare alcuna azione nei confronti del titolare o responsabile del trattamento per violazione delle regole di condotta.

Ne consegue che probabilmente l’auto-regolazione non è sufficiente a rendere il consenso del minore “significativo”. In tal senso una miglior soluzione sarebbe la co-regolazione attuata mediante lo schema della enforced self-regulation, in base alla quale i codici di condotta sono elaborati mediante negoziazioni con l’industria e gli impegni assunti a tutela dei minori da parte dei titolari e responsabili del trattamento sono resi vincolanti con decisione regolatoria, come ben spiegato nell’approfondimento verticale sul tema di Agenda Digitale: Il consenso digitale del minore dopo il decreto Gdpr 101/2018.

Di fondamentale importanza sono anche le modalità comunicative (semplificazione, chiarezza, concisione, esaustività, semplicità, ecc.) che sono rese dal legislatore funzionali all’obiettivo di “rendere significativo il consenso prestato” dal minore: si vuole infatti che tale consenso, pur se reso da persona di cui si riconosce la abilità ad autodeterminarsi in rete, per le sue più limitate capacità anche cognitive di auto-controllo, e considerato che “la profilazione e il processo decisionale automatizzato possono comportare rischi significativi per i diritti e le libertà delle persone fisiche”, progredisca per diventare, al pari di quello dell’adulto, “significativo”, ossia atto a legittimare il trattamento.

Ancora in riferimento al linguaggio da usare e alla modalità di espressione dell’informazione, il legislatore invita il titolare del trattamento ad avvalersi di due tecniche: quella della semplificazione e della salienza, che si inscrivono nell’empowerment cognitivo, in quanto mirano ad attivare scelte consapevoli, aiutando a ridurre il problema del sovraccarico informativo o dell’accumulo informativo. Lungo questa linea si potrebbero promuovere anche tecniche di disclosure mirate e perfino personalizzate, pensate appositamente per i minori, da attivare ad esempio nel caso di contenuti più forti.

Permangono inoltre, ovviamente, tutte le altre condizioni del consenso informato valide parimenti per minori e no, ampiamente argomentate nell’articolo Informativa e consenso: i punti da chiarire nel GDPR di ZeroUnoWeb.

Il consenso può ritenersi espresso secondo modalità conformi alle condizioni del regolamento, se è:

  • informato;
  • specifico per ciascuna finalità del trattamento;
  • libero, prestato cioè senza condizionamenti e senza dover subire pregiudizi;
  • inequivocabile: deve essere manifestato attraverso una dichiarazione o azione positiva inequivocabile, la richiesta di consenso, laddove inserita nel contesto di una dichiarazione scritta che riguarda anche altre questioni, deve essere chiaramente distinguibile dalle altre materie; non è ammesso il consenso tacito o presunto e non costituiscono valido consenso caselle pre-spuntate su un modulo.

Il titolare del trattamento deve informare l’interessato della sua facoltà di revocare il consenso in qualsiasi momento con la stessa facilità con cui lo ha accordato e dimostrare che il consenso al trattamento dei dati personali sia stato prestato.

Una delle novità del GDPR è la possibilità (contemplata nel considerando 47) di considerare “interesse legittimo” del titolare il trattamento dei dati personali per finalità di marketing diretto.

Il legittimo interesse è una delle sei condizioni che legittimano il trattamento e cioè:

  • il consenso dell’interessato
  • l’esecuzione di un contratto con l’interessato o di misure precontrattuali adottate su sua richiesta;
  • l’adempimento di un obbligo legale;
  • la salvaguardia degli interessi vitali dell’interessato o di un’altra persona fisica;
  • l’esecuzione di un compito di interesse pubblico;
  • il legittimo interesse del titolare o di terzi.

Il titolare del trattamento può però ricorrere al legittimo interesse quale base giuridica solo se non prevalgono gli interessi o i diritti e le libertà fondamentali dell’interessato: deve quindi effettuare un bilanciamento fra l’interesse legittimo e gli interessi e i diritti dell’interessato.

Il fatto che il trattamento dei dati personali per finalità di marketing diretto possa essere considerato “interesse legittimo” del titolare comporta che il consenso degli interessati non sarebbe più necessario per effettuare attività di direct marketing. Invero, come messo in rilievo da autorevole dottrina, la considerazione del marketing diretto come legittimo interesse potrebbe essere anche compatibile con il nuovo contesto normativo, alla luce delle disposizioni del GDPR circa la “ragionevole aspettativa” degli interessati sull’ulteriore uso dei loro dati, nonché degli obblighi di accountability del titolare e dei principi di privacy by design e by default.

Ciononostante non si può non considerare che il consenso è sempre la regola per le attività di marketing più intrusive, come «email direct marketing» e «automated called machines», nonché per effettuare «Behavioural advertising» basato su tecniche di tracciamento come i cookie.

Secondo il Data Protection Working Party Article 29 (“WP29”), il consenso è «quasi sempre» necessario anche quando un’organizzazione intende analizzare o prevedere le abitudini, i comportamenti e le preferenze personali dei clienti al fine di assumere «misure e decisioni» su di loro; monitorarne le attività on-line or off-line, combinare grandi quantità di loro dati, creare – e, tramite l’intermediazione di data brokers, anche commercializzare – complessi profili delle personalità e delle preferenze dei clienti stessi.

Il legittimo interesse potrebbe invece rappresentare una condizione di legittimità adeguata per il direct marketing meno invasivo, ad esempio nelle ipotesi in cui i dati siano stati raccolti in un contesto e nell’ambito di una relazione in cui l’interessato potrebbe “ragionevolmente aspettarsi” che i dati verranno utilizzati anche per finalità di marketing diretto, al fine di offrire prodotti e servizi in grado di soddisfare meglio le esigenze e i desideri dei clienti sia online che offline.

Il punto è: fino a dove può spingersi l’interesse legittimo del titolare nel conoscere le preferenze dei suoi clienti per poter meglio indirizzare la pubblicità sui propri beni e servizi o personalizzare le proprie offerte creando beni e servizi che meglio soddisfano le loro necessità?

La risposta a questa domanda non mancherà di aprire, nei prossimi mesi e anni, ampi dibattiti.

A cura di Jusef Khamlichi Consulente senior presso P4I – Partners4Innovation e Gaia Rizzato, Information & Cyber Security Back Office Management Partners4Innovation

@RIPRODUZIONE RISERVATA

Speciale PNRR

Tutti
Incentivi
PA
Sostemibilità
Analisi
Formazione
Salute digitale
Sicurezza
Sostenibilità
Digital Economy
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr