Provvedimento del 25 settembre 2025 [10191282]
[doc. web n. 10191282]
Provvedimento del 25 settembre 2025
Registro dei provvedimenti
n. 576 del 25 settembre 2025
IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI
NELLA riunione odierna, alla quale hanno preso parte il prof. Pasquale Stanzione, presidente, la prof.ssa Ginevra Cerrina Feroni, vicepresidente, il dott. Agostino Ghiglia e l’avv. Guido Scorza, componenti, e il dott. Angelo Fanizza, segretario generale;
VISTO il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati, di seguito “Regolamento”);
VISTO il Codice in materia di protezione dei dati personali (d.lgs. 30 giugno 2003, n. 196), come modificato dal d.lgs. 10 agosto 2018 n. 101, recante disposizioni per l'adeguamento dell’ordinamento nazionale al citato Regolamento (di seguito “Codice”);
VISTA la documentazione in atti;
VISTE le osservazioni formulate dal segretario generale ai sensi dell’art. 15 del regolamento del Garante n. 1/2000;
RELATORE il dott. Agostino Ghiglia;
PREMESSO
1. L’ATTIVITÀ ISTRUTTORIA SVOLTA
Sono pervenute al Garante, nel 2024, delle istanze con le quali è stata lamentata la ricezione di email promozionali, inviate dalla Società Digilab S.r.l. (di seguito, Digilab o la Società), e ritenute indesiderate. In particolare con la segnalazione del sig. XX (fasc. 357265) e il reclamo del sig. XX (fasc. 372440-393660) è stato rappresentato che la Società ha inviato delle email promozionali a seguito delle quali gli interessati si sarebbero opposti; ciò nonostante, essi hanno ricevuto altre email di analogo contenuto. Inoltre, alla loro richiesta di conoscere l'origine dei dati, la Società ha risposto di averli acquisiti dalla XX (di seguito, XX), con sede nel Regno Unito a seguito di asserito rilascio del consenso da parte degli interessati stessi. Questi ultimi hanno disconosciuto gli indirizzi IP e, in generale, le operazioni di rilascio del consenso, a loro attribuiti da XX.
Si osserva che anche le email ricevute dai segnalanti, e allegate in atti alle istanze presentate al Garante, recavano in calce una breve informativa come segue: “Inviata da Digilab Srl, che ha ottenuto i suoi dati da XX, con il suo consenso per comunicazioni promozionali. Può consultare l'informativa privacy su digilabgroup.it/privacy.html e esercitare i Suoi diritti scrivendo a privacy@digilabgroup.it. Può disiscriversi da questa questa newsletter Cliccando qui”.
L'operato della Società era stato già oggetto di precedente valutazione a seguito di due istruttorie aperte sulla base di altrettanti reclami pervenuti nel 2022 e 2023 (fascicoli 183625 e 202090), all'esito delle quali, non rinvenendo (all'epoca dei fatti) i presupposti per l'avvio di un procedimento, era stato espresso un prudente avviso, ricordando a Digilab la necessità di predisporre procedure adeguate a recepire l'opposizione degli interessati; inoltre, con nota prot. 133869 del 28 settembre 2023, era stato precisato che "i dati del reclamante devono essere registrati in apposita black list al fine di evitarne il successivo utilizzo in caso di acquisto di nuove banche dati, dal momento che questi ha espresso uno specifico dissenso nei confronti della Digilab, non superabile da un successivo e generico consenso eventualmente rilasciato a terzi; al riguardo si rinvia a recenti pronunce dell’Autorità in merito all’utilizzo di database acquisiti da terzi per finalità promozionali (vd. in www.garanteprivacy.it, provvedimenti del 25 novembre 2021 doc web n. 9737185 e n. 9736961; provvedimento 23 febbraio 2023, doc web n. 9870014)". In entrambi i casi, l'Ufficio ha espresso la riserva di effettuare eventuali controlli nel caso in cui fossero pervenute analoghe doglianze.
Pertanto, a seguito della ricezione delle richiamate ulteriori istanze, è stato effettuato un accertamento ispettivo nei giorni 10, 11 e 12 settembre 2024, con gli esiti di seguito descritti.
È stato appurato che Digilab si occupa, per conto di propri committenti, di e-mail marketing, voice marketing (invio di chiamate automatizzate) e affiliazione. Per tali attività di marketing si avvale di liste acquisite da terzi (in acquisto o noleggio) mentre il contenuto veicolato è solitamente predisposto dal committente.
Per quanto riguarda le attività di voice marketing, a seguito di eventuale interesse da parte del soggetto che riceve la chiamata automatizzata (espresso tramite la scelta di una specifica selezione telefonica dal menu), viene generata la cd. lead che può essere semplice o qualificata: nel primo caso, il numero del soggetto interessato viene trasmesso al committente che provvederà a richiamare il soggetto per formulare l'offerta commerciale; nel secondo caso, invece, l'effettiva volontà di ricevere l'offerta viene prima verificata per il tramite di due call center e, solo in caso affermativo, i dati dell'interessato sono trasmessi al committente.
Per quanto riguarda l'attività di affiliazione, la Società ha precisato che essa consiste nell'affidare parte di una commessa (previo assenso del committente) ad un partner commerciale che provvederà a trasmettere le comunicazioni promozionali utilizzando proprie liste di contatto. Allo stesso modo, anche Digilab può essere destinataria di una analoga richiesta di affiliazione da parte di altre società.
Con riguardo alle misure di garanzia adottate, la Società ha dichiarato di effettuare dei controlli preliminari all'acquisizione delle liste, sia in proprio che avvalendosi di una società di consulenza in materia di protezione dei dati personali. Tra questi controlli, essa ha incluso l'obbligo per il fornitore di liste di documentare il consenso attraverso il meccanismo double opt-in (con l’invio di una email di conferma) producendo, a campione, la documentazione di tali consensi mediante file di log.
Nel corso degli accertamenti ispettivi sono state condotte verifiche a partire da una e-mail promozionale pervenuta il 10 settembre 2024 (primo giorno dell'accertamento ispettivo) all'indirizzo di posta elettronica personale di uno dei funzionari verbalizzanti (XX) accertando che:
- i link in calce all'e-mail consentivano di accedere all'informativa di Digilab e all'informativa di XX;
- cliccando sul tasto unsubscribe la volontà dell'utente veniva registrata direttamente nella piattaforma Maildome utilizzata dalla Società per la gestione delle attività di e-mail marketing;
- le informazioni relative a tali richieste di disiscrizione venivano successivamente registrate manualmente nel CRM della Società e inserite in black list;
- le liste acquisite dai terzi venivano importate nel CRM escludendo le anagrafiche già presenti o registrate in black list; successivamente, le liste così filtrate erano caricate nelle piattaforme utilizzate per veicolare le e-mail o le chiamate automatizzate.
Inoltre, sono stati verificati direttamente nei sistemi i dati relativi a tutti i soggetti che avevano presentato istanze al Garante rinvenendo che essi non risultavano presenti né nel CRM, né nella black list, tranne l'indirizzo XX che risultava presente in black list ma non nel CRM. Al riguardo, giova precisare che - sulla base di quanto dichiarato nella nota del 4 ottobre 2024, inviata a scioglimento delle riserve - la Società, appreso di tali anomalie solo durante l'accertamento ispettivo, ha successivamente effettuato delle verifiche tecniche constatando che, a causa di una problematica verificatasi durante l'importazione di un file csv, la maggior parte delle informazioni contenute nel CRM era andata persa. Per tali ragioni, non è stato possibile rinvenire, al momento dell'accertamento, i dati relativi ai reclamanti e la loro presenza in black list. Digilab ha comunque chiarito che, essendo stata comunque recepita la loro opposizione in Maildome, i reclamanti non sono stati destinatari di altre campagne promozionali. Inoltre, una volta appreso dell’evento, essa ha provveduto a ripristinare le informazioni presenti nel CRM utilizzando i file di backup e, per precauzione, ha messo in black list i record relativi alle campagne veicolate dal 7 all'11 settembre 2024.
Con riguardo ai tempi di conservazione dei dati dei soggetti che hanno espresso un consenso al marketing, la Società ha dichiarato che tale conservazione si protrae fino ad eventuale revoca del consenso; tuttavia, la stessa ha precisato di avere in corso delle attività di revisione dei tempi di conservazione, al fine di determinarli in maniera più puntuale.
2. LA CONTESTAZIONE DELLE VIOLAZIONI
Con nota del 31 gennaio 2025 (prot. n. 12421/25) è stato comunicato alla Società l’avvio del procedimento, ai sensi dell’art. 166, comma 5, del Codice, per l’adozione di eventuali provvedimenti di cui all’art. 58, par. 2, del Regolamento.
In particolare, dalla documentazione in atti e dall’accertamento ispettivo sono emersi dei possibili profili di violazione, di seguito descritti.
2.1 Adozione di misure tecniche e organizzative non sufficienti
Come emerso dall'istruttoria, Digilab ha organizzato le proprie procedure tecniche e organizzative nell'ottica di garantire la liceità dei trattamenti effettuati per finalità promozionali. Tuttavia, nel corso dell'accertamento sono state rilevate alcune criticità meritevoli di attenzione.
In base alle procedure utilizzate fino al momento dell’accertamento - ma in fase di revisione - tutte le registrazioni venivano effettuate prima sulle piattaforme di lancio delle campagne e solo successivamente venivano riportate manualmente nel CRM della Società. Quest'ultimo, che dovrebbe costituire il vero patrimonio informativo, veniva aggiornato manualmente e periodicamente con il rischio per il titolare di avere un controllo sui dati non adeguato e tempestivo o di incorrere in errori di caricamento (come quello effettivamente rilevato a settembre 2024). In tale contesto, il requisito dell'integrità e della disponibilità dei sistemi non potrebbe non essere adeguatamente soddisfatto.
Un'ulteriore conseguenza era data dalle criticità che avrebbero potuto verificarsi al momento di fornire riscontro a una richiesta di esercizio dei diritti se i dati non sono correttamente nella disponibilità del titolare al momento della richiesta. Dall'istruttoria infatti è emerso che alcuni interessati avevano continuato a ricevere messaggi promozionali nonostante l'opposizione e nonostante Digilab avesse effettivamente preso in carico la loro richiesta.
Il reclamante XX (XX) aveva lamentato - allegando pertinente documentazione - di aver ricevuto diverse email promozionali nonostante l'opposizione manifestata a Digilab il 7 ottobre 2023; l'ultima email allegata risultava ricevuta il 13 maggio 2024. Tuttavia, Digilab, nella comunicazione del 4 ottobre 2024 ha confermato che nessuna comunicazione promozionale risultava inviata dalla piattaforma Maildome dopo l'opposizione (così come verificato durante l'accertamento ispettivo). Tale circostanza però non è stata ritenuta sufficiente a documentare l'estraneità di Digilab in quanto il reclamante aveva correttamente allegato tutte le email a lui pervenute dopo l'opposizione. Semmai, si è avuta solo contezza del fatto che il titolare non è stato in grado di documentare gli invii di comunicazioni promozionali dopo l'opposizione. Anche altri hanno lamentato la ricezione di email dopo l'opposizione e nonostante la conferma di cancellazione da parte di Digilab:
a) il sig. XX aveva chiesto la cancellazione dei propri dati dalle liste di contatto il 14 aprile 2023 ma ha ricevuto due ulteriori email il 18 maggio e l'8 agosto 2023, nonostante la conferma di recepimento dell'opposizione da parte di Digilab; questi inoltre aveva disconosciuto gli indirizzi IP a lui attribuiti come prova della registrazione e aveva dichiarato di non aver mai ricevuto una richiesta di convalida in double opt-in;
b) il sig. XX (fascicolo 202090) aveva dichiarato di aver più volte tentato la cancellazione dalle liste attraverso il tasto unsubscribe all'interno delle email e, continuando a ricevere messaggi indesiderati, aveva inviato una richiesta all'indirizzo email indicato da Digilab. Non avendo avuto soddisfazione neanche in questo modo, avrebbe inviato anche una pec continuando tuttavia a ricevere email indesiderate (nonostante le assicurazioni della Società).
Infine, anche la definizione dei tempi di conservazione dei dati non era risultata adeguata. Come emerso nel corso dell'accertamento ispettivo e dai chiarimenti successivamente forniti, la Società non aveva determinato i tempi di conservazione dei dati acquisiti per finalità promozionali con la conseguenza che i dati erano trattati fino a eventuale revoca del consenso da parte dell'interessato e dunque, potenzialmente, sine die. Come più volte chiarito dal Garante, il consenso al trattamento dei dati personali per finalità promozionali, in quanto massima espressione dell’autodeterminazione dell’individuo, deve innanzitutto considerarsi scisso e non condizionato dall’esistenza o meno di un rapporto contrattuale e deve ritenersi valido, indipendentemente dal tempo trascorso, finché non venga revocato dall’interessato, a condizione che sia stato correttamente acquisito in origine e che sia ancora valido alla luce delle norme applicabili al momento del trattamento nonché dei tempi di conservazione stabiliti dal titolare, e indicati nell’informativa, nel rispetto dell’art. 5, par. 1, lett. e) del Regolamento (cfr., tra gli altri, provv. 15 ottobre 2020, n. 181, in www.garanteprivacy.it, doc web n. 9486485).
2.2 Trattamento di dati per finalità promozionali senza un idoneo consenso degli interessati
L'attività ispettiva è stata volta in particolare a verificare la fonte dei dati utilizzati per la veicolazione di messaggi promozionali, tenuto conto delle elevate criticità - di cui si è dato atto in molteplici pronunce dell'Autorità - derivanti dall'utilizzo di liste formate attraverso portali on line, per di più gestiti da soggetti ubicati extra-UE, il cui operato è più difficilmente soggetto al controllo da parte delle autorità preposte. È stato dunque richiesto a Digilab di comprovare che l'acquisizione di liste dal fornitore terzo fosse stata preceduta da un'accurata verifica dei requisiti di liceità ed è stato, altresì, oggetto di verifica l'utilizzo in concreto di tali liste.
Con la documentazione prodotta a scioglimento delle riserve la Società ha allegato un verbale di audit (cfr. all. M alla pec del 4 ottobre 2024) contenente i risultati delle verifiche condotte sui portali mediante i quali il fornitore XX raccoglie i dati degli interessati; in particolare, con riguardo al portale www.low-cost-offerte.com, utilizzato per la raccolta di dati da cui sono state generate alcune liste di contatto utilizzate da Digilab, era emerso che il partner, ai controlli effettuati fino al 12 febbraio 2024, non utilizzava la modalità double opt-in per i consensi acquisiti con finalità di trasmissione a terzi per attività di marketing; tali criticità risultavano tuttavia risolte all'audit del 10 maggio 2024.
Inoltre, si è osservato che nell'informativa di XX allegata al verbale di audit i tempi di conservazione dei dati per finalità di marketing e comunicazione a terzi erano indicati in maniera non chiara: si leggeva infatti che "per le finalità di cui all'articolo 3.2 e 3.3, i dati saranno conservati per il periodo necessario a mantenere costante il rapporto instaurato con l'Utente, e comunque non oltre 36 mesi, permettendo a XX di proseguire, legittimamente, la propria attività di marketing e vendita diretta fintanto che l'Utente rimarrà interessato ai nostri prodotti e servizi. Ovviamente, tale periodo di conservazione sarà interrotto nel momento in cui l'Interessato manifesterà la volontà di non ricevere ulteriori informazioni ed offerte"; sembrava dunque che, pur prospettando un termine di conservazione di 36 mesi, tale parametro potesse comunque essere aggirato dalla permanenza dell'interesse dell'utente ad avvalersi del servizio, ferma restando la facoltà di revoca. In tale contesto, considerato che il sito www.low-cost-offert.com offre semplicemente la possibilità di iscriversi per ricevere offerte, tenuto conto che l'offerta del servizio è indipendente dal rilascio di qualsiasi altro consenso facoltativo, l'esperienza dell'utente si dovrebbe concretizzare unicamente nella mera ricezione passiva di offerte senza altre azioni positive da parte sua oltre all'iniziale registrazione. In ciò non vi sarebbe, dunque, alcuna attività che possa considerarsi come manifestazione di interesse nei confronti del servizio offerto e dunque non si è compreso per quali ragioni XX avrebbe dovuto "proseguire, legittimamente, la propria attività di marketing e vendita diretta fintanto che l'Utente rimarrà interessato ai nostri prodotti e servizi". Tale indeterminatezza dell'informativa costituisce una criticità che era agevolmente rilevabile al momento della verifica del partner e meritava quantomeno un approfondimento.
Con riguardo al concreto utilizzo di tali liste, è emerso che Digilab si è avvalsa di dati forniti dalla XX raccolti in epoca antecedente all'asserita conformità raggiunta con l'audit del 10 maggio 2024. Ciò innanzitutto riguardo i dati dei soggetti che avevano presentato istanze al Garante (che peraltro avevano espressamente disconosciuto di aver conferito un consenso a XX):
a) il sig. XX aveva ricevuto la prima email promozionale il 7 ottobre 2023; pochi giorni dopo Digilab confermava al reclamante che i dati erano stati acquisiti da XX; quest'ultima, interpellata al riguardo, aveva dichiarato che i dati del sig. XX erano stati raccolti il 5 novembre 2021 attraverso il portale low-cost-offerte.com;
b) il sig. XX aveva ricevuto un'email il 25 marzo 2023 in calce alla quale era indicato che i dati erano stati ottenuti da XX; alla richiesta di esercizio dei diritti del sig. XX, Digilab aveva risposto che i suoi dati erano stati rilasciati a XX "in data 21/03/2023 (IP 89.39.224.4) dal sito web https://everydaysupercars.com/index-it.html";
c) agli atti dell'istruttoria avviata su istanza del sig. XX risultava una dichiarazione di Digilab con la quale si informava di aver acquisito i dati del reclamante da una lista fornita dalla XX nel novembre 2022 (cfr. pec di Digilab al Garante e a XX del 15 giugno 2023).
Inoltre, anche l'indirizzo email personale di uno dei funzionari verbalizzanti (XX) è risultato inserito in una lista di XX utilizzata dalla Digilab per veicolare un messaggio promozionale il 10 settembre 2024. Dalle verifiche effettuate nella giornata dell'11 settembre 2024 è stato accertato che l'indirizzo email XX era stato importato in Maildome il 23 agosto 2024, quindi in data successiva all'audit del 10 maggio 2024. Tuttavia, la lista utilizzata - prodotta durante l'accertamento ispettivo (cfr. all. 3 al verbale del 12 settembre 2024) - faceva riferimento a dati raccolti in epoca antecedente a tale audit e non conteneva elementi volti a documentare in maniera certa la presenza di idonei consensi. Infatti, i dati del funzionario verbalizzante, stando a quanto indicato nel citato all. 3, sarebbero stati raccolti il 15 gennaio 2024 dal sito www.low-cost-offerte.com; tuttavia, stando ai risultati degli audit effettuati dalla società di consulenza per conto di Digilab (cfr. all. M alla nota del 4 ottobre 2024), in tale data il portale low-cost-offerte.com non applicava la validazione del consenso in modalità double opt-in: infatti, all'audit del 12 febbraio 2024 la mancanza di tale requisito risultava ancora indicata come criticità.
Inoltre, come risulta dal verbale di operazioni compiute l'11 settembre 2024, "I verbalizzanti hanno chiesto alla parte di fornire ...copia integrale di una lista acquisita da altro fornitore". La Società ha fatto riserva di fornire quanto richiesto e, nella nota del 4 ottobre 2024, ha prodotto un file excel contenente una lista estratta da un altro URL del medesimo fornitore XX, dichiarando di non avere al momento rapporti commerciali con altri list provider. Osservando la lista fornita relativamente alla URL https://everydaysupercars.com/index-it.html, si nota che i dati presenti risultavano acquisiti in un periodo compreso tra il 13 novembre 2020 e il 9 maggio 2022. Eppure la Società, sulla base del verbale di audit, aveva ritenuto che tale URL presentasse delle non conformità rispetto alla tracciabilità dei consensi, che sarebbero risultate risolte solo all'audit del 10 maggio 2024. Pertanto, i dati contenuti in tale lista, essendo stati raccolti in un momento in cui il fornitore non forniva sufficienti garanzie di liceità, non avrebbero potuto essere utilizzati per la veicolazione delle campagne promozionali.
È stato ritenuto, inoltre, che le liste prodotte non fossero idonee a documentare neanche il singolo consenso asseritamente rilasciato dagli interessati, né la Società aveva prodotto prova certa di tali consensi. Infatti, nella lista relativa alla URL https://everydaysupercars.com/index-it.html - nella colonna "timestamp"- erano riportate, per ogni riga, la data e l'ora; pertanto risultava registrato un unico evento che non necessariamente documentava un consenso per finalità promozionali, posto che, al massimo, avrebbe potuto essere riferito al mero atto di registrazione al portale; nessun elemento era stato dunque prodotto per documentare l'espressione di uno specifico consenso per la trasmissione a terzi per finalità promozionale né, tantomeno, era risultato che tale consenso fosse stato validato in modalità double opt-in. Analogamente, nella lista fornita durante l'accertamento, contenente i dati del funzionario verbalizzante, era presente la colonna "data reg." nella quale erano riportate, per ogni riga, data e ora: anche in questo caso era presente un unico evento che al massimo poteva fare riferimento alla data di registrazione al portale ma non poteva documentare anche l'espressione degli specifici consensi, né tantomeno era presente la conferma della volontà in modalità double opt in.
Infine, nel corso dell'accertamento ispettivo (cfr. verbale di operazioni compiute il 12 settembre 2024) è stato verificato che, all'esito di una campagna voice, 45 utenti avevano manifestato la propria opposizione e, dunque, le relative utenze erano state inserite in black list. Con la nota del 4 ottobre 2024, la Società ha fornito, a scioglimento delle riserve, un file (all. T) che - stando a quanto richiesto dai verbalizzanti - avrebbe dovuto contenere la documentazione dei relativi consensi. Tale file conteneva i seguenti campi: indirizzo IP - timestamp (con data e ora) - genere - nome - cognome - utenza cellulare -data di nascita - cap - città -provincia- URL di provenienza - valorizzazione dell'inserimento in black list. Non era dunque presente alcun elemento certo che documentasse la specifica volontà degli interessati di acconsentire all'utilizzo dei propri dati per la trasmissione a terzi per finalità di marketing, né tantomeno era presente il doppio consenso che, a detta della Società, veniva richiesto come requisito di validità delle liste. Inoltre, tali dati - sulla base di quanto indicato dal timestamp - risultavano raccolti in un periodo compreso tra il 21 aprile 2019 e l'8 febbraio 2022, dunque in epoca risalente rispetto a quando erano stati utilizzati e di certo non assistiti dalla validazione in double opt-in. Pertanto, non risultando documentata la presenza di un idoneo presupposto giuridico per il trattamento di tali dati, le comunicazioni promozionali effettuate per la campagna promozionale presa in esame, erano state considerate come veicolate illecitamente. Analogamente illecite erano le comunicazioni promozionali veicolate ai signori XX e XX nonché al funzionario del Garante, poiché erano stati utilizzati dati la cui raccolta non è stata assistita da idoneo presupposto giuridico.
Da quanto emerso in atti, dunque, si è ritenuto che Digilab, pur avendo predisposto procedure correttamente finalizzate alla selezione dei fornitori e al recepimento della volontà degli interessati, di fatto aveva comunque acquisito dati la cui liceità non era stata sufficientemente comprovata e, pur rinvenendo delle criticità, li aveva ugualmente utilizzati per veicolare messaggi dal contenuto promozionale tramite canali automatizzati.
Su tali presupposti, è stato formulato l’atto di avvio del procedimento riconoscendo in capo a Digilab la responsabilità per la presunta violazione delle seguenti disposizioni:
- art. 5, par. 1, lett. d), e), f) e art. 5, par. 2 nonché degli artt. 17, 21, 24 e 32, par. 1, lett. b) e d) del Regolamento per l'adozione di misure tecniche e organizzative non sufficienti;
- art. 6, par. 1, lett. a) del Regolamento e art. 130, commi 1 e 2 del Codice, per l'invio di comunicazioni promozionali via email senza il consenso degli interessati.
3. LA DIFESA DELLA SOCIETÀ
Con atto del 16 marzo 2025, la Società ha preliminarmente descritto le misure correttive adottate per risolvere le criticità emerse in sede ispettiva e fatte oggetto di contestazione con l’avvio del procedimento.
In particolare, Digilab ha ricordato di aver introdotto, a partire dal 5 ottobre 2023, il sistema di registrazione manuale in black list degli interessati in ottemperanza al prudente avviso ricevuto dal Garante con la citata nota del 28 settembre 2023, adottata all’esito dell’istruttoria avviata su reclamo del sig. XX. Tel procedura, tuttavia, non si è rivelata sufficientemente adeguata come emerso in sede ispettiva e dalle istanze pervenute al Garante. Pertanto, in data 11 dicembre 2024, Digilab ha rilasciato l’aggiornamento della nuova piattaforma di gestione della black list che, automatizzando maggiormente il processo di registrazione delle opposizioni, dovrebbe consentire di ridurre il rischio di errori dovuti a importazioni errate o incomplete; parallelamente, l’avvio di import massivi di record dalla black list è stato centralizzato nella figura del Privacy manager che sarà sottoposto a formazione con cadenza semestrale. La procedura manuale quindi è ora sostituita dalla nuova piattaforma automatizzata di gestione della black list.
Con riguardo alle email ricevute dal reclamante XX nonostante l’opposizione, la Società ha confermato che il sig. XX era stato destinatario di una prima email promozionale il 7 ottobre 2023, a seguito della quale si era contestualmente opposto alla ricezione di ulteriori messaggi. Digilab aveva fornito riscontro a tutte le richieste dell’interessato in data 12 ottobre 2023 assicurando di averne cancellato i dati. Tuttavia, questi ha lamentato la ricezione di ulteriori email indesiderate a partire dal 18 dicembre 2023 e fino alla presentazione del reclamo al Garante. Effettuate le opportune verifiche, Digilab ha dichiarato che l’invio dei messaggi dopo il recepimento dell’opposizione è stato dovuto a un errore umano del Privacy manager che avrebbe disiscritto l’indirizzo email dell’interessato solo sulla porzione di sistema dedicata alla specifica campagna marketing senza registrare tale volontà in tutti i sistemi in cui l’anagrafica era presente.
Analoghe considerazioni sono state fatte riguardo alla segnalazione di XX che avrebbe ricevuto una email dopo l’opposizione – correttamente recepita da Digilab – per un mero errore umano del Privacy manager che, anche in questo caso, avrebbe disiscritto l’indirizzo email solo da una mailing list e non invece da tutti i databases.
A risoluzione di tale tipo di problematica, Digilab, come anticipato sopra, ha provveduto a migliorare la formazione del personale dedicato a tale tipo di operazioni e ha impostato di default in Maildome la funzionalità di disiscrizione “multi databases”.
Rispetto alla contestata validità dei consensi documentati dal list provider, la Società ha precisato che – oltre alla documentazione rilasciata dal fornitore delle liste – aveva essa stessa posto in essere una procedura di ulteriore verifica delle liste acquisite da terzi, proprio per contenere il rischio di inviare comunicazioni indesiderate. Tale attività di verifica, denominata “procedura di qualifica dei record delle campagne DEM”, prevedeva i seguenti passaggi:
a) confronto con la black list di Digilab per eliminare i contatti di interessati che si erano già opposti;
b) eliminazione degli indirizzi email che non avevano presentato alcuna reazione (apertura/clic) alle comunicazioni ricevute per più di dieci campagne promozionali consecutive; dopo il 7 ottobre 2024 è stata predisposta l’eliminazione dei record che non presentano interazioni per dodici mesi consecutivi;
c) invio di una welcome email a un campione pari al 10% della lista, “al fine di effettuare un test preliminare per valutare l’affidabilità della fonte e l’effettiva consapevolezza degli interessati”; al riguardo la Società ha precisato che la limitazione del campione al 10% della lista è dettata dalla necessità di bilanciare le attività di verifica con i costi di invio delle email;
d) invio di una ulteriore welcome email a un campione pari al 10% della lista “in caso di richiesta di esercizio dei diritti privacy da parte di un interessato o in caso di reclamo presentato al Garante privacy”.
Rispetto alla contestata inidoneità delle registrazioni dei consensi prodotte in atti (cfr. allegato T prodotto a scioglimento delle riserve) la Società ha precisato che tale documentazione non è parsa idonea a rappresentare le specifiche volontà degli interessati in quanto essa esprimeva solo in forma sintetica le informazioni relative ai record presenti nelle liste acquisite; ciò in quanto Digilab “riceveva dal List provider liste già filtrate, cioè liste contenenti il solo timestamp relativo al opt_in_third_party”; la Società ha quindi prodotto in sede difensiva un file trasmesso dalla XX (allegato F alla memoria difensiva) per documentare, per ogni interessato registrato su tre distinte piattaforme, i consensi acquisiti differenziati per finalità di marketing, profilazione, comunicazione a terzi, oltre all’accettazione delle clausole contrattuali. La Società ha infine precisato che, per i record acquisiti da XX dopo il 2 maggio 2024, data di introduzione del meccanismo double opt-in, la documentazione del consenso è stata aggiornata per tenere traccia dell’azione di conferma della volontà dell’utente.
La Società ha ricordato inoltre tutte le misure già adottate per verificare che le liste fornite da terzi siano assistite da un idoneo consenso. In particolare, prima di acquisire un fornitore di liste, Digilab effettua un preliminare controllo sulla pagina web di raccolta dati utilizzata dal fornitore al fine di verificare la presenza di appositi campi per esprimere consensi specifici. Superata questa fase, Digilab incarica una società di consulenza esterna di effettuare un audit con approfondite verifiche rispetto a: informativa privacy; reputazione del list provider (verificando ad es. la mancanza di precedenti provvedimenti comminati da parte del Garante); esperienza d’uso; presenza del meccanismo di double opt-in; facilità di ottenere la disiscrizione. Tali controlli vengono ripetuti a distanza di 15 giorni e poi trimestralmente. In aggiunta, Digilab richiede al proprio fornitore di liste un campione dei consensi registrati in double opt-in.
Proprio a seguito di tali verifiche, due fornitori sarebbero stati esclusi, essendo emerse in sede di audit delle rilevanti non conformità rispetto ai requisiti attesi.
Quali ulteriori misure di garanzia, la Società ha dichiarato di aver inserito in black list “tutte le liste contenenti i record che sono stati acquisiti nel tempo dai List Provider, nello specifico quelle provenienti da XX prima del 02.05.2024, prive del meccanismo di double opt-in”. Inoltre, la Società starebbe valutando la possibilità di aumentare fino al 20% il campione sottoposto al controllo tramite welcome email ed ha comunque precisato che tale meccanismo di verifica è stato utilizzato anche per i record raccolti da XX dopo il 2 maggio 2024 benché fosse già utilizzato il sistema double opt-in.
Infine, la Società, come già dichiarato in sede di ispezione, ha confermato di aver “avviato a ottobre 2024, la revisione delle proprie procedure organizzative e tecniche al fine di essere pronti a richiedere, entro la fine del primo semestre 2025, l’audit da parte dell’Organismo di monitoraggio” per aderire al codice di condotta, adottato dal Garante, in materia di telemarketing e teleselling (provv. del 7 marzo 2024, doc web n. 9993808); tali attività di adeguamento hanno richiesto l’impiego di ingenti “risorse economiche al fine di aggiornare i sistemi informativi e formare il personale addetto nonostante le limitate marginalità prodotte dal canale DEM”.
4. VALUTAZIONI DI ORDINE GIURIDICO
In base ai profili fattuali sopra evidenziati e alle affermazioni rese in sede di riscontro, di cui il dichiarante risponde ai sensi dell’art. 168 Codice, le violazioni rilevate nell'atto di contestazione devono essere riconsiderate come di seguito argomentato.
4.1 Adozione di misure tecniche e organizzative non sufficienti
Dall'istruttoria è emerso che Digilab aveva adottato una black list per registrare ogni richiesta di opposizione al marketing e per evitare di reimportare da terzi dati di soggetti che avevano espresso nei confronti della Società uno specifico dissenso. Tuttavia, le registrazioni venivano effettuate prima sulle piattaforme di lancio delle campagne e successivamente venivano riportate manualmente nel CRM della Società con la conseguenza che, in caso di errori di registrazione, alcune richieste di opposizione, pur essendo state prese in carico dalla Digilab, non avevano avuto efficacia in concreto comportando l’invio di email promozionali a soggetti che avevano richiesto la cancellazione dei propri dati dalle liste.
Si deve comunque dare atto del fatto che la Società ha introdotto, dall’11 dicembre 2024, delle diverse procedure organizzative volte a centralizzare e automatizzare la registrazione sui sistemi delle richieste degli interessati, unitamente ad una periodica formazione del personale addetto a tali operazioni. Essa, inoltre, a garanzia dei diritti degli interessati, ha dichiarato di aver provveduto, per precauzione, a inserire in black list i record relativi alle campagne veicolate dal 7 all'11 settembre 2024.
Dalla documentazione prodotta dagli interessati si evince che Digilab ha sempre fornito puntuale riscontro alle richieste di esercizio dei diritti ricevute, anche quando queste sono state reiterate, provvedendo ogni volta alla cancellazione dei dati dalla piattaforma di invio. Tali interventi, purtroppo, si sono rivelati solo temporaneamente efficaci in mancanza di una strutturazione più organica delle procedure la cui carenza è emersa solo in sede di accertamento ispettivo.
Anche con riguardo ai tempi di conservazione dei dati, è stato contestato alla Società che la definizione dei termini nell’informativa privacy fosse troppo generica. Si deve tuttavia tenere conto delle dichiarazioni rese da Digilab in merito al fatto che tale aspetto delle modalità di trattamento fosse già in fase di revisione, come documentato dalla produzione in atti dell’informativa corretta in vigore dal 7 ottobre 2024.
Tali circostanze vanno considerate unitamente all’elevato livello di cooperazione con l’Autorità e alla tempestiva adozione di misure correttive, unitamente al basso livello di pregiudizio per gli interessati e alla recente costituzione della Società. Pertanto, pur confermando l’avvenuta violazione dell'art. 5, par. 1, lett. d), e), f) e dell'art. 5, par. 2 nonché degli artt. 17, 21, 24 e 32, par. 1, lett. b) e d) del Regolamento, non si rinvengono i presupposti per l’applicazione di una sanzione amministrativa pecuniaria e si ritiene sufficiente rivolgere alla Digilab un ammonimento, ai sensi dell’art. 52, par. 2, lett. b), con riguardo al fatto che l’adozione di misure tecniche e organizzative non adeguate al livello di complessità dell’attività aziendale ha comportato una carenza nel controllo dei dati degli interessati e nella reale efficacia delle azioni di recepimento delle volontà di questi ultimi.
4.2 Trattamento di dati per finalità promozionali senza un idoneo consenso degli interessati
Nel corso dell’istruttoria è stata presa in esame l’attività di email marketing di Digilab, essendo essa oggetto di alcune doglianze pervenute al Garante e di una email promozionale pervenuta alla casella personale di uno dei funzionari verbalizzanti il primo giorno dell’attività ispettiva. Come già descritto, l’invio di email è effettuato dalla Digilab a indirizzi ottenuti dal list provider XX.
Sia in sede ispettiva che nelle successive interlocuzioni con l’Ufficio, Digilab ha dimostrato di avere conoscenza delle garanzie da apprestare a tale tipo di trattamento e delle modalità più adeguate di svolgimento di tale tipo di attività commerciale, anche in ragione della dichiarata intenzione di aderire al codice di condotta in materia di telemarketing e teleselling e della conseguente necessità di alzare il livello delle garanzie offerte ai propri committenti.
Dall’istruttoria è infatti emerso che la Società, pur essendo operativa da pochi anni e avendo natura di microimpresa, aveva già strutturato le proprie procedure operative in un’ottica privacy oriented, prevedendo di default una serie di verifiche sulle liste offerte da terzi. Proprio grazie a tali verifiche la Società avrebbe escluso dei fornitori che non avevano raggiunto il livello di conformità atteso, selezionando infine la menzionata XX. Tuttavia, dagli audit fatti dalla società di consulenza di Digilab, anche rispetto a quest’ultima sarebbero emersi dei profili critici tali da far ritenere il fornitore non aderente allo standard atteso. Era infatti emerso che, almeno fino all’audit del maggio 2024, i portali utilizzati dalla XX consentivano la raccolta di dati personali attraverso la compilazione di form on line ma non veniva utilizzato il meccanismo di double opt-in per confermare via email la volontà dell’utente di essere inserito nelle liste di contatto.
È stato ricordato nell’atto di avvio del procedimento che la documentazione del consenso in modalità double opt-in deve considerarsi, allo stato dell'arte, una misura minima di garanzia soprattutto se si acquistano liste di soggetti con sede extra-UE (dunque più difficili da sottoporre a controllo da parte delle autorità) e tenuto conto della numerosità delle doglianze che pervengono costantemente al Garante e che danno atto di asserite registrazioni a portali disconosciute dagli interessati. Se pure la Società aveva verificato l'adozione da parte di XX del meccanismo di double opt-in a partire da maggio 2024, essa ha comunque continuato ad utilizzare liste di tale fornitore generate in date antecedenti quando tale misura non era presente e, in verità, senza neanche documentare in maniera certa, l'acquisizione di specifici consensi da parte degli interessati destinatari delle campagne promozionali. Alcuni dati, come detto, risultavano acquisiti addirittura dal 2019, confermando i dubbi sopra espressi circa i termini di conservazione descritti nell'informativa di XX; al riguardo, si è puntualizzato che, se anche fosse stato acquisito un idoneo consenso, tale requisito non potrebbe più ritenersi valido, trascorso un così ampio lasso di tempo; ciò in ragione del fatto che un termine di utilizzo dei dati così esteso (se non addirittura indefinito) non può rientrare fra le legittime aspettative dell'utente medio, atteso che, oltre un certo limite, la mancata revoca del consenso è più probabilmente riconducibile a dimenticanza piuttosto che all'effettiva volontà di acconsentire all'utilizzo dei dati. Si richiamano, al riguardo, le indicazioni fornite dal Garante con il provvedimento generale in tema di fidelity card del 24 febbraio 2005 (in www.garanteprivacy.it, doc web n. 1103045) che, pur avendo perso il carattere imperativo in ragione del rinnovato quadro normativo, contiene comunque delle indicazioni tuttora valide per guidare i titolari nella determinazione dei tempi di conservazione dei dati, nel rispetto della maggiore libertà (e correlata responsabilità) che il principio di accountability ora riconosce.
Con riguardo, più in generale, all'efficacia probatoria degli elementi prodotti per documentare la volontà degli interessati, si considera correttamente acquisito un consenso che risulti tracciato con modalità informatiche che ne garantiscano l’immodificabilità della data e dell’origine e che sia assistito da procedure di validazione dei canali di contatto (utenza cellulare o indirizzo email dell'interessato) con meccanismi double opt-in dove il consenso acquisito on line viene successivamente convalidato dall’interessato rispondendo ad un messaggio di conferma.
L’Ufficio inoltre aveva rilevato altre criticità rispetto alla correttezza della documentazione del consenso, osservando che nei file prodotti da Digilab i campi relativi a ogni singolo record erano insufficienti a coprire tutte le specifiche finalità per cui il consenso poteva essere rilasciato. Su questo punto, tuttavia, la Società ha precisato che la documentazione presentata in prima istanza era la versione sintetica messa a sua disposizione dal fornitore di liste e ha prodotto la versione completa costituita da una tabella excel contenente tante colonne quante sono le registrazioni di consenso per le singole finalità o modalità del trattamento (marketing diretto, comunicazione a terzi, profilazione). Tale integrazione documentale fa venir meno l’originaria censura pur non essendo comunque sufficiente a documentare in maniera adeguata il consenso degli interessati. Come più volte chiarito dal Garante (cfr. provv. n. 429 del 15 dicembre 2022, doc. web n. 9852290 e provv. n. 330 del 4 giugno 2025, doc. web n. 10143278), con riguardo alla liceità dei consensi asseritamente raccolti attraverso la registrazione a siti web, si deve ritenere errata la convinzione che l’indirizzo IP abbinato a data e ora di registrazione dell’utente al sito internet provino l’espressione di una volontà da parte degli interessati, tanto più se documentati unicamente producendo tabelle o file di testo che potrebbero essere redatti e modificati da chiunque in qualsiasi momento. La documentazione del consenso tramite l’indicazione del solo indirizzo IP è una modalità che il Garante ha già ritenuto insufficiente a certificare la volontà inequivocabile degli interessati (v. provv. 26 ottobre 2017, doc. web n. 7320903 e provv. 25 novembre 2021, doc. web n. 9737185) esistendo invece alternative più idonee a garantire un maggior grado di certezza circa la genuinità della manifestazione del consenso (come, appunto, la prassi di inviare un messaggio di conferma al recapito indicato in fase di iscrizione). Tale principio è recepito anche nel codice di condotta in materia di telemarketing e teleselling.
Del resto, la stessa Digilab, in replica alle dichiarazioni di disconoscimento del segnalante XX, ha confermato nella memoria difensiva che l’effettiva ubicazione dell’internet service provider rispetto all’indirizzo IP registrato può essere estremamente mutevole, dipendendo da un elevato numero di fattori quali ad esempio: uso di proxi o VPN, uso di una rete mobile, uso di reti aziendali o pubbliche condivise, necessità di bilanciamento del carico da parte del provider, interferenze da firewall o sistemi di sicurezza, connessione dell’utente da server remoto, utilizzo di reti TOR.
È dunque evidente che, in un contesto così volatile, la produzione di documentazione redatta a posteriori (oltretutto da list provider ubicati extra-UE) e non agevolmente verificabile né dall’interessato né dall’autorità di controllo, non può essere considerata idonea a documentare in maniera certa la volontà dell’utente, soprattutto se si considerano le numerose doglianze rispetto alle attività di marketing indesiderato e il livello di consapevolezza raggiunto dagli interessati rispetto alle cautele da adottare nel rilascio dei propri dati.
Si deve senz’altro considerare con favore il fatto che la Società abbia comunque elevato il livello di qualità pretesa dal fornitore, eliminando i list provider che non offrivano garanzie sufficienti e ottenendo dalla XX, a partire dal maggio 2024, l’adeguamento a più elevati standard di garanzia. Tale condotta è ispirata agli obiettivi di selezione della filiera espressi dal codice di condotta per eliminare dal mercato gli operatori del cosiddetto sottobosco del marketing e si basa proprio sulla pretesa di elevati standard di garanzia a partire dai committenti fino all’ultimo anello della filiera sfruttando le potenzialità adattive del mercato piuttosto che la mera imposizione regolatoria.
In conclusione, la Società non è stata in grado di documentare il possesso di un idoneo presupposto giuridico per l’attività promozionale effettuata utilizzando liste create prima del raggiungimento del livello di garanzie atteso (maggio 2024), non potendo ritenersi sufficienti le prove di validità del consenso acquisite dal list provider. Ciò anche tenuto conto che Digilab era consapevole delle non conformità, avendole rilevate essa stessa, ma ha comunque utilizzato i dati così raccolti per veicolare messaggi promozionali via email. In aggiunta, si deve tener conto anche dei messaggi inviati ai reclamanti, nei casi sopra descritti, la cui opposizione non era stata correttamente recepita; in questi casi il consenso raccolto in origine, indipendentemente da ogni considerazione circa la liceità della registrazione della volontà, non poteva di certo considerarsi ancora valido dopo l’opposizione espressa dagli interessati rispetto all’ulteriore trattamento per finalità promozionali.
Tenuto conto che la Società ha dichiarato di aver posto in essere diversi interventi atti a rimuovere gli aspetti contestati, non si ritiene necessario imporre altre misure correttive. [OMISSIS]
In ragione di quanto disposto dall’art. 154-bis, comma 3 del Codice, si procede alla pubblicazione del presente provvedimento sul sito internet dell’Autorità (cfr. anche art. 37 del regolamento interno del Garante n. 1/2019).
[OMISSIS]
Si rileva inoltre che ricorrono i presupposti di cui all’art. 17 del Regolamento del Garante n. 1/2019 concernente le procedure interne aventi rilevanza esterna, finalizzate allo svolgimento dei compiti e all’esercizio dei poteri demandati al Garante, per l’annotazione delle violazioni qui rilevate nel registro interno dell’Autorità, previsto dall’art. 57, par. 1, lett. u) del Regolamento.
[OMISSIS]
TUTTO CIÒ PREMESSO IL GARANTE
ai sensi dell’art. 57, par. 1, lett. f), del Regolamento, dichiara illecito il trattamento descritto nei termini di cui in motivazione effettuato da Digilab S.r.l., con sede in via vicinale Santa Maria del Pianto snc, Napoli, P.IVA 09429721211; di conseguenza, ai sensi dell’art. 52, par. 2, lett. b), rivolge un ammonimento con riguardo al fatto che l’adozione di misure tecniche e organizzative non adeguate al livello di complessità dell’attività aziendale ha comportato una carenza nel controllo dei dati degli interessati e nella reale efficacia delle azioni di recepimento delle volontà di questi ultimi;
[OMISSIS]
DISPONE
a) ai sensi degli artt. 154-bis del Codice e 37 del Regolamento n. 1/2019, la pubblicazione del presente provvedimento [OMISSIS]
b) ai sensi dell’art. 17 del Regolamento del Garante n. 1/2019, dispone l’annotazione nel registro interno dell’Autorità, previsto dall’art. 57, par. 1, lett. u) del Regolamento, delle violazioni e delle misure adottate.
Ai sensi dell’art. 78 del Regolamento (UE) 2016/679, nonché degli artt. 152 del Codice e 10 del d.lgs. 1° settembre 2011, n. 150, avverso il presente provvedimento può essere proposta opposizione all’autorità giudiziaria ordinaria, con ricorso depositato al tribunale ordinario del luogo ove ha la residenza il titolare del trattamento dei dati personali, o, in alternativa, al tribunale del luogo di residenza dell’interessato, entro il termine di trenta giorni dalla data di comunicazione del provvedimento stesso, ovvero di sessanta giorni se il ricorrente risiede all’estero.
Roma, 25 settembre 2025
IL PRESIDENTE
Stanzione
IL RELATORE
Ghiglia
IL SEGRETARIO GENERALE
Fanizza
Stampa
Condivisione