Telemarketing: il Garante Privacy sanziona di nuovo SKY

Il provvedimento del Garante per la Protezione dei Dati Personali (Garante Privacy) del 12 settembre 2024 che ha sanzionato Sky Italia S.r.l. (SKY) per attività di telemarketing illecito rappresenta un punto cruciale nel panorama della tutela dei dati personali in Italia.

Il provvedimento in esame trae origine da una serie di segnalazioni da parte degli utenti su presunte attività illecite di telemarketing e gestione del consenso da parte di SKY.

Il presente commento può quindi fornire alle aziende che operano nel settore del marketing e delle comunicazioni una serie di utili linee guida.

Le criticità rilevate dal Garante Privacy nei confronti di SKY

Il Garante Privacy ha sanzionato la condotta di SKY in quanto integra numerose violazioni sia delle normative europee che nazionali in materia di protezione dei dati. A ciò si aggiunge l’evidente violazione delle disposizioni (in particolare l’art. 130 Codice Privacy) che interessano il Registro Pubblico delle Opposizioni (RPO).

In particolare, il Garante Privacy ha evidenziato:

  • la mancata verifica preventiva del RPO. SKY avrebbe contattato 644 numerazioni iscritte al RPO. Tale condotta, oltre a violare il diritto degli interessati a non ricevere comunicazioni promozionali indesiderate, in palese violazione dell’art. 130 Codice Privacy, denota una grave negligenza nella gestione delle procedure interne di compliance.
  • La gestione carente delle black-list. Nonostante la creazione di una black-list condivisa tra SKY e i suoi fornitori, diversi utenti già iscritti al RPO (o che avevano manifestato la propria opposizione) sono stati contattati nuovamente. Ciò dimostra una grave inefficienza nei processi di aggiornamento e controllo da parte del Titolare del trattamento.
  • L’assenza di basi giuridiche valide. SKY ha effettuato attività promozionali senza un consenso informato e specifico degli interessati, come invece prescritto dagli artt. 6 e 7 GDPR.
  • La debolezza della prova di acquisizione del consenso. La gestione del consenso dell’interessato è stata effettuata su file excel, con modalità inadeguate. Poiché i dettagli dei presunti consensi registrati potevano essere modificati, non potevano essere stati concessi in modo inequivocabile. In altre parole, la volontà espressa dall’interessato in relazione al trattamento dei suoi dati personali non è stata chiaramente registrata.
  • La raccolta di un unico consenso per trattamenti molteplici. La registrazione a un sito web o a qualsiasi altro servizio offerto (come la partecipazione a un concorso) costituisce un trattamento distinto rispetto all’attività pubblicitaria che il titolare intende perseguire. In questo caso il Garante Privacy ha rilevato che SKY abbia proposto la registrazione al sito come servizio in cambio del consenso al trattamento dei dati personali dell’interessato per finalità di marketing.

Misure correttive e sanzioni

Nel provvedimento in esame, il Garante Privacy ha quindi imposto a SKY una serie di misure correttive specifiche per sanare le violazioni, fra cui:

  • l’obbligo di consultazione preventiva del RPO prima di ogni campagna promozionale e il divieto di “ogni ulteriore trattamento con finalità commerciali in assenza di adeguate verifiche sugli adempimenti in materia di informativa e consenso effettuati nei confronti degli interessati i cui dati sono confluiti nel database della Società”.
  • L’implementazione di controlli interni. Il titolare del trattamento dovrà adottare procedure rigorose per aggiornare tempestivamente la black-list aziendale e per verificare di non contattare nessun interessato in violazione della normativa applicabile. Il Garante Privacy impone rigorosi controlli a campione, con ciò garantendo un’acquisizione preventiva di un
    consenso libero, specifico, inequivocabile, documentato, oltre che informato, degli interessati per l’invio di comunicazioni commerciali.
  • L’adozione di misure più adeguate per assicurare che ciascun consenso raccolto presso l’interessato assolva una finalità specifica rispetto al singolo trattamento.

Oltre alle misure correttive, il Garante ha irrogato una sanzione pecuniaria di euro 842.062,00 pari al 1% della sanzione edittale massima, ritenuta proporzionata rispetto alla gravità delle violazioni e la pubblicazione del provvedimento con evidente finalità dissuasiva.

Le sanzioni tengono conto sia delle aggravanti (fra cui la recidiva – si veda un precedente provvedimento del 2021) sia delle attenuanti (in particolare la cooperazione di SKY durante l’istruttoria).

Il Registro Pubblico delle Opposizioni (RPO)

Il Registro Pubblico delle Opposizioni è uno strumento fondamentale per tutelare i consumatori da comunicazioni promozionali indesiderate, anche se nella pratica sembrerebbe faticare nel neutralizzare il presente fenomeno.

La normativa italiana stabilisce infatti che le aziende devono verificare preventivamente l’iscrizione delle utenze al RPO prima di effettuare chiamate o inviare sms promozionali.

Tuttavia, nel caso di SKY, è emersa una notevole carenza dei controlli suddetti, ciò determinando numerose violazioni accertate dal Garante Privacy stesso.

In particolare, il Garante Privacy ha rilevato l’utilizzo per fini promozionali di numerosi contatti iscritti al RPO, in palese violazione dell’art. 130 Codice Privacy e degli artt. 5 e 6 GDPR.

Inoltre, parte delle comunicazioni indesiderate è stata effettuata tramite fornitori terzi incaricati da SKY, i quali non hanno preventivamente consultato le rispettive black-list. Rispetto a quest’ultimo rilievo, il Garante Privacy ha precisato che SKY rimane responsabile in solido per non aver effettuato un adeguato controllo sui propri partner.

Implicazioni pratiche per le aziende

Il provvedimento nei confronti di SKY offre interessanti spunti di riflessione per tutte le aziende, ivi incluse quelle specializzate nel settore del telemarketing.

In un altro articolo abbiamo già avuto modo di sottolineare l’importanza per le aziende di condurre responsabilmente le proprie campagne marketing.

Ad avviso di chi scrive, quindi, in sede di sviluppo di ciascuna campagna marketing, la consultazione del RPO non deve essere vista come un passaggio formale, ma come un elemento essenziale per garantire la conformità normativa e tutelare i diritti degli interessati. Le aziende devono esercitare un controllo rigoroso sui fornitori incaricati del trattamento dei dati, assicurandosi che operino nel rispetto delle normative vigenti. A tal fine, l’adozione di audit periodici può aiutare a prevenire simili violazioni e permette altresì di identificare tempestivamente eventuali criticità nei processi aziendali.

Considerazioni finali

Il caso SKY rappresenta un esempio emblematico delle conseguenze di una gestione inefficiente dei dati personali e del mancato rispetto delle normative in materia di protezione dei dati nel settore del marketing e delle comunicazioni.

L’inosservanza delle regole relative al Registro Pubblico delle Opposizioni evidenzia la necessità di un approccio più rigoroso da parte delle aziende. Perché la compliance non è solo un obbligo legale, ma anche un fattore strategico per costruire fiducia e reputazione.

Il provvedimento del Garante Privacy contro SKY ribadisce l’importanza di un’applicazione rigorosa delle norme sulla protezione dei dati personali, a tutela dei diritti degli interessati anche al fine di promuovere una cultura aziendale responsabile. Per le aziende, questo caso rappresenta un monito a rivedere e rafforzare le proprie procedure interne, ponendo al centro delle rispettive iniziative di marketing il rispetto delle normative e dei diritti fondamentali degli utenti.

Posted in Senza categoria

Il rimborso dei costi del credito in caso di estinzione anticipata del finanziamento

Nell’ambito dei contratti di credito ai consumatori, il consumatore ha il diritto di estinguere anticipatamente il finanziamento. L’estinzione anticipata del finanziamento da parte del consumatore comporta poi il diritto a suo favore al rimborso dei costi, da questo sostenuti, connessi al contratto.

Trattasi questo di un argomento molto attuale a fronte di numerosi interventi della giurisprudenza comunitaria e nazionale, che ad oggi è ancora dibattuto e che ha determinato numerose controversie tra istituti finanziari e consumatori.

Lo Studio Legale Princivalle Apruzzi Danielli assiste intermediari finanziari nella gestione di tali controversie.

Questo è il primo di una breve serie di articoli sul tema, partendo in questa sede da un focus sulla normativa di riferimento e dall’analisi del primo orientamento della Corte di Giustizia Europea, per proseguire poi, con un successivo articolo, sull’analisi delle più recenti interpretazioni.

La normativa di riferimento

Tutto parte dall’art. 125 sexies, comma 1, del D.Lgs. 385/1993 (Testo Unico Bancario) che regolamenta la facoltà per il consumatore di rimborsare anticipatamente l’importo dovuto al finanziatore.

L’art. 125 sexies, comma 1, del TUB stabiliva, nella sua originaria formulazione, che: “Il consumatore può rimborsare anticipatamente in qualsiasi momento, in tutto o in parte, l’importo dovuto al finanziatore. In tal caso il consumatore ha diritto a una riduzione del costo totale del credito, pari all’importo degli interessi e dei costi dovuti per la vita residua del contratto.”

Tale disposizione è stata modificata tramite l’art. 11 octies del D.L. 73/2021 (c.d. “decreto Sostegni bis”), il quale al primo comma, lett. c), ha modificato l’art. 125 sexies, comma 1, del TUB nei seguenti termini: “Il consumatore può rimborsare anticipatamente in qualsiasi momento, in tutto o in parte, l’importo dovuto al finanziatore e, in tal caso, ha diritto alla riduzione, in misura proporzionale alla vita residua del contratto, degli interessi e di tutti i costi compresi nel costo totale del credito, escluse le imposte”.

Tale modifica all’art. 125 sexies, comma 1, del TUB, secondo quanto previsto all’art. 11 octies del decreto Sostegni bis, viene applicata ai contratti sottoscritti successivamente alla data di entrata in vigore della legge di conversione del medesimo D.L. 73/2021. Dunque per i contratti di finanziamento sottoscritti successivamente al 25 luglio 2021.

Quindi, mediante la modifica legislativa in esame, viene stabilito che in caso di estinzione anticipata dei crediti al consumo il consumatore ha diritto alla restituzione di tutti i costi connessi al contratto di credito e non soltanto quelli soggetti a maturazione nel tempo.

Questo, con effetto per i contratti conclusi successivamente al 25 luglio 2021.

Ma, nonostante tale spartiacque temporale stabilito dalla normativa, vi sono diverse interpretazioni per i contratti ante 25 luglio 2021.

Il primo intervento della Corte di Giustizia Europea: la sentenza Lexitor

Prima dell’intervento del legislatore nazionale, è intervenuta la Corte di Giustizia Europea con la sentenza C-383/18 dell’11 settembre 2019 (meglio nota come “Sentenza Lexitor”).

Questa sentenza ha fornito una interpretazione forte su come considerare il diritto del consumatore al rimborso dei costi del credito in caso di estinzione anticipata del finanziamento.

Con questa sentenza la Corte di Giustizia Europea ha stabilito che il diritto del consumatore alla riduzione del costo totale del credito in caso di rimborso anticipato del finanziamento, previsto all’articolo 16, paragrafo 1, della Direttiva CE 2008/48 relativa ai contratti di credito ai consumatori, include tutti i costi posti a carico del consumatore e non soltanto quelli soggetti a maturazione nel tempo.

Secondo la Corte di Giustizia Europea l’effettività del diritto del consumatore alla riduzione del costo totale del credito risulterebbe sminuita qualora la riduzione del credito potesse limitarsi ai soli costi presentati dal finanziatore come dipendenti dalla durata del contratto. Infatti, continua sempre la Corte di Giustizia Europea, limitare la possibilità di riduzione del costo totale del credito ai soli costi espressamente correlati alla durata del contratto comporterebbe il rischio che il consumatore si veda imporre costi più elevati al momento della conclusione del contratto di credito.

L’orientamento della Corte di Giustizia Europea si basa sul fatto che la normativa di riferimento, ovvero l’articolo 16, paragrafo 1, della Direttiva CE 2008/48, prevede espressamente il diritto per il consumatore di procedere al rimborso anticipato del credito e di beneficiare di una riduzione del costo totale del credito, che comprende gli interessi e i costi dovuti per la restante durata del contratto (ma non solo, come stabilito dalla CGUE, quelli dipendenti dalla durata del contratto).

Riferimento, quello al “costo totale del credito”, che, fino all’intervento del legislatore nazionale mediante il decreto Sostegni bis, non era presente nella nostra normativa nazionale.

L’intervento della Corte Costituzionale

In considerazione dell’orientamento della CGUE e a seguito dell’intervento del legislatore nazionale  modificativo dell’art. 125 sexies, comma 1, del TUB, sono seguite varie controversie in merito al regime da applicare ai contratti di credito conclusi prima del 25 lugli0 2021.

E’ quindi intervenuta la Corte Costituzionale con la sentenza n. 263 del 22 dicembre 2022.

Con tale sentenza, l’organo di legittimità costituzionale formalmente è intervenuta soltanto riguardo a un’altra disposizione dell’art. 11 octies del D.L. 73/2021, ovvero soltanto nella  parte finale del comma 2.

Tale disposizione stabiliva – per i contratti di credito sottoscritti prima del 25 luglio 2021 – l’applicazione, oltre che alla normativa previgente, alla normativa secondaria contenuta nelle disposizioni di trasparenza e di vigilanza della Banca d’Italia. La Corte Costituzionale, con la sentenza in esame, ha dichiarato l’illegittimità costituzionale del riferimento alla normativa secondaria della Banca d’Italia contenuto all’art. 11 octies, comma 2, del D.L. 73/2021.

Non è stato apportato dalla Corte Costituzionale alcun intervento alla prima parte dell’art. 11 octies, comma 2, del D.L. 73/2021, il quale presenta la stessa formulazione: “L’articolo 125-sexies del testo unico delle leggi in materia bancaria e creditizia, di cui al decreto legislativo 1° settembre 1993, n. 385, come sostituito dal comma 1, lettera c), del presente articolo, si applica ai contratti sottoscritti successivamente alla data di entrata in vigore della legge di conversione del presente decreto.”

Sennonché, la stessa Corte Costituzionale, in quella stessa sentenza n. 263/2022, ha adottato una interpretazione di derivazione comunitaria e in forza del vincolo di appartenenza dell’Italia all’Unione Europea. La sentenza 263/20222 richiamandosi alla sentenza Lexitor, ha evidenziato – al di là della dichiarazione di illegittimità costituzionale al richiamo della normativa secondaria di Banca d’Italia – che in caso di restituzione anticipata del finanziamento, il diritto del consumatore alla riduzione dei costi sostenuti in relazione al contratto di credito non può essere limitato a talune tipologie di costi in funzione del momento in cui è stato concluso il contratto. Questo anche per i contratti conclusi prima del 25 luglio 2021.

Prime considerazioni

La Corte Costituzionale ha chiarito definitivamente la questione ponendo fine al dibattito e alle controversie sul tema?

Forse non in maniera definitiva.

Come avremo modo di vedere nel prossimo articolo, si sono susseguiti ulteriori importanti interventi da parte di vari organi giudicanti.

Organi che hanno fornito interpretazioni diverse sul diritto del consumatore al rimborso dei costi del credito in caso di estinzione anticipata del finanziamento.

Lo Studio Legale Princivalle Apruzzi Danielli, con il suo team di banking law, nel seguire costantemente i vari orientamenti, ha avuto la possibilità di assistere intermediari finanziari in questa evoluzione.

 

GDPR e concorrenza sleale alla luce della recente sentenza della CGUE

La Corte di Giustizia dell’Unione Europea (CGUE) ha emesso il 4 ottobre 2024 una sentenza di grande rilevanza, sancendo un importante collegamento tra la protezione dei dati personali, regolata dal Regolamento UE 2016/679  (GDPR) e le pratiche di concorrenza sleale.

La decisione in esame amplia infatti le implicazioni del GDPR, affermando che una sua violazione possa essere configurata anche come un atto di concorrenza sleale. Questa prospettiva apre così nuove possibilità di tutela giuridica tra gli operatori del web per cui ci sembra opportuno svolgere alcune considerazioni.

I fatti di causa

Il caso, poi sottoposto all’attenzione della CGUE, traeva origine dalla controversia insorta tra due farmacisti tedeschi concorrenti rispetto alle modalità di vendita di medicinali online. Tale settore è considerato particolarmente delicato soprattutto quando si considera il trattamento dei dati relativi alla salute che, come noto sono regolati da norme particolarmente stringenti.

Infatti, secondo il GDPR, tali dati appartengono a una categoria speciale e richiedono un trattamento trasparente e sicuro, con tassative basi giuridiche per il loro trattamento, tra cui il consenso esplicito dell’interessato.

Nel caso di specie, un operatore di e-commerce non aveva rispettato questi requisiti, omettendo di informare i clienti sulle finalità specifiche del trattamento e non acquisendo il consenso necessario. Questo comportamento, oltre a costituire una violazione del GDPR, è stato giudicato come pratica commerciale scorretta ai sensi delle normativa nazionale tedesca sulla concorrenza sleale poiché determina un vantaggio per l’operatore che non è conforme e viceversa uno svantaggio per l’imprenditore adempiente, a danno peraltro dei consumatori.

“L’articolo 3 del Gesetz gegen den unlauteren Wettbewerb (legge contro la concorrenza sleale), del 3 luglio 2004 (BGBl. 2004 I, pag. 1414), […] (in prosieguo: l’«UWG»), intitolato «Divieto di comportamenti commerciali sleali», al paragrafo 1 prevede quanto segue:

«Le pratiche commerciali sleali sono illecite». L’articolo 3a dell’UWG, intitolato «Violazione del diritto», è così formulato:

«Commette un atto sleale colui il quale violi una disposizione di legge che sia altresì destinata a disciplinare il comportamento sul mercato nell’interesse dei soggetti partecipanti al mercato stesso, nel caso in cui la violazione sia idonea a pregiudicare in maniera sensibile gli interessi dei consumatori, di altri soggetti partecipanti al mercato o dei concorrenti».”

La decisione della Corte di Giustizia europea

La questione è stata quindi sottoposta dal Giudice tedesco al vaglio della CGUE  che ha chiarito quanto segue:

  • gli Stati membri possono prevedere che i concorrenti possano agire legalmente per contestare violazioni del GDPR come pratiche commerciali scorrette.
  • La mancata conformità al GDPR, in particolare per quanto riguarda la trasparenza e il consenso, non è solo un problema legale in termini di sanzioni amministrative, ma può anche portare a ripercussioni economiche, come cause per concorrenza sleale.

La sentenza della CGUE stabilisce quindi che il rispetto delle regole sulla protezione dei dati personali non rappresenta solo un obbligo normativo, ma costituisce un elemento essenziale per garantire equità e trasparenza nel mercato. Nel contesto del commercio elettronico, i dati forniti dagli utenti devono essere trattati con il massimo rispetto, indipendentemente dalla tipologia di prodotto venduto, compresi farmaci da banco o medicinali su prescrizione.

La concorrenza e la compliance al GDPR

Questa pronuncia, a nostro avviso, pone in evidenza come la protezione dei dati personali sia sempre più centrale nella regolamentazione dei mercati digitali. Il valore della conformità normativa non può e non deve essere considerata né un orpello né un inutile onere per gli operatori i quali, soprattutto nelle piccole realtà imprenditoriali sentono maggiormente lo sforzo di aderire alla normativa e il relativo investimento economico, di tempo e risorse da impiegare.

Il GDPR, spesso percepito come un insieme di regole tecniche, si dimostra uno strumento per garantire correttezza e trasparenza nella competizione commerciale. La sfida è al rialzo: gli operatori del mercato, specialmente online, dovranno quindi adottare standard elevati di conformità per evitare non solo multe, ma anche danni reputazionali e azioni legali da parte di concorrenti.

La decisione della Corte di Giustizia europea rappresenta una svolta significativa, segnando una convergenza tra normative sulla protezione dei dati e norme sulla concorrenza.

Considerazioni finali

La sentenza del 4 ottobre 2024 è destinata a influenzare profondamente la regolamentazione del mercato europeo. Da un lato rafforza il ruolo del GDPR come strumento per promuovere la tutela dei dati personali, dall’altro l’equità nel commercio. Con questa sentenza, gli operatori economici sono stati avvisati: trasparenza e rispetto delle normative sono requisiti imprescindibili, non solo per il rispetto della legge, ma anche per restare competitivi in un mercato sempre più regolato e attento ai diritti degli utenti.