Skip to content
  • Home
  • Studio
  • People
  • Aree di competenza
  • News
  • Contatti
  • Lavora con noi
  • IT
23/12/24

Telemarketing: il Garante Privacy sanziona di nuovo SKY

Il provvedimento del Garante per la Protezione dei Dati Personali (Garante Privacy) del 12 settembre 2024 che ha sanzionato Sky Italia S.r.l. (SKY) per attività di telemarketing illecito rappresenta un punto cruciale nel panorama della tutela dei dati personali in Italia.

Il provvedimento in esame trae origine da una serie di segnalazioni da parte degli utenti su presunte attività illecite di telemarketing e gestione del consenso da parte di SKY.

Il presente commento può quindi fornire alle aziende che operano nel settore del marketing e delle comunicazioni una serie di utili linee guida.

Le criticità rilevate dal Garante Privacy nei confronti di SKY

Il Garante Privacy ha sanzionato la condotta di SKY in quanto integra numerose violazioni sia delle normative europee che nazionali in materia di protezione dei dati. A ciò si aggiunge l’evidente violazione delle disposizioni (in particolare l’art. 130 Codice Privacy) che interessano il Registro Pubblico delle Opposizioni (RPO).

In particolare, il Garante Privacy ha evidenziato:

  • la mancata verifica preventiva del RPO. SKY avrebbe contattato 644 numerazioni iscritte al RPO. Tale condotta, oltre a violare il diritto degli interessati a non ricevere comunicazioni promozionali indesiderate, in palese violazione dell’art. 130 Codice Privacy, denota una grave negligenza nella gestione delle procedure interne di compliance.
  • La gestione carente delle black-list. Nonostante la creazione di una black-list condivisa tra SKY e i suoi fornitori, diversi utenti già iscritti al RPO (o che avevano manifestato la propria opposizione) sono stati contattati nuovamente. Ciò dimostra una grave inefficienza nei processi di aggiornamento e controllo da parte del Titolare del trattamento.
  • L’assenza di basi giuridiche valide. SKY ha effettuato attività promozionali senza un consenso informato e specifico degli interessati, come invece prescritto dagli artt. 6 e 7 GDPR.
  • La debolezza della prova di acquisizione del consenso. La gestione del consenso dell’interessato è stata effettuata su file excel, con modalità inadeguate. Poiché i dettagli dei presunti consensi registrati potevano essere modificati, non potevano essere stati concessi in modo inequivocabile. In altre parole, la volontà espressa dall’interessato in relazione al trattamento dei suoi dati personali non è stata chiaramente registrata.
  • La raccolta di un unico consenso per trattamenti molteplici. La registrazione a un sito web o a qualsiasi altro servizio offerto (come la partecipazione a un concorso) costituisce un trattamento distinto rispetto all’attività pubblicitaria che il titolare intende perseguire. In questo caso il Garante Privacy ha rilevato che SKY abbia proposto la registrazione al sito come servizio in cambio del consenso al trattamento dei dati personali dell’interessato per finalità di marketing.

Misure correttive e sanzioni

Nel provvedimento in esame, il Garante Privacy ha quindi imposto a SKY una serie di misure correttive specifiche per sanare le violazioni, fra cui:

  • l’obbligo di consultazione preventiva del RPO prima di ogni campagna promozionale e il divieto di “ogni ulteriore trattamento con finalità commerciali in assenza di adeguate verifiche sugli adempimenti in materia di informativa e consenso effettuati nei confronti degli interessati i cui dati sono confluiti nel database della Società”.
  • L’implementazione di controlli interni. Il titolare del trattamento dovrà adottare procedure rigorose per aggiornare tempestivamente la black-list aziendale e per verificare di non contattare nessun interessato in violazione della normativa applicabile. Il Garante Privacy impone rigorosi controlli a campione, con ciò garantendo un’acquisizione preventiva di un
    consenso libero, specifico, inequivocabile, documentato, oltre che informato, degli interessati per l’invio di comunicazioni commerciali.
  • L’adozione di misure più adeguate per assicurare che ciascun consenso raccolto presso l’interessato assolva una finalità specifica rispetto al singolo trattamento.

Oltre alle misure correttive, il Garante ha irrogato una sanzione pecuniaria di euro 842.062,00 pari al 1% della sanzione edittale massima, ritenuta proporzionata rispetto alla gravità delle violazioni e la pubblicazione del provvedimento con evidente finalità dissuasiva.

Le sanzioni tengono conto sia delle aggravanti (fra cui la recidiva – si veda un precedente provvedimento del 2021) sia delle attenuanti (in particolare la cooperazione di SKY durante l’istruttoria).

Il Registro Pubblico delle Opposizioni (RPO)

Il Registro Pubblico delle Opposizioni è uno strumento fondamentale per tutelare i consumatori da comunicazioni promozionali indesiderate, anche se nella pratica sembrerebbe faticare nel neutralizzare il presente fenomeno.

La normativa italiana stabilisce infatti che le aziende devono verificare preventivamente l’iscrizione delle utenze al RPO prima di effettuare chiamate o inviare sms promozionali.

Tuttavia, nel caso di SKY, è emersa una notevole carenza dei controlli suddetti, ciò determinando numerose violazioni accertate dal Garante Privacy stesso.

In particolare, il Garante Privacy ha rilevato l’utilizzo per fini promozionali di numerosi contatti iscritti al RPO, in palese violazione dell’art. 130 Codice Privacy e degli artt. 5 e 6 GDPR.

Inoltre, parte delle comunicazioni indesiderate è stata effettuata tramite fornitori terzi incaricati da SKY, i quali non hanno preventivamente consultato le rispettive black-list. Rispetto a quest’ultimo rilievo, il Garante Privacy ha precisato che SKY rimane responsabile in solido per non aver effettuato un adeguato controllo sui propri partner.

Implicazioni pratiche per le aziende

Il provvedimento nei confronti di SKY offre interessanti spunti di riflessione per tutte le aziende, ivi incluse quelle specializzate nel settore del telemarketing.

In un altro articolo abbiamo già avuto modo di sottolineare l’importanza per le aziende di condurre responsabilmente le proprie campagne marketing.

Ad avviso di chi scrive, quindi, in sede di sviluppo di ciascuna campagna marketing, la consultazione del RPO non deve essere vista come un passaggio formale, ma come un elemento essenziale per garantire la conformità normativa e tutelare i diritti degli interessati. Le aziende devono esercitare un controllo rigoroso sui fornitori incaricati del trattamento dei dati, assicurandosi che operino nel rispetto delle normative vigenti. A tal fine, l’adozione di audit periodici può aiutare a prevenire simili violazioni e permette altresì di identificare tempestivamente eventuali criticità nei processi aziendali.

Considerazioni finali

Il caso SKY rappresenta un esempio emblematico delle conseguenze di una gestione inefficiente dei dati personali e del mancato rispetto delle normative in materia di protezione dei dati nel settore del marketing e delle comunicazioni.

L’inosservanza delle regole relative al Registro Pubblico delle Opposizioni evidenzia la necessità di un approccio più rigoroso da parte delle aziende. Perché la compliance non è solo un obbligo legale, ma anche un fattore strategico per costruire fiducia e reputazione.

Il provvedimento del Garante Privacy contro SKY ribadisce l’importanza di un’applicazione rigorosa delle norme sulla protezione dei dati personali, a tutela dei diritti degli interessati anche al fine di promuovere una cultura aziendale responsabile. Per le aziende, questo caso rappresenta un monito a rivedere e rafforzare le proprie procedure interne, ponendo al centro delle rispettive iniziative di marketing il rispetto delle normative e dei diritti fondamentali degli utenti.

Ultime news
08 Giu
CCD2 e pubblicità: i 7 errori che possono esporre a sanzioni
30 Mar
Sentenza State of New Mexico v. Meta Platforms: la prima condanna storica di Big Tech per la sicurezza dei minori
17 Feb
Assemblee società quotate a distanza: governance e regole 2026
Aree di attività
Information technology, cybersecurity, e-commerce Privacy e sicurezza dei dati personali
BOLOGNA

Via Santo Stefano 50
40125 Bologna (ITALY)

Iscriviti alla nostra newsletter

+39 051 0930400

© 2023 Princivalle Apruzzi Danielli – Studio legale – Associazione Professionale - P. IVA 03082431200

Privacy policy • Cookie policy

  • Home
  • Studio
  • People
  • Aree di competenza
  • News
  • Contatti
  • Lavora con noi
  • IT