Con un provvedimento reso noto nella newsletter del 29 luglio, il Garante per la protezione dei dati personali ha sanzionato Altroconsumo Edizioni Srl per 280.000 euro. Al centro del caso c'è l'uso a fini di email marketing dei dati raccolti attraverso il sito altroconsumo.it, anche quando gli utenti non avevano mai portato a termine la registrazione.

Il procedimento nasce dal reclamo di un cittadino che continuava a ricevere email promozionali senza una base giuridica valida e nonostante avesse già chiesto di non riceverne più. Dall'istruttoria è emerso che il sistema della società considerava il rapporto contrattuale perfezionato anche quando l'utente aveva interrotto la procedura di registrazione senza confermare la creazione dell'account: bastava aver lasciato l'indirizzo email a metà percorso per finire nelle liste promozionali. A questo si aggiungevano carenze organizzative nella gestione dei diritti degli interessati, con riscontri alle richieste arrivati con ritardi ingiustificati.

Oltre alla sanzione economica, il Garante ha ordinato ad Altroconsumo di cessare il trattamento dei dati di chi non ha confermato la creazione dell'account e di adeguare le proprie procedure al GDPR. Curioso il cortocircuito: a finire sanzionata per violazioni sui dati dei consumatori è proprio l'organizzazione nata per difenderli.

Un paletto che vale per tutti i funnel

La decisione fissa un principio destinato a pesare ben oltre il caso specifico: una registrazione interrotta non è un contratto, e non può quindi fondare l'invio di comunicazioni promozionali sulla base del rapporto contrattuale o del cosiddetto soft spam. Nel marketing digitale la pratica è diffusissima: recupero dei "carrelli abbandonati", email a chi ha lasciato l'indirizzo in un form senza completare l'iscrizione, campagne su liste alimentate da lead incompleti. Per il Garante, chi si ferma a metà del percorso di registrazione è fuori dal perimetro: per contattarlo a fini promozionali serve un consenso libero, specifico e documentabile.

Il secondo messaggio riguarda i diritti degli interessati. La violazione non è stata solo l'invio delle email, ma anche l'assenza di misure che garantissero riscontri tempestivi a chi chiedeva di fermarsi. L'articolo 12 del GDPR impone di rispondere senza ingiustificato ritardo e comunque entro un mese: un opt-out che non produce effetti immediati, o una casella privacy presidiata a intermittenza, sono di per sé violazioni sanzionabili.

Cosa significa per le aziende italiane

Letta insieme alla sanzione da 460.000 euro a Piaggio per la conservazione pluriennale delle email dei dipendenti, arrivata con la stessa newsletter, la multa ad Altroconsumo conferma che l'attenzione dell'Autorità si sta concentrando sui trattamenti "ordinari" — marketing, gestione account, conservazione — più che sugli incidenti eclatanti. Non serve un data breach per una sanzione a sei cifre: basta un flusso di marketing automation configurato male.

Per e-commerce, editori e chiunque gestisca una newsletter, il punto debole è quasi sempre lo stesso: il disallineamento tra ciò che dichiarano informativa e registro dei trattamenti e ciò che fanno davvero le piattaforme di marketing (CRM, CDP, strumenti di automation). I lead "a metà" — email raccolte senza conferma — sono una categoria che questi sistemi trattano di default come contatti validi, mentre per il Garante non lo sono. E la responsabilità, in base al principio di accountability, resta del titolare anche quando la configurazione è delegata a un'agenzia o a un fornitore SaaS.

Cosa fare subito

  • Verificate come la vostra piattaforma di marketing tratta le registrazioni non completate: chi non conferma l'account non deve entrare nelle liste promozionali, e i dati raccolti andrebbero cancellati dopo un termine breve.
  • Adottate la conferma dell'iscrizione (double opt-in) per newsletter e creazione account: non è formalmente obbligatoria, ma è il modo più solido per dimostrare il consenso.
  • Testate il percorso di opt-out end-to-end: la disiscrizione deve avere effetto immediato su tutti i canali e su tutte le liste, incluse quelle sincronizzate con piattaforme esterne.
  • Definite un processo tracciato per le richieste degli interessati, con responsabili, scadenze e riscontro entro 30 giorni; conservate evidenza delle risposte.
  • Riconciliate periodicamente informativa, registro dei trattamenti e configurazione reale degli strumenti di marketing: è lì che nascono quasi tutte le violazioni contestate.
  • Se il marketing è gestito da un'agenzia esterna, formalizzate ruoli e istruzioni (art. 28 GDPR): la sanzione arriva comunque al titolare.

Per chi fa marketing digitale in Italia il messaggio è netto: la lista contatti non è un raccoglitore di indirizzi comunque ottenuti, ma un archivio di consensi che dovete essere in grado di dimostrare uno per uno.