Garante per la protezione
    dei dati personali


Provvedimento del 10 maggio 2006

IL GARANTE PER LA PROTEZIONE DEI DATI PERSONALI

 

NELLAriunione odierna, in presenza del prof. Francesco Pizzetti, presidente, deldott. Giuseppe Chiaravalloti, vice presidente, del dott. Mauro Paissan e deldott. Giuseppe Fortunato, componenti e del dott. Giovanni Buttarelli,segretario generale;

VISTIi tre provvedimenti (adottati in data 25 giugno 2002, 4 luglio 2002 e 18 luglio2002), con i quali questa Autorità ha disposto nei confronti di Trisoft s.r.l.società che gestiva il sito www.nafura.it  il blocco del trattamento deidati personali effettuato mediante l'acquisizione, con "procedure random" (ovvero utilizzando uno speciale software appositamente sviluppato), dinumerosi indirizzi di posta elettronica e la loro utilizzazione per inviaremessaggi indesiderati a contenuto promozionale; rilevato che il blocco è statodisposto al fine di prevenire con immediatezza altre violazioni, nelle moredella definizione di un autonomo procedimento;

VISTIi successivi ricorsi, notificati alle parti il 27 luglio 2005 e il 29 settembre2005, aventi per oggetto l'invio non sollecitato di altri messaggi pubblicitariper posta elettronica tramite il sito www.nafura.it che risulta essere statotrasferito, unitamente alla banca dati degli utenti registrati al medesimosito, nella disponibilità di Age One Agency s.r.l., con sede presso la cedenteTrisoft s.r.l.;

VISTEle risultanze degli accertamenti ispettivi svolti presso Trisoft s.r.l., (alfine di "verificare il rispetto delle prescrizioni impartite dal Garantecon i provvedimenti di blocco"), nonchÄ presso Age One Agency s.r.l. (per"verificare l'origine dei dati personali trattati ed il rispetto dellalegge in materia di informativa e consenso ");

VISTE,in particolare, le dichiarazioni rese, nel corso delle predette attivitàispettive, da Michele Stefano Dell'Acqua, in qualità di amministratore unico diTrisoft s.r.l., dalle quali si evince che tale società ha disatteso i predettiprovvedimenti di blocco del trattamento in quanto l'intero archivio diindirizzi e-mail acquisiti con procedure casuali e, comunque, senza ilpreventivo consenso degli interessati è stato distrutto dalla medesima società;

VISTE,inoltre, le dichiarazioni rese, nel corso delle attività ispettive svoltepresso Age One Agency s.r.l., da Andrea Schietti, in qualità di amministratoredi tale società, il quale ha, tra l'altro, dichiarato che "dall'ottobredel 2003 è stata costituita una nuova società denominata Vulcan s.r.l., natacon lo scopo di gestire gli spazi pubblicitari di Nafura.it." ed haaggiunto che "In tale contesto, il 13 ottobre 2003, è stato stipulato uncontratto con la Buongiorno Vitaminic S.p.A. di Torino, nell'ambito del qualesi prevede che la Vulcan s.r.l. consegni alla Buongiorno Vitaminic la bancadati degli utenti registrati ai servizi del sito www.nafura.it per l'attivitàdi invio a mezzo e-mail di campagne promozionali relative ad aziende terze";

VISTOche Buongiorno Vitaminic S.p.A. ha ricevuto da Vulcan s.r.l. un numeroconsiderevole di record relativi agli utenti registrati al sitowww.nafura.it;

VISTIgli accertamenti (menzionati nella relazione di sintesi del 21 marzo 2006 delDipartimento comunicazioni e reti telematiche) successivamente svolti da questaAutorità, nei mesi di febbraio e marzo 2006, attraverso l'accesso diretto alsito Internet www.nafura.it, di cui è attualmente titolare la medesima societàAge One Agency s.r.l.;

VISTIi servizi offerti sul predetto sito Internet ed, in particolare, ilservizio  denominato "Nafura Hubs ";

CONSIDERATOche, per aderire al predetto servizio, l'utente deve inserire i propri datipersonali in un apposito form, senza aver ricevuto un'adeguata e preventivainformativa ai sensi dell'art. 13 del Codice, sulla base della qualemanifestare liberamente, se necessario, il proprio consenso;

VISTIgli ulteriori servizi offerti da Age One Agency s.r.l. ed, in particolare, iservizi "Nafura mobile", "Nafura internet", "Nafuraaccount" e "Newsletters & offerte speciali ";

CONSIDERATOche, per accedere a questi ultimi servizi, l'utente deve accettare "senzaalcuna riserva " che sia effettuato l'intero trattamento descritto in un'informativa reperibile sul medesimo sito tramite un collegamentoipertestuale;

VISTOin particolare che, nella procedura di iscrizione al servizio "Newsletters& offerte speciali", la casella (c.d. "check-box") a marginedella dicitura "accetto l'informativa sulla privacy" risultapre-compilata con uno specifico simbolo (c.d. flag);

VISTOil contenuto dell'informativa ed, in particolare, la precisazione secondo laquale il sito Nafura utilizza alcuni cookie al fine di "memorizzare etalvolta tenere traccia" dei dati personali degli utenti, ancheoccasionali (si legge, infatti, che "ad ogni browser che accede a Nafura vieneinviato uno o piŁ cookie "); ciò, per diverse finalità fra le quali figuraquella della profilazione, volta a rendere piŁ efficaci le inserzionipubblicitarie in quanto basate sull'analisi di interessi ed abitudini degliutenti;

VISTOche, nel medesimo testo dell'informativa, è previsto che "anche le retipubblicitarie che forniscono annunci a Nafura utilizzano i propri cookie"e che l'utente autorizza Age One Agency s.r.l. a "cedere, vendere ocomunicare a terze parti i dati personali da esso stesso forniti ";

CONSIDERATOche l'utente, in base a tale informativa, nel momento in cui fornisce i datipersonali che lo riguardano, "autorizza automaticamente la stessa Age OneAgency a trattare i dati medesimi a fini commerciali e per altri fini riportatinelle condizioni generali di utilizzo" (reperibili presso un ulterioredocumento denominato "disclaimer ");

VISTOil contenuto di tale "disclaimer" ed, in particolare, la previsionesecondo la quale il cliente autorizza Age One Agency s.r.l."all'archiviazione, all'elaborazione e alla comunicazione, anche aconsociate o partner commerciali o clienti di Nafura, di dati relativiall'utente, con le seguenti finalità: servizio clienti (╔), factoring,marketing, commerciali, commerciali a carattere politico, pubblicità e promozioneonline ed offline per posta ordinaria, analisi statistiche, indagini sullasoddisfazione della clientela, ╔.";

CONSIDERATOche, per quanto riguarda l'esercizio dei diritti dell'interessato (art. 7 delCodice), la menzionata informativa prescrive agli utenti di utilizzare unaspecifica formalità (invio della richiesta di esercizio dei medesimi dirittitramite "raccomandata con ricevuta di ritorno ");

CONSIDERATOche la predetta informativa è inidonea a fornire all'interessato tutte leindicazioni necessarie ai sensi dell'art. 13 del Codice. Ciò,  in rapportoalla delicatezza e complessità delle modalità di trattamento e dei flussi didati descritti, nonché in relazione al linguaggio utilizzato che sipalesa  equivoco e tale da indurre in errore un utente medio ed altresìidoneo a determinare, in ciascun interessato, una sottovalutazione delleconseguenze derivanti dal conferimento dei dati personali, in violazione delprincipio dell'autodeterminazione informativa; rilevato che l'informativa noncontiene, inoltre, indicazioni che definiscano in maniera adeguata lo specificoambito di comunicazione a terzi e prevede, infine, anomali"automatismi" nel consenso al trattamento (si legge, infatti:"In tutti i casi, nel momento in cui comunichi ad Age One Agency srl uno opiŁ dati personali riguardanti la tua stessa persona, autorizzi automaticamentela stessa Age One Agency srl a trattare i tuoi dati personali a finicommerciali e per gli altri fini riportati nelle condizioni generali diutilizzo (leggi la pagina disclaimer))"; rilevato, da ultimo, che lamedesima informativa rinvia a tale disclaimer non direttamente consultabiletramite un link, per fornire all'interessato una parte delle informazionipreviste dall'art. 13 del Codice e necessarie per definire le finalità deltrattamento e i soggetti a cui i dati sono comunicati;

CONSIDERATOche, in riferimento ai casi in cui tramite il predetto sito è sollecitato ilconsenso degli interessati, le modalità della sua acquisizione non sonoconformi a quanto disposto dall'art. 23 del Codice, non essendo riconosciutaagli utenti la possibilità di esprimere un consenso libero e (oltre cheriferito ad un trattamento chiaramente individuato) eventualmente differenziato rispetto alle varie finalità del trattamento, nonchÄ manifestatocon una volontà espressa con formula "in positivo", anzichÄ medianteespressioni "in negativo" che lasciano all'interessato una merafacoltà di eventuale diniego;

CONSIDERATOche l'accertato uso di cookie viola, come risultante dalla stessa informativa,il divieto di utilizzo di una rete di comunicazione elettronica "peraccedere ad informazioni archiviate nell'apparecchio terminale di un abbonato odi un utente, per archiviare informazioni o per monitorare le operazionidell'utente " (art. 122 del Codice);

CONSIDERATOche l'art. 8 del Codice stabilisce che i diritti di cui all'art. 7 cit. sonoesercitati dall'interessato con una richiesta rivolta al titolare senzaformalità, anzichÄ con necessaria richiesta per raccomandata, come nel caso dispecie;

RISERVATA,con autonomo provvedimento, la contestazione in separata sede della violazioneamministrativa concernente l'informativa (che è assente, per alcuni profili delcomplessivo trattamento, e del tutto inidonea per altri: artt. 13 e 161 delCodice);

CONSIDERATO,altresì, che l'osservanza dei presupposti prescritti per legge ai fini deltrattamento dei dati per scopi di comunicazione commerciale o pubblicitaria ènecessaria anche nei confronti di chi acquisisce da terzi banche daticontenenti indirizzi di posta elettronica, nonchÄ da parte di chi invia e-mailper conto di terzi committenti (cfr. Provv. del Garante 29 maggio 2003,relativo allo spamming, in www.garanteprivacy.it, doc. web. n. 29840);

RITENUTOche, sulla base delle predette considerazioni, risultano dagli atti violatediverse disposizioni della disciplina in materia di protezione dei datipersonali e, in modo specifico, gli artt.  8, 11, 13, 23 e 122 del Codice;

RILEVATOche, ai sensi dell'art. 11, comma 2, del Codice, i dati personali trattati inviolazione della disciplina rilevante in materia dei dati personali, come nelcaso di specie, non possono essere utilizzati;

CONSIDERATOche il Garante, ai sensi dell'art. 154, comma 1, lett. d), del Codice, ha ilcompito di vietare il trattamento dei dati che risulti illecito o non corretto;

RILEVATOche tale divieto va disposto anche nei riguardi di società che, dopo averacquisito dati trattati illecitamente, effettuano ulteriori trattamenti che nonrisultano dagli atti effettuati in presenza dei necessari presupposti; rilevatoche tali società risultano, allo stato, individuate, oltre che in BuongiornoVitaminic S.p.A., anche nella Composite Digital Media (che negli atti èindicata quale divisione del gruppo AdLink Italia), come emerge dal documento"disclaimer" (ove si legge che: "il cliente autorizza iltrattamento dei dati per finalità inerenti l'esecuzione del Contratto e lapresentazione dei servizi ivi contemplati; g) inviare comunicazioni commercialianche di terze consociate selezionate da Vulcan srl tra cui Composite DigitalMedia (divisione del gruppo AdLink Italia); Buongiorno Vitaminic Spa; h)l'utente potrà ricevere aggiornamenti, novità, consigli per gli acquistiinviati da Composite Digital Media, Buongiorno Vitaminic S.p.A., per contoproprio o di propri clienti ");

CONSIDERATOche, ai sensi dell'art. 170 del Codice, a prescindere dalle misure e sanzioniapplicabili in relazione al trattamento dei dati, chiunque, essendovi tenuto,non rispetta i provvedimenti adottati dal Garante ai sensi dell'art. 143, comma1, lett. c) del predetto Codice, è punito con la reclusione da tre mesi a dueanni;

RILEVATOche per i fatti in esame è stata già preliminarmente informata la competenteautorità giudiziaria, anche in riferimento all'ipotesi di reato di trattamentoillecito di dati (art. 167 del Codice), autorità nei confronti della quale vaora disposta la trasmissione di copia del presente provvedimento e degli attidi accertamento piŁ recenti;

VISTEle osservazioni dell'Ufficio formulate dal segretario generale ai sensidell'art. 15 del regolamento del Garante n. 1/2000;

RELATOREil dott. Giuseppe Fortunato;

TUTTO CIÒ PREMESSO, IL GARANTE

 

a) aisensi degli artt. 143, comma 1, lett. c) e art. 154, comma 1, lett. d), delCodice, vieta a Age One Agency s.r.l., avente sede in Milano, Via Voghera 9/A,attuale titolare dei trattamenti relativi al sito Internet www.nafura.it, coneffetto immediato a decorrere dalla data di comunicazione del presenteprovvedimento e nei termini di cui in motivazione, ogni ulteriore trattamentoillecito dei dati personali acquisiti nell'ambito della procedura diregistrazione ai servizi "Nafura Hubs", "Nafura mobile","Nafura internet", "Nafura account", "Newsletters& offerte speciali ";

b) aisensi degli artt. 143, comma 1, lett. c) e art. 154, comma 1, lett. d) delCodice, vieta a Buongiorno Vitaminic S.p.A., con sede legale in Torino, ViaCervinio 52 e Composite Digital Media (divisione del gruppo AdLink Italia, consede in Milano, Piazza Luigi Vittorio Bertarelli 1),  con effettoimmediato a decorrere dalla data di comunicazione del presente provvedimento enei termini di cui in motivazione, ogni ulteriore trattamento illecito dei datirelativi agli utenti registrati ai predetti servizi, inizialmente trattati daAge One Agency s.r.l. e ceduti da Vulcan s.r.l..

Roma,10 maggio 2006 

IL PRESIDENTE

Pizzetti

IL RELATORE

Fortunato

IL SEGRETARIO GENERALE

Buttarelli