- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy
- Regulation (EU) 2022/2065 — DSA advertising transparency
- Regulation (EU) 2019/1150 for platform intermediation
Chi deve nominarlo
Fornitori di adtech, fornitori di analisi e operatori di SDK stabiliti al di fuori dell'Unione che trattano dati su persone nell'Unione. La maggior parte sono titolari del trattamento per i propri scopi anche quando gli editori li definiscono responsabili del trattamento, e tale determinazione decide chi ha bisogno di un rappresentante e chi porta la responsabilità.
Soglie ed esenzioni
Nessuna soglia. Il trattamento di identificatori pseudonimi su larga scala è precisamente il monitoraggio su larga scala che l'Articolo 3(2) mira a colpire, e l'esenzione di cui all'Articolo 27(2) non può applicarsi.
Cosa deve comparire in etichetta
Trasparenza verso gli editori e gli utenti: l'identità del rappresentante nell'informativa sulla privacy, gli scopi e le basi giuridiche, i periodi di conservazione e l'elenco dei fornitori. Ai sensi del DSA, la pubblicità deve essere identificabile come tale con l'inserzionista nominato e i principali parametri di profilazione divulgati.
Campi sui marketplace
Gli editori richiedono chiarezza contrattuale sullo stato di titolare o responsabile del trattamento, e le piattaforme di gestione del consenso non integreranno fornitori che non possono fornire le divulgazioni richieste. L'applicazione contro l'ecosistema di offerta in tempo reale è venuta sia da parte dei regolatori che da contenziosi.
Documentazione da tenere
Registri dell'Articolo 30 che mappano ogni flusso di dati. La designazione dell'Articolo 27. Analisi della base giuridica per scopo, poiché il consenso ottenuto da un editore deve effettivamente coprire i tuoi scopi e essere trasmesso a te. Valutazione d'impatto sulla protezione dei dati. Clausole contrattuali standard e valutazioni d'impatto sul trasferimento. Accordi di co-titolare ai sensi dell'Articolo 26 dove le responsabilità sono condivise con gli editori.
Norme e prove
Non applicabile, ma l'analisi del traffico è come inizia l'applicazione: i regolatori e le ONG esaminano se gli identificatori vengono trasmessi prima del consenso e se il segnale di consenso corrisponde al trattamento effettivo.
Requisiti linguistici
Informazioni sulla trasparenza nella lingua degli utenti i cui dati vengono trattati.
Da quando si applica
Il rappresentante prima dell'inizio del trattamento. Il consenso deve precedere qualsiasi lettura o scrittura sul dispositivo, e una richiesta di offerta contenente un identificatore inviata prima del consenso è già un'infrazione.
Per quanto si conservano i documenti
Registri per tutta la durata del trattamento. La conservazione dei dati delle richieste di offerta è una constatazione ricorrente, poiché i dati conservati per analisi oltre l'asta raramente hanno una base documentata.
Cosa succede se non sei in regola
Fino a €20 milioni o il 4% del fatturato per trattamento illecito, e €10 milioni o il 2% per la mancanza di rappresentante. Le sanzioni nazionali per la privacy elettronica sono imposte separatamente e non richiedono prova di danno. Questo settore ha prodotto alcune delle decisioni di applicazione più grandi e sistemiche nell'Unione.
Chi controlla
Autorità di protezione dei dati in tutta l'Unione, poiché un titolare senza una sede nell'UE non ha un'autorità principale, e autorità di protezione dei consumatori per schemi oscuri nelle interfacce di consenso.
Dove passa il confine
La questione titolare-responsabile del trattamento è decisiva e non può essere risolta solo con la formulazione contrattuale: un fornitore che determina scopi come la costruzione di audience o l'addestramento di modelli è un titolare indipendentemente da come è intitolato l'accordo. Inferenze di categoria speciale — salute, sessualità, opinioni politiche — tratte dal comportamento di navigazione attraggono obblighi ai sensi dell'Articolo 9 che il consenso per la pubblicità non soddisfa.
Le domande che ci fanno
- Il nostro editore raccoglie il consenso — è sufficiente per noi?
- Solo se il consenso copre genuinamente i tuoi scopi, ti nomina e viene trasmesso a te prima del trattamento. Fare affidamento su un banner generico di un editore ha ripetutamente fallito nell'applicazione.
- Gli identificatori pseudonimi sono dati personali?
- Sì. Gli ID cookie, gli ID pubblicitari e le email hash identificano gli individui ai fini del GDPR, e trattarli come anonimi è l'errore strutturale più comune in questo settore.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom