Accedi alla tua area riservata
Accedi per caricare la lista dei tuoi coupon!

La conformità GDPR di un database B2B richiede di distinguere tra dati di persone giuridiche e contatti riconducibili a persone fisiche, con base giuridica documentata per ogni trattamento. Bancomail applica il legittimo interesse alla raccolta, all'aggiornamento e alla cessione dei dati, formalizzato in un Legitimate Interest Assessment (LIA), con tracciabilità end-to-end dei dati e supervisione del DPO. Le modalità di contatto da parte del cliente seguono la normativa applicabile al canale e alla natura del destinatario, azienda o contatto riconducibile a una persona fisica. Su oltre 11.000.000 di record sono garantiti diritto di informazione, aggiornamento e opposizione del contatto.
Con l'avvento della 196/03 (“Testo Unico sulla Privacy”) e nel 2018 con il GDPR, i legislatori hanno attestato quanto fosse cruciale che i temi trattati fossero in linea con i tempi e hanno, di fatto, concepito testi di legge moderni e rivolti al mondo Digital.
Congiuntamente con il nostro reparto Legale e in accordo con i player più autorevoli del settore del Direct Marketing, abbiamo condotto e teniamo in aggiornamento un'analisi precisa e scrupolosa del contesto normativo GDPR per il nostro ambito.
L'analisi è tenuta in aggiornamento alla luce dei provvedimenti dell'Autorità. Le procedure Bancomail e le tipologie di dati trattati sono conformi al GDPR.
Di seguito un estratto della nostra analisi.
Il Database di Bancomail contiene ad oggi più di 11.000.000 di record di aziende, associazioni e liberi professionisti. Al suo interno esistono 2 casi/tipologie di dati:
Rappresenta il 75% del totale dei record nel nostro Database: aziende, associazioni ed enti con varie forme di composizione (Spa, Srl, Snc, Sas etc.) e dati di contatto generici (es.: info@) o di reparto (es.: marketing@, sales@, etc.).
Questi soggetti sono chiaramente esclusi dalla tutela del Regolamento in base al Considerando 14 della stessa che riportiamo integralmente:
The protection afforded by this Regulation should apply to natural persons, whatever their nationality or place of residence, in relation to the processing of their personal data. This Regulation does not cover the processing of personal data which concerns legal persons and in particular undertakings established as legal persons, including the name and the form of the legal person and the contact details of the legal person.
Tuttavia, per deontologia e maggior garanzia, le nostre procedure, sebbene questa esclusione dalla tutela dal trattamento fosse già compresa nella revisione della 196/03 (decreto Monti “Salva Italia”), assicurano da sempre anche a questi Soggetti i Diritti Universali (informazione, verifica, aggiornamento e rimozione). Continueremo a farlo anche con il GDPR.
Nella stessa ottica virtuosa e strategica, consigliamo ai nostri clienti di usare lo stesso tipo di approccio, assicurando ai destinatari informazione e diritti.
È un caso molto meno frequente nel nostro Database, ma esistente. Dati di contatto che incidentalmente identificano la “persona fisica” possono presentarsi secondo due pattern:
a) [email protected]
b) [email protected]
Mentre nel primo caso, la persona è pur chiaramente identificata dall'attività aziendale cui è relazionata; il secondo caso raccoglie per lo più Liberi Professionisti in forma singola che utilizzano, pur a scopo Business, dati di contatto che identificano chiaramente la “persona fisica” anche al di là della sua veste professionale. Nota: non si contemplano in questa casistica, gli Studi Associati che rientrano di fatto nelle Legal Person.
Quando un'azienda rende pubblici i recapiti di un proprio referente, su un sito, in una directory, in un annuncio o su un profilo professionale, lo fa perché venga contattato per l'attività dell'azienda. Questa scelta definisce la finalità del conferimento e l'aspettativa ragionevole di chi lo ha pubblicato: essere raggiunto da chi ha a che fare con quell'attività, clienti e fornitori compresi. Su questa base si fonda il legittimo interesse al trattamento (Considerando 47), senza che il dato esca dalla tutela del Regolamento: resta un dato personale, con informativa e diritti garantiti. Le regole sul canale di comunicazione sono un livello distinto e dipendono dalla natura del destinatario e del messaggio: una richiesta di informazioni e una proposta commerciale non sono la stessa cosa, e la seconda, verso un contatto riconducibile a una persona fisica, anche nella sua veste professionale, segue le regole previste per le comunicazioni promozionali. Su questo tema le posizioni possono variare: è una materia che resta naturalmente aperta a letture diverse. Quella che riportiamo è la posizione che il Garante ha reso operativa con i suoi provvedimenti, ed è il criterio su cui ci allineiamo: rispettare la finalità per cui il dato è stato reso pubblico, valutando ogni situazione nel merito, con coerenza tra come i dati sono stati resi pubblici e come vengono usati.
In particolare il 47 scrive, come conclusione:
The processing of personal data for direct marketing purposes may be regarded as carried out for a legitimate interest.
Questi dati sono dati personali. Bancomail li tratta e li cede sulla base del legittimo interesse (Considerando 47), con informativa resa agli interessati e diritti garantiti. Le comunicazioni a questi destinatari da parte del cliente seguono le regole del canale utilizzato: per l'email e i sistemi automatizzati vale l'art. 130 del Codice Privacy, per gli altri canali il legittimo interesse nel rispetto delle opposizioni.
L'informativa non è solo un adempimento: è il momento in cui vi presentate al destinatario. Gli dite chi siete, di cosa vi occupate, da dove provengono i suoi dati e perché volete comunicare con lui, e gli mettete a disposizione i suoi diritti. Un destinatario informato in modo chiaro sa con chi ha a che fare, e questo vale più di qualsiasi presentazione.
TRACKING: sin dalla nascita di Bancomail, abbiamo creato routine per tracciare i dati che cediamo. Ogni singolo record contiene tutti i dati sul reperimento (data, fonte, etc) e i riferimenti (nominativo e temporale) di coloro a cui lo abbiamo fornito.
Questo approccio è molto importante al fine di una piena compatibilità con il Regolamento.
DPO: il Regolamento non ce lo impone, ma abbiamo designato un Data Protection Officer, raggiungibile a [email protected], per la supervisione delle procedure di trattamento e il rilievo di eventuali criticità.
LIA: è un audit interno (“Legitimate Interest Assessment”) che serve a mettere su carta ed archiviare la valutazione fatta dal Team Database e DPO, in merito al nostro legittimo interesse e al legittimo interesse dei nostri clienti.
Questo documento tiene conto di un “balance test” oggettivo, per la verifica che gli interessi individuali non prevarichino il nostro.
Per ogni record Bancomail è in grado di documentare fonte, data di raccolta, informativa resa e cessioni effettuate.