L'obbligo di informare e di ottenere il consenso esplicito sui siti web di e-commerce
Questioni relative all'obbligo di informazione e al consenso esplicito sui siti web di e-commerce
1. Introduzione: Il commercio digitale e il problema del trattamento dei dati personali
Il volume dell'e-commerce cresce ogni anno in Turchia e nel mondo; la maggior parte dei consumatori effettua i propri acquisti tramite piattaforme online. Questa situazione implica che i siti di e-commerce;
-
Informazioni per i consumatori,
-
Dati di pagamento,
-
Dati dei cookie comportamentali,
-
Registri di consegna/indirizzo,
-
Informazioni sulle preferenze a fini di marketing
Ciò rende obbligatoria la sua applicazione. In questo contesto, la Legge sulla protezione dei dati personali (Legge n. 6698), la Legge sulla regolamentazione del commercio elettronico n. 6563, la Legge sui contratti a distanza, il Codice delle obbligazioni turco, il Codice commerciale turco (TTK) , nonché le decisioni dell'Autorità per la pubblicità e le decisioni del Comitato per la protezione dei dati personali, rivestono grande importanza per le piattaforme di e-commerce e per i gestori di piattaforme di e-commerce.
Un'analisi dei reclami presentati contro i siti di e-commerce rivela che le problematiche legali più comuni sono le seguenti:
-
Mancanza di testi informativi,
-
Ottenere un consenso esplicito che sia illegale o non valido,
-
Utilizzo non autorizzato di cookie e tecnologie di tracciamento,
-
Acquisizione illecita del consenso per comunicazioni commerciali elettroniche,
-
Mancanza di informazioni preliminari nella vendita a distanza,
-
Trattamento dei dati che viola il principio di minimizzazione dei dati,
-
Campagne, lotterie e attività CRM che violano la KVKK (Legge turca sulla protezione dei dati personali)
Si presenta in questo modo.
2. Quadro normativo: quali regolamenti si applicano?
2.1. Legge sulla protezione dei dati personali (Legge n. 6698)
Articolo 10 – Obbligo di informazione
Articoli 5-6 – Condizioni per il trattamento dei dati personali
Articolo 11 – Diritti dell'interessato
Articolo 12 – Obblighi di sicurezza dei dati
Articolo 18 – Sanzioni amministrative
2.2. Legge sulla regolamentazione del commercio elettronico (6563)
Articoli 6–8: Autorizzazione per i messaggi elettronici commerciali -
Regolamento sulle comunicazioni commerciali e sui messaggi elettronici commerciali
2.3. Regolamentazione sui contratti a distanza
Informazioni preliminari, diritto di recesso, conclusione del contratto.
2.4. Diritto del commercio elettronico e decisioni dell'Autorità garante della pubblicità
Disposizioni in materia di trasparenza, informazione e pubblicità ingannevole.
2.5. GDPR (Regolamento generale sulla protezione dei dati dell'Unione europea)
Questa disposizione è vincolante per le piattaforme di e-commerce che vendono in Europa o che hanno clienti con sede in Europa.
3. Obbligo di fornire informazioni sui siti web di e-commerce
3.1. Perché è necessaria l'illuminazione?
I siti web di e-commerce inizialmente richiedono agli utenti i seguenti dati:
-
Nome completo, numero di telefono, indirizzo email
-
Indirizzo di consegna
-
Indirizzo IP, informazioni sul browser
-
Registri di registro
-
Dati dei cookie
-
Le informazioni relative alla carta vengono ricevute dall'agente di pagamento
La maggior parte di questi dati personali . Pertanto, ai sensi dell'articolo 10 della legge sulla protezione dei dati personali, il titolare del trattamento prima di iniziare il trattamento dei dati personali .
3.2. Elementi obbligatori dell'informativa sulla privacy
Secondo la legge sulla protezione dei dati personali (KVKK), l'informativa sulla privacy recita:
-
Titolo e informazioni di contatto del responsabile del trattamento dei dati,
-
Quali dati personali vengono trattati,
-
Finalità di trattamento,
-
A chi e per quali scopi vengono trasferiti i dati,
-
Metodo di raccolta dei dati e base giuridica,
-
Diritti dell'interessato (articolo 11)
Dovrebbe includere i seguenti elementi.
La maggior parte dei siti web di e-commerce omette questi elementi o li spiega in modo astratto. Ad esempio;
Dichiarazioni generiche come "I vostri dati vengono trattati al fine di svolgere le nostre attività" sono considerate insufficienti dal Consiglio .
La formulazione corretta dovrebbe essere:
-
Inserimento dell'ordine, elaborazione del pagamento, consegna,
-
Creazione di un account di iscrizione,
-
Svolgere attività di assistenza clienti,
-
Esecuzione dei processi di fatturazione
Obiettivi come questi individualmente e in modo concreto .
3.3. Quando è opportuno installare l'illuminazione?
Illuminazione;
-
Quando si compila il modulo di iscrizione,
-
Durante le fasi di aggiunta al carrello e di ordinazione,
-
Nel primo contatto dati,
-
Non appena il cookie viene inserito
Dovrebbe essere consegnato all'utente.
L'informativa fornita dopo il completamento dell'ordine è illegittima
perché il trattamento dei dati inizia senza informare l'interessato.
3.4. Gli aspetti dell'illuminazione più spesso trascurati nell'e-commerce
-
Mancanza di informazioni riguardanti i cookie,
-
La mancanza di informazioni separate fornite nelle attività CRM per scopi pubblicitari/di marketing,
-
La mancata divulgazione del trasferimento dei dati alle società di spedizione/consegna,
-
Mancata specificazione del trasferimento agli istituti di pagamento,
-
Non sono state fornite informazioni sull'utilizzo di pannelli pubblicitari (Meta Ads, Google Ads),
-
Non sono state fornite informazioni in merito ai cookie di terze parti (Meta Pixel, Google Analytics).
Le decisioni del Comitato per la protezione dei dati personali sottolineano chiaramente che le politiche sui cookie richiedono "il consenso esplicito per tutti i cookie, ad eccezione di quelli infrastrutturali".
4. Problemi relativi al consenso esplicito: errori comuni sui siti di e-commerce
4.1. Che cos'è il consenso esplicito?
Secondo la legge, il consenso esplicito:
-
Relativo a un argomento specifico ,
-
basato sulle informazioni,
-
concessa liberamente .
Il punto più dibattuto nell'e-commerce è se il consenso esplicito venga dato veramente e liberamente .
4.2. Per quali scopi è possibile ottenere il consenso esplicito nell'e-commerce?
Per le transazioni non essenziali:
-
Autorizzazione per comunicazioni elettroniche commerciali (SMS, e-mail, chiamate),
-
È consentito l'utilizzo dei cookie e dei cookie per la pubblicità comportamentale
-
Programmi fedeltà, iscrizioni a campagne,
-
Attività di marketing finalizzate alla profilazione,
-
Elaborazione delle informazioni sulla posizione,
-
Attività di marketing come sondaggi e analisi.
Il consenso esplicito non è richiesto per le finalità essenziali di trattamento dei dati, come la fatturazione, la consegna e l'assistenza clienti.
4.3. Circostanze che invalidano il consenso esplicito
1. Caselle di consenso contrassegnate come "Campo obbligatorio"
Il Comitato per la protezione dei dati personali ha ripetutamente ritenuto questa pratica illegale.
Per esempio:
"Per continuare, è necessario spuntare la casella di consenso esplicito KVKK."
Questa dichiarazione invalida perché la persona viene costretta a dare il consenso per poter proseguire con la transazione.
2. Caselle preselezionate
Il modello "opt-out" non è valido in Turchia.
3. Confondere le informazioni fornite con il consenso esplicito
La dichiarazione congiunta "Ho letto e accetto le informazioni e il testo del consenso esplicito" è illegale.
4. Affermazioni generiche e vaghe
"Ho dato il mio consenso esplicito" non è sufficiente di per sé.
Il consenso esplicito quali attività di trattamento viene fornito.
5. Ottenere l'autorizzazione per molteplici scopi con un unico consenso
Per esempio:
-
Rimozione del profilo, autorizzazione alla pubblicità e cookie di terze parti
non possono essere collegati in un unico riquadro.
Il consiglio definisce questa situazione come "consenso cumulativo" e la ritiene invalida.
5. La questione del consenso nei cookie e nella pubblicità comportamentale
5.1. Tipologie di cookie
-
Cookie obbligatori (non è richiesto il consenso esplicito)
-
Cookie di performance
-
Cookie pubblicitari/di marketing
-
Cookie di terze parti (Facebook Pixel, Google Analytics, ecc.)
L'Autorità garante per la protezione dei dati personali (KVKK) impone l'ottenimento del consenso esplicito per tutti i cookie non essenziali sui siti web di e-commerce .
5.2. Divieto di Cookie Wall
Un "muro di cookie", ovvero una pratica che impone di "non utilizzare il sito se non si accettano i cookie", è illegittimo perché viola il libero arbitrio.
All'utente;
-
"Accettare"
-
"Rifiutare"
-
"Modifica preferenze"
Le opzioni devono essere presentate sulla stessa schermata.
5.3. Decisioni dell'Autorità garante della pubblicità e dell'Autorità garante della protezione dei dati personali
Nello specifico nelle decisioni:
-
Pixel di Facebook,
-
Remarketing di Google Ads,
-
Strumenti di analisi come Hotjar, Mixpanel e Yandex Metrica,
Il suo utilizzo senza esplicito consenso è stato ritenuto illegale.
6. Autorizzazione per comunicazioni elettroniche commerciali (SMS, e-mail, telefonate)
6.1. Requisiti di autorizzazione secondo ETK
Secondo il Codice Commerciale Turco n. 6563 e le relative normative, il consumatore ha diritto a:
-
SMS,
-
E-mail,
-
Ricerca vocale,
-
Sistemi di ricerca automatizzati
Per inviare messaggi a scopo promozionale , per campagne, sconti e informazioni, è obbligatorio ottenere l'autorizzazione tramite il Sistema di Gestione dei Messaggi (İYS)
6.2. Condotta scorretta dei siti web di e-commerce
-
Nel modulo di iscrizione è nascosto un riquadro per messaggi commerciali
-
Casella preselezionata,
-
Richiedere l'autorizzazione per le comunicazioni commerciali come prerequisito per l'adesione,
-
Invece di dire "Voglio essere informato sulle campagne", dovrebbe dire "L'iscrizione è obbligatoria"
-
L'azienda ha inviato il messaggio senza aver caricato le autorizzazioni nel Sistema Informativo per le Transazioni Commerciali (IYS).
Questi errori comportano sia sanzioni amministrative ai sensi della legge turca sulle comunicazioni elettroniche, sia l'accertamento di illegalità ai sensi della legge turca sulla protezione dei dati personali.
6.3. Cosa rende un'autorizzazione valida?
-
La casella con la dicitura "Acconsento a ricevere comunicazioni commerciali elettroniche" deve essere lasciata selezionata .
-
I risultati elettorali potrebbero subire variazioni.
-
Il tipo di autorizzazione e il canale (SMS/e-mail) devono essere specificati separatamente.
-
Deve essere registrato nel Sistema Informativo per le Comunicazioni Elettroniche (IYS) entro 3 giorni lavorativi.
7. Contratti a distanza e informazioni
Fornire informazioni preventive è obbligatorio per la tutela dei consumatori sui siti di e-commerce . Quest'obbligo e il dovere di informare sono completamente diversi.
Legge sulla protezione dei dati (KVKK):
Divulgazione delle attività di trattamento dei dati personali.
Informazioni preliminari (PI):
-
Specifiche del prodotto,
-
Prezzo totale,
-
Costo di spedizione,
-
Diritto di recesso,
-
Informazioni sul venditore,
-
Tempi di consegna.
Entrambi gli obblighi devono essere presentati in modo chiaro e semplice su pagine diverse del sito di e-commerce.
8. Determinazione delle finalità del trattamento dei dati
Le piattaforme di e-commerce trattano i dati personali per molteplici ragioni. Tuttavia, ogni finalità di trattamento richiede una base giuridica distinta o un consenso esplicito.
8.1. Iscrizione ed elaborazione degli ordini (non è richiesto il consenso esplicito)
-
processo di acquisto
-
Fatturazione
-
Consegna del prodotto
-
Sicurezza dei pagamenti
-
Assistenza clienti
Tali transazioni dell'articolo 5/2-c della KVKK (Legge sulla protezione dei dati personali), in quanto "necessarie per la stipula e l'esecuzione del contratto" .
8.2. Marketing – Profilazione (è richiesto il consenso esplicito)
-
Campagna personalizzata,
-
Remarketing,
-
Profilazione,
-
CRM, segmentazione,
-
Cookie pubblicitari di terze parti.
Queste transazioni sono possibili solo consenso esplicito .
9. Discrepanze comuni nei siti web di e-commerce
9.1. Assenza di un'informativa sulla privacy o sua natura eccessivamente generale
Molte piattaforme di e-commerce pubblicano un testo breve e sintetico intitolato "Informativa sulla privacy", ma non adempiono all'obbligo previsto dall'articolo 10 della legge turca sulla protezione dei dati personali (KVKK).
9.2. Assenza di una politica sui cookie
È necessario prevedere un'informativa separata sui cookie e un pannello per la gestione del consenso.
9.3. L'adesione richiede il consenso esplicito
"Per diventare membro è necessario dare il consenso al marketing."
Questa pratica è illegale.
9.4. Verifica preliminare dell'autorizzazione per e-mail/SMS
Il sistema di adesione volontaria è valido in Turchia . Le caselle precedentemente selezionate non sono più valide .
9.5. Trasferimento di dati interistituzionale
-
aziende di trasporto merci
-
Istituti di pagamento
-
Piattaforme pubblicitarie
-
Strumenti analitici
Per ciascuno di questi trasferimenti una spiegazione separata .
9.6. Raccolta di dati non necessari (violazione della minimizzazione dei dati)
-
Richiesta del numero di identità nazionale turco (TCKN),
-
Rendendo obbligatoria la data di nascita,
-
Richiesta di informazioni sulla posizione non necessarie,
-
Richiedere informazioni quali sesso o stato civile senza che ciò sia obbligatorio.
Tali pratiche costituiscono una violazione dell'articolo 4 della legge turca sulla protezione dei dati personali (KVKK).
10. Progettazione adeguata dei processi informativi e di consenso esplicito
10.1. Documenti richiesti in loco
-
Testo informativo sulla legge sulla protezione dei dati personali (KVKK)
-
Informativa sui cookie
-
Modulo di consenso esplicito (separato)
-
Comunicazione elettronica commerciale: consenso esplicito
-
Modulo di preinformazione per la vendita a distanza
-
Contratto di vendita a distanza
10.2. Corretto posizionamento all'interno del flusso utente
-
Pagina di iscrizione → Link informativo
-
Fase di pagamento → Chiarimenti + informazioni preliminari
-
Banner sui cookie → Gestione dei cookie
-
Scheda Marketing → Caselle di consenso
10.3. Requisiti di progettazione dello schermo
-
Le caselle di consenso devono essere vuote.
-
Il collegamento relativo all'illuminazione dovrebbe essere accessibile con un solo clic.
-
Il pannello dei cookie dovrebbe essere di facile comprensione.
-
Il pulsante "Rifiuta" deve essere visibile.
11. Sanzioni amministrative nell'ambito di applicazione della legge sulla protezione dei dati personali e della legge sulle comunicazioni elettroniche
11.1. Sanzioni previste dalla legge sulla protezione dei dati personali (articolo 18)
-
Violazione dell'obbligo di fornire informazioni: tra 150.000 e 500.000 lire turche per il 2024.
-
Violazione dell'obbligo di sicurezza dei dati: tra 300.000 TL e 2.000.000 TL
-
Inosservanza delle decisioni del consiglio di amministrazione: tra 300.000 TL e 2.000.000 TL
11.2. Sanzioni rientranti nell'ambito di applicazione della legge sul patrimonio economico, sociale e culturale (ETK)
-
Invio di messaggi senza registrarsi a IYS,
-
Invio di SMS/e-mail senza autorizzazione,
A partire dal 2024, la sanzione amministrativa può arrivare fino a 50.000 TL
11.3. Sanzioni dell'Autorità garante della pubblicità
-
Testi contenenti informazioni ingannevoli,
-
Autorizzazioni nascoste per comunicazioni commerciali,
-
Rimozione dei profili privati tramite cookie
In questi casi , possono essere imposte la sospensione delle attività, la sospensione della pubblicità e sanzioni amministrative
12. Strategia di conformità per le aziende di e-commerce
12.1. Creazione dell'inventario dei dati
Piattaforma di e-commerce;
-
Quali dati raccoglie?
-
Per quale scopo vengono elaborati questi dati?
-
Con quali terze parti vengono condivise queste informazioni?
-
Qual è la base giuridica?
-
Qual è il periodo di conservazione?
Devono trovare risposte alle loro domande.
12.2. Utilizzo di un software per la gestione dei cookie
-
CookiePro
-
OneTrust
-
Iubenda
-
Klaro
È possibile ottenere una gestione trasparente del consenso utilizzando strumenti come questi.
12.3. Tenuta della documentazione relativa al consenso esplicito
Le aziende di e-commerce devono rispettare il consenso esplicito fornito dagli utenti:
-
La sua storia,
-
Il suo canale,
-
Il suo contenuto,
-
Che sia facoltativo o meno,
Devono registrarlo.
12.4. Preparazione della politica di archiviazione e cancellazione
Secondo l'articolo 7 della KVKK (Legge turca sulla protezione dei dati personali), le aziende non possono conservare i dati personali più a lungo del necessario. Pertanto:
-
Dati dell'ordine → 10 anni
-
Dati di marketing → fino alla revoca del consenso
-
Dati dei cookie → durata determinata in base al tipo di cookie
Dovrebbe essere nascosto.
13. Conclusione: La necessità di creare un ecosistema digitale conforme alla legge per i siti web di e-commerce
I processi di trattamento dei dati personali sulle piattaforme di e-commerce sono direttamente collegati alle attività commerciali dell'azienda. Pertanto, adempiere all'obbligo di informazione in modo corretto e completo, ottenere il consenso esplicito in conformità alla legge e gestire le autorizzazioni per le comunicazioni commerciali elettroniche nel rispetto della legge sulle comunicazioni elettroniche non è solo un requisito legale, ma anche una necessità fondamentale per la tutela della reputazione aziendale.
Siti web di e-commerce:
-
Redigere un'informativa sulla privacy in conformità alla legge sulla protezione dei dati personali (KVKK)
-
Progettare processi di consenso esplicito su base attività per attività,
-
Utilizzando strumenti di gestione dei cookie,
-
Ottenere l'autorizzazione per le comunicazioni commerciali in conformità con IYS (Sistema informativo per le comunicazioni commerciali),
-
Monitora i fornitori di servizi di terze parti,
-
L'azienda di vendita a distanza deve adempiere al proprio obbligo di informazione preventiva
Garantisce la conformità legale e accresce la fiducia dei clienti.
Se gestito correttamente, questo processo di conformità completo protegge le aziende di e-commerce dal rischio di sanzioni e rafforza la propria immagine di marchio come fornitore di sicurezza dei dati.