Profilare significa trattare dati personali in modo automatizzato per valutare o prevedere qualcosa su una persona: cosa comprerà, quanto è affidabile, che interessi ha. È l’attività su cui si basa buona parte del marketing digitale: segmentazione del pubblico, retargeting, audience personalizzate, offerte costruite sui comportamenti di acquisto, contenuti mostrati in base agli interessi.
Per un e-commerce può significare analizzare quali prodotti guarda più spesso un cliente e quanto acquista. Per un’agenzia, creare audience sulla base delle interazioni con campagne e landing page. Per un SaaS, utilizzare i dati di utilizzo per distinguere gruppi di utenti e personalizzare comunicazioni o funzionalità.
Dal punto di vista legale, però, non tutto ciò che nel marketing viene chiamato “profilazione” coincide automaticamente con la profilazione prevista dal GDPR. E soprattutto profilare non significa sempre dover chiedere il consenso.
Capire questa distinzione serve a evitare due errori comuni:
- usare dati e strumenti di personalizzazione senza una base giuridica adeguata;
- chiedere consensi dove non servono, rischiando di perdere lead.
Cos’è la profilazione dei dati secondo il GDPR
Guarda il video
Il GDPR definisce la profilazione come un trattamento automatizzato di dati personali utilizzato per valutare determinati aspetti di una persona, in particolare per analizzarne o prevederne comportamento, preferenze, interessi, affidabilità, situazione economica, salute, posizione o spostamenti.
La parte importante è proprio questa: non basta raccogliere dati, bisogna usarli per attribuire o prevedere caratteristiche riferite a una persona.
Un e-commerce che registra un ordine per gestire pagamento, spedizione e assistenza non sta facendo profilazione per il solo fatto di trattare dati personali. Se però utilizza cronologia degli acquisti, frequenza degli ordini e categorie visitate per stimare quali prodotti potrebbero interessare quel cliente, il trattamento cambia natura.
Lo stesso vale per una piattaforma che analizza il modo in cui gli utenti utilizzano il servizio per assegnarli a gruppi con diversa probabilità di conversione, abbandono o acquisto.
Segmentazione e profilazione dei dati: qual è la differenza
Segmentare un database significa dividere gli utenti in gruppi sulla base di determinati criteri. Ma segmentazione e profilazione non coincidono sempre.
Se dividi i clienti per provincia, lingua scelta o tipo di abbonamento acquistato, stai utilizzando informazioni già disponibili per creare gruppi omogenei. Non stai necessariamente valutando o prevedendo caratteristiche personali.
La situazione cambia se dai dati disponibili ricavi nuove informazioni sull’utente.
Per esempio, classificare un cliente come “alta probabilità di acquisto”, “interessato al luxury”, “a rischio churn” oppure “sensibile agli sconti” significa utilizzare dati personali per costruire una valutazione sul suo comportamento o sulle sue preferenze.
Qui ci avviciniamo alla profilazione prevista dal GDPR.
Profilazione dei dati e marketing: come vengono usati i dati degli utenti
Ascolta il podcast
Nel marketing la profilazione permette di utilizzare le informazioni raccolte su clienti e utenti per scegliere contenuti, offerte o campagne diverse in base alle caratteristiche attribuite a ciascun gruppo o persona.
Può partire dallo storico degli acquisti, dalle interazioni con una campagna, dall’utilizzo di un servizio oppure dai comportamenti registrati online. Questi dati vengono analizzati per ricavare informazioni ulteriori: interessi, propensione all’acquisto, frequenza prevista, possibilità di abbandono.
È quello che succede, ad esempio, quando un e-commerce distingue i clienti in base alle categorie acquistate, quando un SaaS individua gli utenti con maggiore probabilità di upgrade o quando una campagna utilizza segmenti costruiti sui comportamenti registrati.
Dal punto di vista del GDPR, però, il fatto che queste attività servano al marketing non basta a stabilire quali regole applicare. La valutazione cambia in base al tipo di trattamento e agli strumenti utilizzati.
Profilazione e GDPR: quando serve il consenso
La profilazione non richiede sempre il consenso. Per capire quale base giuridica utilizzare bisogna guardare alla finalità del trattamento, ai dati impiegati e soprattutto al modo in cui quei dati vengono raccolti.
La differenza si vede bene confrontando due attività molto comuni.
Un e-commerce può analizzare gli acquisti già presenti nel proprio CRM per capire quali clienti comprano più spesso una determinata categoria di prodotti. Oppure può raccogliere informazioni sul comportamento degli utenti attraverso cookie, pixel e altri strumenti di tracciamento installati sul sito.
In entrambi i casi può esserci profilazione, ma il quadro giuridico non è necessariamente lo stesso.
Profilazione con cookie e altri strumenti di tracciamento
Quando la profilazione si basa su cookie, pixel o altre tecnologie che raccolgono informazioni dal dispositivo dell’utente, non dobbiamo guardare soltanto al GDPR.
Si applica anche l’articolo 122 del Codice Privacy, che disciplina un aspetto molto specifico: l’archiviazione di informazioni sul dispositivo dell’utente e l’accesso a informazioni che sono già presenti sul dispositivo.
Per i cookie tecnici e gli strumenti necessari a fornire il servizio richiesto dall’utente esistono specifiche esenzioni dal consenso. Quando invece cookie o altri strumenti vengono utilizzati per finalità di profilazione, pubblicità comportamentale o comunque per scopi non tecnici, il consenso deve essere raccolto prima della loro attivazione.
Questo significa che il consenso può diventare necessario già nella fase in cui raccogli i dati utilizzati per costruire il profilo.
Pensa al retargeting: un pixel registra visite, interazioni o azioni compiute sul sito e quelle informazioni vengono poi utilizzate per mostrare pubblicità personalizzata. Prima ancora di stabilire quale base giuridica possa sostenere la successiva profilazione ai sensi del GDPR, bisogna verificare se la raccolta attraverso quel pixel richiede il consenso ai sensi dell’articolo 122.
Lo stesso vale per tecnologie diverse dai cookie quando svolgono una funzione analoga di tracciamento. Il Garante richiama, ad esempio, anche il fingerprinting tra gli strumenti che possono essere utilizzati per osservare il comportamento dell’utente online.
Per questo profilazione e tracciamento non sono sinonimi. Puoi profilare utilizzando dati già presenti nel CRM senza leggere informazioni dal dispositivo dell’utente; puoi invece costruire la profilazione partendo da cookie, pixel o altri tracker. Nel secondo caso si aggiunge anche la disciplina specifica sul terminale.
Profilazione su dati già presenti nel CRM
La situazione è diversa quando la profilazione viene effettuata utilizzando dati che l’azienda possiede già e senza accedere al dispositivo dell’utente attraverso cookie o strumenti analoghi.
Pensa a un e-commerce che utilizza cronologia degli acquisti, frequenza degli ordini e categorie comprate per classificare alcuni clienti come interessati a una determinata linea di prodotti.
In questo caso non c’è automaticamente un obbligo di consenso derivante dalla disciplina sui cookie. Resta però da individuare la base giuridica corretta per la profilazione ai sensi del GDPR e verificare se il trattamento è compatibile con le finalità per cui i dati erano stati raccolti.
Il consenso può essere una delle basi utilizzabili, ma non è l’unica prevista dal GDPR. In alcuni casi può essere valutato anche il legittimo interesse, purché ne ricorrano realmente le condizioni.
Ed è proprio qui che il discorso diventa più delicato: il fatto che i dati siano già nel CRM non significa che possano essere utilizzati liberamente per qualsiasi attività di profilazione o marketing.
Corso sulla Privacy e Gdpr
24 lezioni teoriche e pratiche sul Gdpr
Con questo corso potrai imparare, tra l’altro:
- Tutti gli aspetti fondamentali del R.U. 679/2016
- Quali sono i dati personali e quali non rientrano nel GDPR
- Tipologie di dati personali e relative tutele
- I soggetti del GDPR e relative responsabilità
- Corretta gestione dei dati personali online e offline
Il nostro corso esclusivo su tutto quello che ti serve sapere gestire la privacy sui tuoi asset digitali in modo legale ma anche performante al fine di evitare multe salate e problemi con gli utenti e clienti.
Marketing diretto e profilazione: sono la stessa cosa?
Marketing diretto e profilazione possono essere usati nello stesso processo, ma non sono la stessa attività.
Inviare una newsletter promozionale a tutti i clienti che hanno acquistato negli ultimi sei mesi è marketing diretto. Analizzare gli acquisti di quei clienti per capire chi ha maggiore probabilità di comprare un determinato prodotto è profilazione.
Le due attività possono poi incontrarsi. Se utilizzi il profilo costruito sul cliente per decidere quale email inviargli, stai usando la profilazione a supporto del marketing diretto.
Questa distinzione è importante perché la base giuridica e le regole applicabili possono cambiare a seconda del trattamento.
Email marketing, profilazione e soft spam
Per l’invio di comunicazioni promozionali via email, l’articolo 130 del Codice Privacy richiede in linea generale il consenso.
Esiste però una deroga specifica, il cosiddetto soft spam, che consente a determinate condizioni di utilizzare l’indirizzo email acquisito nel contesto di una vendita per promuovere propri prodotti o servizi analoghi.
La deroga riguarda l’invio della comunicazione e non autorizza automaticamente eventuali attività di profilazione utilizzate per personalizzarla.
Se per decidere quale messaggio inviare utilizzi storico acquisti, frequenza degli ordini, preferenze desunte o altri dati per costruire un profilo del cliente, la liceità di questa attività deve essere valutata separatamente.
E-mail marketing e profilazione possono quindi convivere nello stesso processo, ma non per questo condividono automaticamente la stessa base giuridica. Se utilizzi anche tracking pixel nelle email per rilevare le aperture dei singoli destinatari, devi verificare le condizioni previste per questo ulteriore trattamento.
Profilazione e legittimo interesse: quando può essere utilizzato
Il legittimo interesse può essere valutato come base giuridica per alcuni trattamenti di profilazione, ma non offre una giustificazione generale alla pubblicità comportamentale.
La valutazione richiede di individuare l’interesse perseguito, verificare che il trattamento sia necessario e confrontarlo con diritti, libertà e ragionevoli aspettative delle persone interessate.
Nella pubblicità personalizzata questo bilanciamento diventa particolarmente difficile quando vengono monitorati comportamenti su più servizi, combinati grandi volumi di dati o costruiti profili dettagliati che l’utente non può ragionevolmente aspettarsi.
La Corte di Giustizia lo ha chiarito nel caso Meta v. Bundeskartellamt: per il trattamento particolarmente esteso effettuato da Meta ai fini della pubblicità personalizzata, l’interesse economico della piattaforma non prevaleva sui diritti degli utenti.
C’è poi un limite ulteriore. Il legittimo interesse non può sostituire il consenso richiesto da una disciplina specifica, come quella applicabile all’accesso o all’archiviazione di informazioni sul terminale tramite cookie e tecnologie analoghe.
È quello che emerge anche dal caso TikTok.
Il caso TikTok: perché il legittimo interesse non bastava
Nel 2022 TikTok aveva annunciato che avrebbe utilizzato il legittimo interesse, invece del consenso, come base giuridica per mostrare pubblicità personalizzata agli utenti maggiorenni.
Il Garante è intervenuto perché quella pubblicità si basava sulla profilazione dei comportamenti degli utenti e sull’accesso a informazioni archiviate nei loro dispositivi.
Qui entrava in gioco anche la disciplina ePrivacy e l’articolo 122 del Codice Privacy, che richiedono il consenso per l’archiviazione di informazioni o l’accesso a informazioni già presenti sul terminale dell’utente. Il problema, quindi, non era il legittimo interesse in astratto: era il fatto che TikTok voleva utilizzarlo per un trattamento che coinvolgeva tecnologie per le quali la normativa richiedeva il consenso.
Dopo l’intervento del Garante, TikTok ha sospeso il passaggio al legittimo interesse per la pubblicità personalizzata. L’Autorità aveva inoltre segnalato il rischio che quelle campagne potessero raggiungere anche utenti minorenni.
Il caso è utile ancora oggi perché mostra bene come vanno letti questi trattamenti: prima si individua la base giuridica GDPR, poi si verifica se cookie, pixel o altri strumenti utilizzati nella raccolta dei dati sono soggetti a regole ulteriori che richiedono il consenso.
Guida gratuita GDPR
39 pagine formative gratuite sul GDPR
SFOGLIA L’ANTEPRIMA
Una Guida esclusiva di 39 pagine per adeguarti al GDPR, evitare sanzioni e aumentare le tue performance legali.
Lo strumento gratuito migliore per affacciarsi al mondo del GDPR!
La profilazione sui social non passa soltanto dai pixel installati sul sito. Può partire anche da dati che l’azienda possiede già e decide di utilizzare per costruire pubblici personalizzati sulle piattaforme advertising.
Pensa a una customer list caricata su Meta Ads o TikTok Ads: indirizzi email, numeri di telefono o altri identificativi vengono confrontati con quelli presenti sulla piattaforma per individuare gli utenti corrispondenti e creare un’audience da utilizzare nelle campagne.
Meta prevede espressamente questa possibilità con le Customer List Custom Audiences e richiede all’inserzionista di avere una base giuridica valida per comunicare e utilizzare i dati caricati. Per la fase di matching, i termini della piattaforma qualificano l’inserzionista come titolare e Meta come responsabile del trattamento.
TikTok consente un funzionamento simile attraverso i pubblici creati da un archivio clienti. La piattaforma può confrontare email, numeri di telefono o identificativi pubblicitari con gli utenti presenti nel proprio sistema per creare una Custom Audience.
L’uso dell’hashing prima del caricamento non rende anonimi gli identificativi utilizzati per creare una custom audience. Se la stringa può essere ricondotta o confrontata con una persona identificabile, resta un dato personale e il relativo trattamento rimane soggetto al GDPR.
Custom audience e ruoli privacy tra azienda e piattaforma
Considerare Meta, TikTok o un’altra piattaforma come semplice responsabile per l’intera campagna può essere sbagliato. I ruoli vanno individuati rispetto alle singole operazioni di trattamento.
La Corte di Giustizia ha chiarito che la contitolarità riguarda soltanto le attività per le quali due soggetti determinano insieme finalità e mezzi. Nel caso Fashion ID, ad esempio, la responsabilità congiunta del sito riguardava la raccolta e la trasmissione dei dati attraverso il plugin, non i trattamenti successivi svolti autonomamente da Facebook.
Nel social advertising il perimetro può essere più ampio. Secondo l’EDPB, advertiser e piattaforma possono essere contitolari anche per operazioni legate alla selezione dei criteri di targeting, al matching, alla visualizzazione degli annunci e al reporting della campagna, quando entrambi partecipano alla determinazione di finalità e mezzi.
Restano invece escluse dalla contitolarità le attività svolte autonomamente dalla piattaforma prima o dopo il targeting quando l’inserzionista non ne determina finalità e mezzi.
Se utilizzi customer list, pixel o audience personalizzate, quindi, il ruolo privacy non può essere assegnato una volta per tutte alla piattaforma: va ricostruito rispetto al servizio e alla fase del trattamento che stai utilizzando.
“Ho avuto il piacere di lavorare con Legal For Digital per la creazione di cookie / privacy policy per il mio sito e posso affermare con certezza che la loro competenza e professionalità sono state eccezionali: ci ha fornito consigli preziosi e guidato passo dopo passo nella complessità della normativa sulla privacy in tempi strettissimi. Sono rimasto molto soddisfatto del risultato finale e posso dire che la mia esperienza con questo studio è stata eccezionale! Lo consiglio vivamente a chiunque abbia bisogno di supporto legale in questo ambito.”

Angelo Bottone
Marketing Specialist One day Group
Informativa privacy e profilazione: cosa deve sapere l’utente
Se utilizzi i dati per profilare clienti o utenti, l’informativa privacy deve rendere riconoscibile questa attività.
Una formula generica come “i dati potranno essere utilizzati per finalità di marketing e profilazione” dice troppo poco. L’utente deve poter capire quali dati vengono utilizzati, per quale finalità e che tipo di valutazioni vengono ricavate.
Quando la profilazione è collegata a processi automatizzati più complessi, il GDPR può richiedere anche informazioni significative sulla logica utilizzata e sulle conseguenze previste per l’interessato. Non serve rendere pubblico un algoritmo, ma spiegare in modo comprensibile su quali elementi si basa la valutazione e cosa può comportare.
Anche il consenso, quando necessario, deve corrispondere alle finalità descritte. Marketing, profilazione e comunicazione dei dati a terzi non possono essere accorpati indistintamente se i trattamenti richiedono scelte separate.
Se vengono utilizzati strumenti di tracciamento, le informazioni devono essere coerenti anche con le scelte che l’utente effettua attraverso il cookie banner.
Diritto di opposizione alla profilazione e al marketing
Quando la profilazione è collegata al marketing diretto, il GDPR riconosce all’interessato un diritto particolarmente forte.
L’articolo 21 stabilisce che una persona può opporsi in qualsiasi momento al trattamento dei propri dati per finalità di marketing diretto, compresa la profilazione nella misura in cui sia connessa a tale marketing.
In questi casi l’azienda non deve fare un nuovo bilanciamento tra il proprio interesse commerciale e quello dell’utente. Se l’opposizione riguarda marketing diretto e profilazione collegata, il trattamento per quella finalità deve cessare.
Per un e-commerce può significare interrompere l’uso del profilo costruito sul cliente per decidere quali comunicazioni promozionali inviargli. Per un’agenzia, escludere un contatto dalle audience utilizzate per campagne personalizzate quando l’opposizione riguarda quel trattamento.
La gestione deve essere coerente anche tra strumenti diversi. Se il dato passa da CRM, piattaforma email e sistema advertising, l’opposizione non può restare registrata soltanto in uno di questi ambienti mentre gli altri continuano a utilizzare il profilo per la stessa finalità.
È quindi importante distinguere l’opposizione dalla semplice disiscrizione da una newsletter. Un utente può non voler più ricevere email promozionali, ma il suo profilo potrebbe continuare a essere utilizzato per altre attività di marketing se la richiesta non viene interpretata e gestita correttamente.
Anche questa informazione deve essere resa facilmente accessibile nell’informativa privacy: il GDPR richiede che il diritto di opposizione al marketing diretto sia portato all’attenzione dell’interessato in modo chiaro e separato dalle altre informazioni.
Quando serve una DPIA per la profilazione
La profilazione non comporta automaticamente l’obbligo di svolgere una valutazione d’impatto, ma nelle attività di marketing più articolate i criteri che fanno scattare la DPIA possono sommarsi facilmente.
Le linee guida europee indicano, tra gli elementi da valutare:
- attività di scoring o valutazione delle persone,
- monitoraggio sistematico,
- trattamenti su larga scala,
- combinazione di dataset,
- uso di dati particolarmente delicati e nuove tecnologie.
Nella maggior parte dei casi, la presenza di almeno due di questi criteri è un forte indicatore della necessità di svolgere una DPIA; in alcune situazioni può essere sufficiente anche un solo criterio.
Una campagna che utilizza una profilazione limitata su un database ridotto non va quindi trattata allo stesso modo di un sistema che monitora gli utenti nel tempo, incrocia più fonti e costruisce profili dettagliati su larga scala.
Se il trattamento può comportare un rischio elevato per i diritti e le libertà delle persone, la DPIA deve essere svolta prima di iniziare la profilazione. Quando invece il titolare ritiene che non sia necessaria nonostante la presenza di elementi di rischio, la valutazione va comunque motivata e documentata.
Come usare la profilazione dei dati nel marketing senza bloccare le campagne
Quando più strumenti partecipano alla stessa attività di marketing, la verifica va fatta sul processo nel suo insieme.
Un contatto può entrare da una landing page, essere classificato nel CRM e successivamente utilizzato per creare un’audience pubblicitaria. Se ogni fase viene valutata separatamente, è facile perdere di vista come quel dato è arrivato fino alla campagna e per quali finalità è stato utilizzato.
Prima di attivare una nuova attività di profilazione bisogna quindi ricostruire il percorso dei dati e verificare base giuridica, soggetti che li ricevono, tempi di conservazione e modalità con cui vengono gestiti consenso e opposizione.
Questo permette anche di intervenire sul processo senza aggiungere consensi inutili o modificare attività che erano già impostate correttamente.
Profilazione, marketing e GDPR: Legal for Digital parte dalle campagne che vuoi fare
In Legal for Digital lavoriamo con e-commerce, agenzie, marketer, SaaS e aziende che utilizzano dati, advertising e automazioni ogni giorno.
Conosciamo i processi che stanno dietro a una customer list, a un pixel, a una campagna di retargeting o a un CRM che segmenta i clienti: la verifica legale parte da lì.
Non ti diciamo semplicemente se “puoi” o “non puoi” profilare. Valutiamo quali attività puoi mantenere, dove serve il consenso, quando può essere presa in considerazione un’altra base giuridica e quali modifiche servono su informative, flussi, ruoli e strumenti.
Se stai usando la profilazione nelle tue campagne o vuoi introdurla senza costruire processi che poi devi rifare, puoi parlarne con Legal for Digital partendo da quello che stai già facendo.
