Finalità personalizzate: gestire il consenso oltre i framework di privacy standard

UniConsent Team

10 min read
Add UniConsent as a preferred source on Google
Indice

L'IAB Transparency and Consent Framework (TCF) e l'IAB Global Privacy Platform (GPP) coprono un'ampia gamma di scenari pubblicitari e di trattamento dei dati. Tuttavia, molti siti web raccolgono e trattano dati per finalità che non rientrano affatto in questi framework: tracciamento delle newsletter, A/B testing, registrazioni delle sessioni, interazioni con chatbot o requisiti normativi specifici di settore.

Finalità personalizzate: gestire il consenso oltre i framework di privacy standardFinalità personalizzate: gestire il consenso oltre i framework di privacy standard

Le Custom Purposes di UniConsent ti permettono di definire le tue categorie di consenso, di mostrarle nel banner di consenso accanto alle finalità standard e di gestirle tramite la stessa API JavaScript e gli stessi strumenti di caricamento dei tag che già utilizzi.

Perché le finalità standard non coprono tutto

IAB TCF definisce finalità come:

  • Finalità 1: Archiviare e/o accedere a informazioni su un dispositivo
  • Finalità 2: Utilizzare dati limitati per selezionare la pubblicità
  • Finalità 3: Creare profili per la pubblicità personalizzata
  • Finalità 7: Misurare le prestazioni della pubblicità
  • Finalità 10: Sviluppare e migliorare i servizi

Queste funzionano bene per la pubblicità: targeting degli annunci, misurazione, personalizzazione dei contenuti. Ma se il tuo sito esegue A/B test, registra le sessioni degli utenti con Hotjar, invia newsletter con il tracciamento del tasso di apertura od opera in un settore regolamentato come il gioco d'azzardo o la sanità, nessuna di queste attività corrisponde a una finalità TCF.

Lo stesso vuoto esiste sul versante statunitense. Il framework IAB GPP gestisce i segnali di opt-out per le leggi statali sulla privacy come il CCPA, ma non fornisce un meccanismo per raccogliere il consenso opt-in per le categorie di dati sensibili che molte leggi statali oggi richiedono.

Le Custom Purposes colmano questo vuoto.

E-commerce: raccomandazioni, A/B testing e prezzi dinamici

La maggior parte dei siti di e-commerce va ben oltre la pubblicità di base. Costruiscono profili di acquisto a partire dalla cronologia di navigazione e dai modelli di acquisto per alimentare le raccomandazioni di prodotto. Eseguono A/B test su flussi di checkout, landing page e prezzi. Alcuni adottano prezzi dinamici in base a posizione, dispositivo o comportamento di navigazione.

Nulla di tutto ciò corrisponde a una finalità TCF. La profilazione per le raccomandazioni di prodotto è più granulare della personalizzazione dei contenuti prevista dal TCF. L'A/B testing traccia le sessioni tra varianti sperimentali per ottimizzare le conversioni, non per la pubblicità. I prezzi dinamici utilizzano dati personali per modificare ciò che vedono i singoli visitatori, una pratica che attira sempre più l'attenzione delle autorità in tutta l'UE.

Esempi di finalità personalizzate per un sito di e-commerce:

  • product_recommendations — Creazione di profili di acquisto per personalizzare i suggerimenti
  • ab_testing — Tracciamento delle sessioni durante gli esperimenti di ottimizzazione del sito
  • dynamic_pricing — Utilizzo dei dati di navigazione per personalizzare prezzi e offerte
  • post_purchase_tracking — Analisi dei modelli di reso e del comportamento nelle recensioni

Media ed editoria: paywall, newsletter e profilazione dei lettori

Gli editori europei che adottano modelli consent-or-pay, diffusi dalle linee guida sui cookie della CNIL del 2020 in Francia, hanno bisogno di una gestione del consenso che vada oltre la pubblicità. Tracciano le abitudini di lettura per personalizzare i contenuti editoriali, monitorano il percorso degli utenti dagli articoli gratuiti fino alla conversione tramite paywall, condividono i dati dei lettori tra le testate di un gruppo editoriale e tracciano il coinvolgimento con le newsletter tramite tassi di apertura e dati sui clic.

La Finalità 6 del TCF (utilizzare profili per selezionare contenuti personalizzati) è circoscritta all'ecosistema dei fornitori TCF. Non copre la personalizzazione editoriale di prima parte, le analisi sugli abbonamenti o i profili dei lettori tra più siti all'interno di un gruppo editoriale.

Esempi di finalità personalizzate per un sito editoriale:

  • editorial_personalization — Tracciamento delle abitudini di lettura per personalizzare i contenuti editoriali
  • subscription_analytics — Analisi delle conversioni tramite paywall e del comportamento degli abbonati
  • cross_site_sharing — Condivisione dei profili dei lettori tra i siti del gruppo editoriale
  • newsletter_tracking — Tracciamento del coinvolgimento all'interno delle newsletter via email

Piattaforme SaaS: registrazioni delle sessioni, chatbot e analisi di prodotto

Le piattaforme SaaS e le applicazioni web trattano dati di interazione che non hanno nulla a che fare con la pubblicità. Strumenti come Hotjar, FullStory e Microsoft Clarity registrano movimenti del mouse, clic e interazioni con la pagina. I chatbot basati sull'intelligenza artificiale archiviano e analizzano i dati delle conversazioni. I team di prodotto tracciano l'adozione delle funzionalità, il completamento dei flussi di lavoro e i modelli di coinvolgimento.

Tutto questo esula da IAB TCF. Una registrazione di sessione è analisi di prodotto, non misurazione pubblicitaria. Il registro di una conversazione con un chatbot è un dato di assistenza clienti, non un profilo pubblicitario.

Esempi di finalità personalizzate per una piattaforma SaaS:

  • session_recording — Registrazione e analisi delle interazioni degli utenti sul sito web
  • ai_chatbot — Archiviazione e analisi dei dati delle conversazioni con il chatbot
  • product_analytics — Tracciamento dell'utilizzo delle funzionalità e dei modelli di interazione
  • user_feedback — Raccolta e collegamento dei dati di sondaggi e feedback in-app

Gioco d'azzardo online: profilazione dei giocatori oltre il gioco responsabile

I siti di gioco d'azzardo nei mercati regolamentati come i Paesi Bassi devono distinguere tra trattamenti di dati obbligatori e facoltativi. L'autorità olandese per il gioco (Kansspelautoriteit, o KSA) impone agli operatori la verifica dell'età, il monitoraggio del comportamento dei giocatori ai fini del gioco responsabile e la rendicontazione alle autorità. Si tratta di obblighi di legge: gli operatori non hanno bisogno del consenso per adempierli.

Ma i siti di gioco fanno anche cose che vanno oltre questi obblighi: raccomandazioni di giochi personalizzate in base alla cronologia di gioco, profilazione trasversale tra casinò, scommesse sportive e poker, condivisione dei dati dei giocatori con partner di affiliazione e di marketing e analisi comportamentali a fini di business intelligence. Queste attività facoltative richiedono il consenso e nessuna di esse rientra nel TCF.

Esempi di finalità personalizzate per un sito di gioco:

  • gaming_recommendations — Utilizzo della cronologia di gioco per personalizzare suggerimenti di giochi e promozioni
  • cross_platform_profiling — Combinazione dei dati dei giocatori tra diversi prodotti di gioco
  • marketing_data_sharing — Condivisione dei dati dei giocatori con partner di marketing e affiliazione
  • enhanced_analytics — Analisi comportamentale oltre il gioco responsabile obbligatorio

Salute e benessere: dati sensibili al di fuori dell'HIPAA

Negli Stati Uniti, l'HIPAA si applica agli ospedali e ai loro business associate, ma molti siti di informazione sanitaria, portali dedicati al benessere e piattaforme di telemedicina non rientrano nel suo ambito. La FTC è intervenuta contro siti sanitari che condividevano i dati di navigazione con piattaforme pubblicitarie: l'accordo con BetterHelp del 2023 ne è un esempio significativo.

I siti sanitari che tracciano le ricerche di sintomi, le visualizzazioni di pagine sulle patologie o i risultati di quiz sul benessere condividono spesso questi dati con piattaforme di analisi. Alcuni creano segmenti di pubblico basati sulla navigazione relativa alla salute a fini pubblicitari. Altri condividono modelli di navigazione anonimizzati con aziende farmaceutiche o istituti di ricerca. Tutto ciò richiede un consenso chiaro e i framework pubblicitari standard non se ne occupano.

Esempi di finalità personalizzate per un sito sanitario:

  • health_analytics — Trattamento dei dati di navigazione relativi alla salute con strumenti di analisi di terze parti
  • health_interest_ads — Utilizzo dei dati di navigazione relativi alla salute a fini pubblicitari
  • health_profile — Creazione di un profilo di interesse per la salute tra proprietà web collegate
  • research_sharing — Condivisione di dati di navigazione sanitari anonimizzati con partner di ricerca

Leggi statali USA sulla privacy: dati sensibili che richiedono l'opt-in

Il numero crescente di leggi statali statunitensi sulla privacy, come il CCPA in California, il CPA in Colorado, il CTDPA in Connecticut, il VCDPA in Virginia, il TDPSA in Texas e altre, definisce categorie di dati sensibili che richiedono il consenso opt-in prima del trattamento. Il framework IAB GPP gestisce i segnali di opt-out ma non fornisce un meccanismo per questi requisiti di opt-in.

Le categorie sensibili che i siti web incontrano più spesso includono la geolocalizzazione precisa (dati a livello GPS, definiti da molte leggi statali come entro 1.750 piedi), gli identificatori biometrici come il riconoscimento facciale o l'accesso tramite impronta digitale, i dati dei visitatori di età inferiore ai 16 anni (o 13 in alcuni stati) e le caratteristiche sensibili dedotte, come condizioni di salute o convinzioni religiose ricavate dai modelli di navigazione.

Stati come l'Illinois (BIPA), il Texas e Washington prevedono requisiti di consenso specifici per i dati biometrici in aggiunta alle loro leggi generali sulla privacy.

Esempi di finalità personalizzate per un sito web statunitense:

  • precise_geolocation — Raccolta di dati di localizzazione a livello GPS per personalizzazione e analisi
  • biometric_data — Raccolta e trattamento di identificatori biometrici
  • minor_data_processing — Trattamento dei dati dei visitatori di età inferiore ai 16 anni
  • sensitive_inference — Trattamenti che possono dedurre caratteristiche personali sensibili

EdTech: dati degli studenti oltre la didattica di base

Le piattaforme di apprendimento online si trovano all'incrocio di più normative sulla privacy. Negli Stati Uniti, FERPA e COPPA fissano la base, ma stati come la California (SOPIPA) e New York (Education Law 2-d) aggiungono requisiti specifici sulla privacy dei dati degli studenti. Nell'UE, il trattamento dei dati degli studenti per finalità diverse dall'erogazione della didattica richiede un consenso separato.

I siti EdTech analizzano spesso il comportamento degli studenti, come il tempo dedicato alle attività, i modelli di clic e i tassi di completamento dei corsi, per costruire profili di coinvolgimento che vanno oltre quanto necessario per erogare il corso. Utilizzano la personalizzazione basata sull'intelligenza artificiale per adattare i percorsi di apprendimento. Tracciano il coinvolgimento con email e notifiche a fini di marketing. E condividono i dati di interazione degli studenti con fornitori di contenuti terzi, strumenti di valutazione o servizi di tutoraggio.

Esempi di finalità personalizzate per un sito EdTech:

  • student_analytics — Analisi del comportamento degli studenti oltre l'erogazione didattica di base
  • ai_personalization — Personalizzazione di contenuti e percorsi di apprendimento basata sull'intelligenza artificiale
  • communication_tracking — Monitoraggio del coinvolgimento con le comunicazioni della piattaforma
  • third_party_content — Condivisione dei dati di interazione con partner di contenuti didattici

Come funziona

Le Custom Purposes funzionano insieme alla tua configurazione di consenso esistente: non sostituiscono il TCF né alcun altro framework. Il consenso viene memorizzato separatamente dalla stringa di consenso TCF, quindi la tua conformità al TCF resta intatta. Le finalità personalizzate compaiono nello stesso banner di consenso, rispondono alle azioni "Accetta tutto" e "Rifiuta tutto" e gli utenti possono attivarle o disattivarle singolarmente.

Funzionano con tutti i framework normativi supportati da UniConsent: GDPR, TCF Canada, CCPA, US State Privacy, LGPD, PIPL, POPIA e Simple Mode. Dal punto di vista tecnico, le finalità personalizzate si integrano con l'API JavaScript, il dataLayer di Google Tag Manager e il caricamento condizionale dei tag tramite UnicScript.

Per le istruzioni di configurazione e i dettagli tecnici, consulta la documentazione sulle Custom Purposes.

In sintesi

I framework di privacy standard coprono bene la pubblicità, ma la maggior parte dei siti web fa molto più che mostrare annunci. Se il tuo sito esegue A/B test, registra sessioni, traccia il coinvolgimento con le newsletter, tratta dati sensibili od opera in un settore regolamentato, probabilmente hai requisiti di consenso che TCF e GPP non sono stati progettati per gestire.

Le Custom Purposes ti offrono un modo per gestire questi requisiti all'interno della stessa infrastruttura di consenso: nessun popup separato, nessuna soluzione sviluppata su misura, piena compatibilità con tutti i principali framework di privacy.

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati