Disqus riceve una sanzione di 2,5 milioni di euro per aver violato le regole del GDPR sul consenso

UniConsent Team

7 min read
Add UniConsent as a preferred source on Google
Indice

Il popolare sistema di commenti per il web Disqus, un'azienda statunitense di proprietà di Zeta Global, è finito di recente nel mirino dell'autorità norvegese per la protezione dei dati per aver violato le regole e non aver rispettato il GDPR (Regolamento generale sulla protezione dei dati), utilizzando ID di tracciamento web per i visitatori dei siti senza il consenso degli utenti.

Disqus riceve una sanzione di 2,5 milioni di euro per aver violato le regole del GDPR e per il tracciamento webDisqus riceve una sanzione di 2,5 milioni di euro per aver violato le regole del GDPR e per il tracciamento web

Il 2 maggio 2021 l'autorità norvegese per la protezione dei dati (Datatilsynet) ha comunicato a Disqus l'intenzione di infliggere una sanzione di circa 2,5 milioni di euro per il mancato rispetto del GDPR. La sanzione riguardava i requisiti di responsabilizzazione, liceità e trasparenza previsti dal GDPR.

Disqus è un sistema di commenti che consente ai proprietari di siti web di mostrare una sezione commenti completamente gestita sul proprio sito, ad esempio sotto un articolo o sotto una documentazione. È una piattaforma pubblica di condivisione dei commenti per gli editori online, dotata di strumenti di moderazione. Disqus fornisce il sistema di commenti che viene caricato sui siti su cui è installato ed è stata sanzionata per aver tracciato i visitatori senza un consenso adeguato, mediante l'uso di cookie e ID di tracciamento.

Poiché il sistema di commenti Disqus si installa tramite un plugin, è facile da configurare, e Disqus raccoglieva cookie di tracciamento e dati personali, trasmettendoli tra domini diversi e a partner pubblicitari di terze parti senza un adeguato consenso degli utenti, rigorosamente richiesto dal GDPR.

I dati raccolti finivano anche alla società madre, Zeta Group, e gli utenti devono dare il proprio permesso per questo trasferimento di dati. I dati personali raccolti andavano dagli indirizzi IP degli utenti ai dati del browser e agli ID dei cookie. L'azienda è stata messa sotto accusa per la prima volta dalla Norwegian Broadcasting Corporation, che ha pubblicato articoli che descrivevano le attività di Disqus. I dati che raccoglievano non sono illegali in sé, ma occorre prima ottenere l'autorizzazione esplicita dell'utente.

Con l'indagine condotta dall'autorità norvegese per la protezione dei dati si è concluso che l'azienda statunitense Disqus aveva trattato dati personali degli utenti tramite strumenti di tracciamento web, analizzando e profilando i dati raccolti e trasferendoli a partner pubblicitari di terze parti senza alcun consenso degli utenti. Tutto ciò rientra nell'ambito del GDPR e non esisteva alcuna base giuridica per il modo in cui venivano trattati i dati degli utenti. È inoltre emerso che Disqus non forniva agli utenti alcuna informativa sul trattamento dei dati, come invece richiesto dal GDPR.

Dopo aver contattato la società madre di Disqus, questa ha confermato che la versione conforme al GDPR del sistema di commenti non veniva utilizzata in Norvegia perché Zeta Global non considerava la Norvegia soggetta al GDPR, non essendo uno Stato membro dell'UE, e quindi riteneva che la legge non si applicasse. È un esempio della recente confusione su quanto sia effettivamente esteso l'ambito del GDPR e di quanto un'azienda possa esserne inconsapevole fino a ricevere una sanzione di circa 2,5 milioni di euro.

Ai sensi del GDPR, un'azienda è responsabile di garantire che la raccolta dei dati avvenga nel rispetto della privacy degli utenti e delle normative sulla privacy. Anche in assenza di una presenza fisica in Europa, i dati raccolti in giurisdizioni soggette al GDPR devono rispettarne i requisiti e le norme.

Disqus ha dichiarato di non avere "alcuna attività commerciale in Norvegia e di non essere a conoscenza di aver raccolto dati relativi a persone norvegesi". Tuttavia, l'autorità norvegese ha stabilito che Disqus rientrava nei criteri del GDPR, poiché serviva il sistema di commenti tramite un dominio di primo livello con codice nazionale norvegese e installava cookie che potevano essere utilizzati per tracciare gli utenti tra domini diversi senza autorizzazione. Disqus ha sostenuto che gli ID dei cookie non sono informazioni personali, ma ai sensi del GDPR sono considerati tali, perché possono essere utilizzati per tracciare le persone tra siti web e domini, seguendo ogni loro mossa o azione su un sito, e sono quindi considerati dati personali riferiti a quell'utente. Il GDPR conferma esplicitamente che gli identificativi online costituiscono dati personali.

Disqus ha affermato di non essere a conoscenza dell'uso improprio dei dati degli utenti ma, in quanto azienda che tratta tali dati, è tenuta a garantire che il trattamento avvenga nel rispetto delle leggi sulla privacy applicabili, come il GDPR. L'autorità ha concluso che Disqus era in colpa e non aveva dimostrato la liceità delle proprie azioni, non aveva agito né si era assunta la responsabilità di rispettare e dimostrare la conformità al GDPR: Disqus ha violato il principio di responsabilizzazione e la privacy di migliaia di utenti.

Poiché Disqus non ha nemmeno fornito agli utenti un'informativa sul trattamento dei dati, la maggior parte degli utenti colpiti da questo uso improprio non aveva idea di essere tracciata e profilata. Gli utenti non erano quindi in grado di valutare se volessero essere sottoposti a tracciamento e profilazione da parte di Disqus.

Per quanto riguarda ulteriori azioni legali da parte dell'autorità norvegese, questa ha confermato che Disqus avrebbe dovuto quanto meno fornire agli utenti informazioni su come venivano trattati i loro dati. È stato accertato che Disqus non aveva alcuna base giuridica per il modo in cui raccoglieva e tracciava i dati tramite il proprio sistema di commenti.

L'autorità di controllo ha stabilito che, a causa delle azioni di Disqus, gran parte dei dati raccolti ha probabilmente inciso sui diritti di migliaia di utenti in relazione alla libertà di espressione e alla libertà di informazione. E poiché i dati sono stati raccolti senza un consenso valido, si tratta di una violazione sistemica. Datatilsynet ha inoltre confermato che Disqus ha eliminato i dati in questione dai propri sistemi, ma il danno era ormai fatto, perché i dati erano già stati immessi negli strumenti di monitoraggio e analisi utilizzati, entrando a far parte dell'ecosistema della pubblicità comportamentale online.

L'autorità ha ritenuto che i dati raccolti fossero altamente privati e sensibili, poiché il trattamento dell'attività di lettura online potrebbe, attraverso il tracciamento e l'analisi nel tempo, rivelare molto sull'individuo, ad esempio le sue opinioni politiche. Si vede quanto sia facile perdere il controllo sul consenso degli utenti e danneggiarne la privacy. È importante esaminare tutti i dati raccolti dalle aziende e verificare se violano leggi o regolamenti.

Attualmente Disqus ha tempo fino al 31 maggio 2021 per rispondere prima che venga presa una decisione definitiva su eventuali ulteriori azioni legali, e l'autorità norvegese confermerà le proprie decisioni dopo aver valutato l'eventuale risposta di Disqus.

Cosa fare se sei un editore che ha installato Disqus?

Gli editori che hanno già installato il sistema di commenti Disqus possono gestire il consenso degli utenti con un gestore del consenso come la CMP UniConsent per rispettare il GDPR. Carica il tag di Disqus e invia dati a Disqus solo dopo che l'utente ha dato il consenso.

Informazioni su UniConsent

UniConsent fa parte della User Experience Platform di Transfon orientata alla privacy, che serve decine di milioni di utenti al giorno per offrire un'esperienza di privacy senza interruzioni sia agli utenti sia agli editori nell'era post-GDPR. Contattaci per saperne di più: hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati