Canada: le indicazioni del Commissario per la privacy del Canada sui design pattern ingannevoli

UniConsent Team

7 min read
Add UniConsent as a preferred source on Google
Indice

Gli ispettori del Commissario per la privacy del Canada (OPC) hanno esaminato 145 siti web e app accessibili in Canada in diversi settori, tra cui commercio al dettaglio, social media, notizie, intrattenimento e piattaforme rivolte ai bambini. L'OPC si è concentrato sui design pattern ingannevoli, o "dark pattern".

I design pattern ingannevoli sono tecniche utilizzate su siti web e app mobili per manipolare gli utenti e indurli a prendere decisioni che non sono nel loro interesse. Questi pattern possono impedire agli utenti di compiere scelte consapevoli sulle proprie informazioni personali, portandoli a sacrificare più privacy di quanto intendessero. Possono essere impiegati singolarmente o in combinazione, aumentando la loro efficacia nell'influenzare le decisioni degli utenti in materia di privacy.

Le indicazioni del Commissario per la privacy del Canada sui design pattern ingannevoliLe indicazioni del Commissario per la privacy del Canada sui design pattern ingannevoli

Contesto

L'Office of the Privacy Commissioner of Canada (OPC), in collaborazione con il Global Privacy Enforcement Network (GPEN) e l'International Consumer Protection and Enforcement Network (ICPEN), ha condotto nel 2024 un'indagine approfondita sui design pattern ingannevoli, o "dark pattern". L'iniziativa mirava a studiare come questi pattern influenzino le decisioni degli utenti in materia di privacy e il rispetto delle leggi sulla privacy.

Principali risultati sui design pattern ingannevoli (dark pattern)

L'indagine dell'OPC ha individuato cinque principali design pattern ingannevoli che ostacolano le decisioni degli utenti in materia di privacy:

  1. Linguaggio complesso e confuso

    Le informative sulla privacy sono spesso eccessivamente lunghe e utilizzano un linguaggio tecnico, risultando difficili da comprendere per gli utenti. Questa complessità può impedire agli utenti di capire a cosa stanno acconsentendo, portando a un consenso non informato o involontario.

    Ad esempio, un'informativa sulla privacy di oltre 3.000 parole, scritta in gergo legale o tecnico, che richiede una capacità di lettura di livello universitario per essere compresa. Per esempio, l'informativa sulla privacy di un sito web può includere termini come "titolare del trattamento" o "responsabile del trattamento" senza definizioni chiare, lasciando gli utenti confusi sui ruoli e le responsabilità dei soggetti che gestiscono i loro dati.

    Ciò rende difficile per gli utenti prendere decisioni consapevoli sui propri dati personali a causa della complessità del linguaggio. Questa mancanza di chiarezza compromette lo scopo dell'informativa sulla privacy e può portare gli utenti ad acconsentire involontariamente a pratiche di trattamento dei dati che non comprendono o non condividono.

  2. Interferenza nell'interfaccia

    L'interferenza nell'interfaccia è un design pattern ingannevole in cui gli elementi grafici distraggono o confondono gli utenti, inducendoli a scegliere un'opzione meno tutelante per la privacy. Questi elementi vengono spesso manipolati visivamente per rendere l'opzione meno tutelante più attraente o più facile da scegliere.

    • Falsa gerarchia: uso di colori vivaci e di una posizione in evidenza per il pulsante "Accetta tutto", mentre l'opzione "Rifiuta" viene nascosta in un'area meno visibile o resa con colori scuri. Ad esempio, un banner di consenso ai cookie può avere un grande pulsante colorato "Accetta tutto" e nascondere il pulsante "Rifiuta" in un piccolo testo chiaro in fondo.

    • Preselezione: le impostazioni meno rispettose della privacy sono attive per impostazione predefinita, ad esempio i cookie di tracciamento abilitati di default. Se vogliono più privacy, gli utenti devono deselezionare manualmente queste opzioni, ma molti potrebbero non accorgersene o essere troppo pigri per farlo.

    • Confirm-shaming: uso di un linguaggio emotivo per spingere gli utenti a compiere determinate scelte, come "Sarebbe un peccato vederti andare via!" per indurli ad accettare le email di marketing.

    In questo modo gli utenti vengono spinti a selezionare opzioni meno tutelanti per la privacy senza rendersene conto. Questa manipolazione sfrutta il comportamento degli utenti e i principi di design per favorire gli interessi dell'azienda rispetto alle preferenze di privacy dell'utente.

  3. Insistenza (nagging)

    Il nagging è un design pattern ingannevole che sollecita ripetutamente gli utenti a compiere azioni che altrimenti eviterebbero. Queste richieste ripetute sono pensate per indebolire la resistenza dell'utente e indurlo ad acconsentire solo per far cessare l'interruzione.

    Ad esempio, richieste insistenti di scaricare un'app o di registrare un account. LinkedIn, per esempio, può invitare ripetutamente gli utenti a scaricare la sua app per un'esperienza migliore, anche se l'utente ha chiuso l'invito più volte.

    Ciò può portare gli utenti ad acconsentire alla raccolta di dati non necessari pur di far cessare le sollecitazioni. Questa pressione costante erode la fiducia e ha un impatto negativo sull'esperienza utente.

  4. Ostruzione

    L'ostruzione è un design pattern ingannevole che introduce passaggi non necessari per rendere difficile agli utenti il raggiungimento dei propri obiettivi in materia di privacy. Questa tattica, spesso definita "affaticamento da clic", può frustrare gli utenti e indurli ad abbandonare le proprie preferenze di privacy.

    Ad esempio, un utente potrebbe dover navigare tra più pagine e compilare diversi moduli per chiudere il proprio account. La procedura di cancellazione dell'account di Ticketmaster è un esempio classico di questa strategia: richiede di accedere a una pagina di assistenza e poi di trovare l'indirizzo postale a cui inviare la richiesta di cancellazione.

    Ciò può portare gli utenti a rinunciare ai tentativi di proteggere la propria privacy a causa delle difficoltà. La strategia sfrutta la frustrazione degli utenti per mantenere il controllo sui loro dati più a lungo di quanto l'utente si aspetti.

  5. Azione forzata

    L'azione forzata è un design pattern ingannevole che costringe gli utenti a divulgare informazioni personali per accedere a un servizio o completare un'azione. Agli utenti può essere chiesto di fornire più dati del necessario, di solito con il pretesto che siano indispensabili per utilizzare appieno il servizio.

    Ad esempio, chiedere agli utenti di fornire più informazioni del necessario per cancellare il proprio account. Burger King, per esempio, può chiedere più informazioni personali (come l'indirizzo) al momento della chiusura di un account di quante ne fossero richieste per aprirlo.

    Ciò può costringere gli utenti a condividere più dati personali di quanto possano permettersi, indebolendo il loro controllo sulle proprie informazioni. Questa pratica può comportare una maggiore esposizione dei dati personali e aumentare il rischio di violazioni della privacy.

Uso di design pattern ingannevoli su siti web e app rivolti ai bambini

Il rapporto dell'OPC evidenzia inoltre la particolare vulnerabilità dei bambini ai design pattern ingannevoli. I bambini potrebbero non comprendere appieno le implicazioni della raccolta dei dati e navigare su siti web e app senza la supervisione dei genitori. Il rapporto sottolinea che i siti web e le app rivolti ai bambini dovrebbero evitare o ridurre al minimo la raccolta di informazioni personali e presentare le informazioni sulla privacy in modo adatto ai bambini.

  1. Falsa gerarchia: il 56% dei siti web e delle app per bambini presentava una falsa gerarchia, rendendo l'opzione di registrazione al servizio più evidente rispetto a quella di proseguire senza account.

  2. Confirm-shaming: il 54% dei siti web e delle app per bambini utilizzava un linguaggio emotivamente carico per dissuadere gli utenti dal cancellare i propri account.

  3. Insistenza (nagging): il 45% delle interazioni su siti web e app per bambini comportava sollecitazioni o richieste ripetute, tre volte di più rispetto ad altri siti web e app.

Informazioni su UniConsent

UniConsent fa parte della User Experience Platform di Transfon, orientata alla privacy, che serve ogni giorno decine di milioni di utenti per offrire un'esperienza di privacy fluida sia agli utenti sia agli editori nell'era post-GDPR. Contattaci per saperne di più: hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati