- Titolare del trattamento è chi decide sullo scopo e sui mezzi del trattamento dei dati.
- Se Lei trasmette dati personali a un responsabile del trattamento (o li riceve da esso), è necessario un contratto scritto (art. 9 nLPD).
- Obbligo per le aziende a partire da 250 collaboratori oppure in caso di trattamento su larga scala di dati degni di particolare protezione oppure in caso di profilazione ad alto rischio (art. 12 nLPD in relazione con l’OPDa).
- Prima di raccogliere dati personali, le persone interessate devono essere informate (art. 19 nLPD) — in modo chiaro, facilmente accessibile, di norma tramite un’informativa sulla privacy.
1. Chi è titolare del trattamento, chi è responsabile del trattamento?
In una tipica campagna pubblicitaria condotta tramite una piattaforma svizzera, i ruoli si suddividono come segue:
Lei come inserzionista
È titolare del trattamento per:
- I Suoi dati di clienti e potenziali interessati
- Gli obiettivi pubblicitari e i criteri di targeting
- I dati di conversione (clic, acquisti, iscrizioni) sul Suo sito web
La piattaforma pubblicitaria
È titolare del trattamento per:
- I dati degli utenti registrati sulla propria piattaforma
- Il profilo di targeting degli utenti (dati demografici, interessi)
- L’erogazione della pubblicità
Per Lei la piattaforma è responsabile del trattamento, nella misura in cui Le trasmette propri dati (ad es. custom audience, ID di tracciamento delle conversioni).
2. Contratto di trattamento dati — elementi obbligatori
Elementi obbligatori del contratto di trattamento dati:
- Oggetto e durata del trattamento
- Natura e finalità del trattamento dei dati
- Tipo di dati personali e categorie di persone interessate
- Obblighi e diritti di entrambe le parti
- Misure di sicurezza adottate dal responsabile del trattamento
- Disposizioni relative ai subresponsabili del trattamento (autorizzazione, informazione)
- Obblighi di assistenza in caso di richieste di accesso, violazioni di dati, valutazione d’impatto
- Restituzione o cancellazione dei dati al termine del contratto
- Diritti di audit del titolare del trattamento
3. Registro delle attività di trattamento
Contenuto del registro (art. 12 cpv. 2 nLPD):
- Identità e contatto del titolare del trattamento
- Finalità del trattamento
- Descrizione delle categorie di persone interessate e delle categorie di dati
- Destinatari o categorie di destinatari
- Durata di conservazione quanto più precisa possibile (o i relativi criteri)
- Descrizione generale delle misure di sicurezza
- In caso di trasmissione all’estero: Stati destinatari e garanzie
Consiglio: anche se resta al di sotto delle soglie previste — tenere un registro è buona prassi. Le facilita la risposta alle richieste di accesso e vale oro in caso di verifica da parte dell’IFPDT.
4. Informazione dei consumatori
Contenuti obbligatori dell’informazione:
- Identità e contatto del titolare del trattamento
- Finalità del trattamento
- Destinatari o categorie di destinatari
- In caso di trasmissione dei dati all’estero: Paese e garanzia
- Per quanto necessario: informazioni supplementari per garantire un trattamento corretto
Indicazioni pratiche
- Modello a due livelli: informazione breve al primo contatto (ad es. banner cookie), informativa sulla privacy completa collegata tramite link
- Lingua: per il pubblico svizzero, nella rispettiva lingua nazionale (DE/FR/IT)
- Leggibilità: frasi chiare, paragrafi brevi, niente puro linguaggio giuridico
- Aggiornamento: in caso di modifiche sostanziali, informare attivamente e non limitarsi a pubblicare
5. Valutazione d’impatto sulla protezione dei dati
Casi tipici che possono rendere necessaria una valutazione d’impatto:
- Profilazione ad alto rischio
- Trattamento su larga scala di dati degni di particolare protezione
- Sorveglianza sistematica di aree pubbliche
- Tracciamento comportamentale granulare su più piattaforme
- Tecnologie innovative (analisi basate sull’IA, procedure biometriche)
Contenuto della valutazione d’impatto:
- Descrizione del trattamento previsto
- Valutazione dei rischi per la personalità delle persone interessate
- Misure previste per limitare i rischi
In caso di rischi non sufficientemente mitigati: consultazione dell’IFPDT (art. 23 nLPD).
6. Gestione delle violazioni di dati
Implementi un processo di gestione delle violazioni di dati che comprenda:
- Una responsabilità chiaramente definita (DPO interno o funzione equivalente)
- Un canale di escalation raggiungibile 24 ore su 24, 7 giorni su 7
- Un modello di documentazione (Cosa, Quando, Chi, Quante persone interessate, Quali dati)
- Una matrice decisionale: è necessaria la notifica all’IFPDT? È necessario informare gli interessati?
- Esercitazioni periodiche (almeno annuali)
7. Checklist di conformità in sintesi
- Ruoli chiariti: titolare del trattamento / responsabile del trattamento documentati
- Contratto di trattamento dati firmato con tutti gli elementi obbligatori
- Registro delle attività di trattamento tenuto e aggiornato
- Informativa sulla privacy comprensibile, completa, nelle lingue del pubblico di riferimento
- Banner cookie con meccanismo di consenso (conforme a LPD e UE, se sono possibili utenti UE)
- Valutazione d’impatto effettuata e documentata in caso di rischio elevato
- Processo di gestione delle violazioni di dati stabilito, incluse escalation e vie di notifica
- Elenco dei subresponsabili aggiornato, sedi di conservazione dei dati e garanzie documentate
- Processo per le richieste di accesso: termine di 30 giorni gestibile internamente
- Collaboratori formati, obblighi di riservatezza firmati
- Misure di sicurezza (tecniche e organizzative) documentate: crittografia, controllo degli accessi, backup, monitoraggio
- Termini di conservazione definiti per ogni categoria di dati e applicati tecnicamente
- Richieste di cancellazione e rettifica gestite tramite un processo passo dopo passo
- Consulenza in materia di protezione dei dati definita, interna o esterna
- Testi di marketing e logica di targeting verificati rispetto al rischio di profilazione
Cosa significa questo concretamente per Lei come inserzionista?
La conformità alla LPD non è un esercizio una tantum, bensì un processo continuo. Con la struttura delineata sopra, Lei copre il 90 % dei requisiti — il restante 10 % è una calibrazione individuale in base al Suo settore e all’intensità del trattamento dei dati.
Per la scelta della piattaforma pubblicitaria consigliamo fornitori svizzeri, perché:
- Sede di conservazione dei dati in Svizzera o nell’UE — nessuna clausola contrattuale standard aggiuntiva
- L’IFPDT come autorità di vigilanza comune — quadro di conformità uniforme
- Percorsi brevi in caso di violazioni di dati o richieste di accesso
- Diritto contrattuale chiaro e foro competente svizzero
Noi di Videte lavoriamo con i nostri clienti pubblicitari sulla base di un contratto di trattamento dati snello e forniamo dati di copertura e performance aggregati e k-anonimi — mai profili individuali, mai dati identificativi. Questo Le fa risparmiare sforzi di conformità e rende le Sue campagne conformi alla LPD.