
Analytics e conversioni
Consenso e analytics in Svizzera: cosa prevede la nLPD
La nLPD è in vigore dal 1° settembre 2023 e ha sostituito la legge del 1992.
Il quadro normativo: nLPD e consenso per la misurazione
La nLPD è in vigore dal 1° settembre 2023 e ha sostituito la legge del 1992. Si applica ai dati personali delle persone fisiche; se i dati di analytics permettono di identificare una persona, il loro trattamento rientra nella protezione prevista dalla legge.
Privacy by Design e Privacy by Default richiedono di integrare la protezione dei dati nella progettazione e di impostare configurazioni rispettose della sfera privata. Per la misurazione, questo significa limitare la raccolta ai dati necessari e prestare attenzione alle impostazioni predefinite.
L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) è l’autorità indipendente competente per la LPD a livello federale. Controlla, con diversi gradi d’approfondimento, trattamenti di dati di organi federali e soggetti privati; può svolgere accertamenti e raccomandare la modifica o la cessazione di un trattamento.
Principali fonti normative della nLPD in Svizzera
- Testo ufficiale della nLPD
- Legge federale sulla protezione dei dati (nLPD)
- Linee guida IFPDT
- Promemoria sull’utilizzo dei cookie
- Guida per le PMI
- KMU svizzere – Nuova legge sulla protezione dei dati
- Riferimento pratico per enti pubblici
- SSIC-TI – Regolamento LPD
Procedura per il trattamento dei dati di analytics conforme alla nLPD
- Valutazione del trattamentoVerificare se i dati raccolti possono identificare una persona fisica.
- Applicazione di Privacy by DesignLimitare la raccolta a dati strettamente necessari.
- Configurazione di Privacy by DefaultCookie e tracciamenti disattivati per impostazione predefinita.
- Richiesta di consenso esplicitoPrima dell’attivazione, con informazioni chiare e possibilità di revoca.
- Monitoraggio da parte dell’IFPDTControllo indipendente dell’Incaricato federale per la protezione dei dati.
Consenso esplicito per i cookie di analytics nella normativa svizzera
Per i cookie che trattano dati personali è richiesto il consenso esplicito. Un servizio di analytics che raccoglie indirizzi IP, identificatori di dispositivo o altri dati riconducibili a una persona tratta dati personali.
Il consenso deve essere libero, specifico, informato e inequivocabile. Va ottenuto prima di attivare i cookie di analytics e può essere revocato in qualsiasi momento, con effetto futuro e senza svantaggi per la navigazione.
La nLPD non richiede una base giuridica specifica per ogni trattamento. Il consenso esplicito è richiesto, tra l’altro, per dati degni di particolare protezione, profilazione ad alto rischio e trasferimenti verso Paesi terzi senza una decisione di adeguatezza.
Requisiti fondamentali per il consenso all’analytics in Svizzera secondo la nLPD
- Il consenso deve essere liberoL'utente non deve subire pressioni o incentivazioni per acconsentire.
- Il consenso deve essere specificoRiguarda solo l’uso dei cookie di analytics, non altri tracciamenti.
- Il consenso deve essere informatoL’utente deve sapere cosa viene raccolto e perché.
- Il consenso deve essere inequivocabileNon ammette ambiguità (es. preselezionato, opzioni implicite).
- Il consenso è revocabile in ogni momentoSenza conseguenze sulla navigazione del sito.
Privacy by Design e Privacy by Default nell'analytics
Privacy by Design significa progettare gli strumenti di analytics in modo da raccogliere solo i dati strettamente necessari.
Privacy by Default richiede che le impostazioni più rispettose della privacy siano attive sin dall’inizio. I cookie e i tracciamenti non essenziali restano disattivati fino al consenso esplicito dell’utente.
Questi principi riguardano software, servizi e strumenti di misurazione: devono essere configurati per proteggere i dati e limitare il loro utilizzo.
Differenze tra nLPD e GDPR per il consenso all’analytics
La compatibilità con il GDPR è uno degli obiettivi della nLPD, ma le due normative non sono identiche. In Svizzera, in molte situazioni è possibile trattare dati personali senza una base giuridica specifica; il consenso esplicito è necessario in determinati casi, tra cui quelli indicati sopra.
Un’altra differenza riguarda i dati coperti: la nLPD si applica alle persone fisiche, mentre la legge precedente comprendeva anche le persone giuridiche.
Differenze tra nLPD e GDPR nel trattamento dei dati di analytics
- Base giuridica richiestanLPD: non sempre necessaria; consenso esplicito solo in casi specifici (es. dati sensibili, profilazione ad alto rischio). GDPR: sempre necessaria (consenso, contratto, legittimo interesse, ecc.).
- Applicabilità ai soggettinLPD: solo persone fisiche. GDPR: persone fisiche e giuridiche.
- Consensi per cookie di analyticsnLPD: consenso esplicito obbligatorio se i dati identificano una persona. GDPR: consenso esplicito o base giuridica alternativa.
- Privacy by Design e DefaultnLPD: obbligatorie per strumenti di analytics. GDPR: previste ma con un'interpretazione più flessibile.



