Two surveillance cameras mounted on a concrete wall, highlighting security technology.
Foto di Scott Webb su Pexels

Analytics e conversioni

Consenso e analytics in Svizzera: cosa prevede la nLPD

La nLPD è in vigore dal 1° settembre 2023 e ha sostituito la legge del 1992.

Il quadro normativo: nLPD e consenso per la misurazione

La nLPD è in vigore dal 1° settembre 2023 e ha sostituito la legge del 1992. Si applica ai dati personali delle persone fisiche; se i dati di analytics permettono di identificare una persona, il loro trattamento rientra nella protezione prevista dalla legge.

Privacy by Design e Privacy by Default richiedono di integrare la protezione dei dati nella progettazione e di impostare configurazioni rispettose della sfera privata. Per la misurazione, questo significa limitare la raccolta ai dati necessari e prestare attenzione alle impostazioni predefinite.

L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) è l’autorità indipendente competente per la LPD a livello federale. Controlla, con diversi gradi d’approfondimento, trattamenti di dati di organi federali e soggetti privati; può svolgere accertamenti e raccomandare la modifica o la cessazione di un trattamento.

Principali fonti normative della nLPD in Svizzera

Testo ufficiale della nLPD
Legge federale sulla protezione dei dati (nLPD)
Linee guida IFPDT
Promemoria sull’utilizzo dei cookie
Guida per le PMI
KMU svizzere – Nuova legge sulla protezione dei dati
Riferimento pratico per enti pubblici
SSIC-TI – Regolamento LPD

Procedura per il trattamento dei dati di analytics conforme alla nLPD

  1. Valutazione del trattamentoVerificare se i dati raccolti possono identificare una persona fisica.
  2. Applicazione di Privacy by DesignLimitare la raccolta a dati strettamente necessari.
  3. Configurazione di Privacy by DefaultCookie e tracciamenti disattivati per impostazione predefinita.
  4. Richiesta di consenso esplicitoPrima dell’attivazione, con informazioni chiare e possibilità di revoca.
  5. Monitoraggio da parte dell’IFPDTControllo indipendente dell’Incaricato federale per la protezione dei dati.

Consenso esplicito per i cookie di analytics nella normativa svizzera

Per i cookie che trattano dati personali è richiesto il consenso esplicito. Un servizio di analytics che raccoglie indirizzi IP, identificatori di dispositivo o altri dati riconducibili a una persona tratta dati personali.

Il consenso deve essere libero, specifico, informato e inequivocabile. Va ottenuto prima di attivare i cookie di analytics e può essere revocato in qualsiasi momento, con effetto futuro e senza svantaggi per la navigazione.

La nLPD non richiede una base giuridica specifica per ogni trattamento. Il consenso esplicito è richiesto, tra l’altro, per dati degni di particolare protezione, profilazione ad alto rischio e trasferimenti verso Paesi terzi senza una decisione di adeguatezza.

Requisiti fondamentali per il consenso all’analytics in Svizzera secondo la nLPD

  • Il consenso deve essere liberoL'utente non deve subire pressioni o incentivazioni per acconsentire.
  • Il consenso deve essere specificoRiguarda solo l’uso dei cookie di analytics, non altri tracciamenti.
  • Il consenso deve essere informatoL’utente deve sapere cosa viene raccolto e perché.
  • Il consenso deve essere inequivocabileNon ammette ambiguità (es. preselezionato, opzioni implicite).
  • Il consenso è revocabile in ogni momentoSenza conseguenze sulla navigazione del sito.

Privacy by Design e Privacy by Default nell'analytics

Privacy by Design significa progettare gli strumenti di analytics in modo da raccogliere solo i dati strettamente necessari.

Privacy by Default richiede che le impostazioni più rispettose della privacy siano attive sin dall’inizio. I cookie e i tracciamenti non essenziali restano disattivati fino al consenso esplicito dell’utente.

Questi principi riguardano software, servizi e strumenti di misurazione: devono essere configurati per proteggere i dati e limitare il loro utilizzo.

Differenze tra nLPD e GDPR per il consenso all’analytics

La compatibilità con il GDPR è uno degli obiettivi della nLPD, ma le due normative non sono identiche. In Svizzera, in molte situazioni è possibile trattare dati personali senza una base giuridica specifica; il consenso esplicito è necessario in determinati casi, tra cui quelli indicati sopra.

Un’altra differenza riguarda i dati coperti: la nLPD si applica alle persone fisiche, mentre la legge precedente comprendeva anche le persone giuridiche.

Differenze tra nLPD e GDPR nel trattamento dei dati di analytics

  • Base giuridica richiestanLPD: non sempre necessaria; consenso esplicito solo in casi specifici (es. dati sensibili, profilazione ad alto rischio). GDPR: sempre necessaria (consenso, contratto, legittimo interesse, ecc.).
  • Applicabilità ai soggettinLPD: solo persone fisiche. GDPR: persone fisiche e giuridiche.
  • Consensi per cookie di analyticsnLPD: consenso esplicito obbligatorio se i dati identificano una persona. GDPR: consenso esplicito o base giuridica alternativa.
  • Privacy by Design e DefaultnLPD: obbligatorie per strumenti di analytics. GDPR: previste ma con un'interpretazione più flessibile.

Altro su Analytics e conversioni