Logo Ailance Alt TM
Logo Ailance Alt TM

Accesso degli ospiti nel negozio online: OLG Hamburg rafforza il margine di manovra imprenditoriale

L'accesso come ospite non è sempre richiesto nel negozio online.

Un negozio online deve sempre offrire un accesso come ospite che i clienti possano utilizzare senza registrarsi? La Corte d’appello anseatica ha dovuto affrontare questa questione, tenendo conto dei principi fondamentali in materia di protezione dei dati. Al centro della questione vi erano i seguenti temi: Minimizzazione dei dati e personalizzato Pubblicitàin cui sono state fatte chiare dichiarazioni a favore della libertà imprenditoriale.

L'associazione dei consumatori fa causa per il mancato accesso degli ospiti

Un'associazione per la tutela dei consumatori ha intentato un'azione legale contro una società di commercio e servizi che gestisce un mercato online con un noto dominio.

In primo luogo, il ricorrente ha contestato il fatto che l'azienda non offrisse un "accesso ospite" per gli ordini. Per ogni transazione di acquisto era obbligatorio creare un account cliente permanente con l'inserimento di numerosi dati personali come nome, indirizzo, data di nascita, numero di telefono e indirizzo e-mail. Il querelante vedeva in questo un Violazione contro il principio di Minimizzazione dei dati ai sensi dell'art. 5 par. 1 lett. c GDPR e contro il principio delle impostazioni predefinite rispettose della protezione dei dati ai sensi dell'art. 25 par. 2 GDPR. In particolare, la creazione obbligatoria di un account cliente non è oggettivamente necessaria né per l'esecuzione del contratto né per l'adempimento degli obblighi di legge.

In secondo luogo, il reclamo era diretto contro le pratiche dell'azienda, Dati personali dall'account del cliente per la personalizzazione dei contenuti pubblicitari senza un consenso esplicito e informato. Consenso delle persone interessate. Il ricorrente ha sostenuto che questo utilizzo non rientra nell'art. 6, comma 1, lettera f), del Codice Civile. GDPR coperti e un'esauriente Profilazione che vanno oltre la pubblicità diretta consentita ai sensi dell'articolo 7 (3) UWG.

Il Tribunale regionale di Amburgo ha respinto integralmente la domanda. A sostegno della propria decisione, ha fatto riferimento, tra l’altro, a una presa di posizione del Responsabile di Amburgo per Protezione dei dati e sulla libertà di informazione (HmbBfDI), in cui la prassi della convenuta è stata giudicata conforme alla normativa sulla protezione dei dati. Nel parere è stato chiarito in particolare che le restrizioni richieste dall’attore erano troppo generiche e che occorreva tenere conto dei legittimi interessi della convenuta in materia di gestione strutturata della clientela e di trattamento dei dati finalizzato alla prevenzione delle frodi.

Con l’appello, l’attore ha ribadito integralmente le proprie richieste e ha contestato la sentenza del Tribunale regionale su diversi punti. La convenuta ha ribattuto che le richieste del ricorrente erano troppo generiche e infondate nel merito, difendendo l’assetto della propria struttura dei conti clienti come adeguato e necessario ai fini della protezione dei dati.

La Corte d'appello di Amburgo ha respinto l'appello e ha confermato la sentenza di primo grado.

Nessun obbligo di fornire l'accesso agli ospiti

L'OLG ha confermato il parere del Tribunale regionale, secondo il quale non esiste alcuna legge sulla protezione dei dati. Violazione a causa della mancanza di un accesso per gli ospiti. Sebbene la Corte riconosca il principio di Minimizzazione dei dati dall'art. 5 par. 1 lett. c GDPR in linea di principio. Tuttavia, questo non viene violato se il Elaborazione come nel caso in questione per salvaguardare gli interessi legittimi ai sensi dell'art. 6 par. 1 lett. f GDPR è necessario.

A tal proposito, il tribunale ha attribuito particolare importanza al parere del Garante per la protezione dei dati e la libertà di informazione di Amburgo (HmbBfDI). Quest’ultimo, in una comunicazione ufficiale, ha ritenuto che la struttura della procedura di ordinazione senza accesso come ospite non presentasse rischi dal punto di vista della protezione dei dati. Tale parere si basava, tra l’altro, sul fatto che le funzionalità aggiuntive associate a un account cliente fossero utili sia ai consumatori che al fornitore e che, al contempo, non si configurasse un trattamento eccessivo dei dati.

Il procedimento comprendeva anche la decisione del Conferenza sulla protezione dei dati (DSK) del 24 marzo 2022, secondo cui Persone responsabili nel commercio online dovrebbero in linea di principio offrire un accesso come ospite, a meno che circostanze particolari non giustifichino una deroga. Il tribunale ha ritenuto che tali circostanze sussistessero nel caso specifico, allineandosi così espressamente alla posizione sostenuta dall’HmbBfDI.

La convenuta ha dimostrato in modo plausibile che molti dei dati memorizzati nell’account del cliente (ad esempio, data di nascita, numero di telefono) sono necessari ai fini della prevenzione delle frodi, della verifica della solvibilità o del coordinamento delle consegne da parte dei corrieri. Il tribunale ha constatato che tale raccolta di dati sarebbe necessaria anche in caso di accesso come ospite e non ha quindi individuato alcun mezzo meno invasivo per il raggiungimento delle finalità legittime.

Nessuna violazione delle impostazioni predefinite a tutela della privacy

Nell'ambito del suo esame, il Tribunale superiore anseatico ha anche affrontato la questione se la progettazione del processo di ordinazione da parte del convenuto violasse l'articolo 25, paragrafo 2, del Codice civile tedesco. GDPRcioè il principio delle impostazioni predefinite favorevoli alla protezione dei dati (privacy by default). Questa disposizione obbliga Persone responsabili a questo, attraverso misure tecniche e organizzative garantire che, per impostazione predefinita, vengano trattati solo i dati personali necessari per la rispettiva finalità. L'obiettivo è garantire la protezione dei dati nel miglior modo possibile già in fase di configurazione iniziale di un sistema.

Il tribunale ha concluso che la convenuta adempie a tale obbligo. Ha inoltre constatato che la creazione di un account cliente protetto da password non solo è lecita, ma favorisce addirittura la tutela dei dati personali. Infatti, tramite tale account gli utenti possono visualizzare i propri ordini, gestire i resi, far valere i diritti di garanzia e gestire in modo efficiente la comunicazione con il fornitore. La conservazione dei dati personali avviene in questo caso per finalità specifiche e in misura limitata dai requisiti di legge. Il fatto che un account cliente sia necessario per effettuare un ordine non è in contrasto con il principio delle impostazioni predefinite a tutela della privacy, purché il trattamento dei dati rimanga limitato alla misura necessaria.

In particolare, la Corte ha sottolineato che nessun dato deve essere trasmesso a terzi non autorizzati senza il coinvolgimento attivo degli utenti. Terza parte e l'accesso ai dati è protetto da una procedura di login sicura. Inoltre, il Trasparenza sottolineato positivamente dal convenuto: Le persone interessate sono informate della natura, dell'ambito e delle finalità del trattamento dei dati al momento della creazione dell'account, il che soddisfa il requisito della direttiva. Trasparenza ai sensi dell'art. 5 par. 1 lett. a GDPR integrato.

Nel complesso, il tribunale ha confermato che le specifiche misure tecniche e organizzative adottate dal convenuto per garantire impostazioni predefinite favorevoli alla protezione dei dati ai sensi della legge. GDPR sono appropriati e proporzionati. A Violazione contro l'art. 25 par. 2 GDPR non è quindi evidente.

Pubblicità e profilazione: nessun obbligo di consenso?

Per quanto riguarda l'utilizzo dei dati dei clienti per la personalizzazione di Pubblicità il tribunale ha anche negato la richiesta di un provvedimento ingiuntivo. Sebbene questo processo sia soggetto all'ambito di applicazione del GDPR e non l'articolo 7 (3) dell'UWG. Tuttavia, il tribunale ha ritenuto che la valutazione della cronologia degli ordini per la personalizzazione sia un interesse legittimo ai sensi dell'articolo 6, paragrafo 1, lettera f). GDPR. In particolare, il Senato non ha riconosciuto una profilazione completa o l'utilizzo di fonti di dati esterne che permettano una Consenso sarebbe stato necessario.

Il fattore decisivo è che la personalizzazione sia limitata a prodotti e servizi simili e sia chiaramente distinta da una profilazione completa ai sensi dell'articolo 4, paragrafo 4. GDPR distinguere tra i due. Quest'ultima comporterebbe un'analisi sistematica di aspetti personali come gli interessi, il comportamento o il luogo in cui ci si trova, per la quale un'esplicita Consenso e all'utente è riconosciuto il diritto di opporsi in qualsiasi momento, come previsto dall'art. 21 (2) GDPR. GDPR fornisce.

Suggerimento di lettura: Il banner sui cookie deve includere anche l'opzione „Rifiuta tutto“

Accesso degli ospiti: principio di minimizzazione dei dati non assoluto

La sentenza dell'OLG di Amburgo chiarisce che la GDPR non stabilisce un obbligo generale di fornire l'accesso agli ospiti nella vendita al dettaglio online. Il principio di Minimizzazione dei dati non è assoluta, ma richiede sempre una considerazione orientata allo scopo. La sentenza rafforza inoltre l'opinione che l'uso dei dati dei clienti per la personalizzazione di Pubblicità in determinate condizioni anche senza Consenso può essere ammissibile, soprattutto per i clienti esistenti.

Per le aziende ciò comporta una certa certezza giuridica, a condizione che documentino adeguatamente i propri processi di trattamento dei dati e che interessi legittimi possono sostenere.

Il ruolo centrale della ponderazione degli interessi ai sensi dell'art. 6 comma 1 lett. f GDPR Particolarmente sottolineato: le aziende devono verificare se i loro interessi legittimi prevalgono sui diritti e le libertà degli interessati. Solo in questo caso il trattamento dei dati potrà essere autorizzato senza Consenso essere eseguiti legalmente.

Fonte: Sentenza del Tribunale superiore anseatico del 27 febbraio 2025 (5 U 30/24)

Desiderate rendere i vostri processi online conformi alle norme sulla protezione dei dati e ridurre al minimo i rischi legali? Come esperti di protezione dei dati, Conformità e modelli di business digitali, vi supportiamo nella valutazione, nell'ottimizzazione e nell'ottimizzazione dei modelli di business digitali. Documentazione dei vostri processi di trattamento dei dati. Fissate un primo colloquio senza impegno con i nostri consulenti specializzati – e portate la vostra azienda in modo sicuro e GDPR-Conforme e sulla strada del successo.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Accesso degli ospiti nel negozio online: OLG Hamburg rafforza il margine di manovra imprenditoriale