La trasmissione dei dati dei partecipanti ai partner dell’evento è una pratica molto diffusa. Tuttavia, occorre tenere conto di alcuni aspetti relativi alla protezione dei dati. Il contributo analizza i presupposti giuridici rilevanti e illustra la distinzione tra responsabilità congiunta (art. 26 GDPR) e da controller a controller-Trasmissione e sviluppa modelli concreti per due casi tipici tratti dalla pratica.
Condividere i dati dei partecipanti con i partner?
I webinar e gli eventi organizzati in collaborazione con aziende partner rientrano nel settore B2B-Marketing all’ordine del giorno. In tali contesti si verificano regolarmente situazioni in cui i dati dei partecipanti, quali nome, indirizzo e-mail e appartenenza aziendale, devono essere trasmessi ai partner coinvolti. Il relatore esterno ha bisogno dell’elenco dei partecipanti per poterli contattare in seguito, mentre l’organizzatore lo utilizza per identificare in anticipo i concorrenti ed escluderli. Entrambi gli scenari richiedono una solida base giuridica in materia di protezione dei dati.
Infatti, in linea di principio vale quanto segue: ogni Trasmissione Il trattamento dei dati personali da parte di terzi costituisce un’attività autonoma Elaborazione ai sensi dell'art. 4, n. 2 GDPR e richiede una propria base giuridica ai sensi dell'articolo 6, paragrafo 1 GDPR.
La normativa prevede un „privilegio di gruppo“ che consente di per sé i flussi di dati tra le società appartenenti a un gruppo, GDPR non è previsto. Nel considerando 48 GDPR I trasferimenti all’interno del gruppo sono citati solo come un possibile esempio di interesse legittimo. È tuttavia sempre necessaria una valutazione caso per caso.
Trasmissione interna dei dati al gruppo dopo il seminario per i clienti
Ecco un caso pratico: un organizzatore tiene un seminario per i clienti. In tale occasione, una società a responsabilità limitata affiliata al gruppo interviene in qualità di relatrice e, al termine dell’evento, richiede l’elenco dei partecipanti per contattarli direttamente.
Tuttavia, poiché la Partner-GmbH persegue finalità di marketing autonome, è escluso un contratto di trattamento dei dati (AVV) ai sensi dell’art. 28 GDPR . Manca il vincolo alle istruzioni. Per poter invocare l’interesse legittimo ai sensi dell’art. 6, comma 1, lett. f GDPR Con sentenza del 4 ottobre 2024 (causa C-621/22), la Corte di giustizia dell’Unione europea ha precisato i requisiti. È necessario che vi sia una Elaborazione per la tutela di interessi legittimi solo se ciò è assolutamente necessario per la realizzazione dell'interesse in questione e se gli interessi o i diritti fondamentali degli interessati non prevalgono.
La possibilità di fondare il contatto pubblicitario successivo sull’interesse legittimo dipende in modo determinante dalle circostanze del singolo caso. Di norma, tale base giuridica è da escludersi, poiché i partecipanti, al momento dell’iscrizione a un evento, non devono aspettarsi che i propri dati vengano utilizzati a fini di marketing da Terza parte vengano trasmessi. La situazione può essere diversa se le società del gruppo coinvolte si presentano all’esterno in modo uniforme sotto un marchio comune: in tal caso, le ragionevoli aspettative degli interessati possono influenzare la ponderazione degli interessi a favore del titolare del trattamento. Rimane tuttavia sempre il presupposto che tale circostanza venga comunicata in modo trasparente al momento della raccolta dei dati (art. 13, comma 1, lett. d GDPR) e sia stata effettuata una valutazione documentata del legittimo interesse (LIA).
Per quanto riguarda invece la comunicazione interna dell’organizzatore con i partecipanti al webinar, la giurisprudenza attuale offre un margine di manovra più ampio: con la sentenza del 13 novembre 2025 (causa C-654/23 – Inteligo Media) la Corte di giustizia dell’Unione europea ha interpretato in senso ampio il concetto di „vendita” ai sensi dell’articolo 13, paragrafo 2, della direttiva ePrivacy. Di conseguenza, anche la registrazione a un servizio gratuito può essere considerata una „vendita”, per cui l’organizzatore può inviare ai partecipanti, senza necessità di un’ulteriore Consenso può inviare offerte simili tramite e-mail (§ 7, comma 3, della legge tedesca sulla concorrenza sleale (UWG)).
Suggerimento di lettura: La Corte di giustizia dell'Unione europea autorizza l'invio di newsletter senza consenso alle seguenti condizioni
Per quanto riguarda invece la trasmissione dei dati al partner, la soluzione più sicura dal punto di vista giuridico rimane quella di ottenere un consenso esplicito e volontario Consenso al momento della registrazione, in cui il partner viene indicato per nome (art. 4 n. 11, art. 7 comma 1 GDPR) e che è revocabile in qualsiasi momento (art. 7, comma 3 GDPR).
Nel caso di scambio di dati a livello di gruppo, occorre inoltre garantire che venga tenuto un registro unico delle opposizioni (opt-out), che deve essere rispettato in tutto il gruppo. Una dichiarazione Contraddizione Non è consentito aggirare l’obbligo di rivolgersi all’organizzatore contattando direttamente la Partner-GmbH.
Condivisione dei dati in occasione di webinar congiunti ed eventi per i clienti
Il caso successivo: un organizzatore realizza webinar ed eventi in presenza in collaborazione con aziende partner esterne. Il partner desidera sapere in anticipo chi parteciperà. L’organizzatore, invece, ha bisogno dell’elenco degli iscritti per escludere i concorrenti.
In linea di principio, ai fini dell’esclusione di un concorrente può sussistere un interesse legittimo ai sensi dell’art. 6, comma 1, lett. f GDPR possono essere presi in considerazione. È tuttavia indispensabile rispettare il principio della Minimizzazione dei dati (Art. 5, comma 1, lettera c)). GDPR): Di norma è sufficiente la Trasmissione dell’appartenenza aziendale o del dominio e-mail. La comunicazione del nome è proporzionata solo se lo scopo non è raggiungibile senza di essa. Tale finalità del trattamento deve essere descritta in modo trasparente nell’informativa sulla privacy. Il diritto di opposizione ai sensi dell’art. 21 GDPR deve essere comunicato in modo attivo.
Di norma, non sussiste un interesse legittimo che giustifichi un contatto successivo a fini pubblicitari da parte del partner, poiché i partecipanti, al momento dell’iscrizione a un evento, non possono ragionevolmente aspettarsi che i propri dati vengano trasmessi a Terza parte vengano trasmesse. È quindi necessaria una Consenso.
Definizione dei ruoli: JCA o trasferimento tra responsabili indipendenti?
La corretta definizione dei ruoli ai fini della protezione dei dati riveste una notevole rilevanza pratica, poiché la sua errata interpretazione è punibile con sanzioni pecuniarie. È determinante stabilire se vi sia un’effettiva partecipazione alle decisioni relative alle finalità e ai mezzi del Elaborazione è presente. In tal caso, infatti, è necessario un accordo di contitolarità (JCA) ai sensi dell’art. 26 GDPR richiesto.
Se, invece, non sussiste una decisione congiunta in merito alle finalità e ai mezzi, ma ciascuna parte tratta i dati in modo autonomo per le proprie finalità, non sussiste una responsabilità congiunta.
Il modello spesso più facile da attuare nella pratica è quello della responsabilità separata con un sistema C2C trasparente-Trasmissione: L'organizzatore raccoglie i dati, indica nella propria informativa sulla privacy la possibile trasmissione a partner specificatamente indicati e provvede al trasferimento sulla base di un'adeguata base giuridica. Successivamente, ciascuna parte tratta i dati in modo autonomo. Il presupposto è che, dopo la Trasmissione non sussiste più alcuna autorità decisionale congiunta.
Raccomandazioni operative per la pratica
Per le aziende che organizzano regolarmente eventi con i propri partner, si raccomandano le seguenti misure:
- Chiarire in anticipo lo scopo:Chiarire per iscritto a quale scopo il partner intende utilizzare i dati. I fini di marketing richiedono Consenso. Le finalità organizzative possono, se del caso, essere fondate su un interesse legittimo.
- Modifica dell'informativa sulla privacy:Inserire una sezione separata dedicata agli eventi dei partner, che specifichi la divulgazione dei dati, le categorie dei destinatari e la base giuridica.
- Documentare l'assegnazione dei ruoli:Per ogni evento partner, indicare se si tratta di JCA o C2C-Trasmissione è presente. Un AVV applicato in modo errato comporta il rischio di una sanzione amministrativa.
- Sistema di opt-out a livello di gruppo:Tenere un registro unico dei ricorsi e rispettarlo a livello di gruppo.
- § 7, comma 3, della Legge contro la concorrenza sleale (UWG), solo per l'autopromozione: Il privilegio riservato ai clienti esistenti ai sensi dell’articolo 7, comma 3, della legge tedesca sulla concorrenza sleale (UWG) consente all’organizzatore di inviare, senza necessità di consenso, comunicazioni ai partecipanti relative a proprie offerte simili — ma riguarda esclusivamente tale autopromozione. La trasmissione a Terza parte Il loro utilizzo a fini pubblicitari non è consentito.
- Valutazione del legittimo interesse (LIA):Se ci si basa su un interesse legittimo, effettuare una LIA documentata (interesse, Necessità, ponderazione degli interessi).
Domande frequenti
È consentito trasmettere i dati dei partecipanti ai partner al termine di un webinar?
I dati dei partecipanti non possono essere trasmessi automaticamente ai partner al termine di un webinar. Ogni trasmissione di dati personali a un’altra azienda costituisce un’operazione a sé stante Elaborazione e necessita di una solida base giuridica. Soprattutto nel caso di contatti pubblicitari successivi da parte di partner, è di norma necessario un consenso esplicito e volontario Consenso richiesto.
È sufficiente un interesse legittimo per la trasmissione dei dati dei partecipanti al webinar?
In determinati casi organizzativi, un interesse legittimo può avere un ruolo rilevante, ad esempio quando un organizzatore desidera escludere dei concorrenti da un evento. Tuttavia, ciò non è solitamente sufficiente per l’utilizzo a fini pubblicitari da parte dei partner, poiché i partecipanti, al momento dell’iscrizione, normalmente non si aspettano che i propri dati vengano trasmessi a Terza parte vengano trasmesse.
Quando è necessario un accordo di contitolarità del trattamento nei webinar congiunti?
Un accordo di trattamento congiunto ai sensi dell'articolo 26 GDPR è necessario quando più imprese decidono congiuntamente in merito agli scopi e ai mezzi della Elaborazione decidere. Ciò può verificarsi nel caso di webinar o eventi organizzati congiuntamente, quando entrambe le parti hanno voce in capitolo in merito alle iscrizioni, all’utilizzo dei dati, alla comunicazione con i partecipanti o ai contatti successivi. Se ciascuna parte decide autonomamente in merito alle proprie Elaborazione, è possibile invece utilizzare una connessione da controller a controller-Trasmissione sono disponibili.
Qual è la differenza tra responsabilità congiunta e trasferimento da responsabile del trattamento a responsabile del trattamento?
In caso di responsabilità congiunta, più soggetti coinvolti decidono insieme in merito alle finalità e alle modalità del trattamento dei dati. In tal caso è necessario un accordo ai sensi dell’art. 26 GDPR. Nel caso di una connessione da controller a controller-Trasmissione Un titolare del trattamento trasmette i dati a un altro titolare del trattamento autonomo. Successivamente, ciascuna parte tratta i dati per le proprie finalità e sulla base della propria base giuridica.
Cosa deve contenere l'informativa sulla privacy per i webinar dei partner?
L'informativa sulla privacy dovrebbe spiegare in modo trasparente quali dati dei partecipanti vengono trattati, per quali finalità vengono utilizzati, se e a quali partner vengono trasmessi, su quale base giuridica ciò avviene e quali diritti hanno i partecipanti. Se i partner utilizzano i dati per i propri Pubblicità per poterli utilizzare, dovrebbero essere indicati per nome e il Consenso deve essere chiaro, volontario e revocabile.
Chi aiuta le aziende a organizzare webinar ed eventi con i partner nel rispetto del GDPR?
2B Advice assiste le aziende nell'organizzazione di webinar, eventi e manifestazioni con i partner nel rispetto della normativa sulla protezione dei dati. Ciò comprende la verifica della base giuridica, la distinzione tra responsabilità congiunta e rapporto tra titolari del trattamentoTrasmissione, la redazione di informative sulla privacy trasparenti, la stesura dei moduli di consenso e la Documentazione la ripartizione dei ruoli.
Avete ancora domande relative alla vostra esperienza concreta nell’organizzazione di eventi?
La qualificazione, ai fini della normativa sulla protezione dei dati, degli eventi organizzati in collaborazione dipende fortemente dai dettagli: è raro poter dare una risposta generica riguardo al fatto che si tratti di responsabilità congiunta o separata, su quale base giuridica si fondi e in che modo debba essere adeguata l’informativa sulla privacy.
Noi di 2B Advice vi affianchiamo nell’organizzazione dei vostri webinar ed eventi nel rispetto della normativa vigente: dall’analisi degli obiettivi all’assegnazione dei ruoli, fino alla formulazione concreta della vostra informativa sulla privacy e delle procedure di registrazione.
Non esitate a contattarci, saremo lieti di scambiare qualche parola con voi.
Tel: +39 045 475 7198
E-mail: verona@2b-advice.com




