Marketing e liste acquistate: quando il consenso arriva da un fornitore, il contratto non basta

La vicenda SOLOCAL sul marketing mostra che i controlli sui consensi possono combinare analisi automatizzata e valutazione umana. La prova, però, deve restare ricostruibile quando una persona o un’autorità la chiede.

 

Una lista di contatti può arrivare in azienda già pronta: nome, numero di telefono, indirizzo email, data di acquisizione e magari un campo che dice semplicemente “consenso: sì”. Per chi deve avviare una campagna commerciale è facile pensare che il problema sia stato risolto a monte, soprattutto quando il fornitore garantisce contrattualmente di avere raccolto i dati in modo corretto.

È proprio qui che nasce il rischio. Il consenso non si forma quando la lista viene consegnata, ma molto prima, davanti al modulo che la persona ha visto e alle alternative che le sono state presentate. Se quel passaggio non è ricostruibile, il file può essere perfettamente ordinato e il contratto impeccabile, ma resta difficile dimostrare che la scelta dell’interessato fosse davvero libera e consapevole.

La vicenda SOLOCAL MARKETING SERVICES è interessante perché porta questo problema fuori dalla teoria e mostra come un controllo possa essere organizzato su scala reale.

 

Dal modulo originario alla campagna

Nel maggio 2025 la Commission nationale de l’informatique et des libertés (CNIL), l’autorità francese per la protezione dei dati, ha sanzionato SOLOCAL per 900.000 euro. La società utilizzava contatti provenienti da intermediari e da siti che proponevano giochi a premio o test di prodotto, per poi impiegarli in campagne via SMS e posta elettronica per conto dei propri clienti.

Secondo l’autorità, alcuni dei moduli usati per raccogliere quei dati orientavano la scelta della persona attraverso il modo in cui erano costruiti i pulsanti, i colori, i testi e la posizione delle alternative. Partecipare senza accettare il marketing era possibile, ma l’opzione risultava molto meno evidente. Per la CNIL, in quei casi non c’erano le condizioni per considerare il consenso libero e inequivocabile.

La sanzione riguardava sia le campagne elettroniche fondate su consensi non validi sia la trasmissione di dati a partner senza una valida base giuridica. A questo si aggiungeva un’ingiunzione: entro nove mesi SOLOCAL avrebbe dovuto interrompere le campagne prive di un consenso valido, con il rischio di una penalità di 10.000 euro per ogni giorno di ritardo.

La distanza tra chi raccoglie il dato e chi lo utilizza è il centro del problema. Un’impresa che riceve una lista non vede necessariamente la pagina compilata mesi prima, non sa se il modulo è stato modificato nel frattempo e può non avere alcuna percezione di come fossero presentate le alternative. Eppure, se decide di usare quei contatti facendo affidamento sul consenso, deve essere in grado di sostenerne la validità.

 

Che cosa è cambiato nel 2026

Il 17 settembre 2026 la CNIL ha chiuso l’ingiunzione e ha deciso di non applicare la penalità ulteriore. Nella comunicazione pubblicata il 24 settembre, l’autorità spiega che SOLOCAL ha messo in funzione un sistema per verificare i consensi raccolti per suo conto dai partner originari. Il controllo combina un’analisi automatizzata dei moduli con una valutazione umana.

La soluzione è interessante proprio perché non presuppone che una persona debba riesaminare manualmente ogni singolo contatto. Su filiere che producono migliaia o milioni di lead sarebbe difficilmente sostenibile. Allo stesso tempo, la CNIL non descrive l’automazione come una certificazione capace di chiudere da sola il problema. La componente umana resta parte del sistema di controllo.

La comunicazione non entra nel dettaglio delle funzioni tecniche utilizzate da SOLOCAL. Non sappiamo, per esempio, se il sistema confronti automaticamente le versioni dei moduli, segnali modifiche grafiche o individui particolari configurazioni dell’interfaccia. Sono possibilità progettuali ragionevoli, ma non vanno attribuite all’autorità come se fossero state validate nel caso concreto.

C’è invece un’affermazione che la CNIL rende esplicita: SOLOCAL resta responsabile della validità dei consensi raccolti per suo conto. Se un modulo non conforme supera il controllo, l’esistenza del sistema non cancella automaticamente quella responsabilità. Questo non significa che gli altri soggetti della filiera siano sempre estranei; i loro ruoli e le eventuali responsabilità dipendono dalle attività effettivamente svolte.

 

La prova che manca quando ci si ferma al contratto

Il contratto con il fornitore serve. Deve definire obblighi, garanzie, flussi informativi e conseguenze in caso di irregolarità. Ma quando una persona contesta una comunicazione o un’autorità chiede conto della campagna, una clausola che dice “il fornitore garantisce di avere raccolto il consenso” non ricostruisce ciò che è realmente accaduto.

A quel punto servono informazioni molto più concrete. Chi ha raccolto il dato? Quando? Quale versione del modulo era online? Quale informativa veniva mostrata? L’impresa che avrebbe poi utilizzato il contatto era identificata, oppure rientrava almeno in una categoria comprensibile di destinatari? La persona poteva rifiutare il marketing senza incontrare un percorso costruito per scoraggiarla?

Sono domande semplici solo in apparenza. Se la filiera non conserva le evidenze originarie, dopo qualche mese può diventare impossibile rispondere. Un campo “consenso sì” dentro un CRM o un file ricevuto dal partner dice che qualcuno ha registrato un esito; non dimostra, da solo, come quell’esito sia stato ottenuto.

Per questo l’automazione può essere utile. Può rendere ripetibili alcuni controlli, segnalare cambiamenti, individuare fonti nuove o anomalie e aiutare a concentrare l’attenzione umana dove serve davvero. Il giudizio umano diventa allora il passaggio che affronta i casi dubbi, le modifiche sostanziali e le situazioni nelle quali una regola automatica non basta a capire se la scelta dell’interessato sia stata rispettata.

Se da questo controllo emerge che il fornitore non riesce a produrre le evidenze necessarie, deve esserci anche una conseguenza operativa. Nel procedimento del 2025 la CNIL aveva contestato, tra l’altro, il tempo trascorso prima che SOLOCAL interrompesse l’uso dei dati provenienti da un partner incapace di dimostrare i consensi. Un sistema di verifica che registra il problema ma lascia continuare il flusso senza una decisione rischia di diventare un adempimento solo formale.

 

Una lezione utile anche fuori dalla Francia, con i dovuti limiti

La decisione nasce in Francia e riguarda anche la disciplina nazionale sulla prospezione elettronica. Non può quindi essere trasposta automaticamente alle campagne italiane. In Italia occorre considerare anche l’articolo 130 del Codice privacy, il canale utilizzato, il tipo di destinatario e le eventuali eccezioni applicabili.

C’è però un principio europeo che rende il caso interessante anche per chi opera in Italia. L’articolo 7 del Regolamento generale sulla protezione dei dati (GDPR) pone su chi si basa sul consenso l’onere di dimostrare che l’interessato lo abbia prestato. Il passaggio attraverso uno o più fornitori non elimina questa esigenza.

La vera domanda, quindi, non è se fidarsi o non fidarsi del fornitore. È se l’organizzazione abbia costruito una filiera nella quale la fiducia sia accompagnata da evidenze verificabili e da controlli proporzionati al volume, al rischio e alla qualità delle fonti utilizzate.

Quando il sistema funziona, la verifica non si vede soltanto nel numero di moduli approvati. Si vede nella capacità di accorgersi che qualcosa è cambiato, di sospendere un flusso quando la prova non regge e di ricostruire in tempi ragionevoli che cosa ha visto e scelto una singola persona.

Il caso SOLOCAL non consegna un modello tecnico da copiare. Offre qualcosa di più utile: mostra che automazione e valutazione umana possono stare nello stesso processo senza trasformare il controllo in una verifica manuale infinita e senza fingere che una macchina possa sostituire la responsabilità di chi decide di usare quei dati.

Fonti e riferimenti

 

Nota di trasparenza

Questo contenuto è stato predisposto con il supporto di strumenti di intelligenza artificiale ed è stato revisionato dalla redazione iSimply, che ne assume la responsabilità editoriale.