Vai al contenuto

Registrazione del consenso

La registrazione del consenso (consent record) è la prova conservata che una persona precisa ha accettato una finalità di trattamento precisa: chi ha acconsentito, quando, come, il testo esatto che ha visto e un’eventuale revoca successiva. L’articolo 7, paragrafo 1, del GDPR impone al titolare del trattamento di dimostrare il consenso, quindi senza la registrazione il consenso, per la legge, non vale.

Aggiornato: 2 min di letturaDi fromHello

Punti chiave

  1. Una registrazione del consenso prova chi ha acconsentito, quando, come, a quale testo e per quale finalità, non solo lo stato di una casella spuntata.

  2. L’articolo 7, paragrafo 1, del GDPR mette l’onere della prova su di te: senza una registrazione dimostrabile, il consenso non è valido.

  3. Conserva il consenso come storico append-only: ogni concessione e ogni revoca sono un evento con marca temporale, mai sovrascritto.

Come funziona una registrazione del consenso?

Quando qualcuno dà il proprio opt-in (spunta una casella, conferma un’email di double opt-in o invia un modulo), catturi un’istantanea di quel momento, non solo un valore vero/falso. La registrazione lega l’identità della persona alla finalità esatta che ha accettato, al testo che le è stato mostrato e alla marca temporale. Se in seguito la finalità cambia, il vecchio consenso non si estende a coprirla: raccogli un nuovo consenso e registri una nuova voce.

Quali campi deve contenere una registrazione del consenso?

  • Chi: un identificativo stabile (ID utente, email o ID di sessione) della persona che ha acconsentito.
  • Quando: una marca temporale esatta e, per il consenso orale, una nota datata.
  • Come: il canale e il meccanismo, cioè casella di spunta, link di conferma, modulo firmato.
  • Cosa ha visto: una copia del testo del consenso e dell’eventuale informativa privacy mostrata in quel momento.
  • Finalità: il trattamento specifico coperto dal consenso, per esempio email di marketing, analisi, profilazione.
  • Revoca: se e quando il consenso è stato revocato, registrata come la concessione.
La registrazione del consenso sta al centro: base giuridica, finalità e revoca sono i campi che le danno peso legale.

Perché conta uno storico immutabile?

Il consenso non è un singolo valore booleano da sovrascrivere. Una persona può darlo, revocarlo e darlo di nuovo, e potresti dover dimostrare lo stato a una qualsiasi data passata, per esempio il giorno in cui hai inviato una certa campagna. Conserva il consenso come conserveresti un registro di audit: append-only, con ogni concessione e ogni revoca come evento con marca temporale. Sovrascrivere l’ultimo valore distrugge la prova che il GDPR si aspetta che tu conservi.

Perché conta per un team di due persone

L’articolo 7, paragrafo 1, mette l’onere della prova su di te, qualunque sia la dimensione del tuo team. Se un iscritto presenta un reclamo o un’autorità fa domande, lo stato di una casella non prova nulla: ti serve la registrazione con marca temporale. Prevederla fin dal primo iscritto costa molto meno che ricostruirla dopo, ed è uno dei motivi per tenere i dati sul consenso su un’infrastruttura che controlli tu. Leggi la guida approfondita su GDPR e self-hosting per capire come si incastrano registrazioni del consenso, soppressione e residenza dei dati.

FAQ

Domande frequenti

  • Cos’è la registrazione del consenso secondo il GDPR?

    È la prova documentata che una persona precisa ha dato un consenso valido a una finalità precisa: chi, quando, come e cosa le è stato detto. L’articolo 7, paragrafo 1, del GDPR impone al titolare del trattamento di poterlo dimostrare, quindi è la registrazione a rendere il consenso utilizzabile per la legge.

  • Registrazione del consenso e registro di audit: che differenza c’è?

    Una registrazione del consenso ha un solo oggetto: la prova del permesso di una persona e della sua finalità. Un registro di audit è una traccia più ampia, a prova di manomissione, di molti eventi del sistema. Le registrazioni del consenso sono spesso conservate come voci append-only nello stile di un registro di audit, ma non ogni voce di un registro di audit riguarda il consenso.

  • Devo conservare il testo esatto che è stato mostrato?

    L’ICO consiglia di conservare una copia della dichiarazione di consenso e di ogni informativa privacy presentata in quel momento, così puoi mostrare cosa ha davvero accettato la persona. Se il testo cambia in modo sostanziale, la vecchia registrazione riflette comunque ciò che ha visto la coorte precedente.

  • Per quanto tempo devo conservare una registrazione del consenso?

    Le autorità si aspettano che tu la conservi finché ti basi su quel consenso per trattare i dati, così puoi dimostrarne la base su richiesta. Non esiste un unico periodo fisso: conservala finché il trattamento continua e allinea la conservazione alla tua policy generale.

fromHello è un software di marketing automation open source: messaggi attivati da ciò che fanno le persone.

fromHello Cloud è in accesso anticipato tramite la lista d’attesa.

Accesso anticipato

fromHello Cloud

Non si parte per restare piccoli.

L’accesso anticipato a fromHello Cloud si apre a scaglioni. L’onboarding è guidato: ti aiutiamo a configurare tutto e a portare i tuoi contatti.

Ti scriveremo quando il tuo accesso sarà pronto. Niente spam.

Vuoi aspettare ancora un po’? Vedi su GitHub