
“Acconsento alla comunicazione dei miei dati ai partner commerciali per finalità promozionali.”
È una formula che compare ancora in moltissimi form online. Ma chi sono, esattamente, questi partner?
La domanda non è formale. Può determinare se un’azienda sia realmente autorizzata a utilizzare un contatto commerciale ricevuto da un’altra società.
Il 17 settembre 2026 l’Avvocato generale della Corte di giustizia dell’Unione europea, Dean Spielmann, ha presentato le proprie conclusioni nella causa C-317/25, Groupe Canal+, affrontando proprio questo problema.
La posizione proposta alla Corte è particolarmente rilevante: se una persona acconsente all’utilizzo dei propri dati da parte di generici “partner”, senza poterne conoscere l’identità, quel consenso non può essere considerato informato rispetto alla successiva attività di marketing elettronico svolta da uno di quei partner.
Non siamo ancora di fronte alla sentenza della Corte di giustizia. Ma le conclusioni meritano attenzione già oggi, soprattutto per le aziende che acquistano lead, ricevono database commerciali o condividono i contatti dei propri utenti con soggetti terzi.
Il caso Canal+: da dove nasce il problema
Nel 2021 Groupe Canal+ ha fatto realizzare campagne di marketing elettronico rivolte a circa 3,9 milioni di persone.
I dati non erano stati raccolti direttamente da Canal+, ma provenivano da due fornitori di accesso a Internet. Al momento della raccolta, gli utenti avevano espresso il consenso affinché i propri dati potessero essere utilizzati per attività promozionali dai “partner” dei provider.
Il problema era proprio qui: i partner non erano identificati, né direttamente nel modulo né attraverso un elenco accessibile tramite link o con altre modalità. La CNIL, l’autorità francese per la protezione dei dati personali, ha ritenuto che Canal+ non disponesse di un consenso valido per quelle attività e ha applicato alla società una sanzione di 600.000 euro.
La controversia è arrivata al Conseil d’État francese, che ha sottoposto alla Corte di giustizia dell’Unione europea una questione decisiva: un consenso prestato nei confronti di una generica categoria di “partner” può consentire a qualsiasi azienda appartenente a quella categoria di utilizzare successivamente i dati per fare marketing elettronico? L’Avvocato generale propone di rispondere negativamente.
Perché conoscere l’identità del partner è così importante
Il ragionamento parte dalla nozione stessa di consenso prevista dall’art. 4, punto 11, del GDPR e dagli obblighi di trasparenza previsti dagli articoli 13 e 14 del Regolamento, letti insieme alle regole sulla commercializzazione diretta mediante comunicazioni elettroniche della direttiva 2002/58/CE.
Secondo l’Avvocato generale, affinché il consenso possa costituire il presupposto per la successiva attività promozionale, l’interessato deve poter conoscere l’identità del titolare che utilizzerà i suoi dati per quella finalità. Se al momento della raccolta iniziale il futuro titolare non era identificato, il consenso prestato genericamente ai “partner” non è sufficiente a consentirgli di iniziare direttamente la propria attività promozionale. In questo caso sarà necessario ottenere un nuovo consenso informato, riferito anche all’identità del nuovo titolare, prima di procedere alla commercializzazione diretta. Nelle conclusioni si precisa che tale consenso deve essere ottenuto, al più tardi, in occasione della prima comunicazione con l’interessato.
Il principio può essere sintetizzato così: il consenso non è un’autorizzazione che accompagna indefinitamente il dato lungo tutta la catena commerciale. È un aspetto che si collega direttamente ai requisiti del consenso GDPR: il consenso deve essere riferibile a finalità determinate, deve essere documentabile e non può ridursi a una generica autorizzazione all’utilizzo futuro dei dati. Su questo tema abbiamo approfondito anche gli errori più comuni nella gestione del consenso e dei dati personali.
Il pulsante “unsubscribe” non risolve il problema
Un’altra conseguenza importante riguarda una convinzione piuttosto diffusa: se il destinatario può cancellarsi immediatamente dalla mailing list o opporsi alle comunicazioni successive, il problema sarebbe sostanzialmente risolto ma non è così. Se per quella comunicazione è necessario un consenso preventivo, la possibilità di opporsi dopo aver ricevuto il messaggio non sostituisce il consenso che avrebbe dovuto esistere prima dell’attività promozionale. Sono momenti diversi: il diritto di opposizione, la revoca del consenso e gli strumenti di cancellazione consentono all’interessato di interrompere determinati trattamenti. Non trasformano retroattivamente in lecito un trattamento iniziato senza il presupposto richiesto.
Ed è significativo che l’Avvocato generale abbia respinto anche l’argomento della cosiddetta consent fatigue: l’esigenza di evitare continue richieste di consenso non può esonerare i titolari dal rispetto dei requisiti del consenso preventivo e informato.
Non è soltanto un problema francese
Il caso è particolarmente interessante anche per le imprese italiane perché si inserisce in un orientamento europeo e nazionale che da tempo guarda con attenzione alla circolazione dei dati personali utilizzati per finalità commerciali. Nel giugno 2026 la CNIL ha aggiornato le proprie indicazioni sulla trasmissione di dati a partner commerciali.
Quando chi raccoglie il dato acquisisce anche il consenso affinché i propri partner possano svolgere direttamente attività di marketing elettronico, secondo l’Autorità francese l’interessato deve essere chiaramente informato dell’identità dei partner per conto dei quali viene raccolto il consenso.
La CNIL indica come soluzione una lista esaustiva e aggiornata, disponibile nel momento in cui il consenso viene espresso: direttamente nel form oppure attraverso un collegamento ipertestuale quando l’elenco è troppo lungo.
C’è inoltre un altro principio particolarmente efficace per comprendere il problema: il consenso non può essere trasmesso da partner a partner all’infinito. Se chi riceve i dati vuole trasferirli a sua volta ai propri partner per ulteriori attività promozionali, occorre verificare nuovamente le condizioni di liceità e, nei casi previsti, raccogliere un nuovo consenso.
Anche il Garante italiano sta guardando alle filiere dei lead
Per le imprese italiane c’è un elemento ancora più concreto. Negli ultimi provvedimenti in materia di marketing e telemarketing il Garante per la protezione dei dati personali ha più volte contestato sistemi nei quali un consenso molto ampio determina la circolazione dei dati verso una platea sostanzialmente indistinta di operatori.
Nel febbraio 2025, ad esempio, il Garante ha rilevato che formule eccessivamente generiche per la cessione dei dati a terzi possono impedire all’interessato di effettuare una scelta realmente consapevole e granulare, soprattutto quando non consentono di comprendere adeguatamente quali categorie di operatori utilizzeranno successivamente i dati. Ma il punto forse più interessante per chi compra lead emerge da provvedimenti ancora più recenti.
Nel febbraio 2026 il Garante ha esaminato il caso di un’azienda che aveva acquistato un’anagrafica da un soggetto che, a sua volta, l’aveva acquisita da un’altra società. L’Autorità ha sottolineato che chi utilizza questi contatti avrebbe dovuto verificare diligentemente l’origine dei dati e le modalità con cui il consenso era stato raccolto.
Il contratto con il fornitore della lista, quindi, non è uno scudo. Ed è questo uno degli aspetti più importanti per le aziende: ricevere un database da un fornitore non significa automaticamente avere il diritto di utilizzarlo.
Il tema è particolarmente evidente nelle attività di marketing digitale e nell’utilizzo di database acquisiti da soggetti terzi: abbiamo affrontato più nel dettaglio le regole GDPR applicabili al marketing digitale e all’utilizzo delle liste di contatti.
Un esempio: il portale turistico e l’agriturismo
Spostiamoci dall’e-commerce a un caso molto semplice.
Un portale turistico permette agli utenti di registrarsi per scaricare una mappa dei percorsi, ricevere informazioni sugli eventi del weekend o accedere ad altri contenuti. Nel form compare questa casella: “Acconsento alla comunicazione dei miei dati ai partner commerciali per finalità promozionali.”
Tra i clienti del portale ci sono B&B, agriturismi, ristoranti e guide turistiche. Un agriturismo acquista un pacchetto commerciale premium. Il portale gli consegna gli indirizzi e-mail degli utenti che hanno selezionato quella casella e l’agriturismo inizia a inviare le proprie offerte. La domanda corretta non è semplicemente: “Esiste un consenso?”
Bisogna chiedersi: “Quando ha espresso quel consenso, l’utente sapeva che proprio quell’agriturismo avrebbe potuto utilizzare il suo indirizzo per contattarlo?”
Seguendo l’impostazione proposta dall’Avvocato generale nella causa Canal+, se l’identità del nuovo titolare non era conoscibile al momento del consenso, la generica indicazione dei “partner commerciali” non sarebbe sufficiente a coprire l’attività promozionale elettronica dell’agriturismo.
Lo stesso problema può presentarsi per:
- un marketplace che trasferisce i contatti degli utenti ai venditori;
- un comparatore che distribuisce lead alle aziende presenti sulla piattaforma;
- un portale di eventi che trasferisce i dati agli organizzatori;
- un sito che genera preventivi e vende i contatti a diversi fornitori;
- una società di lead generation che raccoglie dati destinati a essere ceduti successivamente;
- un’azienda che acquista database da list provider per le proprie campagne commerciali.
Newsletter del portale e cessione del contatto non sono la stessa cosa
C’è poi una distinzione fondamentale. Immaginiamo che il portale turistico invii ai propri iscritti una newsletter contenente: “Le offerte dei nostri partner di questa settimana”. Se è il portale a selezionare i contenuti e a inviare la comunicazione nell’ambito del proprio trattamento, i dati personali rimangono presso il portale.
Scenario diverso: il portale trasferisce nome, indirizzo e-mail e numero di telefono all’agriturismo e quest’ultimo decide autonomamente se, quando e come contattare il turista per le proprie finalità commerciali.
Qui il destinatario dei dati opera come autonomo titolare per il proprio trattamento.
La corretta individuazione dei ruoli è essenziale: non ogni soggetto che riceve o utilizza dati personali è automaticamente un responsabile del trattamento. La distinzione tra chi tratta dati seguendo le istruzioni di un altro soggetto e chi invece determina autonomamente finalità e modalità del trattamento è approfondita anche nel nostro contributo su titolare, responsabile del trattamento e contratti ai sensi dell’art. 28 GDPR.
Dal punto di vista privacy, quindi, promuovere un partner all’interno delle proprie comunicazioni e consegnargli il database degli utenti sono operazioni profondamente diverse.
Ed è proprio la seconda che richiede particolare attenzione nella progettazione del flusso di consenso.
Comprare una lista non significa comprare il consenso
Questa è probabilmente la conseguenza pratica più importante. Quando un’azienda acquista una lista di contatti, la verifica non dovrebbe limitarsi a una clausola contrattuale nella quale il fornitore dichiara che “i dati sono stati raccolti nel rispetto del GDPR”.
Occorre poter ricostruire come è stato acquisito ciascun contatto e quale consenso è effettivamente dimostrabile.
È un problema che emerge anche quando i contatti vengono ottenuti attraverso piattaforme digitali o servizi di lead generation. Nel nostro approfondimento sui messaggi promozionali e sull’utilizzo di liste di contatti provenienti da soggetti terzi abbiamo evidenziato proprio perché le rassicurazioni del fornitore non eliminano gli obblighi dell’azienda che utilizza successivamente i dati.
Il Garante italiano ha ribadito nel 2026 l’importanza, per il titolare, di verificare le informative utilizzate al momento della raccolta, la user experience attraverso cui è stato acquisito il consenso e, più in generale, la legittimità della provenienza delle liste utilizzate.
Ancora più chiaramente, in un provvedimento dell’aprile 2025 il Garante ha ricordato che chi commissiona una campagna promozionale nel proprio interesse resta titolare dei trattamenti connessi alla campagna anche quando utilizza liste provenienti da altri soggetti.
In altre parole: la responsabilità non rimane necessariamente a monte della filiera. Chi utilizza il dato deve essere in grado di giustificare il proprio trattamento.
Cosa dovrebbe verificare oggi un’azienda
Prima ancora di modificare la frase presente nel form, consigliamo di ricostruire il percorso effettivo del dato.
Le domande essenziali sono:
- Chi raccoglie inizialmente il dato?
- Il dato rimane presso quel soggetto oppure viene materialmente trasmesso a terzi?
- Chi riceve il dato decide autonomamente finalità e modalità della successiva attività promozionale?
- I destinatari erano identificabili dall’interessato quando ha espresso il consenso?
- Esisteva in quel momento un elenco dei partner realmente accessibile?
- Il consenso indicava chiaramente la finalità e i canali di marketing interessati?
- Se utilizziamo liste acquistate da terzi, possiamo ricostruire il form e l’informativa utilizzati quando il dato è stato raccolto?
- Possiamo dimostrare che il consenso acquisito comprendeva proprio la nostra azienda e l’attività che intendiamo svolgere?
- Il contratto con il list provider ci consente di ottenere le evidenze necessarie in caso di contestazione o controllo?
- Possiamo dimostrare quando, come e rispetto a quale versione dell’informativa è stato acquisito il consenso?
Quest’ultimo punto è spesso sottovalutato. Non basta conservare un flag “consenso marketing = sì” nel CRM. Occorre poter dimostrare che cosa significava concretamente quel “sì” nel momento in cui è stato espresso.
Non correggere soltanto il checkbox: correggere il processo
Il rischio, dopo casi come Canal+, è concentrarsi esclusivamente sul testo della casella di consenso. Cambiare la frase: “Acconsento alla comunicazione dei dati ai partner” in una formula più articolata può non risolvere il problema se il processo sottostante rimane identico. La verifica dovrebbe riguardare almeno quattro elementi:
Form e informativa.
Devono rappresentare correttamente ciò che accade ai dati.
Elenco dei destinatari.
Se il consenso viene raccolto anche per consentire ai partner identificati di svolgere attività promozionale, l’elenco deve essere effettivamente disponibile nel momento della scelta e deve essere gestito nel tempo.
Tracciabilità del consenso.
Bisogna poter collegare il consenso alla versione del form, dell’informativa e dell’elenco dei destinatari visualizzabili dall’utente in quel momento.
Contratti e fornitori di lead.
Gli accordi devono consentire all’azienda che utilizzerà i dati di verificare l’origine dei contatti e ottenere le evidenze necessarie a dimostrare la liceità del trattamento.
Un punto di prudenza: la Corte deve ancora pronunciarsi
Le conclusioni dell’Avvocato generale non sono una sentenza e non vincolano la Corte di giustizia. La Corte potrebbe seguire integralmente l’impostazione proposta, modificarla oppure discostarsene. Questo elemento deve essere tenuto ben presente.
Allo stesso tempo, sarebbe riduttivo ignorare il caso in attesa della decisione definitiva: l’orientamento espresso dall’Avvocato generale si inserisce in un quadro nel quale le autorità europee e nazionali stanno già ponendo particolare attenzione alla trasparenza della filiera dei dati utilizzati per finalità promozionali.
La stessa CNIL, prima delle conclusioni Canal+, aveva già indicato come riferimento operativo la disponibilità di un elenco aggiornato dei partner quando il consenso viene raccolto per la loro successiva attività di marketing.
Il vero tema è la prova del consenso
La lezione che emerge dal caso Canal+ va oltre la singola formula utilizzata nei form. Per molto tempo, nei processi commerciali, la domanda è stata: “Abbiamo il consenso?” e oggi questa domanda non basta più. Bisogna poter rispondere almeno ad altri quattro interrogativi:
Consenso a cosa?
A favore di chi?
Per quale canale?
Con quali informazioni disponibili nel momento in cui è stato espresso?
Per chi genera o acquista lead, quindi, il tema non è soltanto avere una base dati accompagnata dalla dichiarazione che gli utenti “hanno prestato il consenso”. Il vero tema è poter dimostrare che quel consenso copriva proprio quel destinatario, quella finalità e quel trattamento.
Ed è una verifica che conviene effettuare prima di avviare la campagna, non dopo la prima contestazione.
FinData supporta aziende, piattaforme digitali e operatori commerciali nella revisione dei processi di marketing, lead generation e condivisione dei dati con soggetti terzi, verificando informative, consensi, ruoli privacy, contratti e sistemi di tracciamento delle evidenze.