forumApri un argomento

Server-Side Tracking e DSGVO — Come implementarlo in Germania senza rischiare sanzioni?

VVolkan Ö***Esperto
Ruolo
Stagista
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2022
Messaggio
51
#1

Gestiamo una piattaforma e-commerce multilingue attiva sul mercato tedesco. A causa del blocco dei cookie di terze parti da parte dei browser e dei vari ad blocker, nell'ultimo anno le nostre metriche di conversione lato marketing sono calate drasticamente. La nostra agenzia di marketing ci consiglia di passare al Server-Side Tracking.

Stando a quanto sostiene l'agenzia, dato che i dati non passerebbero direttamente dal browser dell'utente ma verrebbero filtrati attraverso il nostro server prima di essere inviati alle piattaforme pubblicitarie terze, non servirebbe più il banner per il consenso (Consent Banner) e gli indirizzi IP degli utenti potrebbero essere mascherati. Per questa infrastruttura stimiamo un costo del server di circa 450 EUR al mese.

Tuttavia, considerando le rigide normative del DSGVO e del TDDDG (ex TTDSG) vigenti in Germania, la cosa non mi convince del tutto. Il Server-Side Tracking può essere davvero utilizzato legalmente in Germania senza raccogliere il consenso? Quali requisiti dobbiamo rispettare sul fronte della contrattualistica con i fornitori e dell'anonimizzazione tecnica?

MMustafa M***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
106
Più utile#2

Risposta breve: L'affermazione della vostra agenzia di marketing secondo cui "con il server-side tracking non serve il banner di consenso" è giuridicamente del tutto infondata e in Germania può comportare sanzioni molto pesanti. Ai sensi dell'articolo 25 del TDDDG, qualsiasi memorizzazione o lettura di informazioni sul dispositivo terminale dell'utente (cookie, local storage o device fingerprinting) per finalità di marketing richiede inderogabilmente il consenso esplicito, indipendentemente da dove vengano poi inviati i dati.

Nel Server-Side Tracking il flusso si articola in due fasi: lato client e lato server. Se uno script in esecuzione nel browser dell'utente legge l'ID del dispositivo, la risoluzione dello schermo o il valore di un cookie per trasmetterli al vostro server, l'obbligo del consenso rimane intatto. Sono esenti da consenso esclusivamente i dati tecnici di sessione strettamente necessari per il funzionamento di base del sito; il tracciamento delle conversioni o il retargeting non rientrano affatto in questa eccezione.

Se intendete utilizzare questo sistema in Germania in piena conformità normativa: 1) Definite chiaramente la misurazione server-side nel vostro banner di consenso e non inviate alcun trigger al server in caso di mancata autorizzazione dell'utente. 2) Prima di trasferire l'indirizzo IP dell'utente a fornitori pubblicitari esterni, effettuate il troncamento completo (IP masking/hashing) sul vostro server ed eliminate qualsiasi identificatore univoco. 3) Stipulate obbligatoriamente un accordo AVV conforme all'articolo 28 del DSGVO con il provider del server cloud che andrete a noleggiare. Assicuratevi che i dati non vengano trasferiti al di fuori dell'UE o che siano comunque tutelati tramite clausole contrattuali standard.

RRecep K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
41
#3

Non cascate nella favoletta delle agenzie del tipo "spostiamo tutto lato server, via i cookie niente consenso". I garanti tedeschi (soprattutto in Baviera e Baden-Württemberg) conoscono benissimo il trucco. Appena leggi un solo byte dal dispositivo per scopi di marketing scatta il TDDDG, nn si scappa.

DDamla Ö***PartecipanteMembro della community
Iscrizione
gen 2022
Messaggio
70
#4

Sull'architettura tecnica occhio a questo: se nel container del server prendi IP, User-Agent e referrer della richiesta in ingresso e li mandi grezzi alla piattaforma adv, quello è a tutti gli effetti trasferimento di dati personali. Sul tuo server proxy devi troncare l'ultimo ottetto dell'IP e arrotondare i timestamp.

ZZerrin M***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
1
#5

Non bisogna confondere le due norme: l'art. 25 del TDDDG regola l'accesso ai dati sul dispositivo (cookie o fingerprinting) e impone il consenso. L'art. 6 del DSGVO regola invece il trattamento del dato personale ottenuto (come l'IP). Anche se il lato server ti dà più controllo sui dati ai fini del DSGVO, non aggira minimamente il blocco del TDDDG.

edit: ho scritto una cosa sbagliata sopra, scusate.

NNuri Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
246
#6

Noi abbiamo messo in piedi un'infrastruttura simile su un server dedicato a Francoforte. Paghiamo 80 EUR al mese di server. Inviamo via server solo i dati di chi ha accettato esplicitamente dal banner. La perdita di dati dovuta agli ad blocker è scesa dal 28% al 9%, ma nn inoltriamo una singola riga di dati senza consenso.

EErcan B***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
140
#7

L'anno scorso un consulente ci diede la stessa identica idea e disattiviamo il banner del consenso. Due mesi dopo ci è arrivata una diffida (Abmahnung) dall'avvocato di un concorrente: ci siamo ritrovati sul groppone 1.800 EUR di spese legali e la penale della dichiarazione. Siamo tornati subito al vecchio sistema di consenso. In Germania non vale assolutamente la pena rischiare.

CCem I***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
4
#8

Il container che ospiterete lato server si troverà in un data center all'interno dei confini dell'UE? Nel trasmettere i dati ai network pubblicitari avete intenzione di associare anche identificativi cliente offline (come le email con hash)?

UUğur Y***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
38
#9

vi consiglio di non andare dietro ai marketer quelli guardano solo le tabelle di conversione... se arriva la multa la paga l'azienda ma collegate il meccanismo di consenso al server se nn c'è il consenso nemmeno il server deve fare chiamate a terze parti.

SSinan E***Partecipante
Ruolo
Direttore negozio
Settore
Servizi IT
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2024
Messaggio
362

Doki · Consulenza conformità KVKK · 2023

#10

Qualora la vostra azienda disponga di un Responsabile della Protezione dei Dati (Datenschutzbeauftragter) interno o esterno, sottoporre questa modifica architetturale a una Valutazione d'Impatto sulla Protezione dei Dati (DSFA) costituisce un obbligo di legge. È altresì mandatorio aggiornare l'informativa sulla privacy (Datenschutzerklärung) affinché rifletta questo nuovo flusso di dati.

ÜÜlkü B***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
240
#11

Esatto, e non è nemmeno così noto. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Naturalmente cambia se la vostra situazione è diversa.

AAhmet Ö***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Consulenza
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mag 2023
Messaggio
228
#12

Mi farebbe piacere se scrivesse il risultato. Cercare di farlo da soli è la strada più costosa.

KKoray S***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
286
#13

Se non ho capito male, stai dicendo che: Inizia con un piccolo test, non impegnarti subito su tutto.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

EEmre G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
198
#14

Ha ragione. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Il fatto che tutti facciano una cosa non significa che sia quella giusta. Io seguirei questa strada.

VVolkan U***Partecipante
Ruolo
Direttore produzione
Settore
Servizi di pulizia
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2025
Messaggio
107

Doki · Design interfaccia · 2023

#15

su questo pnto non sono d'accordo. boh se permessi e ambito non sono scritti quel test non deve iniziare.

è tutto, scusate se mi sono dilungato.

YYağmur Y***Partecipante
Ruolo
Responsabile amministrativo
Settore
Produzione mobili
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
2

Doki · Configurazione gestione log · 2025

#16

Sono d'accordo. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Spero che le sia utile.

RRamazan K***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
33
#17

Stavo pensando la stessa cosa. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Se avete domande, scrivete, rispondo per quanto possibile.

RRabia G***VeteranMembro della community
Iscrizione
set 2025
Messaggio
75
#18

Sono d'accordo. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Confermato dall'esperienza.

JJülide A***Partecipante
Ruolo
QA Engineer
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
cooperativa
Iscrizione
feb 2024
Messaggio
1
#19

Sono d'accordo anzi vorrei sottolinearlo. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Cercare di farlo da soli è la strada più costosa.

HHasan Ö***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
39
#20

non lo sapevo. le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

correggetemi se sbaglio.

Rispondi