In qualità di intermediari, i marketplace raccolgono, archiviano ed elaborano dati personali di due tipi di pubblico: clienti e venditori. Pertanto, i marketplace sono soggetti a rigide regole di trasparenza imposte dal Regolamento generale sulla protezione dei dati (GDPR), una legge che disciplina la raccolta e l'utilizzo dei dati personali nell'UE.
È importante che i marketplace sappiano cosa il GDPR richiede alle piattaforme e chi è responsabile dei dati personali. I marketplace devono inoltre capire come rispettare la legge. In questo articolo, spieghiamo in che modo il GDPR influisce sui marketplace e sui loro obblighi nei confronti di clienti e venditori.
In sintesi
- Il Regolamento generale sulla protezione dei dati (GDPR) è il quadro normativo di riferimento per la gestione e la sicurezza dei dati personali in Europa. Analogamente alle altre attività che elaborano i dati personali dei residenti dell'UE, i marketplace sono tenuti a essere conformi al GDPR.
- Ai sensi del GDPR, i marketplace devono fornire determinate informazioni a clienti e venditori e ottenere il loro consenso. Devono proteggere i dati personali, mantenere registri delle attività di elaborazione e facilitare l'esercizio dei diritti da parte delle persone fisiche.
- I marketplace devono definire il loro coinvolgimento nell'elaborazione dei dati, stabilire contratti di contitolarità se necessario e condurre controlli rigorosi di adeguata verifica della clientela (KYC) per verificare i propri clienti.
Panoramica del GDPR
Il GDPR è una legge europea che disciplina la protezione e la sicurezza dei dati personali online nell'UE. Rafforza i diritti degli utenti e contribuisce a creare un ambiente digitale più sicuro. Il GDPR interessa tutte le aziende europee, compresi i marketplace, nonché le piattaforme internazionali che elaborano i dati personali dei residenti nell'UE.
Secondo il GDPR, i dati sono considerati personali se possono essere utilizzati direttamente o indirettamente per identificare una persona fisica. Questi includono nome e cognome, indirizzi email, indirizzi fisici e IP (Internet Protocol), dati bancari, numeri di telefono, numeri di identificazione e comportamento su internet.
Per i marketplace, la conformità al GDPR è obbligatoria. Può inoltre contribuire a creare fiducia tra i clienti e i venditori e a migliorare l'immagine del brand.
Obblighi generali del GDPR per i marketplace
Secondo l'Articolo 13 e l'Articolo 14 del GDPR, le piattaforme devono informare i clienti e i venditori che i loro dati personali sono soggetti a elaborazione. Per tipi specifici di elaborazione, inclusa la pubblicità mirata e l'email marketing, ai venditori e ai clienti deve essere consentito di acconsentire alla raccolta e all'uso dei propri dati.
I marketplace devono inoltre garantire un'adeguata sicurezza dei dati, mantenere registri delle attività di elaborazione dei dati e consentire alle persone fisiche di esercitare i propri diritti.
Informare clienti e venditori
I clienti e i venditori di una piattaforma hanno il diritto di sapere se i loro dati personali vengono raccolti, salvati, utilizzati o inviati a terze parti. Al momento della raccolta dei dati, i marketplace devono mostrare informative sulla privacy che indichino in termini chiari e semplici il tipo di dati raccolti, il periodo di conservazione e lo scopo della raccolta. Devono inoltre avere una base giuridica per giustificare la raccolta.
L'Articolo 6 del GDPR elenca le basi giuridiche per la raccolta e l'elaborazione dei dati personali:
- Esecuzione di un contratto
- Consenso esplicito della persona fisica
- Conformità a un obbligo legale
- Protezione degli interessi vitali
- Esecuzione di un compito condotto nell'interesse pubblico
- Perseguimento di un interesse legittimo (ad es., sicurezza del sito web, prevenzione delle frodi, amministrazione interna, marketing)
I marketplace devono inoltre informare i clienti e i venditori se i loro dati vengono condivisi con terze parti (ad es., subappaltatori o fornitori di servizi di pagamento) e nominare i destinatari dei dati. Ai fini della conformità al GDPR, è importante assicurarsi che le informative sulla privacy siano facilmente accessibili. Ad esempio, possono essere mostrate quando i clienti e i venditori creano account o su ogni pagina web.
Raccolta del consenso
In alcuni casi, i marketplace devono ottenere il consenso informato dalle persone fisiche per utilizzare i loro dati, in particolare quando l'elaborazione non si basa su una delle basi giuridiche (ad es., l'esecuzione di un contratto o un interesse legittimo).
Nello specifico, il consenso è richiesto per l'email marketing, i cookie non essenziali, la raccolta di dati che potrebbe portare a discriminazioni (ad es., in base all'etnia o all'orientamento sessuale) e il riutilizzo dei dati per altri scopi.
I clienti e i venditori devono poter acconsentire liberamente e in modo inequivocabile prima dell'elaborazione. Il linguaggio utilizzato deve essere chiaro, semplice e di facile comprensione. I marketplace non possono utilizzare caselle preselezionate.
Protezione dei dati
Una parte necessaria della conformità al GDPR è la protezione dei dati personali. Le piattaforme devono adottare misure di sicurezza affidabili e prevenire attività fraudolente. Devono crittografare i dati salvati e seguire il protocollo Transport Layer Security (TLS). Ciò impedisce che i dati intercettati, trapelati o rubati vengano letti. I marketplace devono inoltre rispettare i requisiti dello Standard di sicurezza dei dati per il settore delle carte di pagamento (PCI DSS) per proteggere le informazioni di pagamento.
Per un ulteriore livello di sicurezza, i marketplace possono anche richiedere l'autenticazione SCA al momento dell'accesso agli account e limitare i diritti di accesso dei dipendenti.
La maggior parte delle piattaforme nomina un responsabile della protezione dei dati (DPO) per supervisionare la conformità al GDPR. I DPO sono utili quando si elaborano dati sensibili su larga scala. Possono fornire una valutazione imparziale delle attuali pratiche di gestione dei dati e offrire consulenza. I marketplace devono segnalare le violazioni dei dati alle autorità competenti, la Commissione nazionale per l'informatica e le libertà (Commission nationale de l’informatique et des libertés o CNIL), entro 72 ore.
Nota: i marketplace con subappaltatori (ad es., fornitori di servizi di pagamento o fornitori di servizi email) devono assicurarsi che anche i subappaltatori siano conformi al GDPR e mantengano un livello di sicurezza appropriato. L'Articolo 28 del GDPR richiede la firma di accordi sul trattamento dei dati (DPA) per disciplinare l'utilizzo dei subappaltatori.
Mantenimento dei registri di elaborazione
Secondo l'Articolo 30 del GDPR, i marketplace che elaborano dati personali online e hanno più di 250 dipendenti devono tenere registri delle attività di elaborazione. I registri devono includere descrizioni dettagliate delle elaborazioni che forniscano una panoramica delle operazioni eseguite. Ciò include informazioni sulle parti coinvolte (ad es., titolari del trattamento, DPO e subappaltatori), categorie di dati, utilizzo dei dati, destinatari dei dati, durata di conservazione e misure di sicurezza.
Le piattaforme con meno di 250 dipendenti devono tenere registri solo per determinati tipi di elaborazione.
Rispettare i diritti delle persone fisiche
Qualsiasi entità soggetta al GDPR deve rispettare i diritti sulla protezione dei dati e facilitare l'esercizio dei propri diritti da parte delle persone fisiche. Questi includono il diritto di accesso, rettifica, opposizione e limitazione dell'elaborazione, nonché il diritto alla cancellazione e alla portabilità dei dati.
Obblighi dei marketplace nei confronti dei clienti ai sensi del GDPR
Ai sensi del GDPR, i marketplace devono seguire la regola della minimizzazione, il che significa che devono raccogliere solo i dati personali strettamente necessari per lo scopo dichiarato. Questo principio si applica sia ai clienti che ai venditori.
Ciò significa che le piattaforme possono raccogliere solo la quantità minima di informazioni necessarie per l'ordine ed è loro vietato raccogliere dati per scopi non definiti.
Obblighi dei marketplace nei confronti dei venditori ai sensi del GDPR
I marketplace devono definire il loro coinvolgimento nell'elaborazione dei dati. In genere, sono considerati titolari del trattamento dei dati relativi alle operazioni della piattaforma. Ciò include la creazione di account e la categorizzazione dei prodotti. Nel frattempo, i venditori sono considerati titolari del trattamento dei dati relativi agli ordini effettuati.
Tuttavia, i marketplace possono essere considerati contitolari del trattamento dei dati se svolgono un ruolo attivo nel determinare le finalità e i metodi di elaborazione. Ad esempio, alcuni marketplace non si limitano a collegare i clienti ai venditori e utilizzano i dati dei clienti per la pubblicità mirata o per programmi fedeltà. In questi casi, le parti devono firmare un contratto di contitolarità.
Questo rende ancora più importanti i rigorosi processi di adeguata verifica della clientela (KYC). I marketplace devono verificare le identità dei propri partner commerciali prima di intrattenere rapporti d'affari con loro. La procedura KYC aiuta ad autenticare i venditori e a garantire ambienti sicuri, affidabili e trasparenti per i clienti.
Stripe Connect è progettato specificamente per i marketplace. Gestisce la procedura KYC verificando le identità dei venditori quando si registrano sulla piattaforma.
In che modo Stripe Connect può esserti d'aiuto
Stripe Connect coordina i trasferimenti di denaro tra più parti nelle piattaforme software e nei marketplace. Offre una rapida attivazione, componenti integrati, bonifici globali e molto altro.
Connect può aiutarti a:
Effettuare il lancio in poche settimane: usa funzionalità in hosting o integrate di Stripe per attivare il servizio ancora più rapidamente ed evitare i costi anticipati e i tempi di sviluppo solitamente necessari per la facilitazione dei pagamenti.
Gestire i pagamenti in modo scalabile: usa gli strumenti e i servizi di Stripe in modo da non dover impegnare risorse aggiuntive per la rendicontazione dei margini, i moduli fiscali, la gestione del rischio, i metodi di pagamento globali o la conformità all'attivazione.
Crescere a livello globale: aiuta gli utenti a raggiungere un maggior numero di clienti in tutto il mondo utilizzando metodi di pagamento locali e calcolando facilmente le imposte sulle vendite, l'IVA e la GST.
Sviluppare nuove fonti di ricavo: ottimizza i ricavi dei pagamenti riscuotendo le commissioni su ogni transazione. Monetizza le funzionalità di Stripe abilitando sulla tua piattaforma: pagamenti di persona, bonifici istantanei, riscossione dell'imposta sulle vendite, finanziamenti, carte di pagamento per i dipendenti e altro ancora.
Scopri di più su Stripe Connect, o inizia oggi stesso.
Domande frequenti sul GDPR e sui marketplace
I contenuti di questo articolo hanno uno scopo puramente informativo e formativo e non devono essere intesi come consulenza legale o fiscale. Stripe non garantisce l'accuratezza, la completezza, l'adeguatezza o l'attualità delle informazioni contenute nell'articolo. Per assistenza sulla tua situazione specifica, rivolgiti a un avvocato o a un commercialista competente e abilitato all'esercizio della professione nella tua giurisdizione.