Criterion Global

Che cos'è il GDPR e come influisce sulla pubblicità digitale?

Il Regolamento generale sulla protezione dei dati (GDPR) è la normativa dell'Unione Europea sulla protezione dei dati e disciplina direttamente come gli inserzionisti possono raccogliere, utilizzare e usare i dati personali per il targeting pubblicitario. Ogni trattamento richiede una base giuridica valida e, per il targeting pubblicitario basato su cookie o profilazione, questa base è quasi sempre un consenso libero e specifico, non una casella preselezionata né una condizione imposta per l'utilizzo di un sito.

Cosa richiede davvero il GDPR per la pubblicità

Il GDPR prevede sei possibili basi giuridiche per il trattamento dei dati personali, ma nella pratica, per la maggior parte del targeting pubblicitario, solo due reggono davvero: il consenso e il legittimo interesse. Il consenso deve essere libero, specifico, informato e revocabile con la stessa facilità con cui viene concesso. Il legittimo interesse può coprire alcune attività di analytics proprietaria o la prevenzione delle frodi, ma non copre la profilazione cross-site per il targeting pubblicitario quando esiste un'alternativa praticabile. I dati appartenenti a categorie particolari (salute, religione, orientamento sessuale e simili) richiedono un consenso esplicito, punto, senza scorciatoie basate sul legittimo interesse. Il GDPR limita inoltre il trasferimento di dati personali fuori dallo Spazio Economico Europeo verso paesi privi di una decisione di adeguatezza o di garanzie contrattuali; un approfondimento su come questo si confronta con altri mercati è disponibile nella nostra FAQ sul marketing transfrontaliero.

Gli standard sul consenso si stanno inasprendo, non allentando

L'Information Commissioner's Office britannico ha pubblicato nel gennaio 2025 linee guida sui modelli pubblicitari "consent or pay", e la sua impostazione si applica in modo altrettanto diretto nel regime UE: il consenso non è libero se l'interessato non ha una scelta reale o non può rifiutare senza subire un danno concreto. La valutazione dell'ICO si basa su quattro fattori: se esiste un reale squilibrio di potere, se un'eventuale alternativa a pagamento ha un prezzo equo e non punitivo, se le opzioni sostenute dalla pubblicità e quelle a pagamento sono realmente equivalenti, e se la scelta viene presentata con reale trasparenza e non tramite un dark pattern. La direzione presa dall'enforcement, sia nel Regno Unito sia nell'UE, è la stessa: il tracciamento attivo di default e i pacchetti di consenso forzato sono lo schema che i regolatori stanno smantellando, non rafforzando. Gli approcci basati sui dati proprietari, costruiti attorno ai cookie di tracciamento e ai first-party data, reggono molto meglio a questo controllo rispetto alla profilazione di terze parti.

Le sanzioni sono un rischio di bilancio concreto

Le sanzioni GDPR non sono un rischio teorico. A marzo 2026, il CMS Enforcement Tracker registra 2.685 sanzioni per un totale di circa €6,11 miliardi dall'entrata in vigore del regolamento nel 2018, inclusa la sanzione da €1,2 miliardi imposta dalla Data Protection Commission irlandese a Meta nel 2023, la più alta sanzione GDPR mai comminata a oggi. Una scala che cambia i calcoli sulla strategia dei dati: il costo di un approccio di targeting conforme è sistematicamente inferiore al costo di un provvedimento sanzionatorio, a cui si somma l'interruzione delle campagne che ne consegue.

Il nuovo focus del 2026: la trasparenza

Il Comitato europeo per la protezione dei dati ha lanciato il suo Coordinated Enforcement Framework 2026 il 19 marzo 2026, con 25 autorità di protezione dei dati in tutta Europa impegnate a valutare la conformità agli obblighi di trasparenza e informazione del GDPR (articoli da 12 a 14): se le organizzazioni comunicano alle persone, in modo chiaro e preventivo, quali dati vengono raccolti e per quale motivo. Per gli inserzionisti, questo significa che le informative sulla privacy e i testi dei flussi di consenso sono ormai un target di audit tanto quanto il cookie banner stesso, e le informative legate alla misurazione pubblicitaria privacy-safe o alle data clean room devono reggere allo stesso livello di controllo.

Come Criterion Global costruisce un targeting conforme al GDPR

Per PURE Insurance, una strategia people-based basata sui first-party data era l'obiettivo stesso, non un ripensamento per motivi di conformità: soppressione delle impression irrilevanti, modelli lookalike costruiti su dati proprietari e targeting personalizzato e conforme alla privacy su più piattaforme, un modello che ha retto altrettanto bene quando l'account si è espanso in Canada come nel mercato domestico. È la stessa logica di sequenziamento che il Criterion Global Budget Blueprint℠ applica a qualsiasi brand che entra in un mercato regolato dal GDPR: leggere gli attriti di conformità e la risposta dell'audience con un Minimum Viable Market Investment℠ (MVMI℠) circoscritto prima di impegnare budget su larga scala, invece di trasferire in Europa senza modifiche uno stack di targeting pensato per gli Stati Uniti e scoprire solo dopo il lancio cosa si rompe.