Google Analytics: ecco cosa dice il Garante Privacy
Acquista il servizio Google Analytics – passa a GA4
Contattaci! Il nostro team sarà lieto di aiutarti e rispondere alle tue richieste.
Sulla base del provvedimento del 9 giugno 2022, il Garante della Privacy italiano ha classificato come illecita una determinata implementazione di Google Universal Analytics all’interno di un sito web: GA4.
La violazione delle norme GDPR che sono oggetto del provvedimento è molto chiara. Il sito web in questione provvedeva a trasferire i dati personali degli utenti europei verso i server Google negli Stati Uniti.
Ciò che dobbiamo subito precisare è che la questione che è stata sollevata dal Garante Privacy non riguarda Google Analytics in quanto tale. Ma al trasferimento dei dati personali degli utenti fuori dal confine europeo. È anche da sottolineare come la grande maggioranza dei servizi online che vengono quotidianamente utilizzati – quali Microsoft 360, Facebook ADS o software di email marketing – esportano dati negli USA.
In altre parole?
Google Analytics è stata la punta dell’iceberg, ovvero la punta delle centinaia di altri tool di digital marketing che vengono usati in tutta Europa.
Ma facciamo un passo indietro e cerchiamo di fare un po’ di chiarezza.
Google Analytics: cos’è
Google Analytics è un servizio gratuito di analisi web che fornisce strumenti analitici e statistiche. Il suo fine è mostrare se una strategia di ottimizzazione SEO e di digital marketing sta funzionando.
In sostanza, Google Analytics ti mostra tutta una serie di dati che riguardano varie categorie – come ad esempio conversioni e pubblico – che possono interessarti Il suo scopo è di farti capire se il tuo sito sta ottenendo o meno successo.
Questo significa che grazie ad una serie infinita di dati, Google Analytics ti consente di monitorare continuamente il comportamento del tuo sito, in particolare:
- se stai generando conversioni: se gli utenti che visitano il sito compilano il form di contatto;
- per quali pagine del sito ottieni maggior traffico: quali sono i contenuti che attraggono il maggior numero di visitatori;
- per quali parole chiave vieni trovato;
- chi è il tuo pubblico: quanto tempo trascorre sul tuo sito, cosa guarda, quanti anni ha, da dove viene.
Insomma, grazie a Google Analytics puoi avere il totale controllo del tuo sito.
Google Analytics: cosa ha detto il Garante Privacy
Il Garante Privacy ha affermato che:
“il sito web che utilizza il servizio Google Analytics (GA), senza le garanzie previste dal Regolamento Ue, viola la normativa sulla protezione dei dati perché trasferisce negli Stati Uniti, Paese privo di un adeguato livello di protezione, i dati degli utenti”.
Tale affermazione è arrivata a conclusione di una complessa istruttoria avviata a seguito di molteplici reclami e in coordinamento con altre autorità privacy europee. Dalle indagini che sono state realizzate da parte del Garante, è emerso che, mediante cookie, i gestori dei siti web che utilizzano Google Analytics raccolgono dati sulle interazioni degli utenti con i predetti siti, i servizi proposti e le singole pagine visitate.
Oltre l’indirizzo IP del dispositivo dell’utente, sono state raccolte informazioni relative a:
- sistema operativo;
- browser;
- risoluzione dello schermo;
- lingua selezionata;
- data e ora della visita al sito web.
La questione dei dati personali
Come anticipato, queste informazioni sono state trasferite verso gli Stati Uniti. Nel dichiarare l’illiceità del trattamento, il Garante Privacy ha sottolineato che l’indirizzo IP costituisce un dato personale. E anche qualora fosse troncato non sarebbe mai un dato anonimo, considerata la capacità di Google di arricchirlo servendosi di altri dati di cui è in possesso.
Il Garante, sulla base degli accertamenti realizzati, ha adottato il primo di una serie di provvedimenti con cui ha ammonito una società che gestisce un sito web, richiamandola a conformarsi al Regolamento europeo entro 90 giorni. Questo tempo è ritenuto idoneo per consentire di adottare adeguate misure per il trasferimento, pena la sospensione dei flussi di dati effettuati verso gli Stati Uniti tramite Google Analytics. Allo scadere del termine di 90 giorni, il Garante procederà a verificare la conformità al Regolamento Ue dei trasferimenti di dati effettuati dai titolari, anche sulla base di specifiche attività ispettive.
In particolare, per le Autorità governative e le agenzie di intelligence statunitensi, il Garante ha evidenziato la possibilità di accedere ai dati personali trasferiti senza le dovute garanzie. Al riguardo ha rilevato che, alla luce delle indicazioni fornite dalla Raccomandazione n. 1/2020 del 18 giugno 2021 (EDPB), “le misure che integrano gli strumenti di trasferimento adottate da Google non garantiscono, allo stato, un livello adeguato di protezione dei dati personali degli utenti”.
Con l’occasione l’Autorità ha invitato tutti i titolari del trattamento a verificare innanzitutto la conformità di modi di utilizzo di cookie. Nonchè di altri strumenti di tracciamento usati sui propri siti web, con attenzione particolare a Google Analytics e ad altri servizi analoghi.
Google Analytics: è ancora possibile utilizzarlo?
Assolutamente sì!
Questo perché le mancanze dell’azienda ammonita da parte del Garante Privacy sono sicuramente state molte e di diversa natura. Come la scelta di utilizzare una versione gratuita e non aggiornata di Google Analytics e la dichiarazione di titolarità. Sono state proprio queste mancanze che hanno portato ad un intervento delle autorità. Allo stesso modo, si può però affermare che la posizione presa dal Garante Privacy italiano non ha l’intenzione di attaccare in modo assoluto l’uso di questo strumento. Infatti, ne richiede soltanto un utilizzo conforme al GDPR.
Ciò che però emerge è che anche a livello tecnico esistono strumenti che possono essere usati per impedire ai dati di uscire dall’Europa. Con il rilascio di GA4, in sostanza Google si è mosso in questa direzione. Secondo alcuni esperti, all’interno dell’ultima versione di Google Analytics ci sono parametri che consentono di gestire i dati personali dei vari utenti e di gestirli con server di Google situati in Europa.
Questo significa che esisterebbe una serie di configurazioni che è possibile attivare, gestire e implementare per consentire di rispettare le indicazioni del GDPR.