1. Il principio: aziende sì, persone mai
Tutta la conformità di Radar sta in una distinzione che il GDPR fa fin dal primo articolo: il regolamento protegge la persona fisica, non la società di capitali. La ragione sociale di un'impresa, la sede, la partita IVA e il settore in cui opera sono dati d'impresa, iscritti nei registri camerali e pubblici per legge. Chiunque può consultarli chiedendo una visura, senza il consenso dell'azienda.
Radar lavora su quel piano. Quando qualcuno apre il tuo sito dall'ufficio, la connessione parte da una rete intestata a un'azienda nel registro RIPE NCC, l'anagrafe ufficiale degli indirizzi di rete europei attiva dal 1992. Radar legge quella intestazione, la incrocia con l'anagrafica delle imprese italiane e scrive nella dashboard una riga del tipo: "Rossi Meccanica Srl, Brescia, ha visto la pagina prezzi due volte".
Quella riga non contiene una persona. Non sai chi ha aperto il browser, non sai il suo nome, la sua email, il suo ruolo, e Radar non ha modo di scoprirlo. Sai che un'impresa ha mostrato interesse per quello che vendi, come lo sapresti se avesse lasciato un biglietto da visita in fiera. Il funzionamento tecnico passo per passo è nella paginacome funziona Radar.
2. La base giuridica: legittimo interesse, articolo 6(1)(f)
Ogni trattamento di dati ha bisogno di una base giuridica. Qui è il legittimo interesse previsto dall'articolo 6, paragrafo 1, lettera f del GDPR: un'azienda che vende ad altre aziende ha un interesse concreto a sapere quali imprese si interessano ai suoi prodotti, lo stesso interesse che il considerando 47 del regolamento cita quando parla di marketing diretto.
Il legittimo interesse regge se supera il test di bilanciamento, cioè se l'interesse di chi tratta non schiaccia i diritti della persona interessata. Con Radar quel test è facile da superare per un motivo strutturale: la persona interessata non c'è. Ai fini dell'identificazione non viene trattato alcun dato personale, quindi non ci sono diritti individuali da bilanciare.
Resta un dettaglio tecnico che vale la pena dire per intero, perché è il punto su cui un consulente attento si ferma. L'indirizzo di rete, in alcuni contesti, è considerato un dato personale: succede quando è associabile a una persona fisica, tipicamente sulle connessioni domestiche. Radar lo tratta solo per il tempo tecnico necessario a verificare se appartiene a un'organizzazione. Se la risposta è no, la visita resta anonima e l'indirizzo non viene conservato in chiaro. Se è sì, quello che resta salvato è il nome dell'azienda.
3. Cookie e consenso: cosa cambia sul tuo sito
Lo script di Radar non usa cookie di profilazione, non usa cookie di terze parti e non partecipa a nessun circuito pubblicitario. Registra la pagina vista, il momento della visita e l'indirizzo di rete di provenienza, che serve solo per la verifica descritta sopra. Per questo l'identificazione aziendale non richiede un banner aggiuntivo né una nuova richiesta di consenso ai visitatori.
Quello che serve, invece, è la trasparenza. L'articolo 13 del GDPR chiede che chi visita il sito possa sapere quali strumenti sono attivi. In pratica significa aggiungere un paragrafo alla privacy policy che hai già, con quattro informazioni: che il sito usa uno strumento di identificazione delle aziende visitatrici, che il trattamento riguarda dati d'impresa e non dati personali, che la base giuridica è il legittimo interesse, e che il fornitore è Clientium in qualità di responsabile del trattamento.
Se il tuo sito usa già Google Analytics o strumenti pubblicitari, il banner cookie che hai serve per quelli e continua a servire per quelli. Radar non lo tocca e convive con gli altri script senza interferire, come spiegato nella guida allavisitor identification.
4. Cosa non facciamo mai
Un elenco di limiti è più utile di una dichiarazione di intenti, perché è verificabile. Questi sono i confini che Radar non attraversa, per scelta prima che per legge:
- Non identifichiamo persone. Nessun nome, nessun cognome, nessun profilo individuale. Non è una funzione disattivata: è una cosa che il sistema non sa fare.
- Non raccogliamo email personali. Radar non fa scraping di indirizzi da LinkedIn, dai siti o dagli elenchi, e non arricchisce le aziende identificate con i contatti dei dipendenti.
- Non tracciamo la navigazione privata. Chi apre il tuo sito da casa o dal cellulare non viene riconosciuto e la sua visita resta anonima. È il motivo per cui la copertura reale sta tra il 10% e il 40% del traffico, e preferiamo dirlo prima.
- Non seguiamo nessuno da un sito all'altro. I dati raccolti sul tuo sito restano sul tuo account. Non esiste una rete di siti che si scambia visitatori.
- Non vendiamo e non rivendiamo i dati. Non cediamo a terzi le aziende identificate sul tuo sito, non le aggreghiamo in liste da rivendere, non le usiamo per il nostro marketing. Sono tue e restano tue anche se disdici.
5. Cosa dire al tuo consulente privacy
Questo paragrafo è scritto per essere copiato e incollato in una email al tuo consulente o al tuo DPO, oppure per essere linkato così com'è.
Il servizio in valutazione (Radar di Clientium) identifica le organizzazioni da cui provengono le visite al sito aziendale. L'identificazione avviene incrociando l'indirizzo IP di provenienza con il registro pubblico RIPE NCC e con l'anagrafica delle imprese italiane, e restituisce esclusivamente dati d'impresa: ragione sociale, comune della sede, settore, pagine consultate. Non vengono trattati dati personali ai fini dell'identificazione, non vengono identificate persone fisiche e non vengono utilizzati cookie di profilazione o di terze parti.
La base giuridica è il legittimo interesse del titolare ai sensi dell'art. 6, par. 1, lett. f) del Regolamento UE 2016/679, coerentemente con il considerando 47. L'indirizzo IP viene trattato per il tempo tecnico necessario alla verifica di appartenenza a un'organizzazione e non viene conservato in chiaro quando la verifica è negativa. Il titolare resta la società che installa lo script; Clientium opera come responsabile del trattamento ai sensi dell'art. 28 GDPR. I dati sono conservati su infrastruttura situata nell'Unione Europea, senza trasferimenti verso paesi terzi. Adempimenti richiesti al titolare: informativa ex art. 13 aggiornata con finalità e base giuridica, registro dei trattamenti aggiornato, accordo di nomina a responsabile sottoscritto con il fornitore.
Questa pagina descrive come funziona Radar e non è consulenza legale. Ogni azienda ha la sua situazione, e la valutazione finale spetta al tuo consulente o al tuo DPO, che conosce il contesto in cui operi. Se serve altro per arrivare a un sì, scrivici e rispondiamo per iscritto.
6. Domande frequenti
È come il tracciamento di Google?
Serve il consenso del visitatore?
Il mio DPO dirà di no?
I dati dove stanno?
Posso cancellare i dati raccolti?
Che differenza c'è con gli strumenti americani che danno nome e cognome?
Se la parte legale torna, resta solo da vedere i dati. Le prime 100 aziende sono gratis, senza carta di credito, e ti bastano per capire se nel tuo traffico ci sono imprese che vale la pena chiamare.
Vuoi il quadro generale prima della parte tecnica? Parti dachi visita il mio sito oppure dalla guida alla visitor identification.