policy ISO 27701 PIMS Policy Pack

Politica sulla privacy nel marketing e sui cookie

Governare marketing, cookie, tracciamento, analytics e adtech con consenso, informative, vigilanza sui fornitori, opt-out ed evidenze del PIMS disponibili in sede di audit.

Panoramica

Questa politica disciplina il trattamento per marketing, cookie, tracciamento, analytics e adtech attraverso finalità registrate, collegamento alle informative, controlli sul consenso e sulle preferenze, esclusione, vigilanza sui fornitori, instradamento dei trasferimenti ed evidenze del PIMS disponibili in sede di audit nei contesti di titolare del trattamento e responsabile del trattamento.

Governance della privacy nel marketing

Definisce controlli obbligatori per campagne, cookie, tracciamento, analytics, adtech, segmentazione, marketing diretto e relativo trattamento di dati personali.

Evidenze di consenso e opt-out

Richiede che consenso, preferenze, esclusione, revoca e collegamenti alle informative siano registrati in elementi di evidenza PIMS canonici.

Vigilanza su fornitori e tag

Controlla fornitori di servizi di marketing, provider di analytics, piattaforme pubblicitarie, tag, pixel, SDK e instradamento dei trasferimenti prima dell'uso in produzione.

Leggi panoramica completa (click to expand)
La Politica sulla privacy nel marketing e sui cookie definisce requisiti obbligatori in materia di privacy per marketing, cookie, strumenti di tracciamento, analytics, tecnologia pubblicitaria, segmentazione dell'audience, marketing diretto, gestione delle preferenze, esclusione, tag di terze parti, riesame delle campagne e relativo trattamento di dati personali. La finalità dichiarata è assicurare che tali attività siano governate mediante registrazioni chiare delle finalità, informative trasparenti, adeguati controlli sul consenso o sulle preferenze, gestione dell'esclusione e della revoca del consenso, vigilanza sulle terze parti ed evidenze disponibili in sede di audit. La politica si applica ai contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, con obblighi del titolare del trattamento quando l'organizzazione determina finalità e mezzi del marketing e obblighi del responsabile del trattamento quando dati personali relativi a marketing, analytics, tracciamento o campagne sono trattati in base a istruzioni documentate del cliente o del responsabile del trattamento a monte. Un requisito centrale è che le finalità di marketing e tracciamento siano registrate prima dell'inizio del trattamento. Per le attività del titolare del trattamento, il Proprietario del processo o il titolare dell'attività deve registrare in REG02 ciascuna campagna di marketing, canale, finalità del trattamento, categoria di dati personali, fonte dell'audience, collegamento alla base giuridica, categoria dello strumento di tracciamento, dipendenza da fornitore o tag, collegamento all'informativa, dipendenza da consenso o preferenza, collegamento alla conservazione e indicatore di trasferimento prima dell'inizio della campagna o dell'attività di tracciamento. Il Responsabile privacy / Responsabile del PIMS deve confermare il collegamento aggiornato all'informativa in REG07 e il collegamento al consenso o alla preferenza in REG05 prima del lancio della campagna. Quando sono previste attività di marketing congiunto, audience condivisa, campagne co-branded o tracciamento condiviso, la ripartizione delle responsabilità tra contitolari del trattamento deve essere registrata in REG08 prima del lancio. La politica stabilisce requisiti operativi dettagliati per consenso, preferenze, cookie e controlli sul tracciamento. Richiede all'organizzazione di identificare se per ciascun canale di marketing siano necessari consenso, preferenza, opposizione, istruzione contrattuale o un'altra base approvata, e di registrare la decisione in REG02 e REG05 prima della raccolta o dell'uso nella campagna. Cookie non essenziali, tag, pixel, SDK e strumenti di tracciamento analoghi devono rimanere inattivi finché lo stato richiesto di consenso o preferenza non è disponibile in REG05. I segnali di consenso o preferenza non devono essere sovrascritti, elusi o ignorati durante modifiche a siti web, applicazioni, campagne o tag manager, e le evidenze di validazione devono essere registrate prima del rilascio. Le evidenze relative a consenso, preferenza, revoca del consenso, esclusione e versione devono essere registrate in REG05 entro un giorno lavorativo dall'acquisizione, modifica o revoca. Anche trasparenza e governance delle terze parti sono temi centrali. Il Responsabile privacy / Responsabile del PIMS deve creare o aggiornare in REG07 la registrazione dell'informativa privacy per il marketing o dell'informativa sui cookie prima del lancio di un nuovo canale di marketing, strumento di tracciamento, configurazione di analytics o modifica sostanziale della campagna. Il contenuto dell'informativa deve essere allineato, prima della pubblicazione, alle finalità di marketing in REG02, alle categorie di dati personali, alle categorie di destinatari, alle categorie di fornitori, alle categorie di strumenti di tracciamento, alle scelte di preferenza e agli indicatori di trasferimento. Fornitori di servizi di marketing, provider di analytics, piattaforme pubblicitarie, tag, pixel, SDK e partner di condivisione dei dati devono essere registrati in REG08 prima dell'uso in produzione, con classificazione come responsabile del trattamento, contitolare del trattamento o titolare autonomo del trattamento confermata prima dell'onboarding o del rinnovo. Fornitori internazionali, tag, provider di analytics, piattaforme pubblicitarie, trasferimenti di audience o trasferimenti di condivisione dei dati devono essere instradati a REG09 prima della messa in esercizio, ove applicabile. La politica stabilisce inoltre requisiti per il riesame delle campagne, esclusione, instradamento degli opt-out, applicazione e vigilanza continua. La fonte dell'audience, criteri di segmentazione, categorie di dati personali, esclusioni di soppressione, vincoli di preferenza e collegamento all'informativa devono essere verificati prima del lancio della campagna, e gli interessati con stato di revoca del consenso, opposizione, do-not-contact o esclusione devono essere esclusi prima dell'attivazione. Le opposizioni al marketing, gli opt-out, le richieste di revoca del consenso, i malfunzionamenti della disiscrizione e i reclami relativi al marketing diretto devono essere instradati a REG06 entro due giorni lavorativi, e lo stato di esclusione o preferenza deve essere aggiornato entro un giorno lavorativo dalla validazione. I controlli di governance includono il riesame trimestrale dello stato dei controlli privacy per il marketing in REG12, il riesame annuale dei fornitori di servizi di marketing attivi in REG08, metriche trimestrali sui collegamenti mancanti a consenso o informative, eccezioni relative a tracker e stato del consenso, elementi di soddisfacimento scaduti, nonché risultanze dell'audit o azioni correttive registrate in REG12.

Diagramma della Policy

Diagramma di flusso del processo che mostra la governance della privacy nel marketing dalla registrazione della finalità della campagna in REG02, ai controlli su consenso e preferenze in REG05, agli aggiornamenti delle informative in REG07, al riesame di fornitori e tag in REG08, all'instradamento dei trasferimenti in REG09, alla gestione degli opt-out in REG06 e al monitoraggio o all'azione correttiva in REG12.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Inventario dei trattamenti di marketing e collegamento alle finalità

Controlli su consenso, preferenze e cookie

Registrazioni dell'informativa privacy per il marketing e dell'informativa sui cookie

Tag di terze parti, fornitori, analytics e partner pubblicitari

Instradamento della revoca del consenso, dell'opposizione, degli opt-out e dei reclami

Requisiti per metriche, eccezioni, applicazione e riesame

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.5Annex A.1.3.6Annex A.1.3.10Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 7Article 12Article 13Article 14Article 21Article 24Article 25Article 26Article 28Article 30Article 32Article 44
ISO/IEC 29100:2020
Clause 5.1Clause 5.8Clause 5.9Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10
ISO/IEC TS 27560:2023
Clause 5.2Clause 5.3Clause 6.2Clause 6.4

Politiche correlate

Politica sull'inventario dei trattamenti e sulla base giuridica

Le campagne di marketing e le attività di tracciamento devono essere collegate alle finalità del trattamento, alle categorie di dati personali e alle registrazioni della base giuridica in REG02.

Politica sull'informativa privacy e sulla trasparenza

Le informative privacy per il marketing e le informative sui cookie devono essere aggiornate, sottoposte a controllo delle versioni e collegate alle registrazioni dei trattamenti.

Politica di gestione del consenso e delle preferenze

Le evidenze relative a consenso, preferenza, revoca del consenso ed esclusione sono controlli centrali per cookie, tracciamento e marketing diretto.

Politica di gestione dei diritti degli interessati

Le opposizioni al marketing, gli opt-out, le richieste di revoca del consenso e i reclami sono instradati tramite il workflow dei diritti in REG06.

Politica di gestione privacy dei responsabili del trattamento, dei sub-responsabili e delle terze parti

Fornitori di servizi di marketing, provider di analytics, piattaforme pubblicitarie, tag e sub-responsabili devono essere classificati e governati in REG08.

Politica sui trasferimenti internazionali

Fornitori di servizi di marketing, provider di analytics, piattaforme adtech e modifiche della sede di hosting possono richiedere l'instradamento dei trasferimenti internazionali in REG09.

Informazioni sulle Policy Clarysec - Politica sulla privacy nel marketing e sui cookie

La Politica sulla privacy nel marketing e sui cookie stabilisce un quadro operativo di governance della privacy per marketing, cookie, strumenti di tracciamento, analytics, adtech, segmentazione dell'audience, marketing diretto, gestione delle preferenze, esclusione, tag di terze parti e riesame delle campagne. Definisce come il trattamento di dati personali relativo al marketing deve essere documentato, approvato, monitorato e applicato utilizzando elementi di evidenza PIMS canonici, tra cui REG02, REG05, REG06, REG07, REG08, REG09 e REG12. La politica si applica ai contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, e assegna responsabilità all'alta direzione, al Responsabile privacy / Responsabile del PIMS, ai Proprietari del processo, ai proprietari dei sistemi, ai responsabili dei fornitori / dell'approvvigionamento, al Responsabile della sicurezza delle informazioni, ai consulenti privacy e ai revisori di audit interno / conformità.

Ambito di marketing definito

Copre campagne, cookie, tracciamento, analytics, adtech, marketing diretto, preferenze, esclusione e fornitori.

Controlli basati su evidenze

Utilizza REG02, REG05, REG06, REG07, REG08, REG09 e REG12 per evidenze del PIMS disponibili in sede di audit.

Requisiti prima del lancio

Richiede controlli su finalità, informative, consenso, preferenze, fornitori, tag e trasferimenti prima del lancio o dell'attivazione.

Responsabilizzazione dei ruoli

Assegna compiti tra ruoli privacy, aziendali, di sistema, fornitori, sicurezza, audit e direzione.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

Privacy Legale Conformità Sicurezza IT Approvvigionamento

🏷️ Copertura tematica

Gestione delle informazioni sulla privacy trattamento dei dati personali consenso e base giuridica gestione dei diritti degli interessati gestione delle terze parti trasferimenti internazionali di dati monitoraggio e misurazione
€49

Acquisto una tantum

Download immediato
Aggiornamenti a vita

Questa policy è 1 di 25 nel Pacchetto PIMS ISO/IEC 27701 completo

Risparmia il 52%

Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.

Vedi Pacchetto 27701 completo →
Marketing Privacy and Cookies Policy

Dettagli prodotto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Standard: 5