Contattare a freddo una persona su LinkedIn per venderle un servizio, senza il suo consenso, è un trattamento illecito di dati personali. E il Garante è già intervenuto su un caso concreto: nel 2021 ha richiamato formalmente un’agenzia di servizi immobiliari che aveva scritto in privato a una professionista mai incontrata prima.

In quel caso il messaggio lo aveva scritto un commerciale in carne e ossa.
Oggi lo stesso lavoro può farlo un’AI, che per giunta ricava da sola dati che la persona non ha mai fornito.

L’email è l’esempio più semplice. La persona che contatti non la pubblica sul profilo, ma allo strumento bastano il suo nome e quello dell’azienda per indovinarla, perché quasi tutte usano lo stesso schema, nome.cognome@azienda. Così finisci per scriverle usando informazioni che non ti ha mai dato.

L’automazione non sposta la responsabilità. Il software manda i messaggi, ma il titolare del trattamento resta chi ha deciso di contattare quelle persone, ed è lui a risponderne davanti al Garante.

I motivi per cui il contatto a freddo su LinkedIn è illecito

Tutto parte dallo scopo per cui una persona pubblica i suoi dati. Chi mette nome, ruolo e azienda sul profilo lo fa per farsi trovare da colleghi, clienti o recruiter, non per ricevere proposte di vendita. Il GDPR tutela questo scopo con un principio chiamato limitazione della finalità: un dato può essere usato solo per il motivo per cui è stato condiviso. Il fatto che sia visibile a tutti non ti dà il diritto di usarlo per un fine diverso, come scrivere a quella persona per venderle qualcosa.

A questo si aggiunge la natura di quelle informazioni. Molti pensano che un contatto di lavoro, nome, ruolo e indirizzo aziendale, non sia un dato personale e si possa usare liberamente. Non è così: identificano una persona precisa, quindi il GDPR li protegge come qualsiasi informazione della sua vita privata. E ogni operazione che fai su quei dati, raccoglierli, salvarli, usarli per scrivere, è ciò che la legge chiama trattamento, e da quel momento devi rispettare tutte le regole sulla privacy.

Il fattore decisivo, però, è la base giuridica, ovvero la ragione legale che ti permette di usare i dati di una persona. L’articolo 6 del GDPR fissa l’elenco delle ragioni ammesse, e per trattare i dati devi rientrare in almeno una di queste: un contratto in corso, un obbligo di legge, il consenso della persona o un legittimo interesse dimostrato e bilanciato. È proprio quello che mancava all’agenzia immobiliare del 2021: aveva scritto a una professionista che non conosceva, contando solo sul fatto che il suo profilo fosse pubblico. Non aveva il suo consenso e non aveva un rapporto professionale in corso, quindi le mancava una base giuridica valida e il trattamento era illecito fin dall’inizio.

Su questa vicenda circola un equivoco che conviene chiarire.
Il caso viene spesso raccontato come una multa da 5.000 euro per dei messaggi mandati su LinkedIn, e non è quello che è successo.
Il Garante ha giudicato illecito il messaggio promozionale e per questo ha dato all’agenzia un ammonimento, cioè un richiamo ufficiale che non comporta il pagamento di alcuna somma.
I 5.000 euro sono arrivati per una ragione del tutto diversa: durante l’indagine l’agenzia non aveva risposto in tempo alle richieste dell’Autorità. La sanzione economica, quindi, ha colpito il comportamento tenuto con il Garante, non il messaggio, che restava comunque fuori norma.

Gli agenti AI trasformano un caso isolato in una pratica di massa

Quello che nel 2021 era il gesto di un singolo commerciale, con gli agenti AI, diventa un’operazione su larga scala. La legge resta la stessa, ma per te il rischio potrebbe crescere parecchio.

Questi strumenti non si limitano a leggere un profilo. Indovinano l’email, ricostruiscono il ruolo, valutano quanto una persona potrebbe spendere, e anche una stima del genere è un dato personale, perché descrive qualcuno di preciso. Quando ottieni i dati di qualcuno senza chiederglieli, la legge ti obbliga comunque ad avvisarlo, come prevede l’articolo 14 del GDPR. Esiste un’eccezione quando informare ogni singola persona richiederebbe uno sforzo sproporzionato, ma quell’eccezione non risolve il problema di fondo: resta comunque necessaria una base giuridica valida per il trattamento, che nel contatto a freddo di regola manca. Un software che scrive a freddo, nella grande maggioranza dei casi, parte quindi già fuori norma.

Oltre a dedurre i dati, questi tool li raccolgono anche in modo diretto, con quello che in gergo si chiama web scraping: setacciano in automatico il web, registri camerali, siti aziendali, vecchie liste, altri social, banche dati comprate, e incrociano tutto in un unico dossier su una persona che non sospetta nulla.
l principio l’ha ribadito il Garante nel maggio 2024, in un provvedimento nato da un’indagine sul web scraping usato per addestrare modelli di AI generativa: un dato personale, anche se pubblico online, resta protetto dal GDPR, e raccoglierlo in massa richiede comunque una base giuridica. L’Autorità ha invitato chi gestisce siti e piattaforme a proteggersi dallo scraping non autorizzato. Il caso specifico riguardava l’addestramento di AI, non il lead generation commerciale, ma il principio di fondo è lo stesso: se il tuo strumento “arricchisce” i contatti pescandoli in giro per il web, ricade nella stessa logica che il Garante ha messo nero su bianco.

La differenza più grande, però, sta nella scala. Un venditore in un giorno contatta poche decine di persone, il tuo software ne raggiunge migliaia, e a quei volumi la legge diventa più severa: profilare così tanti contatti in modo sistematico è considerato ad alto rischio, e ti obbliga a tenere un registro dei trattamenti e spesso a fare una valutazione d’impatto prima di partire. Più persone contatti, più cresce la probabilità che una di loro faccia un reclamo. E quando arriva un controllo non si guarda il singolo messaggio: si esamina l’intera lista che hai contattato.

Usare un tool non ti toglie la responsabilità

Il GDPR distingue due ruoli. Il titolare del trattamento è chi decide come e perché usare i dati; il responsabile è chi li tratta materialmente per suo conto, seguendo le sue istruzioni. Quando attivi un tool di outreach, cioè un software che contatta a freddo potenziali clienti al posto tuo, il titolare è la tua azienda, mentre il fornitore del software resta un semplice responsabile.
Questa distinzione non è un tecnicismo da lasciare agli avvocati: davanti al Garante e alla persona che hai contattato risponde sempre il titolare, cioè tu. Il fornitore ti dà lo strumento, ma non prende il tuo posto quando qualcosa va storto. La scelta di usare quei dati, e la responsabilità che ne deriva, restano dalla tua parte.

Molti imprenditori si affidano a un ragionamento che sembra logico: se il software è a norma e viene venduto liberamente, usarlo dovrebbe mettere l’azienda al sicuro. Ma la conclusione è sbagliata. La conformità di un software riguarda come è progettato, non l’uso che se ne fa, che resta responsabilità di chi lo adopera. Uno strumento può essere tecnicamente ineccepibile e venire comunque impiegato per contattare persone senza una base giuridica valida. Nemmeno il contratto con il fornitore sposta questa responsabilità: quel contratto disciplina come il software deve trattare i dati per conto dell’azienda, ma non dice se l’azienda avesse il diritto di contattare quelle persone. Verificarlo resta compito del titolare.

Caso verosimile

Una software house con quindici dipendenti acquista un tool di AI outreach per promuovere il proprio gestionale, nella convinzione che un prodotto regolarmente in commercio la metta al riparo da qualsiasi contestazione.
>Nel giro di due mesi il sistema raggiunge 4.000 profili LinkedIn: per ciascuno ha ricostruito l’indirizzo email aziendale e confezionato un messaggio calibrato sul ruolo del destinatario. Tra questi c’è il responsabile IT di una media impresa, che riceve la proposta commerciale su un indirizzo diretto, mai reso pubblico sul suo profilo. Il dettaglio lo insospettisce, e scrive all’azienda mittente ponendo due domande precise: da quale fonte provenga il suo recapito e su quale base sia stato contattato. La risposta che ottiene è evasiva e priva di riferimenti concreti, così decide di presentare un reclamo al Garante. L’Autorità avvia un’istruttoria e richiede all’azienda la documentazione che in questi casi è dovuta: la base giuridica del trattamento, l’informativa resa alle 4.000 persone contattate, la valutazione d’impatto condotta prima dell’avvio della campagna. L’azienda non è in grado di produrre nessuno di questi documenti, avendo dato per scontato che a tutto provvedesse il tool. Il fornitore, da parte sua, chiarisce di limitarsi a fornire lo strumento, mentre le modalità del suo utilizzo ricadono sul cliente. La sua posizione è corretta. La software house si ritrova così a difendere da sola un trattamento che ha coinvolto migliaia di persone e che non è mai stata nelle condizioni di giustificare.

Caso verosimile- AI outreach su LinkedIn: quando il tool non ti copre

Il GDPR non è l’unico fronte. I messaggi commerciali non richiesti ricadono anche nella disciplina sulle comunicazioni elettroniche e nel Codice privacy italiano, che sul marketing diretto è sempre stato severo. Sono norme diverse che portano tutte nella stessa direzione.

Il legittimo interesse da solo non basta

Il legittimo interesse è una delle ragioni che la legge accetta per usare i dati di una persona senza il suo consenso: vale quando hai un motivo concreto e serio per farlo, e a patto che questo motivo non prevalga sui diritti di chi contatti. Proprio perché permette di agire senza chiederlo, è l’argomento a cui ricorre quasi sempre chi vuole giustificare il contatto a freddo: ho un motivo commerciale valido, quindi sono libero di scrivere.

In linea di principio, questo interesse può reggere un’attività di marketing. L’articolo 6 del GDPR lo annovera tra le basi che rendono lecito un trattamento, e una delle sue premesse, chiamata considerando 47, riconosce apertamente che anche l’invio di comunicazioni promozionali può rientrarvi. Sullo stesso principio si sono espressi il Comitato europeo per la protezione dei dati e la Corte di Giustizia dell’Unione europea, che ne hanno riconosciuto lo spazio di applicazione.

Il problema è che questa base non opera in automatico. Prima di potersene servire, l’azienda deve svolgere una valutazione preventiva, la cosiddetta LIA: un’analisi che mette a confronto due cose, da un lato l’interesse commerciale di chi invia i messaggi, dall’altro i diritti e le ragionevoli aspettative di chi li riceve.
Va condotta prima di avviare la campagna e messa nero su bianco. Il suo esito deve pendere da una parte precisa: l’interesse dell’azienda a inviare i messaggi deve risultare più forte dei diritti della persona che li riceve. Se a prevalere sono questi ultimi, il legittimo interesse non regge e il messaggio non può essere inviato.

Il risultato di questo confronto dipende da alcuni elementi concreti. Il più importante è il rapporto tra le due parti: se chi riceve è già un cliente o un fornitore, un messaggio commerciale rientra in quello che poteva aspettarsi; se è un perfetto sconosciuto, quell’aspettativa viene a mancare. Conta poi quanto è invasivo il modo in cui i suoi dati sono stati ottenuti e utilizzati.

Nei casi come quello in esame il confronto pende quasi sempre dalla parte del destinatario: non ha alcun legame con l’azienda, non poteva prevedere quel messaggio, e i suoi dati sono stati raccolti a sua insaputa e usati per profilarlo. È lo scenario tipico di un agente AI che deduce un indirizzo email e scrive a chi non lo ha mai cercato. La valutazione, del resto, va fatta prima di inviare i messaggi: se un’azienda non l’ha preparata e prova ad appellarsi al legittimo interesse solo dopo aver ricevuto il reclamo, è troppo tardi, perché quel documento serviva a dimostrare in anticipo che aveva il diritto di scrivere, e non lo si può costruire a posteriori per giustificare un invio già partito.

I rischi concreti per la tua azienda

La multa è solo uno dei rischi, e spesso non è nemmeno il più probabile.

Il rischio più comune è il reclamo al Garante. Basta un destinatario infastidito che chiede come hai ottenuto i suoi dati e, senza risposte convincenti, si rivolge all’Autorità. Da lì parte un’istruttoria in cui devi mostrare base giuridica, informativa e registro dei trattamenti. Se quei messaggi li ha gestiti un software in automatico, senza che nessuno si sia occupato della privacy, quei documenti non li hai. E il Garante non si ferma alle multe: può ordinarti di sospendere il trattamento e cancellare i dati raccolti, cioè spegnere la campagna e buttare la lista su cui stavi lavorando.

Se il reclamo si trasforma in sanzione, il GDPR arriva fino a 20 milioni di euro o al 4% del fatturato mondiale; nei casi delle PMI le cifre sono molto più basse, ma il conto non finisce lì. Si aggiungono il tempo sottratto al lavoro per rispondere all’istruttoria, la consulenza legale, e il fatto che più persone hai contattato senza una base valida, più la posizione si aggrava. Un trattamento su migliaia di profili pesa in modo diverso da un singolo messaggio.

Il reclamo al Garante, però, non è l’unica strada. La persona contattata può anche rivolgersi direttamente a un giudice e chiederti il risarcimento del danno subito, come prevede l’articolo 82 del GDPR. È una via civile, indipendente dalla sanzione pubblica, e su un trattamento di massa può ripetersi per quante persone decidono di muoversi.

Un rischio di natura diversa arriva da LinkedIn stesso: il blocco dell’account. Le condizioni d’uso della piattaforma vietano lo scraping e l’automazione non autorizzata, e chi le infrange viene individuato. A quel punto un account, aziendale o personale, può essere sospeso o chiuso, trascinando con sé la rete di contatti costruita in anni. Il danno, in questo caso, è immediato e non passa nemmeno dal Garante, ma dalla piattaforma stessa, che si limita a far rispettare le sue regole.

Oltre a sanzioni e blocchi, un contatto a freddo può esporti a un danno di reputazione. Se la persona a cui hai scritto si accorge di essere stata raggiunta con dati che non ti ha mai dato, può parlarne con colleghi e conoscenti, e magari renderlo pubblico. Da lì il caso si allarga, e l’immagine della tua azienda ne può risentire anche davanti a chi non hai mai contattato.

Come impostare un outreach a norma

Se usi questi strumenti, il lavoro più importante viene prima di premere ‘avvia campagna”. Ti serve una base giuridica reale per trattare quei dati e, se punti sul legittimo interesse, la LIA fatta e messa per iscritto. Serve anche un’informativa che la persona possa leggere e un modo semplice per opporsi e cancellarsi dalla lista. E devi sapere esattamente come lavora il software: quali dati deduce, da dove li prende, per quanto tempo li conserva. Se il fornitore non sa rispondere a queste domande, vuol dire che il software non ti garantisce la conformità, e allora sei tu a doverla sistemare prima di partire.

Caso verosimile

Uno studio di consulenza vuole trovare clienti su LinkedIn senza correre rischi.
Invece di comprare un tool che raccoglie contatti in automatico dal web, sceglie un processo più lento e trasparente.
Scrive solo a persone con cui ha già un aggancio, per esempio chi ha seguito un suo webinar o scaricato una sua guida lasciando il proprio consenso, e lo fa con una richiesta di collegamento e un messaggio che dice subito chi è e perché scrive. Non deduce email e non profila nessuno: usa solo i dati che le persone gli hanno dato. A ognuno mette a disposizione un’informativa e un modo semplice per non essere più ricontattato, e chi lo chiede finisce in una lista che lo studio rispetta. Un anno dopo arriva un controllo del Garante. Lo studio apre un cassetto e mostra tutto: da dove vengono i contatti, il consenso, l’informativa, l’elenco di chi si è opposto. La verifica si chiude in fretta, e nel frattempo, con meno messaggi ma più mirati, ha ottenuto più risposte di quante ne avrebbe avute scrivendo a freddo a diecimila sconosciuti.

 

Outreach problema di privacy

La tua campagna di outreach è a norma?

Se non ne sei certo, con Servizio DPO controlli base giuridica, informativa e documentazione prima di premere invio.

PRENOTA LA TUA CONSULENZA GRATUITA

I diritti di chi riceve un contatto a freddo

Prima o poi capita a chiunque di ricevere uno di questi messaggi: una proposta commerciale da parte di qualcuno con cui non si ha alcun rapporto, costruita su dati raccolti senza consenso. Quando succede, la legge offre a chi lo riceve strumenti concreti per reagire. Puoi chiedere al mittente dove ha ottenuto le tue informazioni e con quale base giuridica le sta trattando: è il diritto di accesso dell’articolo 15 del GDPR. Se non vuoi più essere contattato, hai il diritto di opporti al trattamento per fini promozionali in virtù dell’articolo 21, e nel marketing diretto non sei nemmeno tenuto a spiegare il motivo: basta la tua richiesta perché l’invio si fermi. Puoi inoltre chiederne la cancellazione definitiva.
Il mittente è tenuto a risponderti entro tempi definiti, di norma un mese. Se non risponde, o se la risposta non ti convince, puoi presentare un reclamo al Garante.

Domande frequenti

Il GDPR vale anche nel B2B, quando contatto altre aziende e non privati?
Sì. Il GDPR protegge i dati personali, cioè qualsiasi informazione che identifica una persona fisica, e non cambia nulla se quella persona la raggiungi come privato o nel suo ruolo di lavoro. Nel B2B, in pratica, non scrivi mai a un’azienda in astratto: scrivi a Mario Rossi, responsabile acquisti. Il suo nome, il suo ruolo, la sua email di lavoro e il suo profilo LinkedIn identificano lui, una persona precisa, quindi sono dati personali a tutti gli effetti. L’unica cosa che resta fuori dal GDPR è un recapito che non punta a nessuno in particolare, come un indirizzo info@ o la PEC generica dell’azienda. Ma nel momento in cui il destinatario ha un nome e un cognome, sei dentro le regole di cui parla questo articolo.

Quando posso contattare qualcuno su LinkedIn senza problemi?
Quando quella persona può ragionevolmente aspettarselo. Se avete già un rapporto commerciale, se ti ha lasciato il contatto a un evento, se ha scaricato un tuo contenuto acconsentendo a essere richiamata, il contatto ha una base. Il problema nasce quando scrivi a freddo a chi non ti ha mai incontrato, usando dati che non ti ha dato. La domanda da farti è semplice: questa persona si aspetta un mio messaggio, o la sto cogliendo alla sprovvista?

Se compro una lista di contatti già pronta da caricare nel tool, la responsabilità è di chi me l’ha venduta?
No, resta tua. Molte campagne su LinkedIn partono proprio da liste già pronte, comprate o scaricate, e date in pasto al software. Ma nel momento in cui quella lista viene usata per contattare le persone, il titolare del trattamento è chi la usa, cioè tu. Le rassicurazioni del venditore, tipo “sono tutti consensi in regola”, non bastano: davanti al Garante bisogna dimostrare da dove arrivano quei dati e con quale base vengono trattati. Una lista comprata senza verifiche è tra i modi più rapidi per ritrovarsi senza documenti quando arriva un reclamo.

Ho già mandato messaggi a freddo senza sapere che serviva una base giuridica. Adesso cosa faccio?
La prima cosa è fermarti: interrompi la campagna e non riutilizzare quella lista. Poi cancella i dati che non sei in grado di giustificare, perché tenerli non fa che aggravare la posizione. Se la persona ti chiede conto, o presenta un reclamo, rispondi in modo trasparente e collabora: nel caso del 2021 la multa non arrivò per i messaggi, ma perché l’azienda ignorò le richieste del Garante. Solo a quel punto rimetti a posto base giuridica e documentazione, prima di ripartire. Un errore riconosciuto e corretto pesa molto meno di uno lasciato correre.

Se qualcuno mi chiede di non scrivergli più e io smetto, sono in regola?
No. Fermarti riguarda solo i messaggi futuri, mentre il primo, se l’hai mandato a freddo senza una base giuridica, era già irregolare quando è partito. Smettere quando te lo chiedono è doveroso, ma non rende conforme una campagna che non lo era: la regolarità dipende dalla base che avevi prima di scrivere, non da come reagisci dopo.

Le InMail sponsorizzate di LinkedIn Ads sono illecite come i messaggi a freddo?
No, il funzionamento è diverso. Con le InMail sponsorizzate è LinkedIn a scegliere i destinatari, in base ai dati che già possiede e alle proprie regole. Tu non vedi quei contatti, non li raccogli e non deduci nessuna informazione: affidi il messaggio alla piattaforma, che lo recapita a un pubblico definito per caratteristiche, non per nome e cognome. Gli obblighi di trasparenza sulla pubblicità restano, ma sparisce il problema di fondo del contatto a freddo, cioè trattare i dati di persone che non ti hanno dato nulla.

Sono una piccola azienda, il Garante controlla anche realtà come la mia?
Sì. Le istruttorie partono quasi sempre da un reclamo, e per aprirne uno è sufficiente una persona infastidita, indipendentemente da quanto sei grande. Anzi, la dimensione non ti mette al riparo: un’azienda piccola ha di solito meno risorse per affrontare un’istruttoria, e senza la documentazione in ordine si trova ancora più esposta.

 

Prenota una consulenza gratuita

Se la tua azienda usa o sta valutando strumenti di lead generation su LinkedIn, la base giuridica va verificata adesso, prima che arrivi una segnalazione. Con Servizio DPO vediamo dove il tuo outreach è scoperto e costruiamo la base di conformità che ti serve per lavorare tranquillo. Prenotala: in un primo confronto capiamo a che punto sei e cosa conviene sistemare.