
Blackout — Il repository ufficiale pubblico FAFO di Blackout.

"Puoi bloccare il ricercatore. Non puoi bloccare le prove."
Il 25 novembre 2025, l'amministratore delegato di ZoomInfo, Henry Schuck, ha pubblicato una demo del prodotto GTM Studio su LinkedIn — la loro piattaforma basata sull'IA che "identifica le visite a livello di persona al sito web."
Un ricercatore di sicurezza ha analizzato la pagina di destinazione di GTM Studio e ha documentato un'ampia infrastruttura di tracciamento pre-consenso. I risultati sono stati pubblicati come commento sul post LinkedIn del CEO.
Nel giro di pochi minuti, il ricercatore è stato bloccato.
Nessuna correzione. Nessuna precisazione. Solo silenzio.
Questo pacchetto di prove garantisce che i risultati non possano essere soppressi.
| Risultato | Prova |
|---|---|
| 50+ richieste di tracciamento prima del consenso | La cattura di rete mostra che il tracciamento si attiva prima del caricamento del banner del consenso |
| Biometria Sardine.ai abilitata | enableBiometrics: true nella configurazione decodificata |
| Fingerprinting PerimeterX | Il collector si attiva alla richiesta #79 (pre-consenso) |
| Fingerprinting DNS attivo | enableDNS: true nella configurazione Sardine |
| 118 domini di tracciamento unici | Contattati al caricamento di una singola pagina |
| Fingerprinting di sessione | L'API di rilevamento frodi crea una sessione pre-consenso |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
Questa configurazione è stata decodificata da un payload codificato in base64 nell'URL dell'iframe del collector.
Traduzione:
ZoomInfo commercializza GTM Studio come uno strumento per "identificare le visite a livello di persona al sito web."
Eppure sulla loro stessa pagina di destinazione per questo prodotto, distribuiscono:
Anche il fornitore di identificazione dei visitatori non si fida del proprio prodotto per l'identificazione dei visitatori.
Non sei un avvocato della privacy. Stai cercando di raggiungere obiettivi di pipeline. Allora perché dovresti preoccuparti?
Ogni dollaro speso per fornitori con tracciamento pre-consenso documentato è un dollaro potenzialmente speso per futura responsabilità legale. Quando emergeranno le azioni collettive in questo settore, "non lo sapevamo" spesso non è accettato come difesa — potrebbe essere caratterizzato come negligenza.
La domanda da considerare: questi dati potrebbero diventare azionabili in sede giudiziaria?
I dati raccolti senza il corretto consenso potrebbero non essere legalmente processabili. Ciò potrebbe significare:
Vale la pena valutarlo con il tuo team legale.
Le persone tracciate senza consenso? Sono le stesse che stai cercando di convertire. Quando lo scopriranno (e la prevalenza di queste pratiche è sempre più pubblica), potresti non solo perdere un affare, ma creare un avversario con legittimazione ad agire.
Ogni visitatore è un potenziale attore. Ogni visualizzazione di pagina è una potenziale prova.
Articolo 26 del GDPR. CCPA 1798.100. I tuoi contratti potrebbero dire "il fornitore garantisce la conformità." I tribunali hanno comunque stabilito la responsabilità solidale. Quando le pratiche di un fornitore diventano di pubblico dominio, il tuo team legale chiederà: "Chi ha approvato questo fornitore?"
Quella risposta è scopribile.
Immagina di perdere un affare enterprise perché il team di sicurezza del potenziale cliente ha analizzato il tuo stack martech. Immagina la domanda della RFP: "Utilizzi fornitori con tracciamento pre-consenso documentato?"
Le tue scelte di fornitori sono scopribili. Scegli di conseguenza.
Il marketing ha operato in modalità "muoviti veloce, chiedi scusa" per 15 anni. Quest'era sta finendo.
L'infrastruttura di tracciamento che ha alimentato il playbook "crescita a tutti i costi" ora è:
Puoi scegliere tra:
I fornitori non ti proteggeranno. I tuoi contratti potrebbero non proteggerti. Solo le tue scelte lo faranno.
zoominfo-gtm-studio/
├── FINDINGS.md # Full technical analysis
├── TIMELINE.md # CEO post → comment → block sequence
├── code/
│ ├── sardine-config.json # Decoded biometrics configuration
│ ├── perimeterx.md # PerimeterX infrastructure details
│ └── tracking-sequence.md # Complete request timeline
├── methodology/
│ └── how-we-tested.md # Reproduction instructions
└── legal/
├── gdpr-analysis.md # EU regulation analysis
├── ccpa-analysis.md # California privacy law analysis
└── cipa-exposure.md # California wiretapping exposure analysis
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — Fingerprinting PerimeterX*.d.sardine.ai/bg.png — Biometria comportamentale Sardinegw-app.zoominfo.com/gw/ziapi/fraud-detection — Fingerprinting di sessione