
Blackout — Il repository ufficiale pubblico FAFO di Blackout.

"Puoi bloccare il ricercatore. Non puoi bloccare le prove."
Il 25 novembre 2025, l'amministratore delegato di ZoomInfo, Henry Schuck, ha pubblicato una demo del prodotto GTM Studio su LinkedIn — la loro piattaforma basata sull'IA che "identifica le visite a livello di persona al sito web."
Un ricercatore di sicurezza ha analizzato la pagina di destinazione di GTM Studio e ha documentato un'ampia infrastruttura di tracciamento pre-consenso. I risultati sono stati pubblicati come commento sul post LinkedIn del CEO.
Nel giro di pochi minuti, il ricercatore è stato bloccato.
Nessuna correzione. Nessuna precisazione. Solo silenzio.
Questo pacchetto di prove garantisce che i risultati non possano essere soppressi.
| Risultato | Prova |
|---|---|
| 50+ richieste di tracciamento prima del consenso | La cattura di rete mostra che il tracciamento si attiva prima del caricamento del banner del consenso |
| Biometria Sardine.ai abilitata | enableBiometrics: true nella configurazione decodificata |
| Fingerprinting PerimeterX | Il collector si attiva alla richiesta #79 (pre-consenso) |
| Fingerprinting DNS attivo | enableDNS: true nella configurazione Sardine |
| 118 domini di tracciamento unici | Contattati al caricamento di una singola pagina |
| Fingerprinting di sessione | L'API di rilevamento frodi crea una sessione pre-consenso |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
Questa configurazione è stata decodificata da un payload codificato in base64 nell'URL dell'iframe del collector.
Traduzione:
ZoomInfo commercializza GTM Studio come uno strumento per "identificare le visite a livello di persona al sito web."
Eppure sulla loro stessa pagina di destinazione per questo prodotto, distribuiscono:
Anche il fornitore di identificazione dei visitatori non si fida del proprio prodotto per l'identificazione dei visitatori.
Non sei un avvocato della privacy. Stai cercando di raggiungere obiettivi di pipeline. Allora perché dovresti preoccuparti?
Ogni dollaro speso per fornitori con tracciamento pre-consenso documentato è un dollaro potenzialmente speso per futura responsabilità legale. Quando emergeranno le azioni collettive in questo settore, "non lo sapevamo" spesso non è accettato come difesa — potrebbe essere caratterizzato come negligenza.
La domanda da considerare: questi dati potrebbero diventare azionabili in sede giudiziaria?
I dati raccolti senza il corretto consenso potrebbero non essere legalmente processabili. Ciò potrebbe significare:
Vale la pena valutarlo con il tuo team legale.
Le persone tracciate senza consenso? Sono le stesse che stai cercando di convertire. Quando lo scopriranno (e la prevalenza di queste pratiche è sempre più pubblica), potresti non solo perdere un affare, ma creare un avversario con legittimazione ad agire.
Ogni visitatore è un potenziale attore. Ogni visualizzazione di pagina è una potenziale prova.
Articolo 26 del GDPR. CCPA 1798.100. I tuoi contratti potrebbero dire "il fornitore garantisce la conformità." I tribunali hanno comunque stabilito la responsabilità solidale. Quando le pratiche di un fornitore diventano di pubblico dominio, il tuo team legale chiederà: "Chi ha approvato questo fornitore?"
Quella risposta è scopribile.
Immagina di perdere un affare enterprise perché il team di sicurezza del potenziale cliente ha analizzato il tuo stack martech. Immagina la domanda della RFP: "Utilizzi fornitori con tracciamento pre-consenso documentato?"
Le tue scelte di fornitori sono scopribili. Scegli di conseguenza.
Il marketing ha operato in modalità "muoviti veloce, chiedi scusa" per 15 anni. Quest'era sta finendo.
L'infrastruttura di tracciamento che ha alimentato il playbook "crescita a tutti i costi" ora è:
Puoi scegliere tra:
I fornitori non ti proteggeranno. I tuoi contratti potrebbero non proteggerti. Solo le tue scelte lo faranno.
zoominfo-gtm-studio/
├── FINDINGS.md # Full technical analysis
├── TIMELINE.md # CEO post → comment → block sequence
├── code/
│ ├── sardine-config.json # Decoded biometrics configuration
│ ├── perimeterx.md # PerimeterX infrastructure details
│ └── tracking-sequence.md # Complete request timeline
├── methodology/
│ └── how-we-tested.md # Reproduction instructions
└── legal/
├── gdpr-analysis.md # EU regulation analysis
├── ccpa-analysis.md # California privacy law analysis
└── cipa-exposure.md # California wiretapping exposure analysis
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — Fingerprinting PerimeterX*.d.sardine.ai/bg.png — Biometria comportamentale Sardinegw-app.zoominfo.com/gw/ziapi/fraud-detection — Fingerprinting di sessione
Quando gli sono state presentate prove documentate di:
Il CEO di una società quotata in borsa ha scelto di:
ZoomInfo non ha risposto alle richieste di commento su questi risultati.
QUESTO NON COSTITUISCE UN PARERE LEGALE.
Le informazioni contenute in questo pacchetto di prove sono fornite esclusivamente a scopo informativo ed educativo. Nulla di quanto qui contenuto costituisce un parere legale, e non viene creato alcun rapporto avvocato-cliente accedendo, leggendo o utilizzando queste informazioni.
Dovresti consultare un avvocato qualificato abilitato nella tua giurisdizione prima di intraprendere qualsiasi azione basata sulle informazioni qui presentate. La legge sulla privacy è complessa, varia per giurisdizione ed è soggetta a modifiche. Ciò che può costituire una violazione in una giurisdizione potrebbe non applicarsi in un'altra.
Blackout non è uno studio legale. Siamo ricercatori di sicurezza che documentano risultati tecnici. Non rilasciamo dichiarazioni o garanzie su:
Tutti i risultati si basano su comportamenti osservabili pubblicamente al momento del test. Le catture di rete, le configurazioni decodificate e le cronologie delle richieste rappresentano un'istantanea puntuale. I fornitori potrebbero modificare le loro pratiche dopo la pubblicazione.
Se ritieni di essere stato colpito da pratiche di tracciamento o sorveglianza pre-consenso, consulta un avvocato specializzato in privacy o contatta la tua autorità locale per la protezione dei dati. Non fare affidamento esclusivamente su questo documento per valutare i tuoi diritti o rimedi legali.
Accedendo a questo pacchetto di prove, riconosci di aver letto e compreso questo disclaimer.
Questo pacchetto di prove viene rilasciato nell'interesse pubblico.
L'infrastruttura di tracciamento dei fornitori dovrebbe essere trasparente e verificabile, non soppressa quando documentata.
Rilasciato da: Blackout Research
Data: 25 novembre 2025
Scansioni forensi gratuite. 100 domini. 24 ore.
Scopri cosa stanno facendo I TUOI fornitori.
"Puoi bloccare il ricercatore.
Non puoi bloccare le prove."