Home
Banner cookie a norma: cosa chiede davvero il Garante

Banner cookie a norma: cosa chiede davvero il Garante

22 giorni fa
25 minuti

Un banner cookie a norma in Italia è costruito su due livelli, non installa nulla di non tecnico prima della scelta dell'utente e mette sullo stesso piano grafico tutte le opzioni. Al primo livello servono cinque cose: l'avviso che chiudere con la X mantiene le impostazioni di default, l'informazione sintetica sui cookie usati, il link all'informativa estesa, il comando per acconsentire a tutti i cookie e il link all'area delle scelte granulari per finalità e per terzo.

Sono gli elementi indicati dalle linee guida cookie del Garante, il provvedimento n. 231 del 10 giugno 2021, e valgono insieme alle regole sul consenso che il GDPR applicato in Italia impone a monte.

La parte che quasi nessuno implementa bene non è il banner: è quello che succede prima e dopo il clic. Prima, nessuno script di profilazione o di analytics non assimilabile ai cookie tecnici deve partire; dopo, la scelta deve arrivare integra allo strato di attivazione, cioè al tag manager e ai prodotti pubblicitari, e deve restare registrata come prova.

Se ti serve inquadrare il pezzo tecnologico, una CMP serve esattamente a questo: raccogliere la scelta e farla rispettare dal codice della pagina.

Cosa significa "banner cookie a norma" in Italia

"A norma" non è un giudizio estetico. Significa che il tuo sito rispetta tre livelli di regole che si sovrappongono: il GDPR per la definizione e la qualità del consenso, l'articolo 122 del Codice Privacy per la condizione che autorizza a scrivere o leggere informazioni sul dispositivo, e le linee guida del Garante per il modo concreto in cui questa condizione va chiesta.

Il documento italiano di riferimento è il provvedimento n. 231 del 10 giugno 2021, "Linee guida cookie e altri strumenti di tracciamento", pubblicato in Gazzetta Ufficiale n. 163 del 9 luglio 2021. Il Garante concesse sei mesi dalla pubblicazione in Gazzetta come termine di adeguamento. Quel termine è scaduto da tempo, quindi oggi non esiste più nessuna zona grigia di transizione: un banner costruito con la logica del 2019 è semplicemente fuori norma.

C'è un punto che aiuta a mettere a fuoco tutto il resto. Il banner non è la conformità: è l'interfaccia della conformità. Puoi avere il banner più curato del mercato e restare non conforme se gli script partono prima, se le opzioni non sono equivalenti, se non riesci a dimostrare che cosa ha scelto quella persona in quel momento.

Per questo, quando parliamo di banner a norma, in realtà parliamo di quattro capacità tecniche che il sito deve avere.

  • Bloccare in via preventiva tutto ciò che non è strettamente necessario.
  • Presentare la scelta in modo chiaro, completo e senza spinte verso una delle opzioni.
  • Trasmettere la scelta a chi la deve rispettare, dai tag di misurazione a quelli pubblicitari.
  • Conservare una traccia verificabile della scelta e della sua eventuale revoca.

Chi ha già letto la guida completa al GDPR in Italia riconoscerà lo schema: obblighi sostanziali, non formali. Il resto di questo articolo smonta ognuna delle quattro capacità e ti dice come verificarla sul tuo sito.

La base giuridica: l'articolo 122 del Codice Privacy

La norma che rende necessario il consenso ai cookie in Italia non è il GDPR, anche se il GDPR definisce come deve essere quel consenso. È l'articolo 122 del Codice in materia di protezione dei dati personali, il d.lgs. 30 giugno 2003, n. 196, nella redazione vigente. Il comma 1 dice:

Info
"L'archiviazione delle informazioni nell'apparecchio terminale di un contraente o di un utente o l'accesso a informazioni già archiviate sono consentiti unicamente a condizione che il contraente o l'utente abbia espresso il proprio consenso dopo essere stato informato con modalità semplificate."

Leggi bene il verbo: "archiviazione" e "accesso". La norma non parla di dati personali, parla di scrivere e leggere sul dispositivo. Letto così, il testo non si occupa del nome della tecnologia, si occupa dell'operazione: scrivere o leggere sul dispositivo dell'utente. È una distinzione che conviene tenere presente quando qualcuno propone di sostituire i cookie con un'altra tecnica per aggirare il consenso.

Nello stesso articolo 122 vive l'eccezione per gli strumenti strettamente necessari, che corrisponde all'articolo 5(3) della direttiva 2002/58/CE. L'idea è semplice: se l'archiviazione serve solo a trasmettere la comunicazione o a fornire il servizio che l'utente ha espressamente chiesto, il consenso non è richiesto. È un'eccezione stretta, non una scorciatoia da usare per comodità.

Sopra l'articolo 122 sta il Regolamento UE 2016/679, che stabilisce che cosa può contare come consenso. L'articolo 4, punto 11, lo definisce come "qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato", espressa "mediante dichiarazione o azione positiva inequivocabile". Quattro qualificatori più un'azione positiva: sono cinque test che il tuo banner deve superare tutti insieme.

Se vuoi vedere come questi requisiti si inseriscono nel quadro complessivo degli obblighi privacy per le aziende italiane, la guida dedicata li mette in fila.

Perché il silenzio non funziona mai

Se il consenso deve nascere da un'azione positiva inequivocabile, tutto ciò che si basa sull'inerzia dell'utente cade. Caselle già spuntate, banner che dichiarano "continuando a navigare accetti", timer che dopo qualche secondo considerano accettato: nessuna di queste cose produce un'azione positiva.

Produce assenza di reazione, che è l'opposto. Lo stesso principio esclude lo scroll della pagina come forma di consenso, un errore ancora comune quanto quello dei banner con caselle preselezionate — vedi il nostro approfondimento su perché lo scroll non vale come consenso.

L'articolo 7 aggiunge due pezzi decisivi. Il paragrafo 1 mette sul titolare l'onere di dimostrare che l'interessato ha acconsentito, e il paragrafo 3 stabilisce che il consenso si revoca con la stessa facilità con cui è stato accordato. Tradotto: se accettare richiede un clic, revocare non può richiedere una mail al servizio clienti.

Cookie tecnici, analitici e di profilazione

La classificazione conta perché determina se ti serve il consenso e in quale momento. Le tre famiglie che il Garante distingue sono i cookie tecnici, i cookie analitici e i cookie di profilazione, e la differenza non sta nel nome del file ma nella finalità concreta del trattamento.

I cookie tecnici sono quelli necessari a trasmettere la comunicazione o a fornire il servizio richiesto: la sessione autenticata, il carrello, il bilanciamento di carico, la memorizzazione della scelta sui cookie stessa. Per questi non serve il consenso, ma servono comunque trasparenza e informativa. Attenzione a un errore molto diffuso: "tecnico" non vuol dire "utile per me", vuol dire necessario per il servizio che l'utente ha chiesto.

I cookie di profilazione servono a creare profili dell'utente per inviare messaggi pubblicitari coerenti con le preferenze manifestate. Qui il consenso preventivo è la regola senza sfumature. Se un tag pubblicitario parte prima della scelta, hai già una violazione dell'articolo 122, indipendentemente da quanto è bello il banner che compare mezzo secondo dopo.

I cookie analitici stanno nel mezzo, e sono il punto in cui si concentrano quasi tutti gli errori dei siti italiani. Possono essere assimilati ai tecnici, e quindi non richiedere consenso, ma solo se rispettano quattro condizioni cumulative. È il tema della prossima sezione, perché merita di essere trattato con precisione.

CategoriaConsenso preventivoCosa deve comparire nel banner
Cookie tecniciNon richiestoInformazione sintetica al primo livello e dettaglio nell'informativa
Cookie analitici assimilati ai tecniciNon richiesto, ma solo con le quattro condizioniCriteri di distinzione nell'informativa estesa
Cookie analitici non assimilatiRichiestoScelta granulare per finalità
Cookie di profilazioneRichiestoFinalità, terzi coinvolti e scelta granulare

La tabella è utile per una ragione pratica: costringe a fare l'inventario. Non puoi classificare ciò che non hai mappato, e la mappatura degli strumenti attivi sul sito è il primo lavoro concreto, prima di scegliere qualunque strumento. La piattaforma di consenso serve a far rispettare l'inventario, non a sostituirlo.

Quando un cookie analitico può fare a meno del consenso

Le linee guida elencano quattro condizioni cumulative. Cumulative significa che devono valere tutte insieme: se cade una sola, l'analytics torna a essere uno strumento che richiede consenso preventivo.

  1. L'uso è limitato a un singolo sito o a una singola applicazione mobile, senza misurazione incrociata tra proprietà diverse.
  2. La finalità è limitata alla produzione di statistiche aggregate.
  3. Almeno il quarto componente dell'indirizzo IP è mascherato.
  4. Sono esclusi identificatori diretti e univoci, la combinazione con altri trattamenti e la trasmissione a terzi.

Fermati sulla quarta condizione, perché è quella che fa cadere quasi tutte le configurazioni reali. "Nessuna trasmissione a terzi" significa che il dato non deve arrivare a un soggetto diverso da chi gestisce il sito. Se usi uno strumento in cloud gestito da un fornitore che tratta quei dati anche per finalità proprie, la condizione è compromessa.

Anche la prima condizione è più severa di quanto sembri. Un identificativo di misurazione condiviso tra il sito principale, il blog su un sottodominio e l'e-commerce può già configurare una misurazione incrociata, perché segue la stessa persona attraverso proprietà distinte.

Nella pratica, gli strumenti di analytics più diffusi, nella configurazione predefinita, non rispettano tutte e quattro le condizioni. Non è un giudizio sul prodotto: è una constatazione sulla configurazione. Chi vuole restare senza consenso deve dimostrare, documento in mano, che le quattro condizioni sono soddisfatte nella sua istanza specifica.

La strada realistica per la maggioranza dei siti

Per la maggior parte dei siti italiani conviene una scelta più onesta: trattare l'analytics come strumento che richiede consenso e lavorare sulla qualità della raccolta invece di cercare l'esenzione. Un consenso chiesto bene, con opzioni equivalenti e informazione leggibile, permette di lavorare su un dato raccolto in modo trasparente, che è la base più solida per qualunque misurazione.

C'è anche una via tecnica intermedia. I meccanismi di misurazione senza cookie, previsti dalla modalità avanzata del Consent Mode, permettono di raccogliere segnali aggregati anche quando il consenso è negato, senza scrivere identificatori sul dispositivo. Ne parliamo più avanti, nella sezione sull'attivazione, e in modo esteso nell'articolo su Consent Mode v2 in Italia.

Il primo livello del banner: i cinque elementi richiesti

Il primo livello è la finestra che l'utente vede appena arriva. Le linee guida cookie del Garante indicano cinque elementi che devono essere presenti, e la loro assenza è il difetto più semplice da contestare, perché si vede a occhio nudo.

  1. L'avviso che, chiudendo il banner con il comando di chiusura, si mantengono le impostazioni di default e quindi non viene installato nessun cookie diverso da quelli tecnici.
  2. L'informazione sintetica sull'uso dei cookie tecnici e, se presenti, dei cookie di profilazione, con le relative finalità.
  3. Il link all'informativa estesa, cioè al secondo livello.
  4. Il comando che permette di prestare il consenso a tutti i cookie.
  5. Il link all'area in cui l'utente può selezionare le proprie scelte in modo granulare, per finalità e per terzo.

Il quinto elemento è quello più spesso trattato con superficialità. "Granulare per finalità e per terzo" vuol dire che l'utente deve poter dire sì alla misurazione e no alla pubblicità, e deve poter vedere quali soggetti terzi sono coinvolti. Un pannello con un unico interruttore chiamato "cookie opzionali" non è granularità.

Il secondo elemento merita una precisazione di tono. "Sintetica" non significa vaga. Significa che al primo livello scrivi in due o tre righe che tipo di trattamento avviene e per quali scopi, rimandando al secondo livello per il dettaglio completo. Frasi come "utilizziamo i cookie per migliorare la tua esperienza" non descrivono nessuna finalità reale.

Un errore ricorrente sul primo elemento

Molti banner italiani hanno la X ma non hanno la frase che spiega che cosa fa la X. È un problema, perché l'elemento richiesto non è il comando di chiusura da solo: è il comando più l'informazione che chiuderlo mantiene le impostazioni di default. Senza quella riga l'utente non sa che chiudere equivale a non acconsentire, e in molti casi accetta solo per far scomparire la finestra.

Il secondo livello: l'informativa estesa

Il secondo livello è l'informativa completa, e il suo contenuto non è libero. Deve riportare quanto previsto dagli articoli 12 e 13 del GDPR e, in aggiunta, i criteri che permettono di distinguere i cookie tecnici, quelli analitici e quelli di profilazione presenti sul sito.

L'articolo 13 chiede, tra le altre cose, l'identità e i contatti del titolare, i contatti del responsabile della protezione dei dati se designato, le finalità e la base giuridica, i destinatari o le categorie di destinatari, l'eventuale trasferimento verso un paese terzo con il riferimento alla decisione di adeguatezza o alle garanzie applicate. Il Regolamento aggiunge un requisito di forma che vale per tutta l'informativa: linguaggio semplice e chiaro, informazione facilmente accessibile.

Il paragrafo 2 dell'articolo 13 chiede anche il periodo di conservazione o i criteri per determinarlo, l'esistenza dei diritti dell'interessato, il diritto di revocare il consenso e il diritto di proporre reclamo al Garante. Nella pratica dei cookie, la voce sulla conservazione si traduce in una tabella con la durata di ogni cookie, che va tenuta aggiornata quando cambiano gli strumenti.

Il pezzo specificamente italiano è il terzo: i criteri di distinzione. Non basta l'elenco dei cookie, serve spiegare in base a quale ragionamento hai classificato ciascuno. È la parte che diventa preziosa in caso di verifica, perché mostra che la classificazione non è casuale.

Un consiglio di forma che sembra banale e non lo è: tieni la tabella dei cookie in una pagina che si aggiorna insieme al sito, non in un PDF caricato due anni fa. Il disallineamento tra ciò che dichiari e ciò che il browser mostra è il primo indizio che chi verifica va a cercare.

Ti stai chiedendo se la tua informativa regge? Diamo un'occhiata insieme al tuo setup, senza impegno e senza gergo legale.

La X in alto a destra e cosa significa davvero

Le linee guida descrivono il comando di chiusura in modo molto concreto. La X è "posizionata di regola, e secondo prassi consolidata, in alto a destra e all'interno del banner medesimo", e la sua chiusura "comporta il permanere delle impostazioni di default". Cioè: nessun cookie diverso da quelli tecnici viene installato.

Questa frase ha una conseguenza tecnica che molti setup non implementano. Se la X mantiene i default, allora i default devono essere restrittivi. Un banner in cui la X chiude la finestra ma gli script pubblicitari erano già partiti non conserva nessun default: conserva un consenso che nessuno ha dato.

Le linee guida aggiungono che il comando di chiusura deve avere "evidenza grafica pari a quella degli ulteriori comandi o pulsanti negoziali". Quindi non può essere una X grigio chiaro di dieci pixel accanto a un pulsante verde grande come mezzo schermo. La parità è esplicita e riguarda proprio quel comando.

Vale la pena notare che cosa la X non è. Non è un rifiuto registrato: è la conservazione di uno stato in cui il consenso non è stato prestato. La differenza conta quando parliamo di prova, perché un utente che chiude con la X non ha espresso una scelta documentabile, ha solo evitato di esprimerla. Ne riparliamo nella sezione sulla registrazione.

Perché la X da sola non chiude la questione del rifiuto

C'è una differenza pratica tra "non acconsentire" e "poter dire no in modo esplicito e leggibile". La X copre il primo caso. Il secondo caso, come vedremo, è quello su cui il Garante ha effettivamente contestato dei siti nei provvedimenti recenti, e su cui l'EDPB si è espresso con chiarezza. Ecco perché la sezione che segue è la più delicata di tutto l'articolo.

Il mito del pulsante "Rifiuta tutti"

Qui serve precisione chirurgica, perché il mercato italiano ripete una cosa che non è scritta dove si dice che sia scritta.

Nelle linee guida cookie del Garante non c'è un obbligo espresso di inserire un pulsante "Rifiuta tutti" al primo livello.

Quello che le linee guida disegnano è uno schema diverso: un comando per prestare il consenso a tutti i cookie, un comando di chiusura con la X che mantiene le impostazioni di default e quindi non installa nulla di non tecnico, e un link all'area delle scelte granulari per finalità e per terzo. Il tutto con parità di evidenza grafica tra i comandi.

Chi scrive che "il Garante impone il pulsante Rifiuta tutti" sta attribuendo al provvedimento 231/2021 una prescrizione che il provvedimento non contiene. È un errore di fonte, e nella comunicazione con un consulente legale o con un cliente ti mette in una posizione debole.

Detto questo, esiste una posizione europea che va nella direzione del rifiuto esplicito, e viene da un altro soggetto. Nel rapporto della Cookie Banner Taskforce, adottato il 17 gennaio 2023, l'EDPB afferma che l'assenza di un'opzione di rifiuto in qualunque livello che contenga un pulsante di consenso non è compatibile con un consenso valido. Attribuzione corretta: questo è l'EDPB, non il Garante.

Perché in pratica il rifiuto esplicito è la strada sicura

Metti insieme i due pezzi e il quadro diventa chiaro. Il Garante disegna uno schema in cui l'utente può non acconsentire e continuare a navigare; l'EDPB dice che dove c'è un pulsante per accettare deve esserci un'opzione per rifiutare allo stesso livello. Nei provvedimenti italiani recenti, il difetto più contestato è esattamente questo: banner che non permettevano di rifiutare e proseguire la navigazione.

Quindi la conclusione operativa non ha bisogno di forzare la fonte. Offrire un modo evidente, immediato e allo stesso livello per rifiutare e continuare a navigare è la scelta sicura, perché copre insieme lo schema del Garante, la posizione dell'EDPB e il difetto punito nei casi concreti. Non perché una norma italiana usi quelle due parole, ma perché è il comportamento che nessuna delle tre fonti può contestare.

Nella pratica questo significa una cosa semplice. Al primo livello convivono un comando per accettare, un modo chiaro e paritario per non acconsentire e proseguire, e il link alle scelte granulari. Chi costruisce così non deve ricordare quale autorità ha detto cosa: è a norma in ogni lettura.

Parità grafica: quando il design diventa una questione di conformità

Le linee guida sono verbatim su questo punto: parlano dell'"utilizzo di comandi e di caratteri di uguali dimensioni, enfasi e colori". Tre variabili, non una. Non basta che i pulsanti abbiano la stessa larghezza se uno è pieno di colore acceso e l'altro è un testo grigio senza bordo.

"Enfasi" è la variabile più trascurata. Comprende il peso del carattere, il contrasto rispetto al fondo, la presenza di un bordo, l'ombra, la posizione nell'ordine di lettura. Un pulsante che l'occhio trova per primo perché è l'unico colorato ha più enfasi, e la differenza di enfasi è precisamente ciò che la formula esclude.

Le linee guida non usano l'espressione "dark pattern". Quello che vietano è formulato in modo più diretto: scelte di design che inducano a preferire una opzione anziché l'altra. Se usi il termine "dark pattern", sappi che è linguaggio di mercato e dell'EDPB, non del provvedimento italiano. La sostanza però coincide.

Ci sono alcuni schemi che, misurati con la formula delle tre variabili, non passano.

  • Pulsante "Accetta" a colori pieni contro "Gestisci preferenze" in testo semplice.
  • X di chiusura di dimensioni minime o con contrasto bassissimo rispetto al fondo del banner.
  • Opzione di rifiuto nascosta dietro un secondo clic mentre l'accettazione è immediata.
  • Fondo scuro con testo del pulsante di rifiuto quasi dello stesso colore del fondo.
  • Interfaccia in cui il pulsante di accettazione resta fisso mentre le altre opzioni scorrono via.

Un test interno che funziona bene è la prova dei tre secondi. Mostra il banner a una persona che non lavora nel progetto per tre secondi, poi chiedi quale pulsante le è rimasto in mente. Se la risposta è sempre la stessa, hai una differenza di enfasi da correggere.

Lo scroll non è consenso

Le linee guida sono esplicite: "il semplice 'scroll down' del cursore di pagina è inadatto in sé alla raccolta di un idoneo consenso all'installazione e all'utilizzo di cookie di profilazione". La formula "in sé" è importante, perché non chiude del tutto la porta.

Lo scroll può essere componente di un processo più articolato, in cui l'utente riceve un'informazione adeguata e compie un gesto che, nel contesto, sia riconoscibile come manifestazione di volontà, e in cui questo gesto sia registrabile. È una strada tecnicamente possibile e praticamente scomoda: devi dimostrare che quel movimento del cursore, in quel contesto informativo, era una scelta consapevole.

Per questo la scelta ragionevole è trattare lo scroll come non consenso e basta. La stessa logica si applica al tempo trascorso, al passaggio del mouse, al clic su un link interno o alla pressione di un tasto qualsiasi: nessuno di questi gesti è un'azione positiva inequivocabile riferita al trattamento dei dati.

C'è un corollario che riguarda la frequenza. Le linee guida censurano la riproposizione eccessiva del banner, perché "appare suscettibile di lederne la libertà inducendolo a prestarlo pur di proseguire nella navigazione". Un banner che ricompare a ogni pagina caricata non è insistenza commerciale: è un vizio del consenso.

I sei mesi che quasi tutti citano male

Se cerchi informazioni sui cookie in italiano, prima o poi trovi la frase "in Italia il consenso ai cookie vale sei mesi". Non è così, e capire perché ti mette in una posizione di vantaggio rispetto a chi ripete la formula sbagliata.

I sei mesi non sono la durata di validità del consenso. Sono l'intervallo minimo prima di poter tornare a chiedere il consenso a chi si è già espresso. Le linee guida dicono che la scelta dell'utente deve essere debitamente registrata e che la prestazione del consenso non va più nuovamente sollecitata, con tre eccezioni.

  • Quando cambiano significativamente le condizioni del trattamento.
  • Quando è tecnicamente impossibile sapere se l'utente si è già espresso in precedenza.
  • Quando sono trascorsi almeno sei mesi dalla precedente presentazione del banner.

La differenza non è accademica: cambia il comportamento del prodotto. Se pensi che il consenso "scada" dopo sei mesi, costruisci un sistema che invalida la scelta e ripropone il banner come se nulla fosse stato deciso. Se capisci il testo, costruisci un sistema che conserva la scelta e ha la facoltà, non l'obbligo, di richiedere una nuova conferma dopo sei mesi.

C'è anche una lettura più fine sulla seconda eccezione. "Tecnicamente impossibile sapere" è la situazione di chi non riesce a conservare l'informazione sul dispositivo, per esempio perché l'utente cancella i cookie o usa una navigazione privata. In quel caso il banner ricompare non perché il consenso è scaduto, ma perché non esiste più la traccia della scelta.

Da questa distinzione nasce un criterio di progetto molto concreto. La registrazione della scelta è la parte del sistema che determina quante volte l'utente vede il banner, quindi è anche la parte che determina l'esperienza. Un sistema che conserva bene infastidisce meno, e un sistema che infastidisce meno raccoglie scelte più genuine.

Cookie wall: quando chiedere il consenso per accedere è illecito

Il cookie wall è il meccanismo "take it or leave it": o accetti i cookie, o non entri. Le linee guida lo qualificano come illecito, con una sola apertura, cioè quando al visitatore viene offerto un contenuto o un servizio equivalente senza prestare il consenso.

La ragione sta nell'articolo 7, paragrafo 4, del GDPR: per valutare se il consenso è libero si tiene conto del fatto che la prestazione di un servizio sia stata condizionata a un consenso non necessario per quel servizio. Se l'unica via per leggere un articolo è accettare la profilazione pubblicitaria, quel consenso non nasce libero, nasce estorto dalla necessità.

L'eccezione dell'alternativa equivalente è più difficile da soddisfare di quanto sembri. "Equivalente" non significa una versione impoverita con metà dei contenuti: significa accesso allo stesso contenuto o a un servizio di valore comparabile. Chi valuta questa strada deve farlo con il proprio consulente legale, guardando al caso concreto, perché il margine è stretto.

Ci sono varianti soft del cookie wall che meritano attenzione. Il banner che copre tutto lo schermo senza possibilità di chiuderlo senza accettare è un cookie wall travestito. Anche il banner che ricompare a ogni pagina fino all'accettazione è, di fatto, una pressione che vizia la libertà della scelta.

Il blocco preventivo: la differenza tra sembrare ed essere a norma

Questa è la sezione che separa i siti che sono a norma da quelli che sembrano a norma. L'articolo 122 vieta l'archiviazione e l'accesso alle informazioni sul dispositivo senza consenso. Quindi la conformità si misura in un momento preciso: l'istante prima che l'utente clicchi.

Il blocco preventivo significa che gli script non necessari non vengono eseguiti fino al consenso. Non "vengono eseguiti ma non tracciano", non "vengono eseguiti in modalità anonima": non vengono eseguiti. Molti setup installano un banner sopra un sito che continua a caricare tag come prima, e questa è la non conformità più comune e più facile da dimostrare.

Ci sono tre modi in cui il blocco preventivo si rompe senza che nessuno si accorga.

  • Script inseriti direttamente nel tema o nel template, che sfuggono al controllo del tag manager.
  • Plugin installati per altre ragioni, che portano con sé un proprio pixel di misurazione.
  • Contenuti incorporati da terzi, come video, mappe e widget social, che scrivono cookie appena la pagina viene renderizzata.

Il terzo caso è il più insidioso, perché l'incorporazione arriva da chi scrive i contenuti, non da chi gestisce il codice. Un video incorporato in un articolo pubblicato la settimana scorsa può reintrodurre un tracciamento che avevi eliminato mesi prima. Serve una regola redazionale, non solo una configurazione tecnica. In AdOpt trattiamo questo come un problema di processo prima che di codice.

La verifica è semplice e dura un minuto: apri il sito in una finestra pulita, guarda i cookie presenti prima di toccare il banner e confrontali con la tua tabella dei cookie tecnici. Tutto ciò che c'è in più è un problema aperto. Se vuoi capire come un sistema di consenso fa rispettare il blocco a livello di codice, la panoramica su cosa fa una CMP spiega il meccanismo passo per passo.

Registrare la prova del consenso

L'articolo 7, paragrafo 1, del GDPR mette sul titolare l'onere di dimostrare che l'interessato ha prestato il consenso. Le linee guida rafforzano: la scelta dell'utente deve essere debitamente registrata. Insieme, le due regole dicono che un consenso di cui non hai traccia, ai fini della difesa, non esiste.

Una registrazione utile contiene alcuni elementi minimi, e la parola chiave è "minimi": non devi conservare più dati personali di quanti servano a provare la scelta.

  • Un identificativo della scelta, non riconducibile a più informazioni di quelle necessarie.
  • Data e ora della manifestazione di volontà.
  • Quali finalità sono state accettate e quali rifiutate, in modo granulare.
  • La versione dell'informativa e la configurazione del banner mostrata in quel momento.
  • L'eventuale revoca successiva, con la sua data e ora.

Il quarto punto è quello che fa la differenza in una verifica. Se il testo del banner è cambiato tre volte in un anno, sapere quale versione ha visto quella persona è l'unico modo per sostenere che l'informazione era adeguata. Senza il versionamento, il registro dice che qualcuno ha cliccato, non a che cosa ha acconsentito.

Il quinto punto risponde all'articolo 7, paragrafo 3: il consenso si revoca con la stessa facilità con cui è stato accordato. Questo richiede due cose. Un punto di accesso permanente alle preferenze, raggiungibile in ogni pagina, e la propagazione effettiva della revoca a tutti gli strumenti che avevano ricevuto il consenso.

Attenzione a un dettaglio che sfugge: la revoca non riguarda solo il futuro tecnico, riguarda anche la pulizia. Se l'utente revoca e i cookie precedentemente installati restano sul dispositivo, la revoca è dichiarata ma non eseguita. Un buon sistema rimuove quanto è nella sua disponibilità e interrompe l'invio dei segnali.

Se questa parte ti sembra la più laboriosa, hai capito bene: è quella che gli strumenti di AdOpt automatizzano, perché il nostro ruolo è ridurre il carico, non aumentarlo.

Cosa il Garante ha contestato nei casi recenti

Passiamo dalla teoria all'osservazione. Nei provvedimenti recenti in materia di cookie, il difetto più contestato dal Garante non è stato l'assenza dell'informativa né un errore di classificazione: è stato non permettere all'utente di rifiutare e continuare a navigare.

Quattro casi utili da conoscere, tutti fondati sugli articoli 4(11), 5, 7, 12, 13, 24 e 25 del GDPR e sull'articolo 122 del Codice.

  • Maggioli S.p.A., provvedimento n. 80/2024 dell'8 febbraio 2024, doc. web 9996609.
  • Sotto il cavolo s.n.c., provvedimento del 17 ottobre 2024, doc. web 10091178.
  • Centralcar S.p.A., provvedimento n. 329 del 4 giugno 2025, doc. web 10152755.
  • Vremar S.r.l., provvedimento n. 391/2025 del 10 luglio 2025, doc. web 10162286.

In tutti e quattro la misura applicata è stata l'ammonimento con ordine di adeguamento, senza sanzione pecuniaria. È un dato importante da leggere con equilibrio: dice che l'autorità ha privilegiato la correzione rispetto alla punizione, ma non è una garanzia per il futuro, perché i massimali dell'articolo 83 restano applicabili.

Che cosa impari da questo schema, se gestisci un sito. Primo, che il punto di attenzione dell'autorità è la simmetria della scelta, non la lunghezza dell'informativa. Secondo, che sistemare il banner prima che arrivi una richiesta di chiarimenti costa incomparabilmente meno che sistemarlo dopo. Se vuoi capire come si muove l'autorità in generale, che cosa fa il Garante e come sanziona è una lettura utile in parallelo.

Le sanzioni: cosa rischia davvero un sito italiano

Il quadro sanzionatorio va spiegato con esattezza, perché in giro circolano cifre inventate. La violazione dell'articolo 122 del Codice è ricondotta, dall'articolo 166, comma 2, del Codice stesso, al livello dell'articolo 83, paragrafo 5, del GDPR: fino a 20 milioni di euro oppure fino al 4% del fatturato mondiale totale annuo dell'esercizio precedente, se superiore.

Due precisazioni che evitano fraintendimenti. La prima: l'articolo 166 non crea una sanzione italiana autonoma che si somma a quella europea, qualifica le violazioni nazionali all'interno dei massimali dell'articolo 83 e disciplina il procedimento. La seconda: quelle cifre sono tetti, introdotti da "fino a", non importi dovuti, e il criterio del "se superiore" entra in gioco solo per imprese con fatturato tale da renderlo rilevante.

Come si arriva all'importo concreto lo dice l'articolo 83, paragrafo 2, con i suoi criteri dalla lettera a) alla lettera k). I più rilevanti nella pratica sono la natura, la gravità e la durata della violazione, il carattere doloso o colposo, le misure adottate per attenuare il danno, il grado di responsabilità tenuto conto degli articoli 25 e 32, eventuali violazioni precedenti, il grado di cooperazione con l'autorità e l'adesione a codici di condotta.

C'è poi una via che si somma, e che spesso viene ignorata. L'articolo 82 riconosce all'interessato il diritto al risarcimento del danno materiale o immateriale, ed è un percorso indipendente dalla sanzione amministrativa: le due cose possono coesistere. Quando ci sono più titolari o responsabili, la responsabilità è solidale, con diritto di regresso.

Vale la pena ricordare che il Codice contiene anche illeciti penali, agli articoli 167, 167-bis, 167-ter, 168 e 170. Riguardano situazioni diverse dal banner cookie mal configurato, ma esistono e fanno parte del quadro. Per capire il rischio nel tuo caso specifico, la valutazione va fatta con il consulente legale della tua azienda: qui stiamo descrivendo la cornice, non dando un parere.

Dal banner ai tag: il consenso deve arrivare dove serve

Il banner raccoglie la scelta. Il valore della scelta, però, dipende da quello che accade nei millisecondi successivi. Se il consenso resta un cookie nel browser e non arriva ai sistemi che devono rispettarlo, hai costruito una vetrina, non un meccanismo.

Lo strato di attivazione è dove vivono i tag: misurazione, pubblicità, remarketing, automazioni di marketing. Il Consent Mode di Google è lo standard con cui i prodotti Google leggono lo stato del consenso, attraverso parametri che accettano solo due valori, granted o denied. Quattro parametri sono richiesti dalla versione 2: ad_storage, ad_user_data, ad_personalization e analytics_storage.

Lo stato iniziale va dichiarato prima che qualunque tag parta, e in Europa il default corretto è la negazione:

gtag('consent', 'default', {
'ad_storage': 'denied',
'ad_user_data': 'denied',
'ad_personalization': 'denied',
'analytics_storage': 'denied'
});

Dopo la scelta dell'utente, il sistema invia l'aggiornamento con i valori corrispondenti a ciò che è stato accettato. È in questo passaggio che la conformità e la misurazione smettono di essere in conflitto: la negazione preventiva rispetta l'articolo 122, l'aggiornamento restituisce il dato quando l'utente lo ha permesso.

Un dettaglio documentato che vale la pena tenere presente: se blocchi completamente il caricamento dei tag Google fino all'interazione con il banner, Google non riesce a verificare le scelte dell'utente e questo può comportare perdita di dati. È il tipo di compromesso tecnico che va deciso con consapevolezza, non per caso. Il tema è trattato in dettaglio nella guida su come impostare Consent Mode v2.

Gli errori più frequenti nei siti italiani

Dopo aver guardato molti banner, gli errori si ripetono con una regolarità sorprendente. Eccoli in ordine di frequenza osservata, con la correzione a fianco.

ErrorePerché è un problemaCorrezione
Tag che partono prima della sceltaViola l'articolo 122 nel momento del caricamentoBlocco preventivo di tutto il non necessario
Nessun modo paritario di rifiutare al primo livelloÈ il difetto contestato nei provvedimenti recentiOpzione di rifiuto evidente allo stesso livello
Pulsante di accettazione più enfatizzatoContrasta con la parità di dimensioni, enfasi e coloriStessa forma, stesso peso, stesso contrasto
"Continuando a navigare accetti"Il consenso richiede un'azione positivaRimozione della formula e scelta esplicita
Un solo interruttore per tutto l'opzionaleManca la granularità per finalità e per terzoPannello per finalità, con i terzi indicati
Informativa in PDF non aggiornatoDisallineamento tra dichiarato e osservabilePagina aggiornata insieme al sito
Nessun punto di revoca permanenteLa revoca deve essere facile come il consensoLink alle preferenze in ogni pagina
Banner riproposto a ogni paginaPressione che vizia la libertà della sceltaConservazione della scelta e riproposizione limitata

Un errore che non entra in tabella perché è di natura diversa: pensare che la conformità sia un progetto con una data di fine. Gli strumenti sul sito cambiano ogni volta che qualcuno installa un plugin o incorpora un contenuto. Serve una verifica periodica, breve e ricorrente, più che un grande audit una volta all'anno. È il motivo per cui in AdOpt lavoriamo sul monitoraggio continuo degli strumenti attivi, e non su un certificato scattato una volta.

Come verificare il tuo banner in mezz'ora

Questa è una lista di controlli che puoi fare da solo, con il browser aperto e senza strumenti speciali. Usa una finestra di navigazione privata a ogni passaggio, così parti sempre da uno stato pulito.

  1. Apri il sito in una finestra pulita, apri gli strumenti per sviluppatori e vai alla sezione dei cookie e dell'archiviazione locale. Fotografa la lista prima di toccare il banner.
  2. Confronta quella lista con la tua tabella dei cookie tecnici. Ogni voce in più è un tracciamento attivato senza consenso.
  3. Passa alla scheda di rete, ricarica la pagina e filtra le richieste verso domini di terze parti. Se vedi chiamate verso strumenti pubblicitari o di misurazione prima del clic, il blocco preventivo non funziona.
  4. Guarda il primo livello del banner e cerca i cinque elementi: avviso sulla chiusura, informazione sintetica, link all'informativa, comando per accettare, link alle scelte granulari.
  5. Verifica che esista la X in alto a destra dentro il banner, e che abbia dimensione e contrasto comparabili agli altri comandi.
  6. Misura la parità dei pulsanti sulle tre variabili: dimensioni, enfasi e colori. Se solo uno è colorato o in grassetto, la parità non c'è.
  7. Controlla che esista un modo evidente per rifiutare e continuare a navigare, allo stesso livello del comando di accettazione.
  8. Apri il pannello delle scelte granulari e verifica che le finalità siano separate e che i terzi siano indicati, con tutti gli interruttori inizialmente disattivati.
  9. Chiudi con la X, poi torna alla sezione dei cookie: non deve essere comparso nulla di nuovo oltre alla registrazione della scelta.
  10. Accetta tutto, verifica che i tag partano, poi cerca il link permanente alle preferenze, revoca e controlla che le richieste si interrompano e che i cookie interessati vengano rimossi.

Se un solo passaggio fallisce, hai trovato una priorità concreta. Se ne fallisce più di uno, il problema non è il banner: è l'architettura di consenso del sito, e in quel caso vale la pena rivedere l'impostazione dalle basi partendo dagli obblighi generali del GDPR in Italia.

Continua a imparare sui cookie e sul consenso

Domande frequenti sul banner cookie

Il Garante obbliga a mettere il pulsante "Rifiuta tutti"?

Nelle linee guida cookie del provvedimento 231/2021 non c'è un obbligo espresso con quel nome. Lo schema descritto prevede il comando per accettare, la X che mantiene le impostazioni di default e il link alle scelte granulari, tutto con parità grafica. L'EDPB, nel rapporto del 17 gennaio 2023, afferma però che dove esiste un pulsante di consenso deve esistere un'opzione di rifiuto allo stesso livello. Offrire un rifiuto chiaro resta quindi la strada più sicura.

Il consenso ai cookie scade dopo sei mesi in Italia?

No, e questo è l'equivoco più diffuso. I sei mesi indicati dalle linee guida sono l'intervallo minimo per tornare a presentare il banner a chi si è già espresso, non una durata di validità. La scelta va registrata e non va sollecitata di nuovo, salvo cambiamenti significativi del trattamento, impossibilità tecnica di sapere se l'utente ha già scelto, oppure il passaggio di almeno sei mesi dalla presentazione precedente.

Google Analytics è vietato in Italia?

No. Il provvedimento n. 224 del 9 giugno 2022 riguardava un singolo titolare e la liceità del trasferimento di dati verso gli Stati Uniti, non l'uso dello strumento in generale, e si concluse con ammonimento e novanta giorni per l'adeguamento, senza sanzione. Sono due questioni distinte: il consenso al tracciamento da un lato, il trasferimento internazionale dall'altro. Vanno valutate separatamente, con il proprio consulente legale.

Quanto rischia un sito con il banner non conforme?

La violazione dell'articolo 122 rientra nel massimale dell'articolo 83, paragrafo 5, del GDPR: fino a 20 milioni di euro o fino al 4% del fatturato mondiale annuo, se superiore. Sono tetti, non importi dovuti, e l'importo concreto dipende dai criteri dell'articolo 83, paragrafo 2. Nei casi recenti sui cookie il Garante ha applicato ammonimento e ordine di adeguamento, senza sanzione pecuniaria, ma questo non è una garanzia per il futuro.

Bastano il banner e l'informativa per essere a norma?

Non bastano. Servono anche il blocco preventivo degli strumenti non necessari, la parità grafica delle opzioni, la granularità per finalità e per terzo, la trasmissione della scelta ai tag che la devono rispettare e la registrazione verificabile della scelta e della revoca. Il banner è l'interfaccia della conformità, non la conformità stessa: se quello che sta sotto non rispetta la scelta, il banner non protegge nessuno.


Il tuo banner passerebbe una verifica fatta con il browser aperto?

Prenota una conversazione con il nostro team e capiamo insieme quali passaggi sistemare per primi.

Tags

AdOpt logoAdOpt logo

Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Telefono: +1 (407) 768-3792

AdOpt

Risorse

Prodotto

Certificazioni

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC dal 2020 - Realizzato da persone che amano🍪