Un banner cookie a norma in Italia è costruito su due livelli, non installa nulla di non tecnico prima della scelta dell'utente e mette sullo stesso piano grafico tutte le opzioni. Al primo livello servono cinque cose: l'avviso che chiudere con la X mantiene le impostazioni di default, l'informazione sintetica sui cookie usati, il link all'informativa estesa, il comando per acconsentire a tutti i cookie e il link all'area delle scelte granulari per finalità e per terzo.
Sono gli elementi indicati dalle linee guida cookie del Garante, il provvedimento n. 231 del 10 giugno 2021, e valgono insieme alle regole sul consenso che il GDPR applicato in Italia impone a monte.
La parte che quasi nessuno implementa bene non è il banner: è quello che succede prima e dopo il clic. Prima, nessuno script di profilazione o di analytics non assimilabile ai cookie tecnici deve partire; dopo, la scelta deve arrivare integra allo strato di attivazione, cioè al tag manager e ai prodotti pubblicitari, e deve restare registrata come prova.
Se ti serve inquadrare il pezzo tecnologico, una CMP serve esattamente a questo: raccogliere la scelta e farla rispettare dal codice della pagina.
"A norma" non è un giudizio estetico. Significa che il tuo sito rispetta tre livelli di regole che si sovrappongono: il GDPR per la definizione e la qualità del consenso, l'articolo 122 del Codice Privacy per la condizione che autorizza a scrivere o leggere informazioni sul dispositivo, e le linee guida del Garante per il modo concreto in cui questa condizione va chiesta.
Il documento italiano di riferimento è il provvedimento n. 231 del 10 giugno 2021, "Linee guida cookie e altri strumenti di tracciamento", pubblicato in Gazzetta Ufficiale n. 163 del 9 luglio 2021. Il Garante concesse sei mesi dalla pubblicazione in Gazzetta come termine di adeguamento. Quel termine è scaduto da tempo, quindi oggi non esiste più nessuna zona grigia di transizione: un banner costruito con la logica del 2019 è semplicemente fuori norma.
C'è un punto che aiuta a mettere a fuoco tutto il resto. Il banner non è la conformità: è l'interfaccia della conformità. Puoi avere il banner più curato del mercato e restare non conforme se gli script partono prima, se le opzioni non sono equivalenti, se non riesci a dimostrare che cosa ha scelto quella persona in quel momento.
Per questo, quando parliamo di banner a norma, in realtà parliamo di quattro capacità tecniche che il sito deve avere.
Chi ha già letto la guida completa al GDPR in Italia riconoscerà lo schema: obblighi sostanziali, non formali. Il resto di questo articolo smonta ognuna delle quattro capacità e ti dice come verificarla sul tuo sito.
La norma che rende necessario il consenso ai cookie in Italia non è il GDPR, anche se il GDPR definisce come deve essere quel consenso. È l'articolo 122 del Codice in materia di protezione dei dati personali, il d.lgs. 30 giugno 2003, n. 196, nella redazione vigente. Il comma 1 dice:
"L'archiviazione delle informazioni nell'apparecchio terminale di un contraente o di un utente o l'accesso a informazioni già archiviate sono consentiti unicamente a condizione che il contraente o l'utente abbia espresso il proprio consenso dopo essere stato informato con modalità semplificate."Info
Leggi bene il verbo: "archiviazione" e "accesso". La norma non parla di dati personali, parla di scrivere e leggere sul dispositivo. Letto così, il testo non si occupa del nome della tecnologia, si occupa dell'operazione: scrivere o leggere sul dispositivo dell'utente. È una distinzione che conviene tenere presente quando qualcuno propone di sostituire i cookie con un'altra tecnica per aggirare il consenso.
Nello stesso articolo 122 vive l'eccezione per gli strumenti strettamente necessari, che corrisponde all'articolo 5(3) della direttiva 2002/58/CE. L'idea è semplice: se l'archiviazione serve solo a trasmettere la comunicazione o a fornire il servizio che l'utente ha espressamente chiesto, il consenso non è richiesto. È un'eccezione stretta, non una scorciatoia da usare per comodità.
Sopra l'articolo 122 sta il Regolamento UE 2016/679, che stabilisce che cosa può contare come consenso. L'articolo 4, punto 11, lo definisce come "qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato", espressa "mediante dichiarazione o azione positiva inequivocabile". Quattro qualificatori più un'azione positiva: sono cinque test che il tuo banner deve superare tutti insieme.
Se vuoi vedere come questi requisiti si inseriscono nel quadro complessivo degli obblighi privacy per le aziende italiane, la guida dedicata li mette in fila.
Se il consenso deve nascere da un'azione positiva inequivocabile, tutto ciò che si basa sull'inerzia dell'utente cade. Caselle già spuntate, banner che dichiarano "continuando a navigare accetti", timer che dopo qualche secondo considerano accettato: nessuna di queste cose produce un'azione positiva.
Produce assenza di reazione, che è l'opposto. Lo stesso principio esclude lo scroll della pagina come forma di consenso, un errore ancora comune quanto quello dei banner con caselle preselezionate — vedi il nostro approfondimento su perché lo scroll non vale come consenso.
L'articolo 7 aggiunge due pezzi decisivi. Il paragrafo 1 mette sul titolare l'onere di dimostrare che l'interessato ha acconsentito, e il paragrafo 3 stabilisce che il consenso si revoca con la stessa facilità con cui è stato accordato. Tradotto: se accettare richiede un clic, revocare non può richiedere una mail al servizio clienti.
La classificazione conta perché determina se ti serve il consenso e in quale momento. Le tre famiglie che il Garante distingue sono i cookie tecnici, i cookie analitici e i cookie di profilazione, e la differenza non sta nel nome del file ma nella finalità concreta del trattamento.
I cookie tecnici sono quelli necessari a trasmettere la comunicazione o a fornire il servizio richiesto: la sessione autenticata, il carrello, il bilanciamento di carico, la memorizzazione della scelta sui cookie stessa. Per questi non serve il consenso, ma servono comunque trasparenza e informativa. Attenzione a un errore molto diffuso: "tecnico" non vuol dire "utile per me", vuol dire necessario per il servizio che l'utente ha chiesto.
I cookie di profilazione servono a creare profili dell'utente per inviare messaggi pubblicitari coerenti con le preferenze manifestate. Qui il consenso preventivo è la regola senza sfumature. Se un tag pubblicitario parte prima della scelta, hai già una violazione dell'articolo 122, indipendentemente da quanto è bello il banner che compare mezzo secondo dopo.
I cookie analitici stanno nel mezzo, e sono il punto in cui si concentrano quasi tutti gli errori dei siti italiani. Possono essere assimilati ai tecnici, e quindi non richiedere consenso, ma solo se rispettano quattro condizioni cumulative. È il tema della prossima sezione, perché merita di essere trattato con precisione.
| Categoria | Consenso preventivo | Cosa deve comparire nel banner |
|---|---|---|
| Cookie tecnici | Non richiesto | Informazione sintetica al primo livello e dettaglio nell'informativa |
| Cookie analitici assimilati ai tecnici | Non richiesto, ma solo con le quattro condizioni | Criteri di distinzione nell'informativa estesa |
| Cookie analitici non assimilati | Richiesto | Scelta granulare per finalità |
| Cookie di profilazione | Richiesto | Finalità, terzi coinvolti e scelta granulare |
La tabella è utile per una ragione pratica: costringe a fare l'inventario. Non puoi classificare ciò che non hai mappato, e la mappatura degli strumenti attivi sul sito è il primo lavoro concreto, prima di scegliere qualunque strumento. La piattaforma di consenso serve a far rispettare l'inventario, non a sostituirlo.
Le linee guida elencano quattro condizioni cumulative. Cumulative significa che devono valere tutte insieme: se cade una sola, l'analytics torna a essere uno strumento che richiede consenso preventivo.
Fermati sulla quarta condizione, perché è quella che fa cadere quasi tutte le configurazioni reali. "Nessuna trasmissione a terzi" significa che il dato non deve arrivare a un soggetto diverso da chi gestisce il sito. Se usi uno strumento in cloud gestito da un fornitore che tratta quei dati anche per finalità proprie, la condizione è compromessa.
Anche la prima condizione è più severa di quanto sembri. Un identificativo di misurazione condiviso tra il sito principale, il blog su un sottodominio e l'e-commerce può già configurare una misurazione incrociata, perché segue la stessa persona attraverso proprietà distinte.
Nella pratica, gli strumenti di analytics più diffusi, nella configurazione predefinita, non rispettano tutte e quattro le condizioni. Non è un giudizio sul prodotto: è una constatazione sulla configurazione. Chi vuole restare senza consenso deve dimostrare, documento in mano, che le quattro condizioni sono soddisfatte nella sua istanza specifica.
Per la maggior parte dei siti italiani conviene una scelta più onesta: trattare l'analytics come strumento che richiede consenso e lavorare sulla qualità della raccolta invece di cercare l'esenzione. Un consenso chiesto bene, con opzioni equivalenti e informazione leggibile, permette di lavorare su un dato raccolto in modo trasparente, che è la base più solida per qualunque misurazione.
C'è anche una via tecnica intermedia. I meccanismi di misurazione senza cookie, previsti dalla modalità avanzata del Consent Mode, permettono di raccogliere segnali aggregati anche quando il consenso è negato, senza scrivere identificatori sul dispositivo. Ne parliamo più avanti, nella sezione sull'attivazione, e in modo esteso nell'articolo su Consent Mode v2 in Italia.
Il primo livello è la finestra che l'utente vede appena arriva. Le linee guida cookie del Garante indicano cinque elementi che devono essere presenti, e la loro assenza è il difetto più semplice da contestare, perché si vede a occhio nudo.
Il quinto elemento è quello più spesso trattato con superficialità. "Granulare per finalità e per terzo" vuol dire che l'utente deve poter dire sì alla misurazione e no alla pubblicità, e deve poter vedere quali soggetti terzi sono coinvolti. Un pannello con un unico interruttore chiamato "cookie opzionali" non è granularità.
Il secondo elemento merita una precisazione di tono. "Sintetica" non significa vaga. Significa che al primo livello scrivi in due o tre righe che tipo di trattamento avviene e per quali scopi, rimandando al secondo livello per il dettaglio completo. Frasi come "utilizziamo i cookie per migliorare la tua esperienza" non descrivono nessuna finalità reale.
Molti banner italiani hanno la X ma non hanno la frase che spiega che cosa fa la X. È un problema, perché l'elemento richiesto non è il comando di chiusura da solo: è il comando più l'informazione che chiuderlo mantiene le impostazioni di default. Senza quella riga l'utente non sa che chiudere equivale a non acconsentire, e in molti casi accetta solo per far scomparire la finestra.
Il secondo livello è l'informativa completa, e il suo contenuto non è libero. Deve riportare quanto previsto dagli articoli 12 e 13 del GDPR e, in aggiunta, i criteri che permettono di distinguere i cookie tecnici, quelli analitici e quelli di profilazione presenti sul sito.
L'articolo 13 chiede, tra le altre cose, l'identità e i contatti del titolare, i contatti del responsabile della protezione dei dati se designato, le finalità e la base giuridica, i destinatari o le categorie di destinatari, l'eventuale trasferimento verso un paese terzo con il riferimento alla decisione di adeguatezza o alle garanzie applicate. Il Regolamento aggiunge un requisito di forma che vale per tutta l'informativa: linguaggio semplice e chiaro, informazione facilmente accessibile.
Il paragrafo 2 dell'articolo 13 chiede anche il periodo di conservazione o i criteri per determinarlo, l'esistenza dei diritti dell'interessato, il diritto di revocare il consenso e il diritto di proporre reclamo al Garante. Nella pratica dei cookie, la voce sulla conservazione si traduce in una tabella con la durata di ogni cookie, che va tenuta aggiornata quando cambiano gli strumenti.
Il pezzo specificamente italiano è il terzo: i criteri di distinzione. Non basta l'elenco dei cookie, serve spiegare in base a quale ragionamento hai classificato ciascuno. È la parte che diventa preziosa in caso di verifica, perché mostra che la classificazione non è casuale.
Un consiglio di forma che sembra banale e non lo è: tieni la tabella dei cookie in una pagina che si aggiorna insieme al sito, non in un PDF caricato due anni fa. Il disallineamento tra ciò che dichiari e ciò che il browser mostra è il primo indizio che chi verifica va a cercare.
Ti stai chiedendo se la tua informativa regge? Diamo un'occhiata insieme al tuo setup, senza impegno e senza gergo legale.
Le linee guida descrivono il comando di chiusura in modo molto concreto. La X è "posizionata di regola, e secondo prassi consolidata, in alto a destra e all'interno del banner medesimo", e la sua chiusura "comporta il permanere delle impostazioni di default". Cioè: nessun cookie diverso da quelli tecnici viene installato.
Questa frase ha una conseguenza tecnica che molti setup non implementano. Se la X mantiene i default, allora i default devono essere restrittivi. Un banner in cui la X chiude la finestra ma gli script pubblicitari erano già partiti non conserva nessun default: conserva un consenso che nessuno ha dato.
Le linee guida aggiungono che il comando di chiusura deve avere "evidenza grafica pari a quella degli ulteriori comandi o pulsanti negoziali". Quindi non può essere una X grigio chiaro di dieci pixel accanto a un pulsante verde grande come mezzo schermo. La parità è esplicita e riguarda proprio quel comando.
Vale la pena notare che cosa la X non è. Non è un rifiuto registrato: è la conservazione di uno stato in cui il consenso non è stato prestato. La differenza conta quando parliamo di prova, perché un utente che chiude con la X non ha espresso una scelta documentabile, ha solo evitato di esprimerla. Ne riparliamo nella sezione sulla registrazione.
C'è una differenza pratica tra "non acconsentire" e "poter dire no in modo esplicito e leggibile". La X copre il primo caso. Il secondo caso, come vedremo, è quello su cui il Garante ha effettivamente contestato dei siti nei provvedimenti recenti, e su cui l'EDPB si è espresso con chiarezza. Ecco perché la sezione che segue è la più delicata di tutto l'articolo.
Qui serve precisione chirurgica, perché il mercato italiano ripete una cosa che non è scritta dove si dice che sia scritta.
Nelle linee guida cookie del Garante non c'è un obbligo espresso di inserire un pulsante "Rifiuta tutti" al primo livello.
Quello che le linee guida disegnano è uno schema diverso: un comando per prestare il consenso a tutti i cookie, un comando di chiusura con la X che mantiene le impostazioni di default e quindi non installa nulla di non tecnico, e un link all'area delle scelte granulari per finalità e per terzo. Il tutto con parità di evidenza grafica tra i comandi.
Chi scrive che "il Garante impone il pulsante Rifiuta tutti" sta attribuendo al provvedimento 231/2021 una prescrizione che il provvedimento non contiene. È un errore di fonte, e nella comunicazione con un consulente legale o con un cliente ti mette in una posizione debole.
Detto questo, esiste una posizione europea che va nella direzione del rifiuto esplicito, e viene da un altro soggetto. Nel rapporto della Cookie Banner Taskforce, adottato il 17 gennaio 2023, l'EDPB afferma che l'assenza di un'opzione di rifiuto in qualunque livello che contenga un pulsante di consenso non è compatibile con un consenso valido. Attribuzione corretta: questo è l'EDPB, non il Garante.
Metti insieme i due pezzi e il quadro diventa chiaro. Il Garante disegna uno schema in cui l'utente può non acconsentire e continuare a navigare; l'EDPB dice che dove c'è un pulsante per accettare deve esserci un'opzione per rifiutare allo stesso livello. Nei provvedimenti italiani recenti, il difetto più contestato è esattamente questo: banner che non permettevano di rifiutare e proseguire la navigazione.
Quindi la conclusione operativa non ha bisogno di forzare la fonte. Offrire un modo evidente, immediato e allo stesso livello per rifiutare e continuare a navigare è la scelta sicura, perché copre insieme lo schema del Garante, la posizione dell'EDPB e il difetto punito nei casi concreti. Non perché una norma italiana usi quelle due parole, ma perché è il comportamento che nessuna delle tre fonti può contestare.
Nella pratica questo significa una cosa semplice. Al primo livello convivono un comando per accettare, un modo chiaro e paritario per non acconsentire e proseguire, e il link alle scelte granulari. Chi costruisce così non deve ricordare quale autorità ha detto cosa: è a norma in ogni lettura.
Le linee guida sono verbatim su questo punto: parlano dell'"utilizzo di comandi e di caratteri di uguali dimensioni, enfasi e colori". Tre variabili, non una. Non basta che i pulsanti abbiano la stessa larghezza se uno è pieno di colore acceso e l'altro è un testo grigio senza bordo.
"Enfasi" è la variabile più trascurata. Comprende il peso del carattere, il contrasto rispetto al fondo, la presenza di un bordo, l'ombra, la posizione nell'ordine di lettura. Un pulsante che l'occhio trova per primo perché è l'unico colorato ha più enfasi, e la differenza di enfasi è precisamente ciò che la formula esclude.
Le linee guida non usano l'espressione "dark pattern". Quello che vietano è formulato in modo più diretto: scelte di design che inducano a preferire una opzione anziché l'altra. Se usi il termine "dark pattern", sappi che è linguaggio di mercato e dell'EDPB, non del provvedimento italiano. La sostanza però coincide.
Ci sono alcuni schemi che, misurati con la formula delle tre variabili, non passano.
Un test interno che funziona bene è la prova dei tre secondi. Mostra il banner a una persona che non lavora nel progetto per tre secondi, poi chiedi quale pulsante le è rimasto in mente. Se la risposta è sempre la stessa, hai una differenza di enfasi da correggere.
Le linee guida sono esplicite: "il semplice 'scroll down' del cursore di pagina è inadatto in sé alla raccolta di un idoneo consenso all'installazione e all'utilizzo di cookie di profilazione". La formula "in sé" è importante, perché non chiude del tutto la porta.
Lo scroll può essere componente di un processo più articolato, in cui l'utente riceve un'informazione adeguata e compie un gesto che, nel contesto, sia riconoscibile come manifestazione di volontà, e in cui questo gesto sia registrabile. È una strada tecnicamente possibile e praticamente scomoda: devi dimostrare che quel movimento del cursore, in quel contesto informativo, era una scelta consapevole.
Per questo la scelta ragionevole è trattare lo scroll come non consenso e basta. La stessa logica si applica al tempo trascorso, al passaggio del mouse, al clic su un link interno o alla pressione di un tasto qualsiasi: nessuno di questi gesti è un'azione positiva inequivocabile riferita al trattamento dei dati.
C'è un corollario che riguarda la frequenza. Le linee guida censurano la riproposizione eccessiva del banner, perché "appare suscettibile di lederne la libertà inducendolo a prestarlo pur di proseguire nella navigazione". Un banner che ricompare a ogni pagina caricata non è insistenza commerciale: è un vizio del consenso.
Se cerchi informazioni sui cookie in italiano, prima o poi trovi la frase "in Italia il consenso ai cookie vale sei mesi". Non è così, e capire perché ti mette in una posizione di vantaggio rispetto a chi ripete la formula sbagliata.
I sei mesi non sono la durata di validità del consenso. Sono l'intervallo minimo prima di poter tornare a chiedere il consenso a chi si è già espresso. Le linee guida dicono che la scelta dell'utente deve essere debitamente registrata e che la prestazione del consenso non va più nuovamente sollecitata, con tre eccezioni.
La differenza non è accademica: cambia il comportamento del prodotto. Se pensi che il consenso "scada" dopo sei mesi, costruisci un sistema che invalida la scelta e ripropone il banner come se nulla fosse stato deciso. Se capisci il testo, costruisci un sistema che conserva la scelta e ha la facoltà, non l'obbligo, di richiedere una nuova conferma dopo sei mesi.
C'è anche una lettura più fine sulla seconda eccezione. "Tecnicamente impossibile sapere" è la situazione di chi non riesce a conservare l'informazione sul dispositivo, per esempio perché l'utente cancella i cookie o usa una navigazione privata. In quel caso il banner ricompare non perché il consenso è scaduto, ma perché non esiste più la traccia della scelta.
Da questa distinzione nasce un criterio di progetto molto concreto. La registrazione della scelta è la parte del sistema che determina quante volte l'utente vede il banner, quindi è anche la parte che determina l'esperienza. Un sistema che conserva bene infastidisce meno, e un sistema che infastidisce meno raccoglie scelte più genuine.
Il cookie wall è il meccanismo "take it or leave it": o accetti i cookie, o non entri. Le linee guida lo qualificano come illecito, con una sola apertura, cioè quando al visitatore viene offerto un contenuto o un servizio equivalente senza prestare il consenso.
La ragione sta nell'articolo 7, paragrafo 4, del GDPR: per valutare se il consenso è libero si tiene conto del fatto che la prestazione di un servizio sia stata condizionata a un consenso non necessario per quel servizio. Se l'unica via per leggere un articolo è accettare la profilazione pubblicitaria, quel consenso non nasce libero, nasce estorto dalla necessità.
L'eccezione dell'alternativa equivalente è più difficile da soddisfare di quanto sembri. "Equivalente" non significa una versione impoverita con metà dei contenuti: significa accesso allo stesso contenuto o a un servizio di valore comparabile. Chi valuta questa strada deve farlo con il proprio consulente legale, guardando al caso concreto, perché il margine è stretto.
Ci sono varianti soft del cookie wall che meritano attenzione. Il banner che copre tutto lo schermo senza possibilità di chiuderlo senza accettare è un cookie wall travestito. Anche il banner che ricompare a ogni pagina fino all'accettazione è, di fatto, una pressione che vizia la libertà della scelta.
Questa è la sezione che separa i siti che sono a norma da quelli che sembrano a norma. L'articolo 122 vieta l'archiviazione e l'accesso alle informazioni sul dispositivo senza consenso. Quindi la conformità si misura in un momento preciso: l'istante prima che l'utente clicchi.
Il blocco preventivo significa che gli script non necessari non vengono eseguiti fino al consenso. Non "vengono eseguiti ma non tracciano", non "vengono eseguiti in modalità anonima": non vengono eseguiti. Molti setup installano un banner sopra un sito che continua a caricare tag come prima, e questa è la non conformità più comune e più facile da dimostrare.
Ci sono tre modi in cui il blocco preventivo si rompe senza che nessuno si accorga.
Il terzo caso è il più insidioso, perché l'incorporazione arriva da chi scrive i contenuti, non da chi gestisce il codice. Un video incorporato in un articolo pubblicato la settimana scorsa può reintrodurre un tracciamento che avevi eliminato mesi prima. Serve una regola redazionale, non solo una configurazione tecnica. In AdOpt trattiamo questo come un problema di processo prima che di codice.
La verifica è semplice e dura un minuto: apri il sito in una finestra pulita, guarda i cookie presenti prima di toccare il banner e confrontali con la tua tabella dei cookie tecnici. Tutto ciò che c'è in più è un problema aperto. Se vuoi capire come un sistema di consenso fa rispettare il blocco a livello di codice, la panoramica su cosa fa una CMP spiega il meccanismo passo per passo.
L'articolo 7, paragrafo 1, del GDPR mette sul titolare l'onere di dimostrare che l'interessato ha prestato il consenso. Le linee guida rafforzano: la scelta dell'utente deve essere debitamente registrata. Insieme, le due regole dicono che un consenso di cui non hai traccia, ai fini della difesa, non esiste.
Una registrazione utile contiene alcuni elementi minimi, e la parola chiave è "minimi": non devi conservare più dati personali di quanti servano a provare la scelta.
Il quarto punto è quello che fa la differenza in una verifica. Se il testo del banner è cambiato tre volte in un anno, sapere quale versione ha visto quella persona è l'unico modo per sostenere che l'informazione era adeguata. Senza il versionamento, il registro dice che qualcuno ha cliccato, non a che cosa ha acconsentito.
Il quinto punto risponde all'articolo 7, paragrafo 3: il consenso si revoca con la stessa facilità con cui è stato accordato. Questo richiede due cose. Un punto di accesso permanente alle preferenze, raggiungibile in ogni pagina, e la propagazione effettiva della revoca a tutti gli strumenti che avevano ricevuto il consenso.
Attenzione a un dettaglio che sfugge: la revoca non riguarda solo il futuro tecnico, riguarda anche la pulizia. Se l'utente revoca e i cookie precedentemente installati restano sul dispositivo, la revoca è dichiarata ma non eseguita. Un buon sistema rimuove quanto è nella sua disponibilità e interrompe l'invio dei segnali.
Se questa parte ti sembra la più laboriosa, hai capito bene: è quella che gli strumenti di AdOpt automatizzano, perché il nostro ruolo è ridurre il carico, non aumentarlo.
Passiamo dalla teoria all'osservazione. Nei provvedimenti recenti in materia di cookie, il difetto più contestato dal Garante non è stato l'assenza dell'informativa né un errore di classificazione: è stato non permettere all'utente di rifiutare e continuare a navigare.
Quattro casi utili da conoscere, tutti fondati sugli articoli 4(11), 5, 7, 12, 13, 24 e 25 del GDPR e sull'articolo 122 del Codice.
In tutti e quattro la misura applicata è stata l'ammonimento con ordine di adeguamento, senza sanzione pecuniaria. È un dato importante da leggere con equilibrio: dice che l'autorità ha privilegiato la correzione rispetto alla punizione, ma non è una garanzia per il futuro, perché i massimali dell'articolo 83 restano applicabili.
Che cosa impari da questo schema, se gestisci un sito. Primo, che il punto di attenzione dell'autorità è la simmetria della scelta, non la lunghezza dell'informativa. Secondo, che sistemare il banner prima che arrivi una richiesta di chiarimenti costa incomparabilmente meno che sistemarlo dopo. Se vuoi capire come si muove l'autorità in generale, che cosa fa il Garante e come sanziona è una lettura utile in parallelo.
Il quadro sanzionatorio va spiegato con esattezza, perché in giro circolano cifre inventate. La violazione dell'articolo 122 del Codice è ricondotta, dall'articolo 166, comma 2, del Codice stesso, al livello dell'articolo 83, paragrafo 5, del GDPR: fino a 20 milioni di euro oppure fino al 4% del fatturato mondiale totale annuo dell'esercizio precedente, se superiore.
Due precisazioni che evitano fraintendimenti. La prima: l'articolo 166 non crea una sanzione italiana autonoma che si somma a quella europea, qualifica le violazioni nazionali all'interno dei massimali dell'articolo 83 e disciplina il procedimento. La seconda: quelle cifre sono tetti, introdotti da "fino a", non importi dovuti, e il criterio del "se superiore" entra in gioco solo per imprese con fatturato tale da renderlo rilevante.
Come si arriva all'importo concreto lo dice l'articolo 83, paragrafo 2, con i suoi criteri dalla lettera a) alla lettera k). I più rilevanti nella pratica sono la natura, la gravità e la durata della violazione, il carattere doloso o colposo, le misure adottate per attenuare il danno, il grado di responsabilità tenuto conto degli articoli 25 e 32, eventuali violazioni precedenti, il grado di cooperazione con l'autorità e l'adesione a codici di condotta.
C'è poi una via che si somma, e che spesso viene ignorata. L'articolo 82 riconosce all'interessato il diritto al risarcimento del danno materiale o immateriale, ed è un percorso indipendente dalla sanzione amministrativa: le due cose possono coesistere. Quando ci sono più titolari o responsabili, la responsabilità è solidale, con diritto di regresso.
Vale la pena ricordare che il Codice contiene anche illeciti penali, agli articoli 167, 167-bis, 167-ter, 168 e 170. Riguardano situazioni diverse dal banner cookie mal configurato, ma esistono e fanno parte del quadro. Per capire il rischio nel tuo caso specifico, la valutazione va fatta con il consulente legale della tua azienda: qui stiamo descrivendo la cornice, non dando un parere.
Il banner raccoglie la scelta. Il valore della scelta, però, dipende da quello che accade nei millisecondi successivi. Se il consenso resta un cookie nel browser e non arriva ai sistemi che devono rispettarlo, hai costruito una vetrina, non un meccanismo.
Lo strato di attivazione è dove vivono i tag: misurazione, pubblicità, remarketing, automazioni di marketing. Il Consent Mode di Google è lo standard con cui i prodotti Google leggono lo stato del consenso, attraverso parametri che accettano solo due valori, granted o denied. Quattro parametri sono richiesti dalla versione 2: ad_storage, ad_user_data, ad_personalization e analytics_storage.
Lo stato iniziale va dichiarato prima che qualunque tag parta, e in Europa il default corretto è la negazione:
gtag('consent', 'default', {
'ad_storage': 'denied',
'ad_user_data': 'denied',
'ad_personalization': 'denied',
'analytics_storage': 'denied'
});
Dopo la scelta dell'utente, il sistema invia l'aggiornamento con i valori corrispondenti a ciò che è stato accettato. È in questo passaggio che la conformità e la misurazione smettono di essere in conflitto: la negazione preventiva rispetta l'articolo 122, l'aggiornamento restituisce il dato quando l'utente lo ha permesso.
Un dettaglio documentato che vale la pena tenere presente: se blocchi completamente il caricamento dei tag Google fino all'interazione con il banner, Google non riesce a verificare le scelte dell'utente e questo può comportare perdita di dati. È il tipo di compromesso tecnico che va deciso con consapevolezza, non per caso. Il tema è trattato in dettaglio nella guida su come impostare Consent Mode v2.
Dopo aver guardato molti banner, gli errori si ripetono con una regolarità sorprendente. Eccoli in ordine di frequenza osservata, con la correzione a fianco.
| Errore | Perché è un problema | Correzione |
|---|---|---|
| Tag che partono prima della scelta | Viola l'articolo 122 nel momento del caricamento | Blocco preventivo di tutto il non necessario |
| Nessun modo paritario di rifiutare al primo livello | È il difetto contestato nei provvedimenti recenti | Opzione di rifiuto evidente allo stesso livello |
| Pulsante di accettazione più enfatizzato | Contrasta con la parità di dimensioni, enfasi e colori | Stessa forma, stesso peso, stesso contrasto |
| "Continuando a navigare accetti" | Il consenso richiede un'azione positiva | Rimozione della formula e scelta esplicita |
| Un solo interruttore per tutto l'opzionale | Manca la granularità per finalità e per terzo | Pannello per finalità, con i terzi indicati |
| Informativa in PDF non aggiornato | Disallineamento tra dichiarato e osservabile | Pagina aggiornata insieme al sito |
| Nessun punto di revoca permanente | La revoca deve essere facile come il consenso | Link alle preferenze in ogni pagina |
| Banner riproposto a ogni pagina | Pressione che vizia la libertà della scelta | Conservazione della scelta e riproposizione limitata |
Un errore che non entra in tabella perché è di natura diversa: pensare che la conformità sia un progetto con una data di fine. Gli strumenti sul sito cambiano ogni volta che qualcuno installa un plugin o incorpora un contenuto. Serve una verifica periodica, breve e ricorrente, più che un grande audit una volta all'anno. È il motivo per cui in AdOpt lavoriamo sul monitoraggio continuo degli strumenti attivi, e non su un certificato scattato una volta.
Questa è una lista di controlli che puoi fare da solo, con il browser aperto e senza strumenti speciali. Usa una finestra di navigazione privata a ogni passaggio, così parti sempre da uno stato pulito.
Se un solo passaggio fallisce, hai trovato una priorità concreta. Se ne fallisce più di uno, il problema non è il banner: è l'architettura di consenso del sito, e in quel caso vale la pena rivedere l'impostazione dalle basi partendo dagli obblighi generali del GDPR in Italia.
Nelle linee guida cookie del provvedimento 231/2021 non c'è un obbligo espresso con quel nome. Lo schema descritto prevede il comando per accettare, la X che mantiene le impostazioni di default e il link alle scelte granulari, tutto con parità grafica. L'EDPB, nel rapporto del 17 gennaio 2023, afferma però che dove esiste un pulsante di consenso deve esistere un'opzione di rifiuto allo stesso livello. Offrire un rifiuto chiaro resta quindi la strada più sicura.
No, e questo è l'equivoco più diffuso. I sei mesi indicati dalle linee guida sono l'intervallo minimo per tornare a presentare il banner a chi si è già espresso, non una durata di validità. La scelta va registrata e non va sollecitata di nuovo, salvo cambiamenti significativi del trattamento, impossibilità tecnica di sapere se l'utente ha già scelto, oppure il passaggio di almeno sei mesi dalla presentazione precedente.
No. Il provvedimento n. 224 del 9 giugno 2022 riguardava un singolo titolare e la liceità del trasferimento di dati verso gli Stati Uniti, non l'uso dello strumento in generale, e si concluse con ammonimento e novanta giorni per l'adeguamento, senza sanzione. Sono due questioni distinte: il consenso al tracciamento da un lato, il trasferimento internazionale dall'altro. Vanno valutate separatamente, con il proprio consulente legale.
La violazione dell'articolo 122 rientra nel massimale dell'articolo 83, paragrafo 5, del GDPR: fino a 20 milioni di euro o fino al 4% del fatturato mondiale annuo, se superiore. Sono tetti, non importi dovuti, e l'importo concreto dipende dai criteri dell'articolo 83, paragrafo 2. Nei casi recenti sui cookie il Garante ha applicato ammonimento e ordine di adeguamento, senza sanzione pecuniaria, ma questo non è una garanzia per il futuro.
Non bastano. Servono anche il blocco preventivo degli strumenti non necessari, la parità grafica delle opzioni, la granularità per finalità e per terzo, la trasmissione della scelta ai tag che la devono rispettare e la registrazione verificabile della scelta e della revoca. Il banner è l'interfaccia della conformità, non la conformità stessa: se quello che sta sotto non rispetta la scelta, il banner non protegge nessuno.
Il tuo banner passerebbe una verifica fatta con il browser aperto?
Prenota una conversazione con il nostro team e capiamo insieme quali passaggi sistemare per primi.
Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Telefono: +1 (407) 768-3792
AdOpt
Risorse
Prodotto
Certificazioni