La cookie policy è il documento che spiega quali cookie il tuo sito installa, a cosa servono, chi li legge e per quanto tempo restano nel dispositivo di chi ti visita. Detta così sembra una formalità da sbrigare in mezz'ora copiando il testo di un altro sito. È esattamente questo il motivo per cui la maggior parte delle cookie policy italiane non regge un controllo: descrivono un sito che non esiste.
In questa guida vediamo che cosa la legge chiede davvero, quali sono le differenze rispetto all'informativa privacy generale, come si scrive ogni sezione e, alla fine, un esempio commentato riga per riga che puoi usare come modello. Nessun latinorum giuridico: solo quello che serve per scrivere un documento vero e per tenerlo aggiornato senza impazzire.
La cookie policy è un'informativa specifica. Serve a rendere trasparente un'operazione che avviene in silenzio, in un momento in cui l'utente sta guardando altro: l'archiviazione di informazioni sul suo dispositivo e la successiva lettura di quelle informazioni.
La base normativa italiana non è solo il GDPR. Il punto di partenza è l'articolo 122 del Codice Privacy, il decreto legislativo 196 del 2003 così come modificato nel 2018, che recepisce la direttiva ePrivacy.
Quell'articolo dice, in sostanza, che archiviare informazioni o accedere a informazioni già archiviate nel dispositivo di un utente è consentito solo se l'utente ha espresso il consenso dopo essere stato informato, con una sola eccezione: quando l'operazione è strettamente necessaria a fornire il servizio che l'utente ha esplicitamente richiesto.
Da questa struttura discende tutto il resto. Serve un'informazione preventiva, e quella informazione è la cookie policy. Serve un consenso per ciò che non è strettamente necessario, e quel consenso lo raccoglie il banner. Due cose diverse, che troppo spesso vengono confuse.
Il quadro operativo per l'Italia è stato definito dalle Linee guida cookie e altri strumenti di tracciamento del Garante per la protezione dei dati personali, provvedimento del 10 giugno 2021, che le aziende hanno dovuto applicare a partire dal 10 gennaio 2022. È il documento che stabilisce come deve comportarsi il banner, che cosa non si può fare e quali informazioni vanno rese disponibili.
Questa è la prima confusione da sciogliere, perché ha conseguenze pratiche.
La privacy policy, o informativa privacy, descrive tutti i trattamenti di dati personali che la tua azienda effettua: i contatti raccolti dal form, gli ordini dell'e-commerce, i curriculum ricevuti, la newsletter, la fatturazione. Risponde alle domande dell'articolo 13 del GDPR: chi sei, cosa tratti, perché, su quale base giuridica, per quanto tempo, con chi condividi, quali diritti ha l'interessato.
La cookie policy si occupa di una fetta molto più stretta e molto più tecnica: quello che accade nel browser di chi visita il sito. È un documento che parla di script, di domini, di durate espresse in giorni, di soggetti terzi che spesso l'utente non ha mai sentito nominare.
Puoi tenerle separate o puoi inserire la cookie policy come sezione dedicata dell'informativa generale. Entrambe le soluzioni sono legittime. Quello che non funziona è avere una privacy policy che nomina i cookie in due righe generiche e nessun elenco reale da nessuna parte.
Una regola pratica che aiuta: se un utente ti chiede quali dati raccogli, gli mostri la privacy policy. Se ti chiede perché il suo browser ha ricevuto un identificativo da un dominio pubblicitario che non ha mai visitato, gli mostri la cookie policy. Se il secondo documento non risponde, non stai informando nessuno.
C'è poi una distinzione concettuale che vale la pena tenere ferma, perché sta a monte di tutto. La privacy è il diritto della persona, il fine. Il consenso è un gesto puntuale, uno dei modi in cui quel diritto viene esercitato in un momento preciso. Trattarli come sinonimi porta a chiedere il permesso per tutto, anche per ciò che non ne ha bisogno, e a trasformare l'informativa in un rumore di fondo che nessuno legge.
Mettiamo in fila le sezioni che una cookie policy seria contiene. Non sono decorazioni: ognuna risponde a una domanda che un'autorità o un utente possono farti.
Ragione sociale, sede, partita IVA, un indirizzo e-mail a cui si riceve risposta davvero. Se hai nominato un responsabile della protezione dei dati, il DPO, va indicato anche il suo contatto. È l'informazione più semplice del documento ed è quella che manca più spesso, perché copiare il testo di un altro sito significa copiare anche il suo titolare.
Una spiegazione breve e onesta di cosa sia un cookie e di quali tecnologie simili siano coperte dal documento: pixel, web beacon, local storage, session storage, fingerprinting. Il Garante parla di "cookie e altri strumenti di tracciamento" proprio perché la tecnologia non finisce con il file di testo nel browser.
Non serve una lezione di informatica. Serve che chi legge capisca che si sta parlando di identificatori collegati al suo dispositivo.
Qui il documento smette di essere teorico. Servono categorie chiare, e per ogni categoria la spiegazione di che cosa fa e su quale base giuridica poggia.
La divisione fondamentale è tra cookie tecnici e cookie non tecnici. I primi sono quelli strettamente necessari a erogare il servizio richiesto dall'utente: mantenere la sessione dopo il login, ricordare il contenuto del carrello, far funzionare il flusso di pagamento, bilanciare il carico dei server, applicare misure di sicurezza contro gli abusi.
Per questi l'articolo 122 non richiede il consenso, e di conseguenza nel banner non compaiono come opzione rifiutabile: sarebbe assurdo offrire a qualcuno la possibilità di disattivare il proprio carrello.
I secondi sono quelli di profilazione e, più in generale, tutti quelli che non superano il test della stretta necessità: pixel pubblicitari, remarketing, test A/B, mappe di calore, raccomandazioni di prodotto basate sul comportamento, integrazioni social. Per questi serve il consenso, raccolto prima che lo script parta, con le modalità descritte nelle regole del banner cookie.
C'è poi la zona intermedia dei cookie analitici. Il Garante ha chiarito che possono essere assimilati ai tecnici, quindi utilizzabili senza consenso, solo a condizioni precise: che l'indirizzo IP sia mascherato in modo da ridurre la capacità identificativa, che i dati non vengano incrociati con altre elaborazioni né trasmessi a terzi, e che il servizio sia usato per una misurazione aggregata dei visitatori.
Se lo strumento analitico invia dati a un fornitore che li usa anche per finalità proprie, l'assimilazione salta e serve il consenso, con le conseguenze di misurazione descritte nella guida a Google Consent Mode v2. È una condizione che molti siti dichiarano di rispettare e pochissimi rispettano davvero.
È il cuore del documento e la parte che distingue una cookie policy vera da un testo di facciata. Per ogni cookie servono almeno cinque informazioni: nome, dominio che lo installa, finalità in linguaggio comprensibile, durata e classificazione.
Una tabella con dieci righe generiche del tipo "cookie di terze parti, vari, per finalità di marketing" non informa nessuno. Una tabella con i nomi reali degli identificativi presenti sul tuo sito è verificabile, ed è esattamente ciò che un controllo verifica.
Chi riceve i dati raccolti attraverso quei cookie. Non basta scrivere "partner pubblicitari": vanno indicati i soggetti, con un rimando alle loro informative. Se il fornitore ha sede fuori dall'Unione europea, occorre indicare il trasferimento e la garanzia che lo sorregge.
L'utente deve sapere dove tornare a cambiare idea. Un link o un pulsante permanente che riapre il pannello delle preferenze, raggiungibile da ogni pagina. L'articolo 7, paragrafo 3, del GDPR è netto: revocare il consenso deve essere facile quanto darlo. Su come si gestisce concretamente la revoca abbiamo scritto una guida su che cosa succede quando si rifiutano i cookie.
Va spiegato anche cosa succede dopo la revoca, e cioè che i cookie già installati non spariscono da soli e che nel pannello deve esistere il modo per cancellarli o disattivarli.
Una sezione breve che spiega che i browser permettono di bloccare o cancellare i cookie, con l'avvertenza che disattivare i cookie tecnici può compromettere il funzionamento di alcune parti del sito. È un'informazione dovuta, ma attenzione: rimandare alle impostazioni del browser non sostituisce il consenso. È un errore antico che ogni tanto ricompare.
Accesso, rettifica, cancellazione, limitazione, opposizione, portabilità, e il diritto di proporre reclamo al Garante. Basta un paragrafo con il rimando al canale di contatto.
Ultima riga, la più trascurata. Una cookie policy senza data è un documento che nessuno sa se sia ancora vero. Segnala la data dell'ultima revisione e, se il sito cambia spesso, la frequenza con cui il documento viene rivisto. Anche la validità della scelta dell'utente ha una scadenza, ed è il tema di quanto dura il consenso ai cookie.
Qui sotto trovi la struttura di un documento reale, con il commento su cosa fa ogni blocco e su cosa evitare. Adattalo alla tua situazione: copiarlo senza toccarlo ti riporterebbe al problema di partenza.
Titolo e apertura. "Cookie policy di [Ragione sociale]. Ultimo aggiornamento: [data]." Poi due righe che dicono cosa fa il documento e a chi si applica, indicando l'indirizzo del sito.
Il commento: il titolo indica un'azienda specifica, non "questo sito". La data sta in alto, non nascosta in fondo.
Titolare del trattamento. "Il titolare del trattamento è [Ragione sociale], con sede in [indirizzo], P.IVA [numero], contattabile all'indirizzo [e-mail]." Se esiste il DPO, una riga con il suo recapito.
Il commento: l'indirizzo e-mail deve essere presidiato. Una casella che nessuno legge diventa un problema quando arriva una richiesta di esercizio dei diritti con termini di risposta precisi.
Che cosa sono i cookie. Un paragrafo che spiega il funzionamento e uno che chiarisce che il documento copre anche pixel, local storage e tecnologie equivalenti.
Il commento: evita il tono da manuale tecnico. L'obiettivo è la comprensione, non la dimostrazione di competenza.
Categorie di cookie utilizzati. Tre blocchi, uno per categoria, ognuno con la base giuridica esplicita.
Per i tecnici: "Questi cookie sono necessari al funzionamento del sito e vengono installati sulla base dell'articolo 122 del Codice Privacy, che non richiede il consenso per gli strumenti strettamente necessari a fornire il servizio richiesto dall'utente."
Per gli analitici: la descrizione delle misure adottate, se rientrano tra i tecnici assimilati, oppure la dichiarazione che sono subordinati al consenso.
Per quelli di profilazione: "Questi cookie vengono installati solo previo tuo consenso, che puoi modificare o revocare in qualsiasi momento."
Il commento: la base giuridica va scritta per ogni categoria. È il punto su cui si concentra qualunque verifica, perché è lì che si vede se hai ragionato o se hai copiato.
Tabella dei cookie. Una tabella con le colonne nome, fornitore, finalità, durata, categoria. Righe reali, generate da una scansione del sito.
Il commento: se la tabella è compilata a mano una volta sola, invecchia in poche settimane. Ogni nuovo plugin, ogni nuova campagna con il suo pixel, ogni integrazione aggiunta da un'agenzia porta cookie nuovi che nessuno ha annotato.
Trasferimenti fuori dall'Unione europea. L'elenco dei fornitori extraeuropei con l'indicazione della garanzia applicata, tipicamente le clausole contrattuali tipo adottate dalla Commissione europea.
Il commento: molti siti italiani usano strumenti americani senza che il documento ne faccia parola. Il capo V del GDPR, articoli da 44 a 49, non ammette silenzi su questo.
Gestione delle preferenze. "Puoi modificare le tue scelte in qualsiasi momento cliccando su [nome del pulsante], sempre disponibile in fondo a ogni pagina."
Il commento: il pulsante deve esistere davvero e deve riaprire il pannello. Un link che porta a una pagina statica non è gestione delle preferenze.
Diritti e reclamo. Il paragrafo sui diritti, il canale per esercitarli e il richiamo al diritto di reclamo al Garante.
Chiusura. La data di aggiornamento, ripetuta, e l'indicazione di dove trovare l'informativa privacy generale.
Documento e banner sono due pezzi della stessa macchina, e funzionano solo se dicono la stessa cosa.
Il banner è il momento della decisione. Deve presentare, già al primo livello, la possibilità di accettare e quella di rifiutare con pari facilità, e deve rimandare al documento per chi vuole capire meglio.
Le linee guida del Garante del giugno 2021 sono esplicite su un punto che molti siti continuano a ignorare: il comando per proseguire senza accettare deve essere immediatamente disponibile, non nascosto dietro tre passaggi. Se ti interessa il dettaglio di come deve essere costruita quella finestra, abbiamo un articolo dedicato al banner cookie a norma secondo il Garante.
Il documento è il momento dell'approfondimento. Deve contenere tutto ciò che nel banner non sta, senza contraddire ciò che il banner promette.
Il test è semplice e lo puoi fare adesso. Apri il tuo sito in una finestra anonima, guarda quante categorie mostra il banner, poi apri la cookie policy e conta le categorie descritte. Se i due numeri non coincidono, hai già trovato la prima cosa da sistemare. Se coincidono, resta la verifica più severa: guardare che cosa parte davvero prima di qualsiasi clic.
Un altro punto di contatto riguarda il momento in cui la richiesta si ripresenta. Il consenso non è eterno e non va nemmeno richiesto a ogni visita, perché insistere è un modo per logorare la scelta dell'utente. Il tema ha regole precise ed è trattato per esteso nell'articolo su quanto dura il consenso ai cookie.
Infine il rifiuto. Un utente che dice no deve poter usare il sito, e deve poter cambiare idea più tardi senza cercare il comando con la lente. Su questo aspetto, e su che cosa smette davvero di funzionare quando si rifiuta, trovi tutto in rifiutare i cookie: cosa succede al sito.
Merita un paragrafo a parte perché è la parte del documento in cui si concentra il maggior numero di omissioni.
Quando incorpori un video, una mappa, un font esterno, un widget di recensioni o un pulsante social, stai permettendo a un altro soggetto di raggiungere il browser di chi ti visita. Quel soggetto riceve dati anche quando l'utente non interagisce con l'elemento incorporato: gli basta che la pagina si carichi.
La conseguenza pratica è che il tuo sito non è un contenitore neutro. Chi decide di installare un elemento di terze parti prende una decisione sul trattamento, e questa decisione ha un peso giuridico. Per questo la cookie policy deve nominare i fornitori, spiegare che cosa fanno e rimandare alle loro informative.
Come si compila la sezione senza scrivere un elenco infinito? Tre colonne mentali: chi è il fornitore, che cosa gli arriva, dove finisce. Se non sai rispondere a una delle tre per un elemento presente sul tuo sito, quel dato ti manca e va recuperato prima di pubblicare il documento.
Un caso ricorrente sono i font ospitati altrove. Sembrano un dettaglio estetico, e invece comportano una connessione a un server esterno che riceve l'indirizzo IP del visitatore. Diverse autorità europee si sono espresse su questo tema, e la soluzione più semplice resta ospitare i font sul proprio dominio, eliminando il problema alla radice invece di doverlo documentare.
Dopo aver guardato molte cookie policy, gli errori si assomigliano tutti. Vale la pena elencarli, perché riconoscerli nel proprio documento è più veloce che riscriverlo da zero.
Il primo è il documento copiato. Si riconosce subito: nomina cookie che il sito non installa, cita fornitori mai usati, e a volte si dimentica dentro il nome dell'azienda da cui è stato preso.
Il secondo è la tabella assente. Il documento spiega in modo elegante che cosa sia un cookie e non dice mai quali cookie il sito usi. È come un'etichetta alimentare che spiega cos'è una caloria senza indicare quante ne contiene il prodotto.
Il terzo è la base giuridica sbagliata. Tipicamente: cookie di marketing classificati come tecnici per evitare di doverli bloccare. È la scorciatoia più rischiosa di tutte, perché è verificabile in trenta secondi da chi controlla.
Il quarto è la policy scollegata dal banner. Il documento dichiara tre categorie, il banner ne mostra due, e il comportamento reale del sito ne segue una quarta. Tre versioni della verità sono peggio di nessuna.
Il quinto è la mancanza di data. Senza data non si può sapere se il documento è aggiornato, e la mancanza di aggiornamento è essa stessa un indizio di come viene gestito il resto.
Il sesto, il più insidioso, è il documento perfetto su un sito che non blocca nulla. Puoi avere la cookie policy meglio scritta d'Italia: se gli script partono al caricamento della pagina, prima di qualsiasi scelta dell'utente, il documento descrive un comportamento che non è quello reale. Ne parliamo meglio nella sezione seguente, perché è il punto in cui la scrittura non basta più.
Ecco la verità scomoda: la cookie policy è una dichiarazione. Dichiarare è necessario, ma la conformità si gioca su altri due piani, e nessuno dei due si risolve scrivendo.
Il primo piano è il blocco preventivo. Se il documento dice che i cookie di profilazione vengono installati solo dopo il consenso, il sito deve comportarsi così. Questo significa che gli script devono essere trattenuti finché l'utente non sceglie, non semplicemente elencati in un pannello. È una questione di infrastruttura, non di testo, ed è esattamente il lavoro che AdOpt svolge sotto il banner.
Il secondo piano è la prova. L'articolo 5, paragrafo 2, del GDPR stabilisce il principio di responsabilizzazione: il titolare non deve solo rispettare le regole, deve essere in grado di dimostrarlo. Nel caso dei cookie, dimostrare significa poter mostrare chi ha acconsentito, quando, a quali categorie, e con quale versione dell'informativa davanti agli occhi.
È qui che si vede la differenza tra un banner e un'infrastruttura di gestione del consenso. Il banner è la finestra che l'utente vede. Sotto ci sono la scansione periodica che scopre gli script nuovi, il blocco che li trattiene, la registrazione verificabile di ogni scelta e l'aggiornamento del comportamento quando cambiano le regole o i requisiti delle piattaforme pubblicitarie. Se vuoi approfondire il concetto, abbiamo scritto una guida dedicata a che cos'è una CMP e perché ti serve.
Vuoi capire se il tuo sito si comporta come dice il tuo documento? Prenota una conversazione con il nostro team e lo verifichiamo insieme.
Un documento scritto bene e mai più toccato diventa falso nel giro di pochi mesi. La ragione è semplice: il sito cambia più in fretta della documentazione.
Pensa a cosa succede in un trimestre qualsiasi. Il reparto marketing lancia una campagna e aggiunge un pixel. Un'agenzia installa uno strumento di registrazione delle sessioni per capire dove gli utenti abbandonano il checkout. Qualcuno prova per due settimane un widget di chat e si dimentica di rimuoverlo. Il fornitore di un servizio già presente introduce un nuovo identificativo con un aggiornamento automatico che nessuno ha approvato.
Nessuno di questi eventi passa dal documento. Tutti e quattro cambiano la realtà che il documento dovrebbe descrivere.
La soluzione praticabile è una sola: la scansione automatica e periodica del sito, che produce l'elenco reale degli strumenti presenti e segnala le novità. Da lì la tabella si aggiorna quasi da sé, e il lavoro umano si riduce a decidere la categoria di ciò che è comparso.
Una cadenza ragionevole per la revisione completa del documento è trimestrale, con verifica immediata a ogni cambiamento rilevante del sito: nuovo strumento di analisi, nuovo canale pubblicitario, nuova versione della piattaforma e-commerce, cambio di fornitore per un servizio che tocca il browser dell'utente.
Chi vende online ha una cookie policy più difficile da scrivere di chi ha un sito vetrina, per due motivi.
Il primo è la quantità. Un e-commerce medio installa strumenti per il carrello, per il pagamento, per l'antifrode, per l'analisi del comportamento, per il recupero dei carrelli abbandonati, per la pubblicità su almeno due piattaforme, per le recensioni, per la chat, per le raccomandazioni di prodotto. Ogni voce può portare uno o più identificativi.
Il secondo è la delicatezza della classificazione. Nel percorso di acquisto convivono cookie autenticamente necessari, che devono funzionare sempre, e cookie di marketing travestiti da funzionali. La tentazione di dichiarare tecnico tutto quello che serve al business è forte, e va resistita: il criterio non è l'utilità per l'azienda, è la necessità rispetto al servizio richiesto dall'utente.
C'è poi un aspetto che riguarda le conversioni. Quando un visitatore rifiuta i cookie non necessari, le piattaforme pubblicitarie perdono il segnale individuale. Non significa che la misurazione si azzeri, ma significa che una parte dei dati diventa modellata invece che osservata. Se lavori con campagne a pagamento vale la pena leggere la nostra guida su Google Consent Mode v2 in Italia, che spiega come il consenso si trasmette agli strumenti di misurazione.
Se non sei tu a mettere le mani nel codice, la cookie policy dipende da informazioni che stanno altrove. Ecco le domande da fare all'agenzia o allo sviluppatore, formulate in modo che la risposta sia verificabile.
Quali script partono prima che l'utente clicchi? È la domanda madre. Se la risposta è "nessuno", chiedi di vederlo: si controlla in due minuti aprendo gli strumenti di sviluppo del browser in una finestra anonima.
Chi ha aggiunto ciascuno strumento e quando? Serve per capire se esiste un processo o se ogni aggiunta è stata un'iniziativa isolata. Un sito senza registro delle integrazioni è un sito in cui la cookie policy invecchierà comunque.
Dove finiscono i dati raccolti? Serve per la sezione sui trasferimenti extraeuropei, che è quella che manca più spesso e che richiede una garanzia contrattuale specifica.
Come si dimostra il consenso di un singolo visitatore? È la domanda che separa un impianto solido da uno di facciata. Se la risposta è "abbiamo il banner", la risposta è no.
Chi aggiorna il documento quando cambia qualcosa? Se il nome non esiste, il documento non verrà aggiornato. È la conclusione più prevedibile di tutte.
Il ragionamento non cambia di natura, cambia il contenitore. L'articolo 122 del Codice Privacy parla di archiviazione di informazioni nel dispositivo dell'utente, e un telefono è un dispositivo esattamente come un computer. Gli identificativi pubblicitari mobili, gli SDK di analisi integrati nell'app e i pixel presenti nelle sezioni web incorporate seguono la stessa logica: se non sono strettamente necessari al servizio richiesto, servono informazione e consenso.
Cambia però il modo in cui l'informazione viene resa. In un'app la trasparenza passa dalla scheda dello store, dall'informativa consultabile al primo avvio e da un pannello di impostazioni raggiungibile in qualsiasi momento. Il principio resta quello che regge tutto il resto: la persona deve poter sapere che cosa succede e deve poter tornare indietro.
Chi gestisce sia un sito sia un'app dovrebbe evitare l'errore di scrivere due documenti scollegati, con classificazioni diverse per gli stessi fornitori. È un'incoerenza che salta all'occhio e che suggerisce, a chi controlla, che nessuno dei due documenti sia stato scritto guardando la realtà.
Il Garante interviene su segnalazione, d'ufficio o nell'ambito di attività ispettive programmate. Le sanzioni amministrative del GDPR sono definite dall'articolo 83, che per le violazioni relative ai principi e alle basi giuridiche arriva fino a 20 milioni di euro o al 4 per cento del fatturato mondiale annuo, se superiore. Il Codice Privacy, agli articoli 166 e seguenti, disciplina il procedimento sanzionatorio italiano.
Sono numeri che spaventano e che raramente si materializzano nei confronti di una piccola azienda. Il rischio realistico per la maggior parte dei siti italiani è diverso e più quotidiano: una segnalazione da parte di un utente, una richiesta di chiarimenti a cui bisogna rispondere in tempi stretti con documentazione che non si ha, e la necessità di rimettere a posto in emergenza un impianto che si è lasciato crescere disordinato per anni.
Se vuoi capire come lavora l'autorità e come vengono calcolate le sanzioni, abbiamo un articolo dedicato al Garante Privacy e alle sanzioni che applica, e una panoramica generale su come si applica il GDPR in Italia.
Se il tuo sito parla a più mercati, la cookie policy va tradotta nelle lingue in cui il sito è disponibile. Non è un vezzo: l'informativa deve essere comprensibile per chi la legge, e un documento in italiano su una versione tedesca del sito non informa il visitatore tedesco.
Attenzione a un errore frequente: tradurre non basta se le condizioni cambiano. Se la versione francese del sito usa un fornitore diverso o attiva una campagna che sul mercato italiano non gira, la tabella deve rifletterlo. La traduzione riguarda la lingua, non i fatti.
Vale anche il contrario: il quadro normativo europeo è comune, ma le autorità nazionali hanno emesso linee guida proprie e non sempre coincidenti su dettagli come la durata del consenso o l'ammissibilità di certe soluzioni di interfaccia. Se operi in più Paesi, la scelta più prudente è allinearsi allo standard più severo tra quelli applicabili.
C'è una lettura di questo documento che non è giuridica ed è quella che interessa di più a chi ha un'azienda.
Una cookie policy chiara è un segnale. Dice al visitatore che sai cosa succede sul tuo sito, che non hai nulla da nascondere e che hai investito tempo in una cosa che avresti potuto liquidare in dieci minuti. In mercati in cui la fiducia è una variabile di conversione, questo conta.
Vale anche il contrario, ed è più facile da osservare. Un banner aggressivo, con il pulsante di accettazione grande e verde e il rifiuto ridotto a una scritta grigia in un angolo, comunica esattamente ciò che è: il tentativo di ottenere un sì che l'utente non avrebbe dato liberamente. Chi progetta interfacce sa che quel tipo di pressione funziona nel breve periodo e logora nel lungo.
Le autorità europee hanno iniziato a occuparsene con un nome preciso, deceptive design pattern, e le linee guida del Comitato europeo per la protezione dei dati dedicate all'argomento descrivono in dettaglio le tecniche che rendono una scelta solo apparentemente libera: gerarchia visiva sbilanciata, opzioni preselezionate, percorsi di rifiuto più lunghi di quelli di accettazione, formulazioni che colpevolizzano chi dice no.
La conseguenza pratica è duplice. Da un lato un consenso ottenuto con la pressione è un consenso fragile, che non regge una verifica sulla libertà della scelta. Dall'altro i numeri che produce sono gonfiati: un tasso di accettazione alto ottenuto con l'inganno non dice nulla sulla reale disponibilità del pubblico e non sopravvive a un'interfaccia corretta.
Meglio un dato vero e più basso che un dato alto e indifendibile. Il primo si può usare per prendere decisioni, il secondo si può solo mostrare in una riunione.
Chiudiamo allargando lo sguardo, perché la cookie policy da sola risolve una parte piccola del problema.
Il trattamento dei dati di un'azienda che sta online si compone di almeno quattro strati. C'è quello che l'utente vede, cioè il banner e i documenti. C'è quello che il sito fa, cioè il comportamento reale degli script. C'è quello che l'azienda conserva, cioè le registrazioni delle scelte e le prove. E c'è quello che l'azienda condivide, cioè il flusso verso fornitori e piattaforme, dentro e fuori dall'Unione europea.
La cookie policy racconta il primo strato e prova a descrivere gli altri tre, mentre una piattaforma di gestione del consenso si occupa del secondo e del terzo. Se gli altri tre non sono in ordine, il racconto è solo un racconto.
È per questo che il consiglio finale non riguarda la scrittura. Prima di mettere mano al documento, guarda che cosa succede davvero sul tuo sito quando qualcuno lo apre per la prima volta. Quel dato di partenza determina tutto: le categorie da dichiarare, le basi giuridiche da indicare, le priorità di correzione e, molto spesso, la scoperta che il problema non era mai stato il testo.
Se dovessi ridurre tutto l'articolo a una sequenza di azioni, sarebbe questa.
Nove passaggi. I primi due e il settimo sono quelli che nessuno fa e sono anche quelli che determinano se tutto il resto vale qualcosa.
Sì, se il sito installa o legge informazioni nel dispositivo dell'utente, e praticamente tutti i siti lo fanno. Anche un sito vetrina con una mappa incorporata, un video ospitato altrove o uno strumento di statistiche installa qualcosa. L'obbligo di informare nasce dall'operazione tecnica, non dal fatto che tu venda o meno.
Un generatore può darti la struttura, ma il contenuto deve corrispondere al tuo sito. Il rischio dei generatori è produrre un documento verosimile e falso, con categorie standard e cookie mai installati. Se lo usi, verifica ogni riga della tabella contro una scansione reale del sito e correggi tutto ciò che non corrisponde.
Le linee guida chiedono che l'utente possa sapere quali strumenti sono presenti, chi li installa e per quali finalità. Un elenco puntuale per nome è il modo più chiaro di rispondere. Se il numero è molto alto, si può organizzare per fornitore e finalità, purché resti verificabile e non si riduca a formule generiche come "cookie di terze parti per marketing".
Ogni volta che il sito cambia in modo rilevante, e comunque con una revisione periodica programmata. La cadenza trimestrale funziona bene per la maggior parte delle aziende, ma un e-commerce che lancia campagne di continuo ha bisogno di una scansione automatica che segnali le novità appena compaiono.
Sì. L'informativa è un documento pubblico e permanentemente accessibile, indipendentemente dalle scelte del singolo utente. Deve restare raggiungibile da ogni pagina, insieme al comando che permette di riaprire il pannello delle preferenze e cambiare idea in qualsiasi momento.
Scrivere una buona cookie policy richiede un pomeriggio. Mantenerla vera richiede un sistema. La differenza tra le due cose è quella che separa un documento che rassicura chi lo ha scritto da un documento che regge quando qualcuno lo controlla.
Vuoi sapere quali strumenti il tuo sito installa davvero, oltre a quelli che il documento dichiara?
Prenota una conversazione con il nostro team e partiamo da una scansione reale del tuo dominio.
Cos'è una CMP (piattaforma di gestione del consenso), cosa fa davvero oltre il banner dei cookie e perché la tua azienda ne ha bisogno nel 2026.
Cosa fa davvero il Garante per la protezione dei dati personali, come si svolge un controllo, come calcola le sanzioni GDPR e cosa deve avere la tua azienda.
Quanto dura il consenso ai cookie secondo il Garante, quando si può ripresentare il banner, la differenza tra durata del consenso e durata dei cookie.
Cosa succede davvero quando un utente rifiuta i cookie, perché il rifiuto deve essere facile quanto l'accettazione e cosa continua a funzionare sul sito.
Quali sono i diritti dell'interessato secondo il GDPR, entro quanto rispondere, cosa è gratuito e come costruire una procedura interna che regge.
Cosa deve contenere l'informativa privacy di un sito web secondo GDPR e Garante, con un esempio commentato sezione per sezione.
Cookie di terze parti spiegati senza gergo: cosa sono, chi li installa, perché quasi sempre richiedono consenso e la stretta eccezione degli analytics minimizzati.
Cookie tecnici e cookie di profilazione non sono la stessa cosa davanti al GDPR: solo uno dei due richiede consenso. La distinzione esatta, con esempi e la posizione del Garante.
Il Garante ha dichiarato che il semplice scroll della pagina non può mai costituire consenso valido ai cookie di profilazione. Cosa significa in pratica e come evitare l'errore.
Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Telefono: +1 (407) 768-3792
AdOpt
Risorse
Prodotto
Certificazioni