Il consenso ai cookie ha una scadenza, e questa scadenza è il motivo per cui ti ritrovi a rivedere lo stesso banner su un sito che frequenti da anni. La domanda che le aziende si fanno è sempre la stessa: ogni quanto lo devo ripresentare? Chiederlo troppo spesso infastidisce e riduce le accettazioni. Chiederlo troppo di rado significa lavorare su un permesso vecchio che potrebbe non valere più.
La risposta breve, per l'Italia, è che il Garante indica di non riproporre la richiesta prima di sei mesi, salvo situazioni specifiche in cui ripeterla prima è legittimo o addirittura doveroso. La risposta lunga è tutto il resto di questo articolo, perché dietro quel numero ci sono almeno quattro concetti che vengono regolarmente confusi tra loro.
Prima di parlare di mesi, mettiamo ordine. Quando si discute di durata nel contesto dei cookie si parla di quattro cose distinte, e scambiarle porta a decisioni sbagliate.
La durata del consenso è per quanto tempo la scelta dell'utente resta valida come base giuridica per i trattamenti. È il tema principale di questo articolo.
La durata del cookie tecnico che registra la scelta è per quanto tempo il sito ricorda la decisione presa. È un dato tecnico che di norma coincide con la durata del consenso, ma non necessariamente. Questo cookie tecnico è concettualmente diverso da un cookie di profilazione, ed è proprio quella distinzione a decidere se un cookie ha bisogno di consenso — vedi il nostro approfondimento su cookie tecnici vs cookie di profilazione.
La durata dei singoli cookie autorizzati è il tempo di vita di ciascuno strumento che parte dopo il consenso. Un pixel pubblicitario può avere durata di novanta giorni, uno strumento analitico di due anni. Sono numeri che vanno dichiarati nella cookie policy, voce per voce, insieme al fornitore e alla finalità di ciascuno.
La durata della conservazione della prova è per quanto tempo l'azienda conserva la registrazione dimostrabile della scelta. Serve a rispondere se qualcuno chiede conto di un trattamento avvenuto in passato, e ha una logica diversa dalle altre tre.
Un errore comune è impostare il cookie di consenso a due anni e ritenere che il consenso duri due anni. Un altro, speculare, è cancellare la prova del consenso nel momento in cui il consenso scade, restando senza documentazione proprio del periodo che potrebbe essere contestato.
Il riferimento operativo è il provvedimento del 10 giugno 2021 con cui il Garante per la protezione dei dati personali ha adottato le Linee guida cookie e altri strumenti di tracciamento, diventate applicabili dal 10 gennaio 2022.
Il principio che ne emerge è chiaro nella logica prima ancora che nel numero: riproporre la richiesta in continuazione non è un eccesso di zelo, è una forma di pressione. Un utente a cui viene ripetuta la stessa domanda a ogni visita finisce per cliccare su "accetta" per liberarsi della finestra, e un consenso ottenuto per sfinimento non è un consenso libero.
Da qui l'indicazione di un intervallo minimo: la richiesta non va ripresentata prima di sei mesi dalla precedente. Sei mesi è un minimo di rispetto, non un obbligo di ripresentare al centoottantunesimo giorno.
Il Garante prevede però eccezioni che rendono legittimo, e in alcuni casi necessario, tornare a chiedere prima. Le principali sono due: quando cambiano in modo significativo le condizioni del trattamento, e quando il titolare non è nelle condizioni di sapere se sul dispositivo dell'utente siano già presenti i cookie che registrano la scelta precedente.
Il secondo caso è più frequente di quanto sembri. Se l'utente cancella i cookie del browser, se naviga in incognito, se usa un dispositivo diverso o se il browser ha limitato la durata degli identificativi impostati da script, il sito non può sapere che quella persona aveva già risposto. In questi casi la domanda ricompare non per insistenza, ma perché la memoria è stata cancellata.
Il GDPR non fissa una durata del consenso. All'articolo 4, punto 11, definisce il consenso come manifestazione libera, specifica, informata e inequivocabile, e all'articolo 7 stabilisce le condizioni perché sia valido, tra cui la facilità di revoca. Nessuno di questi articoli parla di mesi.
La conseguenza è che le indicazioni sulla durata arrivano dalle autorità nazionali, e non coincidono tra loro. In Francia l'indicazione è di sei mesi, in altri Paesi si parla di dodici mesi come termine ragionevole, altrove non esiste un numero e si applica un criterio di proporzionalità caso per caso.
Se il tuo sito parla solo al mercato italiano, il riferimento è quello del Garante. Se parli a più mercati europei, la scelta prudente è allinearsi al termine più breve tra quelli applicabili, perché rispettarlo soddisfa anche gli ordinamenti più permissivi. Il ragionamento inverso non funziona: adottare il termine più lungo significa essere fuori regola in almeno uno dei mercati serviti.
Vale la pena ricordare che il quadro europeo di riferimento per i cookie non è solo il GDPR ma anche la direttiva ePrivacy, recepita in Italia dall'articolo 122 del Codice Privacy.
È da lì che nasce l'obbligo di consenso preventivo per gli strumenti non strettamente necessari, ed è per questo che le regole cambiano da Paese a Paese: una direttiva viene recepita da ciascuno Stato, un regolamento no. Il quadro generale è ricostruito nella nostra guida su come si applica il GDPR in Italia.
Un passaggio concettuale che vale la pena fare, perché condiziona il modo in cui si legge tutto il tema della durata.
La privacy è un diritto della persona. È continuo, non ha scadenza, non si esaurisce in un clic. Il consenso è un gesto puntuale con cui, in un momento preciso, una persona autorizza un trattamento specifico. È uno degli strumenti attraverso cui il diritto viene esercitato, non il diritto stesso.
Perché questo conta quando si parla di durata? Perché spiega come mai il consenso scade mentre il diritto no. Un permesso dato mesi fa, su un sito che nel frattempo ha cambiato strumenti e finalità, non fotografa più la volontà attuale di quella persona. La scadenza esiste per riallineare il gesto alla realtà. È la stessa logica che regge la distinzione tra strumenti necessari e non necessari spiegata nella guida su che cos'è una CMP.
Ne discende anche una conseguenza pratica sul modo di progettare la richiesta. Se pensi al consenso come a una formalità da ottenere, punterai a massimizzare il tasso di accettazione e a ripresentare la domanda il meno possibile. Se lo pensi come alla verifica periodica di una volontà, ti porrai una domanda diversa: la persona che sta usando il mio sito oggi sarebbe d'accordo con quello che sto facendo con i suoi dati?
La seconda domanda produce impianti più solidi, e per una ragione molto concreta: sono quelli che reggono quando qualcuno li verifica.
Vale la pena ricordarlo, perché molte aziende applicano la logica della scadenza a strumenti che non ne hanno bisogno e complicano il proprio impianto senza motivo.
I cookie strettamente necessari a erogare il servizio richiesto dall'utente non poggiano sul consenso. L'articolo 122 del Codice Privacy li esclude espressamente dall'obbligo, e la conseguenza è che non compaiono nel pannello come opzione rifiutabile e non seguono alcun ciclo di ripresentazione.
Il cookie che tiene la sessione dopo il login, quello che conserva il carrello, quello che fa funzionare il pagamento, quelli che servono alla sicurezza: nessuno di questi va sottoposto a scadenza del consenso, perché non è stato il consenso ad autorizzarli.
Il ragionamento vale anche per i cookie analitici che rispettano le condizioni stabilite dal Garante per essere assimilati ai tecnici, ovvero misurazione aggregata, capacità identificativa dell'indirizzo IP ridotta, nessun incrocio con altre elaborazioni e nessuna trasmissione a terzi.
Fare questa distinzione bene ha un effetto immediato sul banner: riduce il rumore e concentra la richiesta su ciò che davvero richiede una decisione. Un pannello che chiede il permesso per venti voci, comprese quelle che l'utente non potrebbe rifiutare comunque, produce solo stanchezza, ed è uno dei motivi per cui molte persone finiscono per rifiutare tutto in blocco. Il criterio per classificare correttamente è spiegato nell'articolo su che cosa deve contenere una cookie policy.
Ci sono situazioni in cui aspettare i sei mesi è l'errore, perché il consenso che hai raccolto non copre più quello che stai facendo. Il criterio è semplice: il consenso è specifico, quindi vale per le finalità e le condizioni che erano state presentate quando è stato dato. Se quelle cambiano, il consenso precedente non si estende automaticamente.
Aggiungi una finalità nuova. Fino a ieri usavi cookie analitici e di marketing; da oggi introduci uno strumento di personalizzazione dei contenuti basato sul comportamento. È una finalità che l'utente non aveva davanti quando ha deciso.
Cambi fornitore o ne aggiungi uno. Il consenso è informato, e l'informazione comprendeva l'elenco dei soggetti che ricevono i dati. Un destinatario nuovo cambia il quadro.
Cambia la natura del trattamento. Per esempio, inizi a incrociare i dati di navigazione con quelli dell'anagrafica clienti per costruire profili più dettagliati.
Cambia il quadro dei trasferimenti. Introduci uno strumento che porta dati fuori dall'Unione europea dove prima tutto restava dentro.
Cambia in modo sostanziale l'interfaccia di raccolta. Se ti accorgi che il banner precedente non rispettava i requisiti, per esempio perché mancava un rifiuto altrettanto semplice dell'accettazione, i consensi raccolti con quel banner sono fragili. Rimetterlo a posto e ripartire è più prudente che continuare a poggiarsi su una base discutibile.
In tutti questi casi la ripresentazione non è insistenza: è la conseguenza del fatto che stai chiedendo qualcosa di diverso da prima.
Questo è il pezzo tecnico, e ha un risvolto pratico che sorprende molte aziende.
Il cookie che memorizza la scelta dell'utente è a tutti gli effetti uno strumento tecnico: serve a evitare di ripetere la domanda e quindi a rispettare la decisione presa. Rientra tra quelli che non richiedono consenso, perché senza di lui il sito non potrebbe eseguire ciò che l'utente ha chiesto.
La sua durata dovrebbe essere allineata alla durata del consenso, quindi tipicamente sei mesi per l'Italia. Impostarlo a due anni non allunga la validità del consenso: crea solo una discrepanza tra ciò che il sito ricorda e ciò che il sito può legittimamente usare come base.
Il risvolto pratico è che i browser moderni limitano la durata degli identificativi in modi diversi. Alcuni riducono a pochi giorni la vita dei cookie impostati via script quando l'utente arriva da certe fonti; altri cancellano gli identificativi dopo periodi di inattività. Il risultato è che una parte dei tuoi visitatori si vedrà riproporre il banner molto prima dei sei mesi, non perché lo hai deciso tu, ma perché la memoria è stata rimossa dal dispositivo.
Non è un problema di conformità, è un dato di realtà che spiega buona parte delle differenze tra il tasso di visualizzazione del banner che ti aspetti e quello che osservi.
Il principio di responsabilizzazione dell'articolo 5, paragrafo 2, del GDPR chiede al titolare non solo di rispettare le regole, ma di poterlo dimostrare. Applicato ai cookie, significa poter rispondere a una domanda molto concreta: questo trattamento, avvenuto in questa data, su quale consenso si basava?
Da qui una conseguenza che va contro l'istinto. Il consenso scade dopo sei mesi, ma la prova di quel consenso deve sopravvivere alla scadenza, perché serve a giustificare ciò che è successo mentre il consenso era valido.
Che cosa deve contenere una registrazione utile? Almeno cinque elementi: quando la scelta è stata espressa, quali categorie sono state accettate e quali rifiutate, quale versione del banner e dell'informativa erano in quel momento pubblicate, con quale modalità la scelta è stata raccolta e un identificativo tecnico che permetta di collegare la registrazione alla sessione senza raccogliere più dati del necessario.
L'ultimo punto è delicato e vale la pena esplicitarlo: la prova del consenso non deve trasformarsi in un archivio di dati personali più invasivo del trattamento che vuole giustificare. Registrare l'indirizzo IP completo di ogni visitatore per anni, allo scopo di dimostrare una scelta sui cookie, è una soluzione che crea un problema più grande di quello che risolve.
Per quanto tempo conservare la prova? Non esiste un termine fissato da una norma. Il criterio ragionevole è legarlo al tempo entro cui quella prova può servire, considerando i termini di prescrizione e la possibilità di contestazioni. Un orizzonte compreso tra i due e i cinque anni è quello che la maggior parte delle organizzazioni adotta, documentando la scelta invece di lasciarla implicita.
Qui entriamo nel terreno che interessa a chi lavora con campagne e analisi, perché la scadenza del consenso ha un effetto misurabile sui numeri.
Quando il consenso decade e la richiesta si ripresenta, tra il momento della nuova visita e il momento del nuovo clic esiste una finestra in cui gli strumenti di misurazione non possono operare come prima. Se una parte degli utenti, alla seconda richiesta, sceglie diversamente dalla prima, il volume di dati osservati cambia.
È utile capire che cosa accade tecnicamente. Con un sistema di gestione del consenso ben implementato, l'assenza di consenso non produce un buco nero: gli strumenti che lo supportano ricevono l'informazione dello stato di consenso e si comportano di conseguenza.
Nel caso della modalità avanzata di Google Consent Mode, in mancanza di consenso vengono inviati segnali anonimi e aggregati, senza cookie, che alimentano una modellazione statistica delle conversioni. Modellazione non significa misurazione individuale, ed è una distinzione che va tenuta ferma quando si leggono i report. Il funzionamento è spiegato nel dettaglio nella guida a Google Consent Mode v2 in Italia.
C'è poi una considerazione strategica. Un'azienda che vede calare i dati dopo aver sistemato il banner spesso conclude che la conformità le sta costando fatturato. Quasi sempre la lettura corretta è un'altra: prima stava lavorando su numeri gonfiati da consensi che non erano validi. Il dato nuovo è più basso e più vero, e su un dato vero si possono prendere decisioni.
Vuoi capire quanto segnale stai perdendo davvero e quanto invece è modellabile? Prenota una conversazione con il nostro team.
La durata riguarda la scadenza naturale. La revoca riguarda la decisione dell'utente di cambiare idea prima, e ha una regola tanto semplice quanto disattesa: revocare deve essere facile quanto acconsentire, come stabilisce l'articolo 7, paragrafo 3, del GDPR.
Nella pratica significa che deve esistere un comando permanente, visibile da ogni pagina, che riapre il pannello delle preferenze. Non un indirizzo e-mail a cui scrivere, non una procedura, non una pagina che spiega come si cancellano i cookie dalle impostazioni del browser. Un comando.
Significa anche che la revoca deve produrre un effetto reale e immediato. Gli script autorizzati in precedenza devono smettere di operare, e i cookie già presenti devono poter essere rimossi.
Un pannello che registra la nuova preferenza mentre gli strumenti continuano a girare è un pannello che mente, ed è una delle situazioni più facili da individuare per chi verifica. È anche il motivo per cui il blocco preventivo degli script è la parte dell'impianto che AdOpt considera non negoziabile.
Un dettaglio spesso trascurato: dopo la revoca, la richiesta si ripresenterà secondo le regole ordinarie. Se un utente ha revocato ieri, riproporgli il banner oggi con insistenza equivale a non aver accettato la sua decisione. Il rispetto della scelta comprende anche il rispetto del silenzio successivo. Abbiamo dedicato un articolo intero a che cosa succede quando si rifiutano i cookie.
Mettiamo insieme i pezzi in una politica operativa che puoi adottare.
Base: intervallo minimo di sei mesi tra una richiesta e la successiva, per gli utenti la cui scelta precedente è ancora tecnicamente riconoscibile.
Eccezione per condizioni mutate: ripresentazione immediata quando cambiano finalità, destinatari, natura del trattamento o quadro dei trasferimenti. In questo caso è buona pratica spiegare all'utente che cosa è cambiato, invece di ripresentare la stessa finestra come se nulla fosse.
Eccezione tecnica: ripresentazione quando la scelta precedente non è riconoscibile, per cancellazione dei cookie, navigazione in incognito, dispositivo diverso o limitazioni imposte dal browser.
Nessuna ripresentazione forzata dopo il rifiuto all'interno dell'intervallo, salvo le eccezioni sopra. Chi ha detto no ha diritto a navigare senza essere interrogato di nuovo a ogni pagina, e le regole di costruzione di quella finestra sono descritte nell'articolo sul banner cookie a norma del Garante.
Comando di revoca sempre disponibile, indipendentemente dallo stato del consenso e dal tempo trascorso.
Registrazione conservata oltre la scadenza del consenso, secondo un termine deciso e documentato.
Queste sei regole coprono la quasi totalità dei casi. La parte difficile non è deciderle: è farle rispettare da un sito che cambia in continuazione, con plugin nuovi e integrazioni aggiunte da persone diverse in momenti diversi.
Chi vende online vive la questione della durata in modo più acuto, per tre motivi che vale la pena esplicitare.
Il primo è la frequenza di visita. Un cliente abituale torna decine di volte in sei mesi. Se il banner ricompare a ogni sessione perché la configurazione è sbagliata o perché il cookie di consenso viene cancellato di continuo, quella persona vive un attrito costante proprio nel percorso che porta all'acquisto.
Il secondo è il numero di strumenti coinvolti. Un negozio online medio ha pixel pubblicitari su almeno due piattaforme, uno o due strumenti di analisi, un sistema di recupero dei carrelli abbandonati, uno di raccomandazione dei prodotti, uno di recensioni e spesso una chat. Ogni nuovo strumento è un potenziale motivo di ripresentazione anticipata, perché introduce una finalità o un destinatario che l'utente non aveva davanti.
Il terzo è l'effetto sulla misurazione delle campagne. Quando una parte dell'utenza rivede il banner e cambia risposta, i numeri di conversione osservati si muovono. Se non sai che sta succedendo, leggerai quel movimento come un problema di campagna invece che come un effetto della scadenza del consenso.
La conseguenza operativa è che in un e-commerce la politica di ripresentazione va decisa insieme al calendario delle integrazioni, non separatamente. Ogni volta che il marketing aggiunge uno strumento, qualcuno deve chiedersi se quella aggiunta faccia scattare l'obbligo di richiedere di nuovo. Senza questa abitudine, il sito accumula strumenti autorizzati da un consenso che non li contemplava.
C'è poi un tema di percezione che i numeri raramente catturano. Un cliente che vede lo stesso banner a ogni visita non pensa "che sito attento alla privacy": pensa che il sito sia mal fatto. La conformità mal implementata riesce nell'impresa di essere insieme inefficace sul piano giuridico e dannosa sul piano commerciale.
A questo punto è utile dire con chiarezza dove sta il lavoro vero.
Impostare un intervallo di sei mesi è banale: è un parametro. Ciò che non è banale è tutto quello che deve funzionare intorno.
Serve che gli strumenti non necessari restino fermi finché la scelta non arriva, altrimenti la durata del consenso è una discussione teorica su un trattamento che è già avvenuto. Serve che ogni scelta venga registrata in modo integro e consultabile, altrimenti la scadenza è l'ultimo dei problemi.
Serve che il sito venga scansionato periodicamente, perché un pixel aggiunto la settimana scorsa non compare da solo nel pannello delle preferenze. E serve che il comportamento si aggiorni quando cambiano le regole delle autorità o i requisiti delle piattaforme pubblicitarie.
Questa è la differenza tra un banner e un'infrastruttura di gestione del consenso. Il banner è la finestra visibile; sotto ci sono scansione, blocco preventivo, registrazione verificabile e manutenzione continua. Il concetto è spiegato per esteso nell'articolo su che cos'è una CMP e perché ti serve, ed è il lavoro che AdOpt fa sotto la superficie.
C'è anche una questione di verifica esterna. Quando il Garante controlla, non guarda soltanto l'aspetto del banner: guarda il comportamento del sito e la documentazione delle scelte. Su come lavora l'autorità e su quali criteri usa per calcolare le sanzioni abbiamo scritto una guida dedicata al Garante Privacy.
C'è un livello che sfugge quasi sempre alla discussione sulla durata, ed è quello del browser. Puoi configurare il tuo sito con la massima precisione e vedere comunque il banner ricomparire molto prima del previsto per una fetta consistente di utenti.
Il motivo è che i browser hanno smesso da anni di essere contenitori neutri. Alcuni limitano drasticamente la vita degli identificativi creati via script, riducendola a giorni. Altri cancellano ciò che è stato memorizzato dopo un periodo di inattività del sito. Le modalità di navigazione privata azzerano tutto alla chiusura della finestra. Le estensioni che bloccano il tracciamento possono impedire perfino la scrittura del cookie tecnico che registra la scelta.
L'effetto pratico è duplice. Da un lato una parte dei visitatori rivede la richiesta prima dei sei mesi, senza che tu abbia sbagliato nulla. Dall'altro le statistiche sul comportamento rispetto al banner vanno lette con prudenza: un numero alto di visualizzazioni non significa necessariamente che gli utenti stiano rifiutando in massa, può semplicemente significare che il sito non riesce a ricordare le scelte precedenti.
Come si distinguono i due casi? Confrontando il numero di visualizzazioni del banner con il numero di scelte registrate su utenti nuovi rispetto a quelli di ritorno. Se le richieste si concentrano su chi torna, il problema è di memoria tecnica, non di rifiuto.
Una precisazione necessaria: questi limiti dei browser non sono un problema da aggirare. Sono la conseguenza del fatto che il tracciamento indiscriminato ha logorato la fiducia degli utenti, e le piattaforme hanno risposto restringendo gli strumenti. Cercare scorciatoie tecniche per estendere artificialmente la memoria degli identificativi significa muoversi nella direzione opposta a quella che regolatori e produttori di browser hanno preso.
Un ultimo passaggio operativo, che è anche il più trascurato: scrivere da qualche parte che cosa hai deciso.
La responsabilizzazione non riguarda solo la prova del singolo consenso, riguarda anche la capacità di spiegare le proprie scelte organizzative. Se il Garante chiede come mai la richiesta viene ripresentata ogni sei mesi, la risposta migliore non è "ci è sembrato ragionevole": è un documento interno che indica il termine adottato, il riferimento alle linee guida, le eccezioni previste e il criterio con cui si conserva la prova.
Non serve un trattato. Bastano poche righe che indichino: l'intervallo standard adottato, l'elenco dei casi che fanno scattare la ripresentazione anticipata, la durata tecnica impostata per il cookie di consenso, il periodo di conservazione delle registrazioni e il nome di chi è responsabile della revisione periodica.
Questo documento ha anche una funzione interna. Quando in azienda cambia la persona che si occupa del sito, o quando entra un'agenzia nuova, è ciò che impedisce di ripartire dalle intuizioni di qualcun altro. La conformità che vive solo nella testa di una persona è una conformità che scade quando quella persona cambia ruolo.
Cinque situazioni che ricorrono, con la correzione accanto.
Ripresentare il banner a ogni visita. È il modo più veloce per rendere fragile ogni consenso raccolto, perché la ripetizione ossessiva incide sulla libertà della scelta. Correzione: impostare l'intervallo e rispettarlo.
Cookie di consenso impostato a due anni. Crea una discrepanza tra memoria tecnica e validità giuridica. Correzione: allineare la durata tecnica a quella del consenso.
Nessuna ripresentazione mai. Alcuni siti impostano il consenso come permanente. È comodo e insostenibile: l'utente resta legato a una decisione presa anni prima su un sito che nel frattempo è cambiato. Correzione: scadenza e ripresentazione.
Prova cancellata insieme al consenso scaduto. Lascia scoperto proprio il periodo in cui i trattamenti sono avvenuti. Correzione: conservare la registrazione secondo un termine autonomo e documentato.
Ripresentazione usata come leva. Alcuni siti ripropongono la richiesta agli utenti che hanno rifiutato molto più spesso di quanto facciano con chi ha accettato. È una pressione asimmetrica che rende la scelta meno libera. Correzione: stessa politica per tutti, indipendentemente dalla risposta data.
La teoria si capisce meglio applicata. Ecco tre situazioni ricorrenti e come si risolvono.
Scenario 1. Sito editoriale con pubblicità. Un magazine online raccoglie il consenso per cookie pubblicitari e di misurazione. Il pubblico torna spesso, anche più volte a settimana. La configurazione corretta è l'intervallo pieno di sei mesi, con comando di modifica sempre visibile in fondo alla pagina.
L'errore tipico in questo scenario è ripresentare il banner dopo pochi giorni per recuperare gli utenti che avevano rifiutato: produce fastidio, abbassa la qualità del consenso ottenuto ed è il comportamento che più facilmente viene contestato.
Scenario 2. Negozio online che lancia un canale pubblicitario nuovo. Il negozio aveva ottenuto il consenso quando usava un solo circuito di annunci. Dopo tre mesi ne aggiunge un secondo, con un pixel che invia dati a un destinatario nuovo.
Qui non si aspetta la scadenza: si aggiorna la cookie policy, si aggiorna l'elenco dei fornitori nel pannello e si ripresenta la richiesta, spiegando che le condizioni sono cambiate. Continuare a usare il consenso precedente per autorizzare un destinatario che non era stato dichiarato è la scorciatoia che rende inutile tutto il resto dell'impianto.
Scenario 3. Sito aziendale con pochissimi strumenti. Un sito vetrina con un modulo di contatto, una mappa incorporata e uno strumento di statistiche configurato secondo le condizioni che permettono di assimilarlo ai cookie tecnici. In questo caso la superficie del consenso è minima e la discussione sulla durata riguarda solo la mappa e gli eventuali elementi incorporati.
La soluzione più elegante spesso non è configurare meglio il banner: è ridurre il numero di elementi che richiedono il consenso, per esempio ospitando i font sul proprio dominio e caricando la mappa solo dopo un clic esplicito dell'utente.
Su come costruire correttamente l'informativa che accompagna questi scenari trovi il dettaglio nella guida al GDPR in Italia. Il filo che unisce i tre scenari è lo stesso. La durata del consenso non è un parametro da decidere in astratto: dipende da che cosa il sito fa, quanto spesso cambia e chi lo visita.
Sei verifiche rapide, tutte eseguibili senza aiuto tecnico.
Se stai valutando come gestire il consenso, la durata è una buona lente per capire se uno strumento fa sul serio. Cinque domande che separano una finestra decorativa da un impianto vero.
L'intervallo di ripresentazione è configurabile per locale? Un'azienda che vende in più Paesi europei ha bisogno di termini diversi, perché le autorità nazionali non dicono la stessa cosa. Uno strumento con un unico valore globale ti costringe ad allinearti al più severo per tutti, o a essere fuori regola da qualche parte.
La ripresentazione anticipata si può forzare quando cambiano le condizioni? Deve esistere un modo per dire al sistema che la configurazione è cambiata e che le scelte precedenti non coprono più il nuovo scenario, senza aspettare la scadenza naturale.
La registrazione resta consultabile dopo la scadenza del consenso? È la domanda che smaschera gli strumenti che trattano la prova come un effetto collaterale invece che come una funzione.
La scansione del sito è automatica e periodica? Senza questa, il pannello descriverà per sempre gli strumenti presenti il giorno dell'installazione, e ogni aggiunta successiva resterà fuori dal perimetro del consenso.
Lo stato del consenso viene trasmesso agli strumenti di misurazione, come previsto da Google Consent Mode v2? Perché una cosa è bloccare, un'altra è far sapere alle piattaforme che il permesso non c'è, così che possano comportarsi di conseguenza invece di restare al buio.
Chi risponde bene a queste cinque domande sta gestendo il consenso come infrastruttura. Chi risponde bene solo alla prima sta gestendo una finestra.
Non esiste una durata fissata da una norma. Il Garante, nelle Linee guida del 10 giugno 2021, indica di non riproporre la richiesta prima di sei mesi dalla precedente, con la possibilità di anticiparla quando cambiano in modo significativo le condizioni del trattamento oppure quando non è possibile sapere se sul dispositivo dell'utente siano ancora presenti le informazioni sulla scelta già espressa.
No, non con una frequenza diversa da quella applicata a chi ha accettato. Insistere in modo selettivo su chi ha detto no è una pressione che incide sulla libertà del consenso e rende contestabile il sì eventualmente ottenuto. La politica di ripresentazione deve essere la stessa per tutti gli utenti.
No. La scelta viene registrata nel browser del dispositivo in cui è stata espressa. Se la stessa persona apre il sito dal telefono dopo averlo fatto dal computer, per il sito è una situazione nuova e la richiesta ricompare. Vale lo stesso per browser diversi sullo stesso dispositivo.
Sì, se lo strumento comporta una finalità nuova o un destinatario nuovo rispetto a quanto era stato presentato all'utente. Il consenso è specifico e informato: copre ciò che era descritto quando è stato dato. In questi casi conviene anche aggiornare la cookie policy prima di ripresentare la richiesta.
Non c'è un termine di legge. La logica è conservare la registrazione per il tempo in cui potrebbe servire a dimostrare la legittimità dei trattamenti avvenuti, tenendo conto dei termini entro cui una contestazione è possibile. Molte organizzazioni adottano un orizzonte tra i due e i cinque anni, e la cosa importante è che la scelta sia decisa e documentata, non lasciata al caso.
La durata del consenso sembra un dettaglio di configurazione e invece è il punto in cui si vede se un'azienda ha capito la logica del consenso o si è limitata a installare una finestra. Sei mesi è il numero. Tutto il resto è ciò che deve funzionare intorno a quel numero perché significhi qualcosa.
Il tuo sito ripresenta la richiesta con criterio o a ogni visita?
Prenota una conversazione con il nostro team e verifichiamo insieme come è configurato oggi.
Cos'è una CMP (piattaforma di gestione del consenso), cosa fa davvero oltre il banner dei cookie e perché la tua azienda ne ha bisogno nel 2026.
Cosa fa davvero il Garante per la protezione dei dati personali, come si svolge un controllo, come calcola le sanzioni GDPR e cosa deve avere la tua azienda.
Cosa deve contenere davvero una cookie policy secondo il Garante, in che cosa si differenzia dalla privacy policy e un esempio commentato riga per riga.
Cosa succede davvero quando un utente rifiuta i cookie, perché il rifiuto deve essere facile quanto l'accettazione e cosa continua a funzionare sul sito.
Quali sono i diritti dell'interessato secondo il GDPR, entro quanto rispondere, cosa è gratuito e come costruire una procedura interna che regge.
Cosa deve contenere l'informativa privacy di un sito web secondo GDPR e Garante, con un esempio commentato sezione per sezione.
Cookie di terze parti spiegati senza gergo: cosa sono, chi li installa, perché quasi sempre richiedono consenso e la stretta eccezione degli analytics minimizzati.
Cookie tecnici e cookie di profilazione non sono la stessa cosa davanti al GDPR: solo uno dei due richiede consenso. La distinzione esatta, con esempi e la posizione del Garante.
Il Garante ha dichiarato che il semplice scroll della pagina non può mai costituire consenso valido ai cookie di profilazione. Cosa significa in pratica e come evitare l'errore.
Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Telefono: +1 (407) 768-3792
AdOpt
Risorse
Prodotto
Certificazioni