Home
Pixel Meta e GDPR: consenso, Conversions API e cosa fare in Italia

Pixel Meta e GDPR: consenso, Conversions API e cosa fare in Italia

5 minuti fa
João Bruno Soares
12 minuti

Sul tuo sito il pixel Meta può partire solo dopo che il visitatore ha detto di sì. In Italia il pixel scrive e legge informazioni sul dispositivo e serve a profilare: per questo il consenso arriva prima, non dopo. Lo ricorda anche Meta nei suoi termini: sei tu, l'inserzionista, a dover raccogliere il consenso dove la legge lo richiede.

Nel concreto, il pixel Meta e il GDPR si incontrano in tre punti: il blocco del pixel finché manca il consenso, il segnale fbq('consent', ...) che comunica la scelta a Meta e il banner che raccoglie quella scelta in modo valido. Qui trovi le regole, il passo per passo e il test finale, dentro la più ampia gestione del consenso con una sola CMP. Non è una consulenza legale: è la mappa per arrivarci preparato.

Perché il pixel Meta richiede il consenso

Il pixel è un frammento di codice che il tuo sito carica dai server di Meta. Quando parte, può impostare o leggere cookie e identificatori sul browser del visitatore e invia a Meta eventi come la visita a una pagina, l'aggiunta al carrello o l'acquisto.

Questo lo colloca tra gli strumenti di tracciamento di terze parti con finalità di profilazione e marketing. Se vuoi il quadro generale, leggi cosa sono i cookie di terze parti e la differenza tra cookie tecnici e cookie di profilazione.

La regola italiana: art. 122 del Codice privacy

In Italia la base è l'art. 122 del Codice privacy (d.lgs. 196/2003): archiviare informazioni nell'apparecchio terminale dell'utente, o accedere a informazioni già archiviate, è consentito solo se il contraente o l'utente ha espresso il proprio consenso. Il pixel fa esattamente questo quando imposta o legge cookie e identificatori.

Il GDPR entra nel quadro per i dati personali che il pixel raccoglie e invia. Perché il consenso sia valido deve essere libero, informato, specifico e inequivocabile, e il visitatore deve poterlo rifiutare con la stessa facilità con cui lo dà.

Cosa dice il Garante

Le Linee guida cookie e altri strumenti di tracciamento del Garante (provvedimento del 10 giugno 2021, pubblicato in Gazzetta Ufficiale il 9 luglio 2021) dicono che i cookie di profilazione possono essere usati solo dopo aver acquisito il consenso. Il pixel di Meta, quando serve a misurare e ottimizzare campagne sulla base del comportamento degli utenti, rientra in questa logica.

Il banner deve anche permettere di proseguire senza accettare, con un comando di chiusura (la X) che abbia la stessa evidenza grafica degli altri comandi. Ne parliamo nel dettaglio in banner cookie a norma del Garante.

Un punto da non confondere: le Linee guida non vietano il pixel Meta. Dicono quando e come puoi attivare strumenti di profilazione. Il resto lo decide il tuo caso concreto.

Chi è responsabile: tu, non Meta

C'è un'idea diffusa: "ho installato il pixel ufficiale, quindi Meta si occupa della conformità". Non è così, e i documenti di Meta lo dicono chiaramente.

La documentazione per sviluppatori sul pixel afferma che ogni azienda è responsabile della propria conformità al GDPR. I Termini degli strumenti aziendali di Meta (Business Tools Terms) aggiungono che, dove la legge richiede il consenso informato per archiviare o accedere a cookie e altre informazioni sul dispositivo, l'inserzionista deve assicurare in modo verificabile che l'utente abbia dato i consensi necessari.

Cosa significa per un sito italiano

Per un sito italiano, "dove la legge lo richiede" vuol dire art. 122 del Codice privacy e Linee guida cookie del Garante. Meta fornisce lo strumento tecnico (il segnale di consenso); la scelta del visitatore, la sua prova e il blocco del pixel restano compiti tuoi.

Se non hai ancora un sistema che li gestisce, parti da cosa fa una CMP: cos'è una CMP e perché ti serve.

Metti il consenso sotto controllo con AdOpt: il pixel parte solo quando deve

Come bloccare il pixel Meta prima del consenso

L'obiettivo è semplice: finché il visitatore non ha scelto, a Meta non deve arrivare nulla. Meta offre un meccanismo ufficiale per questo, ma funziona solo se lo colleghi bene al banner.

Il segnale fbq consent

Secondo la documentazione di Meta, fbq('consent', 'revoke') sospende l'invio dei dati dal pixel a Meta, mentre fbq('consent', 'grant') lo riprende dopo il consenso. La stessa documentazione indica che la revoca va chiamata prima di fbq('init').

Lo schema è questo:

fbq('consent', 'revoke');
fbq('init', 'ID_DEL_TUO_PIXEL');
fbq('track', 'PageView');

// quando il visitatore accetta:
fbq('consent', 'grant');

L'ID del pixel è un segnaposto: usa il tuo. Confronta sempre lo snippet con la documentazione attuale di Meta prima di copiarlo.

Perché revoke da solo non basta

Il segnale revoke dice al pixel di non inviare dati a Meta, ma il codice di Meta viene comunque scaricato sulla pagina. Per chi vuole la massima prudenza, la soluzione più solida è non caricare affatto lo script finché manca il consenso: blocco preventivo del tag e, in aggiunta, segnale di consenso.

Le Linee guida del Garante richiedono il consenso prima dell'uso dei cookie di profilazione, quindi la combinazione "tag bloccato + segnale revoke come rete di sicurezza" è la più prudente. Non abbiamo però verificato in questa guida quali richieste il pixel faccia nello stato revoke: controllalo tu con il test descritto più sotto.

Collegare il banner al pixel

Il flusso corretto ha quattro passaggi:

  1. Il visitatore arriva sul sito: il pixel è fermo e il consenso risulta negato di default.
  2. Il banner chiede la scelta, con accetta e rifiuto di pari evidenza.
  3. Se accetta le categorie di marketing, il tuo sistema attiva il tag del pixel e chiama fbq('consent', 'grant').
  4. Se rifiuta o chiude il banner, il pixel resta fermo. Cosa succede dopo un rifiuto lo spieghiamo in rifiutare i cookie: cosa succede.

Il punto debole sta quasi sempre nel passaggio 3: se banner e tag non parlano lo stesso linguaggio, il pixel parte comunque o non parte mai. Per questo serve una piattaforma che porti la scelta fino al tag.

Pixel via Google Tag Manager

Molti siti caricano il pixel Meta tramite Google Tag Manager. È una soluzione valida, a patto di impostare il tag in modo che si attivi solo con il consenso per la categoria marketing. Abbiamo dedicato un articolo a Google Tag Manager e GDPR con il passo per passo.

Lo stesso principio vale per i segnali di Google. In Google Consent Mode v2 per l'Italia vedi come la scelta del visitatore viaggia verso i tag di Google: per il pixel Meta il meccanismo è diverso (fbq('consent', ...) al posto dei parametri di Consent Mode), ma l'idea è identica. Il consenso deve arrivare integro fino a dove il dato viene inviato.

Gli errori più frequenti

  • Pixel nel tema o nel plugin e, in più, nel GTM. Il pixel parte due volte e il blocco funziona solo per una delle due installazioni.
  • Consenso chiamato troppo tardi. fbq('consent', 'revoke') dopo fbq('init') non protegge dalla prima richiesta.
  • Banner che salva la scelta ma non la passa al tag. Il visitatore rifiuta e il pixel parte comunque.
  • Scelta non ricordata. Al caricamento successivo il pixel riparte senza leggere il consenso già espresso.
  • Pixel dentro un iframe o un widget di terze parti che il blocco non intercetta.

Conversions API: elimina il problema del consenso?

Quando i browser bloccano i cookie di terze parti, molti passano alla Conversions API, la connessione lato server tra i tuoi dati e Meta. La documentazione di Meta la descrive come uno strumento che funziona insieme al pixel: gli eventi del server sono collegati a un dataset e trattati come quelli inviati dal pixel, con la deduplicazione tra i due flussi.

Cosa cambia e cosa no

Spostare l'invio dal browser al server cambia il canale tecnico, non la natura del dato. Se mandi a Meta informazioni su un utente identificabile per scopi di profilazione e pubblicità, resta il tema della base giuridica e dell'informativa.

Non ci risulta che la documentazione sulla Conversions API dica che il server-side dispensi dal consenso. Anzi, la pagina che abbiamo consultato rimanda ai Termini degli strumenti aziendali per le responsabilità dell'inserzionista. Se parti dal presupposto che il server-side "aggira" il consenso, stai prendendo una decisione di rischio che spetta a te e al tuo consulente.

Una regola pratica

Tratta gli eventi lato server con la stessa scelta del visitatore: se non ha consentito al marketing, non inviare nulla a Meta, né dal pixel né dal server. La scelta registrata dalla CMP è la stessa fonte per entrambi i canali.

Parla con un esperto AdOpt per portare la scelta del visitatore a pixel e server

Come testare che il pixel rispetti il consenso

Un test da dieci minuti vale più di una configurazione "che sembra corretta".

  1. Apri il sito in una finestra anonima, senza cookie precedenti.
  2. Apri gli strumenti per sviluppatori (scheda Rete) e filtra per facebook e fbevents.
  3. Carica la pagina senza rispondere al banner. Non devono comparire richieste di tracciamento verso Meta. Annota quello che vedi: dipende da come hai bloccato il tag.
  4. Rifiuta il marketing e naviga. Il pixel deve restare fermo anche nelle pagine successive.
  5. Accetta il marketing. Ora il pixel deve partire e l'evento PageView deve risultare in Meta.
  6. Ricarica la pagina. La scelta precedente deve essere ricordata, nei due sensi.

Come controllo finale guarda la sezione Eventi del tuo account pubblicitario di Meta e verifica che arrivino solo gli eventi successivi al consenso. I nomi degli strumenti di diagnostica cambiano: controlla la documentazione attuale.

Cosa conservare come prova

I Termini di Meta parlano di consenso garantito "in modo verificabile". In pratica conviene poter dimostrare, per ogni visitatore, quando ha scelto, cosa ha scelto e con quale versione del banner. Una CMP registra queste prove per te. Senza, resta solo la tua parola.

Continua a scoprire

Il pixel è un pezzo di una strategia più ampia. Per vedere come tenere coerente la scelta del visitatore su tutti i tuoi strumenti, leggi la guida alla gestione del consenso cookie con una CMP. E se usi anche strumenti di misurazione, trovi il quadro in analytics e consenso secondo il Garante.

Domande frequenti

Il pixel Meta richiede il consenso in Italia?

Sì, quando serve a profilare o a misurare le campagne tramite cookie e identificatori sul dispositivo. L'art. 122 del Codice privacy richiede il consenso per archiviare o leggere informazioni sul dispositivo, e le Linee guida del Garante lo ribadiscono per i cookie di profilazione. I Termini di Meta dicono che la responsabilità è dell'inserzionista.

Basta fbq('consent', 'revoke') per essere a norma?

No, da solo non basta. Il segnale dice al pixel di sospendere l'invio, ma una configurazione conforme richiede anche un banner valido, la memorizzazione della scelta e, nel caso più prudente, il blocco del tag finché manca il consenso. Testa sempre le richieste di rete prima di pubblicare.

La Conversions API mi dispensa dal chiedere il consenso?

Non ci risulta nella documentazione che abbiamo consultato. La Conversions API cambia il canale di invio, dal browser al server, ma i dati restano dati su utenti per fini pubblicitari. Se la tua base giuridica per il marketing è il consenso, vale anche per gli eventi lato server.

Se uso Google Tag Manager, come blocco il pixel?

Imposta il tag del pixel in modo che si attivi solo quando la categoria marketing è consentita, e collega la chiamata fbq('consent', 'grant') alla scelta del visitatore. Verifica con la modalità anteprima e con la scheda Rete che nulla parta prima dell'accettazione.

Cosa succede se il visitatore rifiuta?

Il pixel deve restare fermo e il sito deve continuare a funzionare. Le Linee guida del Garante prevedono che l'utente possa proseguire la navigazione senza accettare, con un comando di chiusura di pari evidenza grafica rispetto agli altri. Il rifiuto va ricordato, così il pixel non riparte al caricamento successivo.

Prova AdOpt gratis e porta il consenso fino al pixel

Tags

AdOpt logoAdOpt logo

Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Telefono: +1 (407) 768-3792

AdOpt

Risorse

Prodotto

Certificazioni

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC dal 2020 - Realizzato da persone che amano🍪