Home
Scroll e consenso ai cookie: perché scorrere la pagina non basta

Scroll e consenso ai cookie: perché scorrere la pagina non basta

1 giorno fa
22 minuti

Per anni, un'intera generazione di banner cookie italiani ha funzionato così: appariva un messaggio in basso, spiegava che il sito usa i cookie, e diceva che continuando la navigazione (leggi: scorrendo la pagina, cliccando un link, semplicemente restando sul sito) l'utente accettava. Quel modello è stato smontato in modo esplicito dal Garante per la protezione dei dati personali, ed è oggi uno degli errori di conformità più diffusi e più facili da individuare durante un controllo, perché basta aprire il sito e scorrere per vedere se il banner sparisce senza che l'utente abbia scelto nulla.

Questo articolo spiega perché lo scroll non vale come consenso, cosa dice esattamente il Garante e il Comitato Europeo per la Protezione dei Dati (EDPB) su questo punto, quali pattern alternativi restano validi, e come riconoscere se il tuo sito sta ancora commettendo questo errore oggi.

Cosa dicono, letteralmente, le linee guida del Garante

Le Linee guida cookie e altri strumenti di tracciamento del 10 giugno 2021 affrontano il tema in modo diretto, richiamando la posizione già espressa a livello europeo dal Comitato Europeo per la Protezione dei Dati: il semplice "scroll down" del cursore di pagina è inadatto, in sé, alla raccolta di un consenso idoneo all'installazione e all'utilizzo di cookie di profilazione. L'EDPB era arrivato a una conclusione ancora più netta: il mero scorrimento non può, in nessuna circostanza, costituire un'azione positiva equivalente a un consenso valido ai sensi del GDPR.

Il motivo tecnico-giuridico è semplice quanto solido. Un consenso valido secondo l'articolo 4, punto 11, del GDPR deve essere libero, specifico, informato e inequivocabile, ed espresso attraverso una dichiarazione o un'azione positiva chiara. Lo scroll fallisce su almeno due di questi quattro requisiti contemporaneamente:

Non è specifico. Scorrere una pagina è un gesto che l'utente compie per leggere il contenuto, non per prendere una decisione su categorie di cookie. Non distingue tra "accetto l'analytics" e "accetto anche la profilazione pubblicitaria": è un gesto indifferenziato.

Non è inequivocabile. Un'azione inequivocabile deve dimostrare, senza ambiguità, che la persona ha compreso di star acconsentendo a qualcosa. Chi scorre una pagina lo fa per una moltitudine di ragioni che non hanno nulla a che vedere con i cookie: sta cercando un'informazione, sta leggendo l'articolo, sta semplicemente scorrendo per curiosità. Non c'è modo di distinguere, dal solo gesto di scroll, chi ha "deciso di acconsentire" da chi non ha nemmeno notato che esisteva un banner.

Perché tanti siti lo facevano (e alcuni lo fanno ancora)

Il modello "naviga e accetti" nasce da una lettura eccessivamente permissiva delle prime linee guida europee sui cookie, risalenti a un periodo in cui il concetto di "azione positiva" non era stato ancora chiarito con la stessa precisione di oggi. È sopravvissuto a lungo perché produceva tassi di "accettazione" vicini al 100%, dato che tecnicamente ogni visitatore che leggeva il sito finiva per scorrere la pagina prima o poi. Dal punto di vista del marketing sembrava un risultato eccellente; dal punto di vista giuridico non produceva alcun consenso valido, semplicemente perché non c'era mai stata una scelta reale da parte dell'utente.

Il problema pratico per chi gestisce il sito oggi è che questo pattern lascia una traccia tecnica facilmente verificabile: se gli script di profilazione partono all'apertura della pagina o al primo scroll, senza attendere un clic esplicito su un pulsante di accettazione, il sito è in violazione indipendentemente da cosa dichiari il testo del banner.

Cosa succede tecnicamente quando lo scroll "finge" di essere consenso

Il punto tecnico che rende questo errore facilmente identificabile è che, nella stragrande maggioranza delle implementazioni basate su scroll, gli script di terze parti (Google Analytics, pixel pubblicitari, strumenti di remarketing) sono già stati caricati e hanno già iniziato a raccogliere dati prima che l'utente scorra qualunque cosa: lo scroll non attiva nulla, semplicemente fa sparire il banner mentre il tracciamento è già in corso da quando la pagina si è aperta.

Questo significa che, in pratica, questi siti stavano tracciando ogni singolo visitatore, comprese le persone che chiudevano il browser nei primi due secondi senza mai scorrere, senza mai aver ottenuto alcun consenso da nessuno di loro.

Lo scroll può mai far parte legittimamente di un flusso di consenso?

Le stesse linee guida del Garante ammettono uno spiraglio, ma molto più limitato di quanto sembri a prima vista: lo scroll può integrare una delle componenti di un processo più articolato di raccolta del consenso, a condizione che esista comunque un evento informatico chiaro e che l'utente sia stato reso consapevole dell'effetto della sua azione prima di compierla.

In pratica questo significa che un design che informi esplicitamente l'utente ("continuando a scorrere questa pagina, dopo aver letto le opzioni sopra, confermi la scelta X che hai già selezionato") e che richieda comunque un'interazione precedente esplicita con le opzioni potrebbe, in teoria, rientrare in questa eccezione stretta. Nella pratica commerciale, questo pattern è raro, complesso da implementare correttamente e ad alto rischio di essere giudicato comunque insufficiente in caso di controllo: per la stragrande maggioranza dei siti, la scelta sicura è semplicemente non basare mai il consenso sullo scroll, in nessuna forma.

I pattern che restano validi

PatternValido?Perché
Scroll o navigazione continua = accettoNo, maiNon specifico, non inequivocabile
Pulsante "Accetta tutto" cliccato esplicitamenteSìAzione positiva chiara e specifica
Pulsante "Rifiuta tutto" allo stesso livello di "Accetta tutto"Sì, ed è obbligatorio offrirloRispetta la libertà del consenso
Toggle per categoria + salva preferenzeSìConsenso granulare e specifico
Chiusura del banner con la X, senza scelta esplicitaNo, equivale a rifiuto implicito, non ad accettazioneIl silenzio non è consenso positivo
Continuare a navigare senza cliccare nullaNo, maiNessuna azione positiva è avvenuta

Un punto spesso frainteso: chiudere il banner con la "X" nell'angolo, quando disponibile, deve essere trattato dal sito come equivalente al rifiuto di tutto ciò che non è strettamente tecnico, non come un'accettazione silenziosa. Se il tuo sito interpreta la chiusura del banner come "consenso implicito" e lascia partire gli script di profilazione, sta commettendo esattamente lo stesso errore concettuale dello scroll.

Come verificare se il tuo sito ha ancora questo problema

Il test è alla portata di chiunque, senza strumenti tecnici avanzati:

  1. Apri il sito in una finestra di navigazione privata, senza cookie pregressi.
  2. Apri gli strumenti di sviluppo del browser, tab "Rete" (Network), prima ancora di interagire con la pagina.
  3. Osserva se compaiono già richieste verso domini come google-analytics.com, googletagmanager.com, facebook.com/tr, o altri fornitori pubblicitari, prima di aver cliccato qualunque pulsante del banner.
  4. Scorri la pagina senza cliccare nulla e osserva se il banner sparisce.

Se il banner sparisce con lo scroll e le richieste verso i domini terzi erano già partite, il sito ha esattamente il problema descritto in questo articolo.

Come una CMP evita questo errore per costruzione

Una piattaforma di gestione del consenso correttamente implementata non lascia questa decisione all'interpretazione di chi scrive il banner: applica un blocco tecnico reale che impedisce l'esecuzione di qualunque script non essenziale finché non riceve un evento esplicito di consenso positivo per quella categoria specifica, indipendentemente da scroll, tempo trascorso sulla pagina o chiusura passiva del banner. AdOpt funziona esattamente così: lo scanner identifica ogni script presente, lo blocca di default, e lo sblocca solo dopo un clic esplicito dell'utente sulla categoria corrispondente, con registrazione verificabile di quando e su cosa è stata data quella scelta.

Domande frequenti

Se l'utente chiude il banner con la X, posso considerarlo un'accettazione?

No. La chiusura del banner tramite la X, se offerta, va sempre interpretata come equivalente al rifiuto dei cookie non essenziali, mai come accettazione implicita.

Lo scroll può mai valere come consenso, in nessun caso?

Il Comitato Europeo per la Protezione dei Dati ha affermato che il semplice scroll non può, in nessuna circostanza, costituire di per sé un consenso valido. Può, al massimo, integrare una componente secondaria di un processo più articolato che includa comunque un'azione positiva esplicita precedente, uno scenario raro nella pratica commerciale.

Cosa rischia un sito che usa ancora "naviga e accetti"?

Lo stesso rischio di qualunque cookie di profilazione installato senza consenso valido: trattamento senza base giuridica, esposto a sanzione del Garante. Vedi il nostro approfondimento su cosa fa il Garante e quali sanzioni applica.

Qual è la differenza tra questo errore e il problema del banner "cosmetico"?

Sono collegati ma distinti: il banner cosmetico è quello che appare correttamente ma non blocca davvero nulla dietro le quinte. Il consenso da scroll è un errore di design che finge che un gesto passivo equivalga a una scelta attiva. Spesso coesistono nello stesso sito.

Come faccio a sapere se il mio provider di CMP applica davvero questo blocco?

Ripeti il test degli strumenti di sviluppo descritto in questo articolo prima di cliccare qualunque pulsante. Se vedi richieste verso domini pubblicitari o di analytics partire prima del clic, il blocco non sta funzionando davvero, indipendentemente da quale strumento stai usando.

Serve rifare tutto il banner se scopro questo problema?

Non necessariamente da zero: nella maggior parte dei casi il problema è nella configurazione del blocco tecnico, non nel design visivo del banner. Una piattaforma con scanner automatico individua quali script partono in anticipo e permette di correggerlo senza dover riprogettare l'interfaccia.

Continua a scoprire il tema cookie

Verifica in pochi minuti se il tuo sito sta ancora tracciando prima del consenso. Prova AdOpt gratis e scopri esattamente cosa succede dietro le quinte del tuo banner.

Tags

Cookies
GDPR

Articoli correlati

AdOpt post

Cos'è una CMP e perché ti serve

Cos'è una CMP (piattaforma di gestione del consenso), cosa fa davvero oltre il banner dei cookie e perché la tua azienda ne ha bisogno nel 2026.

AdOpt post

Garante Privacy: cosa fa e quali sanzioni applica

Cosa fa davvero il Garante per la protezione dei dati personali, come si svolge un controllo, come calcola le sanzioni GDPR e cosa deve avere la tua azienda.

AdOpt post

Cookie policy: cosa deve contenere e un esempio commentato

Cosa deve contenere davvero una cookie policy secondo il Garante, in che cosa si differenzia dalla privacy policy e un esempio commentato riga per riga.

AdOpt post

Durata del consenso ai cookie: ogni quanto ripetere la richiesta

Quanto dura il consenso ai cookie secondo il Garante, quando si può ripresentare il banner, la differenza tra durata del consenso e durata dei cookie.

AdOpt post

Rifiutare i cookie: cosa succede al sito e cosa dice il Garante

Cosa succede davvero quando un utente rifiuta i cookie, perché il rifiuto deve essere facile quanto l'accettazione e cosa continua a funzionare sul sito.

AdOpt post

Diritti dell'interessato GDPR: quali sono e come rispondere

Quali sono i diritti dell'interessato secondo il GDPR, entro quanto rispondere, cosa è gratuito e come costruire una procedura interna che regge.

AdOpt post

Informativa privacy sito web: cosa deve contenere, con esempio

Cosa deve contenere l'informativa privacy di un sito web secondo GDPR e Garante, con un esempio commentato sezione per sezione.

Cookie di terze parti: cosa sono e quando servono davvero con consenso

Cookie di terze parti spiegati senza gergo: cosa sono, chi li installa, perché quasi sempre richiedono consenso e la stretta eccezione degli analytics minimizzati.

Cookie tecnici vs cookie di profilazione: la differenza che decide se serve il consenso

Cookie tecnici e cookie di profilazione non sono la stessa cosa davanti al GDPR: solo uno dei due richiede consenso. La distinzione esatta, con esempi e la posizione del Garante.

AdOpt logoAdOpt logo

Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Telefono: +1 (407) 768-3792

AdOpt

Risorse

Prodotto

Certificazioni

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC dal 2020 - Realizzato da persone che amano🍪