Per anni, un'intera generazione di banner cookie italiani ha funzionato così: appariva un messaggio in basso, spiegava che il sito usa i cookie, e diceva che continuando la navigazione (leggi: scorrendo la pagina, cliccando un link, semplicemente restando sul sito) l'utente accettava. Quel modello è stato smontato in modo esplicito dal Garante per la protezione dei dati personali, ed è oggi uno degli errori di conformità più diffusi e più facili da individuare durante un controllo, perché basta aprire il sito e scorrere per vedere se il banner sparisce senza che l'utente abbia scelto nulla.
Questo articolo spiega perché lo scroll non vale come consenso, cosa dice esattamente il Garante e il Comitato Europeo per la Protezione dei Dati (EDPB) su questo punto, quali pattern alternativi restano validi, e come riconoscere se il tuo sito sta ancora commettendo questo errore oggi.
Le Linee guida cookie e altri strumenti di tracciamento del 10 giugno 2021 affrontano il tema in modo diretto, richiamando la posizione già espressa a livello europeo dal Comitato Europeo per la Protezione dei Dati: il semplice "scroll down" del cursore di pagina è inadatto, in sé, alla raccolta di un consenso idoneo all'installazione e all'utilizzo di cookie di profilazione. L'EDPB era arrivato a una conclusione ancora più netta: il mero scorrimento non può, in nessuna circostanza, costituire un'azione positiva equivalente a un consenso valido ai sensi del GDPR.
Il motivo tecnico-giuridico è semplice quanto solido. Un consenso valido secondo l'articolo 4, punto 11, del GDPR deve essere libero, specifico, informato e inequivocabile, ed espresso attraverso una dichiarazione o un'azione positiva chiara. Lo scroll fallisce su almeno due di questi quattro requisiti contemporaneamente:
Non è specifico. Scorrere una pagina è un gesto che l'utente compie per leggere il contenuto, non per prendere una decisione su categorie di cookie. Non distingue tra "accetto l'analytics" e "accetto anche la profilazione pubblicitaria": è un gesto indifferenziato.
Non è inequivocabile. Un'azione inequivocabile deve dimostrare, senza ambiguità, che la persona ha compreso di star acconsentendo a qualcosa. Chi scorre una pagina lo fa per una moltitudine di ragioni che non hanno nulla a che vedere con i cookie: sta cercando un'informazione, sta leggendo l'articolo, sta semplicemente scorrendo per curiosità. Non c'è modo di distinguere, dal solo gesto di scroll, chi ha "deciso di acconsentire" da chi non ha nemmeno notato che esisteva un banner.
Il modello "naviga e accetti" nasce da una lettura eccessivamente permissiva delle prime linee guida europee sui cookie, risalenti a un periodo in cui il concetto di "azione positiva" non era stato ancora chiarito con la stessa precisione di oggi. È sopravvissuto a lungo perché produceva tassi di "accettazione" vicini al 100%, dato che tecnicamente ogni visitatore che leggeva il sito finiva per scorrere la pagina prima o poi. Dal punto di vista del marketing sembrava un risultato eccellente; dal punto di vista giuridico non produceva alcun consenso valido, semplicemente perché non c'era mai stata una scelta reale da parte dell'utente.
Il problema pratico per chi gestisce il sito oggi è che questo pattern lascia una traccia tecnica facilmente verificabile: se gli script di profilazione partono all'apertura della pagina o al primo scroll, senza attendere un clic esplicito su un pulsante di accettazione, il sito è in violazione indipendentemente da cosa dichiari il testo del banner.
Il punto tecnico che rende questo errore facilmente identificabile è che, nella stragrande maggioranza delle implementazioni basate su scroll, gli script di terze parti (Google Analytics, pixel pubblicitari, strumenti di remarketing) sono già stati caricati e hanno già iniziato a raccogliere dati prima che l'utente scorra qualunque cosa: lo scroll non attiva nulla, semplicemente fa sparire il banner mentre il tracciamento è già in corso da quando la pagina si è aperta.
Questo significa che, in pratica, questi siti stavano tracciando ogni singolo visitatore, comprese le persone che chiudevano il browser nei primi due secondi senza mai scorrere, senza mai aver ottenuto alcun consenso da nessuno di loro.
Le stesse linee guida del Garante ammettono uno spiraglio, ma molto più limitato di quanto sembri a prima vista: lo scroll può integrare una delle componenti di un processo più articolato di raccolta del consenso, a condizione che esista comunque un evento informatico chiaro e che l'utente sia stato reso consapevole dell'effetto della sua azione prima di compierla.
In pratica questo significa che un design che informi esplicitamente l'utente ("continuando a scorrere questa pagina, dopo aver letto le opzioni sopra, confermi la scelta X che hai già selezionato") e che richieda comunque un'interazione precedente esplicita con le opzioni potrebbe, in teoria, rientrare in questa eccezione stretta. Nella pratica commerciale, questo pattern è raro, complesso da implementare correttamente e ad alto rischio di essere giudicato comunque insufficiente in caso di controllo: per la stragrande maggioranza dei siti, la scelta sicura è semplicemente non basare mai il consenso sullo scroll, in nessuna forma.
| Pattern | Valido? | Perché |
|---|---|---|
| Scroll o navigazione continua = accetto | No, mai | Non specifico, non inequivocabile |
| Pulsante "Accetta tutto" cliccato esplicitamente | Sì | Azione positiva chiara e specifica |
| Pulsante "Rifiuta tutto" allo stesso livello di "Accetta tutto" | Sì, ed è obbligatorio offrirlo | Rispetta la libertà del consenso |
| Toggle per categoria + salva preferenze | Sì | Consenso granulare e specifico |
| Chiusura del banner con la X, senza scelta esplicita | No, equivale a rifiuto implicito, non ad accettazione | Il silenzio non è consenso positivo |
| Continuare a navigare senza cliccare nulla | No, mai | Nessuna azione positiva è avvenuta |
Un punto spesso frainteso: chiudere il banner con la "X" nell'angolo, quando disponibile, deve essere trattato dal sito come equivalente al rifiuto di tutto ciò che non è strettamente tecnico, non come un'accettazione silenziosa. Se il tuo sito interpreta la chiusura del banner come "consenso implicito" e lascia partire gli script di profilazione, sta commettendo esattamente lo stesso errore concettuale dello scroll.
Il test è alla portata di chiunque, senza strumenti tecnici avanzati:
google-analytics.com, googletagmanager.com, facebook.com/tr, o altri fornitori pubblicitari, prima di aver cliccato qualunque pulsante del banner.Se il banner sparisce con lo scroll e le richieste verso i domini terzi erano già partite, il sito ha esattamente il problema descritto in questo articolo.
Una piattaforma di gestione del consenso correttamente implementata non lascia questa decisione all'interpretazione di chi scrive il banner: applica un blocco tecnico reale che impedisce l'esecuzione di qualunque script non essenziale finché non riceve un evento esplicito di consenso positivo per quella categoria specifica, indipendentemente da scroll, tempo trascorso sulla pagina o chiusura passiva del banner. AdOpt funziona esattamente così: lo scanner identifica ogni script presente, lo blocca di default, e lo sblocca solo dopo un clic esplicito dell'utente sulla categoria corrispondente, con registrazione verificabile di quando e su cosa è stata data quella scelta.
No. La chiusura del banner tramite la X, se offerta, va sempre interpretata come equivalente al rifiuto dei cookie non essenziali, mai come accettazione implicita.
Il Comitato Europeo per la Protezione dei Dati ha affermato che il semplice scroll non può, in nessuna circostanza, costituire di per sé un consenso valido. Può, al massimo, integrare una componente secondaria di un processo più articolato che includa comunque un'azione positiva esplicita precedente, uno scenario raro nella pratica commerciale.
Lo stesso rischio di qualunque cookie di profilazione installato senza consenso valido: trattamento senza base giuridica, esposto a sanzione del Garante. Vedi il nostro approfondimento su cosa fa il Garante e quali sanzioni applica.
Sono collegati ma distinti: il banner cosmetico è quello che appare correttamente ma non blocca davvero nulla dietro le quinte. Il consenso da scroll è un errore di design che finge che un gesto passivo equivalga a una scelta attiva. Spesso coesistono nello stesso sito.
Ripeti il test degli strumenti di sviluppo descritto in questo articolo prima di cliccare qualunque pulsante. Se vedi richieste verso domini pubblicitari o di analytics partire prima del clic, il blocco non sta funzionando davvero, indipendentemente da quale strumento stai usando.
Non necessariamente da zero: nella maggior parte dei casi il problema è nella configurazione del blocco tecnico, non nel design visivo del banner. Una piattaforma con scanner automatico individua quali script partono in anticipo e permette di correggerlo senza dover riprogettare l'interfaccia.
Verifica in pochi minuti se il tuo sito sta ancora tracciando prima del consenso. Prova AdOpt gratis e scopri esattamente cosa succede dietro le quinte del tuo banner.
Cos'è una CMP (piattaforma di gestione del consenso), cosa fa davvero oltre il banner dei cookie e perché la tua azienda ne ha bisogno nel 2026.
Cosa fa davvero il Garante per la protezione dei dati personali, come si svolge un controllo, come calcola le sanzioni GDPR e cosa deve avere la tua azienda.
Cosa deve contenere davvero una cookie policy secondo il Garante, in che cosa si differenzia dalla privacy policy e un esempio commentato riga per riga.
Quanto dura il consenso ai cookie secondo il Garante, quando si può ripresentare il banner, la differenza tra durata del consenso e durata dei cookie.
Cosa succede davvero quando un utente rifiuta i cookie, perché il rifiuto deve essere facile quanto l'accettazione e cosa continua a funzionare sul sito.
Quali sono i diritti dell'interessato secondo il GDPR, entro quanto rispondere, cosa è gratuito e come costruire una procedura interna che regge.
Cosa deve contenere l'informativa privacy di un sito web secondo GDPR e Garante, con un esempio commentato sezione per sezione.
Cookie di terze parti spiegati senza gergo: cosa sono, chi li installa, perché quasi sempre richiedono consenso e la stretta eccezione degli analytics minimizzati.
Cookie tecnici e cookie di profilazione non sono la stessa cosa davanti al GDPR: solo uno dei due richiede consenso. La distinzione esatta, con esempi e la posizione del Garante.
Indirizzo: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Telefono: +1 (407) 768-3792
AdOpt
Risorse
Prodotto
Certificazioni