Aggiornato il base al GDPR 2016/679
La normativa sulla privacy e sull’utilizzo dei cookie nei siti web è cambiata profondamente negli ultimi anni.
Il riferimento non è più soltanto la cosiddetta “Cookie Law” entrata in vigore in Italia nel 2015. Oggi chi gestisce un sito web deve tenere conto principalmente del Regolamento Europeo 2016/679 (GDPR), applicabile dal 25 maggio 2018, del Codice in materia di protezione dei dati personali (D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018) e delle Linee guida sui cookie e altri strumenti di tracciamento emanate dal Garante per la protezione dei dati personali il 10 giugno 2021, operative dal 9 gennaio 2022.
Le regole riguardano praticamente qualsiasi sito web: siti aziendali, e-commerce, blog e portali realizzati con WordPress, Joomla, PrestaShop e altre piattaforme.
Ma cosa bisogna fare concretamente per essere in regola?
Cosa sono i cookie?
I cookie sono piccole stringhe di testo che un sito web, o un servizio esterno utilizzato dal sito, può memorizzare sul dispositivo dell’utente durante la navigazione.
Possono avere molte funzioni: mantenere aperta una sessione, ricordare le preferenze dell’utente, conservare gli articoli presenti in un carrello oppure raccogliere informazioni sull’utilizzo del sito.
Oggi, però, la normativa non riguarda solamente i cookie.
Esistono infatti altri strumenti che possono essere utilizzati per identificare o tracciare l’utente, come alcune tecniche di fingerprinting, identificatori pubblicitari, pixel e tecnologie analoghe.
Per questo il Garante utilizza ormai l’espressione più ampia “cookie e altri strumenti di tracciamento”.

Cookie tecnici
I cookie tecnici sono quelli strettamente necessari per consentire la navigazione oppure per fornire un servizio esplicitamente richiesto dall’utente.
Alcuni esempi sono:
-
cookie necessari per mantenere attiva una sessione;
-
cookie necessari per il funzionamento di un carrello e-commerce;
-
cookie utilizzati per ricordare determinate preferenze dell’utente;
-
cookie necessari per motivi di sicurezza o autenticazione.
Per questi cookie non è necessario richiedere preventivamente il consenso dell’utente.
È comunque necessario informare l’utente della loro presenza attraverso un’adeguata informativa.
Se il sito utilizza esclusivamente cookie tecnici, in linea generale non è necessario mostrare il classico banner per richiedere il consenso ai cookie di profilazione.
Cookie di profilazione e strumenti di tracciamento
Diversa è la situazione per i cookie di profilazione e per gli altri sistemi utilizzati per tracciare il comportamento dell’utente.
Questi strumenti possono essere utilizzati, ad esempio, per:
-
analizzare dettagliatamente il comportamento dell’utente;
-
creare profili relativi ai suoi interessi;
-
mostrare pubblicità personalizzata;
-
misurare campagne pubblicitarie;
-
collegare il comportamento dell’utente tra siti o servizi differenti.
In questi casi, salvo specifiche eccezioni previste dalla normativa, il cookie o lo strumento di tracciamento non deve essere attivato prima che l’utente abbia espresso un consenso valido.
Il consenso deve essere libero, specifico, informato e inequivocabile.
Questo è uno dei cambiamenti più importanti rispetto alle modalità con cui venivano gestiti i cookie alcuni anni fa.
Continuare a navigare o scorrere la pagina NON significa accettare i cookie
Nei vecchi banner era molto comune leggere frasi come:
“Continuando la navigazione, scorrendo questa pagina o cliccando su un elemento acconsenti all’utilizzo dei cookie”.
Questa formulazione non è più adeguata.
Il semplice scroll della pagina non rappresenta, di per sé, una valida manifestazione del consenso.
Analogamente, la prosecuzione della navigazione non può essere automaticamente interpretata come accettazione dei cookie di profilazione.
Il consenso richiede normalmente un’azione positiva e chiaramente riconoscibile da parte dell’utente.
Cosa deve succedere quando un utente entra nel sito?
Quando un sito utilizza cookie di profilazione o altri strumenti di tracciamento che richiedono consenso, al primo accesso dovrebbe essere mostrato un banner chiaramente visibile.
Prima della scelta dell’utente devono rimanere attivi solamente i cookie e gli strumenti che possono essere utilizzati senza consenso.
Il banner dovrebbe permettere all’utente di:
-
continuare la navigazione senza accettare cookie non necessari;
-
accettare tutti i cookie;
-
accedere a un’area nella quale scegliere in maniera più dettagliata quali categorie, funzionalità o soggetti autorizzare;
-
consultare l’informativa completa.
La classica X di chiusura del banner non deve significare “Accetto”.
Chiudendo il banner devono rimanere le impostazioni predefinite che impediscono l’utilizzo dei cookie o degli strumenti di tracciamento non necessari.
Il consenso deve essere documentabile
Non è sufficiente visualizzare un pulsante “Accetta”.
Il titolare del sito deve poter gestire correttamente le preferenze espresse dagli utenti e documentare il consenso quando necessario.
È possibile utilizzare un cookie tecnico o un altro sistema per memorizzare le scelte dell’utente.
L’utente deve inoltre poter modificare o revocare facilmente il proprio consenso in qualsiasi momento.
Una buona soluzione consiste nel mantenere sempre disponibile sul sito un collegamento come:
“Gestisci preferenze cookie”
oppure una piccola icona attraverso la quale riaprire il pannello delle preferenze.
Attenzione ai cookie di terze parti
Molti siti utilizzano servizi esterni come:
-
YouTube;
-
Google Maps;
-
servizi pubblicitari;
-
piattaforme social;
-
sistemi di remarketing;
-
sistemi di analisi statistica;
-
chat e servizi di assistenza;
-
strumenti di marketing automation.
In passato si tendeva a ritenere che la responsabilità relativa ai cookie di terze parti ricadesse esclusivamente sulla società esterna che li installava.
La situazione è più complessa.
Il gestore del sito deve sapere quali servizi esterni vengono caricati attraverso le proprie pagine e deve organizzare il sito in maniera tale che gli eventuali strumenti di tracciamento soggetti a consenso non siano attivati prima della scelta dell’utente.
Il titolare del sito svolge inoltre un ruolo di intermediario tra l’utente e le terze parti e deve riportare nell’informativa le informazioni e i collegamenti necessari relativi ai soggetti coinvolti.
Non è quindi sufficiente scrivere semplicemente nella Cookie Policy che “il sito utilizza cookie di terze parti”.
Occorre conoscere quali servizi sono effettivamente presenti sul sito.
E YouTube, Google Maps, Facebook e altri contenuti incorporati?
Anche l’inserimento apparentemente innocuo di un video YouTube, una mappa, un pulsante social o un altro contenuto esterno può comportare il collegamento del browser dell’utente ai server di soggetti terzi.
Bisogna quindi verificare concretamente quali dati e strumenti di tracciamento vengono utilizzati.
Quando il servizio comporta un trattamento che richiede il consenso, è consigliabile utilizzare sistemi che impediscano il caricamento del contenuto o dei relativi tracciatori fino alla scelta dell’utente.
Una soluzione molto diffusa consiste nel mostrare inizialmente un’immagine o un riquadro informativo e caricare il contenuto esterno solamente dopo l’autorizzazione dell’utente.
Google Analytics e cookie statistici
Su questo argomento occorre fare particolare attenzione.
Non è corretto affermare semplicemente che:
“Google Analytics è sempre un cookie tecnico”.
I cookie analytics non sono automaticamente cookie tecnici.
Il Garante ammette che determinati strumenti analytics possano essere assimilati ai cookie tecnici quando vengono utilizzati esclusivamente per produrre statistiche aggregate e rispettando precise condizioni di minimizzazione dei dati.
Nel caso di servizi forniti da terze parti è necessario, tra le altre cose, valutare che i dati siano adeguatamente minimizzati e che non vengano utilizzati per altre finalità, combinati con altre informazioni o ulteriormente condivisi in maniera incompatibile con questa impostazione.
La semplice presenza di un sistema di statistiche non significa quindi automaticamente che si possa attivarlo senza consenso.
La configurazione concreta dello strumento utilizzato deve essere verificata.
Il banner non basta
Installare un plugin che visualizza un banner con scritto “Questo sito utilizza cookie” non rende automaticamente il sito conforme alla normativa.
Il sistema deve essere configurato correttamente.
In particolare bisogna verificare che, prima del consenso, non vengano caricati strumenti di profilazione o tracciamento che dovrebbero essere bloccati.
Questo significa controllare anche ciò che accade tecnicamente nel sito e non soltanto il testo visualizzato nel banner.
Informativa breve e Cookie Policy
Quando vengono utilizzati strumenti che richiedono consenso è possibile adottare un sistema informativo su più livelli.
Il primo livello è normalmente costituito dal banner cookie, che deve fornire immediatamente le informazioni essenziali e permettere all’utente di effettuare la propria scelta.
Dal banner deve essere possibile accedere all’informativa più dettagliata.
Cosa deve contenere la Cookie Policy?
L’informativa estesa dovrebbe spiegare chiaramente almeno:
-
quali categorie di cookie e strumenti di tracciamento vengono utilizzate;
-
quali sono le relative finalità;
-
quali cookie sono tecnici e quali richiedono consenso;
-
quali eventuali soggetti terzi ricevono o trattano i dati;
-
i tempi di conservazione delle informazioni o i criteri utilizzati per determinarli;
-
come viene prestato e gestito il consenso;
-
come modificare o revocare le proprie scelte;
-
come esercitare i diritti previsti dalla normativa sulla protezione dei dati personali;
-
le informazioni previste dall’articolo 13 del GDPR applicabili al trattamento.
La Cookie Policy dovrebbe inoltre corrispondere alla situazione reale del sito.
Copiare l’informativa di un altro sito o utilizzare un modello generico senza verificare i servizi effettivamente installati può produrre un’informativa incompleta o addirittura errata.
Cookie wall: posso obbligare l’utente ad accettare?
In generale non è corretto impedire completamente l’accesso a un sito semplicemente perché l’utente non vuole accettare cookie di profilazione.
Il cosiddetto cookie wall, cioè il meccanismo “accetta i cookie oppure non puoi entrare”, è normalmente considerato incompatibile con il requisito della libertà del consenso.
Il Garante ammette possibili eccezioni da valutare caso per caso quando viene offerta all’utente un’effettiva alternativa equivalente che non richieda il consenso al tracciamento.
Ogni quanto bisogna mostrare nuovamente il banner?
Il banner non dovrebbe comparire continuamente ad ogni visita quando il sito può riconoscere una scelta già espressa dall’utente.
Il Garante indica alcune situazioni nelle quali può essere riproposto, ad esempio:
-
quando cambiano significativamente le condizioni del trattamento o i soggetti terzi coinvolti;
-
quando non è più possibile conoscere la scelta precedente, ad esempio perché l’utente ha cancellato i cookie;
-
quando sono trascorsi almeno sei mesi dalla precedente presentazione del banner.
Questo evita di infastidire inutilmente il visitatore e limita il rischio che venga indotto ad accettare semplicemente per far scomparire continuamente il messaggio.
GDPR: non esistono solamente i cookie
Un altro errore frequente consiste nel pensare che, installato il cookie banner, il proprio sito sia automaticamente “a norma GDPR”.
Non è così.
Un sito può raccogliere dati personali in molti altri modi.
Pensiamo, ad esempio, a:
Per ogni trattamento devono essere valutati finalità, base giuridica, dati raccolti, periodo di conservazione, destinatari e misure di sicurezza.
L’utente deve ricevere le informazioni previste dal GDPR in modo chiaro, trasparente e facilmente accessibile.
Privacy Policy e Cookie Policy non sono necessariamente la stessa cosa
È opportuno distinguere i due documenti.
La Privacy Policy descrive in generale come vengono trattati i dati personali degli utenti del sito.
La Cookie Policy approfondisce invece l’utilizzo dei cookie e degli altri strumenti di tracciamento.
I due documenti possono anche essere integrati in un’unica informativa, purché le informazioni siano organizzate in maniera chiara e facilmente comprensibile.
Cosa devono fare concretamente le aziende?
La normativa riguarda naturalmente anche i siti delle aziende del settore verde.
Garden Center, vivai, aziende florovivaistiche, grossisti, giardinieri e imprese del settore devono verificare i propri siti esattamente come qualsiasi altra azienda.
Un controllo dovrebbe partire da un vero e proprio audit dei cookie e dei servizi installati.
In particolare è opportuno:
-
verificare quali cookie e strumenti di tracciamento vengono effettivamente caricati;
-
identificare i servizi di terze parti presenti nel sito;
-
distinguere i cookie tecnici dagli strumenti che richiedono consenso;
-
impedire l’attivazione preventiva degli strumenti non necessari quando il consenso è richiesto;
-
configurare correttamente il sistema di gestione del consenso;
-
predisporre o aggiornare Cookie Policy e Privacy Policy;
-
consentire all’utente di modificare facilmente le proprie preferenze;
-
controllare periodicamente il sito perché plugin, componenti, sistemi pubblicitari e servizi esterni possono cambiare nel tempo.
Attenzione alle soluzioni “installo il plugin e sono a posto”
Plugin e piattaforme di gestione del consenso, spesso indicate con l’acronimo CMP – Consent Management Platform, possono essere molto utili.
Ma nessun plugin può garantire da solo la conformità di un sito.
Dopo l’installazione bisogna verificare che il sistema blocchi realmente ciò che deve essere bloccato e che la Cookie Policy descriva ciò che accade concretamente durante la navigazione.
Particolare attenzione deve essere dedicata a siti WordPress, Joomla e PrestaShop che nel corso degli anni possono aver accumulato plugin, moduli, componenti, script pubblicitari o servizi esterni non più utilizzati.
In conclusione
La gestione della privacy di un sito web oggi non consiste più semplicemente nel mostrare un messaggio che informa della presenza dei cookie.
Il principio fondamentale è molto semplice:
i cookie tecnici possono essere utilizzati senza consenso, mentre gli strumenti di profilazione e gli altri sistemi di tracciamento che richiedono consenso devono rimanere disattivati fino a quando l’utente non compie una scelta valida.
Il titolare del sito deve inoltre sapere quali dati vengono raccolti, perché vengono raccolti, per quanto tempo vengono conservati e a quali soggetti possono essere comunicati.
Per le aziende che possiedono un sito realizzato diversi anni fa, questo è quindi un buon momento per effettuare una verifica completa della configurazione privacy e non limitarsi semplicemente ad aggiornare il testo del vecchio banner cookie.
Articolo a carattere informativo e divulgativo. L’applicazione della normativa deve essere valutata in relazione alle caratteristiche e ai trattamenti effettivamente effettuati da ciascun sito web.