Non puoi informare gli utenti sui cookie se non sai quali cookie usa il tuo sito. Eppure un numero sorprendentemente alto di aziende implementa banner cookie senza aver mai condotto un audit approfondito: elencando categorie di cookie incomplete, obsolete o semplicemente sbagliate. Un audit completo dei cookie è il primo passo indispensabile verso una vera conformità al GDPR, ed è molto più articolato che aprire semplicemente gli strumenti per sviluppatori del browser. Questa guida ti accompagna in ogni fase del processo, dall'ispezione manuale alla scansione automatizzata, e spiega come mantenere la conformità man mano che il tuo sito evolve.

Perché ti serve un audit dei cookie?

Il GDPR e la direttiva ePrivacy ti impongono di fornire agli utenti informazioni specifiche e accurate sui cookie usati dal tuo sito. L'articolo 13 del GDPR impone di divulgare le finalità del trattamento e i destinatari dei dati personali. La direttiva ePrivacy (articolo 5(3)) richiede un consenso informato preventivo prima di impostare cookie non essenziali: e "informato" significa che l'utente deve sapere esattamente a cosa sta acconsentendo.

Nello specifico, devi essere in grado di dire agli utenti:

  • Quali cookie imposta il tuo sito e i loro nomi
  • A cosa serve ciascun cookie (la sua finalità)
  • Quanto dura ciascun cookie (la sua scadenza)
  • Chi imposta ciascun cookie (prima parte o terza parte, e quale terza parte)
  • A quale categoria appartiene ciascun cookie (necessario, analitico, marketing, funzionale)

Senza un audit sistematico, semplicemente non disponi di queste informazioni: e il tuo banner cookie e la tua informativa sulla privacy sono, nella migliore delle ipotesi, congetture incomplete. In caso di reclamo o ispezione da parte delle autorità, l'incapacità di dimostrare che le tue dichiarazioni sui cookie corrispondono alla realtà è già di per sé una violazione della conformità.

Le autorità di controllo hanno preso di mira in modo specifico le dichiarazioni sui cookie inesatte. La CNIL francese, nelle sue azioni del 2022 contro Microsoft (multa da 60 milioni di euro), ha citato l'inadeguatezza delle informazioni fornite sui cookie usati su bing.com. Il Garante italiano ha analogamente sanzionato siti in cui l'elenco dei cookie dichiarato non corrispondeva ai cookie effettivamente impostati.

Quando dovresti condurre un audit dei cookie?

Un audit dei cookie non è un evento una tantum. Dovresti condurre o aggiornare il tuo audit:

  • Prima di lanciare un banner cookie: hai bisogno di una base di riferimento accurata per configurare correttamente la tua piattaforma di gestione del consenso.
  • Dopo aver aggiunto nuovi servizi di terze parti: ogni nuovo strumento di analytics, chatbot, sistema di pagamento, widget social, piattaforma di test A/B o pixel pubblicitario introduce potenzialmente nuovi cookie.
  • Dopo un redesign del sito o una migrazione di piattaforma: cambiare CMS, tema o ambiente di hosting può alterare quali cookie vengono impostati e quando.
  • Con cadenza regolare: la buona prassi è ripetere l'audit almeno ogni trimestre. Gli script di terze parti possono aggiornare il proprio comportamento sui cookie senza avvisarti. Un cookie classificato come "analitico" sei mesi fa potrebbe ora includere funzionalità di tracciamento cross-site.
  • Dopo un reclamo o un'indagine in materia di protezione dei dati: se un utente o un'autorità di controllo mette in discussione le tue pratiche sui cookie, un audit aggiornato fornisce le prove necessarie per rispondere.

Come condurre un audit manuale dei cookie

Fase 1: prepara un ambiente pulito

Apri il tuo browser in una finestra privata/in incognito senza estensioni installate. Le estensioni: in particolare ad blocker, strumenti per la privacy ed estensioni di sviluppo: possono alterare il comportamento dei cookie e darti un quadro falsato. Cancella tutti i cookie e i dati del sito esistenti prima di iniziare.

Usa Google Chrome per l'audit principale, poiché i suoi DevTools offrono le capacità di ispezione dei cookie più complete. Dovresti anche testare su Firefox e Safari, dato che i comportamenti specifici del browser (in particolare riguardo al blocco dei cookie di terze parti) possono produrre profili di cookie diversi.

Fase 2: visita il tuo sito come nuovo utente, senza acconsentire

Naviga verso la tua homepage senza interagire con il banner cookie. Apri Chrome DevTools (F12) e vai alla scheda Application, poi Cookies nella barra laterale sinistra. Documenta ogni cookie presente prima di dare qualsiasi consenso. Dovrebbero esserci solo cookie strettamente necessari. Se in questa fase vedi cookie analitici o di marketing, hai un problema di conformità: cookie non essenziali vengono impostati senza consenso.

Questo solo passaggio rivela una delle violazioni più comuni: script che si attivano prima che l'utente interagisca con il banner di consenso. Google Analytics, Facebook Pixel, Hotjar e molti altri strumenti sono frequentemente configurati in modo errato per caricarsi al caricamento della pagina anziché dopo il consenso.

Fase 3: naviga per l'intero sito

Visita ogni tipo di pagina distinto sul tuo sito: homepage, pagine prodotto, pagine categoria, articoli del blog, moduli di contatto, flusso di checkout, pagine account, risultati di ricerca. Pagine diverse spesso caricano script diversi. Un widget chatbot potrebbe comparire solo nella pagina di supporto. Un cookie di un sistema di pagamento potrebbe essere impostato solo durante il checkout. Un cookie di un video incorporato potrebbe comparire solo negli articoli del blog con contenuti YouTube o Vimeo incorporati.

Dopo aver visitato ogni tipo di pagina, torna alla scheda Application dei DevTools e registra tutti i nuovi cookie apparsi. Annota quale pagina ha attivato ciascun nuovo cookie.

Fase 4: acconsenti e ispeziona di nuovo

Ora interagisci con il tuo banner cookie: accetta tutti i cookie. Rivisita le stesse pagine e documenta i cookie aggiuntivi che compaiono. Questo ti dà il quadro completo: cookie impostati senza consenso (che dovrebbero essere solo quelli necessari) e cookie impostati dopo il consenso (analitici, marketing, funzionali).

Fase 5: identifica ogni cookie

Per ogni cookie registrato, determina quanto segue:

  • Nome: il nome esatto del cookie (ad es. _ga, _fbp, PHPSESSID)
  • Dominio: quale dominio lo imposta (il tuo dominio = prima parte; un altro dominio = terza parte)
  • Origine: quale servizio o script lo crea (Google Analytics, Facebook, il tuo CMS, un plugin)
  • Finalità: cosa fa effettivamente il cookie (gestione della sessione, identificazione dell'utente, tracciamento cross-site, memorizzazione delle preferenze)
  • Scadenza: per quanto tempo persiste il cookie (sessione, giorni, mesi, anni)
  • Tipo: prima parte o terza parte
  • Categoria: necessario, analitico, marketing o funzionale

Per i cookie più comuni, database come cookiedatabase.org, cookiepedia.co.uk e la guida ai cookie dello IAB forniscono descrizioni standardizzate. Per cookie proprietari o meno comuni, potrebbe essere necessario consultare la documentazione del servizio di terze parti che li imposta.

Fase 6: classifica i cookie

Assegna ogni cookie alla categoria di consenso GDPR corretta. La classificazione standard usata dalla maggior parte delle piattaforme di gestione del consenso è:

  • Strettamente necessari: cookie essenziali per il funzionamento del sito: cookie di sessione, token di sicurezza, cookie del carrello, cookie del load balancer. Non richiedono consenso ai sensi della direttiva ePrivacy.
  • Funzionali/Preferenze: cookie che migliorano la funzionalità ma non sono strettamente necessari: preferenze linguistiche, selezione della regione, impostazioni di accessibilità. Richiedono consenso.
  • Analitici/Statistici: cookie usati per misurare l'uso e le prestazioni del sito: Google Analytics (_ga, _gid), Hotjar (_hj*), Matomo. Richiedono consenso.
  • Marketing/Pubblicitari: cookie usati per pubblicità, remarketing e tracciamento cross-site: Facebook Pixel (_fbp, _fbc), Google Ads (IDE, _gcl_*), LinkedIn Insight Tag, TikTok Pixel. Richiedono consenso.

Sii onesto e prudente nella classificazione. Un errore comune è classificare i cookie analitici come "funzionali" o trattare i pixel di tracciamento dei social media come "necessari". Se la finalità principale di un cookie riguarda la raccolta di dati sul comportamento dell'utente o l'abilitazione di pubblicità mirata, appartiene rispettivamente alla categoria analitica o marketing.

Il sito medio usa 20-50 cookie diversi. I siti e-commerce con più integrazioni di terze parti spesso ne usano oltre 100. Senza un audit sistematico, è praticamente impossibile mantenere una dichiarazione dei cookie accurata.

Oltre i cookie: altre tecnologie di tracciamento

Un audit approfondito non dovrebbe fermarsi ai cookie. Il requisito di consenso della direttiva ePrivacy si applica a tutte le informazioni memorizzate o lette dal dispositivo di un utente, il che include:

  • Local Storage e Session Storage: molti strumenti di tracciamento moderni usano la Web Storage API invece dei (o in aggiunta ai) cookie. Apri i DevTools e controlla Application > Local Storage e Session Storage.
  • IndexedDB: alcuni servizi memorizzano dati in IndexedDB, un database lato client più potente.
  • Script di fingerprinting: script che raccolgono caratteristiche del dispositivo (risoluzione dello schermo, font installati, versione del browser) per creare un identificatore univoco senza memorizzare nulla sul dispositivo. Sono più difficili da rilevare ma richiedono comunque consenso se usati per il tracciamento.
  • Pixel di tracciamento e web beacon: immagini invisibili (tipicamente di 1x1 pixel) che attivano richieste al server e possono impostare cookie. Sono comunemente usati da strumenti di email marketing e piattaforme pubblicitarie.

Strumenti di audit automatizzato

L'audit manuale è approfondito ma richiede tempo, specialmente per siti di grandi dimensioni con centinaia di pagine. Gli strumenti di scansione automatizzata dei cookie possono integrare (anche se non sostituire completamente) l'ispezione manuale:

  • Cookiebot Scanner: uno scanner online gratuito che esegue la scansione di fino a 5 pagine e produce un report sui cookie. Utile per una panoramica rapida ma limitato nella portata.
  • OneTrust CookiePro: uno scanner di livello enterprise con capacità di scansione approfondita. Adatto a grandi organizzazioni con siti complessi.
  • Consentio Scanner: integrato nella piattaforma Consentio, il nostro scanner rileva automaticamente tutti i cookie e le tecnologie di tracciamento sul tuo sito, li classifica e mantiene aggiornata la tua dichiarazione dei cookie con scansioni periodiche.
  • Estensioni del browser: strumenti come Ghostery e Privacy Badger possono aiutare a identificare i tracker di terze parti, anche se sono pensati per la privacy dell'utente finale piuttosto che per l'audit di conformità.

Nel valutare gli strumenti automatizzati, considera la profondità di scansione (quante pagine visita lo scanner), la frequenza delle nuove scansioni, l'accuratezza della classificazione automatica e se lo strumento rileva tecnologie di tracciamento diverse dai cookie (local storage, fingerprinting).

Risultati comuni dell'audit e come affrontarli

Dopo aver condotto decine di audit sui cookie, emergono ripetutamente alcuni schemi:

  • Caricamento di cookie prima del consenso: Google Analytics, Facebook Pixel o Hotjar si caricano prima che l'utente interagisca con il banner cookie. Soluzione: assicurati che il tuo tag manager o la tua piattaforma di gestione del consenso blocchi questi script fino a quando non viene dato il consenso.
  • Cookie non dichiarati provenienti da plugin: plugin WordPress, app Shopify o widget incorporati impostano cookie non elencati nella tua informativa sui cookie. Soluzione: verifica il tuo elenco di plugin e testa individualmente il comportamento dei cookie di ciascuno.
  • Dichiarazioni sui cookie obsolete: la tua informativa sui cookie elenca cookie che non esistono più (di uno strumento rimosso mesi fa) oppure omette cookie di strumenti aggiunti di recente. Soluzione: ripeti l'audit regolarmente e mantieni le dichiarazioni sincronizzate.
  • Cookie classificati in modo errato: cookie analitici o di marketing classificati come "necessari" o "funzionali". Soluzione: rivedi la finalità reale di ciascun cookie e riclassifica onestamente.
  • Durate eccessive dei cookie: alcuni cookie persistono per anni (il cookie _fbp di Facebook, ad esempio, ha una scadenza di 90 giorni). Anche se non puoi controllare direttamente la durata dei cookie di terze parti, dovresti dichiararla in modo accurato e valutare se periodi di conservazione così lunghi sono proporzionati alla finalità.

Documentare il tuo audit

Crea un foglio di calcolo strutturato (o usa il registro integrato della tua piattaforma di gestione del consenso) che registri, per ogni cookie: nome, dominio, origine/servizio, finalità, categoria, scadenza, stato di prima o terza parte, e la data dell'ultima verifica della voce. Questo documento funge da registro dei cookie: l'equivalente, in termini di conformità, di un inventario patrimoniale. Tienilo aggiornato e sotto controllo di versione, così da poter dimostrare la dovuta diligenza in caso di indagine da parte delle autorità.

Fare l'audit con Consentio

Consentio automatizza le parti più dispendiose in termini di tempo dell'audit dei cookie. Quando aggiungi il tuo sito a Consentio, il nostro scanner esegue automaticamente la scansione delle tue pagine, identifica tutti i cookie e le tecnologie di tracciamento, li classifica nelle categorie standard del GDPR e genera una dichiarazione completa dei cookie. Le scansioni periodiche assicurano che la tua dichiarazione resti accurata man mano che il tuo sito evolve: i nuovi cookie vengono segnalati per la tua revisione e i cookie rimossi vengono ripuliti automaticamente.

Il risultato è un audit dei cookie sempre aggiornato, sempre accurato e sempre pronto per un'ispezione normativa. Combinato con il banner di consenso conforme di Consentio, ottieni una conformità sui cookie end-to-end, dalla scansione alla raccolta del consenso fino alla documentazione: tutto gestito da un'unica dashboard.