I dark pattern sono pratiche di design manipolative che inducono gli utenti a compiere scelte che altrimenti non farebbero. Nei cookie banner non sono solo eticamente scorretti, ma esplicitamente illegali secondo la normativa europea sulla protezione dei dati. Con i regolatori europei che oggi colpiscono attivamente le interfacce di consenso ingannevoli: e sanzioni che arrivano a centinaia di milioni di euro: capire cosa costituisce un dark pattern e come evitarlo non è mai stato così importante per i gestori di siti web di ogni settore.
Cosa sono i dark pattern?
Il termine "dark pattern" è stato coniato dal ricercatore UX Harry Brignull nel 2010 per descrivere trucchi di interfaccia utente che sfruttano bias cognitivi e comportamenti abituali. Nel contesto del consenso ai cookie, i dark pattern sono scelte di design che spingono i visitatori ad accettare tutti i cookie rendendo irragionevolmente difficile rifiutare il tracciamento non essenziale.
I dark pattern nei cookie banner comportano tipicamente:
- Rendere il rifiuto dei cookie più difficile della loro accettazione
- Formulazioni confuse o fuorvianti
- Opzioni per gestire le preferenze nascoste o poco visibili
- Manipolazione visiva tramite colore, dimensione e posizione dei pulsanti
- Azione forzata: bloccare l'accesso al sito finché l'utente non acconsente
- Insistenza (nagging): richiedere ripetutamente il consenso dopo che l'utente lo ha già rifiutato
Il Comitato Europeo per la Protezione dei Dati (EDPB) ha pubblicato linee guida dedicate sui dark pattern nelle interfacce dei social media nel 2022, e da allora le autorità nazionali hanno applicato gli stessi principi specificamente ai cookie banner. Il concetto è stato inoltre codificato nel Digital Services Act (DSA), che vieta esplicitamente alle piattaforme online di progettare interfacce che ingannano o manipolano gli utenti.
Perché i dark pattern sono illegali secondo il GDPR e la direttiva ePrivacy
Secondo il GDPR, il consenso deve essere liberamente prestato, specifico, informato e inequivocabile (articolo 4, punto 11). La direttiva ePrivacy (articolo 5, paragrafo 3) richiede inoltre il consenso preventivo prima di archiviare o accedere a informazioni sul dispositivo dell'utente: con la sola eccezione dei cookie strettamente necessari per un servizio esplicitamente richiesto dall'utente.
Il considerando 42 del GDPR chiarisce che il consenso non è liberamente prestato se l'interessato non ha una scelta genuina o libera o non è in grado di rifiutare senza subire conseguenze negative. Il considerando 32 stabilisce che il silenzio, le caselle pre-selezionate o l'inattività non costituiscono consenso. Qualsiasi design che spinga gli utenti verso "Accetta tutto" nascondendo o complicando l'opzione di rifiuto compromette questi requisiti e rende nullo il consenso raccolto.
In termini pratici, questo significa che se un'Autorità di Protezione dei Dati (DPA) stabilisce che il tuo cookie banner utilizza dark pattern, ogni consenso raccolto tramite quel banner può essere considerato nullo. Potresti subire azioni di enforcement non solo per il design del banner in sé, ma per tutto il trattamento dati successivo basato su quei consensi non validi: con un impatto potenziale su anni di dati di analytics e marketing accumulati.
Esempi dettagliati di pratiche illegali
1. Pulsanti asimmetrici
Questo è il dark pattern più diffuso. Il pulsante "Accetta tutto" è grande, dai colori vivaci e posizionato in modo prominente, mentre l'opzione "Rifiuta" o "Gestisci impostazioni" è un piccolo link testuale in grigio nascosto in un angolo. Una ricerca di Nouwens et al. (2020), pubblicata negli atti della conferenza ACM CHI on Human Factors in Computing Systems, ha rilevato che rendere meno visibile l'opzione di rifiuto aumenta i tassi di accettazione di oltre 20 punti percentuali: ma è esattamente questo tipo di manipolazione che i regolatori considerano illecito.
Le indicazioni della CNIL sono esplicite: rifiutare i cookie deve essere altrettanto semplice quanto accettarli. I pulsanti devono avere lo stesso peso visivo: stessa dimensione, contrasto cromatico comparabile e stesso livello gerarchico nell'interfaccia. Il Garante italiano e l'AEPD spagnola hanno adottato posizioni quasi identiche, creando uno standard coerente tra le tre giurisdizioni con l'enforcement più incisivo dell'UE.
2. Rifiuto nascosto
Molti banner mostrano "Accetta tutto" nel primo livello ma richiedono all'utente di cliccare su "Gestisci preferenze", passare a una seconda schermata, deselezionare le singole categorie e poi confermare: a volte attraverso tre o quattro click. Accettare i cookie richiede un click; rifiutarli ne richiede quattro. Questa asimmetria è un dark pattern da manuale, che i regolatori hanno colpito in diverse decisioni di alto profilo.
Nelle sue azioni di enforcement del gennaio 2022 contro Google e Facebook, la CNIL ha citato specificamente il fatto che rifiutare i cookie richiedesse più click, mentre accettarli ne richiedeva solo uno. Le sanzioni sono state di 150 milioni di euro per Google e 60 milioni di euro per Facebook (Meta). A entrambe le aziende è stato ordinato di fornire un pulsante di rifiuto al primo livello entro tre mesi. Le decisioni sono state confermate in appello, sancendo che il rifiuto multilivello non è conforme quando l'accettazione è immediata.
3. Consensi pre-selezionati
Il GDPR richiede un'azione di opt-in affermativa. La Corte di Giustizia dell'Unione Europea (CGUE) lo ha confermato nella storica sentenza Planet49 (causa C-673/17, ottobre 2019): le caselle pre-selezionate non costituiscono un consenso valido. La Corte ha stabilito che il consenso deve implicare un'indicazione attiva della volontà dell'utente, e che una casella pre-selezionata non soddisfa questo requisito. Nonostante questo chiaro precedente legale, molti siti web mostrano ancora pannelli di preferenza dei cookie con categorie non essenziali (analytics, marketing, funzionali) selezionate di default, aspettandosi che sia l'utente a deselezionarle manualmente. Ogni consenso raccolto tramite un meccanismo del genere è legalmente non valido.
4. Confirm shaming
Il confirm shaming utilizza un linguaggio emotivamente manipolativo per far sentire in colpa l'utente e spingerlo ad acconsentire. Alcuni esempi:
- "No grazie, preferisco un'esperienza peggiore"
- "Non mi interessano i contenuti personalizzati"
- "Continua con funzionalità limitate"
- "Perderò suggerimenti rilevanti"
Formulazioni di questo tipo lasciano intendere che rifiutare i cookie comporti conseguenze negative per l'utente, il che compromette il requisito del consenso "liberamente prestato". Il linguaggio deve essere neutro e oggettivo. "Rifiuta i cookie non essenziali" o "Continua solo con i cookie necessari" sono alternative appropriate. Le linee guida EDPB del 2022 sui dark pattern individuano specificamente la manipolazione emotiva come una pratica ingannevole che invalida il consenso.
5. Cookie wall (consenso forzato)
Un cookie wall blocca completamente l'accesso al sito web a meno che il visitatore non accetti tutti i cookie. L'EDPB ha inizialmente sostenuto che i cookie wall non sono generalmente conformi al GDPR, poiché il consenso non può essere considerato liberamente prestato quando l'accesso a un servizio è condizionato ad esso. Tuttavia sono emerse alcune sfumature: l'autorità olandese (Autoriteit Persoonsgegevens) ha accettato i cookie wall in casi limitati in cui esiste una vera alternativa equivalente (ad esempio, un abbonamento a pagamento senza tracciamento). L'autorità austriaca DSB ha assunto una posizione simile. Nella pratica, per la stragrande maggioranza dei siti web: in particolare siti aziendali, e-commerce e portali informativi: bloccare i contenuti finché non viene dato il consenso resta illecito.
6. Insistenza e richieste ripetute
Alcuni siti web ripropongono il cookie banner a ogni caricamento di pagina, a ogni nuova sessione, o dopo un breve periodo di tempo, anche quando l'utente ha già esplicitamente rifiutato. Questa strategia di "affaticamento del consenso" mira a sfinire l'utente finché non clicca infine su "Accetta". Secondo il GDPR, una volta che l'utente ha fatto una scelta, questa deve essere rispettata per un periodo di tempo ragionevole. La task force dell'EDPB sui cookie banner ha raccomandato che le decisioni di consenso vengano conservate per almeno sei mesi. Richiedere ripetutamente il consenso è una forma di coercizione che viola l'articolo 7, paragrafo 4, e il principio di correttezza dell'articolo 5, paragrafo 1, lettera a).
7. Categorizzazione fuorviante
Etichettare i cookie di marketing o tracciamento come cookie "funzionali" o "di performance" per collocarli in una categoria che gli utenti sono più propensi ad accettare: o peggio, classificarli come "strettamente necessari" in modo che aggirino del tutto il consenso: è una pratica ingannevole che viola il principio di trasparenza del GDPR (articolo 5, paragrafo 1, lettera a). Ad esempio, classificare il Pixel di Facebook come cookie "funzionale", o trattare Google Analytics come "strettamente necessario", travisa la finalità di queste tecnologie di tracciamento e priva gli utenti della possibilità di compiere una scelta informata.
Le principali azioni di enforcement contro i dark pattern
I regolatori europei sono passati dall'emissione di avvertimenti all'imposizione di sanzioni sostanziali. I seguenti casi illustrano la traiettoria normativa:
- Google (CNIL, gennaio 2022): 150 milioni di euro: rifiutare i cookie richiedeva più click; nessun pulsante di rifiuto equivalente al primo livello su google.fr e youtube.com.
- Facebook/Meta (CNIL, gennaio 2022): 60 milioni di euro: stesso problema di Google; il pulsante "Accetta" era mostrato in modo prominente mentre il rifiuto richiedeva di navigare tra le impostazioni su facebook.com.
- Microsoft (CNIL, dicembre 2022): 60 milioni di euro: il cookie banner di Bing non disponeva di un meccanismo di rifiuto al primo livello equivalente al pulsante di accettazione, e i cookie pubblicitari venivano depositati senza consenso valido.
- TikTok (CNIL, dicembre 2022): 5 milioni di euro: rifiutare i cookie era più complesso che accettarli; la piattaforma depositava inoltre i cookie prima di ottenere un consenso valido.
- Criteo (CNIL, giugno 2023): 40 milioni di euro: l'azienda ad-tech non ha verificato che i propri partner ottenessero un consenso valido, e le interfacce di consenso utilizzate da tali partner impiegavano dark pattern.
- Voodoo (CNIL, gennaio 2023): 3 milioni di euro: lo sviluppatore di giochi mobile installava tracker pubblicitari tramite le proprie app senza un consenso preventivo valido.
Oltre alla Francia, il Garante italiano, l'AEPD spagnola, la DSB austriaca e l'APD belga hanno tutte emesso linee guida o decisioni specificamente rivolte ai dark pattern nelle interfacce di consenso ai cookie. Solo nel 2024, l'AEPD ha imposto oltre 200 sanzioni relative alla conformità sui cookie. La tendenza è chiara: l'enforcement si sta intensificando in tutta l'UE.
Come riconoscere un cookie banner conforme
Un cookie banner conforme dovrebbe soddisfare tutti i seguenti criteri:
- Pari prominenza: i pulsanti Accetta e Rifiuta hanno le stesse dimensioni, lo stesso contrasto cromatico e lo stesso livello gerarchico
- Nessun consenso pre-selezionato: tutte le categorie di cookie non essenziali sono disattivate di default
- Linguaggio neutro: nessuna manipolazione emotiva, confirm shaming o descrizioni fuorvianti
- Sforzo equivalente: rifiutare richiede lo stesso numero di click di accettare (idealmente un click ciascuno al primo livello)
- Controllo granulare: gli utenti possono scegliere quali categorie accettare (analytics, marketing, funzionali) in modo indipendente
- Revoca semplice: gli utenti possono modificare o revocare il consenso in qualsiasi momento con la stessa facilità con cui lo hanno prestato (articolo 7, paragrafo 3, GDPR)
- Nessun blocco dei contenuti: il sito web è accessibile indipendentemente dalla decisione sul consenso
- Informazioni trasparenti: una spiegazione chiara di cosa fa ciascuna categoria di cookie e quali terze parti ricevono i dati
- Nessun cookie prima del consenso: gli script non essenziali sono bloccati finché l'utente non compie una scelta affermativa
I risultati della task force EDPB sui cookie banner
Nel gennaio 2023, l'EDPB ha pubblicato un report della propria task force sui cookie banner, che ha analizzato i reclami presentati dall'ONG noyb (None Of Your Business, guidata da Max Schrems) contro oltre 700 siti web in tutta Europa. La task force ha individuato diversi problemi chiave, diventati da allora il punto di riferimento per le valutazioni di conformità:
- L'assenza di un pulsante di rifiuto al primo livello non è conforme: un link "gestisci preferenze" non è un sostituto adeguato
- Colori e contrasti ingannevoli dei pulsanti, progettati per orientare gli utenti verso l'accettazione, violano il requisito del consenso liberamente prestato
- Il "legittimo interesse" non può essere utilizzato come base giuridica per i cookie pubblicitari: è richiesto il consenso ai sensi dell'articolo 5, paragrafo 3, della direttiva ePrivacy
- La revoca del consenso deve essere semplice quanto la sua concessione (articolo 7, paragrafo 3, GDPR): nascondere il centro preferenze in un link nel footer non è sufficiente
- Il consenso raccolto tramite banner non conformi non è valido, e tutti i dati trattati sulla base di tale consenso sono trattati illecitamente
Questo report è diventato uno standard di fatto a cui oggi fanno riferimento le DPA di tutta Europa nelle proprie azioni di enforcement e nelle linee guida di conformità.
Checklist pratica: verifica il tuo banner per individuare i dark pattern
Usa questa checklist per valutare se il tuo attuale cookie banner potrebbe contenere dark pattern:
- È presente un pulsante "Rifiuta tutto" o "Solo necessari" nella prima schermata del banner?
- Questo pulsante ha le stesse dimensioni, colore e peso visivo di "Accetta tutto"?
- Tutti i toggle dei cookie non essenziali sono disattivati di default nel centro preferenze?
- Il linguaggio è oggettivo, neutro e non manipolativo?
- Un utente può rifiutare tutti i cookie non essenziali con un solo click?
- Il banner smette di ricomparire dopo che l'utente ha compiuto una scelta?
- Gli utenti possono accedere a un centro preferenze per modificare la propria scelta in qualsiasi momento?
- Le categorie di cookie sono descritte in modo accurato e onesto?
- Il banner evita di bloccare l'accesso ai contenuti del sito web?
- I cookie non essenziali sono effettivamente bloccati prima della concessione del consenso (verifica con gli strumenti per sviluppatori del browser)?
Se rispondi "no" a una qualsiasi di queste domande, il tuo banner probabilmente contiene un dark pattern e dovrebbe essere rivisto prima di attirare l'attenzione dei regolatori.
Perché evitare i dark pattern conviene anche dal punto di vista del business
Oltre ai rischi legali, i dark pattern comportano costi significativi per il business:
- Fiducia compromessa: gli utenti che si sentono manipolati sono meno propensi a tornare, convertire o consigliare il tuo brand. Uno studio del Baymard Institute ha rilevato che la percezione di disonestà nelle interfacce di consenso riduce la fiducia complessiva nel sito fino al 40%.
- Pubblicità negativa: organizzazioni come noyb denunciano attivamente le aziende che utilizzano dark pattern, e i loro reclami hanno generato ampia copertura mediatica in tutta Europa. Un solo post virale sui social riguardo al tuo banner ingannevole può causare un danno reputazionale duraturo.
- Reclami alle autorità: il GDPR garantisce a ogni persona il diritto di presentare reclamo a un'autorità di controllo (articolo 77). Basta un solo reclamo per avviare un'indagine. Solo noyb ha presentato migliaia di reclami in tutta l'UE.
- Dati non validi: il consenso raccolto tramite dark pattern è legalmente nullo. Se i tuoi dati di marketing e analytics si basano su un consenso non valido, potrebbero essere contestati o resi inutilizzabili in un controllo normativo. Ricostruire anni di dati di riferimento non è realisticamente possibile.
Al contrario, le interfacce di consenso trasparenti e user-friendly raggiungono spesso tassi di consenso sorprendentemente alti: tipicamente tra il 60 e l'80%: perché gli utenti apprezzano onestà e chiarezza. I dati che raccogli sono di qualità superiore, legalmente difendibili e più affidabili per le decisioni di business. Il design etico non è un compromesso: è un vantaggio.
Come Consentio ti aiuta a evitare i dark pattern
Il cookie banner di Consentio è progettato fin dall'inizio per essere pienamente conforme al GDPR, alla direttiva ePrivacy e alle linee guida EDPB. Il banner offre pulsanti di accettazione e rifiuto ugualmente prominenti al primo livello, nessuna casella pre-selezionata, un linguaggio neutro e un controllo granulare delle categorie. Gli script non essenziali sono bloccati finché l'utente non compie una scelta esplicita. Ogni consenso viene registrato con un timestamp e la configurazione esatta del banner, garantendoti una tracciabilità completa che soddisfa i requisiti normativi.
Un approccio trasparente ed etico al consenso non è solo un obbligo di legge: è un vantaggio competitivo. Quando i visitatori si fidano del tuo sito web, sono più propensi a interagire, convertire e tornare. Con Consentio, la conformità è integrata fin dall'inizio, così puoi concentrarti sulla crescita della tua attività con sicurezza.
Vuoi risolvere la conformità sui cookie una volta per tutte?
Prova Consentio gratuitamente. Conformità al GDPR in 5 minuti, senza scrivere codice.
Inizia gratis