Il Digital Markets Act (DMA) è entrato pienamente in vigore nel marzo 2024 e ha cambiato le regole del gioco per le maggiori piattaforme tecnologiche in Europa. Se il tuo sito si affida a Google Analytics, Meta Pixel o altri strumenti dei gatekeeper designati, il DMA ti riguarda direttamente: e riguarda il modo in cui queste piattaforme gestiscono il consenso ai cookie.

Cos'è il Digital Markets Act?

Il Digital Markets Act è un regolamento UE (Regolamento (UE) 2022/1925) pensato per garantire mercati digitali equi e contendibili. A differenza del GDPR, che si applica a tutte le organizzazioni che trattano dati personali, il DMA riguarda solo le piattaforme digitali più grandi: i cosiddetti gatekeeper.

I gatekeeper sono aziende che offrono servizi di piattaforma di base (motori di ricerca, social network, sistemi operativi, app store, messaggistica, browser, assistenti virtuali, servizi pubblicitari) e superano determinate soglie di impatto sul mercato. La Commissione Europea ha designato sei gatekeeper nel settembre 2023:

  • Alphabet (Google Search, Google Maps, Google Play, Chrome, YouTube, pubblicità Google)
  • Amazon (Amazon Marketplace, Amazon Ads)
  • Apple (iOS, App Store, Safari)
  • ByteDance (TikTok)
  • Meta (Facebook, Instagram, WhatsApp, Facebook Marketplace, pubblicità Meta)
  • Microsoft (Windows, LinkedIn, Bing, Edge)

Queste aziende avevano tempo fino al 7 marzo 2024 per adeguarsi agli obblighi del DMA: la non conformità può comportare multe fino al 10% del fatturato globale annuo, o al 20% in caso di violazioni ripetute.

In cosa il DMA differisce dal GDPR

Il GDPR è un regolamento orizzontale: si applica a qualsiasi organizzazione che tratti dati personali di residenti UE, a prescindere dalle dimensioni. Il DMA è un regolamento verticale e asimmetrico che impone obblighi aggiuntivi solo ai gatekeeper più grandi. Pensa al GDPR come alle fondamenta che tutti devono rispettare, e al DMA come a un piano in più che solo i grandi attori sono tenuti a costruire.

Le differenze pratiche per il consenso ai cookie:

  • Il GDPR richiede a qualsiasi sito web di ottenere un consenso libero, informato e specifico prima di impostare cookie non essenziali.
  • Il DMA vieta inoltre ai gatekeeper di imporre agli utenti il consenso alla combinazione dei dati tra i loro servizi di piattaforma di base come condizione di accesso a tali servizi. Richiede anche ai gatekeeper di offrire alternative equivalenti quando il consenso non viene dato.

Per la maggior parte delle piccole e medie imprese, il GDPR resta il principale quadro normativo di riferimento. Il DMA ti riguarda soprattutto perché plasma il modo in cui gli strumenti dei gatekeeper da cui dipendi: Google Ads, Meta Pixel e altri: gestiscono i dati di consenso.

Gli obblighi chiave del DMA che riguardano il consenso ai cookie

L'articolo 5(2) del DMA è la disposizione più rilevante per il consenso ai cookie. Vieta ai gatekeeper di:

  • Trattare dati personali a fini di pubblicità online senza un consenso valido (il DMA fa qui esplicito riferimento agli standard del GDPR)
  • Combinare i dati personali provenienti dai servizi di piattaforma di base con dati di altri servizi: inclusi siti web di terze parti: senza un consenso separato ed esplicito
  • Utilizzare in modo incrociato i dati personali per il targeting online senza un consenso che gli utenti possano revocare con la stessa facilità con cui è stato dato

Fondamentale: il DMA richiede che il consenso sia realmente libero. I gatekeeper non possono subordinare l'accesso ai loro servizi di base all'accettazione della combinazione dei dati: è proprio questo che ha reso legalmente contestato il modello originale di Meta "paga o acconsenti".

La polemica "paga o acconsenti"

Nel novembre 2023, Meta ha introdotto un modello in abbonamento in tutta l'UE: gli utenti potevano pagare una tariffa mensile (9,99 €/mese sul web) per usare Facebook e Instagram senza essere tracciati a fini pubblicitari, oppure usare i servizi gratuitamente in cambio del consenso al trattamento dei dati personali per la pubblicità.

Questo modello: noto come "paga o acconsenti": è stato immediatamente controverso. Il Comitato Europeo per la Protezione dei Dati (EDPB) ha pubblicato un parere nell'aprile 2024 concludendo che le grandi piattaforme non possono, di norma, offrire una scelta binaria tra pagare per la privacy e acconsentire al trattamento dei dati per la pubblicità. Il consenso ottenuto tramite tali modelli non è "liberamente prestato" perché non esiste una vera alternativa gratuita per gli utenti che non possono permettersi di pagare o scelgono di non farlo.

La Commissione Europea ha anche avviato un'indagine ai sensi del DMA sul modello di Meta, che ha portato Meta ad annunciare modifiche al proprio approccio alla fine del 2024: incluso un'opzione di pubblicità meno mirata che non richiede agli utenti di pagare o acconsentire a un trattamento esteso dei dati.

La lezione per le imprese: anche se non sei tu stesso un gatekeeper, gli strumenti dei gatekeeper che integri (pixel, SDK, tag pubblicitari) devono ricevere un consenso GDPR valido prima di trattare i dati degli utenti. L'applicazione del DMA sta innalzando gli standard su ciò che conta come "valido".

Impatto pratico per i siti che usano strumenti Google e Meta

Se il tuo sito usa Google Analytics 4, il tracciamento delle conversioni di Google Ads o Meta Pixel, l'applicazione del DMA ti riguarda direttamente: non perché tu sia un gatekeeper, ma perché i gatekeeper stessi stanno cambiando il funzionamento dei loro strumenti in risposta alla pressione del DMA.

Google Consent Mode v2

Google ha risposto alla crescente pressione normativa (sia GDPR che DMA) rendendo Google Consent Mode v2 obbligatorio per tutti i siti che usano i prodotti pubblicitari e di misurazione di Google a partire da marzo 2024. Consent Mode consente ai tag di Google di funzionare in modalità limitata quando il consenso non viene dato, modellando i dati di conversione anziché tracciare i singoli utenti. I siti senza Consent Mode v2 rischiano di perdere i pubblici di remarketing e la modellazione delle conversioni in Google Ads.

Meta Pixel e la Conversions API

Anche Meta ha aggiornato le proprie indicazioni, raccomandando l'uso della Conversions API (CAPI) per la condivisione degli eventi lato server, accanto: o al posto: del Pixel basato su browser. Tuttavia, il tracciamento server-side non ti esenta dai requisiti di consenso: i dati personali inviati tramite CAPI richiedono comunque lo stesso consenso valido del Pixel da browser.

Il consenso deve venire prima di tutto

Sia nell'ambito del GDPR sia dei requisiti di piattaforma plasmati dal DMA, la sequenza non è negoziabile: nessun tracciamento prima del consenso. Questo significa:

  1. Il tuo banner dei cookie deve bloccare tutti i tag di tracciamento non essenziali finché l'utente non li accetta attivamente.
  2. Devi rispettare i rifiuti: se un utente rifiuta, i tag di analytics e pubblicitari non devono attivarsi.
  3. Devi fornire un meccanismo semplice affinché gli utenti possano revocare o modificare il proprio consenso in qualsiasi momento.

Cronologia e applicazione

Le date chiave della cronologia del DMA:

  • Novembre 2022: il DMA entra in vigore
  • Maggio 2023: il DMA diventa applicabile
  • Settembre 2023: sei gatekeeper designati ufficialmente dalla Commissione Europea
  • 7 marzo 2024: scadenza per la conformità dei gatekeeper; gli obblighi del DMA entrano pienamente in vigore
  • Da marzo 2024: la Commissione Europea avvia indagini formali su potenziali violazioni del DMA (regole del motore del browser di Apple, modello pubblicitario di Meta, obblighi di interoperabilità)
  • 2025–2026: attese le prime decisioni di applicazione e possibili multe; ulteriori piattaforme potrebbero essere designate come gatekeeper

Il DMA è applicato esclusivamente dalla Commissione Europea: a differenza del GDPR, dove ogni Stato membro UE ha una propria autorità di controllo. Questo modello di applicazione centralizzato rende le decisioni relativamente uniformi in tutta l'UE, ma può anche renderle più lente rispetto alle azioni di applicazione nazionali del GDPR.

Cosa dovrebbe fare la tua azienda

Anche se il DMA non si applica direttamente a te, ecco cosa dovresti fare per restare allineato con la direzione della regolamentazione digitale dell'UE:

  1. Fai un audit dei tuoi strumenti di terze parti. Stila un elenco completo di tutti i tag di tracciamento, analytics e pubblicitari sul tuo sito. Per ciascuno, verifica se il fornitore richiede il consenso e se lo stai correttamente bloccando prima che venga dato.
  2. Implementa Consent Mode v2. Se usi prodotti pubblicitari o di misurazione di Google, implementa subito Google Consent Mode v2 se non l'hai ancora fatto. Ormai è un requisito di Google, non solo normativo.
  3. Rivedi il tuo banner dei cookie. Assicurati che blocchi tutti i cookie non essenziali prima del consenso, presenti le scelte in modo chiaro senza dark pattern, e offra un modo altrettanto semplice per rifiutare o revocare il consenso.
  4. Conserva le prove del consenso. Il GDPR richiede di documentare che il consenso è stato ottenuto. Assicurati che la tua Consent Management Platform registri gli eventi di consenso con timestamp, la versione della policy accettata e le scelte dell'utente.
  5. Segui gli sviluppi normativi. L'applicazione del DMA è ancora nelle fasi iniziali. Tieni d'occhio le decisioni della Commissione Europea sulla conformità dei gatekeeper: influenzeranno gli strumenti e gli SDK che integri sul tuo sito.

Il quadro d'insieme: il consenso è la base

Il DMA riguarda, in fondo, le asimmetrie di potere nei mercati digitali. Ma il suo effetto pratico: in combinazione con il GDPR e il futuro Regolamento ePrivacy: è quello di alzare l'asticella di ciò che conta come consenso significativo su tutto il web. L'era dei pulsanti "accetta tutto" cliccati senza pensarci sta finendo. I regolatori, le piattaforme e sempre più gli utenti si aspettano che il consenso sia genuino, granulare e revocabile.

Per le imprese, questo significa che una configurazione solida e conforme del consenso ai cookie non è solo un adempimento legale: è infrastruttura. La qualità dei tuoi dati analytics, l'efficacia del tuo targeting pubblicitario e la tua posizione presso piattaforme come Google e Meta dipendono tutte dal fare le cose per bene sul consenso.

Consentio ti aiuta a costruire una configurazione del consenso ai cookie che funziona: per il GDPR, per Consent Mode v2, e per il panorama DMA in evoluzione. Il nostro editor visuale del banner ti permette di creare un banner conforme senza scrivere una riga di codice, mentre le analytics del consenso ti mostrano esattamente come stanno rispondendo i visitatori. Inizia gratis e rendi il tuo sito conforme in pochi minuti.