Il GDPR è forse il regolamento che domina i titoli dei giornali, ma non è l'unico atto legislativo dell'UE che influisce sul modo in cui i siti web gestiscono cookie e dati degli utenti. Il Regolamento ePrivacy, a volte chiamato "legge sui cookie", è in fase di elaborazione nel processo legislativo europeo dal 2017 e, una volta adottato, introdurrà norme specifiche per le comunicazioni elettroniche, i cookie, le tecnologie di tracciamento e il marketing diretto che vanno oltre quanto previsto dal GDPR. Per qualsiasi azienda che gestisca un sito web nell'UE, comprendere ePrivacy non è opzionale: è una preparazione essenziale a quello che molti esperti considerano il prossimo grande cambiamento nel diritto europeo della privacy digitale. In questo articolo spieghiamo la storia di ePrivacy, in cosa si differenzia dal GDPR, cosa comportano le proposte attuali per il consenso ai cookie e quali passi pratici dovresti intraprendere già ora per essere pronto quando il regolamento entrerà finalmente in vigore.

La storia di ePrivacy: dalla direttiva al regolamento

La storia della normativa ePrivacy in Europa inizia molto prima del GDPR. Nel 2002 l'Unione Europea ha adottato la Direttiva ePrivacy (Direttiva 2002/58/CE), nota anche come "Direttiva sulla privacy e le comunicazioni elettroniche". Questa direttiva ha stabilito norme per il trattamento dei dati personali nel settore delle comunicazioni elettroniche, riguardanti aspetti come la riservatezza delle comunicazioni, i dati relativi al traffico e all'ubicazione, l'identificazione della linea chiamante e il marketing non richiesto (spam).

Nel 2009 la direttiva è stata modificata dalla cosiddetta "Direttiva Cookie" (Direttiva 2009/136/CE), che ha introdotto l'obbligo per i siti web di ottenere il consenso informato prima di memorizzare o accedere a informazioni sul dispositivo dell'utente: la base giuridica dei banner cookie che vediamo oggi. Tuttavia, trattandosi di una direttiva (e non di un regolamento), ogni stato membro dell'UE l'ha recepita in modo diverso. Alcuni paesi hanno adottato rigidi requisiti di opt-in, altri hanno permesso il consenso implicito, e l'applicazione della normativa è variata enormemente da un paese all'altro.

Questo mosaico di recepimenti nazionali ha creato confusione per le aziende che operano oltre confine e una protezione incoerente per i consumatori. Per affrontare il problema, nel gennaio 2017 la Commissione Europea ha proposto di sostituire la direttiva con un regolamento: il Regolamento ePrivacy, direttamente applicabile in tutti gli stati membri senza bisogno di recepimento nazionale. Il piano originale prevedeva l'entrata in vigore del Regolamento ePrivacy il 25 maggio 2018, insieme al GDPR, per creare un quadro normativo sulla privacy completo e coerente.

Non è andata così. La proposta è diventata uno dei testi legislativi più controversi nella storia dell'UE, con una feroce attività di lobbying da parte dell'industria pubblicitaria, delle società di telecomunicazioni e degli editori da un lato, e dei sostenitori della privacy e delle associazioni dei consumatori dall'altro. Agli inizi del 2026 il regolamento è ancora in fase di negoziazione, sebbene siano stati compiuti progressi significativi nelle recenti sessioni del Consiglio.

Direttiva vs. regolamento: perché la differenza conta

La differenza tra una direttiva UE e un regolamento UE non è solo burocratica: ha implicazioni pratiche profonde:

  • Una direttiva stabilisce obiettivi che gli stati membri devono raggiungere, ma lascia a ciascun paese la decisione su come recepirli nella legislazione nazionale. Il risultato sono 27 diversi recepimenti nazionali, ciascuno con le proprie sfumature, meccanismi di applicazione e sanzioni.
  • Un regolamento è direttamente applicabile in tutti gli stati membri dalla data della sua entrata in vigore. Non è previsto alcun passaggio di recepimento nazionale. Le regole sono le stesse in Francia, Germania, Repubblica Ceca e in ogni altro paese dell'UE.

Attualmente, la Direttiva ePrivacy fa sì che le regole su cookie e comunicazioni elettroniche differiscano da paese a paese. In Francia, la CNIL ha pubblicato linee guida dettagliate e applica attivamente i requisiti sul consenso ai cookie. In Germania, l'applicazione è stata più frammentata a causa della struttura federale delle autorità di protezione dati. Nella Repubblica Ceca, l'UOOU ha adottato un approccio un po' meno aggressivo. Una volta che il Regolamento ePrivacy sostituirà la direttiva, tutte queste differenze nazionali verranno eliminate, creando un unico insieme armonizzato di regole in tutta l'UE.

In cosa ePrivacy si differenzia dal GDPR

GDPR ed ePrivacy sono strumenti complementari, non alternativi. Coprono ambiti diversi (ma parzialmente sovrapposti):

  • Il GDPR è un regolamento generale che si applica a qualsiasi trattamento di dati personali, indipendentemente dal mezzo. Copre i dati raccolti tramite siti web, app, moduli cartacei, videosorveglianza e qualsiasi altro mezzo.
  • ePrivacy è un regolamento settoriale (lex specialis) che si applica specificamente alle comunicazioni elettroniche. Copre la riservatezza del contenuto e dei metadati delle comunicazioni, l'uso di cookie e tecnologie di tracciamento simili, il marketing diretto via email e messaggistica, e il trattamento dei dati di traffico e di ubicazione da parte dei fornitori di telecomunicazioni.

Nella gerarchia del diritto dell'UE, ePrivacy prevale sul GDPR per le materie che disciplina specificamente. Questo significa che, per quanto riguarda i cookie, sarà il Regolamento ePrivacy, non il GDPR, il quadro giuridico principale. Il GDPR continuerà ad applicarsi al successivo trattamento di qualsiasi dato personale raccolto tramite cookie, ma le regole su quando e come debba essere ottenuto il consenso per l'installazione dei cookie saranno disciplinate da ePrivacy.

Questa distinzione è particolarmente importante perché significa che ePrivacy può stabilire regole diverse (potenzialmente più severe o più permissive) per i cookie rispetto a quanto il GDPR prevede per il trattamento dei dati personali in generale. Ad esempio, ePrivacy potrebbe esentare determinate categorie di cookie dall'obbligo di consenso: cosa che il quadro generale del GDPR non consente facilmente.

Cosa cambierà il Regolamento ePrivacy per i cookie

Sebbene il testo finale sia ancora in fase di negoziazione, le varie proposte e posizioni del Consiglio offrono un quadro chiaro dei principali cambiamenti da aspettarsi:

1. Impostazioni di consenso a livello di browser

Una delle proposte più significative è l'introduzione della gestione del consenso a livello di browser. Invece di incontrare un banner cookie su ogni sito web visitato, gli utenti potrebbero impostare le proprie preferenze sui cookie una sola volta nelle impostazioni del browser. I siti web leggerebbero poi queste preferenze e agirebbero di conseguenza. Questo concetto, a volte chiamato "Do Not Track 2.0" o "Advanced Data Protection Control", ridurrebbe drasticamente la stanchezza da banner cookie, dando al contempo agli utenti un controllo reale e persistente sulle proprie preferenze in materia di privacy.

Tuttavia, il diavolo si nasconde nei dettagli. Restano questioni irrisolte su quali browser implementerebbero tali impostazioni, quanto granulari potrebbero essere le preferenze (tutto o niente rispetto a scelte per singola finalità), e cosa accadrebbe con i browser che non implementano questa funzionalità. Alcune proposte suggeriscono che le impostazioni del browser costituirebbero un'espressione valida del consenso, mentre altre sostengono che dovrebbero coesistere con i banner a livello di sito come soluzione di riserva.

2. Cookie wall e modelli "paga o acconsenti"

Le attuali proposte di ePrivacy affrontano la controversa pratica dei "cookie wall", in cui un sito web blocca l'accesso ai contenuti a meno che l'utente non accetti tutti i cookie. Ai sensi del GDPR, la legittimità dei cookie wall è stata dibattuta, con alcune autorità di controllo che li considerano una violazione del requisito che il consenso sia "liberamente prestato". Il Regolamento ePrivacy potrebbe chiarire la situazione consentendo una forma di accesso condizionato in circostanze specifiche.

Il modello "paga o acconsenti", in cui agli utenti viene offerta la scelta tra accettare i cookie pubblicitari o pagare un abbonamento, è stato parzialmente avallato da alcune autorità di controllo (l'austriaca DSB e la francese CNIL, ad esempio, hanno pubblicato linee guida che suggeriscono possa essere accettabile a determinate condizioni). Ci si aspetta che il Regolamento ePrivacy fornisca regole più chiare su quando tali modelli siano ammissibili, probabilmente richiedendo che l'alternativa al consenso sia ragionevole, non eccessiva e chiaramente comunicata.

3. Esenzioni per l'analytics proprietaria (first-party)

Forse il cambiamento più gradito per i gestori di siti web è l'esenzione proposta per determinate categorie di cookie dall'obbligo di consenso. Secondo le proposte attuali, i seguenti tipi di cookie non richiederebbero il consenso:

  • Cookie strettamente necessari per l'erogazione di un servizio richiesto dall'utente (già previsto oggi dal GDPR)
  • Cookie di analytics proprietaria (first-party) utilizzati unicamente per misurare l'audience di un sito web, a condizione che i dati non vengano condivisi con terze parti e non siano usati per la profilazione
  • Cookie utilizzati per ricordare le preferenze dell'utente (lingua, impostazioni di accessibilità, ecc.) per la durata di una sessione
  • Cookie utilizzati per rilevare e prevenire frodi o minacce alla sicurezza

L'esenzione per l'analytics proprietaria è particolarmente significativa. Se adottata, significherebbe che strumenti come Google Analytics (se configurato come strumento di analytics proprietaria senza tracciamento cross-site) o alternative orientate alla privacy come Plausible e Matomo potrebbero potenzialmente funzionare senza richiedere il consenso. Tuttavia, le condizioni esatte di questa esenzione sono ancora oggetto di dibattito, ed è probabile che i dati di analytics utilizzati per qualsiasi forma di profilazione dell'utente o condivisi con terze parti richiederebbero comunque il consenso.

4. Regole per le tecnologie di tracciamento oltre i cookie

Ci si aspetta che il Regolamento ePrivacy estenda il proprio ambito di applicazione oltre i cookie tradizionali per coprire tutte le forme di tecnologia di tracciamento, tra cui:

  • Browser fingerprinting
  • Pixel di tracciamento e web beacon
  • Local storage (localStorage, sessionStorage, IndexedDB)
  • Device fingerprinting nelle app mobili
  • Tracciamento cross-device tramite ultrasuoni

Si tratta di un'espansione significativa rispetto all'attuale direttiva, che riguarda principalmente i cookie. Ai sensi del nuovo regolamento, qualsiasi tecnologia che memorizzi o acceda a informazioni sul dispositivo di un utente sarebbe soggetta agli stessi obblighi di consenso, chiudendo una scappatoia che alcune aziende hanno sfruttato passando dai cookie al tracciamento basato sul fingerprinting.

5. Applicazione diretta e sanzioni

Come il GDPR, il Regolamento ePrivacy istituirà un meccanismo di applicazione diretta con sanzioni finanziarie significative. La struttura sanzionatoria proposta rispecchia il sistema a due livelli del GDPR:

  • Livello inferiore: fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per le violazioni meno gravi
  • Livello superiore: fino a 20 milioni di euro o al 4% del fatturato annuo mondiale per le violazioni più gravi, incluso il mancato ottenimento di un consenso valido per cookie e tecnologie di tracciamento

Si tratta di un cambiamento importante rispetto alla situazione attuale, in cui le sanzioni per le violazioni sui cookie variano enormemente tra gli stati membri. In alcuni paesi, la sanzione massima per una violazione sui cookie ai sensi del recepimento nazionale della Direttiva ePrivacy è relativamente modesta. Il regolamento armonizzerà le sanzioni a livelli pari a quelli del GDPR, conferendo alle autorità di controllo un potere sanzionatorio molto maggiore.

Il Regolamento ePrivacy è in fase di elaborazione legislativa dal gennaio 2017. Nonostante anni di negoziati, si prevede che il testo finale venga adottato entro i prossimi 12-18 mesi, con un periodo di transizione di 24 mesi dopo l'adozione.

La tempistica attuale: quando arriverà ePrivacy?

Prevedere la tempistica esatta del Regolamento ePrivacy si è rivelato notoriamente difficile. Il regolamento avrebbe dovuto originariamente entrare in vigore il 25 maggio 2018, insieme al GDPR. Quella scadenza è stata mancata di anni. Il Consiglio Europeo ha adottato la propria posizione negoziale nel febbraio 2021, e da allora sono in corso i negoziati a tre (trilogo) tra Consiglio, Parlamento e Commissione.

Agli inizi del 2026, le stime più realistiche suggeriscono che il testo finale potrebbe essere concordato entro la metà-fine del 2026, con l'entrata in vigore del regolamento dopo un periodo di transizione di 24 mesi, il che significa che le aziende potrebbero dover essere conformi entro il 2028 o il 2029. Tuttavia, queste tempistiche sono soggette a cambiamenti a seconda delle dinamiche politiche, in particolare considerando la composizione dell'attuale Parlamento Europeo eletto nel giugno 2024.

Indipendentemente da quando il regolamento verrà formalmente adottato, molti dei suoi principi chiave vengono già applicati nella pratica attraverso le linee guida delle autorità di controllo, i pareri dell'EDPB e le sentenze dei tribunali. Le azioni di enforcement della CNIL sui cookie, le linee guida dell'EDPB sul consenso e la sentenza Planet49 della Corte di Giustizia hanno tutte stabilito standard che si allineano strettamente al Regolamento ePrivacy atteso. In altre parole, se sei già pienamente conforme alle attuali best practice, la transizione verso il Regolamento ePrivacy dovrebbe essere relativamente semplice.

Impatto sui diversi settori

Il Regolamento ePrivacy influenzerà i vari settori in modi diversi:

  • Editori e media: la potenziale esenzione per l'analytics proprietaria è una buona notizia, ma regole più severe su cookie pubblicitari e tracciamento potrebbero ridurre le entrate derivanti dalla pubblicità programmatica. Il modello "paga o acconsenti" potrebbe diventare più importante come strategia alternativa di monetizzazione.
  • E-commerce: le email di recupero carrello abbandonato e il retargeting richiederanno meccanismi di consenso più chiari. Le regole sul marketing diretto via email saranno armonizzate in tutta l'UE, sostituendo l'attuale mosaico di norme nazionali.
  • Telecomunicazioni: i fornitori di telecomunicazioni dovranno affrontare nuove regole sul trattamento dei metadati di traffico e di ubicazione. Ci si aspetta che il regolamento consenta alcuni trattamenti di metadati per finalità di gestione della rete e sicurezza, ma l'uso a fini di marketing richiederà il consenso.
  • Ad tech: il settore delle tecnologie pubblicitarie sarà il più significativamente colpito. Requisiti di consenso più severi, l'estensione al fingerprinting e ad altri metodi di tracciamento, e la potenziale introduzione di impostazioni di consenso a livello di browser potrebbero ridefinire radicalmente il funzionamento della pubblicità programmatica in Europa.

Come prepararsi già ora

Anche se il Regolamento ePrivacy non è ancora stato adottato, ci sono passi concreti che puoi intraprendere oggi per prepararti:

  • Assicurati la piena conformità al GDPR per i cookie. Il Regolamento ePrivacy si baserà sui principi del GDPR, non li sostituirà. Se il tuo meccanismo di consenso ai cookie è già pienamente conforme al GDPR, sei ben posizionato per ePrivacy.
  • Implementa una piattaforma di gestione del consenso flessibile. Scegli una CMP che possa essere aggiornata rapidamente quando il regolamento verrà adottato. Evita banner cookie codificati in modo rigido, che richiederebbero lavoro di sviluppo per essere modificati.
  • Verifica tutte le tecnologie di tracciamento. Mappa non solo i cookie, ma anche l'uso di localStorage, i pixel di tracciamento, gli script di fingerprinting e qualsiasi altra tecnologia che acceda a informazioni sul dispositivo dell'utente. Il Regolamento ePrivacy le coprirà tutte.
  • Rivedi le tue pratiche di marketing diretto. Assicurati di avere un consenso chiaro per l'email marketing e che i tuoi meccanismi di disiscrizione funzionino in modo affidabile. Il regolamento armonizzerà le regole sul marketing diretto in tutta l'UE.
  • Valuta un'analytics orientata alla privacy. Se l'esenzione per l'analytics proprietaria verrà adottata, l'uso di uno strumento come Plausible o Matomo (in modalità first-party) potrebbe permetterti di raccogliere dati di analytics senza consenso. Configurarlo già ora ti dà un vantaggio.
  • Monitora gli sviluppi legislativi. Segui l'EDPB, la tua autorità di controllo nazionale e blog affidabili sul diritto della privacy per aggiornamenti sui progressi del regolamento.

Con Consentio sarai sempre in regola con la normativa vigente, e pronto per ciò che verrà dopo. La nostra piattaforma è progettata per adattarsi rapidamente ai cambiamenti normativi, e monitoriamo attivamente i progressi del Regolamento ePrivacy per garantire che i nostri clienti siano preparati. Quando il regolamento verrà adottato, aggiorneremo automaticamente i nostri meccanismi di consenso, così non dovrai preoccuparti di perdere una scadenza o di interpretare male i nuovi requisiti.