La maggior parte delle guide sulla conformità GDPR sembra scritta da un avvocato che fattura a paragrafo. Questa è diversa. Abbiamo passato gli ultimi due anni a osservare siti web reali fallire audit, essere segnalati dalle autorità di protezione dati e perdere il tracciamento pubblicitario per via di configurazioni sbagliate del consenso. Quella che segue è la checklist che usiamo internamente quando integriamo un nuovo sito su Consentio. Sette passi, in ordine, senza fronzoli.

Prima di iniziare: perché l'ordine conta

Le persone tendono a saltare dritte all'installazione di un banner dei cookie sul sito e a considerarla una giornata finita. È il contrario di come dovrebbe funzionare. Un banner senza un audit dei cookie adeguato alle spalle è teatro. Stai dicendo ai visitatori "rispettiamo le tue scelte" senza avere idea di quali script si stiano effettivamente attivando. Per questo iniziamo dall'audit.

Passo 1: esegui un audit completo dei cookie

Non puoi scrivere una cookie policy accurata né configurare le categorie del banner se non sai quali cookie imposta il tuo sito. Ogni cookie, ogni tracker, ogni pixel. Sia di prima che di terza parte.

Cosa cercare:

  • Tutti i cookie impostati dal tuo stesso codice (token di sessione, preferenze di lingua, carrelli della spesa)
  • Cookie rilasciati da script di terze parti (Google Analytics, Meta Pixel, Hotjar, widget di chat, video incorporati)
  • Voci di local storage e session storage che funzionano come tracker
  • Cookie lato server impostati tramite header HTTP che i visitatori non vedono mai nella console del browser

Farlo manualmente significa aprire DevTools, navigare tra tutte le pagine, cancellare i cookie tra un caricamento e l'altro, e sperare di non aver perso nulla. Oppure puoi usare uno scanner automatico dei cookie che esplora il tuo sito e mappa tutto in pochi minuti. Abbiamo scritto una guida più approfondita su come fare un audit dei cookie accurato se vuoi il percorso completo.

In entrambi i casi, il risultato dovrebbe essere un foglio di calcolo (o un elenco strutturato nella tua piattaforma di consenso) con nome, dominio, finalità, categoria e scadenza di ogni cookie. Questo diventa la fonte di verità per tutto il resto.

Passo 2: classifica i cookie nelle categorie corrette

Il GDPR in realtà non menziona da nessuna parte le "categorie di cookie". Ma le linee guida del Comitato Europeo per la Protezione dei Dati (EDPB) e la direttiva ePrivacy hanno consolidato una classificazione standard che i regolatori si aspettano:

  • Strettamente necessari: cookie senza i quali il sito letteralmente non può funzionare. Token di sessione per il login, protezione CSRF, cookie del load balancer, stato del carrello. Non richiedono consenso.
  • Funzionali / Preferenze: impostazioni di lingua, selezione della regione, personalizzazione dell'interfaccia. Migliorano il funzionamento del sito, ma il sito può funzionare anche senza.
  • Analytics / Statistiche: Google Analytics, Matomo, registrazioni Hotjar, strumenti di A/B testing. Tracciano il comportamento ma non servono pubblicità.
  • Marketing / Pubblicità: Meta Pixel, remarketing di Google Ads, LinkedIn Insight Tag, qualsiasi cookie usato per costruire un profilo pubblicitario o mostrare annunci mirati.

L'errore più comune: mettere i cookie di analytics nella categoria "necessari". Google Analytics non è necessario per far funzionare il tuo sito. Nemmeno Hotjar lo è. I regolatori sono stati chiari su questo almeno dal 2019, eppure vediamo ancora siti che lo fanno. Se ti serve un ripasso su cosa rientra in cosa, la nostra guida al GDPR lo spiega nel dettaglio.

Passo 3: configura un banner di consenso ai cookie a norma

È qui che la maggior parte delle persone inizia, ed è qui che si commettono la maggior parte degli errori. Un banner dei cookie conforme al GDPR deve soddisfare diversi requisiti facili da sbagliare:

  • Il consenso deve essere opt-in. Niente caselle pre-selezionate, niente "continuando a navigare accetti" o simili sciocchezze. Il visitatore deve cliccare attivamente qualcosa per dare il consenso.
  • "Rifiuta tutto" deve essere facile da trovare quanto "Accetta tutto". CNIL (Francia), AEPD (Spagna) e l'autorità austriaca per la protezione dei dati hanno tutte multato aziende per aver nascosto l'opzione di rifiuto dietro più clic. Se accettare richiede un clic e rifiutare tre, quello è un dark pattern e i regolatori lo tratteranno come tale.
  • Nessuno script nelle categorie analytics o marketing dovrebbe attivarsi prima che il visitatore abbia dato il consenso. Sembra ovvio ma è la modalità di fallimento più comune in assoluto. I tag si caricano al caricamento della pagina, si attivano prima che il controllo del consenso venga eseguito, e rilasciano cookie. Quando il banner appare, il danno è già fatto.
  • I visitatori devono poter revocare il consenso con la stessa facilità con cui l'hanno dato. Un link "gestisci cookie" nel footer che riapre il pannello delle preferenze è l'approccio standard.
  • Se il tuo sito serve visitatori in più lingue, il banner deve apparire nella loro lingua. Un visitatore ceco che legge una pagina in ceco non dovrebbe ricevere una finestra di consenso in inglese. Vedi banner dei cookie multilingua per come funziona nella pratica.

Se stai costruendo un banner da zero, passerai settimane sui casi limite. La maggior parte dei team fa meglio a usare una piattaforma di gestione del consenso (CMP) che gestisce tutto questo pronto all'uso. Il nostro editor visuale del banner ti permette di configurare layout, colori e testi senza scrivere codice, e gestisce automaticamente la logica di blocco degli script.

Abbiamo un intero articolo sulle best practice per il banner dei cookie se vuoi approfondire design e testi che aumentano i tassi di consenso senza sconfinare in problemi legali.

Passo 4: crea e pubblica una cookie policy

Il tuo banner dei cookie dice ai visitatori quali categorie esistono e permette loro di scegliere. La tua cookie policy è il documento dettagliato che elenca ogni cookie per nome, spiega cosa fa, chi lo imposta e quanto dura. L'articolo 13 del GDPR richiede questo livello di trasparenza.

Una buona cookie policy include:

  • Una tabella o un elenco di ogni cookie con nome, fornitore, finalità, categoria, tipo (HTTP, local storage, sessione) e scadenza
  • Una spiegazione di cosa significa ciascuna categoria
  • Come i visitatori possono modificare o revocare il proprio consenso
  • I dati di contatto del titolare del trattamento e, se applicabile, del DPO
  • La data dell'ultimo aggiornamento della policy

La policy deve restare aggiornata. Ogni volta che aggiungi un nuovo strumento di analytics o un pixel di marketing, la policy va aggiornata. È noioso se la mantieni manualmente, ed è per questo che abbiamo creato un generatore di cookie policy che crea la pagina automaticamente dai risultati della scansione e la mantiene sincronizzata quando i cookie cambiano.

Passo 5: implementa Google Consent Mode v2

Se il tuo sito usa un qualsiasi servizio Google (Analytics, Ads, Tag Manager, o anche video YouTube incorporati), hai bisogno di Google Consent Mode v2. Da marzo 2024, Google richiede ai siti web nello Spazio Economico Europeo di inviare segnali di consenso tramite Consent Mode. Senza, i tuoi pubblici di remarketing di Google Ads smettono di funzionare e i tuoi dati Analytics sviluppano lacune.

Consent Mode funziona inviando due stati di consenso ai tag Google:

  • analytics_storage: controlla se Google Analytics può impostare cookie
  • ad_storage: controlla se Google Ads può impostare cookie per il remarketing
  • ad_user_data: controlla se i dati utente possono essere inviati a Google per la pubblicità
  • ad_personalization: controlla se possono essere mostrati annunci personalizzati

Quando un visitatore rifiuta i cookie, Consent Mode dice ai tag Google di funzionare in modalità "senza cookie". Google usa quindi la modellazione per colmare parte delle lacune nei dati. Perdi precisione ma mantieni un po' di segnale, il che è meglio che non avere nulla.

Configurarlo manualmente significa modificare il tuo contenitore GTM, aggiungere comandi consent-default e consent-update, e testare su più scenari. Oppure scegli una CMP che lo gestisce automaticamente. Consentio attiva i segnali corretti di Google Consent Mode v2 pronti all'uso, senza bisogno di configurazione GTM. Abbiamo scritto una guida completa all'implementazione se vuoi i dettagli tecnici.

Passo 6: registra e conserva la prova del consenso

L'articolo 7(1) del GDPR recita: "Qualora il trattamento sia basato sul consenso, il titolare del trattamento deve essere in grado di dimostrare che l'interessato ha prestato il proprio consenso". In pratica, questo significa che ti servono i registri.

Ogni evento di consenso dovrebbe registrare:

  • Un timestamp di quando il consenso è stato dato o revocato
  • Quale versione della cookie policy era attiva in quel momento
  • Quali categorie il visitatore ha accettato e rifiutato
  • Un ID di consenso univoco che possa essere consultato in seguito

Se un'autorità di controllo ti sottopone a audit, chiederà di vedere questi registri. "Avevamo un banner" non basta. Ti servono le prove. Le CMP più serie conservano i registri del consenso lato server con politiche di conservazione allineate ai requisiti del GDPR.

Passo 7: monitora, misura, itera

La conformità non è un progetto una tantum. Il tuo sito cambia, i team di marketing aggiungono nuovi script, gli strumenti di terze parti aggiornano i loro cookie e le normative evolvono. Ecco come si presenta la manutenzione continua:

  • Riesegui la scansione regolarmente. Esegui il tuo scanner dei cookie almeno una volta al mese, o dopo qualsiasi deployment che aggiunga script di terze parti. Nuovi cookie provenienti da SDK aggiornati o widget appena incorporati passeranno inosservati se non controlli.
  • Osserva il tuo tasso di consenso. Se meno del 40-50% dei visitatori accetta i cookie di analytics, qualcosa nel testo, nei tempi o nel design del tuo banner sta scoraggiando le persone. Le analytics del consenso ti danno i numeri per diagnosticare cosa sta succedendo: tassi di opt-in per categoria, per pagina, per dispositivo, per paese.
  • Mantieni aggiornata la cookie policy. Ogni scansione che trova nuovi cookie dovrebbe far scattare un aggiornamento della policy. Le policy obsolete sono una lacuna di conformità che i regolatori notano.
  • Segui i cambiamenti normativi. Il Regolamento ePrivacy, quando finalmente arriverà, stringerà ulteriormente le regole sui cookie. Anche l'applicazione da parte delle autorità di controllo diventa più aggressiva anno dopo anno. Tieni d'occhio le sentenze nel tuo mercato.

Errori comuni che vediamo ogni settimana

Dopo aver integrato centinaia di siti web, alcuni schemi si ripetono:

  1. Cookie wall senza opzione di rifiuto. "Accetta i cookie per continuare" viola il GDPR a meno che tu non offra una versione equivalente del sito senza cookie. Pochissimi siti possono giustificarlo.
  2. Il banner appare ma gli script si sono già attivati. Il fallimento tecnico più comune. I tag si caricano in modo sincrono prima che la CMP si inizializzi. Controlla la scheda di rete dopo un refresh completo con i cookie cancellati: se vedi richieste a GA o Meta prima che il banner appaia, hai un problema.
  3. Il consenso si trasferisce a un dominio diverso. Se gestisci più domini, il consenso sul dominio A non copre il dominio B. Ogni dominio ha bisogno del proprio flusso di consenso.
  4. "Legittimo interesse" per i cookie di marketing. Alcuni siti provano a trattare i dati pubblicitari in base al legittimo interesse invece del consenso. L'EDPB è stato chiaro sul fatto che il tracciamento a fini pubblicitari richiede quasi sempre un consenso esplicito. Non provarci.
  5. Nessun modo per revocare il consenso. Il banner è apparso una volta, il visitatore ha accettato, e ora non c'è alcun link o pulsante da nessuna parte sul sito per cambiare quella decisione. Questo viola l'articolo 7(3) del GDPR.

Note specifiche per piattaforma

La checklist sopra si applica ovunque, ma alcune piattaforme hanno particolarità che vale la pena conoscere:

  • WordPress: plugin come WooCommerce, Elementor e vari form builder aggiungono ciascuno i propri cookie. Un plugin cookie per WordPress che si integra a livello di tema può intercettarli automaticamente.
  • E-commerce (Shopify, WooCommerce, Shoptet): processori di pagamento, widget di recensioni e pixel di remarketing si accumulano rapidamente. La conformità cookie per l'e-commerce ha una propria serie di considerazioni sui cookie essenziali per la transazione rispetto a quelli di marketing.
  • Single-page application: le SPA che si caricano tramite routing lato client possono rompere i controlli del consenso se la CMP si esegue solo al caricamento iniziale della pagina. Assicurati che lo stato del consenso venga verificato ad ogni cambio di rotta, non solo al DOMContentLoaded.

La versione breve

Se non porti via nient'altro, ecco la checklist in sette righe:

  1. Fai l'audit di ogni cookie sul tuo sito
  2. Classificali nelle quattro categorie standard
  3. Configura un banner di consenso che blocchi gli script fino all'opt-in
  4. Pubblica una cookie policy dettagliata e aggiornata
  5. Implementa Google Consent Mode v2 se usi strumenti Google
  6. Registra gli eventi di consenso con timestamp e scelte di categoria
  7. Riesegui la scansione ogni mese, osserva il tuo tasso di consenso, aggiorna man mano che le cose cambiano

Tutto qui. Nessun mistero, solo lavoro da fare.

Se vuoi sbrigare questa lista velocemente, il piano gratuito di Consentio copre lo scanner, il banner, la registrazione del consenso e Consent Mode v2 pronti all'uso. Ci vogliono circa cinque minuti per configurarlo. Il generatore di banner dei cookie ti guida in tutto il processo.