La Direttiva ePrivacy

La direttiva europea che stabilisce l'obbligo del consenso prima che il tuo sito installi qualsiasi cookie. Ecco cosa prevede davvero — e cosa significa per il tuo sito.

Cos'è la Direttiva ePrivacy?

Spesso chiamata "la legge sui cookie" — un regolamento UE in vigore da oltre vent'anni.

La Direttiva ePrivacy è ufficialmente la Direttiva 2002/58/CE relativa al trattamento dei dati personali e alla tutela della vita privata nel settore delle comunicazioni elettroniche. Adottata nel 2002, integra le norme su email di marketing, telemarketing, dati di localizzazione — e, punto cruciale, sui cookie.

Una modifica fondamentale è arrivata nel 2009 (Direttiva 2009/136/CE), che ha reso più rigorose le regole sui cookie. Prima di questa modifica, era sufficiente informare gli utenti sui cookie. Dal 2009 in poi, è richiesto il consenso preventivo.

A differenza del GDPR — che è un regolamento direttamente applicabile in tutti gli Stati membri — ePrivacy è una direttiva. Questo significa che ogni Stato membro deve recepirla nella propria legge nazionale. Così in Repubblica Ceca trovi la Legge 127/2005, in Germania il TTDSG, in Francia le linee guida della CNIL.

DISPOSIZIONE CHIAVE

Articolo 5(3) — perché serve il consenso

Una sola frase ha stabilito che il banner cookie non è un lusso, ma un obbligo.

Gli Stati membri assicurano che l'archiviazione di informazioni oppure l'accesso a informazioni già archiviate nell'apparecchio terminale di un abbonato o di un utente sia consentito unicamente a condizione che l'abbonato o l'utente in questione abbia espresso preliminarmente il proprio consenso, avendo ricevuto informazioni chiare e complete.

Articolo 5(3), Direttiva 2002/58/CE (come modificata dalla 2009/136/CE)

La frase chiave è "archiviazione di informazioni oppure accesso a informazioni". Questo copre ogni cookie — indipendentemente dal fatto che contenga dati personali o meno. Copre anche pixel, local storage, fingerprinting e tecnologie simili.

L'unica eccezione riguarda i cookie "strettamente necessari" per fornire un servizio esplicitamente richiesto dall'utente. Questo significa cookie per il login, il carrello acquisti o la sicurezza. Tutto il resto — analitica, marketing, personalizzazione — richiede il consenso preventivo.

Cosa richiede davvero l'Articolo 5(3)

Quattro regole che ogni sito rivolto a utenti UE deve rispettare.

01

Consenso preventivo

Il consenso deve essere ottenuto PRIMA che i cookie vengano installati. Nessuna casella pre-selezionata, nessun cookie "per sicurezza" prima che l'utente clicchi "Accetta".

02

Informazione chiara

Gli utenti devono sapere quali cookie vengono installati, a cosa servono, chi vi ha accesso e per quanto tempo resteranno attivi. Un elenco nascosto nel footer non basta.

03

Rifiuto semplice

Rifiutare i cookie deve essere facile quanto accettarli. Niente impostazioni labirintiche, niente cookie wall che bloccano i contenuti.

04

Revoca

Gli utenti possono revocare il consenso in qualsiasi momento. Il sito deve offrire un modo facilmente accessibile per modificare le preferenze (tipicamente un link "Impostazioni cookie" nel footer).

ePrivacy contro GDPR

Due normative che si sovrappongono ma non si duplicano. Ecco la differenza.

ePrivacy

Normativa specifica per le comunicazioni elettroniche

ePrivacy si occupa specificamente di cookie, tracciamento comportamentale, email marketing e riservatezza delle comunicazioni. Copre TUTTI i cookie — anche quelli senza dati personali. Come "lex specialis", ePrivacy prevale sul GDPR in caso di conflitto tra le due norme.

GDPR

Normativa generale sui dati personali

Il GDPR disciplina il trattamento dei dati personali in generale — dai sistemi HR ai servizi cloud. Nel contesto dei cookie, definisce come deve essere fatto il "consenso" (libero, specifico, informato, inequivocabile) e come i dati devono essere gestiti in seguito.

In pratica: per i cookie, ePrivacy risponde alla domanda "se", il GDPR risponde alla domanda "come". Il nostro meccanismo di consenso soddisfa entrambi contemporaneamente.

Domande frequenti

La Direttiva ePrivacy si applica a siti fuori dall'UE?

Sì, se si rivolgono a utenti UE o ne trattano i dati. Come il GDPR, ePrivacy ha portata extraterritoriale. Un e-shop statunitense che vende a clienti europei deve avere un banner cookie.

Quando arriverà il Regolamento ePrivacy, e cosa cambierà?

Il proposto Regolamento ePrivacy (che sostituirebbe la direttiva) è in negoziazione dal 2017 ma non è ancora stato adottato. Dovrebbe rendere più rigorose le regole su cookie, tracciamento e piattaforme di messaggistica (WhatsApp, Skype). La data di adozione non è chiara — monitoriamo gli sviluppi e aggiorniamo Consentio di conseguenza.

Se sono conforme al GDPR, sono automaticamente coperto anche per ePrivacy?

No. GDPR ed ePrivacy si sovrappongono ma non si duplicano. Per i cookie, entrambe si applicano simultaneamente — ePrivacy dice "serve il consenso per tutti i cookie tranne quelli strettamente necessari", e il GDPR dice "ecco come deve essere fatto quel consenso". Devi rispettare entrambe.

Cosa succede se non rispetto ePrivacy?

L'applicazione è affidata alle autorità nazionali per la protezione dei dati (in Repubblica Ceca, l'ÚOOÚ; in Italia, il Garante). Le sanzioni dipendono dalla legge nazionale ma spesso si allineano al tetto del GDPR — fino a 20 milioni di euro o al 4% del fatturato globale annuo. Nella pratica, le autorità UE hanno già comminato centinaia di milioni di euro in multe legate ai cookie.

Risolvi i cookie oggi.
Dormi sereno domani.

Provalo gratis
  • Nessuna carta richiesta
  • 5 minuti per l'implementazione
  • Made in EU