L'opt-out è un modello in cui il consenso si presume già dato e l'utente deve compiere un'azione attiva se non desidera essere tracciato. Per i cookie nell'UE questo modello è illegale: il GDPR richiede l'opt-in.
Cos'è l'opt-out?
Nel modello opt-out lo stato predefinito è "acconsento". I cookie vengono memorizzati automaticamente e l'utente deve compiere un'azione attiva (cercare le impostazioni, disattivare) se desidera rifiutare il tracciamento.
Perché l'opt-out è illegale per i cookie nell'UE?
- Direttiva ePrivacy – Richiede il consenso preventivo prima di memorizzare i cookie
- GDPR – Il consenso deve essere attivo, non presunto
- Sentenza della CGUE – La causa Planet49 ha confermato l'obbligo del consenso attivo
Esempi di opt-out illegale
- "Continuando a utilizzare il sito accetti i cookie"
- Caselle preselezionate nel banner dei cookie
- Memorizzazione dei cookie prima che venga mostrato il banner
- Un banner dei cookie senza opzione di rifiuto
- Un rifiuto che richiede più passaggi dell'accettazione
Dove viene usato legittimamente l'opt-out?
Il modello opt-out può essere utilizzato per:
- Email marketing – Per i clienti esistenti (soft opt-in)
- Alcune giurisdizioni statunitensi – Ad esempio il CCPA consente l'opt-out
- Comunicazioni B2B – In alcuni casi
CCPA vs. GDPR
Il CCPA della California utilizza un modello opt-out ("Do Not Sell My Personal Information"), mentre il GDPR richiede l'opt-in. Per i siti web che si rivolgono sia all'UE sia agli Stati Uniti, è necessario adottare lo standard più rigoroso dell'opt-in.