Sanzioni sui cookie: cosa puniscono le autorità
Le multe sui cookie puniscono quattro errori: tracciamento prima del consenso, rifiuto più difficile dell’accettazione, consenso presunto e tag non autorizzati.
La maggior parte degli articoli sulle sanzioni GDPR cita il numero da titolone, il 4% del fatturato mondiale, e si ferma lì. Non è quel numero a descrivere ciò che sta succedendo davvero. Quello che sta succedendo è una serie costante di decisioni, molte delle quali riguardano cose che uno sviluppatore avrebbe potuto vedere nei DevTools in meno di un minuto.
Ecco per cosa le autorità hanno davvero multato le aziende, qual è lo schema che si ripete e come verificare se il tuo sito ha lo stesso problema.
I casi internazionali
La CNIL francese è stata l’autorità più attiva sui cookie in particolare, perché il recepimento francese della direttiva ePrivacy le permette di agire senza passare dal meccanismo dello sportello unico. Ecco perché tante delle cifre più alte sono francesi.
| Azienda | Sanzione | Cosa è andato storto |
|---|---|---|
| 325 mln € (set. 2025) | Annunci inseriti nelle schede Promozioni e Social di Gmail senza consenso preventivo; opzioni di consenso presentate in modo squilibrato | |
| SHEIN | 150 mln € (set. 2025) | Cookie installati senza il consenso dell’utente |
| 150 mln € (gen. 2022) | Rifiutare i cookie richiedeva più clic che accettarli | |
| Facebook Ireland | 60 mln € (gen. 2022) | Stesso problema: nessun pulsante di rifiuto equivalente al primo livello |
| Microsoft Ireland | 60 mln € (dic. 2022) | Traccianti su bing.com installati prima del consenso |
| 100 mln € (dic. 2020) | Cookie pubblicitari installati all’arrivo sul sito, prima di qualsiasi consenso | |
| Amazon | 35 mln € (dic. 2020) | Stesso problema, su amazon.fr |
| Yahoo EMEA | 10 mln € (2023) | Cookie senza un consenso valido, più ostacoli pensati per scoraggiare la revoca del consenso |
| TikTok | 5 mln € (dic. 2022) | Gli utenti non potevano rifiutare i cookie con la stessa facilità con cui li accettavano |
Rileggi l’ultima colonna. Quasi nessuno di questi casi poggia su teorie giuridiche esotiche. Sono cookie prima del consenso, e un rifiuto più difficile dell’accettazione.
Svezia: anche l’IMY non è rimasta a guardare
Sarebbe comodo pensare che siano cose che capitano alle piattaforme americane in Francia. Non è così. L’Integritetsskyddsmyndigheten svedese ha emesso decisioni proprie contro aziende svedesi molto note, in aggiunta alle regole svedesi sui cookie su cui vigila il PTS.
Bonnier News: 13 milioni di corone
Nel giugno 2023 l’IMY ha multato Bonnier News per 13 milioni di corone per aver profilato clienti e visitatori del sito senza consenso. L’azienda combinava il comportamento di navigazione con i dati di acquisto provenienti da tutto il gruppo, e in alcuni casi li arricchiva con dati acquistati all’esterno (genere, possesso di un’auto nel nucleo familiare, codice postale, statistiche di zona), per poi usare i profili ottenuti per pubblicità mirata, posta diretta e vendite telefoniche.
Bonnier News si era basata sul legittimo interesse ai sensi dell’articolo 6, paragrafo 1, lettera f). L’IMY non era d’accordo, con una frase che merita di essere appesa sopra la scrivania:
Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.
I clienti non possono aspettarsi che i loro dati comportamentali vengano raccolti per finalità di marketing.
Bonnier ha fatto ricorso. Il tribunale amministrativo ha confermato la decisione nel febbraio 2025.
Apoteket: 37 milioni di corone, e Apohem: 8 milioni di corone
Questo caso è diverso, ed è il più istruttivo di questa pagina.
Nel luglio 2025 l’IMY ha multato Apoteket AB per 37 milioni di corone e Apohem AB per 8 milioni. Entrambe avevano il Meta Pixel sui propri siti, ed entrambe hanno trasferito a Meta molto più di quanto chiunque intendesse: i dati di contatto dei clienti (nome, indirizzo, numero di telefono) insieme a ciò che quei clienti avevano acquistato. Nel caso di Apoteket si trattava anche di farmaci da banco per patologie specifiche, autotest, trattamenti per infezioni sessualmente trasmissibili e sex toy.
Il banner del consenso non era il problema. Questo caso viene spesso descritto come dati finiti a Facebook senza consenso. Leggendo le decisioni si scopre che non è andata così, e la verità è più scomoda. Dalla decisione su Apoteket:
Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.
Apoteket non ha trasferito dati sui clienti che avevano rifiutato i cookie di marketing. Il filtro del consenso ha funzionato. I clienti che avevano detto no sono stati esclusi correttamente. I trasferimenti hanno riguardato clienti che avevano detto sì ai cookie di marketing, e su cui poi è stato raccolto molto più di quanto quel sì avesse mai coperto.
La causa era l’Automatic Advanced Matching del Meta Pixel. Nessuna delle due aziende l’aveva attivato di proposito. La violazione accertata dall’IMY per entrambe riguarda un solo articolo:
...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...
Articolo 32, paragrafo 1: misure di sicurezza tecniche e organizzative inadeguate. Non l’articolo 6, non il consenso. L’IMY mette persino agli atti che la norma svedese sui cookie derivata dalla direttiva ePrivacy qui non si applicava, perché i dati erano quelli che i clienti avevano digitato nei moduli del sito stesso, non qualcosa letto dai loro dispositivi.
Per Apoteket l’esposizione è andata da gennaio 2020 ad aprile 2022. Nessuna delle due aziende se n’è accorta da sola: Apohem l’ha saputo da una fonte esterna, ha disattivato il pixel e si è autodenunciata.
Quindi: un sistema di gestione del consenso funzionante, un banner configurato correttamente, utenti che avevano dato davvero il consenso, e due anni di nomi, indirizzi e acquisti in farmacia finiti comunque a Meta. Nessuno l’ha scelto. L’ha fatto una funzione dentro il tag di qualcun altro, e per tutto il tempo il sito ha continuato a funzionare alla perfezione.
I quattro errori
In tutti i casi visti sopra, le mancanze si riducono a quattro:
1. I tracker partono prima del consenso. Google 2020, Amazon, Microsoft, SHEIN. Il banner c’è ed è corretto, ma dietro i cookie sono già stati impostati.
2. Rifiutare è più difficile che accettare. Google 2022, Facebook, TikTok, Yahoo. Un clic per accettare, due o tre per rifiutare. Oggi è la mancanza più citata in assoluto nelle azioni europee sui cookie.
3. Il consenso viene presunto per trattamenti che lo richiedono. Bonnier News. Il legittimo interesse è una base giuridica reale, ma la profilazione comportamentale a fini di marketing in genere non rientra in ciò che copre.
4. Un tag fa qualcosa che non hai mai autorizzato. Apoteket e Apohem. Da questo non si esce progettando meglio un banner. Lo scopri guardando cosa esce davvero dal browser.
L’errore n. 1 è anche il più comune. Quando abbiamo visitato 3.705 siti di e-commerce svedesi come visitatori alla prima visita, circa la metà aveva impostato cookie non essenziali prima che il banner chiedesse qualcosa. Le nuove decisioni finiscono nel nostro tracker delle sanzioni sui cookie man mano che le autorità le pubblicano, e le leggi sui cookie per paese spiegano cosa chiede a un banner ciascuna normativa.
Controllare il tuo sito
I primi tre errori si vedono in un browser in circa un minuto, e non ti serve un account per farlo:
- Apri il tuo sito in una finestra privata, apri DevTools → Application → Cookies e guarda prima di toccare il banner. Qualsiasi cosa lì che non sia strettamente necessaria è l’errore n. 1.
- Conta i clic per rifiutare e quelli per accettare, al primo livello. Se per rifiutare devi passare da un pannello di impostazioni, è l’errore n. 2.
- Apri la scheda Network, filtra per i domini dei tuoi servizi pubblicitari e di analytics, e guarda cosa parte prima che tu clicchi qualsiasi cosa.
Il nostro cookie checker e il Consent Mode checker automatizzano il primo e il terzo di questi controlli per un singolo URL. Nessun account, nessuna email.
Dove si inserisce Katla
Diciamolo chiaramente: nessuno strumento per il consenso rende conforme un sito, e chi te lo vende ti sta vendendo proprio ciò per cui le autorità continuano a multare. Quello che uno strumento può fare è rendere difficile sbagliare la parte meccanica.
- Il blocco dei cookie impedisce le scritture prima del consenso. Katla sovrascrive
document.cookiee scarta tutto ciò che non appartiene a una categoria consentita, così un tag aggiunto dal marketing il trimestre prossimo non reintroduce di nascosto l’errore n. 1. - Il rifiuto è sempre al primo livello. Accetta tutto, Rifiuta e Personalizza stanno sulla stessa riga, allo stesso livello. Sugli schermi stretti si impilano a tutta larghezza e uguali: il pulsante di rifiuto non diventa mai quello piccolo.
- Le scansioni cercano i pixel, non solo i cookie. Ogni scansione renderizza le tue pagine in un browser vero e registra le richieste di tracciamento oltre ai cookie salvati, con l’endpoint chiamato da ciascuna. È la categoria in cui rientra il caso Apoteket.
- Il blocco dei cookie viene verificato, non dato per scontato. Ogni scansione controlla che il blocco dei cookie sia davvero installato e in funzione sul sito online, perché il modo più comune di non essere conformi è essere sicuri di esserlo.
Niente di tutto questo sostituisce il sapere cosa fanno i tuoi tag. Significa però che i quattro errori qui sopra li vedi tu prima che li veda qualcun altro.
Questo articolo riassume decisioni sanzionatorie pubblicate e non costituisce consulenza legale. Ogni caso rimanda al comunicato dell’autorità stessa: se qualcosa di tutto ciò pesa su una decisione che stai prendendo, leggi l’originale.
Fonti: CNIL: Google 325 mln € e SHEIN 150 mln € · CNIL: Google 150 mln € e Facebook 60 mln € · CNIL: Google 100 mln € (2020) · CNIL: Microsoft 60 mln € · CNIL: Yahoo 10 mln € · IMY: Bonnier News · IMY: Apoteket e Apohem · IMY: decisione su Apoteket (PDF) · IMY: decisione su Apohem (PDF)