← TUTTE LE NORMATIVE

Il consenso ai cookie nel GDPR, e cosa lo rende valido.

Nell’UE un sito ha bisogno di un consenso opt-in prima di impostare qualsiasi cookie che non sia strettamente necessario. La regola viene dalla direttiva ePrivacy, e il GDPR definisce il consenso valido: libero, specifico, informato, frutto di una scelta attiva e revocabile con la stessa facilità con cui è stato dato.

GDPR in breveOpt-in prima del tracciamento
Si applica a
Qualsiasi sito che memorizza o legge cookie su dispositivi nell’UE o nel SEE, ovunque abbia sede
Regola sui cookie
Direttiva ePrivacy, articolo 5, paragrafo 3
Consenso valido
GDPR, articolo 4, punto 11, e articolo 7
Autorità competente
Le autorità nazionali, come la CNIL in Francia, l’IMY in Svezia e la DPC in Irlanda
Sanzioni
Sanzioni GDPR fino a 20 milioni di euro o al 4% del fatturato mondiale annuo. Le regole sui cookie sono spesso applicate in base alla legge nazionale.
COSA RICHIEDE GDPR

Cinque cose che ogni banner dei cookie nell’UE deve fare bene.

LA REGOLAChiedere prima di impostare cookie non essenzialiI cookie analitici, quelli pubblicitari e la maggior parte di quelli di personalizzazione richiedono prima il consenso. Sono esenti solo i cookie strettamente necessari per un servizio richiesto dal visitatore.
CON KATLAIn modalità GDPR, il blocco dei cookie rifiuta ogni cookie al di fuori della categoria funzionale finché il visitatore non sceglie, ed elimina quelli impostati prima che entrasse in funzione.
LA REGOLARendere il rifiuto facile quanto l’accettazioneLe caselle preselezionate non sono consenso (sentenza Planet49, 2019), e la maggior parte delle autorità europee considera una violazione un banner senza possibilità di rifiuto al primo livello. Nemmeno continuare a scorrere o a navigare vale come consenso.
CON KATLA«Accetta tutto», «Rifiuta» e «Personalizza» stanno insieme sul primo livello del banner, e nulla è preselezionato.
LA REGOLAPermettere di revocare con la stessa facilità con cui si è acconsentitoL’articolo 7, paragrafo 3, richiede che revocare il consenso sia facile quanto darlo, quindi la scelta deve restare raggiungibile anche dopo la chiusura del banner.
CON KATLAUn’icona fluttuante delle impostazioni, oppure un tuo link «Impostazioni cookie» che chiama katla.open(), riapre la scelta su qualsiasi pagina.
LA REGOLAPoter dimostrare il consensoArticolo 7, paragrafo 1: il sito deve poter dimostrare che un visitatore ha acconsentito, a cosa e quando.
CON KATLAOgni decisione viene salvata con le sue categorie, data e ora e un indirizzo IP troncato, e si può consultare ed esportare tramite l’API, la CLI o il server MCP. Katla conserva l’ultima decisione di ogni visitatore.
LA REGOLADire cosa fa ogni cookieIl consenso è informato solo se il visitatore può vedere quali cookie vengono usati, a quale scopo e chi li imposta.
CON KATLAKatla scansiona il sito, classifica ogni cookie che trova e genera da quell’elenco l’informativa sui cookie, in 13 lingue.

GDPR: domande e risposte

Una sintesi per chi gestisce siti web, non una consulenza legale. Rivista il sulla base delle fonti qui sotto.

I cookie analitici richiedono il consenso secondo il GDPR?
Nella maggior parte dei paesi dell’UE, sì. La direttiva ePrivacy esenta solo i cookie strettamente necessari per un servizio richiesto dal visitatore, e gli analytics non lo sono. Alcune autorità, come la CNIL francese, esentano una misurazione dell’audience configurata in modo restrittivo, a condizioni proprie.
Un cookie wall è consentito?
Le linee guida dell’EDPB sul consenso affermano che subordinare l’accesso ai contenuti all’accettazione dei cookie non produce un consenso liberamente prestato. Alcune autorità accettano un’alternativa a pagamento a condizioni rigorose, e le regole variano da paese a paese.
Il GDPR si applica a un sito fuori dall’UE?
La regola sui cookie segue il dispositivo: si applica quando un sito memorizza o legge informazioni su un dispositivo che si trova nell’UE. Il GDPR in sé si applica alle aziende extra UE che offrono beni o servizi a persone nell’UE o ne monitorano il comportamento.
Quanto dura un consenso?
La legge non fissa un periodo, e le autorità si aspettano che il consenso venga richiesto di nuovo dopo un tempo ragionevole: la CNIL francese raccomanda circa sei mesi. Katla conserva una scelta per 12 mesi.
Dove conserva Katla le registrazioni del consenso?
Nell’UE. Katla gira nella regione eu-central-1 di AWS, a Francoforte, e conserva ogni registrazione con un indirizzo IP troncato anziché completo.
NORMATIVE CORRELATE

Scopri cosa imposta il tuo sito prima che qualcuno te lo chieda.

Il piano gratuito scansiona il tuo sito, classifica ogni cookie e genera l’informativa, senza carta di credito. La verifica cookie non richiede nemmeno un account.

Inizia gratis