Nextra Hub

Guide

Banner cookie: quando è obbligatorio e quando è un errore

La domanda vera è «devo mettercelo o no?», e la risposta non dipende dall’avere un sito né dal tipo di attività: dipende da che cosa il sito scrive nel dispositivo di chi lo visita, e a quale scopo. Per una parte di quelle scritture il consenso è richiesto; per un’altra parte no, e chiederlo lo stesso non è una prudenza in più.

La norma non parla di banner: parla di dispositivi

Il riferimento è l’art. 122, comma 1, del d.lgs. 196/2003, che consente di archiviare informazioni nel dispositivo dell’utente o di accedere a quelle già archiviate «unicamente a condizione che il contraente o l’utente abbia espresso il proprio consenso dopo essere stato informato con modalità semplificate». Le eccezioni sono due:

Da come è scritta la regola discendono due cose che spostano quasi tutti i casi dubbi. La prima: il criterio non nomina i cookie, nomina l’archiviazione e l’accesso. Le stesse regole valgono per le tecnologie equivalenti — la memoria locale del browser, i pixel di tracciamento — e un tracciamento che non usa cookie non esce dalla norma per via del nome.

La seconda: il discrimine è la necessità rispetto a un servizio chiesto dall’utente, non il fatto che il cookie sia utile a chi gestisce il sito. Come si chiede quel consenso lo dicono le linee guida del Garante del 10 giugno 2021: il consenso è preventivo, libero e revocabile.

Quali voci il consenso lo chiedono, e quali no

La tabella è quella che il generatore di questo sito costruisce a partire dai trattamenti dichiarati: per ognuno sa se la voce che ne deriva è tecnica o no.

VoceTipoA che cosa serveConsenso
cookie di sessionetecnico, prima partemantenere l’utente autenticato durante la navigazioneno
cookie del fornitore di pagamentotecnico, terza partecompletare la transazione e prevenire le frodino
cookie analiticianalitico, terza parteanalizzare il comportamento di navigazione
cookie dei contenuti incorporatiterza parteriprodurre video, mappe o altri contenuti ospitati da terzi

La riga da leggere due volte è quella del fornitore di pagamento: è un cookie di terza parte e tecnico insieme. Prima parte e terza parte non sono la linea che divide — quella linea è la finalità. Un cookie del sito che profila richiede il consenso, un cookie di un fornitore terzo che serve a completare la transazione e a prevenire le frodi no.

Basta una sola riga con «sì» perché il banner abbia un oggetto. È la regola che il generatore applica alla lettera: la sezione su consenso e revoca compare nella cookie policy solo se almeno una voce lo richiede.

Quando serve: i tre casi che lo rendono dovuto

Quando serve, le linee guida del 2021 dicono anche come deve comportarsi:

Quando metterlo è un errore

Il banner non è un adempimento che si aggiunge per sicurezza: è la forma in cui si raccoglie un consenso. Se quel consenso non ha oggetto, quello che resta è l’ostacolo senza la funzione. Tre casi che si incontrano spesso.

Va tenuta ferma anche una cosa che il banner non fa mai: non sostituisce la cookie policy. Il riquadro raccoglie una scelta, il documento spiega che cosa viene installato, da chi e per quanto; la cookie policy resta parte integrante dell’informativa sul trattamento dei dati personali.

Un esempio che si verifica da soli: questo sito non ha un banner

Nextra Hub non mostra nessun riquadro di consenso, e il motivo si controlla senza fidarsi della nostra parola: la cookie policy elenca ogni singola cosa che il sito lascia nel browser. Oggi sono i conteggi delle versioni gratuite, le bozze dei moduli messe da parte prima del pagamento, la memoria del generatore di preventivi per chi la attiva, e un cookie che riconosce un acquisto già fatto. Nessuna statistica: al momento non è installato alcuno strumento di misurazione delle visite.

Quell’elenco non è scritto a mano: è generato dallo stesso registro da cui gli strumenti prendono il nome dei depositi che usano, e un test automatico fallisce se il codice del sito salva qualcosa che lì non compare. È la differenza fra una dichiarazione e una verifica, e riguarda la classe di errore più comune in questa materia — la tabella aggiornata a mano che smette di corrispondere al sito.

Resta il limite di ogni esempio: quella qualificazione riguarda le nostre voci, su questo sito, con questi strumenti. Un sito che incorpora un video o che misura le visite con un cookie si trova in un caso diverso, e la valutazione va fatta sul suo elenco, non sul nostro.

Che cosa fa, e che cosa non fa, il nostro generatore

Il generatore di privacy e cookie policy parte dai trattamenti che dichiari e ne ricava la tabella dei cookie con la finalità e la durata di ciascuno. Se nessuno di essi richiede il consenso, il documento scrive che il sito non installa cookie che lo richiedono e che per questo non compare alcun banner; se anche uno solo lo richiede, aggiunge la sezione su consenso e revoca. La decisione non è una casella da spuntare: deriva da quello che hai dichiarato.

Quello che non fa, e conviene saperlo prima: non ispeziona il tuo sito e non sa quali script ci siano dentro — l’elenco parte dalle tue risposte. Non è uno strumento di raccolta del consenso e non installa nessun banner. E non attesta la conformità di niente: produce una bozza documentata, con l’articolo in chiaro accanto a ogni sezione, così chi la controlla impiega minuti invece di riscriverla da zero. Il documento è composto dentro il browser: quello che scrivi non raggiunge nessun server.

Modello informativo da far verificare a un professionista abilitato.

Voglio l’informativa privacy per il mio sito

Un’informativa costruita su quello che il tuo sito fa davvero, non un modello generico.

Genera l’informativa

Gratis: documento completo a schermo, testo copiabile. Senza registrarti.

Guide collegate