Vai al contenuto principale
Sicurezza web UE: 10 passi verso un rating migliore · Parte 9

Cookie Compliance: cosa succede prima del clic sul consenso

Molti siti impostano cookie di tracciamento prima che l'utente acconsenta. Cosa dicono il Garante Privacy, la CNIL e la CGUE — e come verificarlo.

· SiteGuardian

Parte 9 della serie "Sicurezza web UE: 10 passi verso un rating migliore"


Pre-consenso: il vero problema

Il dibattito sui cookie banner oscura il rischio reale: cosa succede prima che l'utente clicchi qualcosa?

Scansioniamo ogni sito in stato di pre-consenso — prima che il banner venga visualizzato, prima che l'utente clicchi. E troviamo regolarmente:

  • Google Analytics / Meta Pixel che si caricano prima del consenso
  • Cookie di terze parti impostati prima della comparsa del banner
  • Script di tracciamento nel <head> che si attivano immediatamente
  • Trasferimenti di dati verso Paesi terzi (USA) senza base giuridica

Non è un'infrazione minore. La sola CNIL (Francia) ha inflitto oltre 50 milioni di euro di sanzioni per il tracciamento pre-consenso nel 2024. Il Garante Privacy italiano segue la stessa linea.


Cosa dice la legge

Direttiva ePrivacy Art. 5(3): l'accesso al dispositivo dell'utente (impostazione di cookie, fingerprinting) richiede il consenso preventivo. Eccezione: cookie strettamente necessari.

GDPR Art. 6(1)(a): il consenso deve essere libero, informato e inequivocabile — prima che il trattamento dei dati inizi.

Sentenza CGUE C-673/17 (Planet49): le caselle preselezionate non costituiscono un consenso valido. Opt-in, non opt-out.

Schrems II (C-311/18): i trasferimenti di dati verso gli USA richiedono garanzie aggiuntive. Uno script Google Analytics che si carica prima del consenso e invia dati a server statunitensi è una violazione Schrems II.


Cosa verifichiamo

SiteGuardian analizza il comportamento del sito in stato di pre-consenso:

  1. Cookie pre-consenso — quali cookie vengono impostati prima della comparsa del banner?
  2. Richieste a terze parti — quali terze parti vengono contattate prima che l'utente acconsenta?
  3. Trasferimenti verso Paesi terzi — i dati fluiscono verso Paesi extra-UE (in particolare gli USA)?
  4. Cookie banner — esiste? Offre una vera opzione di rifiuto?
  5. Meccanismo di consenso — i tracker vengono effettivamente disabilitati dopo il rifiuto dell'utente?

Le violazioni più comuni

1. Google Analytics senza consenso. La violazione pre-consenso più comune nel nostro benchmark. Lo script GA si trova nel <head> e si carica immediatamente — il cookie banner appare solo dopo che GA ha già inviato dati a Google.

2. Meta/Facebook Pixel. Stesso problema: il pixel si carica per primo, imposta i cookie _fbp e _fbc, invia dati a meta.com — tutto prima del consenso.

3. Contenuti incorporati. Video YouTube, Google Maps, widget social media — ciascuno carica risorse di terze parti e imposta cookie. Soluzione: usate placeholder fino al consenso, poi caricate dinamicamente.

4. Errori di configurazione del CMP. Il cookie banner c'è, ma l'opzione "Rifiuta" è nascosta, disattivata o reindirizza a un'altra pagina. La CNIL e l'EDPB richiedono che "Rifiuta" sia facile da usare quanto "Accetta".


Come verificare il vostro sito

Manualmente (DevTools del browser)

  1. Aprite il browser in modalità incognito/privata
  2. Aprite DevTools > scheda Network
  3. Caricate il sito, NON cliccate sul banner
  4. Scheda Network: quali richieste a terze parti vedete?
  5. Application > Cookies: quali cookie sono impostati?

Automaticamente

SiteGuardian esegue esattamente questo test in modo automatico — per ogni dominio, con un browser Chromium reale, in stato di pre-consenso:

https://siteguardian.io/scan


Cosa dovreste fare

  1. Mettete Google Analytics / Meta Pixel dietro il consent manager. Caricateli solo quando l'utente clicca "Accetta".
  2. Usate youtube-nocookie.com invece di youtube.com per i contenuti incorporati.
  3. Rendete il pulsante di rifiuto ugualmente visibile. Stesse dimensioni, stesso colore, stessa posizione.
  4. Verificate dopo il rifiuto: gli script non si caricano davvero? Molte configurazioni CMP hanno lacune.
  5. Scansionate regolarmente. Un aggiornamento del CMS, un nuovo plugin, un tag di marketing — e improvvisamente i tracker pre-consenso sono tornati.

La prossima settimana nella Parte 10: Il check completo — tutte le dimensioni insieme e come portare il vostro punteggio da F a C.

Come si posiziona il tuo sito web?

SiteGuardian analizza il tuo dominio su sei dimensioni di sicurezza — gratis, istantaneo, senza registrazione.

Analizza il tuo sito web

Sicurezza web UE: 10 passi verso un rating migliore

Questo articolo fa parte di una serie settimanale sulle best practice di sicurezza web in UE.

SiteGuardian

2026-06-08

RSS