{"id":1618,"date":"2021-11-24T14:32:00","date_gmt":"2021-11-24T13:32:00","guid":{"rendered":"https:\/\/brentasoft.com\/blog\/cookie-consent-gdpr-schrems-ii-pmi-2021\/"},"modified":"2026-06-04T10:58:19","modified_gmt":"2026-06-04T08:58:19","slug":"cookie-consent-gdpr-schrems-ii-pmi-2021","status":"publish","type":"post","link":"https:\/\/brentasoft.com\/blog\/cookie-consent-gdpr-schrems-ii-pmi-2021\/","title":{"rendered":"Cookie consent 2021: GDPR e Schrems II per siti PMI italiane"},"content":{"rendered":"<p>Il <strong>10 giugno 2021<\/strong> il <strong>Garante per la protezione dei dati personali<\/strong> ha pubblicato le nuove <strong>Linee Guida cookie e altri strumenti di tracciamento<\/strong> (Provvedimento n. 231\/2021), destinate a entrare in vigore a inizio 2022 dopo un periodo transitorio di sei mesi. Per le PMI italiane il messaggio e&#8217; netto: il banner &#8220;OK&#8221; sbrigativo, lo scroll come consenso implicito, il banner senza pulsante &#8220;Rifiuta tutti&#8221; non sono piu&#8217; tollerati. Il regime sanzionatorio nel frattempo si e&#8217; fatto pesante: nel novembre 2020 il Garante ha colpito <strong>Vodafone Italia con \u20ac12,2 milioni<\/strong>, nel 2021 sono arrivate sanzioni a sei zeri come <strong>Foodinho \u20ac2,6 milioni<\/strong> (luglio 2021) e numerosi provvedimenti per cookie wall e telemarketing.<\/p>\n<p>Sul piano internazionale la <strong>sentenza Schrems II<\/strong> della Corte di Giustizia UE (C-311\/18, luglio 2020) ha invalidato il Privacy Shield e ha costretto chiunque trasferisca dati personali verso gli Stati Uniti, dai principali analytics ai CDN, ai CRM in cloud, a ripensare la propria <strong>base giuridica per il trasferimento<\/strong>. Le nuove <strong>Standard Contractual Clauses<\/strong> approvate il 4 giugno 2021 e le <strong>EDPB Recommendations 01\/2020 on supplementary measures<\/strong> (versione finale giugno 2021) impongono di documentare un <strong>Transfer Impact Assessment<\/strong> caso per caso. Nei prossimi mesi le autorita&#8217; europee inizieranno a esprimersi sui singoli strumenti, <strong>Google Analytics<\/strong> in testa.<\/p>\n<p>Questa guida e&#8217; pensata per il <em>marketing manager<\/em> che gestisce campagne e ad tech, il <em>DPO<\/em> che deve mappare i trattamenti e il <em>webmaster<\/em> che deve implementare il banner sul sito. Mettiamo in fila norme, strumenti e una <strong>roadmap di adeguamento in 60 giorni<\/strong>.<\/p>\n<div style=\"background:#f0f9ff;border-left:4px solid #0284c7;padding:18px 22px;margin:24px 0;border-radius:6px;\">\n<p style=\"margin:0 0 8px;font-weight:700;color:#075985;\">TL;DR &mdash; cookie consent novembre 2021<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.6;\">\n<li>Nuove <strong>Linee Guida Garante<\/strong> del 10 giugno 2021 in vigore da gennaio 2022: niente scroll, niente &#8220;X chiudi&#8221;, obbligo pulsanti &#8220;Accetta tutti&#8221; e &#8220;Rifiuta tutti&#8221; allo stesso livello, granularita&#8217; per categoria.<\/li>\n<li>Cookie tecnici esenti, analytics solo se anonimizzati al provider, <strong>profilazione sempre con consenso<\/strong> opt-in informato e revocabile.<\/li>\n<li><strong>Schrems II<\/strong>: trasferimenti USA richiedono SCC 2021 + Transfer Impact Assessment documentato + misure supplementari (cifratura, pseudonimizzazione, anonimizzazione).<\/li>\n<li>Cookie wall in stile paywall sono illegittimi in Italia secondo il Garante; vietato il consenso forzato.<\/li>\n<li>Tool maturi: <strong>OneTrust<\/strong>, <strong>Cookiebot<\/strong>, <strong>Iubenda<\/strong>, <strong>Didomi<\/strong>, <strong>Usercentrics<\/strong>, <strong>Complianz<\/strong> per WordPress.<\/li>\n<li>Lato tecnico: <strong>GTM consent mode<\/strong> v1 e <strong>server-side GTM<\/strong> sono i mattoni del nuovo tracking compliant.<\/li>\n<\/ul>\n<\/div>\n<h2>Cookie e altri tracker: cosa stiamo realmente regolando<\/h2>\n<p>Il termine &#8220;cookie consent&#8221; e&#8217; una semplificazione comoda ma ingannevole. La <strong>ePrivacy Directive 2002\/58\/CE<\/strong> (modificata dalla 2009\/136\/CE), recepita in Italia nell&#8217;art. 122 del Codice Privacy, richiede consenso per qualunque &#8220;archiviazione o accesso a informazioni gia&#8217; archiviate&#8221; sul terminale dell&#8217;utente. Quindi non solo cookie HTTP, ma anche local storage, session storage, IndexedDB, service worker e cache. Il <strong>GDPR (Reg. UE 2016\/679)<\/strong> entra poi in scena quando da quella lettura\/scrittura derivano dati personali.<\/p>\n<p>Il perimetro reale dei &#8220;tracker&#8221; che il Garante e l&#8217;EDPB sorvegliano comprende:<\/p>\n<ul>\n<li><strong>Cookie 1st-party<\/strong>: scritti dal dominio visitato. Tipicamente sessione, preferenze, carrello, analytics self-hosted.<\/li>\n<li><strong>Cookie 3rd-party<\/strong>: scritti da domini diversi (Facebook Pixel, DoubleClick, LinkedIn Insight Tag, hotjar.com). Sono il bersaglio principale del Garante e dei browser: Safari ITP li blocca da anni, Firefox ETP li blocca per default, Chrome ha annunciato la dismissione (rinviata al 2023).<\/li>\n<li><strong>Pixel di tracciamento e web beacon<\/strong>: immagini 1&#215;1 o richieste GET verso piattaforme pubblicitarie. Pixel Meta, LinkedIn, TikTok, Pinterest, Twitter, Microsoft Advertising UET.<\/li>\n<li><strong>Browser fingerprinting<\/strong>: combinazione di User-Agent, fonts, canvas, WebGL, audio context. L&#8217;EDPB lo equipara al cookie ai fini del consenso (Working Party 29 &#8211; WP224).<\/li>\n<li><strong>Identificatori avanzati<\/strong>: Google Topics e FLoC (in test 2021), ID5, LiveRamp ATS, UID 2.0 di The Trade Desk. Soluzioni &#8220;cookieless&#8221; che pero&#8217; restano trattamento di dato personale.<\/li>\n<li><strong>Mobile e SDK<\/strong>: ID pubblicitari come IDFA (post ATT di Apple iOS 14.5, aprile 2021) e Google AAID. La logica del consenso si applica anche qui.<\/li>\n<\/ul>\n<p>Tradotto: chi pensa di risolvere &#8220;il problema cookie&#8221; solo con un banner sul sito, ignorando pixel CRM, automation marketing e mobile, sta affrontando una frazione del rischio.<\/p>\n<h2>Le nuove Linee Guida del Garante: cosa cambia da gennaio 2022<\/h2>\n<p>Il Provvedimento del 10 giugno 2021 supera quello storico del maggio 2014 e si allinea alle <strong>EDPB Guidelines 05\/2020 on consent<\/strong> sotto GDPR. I punti che vi toccheranno sicuramente:<\/p>\n<ol>\n<li><strong>Scroll non vale come consenso<\/strong>. Il Garante e&#8217; stato netto: il proseguire la navigazione, lo scroll della pagina e qualunque &#8220;azione presunta&#8221; sono <strong>nulli<\/strong> come manifestazione di consenso. Serve un atto attivo, informato, granulare.<\/li>\n<li><strong>&#8220;X&#8221; chiudi banner non equivale a rifiuto<\/strong>. Il banner deve presentare il pulsante &#8220;Accetta tutti&#8221; e il pulsante &#8220;Rifiuta tutti&#8221; allo stesso livello grafico. Il rifiuto deve essere semplice come l&#8217;accettazione, principio gia&#8217; presente nell&#8217;art. 7(3) GDPR.<\/li>\n<li><strong>Granularita&#8217; per categoria<\/strong>. L&#8217;utente deve poter accettare solo analytics, solo marketing, solo personalizzazione, in modo separato. Il Garante chiede almeno due livelli: prima schermata con scelta complessiva, seconda schermata con preferenze granulari.<\/li>\n<li><strong>No re-proposizione martellante<\/strong>. Se l&#8217;utente ha rifiutato, il banner non puo&#8217; essere riproposto a ogni visita. Indicazione: minimo 6 mesi prima di richiedere nuovamente il consenso, fatta salva modifica sostanziale del trattamento.<\/li>\n<li><strong>Cookie wall illegittimi<\/strong>. Il Garante in linea con l&#8217;EDPB rifiuta la prassi del &#8220;consenti o non navighi&#8221;. Eccezioni possibili solo se l&#8217;utente ha un&#8217;alternativa reale e gratuita (es. testata che offre versione paywall a pagamento + versione con tracking).<\/li>\n<li><strong>Informativa stratificata<\/strong>. Banner breve + link a informativa estesa con elenco completo dei cookie, finalita&#8217;, tempi di conservazione, terze parti, base giuridica per ciascuna categoria.<\/li>\n<\/ol>\n<p>Il <strong>periodo transitorio<\/strong> e&#8217; di sei mesi: chi al gennaio 2022 non si sara&#8217; adeguato sara&#8217; formalmente <em>fuori norma<\/em> e potenzialmente attaccabile con reclami al Garante.<\/p>\n<h2>Categorie di cookie: cosa serve consenso e cosa no<\/h2>\n<p>La classificazione operativa che il Garante riconosce dal Provvedimento 229\/2014 e ribadisce nel 2021:<\/p>\n<ul>\n<li><strong>Cookie tecnici (no consenso)<\/strong>. Strettamente necessari al funzionamento del servizio richiesto dall&#8217;utente. Sessione PHPSESSID, cookie del carrello, preferenza lingua, autenticazione, CSRF token, cookie del banner cookie stesso, cookie del bilanciatore di carico. <em>Vanno comunque dichiarati nell&#8217;informativa<\/em>, ma non richiedono opt-in.<\/li>\n<li><strong>Cookie analytics (caso per caso)<\/strong>. Esenti dal consenso solo se &#8220;assimilabili a cookie tecnici&#8221;: tipicamente analytics 1st-party self-hosted (Matomo on-premise, Plausible self-hosted), <strong>IP anonimizzato prima dell&#8217;arrivo al provider<\/strong>, niente incrocio con altre fonti, niente trasferimento extra-UE. <strong>Google Analytics standard non rientra<\/strong> in questa categoria nella visione del Garante e dell&#8217;EDPB.<\/li>\n<li><strong>Cookie di profilazione e marketing (consenso obbligatorio)<\/strong>. Pixel Meta, Google Ads remarketing, LinkedIn Insight Tag, TikTok Pixel, banner pubblicitari, raccomandazioni personalizzate, A\/B test che identificano l&#8217;utente. Sempre opt-in attivo, granulare, revocabile.<\/li>\n<\/ul>\n<p>Per gli e-commerce italiani il punto sensibile e&#8217; tipicamente la <strong>raccomandazione prodotti<\/strong>: se basata su sessione anonima e&#8217; tecnica; se basata su cookie persistente che traccia behavior cross-sessione, scatta il consenso.<\/p>\n<figure style=\"margin:28px 0;text-align:center;\"><img decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2021\/11\/img_w47_46_inline1.jpg\" alt=\"Bandiera europea davanti a edificio istituzionale, simbolo del quadro normativo GDPR e Schrems II per il consenso cookie\" loading=\"lazy\" style=\"max-width:100%;height:auto;border-radius:8px;\" \/><figcaption style=\"font-size:0.9em;color:#64748b;margin-top:8px;\">Il quadro normativo UE: GDPR, ePrivacy Directive e sentenza Schrems II definiscono i confini del trattamento dati e dei trasferimenti extra-UE.<\/figcaption><\/figure>\n<h2>ePrivacy Directive e GDPR: come si parlano davvero<\/h2>\n<p>Una confusione ricorrente nei team marketing: si pensa che il GDPR abbia &#8220;assorbito&#8221; la ePrivacy. Non e&#8217; cosi&#8217;. La <strong>ePrivacy Directive 2002\/58\/CE<\/strong> resta in vigore (in attesa del Regolamento ePrivacy bloccato in Consiglio dal 2017) e si applica come <em>lex specialis<\/em> rispetto al GDPR per cio&#8217; che riguarda le comunicazioni elettroniche e i tracker.<\/p>\n<p>In pratica:<\/p>\n<ul>\n<li>Il consenso al cookie e alle altre forme di accesso al terminale dell&#8217;utente si fonda sull&#8217;<strong>art. 5(3) ePrivacy<\/strong> (recepito nell&#8217;art. 122 Codice Privacy italiano).<\/li>\n<li>I requisiti del consenso (libero, specifico, informato, inequivocabile, revocabile, dimostrabile) sono quelli del <strong>GDPR art. 4(11) e 7<\/strong>.<\/li>\n<li>L&#8217;<strong>EDPB Opinion 5\/2019<\/strong> chiarisce che il consenso ePrivacy deve avere gli stessi standard di qualita&#8217; del consenso GDPR.<\/li>\n<li>Il trattamento dei dati personali raccolti tramite cookie e&#8217; soggetto al GDPR (basi giuridiche, diritti dell&#8217;interessato, sicurezza, trasferimenti).<\/li>\n<\/ul>\n<p>Per un sito italiano questo significa che ogni cookie con consenso richiede una doppia base giuridica: art. 122 Codice Privacy + art. 6 GDPR (consenso, lett. a).<\/p>\n<h2>Schrems II: trasferimenti USA, il nodo non risolto<\/h2>\n<p>La sentenza <strong>CJEU C-311\/18 del 16 luglio 2020<\/strong> ha invalidato il Privacy Shield UE-USA con effetto immediato. Le motivazioni sono di sistema: <strong>FISA 702<\/strong> e <strong>Executive Order 12333<\/strong> permettono alle agenzie di intelligence USA di accedere ai dati di cittadini europei senza un livello di tutela equivalente a quello GDPR e senza ricorso effettivo per gli interessati.<\/p>\n<p>Cosa resta come strumenti di trasferimento per i dati verso paesi terzi senza decisione di adeguatezza:<\/p>\n<ul>\n<li><strong>Standard Contractual Clauses (SCC) nuove<\/strong>, EU Implementing Decision 2021\/914 del 4 giugno 2021. Strutturate in 4 moduli (Controller-Controller, Controller-Processor, Processor-Processor, Processor-Controller). Vanno integrate con il Transfer Impact Assessment.<\/li>\n<li><strong>Binding Corporate Rules (BCR)<\/strong> per gruppi multinazionali, approvate dall&#8217;autorita&#8217; di controllo.<\/li>\n<li><strong>Deroghe art. 49 GDPR<\/strong>: consenso esplicito, esecuzione contratto, motivi di interesse pubblico. Vanno usate con estrema parsimonia, secondo le linee guida EDPB sono per casi episodici e non sistematici.<\/li>\n<\/ul>\n<p>Il vero passaggio operativo e&#8217; il <strong>Transfer Impact Assessment<\/strong>. Le <strong>EDPB Recommendations 01\/2020 on supplementary measures<\/strong>, adottate in versione finale il 18 giugno 2021, indicano un percorso in sei step:<\/p>\n<ol>\n<li>Mappa i trasferimenti (chi, dove, quali dati, quali finalita&#8217;).<\/li>\n<li>Identifica lo strumento di trasferimento (SCC, BCR, decisione di adeguatezza).<\/li>\n<li>Valuta l&#8217;efficacia dello strumento alla luce della normativa del paese di destinazione.<\/li>\n<li>Identifica e adotta <strong>misure supplementari<\/strong> tecniche (cifratura end-to-end con chiavi in UE, pseudonimizzazione, anonimizzazione), contrattuali (audit, notifiche di richieste di accesso), organizzative (policy interne, training).<\/li>\n<li>Compi gli adempimenti formali (firma SCC, aggiorna informativa).<\/li>\n<li>Rivaluta periodicamente.<\/li>\n<\/ol>\n<p>Per i fornitori cloud USA il TIA tipico mostra che SCC + misure contrattuali non bastano. Servono <strong>misure tecniche<\/strong>: cifratura con BYOK\/HYOK, EU data residency con accordi specifici, anonimizzazione del dato prima dell&#8217;invio.<\/p>\n<h2>Google Analytics nel 2021: il dilemma che esplodera&#8217; nel 2022<\/h2>\n<p>A novembre 2021 <strong>Google Analytics Universal<\/strong> e&#8217; lo standard de facto sul mercato italiano. Tre dati che cambiano la prospettiva nei prossimi mesi:<\/p>\n<ul>\n<li><strong>None of Your Business (NOYB)<\/strong>, l&#8217;organizzazione di Max Schrems, ha presentato a inizio 2021 <strong>101 reclami<\/strong> contro l&#8217;uso di Google Analytics e Facebook Connect in altrettanti siti europei, eccependo violazione di Schrems II.<\/li>\n<li>Le autorita&#8217; garanti europee si sono coordinate in una <strong>EDPB Taskforce<\/strong> per esaminare i reclami. Le prime decisioni sono attese a inizio 2022.<\/li>\n<li>Google ha annunciato l&#8217;<strong>EU Data Boundary<\/strong> per servizi cloud, ma per Analytics il dato e&#8217; comunque processato da <strong>Google LLC<\/strong> entita&#8217; USA, con possibile accesso ex FISA 702.<\/li>\n<\/ul>\n<p>L&#8217;<strong>indicazione prudenziale<\/strong> che gia&#8217; nel 2021 alcuni DPO italiani stanno dando: limitare GA agli IP anonimizzati, disattivare Google Signals, evitare User-ID, valutare alternative europee (<strong>Matomo<\/strong>, <strong>Plausible<\/strong>, <strong>Fathom<\/strong>, <strong>SimpleAnalytics<\/strong>), prepararsi a una pronuncia del Garante. Il rischio reputazionale, oltre che sanzionatorio, sta crescendo.<\/p>\n<figure style=\"margin:28px 0;text-align:center;\"><img decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2021\/11\/img_w47_46_inline2.jpg\" alt=\"Dashboard di analytics con grafici, illustrazione del dilemma Schrems II su Google Analytics e trasferimenti dati extra-UE\" loading=\"lazy\" style=\"max-width:100%;height:auto;border-radius:8px;\" \/><figcaption style=\"font-size:0.9em;color:#64748b;margin-top:8px;\">Il dilemma analytics nel 2021: continuare con Google Analytics e affrontare il rischio Schrems II, o migrare verso strumenti EU-friendly.<\/figcaption><\/figure>\n<h2>Consent Management Platform: lo scenario tool 2021<\/h2>\n<p>Il mercato dei <strong>CMP (Consent Management Platform)<\/strong> nel 2021 e&#8217; maturo. Le piattaforme principali per il contesto italiano:<\/p>\n<ul>\n<li><strong>OneTrust<\/strong>. Leader enterprise, supporto multi-giurisdizione, scansione automatica del sito, integrazione IAB TCF v2.0, vendor list configurabile. Costo da medio a elevato. Indicato per gruppi internazionali e siti complessi.<\/li>\n<li><strong>Cookiebot (Cybot, Danimarca)<\/strong>. Scansione mensile dei cookie del sito, generazione automatica della cookie declaration in 47 lingue, integrazione GTM, prezzo per fasce di pageview. Compliance EU-friendly per definizione.<\/li>\n<li><strong>Iubenda (Italia)<\/strong>. Soluzione italiana piu&#8217; diffusa nelle PMI: cookie banner + informativa + consenso GDPR + termini in un&#8217;unica suite. Buon supporto al Provvedimento Garante 2021.<\/li>\n<li><strong>Cookiehub<\/strong>. Alternativa lean, focalizzata sui requisiti UE, prezzo competitivo per piccoli e medi siti.<\/li>\n<li><strong>TrustArc<\/strong> (ex TRUSTe). Suite di compliance privacy enterprise con consent management e gestione richieste interessati.<\/li>\n<li><strong>Quantcast Choice<\/strong>. CMP gratuita IAB TCF v2.0 storica, ora a pagamento per funzionalita&#8217; avanzate.<\/li>\n<li><strong>Didomi (Francia)<\/strong>. CMP molto utilizzata nel mondo media e ad tech, fortemente IAB TCF v2.0 oriented.<\/li>\n<li><strong>Usercentrics (Germania)<\/strong>. CMP enterprise con UI tedesca-pulita, vendor list ricchissima, prezzo medio-alto.<\/li>\n<li><strong>Termly<\/strong>. Soluzione cloud user-friendly per piccoli siti e blog.<\/li>\n<li><strong>Complianz<\/strong> (WordPress). Plugin specifico WordPress, freemium, ottimo per blog e siti vetrina. In Italia molto adottato nelle PMI con WordPress.<\/li>\n<\/ul>\n<p>Criteri di scelta nel 2021: supporto al Provvedimento Garante 10 giugno 2021, compatibilita&#8217; con <strong>GTM consent mode<\/strong> v1, gestione granulare per categoria, vendor list aggiornata, log del consenso per tre anni, costo proporzionato al traffico.<\/p>\n<h2>IAB TCF v2.0: l&#8217;ecosistema pubblicitario in standard<\/h2>\n<p>Lo <strong>Transparency and Consent Framework v2.0<\/strong>, rilasciato da IAB Europe nell&#8217;agosto 2020, e&#8217; lo standard che permette ai siti editori di passare il consenso agli ad tech downstream (Google, Meta, AppNexus, Index Exchange, ecc.). Punti chiave:<\/p>\n<ul>\n<li><strong>Cookie euconsent-v2<\/strong> contiene una stringa codificata con le scelte dell&#8217;utente per ciascun &#8220;purpose&#8221; e &#8220;vendor&#8221;.<\/li>\n<li><strong>10 Purposes<\/strong> standard (storage, personalised ads, personalised content, ad measurement, ecc.) + <strong>Special Purposes<\/strong> (security, technical delivery).<\/li>\n<li><strong>Vendor list globale<\/strong> mantenuta da IAB con oltre 800 ad tech registrati.<\/li>\n<li><strong>Legitimate Interest<\/strong> come alternativa al consenso per alcuni purpose, con possibilita&#8217; di opt-out da parte dell&#8217;utente.<\/li>\n<\/ul>\n<p>Limitazione importante: l&#8217;<strong>Autorita&#8217; belga (APD)<\/strong> nel 2021 ha aperto un procedimento contro IAB Europe per ritenere il TCF stesso non conforme al GDPR. La decisione e&#8217; attesa a inizio 2022. Chi adotta TCF nel 2021 deve seguire il dossier perche&#8217; potrebbe richiedere revisione.<\/p>\n<h2>Implementazione tecnica: GTM consent mode e server-side<\/h2>\n<p>Lato sviluppo, il quadro 2021 ruota intorno a due novita&#8217; Google:<\/p>\n<ul>\n<li><strong>GTM Consent Mode v1<\/strong> (settembre 2020). Permette ai tag Google (Analytics, Ads, Floodlight) di adattare il proprio comportamento in base al consenso. Senza consenso il tag invia ping anonimi senza cookie, con consenso invia hit completi. Logica basata su due parametri: <code>ad_storage<\/code> e <code>analytics_storage<\/code>. Tutti i CMP enterprise hanno integrazione nativa.<\/li>\n<li><strong>Server-side GTM<\/strong> (general availability aprile 2021). Sposta il container GTM da browser a server cloud. Vantaggi: meno script lato client, maggior controllo, possibilita&#8217; di filtrare\/anonimizzare il dato prima dell&#8217;invio a destinazioni terze. Limite: il server cloud costa (Google Cloud Run) e richiede gestione.<\/li>\n<\/ul>\n<p>Pattern di riferimento 2021 per un e-commerce italiano:<\/p>\n<ol>\n<li>CMP (Cookiebot o Iubenda) sul front-end, integrazione nativa con GTM consent mode.<\/li>\n<li>Tutti i tag Google in GTM con trigger condizionato a <code>analytics_storage=granted<\/code> per analytics e <code>ad_storage=granted<\/code> per marketing.<\/li>\n<li>Pixel non-Google (Meta, LinkedIn, TikTok) condizionati al consenso marketing tramite variabili GTM.<\/li>\n<li>Server-side GTM con anonimizzazione IP e proxy del dominio analytics (mitigazione ITP\/blocker), valutando il TIA Schrems II.<\/li>\n<li>Cookie scanner mensile per scoprire nuovi cookie introdotti da terze parti.<\/li>\n<\/ol>\n<figure style=\"margin:28px 0;text-align:center;\"><img decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2021\/11\/img_w47_46_inline3.jpg\" alt=\"Sviluppatore che lavora su codice consent banner javascript per WordPress, esempio di implementazione tecnica cookie consent\" loading=\"lazy\" style=\"max-width:100%;height:auto;border-radius:8px;\" \/><figcaption style=\"font-size:0.9em;color:#64748b;margin-top:8px;\">L&#8217;implementazione tecnica del consent management richiede coordinamento fra CMP, GTM consent mode e gestione tag\/pixel.<\/figcaption><\/figure>\n<h2>Cookie wall, dark pattern, fingerprinting: gli errori comuni<\/h2>\n<p>Il Garante negli ultimi diciotto mesi ha ricevuto centinaia di reclami su pratiche poco ortodosse. Le piu&#8217; frequenti che troverete da sistemare:<\/p>\n<ul>\n<li><strong>Cookie wall stile paywall<\/strong>. &#8220;Accetta tutti i cookie o non puoi navigare&#8221;. Illegittimo se non c&#8217;e&#8217; una vera alternativa.<\/li>\n<li><strong>Banner senza pulsante rifiuta<\/strong>. Solo &#8220;Accetta&#8221; e &#8220;Personalizza&#8221; con dieci tap fra checkbox. Il pulsante &#8220;Rifiuta tutti&#8221; deve essere visibile al primo livello.<\/li>\n<li><strong>Pre-flagging dei consensi<\/strong>. Checkbox gia&#8217; spuntati per default sono vietati (CJEU Planet49 del 1 ottobre 2019).<\/li>\n<li><strong>Cookie scritti prima del consenso<\/strong>. Errore comune con tag manager attivati al pageview. Vanno bloccati finche&#8217; l&#8217;utente non ha scelto.<\/li>\n<li><strong>Fingerprinting nascosto<\/strong>. Librerie come FingerprintJS Pro o analytics che usano canvas\/WebGL senza dichiarazione nell&#8217;informativa.<\/li>\n<li><strong>Trasferimenti USA non dichiarati<\/strong>. Informativa che parla genericamente di &#8220;fornitori in UE&#8221; mentre il GA, il CRM HubSpot, lo Zendesk e il Mailchimp processano dati in USA.<\/li>\n<li><strong>Banner riproposto a ogni visita<\/strong>. Stress sull&#8217;utente, rischio di consenso &#8220;forzato dal fastidio&#8221;.<\/li>\n<li><strong>Mancanza di prova del consenso<\/strong>. Il GDPR richiede di poter dimostrare il consenso (art. 7(1)). Servono log immutabili per almeno tre anni.<\/li>\n<\/ul>\n<h2>Caso reale: e-commerce italiano 50M&euro;, banner conforme e ottimizzato<\/h2>\n<p>Scenario realistico maturato nel 2021 con un cliente del settore fashion che fattura 50 milioni di euro l&#8217;anno sul canale online. Punto di partenza: banner banner-tipo del 2018 con pulsante &#8220;OK&#8221; e scroll come accettazione implicita. Tasso di consenso analytics misurato sul vecchio banner (dato gonfiato dalla logica &#8220;scroll = consenso&#8221;): 92%.<\/p>\n<p>Intervento in tre fasi nel terzo trimestre 2021:<\/p>\n<ol>\n<li><strong>Adeguamento normativo<\/strong>. Sostituito banner con <strong>Cookiebot<\/strong> Enterprise. Due livelli: prima schermata con Accetta tutti \/ Rifiuta tutti \/ Personalizza allo stesso livello grafico. Cookie scanner abilitato, vendor list aggiornata. Riscritta l&#8217;informativa stratificata con elenco cookie e trasferimenti USA esplicitati.<\/li>\n<li><strong>GTM consent mode<\/strong>. Tutti i tag Google passati a <code>consent mode v1<\/code>. Pixel Meta, LinkedIn e TikTok condizionati al consenso marketing tramite trigger. Cookie scritti solo dopo scelta esplicita.<\/li>\n<li><strong>Ottimizzazione UX<\/strong>. A\/B test su tre varianti del banner: (a) testo neutro, (b) testo che spiega il beneficio degli analytics in chiave &#8220;miglioriamo il sito per te&#8221;, (c) testo che spiega il beneficio del marketing in chiave &#8220;ti mostriamo prodotti rilevanti&#8221;. Tutti rispettosi dei requisiti Garante.<\/li>\n<\/ol>\n<p>Risultato dopo 60 giorni:<\/p>\n<ul>\n<li><strong>Consenso analytics: dal 32% post-conformita&#8217; al 68%<\/strong> con il banner ottimizzato variante (b). Il 32% era il dato reale del consenso espresso, depurato dallo scroll fittizio.<\/li>\n<li><strong>Consenso marketing: dal 18% al 41%<\/strong>. Cresciuto grazie al testo che spiega il beneficio della personalizzazione.<\/li>\n<li><strong>Bounce rate<\/strong> stabile, nessun effetto negativo del nuovo banner.<\/li>\n<li><strong>Rischio sanzionatorio<\/strong>: passato da &#8220;molto elevato&#8221; (banner antecedente alle nuove Linee Guida) a &#8220;basso&#8221;.<\/li>\n<\/ul>\n<p>Lezione operativa: la conformita&#8217; non e&#8217; nemica della performance, basta non confondere &#8220;consenso implicito&#8221; con &#8220;consenso vero&#8221;. Il 32% iniziale era la base reale; l&#8217;ottimizzazione e&#8217; lecita e funziona.<\/p>\n<h2>Roadmap di adeguamento cookie consent in 60 giorni<\/h2>\n<p>Una sequenza concreta per chi parte ora e deve essere in regola a gennaio 2022:<\/p>\n<div itemscope itemtype=\"https:\/\/schema.org\/HowTo\" style=\"background:#fffbeb;border-left:4px solid #f59e0b;padding:18px 22px;margin:24px 0;border-radius:6px;\">\n<p style=\"margin:0 0 12px;\" itemprop=\"name\"><strong>Roadmap cookie consent compliance 60 giorni<\/strong><\/p>\n<p><meta itemprop=\"totalTime\" content=\"PT1440H\" \/><\/p>\n<div itemprop=\"step\" itemscope itemtype=\"https:\/\/schema.org\/HowToStep\">\n<p style=\"margin:0 0 4px;font-weight:600;\" itemprop=\"name\">Step 1 &mdash; Giorni 1-10: Mappatura cookie e tracker<\/p>\n<p style=\"margin:0 0 12px;\" itemprop=\"text\">Cookie scan completo del sito con tool come <strong>Cookiebot scanner<\/strong>, <strong>2GDPR<\/strong> o ispezione manuale con DevTools. Inventario di tutti i cookie 1st e 3rd party, pixel, beacon e local storage. Per ciascuno: dominio, durata, finalita&#8217;, terza parte coinvolta, paese di trasferimento.<\/p>\n<\/div>\n<div itemprop=\"step\" itemscope itemtype=\"https:\/\/schema.org\/HowToStep\">\n<p style=\"margin:0 0 4px;font-weight:600;\" itemprop=\"name\">Step 2 &mdash; Giorni 11-25: Scelta CMP e configurazione<\/p>\n<p style=\"margin:0 0 12px;\" itemprop=\"text\">Selezione fra <strong>OneTrust<\/strong>, <strong>Cookiebot<\/strong>, <strong>Iubenda<\/strong>, <strong>Didomi<\/strong>, <strong>Complianz<\/strong> in base a traffico, budget, stack tecnologico. Configurazione del banner conforme al Provvedimento 10 giugno 2021: due pulsanti allo stesso livello, granularita&#8217; per categoria, no scroll, no X = consenso.<\/p>\n<\/div>\n<div itemprop=\"step\" itemscope itemtype=\"https:\/\/schema.org\/HowToStep\">\n<p style=\"margin:0 0 4px;font-weight:600;\" itemprop=\"name\">Step 3 &mdash; Giorni 26-40: Integrazione GTM e tag<\/p>\n<p style=\"margin:0 0 12px;\" itemprop=\"text\">Attivazione <strong>GTM consent mode<\/strong> v1. Tutti i tag Google con trigger condizionato. Pixel Meta, LinkedIn, TikTok condizionati al consenso marketing. Verifica che nessun cookie venga scritto prima del consenso (test con Chrome DevTools &gt; Application &gt; Cookies a profilo &#8220;rifiuta&#8221;).<\/p>\n<\/div>\n<div itemprop=\"step\" itemscope itemtype=\"https:\/\/schema.org\/HowToStep\">\n<p style=\"margin:0 0 4px;font-weight:600;\" itemprop=\"name\">Step 4 &mdash; Giorni 41-50: Informativa e TIA<\/p>\n<p style=\"margin:0 0 12px;\" itemprop=\"text\">Riscrittura dell&#8217;<strong>informativa privacy<\/strong> stratificata con elenco completo dei cookie, finalita&#8217;, conservazione, terze parti, trasferimenti. Per ogni fornitore extra-UE (Google, Meta, LinkedIn, HubSpot, Mailchimp) <strong>Transfer Impact Assessment<\/strong> con SCC 2021 e misure supplementari documentate.<\/p>\n<\/div>\n<div itemprop=\"step\" itemscope itemtype=\"https:\/\/schema.org\/HowToStep\">\n<p style=\"margin:0 0 4px;font-weight:600;\" itemprop=\"name\">Step 5 &mdash; Giorni 51-60: Test, log, formazione<\/p>\n<p style=\"margin:0 0 12px;\" itemprop=\"text\">Test end-to-end del banner su desktop, mobile, browser diversi. Verifica del log del consenso (formato, retention, esportabilita&#8217;). Formazione del team marketing e supporto sull&#8217;uso del CMP. Procedura di gestione delle richieste di revoca del consenso.<\/p>\n<\/div>\n<\/div>\n<h2>FAQ &mdash; Cookie consent, GDPR e Schrems II<\/h2>\n<div itemscope itemtype=\"https:\/\/schema.org\/FAQPage\">\n<div itemscope itemprop=\"mainEntity\" itemtype=\"https:\/\/schema.org\/Question\">\n<h3 itemprop=\"name\">Il banner cookie e&#8217; obbligatorio per un sito vetrina senza analytics?<\/h3>\n<div itemscope itemprop=\"acceptedAnswer\" itemtype=\"https:\/\/schema.org\/Answer\">\n<div itemprop=\"text\">\n<p>Se il sito usa solo cookie tecnici (sessione, preferenze, autenticazione) il banner non e&#8217; necessario, ma <strong>l&#8217;informativa privacy<\/strong> e la <strong>cookie policy<\/strong> restano obbligatorie. Anche un font caricato da Google Fonts CDN puo&#8217; essere considerato trasferimento USA: nel dubbio, scegliete font self-hosted o tipografie con CDN UE.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div itemscope itemprop=\"mainEntity\" itemtype=\"https:\/\/schema.org\/Question\">\n<h3 itemprop=\"name\">Posso continuare a usare Google Analytics nel 2021?<\/h3>\n<div itemscope itemprop=\"acceptedAnswer\" itemtype=\"https:\/\/schema.org\/Answer\">\n<div itemprop=\"text\">\n<p>Tecnicamente si&#8217;, dopo aver firmato i nuovi <strong>SCC<\/strong> con Google, attivato l&#8217;<strong>anonimizzazione IP<\/strong>, disattivato Google Signals e User-ID, raccolto consenso esplicito dell&#8217;utente e documentato un <strong>Transfer Impact Assessment<\/strong>. Va detto che le autorita&#8217; europee stanno valutando reclami NOYB e che decisioni di non conformita&#8217; sono attese a inizio 2022. Soluzioni alternative come <strong>Matomo<\/strong> on-premise o <strong>Plausible<\/strong> riducono il rischio.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div itemscope itemprop=\"mainEntity\" itemtype=\"https:\/\/schema.org\/Question\">\n<h3 itemprop=\"name\">Lo scroll della pagina vale come consenso?<\/h3>\n<div itemscope itemprop=\"acceptedAnswer\" itemtype=\"https:\/\/schema.org\/Answer\">\n<div itemprop=\"text\">\n<p>No. Le nuove <strong>Linee Guida Garante<\/strong> del 10 giugno 2021 escludono espressamente lo scroll come manifestazione di consenso. Stesso discorso per la &#8220;X&#8221; di chiusura banner, che non equivale a rifiuto: il pulsante &#8220;Rifiuta tutti&#8221; deve essere presente e allo stesso livello grafico di &#8220;Accetta tutti&#8221;.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div itemscope itemprop=\"mainEntity\" itemtype=\"https:\/\/schema.org\/Question\">\n<h3 itemprop=\"name\">Cosa rischio se a gennaio 2022 non sono adeguato?<\/h3>\n<div itemscope itemprop=\"acceptedAnswer\" itemtype=\"https:\/\/schema.org\/Answer\">\n<div itemprop=\"text\">\n<p>Le sanzioni GDPR arrivano fino al <strong>4% del fatturato annuo mondiale<\/strong> o 20 milioni di euro, a seconda di quale sia il valore piu&#8217; alto. In Italia il Garante ha gia&#8217; colpito <strong>Vodafone con &euro;12,2 milioni<\/strong> (novembre 2020) e <strong>Foodinho con &euro;2,6 milioni<\/strong> (luglio 2021) per violazioni privacy. Oltre alla sanzione il rischio piu&#8217; concreto e&#8217; reputazionale e nei rapporti commerciali B2B dove i clienti enterprise richiedono prova della compliance.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div itemscope itemprop=\"mainEntity\" itemtype=\"https:\/\/schema.org\/Question\">\n<h3 itemprop=\"name\">Quanto costa un CMP per una PMI con 50.000 visite\/mese?<\/h3>\n<div itemscope itemprop=\"acceptedAnswer\" itemtype=\"https:\/\/schema.org\/Answer\">\n<div itemprop=\"text\">\n<p>Indicativamente nel 2021: <strong>Iubenda<\/strong> 30-40 &euro;\/mese per il pacchetto base completo, <strong>Cookiebot<\/strong> 50-100 &euro;\/mese sulla fascia 50K pageview, <strong>Complianz<\/strong> Pro per WordPress 80-150 &euro;\/anno, <strong>OneTrust<\/strong> e <strong>Usercentrics<\/strong> partono da diverse centinaia di euro\/mese su preventivo. Per i blog WordPress piccoli, Complianz e&#8217; la scelta piu&#8217; efficiente.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div itemscope itemprop=\"mainEntity\" itemtype=\"https:\/\/schema.org\/Question\">\n<h3 itemprop=\"name\">Devo conservare la prova del consenso? Per quanto tempo?<\/h3>\n<div itemscope itemprop=\"acceptedAnswer\" itemtype=\"https:\/\/schema.org\/Answer\">\n<div itemprop=\"text\">\n<p>Si&#8217;, l&#8217;<strong>art. 7(1) GDPR<\/strong> impone al titolare di poter dimostrare il consenso. La best practice e&#8217; conservare i log per la durata del rapporto + 3 anni dopo la revoca o l&#8217;ultima interazione, allineato ai termini di prescrizione civile. I CMP enterprise come <strong>OneTrust<\/strong>, <strong>Cookiebot<\/strong> e <strong>Iubenda<\/strong> forniscono log immutabili esportabili.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<div itemscope itemprop=\"mainEntity\" itemtype=\"https:\/\/schema.org\/Question\">\n<h3 itemprop=\"name\">Posso bloccare l&#8217;accesso al sito se l&#8217;utente non accetta i cookie?<\/h3>\n<div itemscope itemprop=\"acceptedAnswer\" itemtype=\"https:\/\/schema.org\/Answer\">\n<div itemprop=\"text\">\n<p>No, il <strong>cookie wall<\/strong> stile paywall e&#8217; considerato illegittimo dal Garante e dall&#8217;<strong>EDPB<\/strong> (Guidelines 05\/2020). Il consenso non e&#8217; libero se l&#8217;unica alternativa per usare il servizio e&#8217; accettare i cookie di profilazione. Sono ammesse soluzioni &#8220;pay or okay&#8221; solo se esiste un&#8217;alternativa realmente equivalente a pagamento, scenario tipico di alcune testate giornalistiche.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<div style=\"background:linear-gradient(135deg,#1e3a8a 0%,#3b82f6 100%);color:#fff;padding:28px 30px;margin:32px 0;border-radius:12px;\">\n<h3 style=\"color:#fff;margin:0 0 12px;font-size:1.35em;\">Hai bisogno di mettere il sito in regola entro gennaio 2022?<\/h3>\n<p style=\"margin:0 0 16px;line-height:1.6;\">Il team di <strong>Brentasoft<\/strong> integra il consent management con il tuo CRM, e-commerce e gestionale custom. Mappiamo cookie e pixel, configuriamo CMP e GTM consent mode, documentiamo TIA e SCC, formiamo il team marketing.<\/p>\n<p style=\"margin:0;\"><a href=\"https:\/\/brentasoft.com\/soluzioni\/gestionali-personalizzati.php\" style=\"display:inline-block;background:#fff;color:#1e3a8a;padding:10px 20px;border-radius:6px;text-decoration:none;font-weight:600;margin-right:10px;\">Gestionali personalizzati<\/a> <a href=\"https:\/\/brentasoft.com\/preventivatore.php\" style=\"display:inline-block;background:#f59e0b;color:#0a0a0a;padding:10px 20px;border-radius:6px;text-decoration:none;font-weight:600;\">Richiedi un preventivo<\/a><\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Il 10 giugno 2021 il Garante per la protezione dei dati personali ha pubblicato le nuove Linee Guida cookie e altri strumenti di tracciamento (Provvedimento n. 231\/2021), destinate&hellip;<\/p>\n","protected":false},"author":2,"featured_media":1624,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"Cookie consent 2021: GDPR e Schrems II per PMI | Brentasoft","_seopress_titles_desc":"Nuove Linee Guida Garante Privacy del 10 giugno 2021, Schrems II e SCC 2021: guida pratica per PMI italiane su cookie banner e GTM consent mode.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[25],"tags":[],"class_list":["post-1618","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-compliance-normative"],"_links":{"self":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts\/1618","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/comments?post=1618"}],"version-history":[{"count":0,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts\/1618\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/media\/1624"}],"wp:attachment":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/media?parent=1618"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/categories?post=1618"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/tags?post=1618"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}