
Cookie e privacy vengono spesso affrontati con un banner installato all’ultimo momento. Ma un banner non può correggere da solo una configurazione che carica tracciamenti prima della scelta, descrive strumenti diversi da quelli reali o non permette di modificare le preferenze.
Nel 2018, con l’applicazione del GDPR, diventa ancora più importante conoscere il comportamento effettivo del sito. Questa guida illustra il metodo tecnico per inventariare cookie e strumenti simili, configurare le scelte e mantenere documentazione e sito allineati. Le decisioni legali vanno validate sul caso specifico.
Che cosa sono cookie e tracciatori
Un cookie è una piccola informazione salvata dal browser. Può mantenere una sessione, ricordare una preferenza o contribuire a misurazione e profilazione. Il sito può usare anche tecnologie diverse, come archiviazione locale, pixel e identificatori: limitarsi a cercare file chiamati “cookie” non basta.
Occorre distinguere funzione, durata, provenienza e finalità. Un elemento necessario al funzionamento ha caratteristiche diverse da uno strumento che combina visite e interessi per personalizzare pubblicità.
1. Fare un inventario reale
Scansiona il sito, ma completa il controllo manualmente. Visita homepage, servizi, articoli, contatti, area riservata, carrello e pagine di conferma. Interagisci con video, mappe, chat, moduli e pulsanti social: alcuni tracciatori compaiono soltanto dopo un’azione.
Per ogni elemento registra nome, dominio, durata, momento di attivazione, finalità e fornitore. Ripeti il test senza consenso, con accettazione e dopo la revoca. Un elenco generato automaticamente è un punto di partenza, non una prova completa.
2. Separare le categorie per finalità
Una classificazione utile parte da ciò che lo strumento fa davvero. Cookie tecnici e strettamente necessari consentono funzioni richieste; preferenze, misurazione e profilazione possono richiedere valutazioni diverse. Chiamare tutto “tecnico” non cambia la natura del trattamento.
Anche analytics non è automaticamente esente. Configurazione, soggetto che riceve i dati, capacità identificativa e uso ulteriore incidono sull’analisi. Documenta le impostazioni e verifica eventuali misure di minimizzazione.
3. Bloccare ciò che richiede una scelta
Quando è necessario il consenso, il relativo strumento non dovrebbe attivarsi prima che la persona scelga. Il controllo deve riguardare richieste di rete e memorizzazioni reali, non soltanto l’aspetto del banner.
Plugin, tag manager, tema e codice personalizzato possono caricare lo stesso servizio in punti differenti. Se il blocco agisce soltanto su una delle copie, il tracciamento continua. Per questo serve un inventario delle sorgenti, non solo dei cookie finali.
4. Offrire una scelta comprensibile
Il banner deve comunicare in modo chiaro le finalità e permettere una scelta autentica. Evita caselle preselezionate, colori manipolativi o percorsi molto più difficili per rifiutare. Le categorie devono essere descritte con parole comprensibili, senza termini generici come “miglioramento dell’esperienza”.
La scelta granulare deve corrispondere al comportamento tecnico. Se una persona disabilita la profilazione, tutti gli strumenti assegnati a quella finalità devono restare inattivi.
5. Permettere revoca e modifica
La persona deve poter ritrovare facilmente un comando per modificare o revocare le preferenze. Nasconderlo in una lunga policy rende la gestione poco trasparente. Un collegamento persistente nel footer è una soluzione frequente.
Dopo la revoca, verifica che i nuovi caricamenti vengano bloccati e gestisci quanto possibile gli identificatori già presenti. La registrazione della scelta deve essere proporzionata e non trasformarsi in un ulteriore tracciamento invasivo.
6. Scrivere una cookie policy coerente
La policy dovrebbe spiegare categorie, finalità, soggetti, durate e modalità di gestione. Deve essere coerente con l’informativa privacy generale e con la configurazione osservabile. Un elenco di servizi non più usati o l’assenza di un plugin attivo segnala mancata manutenzione.
Indica la data di aggiornamento e conserva un registro delle modifiche rilevanti. Quando cambiano strumenti o finalità, riesegui scansione e test prima di aggiornare soltanto il testo.
7. Controllare contenuti incorporati
Video, mappe, font, recensioni e post social possono contattare servizi esterni appena la pagina si apre. Valuta modalità a maggiore tutela, caricamento dopo scelta o anteprime locali che attivano il contenuto soltanto su richiesta.
Un placeholder deve spiegare cosa verrà caricato e non compromettere accessibilità o comprensione. Offri, quando possibile, un’alternativa testuale alle informazioni essenziali.
8. Gestire WordPress senza duplicazioni
In WordPress più plugin possono aggiungere analytics, pixel o script simili. Centralizza la gestione e rimuovi integrazioni duplicate. Controlla tema, widget, header, footer, plugin SEO, form e sistemi di caching.
Dopo aggiornamenti e migrazioni, svuota le cache e ripeti i test in navigazione anonima. Un codice rimosso dal pannello può continuare a essere servito da cache o CDN.
9. Verificare anche prestazioni e sicurezza
Ogni script esterno aggiunge richieste, dipendenze e potenziale superficie di rischio. Eliminare tracciamenti inutili può migliorare privacy, velocità e stabilità. Mantieni aggiornati i componenti che gestiscono preferenze e limita gli accessi alle configurazioni.
Non inserire dati personali nei parametri degli URL o negli eventi analytics. Controlla moduli e pagine di conferma, dove possono comparire email, nomi o identificativi che non dovrebbero essere inviati a terzi.
Checklist cookie e privacy
- Inventaria cookie, tracciatori e sorgenti del codice.
- Classifica ogni strumento per finalità e configurazione reale.
- Blocca preventivamente ciò che richiede consenso.
- Offri scelte chiare, granulari e non preselezionate.
- Rendi semplice modificare o revocare.
- Allinea banner, policy e informativa privacy.
- Controlla video, mappe, chat e altri incorporamenti.
- Elimina duplicazioni e strumenti non necessari.
- Ripeti test dopo aggiornamenti, cache e modifiche.
LBCOMPANY esegue l’analisi tecnica dei tracciamenti e configura WordPress secondo le decisioni definite dal titolare e dai suoi consulenti. Leggi anche la guida generale a GDPR e siti web e scopri i servizi tecnici LBCOMPANY.
Fonti ufficiali e aggiornamenti
- EUR-Lex: Regolamento (UE) 2016/679
- Garante Privacy: cookie e strumenti di tracciamento
- Garante Privacy: Linee guida cookie del 2021
- EDPB: linee guida sul consenso
Nota temporale: l’articolo è datato 2018; i collegamenti includono anche chiarimenti ufficiali successivi, utili per applicare oggi le regole senza affidarsi a prassi superate.
Domande frequenti su cookie e privacy
Tutti i cookie richiedono consenso?
No. Dipende dalla funzione e dal quadro applicabile. Gli strumenti non necessari e di profilazione richiedono particolare attenzione e, quando previsto, consenso preventivo.
Google Analytics è sempre un cookie tecnico?
No. Occorre valutare versione, configurazione, dati inviati, soggetti coinvolti e uso ulteriore. Non basta l’etichetta “analytics”.
Il banner può caricare gli script prima della scelta?
Non dovrebbe farlo quando quegli script richiedono consenso. Il blocco va verificato osservando il comportamento reale della pagina.
Serve un pulsante per rifiutare?
La scelta deve essere autentica e comprensibile. Le indicazioni del Garante richiedono che accettazione e rifiuto siano presentati senza percorsi ingannevoli.
La cookie policy si aggiorna automaticamente?
Gli strumenti possono aiutare a rilevare cambiamenti, ma serve una verifica umana della classificazione e della coerenza con configurazione e finalità.
Un plugin rende il sito conforme?
No. Un plugin esegue configurazioni tecniche; inventario, decisioni, documentazione, fornitori e manutenzione restano responsabilità dell’organizzazione.
Il banner descrive davvero ciò che accade?
Controlliamo cookie, richieste esterne, plugin, consenso e revoca e correggiamo la configurazione tecnica concordata.