Google stessa, nelle istruzioni di verifica con Tag Assistant, indica di controllare che i parametri di consenso siano impostati e che il valore predefinito nella pagina sia “Rifiutato”, per poi verificare l’aggiornamento dopo l’interazione dell’utente con il banner.
Questo passaggio è fondamentale perché mette insieme due mondi che spesso non dialogano: la parte legale e la parte tecnica.
Il consulente privacy può scrivere un’informativa corretta, ma se poi il sito attiva i tag prima del consenso, il problema resta. Allo stesso modo, lo sviluppatore può installare un plugin cookie, ma se non configura correttamente GTM, GA4, Meta Pixel e Consent Mode, il sito può continuare a tracciare in modo non conforme.
“Lo fanno tutti così” non è una difesa
Una frase che si sente spesso è: “Abbiamo sempre fatto così”.
Oppure: “Il nostro sviluppatore dice che va bene”.
Oppure ancora: “Il plugin è installato, quindi siamo a posto”.
Il problema è che la conformità non dipende dal fatto che un plugin sia presente. Dipende da come è configurato e da cosa succede davvero nel sito.
Un banner cookie non conforme può nascere da molti errori pratici:
- template grafico vecchio;
- CMP configurata male;
- Google Tag Manager non collegato al consenso;
- tag pubblicitari che partono su “All Pages”;
- script inseriti direttamente nel codice del sito;
- plugin WordPress che caricano risorse esterne;
- iframe, mappe, video o widget social caricati prima del consenso;
- checkbox generiche nei form;
- privacy policy non aggiornata rispetto agli strumenti realmente usati.
Il fatto che questi errori siano comuni non li rende corretti.
Anzi, li rende più pericolosi, perché molte aziende sono convinte di essere a posto quando in realtà hanno solo una copertura apparente.
Il form contatti: non serve sempre il consenso
Un altro errore molto diffuso riguarda i form di contatto.
Molti siti inseriscono una checkbox generica con scritto: “Acconsento al trattamento dei dati personali”.
Sembra una formula prudente, ma spesso è impostata male.
Se una persona compila un form per chiedere informazioni su un immobile, un servizio, una consulenza o un preventivo, il trattamento dei dati serve per rispondere alla sua richiesta. In molti casi la base giuridica non è il consenso, ma l’esecuzione di misure precontrattuali o la gestione della richiesta dell’interessato.
Tradotto: se una persona ti scrive per essere ricontattata, non devi “vendere” il ricontatto come se fosse marketing. Devi informarla correttamente su come userai i suoi dati per rispondere alla richiesta.
Il consenso diventa invece necessario quando vuoi usare quei dati per finalità diverse.
Per esempio:
- iscrizione a newsletter;
- invio di comunicazioni promozionali;
- campagne marketing successive;
- profilazione;
- comunicazioni commerciali non direttamente legate alla richiesta originaria.
In questi casi il consenso deve essere separato, specifico, libero e non pre-selezionato.
Quindi, nel form, sarebbe meglio distinguere:
- informativa privacy per il trattamento necessario alla gestione della richiesta;
- eventuale checkbox separata per marketing o newsletter;
- eventuale checkbox separata per profilazione, se prevista;
- nessuna casella marketing precompilata.
Una sola checkbox generica per tutto non è una buona soluzione.
Il rischio sanzioni: meno teatro, più realtà
Quando si parla di GDPR, molti citano subito la famosa soglia dei 20 milioni di euro o del 4% del fatturato mondiale annuo.
È vero: l’articolo 83 del GDPR prevede, per determinate violazioni, sanzioni amministrative fino a 20 milioni di euro o fino al 4% del fatturato mondiale annuo dell’esercizio precedente, applicando l’importo più elevato.
Ma per una PMI, un’agenzia immobiliare, uno studio professionale o una piccola azienda, il rischio realistico non è normalmente la maxi-sanzione teorica.
Il rischio realistico è più concreto:
- un reclamo da parte di un utente;
- un controllo;
- una richiesta di chiarimenti;
- l’obbligo di adeguarsi in tempi rapidi;
- una sanzione proporzionata alla gravità della violazione;
- un costo tecnico e legale non previsto;
- un danno reputazionale;
- la sospensione o revisione di attività pubblicitarie e tracciamenti.
In altre parole: il punto non è terrorizzare l’imprenditore con i 20 milioni. Il punto è spiegargli che sistemare correttamente il sito costa molto meno che gestire una contestazione.
Il Garante è già intervenuto su cookie, banner e tracciamenti
Il tema non è teorico.
Il Garante Privacy è intervenuto più volte su cookie, strumenti di tracciamento, marketing e profilazione.
In alcuni provvedimenti recenti sono stati contestati banner nei quali mancavano meccanismi adeguati per chiudere il banner o proseguire senza cookie non tecnici, oppure nei quali l’unica azione realmente disponibile per l’utente era prestare il consenso.
In un altro caso, il Garante ha rilevato criticità in un banner che presentava un solo tasto di accettazione, senza possibilità di personalizzare o rifiutare i consensi e senza possibilità di proseguire mantenendo le impostazioni predefinite.
Sono casi utili perché mostrano un principio molto pratico: non basta informare l’utente. Bisogna anche dargli una possibilità reale, semplice e non manipolata di scegliere.
Google Analytics, trasferimenti extra UE e strumenti di terze parti
Un altro tema delicato riguarda gli strumenti di terze parti, soprattutto quando i dati possono essere trasferiti fuori dall’Unione Europea.
Negli anni passati il Garante è intervenuto anche sull’uso di Google Analytics in relazione al trasferimento di dati verso gli Stati Uniti, richiedendo specifiche tutele e valutazioni. Tra i casi noti ci sono provvedimenti che hanno riguardato l’uso di Google Analytics e Google Analytics 360.
Questo non significa che ogni uso di Google Analytics sia automaticamente vietato. Significa però che gli strumenti installati sul sito non possono essere considerati neutri.
Ogni piattaforma esterna va valutata per:
- quali dati raccoglie;
- per quali finalità;
- su quale base giuridica;
- dove vengono trasferiti i dati;
- chi sono i soggetti terzi coinvolti;
- se il consenso è necessario;
- se il consenso viene raccolto correttamente;
- se i tag rispettano davvero lo stato del consenso.
Per chi fa advertising, questa verifica è ancora più importante.
Google Ads, Meta Ads, remarketing, conversion tracking, pubblici personalizzati e tracciamenti avanzati sono strumenti utilissimi per misurare e ottimizzare le campagne. Ma proprio perché trattano dati rilevanti per finalità pubblicitarie, devono essere configurati con attenzione.
Il problema non è la privacy. Il problema è la superficialità
Molte aziende vedono la privacy come un ostacolo al marketing.
È una lettura miope.
La privacy non impedisce di fare marketing. Impedisce di farlo in modo opaco, disordinato o tecnicamente fuori controllo.
Un’azienda può continuare a fare campagne Google, Meta, remarketing, analytics e lead generation. Ma deve sapere cosa sta facendo.
Deve sapere quali tag sono installati. Deve sapere quando partono. Deve sapere cosa succede se l’utente rifiuta. Deve sapere se il form raccoglie solo dati per il ricontatto o anche consensi marketing. Deve sapere se la piattaforma cookie dialoga davvero con Google Tag Manager.
Il punto non è bloccare il marketing.
Il punto è renderlo sostenibile.
Cosa dovrebbe controllare subito un’azienda
Per ridurre il rischio, il primo controllo dovrebbe essere molto concreto.
Un sito aziendale dovrebbe verificare almeno questi punti:
- Il banner cookie mostra un pulsante “Accetta tutto” e un pulsante “Rifiuta tutto” con pari evidenza?
- L’utente può personalizzare le preferenze in modo semplice?
- La X, se presente, è chiara nel suo effetto?
- I cookie non tecnici restano bloccati prima del consenso?
- I tag Google, Meta e altri script pubblicitari rispettano lo stato del consenso?
- Consent Mode v2 è configurata correttamente?
- Lo stato iniziale dei consensi è “denied” dove necessario?
- Dopo il consenso, i parametri vengono aggiornati correttamente?
- Il form contatti distingue tra richiesta di informazioni e marketing?
- Le checkbox marketing sono separate e non pre-selezionate?
- La privacy policy descrive davvero gli strumenti usati?
- La cookie policy è coerente con i cookie effettivamente presenti?
- Gli iframe, i video, le mappe e i widget social sono gestiti correttamente?
- Esiste una prova tecnica di come si comporta il sito prima e dopo il consenso?
Questi controlli non dovrebbero essere fatti “a occhio”.
Servono test tecnici con strumenti come browser developer tools, Tag Assistant, scansioni cookie, verifica di Google Tag Manager e controllo degli script caricati prima dell’interazione.
Perché molte implementazioni sono sbagliate
La ragione è semplice: spesso il sito viene costruito a pezzi.
Lo sviluppatore installa il tema. Poi aggiunge Google Analytics. Poi il cliente chiede Meta Pixel. Poi arriva Google Ads. Poi si inserisce un plugin cookie. Poi qualcuno aggiunge una chat, una mappa, un video YouTube, un modulo esterno, un sistema di prenotazione o un CRM.
Dopo due anni nessuno sa più esattamente cosa parte, quando parte e perché.
Il banner cookie resta lì, ma sotto il cofano il sito è diventato un insieme di script stratificati.
È per questo che una verifica privacy seria non può limitarsi alla grafica del banner. Deve guardare il comportamento reale del sito.
Quanto costa non sistemare il problema
Il costo dell’adeguamento dipende dalla complessità del sito, ma nella maggior parte dei casi è inferiore al costo di una contestazione.
Per una PMI o un’agenzia immobiliare, sistemare correttamente banner, Consent Mode, GTM, cookie policy e form contatti è un’attività gestibile.
Ignorare il problema, invece, può produrre costi molto più fastidiosi:
- interventi urgenti;
- consulenze legali;
- blocco o revisione delle campagne;
- perdita di dati affidabili;
- sanzioni;
- reclami;
- cattiva reputazione;
- rapporti tesi con clienti o utenti.
Il vero spreco non è adeguarsi. Il vero spreco è continuare a investire in advertising su un’infrastruttura di tracciamento fragile.
Privacy e performance devono lavorare insieme
Nel marketing digitale moderno non esiste più una separazione netta tra privacy e performance.
Un tracciamento non conforme è anche un tracciamento fragile. Un consenso gestito male può compromettere la qualità dei dati. Una Consent Mode configurata male può rendere meno affidabili conversioni, segmenti, pubblici e ottimizzazioni.
Chi lavora seriamente su Google Ads, Meta Ads, GA4 e remarketing non può trattare la privacy come una pratica da lasciare “al legale” o “allo sviluppatore”.
Serve un approccio integrato:
- legale, per definire basi giuridiche, informative e consensi;
- tecnico, per configurare banner, CMP, GTM e tag;
- marketing, per capire quali strumenti servono davvero;
- analitico, per verificare che i dati raccolti siano utilizzabili e coerenti.
La privacy non è il contrario della performance. È una condizione per costruire performance più solide.
In poche parole
Navigare su un sito web dovrebbe essere un’esperienza trasparente. L’utente deve sapere, almeno nelle linee essenziali, se viene tracciato, per quali finalità e con quali strumenti.
Soprattutto, deve poter scegliere.
Per le aziende, il tema non va affrontato con paura, ma con metodo. Un banner cookie corretto, una Consent Mode configurata bene, form contatti chiari e consensi separati non sono dettagli burocratici. Sono elementi di affidabilità.
Il messaggio da portare a casa è semplice: non basta avere un banner. Bisogna avere un sistema che rispetti davvero la scelta dell’utente.
E se oggi un sito accetta tutto con un clic, ma rende difficile rifiutare, o se i tag pubblicitari partono prima del consenso, il problema non è solo legale. È anche culturale.
Perché la fiducia online non si costruisce dicendo agli utenti che possono scegliere.
Si costruisce facendo in modo che quella scelta venga rispettata davvero.
Fonti e riferimenti
-
- Garante Privacy — Linee guida cookie e altri strumenti di tracciamento, 10 giugno 2021
Riferimento principale in Italia per cookie banner, consenso, cookie tecnici, cookie di profilazione e strumenti di tracciamento.
https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 - Garante Privacy — Pagina tematica Cookie
Raccolta ufficiale del Garante con linee guida, FAQ e materiali informativi sui cookie.
https://www.garanteprivacy.it/temi/cookie - Garante Privacy — FAQ Cookie
Fonte utile per chiarire quando serve il consenso, come gestire il banner e quando può essere riproposto all’utente.
https://www.garanteprivacy.it/faq/cookie - Regolamento UE 2016/679 — GDPR, articolo 83
Base normativa sulle sanzioni amministrative, inclusi i limiti massimi fino a 20 milioni di euro o fino al 4% del fatturato mondiale annuo.
https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32016R0679 - Garante Privacy — Comunicato sulle nuove Linee guida cookie
Sintesi divulgativa del Garante sulle nuove regole cookie e sulla necessità di rafforzare il potere decisionale degli utenti online.
https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9679893 - Garante Privacy — Provvedimento del 14 novembre 2024, doc. web n. 10093533
Caso utile perché riguarda un banner con criticità su consenso, personalizzazione, rifiuto e prosecuzione della navigazione con sole impostazioni tecniche.
https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10093533 - Garante Privacy — Provvedimento del 27 febbraio 2025, doc. web n. 10118222
Provvedimento recente utile per il tema cookie, impostazioni del banner e gestione delle categorie di consenso.
https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10118222 - Garante Privacy — Provvedimento del 4 giugno 2025, doc. web n. 10152755
Provvedimento rilevante su banner cookie, possibilità effettiva di chiusura/prosecuzione senza cookie non tecnici e consenso granulare.
https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10152755 - Google Ads Help — Consent Mode reference
Fonte tecnica sui parametriad_storage,analytics_storage,ad_user_dataead_personalization.
https://support.google.com/google-ads/answer/13802165 - Google Ads Help — Verificare l’implementazione della modalità di consenso
Guida ufficiale per controllare tramite Tag Assistant se Consent Mode è configurata correttamente e se lo stato iniziale è impostato su “Rifiutato”.
https://support.google.com/google-ads/answer/14218557?hl=it - Google Developers — Set up consent mode on websites
Documentazione tecnica per l’implementazione della Consent Mode sui siti web.
https://developers.google.com/tag-platform/security/guides/consent - Google Ads Help — About consent mode
Spiegazione ufficiale della differenza tra Basic Consent Mode e Advanced Consent Mode e del comportamento dei tag rispetto allo stato del consenso.
https://support.google.com/google-ads/answer/10000067
- Garante Privacy — Linee guida cookie e altri strumenti di tracciamento, 10 giugno 2021


