Cookie e pubblicità: il nuovo Provvedimento del Garante e le rivoluzioni in arrivo

di Giulia Bontempini e Stefano-Francesco Zuliani

La normativa cookie è nuovamente in fermento: nel 2021 il Garante ha emesso un nuovo provvedimento, la c.d. guerra dei browser sta spingendo gli operatori verso un mondo cookieless e nel frattempo Google con il progetto “privacy sandbox” sta cavalcando il tema cercando di impossessarsi del mondo della profilazione pubblicitaria. Appare opportuno pertanto soffermarsi sulle novità e sugli adempimenti che i titolari dei siti web dovranno adottare entro la nuova scadenza del prossimo 9 gennaio.

Cosa sono i cookie

Il termine cookie, letteralmente “biscotto”, deriva da una soluzione tecnica utilizzata in informatica fin dagli anni ‘80 e denominata “magic cookie”. Semplificando, alla prima autenticazione o connessione di un dispositivo client presso di un server, questi rilascia un codice univoco di riconoscimento il quale, essendo difficilmente falsificabile, permette al client di identificarsi successivamente presso il server. Per analogia con il mondo fisico, un magic cookie è simile ai gettoni del guardaroba di un teatro o di una discoteca: pur essendo solo dei dischetti numerati, grazie ad altre informazioni custodite dal guardarobiere consentono al termine dello spettacolo di identificare in modo univoco, ancorché anonimo, i proprietari dei capi lasciati in custodia.
Come i gettoni del guardaroba, anche i web cookie rappresentano un tipo particolare di “magic cookie”: un semplice piccolo file di testo, contenente alcuni dati identificativi, memorizzato sul device con il quale si sta accedendo al sito web in una specifica area di memoria associata al browser. In questo modo le applicazioni lato server sono in grado di riconoscere il client anche a distanza di tempo. Ogni cookie contiene diversi dati come, ad esempio, il nome del server da cui proviene, il suo nome (es: “userid”) e un contenuto testuale rappresentato ad esempio da un identificatore numerico o da parametri legati a preferenze dell’utente. Per garantire la privacy degli utenti i cookie generati da uno specifico sito web sono richiamabili solo da quel sito web.
Non tutti i cookie hanno la stessa durata, in alcuni casi hanno durata medesima alla singola sessione di navigazione, per poi venire automaticamente cancellati, in altri casi hanno una data di scadenza di svariati mesi, sempre che non vengano cancellati prima manualmente dall’utente.
I cookie possono essere “tecnici” e/o “di profilazione”. Con cookie tecnici si intendono i cookie di navigazione, indispensabili per la funzionalità del sito web, di performance, di processo o di sicurezza: contribuiscono al funzionamento del sito, ad esempio riconoscendo l’utente e consentendogli di accedere ad aree protette o impedendogli di votare per un sondaggio relativamente al quale ha già espresso l’opinione. Se i cookie tecnici vengono bloccati, il sito web potrebbe non funzionare correttamente. Sono compresi in questa categoria anche i cookie che permettono di memorizzare le preferenze dell’utente attraverso opzioni che modificano il comportamento o l’aspetto del sito (es: lingua, dimensioni di testi e caratteri, area geografica in cui ci si trova, etc.). Se vengono bloccati, l’esperienza utente è meno funzionale ma non compromessa.
I cookie di profilazione pubblicitaria o comunque di tracciamento sono “tutti gli altri”: vengono utilizzati per carpire i gusti del cliente per scopi commerciali, in genere per la somministrazione di pubblicità targettizzata sulla base della esperienza di navigazione dell’utente.

 “Tanto io non ho nulla da nascondere”

Quando si visita un sito web si ricevono due tipologie di cookie: quelli generati da quello specifico sito web, denominati “cookie di prima parte”, e quelli rilasciati dai componenti di altri siti web collegati in qualche modo al sito che si sta visitando in quanto inclusi nel codice della pagina (ad esempio, bottoni di condivisione social, i video di Youtube, etc.). Questi ultimi sono denominati “cookie di terze parti”.
Se da un lato un cookie di prima parte sotto il profilo della protezione dei dati personali ha un impatto in qualche modo circoscritto al bacino di utenza di un singolo sito web, i cookie di terza parte, specie quelli di profilazione, se inseriti in un larghissimo numero di siti web sono invece in grado di profilare i comportamenti di quasi la totalità degli internauti. È questo il caso ad esempio di alcuni componenti, quali il pulsante “mi piace” di Facebook o i componenti Google Ad Manager per l’erogazione dei contenuti pubblicitari, oramai presenti nella stragrande maggioranza dei siti web. Come noto, il modello di business di Facebook, Google e tutti gli altri big player, costituenti il c.d. “capitalismo della sorveglianza”1, è basato sulla raccolta dei dati degli utenti, attraverso la registrazione di tutte le loro esperienze di navigazione. I loro componenti sono in grado di riconoscere e seguire l’utente nel corso della sua esperienza quotidiana di navigazione online, quali il quotidiano di notizie locali, la concessionaria di auto di lusso, la clinica a cui ci si è rivolti per specifici problemi medici, il sito web di formazione professionale, andando così a costruire un profilo socio-culturale-anagrafico-sanitario-economico estremamente preciso della persona. Se poi l’utente ha anche un account Facebook o Gmail, questo profilo viene completato con un riferimento anagrafico ed un grafo di relazioni con altri utenti.
Queste informazioni poi vengono vendute in modo aggregato e anonimo a inserzionisti pubblicitari: è per questo che dopo aver visitato un sito di e-commerce senza effettuare nessun acquisto, per alcuni giorni su tutti i siti web che visitiamo iniziano ad apparirci le pubblicità del prodotto visionato. Senza opportune protezioni giuridiche, un domani queste informazioni potrebbero essere vendute in modo nominativo a banche, assicurazioni o società di selezione del personale che potrebbero prendere talune decisioni contrattuali sulla base di profili di rischio comportamentali o ipotesi statistiche sullo stato di salute, il tutto basato unicamente sulle ricerche su Google, sulle pagine web visitate o sui like sui social. Dimmi cosa leggi e di dirò chi sei.
È chiaro pertanto che non stiamo parlando solo di “biscottini” ma di un’enorme torta del valore di svariati miliardi di dollari. Solo in Italia il mercato del Digital Advertising è oggi il 40% del totale della raccolta pubblicitaria nazionale, in crescita2, con quote di mercato che nel corso degli anni sono state fondamentalmente dirottate dal settore dell’editoria, principalmente a capitale sociale nazionale, verso i big player americani dell’IT (che tra l’altro per il mercato europeo come noto sono soggetti alle aliquote fiscali più favorevoli irlandesi). Lo stesso vale in tutto il mondo. Se vent’anni fa in ogni città italiana il quotidiano più letto era quello locale, oggi quel quotidiano è Facebook.
Da qui l’attenzione degli operatori del settore e del Legislatore, che nel corso del tempo ha reputato opportuno intervenire sulla materia dei cookie e delle tecnologie affini.

Il quadro normativo

Il primo riferimento normativo sull’utilizzo dei cookie risale alla direttiva comunitaria 2009/136/CE, che, modificando la direttiva 2002/58/CE (c.d. “Direttiva E-Privacy”3), ha introdotto l’obbligo per i gestori dei siti web di informare l’utente dell’utilizzo dei cookie sul proprio sito e, in determinati casi, di chiedere il preventivo consenso all’uso degli stessi. La normativa, recepita nei vari paesi con lievi sfumature, è stata introdotta in Italia4 nell’ambito della nuova formulazione dell’art. 1225 del D.Lgs. 196/2003, trovando concreta attuazione grazie al provvedimento emesso due anni dopo dal Garante, con il quale sono state previste le regole6 sulle modalità di adempimento agli obblighi di rilascio dell’informativa e di acquisizione del consenso degli utenti in caso di utilizzo di cookie. Detto provvedimento indicò in un anno il termine per l’adeguamento e divenne pienamente operativo il 03/05/2015. Da questa data, sulla maggior parte dei siti web appare il banner contenente l’informativa breve cookie. Facendo seguito alle molte richieste di chiarimenti, l’anno seguente il Garante ebbe cura altresì di specificare che, per l’ipotesi di profilazione, il Consenso è sempre necessario7 8.
Vale la pena osservare che il GDPR, nato successivamente e i cui rapporti con la direttiva E-Privacy sono delineati all’art. 95, “non impone obblighi supplementari alle persone fisiche o giuridiche” sui temi di competenza della direttiva E-Privacy 9. Pertanto, nella direttiva E-Privacy e nelle relative normative nazionali di recepimento, si ritrova l’obbligo di acquisizione del consenso all’impiego di cookie e altri strumenti di tracciamento, mentre nel Regolamento sono previste le specifiche caratteristiche che il consenso deve avere ai fini della sua validità e conformità alla disciplina generale e, conseguentemente, l’ammontare delle sanzioni per la sua errata o mancata raccolta. A titolo di esempio, il CNIL (il Garante francese) ha sanzionato Google10 per € 100.000.000,00 e Amazon11 per € 35.000.000,00, entrambi per aver rilasciato cookie pubblicitari di profilazione senza curarsi di raccogliere il preventivo consenso dell’internauta.
Le varie evoluzioni tecnologiche, unitamente alla evoluzione comportamentale degli utenti, hanno portato nel corso degli anni il Gruppo di lavoro Articolo 29 (WP2912) e l’European Data Protection Board (EDPB13) ad emanare varie linee guida sulle modalità di raccolta del consenso come definito dal GDPR. Da ultimo, l’EDPB nel 202014. Infine nel giugno di quest’anno il Garante ha pubblicato le sue nuove linee guida15 e l’allegata scheda di sintesi16 contenenti importanti novità interpretative e prevedendo sei mesi di tempo dalla data di pubblicazione sulla Gazzetta Ufficiale (avvenuta sul n. 163 del 09/07/2021) per il loro recepimento. Le nuove linee guida integrano e precisano il precedente provvedimento, che rimane pertanto tutt’ora valido, seppur nel nuovo contesto normativo.
Per il prossimo futuro si prevede l’emanazione di un nuovo regolamento E-Privacy europeo, attualmente allo stato di bozza17, in sostituzione delle direttive 2009/136/CE e 2002/58/CE, integrativo e di specificazione settoriale rispetto al GDPR e inerente alla parte economicamente più consistente del trattamento dei dati personali (web, email, telefono). Lo scorso 10 febbraio il Consiglio dell’UE ha annunciato18 l’approvazione di un mandato negoziale per la revisione delle norme in materia di tutela della vita privata e della riservatezza nell’uso di servizi di comunicazione elettronica. Una volta pubblicato, come per il GDPR probabilmente avrà un tempo di attuazione molto lungo (probabilmente 2 anni) per via dei nuovi importanti vincoli normativi alla realizzazione dei siti, app e simili, in una direzione di maggior consapevolezza nell’uso di strumenti che effettuano tracciamento.

Ambito di applicazione della normativa

L’insieme delle norme sopra citate determina le regole da rispettarsi per evitare le pesanti sanzioni in punto privacy.
L’ambito territoriale di applicazione è il medesimo del GDPR, pertanto si applica a tutte le aziende europee o operanti nel mercato europeo19. Vi sono dei siti web d’oltreoceano che, piuttosto che adeguarsi alla normativa europea, preferiscono non erogare il servizio agli utenti situati nel Vecchio Continente rispondendo loro con un codice di errore http 45120: Unavailable due to legal reasons21.
In merito all’ambito tecnologico, la normativa non va a regolamentare unicamente i web cookie memorizzati sui browser, bensì si riferisce a tutte le “informazioni nell’apparecchio terminale”22, non legandosi così ad un’unica specifica tecnologia ma estendendone l’applicazione a prodotti completamente differenti, quali ad esempio le App per smartphone, le pagine Google AMP, i dispositivi IoT o i sistemi HbbTV per le nuove smart-tv. L’adeguamento alla normativa dovrà coinvolgere pertanto anche l’utilizzo di numerose tecnologie funzionalmente similari, a partire dall’evoluzione tecnologica degli stessi cookie nei DOM storage, una sorta di cookie molto più strutturati. Senza voler entrare in ambito tecnologico “spinto”, giova ricordare i due casi di più frequente utilizzo da parte degli uffici marketing aziendali: il fingerprinting e l’email tracking.
Il “fingerprinting”, o “impronta digitale”, è un sistema di analisi incrociate per identificare in modo univoco un utente sulla base della combinazione di informazioni tecniche sul dispositivo in uso che i protocolli di comunicazione lo obbligano a condividere, quali l’indirizzo IP, la versione del Sistema Operativo e del browser, la dimensione dello schermo. Per comprenderne l’efficacia basti pensare che un progetto di ricerca per analisi degli strumenti e tecniche dei tracker online, denominato Panopticlick, ha rilevato23 che mediamente solo 1 su 286.777 altri browser condivide la stessa impronta digitale di un altro utente. Alcuni servizi su web consentono, mediante la raccolta del fingerprint dell’utente, di determinare “quanto è unico il tuo browser”24. Oggi questa tecnica viene lecitamente utilizzata anche da alcuni quotidiani online che, dopo la visione di un determinato numero di articoli gratuiti, bloccano la visualizzazione dei contenuti per spingere gli utenti alla sottoscrizione di un abbonamento, superando così la diffusa conoscenza che in questi casi basti utilizzare la navigazione anonima del browser. L’aspetto più pericoloso per gli utenti è che, a differenza dei cookie, la tecnica del fingerprinting avviene unicamente lato server e se non avvisato l’utente “potrebbe (..) non avere neppure consapevolezza”25 del suo utilizzo. La tecnica del fingerprinting “risulta (..) disciplinata, al pari dell’impiego dei cookie, dall´art. 122 del Codice”26. 
Un altro caso analogo è dato dall’email tracking, una tecnologia che mediante l’inserimento nell’email di immagini particolari (dette anche “web bug” o “web beacon”) consente di sapere quando e quante volte una email è stata aperta, anche se l’utente non ha cliccato nessun link. È questa la ragione per cui i moderni client di posta non scaricano automaticamente le immagini contenute nelle email. Questo sistema è praticamente utilizzato da tutti i sistemi di newsletter sul mercato al fine di consentire agli uffici marketing precise analisi sull’efficacia delle campagne. Su questo argomento si espresse il WP29 ancora nel 2006, in era ante GDPR, quando affermò che “Il trattamento dei dati viene eseguito segretamente, ovvero non viene fornita alcuna informazione sul trattamento dei dati ai destinatari di posta elettronica da cui vengono recuperati i dati. Inoltre, ai destinatari dell’e-mail non viene fornita la possibilità di accettare o rifiutare il recupero delle informazioni sopra descritte. Insomma, diversamente dai classici sistemi di posta elettronica di riconoscimento, con questi nuovi prodotti il destinatario delle e-mail ha nessuna possibilità di accettare o rifiutare il trattamento delle informazioni di riconoscimento nei confronti del software. Il Gruppo di lavoro 29 esprime la più ferma opposizione a questo trattamento perché i dati personali sul comportamento dei destinatari sono registrati e trasmessi senza un consenso univoco del destinatario.”27
L’eventuale utilizzo di DOM storage, fingerprinting, web bugs o altre tecnologie similari va pertanto inserito nell’informativa privacy del sito web e, per i casi previsti, va raccolto il consenso per il loro utilizzo. Ça va sans dire, per l’utilizzo dei gettoni del guardaroba (che potremmo a questo punto definire come cookie fisici tecnici di sessione) non è necessario rendere nessuna informativa in quanto la normativa è inerente solamente ai cookie generati nell’ambito delle comunicazioni elettroniche.

Basi giuridiche e modalità di acquisizione del consenso

In merito alla base giuridica del trattamento dei dati personali effettuato mediante cookie o strumenti affini la disciplina E-Privacy “non contempla ulteriori basi giuridiche che rendano legittimo il trattamento se non in presenza del consenso dell’interessato ovvero al ricorrere di una delle ipotesi di deroga rispetto all’obbligo della sua raccolta previste proprio da tale disciplina speciale. In nessun caso sarà pertanto possibile invocare ad esempio (..) la scriminante del legittimo interesse del titolare”28.  L’installazione di cookie è pertanto lecita solamente a condizione che il “contraente o l’utente abbia espresso il proprio consenso dopo essere stato informato con modalità semplificate”29. Da segnalare che la normativa non parla di “interessato” ma di “contraente od utente”, estendendone così l’applicazione dalle mere persone fisiche a tutti i soggetti, anche giuridici.
In merito ai cookie tecnici è presente una specifica deroga in quanto “non è richiesto il preventivo consenso degli utenti, mentre resta fermo l´obbligo di dare l´informativa”, sempre che siano “finalizzati unicamente ad effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, o nella misura strettamente necessaria al fornitore di un servizio della società dell’informazione esplicitamente richiesto dal contraente o dall’utente a erogare tale servizio.”30 Il Garante ha inoltre specificato anche in passato31 che “nell’eventualità in cui sia prevista la sola presenza di cookie tecnici o altri strumenti analoghi, di essi potrà essere data informazione nella homepage o nell’informativa generale senza l’esigenza di apporre specifici banner da rimuovere a cura dell’utente”32.
Il legislatore ha stabilito inoltre che i cookie statistici anche di terze parti (primo fra tutti per diffusione il componente di Google Analytics33), se mascherano l’ultimo ottetto dell’indirizzo IP dell’utente, sono assimilabili a cookie tecnici34 35 36. I cookie analitici di prima parte sono invece sempre considerabili come tecnici, a condizione che siano utilizzati solo ed esclusivamente per questo scopo e non anche per la profilazione commerciale.
Per la profilazione online il garante ha specificato che serve “il consenso preventivo degli utenti, sia autenticati che non autenticati, in relazione al trattamento, per finalità di profilazione on line, delle informazioni che li riguardano, anche derivanti, a seconda dei casi, dal trattamento, in modalità automatizzata, dei dati personali degli utenti autenticati in relazione all´utilizzo del servizio per l´inoltro e la ricezione di messaggi di posta elettronica, tramite incrocio dei dati personali raccolti in relazione alla fornitura ed al relativo utilizzo di più funzionalità tra quelle messe a disposizione, nonché per l´utilizzo di altri identificativi diversi dai cookie”37.
In merito alle modalità di espressione del consenso, questo deve essere attivo e inequivocabile, come da normativa GDPR. In tal senso una casella di spunta preselezionata è insufficiente, come sentenziato dalla Corte di Giustizia UE investita di una questione pregiudiziale sollevata dal Bundesgerichtshof38: “L’azione positiva nella disponibilità dell’utente al momento del primo accesso al sito dovrà comunque essere esclusivamente volta alla manifestazione del consenso (cd. opt-in) e non potrà mai riferirsi invece all’espressione di un diniego (cd. opt-out)”39. Posto quindi che “non dovrebbe pertanto configurare consenso il silenzio, l’inattività o la preselezione di caselle”40, in passato il Garante aveva affermato che “si rappresenta che soluzioni per l’acquisizione del consenso basate su scroll (..) sono considerate in linea con i requisiti di legge” 41. A seguito dell’evoluzione normativa promossa dal GDPR, l’EDPB si è espresso negativamente rispetto a questa prassi con la motivazione che “azioni quali scorrere un sito o sfogliarne le pagine o azioni analoghe dell’utente non potranno in alcun caso soddisfare il requisito di un’azione positiva inequivocabile”42. Nelle nuove Linee Guida il Garante ha recepito tale indicazione rendendola ora cogente anche in Italia affermando che “il semplice scroll down del cursore di pagina è inadatto in sé alla raccolta, da parte del titolare del trattamento, di un idoneo consenso all’installazione e all’utilizzo di cookie di profilazione ovvero di altri strumenti di tracciamento”43.
Come da GDPR, il consenso deve essere libero e pertanto “l’accesso ai servizi e alle funzionalità non deve essere subordinato al consenso dell’utente alla memorizzazione di informazioni o all’ottenimento dell’accesso a informazioni già memorizzate nell’apparecchiatura terminale dell’utente (i cosiddetti cookie wall)”44.  Quindi “è da ritenersi illecito”45 vincolare la fruizione del sito web all’accettazione di tutti i cookie. Quanto invece alle modalità di registrazione del consenso, questo può essere salvato con un cookie tecnico direttamente sul dispositivo dell’utente.46
In caso di mancata prestazione del consenso, la reiterazione della sua richiesta ad ogni successiva visita dell’utente ai fini dell’acquisizione del consenso “appare suscettibile di lederne la libertà inducendolo a prestarlo pur di proseguire nella navigazione libero dalla comparsa del banner”47. In caso di diniego, anche parziale, la scelta deve essere memorizzata (ad esempio con un cookie) e la richiesta riproposta solamente solo dopo sei mesi, salvo che nel frattempo non mutino significativamente le condizioni del trattamento o l’utente abbia cancellato i cookie sul suo dispositivo.
Per l’ipotesi di utenti registrati, può essere richiesto, ancora in fase di raccolta dati iniziale, previa adeguata informativa, il consenso anche per “l’analisi incrociata dei comportamenti tenuti tramite l’utilizzo di diversi device”48.
Una volta acquisito il consenso o il suo diniego, l’evento informatico deve essere salvato in modo che sia “riconoscibile e registrabile da parte del titolare”49. Il garante in passato aveva riconosciuto che a tal fine poteva essere utilizzato “un apposito cookie tecnico”50. A maggior tutela degli editori oggi gli operatori di settore che propongono cookie solution tendono a salvare questa informazione anche su base dati presso i loro server, effettuando però in questo modo un ulteriore trattamento51.
In merito alla durata del consenso, ferma la possibilità di revocare sempre il consenso, il Garante ha stabilito in passato che “i dati relativi al dettaglio degli acquisti con riferimento a clienti individuabili possono essere conservati per finalità di profilazione (..) per un periodo non superiore a dodici (..) mesi dalla loro registrazione. (..). Eventuali intenzioni di trattare i dati oltre tali termini potranno essere attuate solo previa valutazione di questa Autorità ai sensi dell´art. 17 del Codice”52. Oggi l’istanza di verifica preliminare non è più prevista in quanto il D.Lgs. 101/2018 ha abolito l’art. 17 del Codice e in ragione del principio di responsabilizzazione, o accountability, la decisione spetta ora al titolare del trattamento (come confermato anche dal Garante in più occasioni53). In generale, il precedente temine di dodici mesi può essere considerato un periodo congruo.
Con il D.Lgs. 101/2018 è stato abolito anche l’art. 37 del D.Lgs. 196/2003 e conseguentemente sono decadute anche le ipotesi di notifica al Garante nei casi in cui erano previste.54

 Nel prossimo numero la seconda parte

Nel presente articolo si è analizzato cosa sono i cookie, il quadro normativo, l’ambito di applicazione della normativa e le modalità di acquisizione del consenso. Nel prossimo articolo si approfondirà come realizzare un cookie banner ed una informativa estesa a norma. Verranno inoltre descritte l’autonoma risposta del mercato e l’autoregolamentazione del settore pubblicitario.

  1. Shoshana Zuboff, Il capitalismo della sorveglianza. Il futuro dell’umanità nell’era dei nuovi poteri, Luiss University Press, 2019 ↩︎
  2. Primaonline: Pubblicità 2020 -11% (dicembre +3.8%). Tv -9.5%, radio -25%, digital -2%, quotidiani -16%. Nielsen: peggio degli ultimi 75 anni – 50 ANNI DI ADV https://www.primaonline.it/2021/02/15/320408/pubblicita-nel-2020-investimenti-11-a-dicembre-3-8-tv-9-5-radio-25-digital-2-1-quotidiani-16-2-nielsen-il-peggiore-degli-ultimi-75-anni-scenario-50-anni-di-adv-in-italia/ ↩︎
  3. Disponibile sul sito del GPDP https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/35284 ↩︎
  4. D.lgs. 28/05/2012 n° 69 in esecuzione alla delega contenuta nella L. 217 del 15/12/2011 (Disposizioni per l’adempimento di obblighi derivanti dall’appartenenza dell’Italia alle Comunità europee) ↩︎
  5. Art. 122 – Informazioni raccolte nei riguardi del contraente o dell’utente
    1. L’archiviazione delle informazioni nell’apparecchio terminale di un contraente o di un utente o l’accesso a informazioni già archiviate sono consentiti unicamente a condizione che il contraente o l’utente abbia espresso il proprio consenso dopo essere stato informato con modalità semplificate. Ciò non vieta l’eventuale archiviazione tecnica o l’accesso alle informazioni già archiviate se finalizzati unicamente ad effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, o nella misura strettamente necessaria al fornitore di un servizio della società dell’informazione esplicitamente richiesto dal contraente o dall’utente a erogare tale servizio. Ai fini della determinazione delle modalità semplificate di cui al primo periodo il Garante tiene anche conto delle proposte Garante per la protezione dei dati personali formulate dalle associazioni maggiormente rappresentative a livello nazionale dei consumatori e delle categorie economiche coinvolte, anche allo scopo di garantire l’utilizzo di metodologie che assicurino l’effettiva consapevolezza del contraente o dell’utente.
    2. Ai fini dell’espressione del consenso di cui al comma 1, possono essere utilizzate specifiche configurazioni di programmi informatici o di dispositivi che siano di facile e chiara utilizzabilità per il contraente o l’utente.
    2-bis. Salvo quanto previsto dal comma 1, è vietato l’uso di una rete di comunicazione elettronica per accedere a informazioni archiviate nell’apparecchio terminale di un contraente o di un utente, per archiviare informazioni o per monitorare le operazioni dell’utente ↩︎
  6. GPDP Individuazione delle modalità semplificate per l’informativa e l’acquisizione del consenso per l’uso dei cookie” (Gazzetta Ufficiale n. 126 del 3 giugno 2014) https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/3118884 ↩︎
  7. GPDP Linee guida in materia di trattamento di dati personali per profilazione on line – 19/03/2015 [3881513] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/3881513 ↩︎
  8. GPDP Chiarimenti in merito all’attuazione della normativa in materia di cookie 06/05/2015 https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/4006878 ↩︎
  9. GDPR Articolo 95 Rapporto con la direttiva 2002/58/CE (C173) Il presente regolamento non impone obblighi supplementari alle persone fisiche o giuridiche in relazione al trattamento nel quadro della fornitura di servizi di comunicazione elettronica accessibili al pubblico su reti pubbliche di comunicazione nell’Unione, per quanto riguarda le materie per le quali sono soggette a obblighi specifici aventi lo stesso obiettivo fissati dalla direttiva 2002/58/CE. ↩︎
  10. CNIL 10/12/2020 Cookies: financial penalties of 60 million euros against the company GOOGLE LLC and of 40 million euros against the company GOOGLE IRELAND LIMITED https://www.cnil.fr/en/cookies-financial-penalties-60-million-euros-against-company-google-llc-and-40-million-euros-google-ireland   ↩︎
  11. CNIL 10/12/2020 Cookies: financial penalty of 35 million euros imposed on the company AMAZON EUROPE CORE https://www.cnil.fr/en/cookies-financial-penalty-35-million-euros-imposed-company-amazon-europe-core  ↩︎
  12. Il WP29 era il gruppo di lavoro europeo indipendente che, fino all’entrata in vigore del GDPR, aveva lo scopo di occuparsi di questioni relative alla protezione della vita privata e dei dati personali.  https://edpb.europa.eu/about-edpb/more-about-edpb/article-29-working-party_it ↩︎
  13. L’EDPB, succeduto al WP29, è un organo europeo indipendente, che contribuisce all’applicazione coerente delle norme sulla protezione dei dati in tutta l’Unione europea e promuove la cooperazione tra le autorità competenti per la protezione dei dati dell’UE. È composto da rappresentanti delle autorità nazionali per la protezione dei dati e dal Garante europeo della protezione dei dati (GEPD). https://edpb.europa.eu/about-edpb/about-edpb/who-we-are_it ↩︎
  14. EDPB Linee guida 5/2020 sul consenso ai sensi del regolamento (UE) 2016/679 https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_it.pdf ↩︎
  15. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 ↩︎
  16. Allegato 1 – Scheda di sintesi https://www.garanteprivacy.it/documents/10160/0/LINEE+GUIDA+COOKIE+E+ALTRI+STRUMENTI+DI+TRACCIAMENTO+-+SCHEDA+DI+SINTESI.pdf ↩︎
  17. https://data.consilium.europa.eu/doc/document/ST-6087-2021-INIT/en/pdf ↩︎
  18. Confidentiality of electronic communications: Council agrees its position on ePrivacy rules  https://www.consilium.europa.eu/it/press/press-releases/2021/02/10/confidentiality-of-electronic-communications-council-agrees-its-position-on-eprivacy-rules/ ↩︎
  19. GPDP Chiarimenti in merito all’attuazione della normativa in materia di cookie 06/05/2015 https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/4006878 6. Applicazione della normativa italiana anche a siti che hanno sede in Paesi extra EU ↩︎
  20. Il numero 451 è un riferimento voluto al romanzo distopico del 1953 Fahrenheit 451 di Ray Bradbury, nel quale vengono bruciati i libri ↩︎
  21. Si veda ad esempio il quotidiano statunitense https://tucson.com/ ↩︎
  22. Codice privacy, art. 122.1 ↩︎
  23. How Unique Is Your Web Browser? https://coveryourtracks.eff.org/static/browser-uniqueness.pdf ↩︎
  24. Es: https://amiunique.org/ A titolo esemplificativo il browser del PC che si sta utilizzando per la stesura di questo articolo è risultato estremamente unico e conseguentemente tracciabile: 1:4.262.853. ↩︎
  25. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 3. Altri strumenti di tracciamento ↩︎
  26. GPDP Art. 4.3 Linee guida in materia di trattamento di dati personali per profilazione on line – 19 marzo 2015 [3881513] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/3881513 ↩︎
  27. WP 29 Opinion 2/2006 on privacy issues related to the provision of email screening services https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2006/wp118_en.pdf ↩︎
  28. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 5. Normativa applicabile ↩︎
  29. D.Lgs. 196/2003 art. 122.1 ↩︎
  30. D.Lgs. 196/2003 art. 122.1 ↩︎
  31. GPDP Chiarimenti in merito all’attuazione della normativa in materia di cookie 06/05/2015 https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/4006878 1. Ambito di applicazione ↩︎
  32. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 7.1 Il meccanismo di acquisizione del consenso ↩︎
  33. Anonimizzazione (o mascheramento) degli indirizzi IP in Google Analytics https://support.google.com/analytics/answer/2763052?hl=it ↩︎
  34. GPDP Individuazione delle modalità semplificate per l’informativa e l’acquisizione del consenso per l’uso dei cookie 08/05/2014 [3118884] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/3118884  cfr art. 1.a ↩︎
  35. GPDP Chiarimenti in merito all’attuazione della normativa in materia di cookie 06/05/2015 https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/4006878 2. Utilizzo di cookie analitici di terze parti ↩︎
  36. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 7.2 I cookie analytics di prima parte e delle cd. terze parti ↩︎
  37. GPDP Linee guida in materia di trattamento di dati personali per profilazione on line – 19 marzo 2015 [3881513] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/3881513 ↩︎
  38. https://curia.europa.eu/juris/documents.jsf?num=C-673/17 ↩︎
  39. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 7.1 Il meccanismo di acquisizione del consenso ↩︎
  40. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9677876 par. 6.1 ↩︎
  41. GPDP Chiarimenti in merito all’attuazione della normativa in materia di cookie 06/05/2015 https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/4006878 5. Modalità di acquisizione del consenso ↩︎
  42. EDPB Linee guida 5/2020 sul consenso ai sensi del regolamento (UE) 2016/679 https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_it.pdf ↩︎
  43. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9677876 par. 6.1 ↩︎
  44. EDPB Linee guida 5/2020 sul consenso ai sensi del regolamento (UE) 2016/679 https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_202005_consent_it.pdf p. 39-41 ↩︎
  45. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9677876 par. 6.1 Il c.d. “scrolling” e il cookie wall ↩︎
  46. GPDP Individuazione delle modalità semplificate per l’informativa e l’acquisizione del consenso per l’uso dei cookie – 08/05/2014 [3118884] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/3118884 4.1. Il banner contenente informativa breve e richiesta di consenso ↩︎
  47. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 6.2 La reiterazione della richiesta di consenso in presenza di una precedente mancata prestazione dello stesso ↩︎
  48. GPDP Linee guida cookie e altri strumenti di tracciamento – 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 7.1 Il meccanismo di acquisizione del consenso ↩︎
  49. GPDP Provvedimento 10/06/2021 [9677876] 7.1 Il meccanismo di acquisizione del consenso ↩︎
  50. GPDP Provvedimento 08/05/2014 [3118884]  4.1. Il banner contenente informativa breve e richiesta di consenso. ↩︎
  51. Cfr convegno IAB 21/09/2021 Le cookie guidelines del garante privacy: what’s next? https://iab.it/eventi/le-cookie-guidelines-del-garante-privacy-whats-next/ minuto 35:30 ↩︎
  52. GPDP ‘Fidelity card’ e garanzie per i consumatori. Le regole del Garante per i programmi di fidelizzazione – 24 febbraio 2005 [1103045] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/1103045 ↩︎
  53. Si veda ad esempio GPDP doc. web n. 8998319, 8998339 e 9019890 ↩︎
  54. GPDP Provvedimento 08/05/2014 [3118884] 5.  Notificazione del trattamento ↩︎

NEWS

I PIÙ LETTI