di Giulia Bontempini e Stefano-Francesco Zuliani
Nella prima parte dell’articolo, pubblicata sullo scorso numero, si è analizzato cosa sono i cookie, il quadro normativo, l’ambito di applicazione della normativa e le modalità di acquisizione del consenso. In questo numero si approfondirà invece come realizzare un cookie banner ed una informativa estesa a norma. Verranno inoltre descritte l’autonoma risposta del mercato e l’autoregolamentazione del settore pubblicitario.
Come realizzare un cookie banner “a norma”
Emanate le regole per l’acquisizione del consenso, nel provvedimento del giugno di quest’anno il Garante ha disciplinato le nuove specifiche grafiche e funzionali necessarie per la realizzazione del cookie banner1.
In forza dei principi di “privacy by design” e “privacy by default”, è richiesto che “al momento del primo accesso dell’utente a un sito web, nessun cookie o altro strumento diverso da quelli tecnici venga posizionato all’interno del suo dispositivo, né che venga utilizzata alcuna altra tecnica attiva o passiva di tracciamento. Questo risultato costituisce un obbligo espressamente codificato il cui mancato adempimento è sanzionabile ai sensi del Regolamento”.
A livello testuale, il cookie banner deve riportare un’informativa breve in merito agli eventuali cookie tecnici, di profilazione e di terze parti presenti sul sito attraverso un link che rimanda all’informativa estesa. Il cookie banner deve inoltre riportare l’avvertenza che la sua chiusura mediante la tradizionale “X”, da porsi in alto a destra, equivale ad un rifiuto alla prestazione del consenso alla profilazione e, successivamente, consentire il proseguo della navigazione sul sito web con il “permanere delle impostazioni di default e dunque la continuazione della navigazione in assenza di cookie o altri strumenti di tracciamento diversi da quelli tecnici”.
A livello funzionale, oltre alla sopra citata “X” deve essere presente “un comando attraverso il quale sia possibile esprimere il proprio consenso accettando il posizionamento di tutti i cookie” ed un link ad una pagina per la personalizzazione delle scelte. I cookie di profilazione, anche di terze parti, potranno dunque essere rilasciati sul dispositivo dell’utente solo dopo che quest’ultimo ha reso il consenso al loro utilizzo.
A livello grafico, la “X” deve avere “una evidenza grafica pari a quella degli ulteriori comandi o pulsanti negoziali idonei ad esprimere le altre scelte nella disponibilità dell’utente”. Inoltre “per assicurare che gli utenti non siano influenzati ovvero penalizzati da scelte di design che inducano a preferire una opzione anziché l’altra, si sottolinea inoltre l’esigenza dell’utilizzo di comandi e di caratteri di uguali dimensioni, enfasi e colori, che siano ugualmente facili da visionare e utilizzare.” Pertanto non è ammissibile l’inserimento di un pulsante “accetta”, di dimensione grande e ben visibile, in presenza di pulsanti “personalizza” e “rifiuta” quasi introvabili. Inoltre il cookie banner deve avere dimensioni “sufficienti da costituire una percettibile discontinuità nella fruizione dei contenuti della pagina web che sta visitando”. In altre parole, si pone un divieto ai c.d. “micro banner” invisibili posti sulla base del sito web. I contenuti e la loro disposizione devono essere “tali da evitare il rischio che l’utente possa far ricorso a comandi e dunque compiere scelte indesiderate o inconsapevoli”.
L’ultimo provvedimento del Garante introduce un aspetto innovativo e dirompente dal punto di vista dello sviluppo grafico estendendo il concetto di informativa “facilmente accessibile”, già presente all’art. 21.1 del GDPR2 , attraverso la previsione per cui tutti i gestori dei siti web hanno l’obbligo di conformare il cookie banner ai dettami di accessibilità definiti nella c.d. “Legge Stanca”3. Viene infatti sancito l’obbligo di “adottare ogni più opportuno accorgimento affinché le informazioni contenute nel banner siano fruibili, senza discriminazioni, anche da parte di coloro che a causa di disabilità necessitano di tecnologie assistive o configurazioni particolari”4. Finora l’obbligo di rendere accessibili i siti web era limitato ai “soggetti erogatori” definiti all’art. 3 della stessa legge (fondamentalmente le Pubbliche Amministrazioni e le grandissime aziende). Il tema5 è stato sollevato per la prima volta nel marzo di quest’anno da Roberto Scano, esperto di accessibilità e presidente di IWA Italy in un suo Tweet6, e a quanto pare la risposta7 a stretto giro formulata da Giudo Scorsa, Componente Collegio Garante protezione dei dati personali (“Corretto. Ne terremo conto nelle prossime emanande linee guida. Grazie della segnalazione.“), non è stata solamente di circostanza. Per analogia è lecito chiedersi se la prescrizione di conformarsi ai dettami di usabilità verrà in futuro esteso dal Garante anche a tutte le pagine contenenti informative in punto privacy o richieste di manifestazione del consenso.
La pagina per la personalizzazione delle scelte
I concetti di specificità del consenso e di granularità, come definiti rispettivamente dal GDPR8 e dall’EDPB9, trovano la loro declinazione nella cookie law all’interno della pagina della personalizzazione delle scelte. Più specificatamente, si tratta di una pagina (ovvero, in taluni casi, di un popup estensione del cookie banner) nella quale l’utente può “differenziare le proprie scelte in merito ai diversi cookie archiviati tramite il sito visitato”10. Chiaramente si parla di scelte relative solo alle diverse tipologie di cookie di profilazione, che devono essere inizialmente “tutte preimpostate sul diniego all’installazione” consentendo così all’utente di poter scegliere in modo granulare “soltanto le funzionalità, i soggetti cd. terze parti (..) ed i cookie, anche eventualmente raggruppati per categorie omogenee, al cui utilizzo l’utente scelga di acconsentire”. Gli elenchi delle terze parti che rilasciano cookie sul sito e la loro corretta appartenenza a categorie omogenee di cookie devono essere tenuti aggiornati a cura del gestore del sito.
La normativa non stabilisce quali debbano essere le categorie omogenee dei cookie di profilazione. A titolo di esempio, una suddivisione potrebbe essere la seguente: i) strumenti di tracciamento legati al supporto online; ii) strumenti di tracciamento legati al miglioramento dell’esperienza mediante l’interazione con network e piattaforme esterne; iii) strumenti di analytics non anonimizzati; iv) strumenti di tracciamento finalizzati all’erogazione di contenuti pubblicitari personalizzati.
Dal momento in cui l’utente personalizza le sue scelte, il sito web potrà consentire l’erogazione solo dei cookie, anche di terze parti, appartenenti alle categorie per le quali è stato reso il consenso.
L’informativa estesa
Il link all’informativa privacy estesa, contenente anche la cookie policy, deve essere posizionato nel cookie banner e “nel footer di qualsiasi pagina del dominio cui l’utente accede”. Oltre alle solite menzioni obbligatorie, definite dal GDPR, per soddisfare anche la normativa cookie la pagina deve contenere alcune informazioni aggiuntive. Come per tutte le pagine riportanti informative privacy o di contatto, anche quella contenente l’informativa estesa non deve essere bloccata da un cookie banner, pertanto non può rilasciare cookie di profilazione. La ratio è che l’utente, prima di scegliere se conferire o negare il consenso alla profilazione, deve essere stato posto nella condizione di leggere liberamente la relativa informativa.
Al fine di offrire una maggiore trasparenza agli utenti è opportuno inserire una breve spiegazione su cosa sono i cookie e come questi si suddividono (tecnici e di profilazione, di prima e terza parte, analitici) andando a definire i contenuti delle singole categorie omogenee. Andranno quindi riportati i cookie di prima parte rilasciati dal sito, perlomeno per categoria omogenea, e “i tempi di conservazione delle informazioni acquisite”11, vale a dire la loro durata sui dispositivi sui quali vengono scaricati. Per l’adempimento di questo onere è necessario l’ausilio dell’IT che deve fornire l’elenco dei cookie rilasciato da sito web, la loro funzione e ovviamente la relativa durata.
Va quindi specificato come cancellare o cambiare le impostazioni sui cookie “attraverso le impostazioni del browser, indicando almeno la procedura da eseguire per configurare tali impostazioni”12.
Infine andrà riportato un elenco dettagliato delle terze parti che rilasciano cookie, la loro appartenenza alle categorie omogenee come definite e il link alla pagina di cookie policy di terza parte, ove è possibile modificare i consensi. Nel caso di concessionarie di raccolta pubblicitaria che erogano banner provenienti a loro volta da altri network di raccolta, è possibile scrivere anche solo “link al sito web di un soggetto intermediario che li rappresenti”13, vale a dire il link alla cookie policy della concessionaria, ove saranno presenti i link ai clienti. Società facenti parte dello stesso gruppo imprenditoriale, laddove si configurano come autonomi titolari del trattamento, devono essere considerate come terze parte, salvo l’esistenza di un accordo di contitolarità infragruppo.
In merito ai cookie di terze parti, si segnala, come specificato dal Garante, che “vi sono molteplici motivazioni per le quali non risulta possibile porre in capo all’editore l´obbligo di fornire l´informativa e acquisire il consenso all´installazione dei cookie nell´ambito del proprio sito anche per quelli installati dalle terze parti”,14 e che non si può ravvisare “una contitolarità con le terze parti per i cookie che le stesse installano”15. Secondo una recente sentenza interpretativa16 della Corte di Giustizia UE in tema di “social media plugin”, l’editore che per fini commerciali e pubblicitari installa sul proprio sito web il pulsante “mi piace” può essere considerato contitolare con Facebook del trattamento dei dati personali raccolti e trasmessi e/o ricevuti tramite di esso.
Per consentire una maggiore trasparenza nei confronti degli interessati ma, soprattutto, per poter giustificare documentalmente eventuali contestazioni, è opportuno inserire all’interno dell’informativa la data dell’ultima modifica ed eventualmente anche la versione del documento (es: Versione 4.7 del 08/03/2021) tenendo traccia delle varie versioni pubblicate e, opzionalmente, mettendole a disposizione dell’utente in un’apposita sotto sezione del sito.
Una novità: codificare i cookie
Nel suo ultimo provvedimento sui cookie17 il Garante ha evidenziato un aspetto tecnico da sempre noto agli operatori del settore, ovvero che i “web cookie”, in quanto appartenenti alla categoria dei “magic cookie”, consentono di identificare un client verso un server (o quantomeno di riconoscerlo al suo ritorno), ma l’utilizzo che viene fatto di questo identificatore è nascosto all’interno del codice sorgente presente sul server. In altre parole, non esistendo ad oggi “un sistema universalmente accettato di codifica semantica dei cookie e degli altri strumenti di tracciamento” è impossibile per un utente “distinguere oggettivamente [i cookie] tecnici dagli analytics o da quelli di profilazione, se non basandosi sulle indicazioni rese dal titolare stesso nella privacy policy”.
Agli utenti non resta che fidarsi dell’uso che i titolari dichiarano di fare dei cookie; per tale ragione il Garante, a maggior tutela, ha introdotto un nuovo obbligo, ovvero “rendere manifesti, mediante apposita, opportuna integrazione dell’informativa, almeno i criteri di codifica degli identificatori adottati”. La ratio è che con l’entrata in vigore del Regolamento il nome assegnato ai cookie dovrà essere parlante e identificarne immediatamente la funzione. Ad esempio, un cookie contenente un testo o un codice in grado di consentire l’identificazione dell’utente non potrà più denominarsi semplicemente “userid”, ma dovrà chiamarsi con un nome del tipo “tecnico_userid” o “profilazione_userid”, a seconda che si tratti di un cookie utilizzato per finalità tecniche o di profilazione. In assenza di uno standard, la codifica è a discrezione del titolare che la dovrà concordare con il team tecnico di sviluppo del sito web. Anche se il Garante non lo specifica, una buona prassi cautelativa di trasparenza potrebbe essere quella di specificare anche le categorie omogenee nelle quali si sono suddivisi i cookie di profilazione (es: “profilazione_analytics_userid”, “profilazione_adv_userid”, etc.).
L’alternativa, probabilmente più onerosa, sarebbe quella di elencare tutti i cookie nell’informativa specificando per ognuno la funzione.
L’importanza dell’adozione di questa codifica e della sua pubblicazione sull’informativa estesa è data dal fatto che “tali criteri potranno, inoltre, a richiesta, costituire oggetto di comunicazione all’Autorità, quale strumento di ausilio alle attività di carattere istruttorio che saranno intraprese con riguardo al fenomeno in considerazione.”
L’autonoma risposta del mercato: verso un mondo “cookieless”?
Così come il legislatore europeo si è mosso in protezione dei suoi cittadini dettando una specifica normativa, a livello globale, per diversi motivi, alcuni browser stanno implementando autonomamente nei loro prodotti il blocco dei cookie di terze parti, principalmente quelli di profilazione pubblicitaria.
Il primo a muoversi è stato il mondo “open source” con la Mozilla Foundation18, organizzazione senza fini di lucro che distribuisce Firefox e che nel 2019 ha introdotto19 di default20 il blocco di tutti i cookie di terze parti, compresi dunque anche quelli di Google ADV. La decisione si è posta in linea con l’obiettivo aziendale dichiarato di promuovere “prodotti e linee di condotta per mantenere Internet al servizio delle persone, non dei propri profitti” ed ha dato il via alla lotta alla pubblicità targetizzata. Colpita nel vivo, Google ha contestato la scelta rispondendo che “Large scale blocking of cookies undermine people’s privacy by encouraging opaque techniques such as fingerprinting. (..) Blocking cookies without another way to deliver relevant ads significantly reduces publishers’ primary means of funding”21.
Come disse Tim Cook, CEO di Apple, “le nostre informazioni profondamente personali (oggi) vengono trasformate con efficienza militare in vere e proprie armi rivolte contro di noi. (..) Non dovremmo edulcorare le conseguenze di questo fatto: questa è sorveglianza pura e semplice”22. In linea con l’immagine che Apple ha sempre voluto dare di sé di azienda molto attenta alla privacy dei propri utenti, come spiegato dal team WebKit di Apple23, allo scopo di migliorare la privacy e ridurre le funzionalità di monitoraggio nel corso delle versioni di Safari per iOs e Mac rilasciate nel 2020 è stato introdotto il blocco di default dei cookie di terze parti. In ambiente iOS, pur non essendoci i cookie, gli inserzionisti possono tracciare l’utilizzo di una app da parte di un utente mediante un codice del dispositivo denominato IDFA (IDentifier For Advertisers), un identificatore random assegnato da Apple a ogni singolo device. Con iOS 14.5 è stato introdotta l’App “Tracking Transparency Feature” per la raccolta del consenso alla profilazione basata su questo codice, comprensibilmente reso solo da una minima parte degli utenti con conseguenti danni per società quali Facebook24. Analogamente, con iOs 15 nell’app Mail è stata introdotta la funzionalità “Protezione della privacy di Mail” in modo da anonimizzare i web bugs contenuti nelle e-mail e non rendere possibile nessun tracciamento.25 Queste decisioni sono ovviamente legate al fatto che il modello di business di Apple non è basato sulla raccolta di contenuti pubblicitari targetizzati bensì sulla vendita di dispositivi e servizi digitali26.
Non potendo rimanere un passo indietro agli altri nella c.d. “guerra dei browser”, Google nel 2020 ha annunciato27 il progetto Google Chrome “Privacy Sandbox28”, “to make the web more private and secure for users”, con l’iniziale intenzione di renderlo operativo entro i primi mesi del 2022. Sulla carta il progetto sembra aumentare la privacy degli utenti in quanto la tecnologia su cui è basato, denominata Federated Learning of Cohorts (FLoC)29, raggruppa gli utenti in base a interessi simili mantenendo anonimi gli individui. Considerato però il modello di business di Google e la posizione dominante di Google Chrome, più che un progetto di Privacy rivolto agli utenti appare come un modo per escludere dal mercato le piattaforme pubblicitarie concorrenti o comunque per definire uno standard che rafforzi ulteriormente la posizione di Google. Bisognerà vedere come Google tratterà le sue soluzioni di ADV e se avranno le stesse restrizioni del resto dell’ecosistema. Il sospetto, alla base anche di alcune indagini di vari organismi di antitrust, è che “dietro il pretesto della privacy (..) Google non pone fine alla profilazione degli utenti o alla pubblicità mirata, ma mette il browser Chrome al centro del tracciamento” 30. Al momento nel browser Google Chrome la privacy sandbox è presente in modalità demo e disattivata di default31.
Come comprensibile, c’è molta attenzione intorno al progetto di Google e alla centralità che potrà avere Google Chrome come strumento di tracciamento. Se da un lato l’introduzione della privacy sandbox è stata rinviata al 202332, nel corso del mese di settembre, con il rilascio della versione 94 di Google Chrome33 , sono state introdotte le Idle Detection API34, le quali, presentate come una funzionalità per applicazioni multiutente (tra cui riunioni, chat e giochi online), previo consenso per il loro utilizzo, consentono ai siti web di sapere quando un utente è inattivo, utilizzando segnali provenienti dall’esterno del browser, come il mancato utilizzo di mouse e tastiera, il blocco dello schermo o l’uscita dell’utente dallo schermo in cui è in esecuzione l’applicazione. Il suo utilizzo più remunerativo è ovviamente nel campo della pubblicità profilata con pesanti impatti sulla privacy degli utenti, tant’è che Tantek Çelik35, Mozilla Web Standards Lead, ha definito senza mezzi termini questa novità come “troppo allettante come opportunità per i siti Web motivati dal capitalismo della sorveglianza a invadere un aspetto della privacy fisica dell’utente, tenere registrazioni a lungo termine dei comportamenti dell’utente fisico, discernere i ritmi quotidiani (ad esempio l’ora di pranzo) e utilizzare il tutto per la manipolazione psicologica proattiva (es. fame, emozione, scelta). Inoltre, tali modelli grossolani potrebbero essere utilizzati dai siti Web per massimizzare surrettiziamente le risorse di elaborazione locali per i calcoli di prova del lavoro, sprecando elettricità (costo per l’utente, aumento dell’impronta di carbonio) senza il consenso dell’utente o forse neppure la consapevolezza. Pertanto propongo di etichettare questa API come dannosa e incoraggio un’ulteriore incubazione, forse riconsiderando approcci alternativi più semplici e meno invasivi per risolvere i casi d’uso motivanti.”36
L’autoregolamentazione del mondo pubblicitario: il Transparency & Consent Framework
Nel mondo dei banner e della raccolta pubblicitaria online le principali autoregolamentazioni sono state gestite dall’Interactive Advertising Bureau (IAB), un’associazione nata con l’obiettivo di “sviluppare standard, ricerche, certificazioni, attività formative e momenti d’incontro per discutere della industry e delle best practice del digital advertising”37.
Come noto, la maggior parte della pubblicità online è basata su cookie di profilazione, rilasciati da vari soggetti per tracciare le diverse sfaccettature del comportamento umano. Per aiutare editori e inserzionisti pubblicitari a rispettare i dettami della cookie law, IAB Tech Lab38, una costola di IAB Europe39, nel 2018 ha rilasciato il Transparency & Consent Framework (TCF)40, poi aggiornato nel 2019 al TCF v2.0, una sorta di linguaggio comune mediante il quale gli editori possono comunicare agli inserzionisti l’eventuale prestazione del consenso (o il diniego) da parte dei consumatori per la fornitura di pubblicità profilata. Sulla base di questo progetto, editori, inserzionisti e soggetti commerciali possono registrare presso IAB le implementazioni delle loro piattaforme per la gestione del consenso, denominate Consent Management Platform (CMP). In questo modo tramite specifici cookie tecnici viene centralizzata in modo trasparente e in aderenza a standard condivisi la gestione granulare dei consensi degli utenti. L’informazione viene poi trasmessa all’intero ecosistema, in modo tale che le inserzioni pubblicitarie basate su determinate tipologie di profilazione possano essere erogate solamente laddove gli utenti abbiano conferito uno specifico consenso e bloccando di conseguenza tutte le altre. Oggi gli editori che mostrano annunci pubblicitari avvalendosi di network pubblicitari di terze parti devono quasi obbligatoriamente adottare una soluzione appoggiata su questo framework in quanto molti inserzionisti limitano o bloccano completamente l’erogazione degli annunci sui siti web che non vi aderiscono.
Per garantire la massima aderenza alla normativa, sotto alcuni aspetti le policy del TCF hanno anticipato molti concetti presenti nell’ultimo provvedimento del Garante. Massimizzando il principio di granularità del consenso, una CMP realizzata sul framework della TCF v2.0 deve poter consentire la scelta tra numerose finalità e caratteristiche della profilazione41 (ad esempio basata sul contesto, le abitudini, le informazioni demografiche, la posizione geografica, le caratteristiche del dispositivo in uso, etc.), consentendo persino di poter scegliere quali inserzionisti autorizzare o bloccare. Nei fatti, il risultato è una inusabile giungla di opzioni nella quale la maggior parte degli utenti, soprattutto da mobile, si limita ad una scelta tra “accetta” e “rifiuta tutti”.
Gli inserzionisti pubblicitari e gli editori nel frattempo stanno cercando di delineare lo scenario del mondo cookieless alle porte, sia esso dovuto da un aumento del diniego del consenso dovuto alla rimozione di dark pattern nel cookie banner che dalle nuove impostazioni di default dei browser. La preoccupazione è notevole: Remi Cackel, Chief Data Officer presso la piattaforma multimediale globale Teads, ha in passato dichiarato che “la maggior parte della spesa pubblicitaria digitale si basa su dati basati sui cookie. I DSP di terze parti stanno offrendo in media il 75% in meno quando un cookie di terze parti non è disponibile”42. A titolo di esempio, il diniego di tutti i cookie di profilazione pubblicitari come categorizzati nella TCF v2.0 comporta oggi la completa mancata erogazione di tutti i banner pubblicitari gestiti dalla piattaforma Google Ad Manager43, che per poter funzionare necessita almeno del consenso nella finalità base di profilazione pubblicitaria44.
In un recente studio di Pubmatic45 la direzione intrapresa al momento dagli editori risulta essere quella della raccolta dei dati di prima parte (i dati raccolti direttamente da parte degli editori attraverso la registrazione degli utenti sui loro siti web) e della pubblicità contestuale, vale a dire affine al contenuto che si sta visualizzando, riconosciuto spesso con tecniche di riconoscimento semantico automatico del testo o delle immagini.
Si tratta comunque di scenari con condizioni al contorno al momento non ancora ben delineate.
Ok, in pratica?
A cavallo tra il tecnico e il giuridico, l’attuale normativa richiede per la sua implementazione la sinergia tra diversi uffici aziendali (legal, marketing e IT) spesso non abituati purtroppo a dialogare tra loro e con esigenze talvolta in contrasto.
All’azienda non pienamente strutturata l’opzione make può risultare spesso ostica e non sempre lo studio marketing esterno che ha in gestione il sito web è in grado, in un contesto normativo in costante evoluzione, di mantenere una cookie solution aggiornata.
La soluzione è probabilmente nell’opzione buy, che in taluni casi per piccoli siti web può anche essere gratuita. I prodotti di cookie solution sono numerosi, si differenziano per costi e funzionalità ma sono sostanzialmente tutti integrabili anche in siti web molto complessi, quali Cookiebot46, Didomi47, Iubenda48, OneTrust4950. Ovviamente l’utilizzo di questi prodotti non garantisce la compliance né con la normativa cogente né con i dettami dello IAB, in quanto è sempre necessaria un’attività di analisi e configurazione ragionata, ma hanno in comune un pregio: agiscono in modo semi-automatico e sono sempre aggiornati. Una multa in meno di cui preoccuparsi.
- GPDP Provvedimento 10/06/2021 [9677876] https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9677876 7.1 Il meccanismo di acquisizione del consenso ↩︎
- GDPR 12.1 Il titolare del trattamento adotta misure appropriate per fornire all’interessato tutte le informazioni di cui agli articoli 13 e 14 e le comunicazioni di cui agli articoli da 15 a 22 e all’articolo 34 relative al trattamento in forma concisa, trasparente, intelligibile e facilmente accessibile ↩︎
- L. 09/01/2004, n. 4 (come modificata, da ultimo, dal d.l. 16 luglio 2020, n. 76, convertito in legge, con modificazioni, dalla legge 11 settembre 2020, n. 120) ↩︎
- GPDP Provvedimento 10/06/2021 [9677876] Art. 8.1 Le informazioni da rendere in conformità al Regolamento ↩︎
- WebAccessibile, 30/03/2021 – Consenso dei cookie: come crearlo accessibile https://www.webaccessibile.org/approfondimenti/consenso-dei-cookie-come-crearlo-accessibile/ ↩︎
- @rscano 5:33 PM · 21/03/2021 “L’informativa e il consenso per l’uso dei #cookie in molti casi è inaccessibile sia alle persone ipovedenti (per caratteri e colori), sia alle persone non vedenti (a cui non viene proprio notificata). Qualche indicazione da #garanteprivacy non sarebbe male @guidoscorza” https://twitter.com/rscano/status/1373674114934845440?s=20 ↩︎
- @guidoscorza 21/03/2021 In risposta a @rscano “Corretto. Ne terremo conto nelle prossime emanande linee guida. Grazie della segnalazione.” ↩︎
- GDPR art. 4.11 ↩︎
- EDPB Linee guida 5/2020 3.1.3 Granularità ↩︎
- GPDP Provvedimento 08/05/2014 [3118884] Art. 4. L´informativa con modalità semplificate e l´acquisizione del consenso online ↩︎
- GPDP Provvedimento 10/06/2021 [9677876] Art. 8.1 Le informazioni da rendere in conformità al Regolamento ↩︎
- GPDP Provvedimento 08/05/2014 [3118884] Art. 2. Soggetti coinvolti: editori e “terze parti” ↩︎
- GPDP Provvedimento 10/06/2021 [9677876] 7.1 Il meccanismo di acquisizione del consenso ↩︎
- GPDP Provvedimento 08/05/2014 [3118884] Art. 4.2. L´informativa estesa. ↩︎
- GPDP Provvedimento 08/05/2014 [3118884] Art. 2. Soggetti coinvolti: editori e “terze parti” ↩︎
- Sent. Corte UE 29.7.2019, causa C-40/17 https://curia.europa.eu/juris/liste.jsf?language=it&td=ALL&num=C-40/17 ↩︎
- GPDP Provvedimento 10/06/2021 [9677876] Art. 8.2 La necessità di una integrazione delle informazioni da comunicare agli utenti ↩︎
- https://www.mozilla.org/it/ ↩︎
- Today’s Firefox Blocks Third-Party Tracking Cookies and Cryptomining by Default, 03/09/2019, Marissa Wood
https://blog.mozilla.org/en/products/firefox/todays-firefox-blocks-third-party-tracking-cookies-and-cryptomining-by-default/ ↩︎ - I cookie di terze parti e la protezione antitracciamento di Firefox https://support.mozilla.org/it/kb/cookie-terze-parti-protezione-antitracciamento ↩︎
- Building a more private web, 22/08/2019, Justin Schuh https://www.blog.google/products/chrome/building-a-more-private-web/ ↩︎
- Quarantesima conferenza dei Commissari per la privacy e la protezione dei dati (ICDPPC) https://www.privacyconference2018.org/tim-cook.html ↩︎
- Full Third-Party Cookie Blocking and More https://webkit.org/blog/10218/full-third-party-cookie-blocking-and-more/ ↩︎
- Facebook Users Said No to Tracking. Now Advertisers are Panicking https://www.bloomberg.com/news/articles/2021-07-14/facebook-fb-advertisers-impacted-by-apple-aapl-privacy-ios-14-changes ↩︎
- Cfr comunicato stampa Apple 07/06/2021 https://www.apple.com/it/newsroom/2021/06/apple-advances-its-privacy-leadership-with-ios-15-ipados-15-macos-monterey-and-watchos-8/ ↩︎
- Apple infrange il tetto dei 100 miliardi di fatturato. Performance deludenti per Samsung https://www.corrierecomunicazioni.it/digital-economy/apple-infrange-il-tetto-dei-100-miliardi-di-fatturato-performance-deludenti-per-samsung/ ↩︎
- Chromiumk Blog, Building a more private web: A path towards making third party cookies obsolete
Tuesday, January 14, 2020 https://blog.chromium.org/2020/01/building-more-private-web-path-towards.html ↩︎ - https://www.thinkwithgoogle.com/intl/it-it/futuro-del-marketing/privacy-e-fiducia-digitale/privacy-sandbox/ ↩︎
- Ecco “FLoC”: ovvero come Google controllerà il web fingendo di tutelare la privacy https://www.agendadigitale.eu/sicurezza/privacy/ecco-floc-ovvero-come-google-controllera-il-web-fingendo-di-tutelare-la-privacy/ ↩︎
- Chrome Privacy Sandbox: nuove accuse per Google https://www.punto-informatico.it/chrome-privacy-sandbox-nuove-accuse-google/ ↩︎
- chrome://settings/privacySandbox ↩︎
- An updated timeline for Privacy Sandbox milestones https://blog.google/products/chrome/updated-timeline-privacy-sandbox-milestones/ ↩︎
- New in Chrome 94 https://developer.chrome.com/blog/new-in-chrome-94/ ↩︎
- Feature: Idle Detection https://www.chromestatus.com/feature/4590256452009984 ↩︎
- Profilo LinkedIn di Tantek Çelik https://www.linkedin.com/in/tantek/ ↩︎
- Request for Mozilla Position on an Emerging Web Specification https://github.com/mozilla/standards-positions/issues/453 ↩︎
- https://iab.it/chi-siamo/ ↩︎
- https://iabtechlab.com/ ↩︎
- https://iabeurope.eu/ ↩︎
- What Is The Transparency & Consent Framework (TCF)? https://iabeurope.eu/transparency-consent-framework/ ↩︎
- Cfr allegati alla IAB Europe Transparency & Consent Framework Policies https://iabeurope.eu/iab-europe-transparency-consent-framework-policies/ ↩︎
- Publishers and third-party cookies: State of the industry https://whatsnewinpublishing.com/publishers-and-third-party-cookies-state-of-the-industry/ ↩︎
- Integrazione del publisher con la versione 2.0 del TCF di IAB https://support.google.com/admanager/answer/9805023 ↩︎
- Purpose 1 – Store and/or access information on a device https://iabeurope.eu/iab-europe-transparency-consent-framework-policies/#Purpose_1__Store_andor_access_information_on_a_device ↩︎
- La guida del media buyer all’audience addressability Accedere alle audience senza cookie nel 2021 https://pubmatic.com/wp-content/uploads/2021/07/The-Media-Buyers-Guide-to-Audience-Addressability-IT.pdf ↩︎
- https://www.cookiebot.com/it/ ↩︎
- https://www.didomi.io/it/ ↩︎
- https://www.iubenda.com/it/ ↩︎
- https://www.onetrust.it/ ↩︎
- L’ordine è alfabetico ed esclusivamente esemplificativo ↩︎


