Cosa è obbligatorio sul sito di un'azienda tra privacy e cookie? In sintesi: un'informativa privacy chiara, una cookie policy, un banner che permetta di rifiutare i cookie non tecnici con la stessa facilità con cui li si accetta, e i dati dell'azienda, compresa la partita IVA. Le regole vengono dal GDPR (Regolamento UE 2016/679), dal Codice privacy e dalle linee guida sui cookie del Garante per la protezione dei dati personali del 10 giugno 2021. Questa guida è informativa: per il tuo caso specifico confrontati con un consulente.

Il cookie banner: quando è obbligatorio

Il banner serve quando il sito usa cookie o strumenti di tracciamento non tecnici: statistiche di terze parti non anonimizzate, pixel pubblicitari (Meta, Google Ads), video e mappe incorporati che tracciano l'utente, chat di terze parti. Se il sito usa solo cookie tecnici (necessari al funzionamento, come la lingua scelta o il carrello) il banner non è necessario, ma va comunque fornita l'informativa.

Come deve essere fatto il banner

  • Rifiutare deve essere facile come accettare: secondo il Garante, chiudere il banner con la "X" equivale a rifiutare i cookie non tecnici
  • Nessun cookie non tecnico prima del consenso: statistiche e pubblicità partono solo dopo un sì
  • Niente scorrimento come consenso: scorrere la pagina non vale come accettazione
  • Possibilità di scegliere per categorie e di cambiare idea in seguito, con un link sempre raggiungibile
  • Non riproporre il banner a ogni visita: dopo un rifiuto, il Garante indica di non ripresentarlo prima di sei mesi, salvo cambiamenti

Google Analytics e statistiche

Le statistiche possono essere trattate come cookie tecnici solo a precise condizioni (dati anonimizzati, nessun incrocio con altri dati, uso solo per il sito). Con Google Analytics nella configurazione standard serve il consenso. In alternativa esistono strumenti statistici che non usano cookie o che lavorano solo in forma aggregata.

L'informativa privacy

Ogni sito che raccoglie dati personali (moduli di contatto, newsletter, prenotazioni) deve spiegare, come chiede l'articolo 13 del GDPR:

  • chi è il titolare del trattamento e come contattarlo
  • quali dati raccoglie, per quale scopo e su quale base giuridica
  • per quanto tempo li conserva
  • a chi li comunica (fornitori, hosting, servizi esterni) e se finiscono fuori dall'UE
  • quali diritti ha l'utente e come esercitarli, compreso il reclamo al Garante

Nei moduli, il consenso al marketing va chiesto a parte e non può essere già spuntato.

Partita IVA e dati dell'azienda

Le imprese con partita IVA devono indicarla nella home page del sito (art. 35 del DPR 633/1972). È buona pratica indicare anche ragione sociale, sede e contatti in un punto facile da trovare, di solito il footer.

In Alto Adige: informative in due lingue

Se il sito è in italiano e tedesco, anche informativa privacy, cookie policy e banner devono esserlo: un utente che naviga in tedesco deve poter capire cosa accetta. Lo stesso vale per l'inglese se il sito ha una versione inglese. Vedi anche sito bilingue italiano-tedesco.

Checklist veloce

  1. Elenco di tutti i servizi esterni del sito (statistiche, mappe, video, font, chat, pixel)
  2. Banner con "Accetta", "Rifiuta" e scelta per categorie, e la X che rifiuta
  3. Nessun tracciamento prima del consenso
  4. Informativa privacy e cookie policy aggiornate, in tutte le lingue del sito
  5. Partita IVA in home page