Cookie Consent Mode di Google: cos’è e come funziona

La corretta gestione dei cookie impone agli inserzionisti che operano nello Spazio Economico Europeo e nel Regno Unito, di adottare un approccio basato sulla privacy, acquisendo sempre il consenso degli utenti all’uso dei cookie e delle tecnologie di tracciamento ai fini di marketing online.

Questa funzione viene svolta da sistemi appositi chiamati Cookie Management Platform (abbr. CMP) opportunamente integrati in siti web e app mobile.

Se il consenso non c’è o viene esplicitamente rifiutato, però, si perdono dati statistici fondamentali per una corretta valutazione delle performance delle campagne di marketing online. Per aiutare gli inserzionisti a catturare più informazioni possibili sull’andamento delle campagne anche quando l’utente nega il consenso, Google ha creato il sistema Consent Mode (abbr. CMv2).

In questo articolo vediamo che cos’è Google Consent Mode e come implementarlo, cercando di offrire un’introduzione generale sull’argomento e un successivo approfondimento più tecnico.

 

Cos’è Google Consent Mode

 

La Consent Mode è un framework sviluppato da Google per gestire dinamicamente il comportamento dei tag e dei tracciamenti di marketing, in base al consenso espresso dall’utente su un sito o un app.

La Consent Mode legge lo stato del consenso degli utenti e può inviare segnali aggiuntivi a Google, per generare dati statistici modellati tracciando – anche in assenza di consenso – il comportamento dei visitatori e le conversioni su Google Ads e Google Analytics.

La Consent Mode di Google non fornisce nè un banner né un widget aggiuntivo, ma interagisce direttamente con la piattaforma di gestione del consenso (CMP) già presente sul sito, da cui riceve il consenso dei visitatori e, in base a questo, adatta in modo dinamico il comportamento dei tag di Google, nel rispetto delle scelte degli utenti.

Può essere impostata in 2 modalità: Base o Avanzata. In entrambi i casi, riceve sempre le impostazioni di consenso dal sistema di cookie consent presente sul sito. Se non c’è consenso o questo è stato esplicitamente rifiutato, la Consent Mode potrebbe intervenire ed eseguire comunque i tag di marketing per raccogliere dati aggiuntivi in forma anonima per modellare le conversioni: ciò avviene solo se l’utente attiva la Consent Mode nella così detta “Modalità Avanzata“. In caso contrario, non viene collezionato alcun dato aggiuntivo.

La Consent Mode non è obbligatoria, ma funzionale a migliorare i tracciamenti di marketing.

 

Le versioni di Google Consent Mode

Google ha introdotto la Consent Mode a Settembre 2020 con il fine di gestire i dati relativi alle conversioni delle campagne su Google Ads anche se l’utente non aveva dato il consenso di tracciamento a fini di marketing. A novembre 2023 Google rilascia la Versione 2 in conseguenza al Digital Markets Act (DMA).

Il DMA individua Google come “gatekeepers” e lo obbliga a garantire che i dati personali degli utenti che non hanno espresso il consenso al loro trattamento per finalità di marketing non vengano utilizzati. La Consent Mode versione 2 (CMv2) è quindi stata rilasciata per permettere di tracciare, anche in mancanza di consenso, un maggior numero di dati, in modo più accurato, in particolare per le campagne di remarketing e ottimizzando il budget pubblicitario.

 

Perché implementare la Consent Mode

Quando gli utenti rifiutano il consenso, Google non può raccogliere dati di marketing, perdendo così la possibilità di elaborare statistiche dettagliate. La Consent Mode è la soluzione tecnica offerta da Google per raccogliere informazioni statistiche anche senza il consenso all’uso dei cookie pubblicitari, tramite modellazione delle conversioni basata sul machine learning.

Grazie alla Consent Mode, Google dichiara di riuscire a recuperare il 70% circa dei dati di conversione dai clic degli annunci che altrimenti sarebbero andati persi quando gli utenti rifiutano il tracciamento tramite cookie.

 

Google Consent Mode

Recupero delle Conversioni con Consent Mode – Fonte: Google

 

 

Consent Mode Base e Avanzata

 

Il consenso all’uso dei cookie avviene sul sito web, tramite la piattaforma di gestione del consenso (CMP): la scelta dell’utente sul banner cookie determina quali informazioni vengono passate o meno.

Quando l’utente acconsente al tracciamento, si attivano i tag di tracciamento: la CMP rileva quali consensi sono stati concessi, quindi autorizza l’invio di dati personali tramite i tag di marketing, che inviano dati statistici e conversioni.

 

La Consent Mode entra in gioco quando gli utenti non prestano il consenso.

 

In caso di rifiuto all’uso dei cookie, l’invio di dati aggiuntivi viene bloccato nel rispetto delle preferenze dell’utente, a meno che si decida di implementare la Consent Mode Avanzata: solo in questo caso, Google attiva comunque i tag di tracciamento inviando ping senza cookie.

L’attivazione della Consent Mode Avanzata è un’opzione.

La strategia di implementazione può essere di due tipi:

 

Consent Mode BaseConsent Mode Avanzata
CMv2 detta anche “ristretta o parziale”detta anche “piena o completa”
ConsensoI tag Google vengono bloccati finché l’utente non presta il consensoI tag Google potrebbero caricarsi anche senza acquisizione del consenso utente
Comportamento dei TagSe l’utente non fornisce il consenso, non vengono inviati dati di nessun tipoSe l’utente non fornisce il consenso (*), vengono inviati dati aggiuntivi in forma anonima (ping)
ConversioniLa modellazione delle conversioni in Google Ads si basa sulle conversioni osservabili e su un modello generale (modellazione statistica) (**)La modellazione delle conversioni si basa sul machine learning: l‘AI stima le conversioni perse per l’opt-out.
Modellazione del comportamento in Ga4❌ Non disponibile✅ Abilitata
Modellazione delle conversioni in Ga4☑️ Abilitata, ma limitata (**)✅ Abilitata
Modellazione delle conversioni in GAds☑️ Abilitata, ma limitata (**)✅ Abilitata
Quando si usa:Per mantenere un approccio conservativo sulla privacy, o quando richiesto dal DPOPer ottimizzare le campagne Google Ads e massimizzare l’investimento pubblicitario
(*) Potrebbero caricarsi subito (prima che appaia la finestra di acquisizione del consenso) oppure dopo che l’utente ha negato il consenso (dal banner cookie), a seconda dell’implementazione tecnica eseguita.
(**) Se i tag vengono bloccati dal banner cookie, Google non può raccogliere dati personali o identificativi dell’utente. Per evitare di perdere completamente la misurazione delle conversioni, Google utilizza un modello statistico che non usa dati personali ma segnali anonimi e aggregati (come ad esempio: browser, tipologia di conversione/evento, ora del giorno, comportamento medio di utenti simili) per stimare parte delle conversioni mancanti, senza identificare direttamente l’utente e nel rispetto della privacy.

 

Ogni inserzionista potrà scegliere se attivare o meno la Consent Mode Avanzata, effettuando le proprie valutazioni tecniche e legali: nelle aziende più strutturate, la scelta se abilitare o meno questa opzione è in carico al DPO (Data Protection Officer), di conseguenza si procederà con un’implementazione ristretta o piena sulla base della valutazione da questi effettuata.

 

 

I parametri tecnici della Consent Mode

 

La Consent Mode raccoglie 7 parametri, che rappresentano lo stato del consenso dell’utente.

 

4 Parametri sono relativi ai consensi:

ParametroA cosa serve
ad_storageconsenso all’invio di dati ai fini di marketing e pubblicità
ad_user_dataconsenso all’invio dei dati utente a Google per scopi di pubblicità online (novità CMv2)
ad_personalizationconsenso per la pubblicità personalizzata (novità CMv2)
analytics_storageconsenso all’invio di dati ai fini statistici e analitici

 

3 Parametri sono relativi alla privacy sui consensi:

ParametroA cosa serve
functionality_storageper l’archiviazione di funzionalità del sito web o dell’app, come lingua scelta;
personalization_storageper l’archiviazione della personalizzazione, ad esempio i suggerimenti sui video;
security_storageper l’archiviazione di informazioni relative alla sicurezza, ad esempio la funzionalità di autenticazione, la prevenzione delle attività fraudolente e altre protezioni per gli utenti.

 

Gli stati del consenso

I parametri possono assumere lo stato di “granted” (consenso fornito) o “denied” (consenso non fornito), in base ai valori dei consenso passati dalla piattaforma di gestione del consenso (CMP) alla CMv2. Questi valori possono essere:

 

ValoreStatoSignificato:
G100No consent has been grantedConsenso non fornito 
G110Google Ads has consent, Google Analytics does notConsenso fornito 
G101Google Analytics has consent, Google Ads does notConsenso fornito 
G111Both Google Ads and Google Analytics have consentConsenso fornito

 

Denied è il default di inizializzazione, prima del banner cookie.

Se l’utente presta il consenso all’uso dei cookie, lo stato del parametro cambia e assume un valore diverso a seconda dei consensi forniti dall’utente, ovvero alle sue scelte sul banner cookie.

Se l’utente presta il consenso ai soli cookie con finalità di marketing, il parametro assume il valore di G110 il che significa che Google Ads ha il consenso per tracciare le azioni dell’utente. Se l’utente presta il consenso ai soli cookie con finalità di statistica, il parametro assume il valore di  G101  il che significa che Google Analytics ha il consenso per tracciare le azioni dell’utente. Se l’utente presta il consenso sia ai cookie con finalità di marketing che statistici, il parametro assume il valore di  G111  il che significa che sia Google Ads sia Google Analytics hanno il consenso per tracciare le azioni dell’utente.

Se l’utente nega il consenso all’uso dei cookie, la CMP gestisce questa informazione in modo diverso, secondo il tipo di implementazione.

Se la Consent Mode è in modalità base, non sarà inviato alcun dato. Solo nel caso di implementazione della Consent Mode in modalità avanzata viene passato il valore G100 e saranno inviati a Google dei dati identificativi aggiuntivi (ping), tra cui indirizzo ip, user agent e altri dati visibili dal payload della hit di analytics.

 

Come verificare i valori inviati

Un metodo per visualizzare gli stati di consenso è analizzare quanto viene passato nel payload di analytics.

Un payload è un pacchetto di dati inviati da un client a un server, a seguito di una richiesta di rete. Nel caso di Google Analytics, il pacchetto di dati contiene le informazioni tracciate (es. visualizzazioni, eventi, conversioni) e viene inviato da un’applicazione o da un sito web al server di tracciamento di Google Analytics. Per approfondirne le specifiche tecniche, si rimanda al riferimento ufficiale “Measurement Protocol di Google Analytics“.

I dati vengono inviati tramite richieste HTTP e includono diversi parametri tecnici, come ad esempio evento, stato del consenso, lingua, risoluzione schermo, ID sessione, etc…  Il payload di analytics è visibile dal browser Chrome tramite console (F12) dalla scheda Network, filtrando su “collect”:

 

Nel caso di invio di dati di marketing, in questa sezione sarà visualizzata una stringa la collect?v= relativa alla richiesta inviata dal browser ai server di Google Analytics, contenente i dati di tracciamento relativi a visite, eventi e stato del consenso. Questa riga è presente in tutti i casi in cui il consenso è stato fornito (G110G101G111), oppure solo se è attiva la CMv2 avanzata nel caso in cui il consenso non sia stato fornito (G100). In caso di implementazione della Consent Mode in modalità base e consenso non fornito, non viene inviata nessuna stringa collect?v= .

 

In sintesi:

Se la Consent Mode è in modalità è Base, non si vedrà nessuna chiamata di rete verso Google Analytics fino a che non si preme sul pulsante “Accetta” del banner cookie. Se invece appaiono le chiamate collect?v= prima di aver accettato i cookie o dopo averli rifiutati, significa che la Consent Mode è  modalità Avanzata.

 

Cliccando sulla stringa, è possibile analizzare i parametri inviati e valutare come cambiano in base agli stati di consenso. Riportiamo una tabella di esempio con dati di payload reali, e un confronto tra  Consenso fornito / Consenso non fornito per evidenziare i cambiamenti:

ParametroEsempio Payload di una collectCosa rappresentaSignificato
v2Versione protocolloVersione del protocollo di raccolta dati utilizzato dalla richiesta collect di GA4.
tidG-05JZ9ZDNVFID AnalyticsIdentifica la proprietà Google Analytics destinataria dei dati.
gtm45je45d0v9122113994za200ID GtmContiene la stringa di configurazione (hash) di Google Tag Manager o del tag globale del sito. Indica che l’evento è stato inviato tramite Google Tag Manager.
_p1715691769101
1715693349380
Consenso fornito 
Consenso non fornito
Page ID (Pageview ID) – Identificatore univoco del caricamento della pagina, per associare gli eventi alla stessa visualizzazione.
gcsG111
G100
Consenso fornito 
Consenso non fornito
Consent State – Comunica a Google lo stato del consenso dell’utente.
gcd13n3nPn2n5
13m3mPm2m5
Consenso fornito 
Consenso non fornito
Dettaglio consenso – Codifica tecnica avanzata dei consensi Consent Mode.
npa0Non Personalized AdsIndica se la pubblicità personalizzata è consentita.
dma_cps1DMA Consent SignalParametro legato ai requisiti europei del Digital Markets Act.
dmasyphamDMA metadataInformazione tecnica collegata alla gestione del consenso DMA.
cid211397643.1715691769
1140434433.1715692904
Id del cookie con G111
Id del cookie con G100
Client ID – Identifica il browser/dispositivo all’interno di Analytics.
ulit-itLingua browserIndica la lingua configurata nel browser dell’utente.
sr414×896Screen ResolutionComunica la risoluzione dello schermo del dispositivo.
ir1Indicatore tecnicoParametro interno utilizzato da Google Analytics.
are1Automatic ReportingSegnale tecnico relativo alla gestione automatica degli eventi.
frm0Frame statusIndica se la pagina è caricata in iframe.
pscdlnoapi
denied
Consenso fornito 
Consenso non fornito
Parametro tecnico – Comunica informazioni sullo stato privacy e consenso.
_euAAAISegnale area UEIndica che la raccolta dei dati avviene attraverso server situati nell’Unione Europea.
_s1Session counterConta il numero progressivo di eventi nella sessione.
sid1715691769
1715692903
Session id
(cambia ogni volta)
Identifica la sessione attiva dell’utente.
sct1Session countIndica il numero totale di sessioni registrate.
seg0Session engagedIndica il coinvolgimento della sessione.
dlhttpsDocument locationComunica l’URL della pagina web in cui si è attivato il tracciamento.
dtDigital Marketing Agency Milano | DIGITALSFERA®Document titleTrasmette il titolo della pagina visualizzata.
enpage_viewEvent nameIndica il tipo di evento inviato a Google Analytics.

 

Come implementare la Cookie Consent Mode

Sintetizzando quanto finora descritto, la Consent Mode è un framework sviluppato da Google che permette di gestire dinamicamente il comportamento dei tag e il tracciamento dei dati, in base al consenso espresso dall’utente.

Funziona attraverso chiamate API, che possono essere eseguite dal sistema di Cookie Management Platform (abbrev. CMP), ovvero dalla piattaforma che si occupa di raccogliere il consenso dell’utente tramite banner o altro widget, se correttamente implementata a rappresentare le scelte tecniche.

 

I valori del consenso vengono passati da piattaforme CMP certificate: una CMP è certificata se garantisce una gestione del consenso conforme agli standard richiesti da Google e dai principali framework europei per la privacy digitale. Oggi esistono diversi provider certificati compatibili con Consent Mode v2.

 

Tag che supportano la Consent Mode

La Consent Mode è supportata dai seguenti prodotti Google:

  • Google Ads (inclusi gli strumenti di tracciamento e remarketing delle conversioni)
  • Google Analytics
  • Floodlight
  • Linker conversioni

La Consent Mode nativa in modalità Avanzata è supportata solo dai tag dei prodotti sopra elencati.

 

Google Consent Mode richiede la libreria gtag.js o Google Tag Manager

 

Per funzionare correttamente, Google Consent Mode deve essere implementata tramite la libreria globale gtag.js oppure attraverso Google Tag Manager (GTM), che consentono di gestire dinamicamente lo stato del consenso e adattare il comportamento dei tag Google in base alle scelte espresse dall’utente nel banner cookie.

 

Esempio di setup con Google Tag Manager

La Consent Mode viene attivata tramite il sistema di Cookie Management Platform o CMP, che deve essere opportunamente configurato al fine di gestire correttamente tutti i consensi. Nativamente pensata per i tag Google, può essere estesa a tag terzi solo in modalità base e al fine di gestire, con un’unica logica implementativa, tutti i tracciamenti.

Ogni CMP propone diverse modalità di implementazione: dall’opzione manuale, a plugin pensati per integrarsi nel cms in uso, fino all’integrazione tramite Google Tag Manager (abbr. GTM) quest’ultima va da considerarsi tecnicamente preferenziale.

Vediamo un esempio di implementazione della Consent Mode con la CMP Cookiebot via Google Tag Manager. Segue una descrizione sintetica dei passaggi principali, pensata per utenti che già conoscono GTM.

 

Step 1: Tag di Cookiebot

Il primo step è la creazione del tag della CMP, in questo caso Cookiebot.

Creare un Tipo di Tag usando il modello Cookiebot CMP, affinché si basi sul modello ufficiale di Cookiebot. Attivarlo su Consent Initialization – All Pages.

 

Attivando il parametro Enable Google Consent Mode vengono aggiunti i 7 parametri di base (visti sopra) e i default state allo script di cookiebot:

 

 

Il risultato del set è che viene aggiunto, dopo lo script di Cookiebot, l’inizializzazione a Denied come default:

Con questo flag, vengono aggiunte allo script della CMP le funzioni gtag che aggiornano gli stati del consenso

 

È possibile modificare il comportamento per specifiche esigenze, agendo su questi parametri: per saperne di più, rimandiamo alla documentazione ufficiale cookiebot.

 

 

Step 2: Tag di Google

Settiamo ora i singoli tag nativi di Google: a livello di singolo tag, è possibile implementare lo stato di consenso per scegliere la modalità (Base o Avanzata). Negli esempi che seguono omettiamo la parte che riguarda gli attivatori (non oggetto di questa trattazione) e ci concentriamo sugli aspetti relativi la sola Consent Mode.

 

Segue esempio del Tag di Analytics:

Esempio Tag di Google Analytics con Consent Mode: da Base ad Avanzata

Esempio Tag di Google Analytics con Consent Mode: da Base ad Avanzata

 

L’immagine a sinistra mostra come impostare il tag per la Consent Mode Base: oltre ai “Controlli integrati del consenso” quali ad_storagead_personalizationad_user_dataanalytics_storage, è aggiunto nella sezione Controlli del consenso aggiuntivi il parametro analytics_storage. Questo determina che, per attivarsi, il tag richiede il consenso specifico dell’utente ai cookie statistici.

L’immagine a destra mostra invece come impostare il tag per la Consent Mode Avanzata: con l’indicazione Non è necessario un consenso aggiuntivo si determina che, in mancanza di consenso ai cookie statistici, saranno inviati comunque dei ping senza cookie.

 

Segue esempio del Tag di Google Ads:

Esempio Tag di Google Analytics con Consent Mode: da Base ad Avanzata

Esempio Tag di Google Ads con Consent Mode: da Base ad Avanzata

 

Il ragionamento è speculare a quello effettuato per il cookie di Analytics, con la differenza che nei Controlli del consenso aggiuntivi va aggiunto il parametro ad_storage (al posto di analytics_storage): così facendo, per attivarsi, il tag richiede il consenso specifico dell’utente ai cookie di marketing.

 

Si osserva come, sotto l’aspetto tecnico, l’implementazione ‘Avanzata‘ richieda – in realtà – meno interventi in sede di setup: i Controlli del consenso aggiuntivo, necessari per configurare il set in modalità Base, vanno aggiunti appositamente, mentre il set di default è impostato su Non è necessario un consenso aggiuntivo (indicante la modalità Avanzata).

 

 

Step 3: Tag di terze parti

Google Consent Mode può essere considerata un’API di gestione del consenso, che Google offre come funzionalità integrata nei suoi tag. Gli stessi parametri del consenso possono, tuttavia, essere usati anche nelle impostazioni avanzate di tag di terze parti, come ad esempio il Pixel di Meta, determinandone l’attivazione o il blocco.

In questo modo, utilizzando le stesse logiche, è possibile impostare l’aggiornamento dinamico dei permessi e il tracciamento in base alle scelte dell’utente anche su tag non Google. Questi tag saranno bloccati completamente se manca il consenso, e attivati solo in caso di consenso concesso, come previsto nella modalità Base (non è prevista la modalità Avanzata su tag di terzi).

L’impostazione prevede l’utilizzo della stessa funzionalità “Controlli del consenso aggiuntivo” nella sezione Impostazioni relative al consenso vista sopra, integrata in ogni tag GTM.

 

Segue esempio del Tag del Pixel di Meta:

Esempio Tag di Meta Pixel con Consent Mode

Esempio Tag di Pixel Meta con Consent Mode

 

Per poter condizionare correttamente l’attivazione del tag all’accettazione dei cookie di marketing da parte dell’utente, va aggiunto nei Controlli del consenso aggiuntivi il parametro ad_storage. Questo determina che, per attivarsi, il tag richiede che l’utente abbia espresso esplicito consenso al tracciamento ai fini di marketing.

 

A differenza dei tag nativi Google, sui tag di terze parti non sono presenti i “Controlli integrati del consenso” quali ad_storagead_personalizationad_user_dataanalytics_storage. Come già detto, non funziona la modalità Avanzata.

 

 

Step 4: Controllo finale

Per un miglior controllo, Google Tag Manager offe una funzione per ottenere la panoramica del consenso.

Va abilitata dalle Impostazioni del contenitore GTM,  spuntando la casella “Abilita panoramica sul consenso“.

Consent Mode via GTM: Panoramica del consenso - set

Consent Mode via GTM: Panoramica del consenso: attivazione

 

Attivata la funzione, apparirà un’icona a forma di scudo in alto a destra, nell’area Tag:

Consent Mode via GTM: Panoramica del consenso - icon

Consent Mode via GTM: Panoramica del consenso – come aprirla

 

Cliccando sull’icona, appare un’interfaccia che permette di controllare la situazione e verificare che ogni tag sia associato al tipo di consenso corretto:

Consent Mode via GTM: Panoramica del consenso - esempio

Consent Mode via GTM: Panoramica del consenso – Esempio con dati

 

 

La Consent Mode è compliant al GDPR?

La conformità della consent Mode al GDPR dipende dal modo in cui viene implementata, dalla CMP utilizzata e dalle configurazioni adottate sul sito.

Nel caso della Consent Mode Base, i tag Google restano completamente bloccati fino all’espressione del consenso. In assenza di accettazione, non vengono inviati dati in rete. Per questo motivo, viene generalmente considerata l’implementazione più prudente dal punto di vista privacy.

La Consent Mode Avanzata introduce invece un approccio differente: anche quando l’utente rifiuta i cookie, Google può ricevere ping cookieless utili alla modellazione statistica di Google Ads e GA4. Secondo Google, questi segnali non contengono cookie pubblicitari o identificatori persistenti, ma possono includere dati tecnici e contestuali — come browser, dispositivo, timestamp, URL visitato e indirizzo IP a livello di rete — che vengono inviati e solo successivamanete memorizzati secondo logiche di minimizzazione e anonimizzazione.

 

In questa pagina ufficiale Google dichiara:

I ping senza cookie, nell’ambito delle normali comunicazioni HTTP/browser, potrebbero includere le seguenti informazioni: user agent, risoluzione dello schermo, indirizzo IP. Tieni presente che Google Analytics 4 non archivia né registra gli indirizzi IP.

In questa pagina, viene spiegato come funzionano i ping in modalità Avanzata, confermando che – pur non essendoci cookie –  i dati passano attraverso la rete HTTP prima di essere modellati statisticamente dall’AI di Google (scarica la pagina anche in pdf cliccando su questo link, aggiornato al 01/06/2026).

 

Il nocciolo della questione legale non sono i cookie, ma il transito dell’indirizzo IP. Anche se la modalità Avanzata invia a Google “ping cookieless” (senza tracciare l’utente o salvare cookie), qualsiasi richiesta web espone l’indirizzo IP a livello di rete per motivi tecnici. Poiché il GDPR considera l’indirizzo IP un dato personale, per alcuni DPO l’invio di questi ping costituisce comunque un trattamento dati non autorizzato se l’utente ha espresso un dissenso.

 

Il Regolamento – 2016/679 (GDPR) nell’Articolo 4, comma 2) definisce come:

«trattamento»: qualsiasi operazione o insieme di operazioni, compiute con o senza l’ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l’organizzazione, la strutturazione, la conservazione, l’adattamento o la modifica, l’estrazione, la consultazione, l’uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l’interconnessione, la limitazione, la cancellazione o la distruzione;“.

Ai sensi del regolamenti, la sola trasmissione di un dato personale (come l’indirizzo IP) è quindi una forma di trattamento, anche se non è seguita da conservazione o memorizzazione.

 

Proprio questo aspetto rappresenta oggi il principale punto di dibattito giuridico: i ping cookieless potrebbero costituire trattamento di dati personali, rendendo necessario valutare con attenzione la base giuridica, configurazione tecnica e modalità di raccolta del consenso.

 

Cosa scrivere nell’informativa

Se si decide di implementare la Consent Mode Avanzata, è necessario descriverla all’interno della Privacy e Cookie Policy.

La Consent Mode Avanzata richiede particolare attenzione sul piano della trasparenza GDPR (Art. 13 e 14): anche in assenza di cookie, i ping cookieless possono trasmettere dati tecnici verso Google — incluso l’indirizzo IP a livello di rete — motivo per cui il funzionamento della modalità avanzata deve essere descritto chiaramente all’interno delle policy, specificando finalità, tipologia di dati trattati e logiche di anonimizzazione adottate.

Secondo il principio della trasparenza, l’utente ha il diritto di sapere esattamente quali dati vengono trattati, come e da chi, anche se questo trattamento avviene sotto forma di “ping tecnici senza cookie”. Inoltre, poiché l’indirizzo IP dell’utente transita comunque verso i server di Google prima di essere minimizzato, questa operazione non può essere considerata esente da informativa.

Elementi chiave da inserire nella policy saranno:

  • La descrizione della modalità Consent Mode Avanzata
  • Cosa succede in caso di rifiuto, specificando che i cookie di profilazione e tracciamento non vengono rilasciati ma che vengono inviati comunque segnali tecnici aggregati e cookieless (come timestamp, tipo di dispositivo, stato del consenso)
  • Dichiarare in modo trasparente che l’indirizzo IP transita per motivi tecnici di rete, ma viene anonimizzato/eliminato da Google prima di qualsiasi memorizzazione
  • Esplicitare la finalità per cui questi dati vengono trattati, indicando che servono unicamente a Google per elaborare modelli statistici aggregati (conversion modeling).

Si consiglia di consultare il proprio DPO o ufficio legale per redigere le informative corrette.

 

Come scegliere la modalità corretta per il tuo business

La scelta tra Consent Mode Base e Avanzata dipende quindi dal bilanciamento tra esigenze privacy e necessità di misurazione.

La modalità Base privilegia la massima cautela normativa, ma comporta una perdita dei dati degli utenti che non autorizzano l’uso dei cookie. La modalità Avanzata consente, di contro, una misurazione più accurata grazie alla modellazione AI di Google con un approccio cookieless, ma richiede un’implementazione particolarmente attenta e l’assunzione di un maggiore rischio di compliance.

 

Fonti articolo

 

 

 

Consulenza GDPR per l'adeguamento ai cookie

In questo articolo abbiamo cercato di riportare le informazioni più utili e importanti riguardanti i cookie e l’adeguamento del sito web al GDPR. L’adeguamento del sito web alla normativa sulla gestione dei cookie è un aspetto molto importante: si tratta di una tematica complessa, che richiede la massima attenzione sia dal punto di vista tecnico che normativo, soprattutto quando il sito è collegato a campagne digitali oppure è un sito ecommerce.

Non esiste un modello predefinito ma bisogna mettere in campo un mix di competenze professionali diversificate, dove spesso l'agenzia digital deve collaborare con web development, avvocati e consulenti privacy per un adeguamento corretto alla normativa. 

Puoi chiederci una consulenza specialistica per valutare lo stato di adeguamento del tuo sito web alla GDPR: forniamo supporto ad aziende e professionisti, per connettere correttamente tutti gli strumenti e integrare le parti mancanti, e mettersi al riparo da rischi o interventi disciplinari.

Contattaci per saperne di più.

 

Guide alla gestione dei Cookie sul nostro sito