Home
ClikBy
Knowledge Base ClikBy
GDPR

GDPR: consenso e cookie

Quando serve l'opt-in, in che cosa essential cookies differiscono da marketing, com'è un banner valido e cosa fare sugli smart link con pixel.

14–18 min Aggiornato: luglio 2026
opt-inprior consent
Reject = Acceptequivalente
bloccoprima di Accept

Коротко

  • Per i non-essential cookies (analytics, marketing, personalisation) in EU di solito serve prior opt-in consent.
  • Consent: freely given, specific, informed, unambiguous; il ritiro — altrettanto semplice quanto il rilascio.
  • Pre-ticked boxes, «continuare il browsing = consenso», Accept senza un Reject equivalente — non validi.
  • Sul redirect ClikBy: pixel_notification + Reject → i pixel non partono; allineate con il CMP del sito.

Non è consulenza legale

Prassi di cookie consent per siti e smart link. ePrivacy Directive / PECR e norme nazionali precisano i dettagli — verificate con la DPA della vostra audience.

Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → GDPR. Non è consulenza legale né una traduzione letterale.

Pre-ticked boxes e silence

CJEU Planet49 e guidance delle DPA: le caselle pre spuntate non danno un consent valido. Il silenzio, lo scroll della pagina, «continuando a usare il sito…» non è consenso.

  • Niente pre-checked analytics/marketing;
  • Niente wall in cui Reject è nascosto al 3° passo e Accept è un solo pulsante;
  • Niente bundled consent «tutto o niente» senza scelta granular se le finalità sono diverse.

Quali cookie sono strictly necessary

Strictly necessary / essential — servono al servizio richiesto: sessione di login, carrello, bilanciamento del carico, security, ricordo della scelta di consenso. Di solito si possono impostare senza prior consent (ma con informazione nella cookie policy).

Antifrode/security sull'infrastruttura a volte si giustifica con legitimate interest o necessity — non è carta bianca per i pixel ads. Non chiamate «essential» un marketing cookie.

Non-essential: analytics, ads, personalisation

Tutto ciò che non è strettamente necessario al funzionamento di base: Google Analytics, pixel Meta/TikTok/Yandex, retarget, A/B marketing tags, social plugin con tracking — non attivare prima del consenso.

CategoriaПримерыPrima del consenso
Essentialsession, consent cookie, CSRFConsentito (con notice)
AnalyticsGA4, Metrica (se non essential)Blocco fino ad Accept
MarketingMeta Pixel, Google Ads tagsBlocco fino ad Accept
Preferenceslingua/tema, se non criticalValutare; spesso consent

Nella KB CookieYes: «Which cookies are non-essential / strictly necessary under GDPR?» — elenco GDPR.

GDPR + ePrivacy / «cookie law»

Il GDPR regola i personal data; l'accesso al terminal equipment (cookie sul device) è coperto in più da ePrivacy Directive e leggi nazionali (PECR nel UK e analoghi). In pratica per i siti: non-essential cookies → prior consent, anche se vorreste basarvi solo su LI.

Quindi «abbiamo legitimate interest sull'analytics» non toglie il banner se la DPA richiede consent sui cookie.

Google Analytics, Consent Mode e pixel

  • GA4 / tag ads in EU — dopo il consenso o in Consent Mode limitato (se configurato correttamente);
  • «Is Google Analytics GDPR compliant?» — lo strumento può essere usato in modo compliant, ma la responsabilità è del controller (impostazioni, transfers, consent);
  • Pixel Meta/Google/VK su smart link = third-party processing; descrivetelo nella policy e aspettate il consent;
  • Il server-side tagging non toglie automaticamente l'obbligo di transparency/consent.

Nel prodotto ClikBy c'è il collegamento gtag Consent Mode nel modulo /cookies — verificate che i tag sul sito leggano davvero il segnale e non si carichino aggirandolo.

ClikBy in pratica

  • Сайт — CMP o il modulo «Fin. avviso Cookie» (/cookies): Accept / Reject / Manage, categorie, Consent Mode.
  • Redirect del link — pixel_notification: Reject → cookie consent{link_id}=0 → i pixel non partono al controllo.
  • Coerenza — un utente EU ha rifiutato sul sito, e sul link corto il pixel è partito senza finestra — conflitto di controller.
  • Dati di visita — anche senza marketing cookies IP/UA possono essere personal data; base e tempi — nella vostra policy + istruzioni al processor.

In ClikBy per i click sui link del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative nella Policy è Barcelona. Leve: Cookie Consent, pixel_notification sul redirect, DPA se serve.

FAQ

Serve un granular consent come nel GDPR per il CCPA?

Per il CCPA — in genere no (modello opt-out). Per il GDPR — sì, per finalità diverse. Confronto: CCPA vs GDPR.

Basta un solo pulsante Accept?

No, se manca un rifiuto equivalente e il blocco dei non-essential prima della scelta.

Dove altro nella KB?

Schede su conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — in CookieYes → GDPR.

E adesso?

Impostate l'avviso sui link

Per i pixel ads attivate pixel_notification e verificate Reject.