Коротко
- Per i non-essential cookies (analytics, marketing, personalisation) in EU di solito serve prior opt-in consent.
- Consent: freely given, specific, informed, unambiguous; il ritiro — altrettanto semplice quanto il rilascio.
- Pre-ticked boxes, «continuare il browsing = consenso», Accept senza un Reject equivalente — non validi.
- Sul redirect ClikBy: pixel_notification + Reject → i pixel non partono; allineate con il CMP del sito.
Non è consulenza legale
Prassi di cookie consent per siti e smart link. ePrivacy Directive / PECR e norme nazionali precisano i dettagli — verificate con la DPA della vostra audience.
Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → GDPR. Non è consulenza legale né una traduzione letterale.
Condizioni di un consent valido (Art. 4/7)
- Freely given — senza costrizione; non si può «consenso o il servizio non è disponibile» se i dati non sono strettamente necessari al servizio.
- Specific — separatamente per finalità (analytics ≠ marketing); non un solo «sacco».
- Informed — chi raccoglie, perché, quanto conserva, diritti, come revocare.
- Unambiguous — una affirmative action chiara (click Accept / scelta delle categorie).
Il controller deve poter provare il consenso (consent log: chi/quando/cosa/versione della policy). Ritiro — in qualsiasi momento, senza UX peggiore rispetto al rilascio.
Pre-ticked boxes e silence
CJEU Planet49 e guidance delle DPA: le caselle pre spuntate non danno un consent valido. Il silenzio, lo scroll della pagina, «continuando a usare il sito…» non è consenso.
- Niente pre-checked analytics/marketing;
- Niente wall in cui Reject è nascosto al 3° passo e Accept è un solo pulsante;
- Niente bundled consent «tutto o niente» senza scelta granular se le finalità sono diverse.
Quali cookie sono strictly necessary
Strictly necessary / essential — servono al servizio richiesto: sessione di login, carrello, bilanciamento del carico, security, ricordo della scelta di consenso. Di solito si possono impostare senza prior consent (ma con informazione nella cookie policy).
Antifrode/security sull'infrastruttura a volte si giustifica con legitimate interest o necessity — non è carta bianca per i pixel ads. Non chiamate «essential» un marketing cookie.
Non-essential: analytics, ads, personalisation
Tutto ciò che non è strettamente necessario al funzionamento di base: Google Analytics, pixel Meta/TikTok/Yandex, retarget, A/B marketing tags, social plugin con tracking — non attivare prima del consenso.
| Categoria | Примеры | Prima del consenso |
|---|---|---|
| Essential | session, consent cookie, CSRF | Consentito (con notice) |
| Analytics | GA4, Metrica (se non essential) | Blocco fino ad Accept |
| Marketing | Meta Pixel, Google Ads tags | Blocco fino ad Accept |
| Preferences | lingua/tema, se non critical | Valutare; spesso consent |
Nella KB CookieYes: «Which cookies are non-essential / strictly necessary under GDPR?» — elenco GDPR.
GDPR + ePrivacy / «cookie law»
Il GDPR regola i personal data; l'accesso al terminal equipment (cookie sul device) è coperto in più da ePrivacy Directive e leggi nazionali (PECR nel UK e analoghi). In pratica per i siti: non-essential cookies → prior consent, anche se vorreste basarvi solo su LI.
Quindi «abbiamo legitimate interest sull'analytics» non toglie il banner se la DPA richiede consent sui cookie.
Google Analytics, Consent Mode e pixel
- GA4 / tag ads in EU — dopo il consenso o in Consent Mode limitato (se configurato correttamente);
- «Is Google Analytics GDPR compliant?» — lo strumento può essere usato in modo compliant, ma la responsabilità è del controller (impostazioni, transfers, consent);
- Pixel Meta/Google/VK su smart link = third-party processing; descrivetelo nella policy e aspettate il consent;
- Il server-side tagging non toglie automaticamente l'obbligo di transparency/consent.
Nel prodotto ClikBy c'è il collegamento gtag Consent Mode nel modulo /cookies — verificate che i tag sul sito leggano davvero il segnale e non si carichino aggirandolo.
ClikBy in pratica
- Сайт — CMP o il modulo «Fin. avviso Cookie» (/cookies): Accept / Reject / Manage, categorie, Consent Mode.
- Redirect del link — pixel_notification: Reject → cookie consent{link_id}=0 → i pixel non partono al controllo.
- Coerenza — un utente EU ha rifiutato sul sito, e sul link corto il pixel è partito senza finestra — conflitto di controller.
- Dati di visita — anche senza marketing cookies IP/UA possono essere personal data; base e tempi — nella vostra policy + istruzioni al processor.
In ClikBy per i click sui link del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative nella Policy è Barcelona. Leve: Cookie Consent, pixel_notification sul redirect, DPA se serve.
FAQ
Serve un granular consent come nel GDPR per il CCPA?
Per il CCPA — in genere no (modello opt-out). Per il GDPR — sì, per finalità diverse. Confronto: CCPA vs GDPR.
Basta un solo pulsante Accept?
No, se manca un rifiuto equivalente e il blocco dei non-essential prima della scelta.
Dove altro nella KB?
Schede su conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — in CookieYes → GDPR.