noyb (European Centre for Digital Rights, un'organizzazione austriaca senza scopo di lucro che opera nel campo del diritto della privacy e della protezione dei dati) ha recentemente pubblicato un rapporto sui banner di consenso. Il rapporto sottolinea la diffusione di pratiche ingannevoli nei banner di consenso ai cookie e la necessità di un'applicazione più rigorosa delle leggi sulla protezione dei dati. noyb ha evidenziato specifici problemi di non conformità e ha fornito raccomandazioni per migliorare le pratiche di raccolta del consenso, con l'obiettivo di garantire che il consenso degli utenti sia informato e volontario.
Linee guida di Noyb sui dark pattern nei banner dei cookie 2024
Negli ultimi anni le autorità per la protezione dei dati (DPA) di tutta Europa hanno ricevuto numerosi reclami riguardanti i banner dei cookie. In risposta, nel settembre 2021 il Comitato europeo per la protezione dei dati (EDPB) ha istituito una task force per coordinare le risposte a questi reclami. Nel gennaio 2023 questa task force ha pubblicato un rapporto intitolato “Report of the Work Undertaken by the Cookie Banner Taskforce”, esprimendo pareri e raccomandazioni sulle violazioni riscontrate nei banner di consenso sul web. Il rapporto del 2023 sottolinea che le conclusioni della task force rappresentano solo le soglie minime per i banner di consenso e che le autorità nazionali hanno il potere di adottare standard più elevati.
Nel rapporto più recente, noyb ci offre alcuni spunti: ad esempio, quasi tutte le autorità concordano sul fatto che, se esiste un'opzione "Accetta i cookie", deve esserci anche un'opzione "Rifiuta" nello stesso livello del banner di consenso. Le caselle preselezionate non sono ammesse. Il consenso è obbligatorio per i cookie che non sono strettamente necessari.
Ecco l'elenco completo dei punti:
Molti banner di consenso non offrono la possibilità di rifiutare i cookie nel primo livello, inducendo gli utenti a credere di dover accettare i cookie per continuare a utilizzare il sito.
Ad esempio, un banner con il solo pulsante "Accetta" e nessuna opzione "Rifiuta" visibile nella prima schermata.
Questa pratica genera frustrazione negli utenti e aumenta la probabilità di un consenso involontario a causa dello sforzo aggiuntivo richiesto per rifiutare i cookie.
Alcuni banner utilizzano caselle di consenso preselezionate, obbligando gli utenti a deselezionarle per rifiutare i cookie: una modalità che non è considerata un consenso valido.
Ad esempio, le opzioni di consenso sono preselezionate e gli utenti devono deselezionarle manualmente per esercitare l'opt-out.
Questa pratica non costituisce un consenso valido, in quanto non è libero, specifico, informato né inequivocabile.
L'opzione "Rifiuta" viene spesso presentata come un link meno evidente rispetto al pulsante "Accetta", inducendo gli utenti a pensare che l'accettazione sia l'unica opzione.
Ad esempio, il pulsante "Accetta" è ben visibile, mentre l'opzione "Rifiuta" è un piccolo link inserito nel testo.
Gli utenti potrebbero non notare l'opzione di rifiuto, con conseguente consenso involontario.
Evidenziare il pulsante "Accetta" rispetto alle altre opzioni con colori diversi, rendendolo più attraente e fuorviante per gli utenti.
Ad esempio, il pulsante "Accetta" è brillante e accattivante, mentre il pulsante "Rifiuta" è spento e si confonde con lo sfondo.
Questo design induce gli utenti a pensare che accettare i cookie sia l'opzione predefinita o l'unica possibile.
Utilizzare rapporti di contrasto diversi per i pulsanti "Accetta" e "Rifiuta", rendendo il pulsante "Rifiuta" meno visibile e più difficile da notare.
Ad esempio, il pulsante "Accetta" ha un contrasto elevato, mentre il pulsante "Rifiuta" ha un contrasto basso che lo rende difficile da leggere.
Gli utenti potrebbero prestare involontariamente il consenso a causa della maggiore evidenza visiva dell'opzione "Accetta".
Alcuni banner invocano il legittimo interesse come base per il trattamento dei dati personali senza offrire chiare opzioni di opt-out.
Ad esempio, un banner che dichiara che il trattamento dei dati si basa sul legittimo interesse senza offrire un modo semplice per opporsi.
Ciò può confondere gli utenti e potenzialmente violare i loro diritti ai sensi del GDPR.
Classificare come essenziali cookie che non lo sono, impedendo agli utenti di rifiutarli.
Ad esempio, classificare i cookie analitici come essenziali per evitare di chiedere il consenso.
Gli utenti non possono esercitare l'opt-out dai cookie non essenziali, che dovrebbero invece richiedere il consenso.
Revocare il consenso è spesso reso più difficile che prestarlo.
Ad esempio, il pulsante o il link "Revoca il consenso" non è facile da trovare, a differenza delle opzioni di consenso ben visibili.
Gli utenti potrebbero continuare a condividere involontariamente i propri dati a causa della difficoltà di revocare il consenso.
Panoramica dei punti principali:
| Autorità/Questione relativa al banner dei cookie | Rapporto EDPB | Austria | Belgio | Repubblica Ceca | Danimarca | Finlandia | Francia | DSK tedesca (DPA) | Grecia | Irlanda | Italia | Lussemburgo | Paesi Bassi | Spagna |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Richiede l'opzione di rifiuto dei cookie nel primo livello | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Considera illegali le caselle preselezionate | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Considera fuorviante un'opzione presentata come link | A volte | ? | ✓ | ✓ | ✓ | ? | ✓ | ✓ | ✓ | ✓ | ✓ | ? | ✓ | ✓ |
| Ritiene che non si debba influenzare l'utente con colori diversi dei pulsanti | A volte | ? | ✓ | ✗ | ✓ | ? | ✗ | ✓ | ✓ | ✓ | ✓ | ✓ | ? | A volte |
| Ritiene che non si debba influenzare l'utente con il contrasto dei pulsanti (rispetto allo sfondo) | A volte | ? | ✓ | ✗ | ✓ | ? | ✗ | ✓ | ✓ | ✓ | ✓ | ✓ | ? | A volte |
| Basarsi sul legittimo interesse per installare cookie non essenziali è illegale | ✓ | ? | ✓ | ✓ | ? | ✓ | ✓ | ✓ | ✓ | ? | ✓ | ✓ | ? | ✓ |
| La classificazione errata dei cookie, e quindi la loro installazione senza consenso, è un problema | ✓ | ? | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ? | ✓ | ✓ | ? | ✓ |
| La revoca è ammessa solo tramite un'icona fluttuante sempre visibile | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ |
UniConsent garantisce la conformità dei banner dei cookie affrontando questi problemi attraverso:
UniConsent fa parte della User Experience Platform orientata alla privacy di Transfon, che serve decine di milioni di utenti al giorno per offrire un'esperienza di privacy semplice sia agli utenti sia agli editori nell'era post-GDPR. Contattaci per saperne di più: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati
Scadenza dell'IAB TCF 2.4 e come verificare i tuoi fornitori
Causa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamento — come far funzionare davvero gli opt-out

Dominio CMP di prima parte: pubblica il tuo banner di consenso dal tuo dominio
UniConsent è un CMP certificato per Microsoft UET e Microsoft Clarity

Diritto di reclamo nello UK GDPR: le novità del 19 giugno 2026 e cosa devono fare le organizzazioni

Configurazione della CMP per Prebid.js: trasmettere il consenso TCF, GPP e CCPA al tuo stack di header bidding
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati