﻿{"id":2514,"date":"2015-06-04T20:48:10","date_gmt":"2015-06-04T19:48:10","guid":{"rendered":"http:\/\/www.flapane.com\/blog\/?p=2514"},"modified":"2015-08-07T23:22:39","modified_gmt":"2015-08-07T22:22:39","slug":"cookie-law-e-garante-per-la-privacy-la-mia-soluzione","status":"publish","type":"post","link":"https:\/\/www.flapane.com\/blog\/2015\/06\/cookie-law-e-garante-per-la-privacy-la-mia-soluzione\/","title":{"rendered":"Cookie law e Garante per la privacy: la mia soluzione"},"content":{"rendered":"<p>No, non vi metter\u00f2 immagini di &#8220;biscottini americani&#8221; con la faccia arrabbiata per risultare pi\u00f9 simpatico o &#8220;indorare la pillola&#8221;, come in questi giorni stanno facendo molti blogger che, stringi stringi, scrivono articoli sulla &#8220;<strong>cookie law all&#8217;italiana<\/strong>&#8221; col solo scopo di ricevere traffico organico, ma non propongono alcuna soluzione, e non fanno altro che scopiazzare le solite cose\u00a0 trite e ritrite, o rimandare ai soliti servizi pay, oltre che scrivere affermazioni errate, dimostrando di non aver neanche dato una veloce lettura alla normativa.<\/p>\n<p>Pur non essendo un avvocato (sfido molti avvocati, non esperti in materia, a comprendere a fondo l&#8217;aborto che \u00e8 stato prodotto), preferendo fidarmi di me stesso che non del primo sconosciuto che scrive sul web, ho cercato di capire cosa fosse scritto nel <strong>provvedimento dell&#8217;<\/strong><a href=\"http:\/\/www.garanteprivacy.it\/garante\/doc.jsp?ID=3118884\" target=\"_blank\">8 Maggio 2014 in materia di cookie e privacy<\/a>, <strong>entrato in vigore dal 2 Giugno 2015<\/strong>. Non garantisco di essere riuscito a capire alla perfezione la norma, ma mi sono fatto un&#8217;idea.<\/p>\n<p>In sostanza: bisogna<strong> richiedere il consenso dell&#8217;utente prima<\/strong> (prima, non dopo, come stanno facendo alcuni utenti, adottando metodi usati in altri paesi!) <strong>di installare i cookie che non siano meramente di &#8220;sessione&#8221;<\/strong>.<!--more--><\/p>\n<p><a href=\"http:\/\/www.garanteprivacy.it\/cookie\" target=\"_blank\">Vi rimando alla sezione ufficiale, sul sito del garante<\/a>, per capire quali differenze vi siano fra <strong>cookie tecnici<\/strong>, <strong>cookie analitici<\/strong>, <strong>cookie di profilazione<\/strong> (di terze parti o meno), e cos\u00ec via.<\/p>\n<p>Utilizzo sia i <strong>pulsanti di condivisione<\/strong> di Facebook\/Twitter\/Google+, sia <strong>Google AdSense<\/strong>, sia le mappe di <strong>Google Maps<\/strong>, sia i video di <strong>Youtube<\/strong>, sia <strong>Google Analytics<\/strong>: stando alle interpretazioni degli ultimi giorni, questi servizi installano <strong>cookie di profilazione<\/strong> (di terze parti, poich\u00e8 il fornitore di tali servizi non sono io). Secondo il Garante, <strong>non \u00e8 possibile installare tali cookie, senza il consenso informato dell&#8217;utente, tramite informativa breve (banner), ed informativa estesa (policy)<\/strong>.<\/p>\n<p>D&#8217;altro canto, il Garante riconosce che <strong>non \u00e8 possibile avere il pieno controllo sui cookie di terze parti<\/strong> (quindi, non installati direttamente dal sito, ma da servizi terzi, quali i pulsanti di condivisione\/like).<br \/>\nRiporto da <a href=\"http:\/\/www.garanteprivacy.it\/web\/guest\/home\/docweb\/-\/docweb-display\/docweb\/3118884\">http:\/\/www.garanteprivacy.it\/web\/guest\/home\/docweb\/-\/docweb-display\/docweb\/3118884<\/a><\/p>\n<blockquote>\n<h3 id=\"aui_3_2_0_1111\">Soggetti coinvolti: editori e &#8220;terze parti&#8221;<\/h3>\n<p>Un ulteriore elemento da considerare, ai fini della corretta definizione della materia in esame, \u00e8 quello soggettivo. Occorre, cio\u00e8, tenere conto del differente soggetto che installa i cookie sul terminale dell&#8217;utente, a seconda che si tratti dello stesso gestore del sito che l&#8217;utente sta visitando (che pu\u00f2 essere sinteticamente indicato come &#8220;editore&#8221;) o di un sito diverso che installa cookie per il tramite del primo (c.d. &#8220;terze parti&#8221;).<\/p>\n<p>Sulla base di quanto emerso dalla consultazione pubblica, si ritiene necessario che tale distinzione tra i due soggetti sopra indicati venga tenuta in debito conto anche al fine di individuare correttamente i rispettivi ruoli e le rispettive responsabilit\u00e0, con riferimento al rilascio dell&#8217;informativa e all&#8217;acquisizione del consenso degli utenti online.<\/p>\n<p id=\"aui_3_2_0_1116\"><span id=\"aui_3_2_0_1115\"><strong>Vi sono molteplici motivazioni per le quali non risulta possibile porre in capo all&#8217;editore<\/strong> l&#8217;obbligo di fornire l&#8217;informativa e <strong>acquisire il consenso all&#8217;installazione dei cookie nell&#8217;ambito del proprio sito anche per quelli installati dalle &#8220;terze parti&#8221;<\/strong>.<br \/>\nIn primo luogo, l&#8217;editore dovrebbe avere sempre gli strumenti e la capacit\u00e0 economico-giuridica di farsi carico degli adempimenti delle terze parti e dovrebbe quindi anche poter verificare di volta in volta la corrispondenza tra quanto dichiarato dalle terze parti e le finalit\u00e0 da esse realmente perseguite con l&#8217;uso dei cookie.<strong> Ci\u00f2 \u00e8 reso assai arduo dal fatto che l&#8217;editore spesso non conosce direttamente tutte le terze parti che installano cookie tramite il proprio sito<\/strong> e, quindi, neppure la logica sottesa ai relativi trattamenti. Inoltre, non di rado tra l&#8217;editore e le terze parti si frappongono soggetti che svolgono il ruolo di concessionari, risultando di fatto molto complesso per l&#8217;editore il controllo sull&#8217;attivit\u00e0 di tutti i soggetti coinvolti.<\/span><\/p>\n<p>I cookie terze parti potrebbero, poi, essere nel tempo modificati dai terzi fornitori e risulterebbe poco funzionale chiedere agli editori di tenere traccia anche di queste modifiche successive.<\/p>\n<p>Occorre tenere conto inoltre del fatto che spesso gli editori, che comprendono anche persone fisiche e piccole imprese, sono la parte pi\u00f9 &#8220;debole&#8221; del rapporto. Laddove invece le terze parti sono solitamente grandi societ\u00e0 caratterizzate da notevole peso economico, servono normalmente una pluralit\u00e0 di editori e possono essere, rispetto al singolo editore, anche molto numerose.<\/p>\n<p>Si ritiene pertanto che, anche in ragione delle motivazioni sopra indicate, non si possa obbligare l&#8217;editore ad inserire sull&#8217;home page del proprio sito anche il testo delle informative relative ai cookie installati per il suo tramite dalle terze parti. Ci\u00f2 determinerebbe peraltro una generale mancanza di chiarezza dell&#8217;informativa rilasciata dall&#8217;editore, rendendo nel contempo estremamente faticosa per l&#8217;utente la lettura del documento e quindi la comprensione delle informazioni in esso contenute, con ci\u00f2 vanificando anche l&#8217;intento di semplificazione previsto dall&#8217;art. 122 del Codice.<\/p>\n<p>Analogamente, per quanto concerne l&#8217;acquisizione del consenso per i cookie di profilazione, dovendo necessariamente -per le ragioni suesposte\u00a0 tenere distinte le rispettive posizioni di editori e terze parti, si ritiene che gli editori, con i quali gli utenti instaurano un rapporto diretto tramite l&#8217;accesso al relativo sito, assumono necessariamente una duplice veste.<\/p>\n<p><strong>Tali soggetti, infatti, da un lato sono titolari del trattamento quanto ai cookie installati direttamente dal proprio sito; dall&#8217;altro, non potendo ravvisarsi una contitolarit\u00e0 con le terze parti per i cookie che le stesse installano per il loro tramite, si ritiene corretto considerarli come una sorta di intermediari tecnici tra le stesse e gli utenti.<\/strong> Ed \u00e8, quindi, in tale veste che, come si vedr\u00e0 pi\u00f9 avanti, sono chiamati ad operare nella presente deliberazione, con riferimento al rilascio dell&#8217;informativa e all&#8217;acquisizione del consenso degli utenti online con riguardo ai cookie delle terze parti.<\/p><\/blockquote>\n<p>Queste sono le soluzioni che, ad oggi, ho adottato, e che saranno in uso fino a nuove disposizioni:<\/p>\n<ul>\n<li>Rimozione delle Google Map &#8220;embeddate&#8221; nel sito.<\/li>\n<\/ul>\n<p>Queste mappe generano cookie di profilazione di terze parti, che non possono essere bloccati preventivamente. Al posto delle Google Map, ho inserito dei <strong>link diretti alle mappe<\/strong>, in modo da portare l&#8217;utente direttamente sui server di Google, scongiurando la creazione di tali cookie.<\/p>\n<ul>\n<li>Embed dei video di Youtube effettuato tramite la versione &#8220;no cookie&#8221; di Youtube (youtube-nocookie.com).<\/li>\n<\/ul>\n<p>E&#8217;sufficiente installare il plugin per WordPress &#8220;<a href=\"https:\/\/wordpress.org\/plugins\/eu-tube-user-privacy\/\" target=\"_blank\">EU Tube User Privacy<\/a>&#8220;, che provveder\u00e0 a fornire la <strong>versione &#8220;no cookie&#8221; dei video di Youtube<\/strong>.<\/p>\n<ul>\n<li>Anonimizzazione dei dati collezionati da Google Analytics<\/li>\n<\/ul>\n<p>&#8220;Sembra&#8221; che la norma possa essere &#8220;interpretata&#8221; in maniera tale da considerare il cookie (di terze parti) di profilazione di <strong>Google Analytics alla stregua di un cookie analitico di terze parti<\/strong>.<\/p>\n<p>Per fare ci\u00f2, \u00e8 sufficiente <strong>offuscare l&#8217;ultima parte dell&#8217;indirizzo IP<\/strong> degli utenti, rendendoli, quindi, irriconoscibili, e raccogliendo i dati in forma aggregata.<\/p>\n<p>Andiamo a modificare il nostro codice Google Analytics, inserendo la riga:<span class=\"no_translate\"><\/span><\/p>\n<pre class=\"brush:js\"> ga('set', 'anonymizeIp', true);<\/pre>\n<p><span class=\"no_translate\"><\/span>appena prima di:<span class=\"no_translate\"><\/span><\/p>\n<pre class=\"brush:js\"> ga('send', 'pageview');<\/pre>\n<ul>\n<li><\/span>Blocco dei pulsanti di condivisione (Twitter\/Facebook\/Google+), blocco del codice di tracciamento Analytics, blocco del sistema di commenti Disqus, <strong>fino a quando l&#8217;utente non esprime il suo consenso<\/strong> all&#8217;installazione di tali cookie.<\/li>\n<\/ul>\n<p>Questi (ed altri) servizi <strong>generano cookie di analitici o profilazione di terze parti<\/strong> (con le debite considerazioni fatte poco sopra, per Google Analytics).<\/p>\n<p><strong>Per bloccare l&#8217;installazione di tali cookie<\/strong> fino a quando, come da indicazioni del Garante, <strong>l&#8217;utente non ha cliccato sull&#8217;apposito pulsante<\/strong> del banner, non ha <strong>effettuato uno &#8220;scrolling&#8221;<\/strong> della pagine, o non ha <strong>effettuato un click su qualsiasi elemento della pagina<\/strong>, ho utilizzato l&#8217;ottimo plugin <strong><a href=\"https:\/\/github.com\/diegolamonica\/EUCookieLaw\" target=\"_blank\">EUCookieLaw<\/a><\/strong>, scritto dal disponibilissimo Diego La Monica.<\/p>\n<p><strong>Scarichiamo solo i seguenti file<\/strong>:<\/p>\n<ul>\n<li>EUCookieLaw.js<\/li>\n<li>eucookielaw.css<\/li>\n<li>eucookielaw-header.php<\/li>\n<\/ul>\n<blockquote><p><strong>Nota bene<\/strong>: se utilizzate solo WordPress, potete utilizzare EUCookieLaw in versione WP-plugin, scaricabile a questo indirizzo: <a href=\"https:\/\/wordpress.org\/plugins\/eucookielaw\/\" target=\"_blank\">click<\/a>.<\/p><\/blockquote>\n<p>Potete leggere una guida in inglese, che spiega in dettaglio tutti i settaggi, nella pagina GitHub dello sviluppatore ma, per questioni di praticit\u00e0, vi riporto la configurazione base che utilizzo, e che permette di bloccare preventivamente AdSense, Disqus, Facebook, Twitter, Google Analytics, Youtube, cookie di Google Font. Il codice, inoltre, imposta un cookie della durata di un anno nel computer dell&#8217;utente, in maniera tale che il messaggio di avviso non apparir\u00e0 pi\u00f9 nei mesi seguenti.<\/p>\n<p>In cima al vostro codice, inserite queste righe in PHP:<br \/>\n<span class=\"no_translate\"><\/span><\/p>\n<pre class=\"brush:php\">define('EUCOOKIELAW_DISALLOWED_DOMAINS', '.google.com;.google.it;.google-analytics.com;fonts.googleapis.com;.doubleclick.net;stats.g.doubleclick.net;doubleclick.net;.googlesyndication.com\/pagead\/;.twitter.com;www.youtube-nocookie.com;www.youtube.com;.facebook.net;.facebook.com;.facebook.it;.disqus.com');\r\ndefine('EUCOOKIELAW_LOOK_IN_SCRIPTS', true);\r\ndefine('EUCOOKIELAW_BANNER_TITLE', 'Informativa sull\\'utilizzo dei cookie');\r\ndefine('EUCOOKIELAW_BANNER_DESCRIPTION', 'Questo sito utilizza cookie tecnici e di profilazione (di terze parti), per migliorare la tua esperienza di navigazione, ed inviarti pubblicit\u00e0 in linea con le tue preferenze. &lt;a href=\"\/privacy_cookie_policy.html\" target=\"_blank\"&gt;In questa pagina&lt;\\\/a&gt; puoi leggere l\\'informativa estesa&lt;\/a&gt; o negare il consenso a tutti o ad alcuni cookie.&lt;br&gt;Cliccando su &lt;i&gt;\"OK\"&lt;\/i&gt;, scrollando la pagina, o cliccando su un elemento, acconsenti all\\\u2019uso di tali cookie.&lt;br&gt;&lt;br&gt;This website needs 3rd party profiling cookies for providing a better user experience. By clicking on &lt;i&gt;\"OK\"&lt;\/i&gt; or by scrolling the page, you accept such cookies. Click &lt;a href=\"\/privacy_cookie_policy.html\" target=\"_blank\"&gt;here&lt;\\\/a&gt; to read more or opt-out.');\r\ndefine('EUCOOKIELAW_BANNER_AGREE_BUTTON', 'OK');\r\ndefine('EUCOOKIELAW_DEBUG', false);\r\ndefine('EUCOOKIELAW_BANNER_AGREE_LINK', '?__eucookielaw=agree');\r\nrequire_once ('eucookielaw-header.php');\r\n<\/pre>\n<p><span class=\"no_translate\"><\/span><br \/>\nSubito dopo, inserite il file <strong>eucookielaw.css<\/strong>, il file <strong>eucookielaw.js,<\/strong> e le relative impostazioni:<br \/>\n<span class=\"no_translate\"><\/span><\/p>\n<pre class=\"brush:js\">&lt;script type=\"text\/javascript\" src=\"EUCookieLaw.js\"&gt;&lt;\/script&gt;\r\n&lt;script type=\"text\/javascript\"&gt;\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0new EUCookieLaw({\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0message: 'Questo sito utilizza cookie tecnici e di profilazione (di terze parti), per migliorare la tua esperienza di navigazione, ed inviarti pubblicit\u00e0 in linea con le tue preferenze. &lt;a href=\\\"\/privacy_cookie_policy.html\\\" target=\\\"_blank\\\"&gt;In questa pagina&lt;\\\/a&gt; puoi leggere l\\'informativa estesa&lt;\/a&gt; o negare il consenso a tutti o ad alcuni cookie.&lt;br&gt;Cliccando su &lt;i&gt;\"OK\"&lt;\/i&gt;, scrollando la pagina, o cliccando su un elemento, acconsenti all\\\u2019uso di tali cookie.&lt;br&gt;&lt;br&gt;This website needs 3rd party profiling cookies for providing a better user experience. By clicking on &lt;i&gt;\"OK\"&lt;\/i&gt; or by scrolling the page, you accept such cookies. Click &lt;a href=\\\"\/privacy_cookie_policy.html\\\" target=\\\"_blank\\\"&gt;here&lt;\\\/a&gt; to read more or opt-out.',\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0showBanner: true,\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0bannerTitle: 'Informativa sull\\'utilizzo dei cookie',\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0agreeLabel: 'OK',\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0reload: true,\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0duration: 364,\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0agreeOnScroll: true,\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0agreeOnClick: true\r\n\u00a0\u00a0 \u00a0\u00a0\u00a0 \u00a0});\r\n\u00a0\u00a0 \u00a0&lt;\/script&gt;\r\n&lt;link type=\"text\/css\" rel=\"stylesheet\" href=\"eucookielaw.css\" \/&gt;\r\n<\/pre>\n<p><span class=\"no_translate\"><\/span><\/p>\n<p>Come potete notare nel testo, faccio riferimento al testo della cookie e privacy policy del sito, che va inserita obbligatoriamente. Nel mio caso, la policy si trova nella root del sito, ed il suo nome \u00e8 <strong>privacy_cookie_policy.html<\/strong><\/p>\n<p><strong>Cliccando sulla policy<\/strong>, <strong>l&#8217;utente potr\u00e0 informarsi<\/strong> circa la tipologia di cookie che saranno installati, e potr\u00e0 eventualmente bloccarli. Sta a voi scrivere una policy adeguata, e conforme ai servizi presenti sul vostro sito.<\/p>\n<p>In definitiva, ci\u00f2 dovrebbe<strong> essere sufficiente<\/strong> a placare l&#8217;inusuale fame di privacy che, da qualche tempo, sembra attanagliare l&#8217;Italia, e scongiurare il <strong>pericolo di multe che possono superare i centromila Euro<\/strong>.<\/p>\n<p>Potete verificarne il funzionamento, utilizzando strumenti di sviluppo come Firebug, ed andando nella scheda &#8220;Cookie&#8221;.<\/p>\n<p><strong>Va da s\u00e9 che il codice viene fornito AS IS, e non mi assumo alcuna responsabilit\u00e0 di alcun uso, improprio o meno, di tale soluzione, n\u00e9 sulla piena conformit\u00e0 di tale soluzione alle indicazioni del Garante.<\/strong><\/p>\n<p>Utilizzo questa soluzione sul mio sito (ad oggi, 8\/8\/15, ndr), ed ogni vostro feedback \u00e8 il ben venuto. \ud83d\ude42<\/p>\n<p><span style=\"color: #ff0000;\"><em><strong>edit: <a style=\"color: #ff0000;\" href=\"http:\/\/www.garanteprivacy.it\/web\/guest\/home\/docweb\/-\/docweb-display\/docweb\/4006878\" target=\"_blank\">segnalo i chiarimenti del Garante, pubblicati in tarda giornata, il 5 Giugno 2015<\/a><\/strong><\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Queste sono le soluzioni che, ad oggi, ho adottato, e che saranno in uso fino a nuove disposizioni, per bloccare preventivamente i cookie pericolosi<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[71,7],"tags":[288,211,147,78,53,24,198,150,79,15],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/posts\/2514"}],"collection":[{"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/comments?post=2514"}],"version-history":[{"count":0,"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/posts\/2514\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/media?parent=2514"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/categories?post=2514"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.flapane.com\/blog\/wp-json\/wp\/v2\/tags?post=2514"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}