Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Relazioni pericolose fra design dei siti web e violazioni del GDPR

Stefano Gazzella : 1 Gennaio 2023 09:52

L’autorità di controllo danese rilevato una violazione del principio di liceità, trasparenza e correttezza con un’istruttoria riguardante gli strumenti di gestione del consenso per cookie e strumenti di tracciamento da parte dei visitatori di un sito web, contestando sostanzialmente l’impiego di dark pattern.

Nella soluzione adottata, il consenso ai cookie veniva espresso cliccando su una fra tre diverse caselle presentate al visitatore: una per accettare solo i cookie necessari, di colore rosso; una per personalizzare le impostazioni, di colore grigio: una per accettare tutte le finalità, di colore verde.

Qualora fosse stata scelta la personalizzazione delle impostazioni, il visitatore avrebbe avuto così la possibilità di accedere ad una seconda maschera con cui selezionare o deselezionare le singole finalità.


Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    Partendo dalla considerazione per cui il consenso viene definito come

    qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell’interessato con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento;

    (art. 4.1 n. 11 GDPR), l’Authority ha contestato proprio la mancanza di validità del consenso prestato attraverso le modalità proposte dal sito oggetto dell’istruttoria.

    Per quanto riguarda la previsione di un secondo layer di consenso maggiormente specifico in seguito alla selezione di una personalizzazione delle impostazioni, tale soluzione non si pone in contrasto con la granularità richiesta dalle prescrizioni normative dal momento che l’opportunità di fornire un consenso specifico è comunque garantita.

    Ciò che invece è stato valutato come impeditivo o distorsivo di un esercizio di volontà libera è la modalità in cui sono presentate le opzioni di rifiutare o accettare tout court le attività di trattamento.

    Infatti, la scelta di impiego del colore rosso per l’accettazione dei soli cookie necessari e verde per l’accettazione di ogni finalità è stata valutata come un’azione di nudging. Si tratta di quella tecnica di persuasione o “spinta gentile” che ha lo scopo di influenzare comportamenti e scelte degli individui, senza imporre limitazioni o costrizioni.

    È evidente che dunque il design di un sito web, quale può essere anche la scelta di colori, può comportare conseguenze rilevanti circa la capacità di garantire il rispetto del GDPR in ambiti diversi rispetto alle soluzioni di consenso adottate per la gestione dei cookie. Alcuni esempi:

    • una privacy o cookie policy è valutata come accessibile se è possibile raggiungerla con un massimo di 2 clic da ogni pagina del sito;
    • la scelta di stratificazione delle informative deve essere orientata ad agevolare la comprensione del contenuto e non seguire il proposito di disperdere l’attenzione dell’interessato;
    • la reiterazione della richiesta di consenso in caso di rifiuto non può avvenire se non nel caso in cui siano mutate le condizioni del trattamento, sia tecnicamente impossibile avere contezza della memorizzazione del cookie sul dispositivo o altrimenti siano trascorsi almeno 6 mesi dalla presentazione del banner.

    Stefano Gazzella
    Privacy Officer e Data Protection Officer, specializzato in advisoring legale per la compliance dei processi in ambito ICT Law. Formatore e trainer per la data protection e la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Giornalista pubblicista, fa divulgazione su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.

    Lista degli articoli
    Visita il sito web dell'autore

    Articoli in evidenza

    Hai fatto doppio click su WinRAR? Congratulazioni! Sei stato compromesso
    Di Redazione RHC - 09/08/2025

    Una vulnerabilità di WinRAR recentemente chiusa monitorata con il codice CVE-2025-8088 è stata sfruttata in attacchi di phishing mirati prima del rilascio della patch. Il problema era un Dir...

    Satelliti Sotto il controllo degli Hacker: “è più semplice hackerarli che usare armi satellitari”
    Di Redazione RHC - 09/08/2025

    Alla conferenza Black Hat di Las Vegas, VisionSpace Technologies ha dimostrato che è molto più facile ed economico disattivare un satellite o modificarne la traiettoria rispetto all’u...

    HTTP/1.1 Must Die! Falle critiche mettono milioni di siti web a rischio
    Di Redazione RHC - 08/08/2025

    Una falla di sicurezza cruciale nell’HTTP/1.1 è stata resa pubblica dagli esperti di sicurezza, mettendo in luce una minaccia che continua ad impattare sull’infrastruttura web da pi...

    Scempio Digitale: Instagram della Fondazione Giulia Cecchettin, la ragazza uccisa dall’ex fidanzato è stato hackerato
    Di Redazione RHC - 08/08/2025

    Il cybercrime è sempre da condannare. Che tu colpisca una multinazionale o un piccolo negozio online, resta un crimine. Ma quando prendi di mira ospedali, associazioni senza scopo di lucro, fonda...

    Il nuovo firmware del Flipper Zero made in DarkWeb, diventa la chiave per ogni auto
    Di Redazione RHC - 08/08/2025

    Un nuovo firmware personalizzato per il dispositivo multiuso Flipper Zero, è capace di eludere molti dei sistemi di sicurezza con codice variabile, implementati nella maggioranza dei veicoli di u...