Me Contro Te: banner cookie senza rifiuto e informativa privacy scaduta dal 2019

Il banner cookie di Me Contro Te non permette di rifiutare i cookie non necessari — solo 'Ok' o link alla privacy policy — e la sua informativa dichiara di trattare i dati 'e comunque non oltre il 31/12/2019'. Ecco cosa ho trovato e cosa dice il GDPR.

Simone Negro, Backend & AI Engineer
4 min read

Il sito di Me Contro Te, uno dei fenomeni più seguiti in Italia tra i più piccoli, ha un banner cookie e un’informativa privacy che non rispettano il GDPR. Ho fatto uno screenshot del banner e ho letto per intero l’informativa privacy pubblica del sito.

Banner cookie di Me Contro Te, senza opzione di rifiuto

Il banner recita: “Utilizziamo i cookie per essere sicuri che tu possa avere la migliore esperienza sul nostro sito. Se continui ad utilizzare questo sito noi assumiamo che tu ne sia felice.”

Sotto, due pulsanti: Ok e Privacy policy. Nessun pulsante per rifiutare i cookie non necessari, nessuna possibilità di scegliere quali categorie accettare (tecnici sì, analytics no, per esempio).

Il Garante Privacy italiano e le Linee guida EDPB sono chiari: un consenso valido deve essere libero, specifico, informato e inequivocabile (art. 4(11) GDPR), e rifiutare deve essere facile quanto accettare. Un banner con solo “Ok” non offre una scelta reale — “continuare a navigare” non è consenso valido dal 2021 (Linee guida EDPB 05/2020).

Il sito usa Google Analytics (lo dichiara nella sua stessa informativa): cookie di profilazione/analytics che richiedono consenso esplicito prima di essere attivati, non un “assumiamo che tu sia felice”.

Coerentemente, anche l’informativa stessa conferma che l’unico modo per rifiutare i cookie non è un pulsante nel banner, ma disabilitarli manualmente dal browser — punto 7, “Rifiuto al conferimento dei dati”: “Per fare ciò, deve disabilitare seguendo le istruzioni fornite dal browser in uso.”

Punto 7 dell'informativa privacy, rifiuto dati possibile solo disabilitando i cookie dal browser

Nessuna opzione di rifiuto integrata nel sito: l’utente deve sapere come disabilitare i cookie dal proprio browser, un livello di frizione che il GDPR e le Linee guida EDPB esplicitamente vietano quando l’accettazione è un solo click.

L’informativa privacy: dati trattati “non oltre il 31/12/2019”

Al punto 9 dell’informativa (Tempi di conservazione): “I Dati sono trattati per il tempo necessario allo svolgimento del servizio richiesto dall’Utente […] E COMUNQUE NON OLTRE IL 31/12/2019.”

Punto 9 dell'informativa privacy, tempi di conservazione dati fissati al 31/12/2019

Una data passata di sei anni. O l’informativa non è mai stata aggiornata dal 2019 — quindi il sito tratta dati (nome, cognome, email, telefono, dati di navigazione, cookie) ben oltre la data che dichiara come limite — oppure è un testo template mai personalizzato.

Entrambi gli scenari violano l’art. 5(1)(e) GDPR (limitazione della conservazione): i dati vanno conservati solo per il tempo necessario, e quel tempo va dichiarato correttamente. Un’informativa con una data scaduta non soddisfa l’obbligo di trasparenza dell’art. 13 GDPR.

L’informativa si contraddice da sola

Al punto 8 (Destinatari dei dati), l’informativa dichiara: “Nessun dato derivante dal servizio web (dati quindi di navigazione sopra specificati e cookies) viene comunicato o diffuso” (salva la comunicazione a organi giudiziari o di polizia se necessaria).

Punto 8 dell'informativa privacy, nessun dato comunicato o diffuso a terzi

Ma al punto 15 (Cookie Analytics), lo stesso documento ammette che il sito usa Google Analytics e che i dati di navigazione — incluso l’indirizzo IP — “verranno trasmesse a, e depositate presso i server di Google negli Stati Uniti”.

Punto 15 dell'informativa privacy, sezione Cookie Analytics, dati trasmessi ai server di Google negli Stati Uniti

Le due affermazioni si escludono a vicenda: non si può dichiarare “nessun dato viene comunicato a terzi” e poi ammettere, sette punti dopo nello stesso documento, che i dati vengono trasmessi a Google. Non serve interpretare nulla — basta leggere l’informativa dall’inizio alla fine.

Chi tratta i dati

Il titolare dichiarato è Pandacorno s.r.l.s., contatto info@mecontrote.it.

Punto 4 dell'informativa privacy, identità del titolare del trattamento

Il documento presenta anche refusi evidenti — titolo duplicato tre volte nello stesso paragrafo (“Informativa Cookies Informativa Cookies Informativa Cookies”) — segno che non è stato curato con attenzione.

Perché conta

Me Contro Te si rivolge principalmente a bambini e famiglie. Il punto 19 dell’informativa dichiara: “Il nostro sito web è diretto a un pubblico generalista e non offre servizi indirizzati ai bambini” — ma contenuto e target reale sono notoriamente rivolti ai più piccoli, il che rende la gestione della privacy ancora più delicata.

Punto 19 dell'informativa privacy, la privacy dei minorenni

Un banner cookie senza rifiuto e un’informativa con una data di conservazione scaduta da sei anni non sono dettagli tecnici — sono le due cose che un sito con questo traffico dovrebbe avere sistemate per prime.

Nota: questo articolo riporta fatti verificabili tramite screenshot e testo pubblico del sito. Non è un’accusa di dolo — è un’analisi tecnica di conformità GDPR di un sito pubblico, nell’interesse degli utenti che lo usano.

References

Get new posts by email

No hype, unsubscribe anytime. · Powered by Buttondown

Or follow along

Shorter takes, half-finished ideas, and whatever I'm building or breaking this week.