Skip to main content

Come scegliere un CMP per i siti web aziendali: GDPR, ePrivacy e KVKK

Guida all'acquisto per scegliere un CMP a livello aziendale: gestione multi-dominio, accesso basato sui ruoli, report di audit, data residency nell'UE o in Türkiye e le domande chiave da porre al fornitore.

In breve

Scegliere un CMP per un portafoglio aziendale è diverso dallo sceglierlo per un unico sito: decine di domini di marca, controllata e paese devono essere gestiti da un'unica dashboard; legal, marketing e IT necessitano di permessi separati; ogni consenso deve potersi tradurre in un report di audit; i dati devono poter essere ospitati nell'UE o in Türkiye; e gli acquisti richiedono un DPA, un questionario di sicurezza e un SLA. Cookietrace copre fino a 100 domini con Premium (79 $/mese) e offre un contratto Enterprise con data hosting nell'UE o in Türkiye.

  • Team di Privacy Engineering di Cookietrace — Pubblicato 2026-09-12 · 9 min di lettura

Perché la gestione del consenso è diversa a livello aziendale

La presenza web di un gruppo holding è un portafoglio di 10-100 domini: il sito corporate, le controllate, i microsite di marca, le pagine carriere e investor relations, le versioni per paese e i domini di campagna. Alcuni sono gestiti da agenzie e su CMS diversi. A questa scala, e soggetti al GDPR e all'ePrivacy con il Garante per la protezione dei dati personali come autorità di riferimento, il consenso è un problema di governance, non di banner.

  • Visibilità del portafoglio: produrre report per sito in caso di ispezione del Garante richiede una conoscenza centralizzata di ogni dominio
  • Ripartizione delle responsabilità: ogni dominio deve essere collegato all'entità giuridica corretta
  • Rischio agenzie e fornitori: un solo pixel aggiunto da un'agenzia espone l'intero gruppo
  • Aspettative di audit: l'internal audit e i revisori indipendenti richiedono la prova del consenso in formato report
  • Acquisti: un contratto di gruppo, un DPA, un questionario di sicurezza e un SLA invece di licenze per singolo sito

Otto criteri per valutare un CMP aziendale

Gestione multi-dominio, accesso basato sui ruoli, reportistica di audit, data residency, set di regole separati per l'UE, Consent Mode v2 e TCF, estensibilità a nuovi obblighi e supporto locale con SLA.

  • Tutti i domini da un'unica dashboard, con template di banner centralizzato ed eccezioni per singolo dominio
  • Accesso basato sui ruoli per legal, marketing, IT e agenzie
  • Tassi di consenso e registrazioni con prova di integrità esportabili per gli audit
  • Data hosting nell'UE come predefinito, con Türkiye come opzione allineata all'articolo 9 della KVKK
  • Set di regole GDPR/ePrivacy, TCF v2.2 e lingue locali per i siti delle controllate nell'UE
  • Consent Mode v2, TCF v2.2 e compatibilità con i container GTM a livello di gruppo
  • Margine per estendersi agli obblighi di trasparenza dell'articolo 50 dell'AI Act UE dal 2 agosto 2026
  • Supporto in italiano, DPA, risposte al questionario di sicurezza e un SLA

Aspettative aggiuntive per settore

Banche e assicurazioni necessitano di una classificazione rigorosa su portali di pagamento e clienti, oltre alla data residency. I gruppi energetici e manifatturieri necessitano di strutture di controllate multi-paese e cookie minimi sulle pagine investor relations. I brand del retail necessitano di un design del banner per singolo brand e di un'attivazione rapida dei domini di campagna. Salute e istruzione necessitano di analytics limitati per la sensibilità dei dati.

Dieci domande da porre al fornitore

Inserite l'elenco nella richiesta di offerta per confrontare le risposte punto per punto.

  • Quanti domini sono inclusi in un unico contratto e i sottodomini vengono conteggiati separatamente?
  • Dove sono ospitati i registri del consenso; esiste un'opzione Türkiye?
  • L'accesso basato sui ruoli e gli account delle agenzie sono supportati?
  • In che formato viene esportato il report di prova del consenso?
  • Consent Mode v2 e TCF v2.2 sono inclusi nel piano?
  • In quanto tempo va live un nuovo sito di una controllata?
  • La scansione dei cookie è automatica e ricorrente?
  • I testi della policy vengono aggiornati automaticamente?
  • Vengono forniti DPA, questionario di sicurezza e SLA?
  • In quali orari e tramite quale canale viene fornito il supporto in italiano?

Cosa offre Cookietrace ai gruppi aziendali

Cookietrace gestisce GDPR, ePrivacy, CCPA, LGPD e KVKK da un'unica dashboard, supporta IAB TCF v2.2 e Google Consent Mode v2, e scansiona ogni dominio per costruire l'inventario dei cookie. Con l'opzione di Blocco Preventivo di Cookietrace attiva, i cookie e i tracker non essenziali rilevati dalla scansione — caricati via GTM o incorporati direttamente nella pagina — non vengono eseguiti finché il visitatore non compie una scelta; se rifiuta, non vengono mai eseguiti, e se accetta, si caricano solo le categorie accettate. Il piano Premium copre fino a 100 domini con un'unica licenza a 79 $/mese; il contratto Enterprise copre un numero di domini personalizzato, data hosting nell'UE o in Türkiye, un DPA e un SLA. I registri del consenso vengono conservati con timestamp e prova di integrità per almeno tre anni, e il Modulo di Disclosure IA per l'articolo 50 dell'AI Act UE gira sulla stessa piattaforma. Tra le alternative globali figurano OneTrust, Cookiebot, Usercentrics e Didomi.

Piano di adozione aziendale (4 settimane)

Ordinate il rollout in modo che l'approvazione legale sia completata prima dell'implementazione sull'intero portafoglio.

  • Settimana 1: inventario dei domini, mappatura delle entità giuridiche e scansione automatica di tutti i siti
  • Settimana 2: template di banner aziendale, classificazione per categoria e approvazione legale
  • Settimana 3: go-live sui siti pilota delle controllate, collegamento GTM e Consent Mode v2, permessi per le agenzie
  • Settimana 4: rollout sull'intero portafoglio, primo report di audit e presentazione all'internal audit

Domande frequenti

Scegliere un CMP per un portafoglio aziendale è diverso dallo sceglierlo per un unico sito: decine di domini di marca, controllata e paese devono essere gestiti da un'unica dashboard; legal, marketing e IT necessitano di permessi separati; ogni consenso deve potersi tradurre in un report di audit; i dati devono poter essere ospitati nell'UE o in Türkiye; e gli acquisti richiedono un DPA, un questionario di sicurezza e un SLA. Cookietrace copre fino a 100 domini con Premium (79 $/mese) e offre un contratto Enterprise con data hosting nell'UE o in Türkiye.

Chi è il titolare del trattamento in una struttura di holding?

Ogni dominio è collegato all'entità giuridica corrispondente, e banner e testi della policy sono pubblicati a nome di quell'entità. In Cookietrace i domini possono essere raggruppati per entità giuridica e i report generati per gruppo.

Abbiamo più di 50 siti web; possono funzionare con un'unica licenza?

Sì. Il piano Premium copre fino a 100 domini con un'unica licenza; i portafogli più grandi passano a un contratto Enterprise.

Le agenzie possono accedere ai siti senza vedere l'intero portafoglio?

Sì. Con l'accesso basato sui ruoli, gli account delle agenzie vedono e modificano solo i domini per cui sono autorizzati.

I registri del consenso possono essere conservati in Türkiye?

Sì. Il data hosting è disponibile nell'UE come predefinito o in Türkiye, e la sede viene stabilita per iscritto in un contratto Enterprise.

I banner delle controllate nell'UE possono essere gestiti dalla stessa dashboard?

Sì. Il geo-targeting applica regole GDPR/ePrivacy e la lingua locale ai visitatori UE, e la KVKK ai visitatori turchi; è supportato TCF v2.2.

Fornite un DPA, un questionario di sicurezza e un SLA?

Sì, tutti e tre sono forniti nell'ambito del contratto Enterprise.

Fonti

Fonti ufficiali citate in questa guida.

A chi si rivolge

Proprietari di siti, team marketing e sviluppatori responsabili di consenso ai cookie, tagging analitico e documentazione privacy.

Cookietrace

Scritto e revisionato dal team di privacy engineering di Cookietrace. (9 min — enterprise)