Skip to main content

GDPR, CCPA e KVKK: Cosa richiede ogni normativa ai cookie

Impara a rispettare le tre normative contemporaneamente.

In breve

GDPR e KVKK sono regimi opt-in che richiedono consenso preventivo prima di caricare cookie non essenziali, mentre CCPA/CPRA è opt-out e richiede invece di rispettare una richiesta di non vendita/condivisione e il segnale Global Privacy Control. Un'unica piattaforma di consenso può servire tutti e tre geolocalizzando il banner e salvando la giurisdizione in ogni registro.

  • Team di Privacy Engineering di Cookietrace — Pubblicato 2026-03-05 · Aggiornato 2026-07-30 · 7 min di lettura

Tre normative, un solo banner

GDPR, KVKK e CCPA/CPRA nascono da tradizioni giuridiche diverse ma arrivano alla stessa pagina. GDPR e KVKK sono opt-in: nulla di non essenziale si carica finché il visitatore non acconsente. La CCPA è opt-out: il trattamento può iniziare, ma il visitatore deve poter dire "Non vendere o condividere le mie informazioni personali" e il sito deve rispettare il segnale del browser Global Privacy Control.

Confronto delle definizioni di consenso

Il GDPR richiede un consenso libero, specifico, informato e inequivocabile espresso con un'azione positiva chiara. Il KVKK richiede açık rıza con le stesse caratteristiche, più regole esplicite per i trasferimenti all'estero. La CCPA non richiede consenso per la maggior parte dei dati degli adulti, ma impone regole rigide per i minori e per la vendita o condivisione di informazioni personali.

  • GDPR: opt-in, sanzioni fino al 4% del fatturato globale
  • KVKK: opt-in, sanzioni amministrative fissate dall'autorità turca
  • CCPA/CPRA: opt-out più supporto obbligatorio del segnale GPC

Trasferimenti transfrontalieri

Il GDPR si basa su decisioni di adeguatezza e Clausole Contrattuali Standard. Il KVKK richiede una decisione di adeguatezza, un impegno scritto o un consenso esplicito per il trasferimento specifico. La CCPA disciplina i contratti con i fornitori di servizi più che la geografia. Un registro di consenso deve quindi conservare la giurisdizione in cui è stato raccolto, non solo la risposta.

Gestire tutte e tre da un'unica piattaforma

Il geo-targeting risolve il conflitto: mostra un banner opt-in ai visitatori UE e turchi, un avviso opt-out con link "Non vendere" ai visitatori californiani, e mantieni un unico registro di consenso con giurisdizione, timestamp e versione del banner. Cookietrace offre questo comportamento di default, inclusa la segnalazione Consent Mode v2 affinché i tag di Google rispettino ogni regola regionale.

Domande frequenti

GDPR e KVKK sono regimi opt-in che richiedono consenso preventivo prima di caricare cookie non essenziali, mentre CCPA/CPRA è opt-out e richiede invece di rispettare una richiesta di non vendita/condivisione e il segnale Global Privacy Control. Un'unica piattaforma di consenso può servire tutti e tre geolocalizzando il banner e salvando la giurisdizione in ogni registro.

Il consenso CCPA è uguale a quello GDPR?

No. Il GDPR richiede un opt-in affermativo prima che inizi il trattamento, mentre la CCPA è opt-out: il trattamento può iniziare, ma il visitatore deve potersi opporre alla vendita o condivisione dei propri dati, incluso tramite il segnale GPC del browser.

Il KVKK consente trasferimenti di dati transfrontalieri?

Solo con una decisione di adeguatezza, un impegno scritto approvato dall'autorità, o un consenso esplicito per quel trasferimento specifico. È più rigoroso del GDPR, che può basarsi anche solo sulle Clausole Contrattuali Standard.

Un solo banner può soddisfare tutte e tre le leggi?

Sì, se è geolocalizzato: un banner opt-in per i visitatori UE e turchi, e un avviso di non vendita/condivisione per i visitatori californiani, con un unico registro di consenso che salva giurisdizione, timestamp e versione del banner.

Fonti

Fonti ufficiali citate in questa guida.

A chi si rivolge

Proprietari di siti, team marketing e sviluppatori responsabili di consenso ai cookie, tagging analitico e documentazione privacy.

Cookietrace

Scritto e revisionato dal team di privacy engineering di Cookietrace. (7 min — regulations)