public WEB

Google Fonts, mappe e video incorporati: dove finiscono i dati dei tuoi visitatori

calendar_today personTeam EGSOFT schedule8 min di lettura
info

Disclaimer: le informazioni pubblicate in questa sezione hanno finalità di pura divulgazione tecnica. EG Software S.r.l. non si assume alcuna responsabilità per un utilizzo improprio dei contenuti, né per eventuali danni diretti o indiretti derivanti dalla loro applicazione, e non garantisce l'aggiornamento, l'accuratezza o la completezza delle informazioni riportate. Prima di utilizzare in produzione codice o procedure qui descritte, verificane sempre l'adeguatezza al proprio contesto.

Un sito moderno raramente è fatto solo di pagine proprie. Il carattere tipografico viene da un servizio esterno, la mappa dei contatti da un altro, il video di presentazione da una piattaforma, il modulo protetto da un sistema anti-spam e magari c'è anche una chat. Ogni elemento è comodo, ma ha un effetto spesso invisibile: quando un visitatore apre la pagina, il suo browser contatta direttamente i server di quei fornitori.

In questo articolo spieghiamo, senza tecnicismi, che cosa succede, perché riguarda la protezione dei dati e come ridurre l'esposizione con interventi semplici e poco costosi.

Che cosa succede quando incorpori una risorsa esterna

Immagina il sito come un negozio che, invece di tenere la merce in magazzino, la fa arrivare dal fornitore ogni volta che entra un cliente. Per consegnarla, il fornitore deve sapere chi chiede cosa. Fuor di metafora: per scaricare un font, una mappa o un video, il browser invia una richiesta al server terzo e gli comunica almeno l'indirizzo IP, oltre a informazioni tecniche come il tipo di browser e la pagina di provenienza.

L'indirizzo IP è considerato un dato personale, perché può consentire di identificare una persona, anche indirettamente. Se la richiesta è diretta a un fornitore con server fuori dall'Unione Europea, si pone il tema dei trasferimenti di dati verso Paesi terzi, regolati dagli artt. 44 e seguenti del GDPR. Il titolare del sito, cioè la tua società, resta responsabile delle scelte tecniche fatte sul proprio sito, anche quando le ha delegate a un fornitore.

Il caso dei Google Fonts e la sentenza di Monaco

Il caso più noto riguarda i Google Fonts caricati dai server di Google. Il 20 gennaio 2022 il Tribunale di Monaco ha ritenuto illecita la trasmissione dell'indirizzo IP di un visitatore a Google tramite un font incorporato, in assenza di consenso, e ha riconosciuto un risarcimento al ricorrente. La decisione è di un tribunale tedesco di primo grado e non vincola direttamente i giudici italiani, ma ha avuto un forte effetto pratico: ha fatto capire che anche un elemento apparentemente innocuo, come un font, può comportare un trasferimento di dati.

La soluzione tecnica, nel caso dei font, è semplice e non richiede alcun compromesso estetico: scaricare i file e servirli dal proprio server (self-hosting). Il risultato visivo è identico e non c'è più alcuna chiamata verso terzi. Per questo motivo EGSOFT ha scelto di ospitare i font sui propri server, invece di caricarli dai server di Google.

Il Data Privacy Framework: aiuta, ma non chiude la questione

Il 10 luglio 2023 la Commissione europea ha adottato la decisione di adeguatezza sul Data Privacy Framework UE-USA: i trasferimenti verso le aziende statunitensi che aderiscono al quadro sono considerati, a certe condizioni, adeguati. È una buona notizia per chi usa fornitori americani certificati, perché semplifica la base giuridica del trasferimento.

Non per questo ogni problema scompare. Bisogna verificare che il fornitore sia effettivamente aderente al quadro, che il servizio specifico sia coperto, che la privacy policy lo menzioni, e che il trattamento rispetti gli altri principi del GDPR, in particolare la minimizzazione dei dati (art. 5) e la protezione fin dalla progettazione (art. 25). Inoltre, un servizio può comunque installare cookie o identificatori che richiedono il consenso ai sensi dell'art. 122 del Codice Privacy. Quando una risorsa non è necessaria al funzionamento del sito, la scelta più prudente resta evitare la chiamata verso terzi oppure subordinarla a un'azione consapevole dell'utente.

Servizi comuni: cosa trasmettono e come ridurre il rischio

ServizioDati trasmessiRischioSoluzione
Font da server esternoIP, browser, pagina di provenienzaTrasferimento di dati senza necessitàSelf-hosting dei file dei font
Mappe interattiveIP, dati tecnici, possibili cookie e identificatoriTracciamento, trasferimento extra-UEAnteprima statica con caricamento al clic, oppure alternative come OpenStreetMap
Video YouTube o VimeoIP, dati tecnici, cookie di riproduzioneProfilazione e cookie di terze partiModalità youtube-nocookie e/o caricamento solo dopo clic o consenso
Widget e pulsanti socialIP, pagina visitata, eventuale profilo se loggatoTracciamento anche senza interazioneSemplici link statici invece dei widget
reCAPTCHA e anti-spamIP, comportamento di navigazione, cookieAnalisi del comportamento da parte di terziAlternative più rispettose della privacy (es. hCaptcha o sistemi lato server), con informativa dedicata
Chat e assistentiIP, conversazioni, dati di contattoDati raccolti da un fornitore esternoCaricamento dopo consenso o apertura volontaria; nomina a responsabile (art. 28)
CDN per script e librerieIP, dati tecniciChiamate verso terzi non necessarieOspitare le librerie sul proprio server; valutare con cura i CDN europei

Le soluzioni pratiche, spiegate

Self-hosting di font e librerie

È l'intervento più efficace e meno invasivo: i file risiedono sul tuo server e il visitatore non contatta nessun altro. Vale anche per le librerie di codice (JavaScript e CSS) normalmente caricate da CDN pubblici. Il costo è minimo; bisogna solo ricordarsi di aggiornare i file quando escono nuove versioni.

Video con click to play

Invece di caricare il lettore all'apertura della pagina, si mostra un'immagine di anteprima con il pulsante di riproduzione. Solo quando l'utente clicca viene caricato il video, di preferenza dal dominio youtube-nocookie.com, che limita l'uso di cookie finché non si avvia la riproduzione. Il clic diventa così un'azione consapevole dell'utente, e il dato viene trasmesso solo se serve davvero.

Mappe

Una mappa interattiva è spesso superflua: per indicare dove si trova la sede basta un'immagine statica con l'indirizzo e un link «Apri in mappa». In alternativa si può usare OpenStreetMap, che ha un impatto diverso sulla privacy, oppure caricare la mappa interattiva solo dopo clic o consenso.

Moduli e protezione dallo spam

I sistemi anti-bot analizzano spesso il comportamento dell'utente. Esistono alternative che raccolgono meno dati, e in molti casi bastano misure semplici lato server (campi trappola, limiti di invio). Qualunque sia la scelta, il servizio va dichiarato nell'informativa.

Informativa e cookie policy

Ogni servizio terzo effettivamente utilizzato va elencato nell'informativa privacy (artt. 12-14 GDPR) e, se usa cookie o simili, nella cookie policy. Quando il fornitore tratta dati per tuo conto, serve anche un accordo ai sensi dell'art. 28. Un testo che non corrisponde a ciò che il sito fa davvero è un problema più serio di un testo breve ma esatto. Per i testi puoi partire dal generatore di privacy e cookie policy.

Come fare un audit del tuo sito in dieci minuti

  1. Apri il tuo sito in Chrome, Edge o Firefox in una finestra privata.
  2. Premi F12 per aprire gli strumenti per sviluppatori e vai nella scheda Rete (Network).
  3. Ricarica la pagina senza accettare alcun cookie.
  4. Filtra o ordina l'elenco per dominio: tutto ciò che non appartiene al tuo dominio è una chiamata a terzi.
  5. Per ogni dominio sconosciuto, chiediti: a cosa serve? è indispensabile? è indicato nell'informativa? parte prima del consenso?
  6. Ripeti l'operazione sulle pagine con mappe, video e moduli, che sono le più esposte.

Se non vuoi farlo a mano, il Site Check rileva e segnala i servizi di terze parti caricati dal sito, insieme ai profili di privacy, cookie, SEO e performance. Per i controlli sull'infrastruttura puoi aggiungere la verifica del certificato SSL e la verifica email SPF, DKIM e DMARC. Eliminare chiamate esterne inutili ha un effetto collaterale positivo: spesso la pagina diventa anche più veloce, come spieghiamo in sito veloce, più clienti.

Checklist finale

  1. Elenco di tutti i domini terzi contattati dal sito, ricavato dalla scheda Rete o dal Site Check.
  2. Font ospitati sul proprio server.
  3. Librerie JavaScript e CSS ospitate in proprio, o CDN scelti con consapevolezza.
  4. Video caricati solo dopo clic, con dominio a privacy rafforzata.
  5. Mappe sostituite da anteprima statica o caricate solo su richiesta.
  6. Widget social sostituiti da semplici link.
  7. Sistema anti-spam valutato e dichiarato.
  8. Informativa e cookie policy allineate ai servizi realmente presenti.
  9. Accordi con i fornitori che trattano dati per conto della società.
  10. Audit ripetuto a ogni modifica importante del sito.

In conclusione

Ridurre le dipendenze da servizi esterni non significa rinunciare a font eleganti, mappe o video: significa decidere quando e perché i dati dei visitatori escono dal tuo sito. Spesso il rimedio è breve e poco costoso. Se vuoi una verifica del tuo sito o un intervento di messa in ordine, contattaci. Se invece stai scegliendo un fornitore, leggi anche come scegliere il fornitore prima di decidere.

Le informazioni di questo articolo hanno finalità divulgativa e non costituiscono consulenza legale: riferimenti normativi e importi vanno verificati con un professionista in relazione al caso specifico.

publicAltri articoli su WEB grid_viewTutte le tematiche
Scrivici su WhatsApp