Come CookieHawk verifica i siti web

Metodo v1.0 · agosto 2026 · versionato e aperto

Versione 1.2, ultima revisione il 22 agosto 2026. I testi si basano sull’articolo 3-15 della legge norvegese sulle comunicazioni elettroniche, sul GDPR e sulle indicazioni dell’autorità norvegese per la protezione dei dati, con controllo di qualità interno; non costituiscono un parere legale. Domande: kontakt@cookiehawk.com.

Indice
  1. Che cos’è il test
  2. Tre stati
  3. Quando «Rifiuta tutto» è considerato confermato
  4. Cosa registriamo
  5. Classificazione e priorità
  6. Limiti noti
  7. Dati, cancellazione e diritto di replica
  8. Le cifre della pagina iniziale

1. Che cos’è il test

Il test è un controllo tecnico automatizzato a campione, non una conclusione giuridica. Un contesto Chromium isolato (Playwright), con lingua nb-NO, fuso orario Europe/Oslo e area visibile 1366 × 900, visita la pagina iniziale e fino a tre sottopagine pubbliche per stato. Il paese dell’IP del traffico dipende dal server dello scanner (SEE). Il test può quindi generare fino a 12 caricamenti. Non effettua accessi e non compila moduli.

2. Tre stati

  1. Prima della scelta: la pagina viene caricata senza clic. Tutti i contatti e le memorizzazioni avvengono prima che il visitatore abbia deciso.
  2. Dopo «Rifiuta tutto»: un browser nuovo e vuoto. Lo scanner trova il banner, seleziona il rifiuto nel primo livello ove disponibile e prosegue alle sottopagine.
  3. Dopo «Accetta tutto»: un browser nuovo e vuoto con accettazione. Serve da riferimento per ciò che il sito può inviare.

Ogni stato viene eseguito in un contesto del browser separato, senza trasferire cookie o dati memorizzati da uno stato all’altro. L’attività viene attribuita allo stato in base al momento effettivo di invio della richiesta rispetto al clic.

3. Quando «Rifiuta tutto» è considerato confermato

Lo scanner prova prima un pulsante di rifiuto visibile nel primo livello del banner. Se manca, apre le impostazioni e prova il rifiuto nel secondo livello. L’assenza del pulsante nel primo livello è segnalata come osservazione distinta, ma non impedisce la conferma tecnica del rifiuto.

La conferma tecnica viene registrata quando l’API della CMP (ad esempio Cookiebot, OneTrust, TCF, Usercentrics o Google Consent Mode) segnala il rifiuto, quando un clic su un pulsante CMP noto o del secondo livello chiude il banner visibile oppure, se il banner non era visibile, quando cambia un cookie o un valore memorizzato relativo al consenso. Un clic basato solo su euristica testuale richiede sia la chiusura del banner sia un cambiamento di stato. Se l’API CMP segnala uno stato diverso (ad esempio «granted»), la scelta non è confermata. La forza probatoria varia e non dimostra da sola che tutti gli scopi e i fornitori siano stati rifiutati. I clic non confermati non sono usati come base per osservazioni «dopo il rifiuto confermato».

4. Cosa registriamo

5. Classificazione e priorità

I servizi sono classificati tramite un database versionato di strumenti noti di tracciamento, analisi e pubblicità, con categoria e fonte. La «priorità tecnica» è molto alta, alta, media, bassa o informazione e indica l’approfondimento necessario. Ogni osservazione ha anche un livello di confidenza: alto, medio, basso o non conclusivo. La priorità è un ordinamento tecnico e non determina la valutazione giuridica. Il contatto con una terza parte non dimostra da solo che siano stati memorizzati o letti dati sul dispositivo o trattati dati personali.

Esempi di valutazioni per evitare esagerazioni: i segnali Consent Mode senza cookie con stato negato (gcs=G100) sono classificati come informazione, non come osservazione prioritaria. Gli elementi funzionali incorporati (mappe, video, chat) visibili al visitatore sono valutati in base a ciò che memorizzano effettivamente, non solo alla categoria. Se lo scanner non trova un banner ma osserva servizi spesso usati per finalità basate sul consenso, crea un’osservazione separata («nessun banner trovato»). Il risultato va verificato manualmente perché il banner può dipendere dalla posizione o dall’orario, oppure il rilevamento può aver fallito.

6. Limiti noti

7. Dati, cancellazione e diritto di replica

Profili temporanei del browser e artefatti grezzi vengono eliminati dopo l’analisi. I rapporti finali sono conservati secondo il piano di conservazione (in norvegese) e condivisi in modo riservato con chi ha richiesto il test. I proprietari interessati e i fornitori nominati possono chiedere correzioni o replicare tramite kontakt@cookiehawk.com; rispondiamo entro 5 giorni lavorativi.

8. Le cifre della pagina iniziale

Le cifre di mercato sono pubblicate solo con dataset congelato, versione dello scanner, data, definizioni e calcolo documentato. Le cifre iniziali provengono dalla calibrazione v7 (scanner cmp-scan 0.1.0, eseguita il 21 agosto 2026 dalle 07:51 alle 08:14, ora norvegese; dagbladet.no nuovamente scansionato quel giorno), congelata il 21 agosto 2026 in 60 file JSON con checksum sha256 e tabella per sito (data/KALIBRERING-V7-FRYST.md). Sono calcolate automaticamente dai file con queste definizioni:

Il campione non è rappresentativo di tutti i siti norvegesi. Il dataset con URL mascherati e lo script di calcolo possono essere esaminati su richiesta.

Metodo v1.0 · scanner cmp-scan 0.1.0 · 22 agosto 2026 · Le modifiche alle regole di test sono registrate qui.