forumApri un argomento

Utilizzare Google Tag Manager — a cosa fare attenzione in Germania per la protezione dati e DSGVO?

CCeren B***Partecipante
Ruolo
Direttore vendite
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2025
Messaggio
282
#1

Gestiamo un piccolo e-commerce B2B all'ingrosso con sede a Colonia. Abbiamo un budget mensile per marketing e pubblicità di circa 1.800 EUR. Finora inserivamo i pixel di conversione e i codici di analytics a mano direttamente nel codice del sito. Però questa procedura rallenta il sistema e ci rende dipendenti dagli sviluppatori a ogni nuova campagna.

La nostra agenzia ci ha consigliato di installare Google Tag Manager per velocizzare le cose. Tuttavia, le rigide regole del DSGVO in Germania e l'approccio dei garanti per la protezione dei dati mi preoccupano non poco. Un legale a cui ci siamo rivolti ci ha detto che lo stesso tag manager elabora l'indirizzo IP degli utenti e deve essere tassativamente collegato al meccanismo di consenso.

Sul sito usiamo già una piattaforma per la gestione del consenso dei cookie. Quali passaggi dobbiamo seguire per implementare l'infrastruttura di Google Tag Manager senza rischiare sanzioni sul mercato tedesco? Come dobbiamo impostare la gestione del consenso e l'inventario dei tag a norma di legge?

BBurhanPartecipante
Ruolo
Ingegnere in pensione
Iscrizione
ago 2024
Messaggio
132
Più utile#2

Risposta breve: anche se Google Tag Manager di per sé non rilascia cookie direttamente, elabora comunque l'indirizzo IP dell'utente, quindi nell'ambito del DSGVO deve funzionare in modo totalmente integrato con la gestione del consenso. Nessun tag di marketing o analytics deve attivarsi prima che l'utente abbia dato il suo consenso esplicito, e il sistema va configurato solo per garantire il funzionamento tecnico essenziale.

A livello pratico, il primo passo è redigere un inventario completo dei tag che elenchi ogni singolo codice di tracciamento presente sul sito. Dovete documentare voce per voce quale tag raccoglie quali dati, dove vengono trasferiti e la relativa base giuridica. Subito dopo dovete integrare la vostra CMP (Consent Management Platform) con i trigger del tag manager. In altre parole, Google Analytics, il pixel di Meta o i codici di remarketing devono scattare solo ed esclusivamente quando il visitatore acconsente.

Il secondo passo riguarda invece i contratti e l'informativa. Dovete stipulare assolutamente un accordo di trattamento dei dati (AVV) aggiornato con Google. Nell'informativa sulla privacy del sito (Datenschutzerklärung) dovrete indicare chiaramente la finalità d'uso del tag manager, le sedi dei server in cui finiscono i dati raccolti e i rischi legati al trasferimento di dati verso paesi terzi. Inoltre, è fondamentale lasciare attiva per impostazione predefinita l'anonimizzazione degli indirizzi IP.

CCansu K***Partecipante
Ruolo
Impiegato contabile
Settore
Carta
Tipo di organizzazione
media impresa
Iscrizione
set 2024
Messaggio
4
#3

Dal punto di vista tecnico non saltate la configurazione di Consent Mode v2. Quando impostate i trigger, invece di 'All Pages' dovete far ascoltare gli eventi personalizzati (custom events) inviati dalla CMP. Per essere sicuri al cento per cento che i codici non si attivino quando l'utente nega il consenso, testate voi stessi le richieste in uscita dalla scheda network del browser.

MMelis Ç***Esperto
Ruolo
Tecnico di supporto sistemi
Settore
Energia
Tipo di organizzazione
attività con due sedi
Iscrizione
apr 2025
Messaggio
4
#4

Aprite subito un foglio di calcolo e inserite tutti i tag attuali: 1) Nome del tag 2) Azienda fornitrice e posizione del server, 3) Finalità, 4) Categoria di consenso richiesta (statistici, marketing ecc.). Se passate al tag manager senza avere sotto mano questo inventario, tra tre mesi nessuno riuscirà più a capire quale codice si attiva e quando.

JJülide V***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Chimica
Tipo di organizzazione
ditta individuale
Iscrizione
lug 2023
Messaggio
320
#5

Alcune agenzie liquidano la cosa dicendo che 'GTM è solo un contenitore, non rilascia cookie propri quindi non serve il consenso'. In Germania questo approccio è rischiosissimo. Mentre viene scaricato il codice del container, l'IP del visitatore finisce su server terzi. Per questo motivo va per forza subordinato al meccanismo di consenso.

YYusuf Y***Partecipante
Ruolo
Responsabile social media
Settore
Immobiliare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
79
#6

noi con la nostra agenzia di amburgo abbiamo fatto la stessa trafila l'anno scorso. l'avvocato ci ha fatto riscrivere da zero la datenschutzerklärung e sono partiti 600 eur di consulenza. onestamente però adesso siamo tranquilli, se arriva una verifica abbiamo tutti i documenti pronti.

HHasan Y***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
3
#7

Durante la migrazione sul nostro sito abbiamo monitorato i tassi di consenso. Circa il 68% dei visitatori ha accettato i cookie statistici, mentre per i pixel di marketing siamo rimasti sul 42%. Se non impostate bene l'infrastruttura del consenso rischiate di perdere completamente questi dati.

KKeremPartecipante
Ruolo
Vendite agenzia
Iscrizione
lug 2024
Messaggio
94
#8

Il vostro banner di consenso attuale supporta il tracciamento lato server (Server-Side GTM)? Se volete evitare che i dati finiscano direttamente sui server di Google, avete valutato di fare da proxy tramite un server situato all'interno dell'UE?

HHakan U***Partecipante
Ruolo
Direttore di zona
Settore
Sport e fitness
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ago 2022
Messaggio
13

Doki · Contratto di manutenzione server · 2025

#9

Vi consiglio di dare un'occhiata alle linee guida pubblicate dalle autorità regionali di controllo per la protezione dei dati (Landesbeauftragte für Datenschutz). La presenza delle clausole contrattuali standard (SCC) per il trasferimento di dati verso paesi terzi e la trasparenza del cookie banner sono le primissime cose che guardano durante i controlli.

SSelin P***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2024
Messaggio
130
#10

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Inizia con un piccolo test, non impegnarti subito su tutto.

Chiunque abbia fretta su google tag manager protezione dati si blocca nello stesso punto. È tutto, scusate se mi sono dilungato.

ZZeynep Ş***VeteranMembro della community
Iscrizione
ago 2024
Messaggio
26
#11

Ti seguo.

ZZerrin C***Partecipante
Ruolo
Supply chain manager
Settore
Servizi sanitari
Tipo di organizzazione
laboratorio
Iscrizione
gen 2024
Messaggio
10
#12

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

È tutto, scusate se mi sono dilungato.

HHakan K***Nuovo membro
Ruolo
Editor di contenuti
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
giu 2026
Messaggio
375
#13

Lascio un avvertimento. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Io seguirei questa strada.

MMetin C***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
170
#14

A me è successo l'esatto contrario per questo scrivo. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Questa è la mia opinione non la scrivo come verità assoluta.

MMustafa G***Partecipante
Ruolo
Co-fondatore
Settore
Costruzione macchinari
Tipo di organizzazione
boutique agency
Iscrizione
mag 2022
Messaggio
155
#15

Mi farebbe piacere se scrivesse il risultato.

MMert U***EspertoMembro della community
Iscrizione
gen 2024
Messaggio
112
#16

Sono della stessa opinione. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Un backup non testato non è un backup. Se scrivete qui il risultato, sarà utile anche ad altri.

FFerhat O***Partecipante
Ruolo
Team leader software
Settore
Imballaggio
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
set 2023
Messaggio
52

Doki · Trasloco infrastruttura · 2024

#17

Esattamente così. Un backup non testato non è un backup.

Questa è la mia opinione, non la scrivo come verità assoluta.

İİlker K***Partecipante
Ruolo
Tecnico di assistenza
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
nov 2025
Messaggio
273
#18

Lo sentiamo dire da tempo, ma da noi non è mai andata così. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Confermato dall'esperienza.

BBora Y***Nuovo membro
Ruolo
Stagista
Settore
Assicurazioni
Tipo di organizzazione
laboratorio
Iscrizione
mag 2026
Messaggio
1
#19

Racconto la mia esperienza. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Spero che le sia utile.

FFiliz B***VeteranMembro della community
Iscrizione
set 2024
Messaggio
3
#20

Sono d'accordo.

Rispondi