Cookie Policy del Network BNB Europe
Applicabile a bnbeurope.com, BnBToscana, SardegnaBnB e ai portali territoriali presenti e futuri del Network.
Documento separato dalla Privacy Policy e dedicato esclusivamente a cookie, local storage, pixel, SDK, fingerprinting, strumenti analoghi e gestione del consenso.
1 — Ambito del Network
La presente Cookie Policy si applica al sito madre bnbeurope.com, ai portali territoriali collegati, inclusi sardegnabnb.it e bnbtoscana.it, e agli ulteriori portali del Network che adotteranno la stessa infrastruttura e lo stesso Titolare.
Le singole tecnologie indicate si applicano solo ai domini sui quali risultano effettivamente installate o caricate.
2 — Titolare del trattamento
Fibonacci Web / denominazione giuridica da confermare — P.IVA provvisoriamente indicata: 02045600497 — Viale Caprera 9, 57123 Livorno (LI) — email privacy: webfibonacci@gmail.com.
3 — Normativa di riferimento
La presente policy è predisposta in coerenza con il GDPR, il D.Lgs. 196/2003 e successive modifiche, in particolare l'art. 122 del Codice Privacy, nonché con le Linee guida del Garante del 10 giugno 2021 su cookie e altri strumenti di tracciamento.
4 — Definizioni
Per “cookie” si intendono piccoli file o identificatori conservati o letti sul terminale dell'utente. Per “strumenti analoghi” si intendono, a titolo esemplificativo, local storage, session storage, pixel, tag, SDK, identificatori pubblicitari, device identifier e tecniche di fingerprinting.
5 — Cookie e strumenti analoghi
La disciplina non riguarda soltanto i cookie tradizionali: rileva ogni tecnologia che accede a informazioni già presenti nel dispositivo dell'utente o vi archivia informazioni, salvo le eccezioni previste dalla legge.
6 — Cookie di prima e terza parte
I cookie di prima parte sono gestiti direttamente dal dominio visitato. Quelli di terza parte sono impostati o letti da soggetti diversi, ad esempio Google, Meta o provider di pagamento. La classificazione come terza parte non determina da sola la necessità del consenso: rilevano finalità e necessità tecnica.
7 — Cookie di sessione e persistenti
I cookie di sessione vengono eliminati alla chiusura della sessione/browser secondo la relativa tecnologia. I cookie persistenti rimangono per il periodo indicato nell'inventario o fino alla loro eliminazione/revoca.
8 — Cookie tecnici e necessari
Sono utilizzati per trasmissione della comunicazione o per fornire una funzione esplicitamente richiesta: login, sessione, sicurezza, prevenzione abusi, bilanciamento, cache strettamente necessaria, carrello/checkout e funzioni analoghe.
Non richiedono consenso preventivo quando ricorrono i presupposti di legge, ma sono descritti nell'informativa.
9 — Cookie funzionali e preferenze
Possono ricordare lingua o impostazioni richieste dall'utente. Se la funzione è strettamente necessaria alla preferenza richiesta, può rientrare nei tecnici; se viene usata per ulteriori finalità, ad esempio profilazione, è soggetta alle regole della categoria ulteriore.
10 — Cookie analytics
Gli analytics richiedono consenso quando non possono essere assimilati ai tecnici. L'eventuale equiparazione deve essere valutata sulla configurazione concreta, inclusi aggregazione, minimizzazione, uso da parte di terzi e possibilità di identificare l'utente.
11 — Marketing e profilazione
Pixel pubblicitari, remarketing, tracciamento conversioni orientato alla profilazione e identificatori destinati alla personalizzazione commerciale vengono caricati soltanto dopo consenso ove richiesto.
12 — Fingerprinting
Il fingerprinting e tecniche passive equivalenti sono trattati, ai fini della disciplina del consenso, come strumenti di tracciamento. Non vengono utilizzati per finalità promozionali senza consenso.
13 — Local storage e tecnologie del browser
Il plugin/CMP può utilizzare localStorage o tecnologia equivalente per memorizzare la scelta dell'utente. Anche tali strumenti rientrano nell'obbligo di trasparenza e devono essere limitati alla gestione del consenso quando usati a tale scopo.
14 — Banner e plugin di gestione del consenso
Il Network utilizza un plugin/CMP dedicato alla gestione del consenso. Il sistema deve impedire il caricamento dei tag non necessari prima della scelta positiva dell'utente e rendere sempre disponibile la modifica delle preferenze.
La dicitura presente nelle vecchie policy “banner personalizzato senza plugin” deve considerarsi superata se il funzionamento corrente è affidato al plugin di gestione.
15 — Accetta, Rifiuta e Personalizza
Il primo livello del banner deve offrire una scelta effettiva, mediante pulsanti o funzioni equivalenti per accettare, rifiutare/proseguire senza cookie non necessari e personalizzare le categorie.
16 — Chiusura del banner
Se è presente una X, la chiusura non equivale ad accettazione: comporta il mantenimento dei soli strumenti utilizzabili senza consenso.
17 — Scrolling e prosecuzione della navigazione
Il semplice scrolling, proseguimento della navigazione, inattività o clic generico non costituiscono consenso valido.
18 — Caselle preselezionate e dark pattern
Le categorie non necessarie non devono essere preselezionate. Il design non deve rendere il rifiuto indebitamente più difficile dell'accettazione.
19 — Cookie wall
L'accesso non viene normalmente subordinato all'accettazione dei cookie di profilazione. Eventuali modelli di cookie wall richiedono una valutazione specifica di libertà ed equivalenza dell'alternativa.
20 — Consenso granulare
Quando sono presenti finalità distinte, l'utente deve poter scegliere separatamente almeno le categorie rilevanti, ad esempio analytics e marketing.
21 — Prova del consenso
Il plugin/CMP può registrare data e ora, versione del banner/policy, categorie accettate/rifiutate, identificatore pseudonimo e altri elementi minimi necessari a dimostrare la scelta.
22 — Revoca e modifica
La revoca deve essere semplice quanto il consenso. Il link “Impostazioni Cookie” deve rimanere accessibile dal footer o da un comando equivalente.
23 — Riproposizione del banner
Il banner può essere riproposto quando cambiano significativamente finalità o strumenti, quando la scelta non è più tecnicamente disponibile o dopo il periodo di validità configurato conformemente alla disciplina applicabile.
24 — Durata della scelta dell'utente
Le policy storiche del Network riportano durate differenti della scelta (24 ore oppure 6 mesi). Nel documento generale non viene fissata una durata prima di verificare il plugin attuale. La durata effettiva sarà allineata alla configurazione del CMP e indicata nel pannello, evitando richieste di consenso inutilmente frequenti.
25 — WordPress
WordPress può utilizzare cookie quali wordpress_logged_in_*, wp-settings-* e cookie di sessione. Quando servono esclusivamente a login, amministrazione o preferenze tecniche sono cookie necessari.
26 — WP Fastest Cache e sistemi di cache
Plugin di cache possono usare cookie o header per servire correttamente pagine, esclusioni utente o contenuti dinamici. Se strettamente funzionali alla performance/erogazione e non utilizzati per profilazione, sono tecnici.
27 — GTranslate
GTranslate può utilizzare, a seconda della configurazione, cookie come googtrans o altre tecnologie per ricordare la lingua. La classificazione definitiva dipende dalla configurazione reale e dall'eventuale caricamento di risorse di terzi.
28 — Login, Host e Operatori
Le aree riservate possono utilizzare cookie di autenticazione, sessione, nonce, protezione CSRF e preferenze. Sono necessari quando limitati a sicurezza e gestione dell'account.
29 — Guest Card
Cookie o local storage necessari all'attivazione, autenticazione o stato tecnico della Guest Card possono essere utilizzati come strumenti necessari alla funzione richiesta. Qualsiasi riutilizzo per advertising richiede la relativa base e, ove previsto, consenso.
30 — Geolocalizzazione
La posizione precisa del dispositivo è normalmente richiesta tramite permesso del browser. Un eventuale cookie che ricorda la preferenza può essere tecnico se strettamente funzionale. La geolocalizzazione non viene trasformata automaticamente in un profilo marketing.
31 — Mappe e servizi cartografici
Leaflet come libreria può essere utilizzato senza profilazione; il provider delle tile o delle API può tuttavia ricevere IP e altri dati tecnici. Il provider effettivo deve essere identificato durante l'audit del plugin/sito.
32 — Google reCAPTCHA
Le policy attuali menzionano _GRECAPTCHA, rc::* e altre forme di storage. La finalità dichiarata è protezione da spam e abusi.
33 — Google Analytics 4 e Site Kit
Se GA4 è attivo, possono essere presenti cookie come _ga e _ga_*. Salvo configurazione che soddisfi i requisiti per un analytics assimilabile ai tecnici, viene caricato solo dopo consenso analytics.
La presenza del plugin Site Kit non dimostra da sola che GA4 sia attivo: fa fede la configurazione effettiva.
34 — Meta Pixel
Se il Meta Pixel è attivo, possono essere trattati identificatori come _fbp, eventi browser e dati di conversione. Tali strumenti sono classificati come marketing/profilazione e bloccati prima del consenso.
35 — WhatsApp Business
Un semplice link wa.me che apre WhatsApp è principalmente un reindirizzamento. Una volta aperto il servizio, Meta/WhatsApp tratta dati secondo le proprie condizioni. Eventuali pixel o SDK integrati nella pagina sono invece classificati separatamente.
36 — Systeme.io e CRM/newsletter
Se Systeme.io è utilizzato solo lato server per newsletter, potrebbe non installare cookie sul visitatore. Se sono incorporati form, tracking o automation nel sito, i relativi identificatori devono essere censiti e classificati in base alla funzione.
37 — Contact Form 7, WPForms e moduli
I plugin di form di norma non necessitano di cookie marketing. Possono però interagire con CAPTCHA, anti-spam, analytics o altri servizi che vanno classificati separatamente.
38 — Stripe
Stripe può utilizzare cookie e identificatori, inclusi __stripe_mid e __stripe_sid in alcune integrazioni, per checkout, sicurezza e prevenzione frodi. La classificazione deve tenere conto dell'integrazione reale; eventuali funzioni non necessarie non sono automaticamente esenti dal consenso.
39 — PayPal
Se PayPal è realmente attivo, cookie e richieste al provider devono essere censiti. Gli identificatori strettamente necessari al pagamento richiesto possono essere trattati come necessari, mentre eventuali finalità ulteriori richiedono distinta valutazione.
40 — Satispay
La stessa regola si applica a Satispay: l'inventario deve riflettere l'integrazione effettiva e non semplicemente la presenza del nome nelle vecchie policy.
41 — Video e contenuti incorporati
Video YouTube, mappe, iframe o embed che attivano tracciamento non necessario devono essere bloccati o mostrati come placeholder fino al consenso.
42 — Social widget
Un semplice collegamento a Facebook/Instagram non equivale a un plugin di tracciamento. Widget o SDK incorporati che trasmettono dati già al caricamento della pagina devono essere censiti e, se necessario, bloccati fino al consenso.
43 — Hosting, CDN e infrastruttura
Hosting, CDN, DNS, firewall e bilanciamento possono ricevere IP e dati tecnici per erogare il sito. Cookie o identificatori usati strettamente per queste finalità possono essere necessari.
44 — Sicurezza e anti-bot
Cookie di sicurezza, anti-CSRF, session integrity, prevenzione brute force e sistemi analoghi possono essere tecnici quando strettamente necessari e non riutilizzati per marketing/profilazione.
45 — Google Consent Mode e sistemi equivalenti
Consent Mode o sistemi simili non sostituiscono il consenso. La configurazione deve rispettare la scelta dell'utente e deve essere verificato quali segnali o richieste vengono inviati prima dell'accettazione.
46 — Trasferimenti internazionali
Alcuni provider di terza parte possono trattare dati fuori dallo SEE. I trasferimenti sono disciplinati dalla Privacy Policy generale del Network e dal Capo V GDPR.
47 — Inventario dinamico del CMP
L'elenco puntuale può essere gestito dinamicamente dal plugin/CMP. Per ogni elemento devono risultare almeno: nome, provider/dominio, finalità, categoria, prima/terza parte, durata e collegamento all'informativa del terzo quando pertinente.
48 — Strumenti attualmente indicati su BNB Europe
Dalle policy esistenti risultano o sono menzionati: WordPress/tema/plugin, cache, GTranslate, GA4 se attivo, Meta Pixel, WhatsApp Business, Systeme.io, Contact Form 7, Stripe, PayPal, Satispay e Google reCAPTCHA. La loro presenza effettiva deve essere confermata dal plugin/scansione prima di trasformare l'elenco in inventario definitivo.
49 — Strumenti attualmente indicati su SardegnaBnB
La Cookie Policy esistente riporta sostanzialmente lo stesso inventario, con WordPress, cache, GTranslate, GA4 se attivo, Meta Pixel, WhatsApp, Systeme.io, Contact Form 7, Stripe, PayPal, Satispay e reCAPTCHA. L'audit tecnico stabilirà quali sono realmente presenti.
50 — Strumenti attualmente indicati su BnBToscana
Anche BnBToscana presenta lo stesso impianto di inventario. La vecchia policy presenta però una durata della scelta differente (24 ore) rispetto alle policy più recenti (6 mesi): il dato va sostituito con la durata effettiva configurata nel plugin.
51 — Durata dei singoli cookie
Le durate riportate come esempi nelle vecchie policy (ad esempio circa 2 anni per _ga, circa 3 mesi per _fbp, sessione/periodi variabili per pagamenti) non sono assunte come definitive. Il CMP deve mostrare le durate effettivamente osservate/configurate.
52 — Impostazioni del browser
L'utente può eliminare o bloccare cookie tramite Chrome, Firefox, Safari, Edge e altri browser. Il blocco dei cookie necessari può compromettere login o altre funzioni. La gestione del browser non sostituisce il pannello di consenso del sito.
53 — Do Not Track e Global Privacy Control
Il Network può tenere conto di segnali DNT/GPC come misura aggiuntiva, ma la loro efficacia giuridica non è identica in tutti gli ordinamenti e non sostituisce automaticamente il meccanismo di consenso previsto dalla normativa applicabile.
54 — Link esterni
Il clic su un collegamento esterno porta a un altro dominio, che applica la propria Cookie/Privacy Policy. Il Network non controlla i cookie installati dopo l'abbandono del proprio sito.
55 — Link verso OTA
Link a Booking, Airbnb, Expedia o altri portali non implicano affiliazione o controllo reciproco. Se si tratta di semplici link, il trattamento del sito esterno inizia quando l'utente lo visita; eventuali widget incorporati vengono invece classificati secondo il loro comportamento tecnico.
56 — Diritti privacy collegati ai cookie
Quando i cookie comportano trattamento di dati personali, l'utente può esercitare i diritti previsti dal GDPR secondo la Privacy Policy generale del Network.
57 — Minori
Il Network non utilizza consapevolmente cookie di profilazione per creare profili pubblicitari specificamente destinati a minori. Le funzioni professionali sono destinate a maggiorenni.
58 — Sicurezza del sistema di consenso
Il CMP deve impedire manipolazioni semplici della scelta e proteggere i dati di prova del consenso. L'accesso ai log di consenso deve essere limitato ai soggetti autorizzati.
59 — Aggiornamento dell'inventario
L'inventario deve essere aggiornato quando cambiano plugin, temi, tag manager, pixel, sistemi pagamento, mappe, analytics o fornitori. Non è sufficiente lasciare un elenco storico “se attivo” per strumenti rimossi da tempo.
60 — Installazione di nuovi plugin o tag
Prima di attivare un nuovo strumento che accede al terminale o invia dati a terzi, occorre verificarne finalità, cookie, durata, base giuridica, trasferimenti e compatibilità con il blocco preventivo del CMP.
61 — Fornitori terzi
I provider sono responsabili dei trattamenti che svolgono autonomamente. Il Network resta responsabile della corretta configurazione dei propri siti, della classificazione dei tag installati e dell'informazione agli utenti.
62 — Prevalenza della policy centrale
La presente Cookie Policy può diventare il documento centrale del Network. I siti satelliti possono pubblicarne una copia integrale oppure una pagina di richiamo; in ogni caso il CMP locale deve riflettere i cookie realmente utilizzati su quel dominio.
63 — Futuri siti del Network
I nuovi siti possono adottare questa policy se hanno lo stesso Titolare e un modello tecnico compatibile. Se introducono strumenti ulteriori, il relativo inventario e, se necessario, la policy devono essere aggiornati prima del caricamento.
64 — Link “Impostazioni Cookie”
Ogni portale deve rendere disponibile un comando persistente, preferibilmente nel footer, che richiami direttamente il pannello del plugin/CMP e consenta di vedere e modificare la scelta.
65 — Contatti
Per questioni privacy/cookie: webfibonacci@gmail.com. Gli ulteriori recapiti ufficiali del Titolare saranno quelli indicati nella Privacy Policy generale e nelle informazioni legali del Network.
66 — Versione e aggiornamenti
Versione: 24 agosto 2026. La Cookie Policy viene aggiornata quando mutano in modo rilevante le tecnologie, le finalità o la normativa. Se la modifica incide sul consenso già raccolto, il plugin/CMP deve richiedere una nuova scelta quando necessario.
Allegato A — Inventario generale provvisorio da verificare col plugin
| Strumento / fornitore | Esempi | Finalità | Categoria provvisoria | Stato |
|---|---|---|---|---|
| WordPress | wordpress_logged_in_*, wp-settings-* | Login e preferenze | Necessari | Da confermare per dominio |
| WP Fastest Cache / cache | cookie tecnici vari | Performance/cache | Necessari se strettamente tecnici | Da confermare |
| GTranslate | googtrans / preferenze | Lingua | Funzionale/tecnico secondo configurazione | Da confermare |
| Google Analytics 4 | _ga, _ga_* | Statistiche | Analytics | Solo se attivo; verificare consenso |
| Meta Pixel | _fbp, eventi browser | Remarketing/conversioni | Marketing | Solo se attivo; bloccare prima del consenso |
| link wa.me / eventuali SDK | Contatto | Link esterno / ulteriore categoria se SDK | Da verificare | |
| Systeme.io | form/opt-in/tracking | Newsletter/CRM | Dipende dall'integrazione | Da verificare |
| Contact Form 7 / WPForms | form | Contatto | Di norma necessari | Verificare plugin collegati |
| Stripe | __stripe_mid, __stripe_sid | Pagamento/antifrode | Necessari per checkout, salvo usi ulteriori | Da verificare |
| PayPal | identificatori checkout | Pagamento/antifrode | Da classificare per funzione | Solo se attivo |
| Satispay | identificatori checkout | Pagamento | Da classificare per funzione | Solo se attivo |
| Google reCAPTCHA | _GRECAPTCHA, rc::*, storage | Anti-bot/sicurezza | Da verificare tecnicamente | Audit plugin necessario |
Allegato B — Requisiti che il plugin di consenso dovrà rispettare
- blocco preventivo degli script soggetti a consenso;
- pulsante Accetta e possibilità equivalente di Rifiuta/Continua senza accettare;
- pannello di personalizzazione per categorie;
- nessuna categoria non necessaria preselezionata;
- nessun consenso tramite scrolling o semplice chiusura;
- link persistente “Impostazioni Cookie”;
- registrazione/prova della scelta;
- possibilità di revoca;
- inventario aggiornato con nome, provider, finalità, categoria e durata;
- eventuale riproposizione del banner secondo criteri coerenti e non eccessivamente frequenti;
- coerenza tra il comportamento reale del plugin e quanto dichiarato nella policy.