Perché “Do Not Track” non funziona

Do Not Track è un header che il browser invia con ogni richiesta. Chiede cortesemente ai siti di non tracciarti. I siti sono liberi di ignorarlo, e quasi tutti lo fanno. Il suo sostituto, Global Privacy Control, in alcuni luoghi ha un vero valore legale, il che lo rende un po’ più utile.

In breve

Do Not Track (DNT) era un header HTTP proposto nel 2009. L’idea: i browser inviano “DNT: 1” con ogni richiesta e i siti lo rispettano. Il problema: non c’era alcun obbligo. Il W3C ha abbandonato lo standard nel 2019 perché quasi nessuno lo aveva implementato. La maggior parte dei browser ha poi tolto l’opzione dalle impostazioni per non ingannare più gli utenti. Il sostituto è Global Privacy Control (GPC), vincolante come segnale “non vendere” secondo le leggi sulla privacy della California (CCPA) e del Colorado.

In questa pagina

  1. Come avrebbe dovuto funzionare DNT
  2. Perché non ha funzionato
  3. Cosa l’ha sostituito: Global Privacy Control
  4. Cosa fa Dazr

Come avrebbe dovuto funzionare DNT

Il meccanismo era semplice. Il browser invia con ogni richiesta un header in più: DNT: 1. I siti che rispettano DNT vedono l’header e non caricano script di tracciamento, non impostano cookie pubblicitari e non condividono la tua visita con terzi. In teoria.

Perché non ha funzionato

Tre motivi, tutti irrimediabili:

  • Nessun valore legale. DNT era una richiesta cortese. Rispettarla costava soldi veri ai siti che vivono di pubblicità. Era facoltativo. Com’era prevedibile, succedeva di rado.
  • Nessuna definizione di “tracciamento”. Lo standard non ha mai stabilito cosa significasse “tracciamento”. I siti potevano rispettare DNT a parole continuando a fare analisi, fingerprinting o condivisione di dati propri.
  • Microsoft lo attivò di default in IE. L’industria pubblicitaria, già tiepida su DNT, lo usò per sostenere che il segnale non era più “significativo” (perché gli utenti non l’avevano scelto attivamente) e lo ignorò per principio.

Nel 2019 il W3C ha chiuso il gruppo di lavoro. Apple ha rimosso DNT da Safari per non far credere agli utenti che servisse a qualcosa. Firefox ha mantenuto l’opzione, avvisando però che non cambiava molto.

Cosa l’ha sostituito: Global Privacy Control

Global Privacy Control (GPC) è un header simile (Sec-GPC: 1) che segnala “non vendere né condividere i miei dati”. La differenza: in California (con CCPA / CPRA) e in Colorado (con il CPA), rispettare GPC è un obbligo di legge per le aziende soggette a quelle norme. Il procuratore generale della California lo ha fatto rispettare: Sephora ha pagato 1,2 milioni di dollari nel 2022 per aver ignorato GPC.

Fuori dalla California e dal Colorado, GPC resta per lo più facoltativo. Ma è il primo segnale “non tracciarmi” con un vero potere in alcune giurisdizioni.

Cosa fa Dazr

Dazr invia di default sia DNT sia GPC. Realisticamente, nessuno dei due da solo ti protegge. Sono le difese più solide, il blocco dei cookie di terze parti, l’anti-fingerprinting, il blocco dei tracker, il DNS crittografato, a fermare davvero il tracciamento. DNT e GPC sono utili sul piano legale (soprattutto con le leggi di California e Colorado) e per il resto come piccolo segnale in più.

Approfondimenti