YouTube — Puntata 2: La menzogna del NoCookie
Inchiesta YouTube & il Potere Invisibile · Puntata 2 di 5

YouTube & il Potere Invisibile

youtube-nocookie.com promette privacy nel suo stesso nome. Ma fa quello che promette? La risposta documentata vi sorprenderà.

📅 Aggiornato: 7 marzo 2026 🔢 Puntata 2 di 5 🔗 Fonti pubbliche certificate
Puntata 2 di 5

La menzogna del NoCookie: perché youtube-nocookie.com è un’illusione di privacy

Un dominio che promette privacy nel suo stesso nome. Ma fa quello che promette? La risposta documentata vi sorprenderà — e forse arrabbierà.

🍪 Cos’è youtube-nocookie.com

Quando un sito web vuole incorporare un video YouTube, può usare due URL: il classico youtube.com oppure youtube-nocookie.com, associato alla “Modalità privacy avanzata” di YouTube. Il nome e la dicitura ufficiale suggeriscono che questa modalità riduca il tracciamento. E in parte è vero. Ma la parola “nocookie” è profondamente fuorviante, e diversi esperti di privacy lo hanno documentato pubblicamente.

⚖️ Le differenze reali — Fonti: axbom.com (2023), dustinwhisman.com, 601media.com (aprile 2025)
  • youtube.com (embed standard): I cookie vengono impostati immediatamente al caricamento della pagina, prima che l’utente faccia qualsiasi cosa, senza consenso. Avvia il tracciamento completo della sessione.
  • youtube-nocookie.com (privacy avanzata): I cookie vengono ritardati fino all’interazione dell’utente (click su Play). Ma in compenso, al caricamento della pagina, YouTube scrive immediatamente nel localStorage del browser un identificatore univoco del dispositivo — senza consenso. Questo viola il GDPR esattamente come farebbe un cookie.
  • Cosa viene scritto nel localStorage: yt-remote-device-id (identificatore dispositivo), ytidb::LAST_RESULT_ENTRY_KEY, database IndexedDB YtIdbMeta. Tutti persistenti, tutti senza consenso.
⚠ VIOLAZIONE GDPR DOCUMENTATA

Come ha scritto il ricercatore svedese Per Axbom: «If you use the youtube-nocookie.com domain, there is no cookie set when the page with the YouTube embed loads. Instead, YouTube utilizes something called Local Storage in your browser to store a unique device identifier. Note that this is done without anyone’s consent and GDPR is violated already in this step.» (axbom.com, 2023, verificato aggiornato)

Il GDPR non regola solo i cookie: regola qualsiasi tecnica di tracciamento capace di identificare un individuo. Il localStorage rientra in questa categoria.

🔬 Cosa succede passo per passo

1
Caricamento pagina (nessuna azione utente)
YouTube scrive yt-remote-device-id nel localStorage. GDPR violato — nessun consenso richiesto.
2
Utente clicca “Play”
YouTube imposta uno o più cookie di sessione. Da questo momento il tracciamento completo è attivo. Secondo punto di violazione.
3
Sessione video
I dati di visualizzazione vengono trasmessi ai server Google: IP, durata, interazioni, dispositivo. Identici al comportamento di youtube.com.
4
Sessione chiusa, dati trasferiti negli USA
I dati vengono inviati a server Google negli USA (e potenzialmente altri paesi). Il trasferimento extra-UE richiede base giuridica adeguata — e qui inizia un altro filone di criticità.

📋 La conclusione dei tecnici

Nella sintesi più diretta disponibile online, il developer Jason Grigsby di Cloud Four ha scritto: «YouTube no cookies isn’t a real feature. The reason many people call it YouTube no cookies is because the way to turn on YouTube Enhanced Privacy mode is by switching the domain. You would be forgiven for thinking that a domain that says nocookie wouldn’t set a cookie, but that’s not what happens.» (cloudfour.com, verificato 2023).

📊 Confronto tecnico youtube.com vs youtube-nocookie.com
Comportamento youtube.com youtube-nocookie.com
Cookie al caricamento pagina SÌ — immediati NO — ritardati
localStorage al caricamento SÌ (yt-remote-device-id)
Cookie dopo click Play
Trasmissione IP a Google SÌ (dopo Play)
Conforme GDPR da solo NO NO
Riduce tracciamento iniziale NO PARZIALMENTE

⚖️ Cosa serve realmente per essere GDPR-compliant

I professionisti legali della privacy convergono su una soluzione: anche con youtube-nocookie.com, un sito web deve implementare una soluzione a due click (two-click solution). Il video viene mostrato come anteprima statica con una immagine placeholder; solo dopo che l’utente ha cliccato esplicitamente su “Accetta” in un banner di consenso e poi su Play, il video viene caricato. Un click su Play da solo non costituisce consenso ai sensi del GDPR.

📁 Caso reale — Germania, Tribunale di Amburgo

Nel panorama europeo, diverse autorità garanti nazionali hanno aperto procedimenti contro siti web che utilizzavano embed YouTube — inclusi youtube-nocookie — senza banner di consenso adeguati. La posizione prevalente dei DPA europei è che l’embed YouTube, in qualsiasi forma, richiede consenso esplicito preventivo. Fonte: ignite.video (guida GDPR, aggiornata 2025), captaincompliance.com (gennaio 2025).

📚 Fonti — 25 fonti pubbliche, certificate e accessibili

1
UfficialeAlphabet / Google — Q4 2024 Earnings Report, YouTube revenue $36,15B annui · abc.xyz/investor
feb. 2025
2
StampaVariety — “YouTube Q4 2024 Results: Record $10.47 Billion in Ad Revenue” · variety.com
4 feb. 2025
3
StampaMarketing Dive — “YouTube annual revenue tops $60B” · marketingdive.com
feb. 2026
4
RicercaSurfshark Research — “YouTube collects 25/32 data points, most data-hungry entertainment app” · podnews.net
gen. 2024
5
UfficialeGoogle — Privacy Policy (EEA) · policies.google.com/privacy
2025
6
UfficialeGoogle — Transparency Report, richieste governative dati utenti · transparencyreport.google.com
set. 2025
7
TecnicoPer Axbom — “Embed YouTube Videos Without Cookies” (analisi localStorage) · axbom.com
2023 (aggiornato)
8
TecnicoDustin Whisman — “youtube-nocookie.com will still track user data” · dustinwhisman.com
2023
9
TecnicoCloud Four — “YouTube No Cookies Adds Cookies” · cloudfour.com
apr. 2023
10
LegalCaptain Compliance — “YouTube and Vimeo Without Cookies: Privacy-Friendly Options” · captaincompliance.com
gen. 2025
11
Governo USAFTC — “Google and YouTube Will Pay Record $170 Million” (comunicato ufficiale) · ftc.gov
set. 2019
12
StampaMalwarebytes — “Google settles YouTube lawsuit over kids’ privacy” ($30M) · malwarebytes.com
21 ago. 2025
13
LegalWhite & Case LLP — “Privacy and Cybersecurity 2025–2026: Insights” (Disney/YouTube $10M) · whitecase.com
2026
14
WikipediaWikipedia (it) — “PRISM (programma di sorveglianza)” · it.wikipedia.org/wiki/PRISM
gen. 2026
15
NGOEPIC.org — “EPIC v. DOJ – PRISM” (documentazione FISA/NSA) · epic.org
2014 (archivio)
16
StampaTIME — “Google, Yahoo, Facebook, Microsoft Release New NSA Data” · time.com
2014
17
StampaTIME — “Google Challenges NSA Secrecy in FISA Court” · business.time.com
giu. 2013
18
SicurezzaState of Surveillance — “NSA PRISM 2025: Mass Surveillance Explained” · stateofsurveillance.org
2025
19
RicercaFTC — Report su 9 piattaforme (YouTube inclusa), raccolta dati utenti/minori · ftc.gov
set. 2024
20
UfficialeGoogle — Transparency Report changelog (correzioni FISA, UK CLOUD Act) · support.google.com
set. 2025
21
UfficialeGoogle — DMA / Digital Markets Act — Consenso per EEA (YouTube data sharing) · business.safety.google
mar. 2024
22
RegolatorioVideo Advertising Bureau — Analisi Alphabet 10-K 2024 (44B in piattaforme non trasparenti) · thevab.com
2025
23
WikipediaWikipedia (en) — “YouTube and privacy” · en.wikipedia.org/wiki/YouTube_and_privacy
feb. 2026
24
Open SourceFramasoft — PeerTube, documentazione e istanze · joinpeertube.org
2025
25
TecnicoInvidious — Frontend alternativo open source per YouTube · redirect.invidious.io
2025
Inchiesta originale in 5 puntate · Aggiornata al 7 marzo 2026
Nessun testo è stato riprodotto integralmente da fonti terze: tutti i fatti riportati sono rielaborati in forma originale con attribuzione.
Tutti gli URL erano attivi e accessibili alla data di pubblicazione.
Questo articolo non costituisce consulenza legale.