Il copione è quasi sempre lo stesso. Il commerciale segnala che metà dei contatti della settimana sono inutilizzabili: email che rimbalzano, numeri di telefono a nove cifre, nomi come "asdf", richieste in inglese per un servizio venduto solo in Lombardia. Qualcuno pronuncia la parola "frode", e da lì si apre la discussione se comprare uno strumento anti-click fraud.

A volte è davvero traffico automatico. Più spesso è un mix di tre cose diverse: bot che compilano i moduli, targeting troppo largo e persone reali ma fuori target. Vanno distinte, perché hanno soluzioni diverse. E c’è un punto che quasi tutti sottovalutano: il costo dei clic non validi è il danno minore. Il danno maggiore è che, se quei lead vengono registrati come conversioni, la strategia di offerta impara a cercarne altri uguali.

Cosa fa già Google, e cosa ti rimborsa

Partiamo da quello che succede senza che tu faccia nulla. Google definisce non validi i clic e le interazioni che non derivano da un interesse reale: traffico automatico, clic ripetuti, clic accidentali, attività deliberatamente fraudolente. Secondo la pagina di Google dedicata alla qualità del traffico, il sistema usa oltre duecento filtri che bloccano la maggior parte del traffico non valido in tempo reale o poco dopo, affiancati da revisioni manuali dei casi sospetti.

In pratica, per l’inserzionista questo significa:

  • I clic filtrati non vengono addebitati. Non compaiono nei clic fatturati, ma puoi vederli aggiungendo le colonne Clic non validi e Tasso di clic non validi alla tabella delle campagne.
  • Quello che sfugge ai filtri viene accreditato dopo. Google indica che le interazioni non valide individuate a posteriori negli ultimi due mesi vengono rimborsate; gli accrediti compaiono nella sezione di fatturazione come rettifiche alla voce "Clic non validi".
  • Da giugno 2026 c’è un report dedicato. Il Invalid Activity Credit Report, che si trova nell’editor dei report, mostra gli accrediti per campagna e per rete, con clic e interazioni accreditati e le metriche "rettificate" al netto degli accrediti. Al momento è disponibile per le campagne Search e Performance Max.
  • Puoi chiedere un’indagine. Se pensi che i filtri non stiano intercettando qualcosa, puoi chiedere a Google di analizzare il traffico degli ultimi 60 giorni. Servono prove concrete: date, campagne, orari, e idealmente i log del tuo sito con i GCLID dei clic sospetti.

Il limite che conta. Tutto questo riguarda i clic. Google non sa se il modulo compilato dopo un clic valido contiene dati finti: per il tag di conversione un invio è un invio. Un bot abbastanza sofisticato da superare i filtri sul clic, o un clic valido seguito da un modulo compilato con dati inventati, produce una conversione regolare. È qui che nascono quasi tutti i problemi seri.

Frode o targeting sbagliato? Come capirlo

Prima di parlare di frode conviene escludere le cause banali, che sono le più frequenti. Questa è la tabella che usiamo per il primo controllo:

Cosa vediCausa più probabileDove guardare
Moduli con dati palesemente inventati, spesso di notte, a rafficheBot che compilano il form (con o senza clic dall’annuncio)Log del modulo: orari, tempi di compilazione, IP, presenza del GCLID
Lead reali ma fuori tema: studenti, candidati, fornitoriCorrispondenza generica e termini di ricerca troppo larghiReport dei termini di ricerca
Contatti da altre regioni o dall’esteroOpzione di località "presenza o interesse"Impostazioni di località e report per località "fisica"
CTR alto, tempo sulla pagina quasi nullo, nessuna conversione utileClic accidentali su app e siti della rete DisplayReport "Dove sono stati mostrati gli annunci" e report per canale di PMax
Picchi di clic che non trovi nei termini di ricerca di GoogleRete di ricerca dei partnerSegmentazione per rete
Clic ripetuti dagli stessi IP, concentrati sulle keyword più carePossibile attività deliberata (concorrenti, click farm)Log del server, colonna "Clic non validi", richiesta di indagine

Due cause meritano due parole in più. La prima è la corrispondenza generica: quando le keyword sono larghe, una quota di ricerche riguarda tutt’altro, e chi arriva compila il modulo con una domanda che non c’entra. Non è frode, è un problema di governance dei termini di ricerca, che trattiamo nella guida alle keyword negative.

La seconda è l’opzione di località. Con l’impostazione predefinita "presenza o interesse" gli annunci possono raggiungere anche chi si trova fuori dall’area scelta ma mostra interesse per quell’area. Per un’attività che serve solo un territorio, l’opzione "presenza" (persone che si trovano o si trovano abitualmente nelle località scelte) è quasi sempre la più sensata. Ne parliamo nel dettaglio nell’articolo su presenza e interesse nel targeting per località.

Come i bot avvelenano lo Smart Bidding

I moduli di contatto vengono compilati in automatico per molte ragioni: spam pubblicitario, test di indirizzi email rubati, script che provano qualsiasi form trovino. Una parte di questi bot arriva dall’annuncio, o da posizionamenti di bassa qualità sulla rete Display e in Performance Max, e quindi porta con sé un GCLID. Quando il modulo viene inviato, il tag di conversione scatta e Google Ads registra una conversione attribuita a quella campagna, a quella keyword, a quel posizionamento.

Per una strategia come Massimizza conversioni o CPA target, quella è un’informazione preziosa: "qui si converte, e si converte a poco". Il sistema sposta budget verso le fonti che generano quel tipo di conversione. Più il traffico spazzatura converte, più ne compra.

Un esempio, per chiarezza. Una campagna genera 100 conversioni al mese a 30 € l’una. Trenta arrivano da posizionamenti in app e sono moduli compilati da bot a 10 € l’una; le altre settanta sono contatti veri a circa 38,60 €. Visto dall’algoritmo, il posizionamento in app è la fonte più efficiente dell’account. Visto dal commerciale, è l’unica fonte che non produce nulla. Finché la conversione principale è "modulo inviato", vince la visione dell’algoritmo.

Per questo i lead spam non sono un fastidio amministrativo da far pulire al commerciale. Sono un segnale di ottimizzazione sbagliato che peggiora nel tempo, ed è lo stesso meccanismo che descriviamo nell’articolo sul value-based bidding per la lead generation: il sistema ottimizza esattamente su ciò che gli dici di contare.

Primo livello: il modulo

Le difese sul sito sono le più economiche e le più trascurate. Nessuna è perfetta da sola; insieme tolgono di mezzo la grande maggioranza dei bot meno sofisticati.

  • Campo honeypot. Un campo nascosto agli utenti ma visibile ai bot che leggono il codice. Se viene compilato, l’invio si scarta in silenzio. Costa pochi minuti e non disturba nessuno.
  • reCAPTCHA v3 o reCAPTCHA Enterprise. Non mostra rompicapi all’utente: restituisce un punteggio che indica quanto l’interazione sembra umana. La soglia la decidi tu, e la verifica del punteggio va fatta lato server, non nel browser.
  • Validazione lato server. I controlli in JavaScript si aggirano inviando la richiesta direttamente all’endpoint del modulo. Formato email, lunghezza del telefono, campi obbligatori e limiti di invii per IP vanno ricontrollati sul server.
  • Verifica di email e telefono. Il controllo che il dominio dell’email possa ricevere posta, il blocco dei domini usa e getta, la validazione del numero per prefisso e lunghezza. Per lead di valore alto, una conferma via SMS o email prima di passare il contatto al commerciale.
  • Tempo di compilazione. Un modulo di sei campi compilato in un secondo non è stato compilato da una persona.

Il punto più importante, però, riguarda il tracciamento: il tag di conversione deve scattare solo quando il server ha accettato l’invio. Se la conversione è legata alla visita della pagina di ringraziamento, qualsiasi bot o crawler che raggiunge quell’URL genera una conversione, anche senza aver inviato nulla. Lo vediamo spesso negli audit: la pagina di ringraziamento indicizzata, o raggiungibile direttamente, che conta conversioni fantasma.

Secondo livello: cosa conti come conversione

Le difese sul modulo riducono lo spam, ma non lo azzerano, e non risolvono il caso delle persone reali fuori target. La protezione strutturale è un’altra: non ottimizzare sul modulo inviato.

  1. Il modulo inviato diventa una conversione secondaria, utile da osservare ma esclusa dall’ottimizzazione.
  2. La conversione principale è il lead qualificato, cioè il contatto che il commerciale o il CRM ha verificato come reale e pertinente. Arriva in Google Ads tramite enhanced conversions for leads o importazione delle conversioni offline; la parte tecnica, compreso il passaggio alla Data Manager API, è nella nostra guida alle conversioni offline.
  3. Il valore riflette la qualità. Un lead che diventa cliente vale più di uno qualificato, che vale più di uno appena ricevuto. Lo spam, per costruzione, vale zero e non viene mai caricato.

Con questa impostazione un bot che compila il modulo smette di essere un segnale positivo: non diventa mai lead qualificato, quindi per l’algoritmo quel clic è costato e non ha prodotto nulla. È l’unico intervento che corregge la direzione dell’ottimizzazione invece di inseguire i sintomi. Il prezzo è la latenza, perché la qualificazione richiede qualche giorno: per questo conviene scegliere come conversione principale la fase che arriva entro poche settimane dal clic e ha volume sufficiente.

Terzo livello: le impostazioni di campagna

Qui si tagliano le fonti di traffico che più spesso portano clic e lead di bassa qualità:

  • Rete di ricerca dei partner. Nelle campagne Search si può disattivare dalle impostazioni di rete. Non è sempre da spegnere, ma va segmentata e valutata sui lead qualificati, non sui moduli. Lo stesso vale per l’espansione sulla rete Display delle campagne di ricerca. In Performance Max Google sta testando in alpha un’impostazione "Partners" che permette di escludere rete dei partner e rete Display; per la maggior parte degli account, al momento della scrittura, non è disponibile.
  • Esclusioni di posizionamento a livello di account. Un unico elenco di siti, app e canali YouTube esclusi vale per Display, YouTube, Demand Gen e Performance Max. È la leva principale contro i clic accidentali sulle app.
  • Opzione di località "presenza". Se servi un territorio preciso, è la prima impostazione da verificare.
  • Esclusioni IP, con aspettative realistiche. Si possono escludere fino a 500 indirizzi IP per campagna, anche come blocchi con l’asterisco al posto dell’ultima parte, e c’è anche un elenco a livello di account che vale per tutte le campagne, Performance Max compresa. Funzionano bene per il traffico interno o per un concorrente con un IP fisso; sono poco efficaci contro bot che cambiano indirizzo a ogni richiesta.
  • Moduli per i lead su Google con l’opzione "Più qualificati". Se usi gli asset modulo per i lead, puoi scegliere tra "Più volume", l’impostazione predefinita, e "Più qualificati", che può usare un modulo con più passaggi e produce meno lead ma più interessati. Per la maggior parte dei servizi B2B e ad alto valore partiamo da "Più qualificati".

Gli strumenti anti click fraud: una visione sobria

Esistono molti strumenti che promettono di rilevare e bloccare i clic fraudolenti. Possono essere utili, ma vanno comprati sapendo cosa fanno davvero:

  • Non bloccano il clic prima che avvenga. Analizzano il traffico che arriva sul sito e, quando individuano una fonte sospetta, la aggiungono alle esclusioni IP, con il limite di 500 indirizzi per campagna e la scarsa efficacia contro IP che ruotano.
  • Le percentuali di frode che riportano sono stime loro. Usano criteri propri, diversi da quelli di Google, e chi vende la soluzione ha interesse a mostrare un problema grande. Un "35% di traffico sospetto" non significa che stai pagando il 35% di clic non validi: parte di quei clic Google li ha già filtrati e non addebitati.
  • Dove aiutano davvero è nel raccogliere prove per una richiesta di indagine e nel filtrare i moduli sul sito, cioè proprio sul pezzo che Google non copre.

Il criterio con cui li valutiamo è semplice: un test di qualche settimana misurato sul tasso di lead qualificati e sul costo per lead qualificato, non sul numero di IP bloccati. Se quei due numeri non si muovono, lo strumento sta producendo report, non risultati. E prima di valutarne uno, conviene aver già sistemato modulo, conversioni e impostazioni di campagna: spesso a quel punto il problema residuo è piccolo.

Checklist

  1. Aggiungi le colonne "Clic non validi" e "Tasso di clic non validi" e controlla gli accrediti nella fatturazione e nel report dedicato.
  2. Analizza i log del modulo: orari, tempi di compilazione, IP, presenza del GCLID.
  3. Honeypot, reCAPTCHA e validazione lato server sul modulo; il tag di conversione scatta solo dopo l’accettazione dell’invio.
  4. Modulo inviato come conversione secondaria, lead qualificato dal CRM come conversione principale, con un valore coerente.
  5. Rivedi partner di ricerca, espansione Display, posizionamenti e opzione di località.
  6. Esclusioni IP solo dove hanno senso: rete aziendale e fonti fisse documentate.
  7. Richiesta di indagine a Google se hai prove concrete, entro i 60 giorni.

Se i lead che ricevi non corrispondono a quello che Google Ads dice di aver generato, l’analisi gratuita parte proprio da lì: confrontiamo conversioni registrate, contatti reali e fonti di traffico per capire quanta parte è spam, quanta è targeting e quanta è misurazione. Puoi vedere come lavoriamo nel processo e le risposte alle domande più comuni nelle FAQ.