Cookie: cosa sono, cosa dice la legge e come essere a norma
Quando è stata introdotta la disciplina dei cookie in Italia, quali strumenti richiedono il consenso e le regole del Garante con cui si verifica se un sito è a norma.


Ogni sito italiano si apre con un banner, e quasi nessuno fra chi lo ha installato saprebbe dire quale norma lo imponga, da quando, e che cosa pretenda esattamente. La disciplina dei cookie si è formata a strati, per aggiunte successive lungo un ventennio, e ogni strato ha lasciato in circolazione la propria versione delle regole: da qui vengono le risposte che si contraddicono, tutte scritte in buona fede e tutte vere nel momento in cui furono scritte.
Le pagine che seguono ricostruiscono quegli strati nell'ordine in cui si sono depositati, perché senza quell'ordine le informazioni che si trovano in rete restano indistinguibili fra loro; poi guardano che cosa la disciplina prevede oggi, quali strumenti richiedono un consenso e quali no, e in mezzo a quali condizioni; e si chiudono con le verifiche che si fanno sul proprio sito in pochi minuti, che sono anche quelle che un numero considerevole di siti italiani non supera.
Una precisazione che vale per tutto il resto: qui si dice che cosa impone una norma e dove la si legge, non che cosa deve fare il singolo caso. La qualificazione di un trattamento concreto, con le sue finalità e i suoi strumenti, è lavoro di un legale, e chi scrive non lo è. La materia dei cookie è del resto uno solo fra gli obblighi di chi vende online in Italia, e conviene leggerla dentro quel quadro piuttosto che da sola.
Da dove viene la disciplina dei cookie
Gli strati sono quattro, e ognuno risponde a una domanda diversa. Il primo stabilisce il principio, il secondo lo traduce in una norma italiana con un numero di articolo, il terzo inventa lo strumento con cui il principio si mette in pratica, e il quarto, il più recente, corregge il modo in cui quello strumento era stato usato per sette anni. Chi cita solo uno dei quattro dice qualcosa di vero e qualcosa di incompleto, ed è la ragione per cui due fonti entrambe accurate possono sembrare in disaccordo.
La direttiva ePrivacy, e il principio che nessuno ha più toccato
Il punto di partenza è la direttiva 2002/58/CE, che il Garante indica ancora oggi come primo elemento del quadro giuridico di riferimento. È la direttiva conosciuta come ePrivacy, e fissa un principio semplice da enunciare e faticoso da applicare: la memoria del dispositivo di chi naviga non è terra di nessuno, e per scriverci dentro o per leggere quello che c'è già scritto occorre informare la persona e ottenere il suo consenso. La direttiva è stata poi modificata dalla direttiva 2009/136/CE, che ha irrigidito il requisito del consenso ed è l'atto che molti citano come l'origine di tutto, quando invece è il secondo passaggio.
Qui nasce anche la prima ragione delle divergenze. Una direttiva vincola gli Stati al risultato e lascia loro la scelta dei mezzi, quindi lo stesso principio europeo è arrivato in ventisette ordinamenti attraverso ventisette leggi nazionali, con tempi e sfumature differenti. Cercare in rete che cosa dica la normativa sui cookie, senza specificare il paese, significa raccogliere frammenti di ventisette risposte diverse a una domanda che ne ha una sola per volta.
L'articolo 122 del Codice privacy, dove in Italia la regola vive
Il recepimento italiano della direttiva del 2009 è avvenuto con il decreto legislativo 28 maggio 2012, n. 69, che ha modificato l'articolo 122 del decreto legislativo 30 giugno 2003, n. 196, il Codice in materia di protezione dei dati personali. È quell'articolo, non il regolamento generale, la sede della regola sui cookie: l'archiviazione di informazioni nel dispositivo di un contraente o di un utente, e l'accesso a informazioni già archiviate, sono consentiti soltanto a condizione che la persona abbia espresso il proprio consenso dopo essere stata informata con modalità semplificate.
Lo stesso articolo porta l'eccezione da cui discende tutto il resto, e va letta con attenzione perché è scritta in negativo: il divieto non si applica all'archiviazione tecnica o all'accesso strettamente necessari a trasmettere una comunicazione su una rete di comunicazione elettronica, oppure a fornire un servizio esplicitamente richiesto dall'utente. Da questa frase, e non da un elenco di tipologie, nasce la categoria dei cookie tecnici. La conseguenza pratica è che nessuna lista di cookie esenti può essere esaustiva: l'esenzione dipende dalla necessità rispetto a un servizio richiesto, che è una valutazione, non un'etichetta.
Merita una nota anche il lessico. L'articolo 122 parla di informazioni archiviate nel dispositivo, mai di cookie, e questa scelta di parole, che nel 2012 sembrava una cautela da giurista, è diventata il motivo per cui la disciplina prende oggi strumenti che nel 2012 non erano diffusi.
Il provvedimento del 2014, quello che ha portato il banner
Il banner come lo conosciamo in Italia nasce da un atto amministrativo preciso: il provvedimento del Garante dell'8 maggio 2014, n. 229, che individua le modalità semplificate per l'informativa e per l'acquisizione del consenso all'uso dei cookie. È l'atto che ha disegnato l'informativa su due livelli, l'avviso breve che compare al primo accesso e la politica estesa raggiungibile da quell'avviso, e che ha reso il banner la forma standard con cui in Italia si assolve l'obbligo.
Vale la pena tenere separate le due cose, perché confonderle produce l'errore più comune della materia. Il banner è lo strumento; l'obbligo è informare e, quando serve, raccogliere un consenso valido. Installare un banner e considerare chiusa la pratica significa avere adottato il mezzo senza avere verificato che il fine sia raggiunto, ed è esattamente la condizione in cui si trova la maggior parte dei siti che hanno un banner perfettamente visibile e un consenso che non regge.
Le linee guida del 10 giugno 2021, il riferimento attuale
Lo strato più recente, e quello operativo, sono le Linee guida cookie e altri strumenti di tracciamento, adottate dal Garante con il provvedimento n. 231 del 10 giugno 2021 e pubblicate in Gazzetta Ufficiale n. 163 del 9 luglio 2021. Aggiornano le indicazioni del provvedimento del 2014 alla luce del regolamento (UE) 2016/679, delle prassi che l'Autorità aveva osservato nella propria attività, delle linee guida del Comitato europeo per la protezione dei dati del maggio 2020 e di una consultazione pubblica.
Il Garante ha concesso sei mesi per adeguarsi, quindi le linee guida sono esigibili dal 10 gennaio 2022. È la data che conta più di quella dell'adozione, perché è il momento in cui alcune pratiche fino ad allora ordinarie sono diventate contestabili: e sono le tre che questo articolo affronta più avanti, il consenso raccolto con lo scorrimento della pagina, il muro che nega l'accesso a chi non acconsente, e il banner riproposto a chi aveva già detto no.
Che cosa prevede, e quando serve il consenso
La domanda utile non è quanti tipi di cookie esistano, perché le classificazioni in circolazione sono molte e nessuna è vincolante, ma quali strumenti richiedano un consenso. La risposta si ricava dall'eccezione dell'articolo 122, e ha una forma sola: sono esenti quelli strettamente necessari alla trasmissione o al servizio richiesto, e tutti gli altri no.
Cookie tecnici e cookie di profilazione
I cookie tecnici servono a far funzionare quello che la persona ha chiesto: mantenere la sessione dopo l'accesso, ricordare il contenuto di un carrello mentre si passa da una pagina all'altra, conservare la scelta della lingua, distribuire il traffico fra più server, sostenere le funzioni di sicurezza. Per questi non serve il consenso, e la ragione è che senza di essi il servizio richiesto non si può erogare. L'obbligo di informare, invece, resta intero: l'esenzione riguarda il consenso, non la trasparenza, e questa distinzione sfugge con una certa regolarità.
I cookie di profilazione servono a costruire profili relativi a chi naviga e a inviare messaggi pubblicitari in linea con le preferenze che quei profili esprimono. Qui il consenso è necessario, e deve avere le qualità che il regolamento generale pretende: libero, specifico, informato e inequivocabile, oltre che dimostrabile da parte di chi lo raccoglie. La definizione di consenso valido e l'onere della prova arrivano infatti dal regolamento (UE) 2016/679, che governa ruoli e basi giuridiche di qualunque trattamento di dati personali, mentre l'articolo 122 stabilisce quando quel consenso serve.
Un'asimmetria va segnalata perché viene fraintesa spesso. L'esenzione è definita dalla necessità, non da chi installa lo strumento e nemmeno dalla sua durata. Un cookie di prima parte che profila richiede il consenso esattamente come uno di terza parte, e un cookie tecnico non diventa soggetto a consenso perché resta sul dispositivo per due anni. Chi ragiona per durata o per proprietà del dominio sta usando un criterio che la norma non ha adottato.
I cookie analitici, il caso che sta in mezzo
I cookie analitici sono il punto che genera più dubbi, e anche l'inadempienza più diffusa fra i siti italiani. Le linee guida ammettono che possano essere equiparati ai tecnici, e quindi usati senza consenso, ma solo a condizione che siano adottate misure di minimizzazione capaci di ridurne in modo significativo la capacità identificativa. Il requisito centrale è impedire l'identificazione diretta della persona, cioè escludere che il cookie funzioni come identificatore diretto e univoco.
Il Garante indica anche il come. Suggerisce di mascherare porzioni dell'indirizzo IP all'interno del codice, e chiede che la struttura del cookie analitico consenta di attribuire lo stesso identificativo non a un solo dispositivo ma a più dispositivi, in modo da generare una ragionevole incertezza sull'identità digitale del destinatario. Quando poi il servizio di analisi è fornito da un terzo, quel terzo non deve utilizzare i dati raccolti per finalità proprie.
La conseguenza operativa è scomoda e va detta: un'installazione di analisi lasciata alle impostazioni predefinite quasi mai soddisfa queste condizioni, e trattarla come tecnica è una scelta che non regge a un controllo. È anche l'inadempienza più facile da conservare per anni, perché è invisibile: nulla si rompe, nessuno si lamenta, i numeri arrivano nei rapporti come sempre.
Prima parte, terza parte, e una distinzione che pesa meno di quanto si crede
Un cookie di prima parte è impostato dal sito che si sta visitando; uno di terza parte è gestito da un dominio diverso, presente nella pagina attraverso le risorse che il sito include, dai contenuti incorporati agli strumenti pubblicitari. La distinzione conta molto sul piano del rischio, perché il terzo vede la stessa persona su tutti i siti in cui è presente e può ricostruirne la navigazione trasversale, che è precisamente la ragione per cui il tracciamento di terza parte è finito al centro del dibattito.
Sul piano dell'obbligo di consenso, invece, pesa poco: quello dipende dalla finalità, e un profilo costruito con dati di prima parte è un profilo. La distinzione ha comunque una storia recente che vale raccontare, perché il mercato le ha costruito attorno anni di piani, e la si trova più avanti.
Gli altri strumenti di tracciamento, che la disciplina prende comunque
Le linee guida del 2021 mettono la questione nel proprio titolo, che parla di cookie e altri strumenti di tracciamento, e la ragione sta nel lessico dell'articolo 122: la norma parla di informazioni archiviate nel dispositivo o lette da esso, quindi il regime segue la funzione e non la tecnologia. Chi tracci senza usare cookie non è fuori dalla disciplina, è dentro con un mezzo diverso.
Il caso su cui il Garante si sofferma è il fingerprinting, la tecnica che ricostruisce un identificativo dalla configurazione specifica del dispositivo, dai caratteri installati alla risoluzione dello schermo al fuso orario. Lo descrive come un identificatore passivo e come una tecnica particolarmente invasiva, e la ragione è che chi naviga non lo può cancellare come cancellerebbe un cookie: non c'è niente da cancellare, l'identificativo è il dispositivo stesso. Accanto al fingerprinting stanno gli SDK dentro le applicazioni, i pixel di tracciamento, l'archiviazione locale del browser e gli identificativi pubblicitari dei dispositivi.
Da qui viene la regola sullo stato predefinito, che è la più operativa di tutte e la più facile da verificare: al primo accesso a un sito, sul dispositivo di chi naviga non deve essere depositato nulla oltre ai cookie tecnici, e non devono essere attivate né tecniche di tracciamento attive, come i cookie di terza parte, né tecniche passive, come il fingerprinting. Prima del consenso, il sito deve essere silenzioso.
Come si verifica se un sito è a norma
Le linee guida hanno chiuso tre pratiche che fino al gennaio 2022 erano ordinarie, e le tre si controllano guardando il proprio sito con gli occhi di chi ci arriva per la prima volta. Attorno a esse stanno altre tre condizioni, meno visibili e più facili da trascurare, che riguardano la simmetria delle scelte, la revoca e la prova.
Lo scorrimento della pagina non raccoglie un consenso
Il consenso ottenuto attraverso il semplice scorrimento della pagina non è valido. Era una pratica larghissima, spesso dichiarata nel banner stesso con formule del tipo continuando a navigare acconsenti all'uso dei cookie, e la sua caduta si spiega con la definizione di consenso: deve essere manifestato con un atto inequivocabile, e scorrere una pagina è un gesto compatibile con qualunque intenzione, compresa quella di cercare il pulsante per rifiutare.
Il cookie wall è illegittimo, con una sola apertura
Il cookie wall è il meccanismo che subordina l'accesso al sito alla prestazione del consenso: o accetti, o non entri. Le linee guida lo considerano illegittimo, salvo il caso, da verificare volta per volta, in cui il titolare del sito consenta l'accesso a contenuti o servizi equivalenti senza richiedere il consenso all'uso di cookie o altri strumenti di tracciamento. Il fondamento è di nuovo nella qualità del consenso: un consenso prestato per ottenere qualcosa che altrimenti non si otterrebbe non è libero.
L'apertura è stretta, e va letta per quello che dice. Non è un permesso generale a costruire un accesso alternativo a pagamento, è una valutazione caso per caso il cui esito dipende dall'equivalenza effettiva di quello che si offre. Chi costruisce un modello su quell'eccezione sta prendendo una posizione giuridica, e conviene che la faccia valutare prima di pubblicarla.
A chi ha già negato, il banner non si ripresenta
Il Garante afferma che riproporre il banner a ogni nuovo accesso, per chiedere il consenso a chi lo ha già negato, non trova fondamento in un obbligo di legge ed è una misura ridondante e invasiva. La scelta di chi naviga va registrata e non richiesta di nuovo, con tre sole eccezioni: che le condizioni del trattamento siano mutate in modo significativo, che al titolare risulti impossibile sapere se un cookie sia già stato archiviato nel dispositivo, oppure che siano passati almeno sei mesi.
È anche la risposta concreta alla domanda su quanto duri il consenso, che circola con molte cifre inventate. Le linee guida non fissano una scadenza del consenso: fissano l'intervallo minimo dopo il quale la richiesta si può ripetere, e quell'intervallo è di sei mesi. Un banner che ricompare a ogni visita a chi ha rifiutato è quindi fuori norma per una ragione che si vede senza strumenti, aprendo il sito due volte di seguito.
Accettare e rifiutare devono costare lo stesso
La simmetria fra le due opzioni è il requisito che discende dalla libertà del consenso: se accettare richiede un clic, rifiutare deve richiederne uno, con lo stesso peso visivo e nella stessa posizione di rilievo. Il banner asimmetrico, con il rifiuto nascosto dietro un secondo passaggio o smorzato in un colore che si confonde con lo sfondo, è il difetto più comune e il più facile da contestare, perché si dimostra con una schermata. La materia si incrocia qui con cosa sono i dark pattern, cioè con le interfacce costruite per orientare una scelta invece di raccoglierla.
La revoca, e la prova
Il regolamento generale chiede che revocare il consenso sia facile come prestarlo, e questo si traduce in un controllo raggiungibile in qualunque momento, non in un modulo da cercare. Un sito che presenta il banner al primo accesso e poi non offre nessun modo di tornare sulla scelta ha raccolto un consenso che non si può ritirare, il che ne mette in discussione la validità a monte.
Resta la prova, che è la parte più trascurata perché non si vede da fuori. Chi tratta i dati deve poter dimostrare di aver ottenuto il consenso, e dimostrarlo significa conservare traccia di quale banner sia stato mostrato, con quali opzioni e in quale versione, e di che cosa la persona abbia scelto e quando. Un consenso che non si può documentare, davanti a un controllo, è un consenso che non c'è.
Il tracciamento senza cookie di terza parte, e come è andata
Per anni una parte del mercato si è organizzata attorno a una data, quella in cui Chrome avrebbe smesso di supportare i cookie di terza parte, e attorno a quella data sono stati scritti piani, budget e presentazioni. Vale ricostruire come sia finita, perché è finita al contrario di come era stata annunciata, e perché capita ancora di sentire quella scadenza citata come imminente.
Gli altri due browser si erano mossi prima, e in un ordine che spesso viene riportato invertito. Safari ha introdotto Intelligent Tracking Prevention nel 2017 e ha attivato il blocco completo dei cookie di terza parte per impostazione predefinita nel marzo 2020, con macOS 10.15.4 e iOS e iPadOS 13.4, primo browser diffuso a farlo. Firefox ha attivato per impostazione predefinita Enhanced Tracking Protection nel settembre 2019, con la versione 69, bloccando i cookie di tracciamento di terza parte.
Chrome ha percorso una strada diversa. Ha annunciato la rimozione progressiva, l'ha rinviata più volte, e nel luglio 2024 ha cambiato impostazione, passando dall'eliminazione a un modello di scelta dell'utente affidato a un avviso dedicato. Nell'aprile 2025 Google ha comunicato che quell'avviso non sarebbe stato introdotto e che avrebbe mantenuto i controlli sui cookie di terza parte già presenti nelle impostazioni del browser. Il 17 ottobre 2025 ha poi ritirato la maggior parte delle tecnologie Privacy Sandbox, fra cui Topics, Protected Audience e Attribution Reporting, conservando CHIPS per la partizione dei cookie, FedCM per l'accesso federato e i Private State Tokens per i segnali antifrode.
Il cookie di terza parte, in Chrome, non è quindi scomparso. Chi aveva costruito un piano di migrazione sulla scadenza si è trovato con un lavoro giusto fatto per una ragione sbagliata, ed è il tipo di errore che nasce dal prendere l'annuncio di un fornitore per una norma.
Sul versante della conformità, comunque, nulla di tutto questo era mai stato decisivo. L'articolo 122 chiedeva il consenso nel 2012 e lo chiede oggi, e lo chiede per i cookie di profilazione di prima parte esattamente come per quelli di terza: nessuna decisione presa a Mountain View o a Cupertino ha mai spostato quell'obbligo di un millimetro. Una strategia costruita sui first party data vale per ragioni sue, che sono la qualità di quello che si misura e il rapporto diretto con chi compra, e sono decisioni che appartengono al progetto del negozio più che all'adempimento: chi sta ancora studiando come funziona un ecommerce farà bene a metterle nel conto da subito, perché rifare a posteriori la raccolta dei dati costa molto più che impostarla bene la prima volta.
Domande frequenti
Qual è la normativa che regola l'uso dei cookie in Italia?
La sede della regola è l'articolo 122 del decreto legislativo 196/2003, il Codice in materia di protezione dei dati personali, nella formulazione introdotta dal decreto legislativo 69/2012 che ha recepito la direttiva 2009/136/CE, a sua volta modificativa della direttiva 2002/58/CE. Il riferimento operativo attuale sono le Linee guida cookie e altri strumenti di tracciamento del Garante, provvedimento n. 231 del 10 giugno 2021, esigibili dal 10 gennaio 2022. La definizione di consenso valido e l'onere di dimostrarlo vengono invece dal regolamento (UE) 2016/679.
Il banner dei cookie è sempre obbligatorio?
No, e la domanda va riformulata. Obbligatorio è informare, e raccogliere un consenso valido per gli strumenti che non sono tecnici. Un sito che usasse soltanto cookie tecnici non avrebbe alcun consenso da raccogliere, quindi non avrebbe bisogno di un banner di consenso, pur restando tenuto a fornire l'informativa. Nella pratica quasi ogni sito carica almeno uno strumento di analisi o di marketing che esce dall'esenzione, e in quel caso il banner è il modo ordinario con cui il consenso si raccoglie.
Per quali cookie serve il consenso e per quali no?
Non serve per quelli strettamente necessari a trasmettere una comunicazione o a fornire un servizio esplicitamente richiesto dall'utente, che sono i cookie tecnici. Serve per tutti gli altri, e in particolare per quelli di profilazione. I cookie analitici stanno in mezzo: possono essere equiparati ai tecnici soltanto se sono adottate misure di minimizzazione che impediscano l'identificazione diretta della persona, come il mascheramento di porzioni dell'indirizzo IP, e se il terzo che eventualmente fornisce il servizio non usa i dati per finalità proprie.
Quanto dura il consenso ai cookie?
Le linee guida non stabiliscono una durata del consenso, stabiliscono quando la richiesta si può ripetere. La scelta va registrata e non riproposta, salvo che le condizioni del trattamento siano mutate in modo significativo, che sia impossibile sapere se un cookie è già archiviato sul dispositivo, o che siano trascorsi almeno sei mesi. Le cifre diverse che circolano su questo punto, dalle ventiquattro ore ai tredici mesi, non hanno un fondamento nelle linee guida italiane.
Il cookie wall è ammesso?
È considerato illegittimo, con una sola eccezione da verificare caso per caso: quando al visitatore resti l'accesso a contenuti o servizi equivalenti senza che gli si chieda il consenso all'uso di cookie o di altri strumenti di tracciamento. L'equivalenza è il punto su cui si decide, e non è un requisito formale.
Che differenza c'è fra cookie policy e informativa privacy?
Sono due documenti con due perimetri. La cookie policy è l'informativa estesa sui cookie e sugli altri strumenti di tracciamento, cioè il secondo livello dell'informativa disegnata nel 2014, e si raggiunge dal banner. L'informativa privacy copre il trattamento dei dati personali in generale, dalle finalità alle basi giuridiche ai tempi di conservazione. La prima è quella che più spesso resta ferma alla versione con cui il sito è nato.
Le due date che servono per orientarsi sono il 10 giugno 2021, quando le linee guida sono state adottate, e il 10 gennaio 2022, da cui sono esigibili: un banner progettato prima di quel secondo termine e mai più rivisto è, con buona probabilità, un banner fuori norma. Le tre verifiche che costano meno sono guardare se rifiutare richiede lo stesso numero di clic di accettare, se la scelta di chi ha negato viene ricordata al ritorno, e se gli strumenti di analisi partono prima che il consenso sia stato dato. Sono tre schermate, e dopo quelle tre si sa dove si è.
Post correlati

Normativa ecommerce: gli obblighi per vendere online in Italia
Recesso, prezzi, accessibilità, dati, pagamenti, fisco e contenuti generati dall'AI: che cosa impone la normativa a chi vende online in Italia, e perché quelle regole esistono.

GDPR per un ecommerce: obblighi, ruoli e scelte di marketing
Quando è nato il GDPR, come l'Italia lo ha recepito, perché la conformità resta tua e non della piattaforma, quando serve un DPO e che cosa si perde e si guadagna nel marketing.

Cosa sono i dark pattern: tipi, esempi e cosa dice la normativa europea
I dark pattern sono interfacce progettate per ingannare l'utente. Cosa sono, i tipi più comuni con esempi reali e cosa impongono oggi DSA, GDPR e Codice del Consumo.

Da Schrems II al Data Privacy Framework: Shopify e la normativa europea sul dato.
Schrems II, SCC e Data Privacy Framework: cosa è cambiato per i trasferimenti dei dati e come si colloca Shopify, che è canadese e non statunitense.

Come funziona l'ecommerce: la guida 2026
Come funziona l'ecommerce nel 2026: cos'è, i passaggi di un acquisto, i sistemi dietro le quinte, i modelli e i trend, dal mobile al commercio agentico.

First party data: cosa sono e perchè sono importanti per il marketing
I First Party Data sono dati unici di proprietà di un'azienda che, correttamente interpretati, possono dare utili spunti per adottare strategie aziendali

