Cookie tecnici e di profilazione: quali richiedono il consenso e quali no

Fai Crescere il Tuo Sito Web con
Il nostro servizio di ottimizzazione del sito web
ideale per professionisti e aziende.

Pensiamo a tutto noi:
  • 1. Prima analisi del sito gratuita
  • 2. Analisi SEO completa
  • 3. Definizione obiettivi e strategia
  • 4. Ricerca e selezione delle migliori keywords
  • 5. Ottimizzazione tecnica del sito
  • 6. Creazione di contenuti originali e ottimizzati
  • 7. Acquisizione backlinks di qualità
  • 8. Monitoraggio e report
  • E un regalo di benvenuto!

Tabella dei Contenuti

Il banner cookie è la cosa che tutti mettono e quasi nessuno configura. Ecco cosa dice davvero il Garante, cosa succede se sbagliate, e cosa cambia nel 2026.

Cominciamo da una notizia che di solito non trovate negli articoli su questo argomento: in Italia non risultano sanzioni pecuniarie comminate specificamente per un banner cookie non conforme.

Le decisioni del Garante in materia si sono chiuse, fino a oggi, con ammonimenti e ordini di adeguarsi. Le multe milionarie che circolano nel dibattito — i 150 milioni a Google, i 60 a Meta — sono francesi, decise dalla CNIL nel gennaio 2022, e riguardano un altro ordinamento.

Questo non significa che il tema sia trascurabile, e tra poco vediamo perché. Significa che vale la pena affrontarlo senza la retorica della sanzione imminente, che di solito serve a vendere qualcosa e raramente aiuta a capire.

Parte prima — Quello che serve sapere per decidere

La domanda giusta non è «devo mettere il banner»

La domanda giusta è: quali cookie sta installando il mio sito, e quali di questi hanno bisogno del permesso dell’utente.

La regola sta nell’articolo 122 del Codice privacy, ed è più larga di quanto il nome faccia pensare: non parla di cookie, parla di archiviazione di informazioni nel dispositivo dell’utente e di accesso a informazioni già archiviate. Vale quindi per i cookie, ma anche per i pixel, gli SDK, il local storage, il fingerprinting. È una norma scritta apposta per non invecchiare insieme alla tecnologia.

Il principio è: serve il consenso preventivo, tranne in due casi. Quando l’archiviazione serve solo a trasmettere una comunicazione sulla rete, e quando è strettamente necessaria a fornire un servizio che l’utente ha esplicitamente richiesto. Tutto il resto della questione discende da qui.

Cookie tecnici: cosa ci sta dentro

I cookie che ricadono in quelle due eccezioni sono i cookie tecnici. Non richiedono il consenso, ma richiedono comunque l’informativa: non dovete chiedere il permesso, dovete però dire che li usate.

Ci rientrano, a titolo di esempio:

  • i cookie di sessione e di autenticazione
  • quelli che memorizzano preferenze scelte dall’utente, come lingua o valuta
  • il carrello di un e-commerce
  • i cookie di sicurezza e di bilanciamento del carico
  • il cookie che ricorda la scelta fatta sul banner — sì, quello è tecnico, ed è ciò che evita di riproporvi il banner a ogni pagina

Qui però c’è un punto che vale la pena mettere a fuoco, perché è la fonte di gran parte degli errori: il Garante non pubblica una lista chiusa di cookie tecnici. Definisce la categoria per funzione, e l’onere di dimostrare che un cookie è davvero tecnico ricade sul titolare del sito.

Non è un cavillo. Quando le autorità europee hanno esaminato insieme le pratiche dei banner, hanno indicato proprio la classificazione disinvolta dei cookie come «essenziali» tra le violazioni ricorrenti. Etichettare come necessario qualcosa che necessario non è, per evitare di doverne chiedere il consenso, è una scorciatoia che qualcuno ha già percorso prima di voi. Nel dubbio, un cookie non è tecnico.

Gli analytics: il punto dove quasi tutti sbagliano

Google Analytics richiede il consenso? La risposta onesta è: dipende da come lo avete configurato, e la maggior parte dei siti si trova dalla parte in cui il consenso serve.

Il Garante ammette che i cookie analitici siano trattati come tecnici — e quindi installati senza consenso — solo se ricorrono tutte insieme queste condizioni:

  • è impedita l’identificazione diretta dell’utente
  • l’indirizzo IP è mascherato almeno nella quarta componente
  • i dati sono usati solo in forma aggregata
  • l’uso è limitato a un singolo sito o a una singola app
  • i dati non vengono incrociati con altre informazioni né ritrasmessi ad altri terzi

Sono cinque condizioni cumulative. Un Analytics installato come esce dalla scatola, con la configurazione predefinita, in genere non le soddisfa: e allora il consenso serve, e finché non arriva lo script non deve partire.

C’è un’eccezione prevista per le statistiche su più domini riconducibili allo stesso titolare o allo stesso gruppo — purché non diventino uno strumento per assumere decisioni di natura commerciale.

Nota per chi ricorda la vicenda del 2022: il provvedimento con cui il Garante dichiarò illecito l’uso di Google Analytics riguardava il trasferimento dei dati verso gli Stati Uniti, non la qualificazione tecnica del cookie. Quel quadro è cambiato con la decisione di adeguatezza sull’EU-US Data Privacy Framework del luglio 2023. Sono due questioni distinte e conviene non confonderle.

Cookie di profilazione: qui il consenso non si discute

Sono i cookie che servono a ricostruire preferenze e comportamenti di una persona per mandarle pubblicità mirata o modulare il servizio su misura. Per questi il consenso è obbligatorio, deve essere libero, specifico, informato e inequivocabile, e non può poggiare sul legittimo interesse — le autorità europee sono state esplicite su quest’ultimo punto.

Fino a quel consenso, gli script non devono partire. Non «devono partire con i dati anonimizzati»: non devono partire.

Cosa deve fare il banner

Le linee guida del Garante — provvedimento n. 231 del 10 giugno 2021, pienamente applicabile dal gennaio 2022 — chiedono al banner alcune cose precise.

Deve essere visibile. Dimensioni sufficienti a costituire «una percettibile discontinuità nella fruizione dei contenuti», senza però indurre a scelte involontarie.

Rifiutare dev’essere facile quanto accettare. Il testo parla di un comando di chiusura, la X, che deve avere «una evidenza grafica pari a quella degli ulteriori comandi», e chiede che proseguire senza acconsentire sia «immediato, usabile e accessibile» quanto acconsentire.

Qui una precisazione che raddrizza un equivoco molto diffuso: le linee guida del 2021 non impongono un pulsante «Rifiuta tutti» nel primo livello. Impongono la parità di sforzo, e individuano nella X il comando per esercitarla. Detto questo, le autorità europee riunite hanno ritenuto non conforme l’assenza di un’opzione di rifiuto sul livello in cui compare il pulsante di consenso. Tradotto in pratica: il «Rifiuta tutti» accanto all’«Accetta tutti» non è un obbligo scritto nel provvedimento italiano, ma è la strada sicura e va messo.

Le scelte partono tutte da no. Privacy by default: le opzioni granulari devono essere preimpostate sul diniego. Nessuna casella già spuntata.

Lo scroll non è consenso. Il semplice scorrimento della pagina è, testualmente, «inadatto in sé alla raccolta di un idoneo consenso». Esiste uno spiraglio teorico se lo scroll è inserito in un processo più articolato che produca un pattern inequivocabile e registrabile, ma nella pratica: non usatelo.

Niente cookie wall. Bloccare l’accesso al sito a chi non accetta rende il consenso non libero, e quindi invalido. L’unica eccezione prevista è che sia offerto un contenuto o un servizio equivalente senza prestare il consenso — ed è la porta da cui è entrato tutto il dibattito sul «paga o accetta», su cui torniamo alla fine.

Serve la scelta per categoria. Non un sì o un no complessivo: finalità o categorie omogenee, con l’elenco aggiornato delle terze parti.

E serve poter cambiare idea. In ogni momento, con la stessa facilità con cui si è acconsentito. Un link permanente nel footer o un’icona sempre visibile: non una mail da scrivere al titolare.

Allora cosa si rischia davvero

Torniamo alla domanda dell’inizio, ora che c’è il contesto.

Il massimale teorico è alto: l’articolo 122 rientra tra le violazioni punibili fino a 20 milioni di euro o al 4% del fatturato mondiale annuo. Ma la prassi italiana, finora, è stata correttiva più che punitiva. Nei casi documentati — un’azienda di Terni nel settembre 2024, un e-commerce nel febbraio 2025, una società di Crotone nel luglio 2025 — il Garante ha contestato banner che impedivano di navigare senza accettare, comandi dal significato incerto, consenso richiesto persino per i cookie tecnici, categorie opache inventate dal gestore. In tutti questi casi ha ammonito e ordinato di conformarsi, senza sanzione economica, valorizzando la collaborazione e la rapidità con cui le criticità erano state rimosse.

Il che porta a una conclusione più utile della paura: il rischio concreto oggi non è la multa a sorpresa, è l’ordine di adeguamento. Che arriva con tempi stretti, richiede di rimettere mano al sito mentre state facendo altro, ed espone a una sanzione vera se non viene ottemperato. A cui si aggiunge, per chi lavora in B2B, la parte che nessun provvedimento quantifica: spiegare a un cliente perché il vostro sito è finito in un elenco pubblico sul sito del Garante.

Parte seconda — Quello che serve sapere per farlo

Blocco preventivo: la differenza tra un banner e un banner che funziona

È il punto tecnico che separa la conformità dalla sua imitazione. Il banner deve impedire agli script di eseguire prima del consenso, non limitarsi a mostrare un avviso mentre il tracciamento è già partito.

Praticamente significa che i tag non vanno inseriti come script liberi nella pagina. Vanno neutralizzati fino alla scelta — cambiando il tipo dello script, caricandoli dinamicamente dopo l’evento di consenso, o affidandoli a uno strumento che lo faccia per voi. Se aprite il sito in incognito, guardate i cookie negli strumenti per sviluppatori prima di toccare il banner e ne trovate di non tecnici, il blocco preventivo non c’è.

Attenzione agli embed di terze parti, che sono i primi a sfuggire: video di YouTube, mappe, widget di recensioni, font caricati da domini esterni. Ognuno di questi può scrivere qualcosa prima che l’utente abbia deciso.

Google Consent Mode v2

Consent Mode è il meccanismo con cui comunicate ai tag di Google lo stato del consenso, in modo che si comportino di conseguenza: senza consenso non scrivono cookie, e le conversioni vengono stimate in forma modellata e aggregata.

È il compromesso che tiene insieme le due esigenze — non tracciare chi ha detto no, non perdere completamente la misurazione delle campagne. Non è un modo per aggirare il consenso ed è bene non presentarlo così: è un modo per non restare ciechi quando il consenso manca.

La prova del consenso: la parte che quasi nessuno implementa

Il GDPR chiede al titolare di essere in grado di dimostrare che l’interessato ha prestato il consenso. Non basta averlo raccolto: bisogna poterlo provare.

Le linee guida chiedono che le scelte siano «debitamente registrate» e che il meccanismo generi un evento informatico riconoscibile e registrabile. In pratica serve un registro: quando è stato prestato il consenso, per quali categorie, su quale versione dell’informativa.

È l’elemento che manca in molte installazioni gratuite, che mostrano il banner e memorizzano la scelta nel browser dell’utente — dove è utile a non ripresentare il banner, ma non prova niente a nessuno, perché sta su un dispositivo che non controllate.

Una nota di onestà su una domanda che ricorre: per quanto tempo va conservata questa prova? Il Garante non fissa un termine. Rimette la decisione all’accountability del titolare, chiedendo di mantenere la documentazione costantemente aggiornata. Le indicazioni precise che si leggono in giro — cinque anni, dieci anni — non trovano fondamento nel provvedimento. La scelta ragionevole è conservare per tutto il tempo in cui il consenso è valido più il periodo utile a difendersi da una contestazione, e mettere per iscritto il criterio che avete adottato.

Ogni quanto si ripropone il banner

Non a ogni visita. Il banner va ripresentato quando siano trascorsi almeno sei mesi dall’ultima volta, oppure quando cambiano significativamente le condizioni del trattamento — l’ingresso di una terza parte nuova, per dire — oppure quando non è tecnicamente possibile sapere se la scelta era già stata espressa, perché l’utente ha cancellato i cookie o sta navigando da un altro dispositivo.

I sei mesi sono un minimo, non una scadenza: non siete obbligati a richiedere il consenso ogni semestre. E la riproposizione insistente è stata contestata dal Garante in un provvedimento del febbraio 2025, quindi il fastidio non è solo dell’utente.

La novità del 2026: i pixel nelle email

Se mandate newsletter o comunicazioni commerciali, questa parte vi riguarda e ha una scadenza vicina.

Con il provvedimento n. 284 del 17 aprile 2026, il Garante ha adottato linee guida sull’uso dei tracking pixel nelle comunicazioni di posta elettronica — quelle immagini invisibili che segnalano l’apertura di un messaggio e alimentano le statistiche di ogni piattaforma di email marketing. La conclusione è che ricadono sotto lo stesso articolo 122, e che di regola richiedono un consenso preventivo, libero, specifico e informato, distinto da quello all’invio della newsletter. Sono previste deroghe limitate per la sicurezza, per la stretta necessità tecnica e per le comunicazioni di servizio.

Le linee guida sono state pubblicate in Gazzetta Ufficiale il 29 aprile 2026 e prevedono sei mesi di adeguamento: il termine cade a fine ottobre 2026. Se la vostra piattaforma di invio traccia le aperture — e le tracciano quasi tutte, per impostazione predefinita — è il momento di guardare come è configurata.

Cosa potrebbe cambiare, e come parlarne senza sbagliare

Due movimenti in corso a livello europeo, entrambi da maneggiare al condizionale.

Il Regolamento ePrivacy, in cantiere dal 2017, è stato ufficialmente ritirato dalla Commissione europea nel febbraio 2025. Significa che la vecchia direttiva del 2002 resta pienamente in vigore, e con essa l’articolo 122: per gli obblighi di oggi non cambia nulla.

Il Digital Omnibus, proposto dalla Commissione nel novembre 2025, punta invece a spostare la disciplina dei cookie dentro il GDPR, ad ampliare l’elenco delle eccezioni al consenso — includendovi alcune misurazioni di audience —, a rendere vincolanti i segnali di consenso espressi a livello di browser, a vietare di richiedere di nuovo il consenso per la stessa finalità entro sei mesi e a imporre un rifiuto a un click. È una proposta: non è legge, è ancora in discussione e il testo può cambiare parecchio prima di arrivare in fondo. Chi ve la racconta come già in vigore vi sta raccontando male una cosa importante.

Resta poi aperto il dossier «paga o accetta». Le autorità europee, in un parere dell’aprile 2024, hanno ritenuto che le grandi piattaforme non possano di regola ottenere un consenso valido offrendo solo la scelta binaria tra acconsentire e pagare, e che debbano prevedere un’alternativa gratuita equivalente senza pubblicità comportamentale. In Italia il Garante ha aperto una consultazione pubblica sul tema nell’aprile 2025, ponendo domande anziché dare risposte, e alla data di questo articolo non risulta averla chiusa con una posizione definitiva.

Da dove cominciare, concretamente

Se dovete rimettere a posto un sito, l’ordine che funziona è questo.

Fate l’inventario. Finestra anonima, strumenti per sviluppatori, guardate quali cookie vengono scritti prima che abbiate cliccato qualsiasi cosa. È la fotografia del problema e di solito contiene qualche sorpresa dimenticata.

Classificate onestamente. Tecnico, analitico, di profilazione. Nel dubbio non è tecnico.

Sistemate il comportamento del sito. Blocco preventivo, categorie granulari preimpostate sul diniego, X con la stessa evidenza dei pulsanti, revoca sempre raggiungibile, registro delle scelte da qualche parte che non sia solo il browser dell’utente.

Poi scrivete l’informativa, e fatela corrispondere a ciò che il sito fa davvero. Abbiamo pubblicato un generatore di cookie policy in italiano gratuito: compila il testo a partire dai vostri dati e, soprattutto, vi fa le domande giuste su cosa il vostro banner fa davvero.

Per la parte tecnica, noi abbiamo scritto un plugin per i siti dei nostri clienti e l’abbiamo pubblicato gratuitamente sulla directory di WordPress: blocca gli script fino al consenso, gestisce le quattro categorie, supporta Consent Mode v2 e tiene il registro dei consensi sul vostro server, non sul nostro.

E se preferite che di tutto questo se ne occupi qualcun altro, è il nostro mestiere.


Questo articolo ha finalità informative e non costituisce consulenza legale. ONiDEA adv è un’agenzia di comunicazione: per valutazioni sul vostro caso specifico rivolgetevi a un professionista.

Fonti: Garante per la protezione dei dati personali, Linee guida cookie e altri strumenti di tracciamento, provv. n. 231 del 10 giugno 2021 · FAQ Cookie · Linee guida sui tracking pixel, provv. n. 284 del 17 aprile 2026 · EDPB, Report della Cookie Banner Taskforce · CNIL, sanzioni Google e Facebook del gennaio 2022

Articoli che potrebbero interessarti
Leggi anche
CONDIVIDI
Facebook
Twitter
LinkedIn
WhatsApp
Pinterest
Email
Resta Sempre Aggiornato su Promozioni e Servizi in Offerta
Sito non visibile su Google?

PROMOZIONE 
  • SEO CuraRapida
  • Analisi SEO
  • Selezione Keyword
  • Ottimizzazione Sito
  • E molto altro...

ONiDEA adv
Compila questo modulo per richidere un preventivo o maggiori informazioni sui nostri servizi.