Cookie di prima parte e di terze parti: il consenso
Prima parte: il sito che visiti. Terze parti: altri domini. Perché questo non decide il consenso, cosa bloccano i browser e cosa verificare.
Un cookie di prima parte è impostato per il sito nella barra degli indirizzi. Un cookie di terze parti è impostato per un dominio diverso, di solito da uno script, un pixel o un iframe che quel sito carica da altrove. La differenza conta molto per i browser, che bloccano sempre di più i cookie di terze parti, e molto meno per la legge. Se un cookie richieda il consenso dipende dall’uso che se ne fa, non dal dominio su cui si trova.
La differenza, e il tranello
Su shop.example, un cookie per shop.example è di prima parte. Un cookie per il dominio di
una rete pubblicitaria, impostato quando la pagina del negozio carica il pixel di quella rete,
è di terze parti: il browser lo memorizza sotto il dominio della rete pubblicitaria, e il
cookie può così riconoscere lo stesso browser su ogni altro sito che carica lo stesso pixel. È
questo che ha fatto dei cookie di terze parti la spina dorsale del tracciamento cross-site.
Il tranello è che un cookie di prima parte non è necessariamente tuo. Google Analytics scrive
il suo cookie _ga sul tuo dominio, e anche il Meta Pixel scrive _fbp sul tuo dominio. Per
il browser sono entrambi di prima parte. I dati vanno a Google e a Meta.
Le autorità se ne sono accorte presto. Il parere del 2012 sull’esenzione per i cookie del Gruppo di lavoro Articolo 29 (WP29) descrive due significati di «terzi»: un cookie impostato da un’organizzazione diversa, e un cookie impostato da un dominio diverso. «Benché spesso coincidano, questi due approcci non sono sempre equivalenti.» L’AEPD spagnola va oltre nella sua guida sui cookie: un cookie servito dal dominio stesso dell’editore non può essere trattato come di prima parte se un terzo usa i dati che raccoglie per finalità proprie.
| Cookie | Cosa vede il browser | Chi usa i dati | Consenso nell’UE |
|---|---|---|---|
| Sessione di login | Prima parte | Tu | Non serve: strettamente necessario |
_ga (Google Analytics) | Prima parte | Tu, tramite Google | Serve, salvo esenzioni nazionali ristrette |
_fbp (Meta Pixel) | Prima parte | Meta, per la pubblicità | Serve |
| Il cookie di una rete pubblicitaria sul suo dominio | Terze parti | La rete pubblicitaria | Serve |
| Il cookie di un social network quando un iscritto che ha effettuato l’accesso usa il suo pulsante di condivisione | Terze parti | Il social network | Può essere esente, solo per quella funzione di condivisione |
L’ultima riga è l’esempio fornito dallo stesso WP29 di un cookie di terze parti che può essere esente, purché sia usato solo per offrire la funzione di condivisione agli iscritti che hanno effettuato l’accesso.
Perché l’etichetta non decide il consenso
La regola UE, l’articolo 5, paragrafo 3, della direttiva ePrivacy, si basa sulla necessità: la memorizzazione è strettamente necessaria per un servizio esplicitamente richiesto dal visitatore, o serve al solo fine di trasmettere una comunicazione? Non menziona prime o terze parti.
Il WP29 tratta l’etichetta al massimo come un indizio. Scrive che «è molto più probabile che siano i cookie di sessione di “prima parte” a essere esenti dal consenso piuttosto che i cookie di “terzi” persistenti», ma che «la base per valutare se è corretto applicare l’esenzione sarà sempre costituita dalla finalità del cookie anziché da una sua caratteristica tecnica». I cookie di terze parti di solito non sono strettamente necessari perché servono il servizio di qualcun altro, non quello per cui il visitatore è arrivato. È una constatazione sulla finalità, non sui domini.
Rispondi anche dei cookie di terze parti presenti sul tuo sito. Le linee guida della CNIL dicono che un’organizzazione che consente tracker sul proprio sito, compresi quelli di terzi, deve assicurarsi che un meccanismo di consenso sia effettivamente in funzione. E trattano il sito e il terzo come contitolari del trattamento quando decidono insieme perché e come quei tracker vengono usati.
Nemmeno spostare il tracciamento in cookie di prima parte o in configurazioni lato server permette di sfuggire alla regola. Le linee guida dell’EDPB sull’ambito tecnico dell’articolo 5, paragrafo 3 sono state scritte in parte perché nuovi metodi di tracciamento stanno sostituendo i cookie mentre alcuni browser abbandonano il supporto ai cookie di terze parti, e applicano la regola ai pixel di tracciamento, ai link di tracciamento, al tracciamento basato sull’IP e agli identificativi univoci. Approfondisci come decide la finalità in quali cookie richiedono il consenso.
Cosa bloccano oggi i browser
| Browser | Cookie di terze parti | Altri limiti |
|---|---|---|
| Safari | Bloccati per impostazione predefinita. Dalla pagina di WebKit sulla prevenzione del tracciamento: «Non ci sono eccezioni a questo blocco», a parte l’accesso concesso tramite la Storage Access API e una correzione di compatibilità per i popup | I cookie creati in JavaScript vengono eliminati dopo 7 giorni senza interazione con il sito, o limitati a 24 ore quando il visitatore arriva tramite un link decorato da un tracker noto; i cookie impostati tramite CNAME cloaking di terze parti sono limitati a 7 giorni |
| Firefox | Cookie di tracciamento noti bloccati per impostazione predefinita dal 2019. Da giugno 2022, la Total Cookie Protection tiene i cookie di ogni sito in un contenitore separato per tutti gli utenti desktop | |
| Chrome | Lasciati alla scelta dell’utente. Ad aprile 2025 Google ha detto che avrebbe continuato a offrire la scelta nelle impostazioni di Chrome, senza un nuovo prompt dedicato; la modalità in incognito li blocca per impostazione predefinita | A ottobre 2025 Google ha ritirato la maggior parte delle tecnologie Privacy Sandbox, tra cui Topics e Protected Audience, e ha mantenuto CHIPS, FedCM e Private State Tokens |
Ne derivano due cose. I cookie di terze parti oggi funzionano in modo disomogeneo: per i visitatori che usano Safari e Firefox, il tracciamento cross-site tramite questi cookie è già in gran parte bloccato, mentre Chrome non li ha eliminati. E un browser che blocca un cookie non equivale a un sito che chiede il consenso. La legge si applica a tutto ciò che il tuo sito esegue davvero, in ogni browser.
Cosa verificare sul tuo sito
- Elenca ogni cookie con il suo dominio e la sua finalità. Lancia il nostro cookie checker su una pagina, o scansiona l’intero sito.
- Trova i cookie di prima parte scritti da altre aziende.
_ga,_fbpe simili in DevTools sembrano tuoi. Classificali in base a chi usa i dati. - Osserva le richieste, non solo i cookie. Un pixel può inviare dati senza impostare un cookie che noteresti. Il caso Apoteket, nella nostra analisi di cosa puniscono le autorità, si è giocato su ciò che un pixel inviava, non sui cookie che impostava.
- Subordina al consenso anche le configurazioni lato server e CNAME. Spostare un tag su un tuo sottodominio cambia ciò che vede il browser, non ciò che chiede la legge.
- Controlla i segnali che invii a Google. Se usi i tag di Google, il Consent Mode checker mostra cosa ricevono prima e dopo una scelta.
Info
Le regole dei browser cambiano più spesso della legge. Safari e Firefox hanno reso più restrittive le loro impostazioni predefinite dal 2019, e Chrome ha cambiato i suoi piani più di una volta. Costruisci la tua gestione del consenso su ciò a cui serve ogni cookie, che è ciò che guarda la legge.
Dove si inserisce Katla
Le scansioni di Katla registrano allo stesso modo i cookie di prima parte e di terze parti,
con dominio, scadenza e flag di ciascuno e la pagina in cui è comparso, oltre alle richieste di
tracciamento fatte dalle pagine. Ogni cookie viene poi classificato con l’AI
per finalità e fornitore, così un _ga sul tuo dominio viene archiviato come analytics di
Google e non come uno dei tuoi cookie.
Sulla pagina, il blocco dei cookie agisce sui cookie scritti dagli script nella pagina: in
modalità GDPR blocca quelli non funzionali prima del consenso ed elimina quelli impostati
prima. Un vero cookie di terze parti arriva in una risposta da un altro dominio, quindi il
modo per fermarlo è trattenere lo script che fa la richiesta: gli script contrassegnati con
data-katla-category attendono che la loro categoria venga accettata.
Questo articolo descrive come funzionano cookie e browser e riassume le linee guida delle autorità. Non costituisce consulenza legale.