Quanto dura il consenso ai cookie? Regole per paese
Nessuna legge fissa la durata del consenso ai cookie. Cosa raccomandano CNIL, ICO, Garante e AEPD, quando richiederlo e perché non è la durata dei cookie.
Nessuna legge dell’UE o del Regno Unito fissa una durata per il consenso ai cookie. Le autorità colmano il vuoto con le loro linee guida: la CNIL francese considera buona prassi conservare la scelta di un visitatore per sei mesi, l’ICO britannico e il Garante dicono di non chiedere di nuovo per sei mesi dopo un rifiuto, e l’AEPD spagnola dice che il consenso non dovrebbe durare più di 24 mesi. Qualunque periodo tu scelga, devi chiedere di nuovo non appena aggiungi una finalità o una terza parte che il consenso originale non copriva.
Cosa dice la legge
Il GDPR non prevede una scadenza per il consenso. Le linee guida dell’EDPB sul consenso lo dicono chiaramente: «Il regolamento non specifica alcun termine per la durata del consenso. Questa dipenderà dal contesto, dalla portata del consenso originale e dalle aspettative dell’interessato.» L’EDPB raccomanda poi, come migliore prassi, di «aggiornare il consenso a intervalli appropriati».
Due punti fermi valgono in ogni paese. Un visitatore può revocare il consenso in qualsiasi momento, e ai sensi dell’articolo 7, paragrafo 3, del GDPR «il consenso è revocato con la stessa facilità con cui è accordato». E ai sensi dell’articolo 7, paragrafo 1, devi essere in grado di dimostrare che il consenso è stato prestato, il che in pratica significa registrare quando. La nostra pagina sul GDPR spiega tutto il resto che serve a un consenso valido.
Cosa raccomandano le autorità
| Autorità | Indicazioni | Si applica a |
|---|---|---|
| CNIL (Francia) | Conservare la scelta di un visitatore, consenso e rifiuto allo stesso modo, per sei mesi è buona prassi, da valutare caso per caso | Consenso e rifiuto |
| ICO (Regno Unito) | Dopo un rifiuto, aspettare «un periodo di tempo ragionevole»; sei mesi sono «un intervallo adeguato per chiedere un nuovo consenso» | Rifiuto |
| Garante (Italia) | Non mostrare di nuovo il banner a meno che le condizioni non cambino in modo significativo, il sito non possa sapere se una scelta è stata memorizzata, o siano trascorsi almeno sei mesi | Rifiuto o accettazione parziale |
| AEPD (Spagna) | È buona prassi che il consenso non duri più di 24 mesi, conservando la scelta nel frattempo | Consenso |
Fonti: la raccomandazione della CNIL, le indicazioni sulla gestione del consenso dell’ICO, le Linee guida cookie e altri strumenti di tracciamento del Garante, del 2021, e la guida sui cookie dell’AEPD.
Letti insieme, sei mesi sono il riferimento europeo: il tempo minimo per rispettare un «no» nel Regno Unito e in Italia, e in Francia il periodo che la CNIL considera buona prassi per conservare una scelta in generale. I 24 mesi spagnoli sono un limite massimo per un «sì», non un obiettivo. L’ICO mette in guardia anche contro l’abitudine opposta: «Non dovresti chiedere o sollecitare ripetutamente le persone a indicare le loro preferenze come prassi abituale.»
Sia la CNIL sia l’ICO presentano le loro cifre come indicazioni generali, con il periodo giusto che dipende dal sito e dal suo pubblico. I dettagli per paese sono nelle nostre pagine su Francia e Regno Unito.
Negli Stati Uniti
La California segue un modello opt-out, quindi l’orologio gira al contrario. Quando un consumatore si oppone alla vendita o alla condivisione delle sue informazioni personali, un’azienda deve rispettare la scelta e «attendere almeno 12 mesi prima di chiedere al consumatore di autorizzare la vendita o la condivisione», ai sensi della sezione 1798.135(c)(4) del California Civil Code. Maggiori dettagli nella nostra pagina sul CCPA.
Quando devi chiedere di nuovo prima
Aggiungi una finalità o un partner. L’EDPB: «Se i trattamenti cambiano o si evolvono in maniera considerevole, il consenso originale non è più valido.» L’ICO è esplicito: «se introduci nuovi tag o cookie per una finalità diversa da quella che avevi indicato quando è stato dato il consenso, devi ottenere un nuovo consenso per la nuova finalità.» Il suo stesso esempio è un sito che aggiunge un plugin di social media e deve chiedere di nuovo. L’AEPD e il Garante dicono lo stesso per le nuove terze parti.
La scelta memorizzata non c’è più. Se un visitatore cancella i suoi cookie, il sito non ha più traccia della scelta, e in quel caso il Garante ammette che si chieda di nuovo. Anche i browser possono eliminarla: la prevenzione del tracciamento di Safari elimina i cookie creati in JavaScript dopo sette giorni senza interazione con il sito, e un banner che memorizza la scelta in un cookie di questo tipo la perde insieme a loro.
Lo chiede il visitatore. La revoca è sempre possibile, quindi tieni su ogni pagina un link o un’icona che riapre la scelta.
Info
Potrebbe arrivare un cambiamento. La proposta Digital Omnibus della Commissione europea, di novembre 2025, aggiungerebbe una regola al GDPR: dopo un rifiuto, nessuna nuova richiesta per la stessa finalità «per un periodo di almeno sei mesi», e dopo un consenso, nessuna nuova richiesta finché su quel consenso si può ancora fare affidamento. È una proposta, e ad agosto 2026 il legislative train del Parlamento europeo la indicava ancora nell’iter legislativo.
Durata del consenso e durata dei cookie non coincidono
Due orologi corrono in parallelo, ed è facile confonderli.
| Orologio | Cosa lo determina | Indicazioni |
|---|---|---|
| Per quanto tempo viene ricordata la scelta | La scadenza del cookie del consenso, o il tuo registro lato server | I periodi delle autorità visti sopra |
| Per quanto tempo vive ogni cookie una volta consentito | La scadenza di quel cookie | Dovrebbe essere coerente con la sua finalità |
Nel suo parere del 2012, il Gruppo di lavoro Articolo 29 ha scritto che un cookie esente dovrebbe avere «una durata che sia in relazione diretta con la finalità per cui è utilizzato». Per la misurazione dell’audience che esenta dal consenso, la CNIL raccomanda una durata dei tracker, ad esempio di 13 mesi, non prorogata automaticamente a ogni visita, e di conservare i dati per al massimo 25 mesi.
I due orologi interagiscono anche tra loro. Un cookie di analytics che vive due anni non allunga un consenso scaduto o revocato. La CNIL osserva che, perché una revoca abbia effetto, un sito può aver bisogno di misure specifiche per garantire che i tracker impostati in precedenza non vengano più letti né scritti.
Stabilire il tuo periodo
- Scegli un periodo e metti per iscritto il perché. Sei mesi corrispondono alla buona prassi della CNIL; un periodo più lungo è più facile da difendere con una ragione legata al tuo sito e al tuo pubblico.
- Tratta un «no» come almeno altrettanto duraturo di un «sì». Chiedere di nuovo dopo un rifiuto prima di sei mesi va contro le indicazioni dell’ICO e del Garante.
- Chiedi di nuovo quando cambiano le tue finalità o i tuoi partner, qualunque cosa dica il periodo.
- Registra l’ora di ogni scelta, così puoi dimostrare quando è stato dato il consenso.
- Mantieni la scelta raggiungibile, così un visitatore non deve mai aspettare che scada per cambiare idea.
Gran parte di tutto questo è compito dello strumento di consenso; cosa dovrebbe gestire una consent management platform è spiegato a parte.
Cosa fa Katla
Katla conserva la scelta di un visitatore per 12 mesi, in un cookie sul tuo dominio. Per un rifiuto, significa chiedere di nuovo meno spesso di quanto richieda ciascuna delle regole dei sei mesi viste sopra. Per un’accettazione, rientra nel limite di 24 mesi dell’AEPD ma è il doppio dei sei mesi che la CNIL descrive come buona prassi, e oggi non c’è un’impostazione per ridurre questo periodo. Come per qualsiasi cookie scritto da uno script, Safari potrebbe cancellarlo prima.
Ogni decisione viene salvata con le sue categorie, data e ora e un indirizzo IP troncato, e
Katla conserva l’ultima decisione di ogni visitatore. Un’icona fluttuante delle impostazioni,
oppure un tuo link «Impostazioni cookie» che chiama katla.open(), riapre la scelta su
qualsiasi pagina.
Questo articolo riassume le linee guida delle autorità e non costituisce consulenza legale. I periodi raccomandati cambiano da paese a paese, quindi verifica il testo dell’autorità stessa per i mercati in cui operi.