← Tutti gli articoli
consenso ai cookie30 set 20267 min di lettura

Quanto dura il consenso ai cookie? Regole per paese

Nessuna legge fissa la durata del consenso ai cookie. Cosa raccomandano CNIL, ICO, Garante e AEPD, quando richiederlo e perché non è la durata dei cookie.

Team Katla

Nessuna legge dell’UE o del Regno Unito fissa una durata per il consenso ai cookie. Le autorità colmano il vuoto con le loro linee guida: la CNIL francese considera buona prassi conservare la scelta di un visitatore per sei mesi, l’ICO britannico e il Garante dicono di non chiedere di nuovo per sei mesi dopo un rifiuto, e l’AEPD spagnola dice che il consenso non dovrebbe durare più di 24 mesi. Qualunque periodo tu scelga, devi chiedere di nuovo non appena aggiungi una finalità o una terza parte che il consenso originale non copriva.

Cosa dice la legge

Il GDPR non prevede una scadenza per il consenso. Le linee guida dell’EDPB sul consenso lo dicono chiaramente: «Il regolamento non specifica alcun termine per la durata del consenso. Questa dipenderà dal contesto, dalla portata del consenso originale e dalle aspettative dell’interessato.» L’EDPB raccomanda poi, come migliore prassi, di «aggiornare il consenso a intervalli appropriati».

Due punti fermi valgono in ogni paese. Un visitatore può revocare il consenso in qualsiasi momento, e ai sensi dell’articolo 7, paragrafo 3, del GDPR «il consenso è revocato con la stessa facilità con cui è accordato». E ai sensi dell’articolo 7, paragrafo 1, devi essere in grado di dimostrare che il consenso è stato prestato, il che in pratica significa registrare quando. La nostra pagina sul GDPR spiega tutto il resto che serve a un consenso valido.

Cosa raccomandano le autorità

AutoritàIndicazioniSi applica a
CNIL (Francia)Conservare la scelta di un visitatore, consenso e rifiuto allo stesso modo, per sei mesi è buona prassi, da valutare caso per casoConsenso e rifiuto
ICO (Regno Unito)Dopo un rifiuto, aspettare «un periodo di tempo ragionevole»; sei mesi sono «un intervallo adeguato per chiedere un nuovo consenso»Rifiuto
Garante (Italia)Non mostrare di nuovo il banner a meno che le condizioni non cambino in modo significativo, il sito non possa sapere se una scelta è stata memorizzata, o siano trascorsi almeno sei mesiRifiuto o accettazione parziale
AEPD (Spagna)È buona prassi che il consenso non duri più di 24 mesi, conservando la scelta nel frattempoConsenso

Fonti: la raccomandazione della CNIL, le indicazioni sulla gestione del consenso dell’ICO, le Linee guida cookie e altri strumenti di tracciamento del Garante, del 2021, e la guida sui cookie dell’AEPD.

Letti insieme, sei mesi sono il riferimento europeo: il tempo minimo per rispettare un «no» nel Regno Unito e in Italia, e in Francia il periodo che la CNIL considera buona prassi per conservare una scelta in generale. I 24 mesi spagnoli sono un limite massimo per un «sì», non un obiettivo. L’ICO mette in guardia anche contro l’abitudine opposta: «Non dovresti chiedere o sollecitare ripetutamente le persone a indicare le loro preferenze come prassi abituale.»

Sia la CNIL sia l’ICO presentano le loro cifre come indicazioni generali, con il periodo giusto che dipende dal sito e dal suo pubblico. I dettagli per paese sono nelle nostre pagine su Francia e Regno Unito.

Negli Stati Uniti

La California segue un modello opt-out, quindi l’orologio gira al contrario. Quando un consumatore si oppone alla vendita o alla condivisione delle sue informazioni personali, un’azienda deve rispettare la scelta e «attendere almeno 12 mesi prima di chiedere al consumatore di autorizzare la vendita o la condivisione», ai sensi della sezione 1798.135(c)(4) del California Civil Code. Maggiori dettagli nella nostra pagina sul CCPA.

Quando devi chiedere di nuovo prima

Aggiungi una finalità o un partner. L’EDPB: «Se i trattamenti cambiano o si evolvono in maniera considerevole, il consenso originale non è più valido.» L’ICO è esplicito: «se introduci nuovi tag o cookie per una finalità diversa da quella che avevi indicato quando è stato dato il consenso, devi ottenere un nuovo consenso per la nuova finalità.» Il suo stesso esempio è un sito che aggiunge un plugin di social media e deve chiedere di nuovo. L’AEPD e il Garante dicono lo stesso per le nuove terze parti.

La scelta memorizzata non c’è più. Se un visitatore cancella i suoi cookie, il sito non ha più traccia della scelta, e in quel caso il Garante ammette che si chieda di nuovo. Anche i browser possono eliminarla: la prevenzione del tracciamento di Safari elimina i cookie creati in JavaScript dopo sette giorni senza interazione con il sito, e un banner che memorizza la scelta in un cookie di questo tipo la perde insieme a loro.

Lo chiede il visitatore. La revoca è sempre possibile, quindi tieni su ogni pagina un link o un’icona che riapre la scelta.

Info

Potrebbe arrivare un cambiamento. La proposta Digital Omnibus della Commissione europea, di novembre 2025, aggiungerebbe una regola al GDPR: dopo un rifiuto, nessuna nuova richiesta per la stessa finalità «per un periodo di almeno sei mesi», e dopo un consenso, nessuna nuova richiesta finché su quel consenso si può ancora fare affidamento. È una proposta, e ad agosto 2026 il legislative train del Parlamento europeo la indicava ancora nell’iter legislativo.

Durata del consenso e durata dei cookie non coincidono

Due orologi corrono in parallelo, ed è facile confonderli.

OrologioCosa lo determinaIndicazioni
Per quanto tempo viene ricordata la sceltaLa scadenza del cookie del consenso, o il tuo registro lato serverI periodi delle autorità visti sopra
Per quanto tempo vive ogni cookie una volta consentitoLa scadenza di quel cookieDovrebbe essere coerente con la sua finalità

Nel suo parere del 2012, il Gruppo di lavoro Articolo 29 ha scritto che un cookie esente dovrebbe avere «una durata che sia in relazione diretta con la finalità per cui è utilizzato». Per la misurazione dell’audience che esenta dal consenso, la CNIL raccomanda una durata dei tracker, ad esempio di 13 mesi, non prorogata automaticamente a ogni visita, e di conservare i dati per al massimo 25 mesi.

I due orologi interagiscono anche tra loro. Un cookie di analytics che vive due anni non allunga un consenso scaduto o revocato. La CNIL osserva che, perché una revoca abbia effetto, un sito può aver bisogno di misure specifiche per garantire che i tracker impostati in precedenza non vengano più letti né scritti.

Stabilire il tuo periodo

  1. Scegli un periodo e metti per iscritto il perché. Sei mesi corrispondono alla buona prassi della CNIL; un periodo più lungo è più facile da difendere con una ragione legata al tuo sito e al tuo pubblico.
  2. Tratta un «no» come almeno altrettanto duraturo di un «sì». Chiedere di nuovo dopo un rifiuto prima di sei mesi va contro le indicazioni dell’ICO e del Garante.
  3. Chiedi di nuovo quando cambiano le tue finalità o i tuoi partner, qualunque cosa dica il periodo.
  4. Registra l’ora di ogni scelta, così puoi dimostrare quando è stato dato il consenso.
  5. Mantieni la scelta raggiungibile, così un visitatore non deve mai aspettare che scada per cambiare idea.

Gran parte di tutto questo è compito dello strumento di consenso; cosa dovrebbe gestire una consent management platform è spiegato a parte.

Cosa fa Katla

Katla conserva la scelta di un visitatore per 12 mesi, in un cookie sul tuo dominio. Per un rifiuto, significa chiedere di nuovo meno spesso di quanto richieda ciascuna delle regole dei sei mesi viste sopra. Per un’accettazione, rientra nel limite di 24 mesi dell’AEPD ma è il doppio dei sei mesi che la CNIL descrive come buona prassi, e oggi non c’è un’impostazione per ridurre questo periodo. Come per qualsiasi cookie scritto da uno script, Safari potrebbe cancellarlo prima.

Ogni decisione viene salvata con le sue categorie, data e ora e un indirizzo IP troncato, e Katla conserva l’ultima decisione di ogni visitatore. Un’icona fluttuante delle impostazioni, oppure un tuo link «Impostazioni cookie» che chiama katla.open(), riapre la scelta su qualsiasi pagina.


Questo articolo riassume le linee guida delle autorità e non costituisce consulenza legale. I periodi raccomandati cambiano da paese a paese, quindi verifica il testo dell’autorità stessa per i mercati in cui operi.