Quali cookie richiedono il consenso e quali no
In UE e Regno Unito serve il consenso, salvo per i cookie strettamente necessari a ciò che il visitatore chiede. Esempi, autorità e differenze tra paesi.
Nell’UE e nel Regno Unito un cookie richiede il consenso a meno che non sia strettamente necessario per fornire qualcosa che il visitatore ha chiesto esplicitamente, come restare connesso, conservare il carrello o ricordare la sua scelta sui cookie. Analytics, pubblicità, A/B test, gran parte del tracciamento dei widget di chat e i cookie impostati dalle piattaforme video incorporate richiedono prima il consenso, con alcune eccezioni nazionali per una misurazione rispettosa della privacy. Negli Stati Uniti, le leggi statali sulla privacy come il CCPA californiano non richiedono affatto il consenso prima dei cookie: richiedono un modo per esercitare l’opt-out.
La regola: decide la finalità
La regola UE è l’articolo 5, paragrafo 3, della direttiva ePrivacy. Memorizzare o leggere qualsiasi cosa sul dispositivo di un visitatore richiede il suo consenso, con due eccezioni: quando serve «al solo fine di effettuare la trasmissione di una comunicazione», oppure nella misura «strettamente necessaria al fornitore di un servizio della società dell’informazione esplicitamente richiesto dall’abbonato o dall’utente a erogare tale servizio». Non riguarda solo i cookie: le linee guida dell’EDPB sul suo ambito tecnico la applicano anche ai pixel di tracciamento, ai link di tracciamento e ad altre tecniche.
Due letture di quella frase risolvono la maggior parte dei casi. Il Gruppo di lavoro Articolo 29 (WP29), predecessore dell’EDPB, ha scritto nel suo parere sull’esenzione dal consenso per i cookie che «la base per valutare se è corretto applicare l’esenzione sarà sempre costituita dalla finalità del cookie anziché da una sua caratteristica tecnica». E l’ICO britannico dice che la necessità si giudica dal punto di vista del visitatore: la pubblicità può finanziare il tuo sito, ma «non esistono finalità pubblicitarie che rientrino nell’eccezione dello stretto necessario» (ICO).
Cookie che non richiedono il consenso
| Cookie | Cosa fa | Chi lo considera esente |
|---|---|---|
| Sessione di login | Mantiene riconosciuto da una pagina all’altra un visitatore che ha effettuato l’accesso | WP29, CNIL, ICO |
| Bilanciamento del carico | Invia le richieste di un visitatore allo stesso server | WP29, CNIL, ICO |
| Carrello | Ricorda cosa ha aggiunto il visitatore | WP29, CNIL, ICO |
| Cookie del consenso | Ricorda la scelta stessa del visitatore sui cookie | CNIL, ICO |
| Scelta della lingua | Ricorda una lingua scelta dal visitatore | WP29, CNIL |
| Token CSRF | Blocca gli invii contraffatti dei moduli che il visitatore sta usando | WP29, come misura di sicurezza per il servizio richiesto dal visitatore |
L’elenco della CNIL si trova nelle sue linee guida del 2020, e comincia proprio dai tracker che memorizzano la scelta del visitatore sui tracker. L’ICO porta l’esempio di un cookie del consenso che ricorda le preferenze «(ad es. 90 giorni)» come un cookie che può essere esente, purché non venga usato per nient’altro.
Ogni esenzione porta con sé due condizioni. Un cookie può essere esente solo se ogni finalità per cui è usato è esente: l’esempio della CNIL è un cookie di login che può essere impostato senza consenso, ma non riutilizzato per la pubblicità se il visitatore non ha acconsentito anche a quella. E la sua durata dovrebbe corrispondere al suo compito: secondo il WP29, un cookie esente «deve essere progettato per decadere quando non è più necessario».
Cookie che richiedono il consenso
Analytics. Il WP29 è stato netto: i cookie analitici «non sono strettamente necessari per offrire la funzionalità esplicitamente richiesta dall’utente», perché «l’utente può accedere a tutte le funzionalità offerte dal sito web se tali cookie sono disabilitati». Alcuni paesi prevedono eccezioni ristrette, descritte più sotto.
Pubblicità e retargeting. I cookie pubblicitari di terze parti «non possono essere esenti dal consenso», e il WP29 estende la regola agli usi operativi connessi, come il limite di frequenza e l’individuazione delle frodi sui clic.
A/B test. Nessuna esenzione valida in tutta l’UE li copre, quindi per lo stesso ragionamento degli analytics richiedono il consenso, salvo dove un’autorità nazionale dica diversamente.
Widget di chat. Non sono citati nelle linee guida viste sopra, quindi vale il criterio generale. Un cookie che mantiene attiva una conversazione dopo che il visitatore ha aperto la chat serve a qualcosa che ha chiesto. Gli identificativi che un widget imposta a ogni caricamento di pagina, prima che qualcuno lo apra, per contare o seguire i visitatori, no.
Video incorporati. Il WP29 esenta i cookie di sessione del lettore necessari a riprodurre il video, per la durata della sessione. I cookie di analytics e pubblicitari della piattaforma video sono un altro discorso. L’ICO suggerisce di configurare gli embed in modo che non impostino nulla al caricamento della pagina, usando una modalità privacy dove esiste e avvisando i visitatori, sotto il lettore, che premere play imposterà dei cookie. Chiedere il consenso, o rimandare al video con un link, sono le alternative che indica.
Consiglio
Classifica un cookie in base a ciò che fa sul tuo sito, non in base al nome o a chi l’ha scritto. Un cookie di sessione riutilizzato per costruire un profilo pubblicitario è un cookie pubblicitario.
Dove la risposta cambia da paese a paese
L’esenzione viene interpretata a livello nazionale, e le differenze emergono soprattutto sugli analytics.
Francia. La CNIL esenta la misurazione dell’audience quando la sua finalità è «strettamente limitata» alla misurazione dell’audience del sito stesso, per il solo editore, producendo statistiche anonime che non vengono incrociate con altri dati né trasmesse a terzi. La sua raccomandazione aggiunge una durata dei tracker, ad esempio di 13 mesi, non prorogata automaticamente a ogni visita, e un massimo di 25 mesi per i dati. La sua guida per sviluppatori include gli A/B test tra le finalità ammesse, e avverte che «la maggior parte delle grandi offerte di misurazione dell’audience non rientra nel campo dell’esenzione». Maggiori dettagli sulle regole francesi.
Italia. Le Linee guida cookie e altri strumenti di tracciamento del Garante, del 2021, equiparano i cookie analytics ai cookie tecnici quando non consentono di individuare un singolo visitatore (per gli analytics di terze parti, ad esempio mascherando almeno l’ultima parte dell’indirizzo IP), sono usati solo per statistiche aggregate su un singolo sito e il fornitore non combina i dati con nient’altro.
Regno Unito. Dal 5 febbraio 2026 il PECR prevede un’eccezione per finalità statistiche, introdotta dal Data (Use and Access) Act 2025. L’ICO indica le visite alle pagine, i tipi di dispositivo, i referrer e gli A/B test come attività che probabilmente vi rientrano quando lo scopo è migliorare il tuo sito, purché tu lo spieghi e offra «un mezzo semplice e gratuito per opporsi». Il tracciamento dei singoli visitatori e tutto ciò che riguarda la pubblicità richiedono ancora il consenso. Maggiori dettagli sulle regole del Regno Unito.
Altri paesi hanno le proprie interpretazioni, quindi verifica ogni mercato in cui operi invece di dare per scontato che l’esenzione di un paese valga anche altrove.
Negli Stati Uniti: opt-out, non opt-in
Le leggi statali USA sulla privacy funzionano al contrario. Il CCPA non richiede il consenso prima dei cookie. Dà ai consumatori il diritto di opporsi alla vendita o alla condivisione delle loro informazioni personali, dove per condivisione si intende la «condivisione per la pubblicità comportamentale cross-context», tramite un link «Do Not Sell or Share My Personal Information». Global Privacy Control va rispettato come quell’opt-out, e vendere i dati di consumatori di cui si sa che hanno meno di 16 anni richiede un opt-in. I dettagli sono nella nostra pagina sul CCPA.
Scoprire cosa imposta il tuo sito
Non puoi classificare cookie che non conosci, e l’elenco cambia ogni volta che qualcuno aggiunge un tag. Apri il tuo sito in una finestra privata e guarda DevTools prima di toccare il banner, oppure lancia il nostro cookie checker su un URL. E un cookie sul tuo dominio non è necessariamente tuo: molti sono scritti dagli script di altre aziende, ed è lì che cookie di prima parte e di terze parti si separano.
Katla lo fa per te. Scansiona il tuo sito, registra ogni cookie e classifica ciascuno con l’AI in una categoria, con un punteggio di affidabilità e la possibilità di correggerla, poi genera la cookie policy da quell’elenco. In modalità GDPR, il blocco dei cookie lascia passare solo i cookie funzionali prima che il visitatore scelga ed elimina quelli non funzionali impostati prima. In modalità US State Laws (CCPA) funziona come opt-out e rispetta GPC. Decidere cosa conta come necessario per il tuo sito resta compito tuo.
Questo articolo riassume le linee guida delle autorità e non costituisce consulenza legale. Le regole cambiano da paese a paese, quindi verifica il testo dell’autorità stessa per i mercati in cui operi.