Cookie Policy: Guida Completa per Siti Web Italiani 2026
LegalDocAI.it
11 marzo 2026
La cookie policy è obbligatoria per tutti i siti web italiani che utilizzano cookie non tecnici. Senza di essa rischi sanzioni fino a 20 milioni di euro dal Garante Privacy.
📋 In sintesi
- Obbligo di legge per tutti i siti che usano cookie analitici, di profilazione o di terze parti
- I cookie tecnici non richiedono consenso, ma vanno comunque documentati
- Il banner cookie deve raccogliere consenso esplicito (pre-spunta vietata dal GDPR)
- Le sanzioni del Garante Privacy arrivano fino al 4% del fatturato annuo
- Va aggiornata ogni volta che si aggiunge un nuovo servizio o tracciatore
Se hai un sito web in Italia, la cookie policy non è opzionale. Il Garante Privacy ha intensificato i controlli dal 2022 e le sanzioni a carico di PMI italiane sono in costante aumento. In questa guida trovi tutto quello che devi sapere per essere in regola, senza inutili tecnicismi.
Cos'è la Cookie Policy e Perché è Obbligatoria
La cookie policy è un documento legale che informa gli utenti del tuo sito web su quali cookie vengono installati, per quale finalità, per quanto tempo e da chi (tu o terze parti come Google, Meta, ecc.).
L'obbligo deriva da tre fonti normative principali:
- GDPR (Reg. UE 2016/679) — impone trasparenza e consenso per qualsiasi trattamento di dati personali
- D.Lgs. 196/2003 (Codice Privacy) — recepisce il GDPR nell'ordinamento italiano
- Provvedimento Garante 8 gennaio 2015 — specifica le regole per i cookie in Italia
- Linee guida Garante 10 giugno 2021 — aggiornamento con requisiti più stringenti sul consenso
Quali Cookie Richiedono il Consenso
Non tutti i cookie sono uguali di fronte alla legge. La distinzione fondamentale è tra cookie tecnici e cookie non tecnici.
Cookie Tecnici (no consenso richiesto)
Questi cookie sono strettamente necessari al funzionamento del sito e possono essere installati senza consenso preventivo, ma devono comunque essere documentati nella cookie policy:
- Cookie di sessione (mantengono attivo il login)
- Cookie per il carrello acquisti
- Cookie CSRF per la sicurezza dei form
- Cookie per le preferenze di lingua
Cookie che Richiedono Consenso Esplicito
Per questi cookie devi ottenere un consenso libero, specifico, informato e inequivocabile prima di installarli:
- Cookie analitici di terze parti — Google Analytics, Matomo, Hotjar
- Cookie di profilazione — per mostrare pubblicità personalizzata
- Cookie social media — pixel Facebook/Meta, LinkedIn Insight Tag
- Cookie di marketing — Google Ads, retargeting
Attenzione: dal 2022 il Garante ha chiarito che Google Analytics (versione Universal) non è conforme al GDPR se i dati vengono trasferiti negli USA senza garanzie adeguate. GA4 con anonimizzazione IP e senza trasferimento dati è attualmente considerato conforme.
Cosa Deve Contenere la Cookie Policy
Secondo le linee guida del Garante del 2021, una cookie policy conforme deve includere obbligatoriamente:
- Elenco di tutti i cookie installati (nome, tipo, finalità, durata)
- Distinzione tra cookie propri e cookie di terze parti
- Base giuridica del trattamento per ogni categoria di cookie
- Durata di conservazione di ciascun cookie
- Istruzioni su come disabilitare i cookie (per browser e per singola categoria)
- Link alla privacy policy del titolare e delle terze parti
- Data dell'ultimo aggiornamento
Il Banner Cookie: Requisiti di Validità
Il banner (o "cookie banner") è il meccanismo con cui raccogli il consenso. Il GDPR e le linee guida 2021 del Garante impongono requisiti precisi:
- No pre-spunte — i cookie non tecnici devono essere disattivati di default
- Rifiuto facile quanto accettazione — il tasto "Rifiuta" deve essere visibile quanto "Accetta"
- No cookie wall — non puoi bloccare l'accesso al sito a chi non accetta i cookie
- Granularità — l'utente deve poter accettare solo alcune categorie
- Revoca semplice — deve essere possibile revocare il consenso in qualsiasi momento
La pratica di mostrare solo il tasto "Accetta" senza un'alternativa visibile è sanzionabile. Nel 2023 il Garante ha già multato diverse aziende italiane per banner non conformi.
Le Sanzioni per Mancata Conformità
Il Garante Privacy italiano è uno dei più attivi in Europa. Le conseguenze di una cookie policy assente o non conforme includono:
- Sanzioni amministrative fino a 20 milioni di euro o 4% del fatturato annuo globale
- Ordine di blocco del trattamento (il sito viene costretto a disabilitare tutti i cookie)
- Danni reputazionali derivanti dalla pubblicazione del provvedimento sanzionatorio
Per le PMI italiane con fatturati sotto il milione di euro, le sanzioni tipiche si aggirano tra 10.000 e 50.000 euro. Non è un rischio teorico: il Garante ha attivato campagne di controllo sistematico anche sui siti di piccole imprese.
Come Aggiornare la Cookie Policy
La cookie policy non è un documento da scrivere una volta sola. Va aggiornata ogni volta che:
- Installi un nuovo plugin che usa cookie (es. chat live, widget social)
- Aggiungi un pixel pubblicitario (Meta, Google Ads, LinkedIn)
- Cambi fornitore di analytics o di hosting
- Le terze parti aggiornano le loro informative
Consiglio pratico: tieni un registro interno degli strumenti attivi sul sito e verifica la cookie policy ogni trimestre.
Leggi anche: GDPR per PMI Italiane: la Guida Pratica
Conclusione
La cookie policy è uno dei documenti legali più trascurati dalle PMI italiane, eppure è tra i più controllati dal Garante. Bastano tre elementi per essere in regola: un documento aggiornato che elenca tutti i cookie, un banner che raccoglie il consenso in modo valido, e una procedura per aggiornare tutto quando cambia qualcosa sul sito.
Con LegalDocAI.it puoi generare una cookie policy e una privacy policy conformi al GDPR in pochi minuti, personalizzate per il tuo sito. Genera il tuo documento →
Domande frequenti
Genera il tuo documento legale
Contratti, NDA e privacy policy personalizzati con l'intelligenza artificiale. Pronti in 2 minuti.
Genera documento