Cookie Disclaimer: guida alla conformità 2026 per i siti web
Un cookie disclaimer è una dichiarazione chiara e accessibile che informa i visitatori del sito web sull'uso dei cookie e, dove richiesto dalla legge, ne raccoglie il consenso. Il termine tecnico del settore per il meccanismo sottostante è “consent management platform” o “consent banner”, ma “cookie disclaimer” descrive l'avviso visibile che gli utenti vedono. Ai sensi del GDPR, della ePrivacy Directive, del CCPA e del CPRA, i siti web devono mostrare questo avviso prima di installare cookie non essenziali sul dispositivo di un visitatore. Non farlo espone le aziende a interventi normativi, sanzioni e perdita di fiducia degli utenti. Questa guida illustra cosa richiede la legge, come costruire un avviso conforme e come mantenerlo nel tempo.
Quali normative richiedono un cookie disclaimer?
Tre principali quadri normativi guidano i requisiti relativi ai cookie disclaimer a livello mondiale. Il GDPR e la ePrivacy Directive regolano i siti web rivolti ai residenti dell'UE. Il CCPA e il CPRA si applicano alle aziende che trattano i dati dei residenti in California. Il LGPD brasiliano segue un modello analogo basato sul consenso. Ogni quadro normativo ha regole distinte, ma tutti condividono un principio: gli utenti devono avere un controllo significativo su come vengono raccolti i loro dati.
Ai sensi del GDPR e del PECR, i cookie non essenziali richiedono un consenso preventivo, esplicito e inequivocabile prima che qualsiasi script di tracciamento venga attivato. I cookie “strettamente necessari”, come i token di sessione e i dati del carrello, sono esenti. I cookie di analisi, i pixel pubblicitari e i tracker dei social media non sono esenti e richiedono un opt-in attivo.

Le leggi statali americane funzionano in modo diverso. Il CCPA e il CPRA seguono un modello di opt-out, il che significa che i siti web possono installare i cookie per impostazione predefinita ma devono offrire un chiaro meccanismo “Do Not Sell or Share My Personal Information”. Molti stati americani richiedono inoltre ai siti web di rispettare i segnali Global Privacy Control (GPC), ovvero segnali a livello di browser che comunicano automaticamente la preferenza di opt-out di un utente.
Principi chiave condivisi da tutti i principali quadri normativi:
- Il consenso deve essere prestato liberamente. Gli utenti non possono essere penalizzati per aver rifiutato i cookie non essenziali.
- Il consenso deve essere specifico. L'accettazione generica di tutti i cookie non soddisfa i requisiti del GDPR.
- Il consenso deve essere informato. Gli utenti devono capire cosa fanno i cookie prima di acconsentire.
- Il consenso deve essere revocabile. Revocare il consenso deve essere semplice quanto concederlo.
- I cookie strettamente necessari sono sempre esenti dai requisiti di consenso.
Le autorità europee di protezione dei dati richiedono che le opzioni Accetta e Rifiuta abbiano pari risalto visivo. Nascondere il pulsante Rifiuta dietro clic aggiuntivi o renderlo grigio mentre il pulsante Accetta è verde brillante è un modello riconosciuto come non conforme.
Come creare un messaggio di cookie disclaimer efficace
Un cookie disclaimer efficace comunica chiaramente tre cose: quali cookie utilizza il sito, perché li utilizza e cosa può fare l'utente al riguardo. Il messaggio deve comparire prima che qualsiasi cookie non essenziale venga attivato, non dopo il caricamento della pagina.
Il testo del banner dovrebbe includere:
- Una descrizione in linguaggio semplice delle categorie di cookie in uso (necessari, analitici, marketing, preferenze).
- Lo scopo di ciascuna categoria, come “i cookie di analisi ci aiutano a capire come i visitatori usano il nostro sito”.
- Un link a un documento autonomo di cookie policy con tutti i dettagli tecnici.
- Pulsanti Accetta e Rifiuta chiari e con pari peso visivo.
- Un link o pulsante per gestire le preferenze granulari per categoria.
La cookie policy in sé è un documento legale separato. Le cookie policy dovrebbero spiegare tutti i cookie utilizzati, le loro categorie, le basi giuridiche del trattamento e i diritti degli utenti. Nascondere queste informazioni all'interno di una privacy policy generica non soddisfa le aspettative normative.
Consiglio dell'esperto: Non spuntare mai preventivamente le caselle di consenso. Le caselle pre-selezionate non costituiscono un consenso valido ai sensi del GDPR. Ogni categoria di consenso deve partire deselezionata e l'utente deve selezionarla attivamente.

I dark pattern sono una causa comune di mancata conformità. Un “cookie wall” che blocca l'accesso al sito a meno che gli utenti non accettino tutti i cookie è non conforme al GDPR perché il consenso non è prestato liberamente quando l'accesso dipende da esso. I regolatori hanno adottato provvedimenti specifici contro questa pratica.
Un buon linguaggio del banner è diretto e specifico. “Utilizziamo cookie di analisi per misurare il traffico e cookie di marketing per mostrare annunci pertinenti. Puoi accettare tutto, rifiutare tutto o gestire le tue preferenze.” Un cattivo linguaggio del banner è vago e manipolatorio: “Utilizziamo i cookie per migliorare la tua esperienza” con solo un pulsante Accetta visibile.
Implementazione tecnica: bloccare gli script e memorizzare il consenso
L'errore di conformità più comune è mostrare un consent banner mentre gli script di tracciamento continuano a caricarsi in background. Gli script non essenziali devono essere bloccati per impostazione predefinita finché l'utente non concede attivamente il consenso. Ritardare semplicemente uno script di qualche secondo non soddisfa questo requisito.
L'approccio tecnico corretto prevede tre livelli:
- Blocco degli script per impostazione predefinita. Contrassegna tutti gli script non essenziali con un attributo type che impedisce al browser di eseguirli. Una consent management platform sostituisce quindi il tag bloccato con uno attivo solo dopo che l'utente ha acconsentito alla categoria pertinente.
- Mappatura delle categorie di consenso. Raggruppa gli script in categorie: necessari, analitici, marketing e preferenze. Quando un utente accetta gli analitici ma rifiuta il marketing, dovrebbero attivarsi solo gli script analitici.
- Memorizzazione del consenso e audit trail. I registri del consenso devono includere un timestamp, le categorie di consenso accettate e la versione della cookie policy in vigore in quel momento. Un identificatore hashato è sufficiente. Memorizzare nomi o indirizzi email a questo scopo è superfluo e crea ulteriori rischi per i dati.
| Requisito di conformità | Implementazione corretta | Errore comune |
|---|---|---|
| Blocco degli script | Bloccare gli script tramite attributo type prima del consenso | Gli script si caricano al rendering della pagina indipendentemente dal banner |
| Categorie di consenso | Accettazione/rifiuto granulare per categoria | Un unico interruttore tutto-o-niente |
| Audit trail | Timestamp, categoria, versione della policy memorizzati | Nessun registro conservato; si presume sufficiente mostrare il banner |
| Revoca del consenso | Link persistente per riaprire il gestore del consenso | Nessun meccanismo dopo la scelta iniziale |
| Divieto di cookie wall | Accesso completo al sito indipendentemente dalla scelta sul consenso | Accesso bloccato finché l'utente non accetta tutti i cookie |
Consiglio dell'esperto: Verifica la tua implementazione aprendo gli strumenti per sviluppatori del browser e controllando la scheda Network prima di interagire con il consent banner. Nessuna richiesta di analisi o marketing dovrebbe comparire prima che tu clicchi su Accetta.
Fornire agli utenti un meccanismo persistente per modificare il proprio consenso è altrettanto obbligatorio. Un piccolo link “Impostazioni cookie” nel footer del sito, che riapre il gestore del consenso, soddisfa questo requisito. Rimuovere questo link dopo la prima visita è una lacuna di conformità che i regolatori hanno segnalato negli audit.
Mantenere la conformità: verifica dei cookie e aggiornamento dei disclaimer
La conformità in materia di cookie non è un'attività una tantum. I siti web cambiano continuamente. Nuovi plugin, widget di terze parti, video incorporati e script pubblicitari possono introdurre cookie mai dichiarati nell'avviso di consenso originale. I cookie non categorizzati che si attivano senza il consenso dell'utente rappresentano una violazione normativa diretta, anche se è presente un banner.
La verifica periodica dei cookie prevede la scansione del sito web per identificare ogni cookie e tecnologia di tracciamento in uso, verificando poi che ciascuno sia correttamente categorizzato e dichiarato. Le scansioni dovrebbero coprire tutte le pagine principali, non solo la homepage, perché gli script di terze parti spesso si caricano in modo diverso tra i vari tipi di pagina.
Best practice per la conformità continua:
- Pianifica le scansioni dei cookie almeno trimestralmente, o dopo ogni aggiornamento significativo del sito.
- Documenta ogni cookie rilevato, incluso nome, provider, categoria, durata e scopo.
- Aggiorna la cookie policy e le categorie del banner ogni volta che vengono aggiunti o rimossi nuovi cookie.
- Rivedi i flussi di consenso quando entri in nuovi mercati geografici, poiché le regole regionali differiscono.
- Conserva i registri del consenso almeno per la durata richiesta dalla legge applicabile.
La localizzazione geografica aggiunge un ulteriore livello. Un sito web che serve sia visitatori dell'UE che degli USA potrebbe dover mostrare un banner di opt-in ai visitatori europei e un avviso di opt-out ai residenti in California, in base alla posizione rilevata di ciascun utente. Una checklist di conformità dei cookie aiuta a verificare che ogni flusso regionale soddisfi lo standard corretto.
Gli strumenti di scansione dei cookie di Passiro automatizzano il processo di rilevamento e categorizzazione, riducendo lo sforzo manuale necessario per mantenere un inventario accurato dei cookie su più domini.
Errori comuni e come correggerli
La maggior parte degli errori nei cookie disclaimer rientra in un numero ridotto di schemi ricorrenti. Individuarli per tempo previene l'esposizione a sanzioni.
- Caselle di consenso pre-selezionate. Rimuovile. Ogni categoria di consenso deve essere deselezionata per impostazione predefinita ai sensi del GDPR.
- Cookie wall. Rimuovi le restrizioni di accesso legate all'accettazione dei cookie. Il consenso deve essere prestato liberamente.
- Opzioni di rifiuto nascoste. Il pulsante Rifiuta o Rifiuta tutto deve essere visibile e accessibile quanto il pulsante Accetta.
- Assenza di audit trail. Implementa il logging del consenso con timestamp, categorie e numeri di versione della policy.
- Script che si attivano prima del consenso. Utilizza un corretto blocco tramite script-type, non un semplice caricamento ritardato.
- Nessun meccanismo di revoca. Aggiungi un link persistente “Impostazioni cookie” nel footer.
- Cookie policy obsoleta. Rivedi e aggiorna la policy dopo ogni modifica del sito che aggiunge o rimuove tracciamento.
Consiglio dell'esperto: Usa una finestra di navigazione in incognito per testare il tuo consent banner come visitatore alla prima visita. Verifica che nessun cookie di analisi o pubblicitario compaia nel pannello di archiviazione del browser prima di interagire con il banner.
Testare su diversi browser e dispositivi è importante. Il comportamento del consenso può variare tra Chrome, Firefox, Safari e i browser mobili. Un banner che blocca correttamente gli script su desktop può fallire su mobile se l'implementazione si basa su funzionalità del browser con supporto incoerente. Convalida l'intero flusso di consenso su almeno tre combinazioni di browser e dispositivi prima del lancio.
Punti chiave
Un cookie disclaimer conforme richiede il blocco degli script non essenziali per impostazione predefinita, l'offerta di opzioni Accetta e Rifiuta di pari rilevanza, la memorizzazione di registri del consenso con timestamp e la verifica periodica dei cookie per mantenere accurate le dichiarazioni.
| Aspetto | Dettagli |
|---|---|
| Bloccare gli script prima del consenso | Gli script di tracciamento non essenziali non devono attivarsi finché l'utente non accetta attivamente la categoria pertinente. |
| Pari risalto dei pulsanti | Le opzioni Accetta e Rifiuta devono avere pari peso visivo; nascondere il pulsante Rifiuta è non conforme. |
| Memorizzare gli audit trail del consenso | Registra timestamp, categorie di consenso e numeri di versione della cookie policy per ogni evento di consenso. |
| Verificare i cookie regolarmente | Scansiona tutte le pagine del sito almeno trimestralmente per individuare tecnologie di tracciamento non dichiarate o appena aggiunte. |
| Mantenere un meccanismo di revoca | Un link persistente “Impostazioni cookie” nel footer soddisfa il requisito di revocare facilmente il consenso. |
Perché vale la pena fare le cose giuste fin dall'inizio
La conformità in materia di consenso ai cookie sembra semplice dall'esterno. Compare un banner, l'utente clicca e il sito prosegue. La realtà è più complessa. Ho esaminato decine di implementazioni che mostrano un banner mentre contemporaneamente caricano Google Analytics, Meta Pixel e script pubblicitari in background. Il banner offre copertura legale solo se il comportamento tecnico sottostante corrisponde a ciò che promette.
Il valore di un avviso di consenso ben implementato va oltre l'evitare le sanzioni. Gli utenti che vedono un banner chiaro e onesto con una vera opzione Rifiuta hanno maggiori probabilità di fidarsi del sito e, nel tempo, di dare il proprio consenso. I tassi di consenso sui banner trasparenti superano costantemente quelli sui design manipolatori, perché gli utenti che si sentono forzati spesso abbandonano del tutto il sito.
Il requisito di manutenzione continua è il punto in cui la maggior parte delle piccole e medie imprese fallisce. L'aggiornamento di un plugin, un nuovo partner pubblicitario o un video di YouTube incorporato possono introdurre cookie non dichiarati da un giorno all'altro. Senza un processo di verifica pianificato, queste aggiunte si accumulano silenziosamente finché un reclamo o una revisione normativa non le fa emergere.
Realizzare correttamente l'implementazione tecnica una volta, integrando poi una revisione trimestrale nelle normali operazioni del sito, è il percorso più conveniente verso una conformità duratura. L'alternativa è una correzione reattiva dopo un'indagine normativa, che costa molto di più in termini di tempo, spese legali e danni reputazionali.
— Bo
Passiro rende semplice la conformità al consenso dei cookie
Costruire una configurazione conforme per il consenso ai cookie non richiede software aziendali o un team legale a contratto. Passiro offre strumenti gratuiti per il consenso ai cookie che supportano GDPR, ePrivacy, CCPA, CPRA e LGPD, coprendo i quadri normativi che riguardano la maggior parte dei siti web operativi oggi.

Passiro si integra direttamente con WordPress, Wix, Squarespace e Webflow, con una documentazione dettagliata che guida la configurazione senza richiedere competenze da sviluppatore. In particolare per i website builder, la soluzione Passiro per website builder gestisce il deployment del consent banner, il blocco degli script e la memorizzazione del consenso già pronti all'uso. Gli utenti WordPress possono installare il plugin Passiro per WordPress per una configurazione del consenso gratuita e conforme a TCF 2.3 che si aggiorna automaticamente con l'evolversi delle normative. Le agenzie che gestiscono più domini clienti possono scalare su tutti i siti da un unico account.
FAQ
Che cos'è un cookie disclaimer?
Un cookie disclaimer è un avviso mostrato su un sito web che informa i visitatori sull'uso dei cookie e, dove richiesto dalla legge, ne raccoglie il consenso prima che i cookie non essenziali vengano installati sul loro dispositivo.
Un cookie disclaimer è obbligatorio per legge?
I siti web rivolti ai residenti dell'UE devono mostrare un consent banner ai sensi del GDPR e della ePrivacy Directive prima di installare cookie non essenziali. I siti web statunitensi che servono residenti in California devono fornire un meccanismo di opt-out ai sensi del CCPA e del CPRA.
Qual è la differenza tra un cookie disclaimer e una cookie policy?
Un cookie disclaimer è il banner o avviso visibile che raccoglie il consenso. Una cookie policy è un documento legale separato che descrive nel dettaglio ogni cookie utilizzato, il suo scopo, la base giuridica e i diritti degli utenti.
Posso usare una casella di consenso pre-selezionata?
Le caselle pre-selezionate non costituiscono un consenso valido ai sensi del GDPR. Ogni categoria di consenso deve essere deselezionata per impostazione predefinita e gli utenti devono selezionare attivamente le categorie a cui acconsentono.
Con quale frequenza devo aggiornare il mio cookie disclaimer?
Rivedi e aggiorna il tuo avviso sui cookie dopo ogni modifica significativa del sito e conduci una verifica completa dei cookie almeno trimestralmente per individuare eventuali tecnologie di tracciamento non dichiarate introdotte da plugin o script di terze parti.
Consigliati
- Checklist di conformità dei cookie – Verifica in 25 punti per il tuo sito web | Passiro
- Conformità dei cookie – La guida completa al consenso ai cookie e alle normative sulla privacy | Passiro
- Consenso ai cookie per Wix, Squarespace e Webflow | Passiro
- Cookie banner – Guida a design, implementazione e conformità | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.