I documenti generati non sostituiscono la consulenza legale professionale.
Logo LegalDocAI
LegalDocAI.it
Chi SiamoVantaggiFAQCome FunzionaBlogGlossarioContattiGenera Documento
Home/Blog/Privacy & GDPR
Privacy & GDPR8 min di lettura

Cookie Policy: Guida Completa per Siti Web Italiani 2026

LegalDocAI

LegalDocAI.it

11 marzo 2026

La cookie policy è obbligatoria per tutti i siti web italiani che utilizzano cookie non tecnici. Senza di essa rischi sanzioni fino a 20 milioni di euro dal Garante Privacy.

📋 In sintesi

  • Obbligo di legge per tutti i siti che usano cookie analitici, di profilazione o di terze parti
  • I cookie tecnici non richiedono consenso, ma vanno comunque documentati
  • Il banner cookie deve raccogliere consenso esplicito (pre-spunta vietata dal GDPR)
  • Le sanzioni del Garante Privacy arrivano fino al 4% del fatturato annuo
  • Va aggiornata ogni volta che si aggiunge un nuovo servizio o tracciatore

Se hai un sito web in Italia, la cookie policy non è opzionale. Il Garante Privacy ha intensificato i controlli dal 2022 e le sanzioni a carico di PMI italiane sono in costante aumento. In questa guida trovi tutto quello che devi sapere per essere in regola, senza inutili tecnicismi.

Cos'è la Cookie Policy e Perché è Obbligatoria

La cookie policy è un documento legale che informa gli utenti del tuo sito web su quali cookie vengono installati, per quale finalità, per quanto tempo e da chi (tu o terze parti come Google, Meta, ecc.).

L'obbligo deriva da tre fonti normative principali:

  • GDPR (Reg. UE 2016/679) — impone trasparenza e consenso per qualsiasi trattamento di dati personali
  • D.Lgs. 196/2003 (Codice Privacy) — recepisce il GDPR nell'ordinamento italiano
  • Provvedimento Garante 8 gennaio 2015 — specifica le regole per i cookie in Italia
  • Linee guida Garante 10 giugno 2021 — aggiornamento con requisiti più stringenti sul consenso

Quali Cookie Richiedono il Consenso

Non tutti i cookie sono uguali di fronte alla legge. La distinzione fondamentale è tra cookie tecnici e cookie non tecnici.

Cookie Tecnici (no consenso richiesto)

Questi cookie sono strettamente necessari al funzionamento del sito e possono essere installati senza consenso preventivo, ma devono comunque essere documentati nella cookie policy:

  • Cookie di sessione (mantengono attivo il login)
  • Cookie per il carrello acquisti
  • Cookie CSRF per la sicurezza dei form
  • Cookie per le preferenze di lingua

Cookie che Richiedono Consenso Esplicito

Per questi cookie devi ottenere un consenso libero, specifico, informato e inequivocabile prima di installarli:

  • Cookie analitici di terze parti — Google Analytics, Matomo, Hotjar
  • Cookie di profilazione — per mostrare pubblicità personalizzata
  • Cookie social media — pixel Facebook/Meta, LinkedIn Insight Tag
  • Cookie di marketing — Google Ads, retargeting

Attenzione: dal 2022 il Garante ha chiarito che Google Analytics (versione Universal) non è conforme al GDPR se i dati vengono trasferiti negli USA senza garanzie adeguate. GA4 con anonimizzazione IP e senza trasferimento dati è attualmente considerato conforme.

Cosa Deve Contenere la Cookie Policy

Secondo le linee guida del Garante del 2021, una cookie policy conforme deve includere obbligatoriamente:

  • Elenco di tutti i cookie installati (nome, tipo, finalità, durata)
  • Distinzione tra cookie propri e cookie di terze parti
  • Base giuridica del trattamento per ogni categoria di cookie
  • Durata di conservazione di ciascun cookie
  • Istruzioni su come disabilitare i cookie (per browser e per singola categoria)
  • Link alla privacy policy del titolare e delle terze parti
  • Data dell'ultimo aggiornamento

Il Banner Cookie: Requisiti di Validità

Il banner (o "cookie banner") è il meccanismo con cui raccogli il consenso. Il GDPR e le linee guida 2021 del Garante impongono requisiti precisi:

  • No pre-spunte — i cookie non tecnici devono essere disattivati di default
  • Rifiuto facile quanto accettazione — il tasto "Rifiuta" deve essere visibile quanto "Accetta"
  • No cookie wall — non puoi bloccare l'accesso al sito a chi non accetta i cookie
  • Granularità — l'utente deve poter accettare solo alcune categorie
  • Revoca semplice — deve essere possibile revocare il consenso in qualsiasi momento

La pratica di mostrare solo il tasto "Accetta" senza un'alternativa visibile è sanzionabile. Nel 2023 il Garante ha già multato diverse aziende italiane per banner non conformi.

Le Sanzioni per Mancata Conformità

Il Garante Privacy italiano è uno dei più attivi in Europa. Le conseguenze di una cookie policy assente o non conforme includono:

  • Sanzioni amministrative fino a 20 milioni di euro o 4% del fatturato annuo globale
  • Ordine di blocco del trattamento (il sito viene costretto a disabilitare tutti i cookie)
  • Danni reputazionali derivanti dalla pubblicazione del provvedimento sanzionatorio

Per le PMI italiane con fatturati sotto il milione di euro, le sanzioni tipiche si aggirano tra 10.000 e 50.000 euro. Non è un rischio teorico: il Garante ha attivato campagne di controllo sistematico anche sui siti di piccole imprese.

Come Aggiornare la Cookie Policy

La cookie policy non è un documento da scrivere una volta sola. Va aggiornata ogni volta che:

  • Installi un nuovo plugin che usa cookie (es. chat live, widget social)
  • Aggiungi un pixel pubblicitario (Meta, Google Ads, LinkedIn)
  • Cambi fornitore di analytics o di hosting
  • Le terze parti aggiornano le loro informative

Consiglio pratico: tieni un registro interno degli strumenti attivi sul sito e verifica la cookie policy ogni trimestre.

Leggi anche: GDPR per PMI Italiane: la Guida Pratica

Conclusione

La cookie policy è uno dei documenti legali più trascurati dalle PMI italiane, eppure è tra i più controllati dal Garante. Bastano tre elementi per essere in regola: un documento aggiornato che elenca tutti i cookie, un banner che raccoglie il consenso in modo valido, e una procedura per aggiornare tutto quando cambia qualcosa sul sito.

Con LegalDocAI.it puoi generare una cookie policy e una privacy policy conformi al GDPR in pochi minuti, personalizzate per il tuo sito. Genera il tuo documento →

Domande frequenti

La cookie policy è obbligatoria per tutti i siti web?
Sì. Dal D.Lgs. 196/2003 (aggiornato con il GDPR) e dal Provvedimento Garante dell'8 gennaio 2015, qualsiasi sito web che installa cookie di profilazione o di terze parti deve informare gli utenti e ottenere il consenso. L'obbligo vale anche per siti statici, blog e landing page.
Qual è la differenza tra cookie policy e privacy policy?
La privacy policy descrive come vengono trattati tutti i dati personali degli utenti (moduli di contatto, acquisti, registrazioni). La cookie policy si concentra specificamente sui cookie e tecnologie di tracciamento, spiegando quali vengono usati, per quanto tempo e da chi. Spesso vengono integrate in un unico documento, ma il Garante raccomanda una sezione dedicata ai cookie.
Quali cookie non richiedono il consenso?
I cookie tecnici strettamente necessari al funzionamento del sito non richiedono consenso: cookie di sessione, cookie di autenticazione, cookie per il carrello acquisti. Richiedono invece consenso i cookie analitici (Google Analytics), i cookie di profilazione e tutti i cookie di terze parti per pubblicità o social media.
Quanto costa non avere la cookie policy?
Il Garante Privacy italiano può comminare sanzioni fino a 20 milioni di euro o al 4% del fatturato annuo globale per violazioni gravi del GDPR. Per le PMI, le sanzioni tipiche per mancanza di cookie policy o consenso non valido vanno da 10.000 a 50.000 euro. Nel 2023 Google è stata multata per 10 milioni di euro in Italia proprio per cookie non conformi.
Con quale frequenza va aggiornata la cookie policy?
La cookie policy va aggiornata ogni volta che si aggiungono nuovi cookie o servizi di terze parti (es. nuovo plugin, nuovo pixel pubblicitario), quando cambiano le finalità di trattamento, e comunque almeno una volta all'anno per verificarne la conformità con le ultime indicazioni del Garante e del EDPB europeo.
#cookie policy#GDPR#privacy#sito web#consenso cookie

Genera il tuo documento legale

Contratti, NDA e privacy policy personalizzati con l'intelligenza artificiale. Pronti in 2 minuti.

Genera documento

Articoli correlati

Contratti

Contratto di Consulenza Professionale: Guida Completa 2026

9 min · 1 apr

Contratti

Contratto Freelance Fac Simile: Guida Completa 2026

8 min · 21 mar

Logo LegalDocAI
LegalDocAI.it

Genera documenti legali personalizzati con l'intelligenza artificiale. Conformi alle normative italiane e GDPR. Pronto in 2 minuti.

info@legaldocai.it

Navigazione

  • Chi Siamo
  • Vantaggi
  • FAQ
  • Come Funziona
  • Blog
  • Glossario
  • Genera Documento

Legale

  • Contatti

© 2026 LegalDocAI.it™ – P.IVA 03662090541 – Tutti i diritti riservati.

I documenti generati non sostituiscono la consulenza legale professionale.