In breve
- Cookie tecnici: nessun consenso, solo informativa. Analytics equiparati ai tecnici solo se aggregati, di un solo sito, con IP troncato e senza incroci. Profilazione e marketing: consenso preventivo (art. 122 Codice privacy).
- Il banner del Garante (2021): informativa breve, link alla policy, X che chiude senza tracciare, comando «accetta», area delle scelte con revoca, icona nel footer; niente cookie non tecnici prima del clic; scroll e cookie wall vietati; riproposizione non prima di 6 mesi.
- Informativa privacy ex art. 13 GDPR su ogni sito che raccoglie dati (moduli, newsletter, log, cookie), con cookie policy dettagliata.
- Dati dell'impresa visibili in ogni pagina: nome, sede, email, REA, partita IVA, ordine per i professionisti (art. 7 D.Lgs. 70/2003; art. 2250 c.c.).
- Sanzioni: fino a 20 milioni o 4% del fatturato (art. 83 par. 5 GDPR via art. 166 c. 2 Codice privacy).
La regola di base: art. 122
«L'archiviazione delle informazioni nell'apparecchio terminale di un contraente o di un utente o l'accesso a informazioni già archiviate sono consentiti unicamente a condizione che il contraente o l'utente abbia espresso il proprio consenso dopo essere stato informato con modalità semplificate. Ciò non vieta l'eventuale archiviazione tecnica o l'accesso alle informazioni già archiviate se finalizzati unicamente ad effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, o nella misura strettamente necessaria al fornitore di un servizio della società dell'informazione esplicitamente richiesto dal contraente o dall'utente a erogare tale servizio.»
La norma attua l'art. 5 par. 3 della direttiva 2002/58 (e-privacy) e non parla di «cookie» ma di informazioni archiviate nel dispositivo dell'utente: copre i cookie, i local storage, i pixel, il fingerprinting, gli SDK delle app. La regola è il consenso preventivo e informato, con un'unica eccezione, gli strumenti «tecnici» strettamente necessari a trasmettere la comunicazione o a fornire il servizio che l'utente ha chiesto: il cookie di sessione del carrello, quello che ricorda la lingua, quello di sicurezza del login, quello che memorizza la scelta sui cookie. Tutto il resto (statistiche non anonimizzate, pubblicità, social, video incorporati, mappe, chat di terzi che tracciano) richiede il consenso, che deve avere i requisiti del GDPR: libero, specifico, informato, inequivocabile, espresso con un'azione positiva, revocabile con la stessa facilità (artt. 4 n. 11 e 7). Il consenso ai cookie non è però la base giuridica di tutto il sito: i dati raccolti con un modulo di contatto o un ordine si trattano per eseguire il contratto o per il legittimo interesse, e chiedere un consenso inutile è a sua volta un errore.
Le tre categorie
| Strumento | Consenso | Condizioni e note |
|---|---|---|
| Cookie tecnici e di funzionalità (sessione, carrello, lingua, login, sicurezza, bilanciamento, preferenze sui cookie) | No | Vanno elencati nell'informativa; non possono essere usati per finalità ulteriori |
| Analytics di prima parte | No, se aggregati | Statistiche aggregate del proprio sito o dei domini dello stesso titolare; il titolare può usare anche dati in chiaro nel rispetto della finalità |
| Analytics di terze parti (Google Analytics, Matomo cloud, ecc.) | No solo con minimizzazione | Statistiche aggregate di un solo sito; almeno la quarta componente dell'IP mascherata; la terza parte non combina i dati con altri né li trasmette ad altri; altrimenti consenso |
| Profilazione, pubblicità comportamentale, retargeting (pixel Meta, Google Ads, programmatic) | Sì | Nessun tag attivo prima del consenso; consenso granulare per finalità e per terza parte; revoca dal footer |
| Contenuti incorporati di terzi (YouTube, Maps, social plugin, font esterni con tracciamento) | Sì, di regola | Usare le versioni «no cookie» o caricare il contenuto solo dopo il consenso (placeholder) |
| Fingerprinting, tracciamento cross-device di utenti autenticati | Sì | Stesse regole dei cookie; divieto di incrocio tra dispositivi senza consenso |
Il banner secondo le linee guida del 2021
Il provvedimento del Garante del 10 giugno 2021, n. 231, pubblicato in Gazzetta il 9 luglio 2021 con sei mesi per adeguarsi, ha fissato come deve essere fatto il banner quando il sito usa strumenti non tecnici. Deve comparire immediatamente, con dimensioni adeguate, e contenere: l'indicazione che il sito usa cookie tecnici e, previo consenso, cookie di profilazione o altri strumenti di tracciamento, con le finalità (informativa breve); il link alla privacy policy completa; l'avvertenza che la chiusura del banner con la X in alto a destra mantiene le impostazioni predefinite, cioè la navigazione senza strumenti non tecnici; il comando X stesso; un comando per accettare tutti i cookie; il link a un'area in cui scegliere analiticamente funzionalità, terze parti e cookie, prestare il consenso o revocarlo anche in un'unica soluzione, raggiungibile anche da un link nel footer di ogni pagina; ed è buona prassi un'icona nel footer che mostri lo stato dei consensi. Nessuno strumento non tecnico può essere attivato prima del clic: il banner che «informa» mentre gli script sono già partiti è la violazione più diffusa. Lo scrolling non vale come consenso, salvo che sia inserito in un processo che generi un evento registrabile e inequivoco, ipotesi teorica; il cookie wall, cioè negare l'accesso a chi non accetta, è illecito, salvo che il sito offra un accesso equivalente senza consenso (per esempio un abbonamento a pagamento senza tracciamento, da valutare caso per caso). Chi ha rifiutato non deve vedersi riproporre il banner prima di sei mesi, a meno che cambino significativamente le condizioni o il sito non possa sapere se il cookie è già memorizzato. I consensi vanno registrati in modo documentabile: data, versione del banner, scelte. Le piattaforme di gestione del consenso (CMP) fanno questo lavoro, ma vanno configurate: molte installazioni predefinite hanno il pulsante «rifiuta» nascosto o attivano Google Tag Manager prima della scelta.
L'informativa e la cookie policy
Ogni sito che raccoglie dati personali, e lo fanno tutti attraverso i log del server, i moduli, i cookie, deve rendere l'informativa dell'art. 13 GDPR prima della raccolta: identità e contatti del titolare, del rappresentante e del DPO se nominato; finalità e base giuridica di ciascun trattamento; legittimo interesse se invocato; destinatari o categorie di destinatari; eventuali trasferimenti fuori dall'Unione e le garanzie; tempi di conservazione o criteri; diritti dell'interessato e diritto di reclamo al Garante; se il conferimento è obbligatorio e le conseguenze del rifiuto; esistenza di decisioni automatizzate. Va scritta in linguaggio semplice, accessibile anche con tecnologie assistive, può essere a strati (breve nel banner e nei moduli, completa nella pagina) e multicanale. La cookie policy, parte dell'informativa o pagina separata, elenca i cookie e gli altri identificatori con nome, finalità, durata, prima o terza parte, e i link alle policy delle terze parti; il generatore automatico va bene solo se qualcuno lo verifica contro i cookie realmente installati, che si vedono negli strumenti per sviluppatori del browser. Per i moduli di contatto la base è il contratto o il legittimo interesse, e la casella «acconsento» non serve; serve invece, separata e non preselezionata, per la newsletter e per ogni comunicazione promozionale (art. 130 c. 2 Codice privacy), con la possibilità di disiscriversi da ogni messaggio. Il sito che usa captcha, chat, mappe o font caricati da server esterni comunica dati (almeno l'IP) a quei fornitori: vanno nominati come responsabili con un contratto ex art. 28 GDPR o indicati come titolari autonomi nell'informativa.
I dati dell'impresa e del professionista
Indipendentemente dalla privacy, chi offre servizi online deve rendere «facilmente accessibili, in modo diretto e permanente» le informazioni dell'art. 7 D.Lgs. 70/2003: nome o ragione sociale, domicilio o sede, contatti rapidi compresa l'email, numero REA o di registro delle imprese, estremi dell'autorità di vigilanza per le attività autorizzate, per le professioni regolamentate l'ordine e il numero di iscrizione, il titolo e le norme deontologiche, la partita IVA, i prezzi con indicazione di imposte e costi aggiuntivi. Le società aggiungono le indicazioni dell'art. 2250 c.c. (sede, registro delle imprese, capitale, eventuale stato di liquidazione o socio unico), estese dal 2009 ai siti web, e l'art. 35 c. 1 DPR 633/1972 impone di indicare la partita IVA nella home page. La violazione dell'art. 7 è punita con sanzione amministrativa da 103 a 10.000 euro (art. 21 D.Lgs. 70/2003). I professionisti hanno in più le regole deontologiche: per gli avvocati il sito va comunicato all'Ordine e non può contenere pubblicità di terzi (art. 35 codice deontologico); per i medici gli artt. 55-56 del loro codice.
Fornitori esteri e trasferimenti
Quasi ogni sito usa servizi di società statunitensi: hosting, CDN, analytics, font, mappe, email. Il Garante, con il provvedimento del 9 giugno 2022, ha dichiarato illecito il trasferimento dei dati effettuato da Google Analytics (Universal) verso gli Stati Uniti in assenza di garanzie adeguate dopo la sentenza Schrems II; la decisione di adeguatezza della Commissione sul Data Privacy Framework, del 10 luglio 2023, consente oggi i trasferimenti verso i fornitori americani certificati, e la maggior parte dei grandi lo è. Il titolare del sito deve comunque verificare la certificazione del fornitore, indicare il trasferimento nell'informativa, configurare gli strumenti nel modo più minimizzato (IP anonimizzato, no condivisione con altri prodotti, no signals pubblicitari senza consenso) e usare il consent mode, che blocca i tag finché l'utente non sceglie. Per i fornitori europei resta l'obbligo del contratto di responsabile.
Sanzioni e controlli
Le violazioni degli artt. 122 e 130 del Codice privacy sono elencate nell'art. 166 c. 2 e ricadono nella fascia più alta dell'art. 83 par. 5 GDPR: fino a 20 milioni di euro o, per le imprese, al 4% del fatturato mondiale annuo. Il Garante gradua secondo i criteri dell'art. 83 par. 2 (natura, gravità e durata, numero di interessati, dolo o colpa, misure adottate, precedenti, cooperazione): per i siti piccoli le sanzioni sono di poche migliaia di euro, ma accompagnate dall'ingiunzione di adeguarsi e dalla pubblicazione; per i grandi editori e le piattaforme si arriva a milioni. I procedimenti nascono da reclami degli utenti, da segnalazioni, da ispezioni con la Guardia di finanza e da campagne del Garante e delle autorità europee sui banner ingannevoli (dark pattern). Un sito con il banner fuori regola è, oltre che sanzionabile, un argomento facile in mano a chiunque voglia creare problemi: concorrenti, ex dipendenti, clienti insoddisfatti. Le regole sui reclami sono nella pagina sul reclamo al Garante, la difesa dell'azienda nella pagina sulle sanzioni GDPR.
Mettersi in regola in una sera
- Inventario. Aprire il sito in una finestra privata con gli strumenti per sviluppatori: elencare i cookie e le richieste verso domini esterni prima di qualunque clic. Tutto ciò che non è tecnico e parte da solo va bloccato.
- Classificare ogni strumento: tecnico, analytics minimizzato, profilazione, contenuto di terzi; decidere che cosa tenere.
- Configurare il banner (CMP o soluzione propria): X che rifiuta, accetta, preferenze, footer, blocco preventivo dei tag, registro dei consensi, riproposizione a 6 mesi.
- Scrivere l'informativa ex art. 13 e la cookie policy sui cookie reali; aggiungere i dati dell'art. 7 D.Lgs. 70/2003 e dell'art. 2250 c.c. nel footer.
- Sistemare i moduli: informativa breve sotto ogni form, consenso separato solo per marketing, niente caselle preselezionate.
- Regolare i fornitori: contratti ex art. 28, verifica del Data Privacy Framework, impostazioni di minimizzazione.
- Ricontrollare a ogni modifica: un plugin o un pixel aggiunto dal marketing riporta il sito fuori regola in un giorno.
Il sito senza cookie non tecnici, con informativa chiara e dati dell'impresa in ogni pagina, non ha bisogno di alcun banner ed è la scelta più semplice per chi non vende pubblicità: è possibile misurare le visite con statistiche di prima parte aggregate, incorporare video e mappe in modalità senza tracciamento, usare font ospitati in proprio. Chi invece vive di pubblicità e profilazione deve accettare che una parte degli utenti rifiuti e costruire il banner perché quel rifiuto sia facile quanto l'accettazione: è esattamente ciò che il Garante verifica.
Domande frequenti
Il mio sito è una vetrina senza moduli: devo avere il banner?
Google Analytics è vietato?
Posso far accettare i cookie con lo scroll o con la sola X?
Ogni quanto posso riproporre il banner a chi ha rifiutato?
Che cosa rischio in concreto?
Fonti normative
- Art. 122 Codice privacy — Informazioni raccolte nei riguardi del contraente o dell'utente (cookie)
- Art. 130 Codice privacy — Comunicazioni indesiderate (newsletter e marketing)
- Art. 166 Codice privacy — Sanzioni (c. 2: artt. 122 e 130 → art. 83 par. 5 GDPR)
- Art. 7 D.Lgs. 70/2003 — Informazioni generali obbligatorie del prestatore di servizi online
- Garante privacy, Linee guida cookie e altri strumenti di tracciamento, 10 giugno 2021, n. 231 (doc. web 9677876)
- Regolamento (UE) 2016/679 — artt. 4, 7, 12, 13, 25, 83
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Privacy e GDPRI diritti GDPR: accesso, rettifica, cancellazione, opposizione, portabilitàCome si presenta la richiesta e a chi (titolare, DPO), termine di un mese e proroga, gratuità e richieste eccessive, identità, i singoli diritti (accesso e copia, rettifica, cancellazione e limiti, limitazione, portabilità, opposizione e marketing, decisioni automatizzate), limiti dell'art. 2-undecies, reclamo al Garante (9 mesi) o ricorso al tribunale (rito del lavoro, 30 giorni per impugnare il Garante), risarcimento del danno, sanzioni.
- Privacy e GDPRIl reclamo al Garante privacyIl diritto (art. 77 GDPR: l'interessato che ritiene che il trattamento violi il regolamento può proporre reclamo all'autorità di controllo dello Stato in cui risiede, lavora o dove è avvenuta la violazione, fatto salvo ogni altro ricorso; art. 141 Codice privacy: reclamo al Garante; art. 144: segnalazione di chiunque, senza le formalità e senza diritto a una decisione, e poteri d'ufficio), il contenuto (art. 142: indicazione per quanto possibile dettagliata dei fatti e delle circostanze, delle disposizioni che si presumono violate e delle misure richieste, estremi del titolare o del responsabile se conosciuti; sottoscrizione dell'interessato o, con mandato, di un ente del terzo settore attivo nella tutela dei dati; documenti allegati e recapito anche PEC o e-mail; modello pubblicato sul sito del Garante; regolamento interno per il procedimento con modalità semplificate e termini abbreviati per i reclami sui diritti degli artt. 15-22; invio via PEC a protocollo@pec.gpdp.it, raccomandata o consegna; gratuito; copia del documento; delega e procura), prima del reclamo (art. 12 GDPR: richiesta al titolare per accesso, rettifica, cancellazione, opposizione, limitazione, portabilità, con risposta entro un mese, prorogabile di due; il mancato riscontro è il caso più frequente di reclamo; DPO come interlocutore; prova della richiesta e del silenzio), il procedimento (art. 143: istruttoria preliminare, richiesta di informazioni al titolare, eventuali ispezioni; se il reclamo non è manifestamente infondato, provvedimenti dell'art. 58 GDPR anche prima della definizione: avvertimenti, ammonimenti, ingiunzioni a soddisfare le richieste dell'interessato, limitazioni e divieti di trattamento, ordini di rettifica o cancellazione, sospensione dei flussi verso l'estero; informazione sullo stato entro 3 mesi, decisione entro 9 mesi, 12 con motivate esigenze istruttorie, sospensione durante la cooperazione europea per i titolari con stabilimento principale in altro Stato ex art. 60; pubblicazione in Gazzetta se i destinatari non sono identificabili; sanzioni ex art. 166 con contestazione, 30 giorni per scritti difensivi e audizione, fino a 10 o 20 milioni di euro o al 2% o 4% del fatturato mondiale, art. 83 GDPR, pubblicazione dell'ordinanza sul sito; il reclamante non è parte del procedimento sanzionatorio e non riceve la sanzione), dopo (art. 143 c. 4 e art. 152: ricorso all'autorità giudiziaria ordinaria; art. 10 D.Lgs. 150/2011: rito del lavoro, tribunale del luogo di sede del titolare o di residenza dell'interessato, ricorso contro il provvedimento entro 30 giorni dalla comunicazione, 60 dall'estero; contro il silenzio, entro 30 giorni dalla scadenza dei 9 mesi o dei 3 mesi senza informazione; art. 78 GDPR: ricorso contro l'autorità che non tratta il reclamo entro 3 mesi; art. 79: azione diretta contro il titolare o il responsabile davanti al giudice dello Stato dello stabilimento o della residenza; art. 82: risarcimento del danno materiale e immateriale, con onere del titolare di provare che l'evento non gli è imputabile, responsabilità solidale; azioni rappresentative del terzo settore ex art. 80), i casi tipici (mancata risposta alla richiesta di accesso o cancellazione; telemarketing e newsletter senza consenso; pubblicazione di foto o dati online, ex partner, datore di lavoro; videosorveglianza illecita; segnalazione a centrali rischi senza preavviso; comunicazioni a terzi; dati sanitari; data breach senza notifica; profilazione), strategia (reclamo circostanziato con richieste precise; segnalazione se non si è interessati; causa se serve il risarcimento o un'urgenza; cautelare ex art. 700 c.p.c. per la rimozione immediata; reclamo e causa cumulabili; riservatezza del reclamante non garantita verso il titolare).
- Privacy e GDPRLe sanzioni del Garante: come si difende un'aziendaCome nasce il procedimento (reclamo art. 77, segnalazione, ispezione), poteri dell'art. 58, notifica delle violazioni e 30 giorni per scritti difensivi e audizione (art. 166 Codice privacy, reg. Garante 1/2019), criteri e massimi dell'art. 83 GDPR, colpa e responsabilità dell'ente (CGUE Deutsche Wohnen), ordinanza-ingiunzione e pubblicazione, pagamento della metà, ricorso al tribunale entro 30 giorni con rito del lavoro, reato di trattamento illecito, risarcimento.
- Privacy e GDPRTelefonate indesiderate: registro delle opposizioni, reclami, sanzioniLa regola (art. 130 Codice privacy: chiamate automatizzate, SMS, email e fax promozionali solo con il consenso, c. 1-2; chiamate con operatore e posta cartacea consentite verso chi non si è opposto iscrivendo il numero nel registro pubblico delle opposizioni, c. 3-bis; base giuridica GDPR e diritto di opposizione ex art. 21), il registro (L. 5/2018 e DPR 26/2022, operativo dal 27 luglio 2022: tutte le numerazioni nazionali fisse e mobili, anche non in elenco, e gli indirizzi postali degli elenchi; iscrizione gratuita via web, telefono o email, per tutte le utenze intestate; effetti: revoca di tutti i consensi precedenti a chiunque, divieto di cessione a terzi dei dati per marketing, salvi i consensi dati nell'ambito di contratti in corso o cessati da meno di 30 giorni; rinnovabile in ogni momento per cancellare i nuovi consensi; revoca dell'opposizione verso singoli operatori; consenso successivo valido), gli obblighi degli operatori (consultazione mensile e prima di ogni campagna, validità 15 giorni per il telefono e 30 per la posta, art. 8 DPR 26/2022; presentazione del numero chiamante e prefissi AGCOM per telemarketing e ricerche, art. 2 L. 5/2018 e art. 9 DPR; informativa in chiamata sull'origine dei dati e sul registro, art. 10; responsabilità solidale del committente per i call center, art. 1 c. 11; codice di condotta telemarketing approvato dal Garante nel 2023), lo spoofing (AGCOM delibera 106/25/CONS: dal 19 agosto 2025 blocco delle chiamate dall'estero con numeri fissi italiani falsi, dal 19 novembre 2025 anche con numeri mobili; decine di milioni di chiamate filtrate), che cosa fare (iscriversi e rinnovare; non dare consensi telefonici; chiedere in chiamata nome dell'operatore, committente e origine dei dati; esercitare opposizione e accesso ex artt. 15 e 21 GDPR verso il committente; segnalazione o reclamo al Garante con date, numeri e registrazioni; segnalazione ad AGCOM per numeri nascosti o spoofing; contratti conclusi al telefono: diritto di recesso di 14 giorni e conferma scritta, art. 51 c. 6 cod. cons.), le sanzioni (art. 166 c. 2 Codice privacy: violazioni dell'art. 130 punite ex art. 83 par. 5 GDPR fino a 20 milioni o 4%; L. 5/2018 c. 9-10: stessa sanzione per la violazione del registro e della cessione, con sospensione o revoca dell'autorizzazione in caso di reiterazione; sanzioni del Garante: Enel Energia 26,5 milioni nel 2022, Eni Plenitude 6,4 milioni nel 2024; AGCOM per la mancata identificazione), i limiti (chiamate da numeri esteri e call center abusivi difficili da perseguire; enti no profit e sondaggi politici fuori dal registro; il consenso dato in un contratto in corso resta valido).