Differenza tra cookie tecnici, di profilazione e di terze parti
Cookie tecnici, analitici, di profilazione e di terze parti secondo le linee guida del Garante 2021: banner, consenso, Google Analytics 4 e Consent Mode.
In breve
I cookie tecnici servono al funzionamento del sito e non richiedono consenso. I cookie di profilazione creano profili per la pubblicità mirata e richiedono il consenso preventivo. I cookie di terze parti sono installati da un soggetto diverso dal sito visitato. Per il Garante (linee guida 2021) gli analitici valgono come tecnici solo se anonimizzati e senza incrocio dei dati.
- Le regole sono nelle Linee guida cookie del Garante privacy del 10 giugno 2021, applicate dal 10 gennaio 2022.
- Chiudere il banner con la X equivale a rifiutare: restano attivi solo i cookie tecnici.
- Lo scroll della pagina non vale come consenso e il cookie wall non è ammesso, salvo casi particolari.
- Google Analytics 4 va attivato dopo il consenso, collegando il banner ai tag di Google con il Consent Mode v2.
La differenza tra cookie tecnici, cookie di profilazione e cookie di terze parti dipende da due domande: a cosa serve il cookie e chi lo installa. I cookie tecnici servono al funzionamento del sito e non richiedono consenso. I cookie di profilazione servono a mostrarti pubblicità mirata e richiedono il consenso preventivo. I cookie di terze parti sono installati da un soggetto diverso dal sito che stai visitando.
Le regole in Italia sono fissate dalle Linee guida cookie e altri strumenti di tracciamento del Garante per la protezione dei dati personali, approvate il 10 giugno 2021 e applicate dal 10 gennaio 2022. Hanno sostituito il provvedimento del 2014, quello che nel 2015 aveva introdotto il banner. Vediamo le categorie, le regole sul consenso e il caso di Google Analytics.
Cosa sono i cookie tecnici?
I cookie tecnici sono quelli utilizzati al solo fine di “effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, o nella misura strettamente necessaria al fornitore di un servizio della società dell’informazione esplicitamente richiesto dall’abbonato o dall’utente a erogare tale servizio”.
In pratica sono tutti i cookie senza i quali il sito non funziona o non fa ciò che l’utente ha chiesto. Per usarli non serve il consenso, ma vanno descritti nell’informativa.
Esempi di cookie tecnici: il cookie di sessione che mantiene il login, quello che ricorda i prodotti nel carrello, quello che salva la lingua scelta o le preferenze espresse nel banner dei cookie.
I cookie analitici sono tecnici?
Dipende da come sono configurati. Le linee guida del 2021 dicono che i cookie analitici, quelli che misurano visite e comportamento sul sito, sono equiparati ai cookie tecnici, e quindi non richiedono consenso, solo se rispettano tutte queste condizioni:
- servono solo a produrre statistiche aggregate su un singolo sito o una singola app;
- non permettono di identificare il singolo utente: ad esempio l’indirizzo IP viene mascherato almeno in parte;
- se sono di terze parti, il fornitore non incrocia quei dati con altre informazioni e non li usa per scopi propri.
Se anche una sola condizione manca, il cookie analitico va trattato come un cookie di profilazione: niente installazione prima del consenso.
Cosa sono i cookie di profilazione?
I cookie di profilazione sono volti a creare profili relativi all’utente e vengono utilizzati al fine di inviare messaggi pubblicitari in linea con le preferenze manifestate dallo stesso nell’ambito della navigazione in rete.
Esempio di cookie di profilazione: durante la navigazione in un sito cerchi “scarpe Nike” e sul tuo browser viene installato un cookie che registra questa ricerca. Se in seguito un servizio pubblicitario usa quell’informazione per mostrarti annunci di Nike o di scarpe in generale, quello è un cookie di profilazione. Rientrano in questa categoria anche i pixel pubblicitari, come il pixel di Meta o il tag di remarketing di Google Ads.
I cookie di profilazione possono essere installati solo dopo il consenso dell’utente, libero, specifico e informato.
Cosa sono i cookie di terze parti?
La distinzione qui non riguarda lo scopo ma il soggetto. Occorre cioè tenere conto del differente soggetto che installa i cookie sul terminale dell’utente, a seconda che si tratti dello stesso gestore del sito che l’utente sta visitando (indicato come “editore” o prima parte) o di un soggetto diverso che installa cookie per il tramite del primo (le “terze parti”).
Con i cookie di terze parti è difficile sbagliarsi: se il cookie non è installato dal sito del titolare, è di terze parti.
Esempi di cookie di terze parti: i cookie installati dai pulsanti dei social network (Facebook, X, LinkedIn), dai video di YouTube incorporati nella pagina, dalle mappe di Google Maps e dai servizi di analisi e pubblicità esterni.
Un cookie di terze parti può essere tecnico, analitico o di profilazione. Nella maggior parte dei casi però serve a scopi del fornitore, quindi richiede il consenso. Tocca al gestore del sito bloccarlo finché l’utente non ha scelto.
Come deve essere fatto il banner dei cookie?
Le linee guida del Garante fissano regole precise per il banner che compare alla prima visita:
- deve esserci una X in alto a destra per chiudere il banner: chiudere equivale a rifiutare e lascia attivi solo i cookie tecnici;
- ci deve essere un comando per accettare tutti i cookie e un link per scegliere nel dettaglio quali categorie attivare;
- lo scroll della pagina non vale come consenso: serve un’azione chiara dell’utente;
- il cookie wall, cioè bloccare l’accesso al sito finché l’utente non accetta, non è ammesso, salvo casi particolari da valutare uno per uno;
- la scelta dell’utente va registrata e il banner non va riproposto prima di sei mesi, salvo cambi rilevanti nei cookie usati;
- l’utente deve poter cambiare idea in ogni momento, con un link sempre visibile, ad esempio nel footer.
Il banner non basta da solo. Devi anche impedire che gli script non tecnici partano prima del consenso e pubblicare un’informativa completa sui cookie, raggiungibile da ogni pagina. Trovi le regole in forma di schema nel nostro riassunto pratico della cookie law.
Google Analytics richiede il consenso?
Nella versione del 2015 di questo articolo spiegavamo come anonimizzare l’IP con il vecchio codice di Google Analytics. Quel codice oggi non serve più: Universal Analytics ha smesso di elaborare i dati il 1° luglio 2023 ed è stato sostituito da Google Analytics 4.
Google Analytics installa cookie di terze parti e i dati sono trattati da Google. Rientrare tra gli analitici equiparati ai tecnici richiede le condizioni viste sopra, compreso il divieto di incrocio dei dati, e con GA4 è difficile dimostrarlo. Per questo la scelta più prudente è attivare GA4 solo dopo il consenso.
Per collegare la scelta dell’utente ai tag di Google si usa il Consent Mode v2, che dal 2024 Google richiede per il traffico dallo Spazio economico europeo. Il banner comunica ai tag quattro segnali: analytics_storage, ad_storage, ad_user_data e ad_personalization. In modalità base i tag non partono finché l’utente non accetta. In modalità avanzata inviano segnali senza cookie anche prima del consenso: è una scelta da valutare con chi segue la privacy dell’azienda. Se ti serve una configurazione di GA4, Tag Manager e Consent Mode, è un lavoro che facciamo spesso.
In alternativa esistono strumenti di analisi che si possono configurare per rientrare tra gli analitici equiparati ai tecnici, come Matomo (il vecchio Piwik) installato sul proprio server, con IP mascherato e senza condivisione dei dati.
Come verificare se il tuo sito rispetta la normativa sui cookie?
Il controllo più semplice è aprire il sito in una finestra anonima e verificare, con gli strumenti per sviluppatori del browser, quali cookie vengono installati prima di qualsiasi scelta. Se compaiono cookie di profilazione o di terze parti non anonimizzati, il blocco preventivo non funziona.
Per un’analisi più rapida abbiamo sviluppato CookieMetrix, un servizio online che verifica la conformità di un sito alla normativa sui cookie: puoi leggere come è nato nel caso di studio su CookieMetrix. Per gestire banner, consensi e blocco degli script si usa una piattaforma di gestione del consenso (CMP), da configurare in base ai cookie effettivamente presenti sul sito.
Domande frequenti
- Che differenza c'è tra cookie di prima parte e di terze parti?
- I cookie di prima parte sono installati dal sito che stai visitando, quelli di terze parti da un soggetto diverso, ad esempio un social network, YouTube o un servizio pubblicitario. La distinzione riguarda chi installa il cookie, non lo scopo: un cookie di terze parti può essere tecnico, analitico o di profilazione.
- Quando i cookie analitici sono equiparati ai cookie tecnici?
- Quando servono solo a statistiche aggregate su un singolo sito, non permettono di identificare l'utente, ad esempio perché l'IP è mascherato, e il fornitore non incrocia i dati con altre informazioni. Lo stabiliscono le linee guida del Garante del 2021. Se manca una condizione, serve il consenso preventivo.
- Cos'è un cookie di profilazione, con un esempio?
- È un cookie che registra le preferenze dell'utente per mostrargli pubblicità mirata. Se cerchi scarpe Nike su un sito e un cookie salva questa ricerca, che poi viene usata per mostrarti annunci Nike o di scarpe in generale, quello è un cookie di profilazione. Anche i pixel pubblicitari rientrano in questa categoria.
- Chiudere il banner dei cookie con la X vale come rifiuto?
- Sì. Le linee guida del Garante del 2021 prevedono una X in alto a destra nel banner: chiuderlo equivale a rifiutare e lascia attivi solo i cookie tecnici. Il banner deve anche avere un comando per accettare e un link per scegliere le singole categorie di cookie.
- Il cookie wall è consentito in Italia?
- In linea generale no. Per il Garante bloccare l'accesso al sito finché l'utente non accetta i cookie non è un modo valido di raccogliere il consenso, perché il consenso deve essere libero. Fanno eccezione casi particolari, da valutare uno per uno, in cui si offre un'alternativa equivalente senza cookie.