Sito Prime
Norme e obblighi

Il banner dei cookie è obbligatorio? Quando serve e com'è fatto

30 settembre 2026 · 13 minuti di lettura · Redazione Sito Prime

Il banner dei cookie serve solo se il tuo sito usa cookie o altri strumenti di tracciamento non tecnici: pubblicità, profilazione, statistiche affidate a terzi senza cautele, e spesso mappe, video o pulsanti social incorporati. Lì il consenso è obbligatorio, e il banner è il modo indicato dal Garante per chiederlo. Con i soli cookie tecnici non serve: basta l'informativa. Il difficile è sapere che cosa carica il sito.

In breve

  • Mappe, video, pulsanti social e caratteri caricati da altri server possono tracciare chi visita il sito, anche se tu non hai scritto nessun cookie.
  • Un banner giusto per il Garante: la X chiude e vale come rifiuto, lo scorrimento non è consenso, niente caselle già spuntate.
  • Nei tre provvedimenti del Garante citati nell'articolo si è arrivati all'ammonimento; il massimo previsto è 20 milioni di euro o il 4% del fatturato.
  • Il primo passo è sapere che cosa carica il tuo sito: chiedi l'elenco a chi te l'ha fatto.
In questo articolo
  1. Tecnici, analitici, di profilazione: che cosa cambia
  2. Quando il banner non serve
  3. Quando il banner serve
  4. Com'è fatto un banner giusto
  5. Mappe, video, caratteri, chat e pixel: i cookie che non sai di avere
  6. Tre casi: il ristorante, l'hotel, lo studio
  7. Cosa rischi, detto senza allarmi
  8. E i siti di Sito Prime?

Tecnici, analitici, di profilazione: che cosa cambia

Un cookie è una stringa di testo che un sito salva nel browser di chi lo visita, per ritrovarla alla visita successiva. La regola sta nell'art. 122 del Codice privacy (D.Lgs. 196/2003), che recepisce la direttiva europea ePrivacy: salvare o leggere informazioni sul dispositivo di una persona si può solo col suo consenso, dato dopo averla informata, tranne quando serve soltanto a trasmettere la comunicazione o è strettamente necessario a fornire un servizio che la persona ha chiesto esplicitamente.

Le Linee guida del Garante del 10 giugno 2021 ne ricavano due grandi famiglie. I cookie tecnici servono a navigare o a dare ciò che il visitatore ha chiesto: la sessione, la lingua scelta, il carrello, la memoria della sua scelta sul banner. I cookie di profilazione servono a osservare come si comporta chi naviga, per mandargli pubblicità mirata o personalizzare il servizio oltre il necessario.

In mezzo stanno gli analitici, quelli che contano le visite: per il Garante non sono tecnici, ma a certe condizioni si trattano come tali. Poi conta chi li scrive. Quelli di prima parte li mette il sito che stai visitando; quelli di terza parte un altro server, per il tramite del sito. E tutto questo vale anche per gli strumenti che cookie non sono, come il fingerprinting, che riconosce un dispositivo dalle sue caratteristiche.

Quando il banner non serve

Se il sito usa solo cookie tecnici, il consenso non va chiesto e il banner non serve. Lo dicono le Linee guida (par. 7.1) e la FAQ n. 12 del Garante: basta darne notizia nella home page o nell'informativa privacy, nel modo che ritieni più adatto. L'informativa resta dovuta (art. 13 del GDPR); il banner no.

Un banner in più non ti protegge di più. In un provvedimento del 27 febbraio 2025 il Garante ha contestato a un sito, fra le altre cose, di chiedere il consenso anche per i cookie tecnici, che la norma non prevede. Davanti a un permesso che non serve, chi naviga capisce meno che cosa sta accettando davvero.

Gli analitici si possono usare senza banner, con la sola informativa, alle condizioni indicate dal Garante (Linee guida, par. 7.2, e FAQ n. 4):

  • li gestisci direttamente tu, e ne ricavi solo statistiche aggregate su quante persone visitano il sito e come;
  • oppure li gestisce un fornitore esterno, ma i dati sono minimizzati prima: per esempio l'indirizzo IP è mascherato almeno nell'ultimo dei quattro numeri che lo compongono, così che il cookie non riporti a una persona precisa;
  • in entrambi i casi l'uso resta limitato a statistiche aggregate e a un solo sito (o una sola app), senza seguire la persona altrove;
  • se c'è un fornitore, non incrocia quei dati con altri e non li passa a nessun altro.

Quando il banner serve

Serve appena il sito usa anche un solo strumento che non è tecnico: un pixel pubblicitario, un cookie di profilazione, statistiche di terzi senza le cautele appena viste, un contenuto incorporato che traccia chi lo guarda. Non ci sono eccezioni per le piccole attività: le Linee guida si rivolgono a chiunque abbia un sito che usa cookie o altri strumenti di tracciamento. Conta che cosa fa il sito, non quanto è grande l'impresa.

E il consenso va chiesto prima. Il GDPR vuole la protezione dei dati «per impostazione predefinita» (art. 25) e le Linee guida la traducono così: al primo accesso nel dispositivo non deve arrivare nessun cookie diverso dai tecnici (e dagli analitici che si trattano come tali), né partire altro tracciamento, finché la persona non ha scelto. Un banner che compare quando i cookie pubblicitari sono già stati scritti non rimedia.

Non si può nemmeno invocare il «legittimo interesse» del titolare al posto del consenso: per cookie e strumenti di tracciamento le Linee guida lo escludono in ogni caso.

Com'è fatto un banner giusto

Qui conviene distinguere. La legge chiede un consenso libero, specifico, informato e inequivocabile (GDPR, art. 4, punto 11), che si può revocare con la stessa facilità con cui si dà (art. 7, par. 3). Il Garante, nelle Linee guida, descrive un modello di banner che rispetta queste regole: puoi farne uno diverso, ma deve dare le stesse garanzie (FAQ n. 11). Il modello, punto per punto:

  • La X chiude e rifiuta. Chi chiude il banner con la X in alto a destra continua a navigare con i soli cookie tecnici, senza dover aprire altre pagine, e il banner deve dirlo in chiaro.
  • Accettare e rifiutare pesano uguale. La X ha la stessa evidenza degli altri pulsanti, e comandi e scritte hanno uguali dimensioni, enfasi e colori: niente «Accetta» grande e colorato accanto a un rifiuto grigio e minuscolo.
  • Scorrere la pagina non è consenso. Lo scroll, da solo, non basta mai. Frasi come «proseguendo la navigazione accetti i cookie» non reggono più: è uno dei punti contestati nel provvedimento del Garante del 10 luglio 2025.
  • Nessuna casella già spuntata. Nelle scelte di dettaglio ogni voce parte da «no», e la persona attiva solo ciò che vuole. Il silenzio, l'inattività e le caselle preselezionate non sono consenso (GDPR, considerando 32).
  • Poche righe chiare e un link. Il banner dice in breve quali cookie usa il sito e perché, porta all'informativa completa, la cosiddetta cookie policy (raggiungibile con un clic anche dal fondo di ogni pagina), offre un comando per accettare tutto e un link alle scelte per categorie e per terze parti.
  • Misura giusta, anche sul cellulare. Abbastanza grande da interrompere la lettura, non così invadente da far toccare un comando per sbaglio: il Garante chiede di valutarlo sui diversi dispositivi.
  • Niente cookie wall. Aprire il sito solo a chi accetta è illecito, a meno di offrire a chi rifiuta un accesso equivalente senza tracciamento, un'eccezione da verificare caso per caso.
  • Non ripresentarlo a ogni visita. La scelta va registrata (anche con un cookie tecnico, che non chiede a sua volta il consenso) e il banner torna solo se cambiano in modo significativo le condizioni, per esempio le terze parti; se non puoi sapere la scelta perché la persona ha cancellato i cookie; o se sono passati almeno sei mesi.
  • Poter cambiare idea. Un link in fondo al sito, del tipo «Rivedi le tue scelte sui cookie», per dare o togliere il consenso in ogni momento. Un'icona che mostri lo stato dei consensi è indicata come buona prassi.

Molti siti di piccole attività non scrivono nessun cookie «loro», ma mostrano pezzi di altri: una mappa, un video, un pulsante social, i caratteri, una chat. Di solito ognuno arriva dal server di un'altra azienda. La sentenza Fashion ID della Corte di giustizia UE (causa C-40/17, 29 luglio 2019, decisa sulla direttiva del 1995 poi sostituita dal GDPR) lo descrive così: per mostrare un contenuto esterno, il browser di chi visita comunica al server del fornitore il proprio indirizzo IP e i propri dati tecnici, e il gestore del sito non può verificare che cosa viene trasmesso né che uso ne fa il fornitore.

Nel caso deciso, secondo quanto riferito dal giudice tedesco che ha sollevato la questione, il pulsante «Mi piace» di Facebook mandava dati a Facebook appena la pagina si apriva, anche se il visitatore non cliccava e non era iscritto. La Corte ha stabilito che il gestore del sito può essere corresponsabile, con Facebook, della raccolta e della trasmissione di quei dati, e che per quelle operazioni tocca a lui informare e, dove serve, chiedere il consenso. L'indirizzo IP, del resto, è fra gli identificativi online che il GDPR (considerando 30) cita come utili a riconoscere una persona.

Gli esempi più comuni, con quello che dicono le fonti:

  • Mappe. Nel provvedimento del Garante del 27 febbraio 2025, il titolare di un sito spiega che la mappa di Google Maps della sua pagina Contatti scaricava i cookie necessari a visualizzarla, e l'aveva messa fra quelli che richiedono il consenso. Su questo punto il Garante non si è espresso.
  • Video. Il player di YouTube ha una «modalità di privacy avanzata» (dominio youtube-nocookie.com). Secondo Google, così la visione non viene usata per personalizzare YouTube né la pubblicità; la sua pagina però non promette «zero cookie», e il video arriva comunque dai suoi server.
  • Caratteri. Google dichiara che le Google Fonts caricate dai suoi server non scrivono cookie, ma che ogni richiesta porta a Google l'indirizzo IP, il browser usato e la pagina visitata; aggiunge che non usa quei dati per profili o pubblicità mirata, e che se i caratteri stanno sul server del sito non riceve nulla. Qui non ci sono cookie ma dati che partono verso Google, e se questo richieda il consenso è una questione aperta: ospitare i caratteri sul server del sito la toglie di mezzo.
  • Pulsanti social e pixel. Il pulsante che mostra i «Mi piace» è il caso Fashion ID. Il pixel pubblicitario (Meta, Google Ads e simili) esiste per misurare e indirizzare la pubblicità: è la finalità per cui le Linee guida chiedono sempre il consenso preventivo.
  • Chat. Una chat esterna spesso carica il suo codice appena si apre la pagina, anche per chi non scriverà mai. L'art. 122 esenta solo ciò che è strettamente necessario a un servizio chiesto esplicitamente. Per come la leggiamo noi, una chat che scrive cookie solo quando qualcuno la apre si avvicina a questa eccezione; una che li scrive a tutti, o li usa per le statistiche del fornitore, va verificata.

Tre casi: il ristorante, l'hotel, lo studio

Il primo passo è sempre lo stesso: sapere che cosa carica il sito. In Chrome, la pagina chrome://settings/content/all elenca i siti che hanno salvato dati sul tuo dispositivo: è da lì che, in una verifica finita nel provvedimento del Garante del 10 luglio 2025, risultava l'uso di cookie.

Tieni conto però che la stessa verifica può dare esiti diversi da un browser all'altro, come nota lo stesso Garante (Linee guida, par. 8.2). Diversi browser, per esempio, bloccano già da soli molti cookie di terze parti: non vederli non vuol dire che il sito non provi a scriverli. La prova più sicura è l'elenco di tutto ciò che il sito carica da fuori, che chi te l'ha fatto dovrebbe saperti dare.

Il ristorante con la mappa. La mappa interattiva nella pagina dei contatti è proprio l'esempio del provvedimento di febbraio 2025. Le strade sono due. Una piantina statica ospitata sul tuo sito, con un pulsante «Indicazioni» che apre Google Maps: finché nessuno lo tocca, a Google non parte niente. Oppure la mappa interattiva, caricata solo dopo il consenso, dal banner o da un avviso al suo posto. Lo stesso vale per il video del locale preso da YouTube.

L'hotel col motore di prenotazione. Il calendario per scegliere le date spesso è un pezzo del fornitore incollato nella pagina: arriva dal suo server e può scrivere cookie fin dal primo accesso. Chiedi al fornitore quali cookie e quali strumenti carica, e a che cosa servono: quelli strettamente necessari alla prenotazione possono rientrare fra i tecnici, quelli di pubblicità no, quelli di statistica solo alle condizioni viste sopra.

Se invece la tua pagina ha solo un pulsante «Prenota» che porta al motore, su questo fronte resta pulita, e il controllo si sposta sulla pagina del fornitore. Fra i settori scelti per i controlli a campione sui siti, del resto, c'erano anche gli operatori turistici.

Lo studio con la chat. Il commercialista, l'avvocato o il dentista che aggiunge una chat per rispondere ai clienti spesso incolla il codice del fornitore su tutte le pagine. Guarda quando partono i cookie e a che cosa servono: se partono solo quando qualcuno apre la chat, per tenere viva la conversazione, è più facile che rientrino fra i tecnici; se partono per tutti, chiedi al fornitore a che cosa servono; se alimentano le sue statistiche o la pubblicità, servono il consenso e quindi il banner.

L'alternativa più semplice è un link che apre WhatsApp, l'email o la chiamata: un link non carica niente finché non lo tocchi. E in uno studio medico, nella chat la gente scrive anche i sintomi: lì, prima dei cookie, c'è il tema dei dati sanitari.

Cosa rischi, detto senza allarmi

Chi viola l'art. 122 rischia le sanzioni dell'art. 83, paragrafo 5, del GDPR, a cui rimanda il Codice privacy (art. 166, comma 2): fino a 20 milioni di euro o, per le imprese, fino al 4% del fatturato mondiale annuo dell'esercizio precedente, se superiore. Sono massimi, uguali per tutti. L'importo si decide caso per caso, guardando natura, gravità e durata della violazione, se è dolosa o colposa, che cosa si è fatto per rimediare e quanto si è collaborato (art. 83, par. 2).

I controlli ci sono. Dall'ottobre 2022 il Garante ha delegato al Nucleo speciale tutela privacy e frodi tecnologiche della Guardia di Finanza verifiche online a campione, cominciando da e-commerce, concessionarie, operatori turistici e trasporti. Nei provvedimenti del 27 febbraio e del 10 luglio 2025, nati da queste verifiche, e in quello dell'8 febbraio 2024, nato da reclami, il Garante ha accertato le violazioni ma, tenendo conto fra l'altro delle correzioni fatte e della collaborazione, si è fermato all'ammonimento (a luglio con l'ordine di rendere più chiare le categorie di cookie). Non è una regola: è com'è andata in quei casi.

Più della multa, conta un punto pratico: la responsabilità resta del titolare del sito, cioè tua. Nel provvedimento del 2024 un'azienda si era affidata a un fornitore di banner che non aveva fatto le modifiche necessarie, e il Garante ha ricordato che scegliere e controllare il fornitore spetta al titolare. Se usi strumenti particolari o tratti dati delicati, una verifica con un consulente privacy vale il tempo che costa.

E i siti di Sito Prime?

I siti che costruiamo, online sul dominio del cliente, non usano cookie di profilazione, banner né tracker: lo diciamo nella home, alla domanda sui cookie. Qui su sitoprime.it e sulle anteprime, invece, il banner c'è, perché misuriamo le visite e, se lo scegli, registriamo in forma anonimizzata la navigazione: tutte e due le cose partono solo col tuo consenso, come spiega la nostra cookie policy. È la stessa regola di questo articolo, applicata a noi.

Fonti 13 documenti, controllati il 30 settembre 2026

Domande frequenti

Uso Google Analytics: mi serve il banner?
Dipende da come è configurato, e tocca a te poterlo dimostrare. Senza consenso si può solo se valgono le condizioni del Garante per gli analitici gestiti da terzi: dati minimizzati, per esempio con l'IP mascherato, solo statistiche aggregate, un solo sito, nessun incrocio né passaggio ad altri da parte del fornitore. Con Google Analytics e servizi simili la verifica passa dalle impostazioni e da ciò che il fornitore dichiara di fare coi dati. Se non riesci a documentarla, la strada sicura è il consenso: lo strumento parte solo dopo il sì.
Il banner che mi ha dato chi ha fatto il sito basta?
Basta se fa davvero il suo lavoro: bloccare tutto ciò che non è tecnico finché la persona non sceglie, e ricordarsi la scelta. La responsabilità però resta del titolare del sito: nel provvedimento dell'8 febbraio 2024 il Garante l'ha ricordato a un'azienda che si era affidata a un fornitore di banner. E va ricontrollato ogni tanto: nel caso deciso il 10 luglio 2025, secondo la stessa azienda, un errore nell'aggiornamento di un plug-in aveva lasciato vuote le pagine dell'informativa.
Posso non far entrare nel sito chi rifiuta i cookie?
Di regola no. Il «cookie wall», il sito che si apre solo a chi accetta, per il Garante è illecito, perché un consenso strappato così non è libero. L'eccezione, da valutare caso per caso, è offrire a chi rifiuta un contenuto o un servizio equivalente senza tracciamento.
Se il mio sito ha solo cookie tecnici, devo scriverlo da qualche parte?
Sì. Niente banner, ma l'informazione va data: il Garante lascia scegliere il modo, per esempio dentro l'informativa privacy del sito (FAQ n. 12). Scrivi quali cookie usi, a che cosa servono e per quanto tempo restano nel browser.
Le regole sui cookie stanno per cambiare?
Forse, ma non ancora. Il 19 novembre 2025 la Commissione europea ha proposto il «Digital Omnibus», che porterebbe le regole sui cookie dentro il GDPR. A fine settembre 2026 la proposta aspetta ancora il voto delle commissioni del Parlamento europeo, e ad agosto il Consiglio non aveva ancora fissato la sua posizione. Oggi valgono l'art. 122 del Codice privacy e le Linee guida del Garante del 2021.

Mandaci il nome.
Ti facciamo vedere.

Costruiamo l'anteprima del sito della tua attività, gratis e sul tuo nome reale, entro 1–2 giorni lavorativi. La guardi sul cellulare e decidi.

Ricevi la tua anteprima →

497€ una tantum + 27€/mese (fatturazione annuale), IVA esclusa — dominio, hosting e ritocchi inclusi. Più anni = più mesi gratis: tutti i prezzi.