I cookie di terze parti vengono installati sul dispositivo dell’utente da un dominio diverso rispetto al sito che sta visitando. Possono essere utilizzati per diverse finalità, tra cui analisi, pubblicità personalizzata e tracciamento delle attività svolte su siti differenti.
Negli ultimi anni la loro possibile eliminazione da Chrome ha occupato gran parte del dibattito sulla privacy online. Google ha però modificato i propri programmi e, dal 2025, ha confermato che Chrome continuerà a consentire agli utenti di scegliere se permettere o bloccare i cookie di terze parti dalle impostazioni del browser.
La loro presenza resta quindi rilevante sia per chi gestisce un sito sia per chi utilizza strumenti pubblicitari e servizi forniti da soggetti esterni. In questo articolo vediamo cosa sono i cookie di terze parti, quali regole si applicano al loro utilizzo e cosa è cambiato nei programmi di Google per Chrome.
I cookie sono stringhe di testo che possono essere memorizzate sul dispositivo utilizzato per visitare un sito web. Si parla di cookie di terze parti quando vengono installati da un dominio diverso rispetto a quello che l’utente sta visitando.
La definizione riguarda quindi il soggetto che installa il cookie, non la sua finalità. Un cookie di terze parti può essere utilizzato, ad esempio, per analisi statistiche, funzionalità fornite da servizi esterni oppure attività pubblicitarie e di profilazione.
Tipologie di cookie di terze parti
La definizione di cookie di terza parte indica da dove proviene il cookie, mentre la finalità per cui viene utilizzato deve essere valutata separatamente. Per questo un cookie di terze parti può appartenere a categorie diverse.
- Cookie tecnici di terze parti: possono essere utilizzati da servizi esterni per fornire una funzione richiesta dall’utente. La loro qualificazione dipende dalla funzione svolta e dalla necessità rispetto al servizio richiesto.
- Cookie analytics di terze parti: raccolgono informazioni sull’utilizzo del sito e possono essere impiegati per elaborare statistiche. In presenza delle condizioni indicate dal Garante, possono essere assimilati ai cookie tecnici.
- Cookie di profilazione di terze parti: possono essere utilizzati per analizzare il comportamento dell’utente, collegare attività svolte su siti differenti e proporre contenuti o pubblicità personalizzati. Quando il loro utilizzo richiede il consenso, devono restare inattivi fino alla scelta dell’utente.
Servizi esterni come video incorporati, mappe, plugin social o sistemi di sicurezza possono utilizzare cookie o altri identificatori, ma non appartengono automaticamente a una determinata categoria. È necessario verificare quali strumenti vengono effettivamente attivati e per quale finalità.
Cookie di terze parti vs cookie di profilazione
Cookie di terze parti e cookie di profilazione vengono spesso sovrapposti, ma indicano due caratteristiche diverse.
I cookie di terze parti si distinguono in base a chi li installa: provengono da un dominio diverso rispetto a quello visitato dall’utente. I cookie di profilazione si distinguono invece per la finalità per cui vengono utilizzati, ad esempio per analizzare comportamenti e preferenze o mostrare pubblicità personalizzata.
Un cookie installato da una terza parte può quindi essere tecnico, analytics oppure utilizzato per finalità di profilazione. Allo stesso modo, anche un cookie proprietario può essere impiegato per profilare l’utente.
Come Eliminare i Cookie di Terze Parti?
La gestione dei cookie di terze parti è cruciale per mantenere il controllo sulla propria privacy online. I titolari dei siti hanno il dovere di informare i visitatori riguardo l’uso di questi cookie, solitamente attraverso una cookie policy chiara e un banner di consenso. Gli utenti hanno la possibilità di accettare, rifiutare o personalizzare le proprie preferenze relative ai cookie direttamente dal banner o modificando le impostazioni del proprio browser. Tuttavia il proprietario del sito web non sempre è a consapevole della presenza dei cookie di terze parti sul proprio sito web. E soprattutto non possono monitorare eventuali cambi di impostazioni della privacy delle terze parti.
Sebbene il blocco dei cookie di terze parti possa migliorare la privacy, può anche ridurre la personalizzazione e l’efficacia di alcuni servizi online. Pertanto, è fondamentale trovare un equilibrio che soddisfi le proprie esigenze di privacy senza compromettere l’esperienza utente. La cancellazione periodica dei cookie tramite le impostazioni del browser è una pratica consigliata per chi desidera limitare il tracciamento online, ma richiede un intervento regolare da parte dell’utente.
Ascolta il podcast sui cookie dell’avvocato Martino
Cookie di terze parti e GDPR: quali regole si applicano
Essere installato da una terza parte non rende automaticamente un cookie soggetto a consenso. Per stabilire quali regole applicare bisogna verificare la funzione svolta e la finalità per cui viene utilizzato.
Cookie analytics di terze parti
I cookie analytics di terze parti non sono cookie tecnici, ma il Garante ammette che possano essere assimilati a questi ultimi quando vengono utilizzati per produrre statistiche aggregate e rispettano specifiche condizioni.
Quando l’analisi viene affidata a un soggetto esterno, i dati devono essere minimizzati prima della trasmissione. La terza parte non deve combinarli con altre informazioni né trasmetterli ad altri soggetti. Le statistiche devono inoltre riguardare il singolo sito o la singola applicazione, salvo i casi ammessi per più domini riconducibili allo stesso titolare o gruppo.
Questa verifica riguarda anche strumenti molto diffusi come Google Analytics. La configurazione utilizzata può modificare i dati raccolti, le finalità e gli adempimenti richiesti.
Quando ricorrono le condizioni previste dal Garante, gli analytics possono seguire le stesse regole previste per i cookie tecnici e non richiedono il consenso preventivo. Resta necessario informare gli utenti sui trattamenti effettuati.
Cookie di profilazione di terze parti e consenso
Quando i cookie di profilazione vengono utilizzati per analizzare il comportamento degli utenti, collegare attività svolte su siti diversi o personalizzare messaggi pubblicitari, devono restare inattivi fino all’acquisizione del consenso.
Il consenso deve essere libero, specifico, informato e inequivocabile. L’utente deve inoltre poterlo revocare con la stessa facilità con cui lo ha prestato. Per questi strumenti non è possibile utilizzare l’interesse legittimo al posto del consenso quando quest’ultimo è richiesto dalla disciplina sui cookie e sugli altri strumenti di tracciamento.
La raccolta della scelta dell’utente avviene normalmente attraverso un cookie banner configurato in modo da impedire l’attivazione preventiva degli strumenti soggetti a consenso.
Corso sulla Privacy e Gdpr
24 lezioni teoriche e pratiche sul Gdpr
Con questo corso potrai imparare, tra l’altro:
- Tutti gli aspetti fondamentali del R.U. 679/2016
- Quali sono i dati personali e quali non rientrano nel GDPR
- Tipologie di dati personali e relative tutele
- I soggetti del GDPR e relative responsabilità
- Corretta gestione dei dati personali online e offline
Il nostro corso esclusivo su tutto quello che ti serve sapere gestire la privacy sui tuoi asset digitali in modo legale ma anche performante al fine di evitare multe salate e problemi con gli utenti e clienti.
Quando sul sito sono presenti cookie o altri strumenti riconducibili a soggetti esterni, l’utente deve poter sapere quali terze parti intervengono e scegliere per quali strumenti prestare il consenso, quando richiesto.
Le Linee guida sui cookie e gli altri strumenti di tracciamento prevedono che l’informativa estesa sia facilmente accessibile e che l’area dedicata alle preferenze permetta di individuare le terze parti coinvolte. Il loro elenco deve essere mantenuto aggiornato e può contenere collegamenti diretti ai singoli soggetti oppure al sito di un intermediario che li rappresenta.
L’informativa deve inoltre spiegare le finalità dei trattamenti e distinguere i cookie tecnici, gli analytics e quelli utilizzati per la profilazione. Se cambiano i servizi installati sul sito o le terze parti coinvolte, anche queste informazioni devono essere aggiornate.
Chi gestisce un sito dovrebbe sapere quali servizi esterni sono installati e quali cookie o altri identificatori vengono attivati durante la navigazione.
Una prima verifica può essere effettuata attraverso uno scanner dei cookie o tramite gli strumenti messi a disposizione dalla piattaforma utilizzata per la gestione del consenso. Il risultato della scansione deve però essere confrontato con i servizi presenti sul sito e con le relative configurazioni.
Nel provvedimento del 9 ottobre 2025, il Garante ha ricordato che nome, dominio e durata di un cookie non permettono di stabilirne con certezza la finalità. Gli strumenti automatici possono quindi aiutare a individuare i cookie presenti, mentre la loro corretta classificazione richiede anche la verifica del servizio che li genera e dell’utilizzo previsto sul sito.
Guida gratuita GDPR
39 pagine formative gratuite sul GDPR
SFOGLIA L’ANTEPRIMA
Una Guida esclusiva di 39 pagine per adeguarti al GDPR, evitare sanzioni e aumentare le tue performance legali.
Lo strumento gratuito migliore per affacciarsi al mondo del GDPR!
Cookie di terze parti e Chrome: cosa è cambiato
Per diversi anni Google ha lavorato all’eliminazione dei cookie di terze parti da Chrome, con l’obiettivo di sostituire parte delle funzioni utilizzate per advertising e misurazione con le tecnologie di Privacy Sandbox.
Il progetto ha però cambiato direzione. Nell’aprile 2025 Google ha confermato che Chrome avrebbe continuato a lasciare agli utenti la possibilità di scegliere se consentire o bloccare i cookie di terze parti, senza introdurre il nuovo sistema autonomo di scelta annunciato in precedenza.
Google non ha eliminato i cookie di terze parti da Chrome
I cookie di terze parti continuano quindi a essere supportati da Chrome. Gli utenti possono gestirli dalle impostazioni del browser, scegliendo se consentirli o bloccarli. In modalità Incognito sono invece bloccati per impostazione predefinita. (support.google.com)
Questo cambio di direzione supera le precedenti previsioni sulla loro eliminazione generalizzata. Per chi gestisce siti web, piattaforme pubblicitarie o strumenti di misurazione, i cookie di terze parti restano quindi una tecnologia ancora utilizzabile, con le limitazioni derivanti dalle impostazioni del browser e dalle scelte degli utenti.
Privacy Sandbox dopo il cambio di direzione di Google
Anche Privacy Sandbox è stata ridimensionata. Dopo la decisione sui cookie di terze parti, Google ha riesaminato le tecnologie sviluppate negli anni precedenti e, nell’aggiornamento del 21 ottobre 2025, ha annunciato il ritiro progressivo di numerose API.
Tra queste rientrano Topics, Protected Audience, Attribution Reporting, Private Aggregation e diverse altre tecnologie sviluppate per advertising, attribuzione e protezione dal tracciamento.
Privacy Sandbox non rappresenta quindi più il sistema destinato a sostituire nel suo insieme i cookie di terze parti. Google continua a lavorare su tecnologie per privacy, advertising e misurazione, ma con un progetto diverso rispetto a quello annunciato negli anni precedenti.
Cookie disponibili nel browser e consenso sono due aspetti diversi
La decisione di Google riguarda il funzionamento di Chrome e non modifica gli obblighi previsti dalla normativa europea.
Il fatto che il browser permetta tecnicamente l’utilizzo di un cookie di terza parte non significa che il sito possa installarlo senza verificare la finalità per cui viene utilizzato. Se il cookie o un altro strumento di tracciamento richiede il consenso, deve rimanere inattivo fino alla scelta dell’utente.
Per chi gestisce un sito restano quindi necessarie la corretta classificazione degli strumenti utilizzati, la configurazione del cookie banner quando richiesto e l’aggiornamento delle informazioni fornite agli utenti.
Cookie di terze parti, advertising e misurazione
La scelta di Google di mantenere i cookie di terze parti in Chrome non riporta la situazione a qualche anno fa. La disponibilità di questi cookie dipende anche dalle impostazioni del browser e dalle scelte dell’utente, mentre per il loro utilizzo continuano ad applicarsi gli obblighi previsti dalla normativa.
Per chi utilizza advertising, analytics e strumenti di misurazione significa lavorare con sistemi nei quali il cookie di terza parte può essere disponibile per alcuni utenti e assente per altri.
I cookie di terze parti restano utilizzabili, ma non sono disponibili per tutti gli utenti
Chrome permette ancora l’utilizzo dei cookie di terze parti, ma l’utente può bloccarli dalle impostazioni e la modalità Incognito li disabilita per impostazione predefinita.
Una campagna pubblicitaria o un sistema di attribuzione che utilizza questi identificatori deve quindi considerare anche cosa accade quando il browser non li rende disponibili. La decisione di Google ha fermato la loro eliminazione generalizzata da Chrome, ma non ha eliminato le limitazioni tecniche legate al tracciamento tra siti.
Dati di prima parte non significa utilizzo senza consenso
Una parte delle attività di marketing può utilizzare dati raccolti direttamente dal sito, ad esempio attraverso account, acquisti, form o CRM. Anche i cookie proprietari possono essere impiegati per riconoscere un utente o ricostruirne il comportamento.
La differenza tra prima e terza parte non determina la base giuridica del trattamento. Se un cookie proprietario viene utilizzato per profilazione o per altre attività di tracciamento soggette a consenso, il fatto che sia installato direttamente dal dominio visitato non cambia gli obblighi applicabili.
Per questo il passaggio da strumenti di terze parti a sistemi basati su dati di prima parte richiede comunque di verificare finalità, modalità di raccolta e utilizzo dei dati.
Il server-side tracking non elimina gli obblighi privacy
Con il server-side tagging una parte della gestione dei dati viene spostata dal browser a un server controllato dal sito o dall’azienda. Questo permette, ad esempio, di decidere quali informazioni inviare successivamente alle piattaforme utilizzate per analytics o advertising.
Lo spostamento tecnico del flusso non rende automaticamente il tracciamento esente dal consenso. Anche Google, nella documentazione sul Consent Mode con server-side Tag Manager, prevede che le preferenze raccolte sul sito vengano trasmesse al server e utilizzate per determinare il comportamento dei tag.
Gli Orientamenti 2/2023 dell’EDPB chiariscono inoltre che l’art. 5, paragrafo 3, della direttiva ePrivacy può applicarsi a tecnologie diverse dai cookie quando comportano l’accesso o la memorizzazione di informazioni sul dispositivo dell’utente.
La verifica deve quindi riguardare come funziona il sistema di tracciamento, quali informazioni vengono raccolte e quali operazioni vengono effettuate sul dispositivo, anche quando l’architettura tecnica non utilizza il tradizionale cookie di terza parte.
Cookie, tracking e GDPR: serve conoscere anche il digitale
Cookie di terze parti, advertising, analytics e sistemi di tracciamento cambiano insieme agli strumenti utilizzati da aziende e professionisti online. La conformità del sito richiede competenze legali che tengano il ritmo di queste tecnologie.
È il lavoro che facciamo ogni giorno in Legal for Digital.
Se devi rivedere GDPR, cookie policy e sistemi di tracciamento del tuo sito, puoi richiedere la consulenza GDPR per siti web.
