• Passa alla navigazione primaria
  • Passa al contenuto principale
  • Passa al piè di pagina

Regimeminimi.com

Il tuo consulente di fiducia online

  • Prezzi
  • Contattaci
  • Guide
  • Professioni
  • News

Privacy e cookie per e-commerce: GDPR, banner, consenso e analytics

Aggiornato il 22 Settembre 2026

Home > Guide Fiscali > Privacy e cookie per e-commerce: GDPR, banner, consenso e analytics

Un e-commerce deve gestire privacy e cookie prima di iniziare a raccogliere dati di clienti e visitatori. In pratica servono un’informativa privacy coerente con i trattamenti effettivi, una gestione corretta dei cookie e degli altri strumenti di tracciamento, basi giuridiche appropriate per ordini e marketing e un sistema che consenta all’utente di esprimere o negare il consenso quando necessario.

Privacy policy e cookie banner non sono semplici testi da aggiungere al sito: devono riflettere davvero ciò che fanno checkout, newsletter, analytics, advertising, gateway di pagamento, CRM, pixel e piattaforme esterne.

Privacy e cookie e-commerce: da dove partire

Prima di scrivere qualsiasi informativa conviene censire i trattamenti realmente presenti nel negozio online.

Controlla almeno:

  • registrazione account;
  • checkout e gestione ordini;
  • pagamenti;
  • spedizioni;
  • assistenza clienti;
  • newsletter;
  • recensioni;
  • analytics;
  • pixel pubblicitari;
  • chat e strumenti di supporto;
  • CRM e automazioni marketing.

Privacy policy e cookie policy non sono la stessa cosa

La privacy policy spiega come vengono trattati i dati personali: chi è il titolare, quali dati raccoglie, perché li utilizza, con quale base giuridica, per quanto tempo e a chi li comunica.

La cookie policy descrive invece cookie e altri strumenti di tracciamento utilizzati dal sito, distinguendo finalità e categorie e indicando quando è necessario il consenso.

Cosa deve contenere l’informativa privacy

L’articolo 13 del GDPR richiede che, quando i dati vengono raccolti presso l’interessato, siano fornite informazioni chiare sul trattamento.

Per un e-commerce l’informativa dovrebbe indicare almeno:

  • identità e contatti del titolare;
  • eventuale DPO, quando applicabile;
  • finalità del trattamento;
  • base giuridica;
  • destinatari o categorie di destinatari;
  • eventuali trasferimenti fuori dallo SEE;
  • tempi di conservazione o criteri per definirli;
  • diritti dell’interessato;
  • diritto di reclamo all’autorità di controllo;
  • eventuale profilazione o decisione automatizzata, quando presente.

Ordini e checkout: il consenso non è sempre la base giuridica

Per trattare i dati necessari a ricevere un ordine, incassare, spedire e gestire il rapporto contrattuale non si usa normalmente il consenso come unica base giuridica.

Il GDPR prevede infatti che il trattamento possa essere lecito quando è necessario all’esecuzione di un contratto o di misure precontrattuali richieste dall’interessato.

Altri dati possono essere trattati per adempiere obblighi legali, per esempio fiscali e contabili.

Raccogli solo i dati realmente necessari

Il principio di minimizzazione impone di raccogliere dati adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità.

Se per spedire un prodotto bastano nome, indirizzo, contatti e dati dell’ordine, non è corretto chiedere informazioni ulteriori senza una ragione documentabile.

Account obbligatorio o checkout come ospite?

Se il cliente può completare l’acquisto senza creare un account, il trattamento può essere più semplice e limitato ai dati necessari all’ordine.

Se invece l’account è obbligatorio, bisogna valutare se tale scelta è realmente necessaria e spiegare chiaramente come verranno utilizzati e conservati i dati del profilo.

Newsletter e marketing

L’iscrizione a una newsletter promozionale deve essere distinta dalla semplice esecuzione dell’ordine.

Non è corretto rendere automaticamente obbligatoria l’accettazione del marketing per poter acquistare un prodotto.

Quando il marketing si basa sul consenso, la scelta deve essere libera, specifica, informata e revocabile.

La casella marketing non deve essere preselezionata

Un consenso valido richiede un’azione positiva dell’utente. Caselle già selezionate o formule ambigue non sono una modalità corretta per acquisire il consenso.

Il cliente deve poter acquistare anche senza aderire alla newsletter, quando il marketing non è necessario all’esecuzione del contratto.

Cookie tecnici: quando non serve il consenso

I cookie tecnici servono a fornire il servizio richiesto dall’utente e possono essere utilizzati senza consenso preventivo.

In un e-commerce possono servire, per esempio, a:

  • mantenere la sessione;
  • conservare il carrello;
  • gestire autenticazione e sicurezza;
  • ricordare impostazioni necessarie al servizio.

Resta comunque necessario informare l’utente sul loro utilizzo.

Cookie analytics: attenzione alle condizioni

Gli strumenti analytics non possono essere trattati automaticamente come cookie tecnici in qualsiasi configurazione.

Il Garante ammette una disciplina assimilabile ai tecnici quando l’uso è limitato a finalità statistiche e sono rispettate specifiche condizioni di minimizzazione e riduzione del potere identificativo.

Se invece analytics e identificatori vengono utilizzati per profilazione, advertising o tracciamento cross-site, cambia la base giuridica e può essere necessario il consenso preventivo.

Cookie di profilazione e advertising

Cookie e altri strumenti utilizzati per profilare l’utente o mostrare pubblicità personalizzata richiedono normalmente il consenso.

Il tracciamento non dovrebbe partire prima che l’utente abbia effettuato una scelta valida.

Pixel e strumenti di tracciamento non sono diversi solo perché non si chiamano cookie

Le regole non riguardano soltanto i tradizionali cookie.

Pixel, SDK, fingerprinting e altri identificatori possono svolgere funzioni di tracciamento analoghe e devono essere valutati in base alle finalità e al funzionamento effettivo.

Come deve funzionare il banner cookie

Le indicazioni del Garante prevedono che al primo accesso siano mantenute impostazioni che non consentano l’uso di strumenti non tecnici prima della scelta dell’utente.

Il banner dovrebbe permettere di:

  • accettare i tracciatori per cui serve consenso;
  • proseguire senza accettarli;
  • accedere a scelte granulari;
  • leggere l’informativa estesa.

Chiudere il banner deve mantenere le impostazioni predefinite

Il Garante indica che la chiusura del banner tramite l’apposito comando deve consentire di proseguire mantenendo le impostazioni predefinite, senza attivare strumenti diversi da quelli tecnici.

In pratica, la semplice chiusura non equivale ad accettare tutto.

Lo scrolling non vale come consenso

Il semplice fatto che l’utente continui a scorrere la pagina non costituisce, da solo, una manifestazione valida del consenso.

Il consenso deve derivare da un comportamento positivo inequivocabile e documentabile.

Cookie wall: attenzione

Impedire l’accesso al sito finché l’utente non accetta i cookie di profilazione è generalmente problematico.

Il Garante considera il cookie wall illegittimo salvo situazioni particolari in cui sia comunque disponibile un’alternativa equivalente che non richieda quel consenso.

L’utente deve poter cambiare idea

Il consenso non può essere considerato definitivo.

Il sito dovrebbe consentire all’utente di modificare o revocare facilmente le preferenze già espresse, per esempio tramite un collegamento o un’icona sempre accessibile.

Conserva la prova delle scelte

Se il trattamento si basa sul consenso, il titolare deve essere in grado di dimostrare che il consenso è stato acquisito correttamente.

La piattaforma di gestione dei consensi dovrebbe quindi registrare le preferenze senza creare a sua volta tracciamenti non necessari.

Una CMP non rende automaticamente il sito conforme

Installare un plugin o una Consent Management Platform non risolve automaticamente tutti gli obblighi.

Devi verificare che:

  • i tracciatori siano realmente bloccati prima del consenso;
  • le categorie siano configurate correttamente;
  • rifiuto e revoca funzionino;
  • l’elenco dei servizi sia aggiornato;
  • privacy e cookie policy riflettano gli strumenti realmente installati.

Google Analytics, Meta Pixel e strumenti pubblicitari

Prima di attivare analytics o advertising verifica esattamente quali dati vengono raccolti, dove vengono inviati, per quali finalità e con quali impostazioni.

Non basta inserire il nome dello strumento nella cookie policy: configurazione tecnica e comportamento reale devono essere coerenti con ciò che viene dichiarato.

Gateway di pagamento e dati personali

Stripe, PayPal e altri gateway ricevono dati necessari all’elaborazione dei pagamenti.

Il loro ruolo privacy va analizzato in base al servizio e alle rispettive condizioni: possono trattare dati con ruoli e finalità che non coincidono sempre con quelli del negozio online.

L’informativa deve quindi indicare correttamente destinatari e categorie di soggetti coinvolti.

Corrieri e piattaforme logistiche

Per consegnare l’ordine devi comunicare al corriere dati come nome, indirizzo e contatto necessario alla spedizione.

Anche questi flussi devono essere mappati e descritti nell’informativa.

Responsabili del trattamento e fornitori

Quando un fornitore tratta dati personali per conto del titolare, il GDPR richiede un rapporto disciplinato secondo l’articolo 28.

Hosting, CRM, email marketing, assistenza e altri servizi devono quindi essere valutati anche sotto il profilo dei ruoli privacy.

Trasferimenti di dati fuori dallo SEE

Alcuni servizi cloud, advertising o analytics possono comportare trasferimenti di dati verso Paesi terzi.

L’articolo 13 del GDPR richiede che l’informativa indichi, quando applicabile, l’esistenza del trasferimento e le garanzie utilizzate.

Tempi di conservazione

Non è corretto dichiarare genericamente che i dati saranno conservati “per sempre”.

Per ogni finalità devono essere definiti tempi o criteri ragionevoli, considerando obblighi legali, necessità contrattuali e finalità del trattamento.

Sicurezza dei dati dell’e-commerce

Un negozio online gestisce dati di clienti, ordini, indirizzi e talvolta informazioni sensibili dal punto di vista economico.

Il GDPR richiede misure tecniche e organizzative adeguate al rischio.

Tra le misure operative da valutare:

  • HTTPS;
  • aggiornamenti software;
  • accessi amministrativi protetti;
  • autenticazione forte;
  • backup;
  • limitazione dei privilegi;
  • procedure in caso di violazione dei dati.

Privacy by design e by default

Il sito dovrebbe essere configurato fin dall’inizio per trattare solo i dati necessari e mantenere impostazioni rispettose della privacy per impostazione predefinita.

Questo principio è particolarmente importante per cookie, profilazione e strumenti pubblicitari.

Privacy nel checkout

Nel checkout evita di inserire un’unica casella che mescola condizioni di vendita, privacy e marketing.

Sono aspetti differenti:

  • presa visione dell’informativa privacy;
  • accettazione delle condizioni contrattuali quando necessaria;
  • eventuale consenso marketing;
  • eventuali consensi ulteriori realmente separati.

Collegamento con l’apertura dell’e-commerce

Privacy e cookie sono solo una parte degli adempimenti di un negozio online. Per il percorso generale puoi consultare la guida su come aprire un negozio online.

Privacy e condizioni di vendita vanno tenute separate

L’informativa privacy disciplina il trattamento dei dati personali. Le condizioni generali di vendita regolano invece il rapporto contrattuale con il cliente: prezzo, pagamento, consegna, recesso, garanzia e responsabilità.

Le due pagine devono essere coerenti, ma non sono intercambiabili.

Errori frequenti negli e-commerce

  • copiare privacy policy e cookie policy da un altro sito;
  • attivare pixel pubblicitari prima del consenso;
  • usare una casella marketing preselezionata;
  • considerare lo scrolling come consenso;
  • non offrire un modo semplice per revocare la scelta;
  • non aggiornare la policy quando cambia un plugin;
  • confondere privacy policy e condizioni di vendita;
  • non mappare corrieri, CRM e gateway di pagamento;
  • conservare dati senza criteri definiti.

Checklist privacy e cookie per e-commerce

  1. Censisci tutti i dati raccolti.
  2. Individua finalità e base giuridica.
  3. Aggiorna l’informativa privacy.
  4. Censisci cookie, pixel e altri tracciatori.
  5. Blocca quelli non necessari prima del consenso.
  6. Configura un banner con scelta reale.
  7. Consenti rifiuto e revoca.
  8. Verifica newsletter e marketing.
  9. Mappa fornitori e trasferimenti esteri.
  10. Definisci tempi di conservazione.
  11. Controlla sicurezza e accessi.
  12. Ripeti l’audit quando cambi piattaforma o strumenti.

Fonti ufficiali

  • Garante Privacy — FAQ cookie
  • Garante Privacy — Linee guida cookie e altri strumenti di tracciamento
  • EUR-Lex — Regolamento UE 2016/679 (GDPR)
  • Garante Privacy — provvedimento 13 novembre 2024 su controlli e-commerce e cookie

Domande frequenti

Un e-commerce deve avere una privacy policy?

Sì, quando tratta dati personali deve fornire agli interessati le informazioni richieste dal GDPR, coerenti con i trattamenti effettivamente svolti.

Serve sempre il banner cookie?

Dipende dagli strumenti utilizzati. Se il sito usa soltanto cookie tecnici, il Garante non richiede il consenso preventivo; con profilazione e altri tracciamenti non necessari serve invece una gestione del consenso adeguata.

Posso installare Meta Pixel prima del consenso?

Se viene utilizzato per profilazione o advertising non dovrebbe essere attivato prima che l’utente abbia espresso un consenso valido.

Google Analytics richiede sempre il consenso?

Dipende dalla configurazione e dalle finalità. Gli analytics possono essere assimilati ai tecnici solo in condizioni specifiche; se consentono profilazione o tracciamento più ampio va valutato il consenso.

Privacy policy e condizioni di vendita possono essere la stessa pagina?

È preferibile mantenerle distinte: la privacy policy riguarda i dati personali, mentre le condizioni di vendita disciplinano il contratto con il cliente.

Chiedi informazioni o una consulenza Gratuita

Se stai iniziando una nuova attività oppure vuoi cambiare commercialista, raccontaci cosa ti serve.

  • Apertura della Partita IVA
  • Cambio commercialista
  • Gestione del regime forfettario
  • Gestione della contabilità semplificata

La richiesta di contatto è gratuita e senza impegno.

Compila il modulo e descrivici brevemente la tua situazione.
RM Regimeminimi.com

Un progetto di The Loft S.r.l.s.

Via Mariotti 190
51100 Pistoia (PT)
P.IVA 01843800473
REA PT-184294

Servizio

Prezzi Contattaci Chi siamo Recensioni

Contenuti

Guide fiscali Professioni e attività News Consulenze gratuite

Legale

Termini e condizioni Privacy Cookie

I contenuti di Regimeminimi.com hanno finalità informative e divulgative e non sostituiscono una consulenza professionale personalizzata. Le informazioni fiscali e previdenziali possono variare in base alla situazione individuale e agli aggiornamenti normativi.

© 2026 Regimeminimi.com – Tutti i diritti riservati.