La situazione dei cookie di terze parti ha attraversato negli ultimi anni una serie di svolte drammatiche, ridisegnando il panorama della pubblicità digitale in modi che riguardano qualsiasi attività con una presenza online. La posizione altalenante di Google su Chrome: il browser usato da circa il 65% degli utenti internet nel mondo: ha tenuto marketer, editori e sostenitori della privacy con il fiato sospeso. In questa analisi approfondita spieghiamo cosa sono i cookie di terze parti, ripercorriamo la cronologia dei ripensamenti di Google, esaminiamo il contesto normativo europeo e forniamo un manuale pratico per adattare la tua strategia di marketing indipendentemente da come evolverà la situazione.

Cosa sono i cookie di terze parti?

Per capire l'importanza di questo dibattito è utile essere precisi con la terminologia. Un cookie di prima parte viene impostato dal dominio che stai visitando in quel momento: ad esempio, quando example.com imposta un cookie sotto il dominio example.com per ricordare la tua sessione di accesso o il carrello degli acquisti. Un cookie di terze parti viene invece impostato da un dominio diverso da quello che stai visitando: ad esempio, quando visiti example.com ma un cookie viene impostato sotto doubleclick.net, facebook.com o un altro dominio esterno.

I cookie di terze parti sono la spina dorsale del tracciamento cross-site. Consentono:

  • Reti pubblicitarie: piattaforme come Google Ads e Meta Audience Network utilizzano i cookie di terze parti per seguire gli utenti su più siti web, costruendo profili di interesse che alimentano la pubblicità mirata e personalizzata.
  • Remarketing/retargeting: quando visiti un negozio online, guardi un prodotto e poi vedi annunci per quel prodotto su altri siti web, i cookie di terze parti sono in genere il meccanismo che rende possibile tutto ciò.
  • Widget dei social media: pulsanti "Mi piace", pulsanti di condivisione e contenuti social incorporati da Facebook, Twitter/X e LinkedIn impostano cookie di terze parti che tracciano la navigazione anche sui siti dove non hai effettuato l'accesso alla piattaforma social.
  • Analisi cross-site: alcune soluzioni di analisi usano i cookie di terze parti per seguire i percorsi degli utenti su più domini appartenenti alla stessa azienda.
  • Attribuzione delle conversioni: le piattaforme pubblicitarie usano i cookie di terze parti per attribuire una conversione (acquisto, iscrizione) all'annuncio che ha portato il visitatore, anche quando la conversione avviene giorni o settimane dopo il clic iniziale.

Il problema fondamentale sotto il profilo della privacy è che i cookie di terze parti permettono alle aziende di costruire profili dettagliati dei singoli utenti su tutto il web, spesso senza una reale consapevolezza o un consenso informato da parte dell'utente. È proprio questo tipo di sorveglianza pervasiva che il GDPR e la direttiva ePrivacy sono stati pensati per contrastare.

Il panorama dei browser: chi blocca cosa

Per capire a che punto siamo, è importante sapere che i cookie di terze parti sono già bloccati di default in due dei tre principali browser:

  • Safari (Apple): l'Intelligent Tracking Prevention (ITP) di Safari, introdotto per la prima volta nel 2017, ha progressivamente inasprito le restrizioni sui cookie di terze parti. Dal 2020 Safari blocca di default tutti i cookie di terze parti. L'ITP limita inoltre la durata dei cookie di prima parte impostati via JavaScript a 7 giorni (o 24 ore in alcuni casi).
  • Firefox (Mozilla): Firefox ha introdotto l'Enhanced Tracking Protection (ETP) nel 2019, che blocca di default i cookie di tracciamento di terze parti in base a un elenco mantenuto da Disconnect. Nel 2023 Firefox ha lanciato la Total Cookie Protection, che isola i cookie per singolo sito, impedendo di fatto il tracciamento cross-site anche per i cookie non presenti nella lista di blocco.
  • Chrome (Google): Chrome, con circa il 65% di quota di mercato globale, è stato l'ultimo grande baluardo. Poiché il core business di Google è la pubblicità, il suo approccio ai cookie di terze parti è stato molto più cauto: e molto più controverso.

Per i marketer, questo significa che il tracciamento basato su cookie di terze parti è già stato significativamente indebolito per il 30-35% del traffico web (utenti Safari e Firefox). La domanda è sempre stata: cosa succede quando anche Chrome si adegua?

La cronologia di Google: una storia di ripensamenti

Capire le posizioni mutevoli di Google è essenziale per prendere decisioni strategiche informate:

  • Gennaio 2020: Google annuncia l'intenzione di eliminare gradualmente i cookie di terze parti in Chrome entro due anni, nell'ambito dell'iniziativa Privacy Sandbox.
  • Giugno 2021: Google rinvia l'eliminazione graduale a fine 2023, citando la necessità di più tempo per sviluppare le API Privacy Sandbox e testare le alternative con il settore pubblicitario.
  • Luglio 2022: Google rinvia di nuovo, spostando l'eliminazione graduale alla seconda metà del 2024.
  • Gennaio 2024: Google avvia un test limitato, disabilitando i cookie di terze parti per l'1% degli utenti Chrome (circa 30 milioni di persone nel mondo) come anticipazione di un rilascio più ampio.
  • Luglio 2024: con un clamoroso dietrofront, Google annuncia che non eliminerà i cookie di terze parti su vasta scala. Introdurrà invece un nuovo meccanismo di "scelta dell'utente": una richiesta a livello di browser che permette agli utenti di decidere se consentire o bloccare i cookie di terze parti.
  • Aprile 2025: Google rivede ulteriormente la propria posizione, confermando che la richiesta di scelta dell'utente in Chrome sarà il meccanismo principale, non un'eliminazione generalizzata. Le API Privacy Sandbox restano disponibili come alternative, ma non sono obbligatorie.

Google non eliminerà i cookie di terze parti su vasta scala. Chrome offrirà invece agli utenti una scelta a livello di browser per gestire i cookie di terze parti: una decisione che mantiene parzialmente intatto l'ecosistema pubblicitario, spostando però la responsabilità sui singoli utenti.

Cosa significa in pratica la decisione di Google

Il dietrofront di Google non significa che lo status quo resti immutato. Le implicazioni pratiche sono significative:

Perdita parziale di segnale: quando Chrome introdurrà il suo meccanismo di scelta dell'utente, una percentuale rilevante di utenti rinuncerà ai cookie di terze parti. Le stime del settore indicano tassi di rifiuto tra il 20% e il 40%, a seconda di come verrà presentata la scelta. Combinato con il blocco già esistente su Safari e Firefox, i marketer dovrebbero aspettarsi che la copertura dei cookie di terze parti scenda al 40-60% del traffico web totale nei prossimi anni.

La pressione normativa resta invariata: a prescindere dalle decisioni tecniche di Chrome, il GDPR e la direttiva ePrivacy richiedono comunque un consenso valido prima di impostare qualsiasi cookie non essenziale: inclusi quelli di terze parti. La CNIL, l'AEPD, il Garante italiano e le altre autorità di controllo europee sono diventate sempre più severe nell'applicare le regole sul consenso ai cookie. Anche se Chrome continuasse a supportare tecnicamente i cookie di terze parti, avresti comunque bisogno del consenso di ogni visitatore europeo prima di attivarli.

La Privacy Sandbox non sta scomparendo: Google continua a sviluppare e promuovere le API Privacy Sandbox come strumenti complementari. Gli inserzionisti sono incoraggiati ad adottare queste API insieme agli approcci tradizionali basati sui cookie, creando un ambiente di misurazione ibrido.

Il contesto normativo europeo

La normativa europea aggiunge un ulteriore livello di complessità al panorama dei cookie di terze parti. Diversi sviluppi normativi sono direttamente rilevanti:

  • GDPR (2018): richiede un consenso libero, specifico, informato e inequivocabile prima di trattare dati personali: inclusa l'impostazione di cookie di tracciamento. Questo vale indipendentemente dal fatto che il cookie sia di prima o di terza parte.
  • Direttiva ePrivacy (2002, modificata nel 2009): richiede specificamente il consenso prima di archiviare o accedere a informazioni sul dispositivo di un utente (con eccezioni limitate per i cookie strettamente necessari). Il prossimo Regolamento ePrivacy modernizzerà e rafforzerà queste regole.
  • Digital Markets Act (DMA, 2023): designa le grandi piattaforme come Google, Meta e Apple come "gatekeeper" e impone obblighi che includono l'ottenimento del consenso prima di combinare dati personali tra servizi diversi. L'implementazione di Consent Mode v2 da parte di Google è stata una risposta diretta al DMA.
  • Sentenze della Corte di Giustizia UE: la sentenza Planet49 (2019) ha confermato che le caselle di consenso preselezionate non sono valide. La sentenza Schrems II (2020) ha invalidato il Privacy Shield UE-USA, con effetti sui trasferimenti internazionali di dati che i cookie di terze parti facilitano.

Il punto cruciale da ricordare: anche laddove i cookie di terze parti restassero tecnicamente disponibili, il loro utilizzo nell'UE resta soggetto a rigorosi requisiti di consenso. Il "tasso di consenso": la percentuale di visitatori che accetta attivamente il tracciamento: determina direttamente quanti dati basati su cookie di terze parti puoi raccogliere legalmente.

Impatto su specifici canali di marketing

Remarketing e retargeting

Il remarketing è stato una delle tecniche pubblicitarie digitali più efficaci, con ROI tipicamente da 3 a 5 volte superiore rispetto al targeting a freddo. Si basa fortemente sui cookie di terze parti per identificare gli utenti che hanno visitato il tuo sito e mostrare loro annunci pertinenti altrove. Con il calo della disponibilità di cookie di terze parti, aspettati:

  • Audience di remarketing più piccole (solo utenti che hanno acconsentito e usano browser che supportano i cookie di terze parti)
  • Costo per acquisizione più alto man mano che i bacini di utenza si riducono
  • Importanza crescente delle alternative basate su dati di prima parte (liste email, audience basate su CRM, customer match)

Misurazione delle conversioni e attribuzione

I cookie di terze parti sono il meccanismo tradizionale per attribuire una conversione (acquisto, iscrizione, lead) al clic pubblicitario che l'ha generata, anche quando tra il clic e la conversione passano giorni o settimane. Senza cookie di terze parti affidabili:

  • Le finestre di attribuzione basate sui clic si accorciano
  • Le conversioni da visualizzazione diventano più difficili da tracciare
  • L'attribuzione all'ultimo clic diventa di default più dominante, con il rischio di assegnare il merito in modo scorretto
  • Le API di conversione lato server (Meta CAPI, Enhanced Conversions di Google Ads) diventano essenziali per una misurazione accurata

Pubblicità programmatica

L'ecosistema della pubblicità programmatica: aste in tempo reale, piattaforme lato domanda, piattaforme lato offerta: è stato costruito attorno ai cookie di terze parti come identificatore universale dell'utente. Il calo della disponibilità di cookie ha un impatto su:

  • Precisione delle offerte: senza un identificatore affidabile, le piattaforme non possono fare offerte altrettanto precise sui singoli utenti
  • Limitazione della frequenza: senza cookie cross-site, controllare quante volte un utente vede un annuncio diventa inaffidabile
  • Segmentazione dell'audience: i segmenti comportamentali costruiti sui cookie di terze parti perdono copertura

Google Privacy Sandbox: l'ecosistema alternativo

Google continua a sviluppare Privacy Sandbox come un insieme di API pensate per supportare i casi d'uso pubblicitari senza tracciamento cross-site. Le componenti principali sono:

  • Topics API: sostituisce il targeting dell'audience basato sugli interessi. Il browser determina localmente i principali interessi di un utente in base alla navigazione recente e condivide questi argomenti (non la cronologia di navigazione) con gli inserzionisti. Gli argomenti sono di ampia granularità (ad esempio "Fitness", "Viaggi") e aggiornati settimanalmente.
  • Protected Audience API (in precedenza FLEDGE): consente il remarketing senza esporre la cronologia di navigazione dell'utente a terze parti. La logica dell'asta viene eseguita nel browser anziché sui server pubblicitari, mantenendo i dati dell'utente in locale.
  • Attribution Reporting API: fornisce la misurazione delle conversioni con protezioni della privacy integrate. I report sono aggregati e ritardati per evitare di identificare i singoli utenti, pur fornendo agli inserzionisti dati di conversione utili.
  • Shared Storage API: consente un accesso limitato ai dati cross-site per casi d'uso specifici (come la limitazione della frequenza) senza abilitare un tracciamento cross-site generale.

L'adozione di queste API è stata graduale. Il settore pubblicitario ha espresso preoccupazioni riguardo alla qualità del segnale ridotta rispetto ai cookie di terze parti, e la stessa decisione di Google di non eliminare i cookie ha ridotto l'urgenza di migrare. Tuttavia, queste API rappresentano la direzione verso cui si sta andando: e le aziende che sperimentano fin da ora saranno meglio preparate quando la disponibilità dei cookie di terze parti diminuirà ulteriormente.

Come prepararsi: un manuale pratico

Indipendentemente dalla tempistica specifica di Chrome, la direzione strategica è chiara: fare affidamento sui cookie di terze parti è un rischio. Ecco come rendere il tuo marketing a prova di futuro:

1. Costruisci la tua strategia sui dati di prima parte

I dati di prima parte: le informazioni che raccogli direttamente dai tuoi clienti con il loro consenso: sono l'asset di dati più prezioso e duraturo che tu possa costruire. Concentrati su:

  • Raccolta di email tramite contenuti di valore, newsletter e creazione di account
  • Integrazione con il CRM per unificare i dati dei clienti su tutti i touchpoint
  • Customer match e audience personalizzate usando liste email con hash nelle piattaforme pubblicitarie
  • Programmi fedeltà che incentivano la registrazione e la condivisione dei dati

2. Implementa il tracciamento lato server

Il tracciamento lato server (usando Google Tag Manager Server-Side o strumenti simili) instrada i dati attraverso il tuo server prima di inoltrarli alle piattaforme di analisi e pubblicitarie. I vantaggi includono:

  • Indipendenza dalle restrizioni sui cookie a livello di browser
  • Cookie di prima parte impostati dal tuo server (aggirando le limitazioni di ITP ed ETP)
  • Resistenza agli ad blocker
  • Miglior controllo dei dati e conformità al GDPR grazie alla minimizzazione dei dati lato server

3. Adotta le API di conversione lato server

Meta Conversions API (CAPI), Enhanced Conversions di Google Ads e API lato server simili inviano i dati di conversione direttamente dal tuo server alla piattaforma pubblicitaria, aggirando completamente il browser. Questo migliora drasticamente l'accuratezza del tracciamento delle conversioni ed è sempre più essenziale per ottimizzare la spesa pubblicitaria.

4. Esplora le API di Privacy Sandbox

Inizia a testare Topics API e Protected Audience API nelle tue campagne pubblicitarie. Un'adozione precoce ti offre un vantaggio competitivo e prepara il tuo team a un futuro in cui queste API potrebbero diventare il meccanismo principale per il targeting basato sugli interessi.

5. Diversifica i tuoi canali di marketing

Riduci la tua dipendenza dalla pubblicità basata sui cookie investendo in canali che non fanno affidamento sul tracciamento cross-site:

  • Pubblicità contestuale (annunci basati sul contenuto della pagina, non sull'identità dell'utente)
  • Pubblicità sui motori di ricerca (basata sull'intento, meno dipendente dai dati cross-site)
  • Email marketing (canale di proprietà, interamente di prima parte)
  • Content marketing e SEO (traffico organico che si accumula nel tempo)
  • Partnership dirette e sponsorizzazioni

6. Investi nell'ottimizzazione del tasso di consenso

Poiché il GDPR richiede il consenso per tutti i cookie non essenziali (inclusi quelli di terze parti), il tuo tasso di consenso determina direttamente quanti dati puoi raccogliere legalmente. Un banner dei cookie ben progettato e conforme può raggiungere tassi di consenso del 60-80%, mentre uno progettato male può fermarsi al 30-40%. La differenza è enorme in termini di copertura dei dati.

La conformità sui cookie resta il punto di partenza

Indipendentemente dai cambiamenti di Google, Apple o qualsiasi altro fornitore di browser, le regole del GDPR e dell'ePrivacy si applicano a tutti i cookie: di terze parti e di prima parte allo stesso modo. Per qualsiasi cookie non essenziale, che sia usato per analisi, marketing o integrazione con i social media, hai bisogno del consenso valido dell'utente prima di impostarlo. Questo requisito non cambia in base alle politiche dei browser: è un obbligo di legge.

Consentio ti aiuta a restare in regola con la normativa vigente offrendo un banner dei cookie pienamente conforme al GDPR, con rilevamento automatico dei cookie, gestione granulare del consenso e supporto integrato per Google Consent Mode v2. Che tu faccia ancora affidamento sui cookie di terze parti oggi o che tu stia costruendo una strategia sui dati di prima parte per domani, una corretta gestione del consenso è la base non negoziabile della tua raccolta dati.

Le aziende che prospereranno in questo panorama in continua evoluzione sono quelle che investono nei dati di prima parte, diversificano i propri canali di marketing, adottano la misurazione lato server e considerano il consenso ai cookie non come un onere di conformità, ma come un'opportunità per costruire fiducia con il proprio pubblico.