Политику cookie можно оформить отдельным документом или разделом внутри политики конфиденциальности - закон не требует именно отдельного файла, важно, чтобы информация была доступна посетителю и понятна. В документе нужно перечислить, какие cookie использует сайт (технические, аналитические, рекламные), для чего они нужны, какие сторонние сервисы их устанавливают - например, счетчики аналитики или пиксели рекламных сетей - и как посетитель может отказаться от необязательных cookie.
На практике cookie - это тоже персональные данные, если позволяют идентифицировать пользователя, поэтому их сбор требует согласия. Это оформляется cookie-баннером: посетитель видит уведомление при первом заходе на сайт и может согласиться либо отклонить необязательные cookie, а технические (нужные для работы корзины или авторизации) обычно работают без отдельного согласия, потому что без них сайт не функционирует.
Частая ошибка - баннер есть, а реального выбора нет: кнопка «принять» работает, а «отклонить» просто закрывает окно, не отключая счетчики. При проверке это трактуется как формальность без юридической силы. Второй частый пробел - в самой политике не упомянуты фактически используемые на сайте сервисы, хотя баннер стоит.
Если сомневаетесь, что учли все счетчики и виджеты, проще сделать быстрый технический аудит: посмотреть, какие cookie реально ставит сайт, и свести список с тем, что написано в документе.