Vai ai contenuti

Invio di email marketing e tracking pixel

sito web compliance gdpr
Salta menù
Salta menù

Invio di email marketing e tracking pixel

consulenza GDPR, MOG231, ISO 27001
Pubblicato da Maggiolo Consulting in Compliance normativa · Giovedì 09 Lug 2026 · Tempo di lettura 4 minuti
Tags: trackingpixelemailmarketing

Contesto e Principio Generale

Il provvedimento regola l'uso dei tracking pixel (immagini invisibili di 1x1 pixel) nelle e-mail. Poiché questi strumenti permettono di tracciare l'apertura del messaggio, l'indirizzo IP, il dispositivo e l'orario di lettura, costituiscono un accesso al terminale dell'utente. Di conseguenza, il loro utilizzo è vietato per default (art. 122 del Codice Privacy), a meno che non ricorra una specifica eccezione o non sia stato raccolto un valido consenso.

Adempimenti per le Aziende

Le aziende (titolari del trattamento, provider di e-mail marketing, piattaforme SaaS) devono adeguarsi alle seguenti regole entro 6 mesi dalla pubblicazione in Gazzetta Ufficiale (scadenza indicativa: fine ottobre 2026):
1. Obbligo di Informativa Trasparente
  • Cosa fare: Le aziende devono informare gli utenti in modo chiaro e specifico sull'uso dei tracking pixel.
  • Modalità: L'informativa non può essere nascosta. Deve essere fornita preferibilmente al momento della raccolta dell'indirizzo e-mail o, per le liste già esistenti, nel primo messaggio utile successivo all'entrata in vigore delle linee guida.
  • Contenuto: Deve spiegare la finalità del tracciamento (es. statistiche, marketing, sicurezza) e linkare a un'informativa estesa (es. nella cookie policy).

2. Gestione del Consenso (Regola Generale)
Per la maggior parte delle attività di marketing, profilazione e analisi commerciale, è necessario il consenso preventivo, libero, specifico e inequivocabile dell'utente.
  • Consenso Unico: Per evitare di appesantire l'utente, il consenso al tracciamento tramite pixel può essere integrato nel consenso generale alla ricezione di comunicazioni promozionali, a patto che l'informativa sia chiara sul fatto che l'apertura delle e-mail verrà monitorata.
  • Divieto di "Opt-out" nascosto: Non è lecito tracciare l'utente se questi ha solo acconsentito a ricevere l'e-mail ma non è stato informato specificamente del pixel.

3. Diritto di Revoca Granulare
Le aziende devono garantire all'utente la possibilità di revocare il consenso in modo differenziato ("granulare").
  • Meccanismo: Ogni e-mail deve contenere un link (nel footer) o un'icona standardizzata che permetta all'utente di scegliere tra:
    1. Cessare completamente la ricezione di e-mail (disiscrizione totale).
    2. Continuare a ricevere le e-mail ma bloccare il tracciamento (il pixel non verrà caricato o non invierà dati).
  • Nessun pregiudizio: Chi rifiuta il tracciamento deve poter continuare a fruire del servizio o ricevere le comunicazioni (se basate su altro titolo giuridico) senza limitazioni.

4. Eccezioni al Consenso (Quando il pixel è lecito senza consenso specifico)
Le aziende possono utilizzare i pixel senza chiedere un consenso aggiuntivo solo nei seguenti casi rigorosi:
  • Statistiche aggregate e anonime: Se il pixel serve solo a misurare percentuali globali di apertura (deliverability) o a combattere lo spam, a condizione che i dati siano anonimizzati (es. usando un pixel unico per tutti i destinatari della campagna, non legato al singolo utente, e oscurando l'IP).
  • Sicurezza e Autenticazione: Per verificare che un messaggio critico (es. reset password, conferma account, notifica di sicurezza) sia stato aperto dal legittimo destinatario su un terminale noto.
  • Obblighi di legge o servizio essenziale: Per e-mail istituzionali, notifiche di modifiche contrattuali, avvisi di scadenza, comunicazioni bancarie obbligatorie o avvisi di phishing, dove la prova dell'avvenuta ricezione/lettura è a tutela dell'utente.

5. Misure di Privacy by Design e by Default
Le aziende devono adottare misure tecniche per minimizzare i rischi:
  • Identificativi non sequenziali: Generare ID di tracciamento inintelligibili e non collegabili direttamente all'indirizzo e-mail nel traffico di rete.
  • Separazione dei dati: Mantenere la corrispondenza tra l'indirizzo e-mail e l'ID del pixel in un layer interno separato della piattaforma, evitando che l'indirizzo e-mail viaggi in chiaro nella richiesta al server del pixel.

Sintesi Operativa

Se la tua azienda usa pixel per sapere chi ha aperto cosa a fini di marketing o profilazione: devi avere il consenso esplicito e permettere la revoca selettiva del solo tracciamento.
Se usi i pixel solo per statistiche anonime (quanti hanno aperto in totale) o per sicurezza: puoi procedere senza consenso aggiuntivo, ma devi comunque informare l'utente e anonimizzare i dati tecnici.
Adempimenti in linea con il GDPR: ricordati di aggiornare il registro dei trattamenti, le informative sui trattamenti di marketing anche sul sito web (form di iscrizione alla newsletter) e di adeguare il layout delle newsletter.


Torna ai contenuti