Invio di email marketing e tracking pixel
Pubblicato da Maggiolo Consulting in Compliance normativa · Giovedì 09 Lug 2026 · 4 minuti
Tags: tracking, pixel, email, marketing
Tags: tracking, pixel, email, marketing
Contesto e Principio Generale
Il provvedimento regola l'uso dei tracking pixel (immagini invisibili di 1x1 pixel) nelle e-mail. Poiché questi strumenti permettono di tracciare l'apertura del messaggio, l'indirizzo IP, il dispositivo e l'orario di lettura, costituiscono un accesso al terminale dell'utente. Di conseguenza, il loro utilizzo è vietato per default (art. 122 del Codice Privacy), a meno che non ricorra una specifica eccezione o non sia stato raccolto un valido consenso.
Adempimenti per le Aziende
Le aziende (titolari del trattamento, provider di e-mail marketing, piattaforme SaaS) devono adeguarsi alle seguenti regole entro 6 mesi dalla pubblicazione in Gazzetta Ufficiale (scadenza indicativa: fine ottobre 2026):
1. Obbligo di Informativa Trasparente
- Cosa fare: Le aziende devono informare gli utenti in modo chiaro e specifico sull'uso dei tracking pixel.
- Modalità: L'informativa non può essere nascosta. Deve essere fornita preferibilmente al momento della raccolta dell'indirizzo e-mail o, per le liste già esistenti, nel primo messaggio utile successivo all'entrata in vigore delle linee guida.
- Contenuto: Deve spiegare la finalità del tracciamento (es. statistiche, marketing, sicurezza) e linkare a un'informativa estesa (es. nella cookie policy).
2. Gestione del Consenso (Regola Generale)
Per la maggior parte delle attività di marketing, profilazione e analisi commerciale, è necessario il consenso preventivo, libero, specifico e inequivocabile dell'utente.
- Consenso Unico: Per evitare di appesantire l'utente, il consenso al tracciamento tramite pixel può essere integrato nel consenso generale alla ricezione di comunicazioni promozionali, a patto che l'informativa sia chiara sul fatto che l'apertura delle e-mail verrà monitorata.
- Divieto di "Opt-out" nascosto: Non è lecito tracciare l'utente se questi ha solo acconsentito a ricevere l'e-mail ma non è stato informato specificamente del pixel.
3. Diritto di Revoca Granulare
Le aziende devono garantire all'utente la possibilità di revocare il consenso in modo differenziato ("granulare").
- Meccanismo: Ogni e-mail deve contenere un link (nel footer) o un'icona standardizzata che permetta all'utente di scegliere tra:
- Cessare completamente la ricezione di e-mail (disiscrizione totale).
- Continuare a ricevere le e-mail ma bloccare il tracciamento (il pixel non verrà caricato o non invierà dati).
- Nessun pregiudizio: Chi rifiuta il tracciamento deve poter continuare a fruire del servizio o ricevere le comunicazioni (se basate su altro titolo giuridico) senza limitazioni.
4. Eccezioni al Consenso (Quando il pixel è lecito senza consenso specifico)
Le aziende possono utilizzare i pixel senza chiedere un consenso aggiuntivo solo nei seguenti casi rigorosi:
- Statistiche aggregate e anonime: Se il pixel serve solo a misurare percentuali globali di apertura (deliverability) o a combattere lo spam, a condizione che i dati siano anonimizzati (es. usando un pixel unico per tutti i destinatari della campagna, non legato al singolo utente, e oscurando l'IP).
- Sicurezza e Autenticazione: Per verificare che un messaggio critico (es. reset password, conferma account, notifica di sicurezza) sia stato aperto dal legittimo destinatario su un terminale noto.
- Obblighi di legge o servizio essenziale: Per e-mail istituzionali, notifiche di modifiche contrattuali, avvisi di scadenza, comunicazioni bancarie obbligatorie o avvisi di phishing, dove la prova dell'avvenuta ricezione/lettura è a tutela dell'utente.
5. Misure di Privacy by Design e by Default
Le aziende devono adottare misure tecniche per minimizzare i rischi:
- Identificativi non sequenziali: Generare ID di tracciamento inintelligibili e non collegabili direttamente all'indirizzo e-mail nel traffico di rete.
- Separazione dei dati: Mantenere la corrispondenza tra l'indirizzo e-mail e l'ID del pixel in un layer interno separato della piattaforma, evitando che l'indirizzo e-mail viaggi in chiaro nella richiesta al server del pixel.
Sintesi Operativa
Se la tua azienda usa pixel per sapere chi ha aperto cosa a fini di marketing o profilazione: devi avere il consenso esplicito e permettere la revoca selettiva del solo tracciamento.
Se usi i pixel solo per statistiche anonime (quanti hanno aperto in totale) o per sicurezza: puoi procedere senza consenso aggiuntivo, ma devi comunque informare l'utente e anonimizzare i dati tecnici.
Adempimenti in linea con il GDPR: ricordati di aggiornare il registro dei trattamenti, le informative sui trattamenti di marketing anche sul sito web (form di iscrizione alla newsletter) e di adeguare il layout delle newsletter.
