Nuove regole per il tracciamento email

Tracking pixel nelle email, dal 29 ottobre scatta la stretta del Garante

📌 In Sintesi

  • Il 29 ottobre 2026 scadono i sei mesi concessi dal Garante per adeguarsi alle Linee guida sui tracking pixel nelle email.
  • Il consenso è necessario per il monitoraggio individuale e la profilazione, mentre restano deroghe per statistiche anonimizzate, sicurezza e comunicazioni necessarie.
  • Gli utenti devono poter revocare separatamente il tracking continuando a ricevere le email, mentre aziende e provider devono intervenire anche sull’architettura tecnica.

Dal 29 ottobre 2026 cambia concretamente il modo in cui aziende, piattaforme, editori e gestori di newsletter possono utilizzare i tracking pixel nelle email. Il termine deriva dai sei mesi concessi dal Garante per la protezione dei dati personali dopo la pubblicazione in Gazzetta Ufficiale, il 29 aprile, delle Linee guida approvate con il provvedimento n. 284 del 17 aprile 2026. La novità non vieta in assoluto questi strumenti, ma impone di distinguere tra misurazioni aggregate, esigenze tecniche o di sicurezza e tracciamento individuale per finalità di marketing. Il punto più delicato riguarda proprio quest’ultimo: se il pixel serve a sapere se una determinata persona ha aperto una mail, quante volte l’ha letta o come reagisce alle campagne, il consenso diventa la regola.

Dal 29 ottobre termina il periodo di adeguamento

Annuncio

Il Garante ha qualificato i tracking pixel come strumenti soggetti all’articolo 122 del Codice privacy perché il loro funzionamento comporta sia l’inserimento di informazioni nel terminale sia l’accesso a dati generati dal dispositivo quando l’immagine remota viene caricata. Le Linee guida ufficiali del Garante sui tracking pixel nelle email fissano quindi un quadro più vicino a quello già applicato ai cookie e agli altri strumenti di tracciamento: informativa preventiva, base giuridica corretta, possibilità di scelta reale e responsabilità del titolare. Il 29 ottobre non nasce una disciplina nuova da zero, ma scade il periodo concesso per adeguare trattamenti e piattaforme già in uso. Per chi utilizza sistemi di email marketing il problema non è quindi soltanto aggiornare una privacy policy, ma verificare cosa viene realmente raccolto dal pixel, se il dato è riferibile al singolo destinatario e con quale finalità viene utilizzato. È la stessa logica che aveva portato Francia e autorità europee a contestare l’uso opaco dei cookie da parte delle grandi piattaforme.

Quando serve il consenso e quando il pixel può restare senza opt-in

La distinzione decisiva è tra misurazione individuale e utilizzi strettamente necessari o realmente anonimizzati. Il consenso preventivo è richiesto quando l’apertura della singola email viene associata al destinatario per misurare le performance di una campagna, modificare frequenza e contenuto degli invii, stabilire l’interesse commerciale della persona o ricavare preferenze utili alla profilazione. Diverso è il caso di una statistica globale sul tasso di apertura, purché il sistema non consenta di risalire al singolo utente: il Garante suggerisce in questo scenario pixel uguali per tutti i destinatari della campagna e anonimizzazione di IP, client e altri dati tecnici. Sono inoltre previste deroghe per esigenze di autenticazione e sicurezza, per operazioni necessarie alla fornitura del servizio richiesto e per comunicazioni istituzionali o di servizio nelle quali la conoscenza effettiva del messaggio sia funzionale alla tutela del destinatario, come avvisi antifrode, notifiche di incidenti o modifiche contrattuali.

Leggi anche: Garante, Piaggio e Altroconsumo sanzionate: email, marketing e AI sotto esame

Newsletter e DEM devono rendere il tracciamento comprensibile

Per newsletter e Direct Email Marketing il cambiamento più concreto riguarda la trasparenza. Il Garante considera particolarmente invasivo il tracking pixel proprio perché è invisibile e può operare senza che il destinatario sappia che l’apertura della mail viene registrata. L’informativa può essere multilivello e non deve necessariamente trasformarsi in un muro di testo: può comparire in forma sintetica nel modulo di iscrizione e rinviare a una spiegazione più completa, purché sia chiaro che il messaggio può contenere tecnologie di tracciamento e per quali finalità. Per i nuovi trattamenti il consenso deve essere raccolto preferibilmente quando viene acquisito l’indirizzo email. L’Autorità ammette anche che il consenso al tracking possa essere ricompreso nel consenso più generale alle comunicazioni promozionali, evitando richieste ridondanti, ma solo se la formulazione resta neutra, informata e priva di forzature.

La revoca deve essere granulare e non può bloccare il servizio

L’aspetto forse più operativo riguarda chi possiede già liste di contatti e campagne attive. Il Garante consente un regime transitorio, ma richiede che il titolare informi gli utenti al primo invio utile o nel primo momento di discontinuità e introduca un meccanismo di revoca semplice e riconoscibile. La persona deve poter scegliere se disiscriversi del tutto oppure continuare a ricevere le comunicazioni rinunciando soltanto al tracking. In pratica, il classico link “disiscriviti” non basta se il sistema non consente di separare la ricezione della newsletter dal consenso al monitoraggio. La logica è la stessa che emerge nei servizi digitali più sensibili quando il consenso deve essere specifico, comprensibile e realmente revocabile, come nel caso di Samsung Health e dell’impiego dei dati per l’AI. Il Garante aggiunge un vincolo importante: chi rifiuta il tracciamento non può subire, per questa sola ragione, limitazioni nella fruizione del servizio.

Privacy by design significa cambiare anche l’architettura tecnica

Le Linee guida non si fermano a informativa e checkbox. Il Garante chiede che la minimizzazione entri nella progettazione tecnica del sistema. Tra le soluzioni indicate c’è l’uso di identificativi inintelligibili e non sequenziali associati all’indirizzo email in un livello interno separato, così da evitare che l’indirizzo stesso venga trasmesso nella richiesta generata dal caricamento del pixel. Per le aziende significa dover verificare non soltanto il front-end del consenso, ma anche come il provider di emailing genera gli identificativi, quali log conserva, quali dati tecnici abbina agli eventi di apertura e per quanto tempo. È qui che la responsabilità si distribuisce tra mittente, piattaforma SaaS, eventuali fornitori di tecnologia di tracciamento e soggetti che gestiscono liste o campagne per conto terzi. Delegare l’invio a un provider non trasferisce automaticamente la responsabilità sulla liceità del trattamento.

Continua con:

Garante Privacy multa Acea e Intesa Sanpaolo: dati e consenso sotto esame

Garante Privacy sanziona aziende e professionisti per violazioni dei dati personali

Dal 29 ottobre il tracking invisibile diventa un rischio di compliance concreto

La scadenza del 29 ottobre rende il tema molto meno teorico. Il Garante ha già indicato l’applicazione delle Linee guida sui tracking pixel tra le attività ispettive previste per il secondo semestre 2026, quindi aziende, editori, piattaforme e gestori di invii massivi non possono limitarsi a confidare nelle impostazioni predefinite del proprio software. Occorre sapere se il sistema misura aperture aggregate o individuali, se i dati sono anonimizzati, quale consenso viene registrato, come viene gestita la revoca e se il destinatario può continuare a ricevere le email senza essere profilato. Per anni l’open rate è stato trattato come una metrica tecnica quasi neutra. Le nuove regole italiane lo riportano invece nel suo contesto reale: quando quell’apertura viene associata a una persona identificabile e utilizzata per decidere cosa inviarle, con quale frequenza o con quale finalità commerciale, non è più semplice analytics. È trattamento di dati personali e dal 29 ottobre dovrà essere governato come tale.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto