7' di lettura

Pixel di tracciamento nelle eMail

Cosa chiede il Garante entro il 28 ottobre 2026 (e cosa no)?

Nicola Severino Photo

Nicola

Marketing Automation Expert

A computer mouse cursor shape formed by red, green, and blue subpixel grid

Per chi legge di corsa

Il Garante Privacy ha stabilito che il pixel che rileva l'apertura di una eMail segue le stesse regole dei cookie (art. 122 del Codice Privacy). Se usi le aperture sul singolo iscritto, per segmenti, sunset flow o test sugli oggetti, serve il consenso. Può però essere lo stesso consenso che già raccogli per le comunicazioni promozionali. Per la lista che hai già basta informare gli iscritti e dare loro un modo per disattivare solo il tracciamento. Il termine è fine ottobre 2026: io lavoro sul 28, alcuni studi legali indicano il 29.

Da qualche settimana il tema circola parecchio e, come con ogni scadenza normativa, circola anche parecchia confusione: c'è chi parla di doppio consenso obbligatorio, chi di liste da rifare da zero, chi di sanzioni da 20 milioni dietro l'angolo. Ho letto il provvedimento per intero, anche perché lo sto applicando in queste settimane sugli account dei miei clienti, e ho confrontato la mia lettura con quella di diversi studi legali. Il quadro è più gestibile di come viene raccontato, a patto di scomporlo in decisioni semplici. Proviamo a farlo.

Cosa NON cambia? Partiamo da qui.

Il consenso alle comunicazioni promozionali che hai raccolto resta valido. Il provvedimento riguarda il modo in cui misuri le aperture, non il tuo diritto di inviare eMail.

  • Non devi raccogliere di nuovo il consenso da tutta la lista. Per chi è già iscritto vale un regime transitorio (ci arrivo tra poco).

  • Chi rifiuta il tracciamento continua a ricevere le tue eMail esattamente come prima. Semplicemente, la sua apertura non viene più rilevata.

  • Non serve per forza una seconda casella nel form di iscrizione.

Cos'è un pixel di tracciamento e perché il Garante lo tratta come un cookie?

Il pixel è un'immagine minuscola, di solito 1x1 e trasparente, con un indirizzo diverso per ogni destinatario. Quando il programma di posta la scarica, il server della piattaforma registra chi ha aperto, quando, da quale dispositivo e con quale indirizzo IP.

Il Garante scompone il meccanismo in due passaggi: inserire il pixel nella eMail equivale ad archiviare un'informazione nel dispositivo del destinatario, e scaricarlo all'apertura equivale ad accedere a quell'informazione. Sono le due operazioni regolate dall'art. 122 del Codice Privacy, che recepisce l'art. 5, par. 3 della Direttiva ePrivacy. È la stessa norma dei cookie.

Tradotto: il pixel nelle tue eMail segue le stesse regole del banner cookie del tuo sito. Il Garante si allinea così alle Linee guida EDPB 2/2023 e completa il quadro già tracciato per i cookie con il provvedimento n. 231 del 2021.

Cosa dice il provvedimento, in concreto?

La fonte è il provvedimento n. 284 del 17 aprile 2026, pubblicato nella Gazzetta Ufficiale n. 98 del 29 aprile 2026. Il periodo di adeguamento è di sei mesi dalla pubblicazione. Sulla data esatta le fonti si dividono: diversi studi legali indicano il 29 ottobre, altre fonti il 28. Io lavoro sul 28 ottobre 2026, un giorno di margine non costa niente.

Il provvedimento nasce da ispezioni condotte direttamente dal Garante, tra cui una presso una piattaforma di marketing automation a febbraio 2026. L'esito è che i pixel vengono usati praticamente in tutti gli invii, perché quasi tutte le piattaforme li attivano di default.

Il consenso serve quando il dato di apertura viene usato a livello individuale. Gli esempi del Garante sono sorprendentemente vicini al lavoro di tutti i giorni:

  • modificare l'oggetto dei messaggi quando il tasso di apertura è basso;

  • adattare la frequenza di invio, o smettere di inviare a chi non apre dopo un certo numero di eMail;

  • dedurre gusti e preferenze per costruire profili commerciali.

Tradotto negli strumenti che usi: i segmenti engaged e unengaged basati sulle aperture, i sunset flow, gli A/B test sull'oggetto con il vincitore scelto sull'open rate. Se nel tuo account c'è anche solo una di queste cose, il provvedimento ti riguarda.

Serve davvero un doppio consenso?

No. Il provvedimento dice che il consenso al pixel può, in linea di principio, essere "ricompreso in quello, più generale, alla ricezione delle comunicazioni promozionali", così che la persona esprima un unico consenso informato.

Non è solo la mia lettura. Lo scrive l'avvocato Alessandro Vercellotti su Agenda Digitale, che parla proprio delle agenzie che hanno comunicato ai clienti l'obbligo di una doppia casella, e lo conferma LCA Studio Legale: una casella separata per il pixel non è, in generale, necessaria.

Le condizioni sono due. La richiesta deve essere formulata in modo neutro, senza forzature, e l'utente deve essere informato che le eMail conterranno pixel di tracciamento. Tradotto: la casella che hai già nel form può bastare, se l'informativa collegata spiega anche il tracciamento delle aperture e la possibilità di revocarlo restando iscritti.

Una seconda casella dedicata al pixel non è vietata: è una scelta più prudente, e c'è chi la consiglia. Ha però un costo, perché ogni casella in più in un form di iscrizione abbassa la conversione.

Un caso particolare da tenere presente. Se invii ai clienti in regime di soft spam (art. 130, comma 4), per i nuovi contatti non esiste un consenso promozionale in cui far rientrare quello al pixel. È un punto che il provvedimento non affronta in modo esplicito, quindi va chiarito con il tuo consulente privacy. Ricorda anche che il soft spam vale solo per indirizzi raccolti nel contesto di una vendita effettiva, come ha ribadito la Cassazione con l'ordinanza n. 15881 del 2025.

E la lista che hai già?

Per i trattamenti già in corso, basati sul consenso o su un'altra base giuridica valida, il Garante prevede un regime transitorio. Funziona così:

  1. informi gli iscritti con il primo invio utile, o comunque alla prima occasione disponibile;

  2. attivi e comunichi un meccanismo di revoca che permetta anche di rinunciare al solo tracciamento.

È un regime opt-out: chi non fa nulla resta tracciato. Man mano che arrivano nuovi iscritti, per loro vale la regola del consenso preventivo. Nessuna campagna di re-consenso di massa, che oltretutto ti farebbe perdere una parte della lista.

Come deve funzionare la revoca?

Qui il provvedimento è preciso. L'iscritto deve poter scegliere tra due strade: smettere di ricevere le eMail, oppure continuare a riceverle senza essere tracciato. Il Garante suggerisce un link o un'icona nel footer di ogni eMail, che porti a un'area dedicata dove esercitare questa scelta.

Due dettagli che fanno la differenza:

  • Nessun nudge. Chi rifiuta il tracciamento non deve essere spinto verso un'altra scelta né subire limitazioni del servizio. La mia lettura pratica: "Disiscriviti" e "Gestisci il tracciamento" affiancati nel footer, stesso stile, stessa dimensione, in tutti i template, campagne e flow.

  • Le scelte vanno registrate. Il GDPR (art. 7) ti chiede di poter dimostrare il consenso. Ogni cambio di preferenza deve lasciare una traccia con data e ora sul profilo.

Le piattaforme si stanno muovendo a velocità diverse. MailUp ha già inserito un'opzione dedicata nel proprio centro preferenze. Klaviyo permette di registrare il consenso al tracciamento sul singolo profilo, ma non offre ancora all'iscritto una pagina pronta per revocarlo: la raccolta del consenso nativa è annunciata per fine 2026, senza una data precisa.

Qui entra in gioco il "mestiere". Su Klaviyo la revoca granulare si costruisce oggi, con gli strumenti della piattaforma e senza tool esterni: una pagina con la scelta, una proprietà sul profilo e un flow che aggiorna il consenso tramite API. La guida dettagliata arriva nel prossimo articolo.

Quando il consenso non serve?

Il provvedimento prevede delle esenzioni, ma sono più strette di come vengono raccontate.

  • Statistiche aggregate. Sono esenti se il pixel è identico per tutti i destinatari della stessa campagna e i dati tecnici collegati, come l'indirizzo IP, sono anonimizzati. Quasi tutte le piattaforme di eMail marketing usano un pixel diverso per ogni destinatario, quindi l'esenzione di solito non si applica.

  • Sicurezza e autenticazione. Le eMail di attivazione dell'account, di cambio password o di verifica.

  • Obblighi di legge. I messaggi istituzionali o di servizio che il titolare è obbligato a inviare, come certe comunicazioni bancarie o le notifiche di un incidente di sicurezza.

Conferme d'ordine e di spedizione non compaiono tra le esenzioni esplicite. Se il tuo pixel è attivo anche lì, nel dubbio trattale come le altre eMail.

Due precisazioni. Le esenzioni non sono automatiche: se ne usi una, devi poter documentare che la configurazione tecnica è coerente con la finalità e che quei dati non finiscono poi nel marketing. E l'informativa serve sempre, anche quando il consenso non è richiesto.

Cosa cambia per i tuoi dati?

Il tasso di apertura che vedi nei report probabilmente scenderà, perché chi disattiva il tracciamento non viene più conteggiato. Detto questo, l'open rate è poco affidabile già dal 2021, da quando Apple Mail ha iniziato a scaricare i pixel in automatico e a registrare aperture che non sono mai avvenute.

Il consiglio che do ai miei clienti è di approfittarne per spostare le logiche di engagement su segnali più solidi:

  • click, al posto delle aperture, per segmenti e sunset flow;

  • attività sul sito, per chi visita dopo aver ricevuto una eMail (in Klaviyo, l'evento Active on Site);

  • acquisti, per distinguere chi è davvero attivo da chi apre per abitudine;

  • click rate come metrica per decidere il vincitore degli A/B test.

Una nota sui click. Il provvedimento del Garante riguarda i pixel e non si occupa del tracciamento dei link. Alcune fonti, come Maileon, trattano insieme aperture e click, soprattutto guardando alla Francia. Oggi, in Italia, i click restano il segnale più solido su cui ricostruire l'engagement, ma è un tema da seguire.

Cosa rischi se non ti adegui?

Il quadro sanzionatorio è quello del GDPR (art. 83), che per le violazioni più gravi arriva fino a 20 milioni di euro o al 4% del fatturato annuo. È il tetto massimo, non la cifra che ti arriva a casa: sui cookie, le sanzioni del Garante italiano sono state finora ben al di sotto di quei massimali.

Il rischio concreto per un eCommerce è un altro. Il Garante può imporre di limitare o cancellare i dati trattati senza base giuridica (art. 58 GDPR). Se i tuoi segmenti, i tuoi flow e i tuoi test poggiano su un dato che non potevi usare, è lì che fa male: sulla logica del tuo marketing, prima ancora che sulla cassa. E con un provvedimento formale, una scadenza precisa e ispezioni già fatte nel settore, la probabilità di un controllo non è più teorica.

E se invii anche in Francia?

La CNIL si è mossa prima del Garante e con regole più rigide. La raccomandazione è stata pubblicata il 14 aprile 2026: per i nuovi contatti vale da subito, mentre per la lista esistente il termine per informare gli iscritti e permettere il rifiuto era il 14 luglio 2026, quindi è già scaduto.

La differenza principale è sulla granularità: la CNIL si aspetta un consenso distinto per ogni finalità diversa, salvo che le finalità siano davvero collegate. Anche le esenzioni sono più strette, e le statistiche aggregate anonime non sono esenti. Se una parte della tua lista è francese, la soluzione pensata per l'Italia potrebbe non bastare: conviene capire quanti contatti francesi hai prima di decidere l'impostazione.

Checklist operativa

Se vuoi arrivare pronto al 28 ottobre, l'ordine delle operazioni è questo:

  1. Mappa l'uso delle aperture. Quali segmenti, flow, test e report usano l'apertura sul singolo iscritto?

  2. Decidi se ti servono davvero. Se la risposta è no, spegni il tracciamento delle aperture e sposta tutto sui click. Se è sì, prosegui.

  3. Aggiorna l'informativa privacy con una sezione dedicata ai pixel. È un compito del tuo consulente privacy o del DPO.

  4. Verifica il DPA con la piattaforma di invio (art. 28 GDPR): deve esserci, firmato o accettato, e conservato.

  5. Aggiorna i form di iscrizione. Richiesta di consenso neutra, con il riferimento al tracciamento delle aperture e alla possibilità di revocarlo.

  6. Informa la base esistente con il primo invio utile.

  7. Attiva la revoca granulare nel footer di ogni eMail, campagne e flow, con le due opzioni sullo stesso piano.

  8. Registra ogni scelta sul profilo, con data e ora.

  9. Controlla l'identificativo del pixel. Il Garante suggerisce che nella richiesta del pixel non compaia l'indirizzo eMail, ma un codice casuale e non sequenziale: chiedi alla tua piattaforma come funziona.

  10. Testa con un invio reale. Una eMail vera inviata a te stesso, non l'anteprima dell'editor: controlla che il link porti alla pagina giusta, che la scelta venga salvata e che il consenso promozionale resti invariato.

In sintesi

Il Garante ha chiuso un vuoto che esisteva da anni: il pixel nelle eMail segue ora le regole dei cookie. Il consenso unico, il regime transitorio e la revoca granulare rendono l'adeguamento gestibile, senza rifare la lista né aggiungere caselle ai form. La parte più sottovalutata è la revoca: deve funzionare davvero, lasciare una traccia e comparire in ogni eMail che invii.

Chi si muove per tempo ne esce anche con dati migliori. Un engagement costruito su click e acquisti racconta la tua lista meglio di quanto abbiano mai fatto le aperture.

Non sai se il tuo account è in regola? Spegnere il tracciamento con una spunta è la via più rapida, ma ti lascia senza dati sulle aperture. Sto lavorando a una soluzione che lo mantiene per chi non lo rifiuta e lo toglie a chi lo chiede. Prenota una call di 20 minuti e vediamo come applicarla al tuo account.


Questo articolo ha scopo informativo e non sostituisce un parere legale. Non sono un avvocato: mi occupo della parte tecnica e di automazione. Per la valutazione del tuo caso specifico e per l'aggiornamento dell'informativa privacy, fai riferimento al tuo consulente privacy o al DPO.


Fonti

Testi normativi e ufficiali

Approfondimenti

Altre cose interessanti...

Altre cose interessanti...