Il 14 aprile 2026 la CNIL francese ha pubblicato la sua prima raccomandazione formale sui pixel di tracciamento nelle email. Per anni questa tecnologia è rimasta in una zona grigia normativa: le regole sul consenso ai cookie venivano applicate ai siti web, mentre gli stessi tracker invisibili all'interno delle email di marketing restavano in gran parte ignorati. Ora questa lacuna è stata colmata. Se la tua organizzazione invia email con pixel di tracciamento a destinatari in Francia o nell'UE, questa raccomandazione stabilisce lo standard giuridico in base al quale verranno valutate le tue pratiche.
La CNIL pubblica linee guida formali sui pixel di tracciamento nelle email: i requisiti di conformità spiegati
Un pixel di tracciamento è un'immagine di un solo pixel inserita in modo invisibile nel codice HTML di un'email. Quando il messaggio viene aperto, il client di posta del destinatario scarica quell'immagine da un server esterno. Questa singola richiesta comunica al mittente che l'email è stata aperta, quando e, approssimativamente, da dove. La maggior parte delle persone non ha idea che ciò stia accadendo.
Questa tecnologia è integrata in quasi tutte le piattaforme di email marketing. Il tag dell'immagine contiene un URL univoco collegato al record dell'iscritto. Quando il pixel si attiva, la piattaforma registra un timestamp, l'indirizzo IP e la stringa dello user agent. Da questi dati può dedurre la posizione approssimativa del destinatario, il tipo di dispositivo e il client di posta. Alcune piattaforme utilizzano questi dati per creare profili comportamentali o li trasmettono a partner pubblicitari e di analisi. Una singola apertura di email può informare silenziosamente diverse aziende di cui il destinatario non ha mai sentito parlare.
Esistono anche implementazioni lato server che raccolgono dati tramite catene di reindirizzamento ancor prima che il corpo dell'email venga visualizzato, e alcune campagne inseriscono contemporaneamente più pixel di fornitori diversi. I destinatari non hanno alcuna visibilità su tutto questo.
I requisiti sul consenso ai cookie esistono dal 2012 e sono stati notevolmente rafforzati dal GDPR nel 2018. I gestori dei siti sanno di aver bisogno di una piattaforma di gestione del consenso prima che venga attivato qualsiasi cookie di analisi o pubblicitario.
Il tracciamento delle email non ha mai ricevuto la stessa attenzione normativa. I principi giuridici di fondo, il GDPR e la direttiva ePrivacy, si applicavano in teoria, ma nessuna autorità di controllo aveva pubblicato linee guida specifiche. Così le organizzazioni hanno tacitamente presunto che il consenso a ricevere un'email di marketing coprisse anche qualsiasi tracciamento associato. Questa presunzione non è più sostenibile.
Il GDPR richiede una base giuridica per qualsiasi trattamento di dati personali. Per il tracciamento delle email, molte organizzazioni si sono basate sul legittimo interesse, sostenendo che misurare se i destinatari aprono le email sia un'esigenza commerciale ragionevole che non arreca un danno grave a nessuno.
La raccomandazione della CNIL respinge con decisione questa tesi. Aprire un'email non è un'azione che esprime un qualche consenso al tracciamento. I destinatari si aspettano ragionevolmente che aprire un messaggio serva solo a leggerlo, nient'altro. Raccogliere dati comportamentali, creare profili o inviare i dati di apertura a piattaforme di terze parti va ben oltre quanto necessario per recapitare un'email e non può superare un test di bilanciamento del legittimo interesse quando esistono alternative meno invasive.
La direttiva ePrivacy aggiunge un ulteriore livello. Vieta l'accesso alle informazioni presenti sull'apparecchiatura terminale dell'utente senza previo consenso, con una ristretta eccezione per i servizi esplicitamente richiesti dall'utente. Un pixel di tracciamento accede al dispositivo, nel senso che la richiesta di apertura espone l'indirizzo IP e la configurazione del dispositivo. Misurare le prestazioni del marketing non è un servizio esplicitamente richiesto dal destinatario, quindi l'eccezione non si applica.
In breve: per i pixel di marketing è necessario il consenso. Il legittimo interesse non è sufficiente.
La CNIL elenca le finalità che richiedono un consenso preventivo:
Le ristrette eccezioni riguardano i pixel utilizzati esclusivamente per l'autenticazione o per la gestione di base delle liste, ad esempio per individuare gli iscritti inattivi da un lungo periodo e ridurre la frequenza di invio. La parola "esclusivamente" è importante. Se il pixel fa qualcosa di più di quella funzione specifica, è necessario il consenso. Se i dati vengono conservati più a lungo del necessario, è necessario il consenso. Se coinvolgono una qualsiasi terza parte, è necessario il consenso.
La maggior parte dei pixel di marketing non rientra in queste esenzioni. In pratica, le organizzazioni che tracciano le aperture per qualsiasi finalità commerciale devono ottenere il consenso prima che questi pixel si attivino.
La raccomandazione è dettagliata su questo punto, perché la CNIL sa che informative vaghe nascoste nelle privacy policy non sono sufficienti.
Informativa a più livelli. I destinatari dovrebbero vedere una descrizione chiara e breve di ciò che comporta ciascuna finalità di tracciamento prima di iscriversi. Un secondo livello di dettaglio dovrebbe essere disponibile per chi desidera saperne di più: quali dati vengono raccolti, per quanto tempo vengono conservati e chi li riceve. L'approccio rispecchia quanto le autorità già richiedono per i banner dei cookie.
Finalità per finalità. Ogni diverso utilizzo del tracciamento richiede un consenso separato. Un iscritto dovrebbe poter accettare il tracciamento del tasso di apertura senza accettare la profilazione comportamentale a fini pubblicitari. Raggruppare tutto sotto un'unica casella di controllo non soddisfa lo standard.
Consenso prima dell'attivazione del pixel. È questo il punto che coglie di sorpresa molte organizzazioni. Il consenso deve essere ottenuto nel momento in cui viene raccolto l'indirizzo email, in genere nel modulo di iscrizione o nella pagina di registrazione. Chiedere il consenso al tracciamento all'interno di un'email di benvenuto non funziona, perché l'evento di apertura registra dati prima che il destinatario abbia avuto la possibilità di rispondere. Il consenso deve venire prima.
Revoca semplice. Ogni email di marketing dovrebbe includere un link di opt-out dal tracciamento separato dal link di disiscrizione. Cliccandolo, i pixel futuri non dovrebbero più attivarsi per quel contatto. Le organizzazioni devono inoltre conservare registri che mostrino cosa è stato comunicato a ciascun iscritto, a cosa ha acconsentito e quando, perché sono queste le prove che reggono in caso di indagine da parte dell'autorità.
I contatti raccolti prima del 14 aprile 2026 beneficiano di un periodo di tolleranza. Le organizzazioni hanno tempo fino al 14 luglio 2026 per informare questi iscritti del tracciamento tramite pixel e offrire loro una reale possibilità di opporsi. Inviare un'unica email massiva e considerare il silenzio come accettazione non è sufficiente. Il meccanismo di opposizione deve essere chiaro e la preferenza deve essere applicata immediatamente.
I contatti aggiunti a partire dal 14 aprile 2026 devono essere coperti da un flusso di consenso conforme fin dal primo giorno. Non esiste alcun periodo transitorio per i nuovi iscritti.
Tre mesi non sono molti se occorre modificare i flussi di iscrizione, le impostazioni della piattaforma email e i registri del consenso. La scelta giusta è iniziare subito.
Le raccomandazioni della CNIL hanno un peso che va ben oltre la Francia. Le autorità di protezione dei dati dell'UE operano come una rete e fanno regolarmente riferimento alle decisioni l'una dell'altra. I principi giuridici di questa raccomandazione si applicano in modo identico nelle attuazioni tedesca, olandese, spagnola e di ogni altro Stato membro dell'UE del GDPR e della direttiva ePrivacy. Le organizzazioni che la considerano un adempimento specifico per la Francia stanno interpretando male la situazione.
Anche al di fuori dell'Europa, la direzione intrapresa da altre giurisdizioni è la stessa. La CASL canadese richiede il consenso espresso prima dell'invio di messaggi elettronici commerciali. La LGPD brasiliana rispecchia gli standard di consenso del GDPR. L'ICO del Regno Unito ha segnalato che affronterà le tecnologie di tracciamento diverse dai cookie in prossime linee guida. Chi gestisce liste di iscritti a livello globale dovrebbe aspettarsi che i requisiti di consenso per i pixel si estendano geograficamente, anziché stabilizzarsi dove sono oggi.
La maggior parte dei problemi di conformità in questo ambito deriva da presunzioni ereditate piuttosto che da una deliberata violazione. Questi sono gli schemi che generano rischi.
Confondere la disiscrizione con l'opt-out dal tracciamento. La disiscrizione interrompe l'invio di email future. Non revoca il consenso al tracciamento dei dati dalle email già inviate e certamente non copre il consenso specifico per finalità ora richiesto dalla CNIL. Devono essere due meccanismi separati.
Presumere che il consenso al marketing copra il tracciamento. Accettare di ricevere una newsletter non significa accettare di essere tracciati. Per la legge si tratta di finalità diverse, che richiedono segnali di consenso separati.
Affidarsi alle impostazioni predefinite della piattaforma. La maggior parte degli strumenti email attiva il tracciamento automaticamente. Se non hai disattivato deliberatamente i pixel per i contatti che non hanno dato il consenso al tracciamento, la tua piattaforma sta quasi certamente registrando le aperture senza una base giuridica.
Nessun registro del consenso. Sapere che un iscritto ha acconsentito a qualcosa non basta. Devi dimostrare cosa gli è stato comunicato, a cosa ha acconsentito e quando. Senza questa traccia di audit, non puoi difendere le tue pratiche in caso di reclamo. Consent Audit Trail può aiutarti a verificare che i tuoi registri siano strutturati correttamente prima che un ispettore te lo chieda.
Terze parti non nominate. Se la tua piattaforma trasmette i dati di apertura a fornitori pubblicitari o di analisi, i destinatari devono saperlo al momento dell'iscrizione, con una precisione sufficiente per capire chi riceve i loro dati. Un generico riferimento a "partner di fiducia" scritto in piccolo non reggerà.
Non si tratta di una situazione in cui basta aggiornare la privacy policy per colmare la lacuna. I cambiamenti sono operativi.
I moduli di iscrizione devono presentare chiaramente le finalità di tracciamento e raccogliere un consenso specifico per ciascuna finalità prima dell'invio di qualsiasi email tracciata. I modelli di email devono includere un link di opt-out dal tracciamento che funzioni indipendentemente dalla disiscrizione. Le impostazioni della piattaforma email devono essere riviste in modo che i pixel vengano disattivati per i contatti che non hanno dato il consenso. I registri del consenso devono essere archiviati, collegati ai profili degli iscritti e recuperabili in caso di audit.
Le modifiche all'infrastruttura richiedono un lavoro reale, ma si tratta di un lavoro ben definito. Il rischio di non farle, cioè un provvedimento dell'autorità o un reclamo che dia avvio a un audit completo, è considerevolmente più dirompente.
UniConsent gestisce il consenso richiesto dalla raccomandazione della CNIL. L'interfaccia di UniConsent può presentare le finalità di tracciamento nel formato a più livelli descritto dall'autorità, raccogliere un consenso separato per ciascuna finalità e scrivere registri con timestamp in un archivio centrale collegato alla tua piattaforma email e al tuo CRM.
UniConsent fa parte della User Experience Platform di Transfon orientata alla privacy, che serve decine di milioni di utenti al giorno per offrire un'esperienza di privacy fluida sia agli utenti sia agli editori nell'era post-GDPR. Contattaci per saperne di più: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati
Scadenza dell'IAB TCF 2.4 e come verificare i tuoi fornitori
Causa CIPA contro NFL.com: quando l'opt-out non ferma il tracciamento — come far funzionare davvero gli opt-out

Dominio CMP di prima parte: pubblica il tuo banner di consenso dal tuo dominio
UniConsent è un CMP certificato per Microsoft UET e Microsoft Clarity

Diritto di reclamo nello UK GDPR: le novità del 19 giugno 2026 e cosa devono fare le organizzazioni

Configurazione della CMP per Prebid.js: trasmettere il consenso TCF, GPP e CCPA al tuo stack di header bidding
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati