2026年4月14日,法国CNIL发布了其关于电子邮件跟踪像素的首份正式建议。多年来,这项技术一直处于监管的灰色地带:Cookie同意规则在网站上得到执行,而营销邮件中同样隐蔽的跟踪器却基本未受到关注。如今这一空白已被填补。如果您的组织向法国或欧盟境内的任何人发送带有像素跟踪的电子邮件,这份建议就为您的做法设定了将被据以评判的法律标准。
CNIL就电子邮件跟踪像素发布正式指南:合规要求解读
跟踪像素是一张隐藏嵌入在电子邮件HTML中的单像素图片。当邮件被打开时,收件人的邮件客户端会从外部服务器获取该图片。这一次请求就会告诉发件人邮件已被打开、打开时间以及大致的打开地点。大多数人对此毫不知情。
这项技术已内置于几乎所有的电子邮件营销平台中。图片标签携带着与订阅者记录相关联的唯一URL。当像素触发时,平台会记录时间戳、IP地址和用户代理字符串。由此,它可以推断出收件人的大致位置、设备类型和邮件客户端。一些平台会将这些数据输入行为画像,或传递给广告和分析合作伙伴。仅仅一次邮件打开行为,就可能悄悄通知多家收件人从未听说过的公司。
还存在一些服务器端实现方式,它们在邮件正文渲染之前,就通过重定向链收集数据,并且有些营销活动会同时嵌入来自不同供应商的多个像素。收件人对这一切毫无察觉。
Cookie同意要求自2012年起就已存在,并在2018年因GDPR的出台而大幅收紧。网站运营商都知道,在任何分析或广告Cookie触发之前,他们需要一个同意管理平台。
电子邮件跟踪从未获得同样的监管关注。相关的法律原则——GDPR和ePrivacy指令——理论上是适用的,但此前没有任何监管机构发布过具体指南。于是各组织默默地假定,接收营销邮件的同意也涵盖了随之而来的任何跟踪行为。这种假设如今已站不住脚。
GDPR要求任何个人数据处理都必须有合法依据。对于电子邮件跟踪,许多组织一直依赖"合法利益"这一理由:即衡量收件人是否打开邮件是一项合理的商业需求,不会对任何人造成严重损害。
CNIL的建议对这一论点提出了有力反驳。打开一封邮件并不是一个表明同意跟踪的行为。收件人合理地预期,打开一条消息只是将其呈现出来,仅此而已。收集行为数据、构建画像,或将打开数据传送给第三方平台,都远远超出了投递邮件所必需的范围,而且在存在侵入性更小的替代方案时,无法通过合法利益的权衡测试。
ePrivacy指令又增加了一层要求。它禁止在未事先获得同意的情况下访问用户终端设备上的信息,仅对用户明确请求的服务设有狭窄的例外。跟踪像素在某种意义上确实访问了设备,因为打开请求会暴露设备的IP地址和配置信息。衡量营销效果并不是收件人明确请求的一项服务,因此该例外并不适用。
简而言之:对于营销像素,需要获得同意。合法利益无法作为依据。
CNIL列出了需要事先同意的用途:
狭窄的例外情形仅限于严格用于身份验证或基本名单维护的像素,例如识别长期未参与互动的订阅者以降低发送频率。"严格"这个词很关键。如果该像素的功能超出了这一特定范围,就需要同意。如果数据保留时间超过必要期限,就需要同意。如果涉及任何第三方,就需要同意。
大多数营销像素都不符合这些豁免条件。现实情况是,出于任何商业目的跟踪打开行为的组织,都需要在这些像素触发之前获得同意。
CNIL在这一点上给出了详细规定,因为它清楚地知道,隐藏在隐私政策中的模糊披露是不够的。
分层披露。收件人在注册之前,应看到对每种跟踪目的清晰、简短的描述。对于希望进一步了解的人,应提供第二层更详细的信息:收集了哪些数据、保留多长时间、谁会接收这些数据。这种做法与监管机构目前对Cookie同意横幅的要求如出一辙。
逐一征得同意。每一种不同的跟踪用途都需要单独的同意。订阅者应能够只接受打开率跟踪,而不接受用于广告的行为画像分析。将所有内容捆绑在一个复选框下并不符合这一标准。
在像素触发之前获得同意。这一点常常让许多组织措手不及。同意必须在收集电子邮件地址的那一刻获得,通常是在注册表单或注册页面上。在欢迎邮件中征求跟踪同意是行不通的,因为在收件人有机会回应之前,打开事件就已经记录了数据。同意必须在先。
便捷的撤回方式。每封营销邮件都应包含一个与取消订阅链接相独立的跟踪退出链接。点击该链接应停止未来针对该联系人的像素触发。组织还需要保留记录,说明每位订阅者被告知了什么、同意了什么、以及何时同意,因为这些证据正是应对监管调查所需要的。
2026年4月14日之前收集的联系人有一个宽限期。组织必须在2026年7月14日之前通知这些订阅者有关像素跟踪的情况,并给予其真正的反对机会。发送一封群发邮件、把沉默视为接受,并不能满足这一要求。反对机制必须清晰明了,且相关偏好必须立即得到应用。
自2026年4月14日起新增的联系人,从第一天起就必须纳入合规的同意流程。对新订阅者不存在过渡期。
如果您的注册流程、电子邮件平台设置和同意记录都需要变更,三个月并不算是一段很长的缓冲期。现在就开始行动才是正确的选择。
CNIL的建议影响远不止于法国。欧盟数据保护机构以网络方式运作,并经常相互参考彼此的决定。这份建议中的法律原则在德国、荷兰、西班牙以及所有其他欧盟成员国对GDPR和ePrivacy的实施中同样适用。那些将此视为仅限法国的合规事项的组织,是对形势的误判。
在欧洲之外,其他司法辖区的发展方向也指向同一方向。加拿大的CASL要求在发送商业电子信息之前获得明确同意。巴西的LGPD与GDPR的同意标准如出一辙。英国信息专员办公室(ICO)已表示将在即将发布的指南中处理Cookie以外的跟踪技术。对于管理全球订阅者名单的任何人而言,应当预期像素同意要求将在地理范围上不断扩展,而不会停留在当前的水平。
这一领域中大多数执法问题源于沿袭下来的假设,而非蓄意的不合规行为。以下是产生风险的常见模式。
将取消订阅与跟踪退出混为一谈。取消订阅只是停止未来的邮件发送。它并不撤回对已发送邮件中数据跟踪的同意,更不涵盖CNIL现在所要求的针对特定目的的同意。这需要是两套独立的机制。
假定营销同意涵盖跟踪。同意接收一份新闻通讯并不等于同意被跟踪。二者在法律上是不同的目的,需要不同的同意信号。
依赖平台默认设置。大多数电子邮件工具会自动开启跟踪功能。如果您没有为尚未给出跟踪同意的联系人主动禁用像素,您的平台几乎肯定在没有合法依据的情况下记录打开行为。
没有同意记录。仅仅知道某位订阅者同意了某事是不够的。您需要证明他们被告知了什么、同意了什么、以及何时同意。没有这份审计记录,一旦有投诉提起,您将无法为自己的做法辩护。同意审计追踪可以帮助您在检查员提出问题之前,验证您的记录是否结构正确。
未指明的第三方。如果您的平台将打开数据传递给广告或分析供应商,收件人需要在注册时就知道这一点,并有足够的具体信息了解谁在接收他们的数据。小字体中笼统提及"受信任的合作伙伴"是站不住脚的。
这不是一个仅靠更新隐私政策就能弥补的情况。所需的改变是运营层面的。
注册表单需要清晰呈现跟踪目的,并在发送任何被跟踪的邮件之前,收集具体的、按目的划分的同意。电子邮件模板需要一个独立于取消订阅、能够独立生效的跟踪退出链接。电子邮件平台设置需要重新审查,确保对未同意的联系人抑制像素。同意记录需要被存储、与订阅者档案关联,并可供审计调取。
这些基础设施变更确实是实实在在的工作量,但都是可预见、可完成的工作。而不去做这些工作所带来的风险——执法行动或引发全面审计的投诉——则要具破坏性得多。
UniConsent能够处理CNIL建议所要求的同意管理。UniConsent的用户界面可以按照该机构所描述的分层格式呈现跟踪目的,为每种用途分别收集同意,并将带时间戳的记录写入一个与您的电子邮件平台和CRM相连接的中央存储库。
UniConsent是Transfon隐私优先用户体验平台的一部分,每天为数千万用户提供服务,在后GDPR时代为用户和发布商带来流畅的隐私体验。联系我们以了解更多信息:hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册