Newsletter, DEM, e-mail automatiche: quasi tutte contengono un pixel invisibile che registra chi apre il messaggio. Il Garante ha fissato le regole e la scadenza è vicina. Ecco cosa cambia e cosa fare adesso.

Ogni volta che apriamo una newsletter, con buona probabilità qualcuno lo viene a sapere. Non perché abbiamo cliccato qualcosa, ma perché nel messaggio è nascosta un’immagine minuscola, spesso di un solo pixel e trasparente, che si scarica da un server esterno nel momento dell’apertura. Da quella richiesta il mittente ricava che l’e-mail è stata letta, quando, quante volte e, attraverso l’indirizzo IP, anche informazioni sul dispositivo usato.
È il tracking pixel, e secondo il Garante per la protezione dei dati personali è uno strumento usato praticamente ovunque. Lo ha accertato l’Autorità stessa con alcune ispezioni conoscitive condotte tra ottobre 2025 e febbraio 2026 presso un provider di posta e una piattaforma di marketing automation. Da quel lavoro sono nate le Linee guida adottate con il provvedimento n. 284 del 17 aprile 2026, pubblicate in Gazzetta Ufficiale il 29 aprile. Il termine per mettersi in regola è di sei mesi: 29 ottobre 2026.
Non è solo un problema del marketing
Chi pensa che la questione riguardi soltanto le campagne promozionali rischia una brutta sorpresa. Le Linee guida si rivolgono a chiunque, pubblico o privato, usi pixel di tracciamento nelle e-mail: aziende che inviano newsletter, e-commerce con i loro messaggi automatici, banche e assicurazioni, ma anche enti pubblici che comunicano con i cittadini. E coinvolgono tutta la filiera: il mittente che decide di tracciare, la piattaforma di invio, chi noleggia liste di contatti, chi fornisce la tecnologia, perfino chi confeziona il contenuto.
C’è poi un dettaglio pratico che molti ignorano: su gran parte delle piattaforme più diffuse il tracciamento delle aperture è attivo per impostazione predefinita. In altre parole, molte organizzazioni stanno tracciando i propri destinatari senza averlo mai deciso consapevolmente.
La regola: informare sempre, chiedere il consenso quasi sempre
Il Garante inquadra il pixel nell’art. 122 del Codice privacy, la stessa norma che regola i cookie: inserire un elemento nel dispositivo dell’utente e leggerne le informazioni è vietato, salvo consenso o specifiche eccezioni tecniche. Il legittimo interesse, quindi, non è una strada percorribile.
Il primo obbligo vale in ogni caso: il destinatario deve essere informato dell’uso dei pixel, qualunque sia il tipo di messaggio. Per il Garante, il vero problema di questi strumenti è la loro natura occulta, e un tracciamento che l’utente non conosce viola già di per sé il principio di correttezza. L’informativa può essere stratificata: una sintesi nel modulo di iscrizione, con un rimando a un testo più completo.
Quando il consenso non serve
L’Autorità individua alcuni casi in cui si può fare a meno del consenso, a condizioni precise.
Statistiche davvero anonime. Misurare il tasso complessivo di apertura di una campagna è ammesso, ma solo se il dato non è riconducibile al singolo destinatario. Il Garante suggerisce un pixel identico per tutti i destinatari della stessa campagna e l’anonimizzazione di IP e dati tecnici. Il pixel personalizzato per ogni indirizzo, che è la configurazione standard di molte piattaforme, non rientra in questa ipotesi.
Sicurezza degli account. È consentito usare il pixel per verificare che un messaggio legato all’autenticazione (attivazione di un account, cambio password, richieste di esercizio dei diritti) venga aperto su un dispositivo riconducibile all’utente.
Comunicazioni dovute. Rientrano qui i messaggi che il mittente è obbligato a inviare e di cui conta la presa visione: avvisi antifrode, modifiche contrattuali, notifiche di incidenti di sicurezza, scadenze, campagne istituzionali degli enti pubblici.
Quando invece il consenso è indispensabile
Tutto il resto richiede un consenso preventivo. Il caso tipico è l’analisi individuale delle aperture per migliorare le campagne: cambiare l’oggetto se nessuno apre, ridurre la frequenza a chi non legge, smettere di scrivere a chi ignora i messaggi, oppure dedurre gusti e interessi per costruire profili commerciali.
Il Garante introduce però una semplificazione utile: il consenso ai pixel può essere unico insieme a quello per le comunicazioni promozionali, purché la richiesta sia formulata in modo neutro. In cambio pretende una revoca facile e granulare. L’utente deve poter scegliere se disiscriversi del tutto oppure continuare a ricevere le e-mail senza essere tracciato, per esempio tramite un link o un’icona nel footer che porti a un’area dedicata. Chi rifiuta il tracciamento non può subire alcuna limitazione del servizio, e ogni scelta va registrata per poterla dimostrare.
E le liste già attive?
Per i trattamenti già in corso è previsto un regime transitorio. Non serve chiedere di nuovo il consenso a tutti, ma bisogna informare i destinatari con il primo invio utile e mettere a disposizione il meccanismo di revoca granulare, ben visibile e facile da usare. Resta ovviamente un presupposto: se il consenso marketing di partenza non è documentato, il problema è a monte e va risolto prima, eventualmente con una campagna di re-permission.
Un accorgimento tecnico che fa la differenza
Tra le misure di privacy by design, il Garante raccomanda di non far viaggiare l’indirizzo e-mail nella richiesta generata dal pixel. Meglio associare a ciascun destinatario un codice casuale e non sequenziale, custodendo la corrispondenza con l’indirizzo in un’area separata della piattaforma. È una configurazione da verificare con il proprio fornitore, e un buon motivo per rileggere il contratto con lui, chiarendo chi è titolare, chi responsabile ed eventualmente chi contitolare.
Perché il 29 ottobre non è una data qualunque
La scadenza cade nel pieno del periodo coperto dal nuovo piano ispettivo del Garante, che per agosto-dicembre 2026 prevede espressamente verifiche sull’attuazione di queste Linee guida. L’Autorità conosce già bene il fenomeno, perché lo ha studiato sul campo prima di regolarlo. Difficile immaginare un settore in cui presentarsi impreparati sia più rischioso: l’uso di pixel non dichiarati rende il trattamento illecito e può portare a provvedimenti correttivi e sanzioni, oltre che a un danno di reputazione verso i propri clienti.
Cosa fare nelle prossime settimane
Il primo passo è un censimento: quali piattaforme inviano e-mail per conto dell’organizzazione e se il tracciamento è attivo, anche solo di default. Poi va classificato ogni flusso (newsletter, DEM, messaggi transazionali, comunicazioni di servizio) per capire quale regola si applica a ciascuno. A quel punto si aggiornano informative e moduli di raccolta del consenso, si attiva la revoca granulare in ogni messaggio, si configurano le misure tecniche con il fornitore e si rivede il contratto con lui. È un lavoro che richiede marketing, IT e privacy allo stesso tavolo: farlo all’ultimo giorno è la scelta peggiore.
Se non sei sicuro di come sono configurati i tuoi strumenti di invio, il team di FinData può aiutarti a fare il punto con un’analisi mirata delle tue comunicazioni e-mail, prima che la verifica la faccia qualcun altro.