Tracking pixel nelle e-mail: cosa cambia per CRM e DEM aziendali da ottobre
Sommario
Nessuno lo vede, ma quasi tutti lo usano: il tracking pixel è entrato in modo silenzioso nelle e-mail aziendali di ogni tipo, dalle newsletter alle DEM.
Il Garante Privacy ha deciso di sottoporlo a regole precise. Con il Provvedimento n. 284 del 17 aprile 2026 ha stabilito che chi usa questi strumenti per misurare aperture, click e comportamenti dei destinatari ha tempo fino al 29 ottobre 2026 per adeguarsi.
Il termine coincide con i sei mesi concessi dal Garante a partire dalla pubblicazione in Gazzetta Ufficiale, avvenuta il 29 aprile scorso.
Per chi gestisce CRM, piattaforme di marketing automation e campagne DEM, la data segna una scadenza operativa concreta, con implicazioni legali e tecniche ben precise.
Perché il Garante interviene proprio ora sui tracking pixel
Le Linee Guida nascono da accertamenti condotti tra ottobre 2025 e febbraio 2026 presso un provider di servizi e-mail e una piattaforma di marketing automation. Il risultato: i tracking pixel sono presenti in quasi tutte le comunicazioni via e-mail, dalle newsletter alle DEM, fino ad alcune e-mail transazionali.
Il Garante riconduce il funzionamento dei tracking pixel alle operazioni di archiviazione e accesso alle informazioni presenti nel terminale dell’utente. Questo rende applicabile l’art. 122 del Codice Privacy, la norma che regola cookie e strumenti simili.
Non è una novità procedurale marginale: cambia la base giuridica su cui molte aziende hanno costruito le proprie campagne.
Tracking pixel sotto la lente del Garante: i 5 aspetti cruciali per il marketing
Dall’analisi delle Linee Guida emergono cinque regole fondamentali che ridefiniscono le strategie di tracciamento e la gestione dei dati nei CRM aziendali.
1. Il consenso non è sempre obbligatorio
Il tracciamento tramite pixel non richiede consenso in tre casi principali:
- misurazioni statistiche aggregate delle aperture, se supportate da tecniche di anonimizzazione adeguate
- controlli di sicurezza legati all’autenticazione o alla gestione degli account
- comunicazioni di servizio o istituzionali, come avvisi su modifiche contrattuali, notifiche di incidenti di sicurezza o promemoria su scadenze
Nella maggior parte dei casi in cui il pixel viene utilizzato per misurare il comportamento del singolo destinatario o per finalità di marketing e profilazione, il consenso preventivo rappresenta la regola generale.
2. Newsletter, DEM e transazionali seguono regole diverse
Il provvedimento distingue quattro categorie di messaggi: newsletter, DEM promozionali, e-mail transazionali e comunicazioni di servizio. Ogni tipologia di invio segue regole diverse a seconda della finalità del tracciamento.
Un pixel inserito in una DEM promozionale per misurare l’efficacia della campagna richiede quasi sempre il consenso. Lo stesso pixel in un’e-mail di reset password, no.
Per i team che gestiscono CRM con flussi multipli, questo significa mappare ogni tipologia di invio per verificare se lo specifico tracciamento richieda il consenso o meno, invece di applicare una regola unica a tutto il database.
3. L’informativa deve arrivare prima, non dopo
L’informazione sull’utilizzo del tracking pixel deve essere resa prima che il trattamento abbia inizio.
Il Garante ammette informative multilivello: un testo sintetico all’interno di un modulo di raccolta accompagnato da un link di approfondimento, oppure strumenti come chatbot o pop-up per fornire dettagli aggiuntivi.
Questo evita di dover riscrivere ogni e-mail con paragrafi lunghi. Basta un richiamo chiaro e un collegamento alla privacy policy aggiornata.
4. Il consenso può essere unico, ma la revoca deve essere granulare
Le Linee Guida consentono di raccogliere in un solo passaggio il consenso alle comunicazioni promozionali e quello al tracciamento tramite pixel, purché l’interessato sia informato in modo chiaro delle due finalità e la scelta resti libera.
La contropartita riguarda la revoca: l’utente deve poter disattivare solo il tracciamento, continuando a ricevere le comunicazioni prive di pixel se lo desidera. Serve quindi un meccanismo distinto nel CRM, non una singola casella di opt-out che elimina tutto insieme.
5. Minimizzare i dati raccolti riduce i rischi
Oltre agli adempimenti formali, il provvedimento spinge le aziende a rivedere anche il modo in cui progettano il tracciamento.
Il Garante richiama il principio di privacy by design: raccogliere solo i dati realmente necessari, usare identificativi pseudonimizzati e privilegiare, quando possibile, misurazioni aggregate.
In alcuni casi, ad esempio, un unico pixel condiviso tra tutti i destinatari della campagna può essere sufficiente per ottenere statistiche complessive senza monitorare il comportamento del singolo utente.
Cosa fare entro il 29 ottobre 2026
Una checklist operativa per chi gestisce CRM e campagne DEM:
- censire tutti i pixel attivi: piattaforma di invio, provider di tracking, fornitori terzi coinvolti nelle campagne
- mappare ogni invio secondo le quattro categorie previste (newsletter, DEM, transazionali, servizio) per verificare se il tracciamento richiede il consenso preventivo o se rientra nei casi di esenzione
- aggiornare l’informativa privacy, inserendo un riferimento chiaro alla presenza del tracking pixel e alle finalità del trattamento
- implementare la revoca granulare nel sistema di gestione dei consensi, separando l’opt-out del tracciamento da quello dalle comunicazioni
- registrare ogni scelta dell’utente, comprese le revoche parziali, per poter dimostrare la conformità in caso di verifica
- valutare tecniche di pseudonimizzazione per gli identificativi utilizzati nei pixel
- rivedere i contratti con i fornitori di servizi e-mail e di tecnologie di tracciamento, chiarendo ruoli e responsabilità di ciascuno
Per i trattamenti già in corso, il Garante prevede un adeguamento progressivo: l’informativa va fornita al primo invio utile.
Per i nuovi trattamenti, invece, il Garante indica come soluzione preferibile la raccolta del consenso contestualmente all’acquisizione dell’indirizzo e-mail, fermo restando l’obbligo di informare preventivamente l’utente.
Va ricordato che il mancato rispetto degli obblighi informativi può avere conseguenze anche sul piano sostanziale: i dati raccolti tramite tracking pixel potrebbero risultare inutilizzabili, oltre a esporre il titolare ai poteri correttivi e sanzionatori del Garante.
Cosa cambia per i CRM
Le novità non riguardano solo le piattaforme di invio, ma anche il modo in cui i CRM utilizzano i dati raccolti dalle e-mail.
Se il tracciamento è subordinato al consenso o viene limitato a statistiche aggregate, informazioni come apertura del messaggio, frequenza di lettura o cronologia delle aperture potrebbero non essere disponibili per tutti i contatti.
Di conseguenza, lead scoring, segmentazioni e workflow automatici basati sull’evento “e-mail aperta” potrebbero richiedere una revisione.
Anche la gestione dei consensi diventa più articolata: il CRM dovrebbe distinguere il consenso alle comunicazioni promozionali da quello al tracking, registrando separatamente eventuali revoche.
Un tema che riguarda anche i fornitori
Le Linee Guida coinvolgono più soggetti oltre al mittente: il provider di invio e-mail, chi fornisce le liste di distribuzione, chi sviluppa la tecnologia di tracciamento e chi produce i contenuti. Ognuno di questi attori deve definire il proprio ruolo rispetto al trattamento, secondo il principio di accountability previsto dal GDPR.
Questo significa che l’adeguamento non riguarda solo chi invia le campagne, ma anche i fornitori tecnologici a monte. Una piattaforma CRM che fornisce servizi di tracciamento a più clienti dovrà chiarire contrattualmente chi è titolare e chi è responsabile del trattamento, evitando ambiguità.
Vale la pena osservare che l’Italia non è sola su questo fronte: anche la CNIL francese ha affrontato il tema dei pixel di tracciamento, riconoscendone la natura assimilabile ai cookie.
Per chi opera con database e campagne su più mercati europei diventa essenziale monitorare se altre autorità nazionali adotteranno interpretazioni simili, per evitare di dover rivedere due volte gli stessi processi a distanza di pochi mesi.