Il 29 ottobre 2026 scade il termine per adeguarsi alle nuove regole del Garante privacy sull’uso dei tracking pixel nelle email. Per le aziende non è un dettaglio tecnico: significa rivedere campagne email, informative, consenso, rapporti con i fornitori e impostazioni delle piattaforme di mailing, perché il tracciamento dell’apertura dei messaggi può diventare un trattamento invasivo se non gestito correttamente.
Il punto chiave è semplice: i pixel di tracciamento non sono vietati in assoluto, ma il loro utilizzo cambia molto in base allo scopo. Se servono per finalità di marketing, misurazione delle performance o profilazione, servono scelte documentate, basi giuridiche corrette e un’impostazione davvero coerente con i principi di trasparenza e privacy by design.
Cosa ha deciso il Garante e quali sono le date da ricordare
Il riferimento normativo è il provvedimento n. 284 del 17 aprile 2026 del Garante per la protezione dei dati personali, pubblicato in Gazzetta Ufficiale n. 98 del 29 aprile 2026. Il 5 ottobre 2026 il Garante ha inoltre richiamato pubblicamente imprese e organizzazioni alla scadenza del 29 ottobre, termine entro il quale i titolari del trattamento devono uniformarsi alle regole.
La portata della misura è ampia. Non riguarda solo chi invia newsletter promozionali, ma tutti i soggetti coinvolti nella filiera: imprese private, enti pubblici, piattaforme, fornitori di servizi di email marketing, provider e, più in generale, chi progetta o gestisce comunicazioni email con meccanismi di monitoraggio.
Per molti uffici marketing e commerciali il tema è stato finora affrontato in modo quasi automatico: apertura email, clic e tempi di lettura venivano letti come normali metriche di campagna. Il Garante, invece, ricorda che dietro quelle metriche ci sono dati personali e comportamenti dell’utente rilevati spesso senza piena consapevolezza del destinatario.
Cosa sono i tracking pixel e perché sono considerati invasivi
I tracking pixel sono risorse grafiche minuscole, spesso invisibili, inserite nelle email. Quando il destinatario apre il messaggio e il client di posta scarica le immagini da un server remoto, il pixel consente di inviare informazioni al mittente o alla piattaforma che gestisce la campagna.
Secondo le indicazioni richiamate dal Garante, attraverso questo meccanismo si possono rilevare elementi come:
- l’avvenuta apertura dell’email;
- l’indirizzo IP;
- il dispositivo utilizzato;
- il tempo di consultazione;
- il numero di aperture successive;
- ulteriori parametri tecnici, come user ID, message ID, time stamp o token di sicurezza.
Queste informazioni non servono solo a sapere se un messaggio è stato letto. Possono infatti essere combinate per valutare il comportamento del destinatario, misurare il suo interesse, segmentarlo o attivare azioni automatizzate di marketing.
Un chiarimento importante: il tracking pixel, di per sé, non legge il contenuto dell’email né consente automaticamente di conoscere cosa scrive o riceve l’utente. Il suo scopo è monitorare l’interazione con il messaggio: apertura, eventuale inoltro, cancellazione o archiviazione, nei limiti tecnici del sistema utilizzato.
Quando il tracciamento è possibile e perché conta il download delle immagini
Il Garante ricorda un aspetto pratico spesso trascurato: il tracciamento avviene solo se è abilitato il download delle immagini. Se l’utente legge l’email in formato testo o blocca il caricamento automatico delle immagini, il pixel non viene scaricato e quindi non svolge la sua funzione.
Questo elemento non riduce gli obblighi del mittente, ma aiuta a capire perché il tema rientri nelle tecnologie che accedono a informazioni sul dispositivo o monitorano il comportamento dell’utente. Il riferimento richiamato è l’art. 122 del Codice Privacy, da leggere insieme ai principi del GDPR: trasparenza, consenso, accountability e privacy by design e by default.
In pratica, non basta dire che si tratta di una funzione “standard” della piattaforma di newsletter. Se lo strumento raccoglie dati sul comportamento del destinatario, bisogna valutarne legittimità, finalità e modalità d’uso.
Non tutti gli usi dei pixel sono uguali
Uno dei passaggi più utili del vademecum del Garante è proprio questo: le regole non dipendono solo dalla tecnologia, ma dalla finalità concreta.
I tracking pixel possono essere impiegati, ad esempio, per:
- verificare la corretta ricezione delle email;
- contrastare lo spam;
- misurare audience e performance della comunicazione;
- verificare l’apertura dei messaggi o il download di allegati.
Tra finalità tecniche e finalità di marketing, però, la differenza è decisiva. Un uso strettamente necessario per sicurezza, integrità del servizio o recapito non si valuta come una misurazione commerciale finalizzata a ottimizzare campagne, classificare lead o profilare interessi.
È proprio qui che molte aziende dovranno fare ordine. In numerose realtà, infatti, lo stesso strumento viene usato contemporaneamente per invio operativo, promozione commerciale, automazioni e reportistica avanzata. Senza una distinzione chiara tra questi scenari, il rischio di non conformità aumenta.
Gli obblighi operativi: informativa, consenso, revoca e ruoli privacy
Il primo adempimento è la trasparenza. Gli utenti devono ricevere informazioni chiare sul fatto che l’email può contenere meccanismi di tracciamento, su quali dati vengono raccolti, per quali finalità e con quali soggetti possono essere condivisi.
Il secondo punto è la base giuridica. Quando il pixel è utilizzato per finalità di marketing, misurazione non strettamente necessaria o profilazione, la gestione del consenso e delle eventuali revoche diventa centrale. Non basta una formulazione generica nell’informativa privacy: occorre che il percorso sia comprensibile e coerente con il tipo di trattamento svolto.
Il terzo fronte riguarda i rapporti con i fornitori. Il Garante richiama espressamente la necessità di una rigorosa mappatura contrattuale per attribuire correttamente i ruoli privacy: titolare, contitolare o responsabile del trattamento. Questo vale in particolare quando entrano in gioco piattaforme di email marketing, liste in noleggio, provider di posta e soggetti che creano o gestiscono contenuti e campagne.
In altre parole, la domanda non è solo “usiamo pixel sì o no?”, ma anche “chi decide finalità e mezzi del trattamento?”, “chi conserva i dati?”, “chi accede alle statistiche?”, “dove vengono trattati i dati?” e “quali clausole contrattuali regolano il tutto?”.
Perché il rischio riguarda anche le PMI
Le piccole e medie imprese tendono a pensare che questo tema riguardi soprattutto grandi piattaforme o reparti marketing strutturati. In realtà, molte PMI usano strumenti di newsletter, CRM e automazione commerciale che attivano il tracciamento in modo predefinito.
Il problema è che un’impostazione di default del software non equivale a una scelta conforme. Se il sistema registra aperture, tempi di lettura o altri eventi per fini commerciali, l’azienda che lo utilizza resta responsabile delle proprie decisioni.
Inoltre, nelle PMI è frequente che l’operatività passi da fornitori esterni: agenzie marketing, consulenti digitali, software house, provider cloud. Senza una verifica documentale e tecnica minima, ci si espone a due rischi insieme: non conformità privacy e scarsa governance del dato.
Cosa significa per la tua azienda
Da qui al 29 ottobre conviene affrontare il tema come un progetto rapido ma concreto, non come un semplice aggiornamento di modulo.
Ecco le priorità pratiche per una PMI italiana:
-
Mappa tutte le email che invii
Separa newsletter commerciali, email transazionali, comunicazioni operative, solleciti, workflow automatici e invii da CRM. Devi sapere dove il pixel è attivo e con quale scopo. -
Controlla le impostazioni della piattaforma
Molti strumenti abilitano il tracking in automatico. Verifica se registrano aperture, download immagini, clic o eventi aggiuntivi, e se queste funzioni possono essere disattivate o limitate. -
Aggiorna informativa e meccanismi di consenso
L’informativa deve spiegare il tracciamento in modo comprensibile. Se usi i pixel per marketing o analisi comportamentale, verifica con attenzione la base giuridica e la gestione della revoca. In caso di dubbi, è il momento di rivedere la documentazione GDPR: può essere utile un supporto dedicato su /servizi/gdpr-2016-679/. -
Rivedi i contratti con fornitori e agenzie
Chiedi chi tratta i dati, per conto di chi, dove vengono conservati e quali log o statistiche sono disponibili. La qualificazione dei ruoli privacy non può essere lasciata implicita. -
Applica il principio di minimizzazione
Se un dato non è davvero necessario, non raccoglierlo. In molti casi si possono misurare risultati di campagna con metriche meno invasive o aggregate. -
Documenta le decisioni
Non serve solo “essere a posto”: serve poter dimostrare perché una certa funzione è attiva, con quale finalità e con quali garanzie. -
Coinvolgi IT e marketing insieme
Il tema non è solo legale. Serve verificare configurazioni, integrazioni, sicurezza degli account e controllo dei fornitori. Per questo spesso è utile affiancare privacy e gestione operativa dell’ambiente di lavoro, ad esempio con un presidio strutturato di /servizi/desktop-it-management/.
Un ultimo consiglio: approfitta di questa scadenza per fare pulizia generale sui sistemi che inviano email. Dove c’è tracciamento, di solito ci sono anche liste di destinatari, credenziali di accesso, dati storici e integrazioni con il CRM. Tutti elementi che meritano attenzione anche dal punto di vista della sicurezza informatica.
Oltre la scadenza: perché conviene agire subito
La data del 29 ottobre non va letta solo come un termine formale. È il segnale di un cambio di approccio: le tecnologie di monitoraggio “invisibili” non possono più essere considerate neutre solo perché diffuse o incorporate nei software.
Per un’azienda, adeguarsi ora significa ridurre contestazioni future, evitare campagne costruite su basi fragili e migliorare la qualità dei processi interni. Significa anche fare una scelta più matura nella relazione con clienti e contatti: meno opacità, più controllo, più fiducia.
Nel medio periodo, questo porta un beneficio concreto. Una banca dati raccolta e gestita bene vale più di metriche abbondanti ma poco difendibili. E una comunicazione commerciale che rispetta regole chiare è più sostenibile di pratiche aggressive che possono creare problemi legali, reputazionali e organizzativi.
Domande frequenti
I tracking pixel nelle email sono vietati?
No. Il punto non è il divieto assoluto, ma la finalità per cui vengono usati e il rispetto di obblighi come trasparenza, base giuridica, minimizzazione e corretta configurazione del trattamento.
Se uso una piattaforma esterna di newsletter, la responsabilità è del fornitore?
No, non automaticamente. L’azienda che decide di usare lo strumento deve verificare impostazioni, finalità, contratti e ruoli privacy. Il fornitore non assorbe da solo tutte le responsabilità.
Devo intervenire anche se invio poche newsletter al mese?
Sì. La frequenza di invio non elimina gli obblighi. Se nelle email sono presenti meccanismi di tracciamento, va valutata comunque la conformità alle regole del Garante e al GDPR.