Seleziona Pagina

Tracking Pixel nelle comunicazioni e-mail:Termine di adeguamento 29 ottobre 2026

• Cosa sono i tracking pixel e il perchè delle Linee Guida
I tracking pixel sono elementi grafici invisibili — tipicamente di dimensioni 1×1 pixel — incorporati nel corpo di un’e-mail che, al momento dell’apertura da parte del destinatario, attivano automaticamente la trasmissione di una serie di informazioni verso i server del mittente: la conferma dell’avvenuta lettura, l’orario di consultazione, il tipo di dispositivo e di client di posta utilizzati, l’indirizzo IP, e — in alcuni casi — dati comportamentali ulteriori come il download di allegati o il click sui link.
Come ha rilevato il ns. Garante privacy tali identificativi «possono lasciare tracce che, in particolare se combinate con identificativi univoci e altre informazioni ricevute dai server, possono essere utilizzate per creare profili delle persone fisiche e identificarle».
L’autorità ha verificato che «i tracking pixel vengono utilizzati pressoché nella totalità dei casi» nelle comunicazioni elettroniche, per le finalità più eterogenee: deliverability, contrasto allo spam, misurazione delle performance, personalizzazione dei messaggi, identificazione di attività di phishing, esigenze di formattazione.
Di fronte a questa diffusione capillare e spesso inconsapevole, il Garante per la protezione dei dati personali ha adottato il Provvedimento n. 284 del 17 aprile 2026, recante le Linee Guida in materia di utilizzo di tracking pixel nelle comunicazioni di posta elettronica.
Il Provvedimento si applica a tutti i soggetti — privati e pubblici — che a qualsiasi titolo intervengano nell’impiego di tali tecnologie, coprendo l’intera gamma delle comunicazioni elettroniche: e-mail commerciali e promozionali, newsletter, e-mail transazionali e messaggi automatici, comunicazioni di servizio e istituzionali.

• Basi giuridiche e legittimità dell’uso
L’uso di tracking pixel è consentito soltanto al ricorrere di una tra le seguenti condizioni:
-il consenso preventivo dell’utente;
-la necessità tecnica per la trasmissione della comunicazione;
-l’indispensabilità per la fornitura di un servizio esplicitamente richiesto dall’utente.
Il Provvedimento individua tuttavia alcune deroghe in cui il consenso non è richiesto, purché il trattamento sia strettamente limitato e proporzionato.
Rientrano in questa deroga: le statistiche aggregate anonimizzate (es. percentuale globale di apertura di una campagna), a condizione che vengano impiegati pixel univoci — identici per tutti i destinatari, non differenziati per singolo utente — e che i dati tecnici correlati (IP, client) siano effettivamente anonimizzati; le misure di sicurezza informatica (autenticazione, conferma attivazione account, gestione password, portabilità dei dati); e le comunicazioni di servizio necessarie all’utente.
Dove il consenso è invece richiesto, esso deve essere raccolto in modo chiaro e separato rispetto ad altre finalità, con possibilità di revoca in qualsiasi momento, anche parziale, senza pregiudicare la fruizione del servizio. Il Garante è netto nell’escludere forme di consenso aggregato o condizionato.

• Il divieto di tracciamento occulto e l’obbligo di trasparenza
Il Garante dichiara espressamente che i tracking pixel sono marcatori particolarmente invasivi soprattutto in ragione del loro carattere nascosto e che la pervasività del tracciamento è «correlata innanzitutto alla mancata consapevolezza del destinatario, ancor prima e ancor più che alle possibili inferenze comportamentali».
Per tale motivo il primo obbligo da assolvere è quello dell’informativa da rendere con modalità multilivello, chiare e accessibili, in conformità agli artt. 12 e seguenti del GDPR. Il parallelismo con la disciplina dei cookie non è casuale: il Garante richiama espressamente le Linee guida cookie del 10 giugno 2021 (Provv. n. 231) come precedente sistematico di riferimento.
Gli adempimenti pratici: dalla mappatura alla documentazione:

  1. Audit preliminare e mappatura dei flussi di tracciamento
    Il punto di partenza di qualsiasi percorso di adeguamento è il censimento completo di tutti i tracking pixel impiegati. Le Linee Guida individuano una pluralità di soggetti coinvolti nella catena del trattamento: il mittente, i fornitori di piattaforme di email marketing, i fornitori di tecnologie di tracciamento, i fornitori di servizi di noleggio liste e i content creator. L’azienda deve catalogare tutte le categorie di comunicazioni inviate — promozionali, transazionali, istituzionali — verificando per ciascuna la presenza di pixel, indipendentemente dal fatto che siano gestiti internamente o delegati a terze parti. Particolare attenzione deve essere prestata ai provider SaaS che attivano il tracciamento per impostazione predefinita: è onere del titolare disabilitarlo o subordinarlo al consenso raccolto dall’interessato.
    La mappatura deve sfociare in una matrice finalità/basi giuridiche — allegata al Registro delle attività di trattamento ex art. 30 GDPR — che incroci le tipologie di e-mail con le finalità di tracciamento e le rispettive basi normative. Sulla base dell’audit, il titolare determina anche se sia necessario condurre una Valutazione d’Impatto (DPIA) ex art. 35 GDPR: l’obbligo sussiste laddove il tracciamento avvenga a fini di profilazione sistematica e continuativa su larga scala.
  2. Aggiornamento dell’informativa privacy con architettura multilivello
    L’informativa deve essere rivista per includere un’apposita sezione dedicata ai tracking pixel, distinta da quella sui cookie e sugli altri strumenti di tracciamento web.
    I contenuti minimi da indicare sono: le categorie di dati raccolti (indirizzo IP, user ID, message ID, orario di apertura, tipo di client e dispositivo), le finalità specifiche, gli eventuali destinatari terzi e i tempi di conservazione.
    La struttura deve seguire un’architettura a due livelli: un livello sintetico direttamente visibile (ad esempio nel piè di pagina dell’e-mail o nel disclaimer) e un livello esteso richiamato tramite link a documento completo. Il linguaggio deve essere semplice e privo di tecnicismi: le sezioni dedicate ai pixel non devono essere occultate in parti generiche di difficile reperimento.
  3. Implementazione del sistema di consenso e preference center
    Per le finalità che richiedono il consenso, l’azienda deve predisporre un meccanismo di opt-in esplicito nelle piattaforme di email marketing. Il consenso deve essere preventivo, libero, specifico per finalità distinte (il consenso al tracciamento comportamentale non può essere aggregato al consenso alla ricezione della newsletter), revocabile in qualsiasi momento senza pregiudizi per il servizio.
    Il sistema deve prevedere un sistema accessibile agli iscritti per la gestione granulare delle finalità di tracciamento, e deve registrare e conservare le prove del consenso — timestamp, versione dell’informativa vigente al momento della raccolta, canale utilizzato — in modo da poterle esibire al Garante in caso di ispezione.
  4. Definizione contrattuale dei ruoli tra i soggetti coinvolti
    Le Linee Guida insistono sulla necessità che i soggetti coinvolti «definiscano, caso per caso, e in ossequio al principio di accountability di cui all’art. 5, par. 2 del Regolamento, i propri ruoli rilevanti», valutando in particolare l’applicabilità della disciplina sulla contitolarità del trattamento ex art. 26 GDPR.
    Gli adempimenti contrattuali includono: la stipula o l’aggiornamento dei contratti di responsabile del trattamento ex art. 28 GDPR con ciascun provider di piattaforma, con clausole che disciplinino espressamente il trattamento dei dati raccolti tramite pixel, le istruzioni operative, le misure di sicurezza e le sub-responsabilità; la valutazione di un accordo di contitolarità ex art. 26 GDPR nei casi in cui il provider co-determini autonomamente finalità o mezzi; la revisione dei contratti con i fornitori di liste di distribuzione — soggetti che, come evidenziato nel Provvedimento, inviano comunicazioni in autonomia a proprie liste a beneficio di terzi committenti —, presentano le maggiori complessità quanto all’allocazione della titolarità.
  5. Aggiornamento del Registro delle attività di trattamento
    Il Registro ex art. 30 GDPR deve essere aggiornato per ogni attività che fa uso di tracking pixel, includendo: l’identificazione del titolare e degli eventuali contitolari o responsabili; le categorie di dati trattati (IP, user ID, message ID, dati comportamentali); le finalità e le relative basi giuridiche (art. 122 Codice Privacy / art. 6 GDPR); i trasferimenti verso paesi terzi, se del caso; i termini di conservazione; la descrizione delle misure tecnico-organizzative adottate.

• Scadenze operative
Il Provvedimento n. 284/2026 prevede un termine di adeguamento di sei mesi dalla pubblicazione per i trattamenti già in essere. Il termine scade pertanto entro il 29 ottobre 2026.
Il mancato rispetto delle Linee Guida espone le aziende all’intero arsenale sanzionatorio del GDPR: sanzioni amministrative fino a 20 milioni di euro ovvero fino al 4% del fatturato mondiale annuo, applicabili in caso di violazione dei principi fondamentali del trattamento (artt. 5 e 6 GDPR) e degli obblighi di informativa (artt. 12–13 GDPR).
In conclusione, le Linee Guida del Garante in materia di tracking pixel nelle comunicazioni e-mail segnano un passaggio significativo nell’evoluzione della disciplina italiana ed europea sulla protezione dei dati personali nel contesto delle comunicazioni digitali.
Un’azione tempestiva è non solo doverosa sotto il profilo normativo, ma strategicamente opportuna per preservare la fiducia degli utenti e prevenire l’esposizione a sanzioni di rilievo.

Avvocato Annalisa Barbaglia