Risposta rapida

La revoca del consenso al tracciamento nelle email è un diritto dell'interessato che l'organizzazione deve poter soddisfare in modo granulare: l'utente può continuare a ricevere comunicazioni e al tempo stesso negare la misurazione di aperture, clic e comportamenti. La chiave operativa è distinguere tra base giuridica della comunicazione (che può restare il consenso o un altro fondamento) e tracciamento (che richiede un consenso specifico e revocabile). Chi gestisce male questa distinzione rischia due errori opposti: perdere iscritti per eccesso di rigidità, oppure continuare a profilare utenti che hanno revocato il consenso, con conseguente violazione del Regolamento (UE) 2016/679.

Perché questo tema è importante

Le email di marketing e informative sono tra i trattamenti più diffusi nelle imprese italiane, e il tracciamento incorporato (pixel di apertura, link tracciati, parametri UTM associati al singolo destinatario) è spesso attivo per impostazione predefinita negli strumenti di invio. Questo crea un doppio problema.

Da un lato, il tracciamento costituisce un trattamento di dati personali ulteriore rispetto all'invio del messaggio: richiede una base giuridica autonoma e, nella pratica, un consenso distinto. Dall'altro, quando l'utente revoca quel consenso, molte organizzazioni non hanno un processo per disattivarlo selettivamente e finiscono per scegliere tra due estremi: ignorare la revoca (illecito) o cancellare l'iscritto dalla lista (perdita commerciale evitabile).

Il Garante per la protezione dei dati personali è intervenuto più volte su consensi acquisiti in modo illecito e su ostacoli all'esercizio dei diritti degli utenti nel contesto delle comunicazioni commerciali, segnalando che la gestione della filiera e dei consensi è un'area di attenzione ricorrente. La revoca del tracciamento è quindi un tema di conformità, ma anche di qualità della relazione con il contatto.

Quadro normativo e fonti ufficiali

Il riferimento principale è il Regolamento (UE) 2016/679 (GDPR), integrato dal D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018. I pilastri rilevanti sono:

Sul piano delle indicazioni di dettaglio, il Comitato europeo per la protezione dei dati (EDPB) pubblica linee guida e template, tra cui strumenti dedicati alla valutazione d'impatto (DPIA) e alla pseudonimizzazione. Questi materiali sono utili per impostare una valutazione strutturata del tracciamento email come trattamento a rischio. Il Garante italiano, dal canto suo, mette a disposizione vademecum e materiali formativi che aiutano a calare i principi generali nella pratica quotidiana.

Va ricordato che il tracciamento nelle email si intreccia con la disciplina delle comunicazioni elettroniche: l'invio di comunicazioni promozionali a persone fisiche richiede di norma un consenso preventivo, salvo le ipotesi di soft spam consentite verso clienti esistenti per prodotti analoghi. Questo articolo si concentra sul profilo del tracciamento, che resta un trattamento distinto.

Cosa significa per l'azienda

Significa ripensare l'architettura del consenso in modo granulare. In concreto:

Il beneficio non è solo di conformità. Un utente che può dire "continuo a ricevere le vostre email ma non voglio essere profilato" resta un contatto raggiungibile. Se l'unica opzione disponibile è la disiscrizione totale, l'organizzazione perde il contatto e l'utente perde il servizio: un esito peggiore per entrambi.

Cosa deve fare concretamente l'organizzazione

  1. Mappare il tracciamento attivo. Verificare quali parametri vengono inseriti nei link, se è presente un pixel di apertura, se i dati confluiscono in un CRM o in piattaforme di automazione, e con quali finalità.
  2. Definire le basi giuridiche. Stabilire su quale fondamento si invia la comunicazione e su quale si traccia. Se il tracciamento si basa sul consenso, deve essere raccolto separatamente e revocabile.
  3. Progettare la revoca granulare. Predisporre un'opzione "non tracciare" nelle preferenze, oltre alla disiscrizione completa. La revoca deve essere semplice quanto il consenso.
  4. Implementare la revoca a livello tecnico. Alla ricezione della revoca, disattivare pixel e link tracciati per quel destinatario, mantenendo l'invio. Verificare che la piattaforma di invio lo consenta o prevedere un'integrazione.
  5. Aggiornare informativa e registro. Descrivere il tracciamento, la finalità, la base giuridica e le modalità di revoca. Annotare il trattamento nel registro.
  6. Valutare una DPIA. Se il tracciamento è esteso, sistematico o combinato con altre fonti, valutare se ricorra un trattamento a rischio elevato che richiede una valutazione d'impatto.
  7. Formare il personale. Chi gestisce liste e campagne deve sapere che la revoca del tracciamento non equivale alla cancellazione.
  8. Conservare le prove. Registrare data, ora e modalità della revoca, per poter dimostrare la conformità in caso di verifica.

Esempio pratico

Un'azienda B2B invia una newsletter mensile a 20.000 contatti e utilizza pixel di apertura e link tracciati per misurare l'engagement e segmentare le campagne successive. Un cliente scrive: "Continuate a mandarmi la newsletter, ma non voglio che monitoriate se apro le email".

Nella situazione tipica, l'operatore non ha un'opzione per soddisfare la richiesta e cancella il contatto, perdendo un iscritto attivo. Con un processo corretto, l'azienda:

Il risultato è un contatto conservato, un diritto esercitato correttamente e una prova documentale disponibile.

Errori comuni da evitare

Come GAPOFF aiuta

GAPOFF supporta la gestione strutturata di questi adempimenti. Il modulo GDPR e DPIA consente di mappare i trattamenti, collegare le basi giuridiche, documentare le finalità di tracciamento e impostare una valutazione d'impatto quando ricorrono i presupposti. Il registro dei trattamenti e le schede di accountability aiutano a tenere traccia delle revoche e delle scelte di configurazione.

Per le organizzazioni che gestiscono comunicazioni su larga scala, è utile integrare il lavoro con gli strumenti di governance dei fornitori, per verificare che i processori propaghino correttamente le revoche, e con le risorse della libreria documentale, che raccoglie modelli e materiali di supporto.

GAPOFF è uno strumento che supporta il lavoro di conformità: non certifica automaticamente la conformità né sostituisce la valutazione del titolare o del DPO. La piattaforma è provabile gratuitamente per 14 giorni, per verificare sul campo se il flusso di gestione delle revoche si adatta alla propria organizzazione.

Checklist operativa

FAQ

La revoca del consenso al tracciamento comporta la cancellazione dell'iscritto?

No. Sono due operazioni distinte. La revoca del tracciamento riguarda la misurazione di aperture e clic; l'iscrizione alla comunicazione resta valida se l'interessato non l'ha revocata. Cancellare automaticamente l'iscritto è una scelta organizzativa, non un obbligo normativo, e comporta una perdita di contatti evitabile.

Il tracciamento delle email richiede sempre un consenso separato?

Il tracciamento è un trattamento ulteriore rispetto all'invio e va fondato su una base giuridica autonoma. Nella pratica, per il tracciamento comportamentale nelle comunicazioni promozionali il consenso specifico è la strada più solida. Se il tracciamento è limitato a finalità tecniche necessarie, la valutazione può essere diversa, ma va comunque documentata.

Cosa rischia un'azienda che continua a tracciare dopo la revoca?

Continua un trattamento privo di base giuridica, con possibile violazione dei principi del GDPR e dei diritti dell'interessato. Il Garante ha più volte sanzionato gestioni illecite dei consensi e ostacoli all'esercizio dei diritti. Il rischio concreto include provvedimenti correttivi e sanzioni, oltre al danno reputazionale. La difesa passa dalla documentazione delle revoche e dalla loro effettiva applicazione.

Dalla teoria alla conformità documentata

Gestisci gdpr in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.

Prova gratis 14 giorni → Scopri il modulo Vedi i prezzi

FAQ

La revoca del consenso al tracciamento comporta la cancellazione dell'iscritto?

No. Sono due operazioni distinte. La revoca del tracciamento riguarda la misurazione di aperture e clic; l'iscrizione alla comunicazione resta valida se l'interessato non l'ha revocata. Cancellare automaticamente l'iscritto è una scelta organizzativa, non un obbligo normativo, e comporta una perdita di contatti evitabile.

Il tracciamento delle email richiede sempre un consenso separato?

Il tracciamento è un trattamento ulteriore rispetto all'invio e va fondato su una base giuridica autonoma. Nella pratica, per il tracciamento comportamentale nelle comunicazioni promozionali il consenso specifico è la strada più solida. Se il tracciamento è limitato a finalità tecniche necessarie, la valutazione può essere diversa, ma va comunque documentata.

Cosa rischia un'azienda che continua a tracciare dopo la revoca?

Continua un trattamento privo di base giuridica, con possibile violazione dei principi del GDPR e dei diritti dell'interessato. Il Garante ha più volte sanzionato gestioni illecite dei consensi e ostacoli all'esercizio dei diritti. Il rischio concreto include provvedimenti correttivi e sanzioni, oltre al danno reputazionale. La difesa passa dalla documentazione delle revoche e dalla loro effettiva applicazione.

Fonti ufficiali e riferimenti
Contenuto informativo generale; non costituisce consulenza legale o parere professionale. Validare con consulenti qualificati e fonti ufficiali aggiornate.
Ultima revisione: 2026-10-04.