De CNIL in Frankrijk heeft op 18 december 2025 een eindaanbeveling aangenomen en deze op 18 januari 2026 gepubliceerd in het Publicatieblad, waarmee nieuwe regels zijn vastgelegd die zullen veranderen hoe organisaties email-engagement volgen. De CNIL startte in juni 2025 een openbare raadpleging over tracking pixels in e-mails, wat mogelijk expliciete toestemming vereist voor zelfs basale email-opentracking. Voor elke marketer of groeiteam die op openingspercentages als kernmetrieken vertrouwt, vertegenwoordigt dit een kritieke verschuiving in hoe je engagement-data verzamelt en gebruikt.
De Dubbele Toestemmingsverplichting Verandert Alles
De CNIL stelt voor dat gebruikers twee onafhankelijke toestemmingen moeten geven: een voor het ontvangen van marketingberichten en een afzonderlijke, onderscheiden toestemming specifiek voor de inzet van tracking pixels. Dit is geen klein regelgevingsnuance. Dit betekent dat het bundelen van toestemming in een enkel selectievakje met het label "Ik ga akkoord met het ontvangen van marketingberichten" het gebruik van tracking pixels niet langer afdekt.
De dubbele toestemmingsverplichting betekent dat organisaties twee afzonderlijke machtigingen nodig hebben: Toestemming om e-mails te ontvangen onder artikel 13 van de ePrivacy-richtlijn en afzonderlijke toestemming voor tracking onder artikel 5.3, dezelfde bepaling die cookies regelt. Dit onderscheid maakt de gangbare praktijk van het bundelen van tracking-toestemming in nieuwsbriefsignups ongeldig. Een selectievakje dat zegt "Ik ga akkoord met het ontvangen van marketingberichten" dekt tracking pixel-implementatie niet af. Elke operatie vereist een eigen expliciete opt-in.
Dit beïnvloedt email-campagnesegmentatie, personalisatie en lead scoring. Als je opens volgt om engagement te bepalen, contacten markeert als actief, of verzendfrequentie aanpast op basis van openingsgedrag, heb je nu gedocumenteerde bewijzen nodig van afzonderlijke toestemming voor die specifieke tracking.
Wat Met Retroactieve Toestemmingsintrekking?
Een van de meest technisch uitdagende aspecten betreft intrekkingsrechten. Afmeld- of toestemmingsintrekking links moeten onmiddellijk retroactief effect hebben, zelfs op eerder verzonden berichten. Deze verplichting levert bepaalde implementatieuitdagingen op, omdat het organisaties verplicht technische infrastructuur te ontwikkelen die pixel-activering kan voorkomen, zelfs wanneer gebruikers eerder ontvangen berichten opnieuw openen nadat zij toestemming hebben ingetrokken.
Dit betekent dat uw emailtracking-systeem niet zomaar open gegevens kan opslaan en archiveren. In plaats daarvan, als een gebruiker hun tracking-toestemming intrekt, moeten organisaties pixel-activering stopzetten, zelfs op e-mails die voor de intrekking waren verzonden. Traditionele tracking pixels zijn statisch: eenmaal ingebed in een e-mail, werken ze altijd op dezelfde manier. De nieuwe regels vereisen effectief dynamische tracking-systemen die de toestemmingsstatus op het moment van pixel-laad kunnen controleren, niet alleen op het moment van verzending.
Uitzonderingen Zijn Beperkter Dan Je Misschien Hoopt
De CNIL staat enige tracking zonder expliciete toestemming toe, maar alleen onder specifieke voorwaarden. Uitzonderingen kunnen gelden voor pixels die uitsluitend voor technische doeleinden worden gebruikt (beveiliging, verificatie) of voor geaggregeerde, niet-identificeerbare metingen van openingspercentages. Het identificeren van wie individueel e-mails opent, het richten van contacten op basis van openingsgedrag, of het personaliseren van inhoud op basis van individuele openingsinteracties vereist echter allemaal expliciete toestemming. Het meten van algehele openingspercentages geanonimiseerd op campagneniveau of per ontvangersdomein vereist echter geen aanvullende toestemming.
Dit onderscheid is belangrijk voor deliverability-teams. Je kunt individuele openingsgegevens niet gebruiken om springende adressen of inactieve segmenten te identificeren zonder toestemming, zelfs niet voor operationele doeleinden.
B2B Is de Grootste Onbekende Factor
De B2B-sector zal waarschijnlijk het hardst worden getroffen, omdat deze nu onder de toestemmingsverplichting zal vallen, terwijl commerciële B2B-e-mails nog altijd over het algemeen onder een opt-out-regime werken. Veel B2B-marketers hebben workflows gebouwd rond open tracking zonder expliciete toestemming, steunend op soft opt-in regels voor zakelijke e-mail. Die bescherming geldt niet langer voor tracking pixels onder het kader van de CNIL.
Compliancetijdlijn en Praktische Stappen
De CNIL zal waarschijnlijk genadig zijn tijdens de initiële handhavingsperiode, herinneringen sturen voordat boetes worden opgelegd. Maar organisaties hebben effectief tot januari 2026 om compliance te bereiken. Na die datum worden handhavingsmaatregelen aanzienlijk waarschijnlijker. Sinds die datum is verstreken, is compliance niet langer optioneel.
De CNIL benadrukte op zijn EMDay 2025 conferentie dat organisaties niet moeten wachten op eindaanbevelingen om aan deze vereisten te voldoen. De juridische verplichting om toestemming voor email tracking te verkrijgen bestaat sinds de implementatie van de GDPR in 2018.
Wat Marketers en Groeiteams Nu Moeten Doen
Begin met een audit van welke gegevens je werkelijk volgt en welke marketingbeslissingen ervan afhangen. Organisaties moeten gebruikerstoestemming op elk moment tijdens regelgevingsaudits kunnen aantonen, en gedetailleerde records bijhouden van wanneer toestemming werd verkregen, welke specifieke tracking werd toegestaan, en hoe het toestemmingsmechanisme werd gepresenteerd.
Werk je aanmeldingsformulieren bij om afzonderlijke toestemming voor tracking in te zamelen. Redesign automatiseringsworkflows die afhangen van individuele openingsgegevens, zodat ze ofwel alleen met toestemmingsverleende segmenten werken, ofwel overstappen op geanonimiseerde geaggregeerde metreken. Voor bestaande contactdatabases zonder gedocumenteerde tracking-toestemming heb je twee opties: stop tracking deze contacten of stop met de praktijk geheel, tenzij je toestemming kunt bewijzen die werd verzameld.
Het regelgevingsterrein verschuift over de hele EU, en de CNIL van Frankrijk zet het tempo. Wat de afgelopen vijf jaar gangbare praktijk was, is nu complianceaansprakelijkheid. Organisaties die vroeg overstappen naar afzonderlijke toestemmingsmechanismen en toestemmings-aware tracking systemen, hebben tijd om workflows en berichten aan te passen voordat handhaving intensiveert.


