Italië's toezichthouder heeft een harde grens gesteld rond een van de meest gebruikte maar minst transparante tools in email marketing. De Garante, Italië's autoriteit voor gegevensbescherming, heeft nieuwe richtlijnen uitgevaardigd die bepalen hoe organisaties tracking pixels in e-mails mogen gebruiken. De regels, aangenomen op 17 april 2026 en gerapporteerd door Byte.Legali op 21 april, vereisen expliciete toestemming van gebruikers voordat tracking pixels in commerciële e-mails kunnen werken. Voor marketeers die vertrouwen op openingsgegevens is dit een significante operationele verschuiving met een strak schema.
Wat de Garante precies heeft bepaald
Tracking pixels zijn transparante afbeeldingen, vaak slechts één pixel groot, die in e-mails zijn ingebed en gehost op externe servers. Wanneer een ontvanger een bericht opent, downloadt de pixel automatisch, waardoor de afzender kan zien of en wanneer de e-mail is gelezen, hoe vaak deze is geopend, van welk apparaat, en technische gegevens inclusief het IP-adres.
De toezichthouder omschreef deze technologie als bijzonder invasief, vooral wanneer deze zonder volledige bewustzijn van de ontvanger wordt ingezet. Tot nu toe was er geen specifieke regel in de Italiaanse wetgeving die deze praktijk rechtstreeks regelde. Tot 17 april 2026 was er geen specifieke richtlijn in het Italiaanse rechtsstelsel, en de Garante heeft dit gat nu gevuld met een uitspraak die duidelijke technische en juridische verplichtingen stelt voor iedereen die deze tools gebruikt.
De autoriteit bevestigde dat tracking pixels onder artikel 122 van Italië's privacycode vallen, dat technologieën regelt die toegang hebben tot informatie op het apparaat van een gebruiker of online activiteit monitoren. In praktische termen plaatst dit email tracking pixels in dezelfde regelgevingscategorie als browsercookies en onderwerpt ze aan dezelfde toestemmingsvereisten.
Toestemming moet vooraf, vrij en specifiek zijn
In het hart van het kader staat de duidelijke verwachting dat organisaties voorafgaande, geïnformeerde toestemming moeten verkrijgen voordat ze tracking pixels in de meeste gevallen gebruiken. De taal van de Garante is direct: toestemming kan niet stilletjes in een privacybeleid worden ingebed of worden aangenomen uit de algemene opt-in van een abonnee voor marketinge-mails.
Goed nieuws voor marketeers die last hebben van toestemmingsmoeheid: de Garante staat enige consolidatie toe. De toestemming voor tracking pixels kan worden opgenomen in de bredere toestemming voor promotionele communicatie, waardoor meerdere redundante verzoeken worden vermeden. De voorwaarde is dat het verzoek neutraal moet worden geformuleerd zonder druk, en de abonnee moet duidelijk worden geïnformeerd dat tracking betrokken is.
Bijzondere nadruk wordt gelegd op 'granulaire' intrekking: gebruikers moeten kunnen kiezen of zij e-mails zonder tracking willen ontvangen, of helemaal wensen te stoppen, zonder straffen of servicebeperkingen. Dit opt-out-mechanisme moet toegankelijk zijn via een gestandaardiseerde link of icoon in de voettekst van elke e-mail, leidend naar een eigen voorkeuzenpagina.
Wie moet zich eraan houden
De reikwijdte is breed. De richtlijnen gelden voor aanbieders van informatiesamenlevingsdiensten, organisaties die openbaar toegankelijke onlineservices aanbieden, e-mailproviders, bulkmailplatforms en meer in het algemeen alle entiteiten die tracking pixels gebruiken. Dit omvat ESP's, nieuwsbriefoperators en elk bedrijf dat commerciële e-mails naar Italiaanse inwoners verstuurt.
Tracking pixels werden, via eigen inspecties van de Garante uitgevoerd tussen oktober 2025 en februari 2026, gevonden in vrijwel alle digitale communicatiecampagnes. Deze schaal betekent dat weinig afzenders zijn vrijgesteld.
Beperkte uitzonderingen blijven bestaan
De autoriteit heeft zich tegen een volledig verbod verzet. Beperkte uitzonderingen blijven bestaan voor beveiligingsdoeleinden, strikt noodzakelijke technische functies en bepaalde institutionele of servicecommunicatie. Ook in die gevallen moeten organisaties zich houden aan proportionaliteits- en gegevensminimaliseringsprincipes.
Statistisch gebruik van pixels vereist volledige anonimisering van de gegevens, waardoor individuele identificatie wordt voorkomen. Als uw open-rate-rapportage is geaggregeerd en niet identificeerbaar, valt deze mogelijk buiten de toestemmingsverplichting, maar tracking op individueel niveau niet.
Zes maanden om in overeenstemming te zijn
De Garante heeft een overgangsperiode van zes maanden ingesteld vanaf publicatie van de richtlijnen in de Gazzetta Ufficiale (Italië's officieel dagblad), waarbinnen alle betrokken partijen hun praktijken in lijn moeten brengen. De klok is nog niet formeel gestart, aangezien publicatie in de Gazzetta Ufficiale nog in behandeling was op het moment van de uitspraak, maar teams moeten dit als onmiddellijke prioriteit beschouwen.
De Garante vereist de toepassing van privacy-by-design en privacy-by-default-principes, wat gegevensbeheerders verplicht om gegevensbescherming in het systeemontwerp vanaf het begin in te bouwen. Aanbevolen maatregelen zijn het gebruik van anonieme identificatoren, scheiding van persoonlijke gegevens van trackingsystemen en beperking van de verspreiding van verzamelde informatie.
Dit is niet Italië dat alleen opereert. Het Franse gegevensbeschermingsorgaan (CNIL) lanceerde in juni 2025 een publieke raadpleging over tracking pixels in e-mails, mogelijk vereisen van expliciete toestemming voor zelfs basic email open tracking. De richting van Europese toezichthouders is consistent: tracking op individueel niveau in e-mails zonder duidelijke voorafgaande toestemming is niet langer een grijs gebied.
Wat email marketeers nu moeten doen
Voor elk team dat naar Italiaanse abonnees verstuurt of cross-border EU-campagnes beheert, is de compliance checklist duidelijk:
- Controleer uw toestemmingsstromen. Verifieer dat uw aanmeldformulieren uitdrukkelijk het gebruik van tracking pixels vermelden, niet alleen email marketing in het algemeen.
- Voeg granulaire opt-out-controls toe. Elke e-mailafregel moet een mechanisme hebben waarmee abonnees tracking kunnen uitschakelen zonder hun abonnement geheel te verliezen.
- Controleer uw ESP-overeenkomsten. Als uw email-serviceprovider tracking pixels gebruikt voor eigen doeleinden, zoals het verbeteren van bezorgbaarheid of lijstkwaliteit, kunnen zowel u als de provider als gezamenlijke gegevensbeheerders worden geclassificeerd, wat gedeelde documentatie- en openbaarmakingsverantwoordelijkheden triggert.
- Anonimiseer geaggregeerde rapportage. Als u alleen gegevens op campagneniveau nodig hebt, vermindert overschakeling naar geanonimiseerde geaggregaten de toestemmingsverplichting voor deze verwerking.
- Documenteer alles. Onder GDPR artikel 7.1 moet u kunnen aantonen dat gebruikers toestemming hebben gegeven. Systemen moeten een individueel record van de toestemming van elke abonnee bijhouden samen met de omstandigheden waarin deze is verkregen.
Het besluit van de Garante wordt ook ondersteund door aparte handhavingsacties: de autoriteit sanctioneerde tegelijkertijd Poste Italiane met 6,6 miljoen euro en Postepay met 5,8 miljoen euro voor onwettige gegevensverwerking. De boodschap is helder. Toezichthouders schrijven niet alleen regels; zij handhaven deze ook.


