GDPR e Email Marketing: Consenso Fatto Bene
Come raccogliere il consenso via email in modo legale ai sensi del GDPR: basi legali, doppio opt-in, registri di consenso, disiscrizione e periodi di conservazione.
GDPR e email marketing: cosa richiede la legge
Secondo il GDPR puoi inviare email di marketing ai residenti dell'UE se hai una base legittima — più spesso il consenso esplicito. Il consenso deve essere dato liberamente, specifico, informato e inequivocabile, e devi documentare che è avvenuto. Di seguito sono riportate le pratiche: basi, doppio opt-in, registrazioni, disiscrizione e conservazione.
Basi legittime
Per l'email marketing, due basi dell'Articolo 6 sono comuni:
- Consenso. Il percorso predefinito per le liste fredde e B2C. Richiede un'azione attiva da parte dell'utente.
- Interesse legittimo. A volte valido per i clienti esistenti (un "soft opt-in"), ma richiede un test di bilanciamento e sempre una facile disiscrizione.
Le caselle pre-selezionate e il "consenso per default" non sono consentiti: il consenso è un'azione affermativa.
Doppio opt-in: come funziona
Il doppio opt-in conferma un'iscrizione tramite un link in un'email. È il modo migliore per dimostrare il consenso e, allo stesso tempo, pulire la tua lista da indirizzi errati o di terzi.
- L'utente invia un'email in un modulo (primo passo, opt-in).
- Invii un'email con un link di conferma.
- Cliccando sul link si registra il consenso: ora, IP, testo del modulo.
Puoi gestire il flusso di conferma tramite l'API e webhook di YourTrend in modo che lo stato dell'iscritto si aggiorni automaticamente.
Cosa conservare come prova di consenso
| Campo | Esempio |
|---|---|
| Data e ora | 2026-08-04T10:22:31Z |
| Fonte | modulo su /en/landing, piè di pagina |
| Testo del consenso | "Accetto di ricevere notizie e offerte" |
| Versione della politica | privacy v3.1 |
| Conferma | doppio opt-in, IP 203.0.113.7 |
Dovresti essere in grado di recuperare questo record per qualsiasi indirizzo — nel caso in cui un utente o un regolatore lo richieda.
Disiscrizione
La disiscrizione deve essere semplice e funzionare con un clic, senza effettuare il login. Tecnologicamente, aggiungi l'intestazione per i fornitori di caselle di posta:
Lista-Annulla: <https://example.com/u/abc123>, <mailto:unsub@example.com>
Lista-Annulla-Post: Lista-Annulla=One-Click
Dal 2024 Gmail e Yahoo richiedono l'annullamento dell'iscrizione con un clic per i mittenti in massa e si aspettano che la richiesta venga onorata entro due giorni. Elimina le disiscrizioni all'interno di quella finestra e non inviare mai un'email "per favore torna" senza un nuovo consenso.
Elaborazione e conservazione dei dati
- Minimizzazione. Raccogli solo i campi di cui hai bisogno. Dati extra sono un rischio extra.
- Accordo sul trattamento dei dati (DPA). Il tuo ESP agisce come un elaboratore — hai bisogno di un accordo sul trattamento dei dati.
- Conservazione. Non mantenere gli indirizzi per sempre: rimuovi i contatti inattivi e disiscritti secondo la politica (ad esempio, sposta le disiscrizioni direttamente in una lista di soppressione, non nella base principale).
- Diritti degli interessati. Fornisci accesso, correzione e cancellazione su richiesta.
Per scenari sensibili, posta sicura a zero accesso aiuta: l'operatore non può leggere il contenuto del messaggio.
Profilazione e segmentazione
La segmentazione comportamentale (aperture, clic, acquisti) è lecita, ma la profilazione automatizzata con effetti significativi su una persona richiede maggiore attenzione e trasparenza. Dichiaralo chiaramente nella tua informativa sulla privacy quali dati raccogli e come li utilizzi per la personalizzazione. Più chiara è la formulazione, minore è il rischio di reclami e richieste.
Trasferimenti di dati transfrontalieri
Se i dati dei residenti dell'UE vengono elaborati al di fuori dello Spazio Economico Europeo (SEE), hai bisogno di un meccanismo di trasferimento legittimo — ad esempio Clausole Contrattuali Standard (SCC) o una decisione di adeguatezza. Chiedi al tuo ESP dove sono fisicamente archiviati i dati e quali garanzie fornisce. Questo fa parte della dovuta diligenza nella scelta di un servizio email.
Violazioni comuni
- liste acquistate e invii a freddo senza alcuna base;
- caselle di consenso pre-selezionate;
- un'opzione di disiscrizione mancante o ostruita;
- mantenere i dati "per sempre" senza limite di conservazione;
- accorpamento degli scopi: il consenso a un servizio non è consenso al marketing.
Le multe del GDPR possono arrivare fino a 20 milioni di euro o al 4% del fatturato annuale, ma in pratica l'igiene dei dati sistematica conta di più — e migliora anche la deliverability, poiché una lista pulita genera meno reclami e disiscrizioni.
FAQ rapide
La legge richiede il doppio opt-in? Il GDPR non lo impone direttamente, ma è il modo più affidabile per dimostrare il consenso, quindi è raccomandato.
Posso inviare email ai clienti esistenti? A volte — su base di legittimo interesse (soft opt-in) per prodotti simili, sempre con un'opzione di disiscrizione facile e un test di bilanciamento.
Per quanto tempo devo mantenere il consenso? Finché l'abbonamento è attivo più un periodo ragionevole dopo la disiscrizione come prova — ma non indefinitamente.
Come iniziare l'implementazione
Inizia con un audit dei moduli e dei punti di raccolta attuali: dove esattamente una persona dà il consenso e cosa vede in quel momento. Poi documenta gli scopi del trattamento e i periodi di conservazione per ciascun tipo di dato. Aggiorna l'informativa sulla privacy in linguaggio semplice e imposta il doppio opt-in con registrazione delle prove. Infine, testa la disiscrizione end to end — dal clic alla rimozione effettiva dalla mailing. Questo ordine copre i requisiti fondamentali prima di inviare la prima email.
Checklist
- Consenso attivo e specifico senza caselle pre-selezionate.
- Doppio opt-in e prove archiviate.
- Disiscrizione con un clic e intestazione List-Unsubscribe.
- Un DPA con il tuo ESP e periodi di conservazione sensati.
- Prontezza a gestire le richieste dei soggetti dei dati.
Questo non è un consiglio legale — coinvolgi un avvocato per le tue specifiche. Ma soddisfare questi punti copre la maggior parte dei rischi comuni del GDPR. Inizia con la configurazione del modulo e della conferma nella pagina features.
In questa pagina
← Tutti gli articoliUn clic. Ci dice cosa scrivere dopo.
Nessuna valutazione ancora — la tua sarebbe la prima.
Commenti
I commenti vengono letti prima di apparire.