Cookie Consent by Free Privacy Policy Generator
Studio Legale MP - Verona logo

Cerca nel sito

Inserisci una parola chiave per iniziare la ricerca

Contenuto realizzato con il supporto di strumenti di intelligenza artificiale e revisionato dall'autore.

Email marketing GDPR: il double opt-in che salva dalla sanzione - Studio Legale MP - Verona

L'errore più comune che vediamo in queste pratiche è anche il più silenzioso: l'azienda ha il checkbox nel form, manda la mail di benvenuto, crede di aver fatto tutto giusto. Poi arriva il reclamo al Garante e si scopre che quella mail di conferma, se l'utente non ha cliccato nulla, vale quanto niente. Il titolare del trattamento — cioè l'azienda che gestisce i dati — si ritrova esposto a una sanzione che può superare i 50.000 euro, talvolta molto di più, per una procedura che credeva conforme al GDPR.

Il Garante Privacy ha reso esplicita questa posizione con i provvedimenti del 12 febbraio 2026 (doc. web 10227039 e 10227081, Registro n. 89 e n. 103): il double opt-in — cioè la doppia conferma in cui l'utente prima compila il form e poi clicca attivamente su un link di verifica ricevuto per email — può considerarsi, allo stato dell'arte, una misura minima di protezione per documentare il consenso in materia di email marketing GDPR. Non è una best practice facoltativa. È il livello sotto al quale il Garante considera il consenso non documentato in modo sufficiente.

Cos'è il double opt-in e perché cambia tutto per il tuo email marketing GDPR

Il double opt-in è una procedura in due fasi: l'utente compila il form di iscrizione (primo opt-in) e poi riceve un'email con un link di conferma che deve cliccare attivamente (secondo opt-in). Solo dopo quel clic il suo indirizzo entra nella lista di marketing e il sistema registra un log con data, ora e IP della conferma.

Il single opt-in, invece, si ferma al checkbox: l'utente spunta la casella e l'iscrizione è immediata. Per raccogliere consensi validi non è sufficiente spuntare una casella: il consenso deve essere documentato in modo certo, così da poter dimostrare chi lo ha prestato e quando. Qui sta il punto che quasi nessun articolo tecnico spiega fino in fondo: la "mail di conferma" inviata dopo il checkbox, se non richiede un'azione positiva dell'utente (un clic su un link di verifica), è equiparata dal Garante al single opt-in. L'utente può cestinarla senza aprirla e l'azienda non ha alcuna prova che il consenso sia stato confermato.

I 5 errori che portano alla sanzione, anche con il checkbox spuntato

Errore 1 — La "mail di mera conferma" scambiata per double opt-in. Un'azienda manda un'email dopo l'iscrizione con scritto "Grazie, sei iscritto alla nostra newsletter." Nessun link da cliccare. Nessuna azione richiesta. Questo non è double opt-in: è una notifica unilaterale. Il Garante, nei provvedimenti del 12 febbraio 2026, ha chiarito che questo tipo di comunicazione si presta a essere cestinata senza azione positiva dell'interessato e non costituisce documentazione del consenso. Risultato: single opt-in travestito da double opt-in, con tutti i rischi connessi.

Errore 2 — Conservare i log di iscrizione solo per 6 mesi. Nelle pratiche che seguiamo, questo è probabilmente l'errore più costoso in fase istruttoria. Il titolare del trattamento ha l'obbligo di dimostrare il consenso per tutta la durata del trattamento — non solo per sei mesi o un anno. Se l'utente si iscrive oggi e presenta un reclamo fra tre anni, i log devono essere ancora disponibili. Chi li cancella dopo sei mesi, convinto di aver rispettato i principi di minimizzazione dei dati, si trova senza prova alla prima contestazione. La prova del consenso sparisce e la posizione dell'azienda diventa indifendibile.

Errore 3 — Il soft spam applicato fuori dai suoi confini. Il "soft spam" — cioè l'eccezione che permette di inviare comunicazioni promozionali a clienti esistenti per prodotti o servizi analoghi a quelli già acquistati, senza richiedere un nuovo consenso esplicito — è una deroga precisa, codificata all'art. 130, comma 4, del D.Lgs. 196/2003 (Codice Privacy). Non è una scappatoia generale. Il Garante, con il provvedimento doc. web 10227039 del 12 febbraio 2026, ha accertato la violazione degli artt. 5 par. 1 lett. a), 6 par. 1 lett. a) e 7 del GDPR proprio perché l'interpretazione estensiva del soft spam non era giuridicamente sostenibile nel caso esaminato: il titolare del trattamento deve essere lo stesso soggetto che ha raccolto i dati, non un terzo che li ha acquisiti. Chi compra liste di email o le riceve da un partner non può invocare il soft spam.

Errore 4 — Non avere una governance del processo, non solo un documento. Il caso Altroconsumo Edizioni è istruttivo. Il Garante, con provvedimento n. 464 del 18 giugno 2026, ha irrogato una sanzione di 280.000 euro. Il nodo centrale riguardava la conferma dell'account, che la società considerava un passaggio tecnico secondario, mentre il Garante lo ha qualificato come un vero meccanismo di double opt-in non completato. Senza quella conferma, il rapporto contrattuale invocato dalla società per giustificare l'invio delle comunicazioni non risultava validamente costituito, e le email inviate configuravano un trattamento privo di base giuridica ai sensi degli artt. 6 e 7 del Regolamento e dell'art. 130 del Codice. Non basta avere la procedura sulla carta: bisogna che sia realmente operativa, verificabile e sincronizzata tra sistemi diversi. La compliance non coincide con la sola formalizzazione documentale, ma richiede processi realmente governati, sincronizzati e dimostrabili.

Errore 5 — Rispondere in ritardo alle richieste di cancellazione. Tra le violazioni accertate nel caso Altroconsumo vi è anche la mancata adozione di misure idonee a garantire l'effettivo esercizio dei diritti degli utenti e a fornire riscontro alle loro richieste senza ingiustificato ritardo. Su quest'ultimo aspetto, la società era già stata sanzionata dall'Autorità con un precedente provvedimento. La recidiva aggrava la sanzione. Il GDPR fissa in 30 giorni il termine per rispondere a una richiesta di cancellazione o opposizione al marketing: superarlo — anche di poco, anche per problemi tecnici — è una violazione autonoma e separata rispetto a quella relativa al consenso.

Posso mandare email promozionali ai clienti esistenti senza chiedere il consenso?

Sì, ma solo alle condizioni precise del soft spam. La deroga si applica quando: (a) i dati sono stati raccolti direttamente dall'azienda che invia, non da terzi; (b) le comunicazioni riguardano prodotti o servizi analoghi a quelli già acquistati, non genericamente "affini"; (c) l'utente non ha mai espresso opposizione; (d) nell'informativa originaria era indicata questa possibilità. Tutte e quattro le condizioni devono essere soddisfatte contemporaneamente. Se ne manca anche una sola, serve il consenso esplicito documentato.

Cosa rischio se invio newsletter senza il consenso esplicito degli iscritti?

Le sanzioni sono calibrate sul fatturato, ma i provvedimenti recenti danno un'idea concreta degli ordini di grandezza: il Garante ha irrogato 50.000 euro con provvedimento del 12 marzo 2026 (doc. web 10233328) per violazioni analoghe a quelle del 12 febbraio 2026, e 280.000 euro nel caso Altroconsumo del 18 giugno 2026. Oltre alla sanzione pecuniaria, il Garante può — e in genere lo fa — ordinare la cessazione del trattamento: significa bloccare l'intera attività di newsletter fino a quando i processi non sono messi a norma. Il costo operativo di questo blocco supera spesso la sanzione stessa.

Summum ius summa iniuria: il diritto applicato in modo meccanico, senza guardare alla sostanza, può diventare ingiustizia. L'adagio ciceroniano, qui, vale in senso inverso: un'azienda che applica la lettera minima della norma — il checkbox, la mail di conferma generica — senza costruire un processo reale, non si protegge. Si espone.

Come raccogliere il consenso email marketing in modo legalmente valido

Il percorso corretto è lineare, ma deve essere implementato con precisione tecnica. Il form di iscrizione deve contenere un checkbox non pre-spuntato, con un testo chiaro che descriva la finalità (newsletter commerciale, promozioni, ecc.). Immediatamente dopo la compilazione, il sistema deve inviare in modo automatico un'email con un link univoco di conferma, valido per un tempo determinato (di solito 24-48 ore). Solo il clic su quel link attiva l'iscrizione. Il sistema deve registrare e conservare: data e ora dell'iscrizione, IP del dispositivo usato, data e ora del clic di conferma, testo dell'informativa visualizzata al momento dell'iscrizione. Questi log devono essere conservati per tutta la durata del rapporto e per il periodo di prescrizione successivo alla cancellazione.

Oltre alla sanzione pecuniaria, il Garante ha ordinato ad Altroconsumo di cessare il trattamento dei dati di coloro che non hanno confermato la creazione del proprio account e di adeguare le procedure di trattamento dei dati al GDPR. Questo tipo di ordine di cessazione è il segnale più chiaro che il Garante non si accontenta di un adeguamento formale post-sanzione: vuole che i processi cambino nella sostanza.

Nota di pratica

L'errore tecnico più frequente che osserviamo nelle verifiche preliminari riguarda la sincronizzazione tra il form di iscrizione e il CRM aziendale: l'utente compila il form su un sito, il CRM riceve i dati immediatamente e lo inserisce nelle liste attive, mentre il link di conferma non è ancora stato cliccato. Il doppio opt-in è nel flusso email ma non nel flusso dati. Risultato: tecnicamente il sistema prevede il double opt-in, ma nella pratica gli utenti ricevono comunicazioni prima di aver confermato. È esattamente la situazione su cui si è concentrato il Garante nel caso Altroconsumo.

Domande frequenti

Ho già una lista di iscritti raccolta con il single opt-in: devo cancellarla?
Non necessariamente, ma serve una verifica caso per caso. Se non hai i log che provano il consenso, quella lista è un rischio concreto in caso di reclamo. Una soluzione percorribile è una campagna di "ri-consenso" — cioè un'email che chiede agli iscritti di confermare esplicitamente con un clic la volontà di restare nella lista — documentata e loggata. Chi non risponde viene rimosso. È un'operazione che riduce il numero di contatti, ma azzera l'esposizione al rischio.

Il fornitore esterno della piattaforma email (Mailchimp, Brevo, ecc.) risponde lui al posto mio?
No. Il fornitore della piattaforma è un responsabile del trattamento, cioè tratta i dati per conto tuo. La responsabilità verso il Garante è del titolare del trattamento, cioè la tua azienda. La piattaforma può offrirti strumenti tecnici per implementare il double opt-in, ma la scelta di usarli o meno, e la correttezza del processo, ricade su di te. Serve un contratto scritto di nomina a responsabile del trattamento (art. 28 GDPR) con il fornitore.

Cosa succede se un concorrente o un utente presenta un reclamo al Garante contro di me?
Il Garante apre un'istruttoria e richiede documentazione: base giuridica del trattamento, prova del consenso, log di iscrizione, copia dell'informativa mostrata al momento della raccolta. Se non riesci a produrre questi documenti in modo completo e coerente, la posizione diventa difficile indipendentemente da quanto credi di aver fatto correttamente. Il tempo medio di un'istruttoria è variabile, ma le richieste documentali arrivano in tempi stretti e le risposte devono essere complete. Costruire la documentazione dopo il reclamo è sempre più difficile che averla già pronta.

Hai bisogno di assistenza o di un preventivo?

Autore: Redazione - Staff Studio Legale MP


Redazione - Staff Studio Legale MP -

Redazione - Staff Studio Legale MP