L’email marketing tocca direttamente i dati personali dei destinatari. Prima di inviare le tue campagne, devi conoscere le regole applicabili in Italia e in Europa: il Codice Privacy (D.Lgs. 196/2003), aggiornato dal GDPR (Regolamento Generale sulla Protezione dei Dati) in vigore da maggio 2018. La tua responsabilità legale ne dipende.
Chi si occupa della protezione dei dati in ambito informatico in Italia?
In Italia, il Garante per la protezione dei dati personali è l’autorità di controllo nazionale designata dal GDPR. Monitora le pratiche dei professionisti, ne controlla la conformità e assiste i cittadini nell’esercizio dei loro diritti (accesso, rettifica, cancellazione).
Il Garante può anche sanzionare le organizzazioni in infrazione: prima un avvertimento, poi una diffida, e infine una sanzione pecuniaria se le mancanze persistono. Questo vale per qualsiasi campagna di email marketing non conforme.
Regole di email marketing secondo il tipo di destinatario
Regole generali
Ogni email commerciale deve indicare l’identità del mittente in modo chiaro e immediato. Il messaggio deve contenere un link di disiscrizione funzionante, e la richiesta di disiscrizione va gestita senza ritardi. L’oggetto deve corrispondere al contenuto reale del messaggio: un oggetto ingannevole (che imita un’email personale, per esempio) costituisce un’infrazione a sé.
L’indirizzo postale del mittente deve comparire nel corpo del messaggio, di norma in fondo. Questa indicazione è obbligatoria e spesso assente nelle campagne di piccole strutture. Devi anche conservare una prova del consenso ottenuto per ogni contatto, con la data e la finalità dichiarata al momento della raccolta.
Regole particolari: il caso B2C (privati)
Un’email commerciale non può essere inviata a un privato senza il suo consenso preventivo ed esplicito. Questo consenso deve essere libero, specifico, informato e inequivocabile ai sensi del GDPR (art. 4, par. 11). Una casella pre-selezionata o il silenzio dell’utente non equivalgono a consenso.
Eccezione: se il destinatario è già cliente e l’email riguarda prodotti o servizi analoghi a quelli già acquistati, il consenso preventivo non è richiesto (regime del soft opt-in). La persona deve essere stata informata al momento della raccolta che il suo indirizzo sarebbe stato usato a fini di prospezione commerciale, e deve poter opporsi facilmente e gratuitamente a ogni invio.
Per le nuove raccolte, la soluzione ideale resta il double opt-in: un’email di conferma dopo l’iscrizione, con un clic di convalida. È la prova di consenso più solida in caso di controllo del Garante.
Regole particolari: il caso B2B (professionisti)
In B2B, la base giuridica è il legittimo interesse (art. 6.1.f del GDPR): puoi contattare un professionista senza consenso preventivo, a condizione che il messaggio abbia un rapporto diretto con la sua funzione o il suo settore di attività. Un’email indirizzata a un CIO per uno strumento IT, o a un responsabile HR per una soluzione HR, rientra in questa categoria.
Questa regola si applica agli indirizzi nominativi (nome.cognome@azienda.com), che sono dati personali. Non copre gli indirizzi generici (info@azienda.com), considerati dati di persona giuridica e fuori dal campo di applicazione del GDPR: per questi indirizzi non è richiesto né consenso né opt-out.
Ogni email B2B deve proporre un link di disiscrizione. I dati dei contatti inattivi da oltre 3 anni devono essere cancellati o essere oggetto di una nuova richiesta di consenso (raccomandazione del Garante).
Sanzioni e obblighi complementari
- Ogni indirizzo email è un dato personale ai sensi del GDPR e della normativa italiana, inclusi gli indirizzi B2B nominativi (nome.cognome@azienda.com).
- Le caselle pre-selezionate per raccogliere il consenso sono illegali, come confermato dalla sentenza Planet49 della CGUE (ottobre 2019).
- Evita i database acquistati o noleggiati. L’invio di email a indirizzi recuperati da altri siti, forum o directory costituisce una raccolta sleale, vietata dal Garante.
- Sanzioni penali (Codice Privacy): il trattamento illecito di dati personali per finalità di profitto può comportare la reclusione da sei mesi a un anno e mezzo, con aggravanti in caso di danno rilevante per l’interessato.
- Sanzioni amministrative (GDPR): fino a 20 milioni di euro o al 4% del fatturato mondiale annuo. Il Garante ha comminato sanzioni milionarie a diversi operatori negli ultimi anni. Per le PMI, di norma si parte da un avvertimento, poi una diffida, prima di arrivare a una sanzione vera e propria.
- I destinatari possono chiedere l’accesso ai propri dati, la loro rettifica o cancellazione. Devi rispondere entro 1 mese (art. 12 GDPR).
Fonte principale: CNIL.fr
