L’email marketing e il GDPR convivono male quando la lista è cresciuta senza regole. Basta un destinatario infastidito — un ex cliente, un contatto raccolto in fiera, un indirizzo comprato da un fornitore — perché una campagna che doveva portare fatturato produca un reclamo all’Autorità.
Il punto non è se si possa fare marketing via email. Si può, e la legge lo disciplina. Il punto è su quale base, e con quali prove.
La regola generale: il consenso
L’invio di comunicazioni promozionali tramite posta elettronica richiede, di regola, il consenso dell’interessato: un consenso libero, specifico, informato e inequivocabile, che il titolare deve essere in grado di dimostrare.
Le parole che contano sono due. Dimostrare: non basta affermare di averlo raccolto, occorre poterlo provare, il che significa conservare traccia di quando, come e per quale finalità è stato prestato. Specifico: il consenso raccolto per l’esecuzione di un contratto non è consenso al marketing, e il consenso al marketing non è consenso alla cessione dei dati a terzi.
L’unica eccezione: il soft spam
L’articolo 130, comma 4, del Codice in materia di protezione dei dati personali prevede un’ipotesi in cui l’indirizzo di posta elettronica può essere utilizzato senza un consenso specifico. Le condizioni sono tre e vanno tutte rispettate:
- le coordinate di posta elettronica devono essere state fornite dall’interessato nel contesto della vendita di un prodotto o di un servizio;
- la promozione deve riguardare servizi analoghi a quelli oggetto della vendita;
- l’interessato deve essere stato adeguatamente informato e deve poter rifiutare tale uso, agevolmente e gratuitamente, sia al momento della raccolta sia in occasione di ogni successivo invio.
Fuori da questo perimetro si torna alla regola generale. L’indirizzo lasciato per ricevere un preventivo mai concluso, quello raccolto a un evento, quello di un contatto commerciale che non ha mai acquistato non rientrano nel soft spam.
Le liste acquistate
È l’errore più costoso, perché è deliberato. Nelle linee guida in materia di attività promozionale e contrasto allo spam, adottate il 4 luglio 2013, il Garante ha escluso l’utilizzo di liste acquistate da terzi in assenza di un consenso validamente prestato per quella specifica finalità, e ha chiarito che la reperibilità di dati in internet o in registri pubblici non legittima di per sé l’invio di comunicazioni promozionali.
Tradotto: il fatto che un indirizzo sia pubblico non lo rende utilizzabile. E il fornitore che garantisce contrattualmente la liceità della lista non trasferisce su di sé la responsabilità del titolare che la usa.
Due provvedimenti recenti
Con il provvedimento n. 576 del 25 settembre 2025 l’Autorità è intervenuta nei confronti di una società attiva nell’email e voice marketing, contestando il trattamento per finalità promozionali in assenza di idoneo consenso e l’inadeguatezza delle misure tecniche e organizzative adottate; le norme richiamate comprendono gli articoli 5, 6, 17, 21, 24 e 32 del Regolamento e l’articolo 130 del Codice. In quel caso la misura adottata è stata un ammonimento, senza sanzione pecuniaria.
Diverso l’esito nel provvedimento n. 637 del 23 ottobre 2025, che ha riguardato una società alberghiera sanzionata per seimila euro: tra le violazioni, l’invio di SMS promozionali senza consenso e la mancata gestione delle opposizioni, con richiamo all’articolo 6, paragrafo 1, lettera a, del Regolamento e all’articolo 130, comma 2, del Codice.
È utile notare che cosa accomuna i due casi: non la dimensione dell’impresa, ma l’incapacità di dimostrare la base giuridica e di gestire correttamente chi dice basta.
Le opposizioni sono metà del problema
Nella pratica, la contestazione che fa più danni non è l’invio iniziale: è l’invio successivo alla revoca. Un destinatario che si è cancellato e continua a ricevere messaggi ha in mano una prova documentale immediata, e il reclamo scrive praticamente da solo.
Questo impone che il meccanismo di opt-out funzioni davvero, che la cancellazione si propaghi a tutti i sistemi — non soltanto alla piattaforma di invio — e che resti traccia della data in cui è stata registrata. Su questo si intreccia il tema dei consensi raccolti tramite il banner dei cookie, che spesso alimentano le stesse liste con vizi che nessuno ha mai esaminato.
Quanto può costare
Le violazioni relative ai principi, alle basi giuridiche e ai diritti degli interessati rientrano nello scaglione più alto dell’articolo 83, paragrafo 5, del GDPR: fino a venti milioni di euro o al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore. Il quadro complessivo delle conseguenze economiche è illustrato nell’articolo su quanto costa una violazione del GDPR.
Nel graduare la sanzione l’Autorità considera, tra l’altro, la natura e la durata della violazione, il numero di interessati coinvolti, il carattere doloso o colposo e il grado di cooperazione. Una lista costruita male e usata per anni tocca quasi tutte queste voci.
Email marketing e GDPR: la verifica prima della prossima campagna
Le domande sono tre, e sono sempre le stesse: da dove viene ciascun indirizzo della lista; quale base giuridica lo sostiene; come si dimostra. Se per una parte del database non c’è risposta, quella parte è un rischio, non un patrimonio.
Il rapporto con l’agenzia o con la piattaforma che esegue gli invii va inquadrato correttamente: si tratta quasi sempre di un responsabile del trattamento, con tutto ciò che ne consegue in termini di istruzioni e di contratto, come illustrato nell’articolo sulla nomina del responsabile del trattamento. E la documentazione di base resta il registro dei trattamenti.
Lo studio ha sede a Napoli, assiste aziende in tutta Italia sulle attività di marketing e svolge incarichi di responsabile della protezione dei dati; per le altre materie il riferimento è avvocatoelioerrichiello.it.
Prima di lanciare la prossima campagna, fateci esaminare in via preliminare i moduli di raccolta, i testi dei consensi e il contratto con la piattaforma di invio: scriveteci dalla pagina contatti.
Avv. Elio Errichiello



