Ogni indirizzo email presente nel tuo database è un dato personale. Questo semplice fatto colloca l'intero tuo programma di email marketing nell'ambito delle due leggi sulla privacy più influenti al mondo: il GDPR dell'Unione Europea (Regolamento generale sulla protezione dei dati, in vigore dal 2018) e la LGPD brasiliana (Lei Geral de Proteção de Dados, Legge 13.709/2018). Se raccogli iscritti in Europa o in Brasile — o semplicemente fai marketing verso persone che vivono lì — queste leggi disciplinano il modo in cui ottieni, conservi, utilizzi e cancelli quegli indirizzi.
La buona notizia: le regole sono più pratiche di quanto sembri, e la maggior parte coincide con ciò che i migliori email marketer fanno già — scrivere a chi ha chiesto di ricevere le tue comunicazioni, mantenere i dati accurati e lasciare andare i contatti che non ti servono più. Questa guida mette a confronto i due quadri normativi, dalle basi giuridiche e dal consenso fino ai limiti di conservazione e all'applicazione delle sanzioni, e mostra dove dati puliti e validati riducono concretamente il tuo rischio.
Punto Chiave
La conformità al GDPR e alla LGPD per l'email si regge su quattro pilastri: una base giuridica documentata per ogni contatto, un consenso dimostrabile raccolto senza dark pattern, il rispetto dei diritti degli interessati (in particolare cancellazione e opposizione) e limiti di conservazione messi per iscritto e applicati automaticamente. Una lista validata e ben sfoltita supporta tutti e quattro.
Perché gli Email Marketer Non Possono Ignorare Queste Leggi
Entrambi i regolamenti vanno ben oltre i propri confini. Il GDPR si applica non solo alle aziende stabilite nell'UE, ma a qualsiasi organizzazione che offra beni o servizi a persone che si trovano nell'UE o ne monitori il comportamento. La LGPD funziona allo stesso modo: copre i trattamenti effettuati in Brasile e quelli finalizzati all'offerta di beni o servizi a persone che si trovano in Brasile — indipendentemente da dove abbia sede l'azienda.
Per un email marketer, questo significa che una lista di iscritti alla newsletter con contatti italiani, francesi, tedeschi o brasiliani ti fa rientrare nell'ambito di applicazione anche se la tua azienda non ha uffici in nessuna delle due regioni. E a differenza di leggi come il CAN-SPAM Act statunitense, che regolano principalmente l'invio delle email, GDPR e LGPD disciplinano l'intero ciclo di vita dell'indirizzo: raccolta, conservazione, utilizzo, condivisione e cancellazione.
GDPR e LGPD a Confronto
La LGPD si è ispirata fortemente al GDPR, quindi le due condividono la stessa architettura: principi, basi giuridiche, diritti degli interessati e un'autorità di controllo con poteri sanzionatori. Le differenze stanno nei dettagli:
| GDPR (UE) | LGPD (Brasile) | |
|---|---|---|
| Autorità di controllo | Autorità nazionali di controllo — in Italia il Garante per la protezione dei dati personali, oltre a CNIL, AEPD, DPC irlandese e altre — coordinate dall'EDPB | ANPD — Autoridade Nacional de Proteção de Dados, un'unica autorità nazionale |
| Basi giuridiche | 6 (Articolo 6) | 10 (Articolo 7) |
| Sanzione massima | €20 milioni o il 4% del fatturato annuo mondiale, se superiore | 2% del fatturato in Brasile, fino a un massimo di R$50 milioni per infrazione |
| Diritti principali | Accesso, rettifica, cancellazione, portabilità, opposizione al marketing diretto | Conferma, accesso, correzione, anonimizzazione o cancellazione, portabilità, revoca del consenso |
| In vigore dal | Maggio 2018 | Settembre 2020 (sanzioni applicabili da agosto 2021) |
Basi Giuridiche: Consenso e Legittimo Interesse
Le sei basi del GDPR — e le due che contano per l'email
L'Articolo 6 del GDPR elenca sei basi giuridiche: consenso, contratto, obbligo legale, interessi vitali, compito di interesse pubblico e legittimo interesse. Per l'email di marketing, solo due sono realisticamente utilizzabili:
- Consenso — la base predefinita e più sicura per inviare email promozionali, e di fatto obbligatoria per i nuovi prospect. Qui le norme europee sull'ePrivacy si sommano al GDPR: il marketing elettronico non sollecitato richiede in genere un opt-in preventivo.
- Legittimo interesse — una strada più stretta, difendibile soprattutto per le comunicazioni ai clienti esistenti su prodotti o servizi analoghi (il cosiddetto soft opt-in), e solo dopo un bilanciamento degli interessi documentato. Autorità e tribunali interpretano il legittimo interesse in modo restrittivo per il marketing, e il diritto di opposizione del destinatario prevale sempre.
Le dieci basi della LGPD
L'Articolo 7 della LGPD elenca dieci basi giuridiche. Oltre a consenso, contratto, obbligo legale e legittimo interesse, aggiunge basi senza un equivalente diretto nel GDPR — la più nota è la tutela del credito, oltre a ricerca, tutela della salute e procedimenti giudiziari. Per l'email marketing, tuttavia, l'analisi pratica rispecchia quella europea: il consenso è la base standard per i messaggi promozionali, e il legittimo interesse può giustificare le comunicazioni ai clienti esistenti, a condizione di effettuare e documentare un bilanciamento degli interessi e di offrire una disiscrizione semplice. Il consenso ai sensi della LGPD deve essere libero, informato e inequivocabile, prestato per finalità specifiche — e l'onere di dimostrarlo ricade sul titolare del trattamento.
Come Si Presenta Davvero un Consenso Valido
Entrambe le leggi definiscono il consenso in termini quasi identici. Per reggere a una verifica, il consenso deve essere:
- Libero — non abbinato a condizioni estranee e mai posto come requisito per un servizio che non lo richiede.
- Specifico — una finalità per ogni casella. Il consenso a "ricevere la nostra newsletter" non copre la condivisione dell'indirizzo con i partner.
- Informato — l'iscritto sa chi raccoglie i dati, cosa riceverà e come revocare il consenso.
- Inequivocabile — un'azione positiva chiara. La Corte di giustizia dell'UE ha confermato nella sentenza Planet49 del 2019 che le caselle preselezionate non costituiscono un consenso valido; la stessa logica si applica ai sensi della LGPD.
Revocare il consenso deve essere semplice quanto prestarlo — ecco perché ogni messaggio deve avere una disiscrizione con un clic funzionante, e perché le registrazioni del consenso (data e ora, modulo di provenienza, IP, testo esatto mostrato) devono stare nella tua piattaforma di email marketing o nel CRM, non in un foglio di calcolo aggiornato a mano da qualcuno.
Doppio opt-in: una best practice, e talvolta un'aspettativa
Né il GDPR né la LGPD impongono letteralmente il doppio opt-in (opt-in confermato). Ma poiché entrambe le leggi mettono a carico tuo la prova del consenso, il clic di conferma è la prova più solida che tu possa avere. In Germania, i tribunali considerano da tempo il doppio opt-in lo standard di fatto per dimostrare il consenso all'email, e le autorità di tutta Europa lo raccomandano. Offre anche un vantaggio di marketing: impedisce che errori di battitura, bot e iscrizioni false entrino nella tua lista — indirizzi che altrimenti genererebbero bounce, distorcerebbero le metriche e ti porterebbero a conservare dati personali di persone che non si sono mai iscritte.
I Diritti degli Interessati che Toccano il Tuo Programma Email
Entrambe le leggi attribuiscono alle persone diritti esercitabili sui propri dati, e quattro di questi ricadono direttamente sui team marketing:
- Accesso — un iscritto può chiedere quali dati conservi su di lui: campi del profilo, registrazioni del consenso, storico delle interazioni. Devi essere in grado di esportarli entro il termine di legge.
- Cancellazione (diritto all'oblio) — su richiesta, i dati personali usati per il marketing devono essere cancellati quando non esiste un altro motivo legittimo per conservarli.
- Portabilità — l'iscritto può richiedere i propri dati in un formato strutturato e leggibile da dispositivo automatico.
- Opposizione — ai sensi del GDPR, il diritto di opporsi al marketing diretto è assoluto: una volta che qualcuno si oppone, ti fermi. Nessun bilanciamento, nessuna eccezione. La LGPD arriva allo stesso risultato attraverso la revoca del consenso e l'opposizione al trattamento.
Lista di soppressione o cancellazione: imposta correttamente il meccanismo
Ecco la trappola operativa: se cancelli completamente un contatto disiscritto, nulla impedisce che quell'indirizzo venga reimportato il trimestre successivo da una sincronizzazione del CRM o da una lista di un partner — e a quel punto stai scrivendo a qualcuno che ti ha chiesto esplicitamente di smettere. La prassi accettata è una lista di soppressione: cancella il profilo di marketing e lo storico, ma conserva un record minimo (idealmente un indirizzo email in forma di hash) il cui unico scopo è garantire che la persona non venga mai più contattata. Documentalo nella tua informativa privacy; conservare dati minimi per rispettare una disiscrizione è di per sé una finalità legittima riconosciuta.
Conservazione: Tieni Solo Ciò che Ti Serve Ancora
Il principio di limitazione della conservazione compare in entrambe le leggi: i dati personali possono essere conservati solo per il tempo necessario alla finalità per cui sono stati raccolti. Per l'email marketing, "per sempre" non è una politica di conservazione — è un rischio. Indicazioni pratiche:
- Definisci per iscritto i periodi di conservazione. La CNIL francese raccomanda di cancellare i dati dei prospect inattivi circa tre anni dopo l'ultimo contatto significativo — un riferimento ampiamente utilizzato anche fuori dalla Francia.
- Automatizza l'eliminazione. Una politica che dipende da qualcuno che si ricordi di lanciare uno script di pulizia non supererà un audit. La conservazione deve essere applicata dal sistema, secondo un calendario.
- Elimina anche i file di lavorazione. CSV caricati, esportazioni di validazione e file delle campagne contengono tutti dati personali. Hanno bisogno di una scadenza proprio come i record del database.
- Tieni conto dei precedenti sanzionatori. L'autorità francese ha sanzionato aziende proprio per una conservazione sproporzionata — nel 2024 ha multato di €200.000 la società di dati B2B Kaspr, contestando tra l'altro dati di contatto conservati per anni oltre quanto giustificato.
Trasferimenti internazionali, in breve
Se i dati degli iscritti escono dall'UE o dal Brasile — ad esempio verso una piattaforma email con sede negli Stati Uniti — entrambe le leggi richiedono garanzie adeguate. Ai sensi del GDPR ciò significa in genere una decisione di adeguatezza o clausole contrattuali standard (SCC); per la LGPD, l'ANPD ha approvato nel 2024 un proprio quadro per i trasferimenti e proprie clausole contrattuali standard. Per i marketer la conclusione è semplice: sappi dove il tuo stack email conserva i dati e verifica che i tuoi fornitori offrano un meccanismo di trasferimento valido nel loro accordo sul trattamento dei dati.
Come Si Presenta l'Applicazione delle Sanzioni
Non si tratta di rischi teorici. Le autorità europee sanzionano regolarmente le violazioni legate all'email — in Italia il Garante per la protezione dei dati personali è da anni tra le autorità più attive sul marketing effettuato senza un consenso valido. Nel 2025 la CNIL francese ha multato Solocal Marketing Services per €900.000 per attività di prospezione commerciale senza un consenso valido e per aver trasmesso dati di prospect a partner senza una base giuridica. Provenienza del consenso, acquisto di liste e conservazione dei dati compaiono tutti nelle sanzioni recenti. In Brasile, l'ANPD ha iniziato a comminare sanzioni nel 2023 e da allora ha sanzionato aziende di ogni dimensione — e oltre alle multe, entrambi i regolatori possono ordinare il divieto di trattamento, il che per un database di marketing significa che la lista stessa diventa inutilizzabile.
Checklist Pratica di Conformità per gli Email Marketer
- Mappa ogni fonte di indirizzi email e registra la base giuridica per ciascun segmento.
- Usa su ogni modulo caselle di consenso separate, non preselezionate e specifiche per finalità.
- Implementa il doppio opt-in, come minimo per il pubblico europeo e brasiliano.
- Conserva le prove del consenso: data e ora, modulo, indirizzo IP e testo esatto mostrato.
- Non acquistare né noleggiare mai liste email — il consenso non può esserti trasferito.
- Rispetta immediatamente le disiscrizioni e mantieni una lista di soppressione con hash.
- Crea un flusso di lavoro con scadenze per le richieste di accesso, cancellazione e portabilità.
- Metti per iscritto i periodi di conservazione per ogni categoria di dati e automatizza l'eliminazione.
- Verifica che la tua piattaforma email e i fornitori di validazione offrano un accordo sul trattamento dei dati con garanzie di trasferimento valide.
- Valida regolarmente la tua lista, per non conservare dati personali che non servono a nulla.
Dove la Validazione Email Supporta la Conformità
La validazione email non è un servizio legale, ma rende operativi in modo diretto tre obblighi imposti da entrambe le leggi:
- Minimizzazione dei dati. Indirizzi inattivi, abbandonati e non validi sono dati personali che conservi senza alcuno scopo. Individuarli e rimuoverli riduce la tua superficie di conformità — ogni record eliminato è un record in meno da proteggere, comunicare o esporre a una violazione.
- Esattezza. Entrambe le leggi richiedono che i dati personali siano esatti e aggiornati. Una validazione regolare segnala gli indirizzi che non esistono più, mantenendo il tuo database corretto nei fatti.
- Integrità del consenso. La validazione in tempo reale al momento dell'iscrizione blocca errori di battitura e indirizzi falsi, riducendo il rischio di scrivere a persone che non si sono mai iscritte — segnali che le autorità leggono come una governance dei dati negligente.
AT Valid e la Tua Politica di Conservazione
AT Valid è stato sviluppato da un'azienda brasiliana tenendo conto della LGPD fin dal primo giorno. La piattaforma esegue oltre 20 controlli di verifica con un'accuratezza del 99,5% e supporta politiche di conservazione dei dati configurabili con eliminazione automatica dei file elaborati — così le liste caricate e i risultati vengono cancellati secondo il calendario definito dalla tua politica, non quando qualcuno se ne ricorda. Inizia con 200 crediti gratuiti e allinea l'igiene della tua lista alle tue regole di conservazione.
Letture correlate: scopri come funziona in pratica una manutenzione rigorosa delle liste nella nostra guida alle best practice di igiene delle liste email, e come mantenere puliti grandi database su larga scala in qualità dei dati email nei CRM B2B.
Avvertenza
Questo articolo ha finalità esclusivamente informative e non costituisce consulenza legale. Le leggi sulla privacy evolvono e la loro applicazione dipende dalla tua situazione specifica — consulta un professionista qualificato in materia di privacy e protezione dei dati prima di prendere decisioni sulla conformità.
Conclusione
La conformità a GDPR e LGPD non è un progetto da completare una volta sola — è un modo di gestire un programma email: raccogliere gli indirizzi in modo trasparente, dimostrare il consenso, rispettare ogni disiscrizione e conservare i dati solo finché ne vale la pena. I marketer che fanno proprie queste abitudini scoprono regolarmente che la stessa disciplina migliora deliverability, coinvolgimento e reputazione del mittente. Le liste che rispettano la privacy, semplicemente, rendono di più.
Pronto a ridurre la tua superficie di conformità? Crea un account AT Valid gratuito con 200 crediti di validazione, elimina gli indirizzi che non ti servono più e metti la tua politica di conservazione in pilota automatico.