De las cookies al inbox: por qué el consentimiento de tracking ya no termina en la web

Las autoridades de protección de datos extienden el consentimiento de las cookies al email. Cómo cumplir con la nueva normativa de tracking, empezando por Francia e Italia.

6–8 minutos

Durante años, la gestión de consentimiento ha vivido casi exclusivamente en el navegador. Un banner al entrar en una web, una lista de cookies categorizadas, un registro de qué aceptó cada visitante. Ese ha sido el terreno conocido de cualquier plataforma de gestión de consentimiento (CMP). 

En la primavera de 2026 ese terreno se ha ampliado. En cuestión de semanas, dos de los reguladores de protección de datos más activos de Europa (la CNIL en Francia y el Garante en Italia) llegaron, de forma independiente, a la misma conclusión: un píxel de tracking en un email no es legalmente distinto de una cookie en una web. Es una tecnología que accede al dispositivo del destinatario para identificarlo y registrar su comportamiento, y por tanto le aplica el mismo estándar de consentimiento previo, específico e inequívoco. 

El razonamiento no es una ley nueva. Es la aplicación de un marco que ya existía: el artículo 5(3) de la Directiva ePrivacy (la misma base legal detrás de los banners de cookies desde hace más de una década), reforzado por unas directrices del EDPB de 2023 que ya habían aclarado el alcance técnico de esa norma para cualquier tecnología de tracking, no solo para cookies web. Francia e Italia han sido, simplemente, las primeras autoridades en aterrizar explícitamente ese marco sobre el email. 

Qué ha cambiado exactamente 

Francia (CNIL): recomendación adoptada el 12 de marzo de 2026 y publicada el 14 de abril. Establece que el consentimiento para recibir un email de marketing y el consentimiento para ser trackeado dentro de ese email son dos permisos distintos. El plazo para regularizar contactos ya existentes venció el 14 de julio de 2026. Para contactos captados a partir del 14 de abril, no hay periodo de gracia: el cumplimiento debe estar en marcha desde el primer envío. 

Italia (Garante): Provvedimento n. 284, adoptado el 17 de abril de 2026 y publicado en la Gazzetta Ufficiale el 29 de abril. Concede una ventana de adaptación de seis meses, con plazo el 28 de octubre de 2026. A diferencia de Francia, permite combinar el consentimiento de marketing y de tracking en un único flujo, siempre que se informe con claridad y se ofrezca una opción separada para rechazar solo el tracking. 

Ambos marcos coinciden en lo esencial: distinguen entre tracking puramente operativo (higiene de listas, gestión de frecuencia de envío, sin identificar al destinatario) que no requiere consentimiento, y tracking que mide aperturas para medir campañas, perfilar comportamiento o alimentar lead scoring, que sí lo requiere. 

Cómo te puede afectar la normativa 

Ningún otro estado miembro ha publicado todavía guía propia sobre píxeles de email. Sin embargo, la base legal que invocan Francia e Italia es idéntica en los 27 países de la UE, cada uno la ha transpuesto a su normativa nacional, y las autoridades de protección de datos europeas coordinan posiciones entre sí de forma habitual. Por eso conviene no tratarlo como una particularidad de estos países: es razonable esperar que poco a poco el resto de países europeos publiquen sus propias resoluciones en los próximos meses, y conviene prepararse antes de que eso ocurra. 

Para cualquier organización que gestione consentimiento a escala europea, la pregunta ya no es «¿aplica esto en mi mercado?», sino «¿mi modelo de datos de consentimiento está preparado para que aplique en cualquier mercado, en el momento en que aplique?» 

El punto ciego de las herramientas actuales 

Aquí está el problema práctico: las CMP existentes (Cookiebot, Usercentrics, OneTrust y similares) están diseñadas para bloquear scripts que se cargan en un navegador cuando alguien visita una web. El píxel de email se dispara desde el cliente de correo del destinatario (Gmail, Outlook), completamente fuera del alcance de cualquier banner web. No hay integración posible entre ambos mundos con las herramientas actuales. 

Los proveedores de email marketing están reaccionando de forma desigual. Klaviyo ya ofrece controles de tracking por destinatario y a nivel de cuenta, y está construyendo captura de consentimiento nativa en formularios y centros de preferencias. Adobe ha publicado guía específica para Journey Optimizer con toggles por mensaje. Salesforce Marketing Cloud, Mailchimp y HubSpot siguen enviando con el píxel activado por defecto en sus plantillas, sin un control tan granular por el momento. 

Esto deja un hueco claro: el mismo problema que resuelve una CMP para cookies (consentimiento gestionado de forma centralizada, verificable y revocable) no tiene todavía un equivalente maduro para email. Mientras el mercado lo resuelve, la responsabilidad de construir esa lógica recae, de momento, en cada organización. 

La hoja de ruta: de la norma a la práctica 

Estas son las fases para pasar de la norma a un control de consentimiento que funcione también en el email. 

Fase 0. Inventario de plataformas de envío 

Hacer una lista de todas las herramientas que disparan emails con tracking: ESP principal, herramientas de social-to-email, sales engagement, transaccional, cualquier automatización. Para cada una, comprobar si soporta supresión de píxel por destinatario de forma nativa o si hay que construirlo. 

Fase 1. Modelo de datos de consentimiento 

Un registro central por sujeto, no un booleano por plataforma: un campo para el consentimiento de marketing y otro para el consentimiento de tracking, cada uno con fecha, método de captura y versión del aviso de privacidad vigente en ese momento. Vive en el CRM/CDP y se sincroniza vía API a cada ESP.

A diferencia de las cookies, cuyo consentimiento queda atado al navegador o dispositivo desde el que se dio, el email tiene la ventaja de ir dirigido a una dirección conocida: el consentimiento puede anclarse de forma nativa a esa persona, sin depender de sincronizar estados entre dispositivos.

Fase 2. Captura del consentimiento 

Dos checkboxes, no premarcados, en el alta y en el centro de preferencias. Texto separado y específico por finalidad. Italia permite un flujo único con opción clara de rechazar solo el tracking; Francia exige mayor separación explícita. 

Fase 3. Revocación retroactiva donde ya venció el plazo 

En casos como el de Francia, donde el plazo ya pasó, para contactos sin consentimiento de tracking documentado la posición más segura es un fail-safe a «no trackear» por defecto, hasta que den consentimiento activo. Esto implica marcar el consentimiento de tracking como no otorgado para ese universo y activar la supresión correspondiente en el ESP. 

Fase 4. Mecanismo de bloqueo/desbloqueo por usuario 

Este es el punto técnico central, y el que más varía según la plataforma de envío que se use. Algunas plataformas permiten desactivar el píxel por contacto de forma automática; otras solo a nivel de campaña o cuenta. Cuando no hay soporte nativo, la alternativa pasa por segmentar el envío (con o sin tracking) o por un proxy de píxel propio que funcione igual en cualquier plataforma. 

Fase 5. Sistemas dependientes 

Identificar automatizaciones, lead scoring y alertas de ventas que dependen de aperturas. Para el segmento no consentido, definir una señal alternativa (por ejemplo, clics en enlaces que no identifiquen individualmente al destinatario, amparados en el consentimiento de marketing). 

Fase 6. Auditoría y control de calidad 

Registro inmutable y auditable de cada consentimiento. Auditoría técnica periódica (enviar emails de prueba a contactos no consentidos y confirmar que el píxel no se sirve). Revisión de contratos con cada ESP y subprocesador. Extensión del mismo criterio a otros canales (SMS, WhatsApp) si en el futuro incorporan tracking similar. 

La oportunidad de fondo 

Lo que Francia e Italia han hecho, en la práctica, es extender el perímetro de la gestión de consentimiento más allá de la web. Cualquier organización que ya resuelve ese problema para cookies tiene la base para resolverlo también para email, solo que el punto de aplicación técnica cambia: de un script en el navegador a una configuración en la plataforma de envío.  

La ventaja de actuar ahora, antes de que el resto de la UE publique su propia guía, es construir el modelo de datos una sola vez y no tener que rehacerlo país por país. 

¿Tienes dudas sobre cómo aplicar esto a tu caso concreto, o sobre cómo gestionar el consentimiento en distintos mercados europeos? Consulta nuestras preguntas frecuentes sobre internacionalización o contacta con nosotros y lo resolvemos juntos.