Vai al contenuto
Guida legale 2026

B2B cold email Italia: la guida completa GDPR + Garante + Codice Privacy (2026)

La guida 2026 alla cold email B2B in Italia: GDPR Art. 6, Codice Privacy, Garante (Enel 26,5M, Foodinho 2,6M, Vodafone 12,2M), legittimo interesse, B2B...

In questa pagina
  1. La cold email B2B in Italia in tre frasi
  2. Quadro normativo italiano della cold email
  3. Il legittimo interesse: una base per il trattamento, non per il canale
  4. B2B e B2C: nessuna esenzione generale per l'email italiana
  5. L'informativa Art. 13/14: chi, come e quando
  6. Opt-out e diritti DSAR: come gestirli in pratica
  7. Cookie, tracking pixel e link tracker: la zona grigia
  8. Le sanzioni del Garante: i casi che dovete conoscere
  9. Workflow da sottoporre a verifica per il B2B italiano
  10. Intent signal e cold email: cosa potete e non potete fare
  11. Checklist operativa di compliance
  12. Come valutare Overloop per il mercato italiano
  13. Domande frequenti

Tutto quello che un Direttore Vendite italiano deve sapere prima di lanciare una sequenza outbound: GDPR, Codice Privacy (D.Lgs. 196/2003), provvedimenti del Garante, casi reali (Enel 26,5M, Foodinho 2,6M, Vodafone 12,2M), legittimo interesse e B2B carve-out.

TL;DR

La cold email B2B in Italia in tre frasi

In Italia non esiste un'autorizzazione generale alla cold email B2B. L'Art. 130 del Codice Privacy richiede in linea generale il consenso per le email promozionali; l'interesse legittimo GDPR può riguardare il trattamento dei dati, ma non sostituisce il requisito del canale. Prima di ogni campagna verifica destinatario, finalità, consenso o soft spam, informativa, opposizione, fonte e retention. Email e LinkedIn sono nativi in Overloop; le Call Tasks richiedono Aircall, e nessun canale o strumento garantisce conformità. [Garante]

Matrice comparativa dei principali tool, aprile 2026. Prezzi in EUR/mese IVA esclusa. Verifica localizzazione, sub-responsabili e trasferimenti nel DPA aggiornato di ogni fornitore.

⚠ Attenzione: Non dedurre la localizzazione dei dati dalla sede del fornitore o da una tabella marketing. Verifica DPA, sub-responsabili, backup, log e meccanismi di trasferimento.
💡 Insight: La struttura dei crediti è un criterio di acquisto: confronta il costo totale con il volume previsto e valida la migrazione con un pilot.
SANZIONE MASSIMA - GARANTE PRIVACY
EUR 27.800.000
Sanzione TIM 2020 (Provv. 15 gennaio 2020). A seconda della violazione, l'Art. 83 GDPR prevede massimali fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, se superiore. L'importo concreto dipende dai fatti; non esiste una fascia tipica affidabile per PMI o cold email.

Quadro normativo italiano della cold email

La cold email B2B in Italia è regolata da quattro fonti che operano in parallelo. Confonderle è il primo errore di chi vende qui senza conoscenza locale. [CNIL]

FonteCosa regolaImplicazione cold email B2B
GDPR (Reg. UE 2016/679)Trattamento dati personaliL'Art. 6 disciplina la base del trattamento, non autorizza da solo il canale email
Codice Privacy (D.Lgs. 196/2003 + 101/2018)Adattamento italiano del GDPRArt. 130 disciplina comunicazioni indesiderate; Art. 122 cookie
Direttiva ePrivacy (2002/58/CE)Comunicazioni elettronicheArt. 13 richiede consenso preventivo; soft opt-in per clienti esistenti
Provvedimenti GaranteCasi specifici e linee guidaProvv. 10 giugno 2021 cookie, Provv. telemarketing 2020 (TIM/Vodafone)

Il punto più importante che la maggior parte dei team italiani sbaglia: il GDPR risponde alla domanda "posso trattare questo dato?", il Codice Privacy + ePrivacy rispondono alla domanda "posso inviare questa email?". Sono due lasciapassare distinti. Avere una base giuridica per costruire un database di prospect non significa automaticamente avere il diritto di inviare loro un'email commerciale.

L'Art. 130 del Codice Privacy è il punto chiave per il marketing diretto. Stabilisce che le comunicazioni elettroniche con finalità di vendita o promozionale richiedono il consenso del destinatario, salvo i casi previsti (soft opt-in da clienti esistenti, prodotti analoghi, opt-out semplice). Il Garante interpreta la norma in modo rigido: il consenso deve essere libero, specifico, informato e documentabile.

Il legittimo interesse: una base per il trattamento, non per il canale

L'Art. 6(1)(f) GDPR può sostenere un trattamento soltanto quando finalità, necessità e bilanciamento sono documentati e soddisfatti. Anche un esito favorevole non sostituisce il consenso richiesto dall'Art. 130 per email promozionali. [EDPB]

  1. Purpose test: definisci un interesse preciso, attuale e lecito; l'interesse commerciale non è automaticamente sufficiente.
  2. Necessity test: dimostra perché servono proprio quei dati e valuta alternative ragionevolmente meno invasive; email, telefono e LinkedIn richiedono analisi separate.
  3. Balancing test: considera aspettative, ruolo, contesto, fonte e natura dei dati, frequenza, conseguenze e tutele; un indirizzo aziendale non crea una presunzione favorevole.

L'esito dipende dai fatti della campagna. Un ruolo decisionale, la pubblicazione dell'indirizzo o la pertinenza del messaggio sono fattori da valutare, non autorizzazioni; per categorie particolari di dati e profilazione servono controlli aggiuntivi.

Albero decisionale per cold email B2B conforme a GDPR e Codice Privacy in Italia
Schema orientativo GDPR + Codice Privacy Art. 130; verificare i fatti e le fonti correnti prima dell'uso
Documenta la valutazione prima del trattamento. Non esiste un formato o una revisione che garantisca l'esito; conserva le prove appropriate e verifica separatamente l'autorizzazione al canale.

Quanto dura la valutazione?

Non esiste una scadenza universale di 18 mesi. Definisci revisioni e retention in base a finalità, accuratezza, aspettative, cambiamenti della campagna e rischio. Un'apertura o un clic non rinnova automaticamente la base giuridica.

B2B e B2C: nessuna esenzione generale per l'email italiana

L'Art. 130 non contiene un'esenzione generale per l'email promozionale B2B. La natura del destinatario resta rilevante per stabilire se il GDPR si applica e per altre regole, ma dominio aziendale, ruolo o pertinenza non sostituiscono consenso o soft spam. [Garante, 14 maggio 2026]

Tipo destinatarioBase giuridicaPraticabilità
Email generica aziendale (info@, vendite@)Può non identificare una persona; Art. 130 resta rilevanteVerificare finalità, destinatario e regola del canale
Email personale (gmail.com, libero.it, ecc.)Dato personale; analisi GDPR ed ePrivacyVerificare consenso o eccezione specifica
Dati di privati cittadini per finalità B2CGDPR e Art. 130Consenso come regola generale per l'email promozionale

Non esiste un pattern «sicuro» basato su dominio e ruolo. Prima di inviare, documenta campagna, finalità, destinatario, consenso o soft spam, base del trattamento, informativa, opposizione, fonte e retention; la pubblicazione su LinkedIn o in un registro non equivale a consenso.

L'informativa Art. 13/14: chi, come e quando

Gli Artt. 13 e 14 GDPR impongono al titolare di informare l'interessato. Quando i dati non sono raccolti presso la persona, l'Art. 14 richiede l'informativa entro un termine ragionevole, al più tardi entro un mese; se comunichi prima con la persona, al più tardi al momento della prima comunicazione. Fonte, eventuali eccezioni e modalità di consegna vanno valutate sui fatti. [GDPR]

L'informativa deve coprire:

In pratica, rendi l'informativa facilmente accessibile al momento richiesto e assicurati che descriva davvero la prospezione, la fonte e i fornitori. Un link nel footer può aiutare, ma non sana un invio privo del consenso o dell'eccezione richiesta dal canale.

Opt-out e diritti DSAR: come gestirli in pratica

Ogni email commerciale deve includere un meccanismo di opt-out facile, gratuito e sempre disponibile. Verificate le linee guida del Garante e documentate il processo applicato:

Il Garante ha sanzionato più volte aziende per opt-out non funzionante o esecuzione tardiva: questa è una delle violazioni più facili da provare per il reclamante (basta una screenshot della richiesta non onorata).

Pixel di apertura e link tracker comportano trattamenti ulteriori rispetto al semplice invio. Le linee guida del Garante del 17 aprile 2026 richiedono trasparenza preventiva per i pixel e analizzano il consenso e la revoca anche granulare.

Valuta separatamente tecnologia, finalità, dati prodotti, profilazione, accesso al terminale e ruolo dei fornitori. Non presumere che un pixel sia un cookie tecnico né che il consenso all'email copra automaticamente ogni forma di tracking.

L'informativa deve descrivere il tracking in modo comprensibile; se ti basi sul consenso, configura prova e revoca adeguate. La sola presenza di una nota o di un opt-out generale non garantisce conformità.

Le sanzioni del Garante: i casi che dovete conoscere

Il Garante per la protezione dei dati personali italiano è tra le DPA più attive d'Europa. Nel 2022 ha comminato sanzioni per oltre 58 milioni di euro complessivi, con un focus pesante sul marketing diretto e telemarketing. I casi più significativi che ogni team commerciale italiano dovrebbe conoscere:

Enel Energia (2022)
26,5M EUR
Provvedimento 25 gennaio 2022 · doc. web 9743809

La più alta sanzione mai inflitta dal Garante a un'azienda italiana fino a quel momento. Enel Energia ha effettuato attività di telemarketing senza la base giuridica adeguata, su utenti che avevano già opposto rifiuto al consenso, e ha gestito in modo disordinato le liste di contatti acquisite da partner commerciali. Il Garante ha contestato la mancanza di un sistema centralizzato per la gestione del consenso e l'inadeguatezza dei controlli sui partner outbound.

TIM (2020)
27,8M EUR
Provvedimento 15 gennaio 2020 · doc. web 9256486

TIM Telecom Italia ha effettuato chiamate promozionali e invio di SMS commerciali senza consenso adeguato, con liste di contatti gestite in modo opaco e diritti DSAR processati con ritardi sistematici. Il Garante ha sottolineato come la dimensione dell'azienda non attenui ma aggravi l'obbligo di compliance.

Vodafone Italia (2020)
12,2M EUR
Provvedimento 12 novembre 2020 · doc. web 9485681

Vodafone Italia ha utilizzato dati di prospect provenienti da liste di terze parti senza verifica adeguata della base giuridica. Caso scuola sull'obbligo di due diligence quando si acquistano database commerciali: la responsabilità resta del titolare anche se la lista è stata fornita da un partner.

Foodinho (Glovo) (2021)
2,6M EUR
Provvedimento 10 giugno 2021 · doc. web 9675440

Caso meno noto ma istruttivo: Foodinho (gruppo Glovo) ha gestito dati dei rider senza informativa adeguata sull'algoritmo di assegnazione delle consegne. Il principio applicabile alla cold email: ogni trattamento automatico (anche segmentazione AI di liste prospect) richiede informativa chiara sui criteri di profilazione.

Eni Plenitude (2023)
6,2M EUR
Provvedimento gennaio 2024

Eni Plenitude (gruppo Eni) sanzionata per pratiche di marketing diretto su utenti senza base giuridica adeguata e per aver mantenuto liste di contatti oltre i tempi di retention dichiarati. Caso chiave su retention policy.

Per le PMI italiane: non esiste una fascia tipica che permetta di stimare una campagna. Il Garante valuta i criteri dell'Art. 83 e può adottare anche misure correttive; usa i provvedimenti come esempi di fatti specifici, non come tariffario.

Workflow da sottoporre a verifica per il B2B italiano

Questi percorsi descrivono possibili operazioni, non livelli garantiti di conformità. Per ciascuno verifica finalità, destinatario, canale, consenso o eccezione, informativa, opposizione e fornitori.

Strategia 1: LinkedIn-first, poi email

LinkedIn può precedere l'email, ma non crea automaticamente un consenso. Passaggi da valutare:

  1. Identificate il prospect via Overloop, LinkedIn Sales Navigator, Sortlist Signals.
  2. Valutate finalità e contenuto della richiesta LinkedIn secondo legge e regole della piattaforma; l'assenza di pitch non la rende automaticamente non commerciale.
  3. Se chiedete il permesso per l'email, indicate mittente, finalità, contenuto e possibilità di revoca in modo sufficientemente specifico.
  4. Verificate che la risposta costituisca davvero un consenso libero, informato, specifico e inequivocabile; uno screenshot da solo non corregge una richiesta ambigua.
  5. Attivate l'email soltanto dopo la verifica umana della condizione applicabile e conservate la prova adeguata.

Overloop supporta nativamente sequenze email e LinkedIn, ma non decide la validità del consenso e non deve attivare automaticamente l'email sulla sola base di una connessione o risposta generica.

Strategia 2: Telefono-first per i prospect priority

Per il telefono verifica prima Registro Pubblico delle Opposizioni, provenienza del numero e regole applicabili; non esiste una presunzione generale di interesse B2B. Se raccogli un consenso, assicurati che sia valido e documentabile prima dell'email. In Overloop le Call Tasks sono disponibili soltanto tramite l'integrazione Aircall.

Strategia 3: Email diretta dopo verifica dell'Art. 130

Non basare l'invio promozionale sul solo interesse legittimo. Documenta consenso o tutte le condizioni del soft spam, quindi completa informativa, opposizione, minimizzazione, retention e controlli tecnici. Un limite di volume o un ruolo decisionale non cambia questa analisi.

Strategia 4: Soft opt-in da clienti esistenti (Art. 130 c. 4)

Il comma 4 richiede una valutazione cumulativa: indirizzo raccolto nel contesto di una vendita, promozione di prodotti o servizi analoghi, informativa e opposizione facile e gratuita al momento della raccolta e in ogni messaggio. Cliente, ex cliente o free trial non soddisfano automaticamente l'eccezione; valuta la transazione concreta e la giurisprudenza applicabile.

Strategia 5: Eventi e raccolta consensi inbound

Webinar, eventi e form possono raccogliere consenso se la richiesta è separata, libera, specifica, informata, inequivocabile e documentabile. Un download, una registrazione o lo scambio di un biglietto da visita non equivalgono automaticamente a consenso promozionale.

Valutate una piattaforma per il vostro workflow italiano?

Overloop supporta email e LinkedIn nativi e funzioni configurabili di opt-out e soppressione; le Call Tasks richiedono Aircall. Nessun tool garantisce conformità: verifica DPA, sub-responsabili, regioni di trattamento, retention e impostazioni.

Prova gratis

Intent signal e cold email: cosa potete e non potete fare

Le piattaforme intent possono inferire attività di aziende o persone. Citare o usare un signal non è automaticamente lecito o illecito: dipende da raccolta, identificazione, finalità, informativa, base giuridica, tracking e requisito del canale.

Prima di usare un signal, verifica almeno:

  1. GDPR Artt. 13/14: fonte, informativa, finalità, categorie di dati e logica dell'eventuale profilazione.
  2. Regole sul tracking: tecnologia usata, accesso al terminale, consenso o altra condizione applicabile e ruoli dei fornitori.
  3. Art. 130 Codice Privacy: consenso o eccezione per il successivo messaggio promozionale.

Un uso interno non è automaticamente conforme e una citazione può rivelare un tracciamento inatteso. Se non puoi documentare l'intera catena, non usare il signal per selezionare, chiamare, contattare su LinkedIn o inviare email.

Frasi da NON usare mai in email a freddo italiana

  • "Ho notato che avete visitato la nostra pagina [pagina specifica]"
  • "Il nostro sistema ha rilevato il vostro interesse per [tema]"
  • "Sulla base della vostra recente ricerca su [argomento]"
  • "Avete scaricato la nostra guida su [X]" (a meno che lo abbiano fatto consapevolmente con doppio opt-in)
  • "Il vostro collega [nome] mi ha suggerito di scrivervi" (senza permesso scritto)
  • "Vi contatto perché il vostro IP è risultato attivo sul nostro sito"

Checklist operativa di compliance

Prima di lanciare una sequenza outbound in Italia

  • LIA (Legitimate Interest Assessment) scritto e datato per la campagna
  • Pagina Privacy Prospecting Notice raggiungibile dal footer email
  • Lista di soppressione (suppression list) attiva su tutti i tool usati
  • Workflow DSAR documentato (chi risponde, in quanti giorni)
  • Necessità del DPO valutata secondo i criteri dell'Art. 37, senza soglie automatiche di dipendenti o prospect
  • Sub-processor list aggiornata (vendor email, CRM, intent tools)
  • Standard Contractual Clauses firmate per tutti i vendor con sede USA
  • Transfer Impact Assessment post Schrems II per trasferimenti USA
  • Retention policy documentata: per quanto conservate i dati prospect?

In ogni email inviata

  • Mittente identificabile (nome reale, azienda, partita IVA in firma)
  • Oggetto non ingannevole (no clickbait, no falso "Re:")
  • Opt-out facile e gratuito, opposizione propagata senza ingiustificato ritardo tra tutti gli strumenti
  • Link a privacy notice di prospecting nel footer
  • Identità del titolare del trattamento riportata
  • Volume e limiti tecnici validati con provider e campione; nessuna soglia rende lecito l'invio
  • SPF + DKIM + DMARC configurati

Come valutare Overloop per il mercato italiano

Overloop è un’azienda con sede a Bruxelles. Per il mercato italiano, valuta le funzioni e i documenti applicabili senza dedurre la residenza dei dati dalla sede societaria:

  1. DPA e regione di trattamento: verificate nel contratto la regione applicabile, i sub-responsabili e gli eventuali meccanismi di trasferimento prima di attivare il servizio.
  2. Database grezzo da 450M contatti: usa il workflow separato di verifica email e documenta la tua base giuridica, il LIA e le informazioni dovute per ogni campagna.
  3. Opt-out e soppressione configurabili: verifica il comportamento effettivo per campagna, lista, duplicati, importazioni e integrazioni; testa che l'opposizione interrompa gli invii richiesti.
  4. Email e LinkedIn nativi: valuta ogni canale separatamente. Una connessione o risposta non è consenso email automatico e l'attivazione deve seguire la condizione documentata.
  5. Documentazione fornitore: esamina DPA, sub-responsabili, regioni di trattamento, trasferimenti, sicurezza e condizioni correnti; per le Call Tasks è necessaria l'integrazione Aircall.

Per valutare un workflow italiano, documenta base giuridica, informativa, opt-out e gestione delle richieste. Verifica i default della piattaforma nel DPA e nelle impostazioni correnti invece di assumerne la conformità.

Overloop Mercato italiano: verifica campagna, canale, consenso, dati, fornitori e configurazione.

Domande frequenti

È legale fare cold email B2B in Italia?

Non esiste un sì automatico. L'Art. 130 del Codice Privacy richiede in linea generale il consenso per le email promozionali, anche B2B; il soft spam è un'eccezione limitata. L'interesse legittimo dell'Art. 6(1)(f) GDPR può riguardare il trattamento dei dati, ma non autorizza da solo l'invio. Verifica campagna, destinatario, finalità, canale, consenso o eccezione, informativa, opt-out e opposizione con un consulente.

Cosa è il legittimo interesse nel B2B italiano?

È una possibile base per trattare dati personali solo se finalità, necessità e bilanciamento sono documentati e soddisfatti. Non è un'autorizzazione generale a inviare email promozionali e non sostituisce l'Art. 130. Un ruolo decisionale, un indirizzo aziendale pubblico o un messaggio pertinente sono fattori da valutare, non una presunzione di liceità.

Quali sono le sanzioni del Garante per cold email non conformi?

A seconda della violazione, il GDPR prevede massimali amministrativi fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, se superiore. L'importo concreto dipende dai criteri dell'Art. 83; non esiste una fascia tipica affidabile per le PMI o la cold email. I casi di telemarketing, SMS o gestione dei lavoratori illustrano rischi di governance, ma non determinano automaticamente l'esito di una campagna email.

Come Overloop gestisce la conformità GDPR per il mercato italiano?

Nessuno strumento garantisce la conformità. Overloop supporta nativamente email e LinkedIn e offre controlli di invio, verifica e funzioni configurabili di opt-out e soppressione; le Call Tasks richiedono l'integrazione Aircall. Il titolare deve verificare campagna e canale, consenso o base applicabile, informativa, opposizione, DPA, sub-responsabili, regioni di trattamento, trasferimenti, retention e configurazione.

Posso citare nei miei email un signal di intent (visita al sito) di un prospect italiano?

Dipende da come il signal è stato raccolto, associato a una persona e utilizzato. Prima di citarlo o usarlo, verifica regole su cookie e tracking, informativa, finalità, base giuridica, minimizzazione e requisito del canale. Un uso interno non è automaticamente conforme e una citazione può rendere visibile un tracciamento inatteso; se non puoi documentare l'intera catena, non usarlo per la campagna.

Posso usare Apollo, ZoomInfo o tool USA per cold email in Italia?

La sede del fornitore non decide da sola. Valuta il servizio e il flusso concreto: DPA, ruoli privacy, sub-responsabili, regioni di trattamento e backup, misure di sicurezza, retention, diritti, meccanismi di trasferimento e, quando necessario, valutazione del trasferimento. Verifica inoltre provenienza dei dati e autorizzazione al canale; nessun vendor trasferisce automaticamente una base giuridica o un consenso.

Devo nominare un DPO se faccio cold email B2B in Italia?

L'Art. 37 GDPR collega l'obbligo, tra l'altro, alle attività principali che richiedono monitoraggio regolare e sistematico su larga scala o trattamento su larga scala di categorie particolari. Non esiste una soglia generale di dipendenti, prospect o email che decida da sola. Documenta l'analisi sulle attività concrete e chiedi consulenza se il perimetro è incerto.

Quanto a lungo posso conservare i dati di un prospect italiano?

Non esiste una durata universale di 18 o 24 mesi. Definisci e documenta un periodo coerente con finalità, necessità, aspettative, accuratezza dei dati, obblighi legali e rischio, poi applicalo a CRM, piattaforme e backup. Un'apertura o un clic non rinnova automaticamente la base giuridica; per rispettare un'opposizione conserva solo il minimo necessario e per una durata giustificata.

Pronto a valutare il tuo workflow italiano?

Overloop unisce email e LinkedIn nativi, con funzioni configurabili di opt-out e soppressione; le Call Tasks richiedono Aircall. Nessun tool garantisce conformità: verifica DPA, sub-responsabili, regioni di trattamento, retention e impostazioni.

Avvia il trial
Metodologia e fonti6 fonti

Come abbiamo valutato gli strumenti

Il confronto si basa sulle funzionalità documentate, sui prezzi pubblici e sui criteri di acquisto descritti di seguito. Le prestazioni dipendono dalla configurazione e dal mercato.

  • Revisione editoriale - controlliamo funzionalità, integrazioni, prezzi e condizioni documentate alla data di aggiornamento.
  • Deliverability - confrontiamo i controlli documentati e consigliamo di validare ogni configurazione con una seedlist propria prima di scalare.
  • Gestione dei bounce - confrontiamo il trattamento documentato di hard, soft, sintattici, SMTP, greylisting e catch-all.
  • Calcolo prezzi a 3, 10 e 25 sedi - costi nascosti inclusi (add-on, IP pack, supporto).
  • Documentazione dei dati - esaminiamo il DPA e consigliamo di confermare localizzazione, sub-responsabili e trasferimenti con ogni fornitore.
  • Revisione finale - controlliamo coerenza, link e trasparenza sugli eventuali conflitti di interesse prima della pubblicazione.

Leggi la metodologia completa.

Nicolas Finet
CEO, Sortlist + Overloop
CEO Sortlist + Overloop. Progetta workflow outbound per team B2B in Europa. Database B2B da 450M contatti.
Salta il confronto, prova Overloop gratisInizia gratis →