Vai al contenuto
Article

Cold email: è legale in Italia e in Europa?

L'email a freddo è legale? Scopri come rispettare GDPR, CAN-SPAM e altre normative. Guida per i team di vendita B2B.

FUNZIONI OVERLOOP
EMAIL + LINKEDIN
Sequenze multicanale configurabili, con verifica dei contatti e controlli di invio integrati.
In questa pagina
  1. Cold email e spam: la personalizzazione non crea un'esenzione
  2. Quadro Europa: GDPR + ePrivacy
  3. Italia: il Codice Privacy e il Garante
  4. Base giuridica in Italia: GDPR, Codice Privacy e Codice delle Comunicazioni Elettroniche
  5. Persona fisica o giuridica: la distinzione che sposta la base giuridica
  6. Soft spam: l'unica eccezione al consenso scritta nel Codice Privacy
  7. Anatomia di una cold email B2B: otto controlli di base
  8. L'informativa dell'articolo 14: l'obbligo che quasi tutti ignorano
  9. L'obbligo di opt-out: come si fa, in quanto tempo, per quanto tempo
  10. Registro Pubblico delle Opposizioni: quando tocca il tuo outbound
  11. Registro dei trattamenti e conservazione: cosa devi poter mostrare al Garante
  12. I provvedimenti del Garante che devi conoscere
  13. Francia: verificare finalità, ruolo e regole CNIL
  14. Germania: analisi separata secondo l'UWG
  15. Spagna, UK e altri mercati europei
  16. USA e Canada: due mondi opposti
  17. B2B contro B2C: la distinzione che decide tutto
  18. Framework: puoi mandare questa cold email?
  19. Sei controlli operativi, da integrare con la legge applicabile
  20. Come mandare cold email nel modo giusto, dall'Italia
  21. 7 errori che aumentano il rischio di violazione
  22. In sintesi

Non esiste un sì valido per ogni campagna o paese. In Italia l'Art. 130 del Codice Privacy richiede in linea generale il consenso per le email promozionali; l'interesse legittimo GDPR non sostituisce da solo questa regola di canale. Ecco le verifiche da fare prima di contattare prospect in Italia o all'estero.

La liceità non dipende solo dal fatto che il messaggio sia B2B, personalizzato o inviato a un indirizzo professionale. Devi verificare separatamente il trattamento dei dati e l'autorizzazione a usare il canale. In Italia, per le email promozionali, l'Art. 130 richiede in linea generale il consenso; il comma 4 prevede una deroga limitata per il soft spam verso clienti su prodotti o servizi analoghi.

Questa guida copre quello che ti serve davvero quando vendi B2B dall'Italia: il quadro GDPR, la specificità del Codice Privacy italiano, le differenze quando scrivi in Francia, Germania, Spagna, UK, USA e Canada. E un mini-checklist a fine articolo che puoi passare al tuo team commerciale domani mattina.

Disclaimer: non siamo avvocati e questo articolo non sostituisce una consulenza legale. È una sintesi operativa da validare con il tuo consulente e con la documentazione corrente del fornitore.

Cold email e spam: la personalizzazione non crea un'esenzione

Un messaggio uno-a-uno, mirato e pertinente può ridurre l'impatto sul destinatario, ma non è per questo fuori dalle regole sul marketing elettronico. Finalità, canale, paese del destinatario, fonte dei dati, frequenza e contenuto determinano quali norme si applicano. [Garante]

Invio massivo, mittente nascosto, contenuto ingannevole e opposizioni ignorate aumentano il rischio, ma la loro assenza non rende automaticamente lecito un messaggio promozionale. Identificazione, trasparenza e opt-out sono misure necessarie in molti casi, non un sostituto del consenso o dell'altra condizione richiesta dalla legge applicabile.

Quadro Europa: GDPR + ePrivacy

Il GDPR disciplina il trattamento dei dati personali; la direttiva ePrivacy e le leggi nazionali disciplinano anche l'uso di email, telefono e altri canali. L'Art. 6(1)(f) può offrire una base per un trattamento solo dopo i test richiesti, ma non sostituisce un consenso imposto dalla regola speciale del canale. I dettagli cambiano secondo paese, tipo di destinatario e finalità.

Le verifiche da documentare prima di una campagna

Una LIA deve essere proporzionata e documentare finalità, necessità e bilanciamento sulla base dei fatti della campagna. Non esiste un formato che garantisca il risultato e una LIA favorevole non autorizza da sola un'email promozionale soggetta all'Art. 130.

Consenso o legittimo interesse: il test in tre passaggi

Il legittimo interesse non è una casella da spuntare. Le linee guida EDPB 1/2024 sull'articolo 6(1)(f) chiedono un test in tre passaggi, e va fatto prima di caricare la lista, non dopo la telefonata del Garante.

  1. Test di finalità. L'interesse perseguito deve essere preciso, attuale e lecito; una formula generica come «costruire notorietà» non basta da sola.
  2. Test di necessità. Documenta perché il trattamento dei dati scelti è necessario e se esiste un mezzo ragionevolmente meno invasivo. L'outbound B2B non supera automaticamente questo test.
  3. Test di bilanciamento. Valuta aspettative ragionevoli, ruolo, contesto, fonte e natura dei dati, frequenza, possibili conseguenze e tutele. Un indirizzo aziendale e un opt-out sono fattori, non una presunzione di liceità.

Se uno dei tre test non è soddisfatto, non puoi basare quel trattamento sull'interesse legittimo. Anche quando i test sono soddisfatti, verifica separatamente la regola del canale, l'informativa, l'opposizione e le altre condizioni applicabili; il consenso non elimina gli altri obblighi.

Quando il consenso è obbligatorio e non si discute

La LIA in pratica: il modello da una pagina

Una valutazione del legittimo interesse utile sta su un foglio. Questo è lo schema che teniamo per ogni segmento outbound:

CampoCosa scrivereEsempio reale
SegmentoICP in una riga, con paese e dimensioneDirettori vendite, SaaS B2B 20-200 dipendenti, Italia e Francia
FinalitàCosa vuoi ottenere con il contattoProporre una demo di uno strumento di prospecting
Fonte dei datiDa dove arriva ogni campoProfilo LinkedIn pubblico, sito aziendale, verifica con waterfall
Dati trattatiElenco chiuso dei campi, niente "eventuali altri"Nome, cognome, ruolo, azienda, email professionale, URL LinkedIn
NecessitàPerché non esiste alternativa meno invasivaNessun canale inbound raggiunge il segmento nei tempi utili
Aspettativa del destinatarioPerché il messaggio non è una sorpresaIl ruolo valuta fornitori software come parte del lavoro
Misure di tutelaCosa fai per ridurre l'impattoOpt-out in ogni email, massimo 4 tocchi, soppressione permanente
EsitoLa conclusione, datata e firmataEsito sul trattamento; verifica separata dell'Art. 130 e del canale

Dieci minuti per segmento. È il documento più economico che puoi produrre, e nell'unico giorno in cui serve vale più di tutto il resto del tuo stack.

Sanzioni

A seconda della disposizione violata, il GDPR prevede massimali amministrativi fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, se superiore. L'importo concreto dipende dai criteri dell'Art. 83; non esiste una fascia «tipica» affidabile per la cold email e i casi relativi ad altri canali non vanno trasferiti automaticamente.

Italia: il Codice Privacy e il Garante

L'Italia è uno dei paesi più severi d'Europa sul cold outreach. Il Garante per la protezione dei dati personali ha una storia lunga di sanzioni a chi fa marketing aggressivo senza basi giuridiche solide.

Tre cose da sapere quando mandi cold email da o verso l'Italia:

  1. Per le email promozionali il consenso è la regola generale. L'Art. 130 non crea un'esenzione generale B2B; il soft spam del comma 4 riguarda una relazione di vendita e prodotti o servizi analoghi.
  2. L'interesse legittimo non sostituisce l'Art. 130. Può essere valutato per il trattamento dei dati nei limiti del GDPR, ma non autorizza da solo l'invio promozionale.
  3. L'opposizione al marketing va resa effettiva senza ritardo. Ferma gli invii per la finalità contestata e conserva soltanto le informazioni necessarie a evitare un nuovo contatto; le richieste di diritti seguono anche i termini dell'Art. 12 GDPR.

Caso Enel Energia (2022): 26,5 milioni di euro

Il provvedimento Enel Energia riguardava soprattutto telemarketing, rete di vendita, provenienza dei contatti, consensi e opposizioni. È utile come esempio di governance e controllo dei partner, ma non dimostra che una specifica campagna email B2B sia lecita o illecita: canale e fatti vanno analizzati separatamente.

Base giuridica in Italia: GDPR, Codice Privacy e Codice delle Comunicazioni Elettroniche

In Italia la cold email vive all'incrocio di tre testi. Chi ne legge uno solo arriva sempre alla conclusione sbagliata.

Perché sull'Italia trovi due risposte opposte

Cerca «cold email Italia legale» e trovi spesso guide che trattano l'interesse legittimo come un'autorizzazione al canale. Sono invece due livelli distinti: il GDPR disciplina la base del trattamento; l'Art. 130, norma speciale per le comunicazioni elettroniche promozionali, disciplina l'invio.

Il considerando 47 del GDPR indica che il marketing diretto può costituire un interesse legittimo, ma ciò non annulla le norme ePrivacy nazionali. Il Garante ha ribadito nel provvedimento del 14 maggio 2026 che l'interesse legittimo non può sostituire il consenso richiesto dall'Art. 130 per email commerciali; anche l'accettazione di una connessione LinkedIn non equivale a consenso email.

La sintesi operativa, e la postura prudente per un team commerciale italiano:

  1. Qualifica la finalità. Se il messaggio promuove o vende, applica la regola dell'Art. 130 indipendentemente dal volume o dalla personalizzazione.
  2. Verifica consenso o soft spam. Documenta la prova del consenso oppure tutte le condizioni cumulative dell'eccezione; una LIA, un indirizzo aziendale e un opt-out non bastano da soli.
  3. Completa la due diligence. Controlla informativa, opposizione, fonte e retention dei dati, DPA, sub-responsabili, regioni di trattamento, trasferimenti e impostazioni della piattaforma.

Persona fisica o giuridica: la distinzione che sposta la base giuridica

Il GDPR protegge le persone fisiche. Una società non è un interessato. Da qui nasce una conseguenza concreta che quasi nessun team sfrutta bene.

IndirizzoÈ dato personale?Cosa ti serve
info@azienda.it, commerciale@azienda.itNo, se non identifica una personaFuori dal perimetro GDPR. Restano articolo 130 e correttezza commerciale.
mario.rossi@azienda.itBase giuridica, informativa, opt-out, registro.
m.rossi@azienda.itSì, la persona è identificabileIdentico al caso sopra. L'iniziale non anonimizza niente.
mario.rossi@studiorossi.it (ditta individuale)Sì, e il confine B2C è vicinissimoTrattamento più prudente: il professionista singolo resta persona fisica anche quando compra per lavoro.
PEC estratte da registri pubblici (INI-PEC)Da evitare per il marketing: la posizione costante del Garante è che quei registri hanno una finalità specifica e riusarli per promozione viola il principio di limitazione della finalità.

Una casella funzionale può non identificare una persona fisica e quindi essere fuori dal perimetro materiale del GDPR, ma resta soggetta alle regole italiane sul canale e sulle comunicazioni commerciali. Per liberi professionisti, ditte individuali e microimprese valuta inoltre se l'indirizzo identifica una persona e applica lo standard appropriato; il dominio non decide da solo.

Soft spam: l'unica eccezione al consenso scritta nel Codice Privacy

L'articolo 130, comma 4 del Codice Privacy permette di inviare email promozionali senza consenso preventivo a quattro condizioni cumulative:

  1. l'indirizzo è stato raccolto nel contesto della vendita di un prodotto o di un servizio, quindi da un cliente e non da un prospect;
  2. il messaggio riguarda servizi analoghi a quelli già acquistati, non l'intero catalogo;
  3. il destinatario è stato informato al momento della raccolta che l'indirizzo sarebbe stato usato così;
  4. può opporsi in modo agevole e gratuito, sia alla raccolta sia in ogni messaggio successivo.

Cosa copre davvero il soft spam: upsell e cross-sell verso i tuoi clienti attuali e recenti, riattivazione di clienti dormienti sulla stessa linea di prodotto, comunicazioni su un servizio che usano già.

Cosa non copre: i lead che hanno scaricato un white paper, perché non c'è stata alcuna vendita; i biglietti da visita raccolti in fiera, se non hai informato al momento della raccolta; le liste di un'azienda che hai acquisito, perché titolare e finalità sono diversi e serve una verifica caso per caso; e ovviamente la cold email pura. Il soft spam è una scorciatoia sulla tua base clienti, non un lasciapassare sull'outbound.

Anatomia di una cold email B2B: otto controlli di base

Questa checklist raccoglie controlli frequenti, ma non certifica la liceità dell'invio: prima devi avere verificato il requisito del canale e la normativa del paese del destinatario.

#ElementoRiferimentoCome si sbaglia
1Identità reale del mittente: nome, cognome, ruoloArt. 5(1)(a) GDPR, art. 130 Codice PrivacyAlias generici tipo "Team Vendite", o mittente diverso dal dominio
2Denominazione legale e partita IVA dell'aziendaArt. 13(1)(a) GDPRSolo il nome commerciale, senza ragione sociale
3Indirizzo fisico della sedeTrasparenza GDPR, prassi CAN-SPAMCasella postale, o nessun indirizzo
4Oggetto coerente con il contenutoPrincipio di correttezza, art. 5(1)(a)"Re:" o "Fwd:" su un primo contatto
5Origine del dato dichiarata in una rigaArt. 14(2)(f) GDPRSilenzio totale su come hai trovato l'indirizzo
6Link all'informativa privacy per i prospectArtt. 13-14 GDPRLink alla home invece che alla policy
7Opposizione e opt-out facili e gratuitiArt. 21 GDPR; Art. 130 Codice PrivacyPercorso non funzionante, login o richieste ignorate
8Pertinenza al ruolo del destinatarioTest di bilanciamento, art. 6(1)(f)Stesso messaggio a CFO, CTO e HR

Come si traduce in un footer che non uccide la conversione

Il timore di ogni team commerciale è che la conformità trasformi l'email in un atto notarile. Non serve. Tre righe bastano:

Marco Bianchi, Sales Director, Acme Software Srl, P.IVA 01234567890, Via Torino 12, 20123 Milano.
Fonte e trattamento dei dati: acmesoftware.it/privacy-prospect.
Per opporti a future comunicazioni, usa il link qui sotto o rispondi a questo messaggio; registreremo la richiesta senza ingiustificato ritardo.

Sono meno di 60 parole e coprono identità, ragione sociale, sede, origine del dato, informativa e diritto di opposizione. Nella nostra esperienza su sequenze europee un footer scritto così non abbassa il tasso di risposta: la riga sull'origine del dato spesso lo alza, perché elimina la domanda "come hai avuto la mia email" che altrimenti si prende la prima risposta e ti costa un tocco.

L'informativa dell'articolo 14: l'obbligo che quasi tutti ignorano

Quando raccogli i dati direttamente dall'interessato si applica l'articolo 13. Nell'outbound i dati arrivano da terzi (LinkedIn, sito aziendale, provider di dati) e quindi si applica l'articolo 14, che è più esigente su un punto: devi comunicare anche la fonte da cui provengono i dati.

Il termine è preciso. L'articolo 14(3) dice: entro un mese dall'ottenimento dei dati, oppure al momento della prima comunicazione con l'interessato se avviene prima. Nell'outbound la prima comunicazione arriva sempre prima, quindi l'informativa va nel primo messaggio. Un link a una pagina dedicata è sufficiente, purché la pagina esista, sia raggiungibile senza login e contenga:

Molti team hanno un'informativa clienti e nessuna informativa prospect. Sono due documenti diversi: finalità diverse, base giuridica diversa, fonte diversa, tempi diversi. Se ne hai una sola, non copre l'outbound.

L'obbligo di opt-out: come si fa, in quanto tempo, per quanto tempo

L'articolo 21(2) del GDPR dà al destinatario un diritto di opposizione al marketing diretto che è assoluto: non va motivato e non lo puoi bilanciare con nulla. Tradotto in operativo: quando qualcuno chiede di uscire, il trattamento per quella finalità si ferma. Non "valuteremo", si ferma.

  1. Un clic, non un percorso. Link diretto, senza login, senza motivazione obbligatoria, senza centro preferenze con dodici caselle preselezionate. Un form che chiede di riscrivere l'indirizzo per confermare è già un ostacolo contestabile.
  2. Vale anche una risposta in chiaro. Se il destinatario scrive "non scrivetemi più", l'opposizione è valida come se avesse cliccato. Serve un processo per catturarla: chi legge la casella deve sapere dove registrarla, e la sequenza va fermata sul lead e su tutti i suoi duplicati.
  3. Tempi. Ferma il marketing oggetto dell'opposizione senza ingiustificato ritardo e organizza le risposte alle richieste secondo l'Art. 12 GDPR, normalmente entro un mese. L'automazione può aiutare, ma va testata e sorvegliata.
  4. Soppressione proporzionata. Conserva il minimo necessario per non ricontattare la persona e definisci accesso, durata e sincronizzazione tra strumenti. Non presumere che la cancellazione integrale o la conservazione illimitata siano sempre corrette.
  5. Ambito dell'opposizione. Registrane titolare, finalità e canali coperti; sincronizza brand, domini, CRM e fornitori quando agiscono per lo stesso titolare.

Il motivo per cui questo punto merita più attenzione delle basi giuridiche: nessuno apre un'istruttoria perché hai scritto a un CFO. Le istruttorie partono dai reclami, e i reclami arrivano da chi ha chiesto di uscire e ha ricevuto un'altra email.

Registro Pubblico delle Opposizioni: quando tocca il tuo outbound

Il Registro Pubblico delle Opposizioni è il registro nazionale dove chiunque può iscrivere i propri recapiti per non ricevere comunicazioni commerciali. Istituito con il d.p.r. 178/2010 per i numeri fissi presenti negli elenchi, è stato esteso alla telefonia mobile e alla posta cartacea dalla legge 172/2021 e dal d.p.r. 26/2022, operativo dal 27 luglio 2023.

Cosa devi sapere se la tua sequenza mescola email e telefono, come fa la maggior parte dei team outbound italiani:

Conseguenza sul disegno della sequenza: email, telefono e LinkedIn richiedono valutazioni separate. Per il telefono verifica Registro Pubblico delle Opposizioni e regole applicabili; in Overloop le Call Tasks sono disponibili soltanto tramite l'integrazione Aircall. Per LinkedIn, una connessione o risposta non vale automaticamente come consenso email.

Registro dei trattamenti e conservazione: cosa devi poter mostrare al Garante

Le sanzioni italiane più pesanti non nascono dal contenuto delle email. Nascono dall'impossibilità di rispondere a una domanda semplice: da dove viene questo contatto e su che base lo avete trattato. Sette documenti coprono la quasi totalità di quella domanda.

DocumentoRiferimentoCosa deve contenerePer quanto lo tieni
Registro dei trattamentiArt. 30 GDPRUna voce "prospezione commerciale B2B": finalità, categorie di interessati e di dati, destinatari, trasferimenti, tempi di conservazioneSempre aggiornato
LIA per segmentoArt. 6(1)(f)I tre test, datati e firmati da chi decideRivista ogni 12 mesi
Informativa prospectArtt. 13-14 GDPRVersione pubblicata più storico delle versioni precedentiTutte le versioni
Prova della fonte, contatto per contattoArt. 14(2)(f)Campo obbligatorio nel CRM: fonte, data, operatore o strumentoPer tutta la vita del contatto
Log degli opt-outArt. 21 GDPRData e ora della richiesta, canale, data di esecuzioneIllimitato, è la tua difesa
Accordi con i fornitoriArt. 28 GDPRNomina a responsabile del trattamento per CRM, strumento di invio, arricchimento, verifica emailDurata del contratto più prescrizione
Garanzie per i trasferimentiCapo V GDPRClausole contrattuali standard o adesione al quadro UE-USA per gli strumenti americaniDurata del contratto

Quanto tieni i dati di un prospect che non ha mai risposto

Il GDPR non fissa una durata universale. Il titolare deve definire e giustificare periodi coerenti con finalità, aspettative, accuratezza dei dati, obblighi legali e rischio, quindi applicarli nella configurazione degli strumenti:

I provvedimenti del Garante che devi conoscere

La cifra teorica del GDPR (20 milioni di euro oppure il 4% del fatturato globale) dice poco. I provvedimenti italiani dicono molto, perché mostrano cosa il Garante punisce davvero.

ProvvedimentoAnnoSanzioneCosa era andato storto
TIM202027,8 milioni di euroAnni di marketing su liste di terzi, consensi non tracciabili, opposizioni non rispettate
Enel Energia202226,5 milioni di euroContatti promozionali senza base giuridica dimostrabile, gestione dei consensi frammentata sulla rete di vendita
Wind Tre202016,7 milioni di euroComunicazioni promozionali senza consenso valido e richieste di opt-out ignorate
Vodafone Italia202012,3 milioni di euroUso di elenchi acquistati da intermediari senza verificare l'origine dei consensi
Eni Gas e Luce201911,5 milioni di euro in due provvedimentiMarketing senza consenso e contratti attivati su dati non verificati
Sky Italia20203,3 milioni di euroAcquisto di liste da fornitori terzi con consensi generici e non specifici

Il filo comune di tutti questi casi

Sono soprattutto casi di telemarketing e non costituiscono un via libera per l'email. Mostrano problemi ricorrenti ma diversi: consenso, provenienza dei contatti, controllo dei partner, opposizioni, sicurezza e accountability. Per una campagna email devi verificare sia il file caricato sia il contenuto, il canale, la finalità e la configurazione.

Due dettagli che pesano più della cifra:

Gli elementi che il Garante usa per calibrare l'importo sono quelli dell'articolo 83(2) del GDPR: gravità e durata della violazione, numero di interessati coinvolti, grado di negligenza, misure adottate per attenuare il danno, cooperazione durante l'istruttoria, precedenti. Le prime quattro le decidi tu prima della campagna. Le ultime due le decidi con la qualità della documentazione.

Francia: verificare finalità, ruolo e regole CNIL

La CNIL descrive condizioni specifiche per alcune attività di prospezione B2B, tra cui il collegamento con la professione del destinatario, l'informativa e un'opposizione semplice. Non trasferire questa impostazione all'Italia e non ridurla a «indirizzo professionale = autorizzazione»: verifica destinatario, finalità, fonte, contenuto e versione corrente delle regole francesi.

Germania: analisi separata secondo l'UWG

La sezione 7 UWG impone un'analisi rigorosa delle comunicazioni commerciali e delle eccezioni. Non assumere che telefono o LinkedIn siano scorciatoie: valuta separatamente ogni canale e non trattare una connessione, una risposta generica o un contatto telefonico come consenso email automatico.

Spagna, UK e altri mercati europei

PaeseB2B opt-in richiesto?Legge nazionaleNote
ItaliaDa verificare per finalità e canaleD.Lgs. 196/2003, Art. 130Consenso come regola generale per email promozionali; soft spam limitato.
FranciaDa verificare per ruolo e finalitàCPCE/LCEN + linee guida CNILApplicare la dottrina CNIL corrente, informativa e opposizione.
GermaniaDa verificare prima dell'invioUWG, sezione 7Analizzare consenso ed eccezioni con consulenza locale.
SpagnaDa verificare prima dell'invioLSSI-CEControllare relazione precedente, destinatario e guida AEPD corrente.
Paesi BassiDa verificare per tipo di recapitoTelecommunicatiewetNon presumere che la pubblicazione dell'indirizzo autorizzi il marketing.
BelgioDa verificare per destinatarioWER + regole ePrivacyDocumentare la condizione applicabile e l'opposizione.
Regno UnitoDa verificare per subscriber typePECR + UK GDPRDistinguere corporate subscriber e persona identificabile.
IrlandaDa verificare per campagnaSI 336/2011Consultare la guida DPC e la norma corrente.
PoloniaDa verificare prima dell'invioLegge nazionale vigenteControllare la normativa aggiornata e il requisito di consenso.
AustriaDa verificare prima dell'invioTKG vigenteValutare consenso, eccezioni e destinatario.

USA e Canada: due mondi opposti

Stati Uniti: CAN-SPAM e leggi statali

Il CAN-SPAM Act adotta un modello federale basato anche sull'opt-out, ma non autorizza qualsiasi messaggio a qualsiasi destinatario. Verifica inoltre leggi statali, contenuto, pubblico e settore prima della campagna:

Sanzione: fino a 53.088 dollari per email che viola la legge (cifra aggiornata FTC, gennaio 2026). Lo Stato di Washington aggiunge il CEMA che permette cause private da 500 dollari per email con oggetto fuorviante. Quindi: se scrivi a target USA, niente "Re:" o "Fwd:" sui primi tocchi.

Canada: CASL e condizioni del consenso

CASL richiede di documentare il consenso espresso oppure una specifica forma di consenso implicito prevista dalla legge, oltre a identificazione e disiscrizione. Non presumere che un indirizzo pubblicato, una telefonata o un contatto LinkedIn soddisfino automaticamente le condizioni.

B2B contro B2C: la distinzione che decide tutto

Se di questa guida ricordi una sola cosa, ricorda questa: nella maggior parte degli ordinamenti B2B e B2C sono due categorie giuridiche diverse, non due sfumature dello stesso problema.

GiurisdizioneCold email B2BCold email B2C
Italia (Codice Privacy + GDPR)Verificare consenso/soft spam e trattamentoVerificare consenso/soft spam e trattamento
Francia (regole CNIL)Verificare ruolo, finalità e opposizioneVerificare consenso e eccezioni
Germania (UWG Sezione 7)Verificare consenso ed eccezioniVerificare consenso ed eccezioni
Spagna (LSSI-CE)Verificare relazione e consensoVerificare relazione e consenso
Paesi Bassi, Irlanda, SveziaVerificare separatamente ogni paeseVerificare separatamente ogni paese
Regno Unito (PECR)Distinguere corporate subscriber e personaVerificare consenso ed eccezioni
Stati Uniti (CAN-SPAM + leggi statali)Verificare requisiti federali e stataliVerificare requisiti federali e statali
Canada (CASL)Documentare la forma di consenso applicabileDocumentare la forma di consenso applicabile
Australia (Spam Act 2003)Verificare consenso ed eccezioniVerificare consenso ed eccezioni
Brasile (LGPD)Verificare base, trasparenza e canaleVerificare base, trasparenza e canale
Giappone, Corea del Sud, Emirati, CinaVerificare paese e destinatarioVerificare paese e destinatario

Come si riconosce un contatto B2C travestito da B2B

Regola pratica: segmenta per paese, tipo di destinatario, finalità e canale; conserva per ciascun segmento la valutazione e la prova della condizione applicata. L'etichetta B2B/B2C nel CRM non determina da sola la liceità.

Framework: puoi mandare questa cold email?

Cinque domande, in questo ordine, prima di lanciare una campagna su un mercato nuovo. Vanno rifatte per ogni paese di destinazione e non per il paese dove ha sede la tua azienda: la legge applicabile è quella del destinatario.

  1. Dove si trova il destinatario? Se la lista mescola dieci paesi, hai dieci regimi diversi. Segmenta per paese prima di scrivere la copy, non dopo.
  2. Chi è il destinatario? Persona fisica, ditta individuale, corporate subscriber o casella funzionale possono seguire regole diverse. Non dedurlo soltanto dal dominio.
  3. Quale condizione richiede quel paese per quel canale? Consulta la norma e l'autorità competenti e documenta consenso, relazione precedente, soft spam o altra eccezione specifica. Una LIA o un indirizzo pubblicato non autorizzano automaticamente l'invio.
  4. Hai gli otto elementi obbligatori nel messaggio? Identità, ragione sociale, sede, oggetto onesto, origine del dato, informativa, opt-out in un clic, pertinenza al ruolo. Se ne manca uno, la base giuridica corretta non ti salva.
  5. Il fornitore è stato verificato? Controlla DPA, sub-responsabili, regioni di trattamento, trasferimenti, retention, sicurezza e impostazioni; nessun footer o software rende una campagna conforme ovunque.

Per un team italiano questo si traduce in una valutazione distinta per ogni canale. Email e LinkedIn sono nativi in Overloop; le Call Tasks passano dall'integrazione Aircall. Una prima risposta, una connessione LinkedIn o una telefonata non costituiscono automaticamente consenso email: se ti basi sul consenso, assicurati che sia libero, specifico, informato, inequivocabile e documentabile.

Sei controlli operativi, da integrare con la legge applicabile

Questi controlli riducono errori operativi, ma non sostituiscono consenso, base giuridica, trasparenza o requisiti locali:

  1. Mittente reale. Nome e cognome veri, dominio professionale, niente alias o domini comprati la settimana scorsa.
  2. Oggetto onesto. Riflette il contenuto. Niente "Re:" su prima email, niente clickbait.
  3. Indirizzo postale fisico in footer. Anche solo "Overloop, Rue des Pères Blancs 4, 1040 Bruxelles, Belgio".
  4. Opposizione semplice. Offri un mezzo gratuito e funzionante, ferma gli invii senza ingiustificato ritardo e testa la sincronizzazione della soppressione.
  5. Due diligence sui dati. Per ogni fonte, incluso un provider B2B, verifica provenienza, finalità, base, informativa e qualità; l'acquisto o la verifica di un indirizzo non trasferisce un'autorizzazione a inviare.
  6. Documenta tutto. Ogni LIA, ogni opt-out, ogni richiesta di accesso ai dati. Se il Garante chiama, vinci con la documentazione.

Come mandare cold email nel modo giusto, dall'Italia

Ecco il processo che usano i team che fanno outbound serio in Europa:

  1. Definisci l'ICP stretto. Più stretto è, più solido è il legittimo interesse. "CFO di SaaS B2B 50-200 dipendenti in Italia e Francia" è difendibile. "Tutti i C-level in Europa" non lo è.
  2. Valuta ogni fonte. Pubblicazione online, database o profilo LinkedIn non equivalgono a consenso. Registra provenienza, finalità, base e informativa dovuta.
  3. Verifica con waterfall. Riduci il bounce rate sotto il 2% prima di inviare. Bounce alti, reputazione dominio rovinata in due giorni.
  4. Configura il dominio e l'invio. Verifica autenticazione, limiti del provider e deliverability su un campione; non confondere una buona consegna tecnica con la conformità legale.
  5. Personalizza il primo tocco. Una variabile dinamica vera (azienda, ruolo, segnale recente) batte 10 token generici.
  6. Frequenza proporzionata. Definisci numero e intervallo dei tocchi in base a finalità, aspettative, opposizioni e rischio; una sequenza breve non sana un invio non autorizzato.
  7. Footer chiaro. Indirizzo, nome legale dell'azienda, link di disiscrizione, motivo per cui scrivi.

7 errori che aumentano il rischio di violazione

  1. Comprare una lista e chiamarla database. Nessun venditore di liste ti trasferisce una base giuridica, perché il consenso non è cedibile e il legittimo interesse è tuo, non suo. Nei provvedimenti Sky Italia e Vodafone il punto centrale era esattamente questo.
  2. Usare le PEC dei registri pubblici. INI-PEC e i registri camerali hanno una finalità amministrativa. Riusarli per promozione viola il principio di limitazione della finalità, e il fatto che il dato sia pubblico non cambia niente.
  3. Avere una sola informativa privacy per clienti e prospect. Basi giuridiche diverse, fonti diverse, tempi di conservazione diversi. Una policy che parla solo di clienti non copre l'outbound, ed è la prima cosa che si controlla.
  4. Mettere l'opt-out solo nell'ultima email della sequenza. Va in ognuna, primo tocco compreso. È l'errore più frequente nei template scritti dai commerciali e il più facile da contestare, perché basta guardare il messaggio.
  5. Cambiare dominio dopo un opt-out. L'opposizione riguarda il titolare del trattamento, non il dominio di invio. Riprovare da un secondo dominio produce un reclamo e trasforma una svista in condotta intenzionale, che l'articolo 83(2) valuta come aggravante.
  6. Non firmare l'accordo con i fornitori. Lo strumento di invio, il CRM e il provider di arricchimento trattano dati per te: senza nomina a responsabile ai sensi dell'articolo 28 la violazione è tua, indipendentemente da come si comportano loro.
  7. Tenere i prospect per sempre. Un CRM con contatti mai ingaggiati del 2019 viola il principio di limitazione della conservazione, e in un'istruttoria è una delle prime cose che emergono, perché si vede in due clic.

In sintesi

Non esiste una regola unica che renda la cold email B2B conforme in Italia o in Europa. Per ogni campagna verifica destinatario, paese, finalità e canale; documenta consenso o eccezione, base del trattamento, informativa, opposizione, fonte e retention. Completa la due diligence su DPA, sub-responsabili, regioni di trattamento, trasferimenti e configurazione.

Overloop offre email e LinkedIn nativi, controlli di invio, verifica e funzioni configurabili di opt-out/soppressione; le Call Tasks richiedono Aircall. Nessuno strumento garantisce la conformità: verifica DPA, sub-responsabili, regioni di trattamento, retention e impostazioni correnti prima dell'uso. Valuta Overloop.

Aggiornato il 23 aprile 2026.

Vincenzo Ruggiero
Co-fondatore, Overloop
Co-fondatore di Overloop nel 2015. Valuta gli strumenti di vendita con una metodologia basata su casi d’uso, limiti e fonti pubblicate.

Domande frequenti

Il cold email è legale in Italia con il GDPR?

Non esiste un sì automatico. In Italia l'Art. 130 del Codice Privacy richiede in linea generale il consenso per le email promozionali, anche quando il destinatario usa un indirizzo professionale; il soft spam del comma 4 è un'eccezione limitata ai clienti e a prodotti o servizi analoghi. L'interesse legittimo dell'Art. 6(1)(f) GDPR può sostenere alcuni trattamenti di dati, ma non sostituisce il requisito del canale. Valuta campagna, destinatario, finalità, base giuridica, informativa e opposizione con un consulente.

Quale strumento è GDPR-compliant per cold email dall'Italia?

Nessuno strumento è automaticamente GDPR-compliant per ogni campagna. Overloop offre email e LinkedIn nativi, controlli di invio, verifica dei contatti e funzioni di soppressione configurabili; le Call Tasks richiedono l'integrazione Aircall. Prima dell'uso verifica campagna e canale, base giuridica o consenso, informativa, opt-out, DPA, sub-responsabili, regioni di trattamento, retention e configurazione.

Quali sono le sanzioni del Garante per cold email illegale in Italia?

A seconda della violazione, il GDPR prevede massimali amministrativi fino a 20 milioni di euro o al 4% del fatturato mondiale annuo, se superiore. L'importo concreto dipende dai criteri dell'Art. 83, tra cui gravità, durata, numero di persone, intenzionalità, misure correttive e cooperazione. Non esiste una fascia tipica affidabile per la cold email: consulta i provvedimenti applicabili e non trasferire automaticamente conclusioni tratte da casi di telemarketing, SMS o gestione dei lavoratori.

Serve consenso preventivo per cold email B2B in Italia?

In Italia, per le email promozionali l'Art. 130 richiede in linea generale il consenso preventivo; non contiene un'esenzione generale per il B2B o per i messaggi uno-a-uno. Il legittimo interesse può essere rilevante per il trattamento dei dati, ma non autorizza da solo l'invio. Verifica se ricorrono consenso valido o soft spam, poi applica trasparenza, identificazione del mittente, opposizione e opt-out. Una connessione o risposta su LinkedIn non vale automaticamente come consenso email.