Le istituzioni scolastiche italiane si trovano ad affrontare un importante cambio di paradigma normativo riguardante la gestione delle comunicazioni digitali. Il Garante per la Protezione dei Dati Personali ha infatti fissato la scadenza del 29 ottobre 2026 come termine ultimo per l'adeguamento dei sistemi di invio e-mail alle nuove Linee Guida sull’utilizzo dei tracking pixel. Questo provvedimento mira a porre fine a una pratica spesso automatizzata ma profondamente invasiva, che permetteva il monitoraggio dei destinatari senza un consenso esplicito e trasparente.
Il cuore della questione risiede nei cosiddetti web beacon, ovvero minuscoli frammenti di codice invisibili (immagini di dimensioni 1x1 pixel) inseriti nel corpo HTML delle comunicazioni. Questi strumenti, sebbene integrati in molti software standard come i registri elettronici o le piattaforme di mass-mailing, sono in grado di rivelare dati sensibili non appena il destinatario apre il messaggio. Tra queste informazioni figurano l'indirizzo IP, la data e l'ora precise dell'apertura, nonché il tipo di dispositivo e il sistema operativo utilizzato, elementi che il Garante definisce come identificatori online soggetti a rigorosa tutela.
L'intervento normativo, formalizzato con il Provvedimento n. 284 del 17 aprile 2026 e successivamente pubblicato sulla Gazzetta Ufficiale Serie Generale n. 98 del 29 aprile 2026, ribadisce il principio della Privacy by Design. Per le scuole, ciò significa che la tecnologia non può più essere considerata "neutra": ogni bit di dato raccolto comporta una responsabilità giuridica. L'Autorità ha chiarito che la raccolta di dati comportamentali per scopi statistici — come misurare l'efficacia di una newsletter informativa — non può più essere giustificata con il legittimo interesse del titolare del trattamento, ma richiede obbligatoriamente un consenso preventivo, libero e informato.
Il divieto di tracciamento nelle comunicazioni istituzionali obbligatorie
Una delle novità più rilevanti del provvedimento riguarda la distinzione netta tra comunicazioni obbligatorie e facoltative. Le scuole hanno il divieto assoluto di inserire pixel di tracciamento nelle e-mail che contengono comunicazioni istituzionali di natura obbligatoria. Questo include, a titolo esemplificativo ma non esaustivo, le convocazioni degli organi collegiali, le notifiche relative alle assenze degli alunni e l'invio di provvedimenti disciplinari. In questi casi, la priorità assoluta è la riservatezza e la sicurezza del dato, senza alcuna possibilità di monitoraggio individuale.
Per quanto riguarda invece le comunicazioni non obbligatorie, come le newsletter promozionali o informative, il titolare del trattamento deve garantire una trasparenza totale. Non è più sufficiente l'inserimento silenzioso del pixel: è necessario che l'utente sia consapevole della tecnologia utilizzata. Inoltre, il Garante introduce il concetto di revoca granulare: gli utenti che hanno fornito il consenso devono poterlo revocare in modo agevole, potendo scegliere di disabilitare solo il tracciamento pur continuando a ricevere le comunicazioni via e-mail.
È fondamentale sottolineare che, mentre il monitoraggio individuale è vietato, rimane lecito monitorare i dati aggregati. Le scuole possono quindi continuare a verificare il numero totale di e-mail consegnate o il tasso di consegna generale, purché tali dati non permettano di risalire all'identità o alle abitudini specifiche del singolo destinatario (genitore, studente o personale ATA). Questo equilibrio è necessario per garantire l'efficacia della digitalizzazione scolastica senza violare il principio di correttezza e trasparenza sancito dall'Art. 5, par. 1, lett. a) del GDPR.
Adempimenti normativi e riferimenti legislativi
Il provvedimento si inserisce nel solco dell'Art. 122 del Codice Privacy (D.Lgs. 196/2003, modificato dal D.Lgs. 101/2018), che disciplina il divieto generalizzato di trattamento dei dati tramite tracking pixel, salvo specifiche deroghe. L'Autorità ha inoltre richiamato l'attenzione sui rischi derivanti dai trasferimenti illeciti di dati verso paesi extra-UE, facendo riferimento alla sentenza Schrems II, un punto critico per le piattaforme di mailing che utilizzano server situati fuori dallo spazio economico europeo.
Le scuole sono quindi chiamate a un audit tecnico e contrattuale immediato. I fornitori di servizi tecnologici (software di registro elettronico, piattaforme di comunicazione e gestori del sito web) sono obbligati a fornire istruzioni scritte vincolanti per la disabilitazione del tracciamento individuale. In caso di mancata conformità entro la scadenza del 29 ottobre 2026, le istituzioni scolastiche potrebbero incorrere in sanzioni amministrative e, soprattutto, in una "rottura del patto di fiducia" con la comunità scolastica.
| Tipologia Comunicazione | Regola sul Tracking Pixel | Requisito di Consenso |
|---|---|---|
| Comunicazioni Obbligatorie (es. Convocazioni, Provvedimenti) | Divieto assoluto | Non applicabile (vietato il tracciamento) |
| Newsletter e Comunicazioni Informative | Consentito solo con trasparenza | Obbligatorio e preventivo |
| Statistiche di invio (Dati aggregati) | Consentito | Non richiesto (se non identificativi) |
Cosa devono fare concretamente Dirigenti, DSGA e personale ATA
Per garantire la piena conformità entro i termini stabiliti, le segreterie scolastiche e i responsabili della protezione dei dati (DPO) devono intraprendere le seguenti azioni operative:
- Censimento dei tool: Identificare tutti i software utilizzati per l'invio di e-mail, inclusi i moduli di newsletter e le funzioni di "Open Tracking" dei registri elettronici.
- Audit tecnico: Verificare con i fornitori la possibilità di disattivare il tracciamento individuale e richiedere le specifiche tecniche sulla gestione dei dati.
- Aggiornamento Informativa: Revisionare l'informativa privacy sul sito istituzionale, specificando chiaramente l'uso di tecnologie di tracciamento, le finalità e i tempi di conservazione.
- Formazione interna: Inserire il tema della privacy nelle comunicazioni digitali nel piano annuale di formazione per il personale ATA e i docenti.
- Gestione Consensi: Implementare un sistema di raccolta e revoca granulare dei consensi per le comunicazioni non obbligatorie.
È importante notare che le specifiche eccezioni per finalità tecniche, di sicurezza o per determinate comunicazioni istituzionali di servizio devono essere valutate caso per caso con il supporto del Responsabile della Protezione dei Dati (DPO) per evitare interpretazioni errate che potrebbero portare a violazioni del regolamento.
Per approfondimenti sulle linee guida ufficiali, è possibile consultare il provvedimento del Garante per la Protezione dei Dati Personali.
Note sulla conformità e rischi di inadempienza
L'inosservanza delle nuove linee guida non comporta solo il rischio di sanzioni pecuniarie, ma espone l'istituzione a potenziali contenziosi da parte di genitori e studenti. La trasparenza nell'uso degli strumenti di email intelligence è oggi un requisito non più opzionale per la corretta gestione della scuola digitale.
Punti critici da monitorare
Non è ancora chiarito nel dossier come verranno gestite le comunicazioni che transitano attraverso piattaforme terze non direttamente controllate dalla scuola. In questi casi, la responsabilità del titolare del trattamento rimane comunque centrale, rendendo indispensabile una verifica rigorosa dei contratti di servizio.
FAQs
Tracking pixel nelle email scolastiche: le nuove regole del Garante e la scadenza del 29 ottobre 2026
Le istituzioni scolastiche hanno tempo fino al 29 ottobre 2026 per adeguarsi pienamente alle nuove disposizioni del Garante. Entro questa data, le scuole devono aver eliminato il monitoraggio individuale non autorizzato e garantito la trasparenza nei sistemi di invio massivo e newsletter.
No, è espressamente vietato inserire pixel di tracciamento nelle e-mail che contengono comunicazioni obbligatorie, come convocazioni, notifiche di assenze o provvedimenti disciplinari. Per queste tipologie di invio, la priorità assoluta deve essere la tutela della privacy senza strumenti di monitoraggio comportamentale.
Per le newsletter e le comunicazioni informative, la scuola deve acquisire il consenso preventivo, libero e informato degli utenti prima di attivare il tracciamento. È inoltre necessario garantire agli utenti la possibilità di revocare il consenso in modo granulare, potendo scegliere di non essere tracciati pur continuando a ricevere le mail.
Le scuole devono avviare un censimento dei tool di invio mail e verificare la presenza di pixel di tracciamento tramite audit tecnici con i fornitori dei registri elettronici. È necessario disattivare le funzioni "Open Tracking" e "Link Tracking" per le comunicazioni istituzionali e aggiornare tempestivamente l'informativa privacy del sito scolastico.