DSMS · Aktuelles aus der Datenschutzwelt
Tracking-Pixel im E-Mail-Marketing: Neue Anforderungen aus Frankreich und Italien
Tracking-Pixel gehören seit Jahren zum Standardrepertoire vieler Newsletter- und Marketing-Automation-Systeme. Öffnungsraten, Zeitpunkt des Abrufs oder technische Informationen über das verwendete Endgerät können Unternehmen wichtige Hinweise darauf geben, wie erfolgreich eine E-Mail-Kampagne ist.
Datenschutzrechtlich ist diese Form der Erfolgsmessung jedoch keineswegs nur eine technische Nebenfunktion des Newsletter-Versands. Die französische Datenschutzaufsicht CNIL und die italienische Datenschutzbehörde Garante haben 2026 detaillierte Vorgaben für den Einsatz von Tracking-Pixeln in E-Mails veröffentlicht. Dabei zeigt sich: Der Versand einer E-Mail und die Beobachtung des Empfängerverhaltens müssen rechtlich differenziert betrachtet werden.
Für Unternehmen, die Newsletter oder andere elektronische Kommunikation einsetzen, lohnt sich deshalb eine Überprüfung der bestehenden Einwilligungsprozesse, Versandplattformen und Präferenzverwaltungen.
Der Inhalt im Überblick
- Warum Tracking-Pixel datenschutzrechtlich gesondert betrachtet werden
- Welche Anforderungen Frankreich 2026 konkretisiert hat
- Welche Regelung Italien für Marketing-E-Mails vorsieht
- Warum Einwilligung und Widerruf technisch getrennt abbildbar sein sollten
- Wie bestehende Kontakte und Marketing-Systeme überprüft werden können
- Welche Bedeutung die Entwicklung für Unternehmen in Deutschland hat
Warum Tracking-Pixel mehr sind als eine Newsletter-Funktion
Ein Tracking-Pixel ist typischerweise eine sehr kleine, für den Empfänger nicht sichtbare Bilddatei, die nicht unmittelbar Bestandteil der E-Mail ist, sondern beim Öffnen von einem externen Server geladen wird.
Durch diesen Abruf kann beispielsweise festgestellt werden, ob und wann eine Nachricht geöffnet wurde. Je nach technischer Ausgestaltung können darüber hinaus weitere Informationen verarbeitet werden.
Der Europäische Datenschutzausschuss hat mit seinen Guidelines 2/2023 den technischen Anwendungsbereich von Art. 5 Abs. 3 der ePrivacy-Richtlinie näher erläutert. Entscheidend ist danach nicht, ob eine Technik als „Cookie“ bezeichnet wird. Relevant ist vielmehr, ob Informationen auf einem Endgerät gespeichert oder von diesem abgerufen werden.
Damit geraten auch Tracking-Technologien außerhalb klassischer Webseiten-Cookies in den Anwendungsbereich des europäischen Endgeräteschutzes.
Genau an diesem Punkt setzen Frankreich und Italien mit ihren 2026 veröffentlichten Vorgaben zu Tracking-Pixeln in E-Mails an.
Frankreich: Die CNIL differenziert nach Zweck des Pixels
Die französische Datenschutzaufsicht CNIL veröffentlichte am 14. April 2026 ihre endgültige Empfehlung zum Einsatz von Tracking-Pixeln in E-Mails. Sie unterscheidet dabei ausdrücklich zwischen Pixeln, für deren Nutzung eine Einwilligung erforderlich ist, und solchen, für die unter engen Voraussetzungen eine Ausnahme in Betracht kommen kann.
Von besonderer Bedeutung ist dabei der konkrete Zweck des Tracking-Pixels.
Die CNIL erkennt beispielsweise an, dass eine individuelle Messung zur Sicherstellung der Zustellbarkeit unter bestimmten Bedingungen einem ausdrücklich gewünschten Dienst zugeordnet werden kann. Die gewonnenen Informationen dürfen dann jedoch nur für diesen begrenzten Zweck eingesetzt werden. Eine Weiterverwendung beispielsweise zur Profilbildung oder zur allgemeinen Optimierung von Werbekampagnen ist damit nicht automatisch legitimiert.
Für Newsletter kommt es ebenfalls auf die konkrete Konstellation an. Hat ein Nutzer einen Newsletter ausdrücklich bestellt, kann dieser grundsätzlich als gewünschter Dienst angesehen werden. Daraus folgt allerdings nicht, dass jede Form der Marketinganalyse ohne weitere Einwilligung zulässig wäre. Die CNIL unterscheidet ausdrücklich zwischen der Kommunikation selbst und den verschiedenen Zwecken der eingesetzten Tracking-Technologie.
Eine einzige Einwilligung ist nicht grundsätzlich ausgeschlossen
Wichtig ist hierbei eine Differenzierung, die in der Praxis leicht übersehen wird.
Die CNIL verlangt nicht in jeder denkbaren Konstellation zwingend zwei separate Checkboxen. Sie erlaubt unter bestimmten Voraussetzungen eine globale Einwilligung, sofern den Nutzern auf einer weiteren Ebene eine spezifische Auswahl hinsichtlich unterschiedlicher Tracking-Zwecke ermöglicht wird.
Sind die Zwecke besonders eng miteinander verbunden, kann sogar eine einheitliche Einwilligung zulässig sein. Als Beispiel nennt die CNIL einen ausdrücklich bestellten personalisierten Newsletter, bei dem Tracking-Pixel unmittelbar dazu eingesetzt werden, Inhalt oder Versandfrequenz zu personalisieren.
Die entscheidende Frage lautet daher nicht allein:
„Gibt es eine Checkbox oder zwei?“
Entscheidend ist vielmehr:
Kann die betroffene Person nachvollziehen, welchem Zweck sie zustimmt, und besitzt sie eine tatsächliche Wahlmöglichkeit?
Italien: Gemeinsame Einwilligung möglich – granularer Widerruf erforderlich
Auch der italienische Garante hat am 17. April 2026 eigene Leitlinien für Tracking-Pixel in E-Mails beschlossen. Die Veröffentlichung im italienischen Amtsblatt erfolgte am 29. April 2026. Für die Anpassung bestehender Verfahren wurde eine Frist von sechs Monaten vorgesehen. Damit läuft die reguläre Anpassungsfrist grundsätzlich bis zum 29. Oktober 2026.
Auch die italienische Behörde geht davon aus, dass für Tracking-Pixel grundsätzlich eine vorherige Einwilligung erforderlich sein kann, sofern keine anerkannte Ausnahme greift.
Interessant ist jedoch die Ausgestaltung der Einwilligung.
Der Garante stellt ausdrücklich fest, dass die Einwilligung in den Erhalt kommerzieller beziehungsweise werblicher Nachrichten und die Einwilligung in Tracking-Pixel zwar abstrakt voneinander unterscheidbar sind. Dennoch kann nach Auffassung der Behörde grundsätzlich eine gemeinsame informierte Einwilligung eingeholt werden.
Voraussetzung ist insbesondere, dass die Anfrage neutral formuliert wird und die betroffene Person transparent darüber informiert wird, dass innerhalb der E-Mails Tracking-Technologien eingesetzt werden.
Besonders wichtig ist anschließend jedoch die Widerrufsmöglichkeit:
Ein Nutzer muss seine Entscheidung so granular ändern können, dass er beispielsweise weiterhin Marketing-E-Mails erhält, das damit verbundene Tracking aber beendet wird.
Damit entsteht eine wichtige technische Konsequenz.
Ein System darf den Status
„Newsletter erlaubt“
nicht zwangsläufig mit
„Tracking erlaubt“
gleichsetzen.
Was Unternehmen technisch anpassen sollten
Die neuen Vorgaben machen deutlich, dass Datenschutz-Compliance beim E-Mail-Marketing zunehmend auch eine Frage des Datenmodells und der technischen Systemarchitektur ist.
Unternehmen sollten deshalb zunächst ermitteln, welche Tracking-Funktionen ihre eingesetzten Systeme tatsächlich verwenden. Viele Marketing-Plattformen aktivieren Öffnungs- oder Interaktionsmessungen standardmäßig oder stellen diese Funktionen zumindest ohne größeren technischen Aufwand zur Verfügung.
Anschließend sollten mindestens folgende Informationen getrennt verwaltbar sein:
- Berechtigung zum Versand der jeweiligen Kommunikation,
- Einwilligung beziehungsweise Rechtsstatus für Tracking-Pixel,
- gegebenenfalls unterschiedliche Tracking-Zwecke,
- Zeitpunkt und Inhalt der jeweiligen Erklärung,
- Quelle beziehungsweise Erhebungsweg der Einwilligung,
- Widerruf oder Widerspruch,
- technische Umsetzung des Widerrufs.
Gerade der letzte Punkt ist wichtig. Eine rechtlich wirksame Abwahl muss sich auch technisch auswirken. Es genügt nicht, einen entsprechenden Status lediglich in einem CRM-System zu dokumentieren, wenn das angeschlossene Newsletter-System anschließend weiterhin personenbezogene Tracking-Pixel ausliefert.
Was ist mit bestehenden Newsletter-Kontakten?
Auch Altbestände sollten überprüft werden.
Frankreich hatte für bereits vor Veröffentlichung der Empfehlung vorhandene E-Mail-Adressen eine Übergangsregelung vorgesehen. Für vor dem 14. April 2026 erhobene Adressen konnten Unternehmen die Empfänger innerhalb einer grundsätzlich dreimonatigen Übergangsphase informieren und ihnen eine einfache Widerspruchsmöglichkeit eröffnen.
Diese reguläre Frist endete am 14. Juli 2026. Wurde die vorgesehene Information nicht rechtzeitig vorgenommen, ist nach der FAQ der CNIL grundsätzlich eine Einwilligung erforderlich, soweit das jeweilige Tracking nicht unter eine Ausnahme fällt.
Italien verfolgt einen anderen zeitlichen Ansatz. Dort gilt die sechsmonatige Umsetzungsfrist ab Veröffentlichung der Leitlinien im Amtsblatt vom 29. April 2026.
Für international tätige Unternehmen bedeutet dies, dass bestehende Empfängerlisten nicht einfach als einheitlicher Datenbestand behandelt werden sollten, ohne zuvor Herkunft, Einwilligungsstatus und technische Tracking-Konfiguration zu prüfen.
Und wie sieht es in Deutschland aus?
Auch für Deutschland ist die Diskussion relevant.
§ 25 TDDDG bestimmt grundsätzlich, dass Informationen auf einer Endeinrichtung nur mit Einwilligung gespeichert beziehungsweise bereits gespeicherte Informationen nur mit Einwilligung ausgelesen werden dürfen. Ausnahmen bestehen insbesondere dann, wenn der Vorgang allein der Übertragung einer Nachricht dient oder unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen.
Diese Struktur entspricht dem europäischen Ausgangspunkt des Art. 5 Abs. 3 der ePrivacy-Richtlinie. Hinzu kommen die Vorgaben der DSGVO für eine gegebenenfalls anschließende Verarbeitung personenbezogener Daten.
Eine unmittelbar mit Frankreich oder Italien identische deutsche Behördenpraxis lässt sich daraus allerdings nicht automatisch ableiten.
Insbesondere sollte deshalb nicht pauschal behauptet werden, dass in Deutschland bereits zwingend zwei separate Einwilligungsfelder für Newsletter-Versand und Tracking-Pixel vorgeschrieben wären.
Die europäischen Entwicklungen zeigen jedoch deutlich, in welche Richtung sich die Anforderungen bewegen: Zweck, Transparenz, Wahlfreiheit und technische Widerrufbarkeit müssen sauber voneinander abgebildet werden.
Praktische Konsequenz für Unternehmen
Unternehmen sollten Tracking-Pixel deshalb nicht länger lediglich als automatisch aktivierte Statistikfunktion ihres Newsletter-Systems betrachten.
Sinnvoll ist vielmehr eine strukturierte Prüfung:
1. Welche E-Mails enthalten überhaupt Tracking-Pixel?
2. Welche konkreten Informationen werden dadurch erhoben?
3. Zu welchem Zweck erfolgt die Erhebung?
4. Welche Ausnahme oder Einwilligung soll den Einsatz legitimieren?
5. Wie wurde darüber informiert?
6. Wie wird die Entscheidung des Empfängers dokumentiert?
7. Kann Tracking unabhängig vom Newsletter-Bezug deaktiviert werden?
8. Wird ein Widerruf automatisiert an alle beteiligten Systeme übertragen?
Gerade bei internationalem E-Mail-Marketing empfiehlt sich ein Datenmodell, das Versandberechtigung und Tracking-Status technisch voneinander unterscheiden kann.
Damit lässt sich auch auf weitere Änderungen der europäischen Aufsichtspraxis deutlich einfacher reagieren.
Fazit:
Aus einer Statistikfunktion wird ein eigener Compliance-Prozess
Tracking-Pixel sind technisch unscheinbar, datenschutzrechtlich aber zunehmend relevant.
Frankreich und Italien zeigen 2026 besonders deutlich, dass die Erfolgsmessung von E-Mail-Kommunikation nicht einfach als selbstverständlicher Bestandteil des Versands behandelt werden sollte. Beide Behörden verlangen Transparenz und Kontrolle durch die betroffenen Personen, unterscheiden sich jedoch bei den Einzelheiten der Einwilligung.
Frankreich differenziert stark nach Zweck und Zusammenhang mit dem vom Nutzer gewünschten Dienst. Italien lässt bei Werbe-E-Mails grundsätzlich auch eine gemeinsame informierte Einwilligung zu, verlangt anschließend aber eine granulare Widerrufsmöglichkeit.
Für deutsche Unternehmen besteht deshalb kein Grund für vorschnelle Pauschalaussagen. Sehr wohl besteht aber Anlass, die eigenen Prozesse zu überprüfen.
Wer heute bereits Versandberechtigung, Tracking-Zwecke, Einwilligung und Widerruf strukturiert dokumentiert und technisch unabhängig steuerbar macht, schafft nicht nur mehr Rechtssicherheit. Er schafft zugleich eine belastbare Grundlage für ein dauerhaft funktionierendes Datenschutz- und Compliance-Management.
Quellen
- Commission Nationale de l’Informatique et des Libertés. (2026, April 14). Pixels de suivi dans les courriers électroniques : la CNIL publie ses recommandations pour mieux protéger la vie privée. CNIL.
- Commission Nationale de l’Informatique et des Libertés. (2026, July 22). Questions-réponses – Recommandation relative aux pixels dans les courriers électroniques de la CNIL. CNIL.
- European Data Protection Board. (2024, October 16). Guidelines 2/2023 on technical scope of Art. 5(3) of ePrivacy Directive (Version 2.0).
- European Parliament & Council of the European Union. (2002). Directive 2002/58/EC concerning the processing of personal data and the protection of privacy in the electronic communications sector. Official Journal of the European Communities, L 201, 37–47.
- Garante per la protezione dei dati personali. (2026, April 17). Linee guida in materia di utilizzo di tracking pixel nelle comunicazioni di posta elettronica (Provvedimento n. 284).
- Bundesrepublik Deutschland. (2026). § 25 TDDDG – Schutz der Privatsphäre bei Endeinrichtungen. Gesetze im Internet.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 25. September 2026.