Francia (CNIL) e Italia (Garante) han establecido en 2026 que el píxel de seguimiento en emails, el que mide aperturas, requiere consentimiento previo, específico y revocable del destinatario. En Francia el plazo de adaptación venció el 14 de julio de 2026; en Italia vence a finales de octubre. España no tiene aún criterio específico de la AEPD, pero la normativa de base es la misma (ePrivacy/LSSI), así que la dirección es clara. Para los usuarios de HubSpot esto afecta al open rate, al lead scoring y a los workflows de re-engagement. Si tienes contactos franceses o italianos, hay que actuar ya.
Aviso: esto no es asesoramiento jurídico. Es una guía operativa para equipos de marketing y RevOps; valida las decisiones legales con tu DPO o asesor.
Qué ha pasado exactamente
El píxel de tracking es una imagen invisible de 1×1 que tu plataforma de email inserta en cada envío. Cuando el destinatario abre el mensaje, su cliente de correo descarga la imagen y eso registra la apertura: hora, dispositivo, a veces ubicación aproximada. Es la base del «open rate» y de media industria del email marketing.
Dos reguladores europeos han decidido este año que eso es seguimiento del comportamiento y, como tal, exige consentimiento:
- Francia: la CNIL adoptó en marzo de 2026 una recomendación (publicada el 14 de abril) que exige consentimiento previo por finalidad, con acción positiva del usuario, y un enlace en el pie de cada email para revocarlo sin fricción. Dio 90 días de margen: el plazo venció el 14 de julio de 2026. Desde esa fecha, quien siga disparando píxeles a destinatarios franceses sin consentimiento lo hace con un regulador que ya avisó. Y la CNIL ha demostrado que sanciona fuerte cuando avisa.
- Italia: el Garante publicó sus directrices el 17 de abril de 2026 (Provvedimento n. 284): consentimiento previo, libre, específico e informado, con excepciones tasadas (seguridad, necesidad técnica estricta, comunicaciones de servicio) y revocación granular, de modo que el usuario puede rechazar el tracking y seguir recibiendo los emails sin píxel. Plazo de adaptación: seis meses desde el 29 de abril de 2026, es decir, finales de octubre.
¿Y España?
La AEPD no ha publicado (todavía) un criterio específico sobre píxeles en email. Pero cuidado con leer ese silencio como permiso:
- La base jurídica ya existe. El artículo 22.2 de la LSSI, el mismo de las cookies, regula el acceso a información en el equipo del usuario, y la Guía de cookies de la AEPD ya trata los píxeles y tecnologías equivalentes como sujetas a las mismas reglas. La interpretación francesa e italiana no inventa nada: aplica ePrivacy, que es derecho europeo común.
- Si tienes contactos en Francia o Italia, ya estás dentro. La obligación no depende de dónde esté tu empresa, sino de dónde esté el destinatario. Una startup de Madrid con el 15% de su base en París tiene, desde hoy, un problema de compliance en ese segmento.
- Los reguladores europeos convergen. Cuando dos autoridades grandes fijan criterio sobre lo mismo con meses de diferencia, la pregunta no es si la AEPD seguirá, sino cuándo. Adaptarse ahora es más barato que hacerlo con expediente abierto.
Qué significa esto en HubSpot, en la práctica
HubSpot usa exactamente estas técnicas: píxel de apertura en emails de marketing y de ventas, y enlaces reescritos para medir clics. La buena noticia: la plataforma tiene las palancas para adaptarse. La mala: nadie las va a tocar por ti. Plan de trabajo en cinco frentes:
1. Consentimiento: trátalo como una suscripción más
- Crea una propiedad de consentimiento de tracking específica (o apóyate en los tipos de suscripción y la base legal de tratamiento que HubSpot ya gestiona), separada del consentimiento de recibir comunicaciones. Son dos permisos distintos: «quiero tus emails» no es lo mismo que «acepto que midas si los abro».
- Añade la casilla (no premarcada) en tus formularios y en el centro de preferencias, con texto claro por finalidad: medición de aperturas, personalización, etc. Francia exige consentimiento por finalidad; Italia, granularidad en la revocación. Diseña para el estándar más exigente y vale para todos.
- Para la base existente: campaña de recaptación de consentimiento a los segmentos FR/IT (y valora hacerla global: simplifica la operación futura).
2. Segmentación de envíos por consentimiento
HubSpot no suprime el píxel por destinatario dentro de un mismo envío, así que la mecánica operativa es segmentar:
- Listas activas por país + estado de consentimiento (usa la propiedad de país del contacto/empresa, y límpiala antes: aquí la calidad del dato se vuelve compliance).
- Para los segmentos sin consentimiento, desactiva el tracking de aperturas y clics a nivel de email (opción disponible en la configuración de cada email de marketing) o mantén envíos duplicados: versión con tracking para consentidos, versión sin tracking para el resto.
- En emails 1:1 de ventas (extensión de Gmail/Outlook y secuencias): define política de equipo. El toggle de «track email opens» deja de ser una preferencia personal del SDR y pasa a ser una decisión de compliance. Documéntalo en el playbook comercial.
3. Lead scoring: audita tus modelos ya
Aquí es donde marketing ops y RevOps tienen el trabajo grueso. Si tu scoring suma puntos por «email abierto», tienes dos problemas: uno legal (estás usando un dato que quizá no puedes recoger) y uno estadístico (ese dato lleva años degradado: Apple Mail Privacy Protection infla aperturas desde 2021).
- Inventaría todos los workflows, scorings y listas que dependan de aperturas (búscalos por criterio «email open» en workflows y propiedades de score).
- Migra el peso hacia señales robustas: clics, visitas web, envíos de formulario, actividad de producto (si tienes eventos conectados, como vimos al hablar de Customer.io y HubSpot).
- Los workflows de re-engagement del tipo «no ha abierto en 90 días» deben redefinirse: usa «no ha clicado / no ha visitado / sin actividad registrada» como criterio.
4. Reporting: el funeral (definitivo) del open rate
El open rate llevaba años herido; esto lo remata como KPI principal. Recalibra el dashboard de email:
- KPIs primarios: CTR sobre entregados, conversiones post-clic, revenue influido, bajas y quejas de spam.
- Cohortes conscientes del sesgo: tu open rate medido ahora proviene solo del subconjunto que consintió. No lo compares alegremente con el histórico ni entre países con distinto ratio de consentimiento.
- Documenta el cambio de metodología en el propio dashboard para que dirección no interprete la caída de «aperturas» como caída de rendimiento.
5. Gobernanza: esto es RevOps, no solo marketing
Como se ha señalado en el debate italiano, el consentimiento de tracking es ya un tema de gobernanza, no solo de marketing. Traducción operativa: registro de actividades de tratamiento actualizado, política documentada de qué se trackea y con qué base, el pie de email con el enlace de revocación (exigencia CNIL), y un dueño con nombre, típicamente RevOps junto al DPO, para el ciclo completo: captura del consentimiento, sincronización con las listas y auditoría trimestral de workflows.
El lado bueno (sí, lo hay)
Una base con consentimiento explícito de tracking es una base que quiere saber de ti. Las métricas que sobreviven (clics, conversiones, revenue) son precisamente las que siempre debieron gobernar las decisiones. Y los equipos que se adapten ahora convertirán el compliance en argumento comercial frente a competidores que sigan midiendo aperturas fantasma sobre bases legales de papel mojado.
Preguntas frecuentes
¿Es ilegal usar píxeles de apertura en España hoy? No hay criterio específico de la AEPD, pero la LSSI y la guía de cookies apuntan a que el consentimiento ya es exigible en una lectura estricta. Para destinatarios en Francia (desde julio de 2026) e Italia (desde finales de octubre), el consentimiento previo es obligatorio con criterio regulador explícito.
¿Puedo desactivar el tracking solo para algunos contactos en HubSpot? No dentro de un mismo envío: la vía práctica es segmentar por consentimiento y país, y desactivar el tracking a nivel de email para los envíos a no consentidos.
¿Cómo afecta esto a mi lead scoring en HubSpot? Cualquier score o workflow que use «apertura de email» como señal debe auditarse: legalmente (dato sin consentimiento) y estadísticamente (aperturas infladas por Apple MPP). Migra el peso a clics, web y actividad de producto.
¿El tracking de clics también requiere consentimiento? Es un terreno más matizado que el píxel de apertura, pero las recomendaciones francesa e italiana abarcan las técnicas de seguimiento en email en general. Criterio prudente: inclúyelo en el mismo consentimiento por finalidades.
¿Qué pasa si no hago nada? Si no tienes destinatarios en Francia o Italia, asumes el riesgo de que la AEPD fije criterio con tu operación sin adaptar. Si los tienes, estás fuera de plazo (Francia) o en cuenta atrás (Italia), con reguladores que ya han demostrado que sancionan tras avisar.