法国:邮件营销也要遵守GDPR


法国:邮件营销也要遵守GDPR

法国数据保护机构CNIL(Commission Nationale de l’Informatique et des Libertés)于 2026 年 3 月 12 日正式通过了关于电子邮件追踪像素的最终建议(下文简称《建议》),并于 2026 年 4 月 14 日对外发布。《建议》是 CNIL 在 2025 年 6 月启动公众咨询、历经行业反馈后形成的最终成果,也是该机构近年来在追踪技术合规领域持续加力的重要一步。

什么是邮件追踪像素?

追踪像素是一种随邮件发送的图像,通常尺寸极小,并非直接嵌入邮件本体,而是托管在远程服务器上。当收件人的邮件客户端加载邮件时,会通过邮件正文中嵌入的 URL 向服务器请求这张图片。

这个 URL 通常包含与具体收件人绑定的参数,如像素 ID、营销活动标识符以及元数据。收件人打开邮件、加载图片的同时,收件人的 IP 地址等信息就被传输至托管服务器,以达到检测收件人是否阅读邮件、以及收集收件人信息的目的。

根据法国《数据保护法》第 82 条,追踪像素与 Cookie 及类似追踪技术适用相同规则,原则上只能在获得收件人事先同意的情况下使用,除非适用豁免条款。

法国《数据保护法》(Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés (telle que modifiée jusqu’au 1 juin 2019))
第 82 条(节选)
任何电子通信服务的订阅人或用户,除非其此前已被告知,均应由数据处理负责人或其代表以清晰且完整的方式告知以下事项:
1.任何旨在通过电子传输方式访问其电子通信终端设备中已存储信息,或在该设备中写入信息的行为之目的;
2.其可用于对此类行为提出反对的方式。
上述访问或写入行为,仅在订阅人或用户在接收该等信息后表示同意的情况下方可进行;该同意可以通过其连接设备的适当设置或任何由其控制的其他装置体现。

此前,欧洲数据保护委员会(EDPB)早在 2024 年 10 月发布的第 2/2023 号指南中已确认,《电子隐私指令》第 5 条第 3 款同样适用于嵌入邮件中的追踪像素。CNIL 此次建议是在这一已有框架之上,进一步厘清操作细节。

Guidelines 2/2023 on Technical Scope of Art. 5(3) of ePrivacy Directive, Version 2.0
文件链接: https://www.edpb.europa.eu/system/files/2024-10/edpb_guidelines_202302_technical_scope_art_53_eprivacydirective_v2_en_0.pdf
3.1 URL and pixel tracking
Para. 48 …Both tracking links and tracking pixels can be distributed through a wide variety of channels, for example through emails, websites, or even, in the case of tracking links, through any kind of text messaging systems. … As such, Article 5(3) ePD is applicable, even if this storage is not permanent.

四类主体的责任划分

《建议》明确区分了邮件追踪场景中涉及的四类主体,并就各自在 GDPR 下的法律角色作出了具体界定。

邮件发送方,即决定发起营销活动的公司、协会或公共机构,属于数据控制者,无论其是否亲自处理技术发送事务。即便将具体运营外包给第三方服务商,这一定性依然成立。更关键的是,发送方还需就其委托的邮件中由第三方执行的读取或写入操作承担连带责任,因为其参与决定了处理目的和手段。

邮件投递服务商,即实际执行发送的平台,通常作为数据处理者,受发送方指令约束。但若该服务商将像素数据用于自身目的,例如改进其整体客户名单质量或投递效率,则可能与发送方构成共同控制者关系,且必须通过符合 GDPR 第 26 条要求的合同明确各方义务。

追踪技术提供商,即提供像素技术基础设施的第三方,同样适用上述逻辑。仅代表发送方处理数据的,属于处理者若将所收集数据用于改进自身产品,则可能与发送方构成共同控制者

收件人所使用的收件箱平台,由于不从像素数据中获益,既不是处理者也不是控制者

须取得事先同意的场景与例外

《建议》列明了四类须取得收件人事先同意的用途:

  1. 1. 一是通过分析个人邮件打开率来衡量和优化营销活动效果,包括内容个性化、调整发送频率或切换联系渠道;
  2. 2. 二是基于收件人在邮件中表现出的偏好和兴趣,建立用于在网站、应用或其他渠道中进行定向投放的画像;
  3. 3. 三是检测和分析疑似欺诈行为,例如识别可能由机器人产生的异常打开行为;
  4. 4. 四是出于投递率管理目的的个人打开率追踪,但须满足下文所述的严格豁免条件才可例外。

有两类使用场景可在特定条件下无需同意:

  1. 1. 一是用于用户身份验证的安全措施
  2. 2. 二是出于投递率管理目的追踪个人邮件打开率,但仅限于追踪操作严格限于调整发送频率或停止向“不活跃”收件人发送邮件(即名单清理)的情形。在此范围内,像素还可用于评估是否切换为其他联系方式,以及协助证明履行了向收件人提供信息的法律义务。

即便是上述豁免情形,GDPR 第 5 条第 1 款(c)项规定的数据最小化原则同样适用。建议指出,仅应保留收件人最近一次已知打开邮件的日期(精确到天,不含具体时间),每次新打开时更新记录并删除旧条目。带有时间戳的设备数据和逐次打开记录均不在豁免范围之内

GDPR Art. 5

  1. 1. (c) 个人数据的处理应当是为了实现数据处理目的而适当的、相关的和必要的(“数据最小化”) ;

值得注意的是,上述豁免仅适用于收件人主动要求的邮件或与其申请的服务相关的邮件,包括订单确认、物流通知、账户提醒、密码重置、预约提醒等事务性邮件。未经请求的商业营销邮件不在豁免范围内

同意应当如何获取

《建议》认为的首选时机是在收集邮件地址时即询问获取同意。收集地址的表单应同时说明后续邮件中可能包含追踪像素,并注明需要同意的具体目的,附上完整说明的链接。

若无法在收集地址时同步获取同意,控制者可以发送一封专门的同意请求邮件。这封邮件本身不得含有任何须经同意的追踪像素。跳转至偏好设置页面的链接不得让邮件客户端通过自动预加载即完成同意登记,收件人必须主动采取肯定性操作,例如点击按钮,才能被记录为同意。

《建议》还提及同意管理平台(CMP)的使用。若通过网页端 CMP 收集对邮件追踪像素的同意,收件人必须明确知晓其选择适用于邮件这一不同的使用环境,以及具体的邮件地址。这种跨场景的适用范围须明确告知。

在同意颗粒度方面,若追踪目的相互独立且不相关,须分别取得同意。仅当目的之间存在真实关联时,方可以单一同意涵盖多个目的。例如个性化商业营销及直接支撑该营销的追踪像素,可合并获取同意;而展示广告与商业促销则属于两种独立目的,须分别获取同意信号。

撤回权与同意证明义务

控制者应提供一种便捷的方式,允许收件人通过每封邮件中的追踪链接撤回同意,类似于直接营销中的退订链接,且须能随时证明同意的有效性。

撤回同意后,涉及的追踪像素必须在所有后续发送中停止运作。对于已发出的邮件,控制者可能还需要采取技术措施,防止归档邮件被再次打开时继续触发追踪。建议并未规定单一技术方案,但明确指出邮件被动过期并不足以满足要求。

在同意证明方面,CNIL 明确指出,仅凭合同条款要求第三方代为收集同意,本身并不足以满足证明义务。合同可以确立相关机制,但控制者仍然承担最终责任。若第三方未能交付有效同意证明,控制者照样面临法律责任。

执法展望与合规建议

对于在《建议》发布前已收集的邮件地址,CNIL 表示,控制者可在满足条件的前提下继续使用追踪像素,但须在 2026 年 7 月 14 日前向收件人提供关于像素使用的适当信息,使其有机会就后续追踪提出异议(前提是收件人此前尚未提供有效同意)。其他情形下,CNIL 明确要求相关机构立即按照建议要求落实合规。

在监管执法力度方面,CNIL 已有前例可循。2024 年 12 月,CNIL 宣布对 Orange 处以 5000 万欧元罚款,原因是在邮件中不当插入广告。2025 年 9 月,CNIL 对 SHEIN 在法国的子公司处以 1.5 亿欧元罚款,原因是在用户有机会表示同意之前,就已放置广告和分析 Cookie。此次针对邮件追踪像素的建议,正是当前执法态势延伸至收件箱场景的体现。

针对营销邮件追踪像素,企业应立即审计现有邮件系统中的追踪像素使用情况,评估哪些目的须归入同意必要类,与 ESP 和第三方追踪服务商重新确认数据处理角色,建立并留存同意证明机制,并在 7 月 14 日截止日前完成对现有名单的合规通知。以下为企业根据《建议》需要关注的事项:

  • • 是否需要同意? 区分营销目的与豁免目的是关键。个人化打开率追踪、行为画像、渠道优化,原则上全部需要同意;仅用于名单清理的投递率追踪在满足严格条件下可豁免。
  • • 谁是控制者? 发送方是默认控制者,但当第三方服务商将数据用于自身目的时,共同控制者关系随之产生,合同安排须提前规划。
  • • 合同约定第三方收集同意是否足够 不够。建议明确指出,合同条款本身无法满足同意证明义务,控制者须建立实际可操作的证明机制。
  • • 旧数据库怎么办? 过渡期至2026 年 7 月 14 日。在此之前,须向现有收件人提供信息并为其提供异议渠道,否则须立即停止追踪。
  • • 技术上如何实现撤回? 需要能够在像素被请求时实时查询同意状态的动态系统,静态追踪像素架构可能无法满足要求。

在柏林,每日为您带来新鲜数据法资讯。

欢迎关注,Accept Your Daily Data Law Cookies!