Lead Matrix
Guida

Prospezione via email B2B e GDPR: cosa è consentito nel 2026

Email commerciali a professionisti senza consenso? Le regole in Italia, gli obblighi da rispettare e cosa cambia negli altri Paesi europei.

Di · Aggiornato il 2 ottobre 2026 · 6 min di lettura

Scrivere a un responsabile acquisti che non ti conosce per proporgli il tuo servizio è legale? Dipende da dove si trova. In Italia la risposta di partenza è no: per le email promozionali serve, in linea di principio, il consenso preventivo, anche quando il destinatario è un'azienda o un professionista. In Francia o nel Regno Unito, invece, la cold email B2B è ammessa a determinate condizioni. Ecco le regole, con le fonti, per fare prospezione senza rischi.

In breve

Paese dei destinatariEmail B2B senza consenso preventivoRiferimento normativo
ItaliaNon consentita in linea di principio, anche verso indirizzi aziendali, PEC e dati tratti da registri pubblici. Eccezione: soft spam verso clienti esistenti per prodotti analoghiArt. 130 del Codice privacy, Linee guida del Garante 2013
FranciaConsentita se il messaggio riguarda la funzione del destinatarioGDPR, art. L34-5 del CPCE, indicazioni CNIL
BelgioConsentita entro limiti rigorosi (dati professionali pubblici)Code de droit économique, APD
Regno UnitoConsentita verso le società (non verso ditte individuali)PECR, ICO
LussemburgoRegolata: consenso in linea di principio per le persone fisicheLegge del 30 maggio 2005
GermaniaConsenso preventivo richiesto, anche nel B2B§ 7 UWG
SpagnaConsenso preventivo richiesto in linea di principioArt. 21 della LSSI

Conta la legge del Paese della persona contattata, non quella della tua sede.

Cosa dice la legge in Italia

L'articolo 130 del Codice privacy (D.lgs. 196/2003) stabilisce che l'invio di comunicazioni promozionali tramite email e altri strumenti automatizzati è consentito solo con il consenso preventivo del destinatario (il cosiddetto opt-in). Le Linee guida in materia di attività promozionale e contrasto allo spam del Garante (4 luglio 2013) chiariscono che il consenso serve anche quando gli indirizzi sono tratti da registri pubblici, elenchi o siti web, e che non si possono usare senza consenso gli indirizzi PEC dell'indice nazionale di imprese e professionisti.

Il Garante applica queste regole anche ai contatti tra professionisti:

  • con il provvedimento del 23 ottobre 2025 ha ammonito una società per due email promozionali inviate senza consenso a un avvocato, con dati presi da registri professionali;
  • con il provvedimento del 12 febbraio 2026 ha inflitto una sanzione di 15.000 euro a una società che aveva inviato email promozionali a due avvocati senza consenso e non aveva risposto alle loro richieste di accesso.

In questi casi il Garante ha ritenuto che il legittimo interesse (art. 6.1.f del GDPR) non possa sostituire il consenso richiesto dall'art. 130 per le email promozionali.

L'eccezione del soft spam

L'art. 130, comma 4, consente di scrivere senza consenso ai clienti esistenti, usando l'indirizzo email fornito nel contesto di una vendita, per promuovere prodotti o servizi analoghi a quelli già acquistati. Il cliente deve essere informato e poter rifiutare in ogni momento, gratuitamente. Non vale per i semplici contatti o per chi ha solo chiesto un preventivo senza acquistare: in caso di dubbio, fatti assistere da un consulente privacy.

Cosa resta possibile verso destinatari in Italia

  • Contattare persone che hanno dato un consenso specifico e documentato (iscrizione a una newsletter, richiesta di contatto, fiere con modulo di consenso).
  • Scrivere ai clienti esistenti nei limiti del soft spam.
  • Usare canali e approcci diversi dall'email promozionale non sollecitata, verificando le regole applicabili a ciascuno.

I 5 obblighi da rispettare in ogni email

Valgono ovunque invii email di prospezione, compresi i Paesi in cui la cold email B2B è ammessa:

  1. Un indirizzo professionale: nome.cognome@azienda.com. Gli indirizzi personali (Gmail, Outlook) seguono il regime dei privati, anche se il titolare è un imprenditore.
  2. Un legame con la funzione: l'oggetto deve riguardare l'attività professionale del destinatario. È anche ciò che spinge a rispondere.
  3. Un mittente identificabile: nome della società, recapiti, nessun indirizzo mascherato né oggetto ingannevole.
  4. Un modo per opporsi: un link di disiscrizione o una semplice risposta "stop", applicati subito e in modo permanente.
  5. L'informativa sull'origine dei dati: se l'indirizzo non è stato raccolto direttamente presso la persona, l'articolo 14 del GDPR impone di indicarne la fonte e i diritti dell'interessato, al più tardi al primo contatto.

E negli altri Paesi europei?

La direttiva ePrivacy lascia a ogni Stato la scelta delle regole per le email ai professionisti. Risultato: la stessa email può essere legale a Lione e vietata a Milano o a Monaco.

  • Francia: la CNIL consente l'email di prospezione ai professionisti senza consenso, se il messaggio è in rapporto con la loro professione, se la persona è informata dell'uso del suo indirizzo e se può opporsi in modo semplice e gratuito. La base giuridica è il legittimo interesse, da documentare.
  • Germania: il § 7 della legge contro la concorrenza sleale (UWG) richiede un consenso preventivo ed esplicito per la pubblicità via email, anche tra imprese. L'eccezione riguarda i clienti esistenti, per prodotti simili.
  • Spagna: l'articolo 21 della LSSI vieta le email commerciali non richieste o non autorizzate, salvo un rapporto contrattuale precedente.
  • Regno Unito: le regole PECR, applicate dall'ICO, consentono email alle società senza consenso, con possibilità di opporsi. Ditte individuali e partnership sono tutelate come i privati.
  • Lussemburgo: la legge del 30 maggio 2005 prevede in linea di principio il consenso per le persone fisiche. La prospezione verso indirizzi professionali in relazione all'attività è generalmente ammessa, ma va valutata caso per caso.

In pratica: scegli i Paesi target in base a queste regole, e non il contrario.

Per quanto tempo conservare i dati?

In Francia la CNIL raccomanda di conservare i dati di un prospect che non ha risposto al massimo 3 anni dall'ultimo contatto. In ogni Paese il GDPR impone di non conservare i dati più del necessario rispetto alla finalità. Le liste di opposizione, invece, vanno mantenute finché serve a non scrivere mai più a chi lo ha chiesto.

Cosa facciamo in Lead Matrix

  • Definiamo insieme a te i Paesi target e adattiamo ogni campagna alle regole locali.
  • Ogni campagna si rivolge a funzioni precise, con un messaggio legato alla loro attività.
  • Ogni email identifica chiaramente il mittente e permette di disiscriversi; le opposizioni vengono applicate subito.
  • La tua lista "Non contattare" (clienti attuali, concorrenti, contatti sensibili) viene applicata a tutte le campagne in corso.

Domande frequenti

La cold email B2B è legale in Italia?

In linea di principio no: l'art. 130 del Codice privacy richiede il consenso preventivo per le email promozionali, e il Garante lo applica anche verso professionisti e indirizzi tratti da registri pubblici. Fanno eccezione i clienti esistenti, per prodotti analoghi (soft spam).

Si può scrivere a un indirizzo generico come info@?

Le Linee guida del Garante richiedono il consenso anche per gli indirizzi di imprese tratti da elenchi, siti web o dall'indice delle PEC. Verso destinatari in Italia è quindi prudente non considerare gli indirizzi generici un'eccezione.

Si possono contattare via email aziende francesi o britanniche da un'azienda italiana?

Sì, se si rispettano le regole del Paese del destinatario: in Francia il messaggio deve riguardare la funzione della persona e permettere di opporsi; nel Regno Unito le email sono ammesse verso le società, non verso le ditte individuali.

Quali sono i rischi in caso di violazione?

Il GDPR prevede sanzioni fino a 20 milioni di euro o al 4% del fatturato mondiale. In Italia il Garante ha già sanzionato o ammonito società per email promozionali inviate senza consenso a professionisti.

Questo articolo fornisce informazioni generali e non costituisce consulenza legale. Per un caso specifico, rivolgiti a un avvocato o al tuo responsabile della protezione dei dati.