JS в письмах это нарушение всех канонов безопасности. Нормальный почтовик JS не пропустит. Что касается картинок, то они часто кэшируются также почтовиком, тоже из соображений безопасности.
Вот смотрите. Я шлю вам письмо с картинкой на моем сайте. Мой сайт умный, отслеживает обращения к картинке. А сама картинка уникальная - я её отправил вам и только вам. И вот на моем сервере зафиксировано обращение к картинке. Очевидно, вы открыли письмо. Так что первое - я узнаю время прочтения письма. Далее, сервер узнает, с какого ip произошло обращение к картинке. Так что я знаю ваш ip. Далее я знаю вашу ОС и браузер. Вам не кажется, что это уже перебор? Вот чтобы такой фигни не было, почтовик сам загружает картинку от своего имени и выдает юзеру из кэша.
Для вас я вижу только два варианта решения:
1) Слать каждому уникальную картинку.
2) Слать всем одну и ту же ссылку. А вот при переходе по ссылке на ваш сайт, вы уже сможете что угодно и как угодно показывать и учитывать. Там у вас будет и JS и что хотите.
Самый правильный вариант, имхо, комбинированный - слать каждому уникальную ссылку. Если перейти, то по ключу в ссылке ваш сайт узнает, что за сотрудник, и автоматически авторизует и дальше покажет, что надо.