GDPR и имейл маркетинг: практическо ръководство за съответствие
Как GDPR и Директивата за електронна поверителност наистина уреждат имейл маркетинга: правни основания, съгласие, мек opt-in, доказване, права на абонатите и практическо прилагане.
Какво всъщност изисква GDPR от имейл маркетолозите
Казано направо: Общият регламент относно защитата на данните (Регламент (ЕС) 2016/679) не съдържа правило, което да гласи „нужно Ви е съгласие, за да изпратите имейл“. Това, което той урежда, са личните данни зад Вашата имейл програма. Нужни са Ви законово основание за обработването им, прозрачност, точност, ограничение на съхранението, сигурност и доказателство за всичко това. Член 5(2) го формулира в един ред: администраторът „носи отговорност и е в състояние да докаже спазването“ на принципите за обработване.
Правилото, което решава дали можете да натиснете „изпрати“, се намира в друг инструмент, Директивата за електронна поверителност. Повечето статии по темата смесват двете и стигат до грешен отговор. Разграничаването им е смисълът на това ръководство.
Тази статия е практическа насока за маркетолози, а не правен съвет. Тя цитира първични източници, за да можете да ги проверите, но правото за защита на данните се прилага от национални регулатори и съдилища, националните транспонирания се различават и Вашите обстоятелства имат значение. Преди да промените поток за съгласие, правило за съхранение на данни или международен трансфер, потърсете съвет от квалифициран специалист във Вашата юрисдикция.
GDPR и електронна поверителност: два инструмента, едно изпращане
Какво казва Директивата за електронна поверителност
Директива 2002/58/ЕО, Директивата за електронна поверителност, изменена с Директива 2009/136/ЕО, задава правилото за изпращане. Член 13(1) допуска електронна поща за директен маркетинг само по отношение на абонати, които са дали предварителното си съгласие. „Електронна поща“ е дефинирана широко и технологично неутрално: становище 5/2004 на Работната група по член 29 потвърждава, че обхваща имейл бюлетини, както и SMS и подобни съхранявани съобщения. Член 13(2) въвежда изключението за съществуващи клиенти, а член 13(4) забранява маркетингов имейл, който прикрива самоличността на изпращача или няма „валиден адрес, на който получателят може да изпрати искане за преустановяване на такива съобщения“.
Защо това има значение на практика
Съгласието не е дефинирано в Директивата за електронна поверителност. То черпи значението си от общото право за защита на данните: член 94(2) от GDPR предвижда, че позоваванията на отменената Директива 95/46/ЕО се четат като позовавания на GDPR. Така правилата за електронна поверителност решават кога е нужно съгласие за акта на изпращане, а GDPR решава какво се счита за съгласие и как го доказвате.
Затова можете да имате валидно основание по GDPR да съхранявате и анализирате запис на контакт и въпреки това да нямате право да изпратите имейл на този човек. И тъй като електронната поверителност е директива, а не регламент, тя се транспонира в национално право, така че детайлите се различават между държавите членки.
Избор на правно основание за имейл маркетинг
Съгласие
Съгласието по член 6(1)(а) е това, на което разчитат повечето потребителски имейл програми, и то с основание: когато правилата за електронна поверителност така или иначе изискват предварително съгласие за изпращането, използването на съгласието като основание по GDPR запазва една история вместо две. Цената е, че то може да бъде оттеглено по всяко време по член 7(3).
Легитимен интерес
Член 6(1)(е) допуска обработване, необходимо за легитимните интереси на администратора, освен когато то бъде преодоляно от интересите или основните права на субекта на данни. Съображение 47 казва изрично, че „обработването на лични данни за целите на директния маркетинг може да се разглежда като осъществявано поради законен интерес“.
Това изречение се цитира постоянно, за да се твърди, че съгласието е по избор. Прочетете го внимателно. То се отнася до основанието по GDPR за обработване, казва „може да“, така че все още трябва да проведете и документирате теста за баланс, и не казва нищо за правилото за изпращане по електронната поверителност. Легитимният интерес е най-защитим за обработването около Вашата програма, например сегментация, потискане и анализи, и за контакт бизнес към бизнес, където националните правила третират корпоративните абонати различно. Той е слаба основа за студен потребителски имейл в ЕС.
Мекият opt-in за съществуващи клиенти
Член 13(2) от Директивата за електронна поверителност е истинското изключение. Когато лице получи данни за имейл контакт на клиенти „в контекста на продажбата на продукт или услуга“, същото това лице може да ги използва, за да предлага „свои собствени сходни продукти или услуги“, при условие че на клиентите „ясно и отчетливо се предоставя възможност да възразят, безплатно и по лесен начин“ както при събирането на данните, така и във всяко следващо съобщение.
Работната група по член 29 казва, че това изключение „е ограничено по няколко начина и трябва да се тълкува ограничително“. Три ограничения си струва да се запомнят:
- Прилага се само за действителни клиенти. Някой, който е изоставил плащането, не е обхванат.
- Само същото юридическо лице, което е събрало адреса, може да изпраща. Дъщерните и майчините дружества не са същото дружество.
- Отговарят на условията само сходни продукти или услуги, преценени според разумните очаквания на получателя, а не според амбициите на изпращача.
Как мекият opt-in варира между държавите членки
Тъй като директивата е транспонирана национално, точно тук един и същ съвет наистина се разминава според пазара.
В Ирландия правило 13(11) от S.I. No. 336/2011 повтаря изключението и добавя твърд срок: продажбата трябва да е настъпила „не повече от 12 месеца преди изпращането на съобщението за директен маркетинг“ или данните трябва да са били използвани за маркетингов имейл в рамките на този период.
В Обединеното кралство еквивалентното правило е правило 22 от PECR, а ICO не посочва такъв срок. Той описва мекия opt-in като обхващащ съществуващ клиент, „който е купил (или е договарял покупка на) сходен продукт или услуга от Вас в миналото“, и отбелязва, че не се прилага за потенциални клиенти, закупени списъци или нетърговски промоции като благотворително набиране на средства и политически кампании.
Два съседни пазара, две съществено различни правила. Никога не приемайте, че Вашата домашна версия пътува.
Какво всъщност означава валидно съгласие
Член 4(11) определя съгласието като „всяко свободно изразено, конкретно, информирано и недвусмислено указание за волята на субекта на данните, посредством изявление или ясно потвърждаващо действие, което изразява съгласието му свързаните с него лични данни да бъдат обработени“. EDPB разгърна всеки елемент в Насоки 05/2020 относно съгласието, приети на 4 май 2020 г.
Четирите елемента
- Свободно дадено. Член 7(4) казва, че „се отчита в най-голяма степен“ дали изпълнението на договор е поставено в зависимост от съгласие за обработване, което не е необходимо за него. Не поставяйте маркетинговото съгласие като условие за плащане.
- Конкретно. Когато обработването има няколко цели, съгласието следва да бъде дадено за всички тях (съображение 32). Отделните цели изискват отделни избори: записването за бюлетин не е съгласие за SMS, нито за споделяне на данни с партньори.
- Информирано. Член 7(2) изисква искане за съгласие, включено в по-широка декларация, да бъде „ясно разграничимо от другите въпроси и в разбираема и лесно достъпна форма, като се използва ясен и прост език“.
- Недвусмислено. Трябва да има изявление или ясно утвърдително действие.
Какво не се брои
Съображение 32 е категорично: „Следователно мълчанието, предварително отметнатите квадратчета или липсата на действие не следва да представляват съгласие.“ Не се брои и отметка, заровена в общите условия, нито едно отмятане, покриващо имейл, SMS, профилиране и споделяне с партньори.
Оттегляне
Член 7(3) дава право съгласието да бъде оттеглено по всяко време, изисква лицето да бъде уведомено за това право предварително и посочва, че „оттеглянето на съгласието е също толкова лесно, колкото и даването му“. Ако някой може да се абонира с един клик, поток за оттегляне, който изисква вход и заровена страница с настройки, не отговаря на стандарта. Оттеглянето не е с обратна сила: обработването, извършено преди него, остава законосъобразно.
Доказване: какво трябва да можете да покажете
Член 7(1) е кратък и носещ: „Когато обработването се извършва въз основа на съгласие, администраторът трябва да е в състояние да докаже, че субектът на данни е дал съгласие.“ Колона „записан: да“ не доказва нищо. Запис, който възстановява момента на съгласието, доказва.
Какво да логвате при записване
Събирайте и съхранявайте, за всеки контакт и за всяка цел:
- Времеви печат на действието по даване на съгласие, в стабилна часова зона.
- Източник и метод: кой формуляр, URL на страницата, канал или офлайн събитие.
- Точната формулировка на съгласието и версията на уведомлението за поверителност, показани тогава. Идентификатор на версия, който препраща към архивиран текст, е по-практичен от съхраняване на пълния текст на всеки ред.
- Конкретните цели, за които е дадено съгласие, като отделни флагове, а не като едно булево поле.
- Доказателство за потвърждение и времеви печат, когато използвате двойно потвърждение.
- IP адрес, когато е пропорционално на риска. Това е обичайна практика и полезно доказателство, но не е законово изискване и само по себе си е лични данни.
Член 30 отделно изисква повечето организации да водят регистър на дейностите по обработване: цели, категории субекти на данни и данни, получатели, трансфери, срокове за съхранение и мерки за сигурност. Изключението за организации с под 250 служители е тясно и отпада, когато обработването е вероятно да породи риск за правата и свободите, не е случайно или включва специални категории данни. Редовният маркетинг към база от клиенти не е случаен.
Колко дълго да пазите доказателството за съгласие
GDPR не задава фиксиран срок. Работещият принцип е, че доказателството за съгласие трябва да надживее маркетинга, който оправдава, плюс периода, в който реалистично може да бъде подадена жалба. Изтриването на записа на абонат при запазване на минимизиран лог запис, доказващ разрешението, е нормално.
Права на субектите на данни, които засягат имейл програмите
Пет права се появяват отново и отново в имейл операциите.
- Достъп (член 15). Потвърждение дали обработвате техните данни, копие от тях и информация, включително цели, категории данни, получатели, срокове за съхранение, източника и всяко автоматизирано вземане на решения или профилиране. За имейл програмите това често означава история на ангажираността и членство в сегменти, а не само адреса.
- Коригиране (член 16). Поправяне на неточни данни без ненужно забавяне и попълване на непълни данни.
- Изтриване (член 17). Включително по 17(1)(б), когато съгласието е оттеглено и не се прилага друго основание, и по 17(1)(в), когато лицето възрази по член 21(2).
- Възражение срещу директен маркетинг (член 21). Абсолютното право. По 21(2) субектът на данни „има право по всяко време да възрази“ срещу обработване за целите на директния маркетинг, включително свързаното профилиране. По 21(3) „личните данни повече не се обработват за такива цели“. Няма тест за баланс за прилагане.
- Преносимост (член 20). Прилага се, когато обработването почива на съгласие или договор и е автоматизирано, като обхваща данните, предоставени от лицето. Изведените оценки и сегменти по правило остават извън него.
Срокове за отговор
Член 12(3) изисква да действате без ненужно забавяне и при всички случаи в рамките на един месец от получаването. Този срок може да бъде удължен с още два месеца при сложност или брой на заявките, като трябва да уведомите лицето, с мотиви, в рамките на първия месец. Възражението срещу маркетинг заслужава повече от максимума: третирайте го като незабавно потискане и после обработете документацията в законовия срок.
Практическо прилагане
Формуляри за записване
По едно неотметнато, ясно обозначено поле за всяка цел. Назовете изпращача, кажете какво ще изпращате и приблизително колко често и свържете уведомлението за поверителност, вместо да го възпроизвеждате. Не свързвайте маркетинговото съгласие с приемането на общите условия и не поставяйте покупката в зависимост от него. Съхранявайте версията на формуляра, за да можете по-късно да докажете какво е било на екрана.
Двойното потвърждение и неговият честен правен статут
Двойното потвърждение не се изисква от GDPR или от Директивата за електронна поверителност. Никой член не го налага. Това, което произвежда, е доказателство: клик за потвърждение, от въпросната пощенска кутия, в записан момент, е близо до най-доброто налично доказателство, че реален човек, контролиращ този адрес, е дал съгласие. Работната група по член 29 отбелязва, че методите, при които абонатът се регистрира и по-късно е помолен да потвърди, „изглеждат съвместими с Директивата“.
Така че то е препоръчително, понякога настоятелно, а на някои пазари е норма. То не е законът. Механиката е в нашето ръководство за двойно потвърждение.
Центрове за предпочитания и обработка на отписванията
Всяко маркетингово съобщение се нуждае от валиден адрес за заявки за отписване, а по изключението за съществуващи клиенти лесен и безплатен път за възражение във всяко съобщение е условие, а не любезност. Център за предпочитания, предлагащ избор на честота и теми, е добра практика, но обикновено, едностъпково глобално отписване трябва да остане достъпно. Обработвайте отписванията автоматично; ръчните опашки са начинът, по който организациите се озовават да изпращат след възражение.
Списъци за потискане, които трябва да преживеят миграциите
Отписването е постоянна инструкция, а не настройка за отделен списък. Състоянието на потискане трябва да е глобално през брандовете, през каналите, които възражението покрива, и през платформите. Опасният момент е миграция или повторен импорт: абонатите се преместват в новата система, а флаговете за възражение не идват с тях. Това е най-честият начин, по който съответстваща програма тихо става несъответстваща.
Същият риск живее във всяка интеграция между магазин, CRM и имейл платформа, където състоянието на съгласие и потискане се губи по пътя. Ако местите данни от Shopify в Brevo, Tajo е синхронизационният слой, който пренася тези полета между системите. Каквито и инструменти да използвате, тестът е един и същ: след всяка миграция проверете дали известен потиснат адрес все още е потиснат.
Съхранение и повторно разрешение за остарели списъци
Ограничението на съхранението се прилага и към маркетинговите списъци, затова задайте документирано правило за съхранение на неактивни контакти и го налагайте. Ако списък е стоял неизползван с години, често се предлага кампания за повторно разрешение. Внимавайте: имейл „потвърдете, че още искате да получавате от нас“ сам по себе си е маркетингово съобщение в повечето прочити, така че може да отиде само до хора, на които законно можете да пишете днес. Ако не можете да докажете основание сега, честният отговор е изтриване. Нашето ръководство за почистване на имейл списъци покрива хигиенната страна.
Вашият ESP е обработващ
Вашият доставчик на имейл услуги обработва лични данни по Ваши указания, така че се прилага член 28. Трябва да има договор или друг правно обвързващ акт, определящ предмета, продължителността, естеството и целта на обработването, видовете данни и категориите субекти на данни. Член 28(3) след това изисква клаузи за документирани указания, поверителност, сигурност по член 32, подизпълнители, съдействие при заявки от субекти на данни и задължения при пробив, изтриване или връщане на данните в края на услугата и права на одит. Повечето доставчици публикуват стандартен DPA. Прочетете списъка му с подизпълнители.
Международни трансфери
Ако лични данни напускат ЕИП, нужен Ви е механизъм за трансфер. Член 45 допуска трансфери към държави или рамки, които Европейската комисия е признала за адекватни. В противен случай член 46 изисква подходящи гаранции, най-често стандартните договорни клаузи на Комисията или задължителни фирмени правила в рамките на група. Решенията за адекватност обхващат редица юрисдикции, включително рамката за защита на данните между ЕС и САЩ, приета на 10 юли 2023 г. Проверете къде Вашият ESP съхранява данни, а не само къде е седалището му.
Как се нарича регламентът на Вашия пазар
Инструментът е един и същ в целия ЕС. Името не е.
| Пазар | Местно име | Бележки |
|---|---|---|
| Германия, Австрия | DSGVO | Datenschutz-Grundverordnung, според германския федерален орган |
| Франция | RGPD | Reglement general sur la protection des donnees, според CNIL |
| Испания | RGPD | Reglamento General de Proteccion de Datos, според AEPD |
| Нидерландия | AVG | Algemene verordening gegevensbescherming, според Autoriteit Persoonsgegevens |
| Полша | RODO | Съкращението, използвано от полския орган UODO |
| Италия | RGPD или GDPR | Garante използва и двете, наред с Regolamento (UE) 2016/679 |
| Ирландия, употреба на английски | GDPR | Често срещано и в италианската и нидерландската бизнес употреба |
Извън ЕС речникът се променя отново. Обединеното кралство има UK GDPR наред с PECR. Турция има Kisisel Verilerin Korunmasi Kanunu, Закон № 6698, познат като KVKK. Бразилия има Lei Geral de Protecao de Dados Pessoais, Закон № 13.709 от 14 август 2018 г., LGPD. Индонезия има Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Това са отделни режими със свои правила, а не преводи, и спазването на GDPR не означава автоматично спазване и на тях.
Санкции и какво реално правят регулаторите
Член 83 задава две нива: до 10 милиона евро или 2 процента от общия световен годишен оборот по 83(4) и до 20 милиона евро или 4 процента по 83(5), като във всеки случай се прилага по-високата стойност. По-високото ниво покрива основните принципи и условията за съгласие в членове 5, 6, 7 и 9, правата на субектите на данни в членове 12 до 22 и правилата за трансфер в членове 44 до 49, така че провалите със съгласието и пренебрегнатите възражения попадат там. Националните правила за електронна поверителност добавят собствени санкции: в Ирландия нарушаването на правило 13 е престъпление и всяко съобщение се брои отделно.
За среден по големина изпращач ежедневният риск не е гръмка глоба. Той е една жалба, която задейства въпроса на регулатора: покажете ни съгласието за този адрес.
Където съответствието и представянето се срещат
Направено правилно, това подобрява и представянето. Списъци, изградени върху истинско, конкретно разрешение, се ангажират по-добре и се оплакват по-малко, а точно това възнаграждават системите за доставимост. Нашето ръководство за доставимост на имейлите обяснява този механизъм, а ръководството за изграждане на имейл списък покрива придобиване, което издържа на проверка.