GDPR a e-mailový marketing: praktický průvodce souladem
Jak GDPR a směrnice ePrivacy skutečně řídí e-mailový marketing: právní základy, souhlas, soft opt-in, důkazy, práva odběratelů a praktická implementace.
Co po e-mailových marketérech GDPR skutečně vyžaduje
Řečeno na rovinu: obecné nařízení o ochraně osobních údajů (nařízení (EU) 2016/679) neobsahuje pravidlo, které by říkalo „k odeslání e-mailu potřebujete souhlas”. Upravuje osobní údaje stojící za Vaším e-mailovým programem. Potřebujete pro jejich zpracování právní základ, transparentnost, přesnost, omezení uložení, zabezpečení a důkaz o tom všem. Článek 5 odst. 2 to shrnuje do jedné věty: správce „odpovídá za dodržení odstavce 1 a musí být schopen toto dodržení souladu doložit”.
Pravidlo, které rozhoduje o tom, zda smíte stisknout odeslat, sedí v jiném předpise, ve směrnici ePrivacy. Většina článků na toto téma obojí slučuje a dochází ke špatné odpovědi. Držet je odděleně je smyslem tohoto průvodce.
Tento článek je praktickým vodítkem pro marketéry, nikoli právní radou. Cituje primární zdroje, abyste si je mohli ověřit, ale právo na ochranu osobních údajů aplikují národní dozorové úřady a soudy, národní implementace se liší a záleží na Vašich okolnostech. Než změníte tok souhlasu, pravidlo uchovávání dat nebo mezinárodní předání, poraďte se s kvalifikovaným odborníkem ve své jurisdikci.
GDPR a ePrivacy: dva předpisy, jedno odeslání
Co říká směrnice ePrivacy
Směrnice 2002/58/ES, tedy směrnice ePrivacy, ve znění směrnice 2009/136/ES, stanoví pravidlo pro odesílání. Článek 13 odst. 1 povoluje elektronickou poštu pro přímý marketing pouze vůči účastníkům, kteří k tomu dali předchozí souhlas. „Elektronická pošta” je definována široce a technologicky neutrálně: stanovisko 5/2004 pracovní skupiny podle článku 29 potvrdilo, že zahrnuje e-mailové newslettery i SMS a obdobné uložené zprávy. Článek 13 odst. 2 zavádí výjimku pro stávající zákazníky a článek 13 odst. 4 zakazuje marketingový e-mail, který skrývá totožnost odesílatele nebo postrádá „a valid address to which the recipient may send a request that such communications cease”.
Proč to v praxi hraje roli
Souhlas ve směrnici ePrivacy definován není. Význam přebírá z obecného práva ochrany osobních údajů: článek 94 odst. 2 GDPR stanoví, že odkazy na zrušenou směrnici 95/46/ES se považují za odkazy na GDPR. ePrivacy tedy rozhoduje, kdy je souhlas pro samotné odeslání potřeba, a GDPR rozhoduje, co se za souhlas považuje a jak ho doložíte.
Můžete tak mít platný právní základ podle GDPR pro držení a analýzu záznamu o kontaktu a přesto nemít právo té osobě poslat e-mail. A protože ePrivacy je směrnice, nikoli nařízení, transponuje se do národního práva, takže detaily se mezi členskými státy liší.
Volba právního základu pro e-mailový marketing
Souhlas
Souhlas podle článku 6 odst. 1 písm. a) je to, o co se opírá většina spotřebitelských e-mailových programů, a to z dobrého důvodu: když ePrivacy pro odeslání stejně vyžaduje předchozí souhlas, použití souhlasu jako základu podle GDPR udrží jeden příběh místo dvou. Cenou je, že jej lze kdykoli odvolat podle článku 7 odst. 3.
Oprávněný zájem
Článek 6 odst. 1 písm. f) umožňuje zpracování nezbytné pro oprávněné zájmy správce, s výjimkou případů, kdy převáží zájmy nebo základní práva subjektu údajů. Recitál 47 výslovně uvádí, že „zpracování osobních údajů pro účely přímého marketingu lze považovat za zpracování prováděné z důvodu oprávněného zájmu”.
Tato věta se neustále cituje jako argument, že souhlas je nepovinný. Přečtěte si ji pozorně. Týká se právního základu pro zpracování podle GDPR, říká „lze považovat”, takže test vyváženosti stejně musíte provést a zdokumentovat, a o pravidle ePrivacy pro odeslání neříká nic. Oprávněný zájem je nejobhajitelnější pro zpracování kolem Vašeho programu, například segmentaci, potlačení a analytiku, a pro kontakt mezi firmami tam, kde národní pravidla zacházejí s firemními účastníky odlišně. Pro studený spotřebitelský e-mail v EU je to slabý základ.
Soft opt-in pro stávající zákazníky
Skutečnou výjimkou je článek 13 odst. 2 směrnice ePrivacy. Pokud někdo získá e-mailové kontaktní údaje zákazníků „in the context of the sale of a product or a service”, může je tatáž osoba použít k marketingu „its own similar products or services”, pokud zákazníci „clearly and distinctly are given the opportunity to object, free of charge and in an easy manner” jak při sběru údajů, tak v každé následující zprávě.
Pracovní skupina podle článku 29 uvedla, že tato výjimka „is limited in several ways and must be interpreted restrictively”. Tři omezení stojí za zapamatování:
- Platí jen pro skutečné zákazníky. Kdo opustil pokladnu, pokrytý není.
- Odesílat smí jen tatáž právnická osoba, která adresu získala. Dceřiné a mateřské společnosti nejsou tatáž společnost.
- Kvalifikují se jen obdobné produkty nebo služby, posuzované podle rozumných očekávání příjemce, ne podle ambicí odesílatele.
Jak se soft opt-in liší mezi členskými státy
Protože byla směrnice transponována národně, právě tady se stejná rada skutečně rozchází podle trhu.
V Irsku předpis 13 odst. 11 nařízení S.I. No. 336/2011 výjimku přebírá a přidává tvrdý časový limit: prodej musel proběhnout „not more than 12 months prior to the sending of the direct marketing communication”, nebo musely být údaje v této době použity pro marketingový e-mail.
Ve Spojeném království je odpovídajícím pravidlem předpis 22 PECR a ICO žádný takový časový limit neuvádí. Popisuje soft opt-in tak, že pokrývá stávajícího zákazníka, „who bought (or negotiated to buy) a similar product or service from you in the past”, a poznamenává, že se nevztahuje na potenciální zákazníky, nakoupené seznamy ani nekomerční propagaci, jako je charitativní fundraising a politické kampaně.
Dva sousední trhy, dvě podstatně odlišná pravidla. Nikdy nepředpokládejte, že Vaše domácí verze cestuje.
Co platný souhlas skutečně znamená
Článek 4 bod 11 definuje souhlas jako „jakýkoli svobodný, konkrétní, informovaný a jednoznačný projev vůle, kterým subjekt údajů dává prohlášením či jiným zjevným potvrzením své svolení ke zpracování svých osobních údajů”. EDPB každý prvek rozvedl v Pokynech 05/2020 k souhlasu, přijatých 4. května 2020.
Čtyři prvky
- Svobodný. Článek 7 odst. 4 uvádí, že se „v nejvyšší míře zohlední”, zda je plnění smlouvy podmíněno souhlasem se zpracováním, které pro ni není nezbytné. Nedělejte marketingový souhlas podmínkou nákupu.
- Konkrétní. Má-li zpracování více účelů, měl by být souhlas dán pro všechny z nich (recitál 32). Oddělené účely potřebují oddělené volby: přihlášení k newsletteru není souhlas s SMS ani se sdílením dat s partnery.
- Informovaný. Článek 7 odst. 2 vyžaduje, aby žádost o souhlas vložená do širšího prohlášení byla „jasně odlišitelná od jiných skutečností a byla srozumitelným a snadno přístupným způsobem za použití jasných a jednoduchých jazykových prostředků”.
- Jednoznačný. Musí jít o prohlášení nebo jasný potvrzující úkon.
Co se nepočítá
Recitál 32 je jednoznačný: „Souhlas by tudíž neměl být vyjádřen mlčky, zaškrtnutím políčka předem nebo nečinností.” Nepočítá se ani zaškrtávací políčko pohřbené v podmínkách, ani jedno zaškrtnutí pokrývající e-mail, SMS, profilování a sdílení s partnery.
Odvolání
Článek 7 odst. 3 dává právo souhlas kdykoli odvolat, vyžaduje, aby o tomto právu byla osoba předem informována, a uvádí, že „odvolat souhlas musí být stejně snadné jako jej poskytnout”. Pokud se lze přihlásit jedním kliknutím, tok odvolání vyžadující přihlášení a zahrabanou stránku nastavení tento standard nesplňuje. Odvolání není zpětné: zpracování provedené předtím zůstává zákonné.
Důkazy: co musíte být schopni doložit
Článek 7 odst. 1 je krátký a nosný: „Je-li zpracování založeno na souhlasu, musí být správce schopen doložit, že subjekt údajů udělil souhlas se zpracováním svých osobních údajů.” Sloupec „opted in: yes” nedokládá nic. Záznam, který rekonstruuje okamžik souhlasu, ano.
Co logovat při registraci
Zachyťte a uložte pro každý kontakt a každý účel:
- Časové razítko úkonu souhlasu ve stabilním časovém pásmu.
- Zdroj a metodu: který formulář, URL stránky, kanál nebo offline událost.
- Přesné znění souhlasu a verzi zobrazeného informačního textu o ochraně osobních údajů. Identifikátor verze odkazující na archivované znění je praktičtější než ukládat plný text u každého řádku.
- Konkrétní odsouhlasené účely, jako oddělené příznaky, ne jako jeden boolean.
- Důkaz o potvrzení a jeho časové razítko tam, kde používáte double opt-in.
- IP adresu tam, kde je to přiměřené riziku. Je to běžná praxe a užitečný důkaz, ale ne zákonný požadavek, a sama o sobě je osobním údajem.
Článek 30 samostatně vyžaduje, aby většina organizací vedla záznamy o činnostech zpracování: účely, kategorie subjektů údajů a údajů, příjemce, předání, lhůty uchovávání a bezpečnostní opatření. Výjimka pro organizace zaměstnávající méně než 250 osob je úzká a odpadá tam, kde zpracování pravděpodobně představuje riziko pro práva a svobody, není příležitostné nebo zahrnuje zvláštní kategorie údajů. Pravidelný marketing do zákaznické databáze příležitostný není.
Jak dlouho uchovávat důkazy o souhlasu
GDPR pevnou lhůtu nestanoví. Použitelný princip zní, že důkaz o souhlasu má přežít marketing, který ospravedlňuje, plus období, ve kterém by reálně mohla být podána stížnost. Smazat záznam odběratele a ponechat minimalizovaný záznam v logu dokládající povolení je běžné.
Práva subjektů údajů, která dopadají na e-mailové programy
V e-mailovém provozu se opakovaně objevuje pět práv.
- Přístup (článek 15). Potvrzení, zda jejich údaje zpracováváte, kopie údajů a informace včetně účelů, kategorií údajů, příjemců, dob uchovávání, zdroje a případného automatizovaného rozhodování či profilování. U e-mailových programů to často znamená historii zapojení a členství v segmentech, ne jen adresu.
- Oprava (článek 16). Oprava nepřesných údajů bez zbytečného odkladu a doplnění neúplných údajů.
- Výmaz (článek 17). Včetně 17 odst. 1 písm. b), kdy je souhlas odvolán a neuplatní se jiný základ, a 17 odst. 1 písm. c), kdy osoba vznese námitku podle článku 21 odst. 2.
- Námitka proti přímému marketingu (článek 21). To absolutní právo. Podle 21 odst. 2 má subjekt údajů „právo kdykoli vznést námitku” proti zpracování pro účely přímého marketingu včetně souvisejícího profilování. Podle 21 odst. 3 „nebudou již osobní údaje pro tyto účely zpracovávány”. Žádný test vyváženosti se neprovádí.
- Přenositelnost (článek 20). Uplatní se tam, kde zpracování stojí na souhlasu nebo smlouvě a je automatizované, a pokrývá údaje, které osoba poskytla. Odvozená skóre a segmenty do něj obvykle nespadají.
Lhůty pro odpověď
Článek 12 odst. 3 vyžaduje jednat bez zbytečného odkladu a v každém případě do jednoho měsíce od obdržení. Tuto lhůtu lze prodloužit o další dva měsíce s ohledem na složitost nebo počet žádostí a musíte to dané osobě s odůvodněním sdělit do prvního měsíce. Námitka proti marketingu si zaslouží lepší zacházení než maximum: berte ji jako okamžité potlačení a papírování vyřiďte v zákonné lhůtě.
Praktická implementace
Registrační formuláře
Jedno nezaškrtnuté, jasně popsané políčko na každý účel. Pojmenujte odesílatele, řekněte, co budete posílat a zhruba jak často, a informační text o ochraně osobních údajů odkažte místo toho, abyste ho reprodukovali. Nespojujte marketingový souhlas s přijetím podmínek a nepodmiňujte jím nákup. Ukládejte verzi formuláře, abyste později doložili, co bylo na obrazovce.
Double opt-in a jeho poctivý právní status
Double opt-in není vyžadován GDPR ani směrnicí ePrivacy. Nenařizuje ho žádný článek. Co produkuje, jsou důkazy: potvrzující kliknutí, z dané schránky, v zaznamenaném čase, je téměř nejlepší dostupný důkaz, že souhlasil skutečný člověk ovládající tuto adresu. Pracovní skupina podle článku 29 poznamenala, že metody, kdy se odběratel zaregistruje a je později požádán o potvrzení, „seem to be compatible with the Directive”.
Je tedy doporučovaný, někdy důrazně, a na některých trzích je normou. Zákonem není. Mechaniku najdete v našem průvodci double opt-in.
Centra předvoleb a zpracování odhlášení
Každá marketingová zpráva potřebuje platnou adresu pro žádosti o odhlášení a v rámci výjimky pro stávající zákazníky je snadná a bezplatná cesta k námitce v každé zprávě podmínkou, ne laskavostí. Centrum předvoleb nabízející volbu frekvence a témat je dobrá praxe, ale prosté jednokrokové globální odhlášení musí zůstat dostupné. Zpracovávejte odhlášení automaticky, ruční fronty jsou způsob, jak organizace skončí u odesílání po vznesené námitce.
Seznamy potlačených adres, které musí přežít migrace
Odhlášení je trvalý pokyn, ne nastavení jednoho seznamu. Stav potlačení musí být globální napříč značkami, napříč kanály, kterých se námitka týká, i napříč platformami. Nebezpečnou chvílí je migrace nebo opakovaný import: odběratelé se přesunou do nového systému a příznaky námitek s nimi nepřijdou. Tohle je nejběžnější způsob, jak se z programu v souladu tiše stane program v rozporu.
Stejné riziko žije v každé integraci mezi obchodem, CRM a e-mailovou platformou, kde se stav souhlasu a potlačení ztrácí cestou. Pokud přesouváte data ze Shopify do Brevo, Tajo je synchronizační vrstva, která tato pole přenáší mezi systémy. Ať používáte jakékoli nástroje, test je stejný: po každé migraci ověřte, že známá potlačená adresa je stále potlačená.
Uchovávání a obnova povolení u zastaralých seznamů
Na marketingové seznamy se vztahuje omezení uložení, takže si stanovte zdokumentované pravidlo uchovávání neaktivních kontaktů a vynucujte ho. Pokud seznam roky nikdo nepoužil, často se navrhuje kampaň na obnovu povolení. Buďte opatrní: e-mail typu „potvrďte, že o nás chcete dál slyšet” je sám o sobě ve většině výkladů marketingovým sdělením, takže může jít jen lidem, kterým dnes smíte legálně psát. Pokud právní základ nedokážete doložit už teď, poctivá odpověď je výmaz. Náš průvodce čištěním e-mailových seznamů pokrývá stránku hygieny.
Váš ESP je zpracovatel
Váš poskytovatel e-mailových služeb zpracovává osobní údaje podle Vašich pokynů, takže se uplatní článek 28. Musí existovat smlouva nebo jiný závazný právní akt vymezující předmět, dobu trvání, povahu a účel zpracování, typy údajů a kategorie subjektů údajů. Článek 28 odst. 3 pak vyžaduje ujednání o doložených pokynech, mlčenlivosti, zabezpečení podle článku 32, dalších zpracovatelích, součinnosti při žádostech subjektů údajů a povinnostech při porušení zabezpečení, výmazu nebo vrácení údajů po skončení služby a právech na audit. Většina poskytovatelů publikuje standardní DPA. Přečtěte si jejich seznam dalších zpracovatelů.
Mezinárodní předání
Pokud osobní údaje opouštějí EHP, potřebujete mechanismus předání. Článek 45 umožňuje předání do zemí nebo rámců, které Evropská komise shledala odpovídajícími. Jinak článek 46 vyžaduje vhodné záruky, nejčastěji standardní smluvní doložky Komise nebo závazná podniková pravidla v rámci skupiny. Rozhodnutí o odpovídající ochraně pokrývají řadu jurisdikcí včetně rámce EU-US Data Privacy Framework přijatého 10. července 2023. Ověřte, kde Váš ESP data ukládá, ne jen kde má sídlo.
Jak se nařízení jmenuje na Vašem trhu
Předpis je napříč EU stejný. Jméno není.
| Trh | Místní název | Poznámky |
|---|---|---|
| Německo, Rakousko | DSGVO | Datenschutz-Grundverordnung, podle německého spolkového úřadu |
| Francie | RGPD | Reglement general sur la protection des donnees, podle CNIL |
| Španělsko | RGPD | Reglamento General de Proteccion de Datos, podle AEPD |
| Nizozemsko | AVG | Algemene verordening gegevensbescherming, podle Autoriteit Persoonsgegevens |
| Polsko | RODO | Zkratka používaná polským úřadem UODO |
| Itálie | RGPD nebo GDPR | Garante používá obojí, vedle Regolamento (UE) 2016/679 |
| Irsko, anglické užití | GDPR | Běžné i v italském a nizozemském obchodním úzu |
Mimo EU se slovník mění znovu. Spojené království má UK GDPR vedle PECR. Turecko má Kisisel Verilerin Korunmasi Kanunu, zákon č. 6698, známý jako KVKK. Brazílie má Lei Geral de Protecao de Dados Pessoais, zákon č. 13.709 ze 14. srpna 2018, tedy LGPD. Indonésie má Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Jde o samostatné režimy s vlastními pravidly, ne o překlady, a splnění GDPR je automaticky nesplňuje.
Sankce a co dozorové úřady skutečně dělají
Článek 83 stanoví dvě úrovně: do 10 milionů eur nebo 2 procent celkového celosvětového ročního obratu podle odst. 4 a do 20 milionů eur nebo 4 procent podle odst. 5, přičemž v obou případech platí vyšší částka. Vyšší úroveň pokrývá základní zásady a podmínky souhlasu v článcích 5, 6, 7 a 9, práva subjektů údajů v článcích 12 až 22 a pravidla předávání v článcích 44 až 49, takže pochybení u souhlasu a ignorované námitky patří sem. Národní pravidla ePrivacy přidávají vlastní sankce: v Irsku je porušení předpisu 13 trestným činem a každá zpráva se počítá zvlášť.
Pro středně velkého odesílatele není každodenním rizikem pokuta na titulní straně. Je jím jediná stížnost, která spustí otázku dozorového úřadu: ukažte nám souhlas pro tuto adresu.
Kde se potkává soulad s výkonem
Když se to udělá pořádně, zlepší to i výkon. Seznamy postavené na skutečném, konkrétním povolení se lépe zapojují a méně si stěžují, což je přesně to, co deliverability systémy odměňují. Náš průvodce doručitelností e-mailů tento mechanismus vysvětluje a náš průvodce budováním e-mailového seznamu pokrývá akvizici, která obstojí při kontrole.