GDPR и email-маркетинг: практическое руководство по соответствию

Как GDPR и Директива ePrivacy на самом деле регулируют email-маркетинг: правовые основания, согласие, soft opt-in, доказательства, права подписчиков и практическая реализация.

GDPR email marketing
GDPR и email-маркетинг?

Что GDPR на самом деле требует от email-маркетологов

Если сказать прямо: Общий регламент по защите данных (Регламент (ЕС) 2016/679) не содержит нормы, которая гласит «для отправки письма нужно согласие». Он регулирует персональные данные, стоящие за вашей email-программой. Вам нужны законное основание для их обработки, прозрачность, точность, ограничение хранения, безопасность и доказательства всего перечисленного. Статья 5(2) укладывает это в одну строку: контролёр «shall be responsible for, and be able to demonstrate compliance with» принципами обработки.

Правило, которое решает, можно ли нажимать «Отправить», находится в другом акте, в Директиве ePrivacy. Большинство статей по теме смешивает эти два акта и потому даёт неверный ответ. Разделить их и есть цель этого руководства.

Эта статья является практическим руководством для маркетологов, а не юридической консультацией. Она ссылается на первоисточники, чтобы вы могли их проверить, но право о защите данных применяется национальными регуляторами и судами, национальные реализации различаются, и ваши обстоятельства имеют значение. Прежде чем менять поток получения согласия, правило хранения данных или международную передачу, обратитесь за консультацией к квалифицированному специалисту в своей юрисдикции.

GDPR и ePrivacy: два акта, одна отправка

Что говорит Директива ePrivacy

Директива 2002/58/EC, Директива ePrivacy, с изменениями, внесёнными Директивой 2009/136/EC, устанавливает правило отправки. Статья 13(1) разрешает электронную почту для прямого маркетинга только в отношении абонентов, давших предварительное согласие. «Электронная почта» определена широко и технологически нейтрально: Заключение 5/2004 Рабочей группы по статье 29 подтвердило, что оно охватывает и email-рассылки, и SMS, и похожие хранимые сообщения. Статья 13(2) выделяет исключение для существующих клиентов, а статья 13(4) запрещает маркетинговые письма, которые скрывают личность отправителя или не содержат «a valid address to which the recipient may send a request that such communications cease».

Почему это важно на практике

Согласие не определено в Директиве ePrivacy. Его значение берётся из общего права о защите данных: статья 94(2) GDPR предусматривает, что ссылки на отменённую Директиву 95/46/EC читаются как ссылки на GDPR. То есть ePrivacy решает, когда согласие нужно для факта отправки, а GDPR решает, что считается согласием и как вы его доказываете.

Поэтому вы можете иметь действительное основание по GDPR для хранения и анализа карточки контакта и при этом не иметь права писать этому человеку. А поскольку ePrivacy является директивой, а не регламентом, она переносится в национальное право, и детали различаются между государствами-членами.

Выбор правового основания для email-маркетинга

Согласие

Согласие по статье 6(1)(a) является тем, на что опирается большинство потребительских email-программ, и не зря: там, где ePrivacy всё равно требует предварительного согласия на отправку, использование согласия как основания по GDPR оставляет одну историю вместо двух. Цена в том, что его можно отозвать в любой момент по статье 7(3).

Законный интерес

Статья 6(1)(f) разрешает обработку, необходимую для законных интересов контролёра, кроме случаев, когда над ними преобладают интересы или основные права субъекта данных. Пункт 47 преамбулы прямо говорит, что «the processing of personal data for direct marketing purposes may be regarded as carried out for a legitimate interest».

Эту фразу постоянно цитируют, доказывая, что согласие необязательно. Прочитайте её внимательно. Она касается основания обработки по GDPR, она говорит «may be», то есть тест на баланс интересов всё равно нужно провести и задокументировать, и она ничего не говорит о правиле ePrivacy для отправки. Законный интерес наиболее защитим для обработки вокруг вашей программы, например сегментации, подавления и аналитики, а также для контактов в сегменте B2B, где национальные правила иначе относятся к корпоративным абонентам. Для холодной потребительской рассылки в ЕС это слабое основание.

Soft opt-in для существующих клиентов

Настоящим исключением является статья 13(2) Директивы ePrivacy. Если лицо получает контактные email-данные клиентов «in the context of the sale of a product or a service», то же самое лицо может использовать их для продвижения «its own similar products or services» при условии, что клиентам «clearly and distinctly are given the opportunity to object, free of charge and in an easy manner» и в момент сбора данных, и в каждом последующем сообщении.

Рабочая группа по статье 29 указала, что это исключение «is limited in several ways and must be interpreted restrictively». Три ограничения стоит запомнить:

  • Оно применяется только к фактическим клиентам. Тот, кто бросил оформление заказа, под него не подпадает.
  • Отправлять может только то же юридическое лицо, которое собрало адрес. Дочерние и материнские компании не являются той же компанией.
  • Подходят только похожие товары или услуги, и оценивается это по разумным ожиданиям получателя, а не по амбициям отправителя.

Как soft opt-in различается между странами

Поскольку директива переносилась в национальное право, именно здесь один и тот же совет действительно расходится по рынкам.

В Ирландии Регламент 13(11) из S.I. No. 336/2011 повторяет исключение и добавляет жёсткий срок: продажа должна была произойти «not more than 12 months prior to the sending of the direct marketing communication», либо данные должны были использоваться для маркетинговой почты в этот период.

В Великобритании эквивалентным правилом является регламент 22 PECR, и ICO не устанавливает такого срока. Регулятор описывает soft opt-in как охватывающий существующего клиента, «who bought (or negotiated to buy) a similar product or service from you in the past», и отмечает, что оно не применяется к потенциальным клиентам, купленным базам или некоммерческому продвижению вроде благотворительного сбора средств и политических кампаний.

Два соседних рынка, два существенно разных правила. Никогда не считайте, что ваша домашняя версия работает везде.

Что означает действительное согласие

Статья 4(11) определяет согласие как «any freely given, specific, informed and unambiguous indication of the data subject’s wishes by which he or she, by a statement or by a clear affirmative action, signifies agreement to the processing of personal data relating to him or her». EDPB раскрыл каждый элемент в Руководстве 05/2020 по согласию, принятом 4 мая 2020 года.

Четыре элемента

  • Свободно данное. Статья 7(4) говорит, что «utmost account» принимается во внимание, поставлено ли исполнение договора в зависимость от согласия на обработку, которая для него не нужна. Не делайте согласие на маркетинг условием оформления заказа.
  • Конкретное. Когда обработка имеет несколько целей, согласие должно быть дано на все из них (пункт 32 преамбулы). Разные цели требуют разного выбора: подписка на рассылку не является согласием на SMS и тем более на передачу данных партнёрам.
  • Информированное. Статья 7(2) требует, чтобы запрос согласия, вложенный в более широкое заявление, был «clearly distinguishable from the other matters, in an intelligible and easily accessible form, using clear and plain language».
  • Однозначное. Должно быть заявление или ясное утвердительное действие.

Что согласием не является

Пункт 32 преамбулы прямолинеен: «Silence, pre-ticked boxes or inactivity should not therefore constitute consent». Не является им и галочка, спрятанная в условиях, и одна отметка, покрывающая email, SMS, профилирование и передачу партнёрам.

Отзыв

Статья 7(3) даёт право отозвать согласие в любой момент, требует заранее сообщить человеку об этом праве и устанавливает, что «it shall be as easy to withdraw as to give consent». Если подписаться можно в один клик, то отзыв, требующий входа в аккаунт и закопанной страницы настроек, стандарту не соответствует. Отзыв не имеет обратной силы: обработка, выполненная до него, остаётся законной.

Доказательства: что вы должны уметь продемонстрировать

Статья 7(1) коротка и несёт всю нагрузку: «Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented». Колонка «согласие: да» не доказывает ничего. Запись, восстанавливающая момент согласия, доказывает.

Что логировать при подписке

Собирайте и храните по каждому контакту и каждой цели:

  • Метку времени действия согласия в стабильном часовом поясе.
  • Источник и способ: какая форма, URL страницы, канал или офлайн-событие.
  • Точную формулировку согласия и версию политики конфиденциальности, показанные тогда. Идентификатор версии, который разрешается в архивную формулировку, практичнее хранения полного текста в каждой строке.
  • Конкретные цели, на которые дано согласие, отдельными флагами, а не одним булевым значением.
  • Доказательство подтверждения и его метку времени, если вы используете double opt-in.
  • IP-адрес, если это соразмерно риску. Это распространённая практика и полезное доказательство, но не требование закона, и сам он является персональными данными.

Статья 30 отдельно требует от большинства организаций вести реестр операций обработки: цели, категории субъектов и данных, получателей, передачи, сроки хранения и меры безопасности. Исключение для организаций с числом работников менее 250 узкое и отпадает, если обработка вероятно создаёт риск для прав и свобод, не является эпизодической или включает особые категории данных. Регулярный маркетинг по клиентской базе эпизодическим не является.

Сколько хранить доказательства согласия

GDPR не устанавливает фиксированного срока. Рабочий принцип таков: доказательство согласия должно жить дольше, чем оправдываемый им маркетинг, плюс срок, в который реалистично может быть подана жалоба. Удалить карточку подписчика, сохранив минимизированную запись лога, подтверждающую разрешение, является нормальной практикой.

Права субъектов данных, которые бьют по email-программам

В работе с email регулярно всплывают пять прав.

  • Доступ (статья 15). Подтверждение факта обработки, копия данных и информация, включая цели, категории данных, получателей, сроки хранения, источник и любое автоматизированное принятие решений или профилирование. Для email-программ это часто означает историю вовлечённости и принадлежность к сегментам, а не только адрес.
  • Исправление (статья 16). Исправление неточных данных без необоснованной задержки и дополнение неполных данных.
  • Удаление (статья 17). В том числе по 17(1)(b), когда согласие отозвано и другого основания нет, и по 17(1)(c), когда человек возражает по статье 21(2).
  • Возражение против прямого маркетинга (статья 21). Абсолютное право. По 21(2) субъект данных «shall have the right to object at any time» против обработки для прямого маркетинга, включая связанное профилирование. По 21(3) «the personal data shall no longer be processed for such purposes». Никакого теста на баланс интересов применять не нужно.
  • Переносимость (статья 20). Применяется, когда обработка основана на согласии или договоре и автоматизирована, и охватывает данные, предоставленные самим человеком. Выведенные оценки и сегменты обычно за её пределами.

Сроки ответа

Статья 12(3) требует действовать без необоснованной задержки и в любом случае в течение одного месяца с момента получения. Срок может быть продлён ещё на два месяца с учётом сложности или количества запросов, и об этом с указанием причин нужно сообщить человеку в течение первого месяца. Возражение против маркетинга заслуживает лучшего, чем максимальный срок: считайте его немедленным подавлением, а бумажную часть закройте внутри установленного окна.

Практическая реализация

Формы подписки

Одна неотмеченная и понятно подписанная галочка на каждую цель. Назовите отправителя, скажите, что вы будете присылать и примерно как часто, и дайте ссылку на политику конфиденциальности, а не пересказывайте её. Не объединяйте согласие на маркетинг с принятием условий и не ставьте покупку в зависимость от него. Сохраняйте версию формы, чтобы позже доказать, что было на экране.

Double opt-in и его честный правовой статус

Double opt-in не требуется ни GDPR, ни Директивой ePrivacy. Ни одна статья его не предписывает. Он производит доказательство: клик подтверждения из того самого почтового ящика в зафиксированное время близок к лучшему из доступных доказательств, что реальный человек, контролирующий этот адрес, дал согласие. Рабочая группа по статье 29 отметила, что методы, при которых подписчик регистрируется и затем его просят подтвердить, «seem to be compatible with the Directive».

Так что он рекомендуется, иногда настойчиво, а на некоторых рынках является нормой. Но он не является требованием закона. Механика описана в нашем руководстве по double opt-in.

Центры предпочтений и обработка отписок

В каждом маркетинговом сообщении нужен действующий адрес для запросов об отказе, а при исключении для существующих клиентов простой и бесплатный способ возразить в каждом сообщении является условием, а не любезностью. Центр предпочтений с выбором частоты и тем является хорошей практикой, но простая одношаговая глобальная отписка должна оставаться доступной. Обрабатывайте отказы автоматически: ручные очереди являются тем, как организации в итоге отправляют письма после возражения.

Списки подавления, которые должны переживать миграции

Отписка является постоянным указанием, а не настройкой конкретного списка. Состояние подавления должно быть глобальным по брендам, по каналам, которых касается возражение, и по платформам. Опасный момент наступает при миграции или повторном импорте: подписчики переезжают в новую систему, а флаги возражения за ними не едут. Это самый частый способ, которым соответствующая закону программа тихо становится нарушающей его.

Тот же риск живёт в каждой интеграции между магазином, CRM и email-платформой, где согласие и состояние подавления теряются по дороге. Если вы переносите данные Shopify в Brevo, Tajo является тем слоем синхронизации, который переносит эти поля между системами. Каким бы инструментом вы ни пользовались, проверка одна и та же: после любой миграции убедитесь, что известный подавленный адрес по-прежнему подавлен.

Хранение и повторное получение согласия по устаревшим базам

Ограничение хранения распространяется и на маркетинговые списки, поэтому задайте задокументированное правило хранения для неактивных контактов и соблюдайте его. Если список годами не использовался, часто предлагают кампанию повторного получения согласия. Будьте осторожны: письмо «подтвердите, что хотите получать от нас сообщения» само по себе является маркетинговой коммуникацией в большинстве трактовок, поэтому его можно отправить только тем, кому вы законно вправе писать сегодня. Если основание сейчас не доказуемо, честным ответом является удаление. Наше руководство по очистке базы email закрывает гигиеническую сторону.

Ваш провайдер рассылок является обработчиком

Ваш сервис email-рассылок обрабатывает персональные данные по вашим инструкциям, поэтому применяется статья 28. Должен быть договор или иной обязывающий правовой акт, определяющий предмет, срок, характер и цель обработки, типы данных и категории субъектов. Затем статья 28(3) требует условий о документированных инструкциях, конфиденциальности, безопасности по статье 32, субобработчиках, содействии в запросах субъектов данных и обязанностях при утечках, об удалении или возврате данных по окончании услуги и о правах на аудит. Большинство провайдеров публикует стандартный DPA. Прочитайте в нём список субобработчиков.

Международные передачи

Если персональные данные покидают ЕЭЗ, вам нужен механизм передачи. Статья 45 допускает передачи в страны или в рамки, признанные Европейской комиссией адекватными. В противном случае статья 46 требует надлежащих гарантий, чаще всего стандартных договорных условий Комиссии либо обязывающих корпоративных правил внутри группы. Решения об адекватности покрывают ряд юрисдикций, включая EU-US Data Privacy Framework, принятый 10 июля 2023 года. Проверяйте, где ваш провайдер хранит данные, а не только где он зарегистрирован.

Как регламент называется на вашем рынке

Акт по всему ЕС один и тот же. Название нет.

РынокМестное названиеПримечания
Германия, АвстрияDSGVODatenschutz-Grundverordnung, по данным федерального органа Германии
ФранцияRGPDReglement general sur la protection des donnees, по данным CNIL
ИспанияRGPDReglamento General de Proteccion de Datos, по данным AEPD
НидерландыAVGAlgemene verordening gegevensbescherming, по данным Autoriteit Persoonsgegevens
ПольшаRODOСокращение, которое использует польский орган UODO
ИталияRGPD или GDPRGarante использует оба, наряду с Regolamento (UE) 2016/679
Ирландия, англоязычное употреблениеGDPRТакже распространено в итальянском и нидерландском деловом обиходе

За пределами ЕС словарь меняется снова. В Великобритании действует UK GDPR наряду с PECR. В Турции есть Kisisel Verilerin Korunmasi Kanunu, Закон No. 6698, известный как KVKK. В Бразилии есть Lei Geral de Protecao de Dados Pessoais, Закон No. 13.709 от 14 августа 2018 года, то есть LGPD. В Индонезии есть Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Это отдельные режимы со своими правилами, а не переводы, и соблюдение GDPR не означает автоматического соблюдения их.

Штрафы и что регуляторы делают на самом деле

Статья 83 задаёт два уровня: до 10 миллионов евро или 2 процентов совокупного мирового годового оборота по 83(4) и до 20 миллионов евро или 4 процентов по 83(5), в каждом случае берётся большая величина. Верхний уровень покрывает базовые принципы и условия согласия в статьях 5, 6, 7 и 9, права субъектов данных в статьях с 12 по 22 и правила передачи в статьях с 44 по 49, поэтому нарушения по согласию и проигнорированные возражения попадают именно туда. Национальные правила ePrivacy добавляют собственные санкции: в Ирландии нарушение Регламента 13 является уголовным правонарушением, и каждое сообщение считается отдельно.

Для отправителя среднего размера повседневным риском является не громкий штраф. Это одна жалоба, которая порождает вопрос регулятора: покажите нам согласие по этому адресу.

Где соответствие встречается с результатом

Сделанное как следует, это ещё и улучшает результаты. Базы, построенные на настоящем и конкретном разрешении, лучше вовлекаются и реже жалуются, а именно это поощряют системы доставляемости. Наше руководство по доставляемости email объясняет этот механизм, а руководство по сбору базы email описывает привлечение, которое выдерживает проверку.

Похожие статьи

Часто Задаваемые Вопросы

Требует ли GDPR согласия на каждое маркетинговое письмо?
Сам по себе GDPR не требует, но на практике согласие обычно нужно. Статья 13(1) Директивы ePrivacy требует предварительного согласия до отправки маркетинга по электронной почте физическим лицам, за узким исключением для существующих клиентов, которым та же компания предлагает похожие товары или услуги.
Можно ли опираться на законный интерес в email-маркетинге?
Пункт 47 преамбулы GDPR говорит, что прямой маркетинг может рассматриваться как законный интерес, поэтому законный интерес способен покрыть саму обработку данных. Он не отменяет отдельное правило ePrivacy о согласии на факт отправки, поэтому для потребительской рассылки он редко является полным ответом.
Что такое soft opt-in?
Это исключение для существующих клиентов из статьи 13(2) Директивы ePrivacy. Та же компания может писать о своих похожих товарах или услугах людям, чей адрес она получила в ходе продажи, при условии что простая и бесплатная возможность возразить предлагалась и при сборе адреса, и в каждом сообщении.
Обязателен ли double opt-in по GDPR?
Нет. Double opt-in не является требованием закона ни в GDPR, ни в Директиве ePrivacy. Это сильное доказательство того, что согласие дал реальный человек, что помогает выполнить обязанность из статьи 7(1) продемонстрировать согласие, и он рекомендуется, а не предписан.
Разрешены ли заранее отмеченные галочки?
Нет. Пункт 32 преамбулы GDPR прямо говорит, что молчание, заранее отмеченные галочки или бездействие не образуют согласия. Согласие должно быть дано заявлением или ясным утвердительным действием, как определено в статье 4(11).
Какие записи о согласии нужно хранить?
Фиксируйте, кто дал согласие, когда, через какую форму или канал, точную формулировку, показанную в тот момент, и результат. Статья 7(1) требует, чтобы контролёр мог продемонстрировать факт согласия, поэтому запись должна пережить миграции между платформами.
Как быстро нужно ответить на запрос подписчика?
Статья 12(3) GDPR требует ответить без необоснованной задержки и в любом случае в течение одного месяца с момента получения. Этот срок можно продлить ещё на два месяца, если запрос сложный или запросов много, и об этом нужно сообщить человеку в течение первого месяца.
Может ли человек полностью отказаться от маркетинговых писем?
Да. Статья 21(2) даёт право в любой момент возразить против обработки в целях прямого маркетинга, включая связанное профилирование. Статья 21(3) говорит, что после этого данные больше не обрабатываются для таких целей. Никакого теста на баланс интересов у контролёра здесь нет.
Действует ли GDPR на бизнес за пределами ЕС?
Может действовать. GDPR применяется к контролёрам за пределами ЕС, которые предлагают товары или услуги людям в ЕС либо отслеживают их поведение. У многих других рынков есть собственные режимы, например UK GDPR, турецкий KVKK, бразильский LGPD и индонезийский закон о защите персональных данных.

Подайте заявку на ранний доступ

Укажите имя, а также email или номер телефона. Мы отправим Вам информацию о доступе к Tajo.

определим автоматически
Получить Brevo