GDPR och e-postmarknadsföring: en praktisk guide till efterlevnad

Så styr GDPR och ePrivacy-direktivet e-postmarknadsföring på riktigt: rättslig grund, samtycke, mjuk opt-in, bevis, prenumeranters rättigheter och praktiskt genomförande.

GDPR email marketing
GDPR och e-postmarknadsföring?

Vad GDPR faktiskt kräver av dig som e-postmarknadsförare

Rakt på sak: dataskyddsförordningen (förordning (EU) 2016/679) innehåller ingen regel som säger “du behöver samtycke för att skicka ett mejl”. Det den styr är personuppgifterna bakom ditt e-postprogram. Du behöver en rättslig grund för att behandla dem, öppenhet om behandlingen, korrekthet, lagringsminimering, säkerhet och bevis för allt detta. Artikel 5.2 sammanfattar det på en rad: den personuppgiftsansvarige “ska ansvara för och kunna visa” att principerna för behandling följs.

Regeln som avgör om du får trycka på skicka finns i ett annat rättsligt instrument, ePrivacy-direktivet. De flesta artiklar om ämnet blandar ihop de två och får fel svar. Att hålla isär dem är hela poängen med den här guiden.

Den här artikeln är praktisk vägledning för marknadsförare, inte juridisk rådgivning. Den hänvisar till primärkällor så att du kan kontrollera dem, men dataskyddsrätten tillämpas av nationella tillsynsmyndigheter och domstolar, de nationella genomförandena skiljer sig åt, och dina omständigheter spelar roll. Innan du ändrar ett samtyckesflöde, en gallringsregel eller en internationell överföring, ta hjälp av en kvalificerad jurist i din jurisdiktion.

GDPR och ePrivacy: två regelverk, ett utskick

Vad ePrivacy-direktivet säger

Direktiv 2002/58/EG, ePrivacy-direktivet, ändrat genom direktiv 2009/136/EG, sätter regeln för utskick. Artikel 13.1 tillåter elektronisk post för direktmarknadsföring endast till abonnenter som lämnat sitt samtycke i förväg. “Elektronisk post” definieras brett och teknikneutralt: artikel 29-gruppens yttrande 5/2004 bekräftade att det täcker nyhetsbrev via e-post liksom SMS och liknande lagrade meddelanden. Artikel 13.2 gör undantag för befintliga kunder, och artikel 13.4 förbjuder marknadsföringsmejl som döljer avsändarens identitet eller saknar “en giltig adress till vilken mottagaren kan sända en begäran om att sådan kommunikation ska upphöra”.

Varför det spelar roll i praktiken

Samtycke definieras inte i ePrivacy-direktivet. Det hämtar sin innebörd från den allmänna dataskyddsrätten: artikel 94.2 i GDPR anger att hänvisningar till det upphävda direktivet 95/46/EG ska läsas som hänvisningar till GDPR. ePrivacy avgör alltså när samtycke krävs för själva utskicket, och GDPR avgör vad som räknas som samtycke och hur du bevisar det.

Du kan därför ha en giltig grund enligt GDPR för att lagra och analysera en kontaktpost och ändå sakna rätt att mejla den personen. Och eftersom ePrivacy är ett direktiv och inte en förordning införlivas det i nationell rätt, så detaljerna skiljer sig mellan medlemsstaterna.

Att välja rättslig grund för e-postmarknadsföring

Samtycke

Samtycke enligt artikel 6.1 a är det de flesta konsumentprogram för e-post lutar sig mot, av goda skäl: när ePrivacy ändå kräver samtycke i förväg för utskicket håller du ihop en berättelse i stället för två om du också använder samtycke som grund enligt GDPR. Priset är att det kan tas tillbaka när som helst enligt artikel 7.3.

Berättigat intresse

Artikel 6.1 f tillåter behandling som är nödvändig för den ansvariges berättigade intressen, utom när den registrerades intressen eller grundläggande rättigheter väger tyngre. Skäl 47 säger uttryckligen att “behandling av personuppgifter för direktmarknadsföring kan betraktas som ett berättigat intresse”.

Den meningen citeras oupphörligt för att hävda att samtycke är valfritt. Läs den noga. Den handlar om grunden för behandling enligt GDPR, den säger “kan”, så du måste fortfarande göra och dokumentera intresseavvägningen, och den säger ingenting om ePrivacy-regeln för utskicket. Berättigat intresse är mest försvarbart för behandlingen runt ditt program, som segmentering, undertryckning och analys, och för kontakt mellan företag där nationella regler behandlar företagsabonnenter annorlunda. Det är en svag grund för kall konsumentmejl i EU.

Mjuk opt-in för befintliga kunder

Artikel 13.2 i ePrivacy-direktivet är det verkliga undantaget. När en aktör får kunders e-postadresser “i samband med försäljning av en produkt eller tjänst” får samma aktör använda dem för att marknadsföra “sina egna, likartade produkter eller tjänster”, förutsatt att kunderna “klart och tydligt ges möjlighet att, kostnadsfritt och enkelt, motsätta sig” detta både när uppgifterna samlas in och i varje efterföljande meddelande.

Artikel 29-gruppen konstaterade att undantaget “is limited in several ways and must be interpreted restrictively”. Tre begränsningar är värda att memorera:

  • Det gäller bara faktiska kunder. Någon som lämnade kassan utan att köpa omfattas inte.
  • Bara samma juridiska person som samlade in adressen får skicka. Dotterbolag och moderbolag är inte samma företag.
  • Bara likartade produkter eller tjänster kvalificerar, bedömt utifrån mottagarens rimliga förväntningar snarare än avsändarens ambitioner.

Så varierar mjuk opt-in mellan medlemsstaterna

Eftersom direktivet införlivades nationellt är det här som samma råd genuint går isär mellan marknader.

I Irland upprepar regel 13.11 i S.I. No. 336/2011 undantaget och lägger till en hård tidsgräns: försäljningen måste ha skett “not more than 12 months prior to the sending of the direct marketing communication”, eller så måste uppgifterna ha använts för marknadsföring via e-post under den perioden.

I Storbritannien är motsvarande regel regel 22 i PECR, och ICO anger ingen sådan tidsgräns. Myndigheten beskriver mjuk opt-in som att den täcker en befintlig kund “who bought (or negotiated to buy) a similar product or service from you in the past”, och noterar att den inte gäller potentiella kunder, inköpta listor eller icke-kommersiella budskap som insamlingar för välgörenhet och politiska kampanjer.

Två grannmarknader, två materiellt olika regler. Utgå aldrig från att din hemmavariant följer med över gränsen.

Vad ett giltigt samtycke faktiskt betyder

Artikel 4.11 definierar samtycke som “varje slag av frivillig, specifik, informerad och otvetydig viljeyttring, genom vilken den registrerade, antingen genom ett uttalande eller genom en entydig bekräftande handling, godtar behandling av personuppgifter som rör honom eller henne”. EDPB utvecklade varje del i riktlinjerna 05/2020 om samtycke, antagna den 4 maj 2020.

De fyra delarna

  • Frivilligt. Artikel 7.4 säger att “största hänsyn” ska tas till om ett avtal görs beroende av samtycke till behandling som inte är nödvändig för avtalet. Gör inte samtycke till marknadsföring till ett villkor i kassan.
  • Specifikt. När behandlingen har flera ändamål bör samtycke lämnas för alla (skäl 32). Skilda ändamål kräver skilda val: en anmälan till nyhetsbrevet är inte samtycke till SMS, och inte heller till att dela data med partner.
  • Informerat. Artikel 7.2 kräver att en samtyckesförfrågan som ingår i en bredare förklaring ska vara “tydligt skiljbar från de andra frågorna i en begriplig och lätt tillgänglig form, med användning av ett klart och tydligt språk”.
  • Otvetydigt. Det måste finnas ett uttalande eller en entydig bekräftande handling.

Vad som inte räknas

Skäl 32 är rakt på sak: “Tystnad, på förhand ikryssade rutor eller inaktivitet bör därför inte utgöra samtycke.” Det gör inte heller en kryssruta begravd i villkoren, eller en enda bock som täcker e-post, SMS, profilering och delning med partner.

Återkallande

Artikel 7.3 ger rätten att när som helst ta tillbaka sitt samtycke, kräver att personen informeras om den rätten i förväg, och slår fast att “det ska vara lika lätt att återkalla som att ge sitt samtycke”. Om någon kan anmäla sig med ett klick uppfyller ett återkallandeflöde som kräver inloggning och en begravd inställningssida inte kravet. Återkallandet är inte retroaktivt: behandling som skett dessförinnan förblir laglig.

Bevis: vad du måste kunna visa

Artikel 7.1 är kort och bärande: “Om behandlingen grundar sig på samtycke, ska den personuppgiftsansvarige kunna visa att den registrerade har samtyckt.” En kolumn med “anmäld: ja” visar ingenting. En uppgift som återskapar samtyckesögonblicket gör det.

Vad du ska logga vid anmälan

Fånga och lagra, per kontakt och per ändamål:

  • Tidsstämpel för samtyckeshandlingen, i en stabil tidszon.
  • Källa och metod: vilket formulär, vilken sid-URL, vilken kanal eller vilket offlinetillfälle.
  • Exakt samtyckestext och vilken version av integritetspolicyn som visades. En versionsbeteckning som pekar på arkiverad text är mer praktiskt än att spara hela texten på varje rad.
  • De specifika ändamål som godtogs, som separata flaggor snarare än ett enda booleskt värde.
  • Bekräftelsebevis och tidsstämpel när du använder dubbel opt-in.
  • IP-adress där det är proportionerligt mot risken. Det är vanlig praxis och ett användbart bevis, men inget lagkrav, och är i sig en personuppgift.

Artikel 30 kräver separat att de flesta organisationer för register över behandling: ändamål, kategorier av registrerade och uppgifter, mottagare, överföringar, lagringstider och säkerhetsåtgärder. Undantaget för organisationer med färre än 250 anställda är snävt och faller bort när behandlingen sannolikt medför risk för rättigheter och friheter, inte är tillfällig, eller omfattar särskilda kategorier av uppgifter. Regelbunden marknadsföring till en kunddatabas är inte tillfällig.

Hur länge du ska spara samtyckesbevis

GDPR anger ingen fast period. Den arbetsdugliga principen är att samtyckesbeviset ska överleva den marknadsföring det motiverar, plus den period då ett klagomål realistiskt kan komma in. Att radera en prenumerants post men behålla en minimerad loggpost som bevisar tillåtelsen är normalt.

Registrerades rättigheter som träffar e-postprogram

Fem rättigheter dyker upp gång på gång i e-postarbetet.

  • Tillgång (artikel 15). Besked om huruvida du behandlar personens uppgifter, en kopia av dem, och information om bland annat ändamål, kategorier av uppgifter, mottagare, lagringstider, källan och eventuellt automatiserat beslutsfattande eller profilering. För e-postprogram betyder det ofta engagemangshistorik och segmenttillhörighet, inte bara adressen.
  • Rättelse (artikel 16). Rättelse av felaktiga uppgifter utan onödigt dröjsmål, och komplettering av ofullständiga uppgifter.
  • Radering (artikel 17). Bland annat enligt 17.1 b, när samtycket tas tillbaka och ingen annan grund gäller, och enligt 17.1 c, när personen invänder enligt artikel 21.2.
  • Invändning mot direktmarknadsföring (artikel 21). Den absoluta. Enligt 21.2 “ska den registrerade ha rätt att när som helst invända” mot behandling för direktmarknadsföring, inklusive tillhörande profilering. Enligt 21.3 “ska personuppgifterna inte längre behandlas för sådana ändamål”. Det finns ingen intresseavvägning att göra.
  • Dataportabilitet (artikel 20). Gäller när behandlingen vilar på samtycke eller avtal och är automatiserad, och omfattar uppgifter personen själv lämnat. Härledda poäng och segment faller i regel utanför.

Svarstider

Artikel 12.3 kräver att du agerar utan onödigt dröjsmål och under alla omständigheter inom en månad från mottagandet. Det får förlängas med ytterligare två månader vid komplexitet eller många begäranden, och du måste meddela personen, med skäl, inom den första månaden. En invändning mot marknadsföring förtjänar bättre än maxtiden: behandla den som omedelbar undertryckning och sköt pappersarbetet inom den lagstadgade tiden.

Praktiskt genomförande

Anmälningsformulär

En okryssad, tydligt märkt kryssruta per ändamål. Namnge avsändaren, berätta vad du kommer att skicka och ungefär hur ofta, och länka integritetspolicyn i stället för att återge den. Bunta inte ihop marknadsföringssamtycke med godkännande av villkoren och lås inte köpet bakom det. Spara formulärversionen så att du senare kan bevisa vad som stod på skärmen.

Dubbel opt-in och dess ärliga rättsliga status

Dubbel opt-in krävs inte av GDPR eller ePrivacy-direktivet. Ingen artikel påbjuder det. Det som metoden producerar är bevis: en bekräftelseklick, från just den brevlådan, vid en registrerad tidpunkt, är nära det bästa tillgängliga beviset för att en verklig person som kontrollerar adressen har godkänt. Artikel 29-gruppen noterade att metoder där en prenumerant registrerar sig och senare ombeds bekräfta “seem to be compatible with the Directive”.

Det är alltså rekommenderat, ibland starkt, och på vissa marknader är det norm. Det är inte lagen. Mekaniken finns i vår guide till dubbel opt-in.

Inställningscenter och hantering av avanmälningar

Varje marknadsföringsmeddelande behöver en giltig adress för begäranden om avanmälan, och enligt undantaget för befintliga kunder är en enkel och kostnadsfri väg att invända i varje meddelande ett villkor, inte en artighet. Ett inställningscenter med val av frekvens och ämnen är god praxis, men en enkel, global avanmälan i ett steg måste finnas kvar. Behandla avanmälningar automatiskt, manuella köer är hur organisationer slutar med att skicka efter en invändning.

Spärrlistor som måste överleva migreringar

En avanmälan är en permanent instruktion, inte en inställning per lista. Spärrstatusen måste vara global över varumärken, över de kanaler invändningen täcker och över plattformar. Det farliga ögonblicket är en migrering eller ominläsning: prenumeranterna flyttar till det nya systemet och invändningsflaggorna följer inte med. Det är det vanligaste sättet ett regelefterlevande program tyst blir ett som bryter mot reglerna.

Samma risk finns i varje integration mellan en butik, ett CRM och en e-postplattform, och det är där samtycke och spärrstatus tappas på vägen. Om du flyttar Shopify-data in i Brevo är Tajo det synklager som bär de fälten mellan systemen. Oavsett vilka verktyg du använder är testet detsamma: bekräfta efter varje migrering att en känd spärrad adress fortfarande är spärrad.

Lagring och att förnya tillåtelsen på gamla listor

Lagringsminimering gäller marknadsföringslistor, så sätt en dokumenterad gallringsregel för inaktiva kontakter och tillämpa den. Om en lista har legat oanvänd i flera år föreslås ofta en kampanj för att förnya tillåtelsen. Var försiktig: ett mejl med “bekräfta att du fortfarande vill höra från oss” är i de flesta tolkningar självt ett marknadsföringsmeddelande, så det får bara gå till personer du lagligen får mejla i dag. Om du inte kan visa en grund nu är det ärliga svaret radering. Vår guide till listrensning täcker hygiensidan.

Din e-postleverantör är ett personuppgiftsbiträde

Din e-postleverantör behandlar personuppgifter på dina instruktioner, så artikel 28 gäller. Det måste finnas ett avtal eller en annan bindande rättsakt som anger föremålet för behandlingen, dess varaktighet, art och ändamål, typen av uppgifter och kategorierna av registrerade. Artikel 28.3 kräver sedan villkor om dokumenterade instruktioner, konfidentialitet, säkerhet enligt artikel 32, underbiträden, hjälp med registrerades begäranden och skyldigheter vid personuppgiftsincidenter, radering eller återlämnande av uppgifter när tjänsten upphör, samt granskningsrätt. De flesta leverantörer publicerar ett standardbiträdesavtal. Läs listan över underbiträden.

Internationella överföringar

Om personuppgifter lämnar EES behöver du en överföringsmekanism. Artikel 45 tillåter överföringar till länder eller ramverk som Europeiska kommissionen bedömt som adekvata. I annat fall kräver artikel 46 lämpliga skyddsåtgärder, oftast kommissionens standardavtalsklausuler, eller bindande företagsbestämmelser inom en koncern. Beslut om adekvat skyddsnivå täcker ett antal jurisdiktioner, inklusive ramverket EU-US Data Privacy Framework som antogs den 10 juli 2023. Kontrollera var din e-postleverantör lagrar data, inte bara var den har sitt huvudkontor.

Vad förordningen kallas på din marknad

Regelverket är detsamma i hela EU. Namnet är det inte.

MarknadLokalt namnKommentar
Tyskland, ÖsterrikeDSGVODatenschutz-Grundverordnung, enligt den tyska federala myndigheten
FrankrikeRGPDReglement general sur la protection des donnees, enligt CNIL
SpanienRGPDReglamento General de Proteccion de Datos, enligt AEPD
NederländernaAVGAlgemene verordening gegevensbescherming, enligt Autoriteit Persoonsgegevens
PolenRODOFörkortningen som den polska myndigheten UODO använder
ItalienRGPD eller GDPRGarante använder båda, vid sidan av Regolamento (UE) 2016/679
Irland, engelskt brukGDPRVanligt även i italienskt och nederländskt affärsspråk

Utanför EU byts vokabulären igen. Storbritannien har UK GDPR vid sidan av PECR. Turkiet har Kisisel Verilerin Korunmasi Kanunu, lag nr 6698, känd som KVKK. Brasilien har Lei Geral de Protecao de Dados Pessoais, lag nr 13.709 av den 14 augusti 2018, LGPD. Indonesien har Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Det här är separata regelverk med egna regler, inte översättningar, och att uppfylla GDPR uppfyller inte automatiskt dem.

Sanktioner, och vad tillsynsmyndigheter faktiskt gör

Artikel 83 sätter två nivåer: upp till 10 miljoner euro eller 2 procent av den totala globala årsomsättningen enligt 83.4, och upp till 20 miljoner euro eller 4 procent enligt 83.5, det högsta beloppet i vardera fallet. Den högre nivån täcker de grundläggande principerna och villkoren för samtycke i artiklarna 5, 6, 7 och 9, registrerades rättigheter i artiklarna 12 till 22, och överföringsreglerna i artiklarna 44 till 49, så brister i samtycke och ignorerade invändningar hamnar där. Nationella ePrivacy-regler lägger till egna sanktioner: i Irland är brott mot regel 13 ett brott och varje meddelande räknas separat.

För en medelstor avsändare är den vardagliga risken inte ett rubrikvärdigt vite. Det är ett enda klagomål som utlöser en tillsynsmyndighets fråga: visa oss samtycket för den här adressen.

Där efterlevnad och resultat möts

Gjort rätt förbättrar det här också resultatet. Listor byggda på genuin, specifik tillåtelse engagerar bättre och klagar mindre, vilket är precis det leveranssystemen belönar. Vår guide till leveransbarhet förklarar den mekanismen, och vår guide till listbyggande täcker insamling som håller vid granskning.

Relaterade artiklar

Vanliga Frågor

Kräver GDPR samtycke för varje marknadsföringsmejl?
Inte enligt GDPR ensam, men i praktiken behövs samtycke oftast. Artikel 13.1 i ePrivacy-direktivet kräver samtycke i förväg innan marknadsföring skickas med elektronisk post till enskilda, med ett snävt undantag för befintliga kunder som får marknadsföring om liknande varor eller tjänster från samma företag.
Kan jag luta mig mot berättigat intresse för e-postmarknadsföring?
Skäl 47 i GDPR säger att direktmarknadsföring kan anses utgöra ett berättigat intresse, så berättigat intresse kan täcka den underliggande behandlingen. Det tar inte bort ePrivacy-reglernas separata samtyckeskrav för själva utskicket, så det är sällan ett fullständigt svar för konsumentmejl.
Vad är mjuk opt-in?
Det är undantaget för befintliga kunder i artikel 13.2 i ePrivacy-direktivet. Samma företag får mejla om sina egna liknande varor eller tjänster till personer vars adress det fick i samband med en försäljning, förutsatt att ett enkelt och kostnadsfritt sätt att invända erbjöds både vid insamlingen och i varje meddelande.
Kräver GDPR dubbel opt-in?
Nej. Dubbel opt-in är inget lagkrav i GDPR eller i ePrivacy-direktivet. Det är starkt bevis för att en verklig person samtyckt, vilket hjälper dig att uppfylla skyldigheten i artikel 7.1 att kunna visa samtycket, och det är rekommenderat snarare än obligatoriskt.
Är förkryssade rutor tillåtna?
Nej. Skäl 32 i GDPR slår fast att tystnad, förkryssade rutor eller inaktivitet inte utgör samtycke. Samtycke måste ges genom ett uttalande eller en entydig bekräftande handling, enligt definitionen i artikel 4.11.
Vilka samtyckesuppgifter bör jag spara?
Logga vem som samtyckte, när, via vilket formulär eller vilken kanal, exakt vilken text som visades vid tillfället och vad resultatet blev. Artikel 7.1 kräver att den personuppgiftsansvarige kan visa att samtycke lämnats, så uppgiften måste överleva byten av plattform.
Hur snabbt måste jag svara på en begäran från en prenumerant?
Artikel 12.3 i GDPR kräver svar utan onödigt dröjsmål och under alla omständigheter inom en månad från mottagandet. Perioden får förlängas med ytterligare två månader om begäran är komplicerad eller om begärandena är många, och du måste meddela personen inom den första månaden.
Kan någon helt avsäga sig marknadsföring via e-post?
Ja. Artikel 21.2 ger rätten att när som helst invända mot behandling för direktmarknadsföring, inklusive tillhörande profilering. Artikel 21.3 säger att uppgifterna då inte längre får behandlas för sådana ändamål. Det finns ingen intresseavvägning för den ansvarige att göra.
Gäller GDPR mitt företag utanför EU?
Det kan göra det. GDPR gäller personuppgiftsansvariga utanför EU som erbjuder varor eller tjänster till, eller övervakar beteendet hos, personer i EU. Många andra marknader har dessutom egna regelverk, som brittiska UK GDPR, Turkiets KVKK, Brasiliens LGPD och Indonesiens lag om skydd av personuppgifter.

Ansök om tidig åtkomst

Fyll i ditt förnamn och en e-postadress eller ett telefonnummer. Vi hör av oss med information om hur du får åtkomst till Tajo.

automatisk identifiering
Skaffa Brevo