GDPR a e-mail marketing: praktický sprievodca súladom
Ako GDPR a smernica ePrivacy naozaj riadia e-mail marketing: právne základy, súhlas, soft opt-in, dôkazy, práva odberateľov a praktická implementácia.
Čo GDPR od e-mailových marketérov vlastne vyžaduje
Povedané priamo: všeobecné nariadenie o ochrane údajov (nariadenie (EÚ) 2016/679) neobsahuje žiadne pravidlo, ktoré by hovorilo „na odoslanie e-mailu potrebujete súhlas”. Upravuje osobné údaje, ktoré stoja za Vaším e-mailovým programom. Potrebujete pre ne právny základ spracúvania, transparentnosť, správnosť, obmedzenie uchovávania, bezpečnosť a dôkaz o tom všetkom. Článok 5 ods. 2 to zhŕňa do jednej vety: prevádzkovateľ „je zodpovedný za súlad a musí vedieť tento súlad preukázať”.
Pravidlo, ktoré rozhoduje o tom, či smiete stlačiť odoslať, sedí v inom predpise, v smernici ePrivacy. Väčšina článkov na túto tému oba predpisy zlieva dokopy a odpoveď potom vyjde nesprávne. Držať ich oddelene je zmyslom tohto sprievodcu.
Tento článok je praktickým usmernením pre marketérov, nie právnym poradenstvom. Cituje primárne zdroje, aby ste si ich vedeli overiť, ale právo ochrany údajov uplatňujú národné dozorné orgány a súdy, národné implementácie sa líšia a záleží na Vašich okolnostiach. Skôr než zmeníte tok súhlasu, pravidlo uchovávania údajov alebo medzinárodný prenos, poraďte sa s kvalifikovaným odborníkom vo Vašej jurisdikcii.
GDPR a ePrivacy: dva predpisy, jedno odoslanie
Čo hovorí smernica ePrivacy
Smernica 2002/58/ES, teda smernica ePrivacy, v znení smernice 2009/136/ES stanovuje pravidlo odosielania. Článok 13 ods. 1 povoľuje elektronickú poštu na priamy marketing iba vo vzťahu k účastníkom, ktorí dali predchádzajúci súhlas. „Elektronická pošta” je definovaná široko a technologicky neutrálne: stanovisko 5/2004 pracovnej skupiny podľa článku 29 potvrdilo, že pokrýva e-mailové newslettre rovnako ako SMS a podobné uložené správy. Článok 13 ods. 2 vyčleňuje výnimku pre existujúcich zákazníkov a článok 13 ods. 4 zakazuje marketingové e-maily, ktoré zakrývajú totožnosť odosielateľa alebo nemajú „platnú adresu, na ktorú môže príjemca poslať žiadosť o zastavenie takejto komunikácie”.
Prečo na tom v praxi záleží
Súhlas nie je v smernici ePrivacy definovaný. Význam preberá zo všeobecného práva ochrany údajov: článok 94 ods. 2 GDPR stanovuje, že odkazy na zrušenú smernicu 95/46/ES sa čítajú ako odkazy na GDPR. Takže ePrivacy rozhoduje o tom, kedy je pre akt odoslania potrebný súhlas, a GDPR rozhoduje o tom, čo sa počíta ako súhlas a ako ho preukazujete.
Môžete teda mať platný základ podľa GDPR na uchovávanie a analýzu kontaktného záznamu a napriek tomu nemať právo poslať tej osobe e-mail. A keďže ePrivacy je smernica, nie nariadenie, transponuje sa do národného práva, takže detaily sa medzi členskými štátmi líšia.
Výber právneho základu pre e-mail marketing
Súhlas
Súhlas podľa článku 6 ods. 1 písm. a) je to, na čo sa spolieha väčšina spotrebiteľských e-mailových programov, a to z dobrého dôvodu: keď ePrivacy pre odoslanie aj tak vyžaduje predchádzajúci súhlas, použitie súhlasu ako Vášho základu podľa GDPR udrží jeden príbeh namiesto dvoch. Cenou je, že sa dá kedykoľvek odvolať podľa článku 7 ods. 3.
Oprávnený záujem
Článok 6 ods. 1 písm. f) povoľuje spracúvanie nevyhnutné na oprávnené záujmy prevádzkovateľa okrem prípadov, keď nad nimi prevažujú záujmy alebo základné práva dotknutej osoby. Recitál 47 výslovne hovorí, že „spracúvanie osobných údajov na účely priameho marketingu možno považovať za vykonávané na základe oprávneného záujmu”.
Táto veta sa neustále cituje ako argument, že súhlas je nepovinný. Prečítajte si ju pozorne. Týka sa základu spracúvania podľa GDPR, hovorí „možno považovať”, takže test vyváženia aj tak musíte vykonať a zdokumentovať, a nehovorí nič o pravidle ePrivacy pre odoslanie. Oprávnený záujem je najlepšie obhájiteľný pre spracúvanie okolo Vášho programu, teda segmentáciu, suppression a analytiku, a pre kontakt medzi firmami, kde národné pravidlá zaobchádzajú s firemnými účastníkmi inak. Ako základ pre studený spotrebiteľský e-mail v EÚ je slabý.
Soft opt-in pre existujúcich zákazníkov
Skutočnou výnimkou je článok 13 ods. 2 smernice ePrivacy. Ak niekto získa e-mailové kontaktné údaje zákazníkov „v kontexte predaja produktu alebo služby”, tá istá osoba ich môže použiť na marketing „vlastných podobných produktov alebo služieb” za predpokladu, že zákazníci „jasne a zreteľne dostanú možnosť namietať, bezplatne a jednoduchým spôsobom”, a to pri zbere údajov aj v každej ďalšej správe.
Pracovná skupina podľa článku 29 uviedla, že táto výnimka „je obmedzená viacerými spôsobmi a musí sa vykladať reštriktívne”. Tri obmedzenia stojí za to si zapamätať:
- Platí iba pre skutočných zákazníkov. Niekto, kto opustil pokladňu, pokrytý nie je.
- Odosielať môže iba tá istá právnická osoba, ktorá adresu získala. Dcérske a materské spoločnosti nie sú tá istá firma.
- Kvalifikujú sa iba podobné produkty alebo služby, posudzované podľa primeraných očakávaní príjemcu, nie podľa ambícií odosielateľa.
Ako sa soft opt-in líši medzi členskými štátmi
Keďže smernica bola transponovaná národne, práve tu sa tá istá rada podľa trhu naozaj rozchádza.
V Írsku pravidlo 13 ods. 11 predpisu S.I. No. 336/2011 výnimku opakuje a pridáva tvrdý časový limit: predaj sa musel uskutočniť „nie viac ako 12 mesiacov pred odoslaním marketingovej komunikácie”, alebo museli byť údaje v tomto období použité na marketingový e-mail.
V Spojenom kráľovstve je ekvivalentom pravidlo 22 predpisu PECR a úrad ICO žiadny takýto časový limit neuvádza. Popisuje soft opt-in ako pokrývajúci existujúceho zákazníka, „ktorý si od Vás v minulosti kúpil (alebo rokoval o kúpe) podobný produkt alebo službu”, a poznamenáva, že sa nevzťahuje na potenciálnych zákazníkov, nakúpené zoznamy ani na nekomerčné propagácie ako charitatívne zbierky a politické kampane.
Dva susedné trhy, dve podstatne odlišné pravidlá. Nikdy nepredpokladajte, že Vaša domáca verzia cestuje.
Čo platný súhlas naozaj znamená
Článok 4 ods. 11 definuje súhlas ako „akýkoľvek slobodne daný, konkrétny, informovaný a jednoznačný prejav vôle dotknutej osoby, ktorým formou vyhlásenia alebo jednoznačného potvrdzujúceho úkonu vyjadruje súhlas so spracúvaním osobných údajov, ktoré sa jej týkajú”. Európsky výbor pre ochranu údajov rozviedol každý prvok v usmerneniach 05/2020 k súhlasu, prijatých 4. mája 2020.
Štyri prvky
- Slobodne daný. Článok 7 ods. 4 hovorí, že sa „v čo najväčšej miere zohľadní”, či je plnenie zmluvy podmienené súhlasom so spracúvaním, ktoré preň nie je nevyhnutné. Nerobte z marketingového súhlasu podmienku dokončenia objednávky.
- Konkrétny. Ak má spracúvanie viac účelov, súhlas by mal byť daný pre všetky (recitál 32). Oddelené účely potrebujú oddelené voľby: prihlásenie k newsletteru nie je súhlasom so SMS ani so zdieľaním údajov s partnermi.
- Informovaný. Článok 7 ods. 2 vyžaduje, aby žiadosť o súhlas začlenená do širšieho vyhlásenia bola „jasne odlíšiteľná od ostatných skutočností, v zrozumiteľnej a ľahko dostupnej forme a formulovaná jasne a jednoducho”.
- Jednoznačný. Musí existovať vyhlásenie alebo jednoznačný potvrdzujúci úkon.
Čo sa nepočíta
Recitál 32 je jednoznačný: „Mlčanie, vopred označené políčka alebo nečinnosť by preto nemali predstavovať súhlas.” Ani zaškrtávacie políčko pochované v podmienkach, ani jedno zaškrtnutie pokrývajúce e-mail, SMS, profilovanie a zdieľanie s partnermi.
Odvolanie
Článok 7 ods. 3 dáva právo kedykoľvek odvolať súhlas, vyžaduje, aby bola osoba o tomto práve vopred informovaná, a uvádza, že „odvolanie súhlasu musí byť také ľahké ako jeho poskytnutie”. Ak sa niekto vie prihlásiť na jedno kliknutie, tok odvolania vyžadujúci prihlásenie a pochovanú stránku nastavení štandard nespĺňa. Odvolanie nemá spätnú účinnosť: spracúvanie vykonané pred ním zostáva zákonné.
Dôkaz: čo musíte vedieť preukázať
Článok 7 ods. 1 je krátky a nosný: „Ak je spracúvanie založené na súhlase, prevádzkovateľ musí vedieť preukázať, že dotknutá osoba vyjadrila súhlas.” Stĺpec „prihlásený: áno” nepreukazuje nič. Záznam, ktorý zrekonštruuje moment súhlasu, preukazuje.
Čo zaznamenať pri registrácii
Zachyťte a uložte pre každý kontakt a každý účel:
- Časovú pečiatku úkonu súhlasu v stabilnom časovom pásme.
- Zdroj a spôsob: ktorý formulár, URL stránky, kanál alebo offline udalosť.
- Presné znenie súhlasu a verziu zobrazených informácií o ochrane údajov. Identifikátor verzie odkazujúci na archivované znenie je praktickejší než ukladanie celého textu do každého riadka.
- Konkrétne odsúhlasené účely, ako samostatné príznaky namiesto jedného boolovského poľa.
- Dôkaz o potvrdení a jeho časovú pečiatku, ak používate double opt-in.
- IP adresu, ak je to primerané riziku. Je to bežná prax a užitočný dôkaz, ale nie zákonná požiadavka, a sama je osobným údajom.
Článok 30 samostatne vyžaduje od väčšiny organizácií viesť záznamy o spracovateľských činnostiach: účely, kategórie dotknutých osôb a údajov, príjemcov, prenosy, lehoty uchovávania a bezpečnostné opatrenia. Výnimka pre organizácie s menej ako 250 zamestnancami je úzka a odpadá, keď spracúvanie pravdepodobne predstavuje riziko pre práva a slobody, nie je príležitostné alebo zahŕňa osobitné kategórie údajov. Pravidelný marketing do zákazníckej databázy nie je príležitostný.
Ako dlho uchovávať dôkaz o súhlase
GDPR nestanovuje pevnú lehotu. Použiteľnou zásadou je, že dôkaz o súhlase by mal prežiť marketing, ktorý ospravedlňuje, plus obdobie, v ktorom by sa reálne dala podať sťažnosť. Vymazanie záznamu odberateľa pri zachovaní minimalizovaného logu dokazujúceho povolenie je bežné.
Práva dotknutých osôb, ktoré dopadajú na e-mailové programy
V e-mailovej prevádzke sa opakovane objavuje päť práv.
- Prístup (článok 15). Potvrdenie, či ich údaje spracúvate, kópia údajov a informácie vrátane účelov, kategórií údajov, príjemcov, lehôt uchovávania, zdroja a akéhokoľvek automatizovaného rozhodovania alebo profilovania. Pri e-mailových programoch to často znamená históriu interakcií a členstvo v segmentoch, nielen adresu.
- Oprava (článok 16). Oprava nesprávnych údajov bez zbytočného odkladu a doplnenie neúplných údajov.
- Vymazanie (článok 17). Vrátane ods. 1 písm. b), keď je súhlas odvolaný a neuplatní sa iný základ, a ods. 1 písm. c), keď osoba namieta podľa článku 21 ods. 2.
- Námietka proti priamemu marketingu (článok 21). To absolútne právo. Podľa ods. 2 má dotknutá osoba „právo kedykoľvek namietať” proti spracúvaniu na účely priameho marketingu vrátane súvisiaceho profilovania. Podľa ods. 3 „sa osobné údaje už na také účely nesmú spracúvať”. Žiadny test vyváženia sa neuplatní.
- Prenosnosť (článok 20). Uplatní sa tam, kde spracúvanie stojí na súhlase alebo zmluve a je automatizované, a pokrýva údaje, ktoré osoba poskytla. Odvodené skóre a segmenty do nej vo všeobecnosti nepatria.
Lehoty na odpoveď
Článok 12 ods. 3 vyžaduje konať bez zbytočného odkladu a v každom prípade do jedného mesiaca od doručenia. To sa dá predĺžiť o ďalšie dva mesiace vzhľadom na zložitosť alebo počet žiadostí a osobu o tom musíte s odôvodnením informovať v prvom mesiaci. Námietka proti marketingu si zaslúži viac než maximum: spracujte ju ako okamžité zaradenie do suppression a papierovanie doriešte v zákonnej lehote.
Praktická implementácia
Registračné formuláre
Jedno nezaškrtnuté, jasne označené políčko pre každý účel. Pomenujte odosielateľa, povedzte, čo budete posielať a približne ako často, a odkážte na informácie o ochrane údajov namiesto ich reprodukovania. Nespájajte marketingový súhlas so súhlasom s podmienkami a nepodmieňujte ním nákup. Uložte verziu formulára, aby ste vedeli neskôr preukázať, čo bolo na obrazovke.
Double opt-in a jeho úprimný právny status
Double opt-in nie je vyžadovaný GDPR ani smernicou ePrivacy. Nenariaďuje ho žiadny článok. Čo prináša, je dôkaz: kliknutie na potvrdenie z danej schránky v zaznamenanom čase je blízko k najlepšiemu dostupnému dôkazu, že súhlasil skutočný človek ovládajúci tú adresu. Pracovná skupina podľa článku 29 poznamenala, že metódy, pri ktorých sa odberateľ zaregistruje a neskôr je požiadaný o potvrdenie, „sa zdajú byť zlučiteľné so smernicou”.
Je teda odporúčaný, niekedy dôrazne, a na niektorých trhoch je normou. Nie je to zákon. Mechaniku nájdete v našom sprievodcovi double opt-in.
Centrum preferencií a spracovanie odhlásení
Každá marketingová správa potrebuje platnú adresu pre žiadosti o odhlásenie a pri výnimke pre existujúcich zákazníkov je jednoduchá a bezplatná cesta na namietanie v každej správe podmienkou, nie láskavosťou. Centrum preferencií s voľbou frekvencie a tém je dobrou praxou, ale jednoduché, jednokrokové globálne odhlásenie musí zostať dostupné. Odhlásenia spracúvajte automaticky, manuálne fronty sú spôsob, akým organizácie skončia pri odosielaní po námietke.
Suppression zoznamy, ktoré musia prežiť migrácie
Odhlásenie je trvalý pokyn, nie nastavenie v rámci jedného zoznamu. Stav suppression musí byť globálny naprieč značkami, naprieč kanálmi, ktorých sa námietka týka, a naprieč platformami. Nebezpečným momentom je migrácia alebo opätovný import: odberatelia sa presunú do nového systému a príznaky námietky s nimi neputujú. Toto je najčastejší spôsob, akým sa vyhovujúci program potichu stane nevyhovujúcim.
To isté riziko žije v každej integrácii medzi obchodom, CRM a e-mailovou platformou, kde sa stav súhlasu a suppression stráca počas prenosu. Ak presúvate dáta zo Shopify do Brevo, Tajo je synchronizačná vrstva, ktorá tieto polia prenáša medzi systémami. Nech už používate akékoľvek nástroje, test je rovnaký: po každej migrácii si overte, že známa potlačená adresa je stále potlačená.
Uchovávanie a obnovenie povolenia pri zastaraných zoznamoch
Obmedzenie uchovávania sa vzťahuje aj na marketingové zoznamy, takže stanovte zdokumentované pravidlo uchovávania neaktívnych kontaktov a vymáhajte ho. Ak zoznam roky ležal nepoužitý, často sa navrhne kampaň na obnovenie povolenia. Buďte opatrní: e-mail s otázkou „potvrďte, že od nás chcete stále dostávať správy” je vo väčšine výkladov sám marketingovou komunikáciou, takže môže ísť iba ľuďom, ktorým dnes smiete legálne písať. Ak základ preukázať neviete, úprimnou odpoveďou je vymazanie. Hygienickú stránku pokrýva náš sprievodca čistením e-mailových zoznamov.
Váš poskytovateľ e-mailu je sprostredkovateľ
Váš poskytovateľ e-mailových služieb spracúva osobné údaje na Váš pokyn, takže sa uplatní článok 28. Musí existovať zmluva alebo iný záväzný právny akt určujúci predmet, dobu, povahu a účel spracúvania, typy údajov a kategórie dotknutých osôb. Článok 28 ods. 3 potom vyžaduje ustanovenia o zdokumentovaných pokynoch, mlčanlivosti, bezpečnosti podľa článku 32, ďalších sprostredkovateľoch, súčinnosti pri žiadostiach dotknutých osôb a povinnostiach pri porušení ochrany údajov, o vymazaní alebo vrátení údajov po skončení služby a o právach na audit. Väčšina poskytovateľov zverejňuje štandardnú zmluvu o spracúvaní údajov. Prečítajte si jej zoznam ďalších sprostredkovateľov.
Medzinárodné prenosy
Ak osobné údaje opustia EHP, potrebujete mechanizmus prenosu. Článok 45 umožňuje prenosy do krajín alebo rámcov, ktoré Európska komisia označila za primerané. Inak článok 46 vyžaduje primerané záruky, najčastejšie štandardné zmluvné doložky Komisie alebo záväzné vnútropodnikové pravidlá v rámci skupiny. Rozhodnutia o primeranosti pokrývajú viacero jurisdikcií vrátane rámca EU-US Data Privacy Framework prijatého 10. júla 2023. Skontrolujte, kde Váš poskytovateľ e-mailu ukladá dáta, nielen kde má sídlo.
Ako sa nariadenie volá na Vašom trhu
Predpis je v celej EÚ ten istý. Názov nie.
| Trh | Miestny názov | Poznámky |
|---|---|---|
| Nemecko, Rakúsko | DSGVO | Datenschutz-Grundverordnung, podľa nemeckého spolkového úradu |
| Francúzsko | RGPD | Reglement general sur la protection des donnees, podľa CNIL |
| Španielsko | RGPD | Reglamento General de Proteccion de Datos, podľa AEPD |
| Holandsko | AVG | Algemene verordening gegevensbescherming, podľa Autoriteit Persoonsgegevens |
| Poľsko | RODO | Skratka používaná poľským úradom UODO |
| Taliansko | RGPD alebo GDPR | Garante používa oba, popri Regolamento (UE) 2016/679 |
| Írsko, anglické použitie | GDPR | Bežné aj v talianskom a holandskom biznis prostredí |
Mimo EÚ sa slovník mení znova. Spojené kráľovstvo má UK GDPR popri PECR. Turecko má Kisisel Verilerin Korunmasi Kanunu, zákon č. 6698, známy ako KVKK. Brazília má Lei Geral de Protecao de Dados Pessoais, zákon č. 13.709 zo 14. augusta 2018, teda LGPD. Indonézia má Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Sú to samostatné režimy s vlastnými pravidlami, nie preklady, a splnenie GDPR ich automaticky nespĺňa.
Pokuty a čo dozorné orgány naozaj robia
Článok 83 stanovuje dve úrovne: do 10 miliónov eur alebo 2 % celkového celosvetového ročného obratu podľa ods. 4 a do 20 miliónov eur alebo 4 % podľa ods. 5, vždy podľa toho, čo je vyššie. Vyššia úroveň pokrýva základné zásady a podmienky súhlasu v článkoch 5, 6, 7 a 9, práva dotknutých osôb v článkoch 12 až 22 a pravidlá prenosu v článkoch 44 až 49, takže zlyhania pri súhlase a ignorované námietky patria sem. Národné pravidlá ePrivacy pridávajú vlastné sankcie: v Írsku je porušenie pravidla 13 trestným činom a každá správa sa počíta samostatne.
Pre stredne veľkého odosielateľa nie je každodenným rizikom titulková pokuta. Je ním jedna sťažnosť, ktorá spustí otázku dozorného orgánu: ukážte nám súhlas pre túto adresu.
Kde sa stretáva súlad a výkon
Ak to robíte poriadne, zlepší to aj výsledky. Zoznamy postavené na skutočnom, konkrétnom povolení reagujú lepšie a sťažujú sa menej, a presne to systémy doručiteľnosti odmeňujú. Náš sprievodca doručiteľnosťou e-mailov vysvetľuje tento mechanizmus a náš sprievodca budovaním e-mailového zoznamu pokrýva získavanie kontaktov, ktoré obstojí pri kontrole.