GDPR 与邮件营销:一份可落地的合规指南
GDPR 与 ePrivacy 指令究竟如何管辖邮件营销:合法性基础、同意、软性选择加入、举证、订阅者权利与落地做法。
GDPR 究竟对邮件营销者提出了什么要求
直说吧:《通用数据保护条例》(Regulation (EU) 2016/679)里没有任何一条规定写着“发邮件需要取得同意”。它管的是支撑你邮件项目的个人数据。你需要一个处理这些数据的合法性基础、对其保持透明、保证准确性、限制存储期限、确保安全,并且对上述所有内容留有证据。第 5(2) 条一句话概括:控制者“应对处理原则负责,并能够证明其遵守情况”。
决定你能不能按下发送键的那条规则,写在另一部法律里,也就是 ePrivacy 指令。这个话题下的多数文章把两者混为一谈,因而给出错误答案。把它们分开,正是本指南的用意。
本文是面向营销人员的实务指引,不是法律意见。 文中引用了一手来源以便你自行核对,但数据保护法由各国监管机构和法院适用,各国的转化实施各不相同,你自身的情况也会影响结论。在修改同意流程、数据留存规则或跨境传输安排之前,请先咨询你所在法域的合格从业者。
GDPR 与 ePrivacy:两部法律,一次发送
ePrivacy 指令说了什么
第 2002/58/EC 号指令,即 ePrivacy 指令,经第 2009/136/EC 号指令修订,规定了发送规则。第 13(1) 条只允许向已给出事先同意的订户发送直接营销电子邮件。“电子邮件”的定义宽泛且技术中立:第 29 条工作组的第 5/2004 号意见确认,它既涵盖邮件通讯,也涵盖短信及类似的存储型消息。第 13(2) 条划出了既有客户例外,第 13(4) 条则禁止隐藏发送方身份、或缺少“一个有效地址,供收件人发送要求停止此类通信的请求”的营销邮件。
这在实务中为什么重要
ePrivacy 指令本身没有定义同意。它的含义来自一般数据保护法:GDPR 第 94(2) 条规定,对已废止的第 95/46/EC 号指令的引用应被理解为对 GDPR 的引用。所以 ePrivacy 决定发送行为何时需要同意,GDPR 决定什么才算同意以及你如何证明它。
因此你完全可能拥有持有和分析某条联系人记录的有效 GDPR 基础,却没有权利给这个人发邮件。而且由于 ePrivacy 是指令而非条例,它需要被转化为各国国内法,细节因成员国而异。
为邮件营销选择合法性基础
同意
第 6(1)(a) 条的同意是多数面向消费者的邮件项目所依赖的基础,理由很充分:既然 ePrivacy 无论如何都要求发送前取得同意,那么把同意同时作为你的 GDPR 基础,就只需维护一套说法而不是两套。代价是它可以依据第 7(3) 条随时被撤回。
正当利益
第 6(1)(f) 条允许为控制者的正当利益所必需的处理,除非被数据主体的利益或基本权利所压倒。引言第 47 条明确写道:“为直接营销目的处理个人数据,可以被视为出于正当利益而进行。”
这句话常被引用来论证同意可有可无。请仔细读。它讲的是处理行为的 GDPR 基础,它用的是“可以被视为”这样的措辞,所以你仍然必须做并记录权衡测试,而且它对 ePrivacy 的发送规则只字未提。正当利益在支撑你项目的周边处理上最站得住脚,例如客户细分、抑制发送和数据分析,以及在国家规则对企业订户区别对待的 B2B 联系场景中。对欧盟境内的冷启动消费者邮件来说,它是个薄弱的基础。
面向既有客户的软性选择加入
ePrivacy 指令第 13(2) 条才是真正的例外。当某个主体“在销售产品或服务的过程中”取得客户的邮件联系方式时,同一主体可以用它来推广“其自身类似的产品或服务”,前提是在收集时和之后的每一封邮件中,客户都“被清晰明确地给予免费且简便的反对机会”。
第 29 条工作组表示,这个例外“在多个方面受到限制,必须作限缩解释。”有三条限制值得背下来:
- 它只适用于真正的客户。放弃结账流程的人不在其列。
- 只有收集地址的那个法律主体才能发送。子公司和母公司不是同一家公司。
- 只有类似的产品或服务才符合条件,判断标准是收件人的合理预期,而不是发送方的野心。
软性选择加入在各成员国之间的差异
由于该指令由各国转化实施,同样的建议在不同市场确实会出现分歧。
在爱尔兰,S.I. No. 336/2011 的第 13(11) 条重述了这一例外,并加上了一个硬性时限:销售必须发生在“不早于该直接营销通信发出前 12 个月”,或者这些联系方式必须在该期间内被用于过邮件营销。
在英国,对应规则是 PECR 的第 22 条,而 ICO 并未设定这样的时限。它把软性选择加入描述为覆盖“过去曾向你购买(或洽谈购买)类似产品或服务”的既有客户,并指出它不适用于潜在客户、外购名单,或慈善募捐和政治宣传等非商业推广。
两个相邻市场,两套实质不同的规则。永远不要假设本国版本可以照搬出境。
有效的同意究竟意味着什么
第 4(11) 条把同意定义为“数据主体意愿的任何自由作出、具体、知情且明确的表示,其通过声明或清晰的肯定行为,表明同意对与其相关的个人数据进行处理。” EDPB 在 2020 年 5 月 4 日通过的第 05/2020 号同意指南中对每一项要素做了展开。
四项要素
- 自由作出。 第 7(4) 条规定,要“最大程度地考虑”考虑合同是否以同意某项对履行合同并非必要的处理为条件。不要把营销同意作为结账的前提。
- 具体。 当处理有多个目的时,应当就每个目的分别取得同意(引言第 32 条)。不同目的需要不同选项:订阅邮件通讯不等于同意接收短信,也不等于同意向合作方共享数据。
- 知情。 第 7(2) 条要求,嵌入在更大声明中的同意请求必须“以清晰易懂、便于获取的形式,用清楚平实的语言,与其他事项明确区分开来。”
- 明确。 必须有一项声明或清晰的肯定行为。
什么不算数
引言第 32 条说得很直白:“因此,沉默、预先勾选的复选框或不作为不构成同意。” 埋在条款里的复选框也不算,一个勾同时覆盖邮件、短信、用户画像和合作方共享同样不算。
撤回
第 7(3) 条赋予随时撤回同意的权利,要求事先告知本人享有该权利,并规定“撤回同意应与给出同意一样容易。” 如果订阅只需一次点击,那么需要登录再翻进深层设置页的撤回流程就不达标。撤回不溯及既往:撤回之前进行的处理仍然合法。
举证:你必须能够证明什么
第 7(1) 条很短,却承重:“当处理基于同意时,控制者应能够证明数据主体已经同意。” 一列“已选择加入:是”什么也证明不了。能够还原同意发生那一刻的记录才可以。
注册时该记录什么
按联系人、按目的采集并存储:
- 同意动作的时间戳,使用稳定时区。
- 来源与方式:哪个表单、页面 URL、渠道或线下活动。
- 当时展示的确切同意措辞和隐私声明版本。用一个能对应到归档措辞的版本标识,比在每一行里存全文更实用。
- 所同意的具体目的,用分开的标记而不是一个布尔值。
- 使用双重确认订阅时的确认证据和时间戳。
- 与风险相称时记录 IP 地址。这是常见做法,也是有用的证据,但并非法定要求,而且它本身也是个人数据。
第 30 条另行要求多数组织保存处理活动记录:目的、数据主体和数据的类别、接收方、传输、留存期限和安全措施。雇员少于 250 人的组织所享有的豁免很窄,只要处理可能危及权利和自由、不属于偶发性质,或涉及特殊类别数据,豁免就不成立。对客户数据库的常规营销不属于偶发。
同意证据要保留多久
GDPR 没有规定固定期限。可操作的原则是:同意证据应当比它所支撑的营销活动活得更久,再加上现实中还可能提出投诉的期间。删除订阅者记录、同时保留一条最小化的日志条目来证明曾获许可,是常见做法。
影响邮件项目的数据主体权利
有五项权利在邮件运营中反复出现。
- 访问权(第 15 条)。 确认你是否处理其数据、提供数据副本,以及包括目的、数据类别、接收方、留存期限、来源和任何自动化决策或用户画像在内的信息。对邮件项目而言,这往往意味着互动历史和所属细分,而不只是一个地址。
- 更正权(第 16 条)。 不得无故拖延地更正不准确的数据,并补全不完整的数据。
- 删除权(第 17 条)。 包括第 17(1)(b) 条中同意被撤回且无其他基础适用的情形,以及第 17(1)(c) 条中本人依据第 21(2) 条提出反对的情形。
- 反对直接营销(第 21 条)。 这是绝对的一项。依据第 21(2) 条,数据主体“有权随时提出反对”反对为直接营销目的进行的处理,包括相关的用户画像。依据第 21(3) 条,“不得再为这些目的处理该个人数据。”没有任何权衡测试可做。
- 可携带权(第 20 条)。 适用于基于同意或合同且以自动化方式进行的处理,覆盖本人提供的数据。派生出来的分数和细分一般不在其中。
回应时限
第 12(3) 条要求你不得无故拖延,且无论如何应在收到请求后一个月内处理。考虑到复杂性或请求数量,该期限可再延长两个月,但你必须在第一个月内告知本人并说明理由。对营销的反对值得比法定上限更好的对待:把它当作立即抑制发送来处理,再在法定期限内完成书面流程。
落地做法
注册表单
每个目的一个未勾选、标注清晰的复选框。写明发送方是谁,说明你会发什么以及大致频率,并链接隐私声明而不是把它整段复制进来。不要把营销同意与条款接受捆绑,也不要把购买卡在它后面。存储表单版本,方便日后证明当时屏幕上显示的是什么。
双重确认订阅及其真实的法律地位
双重确认订阅不是 GDPR 或 ePrivacy 指令的要求。没有任何一条要求它。它带来的是证据:一次来自该邮箱本身、发生在有记录时间点的确认点击,几乎是能拿到的最好证明,说明一个真实控制该地址的人表示了同意。第 29 条工作组指出,订阅者先注册、随后被要求确认的做法“似乎与本指令相符。”
所以它是推荐做法,有时是强烈推荐,在某些市场是惯例。但它不是法律。具体机制见我们的双重确认订阅指南。
偏好中心与退订处理
每一封营销邮件都需要一个可用于退订请求的有效地址,而在既有客户例外之下,每封邮件里都提供简便免费的反对途径是条件,不是礼貌。提供频率和主题选项的偏好中心是好做法,但一个朴素的一步式全局退订必须始终保留。自动处理退订;人工队列正是组织在收到反对之后还继续发送的原因。
必须挺过迁移的抑制名单
退订是一条永久指令,不是某个名单上的一项设置。抑制状态必须跨品牌、跨该反对所覆盖的渠道、跨平台全局生效。危险时刻是迁移或重新导入:订阅者搬到新系统,反对标记却没跟过来。这是一个合规项目悄悄变成不合规项目的最常见方式。
同样的风险存在于商店、CRM 和邮件平台之间的每一次集成中,同意和抑制状态就是在这里的传输途中丢失的。如果你要把 Shopify 数据接入 Brevo,Tajo 就是在系统之间承载这些字段的同步层。无论你用什么工具,检验方式都一样:任何一次迁移之后,确认一个已知被抑制的地址仍然处于被抑制状态。
留存与对陈旧名单的重新取得许可
存储期限限制同样适用于营销名单,所以要为不活跃联系人设定书面留存规则并执行。如果一份名单多年未用,常有人提议做一次重新取得许可的活动。请当心:一封“确认你还想继续收到我们的邮件”本身在多数解释下就是一封营销邮件,因此它只能发给你今天有权合法发送的人。如果你现在无法证明存在合法性基础,诚实的答案是删除。我们的邮件列表清理指南讲了卫生这一面。
你的邮件服务商是处理者
你的邮件服务商按你的指示处理个人数据,因此第 28 条适用。必须有一份合同或其他具有约束力的法律文件,写明处理的标的、期限、性质和目的,以及数据类型和数据主体类别。第 28(3) 条进一步要求约定书面指示、保密义务、第 32 条的安全措施、次级处理者、协助处理数据主体请求和数据泄露义务、服务结束时删除或返还数据,以及审计权。多数服务商都公开了标准 DPA。请读一读它的次级处理者清单。
跨境传输
如果个人数据离开欧洲经济区,你就需要一套传输机制。第 45 条允许向欧盟委员会认定为充分保护的国家或框架传输。否则第 46 条要求适当保障措施,最常见的是委员会的标准合同条款,或集团内部的具有约束力的公司规则。充分性决定覆盖了若干法域,包括 2023 年 7 月 10 日通过的欧盟与美国数据隐私框架。请核实你的邮件服务商把数据存在哪里,而不只是总部设在哪里。
这部条例在你的市场里叫什么
在整个欧盟,这部法律是同一部。名字却不是。
| 市场 | 本地名称 | 备注 |
|---|---|---|
| 德国、奥地利 | DSGVO | Datenschutz-Grundverordnung,依德国联邦监管机构 |
| 法国 | RGPD | Reglement general sur la protection des donnees,依 CNIL |
| 西班牙 | RGPD | Reglamento General de Proteccion de Datos,依 AEPD |
| 荷兰 | AVG | Algemene verordening gegevensbescherming,依 Autoriteit Persoonsgegevens |
| 波兰 | RODO | 波兰监管机构 UODO 使用的缩写 |
| 意大利 | RGPD 或 GDPR | Garante 两者并用,同时使用 Regolamento (UE) 2016/679 |
| 爱尔兰、英语用法 | GDPR | 在意大利语和荷兰语商业用语中也很常见 |
在欧盟之外,词汇又是另一套。英国有 UK GDPR,并与 PECR 并行。土耳其有 Kisisel Verilerin Korunmasi Kanunu,即第 6698 号法律,通称 KVKK。巴西有 Lei Geral de Protecao de Dados Pessoais,即 2018 年 8 月 14 日第 13.709 号法律,通称 LGPD。印尼有 Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi。这些是各自独立的制度,有自己的规则,不是翻译版本,满足 GDPR 并不自动等于满足它们。
罚则,以及监管机构实际会做什么
第 83 条设了两个层级:依据第 83(4) 条最高 1,000 万欧元或全球年营业总额的 2%,依据第 83(5) 条最高 2,000 万欧元或 4%,两者取较高值。较高层级覆盖第 5、6、7、9 条的基本原则和同意条件,第 12 至 22 条的数据主体权利,以及第 44 至 49 条的传输规则,所以同意失效和无视反对都落在这一层。各国的 ePrivacy 规则还有自己的罚则:在爱尔兰,违反第 13 条属于刑事犯罪,而且每一封邮件单独计算。
对一家中型发送方来说,日常风险并不是上头条的巨额罚款,而是一次投诉引出监管机构的一个问题:请出示这个地址的同意记录。
合规与效果的交汇处
做得到位,效果也会更好。建立在真实、具体许可之上的名单互动更好、投诉更少,而这正是投递系统所奖励的。我们的邮件送达率指南解释了这套机制,邮件列表增长指南则讲了经得起推敲的获客方式。