GDPR 与邮件营销:一份可落地的合规指南

GDPR 与 ePrivacy 指令究竟如何管辖邮件营销:合法性基础、同意、软性选择加入、举证、订阅者权利与落地做法。

GDPR email marketing
GDPR 与邮件营销:一份可落地的合规指南?

GDPR 究竟对邮件营销者提出了什么要求

直说吧:《通用数据保护条例》(Regulation (EU) 2016/679)里没有任何一条规定写着“发邮件需要取得同意”。它管的是支撑你邮件项目的个人数据。你需要一个处理这些数据的合法性基础、对其保持透明、保证准确性、限制存储期限、确保安全,并且对上述所有内容留有证据。第 5(2) 条一句话概括:控制者“应对处理原则负责,并能够证明其遵守情况”。

决定你能不能按下发送键的那条规则,写在另一部法律里,也就是 ePrivacy 指令。这个话题下的多数文章把两者混为一谈,因而给出错误答案。把它们分开,正是本指南的用意。

本文是面向营销人员的实务指引,不是法律意见。 文中引用了一手来源以便你自行核对,但数据保护法由各国监管机构和法院适用,各国的转化实施各不相同,你自身的情况也会影响结论。在修改同意流程、数据留存规则或跨境传输安排之前,请先咨询你所在法域的合格从业者。

GDPR 与 ePrivacy:两部法律,一次发送

ePrivacy 指令说了什么

第 2002/58/EC 号指令,即 ePrivacy 指令,经第 2009/136/EC 号指令修订,规定了发送规则。第 13(1) 条只允许向已给出事先同意的订户发送直接营销电子邮件。“电子邮件”的定义宽泛且技术中立:第 29 条工作组的第 5/2004 号意见确认,它既涵盖邮件通讯,也涵盖短信及类似的存储型消息。第 13(2) 条划出了既有客户例外,第 13(4) 条则禁止隐藏发送方身份、或缺少“一个有效地址,供收件人发送要求停止此类通信的请求”的营销邮件。

这在实务中为什么重要

ePrivacy 指令本身没有定义同意。它的含义来自一般数据保护法:GDPR 第 94(2) 条规定,对已废止的第 95/46/EC 号指令的引用应被理解为对 GDPR 的引用。所以 ePrivacy 决定发送行为何时需要同意,GDPR 决定什么才算同意以及你如何证明它。

因此你完全可能拥有持有和分析某条联系人记录的有效 GDPR 基础,却没有权利给这个人发邮件。而且由于 ePrivacy 是指令而非条例,它需要被转化为各国国内法,细节因成员国而异。

为邮件营销选择合法性基础

同意

第 6(1)(a) 条的同意是多数面向消费者的邮件项目所依赖的基础,理由很充分:既然 ePrivacy 无论如何都要求发送前取得同意,那么把同意同时作为你的 GDPR 基础,就只需维护一套说法而不是两套。代价是它可以依据第 7(3) 条随时被撤回。

正当利益

第 6(1)(f) 条允许为控制者的正当利益所必需的处理,除非被数据主体的利益或基本权利所压倒。引言第 47 条明确写道:“为直接营销目的处理个人数据,可以被视为出于正当利益而进行。”

这句话常被引用来论证同意可有可无。请仔细读。它讲的是处理行为的 GDPR 基础,它用的是“可以被视为”这样的措辞,所以你仍然必须做并记录权衡测试,而且它对 ePrivacy 的发送规则只字未提。正当利益在支撑你项目的周边处理上最站得住脚,例如客户细分、抑制发送和数据分析,以及在国家规则对企业订户区别对待的 B2B 联系场景中。对欧盟境内的冷启动消费者邮件来说,它是个薄弱的基础。

面向既有客户的软性选择加入

ePrivacy 指令第 13(2) 条才是真正的例外。当某个主体“在销售产品或服务的过程中”取得客户的邮件联系方式时,同一主体可以用它来推广“其自身类似的产品或服务”,前提是在收集时和之后的每一封邮件中,客户都“被清晰明确地给予免费且简便的反对机会”。

第 29 条工作组表示,这个例外“在多个方面受到限制,必须作限缩解释。”有三条限制值得背下来:

  • 它只适用于真正的客户。放弃结账流程的人不在其列。
  • 只有收集地址的那个法律主体才能发送。子公司和母公司不是同一家公司。
  • 只有类似的产品或服务才符合条件,判断标准是收件人的合理预期,而不是发送方的野心。

软性选择加入在各成员国之间的差异

由于该指令由各国转化实施,同样的建议在不同市场确实会出现分歧。

在爱尔兰,S.I. No. 336/2011 的第 13(11) 条重述了这一例外,并加上了一个硬性时限:销售必须发生在“不早于该直接营销通信发出前 12 个月”,或者这些联系方式必须在该期间内被用于过邮件营销。

在英国,对应规则是 PECR 的第 22 条,而 ICO 并未设定这样的时限。它把软性选择加入描述为覆盖“过去曾向你购买(或洽谈购买)类似产品或服务”的既有客户,并指出它不适用于潜在客户、外购名单,或慈善募捐和政治宣传等非商业推广。

两个相邻市场,两套实质不同的规则。永远不要假设本国版本可以照搬出境。

有效的同意究竟意味着什么

第 4(11) 条把同意定义为“数据主体意愿的任何自由作出、具体、知情且明确的表示,其通过声明或清晰的肯定行为,表明同意对与其相关的个人数据进行处理。” EDPB 在 2020 年 5 月 4 日通过的第 05/2020 号同意指南中对每一项要素做了展开。

四项要素

  • 自由作出。 第 7(4) 条规定,要“最大程度地考虑”考虑合同是否以同意某项对履行合同并非必要的处理为条件。不要把营销同意作为结账的前提。
  • 具体。 当处理有多个目的时,应当就每个目的分别取得同意(引言第 32 条)。不同目的需要不同选项:订阅邮件通讯不等于同意接收短信,也不等于同意向合作方共享数据。
  • 知情。 第 7(2) 条要求,嵌入在更大声明中的同意请求必须“以清晰易懂、便于获取的形式,用清楚平实的语言,与其他事项明确区分开来。”
  • 明确。 必须有一项声明或清晰的肯定行为。

什么不算数

引言第 32 条说得很直白:“因此,沉默、预先勾选的复选框或不作为不构成同意。” 埋在条款里的复选框也不算,一个勾同时覆盖邮件、短信、用户画像和合作方共享同样不算。

撤回

第 7(3) 条赋予随时撤回同意的权利,要求事先告知本人享有该权利,并规定“撤回同意应与给出同意一样容易。” 如果订阅只需一次点击,那么需要登录再翻进深层设置页的撤回流程就不达标。撤回不溯及既往:撤回之前进行的处理仍然合法。

举证:你必须能够证明什么

第 7(1) 条很短,却承重:“当处理基于同意时,控制者应能够证明数据主体已经同意。” 一列“已选择加入:是”什么也证明不了。能够还原同意发生那一刻的记录才可以。

注册时该记录什么

按联系人、按目的采集并存储:

  • 同意动作的时间戳,使用稳定时区。
  • 来源与方式:哪个表单、页面 URL、渠道或线下活动。
  • 当时展示的确切同意措辞和隐私声明版本。用一个能对应到归档措辞的版本标识,比在每一行里存全文更实用。
  • 所同意的具体目的,用分开的标记而不是一个布尔值。
  • 使用双重确认订阅时的确认证据和时间戳。
  • 与风险相称时记录 IP 地址。这是常见做法,也是有用的证据,但并非法定要求,而且它本身也是个人数据。

第 30 条另行要求多数组织保存处理活动记录:目的、数据主体和数据的类别、接收方、传输、留存期限和安全措施。雇员少于 250 人的组织所享有的豁免很窄,只要处理可能危及权利和自由、不属于偶发性质,或涉及特殊类别数据,豁免就不成立。对客户数据库的常规营销不属于偶发。

同意证据要保留多久

GDPR 没有规定固定期限。可操作的原则是:同意证据应当比它所支撑的营销活动活得更久,再加上现实中还可能提出投诉的期间。删除订阅者记录、同时保留一条最小化的日志条目来证明曾获许可,是常见做法。

影响邮件项目的数据主体权利

有五项权利在邮件运营中反复出现。

  • 访问权(第 15 条)。 确认你是否处理其数据、提供数据副本,以及包括目的、数据类别、接收方、留存期限、来源和任何自动化决策或用户画像在内的信息。对邮件项目而言,这往往意味着互动历史和所属细分,而不只是一个地址。
  • 更正权(第 16 条)。 不得无故拖延地更正不准确的数据,并补全不完整的数据。
  • 删除权(第 17 条)。 包括第 17(1)(b) 条中同意被撤回且无其他基础适用的情形,以及第 17(1)(c) 条中本人依据第 21(2) 条提出反对的情形。
  • 反对直接营销(第 21 条)。 这是绝对的一项。依据第 21(2) 条,数据主体“有权随时提出反对”反对为直接营销目的进行的处理,包括相关的用户画像。依据第 21(3) 条,“不得再为这些目的处理该个人数据。”没有任何权衡测试可做。
  • 可携带权(第 20 条)。 适用于基于同意或合同且以自动化方式进行的处理,覆盖本人提供的数据。派生出来的分数和细分一般不在其中。

回应时限

第 12(3) 条要求你不得无故拖延,且无论如何应在收到请求后一个月内处理。考虑到复杂性或请求数量,该期限可再延长两个月,但你必须在第一个月内告知本人并说明理由。对营销的反对值得比法定上限更好的对待:把它当作立即抑制发送来处理,再在法定期限内完成书面流程。

落地做法

注册表单

每个目的一个未勾选、标注清晰的复选框。写明发送方是谁,说明你会发什么以及大致频率,并链接隐私声明而不是把它整段复制进来。不要把营销同意与条款接受捆绑,也不要把购买卡在它后面。存储表单版本,方便日后证明当时屏幕上显示的是什么。

双重确认订阅及其真实的法律地位

双重确认订阅不是 GDPR 或 ePrivacy 指令的要求。没有任何一条要求它。它带来的是证据:一次来自该邮箱本身、发生在有记录时间点的确认点击,几乎是能拿到的最好证明,说明一个真实控制该地址的人表示了同意。第 29 条工作组指出,订阅者先注册、随后被要求确认的做法“似乎与本指令相符。”

所以它是推荐做法,有时是强烈推荐,在某些市场是惯例。但它不是法律。具体机制见我们的双重确认订阅指南

偏好中心与退订处理

每一封营销邮件都需要一个可用于退订请求的有效地址,而在既有客户例外之下,每封邮件里都提供简便免费的反对途径是条件,不是礼貌。提供频率和主题选项的偏好中心是好做法,但一个朴素的一步式全局退订必须始终保留。自动处理退订;人工队列正是组织在收到反对之后还继续发送的原因。

必须挺过迁移的抑制名单

退订是一条永久指令,不是某个名单上的一项设置。抑制状态必须跨品牌、跨该反对所覆盖的渠道、跨平台全局生效。危险时刻是迁移或重新导入:订阅者搬到新系统,反对标记却没跟过来。这是一个合规项目悄悄变成不合规项目的最常见方式。

同样的风险存在于商店、CRM 和邮件平台之间的每一次集成中,同意和抑制状态就是在这里的传输途中丢失的。如果你要把 Shopify 数据接入 Brevo,Tajo 就是在系统之间承载这些字段的同步层。无论你用什么工具,检验方式都一样:任何一次迁移之后,确认一个已知被抑制的地址仍然处于被抑制状态。

留存与对陈旧名单的重新取得许可

存储期限限制同样适用于营销名单,所以要为不活跃联系人设定书面留存规则并执行。如果一份名单多年未用,常有人提议做一次重新取得许可的活动。请当心:一封“确认你还想继续收到我们的邮件”本身在多数解释下就是一封营销邮件,因此它只能发给你今天有权合法发送的人。如果你现在无法证明存在合法性基础,诚实的答案是删除。我们的邮件列表清理指南讲了卫生这一面。

你的邮件服务商是处理者

你的邮件服务商按你的指示处理个人数据,因此第 28 条适用。必须有一份合同或其他具有约束力的法律文件,写明处理的标的、期限、性质和目的,以及数据类型和数据主体类别。第 28(3) 条进一步要求约定书面指示、保密义务、第 32 条的安全措施、次级处理者、协助处理数据主体请求和数据泄露义务、服务结束时删除或返还数据,以及审计权。多数服务商都公开了标准 DPA。请读一读它的次级处理者清单。

跨境传输

如果个人数据离开欧洲经济区,你就需要一套传输机制。第 45 条允许向欧盟委员会认定为充分保护的国家或框架传输。否则第 46 条要求适当保障措施,最常见的是委员会的标准合同条款,或集团内部的具有约束力的公司规则。充分性决定覆盖了若干法域,包括 2023 年 7 月 10 日通过的欧盟与美国数据隐私框架。请核实你的邮件服务商把数据存在哪里,而不只是总部设在哪里。

这部条例在你的市场里叫什么

在整个欧盟,这部法律是同一部。名字却不是。

市场本地名称备注
德国、奥地利DSGVODatenschutz-Grundverordnung,依德国联邦监管机构
法国RGPDReglement general sur la protection des donnees,依 CNIL
西班牙RGPDReglamento General de Proteccion de Datos,依 AEPD
荷兰AVGAlgemene verordening gegevensbescherming,依 Autoriteit Persoonsgegevens
波兰RODO波兰监管机构 UODO 使用的缩写
意大利RGPD 或 GDPRGarante 两者并用,同时使用 Regolamento (UE) 2016/679
爱尔兰、英语用法GDPR在意大利语和荷兰语商业用语中也很常见

在欧盟之外,词汇又是另一套。英国有 UK GDPR,并与 PECR 并行。土耳其有 Kisisel Verilerin Korunmasi Kanunu,即第 6698 号法律,通称 KVKK。巴西有 Lei Geral de Protecao de Dados Pessoais,即 2018 年 8 月 14 日第 13.709 号法律,通称 LGPD。印尼有 Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi。这些是各自独立的制度,有自己的规则,不是翻译版本,满足 GDPR 并不自动等于满足它们。

罚则,以及监管机构实际会做什么

第 83 条设了两个层级:依据第 83(4) 条最高 1,000 万欧元或全球年营业总额的 2%,依据第 83(5) 条最高 2,000 万欧元或 4%,两者取较高值。较高层级覆盖第 5、6、7、9 条的基本原则和同意条件,第 12 至 22 条的数据主体权利,以及第 44 至 49 条的传输规则,所以同意失效和无视反对都落在这一层。各国的 ePrivacy 规则还有自己的罚则:在爱尔兰,违反第 13 条属于刑事犯罪,而且每一封邮件单独计算。

对一家中型发送方来说,日常风险并不是上头条的巨额罚款,而是一次投诉引出监管机构的一个问题:请出示这个地址的同意记录。

合规与效果的交汇处

做得到位,效果也会更好。建立在真实、具体许可之上的名单互动更好、投诉更少,而这正是投递系统所奖励的。我们的邮件送达率指南解释了这套机制,邮件列表增长指南则讲了经得起推敲的获客方式。

相关文章

常见问题

GDPR 要求每一封营销邮件都取得同意吗?
单看 GDPR 并非如此,但实务中通常仍需要同意。ePrivacy 指令第 13(1) 条要求,向个人发送电子邮件营销之前必须取得事先同意,只有一个狭窄的例外:同一家公司向既有客户推广类似的产品或服务。
邮件营销可以依据正当利益吗?
GDPR 引言第 47 条说直接营销可以被视为一项正当利益,所以正当利益能覆盖底层的数据处理。但它并不免除 ePrivacy 针对发送行为的独立同意规则,因此对面向消费者的邮件来说,它很少是完整答案。
什么是软性选择加入?
它是 ePrivacy 指令第 13(2) 条中的既有客户例外。同一家公司可以向在销售过程中取得地址的人推广自己类似的产品或服务,前提是在收集地址时以及每一封邮件中都提供了简便且免费的反对方式。
GDPR 要求双重确认订阅吗?
不要求。双重确认订阅在 GDPR 和 ePrivacy 指令中都不是法定义务。它是真实的人给出同意的有力证据,有助于你履行第 7(1) 条的举证义务,属于推荐而非强制。
预先勾选的复选框可以用吗?
不可以。GDPR 引言第 32 条明确沉默、预先勾选的复选框或不作为都不构成同意。同意必须通过声明或明确的肯定行为作出,这一点在第 4(11) 条中有定义。
应该保留哪些同意记录?
记录谁同意了、什么时候、通过哪个表单或渠道、当时展示的确切措辞,以及结果如何。第 7(1) 条要求控制者能够证明同意已经作出,所以这份记录必须能挺过平台迁移。
必须多快回应订阅者的请求?
GDPR 第 12(3) 条要求不得无故拖延,且无论如何应在收到请求后一个月内回应。请求复杂或数量众多时,该期限可再延长两个月,但你必须在第一个月内告知本人。
有人可以直接拒绝接收营销邮件吗?
可以。第 21(2) 条赋予任何时候反对为直接营销目的进行处理的权利,包括相关的用户画像。第 21(3) 条规定此后不得再为这些目的处理该数据。控制者没有任何权衡测试可做。
我的公司在欧盟之外,GDPR 也适用吗?
有可能适用。GDPR 适用于向欧盟境内的人提供商品或服务、或监测其行为的欧盟境外控制者。许多其他市场也有自己的制度,例如英国 GDPR、土耳其的 KVKK、巴西的 LGPD 以及印尼的个人数据保护法。

申请抢先体验

请填写名字,以及邮箱或手机号。我们会与您联系,提供 Tajo 访问详情。

自动识别
获取Brevo