GDPR i onlinemarketing: samtykke, e-mail og cookies

Jeg er ikke jurist, og denne artikel er ikke juridisk rådgivning. Jeg er marketingmedarbejder og har brug for at udforme kampagner, så deres dataflows kan forklares for en kunde, en bruger og den dataansvarlige. Når en situation er omstridt, omfatter følsomme data, omfattende profilering eller en høj risiko for personer, bør du rådføre dig med en jurist eller en databeskyttelsesrådgiver.

Den største misforståelse er, at GDPR er lig med samtykke. Samtykke er kun ét behandlingsgrundlag. For hvert formål spørger jeg først: Hvad gør vi helt præcist, med hvilke data, hvorfor, hvor længe, hvem videregiver vi dem til, og hvad kan en person med rimelighed forvente?

Fem trin før hver marketingfunktion

  1. Formål: adskil håndteringen af en forespørgsel, udsendelse af et nyhedsbrev, trafikmåling og remarketing.
  2. Data: indsamling må kun omfatte det, formålet kræver.
  3. Regel: fastlæg GDPR’s behandlingsgrundlag og den særlige regel for kanalen, såsom kommerciel kommunikation eller cookies.
  4. Information: fortæl personen tydeligt hvem, hvad, hvorfor, til hvem, hvor længe og hvilke rettigheder vedkommende har.
  5. Drift: opret dokumentation, sikkerhed, sletning, indsigelse, tilbagetrækning og leverandørstyring.

De grundlæggende principper og behandlingsgrundlag findes i artikel 5 og 6 i databeskyttelsesforordningen. De omfatter lovlighed, rimelighed, gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning og sikkerhed.

Samtykke skal være et reelt valg

Samtykke skal være frivilligt, specifikt, informeret og utvetydigt. Et forudafkrydset felt eller tavshed er ikke nok. Bland ikke forskellige formål sammen i én vag sætning, og det må ikke være sværere at trække samtykke tilbage end at give det. Det Europæiske Databeskyttelsesråd gennemgår betingelser og eksempler i sine retningslinjer 05/2020 om samtykke.

For en formular skal du registrere samtykkets ordlyd, tidspunkt, kilde og version. Double opt-in hjælper med at bekræfte en adresse og dokumentere registreringen, men det afhjælper ikke et vagt eller tvunget samtykke.

Kommerciel kommunikation i Tjekkiet

Reglerne for e-mail og SMS bygger ikke kun på GDPR. Ifølge de aktuelle ofte stillede spørgsmål fra den tjekkiske databeskyttelsesmyndighed om lov nr. 480/2004 Coll. kan kommerciel kommunikation sendes med forudgående samtykke eller efter kundeundtagelsen for afsenderens egne lignende produkter og tjenester, hvis kunden havde en klar og fri mulighed for at afslå, da adressen blev indsamlet, og i hver meddelelse. En offentligt tilgængelig adresse er ikke automatisk en invitation til at sende post.

I praksis skal du skelne mellem:

  • en servicemeddelelse, der er nødvendig for en ordre eller tjeneste,
  • kommerciel kommunikation til en kunde inden for den lovbestemte undtagelse,
  • et nyhedsbrev eller anden marketingkommunikation baseret på samtykke.

Hver meddelelse skal passe til sin kategori med hensyn til indhold, modtager og mulighed for framelding. Jeg gennemgår den tekniske side i artiklen om e-mailmarketing.

Cookies og målescripts

I Tjekkiet har opt-in været gældende for ikke-tekniske cookies siden 2022. Den tjekkiske databeskyttelsesmyndighed forklarer, at ikke-tekniske cookies skal forblive deaktiverede uden aktivt samtykke, mens tekniske cookies, der er nødvendige for tjenesten, ikke kræver samtykke. Det skal være lige let at acceptere og afvise, og det skal ske på samme niveau; se de officielle spørgsmål og svar om cookies.

Opdel værktøjer efter deres faktiske funktion, ikke efter leverandørens navn:

  • nødvendige for den ønskede tjeneste,
  • analyse,
  • personalisering,
  • annoncering og remarketing.

Et samtykkebanner er ikke færdigt, før det teknisk blokerer de relevante scripts, videregiver valget og giver folk mulighed for at ændre det. Kontrollér implementeringen i en browser før samtykke, efter afvisning og efter accept. Værktøjer via Google Tag Manager skal respektere det samme valg; containeren gør ikke i sig selv behandlingen lovlig.

Lead magnets, webinarer og formularer

Hvis nogen anmoder om en e-bog eller tilmelder sig et webinar, har du brug for deres data for at levere det lovede. Et efterfølgende nyhedsbrev er et separat formål, medmindre det er en væsentlig del af tjenesten. Beskriv det separat, og giv et reelt valg. Indsaml ikke et telefonnummer, en stillingsbetegnelse eller virksomhedens størrelse blot fordi et marketingværktøj tilbyder disse felter.

Giv formularen en kort meddelelse og et link til den fulde politik. En webinaroptagelse kan indeholde navne, stemmer, billeder eller chat; informer deltagerne på forhånd, og fastlæg perioder for adgang og opbevaring. Jeg beskriver den praktiske webinarproduktion i guiden til WebinarJam.

Målgrupper, remarketing og datadeling

En brugerdefineret målgruppe eller Conversion API er ikke blot upload af en teknisk liste. Kortlæg datakilden, formålet, behandlingsgrundlaget, gennemsigtigheden, parternes roller, overførsler uden for EU og opbevaringsperioden. Brug platformens aktuelle kontraktvilkår og dokumentation. En hashet e-mailadresse er stadig personoplysninger, hvis den kan knyttes til en person.

Brug ikke kategorier af følsomme data eller udledte sårbarheder uden en specialistvurdering. Ved omfattende sporing eller profilering skal du vurdere, om der er behov for en konsekvensanalyse vedrørende databeskyttelse.

Leverandører og intern adgang

Lav en liste over alle systemer, der modtager data: formularer, CRM, e-mailtjeneste, hosting, analyse, chat, annonceplatform og sikkerhedskopier. For hvert system skal du definere rolle, kontrakt, dataplacering, underdatabehandlere, sikkerhed, opbevaringsindstillinger og procedure ved frakobling. Giv adgang efter arbejdsopgaverne, ikke automatisk til hele bureauet.

Rettigheder, sletning og sikkerhedskopier

En virksomhed skal kunne finde en persons data på tværs af systemer og håndtere adgang, berigtigelse, sletning, begrænsning, indsigelse eller dataportabilitet, hvor det er relevant. Sletning betyder ikke, at alle sikkerhedskopier blindt skal omskrives. Brug en opbevaringsordning, hvor en sikkerhedskopi normalt ikke anvendes, udløber med tiden og ved gendannelse anvender de registrerede anmodninger igen.

En adresse, der er afmeldt, kan være nødt til at forblive på en begrænset blokeringsliste, så den ikke tilføjes til en mailing igen. Opbevar det mindst mulige, der er nødvendigt til dette formål, og begræns adgangen.

Tjekliste

  • Har hvert formål sin egen beskrivelse og sit eget behandlingsgrundlag?
  • Er den særlige regel for e-mail, cookies eller annoncering opfyldt?
  • Indsamler vi kun nødvendige data, og har vi en opbevaringsperiode?
  • Er informationen tydelig på indsamlingstidspunktet?
  • Kan vi dokumentere samtykke og trække det tilbage lige så let?
  • Er scripts reelt blokeret, før der træffes et valg?
  • Har vi kontrakter, adgangskontroller og en leverandørliste?
  • Kan vi håndtere anmodninger om rettigheder og en sikkerhedshændelse?

Skjul ikke GDPR i footeren. God konfiguration fjerner data-kaos, forbedrer marketing og gør det lettere at skifte leverandører. Til en teknisk og marketingmæssig audit kan du bruge kontaktsiden; en kvalificeret jurist eller databeskyttelsesrådgiver skal bekræfte den juridiske konklusion i en kompleks sag.

Har du brug for klarhed i din marketing?

Lad os først skabe klarhed over situationen.

Hvis din virksomhed står over for en lignende beslutning, så send mig kort konteksten. Så ser vi, om det giver mening at fortsætte.

Beskriv situationen