GDPR verkkomarkkinoinnissa: suostumus, sähköposti ja evästeet

En ole juristi, eikä tämä artikkeli ole oikeudellista neuvontaa. Olen markkinoija, jonka on suunniteltava kampanjat niin, että niiden tietovirrat voidaan selittää asiakkaalle, käyttäjälle ja tietosuojasta vastaavalle henkilölle. Jos tilanne on riitainen, liittyy arkaluonteisiin tietoihin, laajaan profilointiin tai ihmisille suureen riskiin, konsultoi juristia tai tietosuojavastaavaa.

Suurin väärinkäsitys on, että GDPR tarkoittaa suostumusta. Suostumus on vain yksi oikeusperuste. Kysyn jokaisen tarkoituksen kohdalla ensin: mitä tarkalleen teemme, millä tiedoilla, miksi, kuinka kauan, kenelle välitämme niitä ja mitä henkilö voi kohtuudella odottaa?

Viisi vaihetta ennen jokaista markkinointitoimintoa

  1. Tarkoitus: erottele yhteydenottopyynnön käsittely, uutiskirjeen lähettäminen, liikenteen mittaaminen ja uudelleenmarkkinointi.
  2. Tiedot: kerää vain tarkoituksen edellyttämät tiedot.
  3. Sääntö: määritä GDPR:n oikeusperuste ja kanavaa koskeva erityissääntö, kuten kaupalliset viestit tai evästeet.
  4. Informointi: kerro henkilölle selkeästi kuka käsittelee tietoja, mitä tehdään, miksi, kenelle, kuinka kauan ja mitä oikeuksia hänellä on.
  5. Toiminta: järjestä dokumentointi, tietoturva, poistaminen, vastustaminen, suostumuksen peruuttaminen ja toimittajien hallinta.

Perusperiaatteet ja oikeusperusteet ovat 5 ja 6 artiklassa Yleisessä tietosuoja-asetuksessa. Niihin kuuluvat lainmukaisuus, kohtuullisuus, läpinäkyvyys, käyttötarkoitussidonnaisuus, tietojen minimointi, täsmällisyys, säilytyksen rajoittaminen ja turvallisuus.

Suostumuksen on oltava aito valinta

Suostumuksen on oltava vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen. Valmiiksi valittu ruutu tai hiljaisuus ei riitä. Älä yhdistä eri tarkoituksia yhdeksi epämääräiseksi lauseeksi, eikä suostumuksen peruuttaminen saa olla vaikeampaa kuin sen antaminen. Euroopan tietosuojaneuvosto käsittelee ehtoja ja esimerkkejä ohjeissaan 05/2020 suostumuksesta.

Tallenna lomaketta varten suostumuksen sanamuoto, aika, lähde ja versio. Double opt-in auttaa varmistamaan osoitteen ja dokumentoimaan rekisteröitymisen, mutta se ei korjaa epämääräistä tai pakotettua suostumusta.

Kaupalliset viestit Tšekissä

Sähköposti- ja tekstiviestisäännöt eivät perustu pelkästään GDPR:ään. Tšekin tietosuojaviranomaisen ajantasaisen FAQ:n lain nro 480/2004 Sb. mukaan kaupallisia viestejä saa lähettää etukäteisellä suostumuksella tai lähettäjän omia vastaavia tuotteita ja palveluja koskevan asiakaspoikkeuksen nojalla, jos asiakkaalla oli selkeä ja vapaa mahdollisuus kieltäytyä osoitteen keräämisen yhteydessä ja jokaisessa viestissä. Julkisesti saatavilla oleva osoite ei ole automaattinen kutsu postin lähettämiseen.

Käytännössä erottele:

  • tilauksen tai palvelun kannalta välttämätön palveluviesti,
  • asiakkaalle lakisääteisen poikkeuksen nojalla lähetettävä kaupallinen viesti,
  • suostumukseen perustuva uutiskirje tai muu markkinointiviesti.

Jokaisen viestin sisällön, vastaanottajan ja poistumisvaihtoehdon on vastattava sen luokkaa. Käsittelen teknistä puolta sähköpostimarkkinointia koskevassa artikkelissa.

Evästeet ja mittausskriptit

Tšekissä ei-teknisiin evästeisiin on vaadittu aktiivinen valinta vuodesta 2022 lähtien. Tšekin tietosuojaviranomainen selittää, että ilman aktiivista suostumusta ei-teknisten evästeiden on pysyttävä pois käytöstä, kun taas palvelun kannalta välttämättömät tekniset evästeet eivät tarvitse suostumusta. Hyväksymisen ja hylkäämisen on oltava yhtä helppoa ja samalla tasolla; katso viralliset evästeitä koskevat kysymykset ja vastaukset.

Jaa työkalut niiden todellisen toiminnon, ei toimittajan nimen, mukaan:

  • pyydetyn palvelun kannalta välttämättömät,
  • analytiikka,
  • personointi,
  • mainonta ja uudelleenmarkkinointi.

Suostumusbanneri ei ole valmis, ennen kuin se estää teknisesti asianmukaiset skriptit, välittää valinnan eteenpäin ja antaa käyttäjille mahdollisuuden muuttaa sitä. Tarkista toteutus selaimessa ennen suostumusta, kieltäytymisen jälkeen ja hyväksymisen jälkeen. Google Tag Managerin kautta toimivien työkalujen on kunnioitettava samaa valintaa; säilö itsessään ei tee käsittelystä lainmukaista.

Liidimagneetit, webinaarit ja lomakkeet

Jos joku pyytää e-kirjaa tai ilmoittautuu webinaariin, tarvitset hänen tietonsa luvatun materiaalin toimittamiseen. Uutiskirje on erillinen tarkoitus, ellei se ole olennainen osa palvelua. Kuvaa se erikseen ja tarjoa aito valinta. Älä kerää puhelinnumeroa, tehtävänimikettä tai yrityksen kokoa vain siksi, että markkinointityökalu tarjoaa nämä kentät.

Lisää lomakkeeseen lyhyt ilmoitus ja linkki täydelliseen tietosuojakäytäntöön. Webinaaritallenteeseen voi tallentua nimiä, ääniä, kuvia tai keskustelua; informoi osallistujia etukäteen ja määritä käyttöoikeudet sekä säilytysajat. Kuvaan webinaarin käytännön tuotannon WebinarJam-oppaassa.

Kohderyhmät, uudelleenmarkkinointi ja tietojen jakaminen

Mukautettu kohderyhmä tai Conversion API ei ole vain tekninen listan lähetys. Kartoita tietolähde, tarkoitus, oikeusperuste, läpinäkyvyys, osapuolten roolit, EU:n ulkopuoliset siirrot ja säilytysaika. Käytä alustan ajantasaisia sopimusehtoja ja dokumentaatiota. Hashattu sähköpostiosoite on edelleen henkilötietoa, jos se voidaan yhdistää henkilöön.

Älä käytä arkaluonteisia tietoryhmiä tai pääteltyjä haavoittuvuuksia ilman asiantuntija-arviota. Laajassa seurannassa tai profiloinnissa arvioi, tarvitaanko tietosuojan vaikutustenarviointi.

Toimittajat ja sisäinen käyttöoikeus

Luettele jokainen tietoja vastaanottava järjestelmä: lomakkeet, CRM, sähköpostipalvelu, hosting, analytiikka, chat, mainosalusta ja varmuuskopiot. Määritä jokaiselle rooli, sopimus, tietojen sijainti, alikäsittelijät, tietoturva, säilytysasetukset ja käytöstä poistamisen menettely. Myönnä käyttöoikeudet työn tarpeen mukaan, älä automaattisesti koko toimistolle.

Oikeudet, poistaminen ja varmuuskopiot

Yrityksen on pystyttävä löytämään henkilön tiedot eri järjestelmistä ja käsittelemään soveltuvin osin tarkastus-, oikaisu-, poisto-, rajoittamis-, vastustamis- tai siirrettämyyspyyntöjä. Poistaminen ei tarkoita kaikkien varmuuskopioiden sokeaa uudelleenkirjoittamista. Käytä säilytysmallia, jossa varmuuskopiota ei normaalisti käytetä, se vanhenee ajan myötä ja palautettaessa siihen sovelletaan uudelleen tallennetut pyynnöt.

Uutiskirjeestä poistettu osoite voi joutua jäämään rajoitettuun estolistaan, jotta sitä ei lisätä uudelleen postituslistalle. Säilytä tähän tarkoitukseen vain vähimmäistiedot ja rajoita käyttöoikeuksia.

Tarkistuslista

  • Onko jokaisella tarkoituksella oma kuvaus ja oikeusperuste?
  • Täyttyykö sähköpostia, evästeitä tai mainontaa koskeva erityissääntö?
  • Keräämmekö vain välttämättömät tiedot ja onko säilytysaika määritelty?
  • Onko informointi selkeä tietojen keräämisen hetkellä?
  • Voimmeko dokumentoida suostumuksen ja peruuttaa sen yhtä helposti?
  • Estetäänkö skriptit aidosti ennen valintaa?
  • Onko meillä sopimukset, käyttöoikeuksien hallinta ja toimittajaluettelo?
  • Pystymmekö käsittelemään oikeuspyynnöt ja tietoturvapoikkeaman?

Älä piilota GDPR:ää alatunnisteeseen. Hyvä määritys poistaa tietokaoksen, parantaa markkinointia ja helpottaa toimittajien vaihtamista. Teknistä ja markkinoinnin auditointia varten käytä yhteydenottosivua; pätevän juristin tai tietosuojavastaavan on vahvistettava oikeudellinen johtopäätös monimutkaisessa tapauksessa.

Tarvitsetko selkeyttä markkinointiin?

Selkeytetään ensin tilanne.

Jos yrityksesi on samanlaisen päätöksen edessä, lähetä minulle lyhyesti taustatiedot. Katsotaan, onko järkevää jatkaa.

Kuvaile tilanne