私は弁護士ではないため、この記事は法的助言ではありません。私は、データの流れを顧客、ユーザー、データ保護責任者に説明できるようにキャンペーンを設計する必要があるマーケターです。紛争や意見の対立がある場合、機微データや大規模なプロファイリングが関係する場合、または人々へのリスクが高い場合は、弁護士またはデータ保護責任者に相談してください。
最大の誤解は、GDPR が同意と同義だということです。同意は法的根拠の一つにすぎません。目的ごとに、まず次の点を確認します。具体的に何を、どのデータで、なぜ、どのくらいの期間行うのか、誰に渡すのか、そして本人が合理的に何を期待できるのか、ということです。
すべてのマーケティング機能の前に確認する5つのステップ
- 目的:問い合わせへの対応、ニュースレターの配信、トラフィックの測定、リマーケティングを分けて扱います。
- データ:目的に必要なものだけを収集します。
- ルール:GDPR の法的根拠と、商用通信や Cookie など、チャネルごとの特別なルールを定めます。
- 情報:誰が、何を、なぜ、誰に、どのくらいの期間行うのか、そしてどのような権利があるのかを本人に明確に伝えます。
- 運用:証拠の記録、セキュリティ、削除、異議申立て、同意の撤回、委託先の管理を整備します。
基本原則と法的根拠は、第 5 条および第 6 条の一般データ保護規則に定められています。そこには、適法性、公正性、透明性、目的の限定、データの最小化、正確性、保存期間の限定、セキュリティが含まれます。
同意は本当の選択肢でなければならない
同意は、自由に与えられ、具体的で、十分な情報に基づき、曖昧でないものでなければなりません。あらかじめチェックされたボックスや沈黙では不十分です。異なる目的を一つの曖昧な文章に混在させないでください。また、撤回を同意の付与より難しくしてはなりません。欧州データ保護会議は、同意に関する条件と例をガイドライン 05/2020「同意について」で説明しています。
フォームでは、同意文言、日時、情報源、バージョンを記録します。ダブルオプトインは、アドレスの確認と登録の記録に役立ちますが、曖昧な同意や強制された同意を正当化するものではありません。
チェコにおける商用通信
メールと SMS のルールは GDPR だけに基づくものではありません。チェコのデータ保護機関によるFAQ(法律第 480/2004 号 Coll. に関する)によれば、商用通信は、事前の同意がある場合、または送信者自身の類似した製品・サービスについて顧客例外が適用される場合に送信できます。ただし、アドレスの取得時および各メッセージで、顧客が明確かつ自由に拒否できる方法を提供していなければなりません。公開されているアドレスは、メール送信への自動的な招待ではありません。
実務上は、次のように分けます。
- 注文やサービスに必要なサービスメッセージ、
- 法定の例外に該当する顧客への商用通信、
- 同意に基づくニュースレターなどのマーケティング通信。
すべてのメッセージは、内容、受信者、配信停止の方法において、その区分と一致していなければなりません。技術面については、メールマーケティングの記事で解説しています。
Cookie と計測スクリプト
チェコでは、技術上必須ではない Cookie について、2022 年からオプトインが適用されています。チェコのデータ保護機関は、明示的な同意がない場合、技術上必須ではない Cookie は無効のままにしなければならない一方、サービスに必要な技術的 Cookie には同意が不要だと説明しています。「許可」と「拒否」は同じ階層で同じ程度に簡単でなければなりません。公式の Cookie Q&Aを参照してください。
ツールは提供元の名前ではなく、実際の機能に応じて分類します。
- 要求されたサービスに必要なもの、
- 分析、
- パーソナライズ、
- 広告およびリマーケティング。
同意バナーは、関連するスクリプトを技術的にブロックし、選択内容を伝達し、本人が後から変更できる状態になって初めて完成です。同意前、拒否後、許可後の実装をブラウザで確認してください。Google Tag Manager経由のツールも同じ選択を尊重しなければなりません。コンテナ自体が処理を適法にするわけではありません。
リード獲得用コンテンツ、ウェビナー、フォーム
誰かが電子書籍やウェビナーへの登録を申し込んだ場合、約束したものを届けるためにその人のデータが必要です。追加のニュースレターは、サービスに不可欠な要素でない限り、別の目的です。別々に説明し、本当の選択肢を提供してください。マーケティングツールに項目があるからという理由だけで、電話番号、役職、会社規模を収集しないでください。
フォームには短い通知と完全なポリシーへのリンクを設けます。ウェビナーの録画には、氏名、音声、画像、チャットが記録される場合があります。事前に参加者へ知らせ、アクセス期間と保存期間を定めてください。実務的なウェビナー制作ページについては、WebinarJamガイドで説明しています。
オーディエンス、リマーケティング、データ共有
カスタムオーディエンスや Conversion API は、単なる技術的なリストのアップロードではありません。データの取得元、目的、法的根拠、透明性、当事者の役割、EU 外への移転、保存期間を整理してください。プラットフォームの現在の契約条件とドキュメントを使用します。ハッシュ化されたメールアドレスも、個人に結び付けられる場合は個人データです。
専門家による評価なしに、機微なデータカテゴリーや推測された脆弱性を使用しないでください。大規模な追跡やプロファイリングについては、データ保護影響評価が必要かどうかを検討してください。
委託先と社内アクセス
データを受け取るすべてのシステムを一覧化します。フォーム、CRM、メールサービス、ホスティング、分析、チャット、広告プラットフォーム、バックアップが含まれます。それぞれについて、役割、契約、データの保管場所、再委託先、セキュリティ、保存設定、契約終了時の手順を定義してください。アクセスは作業内容に応じて付与し、代理店全体に自動的に付与しないでください。
権利、削除、バックアップ
会社は、システム全体から本人のデータを見つけ、該当する場合はアクセス、訂正、削除、処理の制限、異議申立て、データポータビリティに対応できなければなりません。削除とは、すべてのバックアップを無計画に書き換えることではありません。バックアップを通常は使用せず、時間の経過とともに期限切れになり、復元された場合には記録済みの要求を再適用する保存体制を採用してください。
配信停止したアドレスは、再びメーリングリストに追加されないよう、限定的な配信抑制リストに残す必要がある場合があります。その目的に必要な最小限の情報だけを保存し、アクセスを制限してください。
チェックリスト
- すべての目的に、それぞれの説明と法的根拠がありますか?
- メール、Cookie、広告に関する特別なルールを満たしていますか?
- 必要なデータだけを収集し、保存期間を定めていますか?
- 収集時点で情報が明確になっていますか?
- 同意を記録し、同じように簡単に撤回できますか?
- 選択前にスクリプトが確実にブロックされていますか?
- 契約、アクセス制御、委託先リストがありますか?
- 権利に関する要求とセキュリティインシデントに対応できますか?
GDPR をフッターに隠さないでください。適切な設定はデータの混乱をなくし、マーケティングを改善し、委託先の変更を容易にします。技術面とマーケティング面の監査については、お問い合わせページをご利用ください。複雑なケースでの法的な結論は、資格を有する弁護士またはデータ保護責任者が確認する必要があります。