저는 변호사가 아니며, 이 글은 법률 자문이 아닙니다. 저는 데이터가 어떻게 흐르는지 고객, 사용자 및 데이터 보호 책임자에게 설명할 수 있도록 캠페인을 설계해야 하는 마케터입니다. 상황이 분쟁과 관련되거나 민감한 데이터, 광범위한 프로파일링 또는 사람에게 높은 위험을 수반한다면 변호사나 데이터 보호 책임자에게 상담하십시오.
가장 큰 오해는 GDPR이 곧 동의라는 생각입니다. 동의는 여러 법적 근거 중 하나일 뿐입니다. 저는 모든 목적에 대해 먼저 묻습니다. 정확히 무엇을 하고 있는지, 어떤 데이터를 사용하는지, 왜 필요한지, 얼마나 오래 보관하는지, 누구에게 전달하는지, 그리고 개인이 합리적으로 무엇을 예상할 수 있는지 확인합니다.
모든 마케팅 기능 전에 확인할 다섯 단계
- 목적: 문의 처리, 뉴스레터 발송, 트래픽 측정 및 리마케팅을 구분하여 처리합니다.
- 데이터: 목적에 필요한 데이터만 수집합니다.
- 규칙: GDPR의 법적 근거와 상업적 커뮤니케이션이나 쿠키처럼 해당 채널에 적용되는 특별 규칙을 정합니다.
- 정보: 누가, 무엇을, 왜, 누구에게, 얼마나 오래 처리하는지와 어떤 권리가 있는지를 개인에게 명확히 알립니다.
- 운영: 증빙, 보안, 삭제, 이의 제기, 철회 및 공급업체 관리를 설정합니다.
기본 원칙과 법적 근거는 제 5 조 및 제 6 조의 일반 데이터 보호 규정에 나와 있습니다. 여기에는 적법성, 공정성, 투명성, 목적 제한, 최소화, 정확성, 보관 기간 제한 및 보안이 포함됩니다.
동의는 진정한 선택이어야 합니다
동의는 자유롭게 제공되고, 구체적이며, 충분한 정보를 바탕으로 하고, 모호하지 않아야 합니다. 미리 선택된 확인란이나 침묵만으로는 충분하지 않습니다. 서로 다른 목적을 하나의 모호한 문장에 섞지 말아야 하며, 동의 철회가 동의 제공보다 더 어려워서도 안 됩니다. 유럽 데이터 보호 이사회는 05/2020 동의에 관한 지침에서 조건과 예시를 설명합니다.
양식의 경우 동의 문구, 시간, 출처 및 버전을 기록하십시오. 이중 옵트인은 주소를 확인하고 등록 사실을 증빙하는 데 도움이 되지만, 모호하거나 강요된 동의를 바로잡아 주지는 않습니다.
체코의 상업적 커뮤니케이션
이메일 및 SMS 규정은 GDPR만으로 정해지지 않습니다. 체코 개인정보보호청의 현행 법률 제 480/2004 / 2004호에 관한 FAQ에 따르면, 상업적 커뮤니케이션은 사전 동의가 있거나 발신자 자신의 유사한 제품 및 서비스에 적용되는 고객 예외에 해당하는 경우 발송할 수 있습니다. 단, 주소를 수집할 때와 모든 메시지에서 고객이 명확하고 자유롭게 거부할 수 있는 방법을 제공해야 합니다. 공개된 주소라고 해서 자동으로 메일 발송에 동의한 것은 아닙니다.
실무에서는 다음을 구분하십시오.
- 주문이나 서비스에 필요한 서비스 메시지
- 법정 예외에 따라 고객에게 발송하는 상업적 커뮤니케이션
- 동의를 기반으로 하는 뉴스레터 또는 기타 마케팅 커뮤니케이션
모든 메시지는 내용, 수신자 및 수신 거부 방식에서 해당 범주와 일치해야 합니다. 기술적인 내용은 이메일 마케팅 글에서 다룹니다.
쿠키 및 측정 스크립트
체코에서는 2022 년부터 기술적 쿠키가 아닌 쿠키에 옵트인이 적용되었습니다. 체코 개인정보보호청은 적극적인 동의가 없으면 비기술적 쿠키를 비활성 상태로 유지해야 하며, 서비스에 필요한 기술적 쿠키에는 동의가 필요하지 않다고 설명합니다. 수락과 거부는 동일한 화면에서 똑같이 쉽게 할 수 있어야 합니다. 공식 쿠키 질문과 답변을 참조하십시오.
도구는 공급업체 이름이 아니라 실제 기능에 따라 구분하십시오.
- 요청한 서비스에 필요한 도구
- 분석
- 개인화
- 광고 및 리마케팅
동의 배너는 관련 스크립트를 기술적으로 차단하고, 선택 사항을 전달하며, 사용자가 선택을 변경할 수 있을 때 비로소 완성됩니다. 동의 전, 거부 후 및 수락 후 브라우저에서 구현을 확인하십시오. Google Tag Manager를 통한 도구도 동일한 선택을 따라야 합니다. 컨테이너 자체가 데이터 처리를 적법하게 만들어 주지는 않습니다.
리드 마그넷, 웨비나 및 양식
누군가 전자책이나 웨비나 등록을 요청했다면 약속한 자료를 제공하기 위해 해당 사람의 데이터가 필요합니다. 추가 뉴스레터는 서비스의 필수적인 부분이 아닌 한 별도의 목적입니다. 이를 별도로 설명하고 진정한 선택권을 제공하십시오. 마케팅 도구가 해당 필드를 제공한다는 이유만으로 전화번호, 직책 또는 회사 규모를 수집하지 마십시오.
양식에는 간단한 안내문과 전체 정책 링크를 제공하십시오. 웨비나 녹화에는 이름, 목소리, 이미지 또는 채팅 내용이 포함될 수 있으므로 참가자에게 사전에 알리고 접근 권한과 보관 기간을 설정하십시오. 실용적인 웨비나 제작 페이지는 WebinarJam 안내서에서 설명합니다.
오디언스, 리마케팅 및 데이터 공유
맞춤 오디언스나 Conversion API는 단순한 기술적 목록 업로드가 아닙니다. 데이터 출처, 목적, 법적 근거, 투명성, 당사자들의 역할, EU 외부로의 이전 및 보관 기간을 매핑하십시오. 플랫폼의 최신 계약 조건과 문서를 사용하십시오. 해시 처리된 이메일도 개인과 연결될 수 있다면 개인정보로 남습니다.
전문가의 평가 없이 민감한 데이터 범주나 추론된 취약성을 사용하지 마십시오. 광범위한 추적이나 프로파일링을 수행한다면 데이터 보호 영향 평가가 필요한지 검토하십시오.
공급업체 및 내부 접근 권한
데이터를 수신하는 모든 시스템을 목록으로 작성하십시오. 양식, CRM, 이메일 서비스, 호스팅, 분석, 채팅, 광고 플랫폼 및 백업이 포함됩니다. 각각에 대해 역할, 계약, 데이터 위치, 하위 처리자, 보안, 보관 설정 및 사용 종료 절차를 정의하십시오. 접근 권한은 전체 대행사에 자동으로 부여하지 말고 업무에 따라 부여하십시오.
권리, 삭제 및 백업
회사는 시스템 전반에서 개인의 데이터를 찾고, 해당되는 경우 열람, 정정, 삭제, 처리 제한, 이의 제기 또는 이동성 요청을 처리할 수 있어야 합니다. 삭제가 모든 백업을 무작정 다시 작성한다는 뜻은 아닙니다. 백업을 일반적으로 사용하지 않고 시간이 지나면 만료되며, 복원될 경우 기록된 요청을 다시 적용하는 보관 체계를 사용하십시오.
수신 거부한 주소는 다시 메일링 목록에 추가되지 않도록 제한된 차단 목록에 남겨 두어야 할 수 있습니다. 해당 목적에 필요한 최소한의 정보만 저장하고 접근을 제한하십시오.
체크리스트
- 모든 목적에 자체 설명과 법적 근거가 있습니까?
- 이메일, 쿠키 또는 광고에 대한 특별 규칙을 충족합니까?
- 필요한 데이터만 수집하고 보관 기간을 정했습니까?
- 수집 시점에 정보가 명확합니까?
- 동의를 문서화하고 똑같이 쉽게 철회할 수 있습니까?
- 선택하기 전에 스크립트가 실제로 차단됩니까?
- 계약, 접근 통제 및 공급업체 목록을 갖추고 있습니까?
- 권리 요청과 보안 사고를 처리할 수 있습니까?
GDPR을 바닥글에 숨기지 마십시오. 올바른 설정은 데이터 혼란을 줄이고 마케팅을 개선하며 공급업체를 더 쉽게 변경할 수 있게 합니다. 기술 및 마케팅 감사를 원하시면 문의 페이지를 이용하십시오. 복잡한 사안의 법적 결론은 자격을 갖춘 변호사나 데이터 보호 책임자가 확인해야 합니다.