Jeg er ikke jurist, og denne artikkelen er ikke juridisk rådgivning. Jeg er markedsfører og trenger å utforme kampanjer slik at dataflyten kan forklares for en kunde, en bruker og den som er ansvarlig for personvern. Når en situasjon er omstridt, omfatter sensitive data, omfattende profilering eller innebærer høy risiko for mennesker, bør du rådføre deg med en jurist eller personvernombud.
Den største misforståelsen er at GDPR betyr samtykke. Samtykke er bare ett rettslig grunnlag. For hvert formål spør jeg først: Hva gjør vi egentlig, med hvilke data, hvorfor, hvor lenge, hvem deler vi dem med, og hva kan en person med rimelighet forvente?
Fem trinn før hver markedsføringsfunksjon
- Formål: skill mellom å behandle en henvendelse, sende et nyhetsbrev, måle trafikk og drive remarketing.
- Data: samle bare inn det formålet krever.
- Regel: fastsett GDPRs rettslige grunnlag og den særskilte regelen for kanalen, for eksempel kommersiell kommunikasjon eller informasjonskapsler.
- Informasjon: fortell tydelig hvem, hva, hvorfor, til hvem, hvor lenge og hvilke rettigheter personen har.
- Drift: etabler dokumentasjon, sikkerhet, sletting, innsigelse, tilbaketrekking og leverandørstyring.
De grunnleggende prinsippene og rettslige grunnlagene står i artikkel 5 og 6 i personvernforordningen. De omfatter lovlighet, rettferdighet, åpenhet, formålsbegrensning, dataminimering, riktighet, lagringsbegrensning og sikkerhet.
Samtykke må være et reelt valg
Samtykke må være frivillig, spesifikt, informert og utvetydig. En forhåndsavkrysset boks eller taushet er ikke nok. Ikke bland ulike formål i én vag setning, og det må ikke være vanskeligere å trekke tilbake samtykke enn å gi det. Det europeiske personvernrådet beskriver vilkårene og eksemplene i sine retningslinjer 05/2020 om samtykke.
For et skjema bør du registrere ordlyden i samtykket, tidspunkt, kilde og versjon. Dobbel opt-in bidrar til å bekrefte en adresse og dokumentere registreringen, men reparerer ikke et uklart eller tvunget samtykke.
Kommersiell kommunikasjon i Tsjekkia
Reglene for e-post og SMS bygger ikke bare på GDPR. I henhold til den gjeldende FAQ-en fra det tsjekkiske datatilsynet om lov nr. 480/2004 Coll. kan kommersiell kommunikasjon sendes med forhåndssamtykke eller etter kundeunntaket for avsenderens egne, lignende produkter og tjenester, forutsatt at kunden hadde en tydelig og frivillig mulighet til å avslå da adressen ble samlet inn og i hver melding. En offentlig tilgjengelig adresse er ikke automatisk en invitasjon til å sende e-post.
I praksis bør du skille mellom:
- en servicemelding som er nødvendig for en bestilling eller tjeneste,
- kommersiell kommunikasjon til en kunde innenfor lovens unntak,
- et nyhetsbrev eller annen markedsføringskommunikasjon basert på samtykke.
Hver melding må samsvare med kategorien sin når det gjelder innhold, mottaker og mulighet for å avslutte abonnementet. Jeg beskriver den tekniske siden i artikkelen om e-postmarkedsføring.
Informasjonskapsler og måleskript
I Tsjekkia har opt-in vært påkrevd for ikke-tekniske informasjonskapsler siden 2022. Det tsjekkiske datatilsynet forklarer at ikke-tekniske informasjonskapsler må være deaktivert uten aktivt samtykke, mens tekniske informasjonskapsler som er nødvendige for tjenesten, ikke krever samtykke. Det skal være like enkelt å godta og avslå, og valgene skal vises på samme nivå; se de offisielle spørsmålene og svarene om informasjonskapsler.
Del verktøyene inn etter deres faktiske funksjon, ikke etter leverandørens navn:
- nødvendige for den forespurte tjenesten,
- analyse,
- personalisering,
- annonsering og remarketing.
Et samtykkebanner er ikke ferdig før det teknisk blokkerer de relevante skriptene, viderefører valget og lar folk endre det. Kontroller implementeringen i en nettleser før samtykke, etter avslag og etter godkjenning. Verktøy gjennom Google Tag Manager må respektere det samme valget; selve containeren gjør ikke behandlingen lovlig.
Leadmagneter, webinarer og skjemaer
Hvis noen ber om en e-bok eller registrerer seg til et webinar, trenger du opplysningene deres for å levere det som er lovet. Et påfølgende nyhetsbrev er et separat formål, med mindre det er en nødvendig del av tjenesten. Beskriv det separat og gi personen et reelt valg. Ikke samle inn telefonnummer, stillingstittel eller bedriftsstørrelse bare fordi et markedsføringsverktøy tilbyr disse feltene.
Gi skjemaet en kort informasjonstekst og en lenke til den fullstendige personvernerklæringen. Et webinaropptak kan inneholde navn, stemmer, bilder eller chat; informer deltakerne på forhånd og fastsett perioder for tilgang og lagring. Jeg beskriver den praktiske produksjonen av webinarer på WebinarJam-siden.
Målgrupper, remarketing og datadeling
En egendefinert målgruppe eller Conversion API er ikke bare en teknisk opplasting av en liste. Kartlegg datakilden, formålet, det rettslige grunnlaget, informasjonen som gis, partenes roller, overføringer utenfor EU og lagringsperioden. Bruk plattformens gjeldende kontraktsvilkår og dokumentasjon. En hashet e-postadresse er fortsatt personopplysninger hvis den kan knyttes til en person.
Ikke bruk særlige kategorier av personopplysninger eller utledede sårbarheter uten en faglig vurdering. Ved omfattende sporing eller profilering bør du vurdere om det er nødvendig med en vurdering av personvernkonsekvenser.
Leverandører og intern tilgang
Lag en liste over alle systemer som mottar data: skjemaer, CRM, e-posttjeneste, hosting, analyse, chat, annonseringsplattform og sikkerhetskopier. For hvert system bør du definere rolle, avtale, datalokasjon, underleverandører, sikkerhet, lagringsinnstillinger og prosedyre for avslutning. Gi tilgang ut fra arbeidsoppgavene, ikke automatisk til hele byrået.
Rettigheter, sletting og sikkerhetskopier
En virksomhet må kunne finne en persons data på tvers av systemer og håndtere innsyn, korrigering, sletting, begrensning, innsigelse eller dataportabilitet der det er relevant. Sletting betyr ikke at du blindt må skrive om alle sikkerhetskopier. Bruk en lagringsordning der en sikkerhetskopi normalt ikke brukes, utløper over tid og, hvis den gjenopprettes, på nytt gjennomfører registrerte forespørsler.
En adresse som har meldt seg av, kan måtte bli stående på en begrenset sperreliste slik at den ikke legges til i en utsendelse igjen. Lagre bare minimumet som trengs til dette formålet, og begrens tilgangen.
Sjekkliste
- Har hvert formål sin egen beskrivelse og sitt eget rettslige grunnlag?
- Er den særskilte regelen for e-post, informasjonskapsler eller annonsering oppfylt?
- Samler vi bare inn nødvendige data, og har vi en lagringsperiode?
- Er informasjonen tydelig på tidspunktet den samles inn?
- Kan vi dokumentere samtykke og trekke det tilbake like enkelt?
- Blir skriptene faktisk blokkert før et valg er tatt?
- Har vi avtaler, tilgangskontroller og en leverandørliste?
- Kan vi håndtere forespørsler om rettigheter og en sikkerhetshendelse?
Ikke gjem GDPR i bunnteksten. God konfigurasjon fjerner data-kaos, forbedrer markedsføringen og gjør det enklere å bytte leverandører. For en teknisk og markedsføringsmessig gjennomgang kan du bruke kontaktsiden; i komplekse saker må en kvalifisert jurist eller et personvernombud bekrefte den juridiske konklusjonen.