Nie jestem prawnikiem, a ten artykuł nie stanowi porady prawnej. Jestem marketerem, który musi projektować kampanie tak, aby przepływy danych można było wyjaśnić klientowi, użytkownikowi i osobie odpowiedzialnej za ochronę danych. Gdy sytuacja jest sporna, obejmuje dane wrażliwe, szerokie profilowanie lub wysokie ryzyko dla ludzi, skonsultuj się z prawnikiem albo inspektorem ochrony danych.
Największym nieporozumieniem jest utożsamianie RODO ze zgodą. Zgoda to tylko jedna z podstaw prawnych. Dla każdego celu najpierw pytam: co dokładnie robimy, jakich danych używamy, dlaczego, jak długo, komu je przekazujemy i czego dana osoba może rozsądnie oczekiwać?
Pięć kroków przed każdą funkcją marketingową
- Cel: rozdziel obsługę zapytania, wysyłkę newslettera, pomiar ruchu i remarketing.
- Dane: zbieraj tylko to, czego wymaga cel.
- Zasada: określ podstawę prawną RODO i szczególną zasadę dotyczącą kanału, na przykład komunikacji handlowej lub plików cookie.
- Informacje: jasno powiedz osobie, kto, co, dlaczego, komu i jak długo przetwarza dane oraz jakie ma ona prawa.
- Operacje: skonfiguruj dowody, bezpieczeństwo, usuwanie, sprzeciw, wycofanie zgody i zarządzanie dostawcami.
Podstawowe zasady i podstawy prawne określono w art. 5 i 6 ogólnego rozporządzenia o ochronie danych. Obejmują one zgodność z prawem, rzetelność, przejrzystość, ograniczenie celu, minimalizację danych, prawidłowość, ograniczenie przechowywania i bezpieczeństwo.
Zgoda musi być rzeczywistym wyborem
Zgoda musi być dobrowolna, konkretna, świadoma i jednoznaczna. Wstępnie zaznaczone pole ani milczenie nie wystarczą. Nie łącz różnych celów w jednym niejasnym zdaniu, a wycofanie zgody nie może być trudniejsze niż jej udzielenie. Europejska Rada Ochrony Danych omawia warunki i przykłady w swoich Wytycznych 05/2020 dotyczących zgody.
W przypadku formularza zapisz treść zgody, czas, źródło i wersję. Double opt-in pomaga zweryfikować adres i udokumentować rejestrację, ale nie naprawi niejasnej ani wymuszonej zgody.
Komunikacja handlowa w Czechach
Zasady dotyczące e-maili i SMS-ów nie wynikają wyłącznie z RODO. Zgodnie z aktualnymi FAQ czeskiego organu ochrony danych dotyczących ustawy nr 480/2004 Coll., komunikację handlową można wysyłać za uprzednią zgodą albo w ramach wyjątku dla klienta, dotyczącego własnych podobnych produktów i usług nadawcy, pod warunkiem że klient miał jasną i dobrowolną możliwość odmowy przy podawaniu adresu oraz w każdej wiadomości. Publicznie dostępny adres nie jest automatycznym zaproszeniem do wysyłki.
W praktyce rozdziel:
- wiadomość usługową niezbędną do realizacji zamówienia lub świadczenia usługi,
- komunikację handlową do klienta w ramach ustawowego wyjątku,
- newsletter lub inną komunikację marketingową opartą na zgodzie.
Każda wiadomość musi odpowiadać swojej kategorii pod względem treści, odbiorcy i opcji rezygnacji. Aspekt techniczny omawiam w artykule o marketingu e-mailowym.
Pliki cookie i skrypty pomiarowe
W Czechach zgoda opt-in na nietechniczne pliki cookie obowiązuje od 2022. Czeski organ ochrony danych wyjaśnia, że bez aktywnej zgody nietechniczne pliki cookie muszą pozostać wyłączone, natomiast pliki techniczne niezbędne do działania usługi nie wymagają zgody. Akceptacja i odrzucenie muszą być równie łatwe i dostępne na tej samej warstwie; zobacz oficjalne pytania i odpowiedzi dotyczące plików cookie.
Dziel narzędzia według ich rzeczywistej funkcji, a nie nazwy dostawcy:
- niezbędne do żądanej usługi,
- analityczne,
- personalizacyjne,
- reklamowe i remarketingowe.
Baner zgody nie jest gotowy, dopóki technicznie nie blokuje odpowiednich skryptów, nie przekazuje wyboru dalej i nie pozwala go zmienić. Sprawdź wdrożenie w przeglądarce przed wyrażeniem zgody, po odmowie i po akceptacji. Narzędzia przez Google Tag Manager muszą respektować ten sam wybór; sam kontener nie czyni przetwarzania zgodnym z prawem.
Lead magnety, webinary i formularze
Jeśli ktoś prosi o e-book lub rejestruje się na webinar, potrzebujesz jego danych, aby dostarczyć obiecany materiał. Dalszy newsletter jest osobnym celem, chyba że stanowi niezbędną część usługi. Opisz go oddzielnie i zapewnij rzeczywisty wybór. Nie zbieraj numeru telefonu, stanowiska ani wielkości firmy tylko dlatego, że narzędzie marketingowe oferuje takie pola.
Dodaj do formularza krótką informację i link do pełnej polityki. Nagranie webinaru może obejmować imiona, głosy, wizerunki lub czat; poinformuj uczestników wcześniej oraz określ zasady dostępu i przechowywania. Praktyczną stronę produkcji webinaru opisuję w przewodniku WebinarJam.
Grupy odbiorców, remarketing i udostępnianie danych
Niestandardowa grupa odbiorców ani Conversion API nie są tylko technicznym przesłaniem listy. Zmapuj źródło danych, cel, podstawę prawną, przejrzystość, role stron, transfery poza UE i okres przechowywania. Korzystaj z aktualnych warunków umownych i dokumentacji platformy. Zahaszowany e-mail nadal jest danymi osobowymi, jeśli można go powiązać z osobą.
Nie używaj szczególnych kategorii danych ani wnioskowanych podatności bez specjalistycznej oceny. Przy szerokim śledzeniu lub profilowaniu oceń, czy potrzebna jest ocena skutków dla ochrony danych.
Dostawcy i dostęp wewnętrzny
Wymień każdy system otrzymujący dane: formularze, CRM, usługę e-mail, hosting, analitykę, czat, platformę reklamową i kopie zapasowe. Dla każdego określ rolę, umowę, lokalizację danych, podwykonawców, bezpieczeństwo, ustawienia przechowywania i procedurę zakończenia współpracy. Przyznawaj dostęp zgodnie z zakresem pracy, a nie automatycznie całej agencji.
Prawa, usuwanie i kopie zapasowe
Firma musi potrafić znaleźć dane osoby we wszystkich systemach i, gdy ma to zastosowanie, obsługiwać żądania dotyczące dostępu do danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania, a także sprzeciwu wobec przetwarzania lub przenoszenia danych. Usunięcie nie oznacza bezmyślnego przepisywania każdej kopii zapasowej. Stosuj zasady przechowywania, w których kopia zapasowa nie jest zwykle używana, z czasem wygasa, a po odtworzeniu ponownie stosuje zapisane żądania.
Wypisany adres może pozostać na ograniczonej liście blokad, aby nie został ponownie dodany do mailingu. Przechowuj minimum potrzebne do tego celu i ogranicz dostęp.
Lista kontrolna
- Czy każdy cel ma własny opis i podstawę prawną?
- Czy spełniono szczególną zasadę dotyczącą e-maili, plików cookie lub reklam?
- Czy zbieramy tylko niezbędne dane i mamy określony okres przechowywania?
- Czy informacja jest jasna w momencie zbierania danych?
- Czy możemy udokumentować zgodę i równie łatwo ją wycofać?
- Czy skrypty są rzeczywiście blokowane przed dokonaniem wyboru?
- Czy mamy umowy, kontrolę dostępu i listę dostawców?
- Czy potrafimy obsłużyć żądania dotyczące praw i incydent bezpieczeństwa?
Nie ukrywaj RODO w stopce. Dobra konfiguracja usuwa chaos danych, usprawnia marketing i ułatwia zmianę dostawców. W sprawie audytu technicznego i marketingowego skorzystaj ze strony kontaktowej; w złożonej sprawie wnioski prawne musi potwierdzić wykwalifikowany prawnik albo inspektor ochrony danych.