Não sou advogado, e este artigo não constitui aconselhamento jurídico. Sou um profissional de marketing que precisa estruturar campanhas para que seus fluxos de dados possam ser explicados a um cliente, a um usuário e à pessoa responsável pela proteção de dados. Quando uma situação é contestada, envolve dados sensíveis, criação extensiva de perfis ou alto risco para as pessoas, consulte um advogado ou encarregado da proteção de dados.
O maior equívoco é achar que GDPR é sinônimo de consentimento. O consentimento é apenas uma das bases legais. Para cada finalidade, começo perguntando: o que exatamente estamos fazendo, com quais dados, por quê, por quanto tempo, para quem os estamos transferindo e o que uma pessoa pode razoavelmente esperar?
Cinco etapas antes de cada função de marketing
- Finalidade: separar o atendimento de uma solicitação, o envio de uma newsletter, a medição do tráfego e o remarketing.
- Dados: coletar apenas o que a finalidade exige.
- Regra: determinar a base legal do GDPR e a regra específica do canal, como comunicações comerciais ou cookies.
- Informação: informar claramente à pessoa quem coleta, o quê, por quê, para quem, por quanto tempo e quais direitos ela tem.
- Operações: definir comprovação, segurança, exclusão, oposição, retirada do consentimento e gestão de fornecedores.
Os princípios básicos e as bases legais estão nos artigos 5 e 6 do Regulamento Geral sobre a Proteção de Dados. Eles incluem licitude, lealdade, transparência, limitação da finalidade, minimização, exatidão, limitação da conservação e segurança.
O consentimento precisa ser uma escolha genuína
O consentimento deve ser livre, específico, informado e inequívoco. Uma caixa pré-marcada ou o silêncio não são suficientes. Não misture finalidades diferentes em uma frase vaga, e retirar o consentimento não pode ser mais difícil do que concedê-lo. O Comitê Europeu para a Proteção de Dados discute as condições e os exemplos em suas Diretrizes 05/2020 sobre consentimento.
Em um formulário, registre o texto do consentimento, a data, a origem e a versão. O double opt-in ajuda a verificar um endereço e documentar o cadastro, mas não corrige um consentimento vago ou forçado.
Comunicações comerciais na Tchéquia
As regras para e-mail e SMS não se baseiam apenas no GDPR. Segundo o FAQ atual da Autoridade Tcheca de Proteção de Dados sobre a Lei nº 480/2004 Coletânea, comunicações comerciais podem ser enviadas com consentimento prévio ou com base na exceção aplicável a clientes para produtos e serviços próprios semelhantes, desde que o cliente tenha tido uma forma clara e livre de recusar quando o endereço foi coletado e em cada mensagem. Um endereço disponível publicamente não é um convite automático para o envio de e-mails.
Na prática, separe:
- uma mensagem de serviço necessária para um pedido ou serviço,
- uma comunicação comercial para um cliente dentro da exceção legal,
- uma newsletter ou outra comunicação de marketing baseada em consentimento.
Cada mensagem deve corresponder à sua categoria no conteúdo, no destinatário e na opção de cancelamento. Explico a parte técnica no artigo sobre e-mail marketing.
Cookies e scripts de medição
Na Tchéquia, o opt-in se aplica a cookies não técnicos desde 2022. A autoridade tcheca explica que, sem consentimento ativo, cookies não técnicos devem permanecer desativados, enquanto cookies técnicos necessários ao serviço não precisam de consentimento. Aceitar e rejeitar devem ser igualmente fáceis e estar no mesmo nível; consulte as perguntas e respostas oficiais sobre cookies.
Classifique as ferramentas de acordo com sua função real, não pelo nome do fornecedor:
- necessárias para o serviço solicitado,
- análise,
- personalização,
- publicidade e remarketing.
Um banner de consentimento não está concluído até bloquear tecnicamente os scripts relevantes, transmitir a escolha e permitir que as pessoas a alterem. Verifique a implementação no navegador antes do consentimento, após a recusa e depois da aceitação. As ferramentas por meio do Google Tag Manager devem respeitar a mesma escolha; o contêiner, por si só, não torna o processamento lícito.
Iscas digitais, webinars e formulários
Se alguém solicitar um e-book ou uma inscrição em webinar, você precisará dos dados dessa pessoa para entregar o item prometido. Uma newsletter adicional é uma finalidade separada, a menos que seja parte essencial do serviço. Descreva-a separadamente e ofereça uma escolha genuína. Não colete telefone, cargo ou porte da empresa apenas porque uma ferramenta de marketing oferece esses campos.
Inclua no formulário um aviso curto e um link para a política completa. Uma gravação de webinar pode capturar nomes, vozes, imagens ou conversas do chat; informe os participantes previamente e defina os períodos de acesso e retenção. Descrevo a produção prática de webinars no guia WebinarJam.
Públicos, remarketing e compartilhamento de dados
Um público personalizado ou a Conversion API não é apenas um upload técnico de lista. Mapeie a origem dos dados, a finalidade, a base legal, a transparência, os papéis das partes, as transferências para fora da UE e o período de retenção. Use os termos contratuais e a documentação atuais da plataforma. Um e-mail com hash continua sendo dado pessoal se puder ser associado a uma pessoa.
Não use categorias de dados sensíveis nem vulnerabilidades inferidas sem uma avaliação especializada. Para rastreamento ou criação extensiva de perfis, avalie se é necessária uma avaliação de impacto sobre a proteção de dados.
Fornecedores e acesso interno
Liste todos os sistemas que recebem dados: formulários, CRM, serviço de e-mail, hospedagem, analytics, chat, plataforma de publicidade e backups. Para cada um, defina o papel, o contrato, a localização dos dados, os subprocessadores, a segurança, as configurações de retenção e o procedimento de encerramento. Conceda acesso de acordo com o trabalho, não automaticamente a toda a agência.
Direitos, exclusão e backups
Uma empresa precisa conseguir localizar os dados de uma pessoa em todos os sistemas e lidar com solicitações de acesso, correção, exclusão, limitação, oposição ou portabilidade, quando aplicável. Exclusão não significa reescrever cegamente todos os backups. Use um regime de retenção no qual um backup normalmente não seja usado, expire com o tempo e, se for restaurado, reaplique as solicitações registradas.
Um endereço que cancelou a inscrição pode precisar permanecer em uma lista de supressão limitada para não ser adicionado novamente a uma lista de envio. Armazene o mínimo necessário para essa finalidade e restrinja o acesso.
Checklist
- Cada finalidade tem sua própria descrição e base legal?
- A regra específica para e-mail, cookies ou publicidade é atendida?
- Coletamos apenas os dados necessários e temos um período de retenção?
- As informações estão claras no momento da coleta?
- Conseguimos documentar o consentimento e retirá-lo com a mesma facilidade?
- Os scripts são realmente bloqueados antes de uma escolha?
- Temos contratos, controles de acesso e uma lista de fornecedores?
- Conseguimos atender solicitações de direitos e um incidente de segurança?
Não esconda o GDPR no rodapé. Uma boa configuração elimina o caos dos dados, melhora o marketing e facilita a troca de fornecedores. Para uma auditoria técnica e de marketing, use a página de contato; em casos complexos, um advogado qualificado ou encarregado da proteção de dados deve confirmar a conclusão jurídica.