Jag är inte jurist, och den här artikeln är inte juridisk rådgivning. Jag är marknadsförare och behöver utforma kampanjer så att deras dataflöden kan förklaras för en kund, en användare och den person som ansvarar för dataskyddet. När en situation är omtvistad, innefattar känsliga uppgifter, omfattande profilering eller innebär en hög risk för människor bör du rådfråga en jurist eller ett dataskyddsombud.
Den största missuppfattningen är att GDPR är samma sak som samtycke. Samtycke är bara en av de rättsliga grunderna. För varje ändamål frågar jag först: vad gör vi exakt, med vilka uppgifter, varför, hur länge, till vem lämnar vi dem och vad kan en person rimligen förvänta sig?
Fem steg före varje marknadsföringsfunktion
- Ändamål: håll isär hantering av en förfrågan, utskick av nyhetsbrev, trafikmätning och remarketing.
- Uppgifter: samla bara in det som ändamålet kräver.
- Regel: fastställ GDPR:s rättsliga grund och den särskilda regeln för kanalen, till exempel kommersiell kommunikation eller cookies.
- Information: berätta tydligt vem, vad, varför, till vem, hur länge och vilka rättigheter personen har.
- Hantering: ordna dokumentation, säkerhet, radering, invändningar, återkallelse och leverantörshantering.
De grundläggande principerna och rättsliga grunderna finns i artiklarna 5 och 6 i dataskyddsförordningen. De omfattar laglighet, korrekthet, transparens, ändamålsbegränsning, uppgiftsminimering, riktighet, lagringsbegränsning och säkerhet.
Samtycke måste vara ett verkligt val
Samtycke måste lämnas frivilligt, vara specifikt, informerat och otvetydigt. En förkryssad ruta eller tystnad räcker inte. Blanda inte olika ändamål i en vag mening, och det får inte vara svårare att återkalla samtycke än att lämna det. Europeiska dataskyddsstyrelsen beskriver villkoren och exemplen i sina riktlinjer 05/2020 om samtycke.
För ett formulär bör du dokumentera samtyckets formulering, tidpunkt, källa och version. Double opt-in hjälper till att verifiera en adress och dokumentera registreringen, men kan inte reparera ett vagt eller påtvingat samtycke.
Kommersiell kommunikation i Tjeckien
Reglerna för e-post och SMS bygger inte enbart på GDPR. Enligt den aktuella FAQ:n från Tjeckiens dataskyddsmyndighet om lag nr 480/2004 Coll. får kommersiell kommunikation skickas med föregående samtycke eller enligt kundundantaget för avsändarens egna liknande produkter och tjänster, förutsatt att kunden hade ett tydligt och frivilligt sätt att tacka nej när adressen samlades in och i varje meddelande. En offentligt tillgänglig adress är inte en automatisk inbjudan att skicka e-post.
I praktiken bör du skilja mellan:
- ett servicemeddelande som behövs för en beställning eller tjänst,
- kommersiell kommunikation till en kund inom det lagstadgade undantaget,
- ett nyhetsbrev eller annat marknadsföringsmeddelande som bygger på samtycke.
Varje meddelande måste stämma med sin kategori vad gäller innehåll, mottagare och möjlighet att tacka nej. Jag beskriver den tekniska sidan i artikeln om e-postmarknadsföring.
Cookies och mätskript
I Tjeckien har opt-in gällt för icke-tekniska cookies sedan 2022. Den tjeckiska dataskyddsmyndigheten förklarar att icke-tekniska cookies måste förbli avstängda utan aktivt samtycke, medan tekniska cookies som behövs för tjänsten inte kräver samtycke. Det ska vara lika enkelt att acceptera som att avvisa, och båda alternativen ska finnas på samma nivå; se de officiella frågorna och svaren om cookies.
Dela in verktygen efter deras faktiska funktion, inte efter leverantörens namn:
- nödvändiga för den begärda tjänsten,
- analys,
- personalisering,
- annonsering och remarketing.
En samtyckesbanner är inte färdig förrän den tekniskt blockerar relevanta skript, förmedlar valet och låter människor ändra det. Kontrollera implementationen i en webbläsare före samtycke, efter avvisande och efter godkännande. Verktyg via Google Tag Manager måste respektera samma val; containern i sig gör inte behandlingen laglig.
Lead magnets, webbinarier och formulär
Om någon ber om en e-bok eller registrerar sig till ett webbinarium behöver du personens uppgifter för att leverera det som utlovats. Ett ytterligare nyhetsbrev är ett separat ändamål, såvida det inte är en nödvändig del av tjänsten. Beskriv det separat och ge personen ett verkligt val. Samla inte in telefonnummer, befattning eller företagsstorlek bara för att ett marknadsföringsverktyg erbjuder dessa fält.
Ge formuläret en kort informationstext och en länk till den fullständiga policyn. En inspelning av ett webbinarium kan fånga namn, röster, bilder eller chatt; informera deltagarna i förväg och ange åtkomst- och lagringsperioder. Jag beskriver den praktiska produktionen av webbinarier i guiden om WebinarJam.
Målgrupper, remarketing och datadelning
En anpassad målgrupp eller Conversion API är inte bara en teknisk uppladdning av en lista. Kartlägg datakälla, ändamål, rättslig grund, transparens, parternas roller, överföringar utanför EU och lagringsperiod. Använd plattformens aktuella avtalsvillkor och dokumentation. En hashad e-postadress är fortfarande en personuppgift om den kan kopplas till en person.
Använd inte känsliga uppgiftskategorier eller slutsatser om människors utsatthet utan en specialistbedömning. Vid omfattande spårning eller profilering bör du bedöma om en konsekvensbedömning avseende dataskydd behövs.
Leverantörer och intern åtkomst
Lista varje system som tar emot uppgifter: formulär, CRM, e-posttjänst, webbhotell, analys, chatt, annonsplattform och säkerhetskopior. För varje system bör du definiera roll, avtal, dataplats, underleverantörer, säkerhet, lagringsinställningar och procedur för avslut. Ge åtkomst efter arbetsuppgiften, inte automatiskt till hela byrån.
Rättigheter, radering och säkerhetskopior
Ett företag måste kunna hitta en persons uppgifter i alla system och hantera åtkomst, rättelse, radering, begränsning, invändning eller dataportabilitet när det är tillämpligt. Radering betyder inte att man blint skriver om varje säkerhetskopia. Använd en lagringsregim där en säkerhetskopia normalt inte används, löper ut med tiden och, om den återställs, på nytt tillämpar dokumenterade begäranden.
En avregistrerad adress kan behöva finnas kvar i en begränsad spärrlista så att den inte läggs till i ett utskick igen. Lagra det minsta som behövs för detta ändamål och begränsa åtkomsten.
Checklista
- Har varje ändamål en egen beskrivning och rättslig grund?
- Är den särskilda regeln för e-post, cookies eller annonsering uppfylld?
- Samlar vi bara in nödvändiga uppgifter och har vi en lagringsperiod?
- Är informationen tydlig i insamlingsögonblicket?
- Kan vi dokumentera samtycke och återkalla det lika enkelt?
- Är skript verkligen blockerade före ett val?
- Har vi avtal, åtkomstkontroller och en leverantörslista?
- Kan vi hantera rättighetsbegäranden och en säkerhetsincident?
Göm inte GDPR i sidfoten. En bra konfiguration minskar dataosäkerheten, förbättrar marknadsföringen och gör det enklare att byta leverantör. För en teknisk och marknadsföringsmässig granskning kan du använda kontaktsidan; i komplexa fall måste en behörig jurist eller ett dataskyddsombud bekräfta den juridiska slutsatsen.