Compliance

¿Qué exige el RGPD para el marketing por correo electrónico y SMS?

Dos instrumentos europeos regulan los mensajes de marketing, y confundirlos es la principal fuente de confusión sobre el tema.

Los equipos de marketing deben responder dos preguntas legales distintas antes de enviar. El RGPD regula los datos personales. La Directiva ePrivacy regula las comunicaciones electrónicas.

El RGPD regula los datos personales: qué hace lícito el tratamiento, qué derechos tiene la persona y qué debes poder demostrar. La Directiva ePrivacy, Directiva 2002/58/CE, regula las comunicaciones electrónicas, y es el artículo 13 de esa directiva, transpuesto en la legislación de cada Estado miembro, el que exige consentimiento previo para el marketing no solicitado por correo electrónico y SMS y establece la excepción limitada para los clientes existentes de un proveedor.

Por tanto, el RGPD no es el instrumento que por sí solo decide si se puede enviar correo de marketing. Esta página sigue el texto del Diario Oficial. No constituye asesoramiento jurídico. Las normas de ePrivacy varían según el Estado miembro.

¿Qué exige el RGPD a un programa de marketing?

Una base jurídica para el tratamiento, y evidencia de ella.

El tratamiento de datos personales está prohibido salvo que se aplique una de las seis bases:

Processing shall be lawful only if and to the extent that at least one of the following applies:

(a) the data subject has given consent to the processing of his or her personal data for one or more specific purposes;

...

(f) processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject

Tanto la (a) como la (f) se usan para marketing, y la elección tiene más consecuencias de lo que parece. El interés legítimo exige haber realizado y documentado un ejercicio de ponderación, y no te exime de la regla de consentimiento de ePrivacy para el envío en sí. Elegirlo porque el consentimiento parece costoso resuelve el problema equivocado.

¿Qué cuenta como consentimiento?

Un acto afirmativo, y el Reglamento descarta los atajos de forma explícita:

Consent should be given by a clear affirmative act establishing a freely given, specific, informed and unambiguous indication of the data subject's agreement to the processing of personal data relating to him or her ... Silence, pre-ticked boxes or inactivity should not therefore constitute consent.

El artículo 7 establece después cuatro condiciones, y cada una descarta un patrón habitual de registro:

1. Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data.

2. If the data subject's consent is given in the context of a written declaration which also concerns other matters, the request for consent shall be presented in a manner which is clearly distinguishable from the other matters, in an intelligible and easily accessible form, using clear and plain language.

3. The data subject shall have the right to withdraw his or her consent at any time. The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal. Prior to giving consent, the data subject shall be informed thereof. It shall be as easy to withdraw as to give consent.

4. When assessing whether consent is freely given, utmost account shall be taken of whether, inter alia, the performance of a contract, including the provision of a service, is conditional on consent to the processing of personal data that is not necessary for the performance of that contract.

Tres lecturas prácticas:

  • El consentimiento de marketing enterrado en los términos de servicio incumple el apartado 2, porque no se distingue claramente de los demás asuntos de la declaración.
  • Una suscripción con un clic y una baja en varios pasos incumple el apartado 3. La retirada debe ser tan fácil como la concesión, lo cual es un requisito de simetría, no de razonabilidad general.
  • Exigir consentimiento de marketing para usar el producto incumple el apartado 4, cuando el marketing no es necesario para prestar el servicio.

El apartado 1 es el que condiciona tu esquema de datos, no tu formulario. Debes poder demostrar el consentimiento, lo que implica almacenar cuándo se dio, qué se decía en ese momento y mediante qué acto, no simplemente un campo que diga sí.

¿Qué ocurre cuando alguien se opone?

El marketing se detiene, sin ponderación y sin excepciones.

La mayoría de los derechos del RGPD son limitados. El derecho a oponerse al marketing directo no lo es:

2. Where personal data are processed for direct marketing purposes, the data subject shall have the right to object at any time to processing of personal data concerning him or her for such marketing, which includes profiling to the extent that it is related to such direct marketing.

3. Where the data subject objects to processing for direct marketing purposes, the personal data shall no longer be processed for such purposes.

Compara eso con el derecho general de oposición del apartado 1, donde un responsable puede continuar si "demonstrates compelling legitimate grounds". Esa cláusula no existe en el apartado 2. Por eso basarse en el interés legítimo no hace una lista de marketing más duradera que el consentimiento: una oposición la invalida de cualquier forma.

También hay un deber de información asociado:

4. At the latest at the time of the first communication with the data subject, the right referred to in paragraphs 1 and 2 shall be explicitly brought to the attention of the data subject and shall be presented clearly and separately from any other information.

En el momento de la primera comunicación, presentado de forma separada. Un aviso de derechos accesible solo a través de un enlace a la política de privacidad no satisface esto de manera evidente.

¿Qué más implica esto?

Dos cosas que es fácil tratar como papeleo y no lo son.

Un contrato con tu plataforma de envío. Un proveedor que envía en tu nombre es un encargado del tratamiento, y el RGPD exige un contrato escrito específico entre ambos. Qué es un acuerdo de tratamiento de datos cubre lo que el artículo 28 obliga a incluir en ese contrato.

Dónde residen los datos. Las transferencias fuera de la UE necesitan su propia base, lo que convierte la región donde se almacenan y tratan tus datos en una cuestión de cumplimiento, no en una preferencia de infraestructura. Qué es la residencia de datos cubre cómo funciona en Bird.

En resumen

  1. El RGPD no es la norma que exige consentimiento para enviar.

    Esa norma está en la Directiva ePrivacy. El RGPD regula los datos personales que almacenas y tratas, que es una pregunta distinta con una respuesta distinta.

  2. El consentimiento tiene una definición, y el silencio no la cumple.

    Las casillas premarcadas y la inactividad quedan excluidas, y el consentimiento debe ser tan fácil de retirar como lo fue de dar.

  3. El derecho a oponerse al marketing directo es absoluto.

    No hay prueba de ponderación ni interés legítimo que lo resista. Una vez que alguien se opone, el tratamiento con fines de marketing se detiene.

  4. Debes poder demostrar el consentimiento, no solo poseerlo.

    La carga recae en el responsable del tratamiento, lo que convierte el registro de cuándo y cómo se dio el consentimiento en parte del requisito.

Ponlo en práctica.

Continúa con la documentación, guías y ejemplos sobre este tema. Los recursos están en inglés.

Obtener un resumen de implementación

Construye sobre la misma red.

Obtén una clave API de prueba de inmediato. El acceso a producción se desbloquea cuando añades un método de pago y verificas un remitente.

Tu próxima idea.
Lista para conectar.