Les équipes marketing doivent satisfaire deux questions juridiques distinctes avant d'envoyer. Le RGPD régit les données personnelles. La directive ePrivacy régit les communications électroniques.
Le RGPD régit les données personnelles : ce qui rend un traitement licite, quels droits la personne détient et ce que vous devez être en mesure de prouver. La directive ePrivacy, directive 2002/58/CE, régit les communications électroniques, et c'est l'article 13 de cette directive, tel que transposé dans la législation de chaque État membre, qui exige un consentement préalable pour la prospection commerciale non sollicitée par e-mail et par SMS et prévoit l'exception étroite en faveur des clients existants d'un fournisseur.
Le RGPD n'est donc pas l'instrument qui, à lui seul, détermine si un e-mail marketing peut être envoyé. Cette page suit le texte du Journal officiel. Elle ne constitue pas un avis juridique. Les règles ePrivacy varient d'un État membre à l'autre.
Qu'exige le RGPD d'un programme marketing ?
Une base licite pour le traitement, et la preuve de celle-ci.
Le traitement de données personnelles est interdit sauf si l'une des six bases s'applique :
Processing shall be lawful only if and to the extent that at least one of the following applies:
(a) the data subject has given consent to the processing of his or her personal data for one or more specific purposes;
...
(f) processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject
Les bases (a) et (f) sont toutes deux utilisées pour le marketing, et le choix a plus de conséquences qu'il n'y paraît. L'intérêt légitime exige que vous ayez réalisé et documenté un exercice de mise en balance, et il ne vous dispense pas de la règle de consentement ePrivacy pour l'envoi lui-même. Le choisir parce que le consentement semble contraignant revient à résoudre le mauvais problème.
Qu'est-ce qui constitue un consentement valide ?
Un acte affirmatif, et le règlement exclut explicitement les raccourcis :
Consent should be given by a clear affirmative act establishing a freely given, specific, informed and unambiguous indication of the data subject's agreement to the processing of personal data relating to him or her ... Silence, pre-ticked boxes or inactivity should not therefore constitute consent.
L'article 7 pose ensuite quatre conditions, et chacune écarte un schéma d'inscription courant :
1. Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data.
2. If the data subject's consent is given in the context of a written declaration which also concerns other matters, the request for consent shall be presented in a manner which is clearly distinguishable from the other matters, in an intelligible and easily accessible form, using clear and plain language.
3. The data subject shall have the right to withdraw his or her consent at any time. The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal. Prior to giving consent, the data subject shall be informed thereof. It shall be as easy to withdraw as to give consent.
4. When assessing whether consent is freely given, utmost account shall be taken of whether, inter alia, the performance of a contract, including the provision of a service, is conditional on consent to the processing of personal data that is not necessary for the performance of that contract.
Trois lectures pratiques :
- Un consentement marketing noyé dans les conditions générales d'utilisation ne satisfait pas le paragraphe 2, car il n'est pas clairement distinguable des autres éléments de la déclaration.
- Un abonnement en un clic avec un désabonnement en plusieurs étapes ne satisfait pas le paragraphe 3. Le retrait doit être aussi simple que l'octroi, ce qui est une exigence de symétrie, pas de raisonnabilité générale.
- Exiger le consentement marketing pour utiliser le produit ne satisfait pas le paragraphe 4, lorsque le marketing n'est pas nécessaire à la fourniture du service.
Le paragraphe 1 est celui qui façonne votre schéma de données plutôt que votre formulaire. Vous devez pouvoir démontrer le consentement, ce qui implique de stocker quand il a été donné, ce qui a été dit à ce moment-là et par quel acte, pas simplement un indicateur indiquant oui.
Que se passe-t-il quand une personne s'oppose ?
Le marketing cesse, sans mise en balance et sans exception.
La plupart des droits du RGPD sont conditionnels. Le droit d'opposition au marketing direct ne l'est pas :
2. Where personal data are processed for direct marketing purposes, the data subject shall have the right to object at any time to processing of personal data concerning him or her for such marketing, which includes profiling to the extent that it is related to such direct marketing.
3. Where the data subject objects to processing for direct marketing purposes, the personal data shall no longer be processed for such purposes.
Comparez avec le droit d'opposition général du paragraphe 1, où un responsable du traitement peut continuer s'il "demonstrates compelling legitimate grounds". Aucune clause de ce type n'existe au paragraphe 2. C'est pourquoi s'appuyer sur l'intérêt légitime ne rend pas une liste marketing plus durable que le consentement : une opposition y met fin dans les deux cas.
Il existe aussi une obligation d'information associée :
4. At the latest at the time of the first communication with the data subject, the right referred to in paragraphs 1 and 2 shall be explicitly brought to the attention of the data subject and shall be presented clearly and separately from any other information.
Au moment de la première communication, présentée séparément. Un avis sur les droits accessible uniquement via un lien vers la politique de confidentialité ne satisfait pas manifestement cette exigence.
Quelles autres obligations cela entraîne-t-il ?
Deux éléments qu'il est facile de considérer comme de la simple formalité administrative, et qui n'en sont pas.
Un contrat avec votre plateforme d'envoi. Un fournisseur qui envoie en votre nom est un sous-traitant, et le RGPD exige un contrat écrit spécifique entre vous. Qu'est-ce qu'un accord de traitement des données détaille ce que l'article 28 impose à ce contrat.
L'emplacement des données. Les transferts hors de l'UE nécessitent leur propre base juridique, ce qui fait de la région où vos données sont stockées et traitées une question de conformité et non un choix d'infrastructure. Qu'est-ce que la résidence des données explique comment cela fonctionne sur Bird.
En bref
Le RGPD n'est pas la règle qui exige le consentement pour envoyer.
Cette règle se trouve dans la directive ePrivacy. Le RGPD régit les données personnelles que vous détenez et traitez, ce qui est une question différente avec une réponse différente.
Le consentement a une définition, et le silence ne la satisfait pas.
Les cases pré-cochées et l'inactivité sont exclues, et le consentement doit être aussi facile à retirer qu'il l'a été à donner.
Le droit d'opposition au marketing direct est absolu.
Il n'y a ni mise en balance ni intérêt légitime qui y résiste. Dès qu'une personne s'y oppose, le traitement à des fins marketing cesse.
Vous devez pouvoir démontrer le consentement, pas simplement le détenir.
La charge repose sur le responsable du traitement, ce qui fait de l'enregistrement du moment, de la manière et des circonstances dans lesquelles le consentement a été donné une partie intégrante de l'exigence.