Compliance

Cosa richiede il GDPR per il marketing via email e SMS?

Due strumenti europei disciplinano i messaggi di marketing, e confonderli è la principale fonte di confusione sull'argomento.

I team di marketing devono soddisfare due diverse questioni legali prima di inviare. Il GDPR disciplina i dati personali. La direttiva ePrivacy disciplina le comunicazioni elettroniche.

Il GDPR disciplina i dati personali: cosa rende lecito il trattamento, quali diritti ha la persona e cosa devi essere in grado di dimostrare. La direttiva ePrivacy, Direttiva 2002/58/CE, disciplina le comunicazioni elettroniche, ed è l'articolo 13 di tale direttiva, come recepito nella legislazione di ciascuno Stato membro, a richiedere il consenso preventivo per il marketing non richiesto via email e SMS e a prevedere la limitata eccezione per i clienti esistenti del fornitore.

Il GDPR non è quindi lo strumento che da solo decide se un'email di marketing possa essere inviata. Questa pagina segue il testo della Gazzetta ufficiale. Non costituisce consulenza legale. Le regole ePrivacy variano da Stato membro a Stato membro.

Cosa chiede il GDPR a un programma di marketing?

Una base giuridica per il trattamento, e la relativa prova.

Il trattamento dei dati personali è vietato salvo che ricorra una delle sei basi giuridiche:

Processing shall be lawful only if and to the extent that at least one of the following applies:

(a) the data subject has given consent to the processing of his or her personal data for one or more specific purposes;

...

(f) processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject

Sia (a) sia (f) sono utilizzate per il marketing, e la scelta è più rilevante di quanto sembri. Il legittimo interesse richiede di aver effettuato e documentato un esercizio di bilanciamento, e non esonera dalla regola ePrivacy sul consenso per l'invio stesso. Sceglierlo perché il consenso sembra oneroso risolve il problema sbagliato.

Cosa conta come consenso?

Un atto affermativo, e il Regolamento preclude esplicitamente le scorciatoie:

Consent should be given by a clear affirmative act establishing a freely given, specific, informed and unambiguous indication of the data subject's agreement to the processing of personal data relating to him or her ... Silence, pre-ticked boxes or inactivity should not therefore constitute consent.

L'articolo 7 pone poi quattro condizioni, e ciascuna esclude un modello di iscrizione comune:

1. Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data.

2. If the data subject's consent is given in the context of a written declaration which also concerns other matters, the request for consent shall be presented in a manner which is clearly distinguishable from the other matters, in an intelligible and easily accessible form, using clear and plain language.

3. The data subject shall have the right to withdraw his or her consent at any time. The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal. Prior to giving consent, the data subject shall be informed thereof. It shall be as easy to withdraw as to give consent.

4. When assessing whether consent is freely given, utmost account shall be taken of whether, inter alia, the performance of a contract, including the provision of a service, is conditional on consent to the processing of personal data that is not necessary for the performance of that contract.

Tre letture pratiche:

  • Il consenso al marketing nascosto nei termini di servizio viola il paragrafo 2, perché non è chiaramente distinguibile dalle altre questioni contenute nella dichiarazione.
  • Un'iscrizione con un clic e una disiscrizione a più passaggi viola il paragrafo 3. La revoca deve essere facile quanto la concessione: è un requisito di simmetria, non di ragionevolezza generica.
  • Richiedere il consenso al marketing per usare il prodotto viola il paragrafo 4, quando il marketing non è necessario per erogare il servizio.

Il paragrafo 1 è quello che modella il tuo schema di dati, non il tuo modulo. Devi essere in grado di dimostrare il consenso, il che significa registrare quando è stato prestato, cosa è stato comunicato in quel momento e con quale atto, non semplicemente un flag che indica sì.

Cosa succede quando qualcuno si oppone?

Il marketing si ferma, senza bilanciamento e senza eccezioni.

La maggior parte dei diritti del GDPR è soggetta a condizioni. Il diritto di opporsi al marketing diretto no:

2. Where personal data are processed for direct marketing purposes, the data subject shall have the right to object at any time to processing of personal data concerning him or her for such marketing, which includes profiling to the extent that it is related to such direct marketing.

3. Where the data subject objects to processing for direct marketing purposes, the personal data shall no longer be processed for such purposes.

Confrontalo con il diritto generale di opposizione al paragrafo 1, dove un titolare può continuare se "demonstrates compelling legitimate grounds". Nessuna clausola simile esiste al paragrafo 2. Per questo motivo affidarsi al legittimo interesse non rende una lista di marketing più resistente del consenso: un'opposizione la chiude in entrambi i casi.

Esiste anche un obbligo di informazione collegato:

4. At the latest at the time of the first communication with the data subject, the right referred to in paragraphs 1 and 2 shall be explicitly brought to the attention of the data subject and shall be presented clearly and separately from any other information.

Al momento della prima comunicazione, presentato separatamente. Un'informativa sui diritti raggiungibile solo tramite un link alla privacy policy non soddisfa evidentemente questo requisito.

Cos'altro comporta?

Due aspetti che è facile trattare come burocrazia e che non lo sono.

Un contratto con la tua piattaforma di invio. Un fornitore che invia per tuo conto è un responsabile del trattamento, e il GDPR richiede un contratto scritto specifico tra voi. Cos'è un accordo per il trattamento dei dati illustra cosa l'articolo 28 impone a quel contratto.

Dove risiedono i dati. I trasferimenti al di fuori dell'UE necessitano di una base giuridica propria, il che rende la regione in cui i tuoi dati sono archiviati e trattati una questione di conformità e non una preferenza infrastrutturale. Cos'è la residenza dei dati spiega come funziona su Bird.

In breve

  1. Il GDPR non è la norma che richiede il consenso per l'invio.

    Quella norma si trova nella direttiva ePrivacy. Il GDPR disciplina i dati personali che detieni e tratti, il che è una domanda diversa con una risposta diversa.

  2. Il consenso ha una definizione, e il silenzio non la soddisfa.

    Le caselle preselezionate e l'inattività sono escluse, e il consenso deve essere revocabile con la stessa facilità con cui è stato dato.

  3. Il diritto di opporsi al marketing diretto è assoluto.

    Non esiste un test di bilanciamento né un legittimo interesse che vi resista. Una volta che qualcuno si oppone, il trattamento per finalità di marketing si interrompe.

  4. Devi essere in grado di dimostrare il consenso, non solo di possederlo.

    L'onere è sul titolare del trattamento, il che rende la registrazione di quando e come il consenso è stato prestato parte integrante del requisito.

Mettilo in pratica.

Prosegui con la documentazione, le guide e gli esempi per questo argomento. Le risorse sono in inglese.

Ottieni un brief di implementazione

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

La tua prossima idea.
Pronta a partire.