Compliance

O que o GDPR exige para marketing por e-mail e SMS?

Dois instrumentos europeus regem mensagens de marketing, e confundi-los é a origem da maior parte da confusão sobre o assunto.

Equipes de marketing precisam satisfazer duas perguntas jurídicas diferentes antes de enviar. O GDPR rege dados pessoais. A Diretiva ePrivacy rege comunicações eletrônicas.

O GDPR rege dados pessoais: o que torna o tratamento lícito, quais direitos a pessoa tem e o que você deve ser capaz de demonstrar. A Diretiva ePrivacy, Diretiva 2002/58/CE, rege comunicações eletrônicas, e é o Artigo 13 dessa diretiva, conforme implementado na legislação de cada estado-membro, que exige consentimento prévio para marketing não solicitado por e-mail e SMS e prevê a exceção restrita para clientes existentes do próprio fornecedor.

O GDPR, portanto, não é o instrumento que sozinho decide se um e-mail de marketing pode ser enviado. Esta página segue o texto do Jornal Oficial. Não constitui aconselhamento jurídico. As regras de ePrivacy variam por estado-membro.

O que o GDPR exige de um programa de marketing?

Uma base legal para o tratamento, e evidência dela.

O tratamento de dados pessoais é proibido, a menos que uma das seis bases se aplique:

Processing shall be lawful only if and to the extent that at least one of the following applies:

(a) the data subject has given consent to the processing of his or her personal data for one or more specific purposes;

...

(f) processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject

Tanto (a) quanto (f) são usadas para marketing, e a escolha tem mais consequências do que parece. Interesse legítimo exige que você tenha feito e documentado um exercício de ponderação, e não o dispensa da regra de consentimento da ePrivacy para o envio em si. Escolhê-lo porque o consentimento parece oneroso resolve o problema errado.

O que conta como consentimento?

Um ato afirmativo, e o Regulamento veda os atalhos explicitamente:

Consent should be given by a clear affirmative act establishing a freely given, specific, informed and unambiguous indication of the data subject's agreement to the processing of personal data relating to him or her ... Silence, pre-ticked boxes or inactivity should not therefore constitute consent.

O Artigo 7 então estabelece quatro condições, e cada uma descarta um padrão comum de cadastro:

1. Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data.

2. If the data subject's consent is given in the context of a written declaration which also concerns other matters, the request for consent shall be presented in a manner which is clearly distinguishable from the other matters, in an intelligible and easily accessible form, using clear and plain language.

3. The data subject shall have the right to withdraw his or her consent at any time. The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal. Prior to giving consent, the data subject shall be informed thereof. It shall be as easy to withdraw as to give consent.

4. When assessing whether consent is freely given, utmost account shall be taken of whether, inter alia, the performance of a contract, including the provision of a service, is conditional on consent to the processing of personal data that is not necessary for the performance of that contract.

Três leituras práticas:

  • Consentimento de marketing embutido nos termos de serviço viola o parágrafo 2, porque não é claramente distinguível dos demais assuntos da declaração.
  • Inscrição com um clique e cancelamento com múltiplas etapas viola o parágrafo 3. A revogação deve ser tão fácil quanto a concessão, o que é um requisito de simetria, não de razoabilidade geral.
  • Exigir consentimento de marketing para usar o produto viola o parágrafo 4, quando o marketing não é necessário para prestar o serviço.

O parágrafo 1 é o que molda seu esquema de dados, não seu formulário. Você deve ser capaz de demonstrar o consentimento, o que significa armazenar quando foi dado, o que foi dito no momento e por qual ato, não apenas um flag dizendo sim.

O que acontece quando alguém se opõe?

O marketing para, sem ponderação e sem exceções.

A maioria dos direitos do GDPR é condicionada. O direito de se opor ao marketing direto não é:

2. Where personal data are processed for direct marketing purposes, the data subject shall have the right to object at any time to processing of personal data concerning him or her for such marketing, which includes profiling to the extent that it is related to such direct marketing.

3. Where the data subject objects to processing for direct marketing purposes, the personal data shall no longer be processed for such purposes.

Compare com o direito geral de oposição no parágrafo 1, em que um controlador pode continuar se "demonstrates compelling legitimate grounds". Nenhuma cláusula desse tipo existe no parágrafo 2. É por isso que depender de interesse legítimo não torna uma lista de marketing mais durável do que o consentimento: uma oposição encerra ambos.

Há também um dever de divulgação vinculado:

4. At the latest at the time of the first communication with the data subject, the right referred to in paragraphs 1 and 2 shall be explicitly brought to the attention of the data subject and shall be presented clearly and separately from any other information.

No momento da primeira comunicação, apresentado separadamente. Um aviso de direitos acessível apenas por um link de política de privacidade não satisfaz isso de forma evidente.

O que mais isso envolve?

Duas coisas fáceis de tratar como burocracia e que não são.

Um contrato com sua plataforma de envio. Um provedor que envia em seu nome é um operador, e o GDPR exige um contrato escrito específico entre vocês. O que é um acordo de processamento de dados cobre o que o Artigo 28 exige que esse contrato contenha.

Onde os dados ficam. Transferências para fora da UE precisam de sua própria base, o que torna a região em que seus dados são armazenados e processados uma questão de conformidade, não uma preferência de infraestrutura. O que é residência de dados cobre como isso funciona na Bird.

Em resumo

  1. O GDPR não é a regra que exige consentimento para enviar.

    Essa regra está na Diretiva ePrivacy. O GDPR rege os dados pessoais que você detém e processa, o que é uma pergunta diferente com uma resposta diferente.

  2. Consentimento tem uma definição, e silêncio não a satisfaz.

    Caixas pré-marcadas e inatividade são descartadas, e o consentimento deve ser tão fácil de revogar quanto foi de conceder.

  3. O direito de se opor ao marketing direto é absoluto.

    Não há teste de ponderação nem interesse legítimo que sobreviva a ele. Uma vez que alguém se opõe, o tratamento para fins de marketing para.

  4. Você deve ser capaz de demonstrar o consentimento, não apenas possuí-lo.

    O ônus é do controlador, o que torna o registro de quando e como o consentimento foi dado parte do requisito.

Coloque em prática.

Continue com a documentação, guias e exemplos sobre este tópico. Os recursos estão em inglês.

Obtenha um resumo de implementação

Construa na mesma rede.

Uma chave de API de teste é sua imediatamente. A produção é desbloqueada quando adicionar um método de pagamento e verificar um remetente.

Sua próxima ideia.
Pronta para conectar.