Email compliance audit: как проверить рассылки на соответствие закону и стандартам
Compliance audit — это не абстрактная проверка «для галочки». Это способ найти слабые места в рассылке до того, как их найдёт регулятор, почтовый провайдер или раздражённый подписчик. В этом материале — конкретный порядок проверки, список того, что ломается чаще всего, и инструменты, которые ускоряют процесс.
Зачем проводить аудит email-рассылок
Аудит рассылок — это проверка того, как ваш email-канал соотносится с требованиями законодательства и стандартами почтовых провайдеров. Не ради формальности, а ради конкретного результата: найти проблемы до того, как они приведут к штрафу, блокировке домена или массовой жалобе подписчиков.
Типичная ситуация: команда настроила SPF и DKIM при запуске, добавила ссылку отписки в шаблон и решила, что вопрос закрыт. Через полгода новый менеджер импортирует базу из старой CRM без проверки согласий. Разработчик обновляет шаблон и убирает физический адрес. Маркетолог подключает новый ESP для триггерных писем, но забывает обновить SPF-запись. По отдельности это мелочи. Вместе — накопленный compliance-долг, который рано или поздно проявляется.
Аудит выявляет такие вещи системно, а не после инцидента. Его стоит проводить раз в квартал или при любом изменении в инфраструктуре отправки.
Согласия и источники адресов
Первый блок аудита — проверка того, откуда пришли адреса и есть ли на каждый из них подтверждённое согласие. CAN-SPAM допускает подразумеваемое согласие в рамках существующих деловых отношений. GDPR и российский ФЗ-152 требуют явного, задокументированного opt-in до первого письма.
Как проверять: возьмите случайную выборку из 200-500 адресов. Для каждого ответьте на три вопроса. Откуда появился адрес? Есть ли запись о согласии (дата, IP, URL формы, текст)? Совпадает ли тип контента, который вы отправляете, с тем, на что человек подписывался? Если хотя бы на часть адресов нет ответа — есть проблема.
Что находят чаще всего: адреса с конференций без цифрового следа согласия, контакты из объединённых баз при слиянии отделов, подписчики, которые регистрировались на один тип рассылки, а получают другой. Каждый из этих случаев — нарушение по GDPR и риск по любому другому стандарту.
Возраст базы тоже важен. Адрес, собранный четыре года назад без единого открытия — не подписчик. Это балласт, который генерирует bounce и потенциально содержит спам-ловушки. Валидация базы перед рассылкой убирает мёртвые адреса, одноразовые домены и role-based контакты.
Содержание и заголовки писем
CAN-SPAM обязывает указывать физический почтовый адрес отправителя, маркировать коммерческие письма как рекламу и не вводить получателя в заблуждение темой письма. GDPR добавляет требование указать контроллера данных. Российский закон о рекламе (ФЗ-38) требует, чтобы отправитель был идентифицируем и рекламный характер сообщения был обозначен.
Откройте последние десять кампаний. Проверьте: указан ли физический адрес? Совпадает ли имя отправителя от кампании к кампании? Тема письма честно описывает содержание? Нет ли элементов, которые можно трактовать как обман — фальшивые «RE:» в теме, искусственная срочность, не соответствующая реальности?
Отдельно проверьте raw-заголовки. Домен в «From» должен совпадать с аутентифицированным доменом отправки. «Reply-To» должен вести на мониторируемый ящик. Заголовок «List-Unsubscribe» должен быть и содержать как mailto, так и HTTPS-ссылку. С июня 2024 года Gmail и Yahoo требуют заголовок List-Unsubscribe-Post для отправителей с объёмами от 5000 писем в день. Без него — спам.
SPF, DKIM, DMARC: техническая проверка
Аутентификация — не юридическое требование в строгом смысле, но почтовые провайдеры трактуют её как обязательное условие. Без прохождения SPF и DKIM письма с высокой вероятностью фильтруются. Без DMARC-политики на уровне quarantine или reject Gmail понижает приоритет вашей почты.
Что проверять в рамках аудита. SPF: запись существует, синтаксически корректна, включает все IP-адреса и сервисы, которые отправляют от вашего имени. DKIM: ключи опубликованы, выровнены с доменом в «From», длина — не менее 1024 бит (лучше 2048). DMARC: запись есть, указан rua-адрес для агрегированных отчётов. Если отчёты показывают сбои — разберитесь в причинах прежде, чем ужесточать политику.
Частая находка при аудите: компания использует три ESP и транзакционный сервис, но SPF-запись покрывает только два. Третий отправляет письма без прохождения DMARC. Это остаётся незамеченным, пока кто-то не проверит — в этом и состоит смысл аудита.
Механизм отписки
CAN-SPAM даёт десять рабочих дней на обработку отписки. GDPR и российское законодательство требуют немедленного прекращения рассылки. На практике всё, что медленнее обработки в реальном времени — проблема с доставляемостью. Человек нажал «Отписаться» и получил ещё одно письмо на следующий день? Он нажмёт «Спам».
Проверьте процесс от начала до конца. Подпишите тестовый адрес. Отправьте кампанию. Нажмите «Отписаться». Убедитесь, что адрес исключён из следующих отправок в течение минут. Страница отписки не должна требовать авторизации, не должна делать указание причины обязательным и не должна отправлять прощальное письмо без собственной ссылки отписки.
Проверьте также one-click List-Unsubscribe-Post. Отправьте POST-запрос на URL отписки с телом «List-Unsubscribe=One-Click-Unsubscribe». Если сервер возвращает не 200, механизм сломан, и Gmail будет понижать ваши письма.
Хранение данных и retention policy
GDPR требует задокументированного срока хранения персональных данных. ФЗ-152 обязывает удалить данные, когда цель обработки достигнута. Даже CAN-SPAM, более мягкий в этом отношении, подразумевает, что suppressed-адреса не хранятся бесконечно без причины.
Аудит должен ответить на вопросы: есть ли письменная политика хранения данных подписчиков? Исполняется ли она автоматически (sunset-автоматизация в ESP) или зависит от того, вспомнит ли кто-то запустить ручную очистку? Ведутся ли suppression-списки отдельно от маркетинговых? Можете ли вы выполнить запрос на удаление данных в течение 30 дней и есть ли задокументированный процесс верификации таких запросов?
Практический ориентир: если подписчик не открывал и не кликал 12 месяцев, он должен попасть в реактивационную цепочку. Если после реактивации остаётся неактивным — удаляйте. Это одновременно compliance-мера и оптимизация доставляемости.
Порядок проведения аудита
Определите scope. Какие домены, ESP, сегменты списков включены? У большинства команд больше отправляющей инфраструктуры, чем они думают.
Проверьте записи о согласиях. Для случайной выборки адресов отследите каждый до источника opt-in. Отметьте адреса без верифицируемой записи.
Просмотрите 10-20 последних кампаний. Физический адрес, идентификация отправителя, точность темы, наличие ссылки отписки.
Проверьте raw-заголовки. SPF, DKIM, DMARC alignment. Наличие и работоспособность List-Unsubscribe и List-Unsubscribe-Post.
Протестируйте отписку. Подпишите тестовый адрес, получите кампанию, отпишитесь, убедитесь в suppression в течение минут.
Валидируйте базу. Прогоните все адреса через сервис проверки: bounce, спам-ловушки, одноразовые домены, role-based адреса.
Проверьте retention. Письменная политика, работающая sunset-автоматизация, актуальные suppression-списки.
Задокументируйте результаты. Отчёт с pass/fail по каждому блоку, конкретные нарушения, шаги по исправлению с дедлайнами.
Типичные нарушения, которые находит аудит
За годы работы с email-маркетологами мы видим одни и те же проблемы снова и снова. Вот десять наиболее частых.
- Отсутствие proof of consent для 10-30% базы. Адреса когда-то импортированы «по памяти», без записи.
- SPF-запись не включает один из используемых ESP. Письма от него проваливают DMARC.
- Физический адрес в шаблоне устарел после переезда офиса.
- Ссылка отписки ведёт на страницу с обязательной авторизацией. Половина людей не может отписаться.
- Нет заголовка List-Unsubscribe-Post. Gmail показывает предупреждение или фильтрует в спам.
- Retention policy не задокументирована. Адреса хранятся без ограничения по сроку.
- Suppression list не синхронизирован между ESP. Человек отписался в одном, получает письма из другого.
- DKIM-ключи длиной 512 бит. Почтовые серверы отклоняют подпись.
- Транзакционные письма содержат рекламные блоки, превращая их в маркетинговые без соответствующих разрешений.
- Нет процесса обработки запросов на удаление данных (right to erasure). При поступлении запроса никто не знает, что делать.
Каждая из этих проблем — конкретное нарушение, за которое можно получить штраф. Но большинство из них устраняется за один-два дня, если знать, что искать. Именно для этого нужен аудит.
Как часто проводить аудит
Минимум — раз в квартал. Помимо регулярного расписания, внеплановый аудит нужен после: смены ESP, подключения нового домена отправки, крупного импорта адресов, изменения шаблона писем или обновления законодательства (как обновление требований Gmail/Yahoo в 2024 году).
Полный аудит занимает от нескольких часов до двух дней в зависимости от сложности инфраструктуры. Исправление найденных проблем — ещё неделя-две. Это небольшая инвестиция по сравнению со штрафом в десятки тысяч евро или полной блокировкой домена.
Аудит — не разовое событие. Это процесс, который повторяется каждый квартал или после любого изменения в инфраструктуре отправки.
Валидация базы как часть аудита
Одна из обязательных проверок при аудите — состояние базы адресов. Невалидные адреса генерируют bounce, bounce портит репутацию домена, плохая репутация ведёт к спаму. Но есть и compliance-аспект: хранение заведомо нерабочих адресов — нарушение принципа точности данных (GDPR, Article 5(1)(d)) и принципа минимизации.
Проверка через uChecker занимает минуты и показывает невалидные адреса, спам-ловушки, одноразовые и role-based контакты. Результат — чистый список, который соответствует и техническим требованиям провайдеров, и нормам закона.
Включите валидацию в стандартный процесс аудита. Перед каждой массовой рассылкой и как минимум раз в квартал — для всей базы. Это не заменяет работу с согласиями, но закрывает техническую сторону и снижает юридический риск.
Начните аудит с проверки базы. Загрузите список в uChecker — уберите невалидные, рискованные и одноразовые адреса до следующей рассылки.
