uCheckeruChecker
10 мин чтения

Email compliance audit: как проверить рассылки на соответствие закону и стандартам

Compliance audit — это не абстрактная проверка «для галочки». Это способ найти слабые места в рассылке до того, как их найдёт регулятор, почтовый провайдер или раздражённый подписчик. В этом материале — конкретный порядок проверки, список того, что ломается чаще всего, и инструменты, которые ускоряют процесс.

Зачем проводить аудит email-рассылок

Аудит рассылок — это проверка того, как ваш email-канал соотносится с требованиями законодательства и стандартами почтовых провайдеров. Не ради формальности, а ради конкретного результата: найти проблемы до того, как они приведут к штрафу, блокировке домена или массовой жалобе подписчиков.

Типичная ситуация: команда настроила SPF и DKIM при запуске, добавила ссылку отписки в шаблон и решила, что вопрос закрыт. Через полгода новый менеджер импортирует базу из старой CRM без проверки согласий. Разработчик обновляет шаблон и убирает физический адрес. Маркетолог подключает новый ESP для триггерных писем, но забывает обновить SPF-запись. По отдельности это мелочи. Вместе — накопленный compliance-долг, который рано или поздно проявляется.

Аудит выявляет такие вещи системно, а не после инцидента. Его стоит проводить раз в квартал или при любом изменении в инфраструктуре отправки.

Согласия и источники адресов

Первый блок аудита — проверка того, откуда пришли адреса и есть ли на каждый из них подтверждённое согласие. CAN-SPAM допускает подразумеваемое согласие в рамках существующих деловых отношений. GDPR и российский ФЗ-152 требуют явного, задокументированного opt-in до первого письма.

Как проверять: возьмите случайную выборку из 200-500 адресов. Для каждого ответьте на три вопроса. Откуда появился адрес? Есть ли запись о согласии (дата, IP, URL формы, текст)? Совпадает ли тип контента, который вы отправляете, с тем, на что человек подписывался? Если хотя бы на часть адресов нет ответа — есть проблема.

Что находят чаще всего: адреса с конференций без цифрового следа согласия, контакты из объединённых баз при слиянии отделов, подписчики, которые регистрировались на один тип рассылки, а получают другой. Каждый из этих случаев — нарушение по GDPR и риск по любому другому стандарту.

Возраст базы тоже важен. Адрес, собранный четыре года назад без единого открытия — не подписчик. Это балласт, который генерирует bounce и потенциально содержит спам-ловушки. Валидация базы перед рассылкой убирает мёртвые адреса, одноразовые домены и role-based контакты.

Содержание и заголовки писем

CAN-SPAM обязывает указывать физический почтовый адрес отправителя, маркировать коммерческие письма как рекламу и не вводить получателя в заблуждение темой письма. GDPR добавляет требование указать контроллера данных. Российский закон о рекламе (ФЗ-38) требует, чтобы отправитель был идентифицируем и рекламный характер сообщения был обозначен.

Откройте последние десять кампаний. Проверьте: указан ли физический адрес? Совпадает ли имя отправителя от кампании к кампании? Тема письма честно описывает содержание? Нет ли элементов, которые можно трактовать как обман — фальшивые «RE:» в теме, искусственная срочность, не соответствующая реальности?

Отдельно проверьте raw-заголовки. Домен в «From» должен совпадать с аутентифицированным доменом отправки. «Reply-To» должен вести на мониторируемый ящик. Заголовок «List-Unsubscribe» должен быть и содержать как mailto, так и HTTPS-ссылку. С июня 2024 года Gmail и Yahoo требуют заголовок List-Unsubscribe-Post для отправителей с объёмами от 5000 писем в день. Без него — спам.

SPF, DKIM, DMARC: техническая проверка

Аутентификация — не юридическое требование в строгом смысле, но почтовые провайдеры трактуют её как обязательное условие. Без прохождения SPF и DKIM письма с высокой вероятностью фильтруются. Без DMARC-политики на уровне quarantine или reject Gmail понижает приоритет вашей почты.

Что проверять в рамках аудита. SPF: запись существует, синтаксически корректна, включает все IP-адреса и сервисы, которые отправляют от вашего имени. DKIM: ключи опубликованы, выровнены с доменом в «From», длина — не менее 1024 бит (лучше 2048). DMARC: запись есть, указан rua-адрес для агрегированных отчётов. Если отчёты показывают сбои — разберитесь в причинах прежде, чем ужесточать политику.

Частая находка при аудите: компания использует три ESP и транзакционный сервис, но SPF-запись покрывает только два. Третий отправляет письма без прохождения DMARC. Это остаётся незамеченным, пока кто-то не проверит — в этом и состоит смысл аудита.

Механизм отписки

CAN-SPAM даёт десять рабочих дней на обработку отписки. GDPR и российское законодательство требуют немедленного прекращения рассылки. На практике всё, что медленнее обработки в реальном времени — проблема с доставляемостью. Человек нажал «Отписаться» и получил ещё одно письмо на следующий день? Он нажмёт «Спам».

Проверьте процесс от начала до конца. Подпишите тестовый адрес. Отправьте кампанию. Нажмите «Отписаться». Убедитесь, что адрес исключён из следующих отправок в течение минут. Страница отписки не должна требовать авторизации, не должна делать указание причины обязательным и не должна отправлять прощальное письмо без собственной ссылки отписки.

Проверьте также one-click List-Unsubscribe-Post. Отправьте POST-запрос на URL отписки с телом «List-Unsubscribe=One-Click-Unsubscribe». Если сервер возвращает не 200, механизм сломан, и Gmail будет понижать ваши письма.

Хранение данных и retention policy

GDPR требует задокументированного срока хранения персональных данных. ФЗ-152 обязывает удалить данные, когда цель обработки достигнута. Даже CAN-SPAM, более мягкий в этом отношении, подразумевает, что suppressed-адреса не хранятся бесконечно без причины.

Аудит должен ответить на вопросы: есть ли письменная политика хранения данных подписчиков? Исполняется ли она автоматически (sunset-автоматизация в ESP) или зависит от того, вспомнит ли кто-то запустить ручную очистку? Ведутся ли suppression-списки отдельно от маркетинговых? Можете ли вы выполнить запрос на удаление данных в течение 30 дней и есть ли задокументированный процесс верификации таких запросов?

Практический ориентир: если подписчик не открывал и не кликал 12 месяцев, он должен попасть в реактивационную цепочку. Если после реактивации остаётся неактивным — удаляйте. Это одновременно compliance-мера и оптимизация доставляемости.

Порядок проведения аудита

1

Определите scope. Какие домены, ESP, сегменты списков включены? У большинства команд больше отправляющей инфраструктуры, чем они думают.

2

Проверьте записи о согласиях. Для случайной выборки адресов отследите каждый до источника opt-in. Отметьте адреса без верифицируемой записи.

3

Просмотрите 10-20 последних кампаний. Физический адрес, идентификация отправителя, точность темы, наличие ссылки отписки.

4

Проверьте raw-заголовки. SPF, DKIM, DMARC alignment. Наличие и работоспособность List-Unsubscribe и List-Unsubscribe-Post.

5

Протестируйте отписку. Подпишите тестовый адрес, получите кампанию, отпишитесь, убедитесь в suppression в течение минут.

6

Валидируйте базу. Прогоните все адреса через сервис проверки: bounce, спам-ловушки, одноразовые домены, role-based адреса.

7

Проверьте retention. Письменная политика, работающая sunset-автоматизация, актуальные suppression-списки.

8

Задокументируйте результаты. Отчёт с pass/fail по каждому блоку, конкретные нарушения, шаги по исправлению с дедлайнами.

Типичные нарушения, которые находит аудит

За годы работы с email-маркетологами мы видим одни и те же проблемы снова и снова. Вот десять наиболее частых.

  • Отсутствие proof of consent для 10-30% базы. Адреса когда-то импортированы «по памяти», без записи.
  • SPF-запись не включает один из используемых ESP. Письма от него проваливают DMARC.
  • Физический адрес в шаблоне устарел после переезда офиса.
  • Ссылка отписки ведёт на страницу с обязательной авторизацией. Половина людей не может отписаться.
  • Нет заголовка List-Unsubscribe-Post. Gmail показывает предупреждение или фильтрует в спам.
  • Retention policy не задокументирована. Адреса хранятся без ограничения по сроку.
  • Suppression list не синхронизирован между ESP. Человек отписался в одном, получает письма из другого.
  • DKIM-ключи длиной 512 бит. Почтовые серверы отклоняют подпись.
  • Транзакционные письма содержат рекламные блоки, превращая их в маркетинговые без соответствующих разрешений.
  • Нет процесса обработки запросов на удаление данных (right to erasure). При поступлении запроса никто не знает, что делать.

Каждая из этих проблем — конкретное нарушение, за которое можно получить штраф. Но большинство из них устраняется за один-два дня, если знать, что искать. Именно для этого нужен аудит.

Как часто проводить аудит

Минимум — раз в квартал. Помимо регулярного расписания, внеплановый аудит нужен после: смены ESP, подключения нового домена отправки, крупного импорта адресов, изменения шаблона писем или обновления законодательства (как обновление требований Gmail/Yahoo в 2024 году).

Полный аудит занимает от нескольких часов до двух дней в зависимости от сложности инфраструктуры. Исправление найденных проблем — ещё неделя-две. Это небольшая инвестиция по сравнению со штрафом в десятки тысяч евро или полной блокировкой домена.

Аудит — не разовое событие. Это процесс, который повторяется каждый квартал или после любого изменения в инфраструктуре отправки.

Валидация базы как часть аудита

Одна из обязательных проверок при аудите — состояние базы адресов. Невалидные адреса генерируют bounce, bounce портит репутацию домена, плохая репутация ведёт к спаму. Но есть и compliance-аспект: хранение заведомо нерабочих адресов — нарушение принципа точности данных (GDPR, Article 5(1)(d)) и принципа минимизации.

Проверка через uChecker занимает минуты и показывает невалидные адреса, спам-ловушки, одноразовые и role-based контакты. Результат — чистый список, который соответствует и техническим требованиям провайдеров, и нормам закона.

Включите валидацию в стандартный процесс аудита. Перед каждой массовой рассылкой и как минимум раз в квартал — для всей базы. Это не заменяет работу с согласиями, но закрывает техническую сторону и снижает юридический риск.

Начните аудит с проверки базы. Загрузите список в uChecker — уберите невалидные, рискованные и одноразовые адреса до следующей рассылки.

email compliance auditаудит email рассылокCAN-SPAMGDPRФЗ-152SPF DKIM DMARCпроверка рассылоквалидация email