GDPR и email-маркетинг
GDPR (General Data Protection Regulation) это регламент ЕС о защите персональных данных, действующий с 25 мая 2018 года. Он распространяется на любую организацию, которая обрабатывает данные жителей ЕС, где бы сама организация ни находилась. Адрес электронной почты считается персональными данными, потому что по нему можно опознать человека прямо или косвенно. Любая операция с адресами, будь то сбор, хранение, сегментация или отправка, попадает под регламент.
GDPR и email-маркетинг
GDPR (General Data Protection Regulation) — регламент Европейского союза о защите персональных данных, действующий с 25 мая 2018 года. Распространяется на любую организацию, обрабатывающую данные резидентов ЕС, вне зависимости от юрисдикции самой организации. Email-адрес признаётся персональными данными: он позволяет идентифицировать человека напрямую или косвенно. Сбор, хранение, сегментация и отправка писем — всё это обработка персональных данных.
Правовые основания для рассылок
Из шести правовых оснований GDPR для email-маркетинга применимы два: согласие и законный интерес.
Согласие должно быть свободным, конкретным, информированным и однозначным. Предзаполненный чекбокс — не согласие. Связка «нажимая Купить, вы соглашаетесь на рассылку» — тоже нет. Покупка и подписка — разные действия, каждое требует отдельного волеизъявления.
Законный интерес допускает ограниченный маркетинг существующим клиентам: например, предложение сопутствующих товаров покупателю. Требуется балансировочный тест, документально подтверждающий, что интерес компании не перевешивает права субъекта. Холодные рассылки по купленным базам этот тест не проходят.
Требования к сбору согласий
Подписчик должен совершить активное действие: поставить галочку, нажать кнопку, ввести адрес в явно обозначенную форму. Молчание, бездействие или переход на другую страницу согласием не являются.
Обязательно хранить доказательства: дату и время, IP-адрес, текст формы на момент подписки, версию политики конфиденциальности. По запросу регулятора вы должны продемонстрировать корректность получения согласия.
Double opt-in формально не требуется GDPR, но надзорные органы Германии и Австрии рассматривают его как стандарт. Клик подтверждения доказывает, что владелец ящика действительно инициировал подписку. Без него любой может подписать чужой адрес.
Права подписчиков
Отзыв согласия. Отписка должна быть не сложнее подписки. Если для подписки хватило одного клика, отписка не может требовать пять шагов. Ссылка на отписку обязательна в каждом маркетинговом письме.
Доступ к данным. По запросу необходимо предоставить все хранимые данные: email, дату подписки, историю рассылок, принадлежность к сегментам. Срок ответа — 30 дней.
Удаление данных. По запросу все данные должны быть удалены. На практике адрес переносится в suppression list, а не удаляется полностью. Иначе при следующем импорте он попадёт в базу заново, и вы отправите письмо человеку, который просил этого не делать.
Переносимость данных. Субъект может запросить свои данные в машиночитаемом формате (CSV, JSON) для передачи другому сервису.
Штрафы
Два уровня. Процедурные нарушения (недостаточное документирование, отсутствие DPA): до 10 млн EUR или 2% мирового годового оборота. Существенные нарушения (рассылка без согласия, отказ в удалении данных): до 20 млн EUR или 4% оборота.
Практика различается по странам. Ирландская DPC оштрафовала Meta на 1,2 млрд EUR в 2023 году. Небольшие компании чаще получают предписания или штрафы в десятки тысяч евро, но даже 50 000 EUR ощутимы для малого бизнеса.
GDPR и верификация email
Передача адресов стороннему сервису валидации — это передача персональных данных процессору. По статье 28 GDPR необходимо заключить Data Processing Agreement (DPA). Процессор не вправе хранить адреса дольше, чем требуется для выполнения проверки, и обязан обеспечить соответствующие технические меры защиты.
Очистка базы сама по себе соответствует принципам GDPR. Удаление невалидных адресов снижает риск рассылки людям, не дававшим согласия. Управление suppression-листом, обработка bounce-адресов, дедупликация — всё это минимизирует избыточную обработку данных, что является одним из ключевых требований регламента.
uChecker помогает поддерживать GDPR-compliance: валидация выявляет невалидные и рискованные адреса до рассылки, сокращая объём обрабатываемых данных и снижая вероятность отправки на ящики без активного согласия.
