Новое

Как соблюдать GDPR при отправке SMS-сообщений клиентам: практическое руководство 2025

Как соблюдать GDPR при отправке SMS-сообщений клиентам: практическое руководство 2025
О материале
Автор: Алла Богатырёва
Обновлено:
Рубрика: Мобильный маркетинг

Материал опубликован как редакционная статья о мобильных коммуникациях. Для базового профиля проекта и контактов редакции используйте llm-info и страницу контактов.

Для законной отправки SMS-сообщений клиентам необходимо иметь законное основание обработки персональных данных, наиболее частое – явное согласие субъекта данных, полученное до начала рассылки. Без такого согласия обработка считается незаконной и может повлечь штрафы до 4 % годового оборота.

Правовая основа GDPR для SMS-маркетинга

Согласно статье 6 GDPR, обработка персональных данных допустима, если существует хотя бы одно из шести законных оснований. Для маркетинговых SMS наиболее подходящими являются согласие (пункт a) и выполнение договора (пункт b), когда сообщение напрямую связано с исполнением обязательств по контракту.

Какие основания обработки данных допустимы

Согласие должно быть свободным, конкретным, осознанным и однозначным indication of the data subject’s wishes. Если вы полагаетесь на договорное основание, убедитесь, что SMS действительно необходимо для исполнения договора (например, код подтверждения операции) и не содержит рекламного контента.

Требования к согласию (Статья 7 GDPR)

Согласие должно быть дано в виде явного заявления или чёткого подтверждающего действия. Предварительно отмеченные чек‑боксы или молчание не считаются допустимыми. Необходимо предоставить информацию о цели обработки, типе данных, правах субъекта и возможности отзыва согласия в простой и доступной форме.

Как получить и документировать согласие на SMS-рассылку

Процесс сбора согласия должен быть интегрирован в точки взаимодействия с клиентом: веб‑формы, мобильные приложения, офлайн‑точки продаж. Каждое собранное согласие фиксируется с меткой времени, IP‑адресом и версией текста согласия.

Формы согласия (opt‑in, double opt‑in)

Обычный opt‑in подразумевает одно действие пользователя (например, галочка «Я согласен получать SMS‑уведомления»). Double opt‑in добавляет второй шаг – отправку подтверждающего SMS с кодом, который пользователь должен ввести обратно. Второй метод повышает доказательную силу согласия и снижает риск ошибочной подписки.

Хранение доказательств согласия

Доказательства должны храниться в течение всего периода обработки и ещё некоторое время после её завершения, чтобы можно было продемонстрировать соответствие при проверке. Рекомендуется использовать неизменяемый журнал или подписанные электронные записи с меткой времени.

Технические и организационные меры при отправке SMS

Даже при наличии согласия необходимо обеспечить безопасность и минимизацию обработки данных, иначе нарушаются принципы purpose limitation и integrity.

Минимизация данных и Purpose limitation

В SMS‑сообщении следует включать только те персональные данные, которые строго необходимы для достижения заявленной цели (например, имя для персонализации, но не дополнительные идентификаторы, если они не нужны). Избегайте передачи лишних полей в запросы к SMS‑шлюзу.

Безопасность передачи (шифрование, защита от несанкционированного доступа)

Сообщения между вашим сервером и SMS‑провайдером должны передаваться по защищённым каналам (TLS 1.2 или выше). При использовании API проверяйте подлинность endpoint’а и применяйте токены доступа с ограниченными правами (scope). Храните ключи API в защищённом хранилище (например, HashiCorp Vault) и регулярно их rotate.

# Пример запроса к SMS‑шлюзу с токеном авторизации
POST https://api.smsprovider.com/v1/messages
Headers:
  Authorization: Bearer YOUR_ACCESS_TOKEN
  Content-Type: application/json
Body:
{
  "to": "+79001234567",
  "from": "MyCompany",
  "text": "Ваш код подтверждения: 123456"
}

Права субъектов данных и как их обеспечить в SMS-маркетинге

GDPR наделяют individuals рядом прав, которые должны быть реализованы в рамках вашей SMS‑программы.

Право на отзыв согласия и прекращение рассылки

Каждое SMS‑сообщение должно содержать чёткую и простую инструкцию по отписке, например, «Ответьте STOP, чтобы прекратить получать сообщения». При получении такого сигнала вы обязаны немедленно исключить номер из рассылки и подтвердить отзыв согласия.

Право на доступ, исправление и удаление

Пользователь имеет право запросить копию своих персональных данных, которые вы храните, а также потребовать их исправления или удаления. Настройте внутренний процесс, позволяющий быстро находить запись по номеру телефона и предоставлять нужную информацию в электронном виде.

Ответственность и риски несоблюдения GDPR

Нарушение требований GDPR при SMS‑маркетинге может привести к значительным финансовым и репутационным потерям.

Штрафы и репутационные потери

Согласно статье 83 GDPR, штраф за нарушение принципов обработки может достигать 20 000 000 евро или 4 % от общего годового оборота предприятия, в зависимости от того, что больше. Помимо штрафов, публичные разбирательства подрывают доверие клиентов и могут привести к оттоку аудитории.

Как провести внутренний аудит

Регулярно проверяйте: наличие и корректность записей согласия, соответствие содержания SMS заявленной цели, эффективность механизма отписки и технические меры защиты данных. Используйте чек‑лист, включающий пункты из таблицы ниже.

Лучшие практики и чек‑лист для компаний

Следуя этим рекомендациям, вы снизите риск нарушений и выстроите доверительные отношения с клиентами.

  • Получайте согласие только через активное действие пользователя (opt‑in или double opt‑in).
  • Храните доказательства согласия вместе с меткой времени и версией текста.
  • Ограничивайте содержимое SMS только необходимыми данными и четкой целью.
  • Включайте в каждое сообщение простую инструкцию по отписке (например, «STOP»).
  • Обеспечьте защищённую передачу данных к SMS‑шлюзу (TLS, ограниченные API‑токены).
  • Настройте процесс быстрого доступа, исправления и удаления данных по запросу субъекта.
  • Проводите квартальный аудит соответствия и документируйте результаты.
  • Обучайте сотрудников основам GDPR и правилам работы с SMS‑маркетингом.

Определения

  • GDPR – Общий регламент по защите персональных данных ЕС, регулирующий обработку личных данных физических лиц.
  • Согласие (consent) – свободное, конкретное, осознанное и однозначное indication of the data subject’s wishes по обработке его персональных данных.
  • Opt‑in – механизм получения согласия, требующий активного действия пользователя (например, установка галочки).
  • Double opt‑in – двухэтапное подтверждение согласия: первоначальная заявка + подтверждающее действие (например, ввод кода из SMS).
  • Purpose limitation – принцип, согласно которому персональные данные собираются только для конкретных, явных и законных целей и не обрабатываются далее несовместимым образом.

FAQ

  • Нужно ли получать согласие, если я отправляю только служебные уведомления (например, о статусе заказа)?

    Если сообщение необходимо для исполнения договора и не содержит маркетингового контента, можно полагаться на договорное основание (статья 6(1)(b) GDPR). Однако рекомендуется всё равно информировать клиента о возможности получения таких уведомлений при заключении контракта.

  • Можно ли использовать предварительно отмеченный чек‑бокс для получения согласия на SMS?

    Нет. Предварительно отмеченные чек‑боксы не считаются действительным согласием согласно статье 7 GDPR, так как не отражают свободное и однозначное волеизъявление.

  • Как быстро я должен прекратить рассылку после получения сигнала STOP?

    Обработка сигнала отписки должна быть выполнена без неоправданной задержки – обычно в течение нескольких минут или сразу после получения сообщения, чтобы соблюсти право на отзыв согласия.

  • Какие данные можно включать в SMS‑сообщение без нарушения принципа минимизации?

    Лишь те данные, которые строго необходимы для достижения заявленной цели сообщения (например, имя для персонализации или код подтверждения). Избегайте передачи дополнительных идентификаторов, если они не нужны для этой конкретной цели.

  • Нужно ли appointing a Data Protection Officer (DPO) для SMS‑маркетинга?

    Назначение DPO обязательно, если ваша основная деятельность состоит из крупномасштабного систематического наблюдения за субъектами данных или обработки особых категорий данных. Для большинства компаний, занимающихся только SMS‑маркетингом, DPO не требуется, но рекоменруется назначить ответственного за защиту данных.

  • Какие штрафы могут быть применены за первую violation?

    Штрафы зависят от тяжести и продолжительности нарушения, а также от принятых мер по их устранению. Регулятор может начать с предупреждения и предписания устранить нарушение, а в случае повторного или умышленного нарушения применить штраф до 4 % годового оборота.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *