GDPR требует, чтобы SMS‑рассылки отправлялись только после явного согласия, с чёткими условиями отписки и прозрачной обработки данных. Несоблюдение приводит к штрафам до 4% годового оборота.
Что такое GDPR и зачем он нужен в SMS‑маркетинге?
Общий регламент защиты данных (GDPR) – это закон Европейского союза, регулирующий обработку персональных данных граждан ЕС. Он вступил в силу в 2018 г., но действует до 2026 г. и далее, пока не будет заменён новой директивой. Для маркетологов SMS‑рассылки считаются обработкой персональных данных, так как каждое сообщение связывается с конкретным номером телефона, который может быть идентифицирован.
GDPR вводит принципы законности, справедливости и прозрачности. Любая коммуникация, включая SMS, должна быть основана на законном основании, обычно – на согласии пользователя. Кроме того, закон требует, чтобы данные были собраны только для конкретных, выраженных целей, и чтобы пользователь имел возможность отозвать согласие в любой момент.
Как получить законное согласие?
Согласие должно быть явным, информированным, свободным и конкретным. В SMS‑маркетинге это означает:
- Пользователь видит чёткое сообщение о том, что будет получать SMS‑рассылку.
- Он сам вводит номер в форме регистрации, а не автоматически получает его из других источников.
- Согласие фиксируется в системе с отметкой даты и способа получения (например, «SMS‑подтверждение»).
Рекомендованная практика: два шага подтверждения – сначала пользователь вводит номер, затем получает подтверждающий SMS с кодом. После ввода кода согласие считается подтверждённым. Это минимальный уровень, соответствующий требованиям GDPR.
Пример кода подтверждения
POST /api/verify
Content-Type: application/json
{
"phone": "+79261234567",
"code": "123456"
}
Обязательные элементы сообщения и ограничения
Каждое SMS‑сообщение должно содержать:
- Номер отправителя (может быть номером компании или коротким кодом).
- Краткое и понятное содержание, не превышающее 160 символов.
- Возможность отписки, обычно в виде слова
STOPв ответе. - Контактные данные отправителя – имя или название компании, адрес электронной почты.
Ограничения GDPR включают:
- Запрет на спам – рассылка без согласия.
- Срок хранения – данные нельзя хранить дольше, чем необходимо для цели.
- Обязательность предоставления информации о цели обработки.
Как вести учёт и аудит
Для соблюдения GDPR необходимо вести подробный журнал согласий:
- Дата и время получения согласия.
- Метод подтверждения (SMS‑код, форма).
- IP‑адрес пользователя (если применимо).
- Состояние согласия (активно/отозвано).
Регулярные аудит‑процессы проверяют, что все сообщения соответствуют правилам. Одна из практик – ежемесячный экспорт таблицы согласий и проверка на наличие неактивных номеров. При обнаружении нарушений сразу отключайте эти номера из списков рассылки.
Что делать при нарушениях и штрафы
Нарушения GDPR могут повлечь штрафы до 20 млн евро или 4 % годового оборота, whichever is higher. Неправомерные SMS‑рассылки, отсутствие явного согласия, недоступность отписки – все это считается серьёзным нарушением.
В случае жалобы регулятор может запросить:
- Документы, подтверждающие получение согласия.
- Список всех отправленных сообщений.
- Политику обработки данных.
Для минимизации рисков рекомендуется:
- Проверять согласие перед каждой рассылкой.
- Хранить подтверждения в течение 3 лет.
- Обучать сотрудников процедурам GDPR.
Лучшие практики и инструменты
Выбор надёжного провайдера SMS‑рассылок с встроенной системой управления согласиями – ключ к соблюдению GDPR. Многие платформы предлагают:
- Многоуровневую верификацию номеров.
- Встроенную функцию
STOPи автоматическую отписку. - Отчёты о доставке и открытии.
- Интеграцию с CRM и аналитикой.
Проверка соответствия можно автоматизировать через скрипты, которые сканируют список номеров и удаляют те, которые не подтверждены. Ниже пример простого скрипта на Python:
import csv
with open('numbers.csv') as f:
reader = csv.DictReader(f)
for row in reader:
if not row['consent']:
print(f"Removing {row['phone']}")
# delete from DB
Definitions
| Термин | Определение |
|---|---|
| Согласие | Явное, информированное, свободное выражение воли субъекта данных. |
| Короткий код | Номер из 3–5 цифр, используемый для массовых SMS‑рассылок. |
| STOP | Код, отправляемый пользователем для отписки от рассылки. |
| PDPA | Персональные данные, которые могут идентифицировать конкретного человека. |
Comparison Table: SMS vs Email GDPR Compliance
| Критерий | SMS | |
|---|---|---|
| Согласие | Явное, подтверждённое SMS‑кодом. | Явное, подтверждённое двойным подтверждением. |
| Отписка | STOP в ответе. | Ссылка «отписаться» в письме. |
| Доступность данных | Ограничена, хранение 3 лет. | Может храниться дольше, если требуется. |
| Штрафы за нарушение | До 4 % оборота. | До 4 % оборота. |
FAQ
- Как быстро получить согласие на SMS‑рассылку? Введите номер → получите код → подтвердите. Это минимум 2‑шаговое подтверждение.
- Можно ли использовать номер, полученный через веб‑форму, без дополнительной проверки? Нет, без SMS‑код подтверждения согласие считается неявным.
- Какие данные можно хранить после отписки? Только данные, необходимые для подтверждения отписки, и не более 3 лет.
- Как отписать пользователя, если он не отвечает STOP? Через
STOPв ответе или через административный запрос в системе. - Нужна ли подпись при согласии? Нет, электронный подтверждающий код считается достаточным.
- Можно ли отправлять SMS только по запросу? Да, но каждый запрос должен быть подтверждён.
- Как избежать спама при SMS‑рассылке? Ограничьте частоту сообщений до 2–3 раз в неделю.
- Какие штрафы могут быть за нарушение GDPR в 2026 г.? До 20 млн евро или 4 % годового оборота, whichever is higher.