GDPR требует явного согласия, прозрачности и возможности отзыва согласия для SMS‑рассылок. Несоблюдение приводит к штрафам до 4% годового оборота.
Что такое GDPR и почему он важен для SMS‑маркетинга?
Общий регламент защиты данных (GDPR) – это директива ЕС, действующая с 25 мая 2018 года, которая устанавливает единые правила обработки персональных данных. Для SMS‑маркетинга GDPR означает, что любой телефонный номер, который рассматривается как персональные данные, подлежит защите. Любая компания, работающая с клиентами в ЕС, должна соблюдать правила GDPR независимо от того, где находится серверы или как осуществляется отправка сообщений.
Главные принципы GDPR – законность, справедливость и прозрачность; ограничение цели; минимизация данных; точность; ограничение хранения; целостность и конфиденциальность. Нарушение любого из этих принципов может привести к штрафам, запрету деятельности или публичному раскрытию нарушения.
Основные требования GDPR к отправке SMS: согласие, информация, возможности отказа
Для SMS‑рассылок ключевым элементом является явное согласие получателя. Согласие должно быть:
- Свободным – получатель не обязан давать согласие и может отказаться без негативных последствий.
- Конкретным – согласие относится только к конкретному виду коммуникации (например, «получать промо‑сообщения»).
- Информированным – получатель знает, кому и зачем предоставляется его номер, как часто будут сообщения и какие права у него есть.
- Подтвержденным – обычно через двойную проверку (double opt‑in) с подтверждением по SMS.
Согласие может быть отозвано в любой момент. Отказ должен быть таким же простым, как и согласие: обычно это короткое SMS «STOP» или ссылка в письме. GDPR требует, чтобы процесс отзыва был без задержек и без дополнительных шагов.
Как собрать и хранить согласие: лучшие практики
Сбор согласия начинается с четкого интерфейса и прозрачных сообщений. Ниже перечислены шаги, которые помогут соблюсти GDPR:
- Утвержденный шаблон согласия – используйте стандартный текст, подтверждающий, что пользователь даст согласие на получение SMS‑сообщений. Пример: «Я соглашаюсь получать SMS‑сообщения от компании X, включая специальные предложения и новости. Я знаю, что могу отозвать согласие в любой момент, отправив STOP».
- Двойная проверка (double opt‑in) – после первичного согласия отправляйте подтверждающее сообщение, в котором пользователь должен подтвердить номер, отправив ключевое слово.
- Хранение доказательств – сохраняйте дату, время, IP‑адрес и способ согласия. Это важно для аудита и доказательства законности.
- Регулярный аудит – проверяйте, что все согласия актуальны и что пользователь действительно получил подтверждение.
- Управление списком – храните список согласий в отдельной базе данных, доступ к которой ограничен только уполномоченными сотрудниками.
Технически вы можете использовать CRM‑систему с поддержкой GDPR, где каждый контакт имеет поле «SMS‑согласие» со статусом и датой последнего обновления.
Технические и юридические инструменты контроля
Соблюдение GDPR в SMS‑маркетинге достигается не только процессами согласия, но и инструментами контроля:
- Системы управления рассылками – выбирайте провайдеры, которые предоставляют API для double opt‑in, подтверждения отзыва и блокировки номеров.
- Шифрование и защита данных – храните номера в зашифрованном виде, используйте шифрование при передаче.
- Аудит логов – регистрируйте все действия с данными: кто получил согласие, кто отозвал, какие сообщения отправлены.
- Политика конфиденциальности – обновляйте публичную политику, указывая, как вы используете номера и как пользователь может отозвать согласие.
- Проверка соответствия – проводите регулярные внутренние проверки и, при необходимости, внешние аудиты.
Сравнение GDPR с ePrivacy и CAN‑SPAM
| Параметр | GDPR | ePrivacy (EU) | CAN‑SPAM (США) |
|---|---|---|---|
| Область применения | Персональные данные в ЕС | Письменные, электронные, телефонные сообщения в ЕС | Коммерческие электронные сообщения в США |
| Требуемое согласие | Явное, конкретное, подтвержденное | Согласие на маркетинговые сообщения | Явное согласие, подпись в электронных письмах |
| Возможность отзыва | Мгновенная, простая | Мгновенная, простая | Отказ в течение 10 дней, но не мгновенный |
| Штрафы | До 4 % оборота | До 20 % оборота | До 1 млн $ за нарушение |
Как избежать штрафов: чеклист GDPR для SMS‑кампаний
| Пункт | Действие | Ответственный |
|---|---|---|
| Согласие | Проверить наличие явного согласия | Маркетинг |
| Подтверждение | Отправить double opt‑in сообщение | Техподдержка |
| Отказ | Обеспечить мгновенное удаление номера при запросе STOP | Служба поддержки |
| Хранение данных | Сохранять только необходимые данные, шифровать | ИТ‑отдел |
| Аудит | Проводить ежеквартальные проверки | Compliance Officer |
| Политика конфиденциальности | Обновлять и публиковать | Юрист |
| Обучение персонала | Регулярные тренинги по GDPR | HR |
| Провайдеры | Выбирать тех, кто соответствует GDPR | Покупатель |
Definitions
- Персональные данные – любая информация, относящаяся к прямо или косвенно идентифицируемому физическому лицу.
- Согласие – свободно выданное, конкретное, информированное и подтвержденное действие, указывающее на согласие с обработкой персональных данных.
- Double opt‑in – процедура, при которой пользователь подтверждает своё согласие, отправив ключевое слово на свой номер.
- STOP – ключевое слово, при получении которого сообщение о прекращении рассылки отправляется автоматически.
- Data Controller – лицо, определяющее цели и средства обработки персональных данных.
FAQ
- Можно ли отправлять SMS без согласия?
Нет. GDPR запрещает рассылку маркетинговых SMS без явного согласия. Исключения применяются только к сервисным сообщениям, но они тоже требуют согласия.
- Как быстро отозвать согласие?
Получатель может отправить слово STOP в любое время. Система должна удалить номер из списка в течение 24 часов.
- Какие штрафы предусмотрены за нарушение GDPR в SMS‑маркетинге?
Штрафы могут достигать 4 % годового оборота компании или 20 млн €, в зависимости от тяжести нарушения.
- Нужен ли отдельный договор с провайдером SMS‑рассылок?
Да, договор должен включать положения о защите данных, соблюдении GDPR и ответственности за нарушения.
- Как хранить доказательства согласия?
Сохраняйте дату, время, IP‑адрес, способ согласия и копию сообщения с подтверждением. Храните данные в зашифрованном виде.