Новое

Как собрать базу телефонных номеров без нарушения GDPR: практические рекомендации для SMS‑маркетинга

Как собрать базу телефонных номеров без нарушения GDPR: практические рекомендации для SMSмаркетинга
О материале
Автор: Камилла Ершова
Обновлено:
Рубрика: Тарифы и цены

Собрать базу телефонных номеров без нарушения GDPR можно, используя только согласованные источники, получая явное согласие субъектов и обеспечивая их право на удаление данных.

Что такое GDPR и какие требования к сбору телефонных номеров

GDPR (General Data Protection Regulation) — общеевропейский регламент, регулирующий обработку персональных данных граждан ЕС. Телефонный номер считается персональными данными, поэтому его сбор, хранение и использование подпадают под обязательства регламента.

Ключевые требования:

  • Явное и информированное согласие субъекта (opt‑in).
  • Минимизация данных – хранить только те номера, которые действительно нужны.
  • Прозрачность обработки и возможность отзыва согласия.
  • Обеспечение прав доступа, исправления и удаления (right‑to‑be‑forgotten).

«Обработка персональных данных допускается только при наличии законного основания, в частности, согласия субъекта».

Регламент (EU) 2016/679, статья 6

Законные способы получения телефонных номеров

Существует несколько методов, которые позволяют собрать номера без риска нарушения GDPR.

1. Согласие через двойную opt‑in

Пользователь вводит номер в форму, получает SMS‑сообщение с запросом подтверждения и отвечает «YES». Этот процесс фиксирует факт согласия и позволяет отследить время и канал подтверждения.

2. Публичные реестры с открытой лицензией

Некоторые отраслевые реестры (например, открытые каталоги компаний) публикуют контакты под лицензией CC‑BY, где указано, что данные могут использоваться при условии указания источника. Однако даже в этом случае рекомендуется запросить подтверждение у конечного субъекта, если планируется рассылка рекламных сообщений.

3. Партнёрские списки с подтверждённым согласием

Если партнёр передаёт вам список, он обязан предоставить доказательства того, что каждый номер был получен с согласия. При получении такой базы необходимо запросить копию согласия или журнал согласий.

Техническая реализация согласия и безопасное хранение

Для соответствия GDPR необходимо фиксировать каждый шаг согласия в системе.

CREATE TABLE consent_log ( id SERIAL PRIMARY KEY, phone_number VARCHAR(20) NOT NULL, consent_timestamp TIMESTAMP NOT NULL DEFAULT CURRENT_TIMESTAMP, consent_method VARCHAR(30) NOT NULL, -- 'double_opt_in', 'partner_transfer' и т.д. source VARCHAR(255) NULL, revoked BOOLEAN NOT NULL DEFAULT FALSE
);

При получении подтверждения заполняйте запись, а при отзыве согласия ставьте revoked = TRUE. Храните данные в зашифрованном виде и ограничьте доступ только к ролям, связанным с маркетингом.

Управление правами субъектов (DSAR)

Запросы субъектов о доступе, исправлении или удалении должны обрабатываться в течение 30 дней.

  1. Получите запрос через защищённый канал (email, веб‑форма).
  2. Идентифицируйте запись в consent_log по номеру.
  3. Если запрос – удаление, выполните мягкое удаление: пометьте запись как revoked и удалите номер из основной таблицы рассылок.
  4. Отправьте субъекту подтверждение выполнения действия.

Автоматизация процесса снижает риск ошибок и ускоряет реакцию.

Лучшие практики и типичные ошибки

Следующие рекомендации помогут избежать распространённых проблем.

  • Не собирайте номера без явного согласия. Даже если номер публично доступен, рассылка рекламных SMS без согласия считается нарушением.
  • Храните доказательства согласия. Сохраняйте скриншоты, логи SMS‑подтверждения или PDF‑копии форм.
  • Обновляйте политику конфиденциальности. Пользователь должен знать, как будут использоваться его номер и как отозвать согласие.
  • Проводите регулярный аудит базы. Удаляйте «мертвые» номера, которые не подтверждены в течение 24 месяцев.
  • Избегайте покупки готовых списков. Такие списки почти наверняка не имеют документального подтверждения согласия.
Метод полученияНаличие согласияРиск нарушения GDPR
Двойная opt‑inДа (документировано)Низкий
Публичный реестрНе всегдаСредний – требуется подтверждение
Партнёрская базаТолько при передаче доказательствСредний‑высокий

FAQ

  • Можно ли использовать номер, полученный из соцсетей? Только если пользователь явно дал согласие на получение SMS‑рассылок через эту платформу.
  • Как доказать согласие в случае проверки? Сохраните лог SMS‑подтверждения, дату и канал (например, запись в consent_log).
  • Что делать, если пользователь отозвал согласие? Немедленно пометьте запись как revoked и удалите номер из всех активных списков рассылки.
  • Нужна ли отдельная политика конфиденциальности для SMS‑маркетинга? Да, она должна описывать цели обработки телефонных номеров, способы получения согласия и права субъектов.
  • Можно ли хранить номера в облаке? Да, при условии, что облачный провайдер обеспечивает соответствие GDPR (например, имеет сертификат EU‑US Privacy Shield или аналог).

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *