GDPR กำลังมา — นักการตลาดผ่านอีเมลเตรียมตัวให้พร้อม
เผยแพร่แล้ว: 2018-04-05ระเบียบของรัฐสภาสหภาพยุโรป 2016/679 เกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล GDPR จะมีผลในวันที่ 25 พฤษภาคม 2018 เราได้ศึกษาหลักการหลัก ข้อกำหนดใหม่ และค่าปรับที่เป็นไปได้สำหรับการละเมิด ในบทความนี้ เราจะแบ่งปันบางประเด็นที่นักการตลาดผ่านอีเมลควรคำนึงถึงในการทำงานให้สอดคล้องกับกฎหมายฉบับใหม่
GDPR . คืออะไร
การตลาดดิจิทัลขึ้นอยู่กับการวิเคราะห์ข้อมูลผู้บริโภคจำนวนมาก ข้อมูลนี้ช่วยให้บริษัทต่างๆ สามารถสร้างผลิตภัณฑ์หรือบริการที่เกี่ยวข้องและบรรลุผลลัพธ์ในระดับสูง
เว็บไซต์บันทึกไฟล์คุกกี้ในพีซีของผู้ใช้เพื่อค้นหาการตั้งค่า ผู้ให้บริการโทรศัพท์มือถือติดตามการโทรเข้าและโทรออกและบันทึก Facebook ใช้การจดจำใบหน้าเพื่อระบุและแท็กผู้ใช้ในรูปภาพ Instagram จัดเรียงโพสต์ในฟีดของคุณโดยขึ้นอยู่กับจำนวนการดู ไลค์ และความคิดเห็น อย่างไรก็ตาม ข้อมูลควรได้รับการประมวลผลอย่างยุติธรรมและถูกกฎหมาย นั่นคือเหตุผลที่กฎใหม่ของการปกป้องข้อมูล – ระเบียบว่าด้วยการคุ้มครองข้อมูลทั่วไป (GDPR) – กำลังมีผลบังคับใช้ ตามระเบียบนี้ บริษัทที่รวบรวม จัดเก็บ ใช้ข้อมูลส่วนบุคคลของลูกค้า หรือประมวลผลให้กับบริษัทอื่น ควรแก้ไขสามประเด็นหลักในการประมวลผลข้อมูล:
- การเก็บรวบรวมข้อมูล.
- การประมวลผล การจัดเก็บ การปรับ การยกเลิก หรือการถ่ายโอนข้อมูลที่เก็บรวบรวม
- การปกป้องข้อมูลส่วนบุคคล
GDPR นำไปใช้กับใคร
นอกเหนือจากข้อมูลที่ได้รับและประมวลผลโดยบริษัทที่ตั้งอยู่ในสหภาพยุโรปแล้ว GDPR จะนำไปใช้กับข้อมูลส่วนบุคคลใดๆ ที่ถ่ายโอนนอกเขตสหภาพยุโรป กล่าวอีกนัยหนึ่ง หากบริษัทในสหรัฐฯ รวบรวมข้อมูลจากพลเมืองของสหภาพยุโรป ก็จะอยู่ภายใต้ข้อกำหนดในการปกป้องข้อมูลเช่นเดียวกับบริษัทใดๆ ที่อยู่ในฝรั่งเศส เยอรมนี หรือประเทศอื่นๆ ในสหภาพยุโรป
ฝ่ายที่รับผิดชอบ
มาดูกันว่าใครมีส่วนร่วมในการรวบรวม ประมวลผล และจัดเก็บข้อมูลส่วนบุคคล และทำหน้าที่อะไร:
- เจ้าของข้อมูล คือบุคคลที่ให้ข้อมูลส่วนบุคคลของตน
- ผู้ควบคุมข้อมูล เป็นบุคคลหรือนิติบุคคลที่ได้รับข้อมูลส่วนบุคคลและกำหนดวัตถุประสงค์และวิธีการในการประมวลผล คำนี้หมายถึงธุรกิจใดๆ ที่รวบรวมและใช้ข้อมูลส่วนบุคคลของลูกค้า แจ้งผู้ใช้เกี่ยวกับวัตถุประสงค์ในการรวบรวมข้อมูล จัดทำเอกสารการประมวลผล ประเมินความเสี่ยงของผู้ดูแล ปกป้องข้อมูลที่ละเอียดอ่อน และแจ้งหน่วยงานกำกับดูแลและผู้ใช้เกี่ยวกับปัญหาใดๆ ที่อาจเกิดขึ้นในกระบวนการ
- ผู้ประมวลผลข้อมูล คือผู้รับเหมาที่รวบรวม ประมวลผล และจัดเก็บข้อมูลส่วนบุคคลในนามของผู้ควบคุมข้อมูล ในตลาดอีเมล บทบาทนี้มักเล่นโดยบริการอีเมล ในกรณีที่มีการละเมิด โปรเซสเซอร์จะแจ้งให้ผู้ควบคุมทราบ
- หน่วยงานกำกับดูแล เป็น หน่วยงาน อย่างเป็นทางการที่ดูแลการประมวลผลข้อมูลส่วนบุคคล กำหนดความรุนแรงของการละเมิดความปลอดภัยของข้อมูลและกำหนดค่าปรับที่เหมาะสมกับฝ่ายที่รับผิดชอบ
บทลงโทษสำหรับการไม่ปฏิบัติตาม
ค่าปรับที่อาจเกิดขึ้นจากการไม่ปฏิบัติตาม GDPR นั้นรุนแรง แบ่งออกเป็นสองกลุ่มขึ้นอยู่กับประเภทของการละเมิด
สูงถึง 10 ล้านยูโร
บริษัทอาจถูกปรับสูงสุด 10 ล้านยูโรหรือ 2% ของมูลค่าการซื้อขายประจำปีในปีที่แล้ว เนื่องจากละเมิดความรับผิดชอบของผู้ควบคุมข้อมูลและตัวประมวลผล ซึ่งรวมถึงความยินยอมในการประมวลผลข้อมูลส่วนบุคคลของเด็กและการคุ้มครองความเป็นส่วนตัว
มากถึง 20 ล้านยูโร
ค่าปรับที่มีมูลค่ามากกว่า 20 ล้านยูโรหรือ 4% ของมูลค่าการซื้อขายประจำปีของบริษัทจะถูกเรียกเก็บจากการละเมิดกฎ GDPR ขั้นพื้นฐาน เช่น กฎที่ควบคุมสิทธิ์ของเจ้าของข้อมูล หลักการประมวลผลและถ่ายโอนข้อมูล หรือการยินยอม ความต้องการ.
หากการฝ่าฝืนไม่ร้ายแรง บริษัทจะได้รับการตำหนิ
ตอนนี้ มาดูหลักการสำคัญของการประมวลผลข้อมูลตาม GDPR กันดีกว่า
ถูกต้องตามกฎหมาย เป็นธรรม โปร่งใส
บริษัทควรอธิบายให้ชัดเจนและชัดเจนว่าเหตุใดและในการรวบรวมข้อมูลส่วนบุคคลในเงื่อนไขใด ผู้ใช้ควรได้รับการเข้าถึงข้อมูลนี้โดยไม่เสียค่าใช้จ่าย ซึ่งจะทำให้พวกเขาตระหนักถึงวิธีการใช้ข้อมูลที่เก็บรวบรวมและตระหนักถึงความเสี่ยงที่พวกเขาเผชิญ กฎเกณฑ์ที่พวกเขาต้องปฏิบัติตาม และสิทธิที่พวกเขาสามารถใช้เกี่ยวกับส่วนบุคคลได้ ข้อมูล.
นักการตลาดอีเมลมักใช้แม่เหล็กตะกั่วเพื่อดึงดูดสมาชิก พวกเขาเสนอสิ่งจูงใจ เช่น ช่วงทดลองใช้ฟรี บทความ คู่มือ หรือเนื้อหาที่เป็นประโยชน์อื่นๆ เพื่อแลกกับรายละเอียดการติดต่อของผู้ใช้
เพื่อให้วิธีการรวบรวมข้อมูลนี้เป็นไปตามข้อกำหนดของ GDPR ตรวจสอบให้แน่ใจว่าคุณได้รับความยินยอมอย่างชัดแจ้งจากผู้ใช้สำหรับการจัดเก็บและประมวลผลข้อมูลส่วนบุคคลของพวกเขา ความยินยอมดังกล่าวสามารถพิสูจน์ได้โดยการดำเนินการยืนยันที่ชัดเจนของผู้สมัครสมาชิก เช่น
- ทำเครื่องหมายที่ช่องทำเครื่องหมาย
- เลือกการตั้งค่าบัญชีเฉพาะ
- การดำเนินการหรือเอกสารอื่นใดที่พิสูจน์การรับรู้ของผู้สมัครสมาชิกเกี่ยวกับวิธีการประมวลผลข้อมูล
วิธีได้รับความยินยอมอย่างชัดเจนในการทำการตลาดผ่านอีเมล
ส่งเสริมให้ผู้ใช้ตรวจสอบนโยบายความเป็นส่วนตัวและข้อกำหนดการใช้งานก่อนสมัครใช้งาน ในเอกสารเหล่านี้ ให้อธิบายรายละเอียดว่าคุณรวบรวม จัดระบบ จัดเก็บ ปรับเปลี่ยน และลบข้อมูลลูกค้าอย่างไร
เราขอแนะนำให้ใช้ การตั้งค่าการสมัครรับข้อมูล แบบ double opt-in เพื่อสร้างรายชื่อผู้รับจดหมายของคุณ ต่างจากการเลือกรับเพียงครั้งเดียว โดยที่ผู้ใช้จะใส่เพียงที่อยู่อีเมลของตนและกดปุ่มสมัครสมาชิก การสมัครรับข้อมูลแบบเลือกรับสองครั้งกำหนดให้ผู้ใช้ต้องคลิกลิงก์หรือกดปุ่มในอีเมลยืนยันด้วย วิธีนี้ทำให้สมาชิกแสดงความยินยอมอย่างแท้จริงในการประมวลผลและจัดเก็บข้อมูลส่วนบุคคลของตน
อีกทางเลือกหนึ่ง เพื่อป้องกันตัวเองจากข้อกล่าวหาที่ไม่ต้องการ เป็นการดีกว่าที่จะเพิ่ม ช่องทำเครื่องหมายการเลือกรับ สองช่องแยกกันใน แบบฟอร์มการสมัครของคุณ ดังที่คุณเห็นในตัวอย่างด้านล่าง ผู้ใช้จะยืนยันว่าได้ตรวจสอบนโยบายความเป็นส่วนตัวและข้อกำหนดการใช้งานในช่องแรกและแสดงความยินยอมให้รับอีเมลจากเว็บไซต์ของคุณในช่องที่สอง อย่างไรก็ตาม ตรวจสอบให้แน่ใจว่าคุณไม่ได้ทำเครื่องหมายที่ช่องทำเครื่องหมายไว้ล่วงหน้า การยินยอมที่ "ถูกบังคับ" ดังกล่าวเป็นการละเมิดหลักการของ GDPR

โปรดใช้ช่องทางการสื่อสารอื่นๆ มีหลายวิธีในการติดต่อผู้มีโอกาสเป็นลูกค้าของคุณโดยไม่ต้องส่งอีเมลถึงพวกเขา การแจ้งเตือนแบบพุชทางเว็บ เป็นอีกวิธีที่ยอดเยี่ยมในการดึงดูดผู้เข้าชมใหม่ เมื่อสมัครรับข้อความพุชของเว็บ ผู้ใช้ไม่จำเป็นต้องให้ข้อมูลส่วนบุคคลใด ๆ แต่แสดงความยินยอมอย่างชัดแจ้งด้วยการกดปุ่ม "อนุญาตการแจ้งเตือน"

ด้วยการพุชทางเว็บ คุณสามารถแจ้งผู้ใช้เกี่ยวกับข่าวสาร ข้อเสนอพิเศษ และกิจกรรมสำคัญอื่นๆ
การลดขนาดข้อมูล
ระเบียบนี้สนับสนุนให้นักการตลาดรวบรวมเฉพาะข้อมูลลูกค้าที่เกี่ยวข้องซึ่งจะนำไปใช้เพื่อวัตถุประสงค์เฉพาะ หากคุณต้องการทราบขนาดเสื้อผ้าของสมาชิกหรือสีที่พวกเขาชอบ อย่าลืมอธิบายว่าทำไมข้อมูลนี้จึงมีความสำคัญ มิฉะนั้นจะเป็นการดีกว่าที่จะละเว้นจากการรวบรวมข้อมูลดังกล่าว
หลีกเลี่ยงการขอข้อมูลเพิ่มเติม
เราขอแนะนำให้จำกัดข้อมูลที่รวบรวมไว้และตรวจสอบคำถามในแบบฟอร์มการสมัครรับข้อมูลและแบบสอบถามอย่างรอบคอบ

ตัวอย่างเช่น บริษัทท่องเที่ยวในแมสซาชูเซตส์ Office of Travel & Tourism ได้เพิ่มการสำรวจในแคมเปญอีเมลฮัลโลวีน โดยจำกัดคำถามไว้เฉพาะผู้ที่สามารถช่วยบริษัทนำเสนอทัวร์ที่เกี่ยวข้องให้กับลูกค้าได้

โดยการกดปุ่ม "ทำแบบสำรวจ" สมาชิกจะไปที่หน้าที่ต้องการให้พวกเขาให้ข้อมูลต่อไปนี้:
- อายุ,
- ข้อมูลเกี่ยวกับเด็ก,
- เมืองในแมสซาชูเซตส์ที่พวกเขาอยากไป
- เวลาที่ต้องการเดินทาง: วันหยุดสุดสัปดาห์หรือวันทำงาน
- ทัศนคติต่อความบันเทิงในธีมฮัลโลวีน
ความแม่นยำ
ตามหลักการนี้ ผู้ใช้สามารถเปลี่ยนแปลงข้อมูลส่วนบุคคลได้หากปรากฏว่าไม่เกี่ยวข้องหรือล้าสมัย คำขอดังกล่าวควรได้รับการประมวลผลอย่างทันท่วงที ดังนั้นคุณอาจต้องพัฒนาระบบการอัพเดทข้อมูลที่มีประสิทธิภาพ
ส่งเสริมให้สมาชิกของคุณอัปเดตการตั้งค่าของพวกเขา
เพิ่มลิงก์ไปยังหน้าการตั้งค่าในอีเมลของคุณ (การตั้งค่าอีเมล อัปเดตการตั้งค่า จัดการการตั้งค่า) หรือใช้บริการที่จะอนุญาตให้อัปเดตข้อมูลลูกค้า หากบัญชีของผู้ใช้มีหน้าการตั้งค่า ผู้ใช้สามารถคลิกลิงก์และอัปเดตข้อมูลส่วนบุคคลได้ด้วยตนเอง ดูวิธีที่ Astley Clarke จัดการงานนี้ในอีเมล
นี่คือสิ่งที่ผู้ใช้สามารถเปลี่ยนแปลงได้ในโปรไฟล์ Astley Clarke

ข้อจำกัดวัตถุประสงค์
รวบรวมและใช้ข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ที่ระบุเท่านั้น อย่าปิดบังความตั้งใจของคุณจากผู้ใช้และขอให้พวกเขายืนยันความยินยอมเสมอหากคุณต้องการใช้ข้อมูลของพวกเขาเพื่อวัตถุประสงค์อื่น
ตรวจสอบให้แน่ใจว่าสมาชิกของคุณรู้ความจริง
ไม่ขอความยินยอมจากผู้ใช้บ่อยเกินไป ให้นึกถึงวัตถุประสงค์ที่เป็นไปได้ในการรวบรวมข้อมูลล่วงหน้า และระบุอย่างชัดเจนในนโยบายความเป็นส่วนตัวของคุณ
ตัวอย่างเช่น ข้อมูลส่วนบุคคลอาจมีความจำเป็นสำหรับ
- การลงทะเบียนบัญชี,
- แบบสอบถามความช่วยเหลือ,
- การให้บริการหรือการจัดหาผลิตภัณฑ์
- ส่งข่าวสาร ข้อเสนอพิเศษ หรืออัพเดตเกี่ยวกับสินค้า
ข้อจำกัดในการจัดเก็บ
บริษัทได้รับอนุญาตให้จัดเก็บข้อมูลลูกค้าตราบเท่าที่จำเป็นสำหรับการประมวลผลเท่านั้น
พิจารณานโยบายการจัดเก็บข้อมูล
ในส่วนที่แยกต่างหากของนโยบายความเป็นส่วนตัว ให้อธิบายว่าข้อมูลจะถูกเก็บไว้นานเท่าใดและจะเกิดอะไรขึ้นกับข้อมูลดังกล่าวหากสมาชิกตัดสินใจเลือกไม่รับ
ความซื่อสัตย์และการรักษาความลับ
บริษัทมีหน้าที่รับผิดชอบในการรักษาความปลอดภัยของข้อมูลที่เก็บรวบรวม ซึ่งหมายความว่าควรปกป้องข้อมูลดังกล่าวจากการประมวลผลที่ผิดกฎหมายและจากการสูญหาย ความเสียหาย หรือการทำลายโดยไม่ได้ตั้งใจ
ในกรณีที่ข้อมูลรั่ว โปรดแจ้งผู้ใช้และ หน่วยงานคุ้มครองข้อมูลแห่งชาติ ภายใน 72 ชั่วโมงหลังเกิดอุบัติเหตุ การแจ้งเตือนต้องมีรายงานการสอบสวนเหตุการณ์ สาเหตุที่เป็นไปได้ และคำอธิบายของการแทรกแซงใดๆ ที่ได้ดำเนินการแล้ว สิ่งเหล่านี้จำเป็นสำหรับการตอบสนองอย่างทันท่วงทีในส่วนของเจ้าของข้อมูล และการลดการสูญเสียทางการเงินและผลที่ไม่พึงประสงค์อื่นๆ
ตรวจสอบให้แน่ใจว่าข้อมูลได้รับการคุ้มครองและสนับสนุนให้ผู้ใช้ทำอย่างนั้น
การซื้อ โอน หรือเปิดเผยข้อมูลส่วนบุคคลเป็นสิ่งผิดกฎหมาย แนะนำให้ผู้ใช้ที่ลงทะเบียนสร้างรหัสผ่านที่น่าเชื่อถือ เปลี่ยนแปลงเป็นครั้งคราว และไม่เปิดเผยต่อบุคคลที่สาม
ถ่ายโอนข้อมูลส่วนบุคคลจากสเปรดชีต Excel และไฟล์ Google เอกสารไปยังระบบ CRM ของคุณเพื่อเพิ่มความปลอดภัยและความสะดวกในการประมวลผลข้อมูล
สิทธิ์ของเจ้าของข้อมูล
ข้อกำหนดใหม่ของ GDPR ขยายกฎของพลเมืองสหภาพยุโรปในเรื่องที่เกี่ยวกับการควบคุมข้อมูลส่วนบุคคลของตน ผู้ควบคุมข้อมูลมีหน้าที่ให้สิทธิ์เหล่านี้แก่ผู้ใช้
การเข้าถึงข้อมูล
ไม่จำกัดการเข้าถึงข้อมูลของผู้ใช้ แจ้งให้พวกเขาทราบว่าใครใช้ข้อมูลที่เก็บรวบรวมและเพื่อวัตถุประสงค์ใด ระบุระยะเวลาการจัดเก็บข้อมูล
การพกพาข้อมูล
ตอนนี้ลูกค้ามีสิทธิ์ได้รับสำเนาดิจิทัลของข้อมูลส่วนบุคคลของตนภายใน 30 วันเมื่อมีการร้องขอ การพัฒนานี้ทำให้ผู้ใช้สามารถเปลี่ยนไปใช้บริการอื่นได้ง่ายขึ้น
การลบข้อมูล
ผู้ใช้อาจเพิกถอนความยินยอมในการประมวลผลข้อมูลและส่งคำขอให้ลบข้อมูลได้ ตรวจสอบให้แน่ใจว่าคุณตอบสนองต่อคำขอดังกล่าวโดยไม่ชักช้า สำหรับการตลาดผ่านอีเมล หมายถึงการลบข้อมูลลูกค้าออกจากรายชื่อส่งเมลทั้งหมด ลิงก์ ยกเลิกการสมัคร โดยตรงที่ ส่งมาพร้อมกับอีเมลจะทำให้กระบวนการเร็วขึ้น กล่าวอีกนัยหนึ่ง หากสมาชิกไม่ต้องการรับอีเมลจากเว็บไซต์ของคุณ พวกเขาสามารถคลิกปุ่มที่เกี่ยวข้องหรือลิงก์ "ยกเลิกการสมัคร" ได้

ในบริการ SendPulse คุณจะไม่ต้องลบข้อมูลของผู้ใช้ที่ยกเลิกการสมัครแต่ละคนด้วยตนเอง ที่อยู่อีเมลของผู้ใช้ดังกล่าวจะถูกโอนไปยัง รายชื่อผู้รับที่ยกเลิกการสมัคร และอีเมลจะไม่ถูกส่งไปยังที่อยู่เหล่านั้น

การตั้งค่าการประมวลผลข้อมูล
หากผู้ใช้ไม่ชอบแนวคิดของการประมวลผลข้อมูลอัตโนมัติ พวกเขาอาจขอให้กรอกโปรไฟล์ด้วยตนเอง อธิบายในนโยบายความเป็นส่วนตัวของคุณว่าคุณจัดการกับการประมวลผลข้อมูลด้วยตนเองอย่างไรและใครเป็นผู้ดำเนินการ
การคุ้มครองเด็ก
หากต้องการรวบรวมข้อมูลส่วนบุคคลของเด็กอายุต่ำกว่า 16 ปี โปรดได้รับความยินยอมจากผู้ปกครอง อย่าลืมระบุในนโยบายความเป็นส่วนตัวว่าเด็ก ๆ จะสมัครรับอีเมลอย่างไร
สรุป
เพื่อให้เป็นไปตามข้อกำหนด GDPR ทั้งหมดและหลีกเลี่ยงค่าปรับที่อาจเกิดขึ้น เราแนะนำให้เริ่มต้นด้วยเจ็ดขั้นตอนเหล่านี้:
- เลือกการตั้งค่าการเลือกรับเพื่อสร้างรายชื่อผู้รับจดหมายของคุณ
- เพิ่มช่องทำเครื่องหมายสองช่องในแบบฟอร์มการสมัครของคุณ กล่าวคือ "ฉันได้ตรวจสอบนโยบายความเป็นส่วนตัวและข้อกำหนดการใช้งานแล้ว" และ "ฉันตกลงที่จะรับการแจ้งเตือนจากบริการ"
- อย่ารวบรวมข้อมูลอื่นใดนอกเหนือจากที่คุณต้องการเพื่อวัตถุประสงค์เฉพาะของคุณและแจ้งให้ผู้ใช้ทราบเกี่ยวกับข้อมูลเหล่านี้
- รวมลิงก์ไปยังหน้า "จัดการการตั้งค่า" เพื่อให้สมาชิกเปลี่ยนข้อมูลที่ล้าสมัยด้วยตนเอง
- พัฒนากลไกเพื่อปกป้องข้อมูลส่วนบุคคลจากการเปิดเผย ความเสียหาย หรือการสูญเสีย
- ตรวจสอบรายชื่อผู้รับจดหมายปัจจุบันของคุณ
- ที่อยู่อีเมลของสมาชิกที่ไม่ได้แสดงความยินยอมอย่างชัดแจ้งสำหรับการรวบรวมและประมวลผลข้อมูลส่วนบุคคลควรสมัครใหม่หรือลบ ขอให้พวกเขายืนยันความยินยอมในการรับอีเมลของคุณและแจ้งให้พวกเขาทราบเกี่ยวกับกฎใหม่ในการเก็บรวบรวมข้อมูลที่สะท้อนให้เห็นในนโยบายความเป็นส่วนตัวของบริษัทของคุณ
ข้อจำกัดความรับผิดชอบ: เราได้ให้ข้อมูลนี้เพื่อช่วยให้คุณเข้าใจดีขึ้นว่าเราได้จัดการกับประเด็นทางกฎหมายที่สำคัญบางประการอย่างไร ไม่เหมือนกับคำแนะนำทางกฎหมายที่ทนายความใช้กฎหมายกับสถานการณ์เฉพาะของคุณ ดังนั้น เราขอแนะนำให้คุณปรึกษาทนายความเพื่อรับคำแนะนำเกี่ยวกับการตีความข้อมูลนี้หรือความถูกต้องของข้อมูล

