Leitfäden für Treueprogramme

DSGVO und Treueprogramme: Was kleine Unternehmen beachten müssen

Um ein DSGVO-konformes Treueprogramm zu betreiben, benötigen Sie eine Rechtsgrundlage für die Verarbeitung der Telefonnummer des Kunden, eine gesonderte Opt-in-Einwilligung vor dem Versand von Marketingnachrichten, eine festgelegte Aufbewahrungsfrist und einen funktionierenden Weg, über den Kunden die Löschung beantragen können. Die Treuekarte selbst stützt sich normalerweise auf Vertrag oder berechtigtes Interesse, während Marketing immer eine Einwilligung erfordert.

Ein Treueprogramm erhebt per Definition personenbezogene Daten: Man kann Stammkunden nicht belohnen, ohne sie zu identifizieren. Diese praktische Checkliste zeigt Ihnen, wie Sie dies in der EU rechtmäßig umsetzen - sie richtet sich an Inhaber und nicht an Juristen. Es handelt sich um allgemeine Informationen, nicht um Rechtsberatung.

Auf welcher Rechtsgrundlage basiert eine Kundenkarte?

Die Ausstellung und Verwaltung der Kundenkarte selbst beruht in der Regel auf der Erfüllung eines Vertrags oder auf berechtigten Interessen, da der Kunde darum gebeten hat, an einem Programm teilzunehmen, und man es nicht betreiben kann, ohne über eine Kennung zu verfügen.

Marketing ist ein separates Thema mit einer separaten Antwort. Ein Angebot an einen Kunden zu senden, der einer Stempelkarte beigetreten ist, ist nicht durch die Rechtsgrundlage abgedeckt, die das Zählen seiner Stempel erlaubt: Dafür ist eine eigene, gesondert eingeholte und dokumentierte Einwilligung erforderlich.

Benötige ich eine Einwilligung, um Treuenachrichten zu versenden?

Für Marketingmitteilungen benötigen Sie die Einwilligung des Kunden, nicht jedoch für Servicemitteilungen, die der Kunde im Rahmen des Programms, dem er beigetreten ist, erwarten würde.

NachrichtTypIst eine Einwilligung für Marketingzwecke erforderlich?
Hier ist Ihre KundenkarteServiceNein, das ist genau das, worum sie gebeten haben
Sie haben 8 von 10 Briefmarken.ServiceNEIN
Ihre Belohnung ist zur Abholung bereit.ServiceNEIN
20% Rabatt an diesem WochenendeMarketingJa
Wir vermissen Sie, kommen Sie zurückMarketingJa

Die entscheidende Frage ist, ob die Nachricht das Programm, dem der Kunde beigetreten ist, fördert oder etwas Zusätzliches bewirbt. Im Zweifelsfall sollte man sie als Marketingmaßnahme betrachten.

Was muss ich Kunden bei der Anmeldung mitteilen?

  • Wer die Daten erhebt: die juristische Person, nicht nur der Handelsname.
  • Was Sie erfassen und warum: eine Telefonnummer zur Ausstellung und Aktualisierung der Karte.
  • Wie lange Sie es aufbewahren, angegeben als Zeitraum und nicht „so lange wie nötig“.
  • Dass sie eine Kopie oder Löschung beantragen können und wie.
  • Ob Sie Auftragsverarbeiter einsetzen: Sowohl ein SMS-Anbieter als auch eine Wallet-Plattform zählen dazu.

Am Schalter darf es sich nicht um einen Textblock handeln. Empfehlenswert ist eine kurze gesprochene Nachricht plus ein Link in der Anmeldebestätigung zu den vollständigen Datenschutzbestimmungen.

Wie lange kann ich die Daten aufbewahren?

Sie können Treuedaten so lange aufbewahren, wie der Kunde aktiv am Programm teilnimmt, zuzüglich einer definierten Ruhephase. Nach Ablauf dieser Ruhephase sollten Sie die Daten löschen oder anonymisieren.

Zwei bis drei Jahre Inaktivität sind ein üblicherweise verwendeter Zeitraum und lassen sich leicht begründen, sofern man sich konsequent daran hält. Eine Aufbewahrungsrichtlinie, die nur in der Datenschutzerklärung existiert, ist schlimmer als gar keine, da sie den Verstoß dokumentiert.

Wie verhält es sich mit Löschanträgen?

Sie müssen in der Lage sein, die Daten eines Kunden auf Anfrage zu löschen, und die Löschung muss jedes System erreichen, das sie speichert: die Treueplattform, die Protokolle des SMS-Anbieters und jede Liste, die in einer Tabelle liegt.

Genau am letzten Punkt scheitern die meisten kleinen Unternehmen. Eine CSV-Datei mit Kundennummern, die einmal heruntergeladen und im Download-Ordner belassen wird, enthält personenbezogene Daten und fällt daher nicht unter den Löschvorgang Ihrer Plattform.

Was übernimmt Loonine für Sie?

Loonine fungiert als Auftragsverarbeiter für die von Ihnen erhobenen Kundendaten; Sie bleiben der Verantwortliche. Die Plattform stellt den Löschmechanismus, eine veröffentlichte Liste der Unterauftragsverarbeiter und eine Datenverarbeitungsvereinbarung bereit. Was sie nicht kann, ist, an der Kasse in Ihrem Namen die Einwilligung einzuholen, das liegt in Ihrer Verantwortung.

Was fügt die ePrivacy-Regelung zusätzlich zur DSGVO hinzu?

Marketing per SMS unterliegt neben der DSGVO auch den ePrivacy-Regeln (im Vereinigten Königreich als PECR umgesetzt, in der EU durch nationale Entsprechungen), und die praktische Folge ist, dass elektronisches Marketing im Allgemeinen eine vorherige Einwilligung erfordert und nicht auf berechtigtes Interesse gestützt werden kann.

Dieser Punkt wird am häufigsten übersehen. Ein Unternehmen kann die Speicherung der Kundennummer mitunter mit berechtigten Interessen rechtfertigen und dann annehmen, dass dieselbe Begründung auch für das Versenden von Angeboten per SMS gilt. Das ist jedoch nicht der Fall: Für die Marketingnachricht ist eine separate Einwilligung erforderlich, die vor dem Versand der ersten Nachricht eingeholt werden muss.

In einigen Ländern gibt es eine enge Ausnahmeregelung für die Vermarktung ähnlicher Eigenprodukte an Bestandskunden, denen bei der Datenerhebung die Möglichkeit zum Widerspruch eingeräumt wurde. Diese Regelung ist jedoch enger gefasst, als es zunächst scheint, und sich bei einem Treueprogramm, bei dem man einfach fragen könnte, darauf zu berufen, ist ein schlechter Schachzug.

Wallet-Push-Benachrichtigungen nehmen eine andere Stellung ein als SMS, da der Kunde eine Karte installiert hat und die Benachrichtigung eine Änderung an dieser Karte darstellt. Behandeln Sie über die Karte verschickte Werbeinhalte trotzdem als Marketing: Die vorsichtigere Auslegung ist zugleich diejenige, die Kunden davon abhält, die Karte zu löschen.

Was muss ich dokumentieren?

Drei Schallplatten, und keine davon muss für ein kleines Unternehmen aufwendig sein.

  1. Ein Verarbeitungsprotokoll: Welche Daten Sie speichern, warum, auf welcher Grundlage, an wen Sie sie weitergeben und wie lange Sie sie aufbewahren. Eine Seite genügt in der Regel.
  2. Die Einwilligungsdokumentation für jeden Kunden: dass die Einwilligung erteilt wurde, wann, wofür und wie. Ihre Plattform sollte dies automatisch bei der Registrierung erfassen.
  3. Eine Auftragsverarbeitungsvereinbarung mit jedem Auftragsverarbeiter: der Treueplattform und jedem SMS-Anbieter, mit dem Sie direkt einen Vertrag abschließen.

Kleinere Organisationen sind von einigen Aufzeichnungspflichten gemäß DSGVO befreit, allerdings ist diese Ausnahme enger gefasst als allgemein angenommen und gilt nicht für regelmäßige, nicht nur gelegentliche Datenverarbeitung. Ein Treueprogramm fällt unter regelmäßige Datenverarbeitung. Es ist einfacher, die Seite aufzubewahren, als nachzuweisen, dass man nicht dazu verpflichtet war.

Was passiert im Falle eines Sicherheitsverstoßes?

Eine Verletzung des Schutzes personenbezogener Daten, die ein Risiko für Einzelpersonen darstellt, muss grundsätzlich innerhalb von 72 Stunden nach Kenntniserlangung der Aufsichtsbehörde gemeldet werden. Die betroffenen Kunden selbst müssen informiert werden, wenn das Risiko für sie hoch ist.

Für ein Treueprogramm sind die realistischen Szenarien eine irgendwo ungeschützt liegengelassene Kundenliste, ein gemeinsam genutztes Mitarbeiterlogin oder ein Vorfall beim Plattformanbieter. Die ersten beiden liegen in Ihrer Hand, zu verhindern: Der dritte ist der Grund, warum Ihr Auftragsverarbeitungsvertrag die Plattform verpflichten sollte, Sie umgehend zu benachrichtigen.

Bei der Vorbereitung geht es vor allem darum, zu wissen, wer die Entscheidungen trifft. Notieren Sie sich, wer in Ihrem Unternehmen angerufen wird, wer die Aufsichtsbehörde kontaktiert und wo die Kundenliste gespeichert ist. 72 Stunden sind nicht viel Zeit, um das alles von Grund auf zu erarbeiten.

Gilt dies auch außerhalb der EU?

Die gleiche Art von Verpflichtung gilt mittlerweile in den meisten Märkten, in denen ein Treueprogramm betrieben wird, sodass ein Unternehmen, das nach den DSGVO-Standards arbeitet, im Allgemeinen auch in anderen Bereichen nahezu konform ist.

MarktRegimePraktischer Unterschied
EU / EWRDSGVO + nationale ePrivacy-RichtlinienDie oben beschriebene Ausgangslage
Vereinigtes KönigreichUK GDPR + PECRInhaltlich ähnlich; separate Regulierungsbehörde
VAEBundesgesetz über den Schutz personenbezogener DatenVergleichbare Form; Zustimmung und Rechte anerkannt
Andere GCCNationale Gesetze, unterschiedliche ReifeIm Allgemeinen wird erwartet, dass die Grenzen der Einwilligung und des Zwecks weitgehend eingehalten werden.
Vereinigte StaatenAuf Ebene der Bundesstaaten variiertPatchwork; Kalifornien ist am strengsten

Zwei Regeln schützen ein Unternehmen mit mehreren Märkten vor Problemen, ohne dass jedes System einzeln überwacht werden muss. Richten Sie sich in allem nach dem strengsten Standard, dem Sie unterliegen, und beachten Sie, dass die DSGVO eher Ihren Kunden folgt als Ihrer Anschrift: Wer EU-Bürger bedient, kann unabhängig vom Unternehmenssitz in den Anwendungsbereich fallen.

Was ist das Minimum, das ich diese Woche tun sollte?

  • Fügen Sie dem Anmeldeskript einen Satz hinzu, in dem Sie um Erlaubnis bitten, dem Kunden eine SMS zu senden.
  • Vergewissern Sie sich, dass Ihre Plattform diese Einwilligung mit einem Zeitstempel erfasst.
  • Veröffentlichen Sie einen kurzen Datenschutzhinweis und verlinken Sie diesen in der Anmeldebestätigung.
  • Notieren Sie eine Aufbewahrungsfrist und stellen Sie eine Erinnerung ein, diese einzuhalten.
  • Löschen Sie alle Kunden-CSV-Dateien, die sich im Download-Ordner befinden.
  • Besorgen Sie sich die Datenverarbeitungsvereinbarung von Ihrer Kundenbindungsplattform und bewahren Sie eine Kopie auf.

Diese Liste deckt den Großteil dessen ab, worauf ein kleines Treueprogramm geprüft wird. Diese Seite bietet allgemeine Informationen, keine Rechtsberatung, und ein Unternehmen, das in mehreren Rechtsordnungen tätig ist, sollte die Einzelheiten von einem Anwalt prüfen lassen.