Glossar
Was ist DSGVO-Einwilligung?
Die DSGVO-Einwilligung ist die freiwillig erteilte, spezifische und protokollierte Erlaubnis, die ein Unternehmen einholen muss, bevor es personenbezogene Daten eines EU-Kunden für ein Treueprogramm verarbeitet.
Für Kundenbindungsprogramme bedeutet dies in der Praxis zweierlei. Erstens muss der Kunde bei der Anmeldung aktiv zustimmen, statt stillschweigend hinzugefügt zu werden, was besonders dann wichtig ist, wenn ein Mitarbeiter die Nummer stellvertretend eingibt. Zweitens ist das Unternehmen und nicht die Kundenbindungsplattform für die Datenverarbeitung verantwortlich: Die Kundenliste gehört dem Unternehmen, und die Plattform verarbeitet sie gemäß dessen Anweisungen.
Wann ist eine Einwilligung erforderlich?
Für Marketingmitteilungen gilt dies immer. Für den Betrieb der Kundenkarte selbst ist die Rechtsgrundlage in der Regel die Vertragserfüllung oder berechtigte Interessen, da der Kunde einem Programm beitreten wollte, das ohne eine Kennung nicht funktionieren kann.
| Nachricht | Typ | Ist eine Einwilligung für Marketingzwecke erforderlich? |
|---|---|---|
| Hier ist Ihre Kundenkarte | Service | NEIN |
| Sie haben 8 von 10 Briefmarken. | Service | NEIN |
| Ihre Belohnung ist bereit. | Service | NEIN |
| 20% Rabatt an diesem Wochenende | Marketing | Ja |
| Wir vermissen Sie: kommen Sie zurück | Marketing | Ja |
Wann ist eine Einwilligung gültig?
Die Einwilligung muss freiwillig, konkret, informiert und unmissverständlich erfolgen, und das Unternehmen muss nachweisen können, dass sie eingeholt wurde. Ein vorausgewähltes Häkchen gilt nicht als Einwilligung, ebenso wenig wie das Schweigen eines Kunden.
Wenn ein Mitarbeiter im Namen des Kunden eine Nummer eingibt, erfolgt die Zustimmung mündlich, und das System muss den Vorgang, den Zeitpunkt und den Grund protokollieren. Die Frage „Darf ich Ihnen Ihre Kundenkarte per SMS schicken?“ ist ausreichend; wichtig ist, dass die Antwort erfasst wird.
Wie sieht es mit den ePrivacy-Regeln aus?
Elektronische Werbung unterliegt neben der DSGVO auch den ePrivacy-Vorschriften (PECR im Vereinigten Königreich, nationale Entsprechungen in der gesamten EU), und diese verlangen in der Regel eine vorherige Einwilligung statt berechtigter Interessen. Genau diesen Aspekt übersehen Unternehmen häufig, die fälschlicherweise annehmen, die rechtmäßige Speicherung einer Telefonnummer berechtige sie auch zum Versenden von SMS.
Siehe auch
- Verantwortlicher: Der Datenverantwortliche ist die Organisation, die entscheidet, warum und wie personenbezogene Daten verarbeitet werden; bei einem Treueprogramm ist dies das Unternehmen, das das Programm durchführt, nicht der Softwareanbieter.
- Auftragsverarbeiter: Ein Datenverarbeiter verarbeitet personenbezogene Daten im Auftrag eines Verantwortlichen und ausschließlich nach dessen Weisungen; eine Loyalitätsplattform ist ein Verarbeiter, der für das Unternehmen handelt, das sie nutzt.
- Erstanbieterdaten: Erstanbieterdaten sind Informationen, die ein Unternehmen direkt von seinen eigenen Kunden erhebt, etwa eine an der Kasse angegebene Telefonnummer, und in einem Treueprogramm sind sie das Ergebnis, das das Programm hervorbringt.
Weiterführende Informationen
DSGVO und Treueprogramme: Was kleine Unternehmen beachten müssen
Die praktische Compliance-Checkliste für den Betrieb eines digitalen Treueprogramms in der EU: Rechtsgrundlage, Einwilligung für Marketing, Aufbewahrungsfristen und Rechte der betroffenen Personen.
Treueprogramme, die keine Kunden-App benötigen
Warum die Aufforderung an Kunden, eine App zu installieren, die Teilnahme an Treueprogrammen beeinträchtigt und wie Wallet-Karten die gleichen Vorteile ohne Download bieten.