Guías del programa de fidelización

RGPD y programas de fidelización: qué debe hacer una pequeña empresa.

Para gestionar un programa de fidelización conforme al RGPD necesitas una base legítima para tratar el número de teléfono del cliente, un consentimiento de opt-in independiente antes de enviar mensajes de marketing, un periodo de conservación declarado, y una vía funcional para que los clientes soliciten la supresión de sus datos. La tarjeta de fidelización en sí normalmente se basa en el contrato o el interés legítimo, mientras que el marketing siempre requiere consentimiento.

Un programa de fidelización, por definición, recopila datos personales: no se puede premiar a un cliente habitual sin reconocerlo. Esta es una guía práctica para hacerlo legalmente en la UE, dirigida a propietarios de negocios, no a abogados. Se trata de información general, no de asesoramiento legal.

¿Qué fundamento jurídico ampara una tarjeta de fidelización?

La emisión y el mantenimiento de la tarjeta de fidelización normalmente dependen del cumplimiento de un contrato o de intereses legítimos, ya que el cliente solicitó unirse al programa y no se puede operar sin un identificador.

El marketing es un tema aparte con una respuesta aparte. Enviar una oferta a un cliente que se dio de alta en una tarjeta de sellos no está cubierto por la base que te permite contar sus sellos: necesita su propio consentimiento, recogido por separado y registrado.

¿Necesito su consentimiento para enviarle mensajes de fidelización?

Necesitas el consentimiento para los mensajes de marketing, pero no para los mensajes de servicio que el cliente esperaría recibir como parte del programa al que se unió.

MensajeTipo¿Necesita consentimiento para fines de marketing?
Aquí tienes tu tarjeta de fidelización.ServicioNo, es lo que pidieron
Tienes 8 de 10 sellos.ServicioNo
Tu recompensa está lista para ser reclamada.ServicioNo
20% de descuento este fin de semanaMarketingSí
Te echamos de menos, vuelveMarketingSí

La clave está en determinar si el mensaje impulsa el programa al que el cliente se unió o si promueve algo adicional. Ante la duda, considérelo como marketing.

¿Qué debo decirles a los clientes al registrarse?

  • Quién recopila los datos: la entidad legal, no solo el nombre comercial.
  • Qué información recopilamos y por qué: un número de teléfono, para emitir y actualizar la tarjeta.
  • El tiempo que lo conserve, expresado como un período en lugar de "el tiempo que sea necesario".
  • Que pueden solicitar una copia o la eliminación, y cómo hacerlo.
  • Si utilizas encargados del tratamiento: un proveedor de SMS y una plataforma de cartera digital cuentan ambos.

En un mostrador, esto no puede ser un texto extenso. Lo más práctico es una breve frase hablada, junto con un enlace en el mensaje de inscripción a la política de privacidad completa.

¿Cuánto tiempo puedo conservar los datos?

Puedes conservar los datos de fidelización mientras el cliente esté activo en el programa, más un período de inactividad definido, tras el cual deberás eliminarlos o anonimizarlos.

Dos o tres años de inactividad es un plazo de uso habitual y es fácil de defender, siempre que lo apliques. Una política de retención que solo figura en el aviso de privacidad es peor que ninguna, ya que documenta la infracción.

¿Y qué ocurre con las solicitudes de eliminación?

Debe poder eliminar los datos de un cliente a petición suya, y la eliminación tiene que llegar a todos los sistemas que los contengan: la plataforma de fidelización, los registros del proveedor de SMS y cualquier lista guardada en una hoja de cálculo.

Ese último es donde fallan la mayoría de las pequeñas empresas. Un archivo CSV con números de clientes descargado una sola vez y guardado en una carpeta de descargas son datos personales, y quedan fuera del proceso de eliminación que ofrece su plataforma.

¿Qué servicios ofrece Loonine para usted?

Loonine actúa como procesador de los datos de los clientes que usted recopila: usted sigue siendo el responsable del tratamiento. La plataforma proporciona el mecanismo de eliminación, una lista publicada de subprocesadores y un acuerdo de procesamiento de datos. Lo que no puede hacer es obtener el consentimiento en su nombre en el mostrador, esa parte le corresponde a usted.

¿Qué aporta la normativa de privacidad electrónica (ePrivacy) además del RGPD?

El marketing por SMS se rige por las normas de ePrivacy además del RGPD (transpuestas como PECR en el Reino Unido y como equivalentes nacionales en toda la UE), y el efecto práctico es que el marketing electrónico generalmente requiere consentimiento previo en lugar de basarse en el interés legítimo.

Este es el punto que con más frecuencia se pasa por alto. Una empresa puede justificar el hecho de conservar el número de un cliente por intereses legítimos y asumir que el mismo razonamiento justifica el envío de ofertas por mensaje de texto. No es así: el mensaje de marketing requiere su consentimiento explícito, obtenido antes de enviar el primero.

En varias jurisdicciones existe una excepción limitada para comercializar productos similares propios a un cliente existente que haya dado su consentimiento para no recibir comunicaciones comerciales al momento de la compra. Esta excepción es más restrictiva de lo que parece, y basarse en ella para un programa de fidelización, cuando simplemente se podría preguntar al cliente, no es una buena estrategia.

Las notificaciones push de la billetera se ubican en una posición diferente a la de los SMS, porque el cliente instaló una tarjeta y la notificación es un cambio en esa tarjeta. Trate igualmente el contenido promocional enviado a través de la tarjeta como marketing: la interpretación más segura es también la que evita que los clientes eliminen la tarjeta.

¿Qué debo dejar por escrito?

Tres discos, y ninguno de ellos necesita ser complicado para una pequeña empresa.

  1. Registro del procesamiento de datos: qué datos se almacenan, por qué, con qué base legal, con quién se comparten y durante cuánto tiempo se conservan. Generalmente, una sola página es suficiente.
  2. El registro de consentimiento de cada cliente: cuándo se otorgó el consentimiento, para qué y cómo. Su plataforma debería capturar esta información automáticamente al momento de la inscripción.
  3. Un contrato de encargo de tratamiento de datos con cada encargado: la plataforma de fidelización y cualquier proveedor de SMS con el que contrate directamente.

Las organizaciones más pequeñas están exentas de algunas obligaciones de registro según el RGPD, pero la exención es más limitada de lo que la mayoría de la gente supone y no se aplica cuando el tratamiento de datos es regular, no ocasional. Un programa de fidelización implica un tratamiento regular. Es más fácil conservar la página que demostrar que no era necesario hacerlo.

¿Qué ocurre si se produce una brecha de seguridad?

En general, cualquier violación de datos personales que suponga un riesgo para las personas debe notificarse a la autoridad de control en un plazo de 72 horas desde que se tenga conocimiento de ella, y se debe informar a los propios clientes si el riesgo para ellos es elevado.

Para un programa de fidelización, los escenarios realistas son una lista de clientes dejada en algún sitio sin protección, un inicio de sesión compartido entre el personal o un incidente en el proveedor de su plataforma. Los dos primeros dependen de usted evitarlos: el tercero es la razón por la que el contrato con su encargado del tratamiento debería obligar a la plataforma a notificárselo con prontitud.

La preparación consiste principalmente en saber quién toma las decisiones. Anota a quién se debe llamar en tu empresa, quién contacta con el organismo regulador y dónde se encuentra la lista de clientes. Setenta y dos horas no es mucho tiempo para resolverlo desde cero.

¿Esto se aplica fuera de la UE?

Actualmente, la misma forma de obligación se aplica en la mayoría de los mercados en los que operará un programa de fidelización, por lo que una empresa que cumple con los estándares del RGPD generalmente cumple con la normativa en otros lugares.

MercadoRégimenDiferencia práctica
UE / EEERGPD + privacidad electrónica nacionalLa línea de base descrita anteriormente
Reino UnidoRGPD del Reino Unido + PECRSustancialmente similar; regulador independiente
Emiratos Árabes UnidosDecreto-Ley Federal sobre Protección de Datos PersonalesDe forma comparable; se reconocen el consentimiento y los derechos.
Otros países del CCGLeyes nacionales, con distintos grados de madurez.Se esperan límites de consentimiento y propósito en general.
Estados UnidosA nivel estatal, varíaPatchwork; California es la más estricta

Dos reglas evitan problemas a las empresas que operan en varios mercados sin tener que hacer un seguimiento individual de cada normativa. Aplique todo según el estándar más estricto al que esté sujeto, y tenga en cuenta que el RGPD puede seguir a sus clientes en lugar de a su domicilio: prestar servicio a residentes de la UE puede hacer que quede dentro de su ámbito de aplicación independientemente de dónde se ubique el negocio.

¿Qué es lo mínimo que debería hacer esta semana?

  • Agregue una frase al guion de inscripción solicitando permiso para enviar mensajes de texto al cliente.
  • Confirme que su plataforma registra ese consentimiento con una marca de tiempo.
  • Publique un breve aviso de privacidad y enlace a él desde el mensaje de inscripción.
  • Anota el período de retención y configura un recordatorio para aplicarlo.
  • Elimina todos los archivos CSV de clientes que se encuentren en la carpeta de descargas.
  • Obtén el acuerdo de procesamiento de datos de tu plataforma de fidelización y guarda una copia.

Esa lista cubre la gran mayoría de lo que se evalúa en un pequeño programa de fidelización. Esta página contiene información general, no asesoramiento legal, y las empresas que operan en varias jurisdicciones deberían consultar con un abogado para que revise los detalles.