Guide ai programmi fedeltà

GDPR e programmi fedeltà: cosa deve fare una piccola impresa

Per gestire un programma fedeltà conforme al GDPR serve una base giuridica per il trattamento del numero di telefono del cliente, un Consenso GDPR separato prima di inviare messaggi di marketing, un periodo di conservazione dichiarato, e un modo funzionante affinché i clienti possano richiedere la cancellazione. La tessera fedeltà in sé si basa normalmente su contratto o interesse legittimo, mentre il marketing richiede sempre il consenso.

Un programma fedeltà, per definizione, raccoglie dati personali: non è possibile premiare un cliente abituale senza riconoscerlo. Questa è una guida pratica per farlo legalmente nell'UE, pensata per i titolari di attività commerciali e non per gli avvocati. Si tratta di informazioni generali, non di consulenza legale.

Qual è la base giuridica che disciplina una carta fedeltà?

L'emissione e la gestione della carta fedeltà si basano normalmente sull'esecuzione di un contratto o su interessi legittimi, poiché il cliente ha richiesto di aderire a un programma e non è possibile gestirlo senza disporre di un identificativo.

Il marketing è una questione a sé stante, con una risposta a parte. Inviare un'offerta a un cliente che ha aderito a una Carta a timbri non è coperto dalla base giuridica che ti permette di contare i suoi timbri: serve un consenso a parte, raccolto separatamente e registrato.

Devo dare il consenso per inviare messaggi di fidelizzazione?

È necessario il consenso per i messaggi di marketing, ma non per i messaggi di servizio che il cliente si aspetta nell'ambito del programma a cui ha aderito.

MessaggioTipoServe il consenso per finalità di marketing?
Ecco la tua carta fedeltàServizioNo, è esattamente ciò che hanno richiesto
Hai 8 francobolli su 10ServizioNO
Il tuo premio è pronto per essere riscosso.ServizioNO
Sconto del 20% questo fine settimanaMarketingSÌ
Ci manchi, torna da noiMarketingSÌ

Il punto cruciale è stabilire se il messaggio promuove il programma a cui il cliente ha aderito o qualcos'altro. In caso di dubbio, trattatelo come materiale di marketing.

Cosa devo dire ai clienti al momento dell'iscrizione?

  • Chi raccoglie i dati: l'entità giuridica, non solo il nome commerciale.
  • Cosa raccogliamo e perché: un numero di telefono, per emettere e aggiornare la carta.
  • Per quanto tempo lo conservi, indicato come periodo anziché "per tutto il tempo necessario".
  • Che possono richiedere una copia o la cancellazione, e come.
  • Se usi dei responsabili del trattamento: sia un fornitore di SMS sia una piattaforma di wallet rientrano in questa categoria.

Allo sportello, non si può certo presentare un muro di testo. La soluzione più efficace è una breve frase pronunciata a voce, accompagnata da un link nel messaggio di iscrizione che rimandi all'informativa completa sulla privacy.

Per quanto tempo posso conservare i dati?

È possibile conservare i dati relativi alla fidelizzazione per tutto il tempo in cui il cliente è attivo nel programma, più un periodo di inattività predefinito, dopodiché è necessario eliminarli o anonimizzarli.

Due o tre anni di inattività sono una finestra comunemente utilizzata ed è facile da giustificare, a condizione che la si applichi. Una politica di conservazione dei dati che esiste solo nell'informativa sulla privacy è peggio di nessuna, perché documenta la violazione.

E per quanto riguarda le richieste di cancellazione?

Devi essere in grado di cancellare i dati di un cliente su richiesta, e la cancellazione deve raggiungere ogni sistema che li contiene: la piattaforma di fedeltà, i log del fornitore di SMS, e qualsiasi elenco tenuto in un foglio di calcolo.

Quest'ultimo è il punto in cui la maggior parte delle piccole imprese fallisce. Un file CSV contenente i numeri di telefono dei clienti, scaricato una sola volta e lasciato nella cartella dei download, contiene dati personali e non rientra nel processo di eliminazione previsto dalla piattaforma.

Di cosa si occupa Loonine per te?

Loonine agisce come responsabile del trattamento dei dati dei clienti che raccogli: tu rimani il titolare del trattamento. La piattaforma fornisce il meccanismo di cancellazione, un elenco pubblicato dei sub-responsabili del trattamento e un accordo sul trattamento dei dati. Ciò che non può fare è ottenere il consenso al posto tuo alla cassa: quella parte spetta a te.

Che cos'altro aggiunge la normativa ePrivacy al GDPR?

Il marketing via SMS è disciplinato dalle norme ePrivacy oltre che dal GDPR (recepite come PECR nel Regno Unito e con equivalenti nazionali in tutta l'UE), e l'effetto pratico è che il marketing elettronico richiede in genere il consenso preventivo piuttosto che l'interesse legittimo.

Questo è il punto che più spesso viene trascurato. Un'azienda a volte può giustificare la conservazione del numero di telefono di un cliente adducendo legittimi interessi, e quindi presumere che lo stesso ragionamento valga anche per l'invio di un'offerta tramite SMS. Non è così: il messaggio di marketing richiede un consenso esplicito, ottenuto prima dell'invio del primo messaggio.

In diverse giurisdizioni esiste una limitata esenzione che consente di commercializzare prodotti simili ai propri a clienti già acquisiti, a cui è stata data la possibilità di rinunciare al momento dell'acquisto. Questa esenzione è più restrittiva di quanto sembri e, basarsi su di essa per un programma fedeltà quando basterebbe semplicemente chiedere, non è una buona strategia.

Le notifiche push del portafoglio si distinguono dagli SMS, perché il cliente ha installato una carta e la notifica riguarda una modifica relativa a tale carta. Considera comunque come marketing i contenuti promozionali inviati tramite la tessera: la lettura più prudente è anche quella che evita che i clienti cancellino la tessera.

Cosa devo mettere per iscritto?

Tre registrazioni, e nessuna di esse deve essere elaborata per una piccola impresa.

  1. Un registro delle attività di trattamento: quali dati vengono conservati, perché, su quale base, con chi vengono condivisi e per quanto tempo vengono conservati. Di solito è sufficiente una sola pagina.
  2. Il registro del consenso per ciascun cliente: che il consenso è stato dato, quando, per cosa e come. La tua piattaforma dovrebbe acquisire automaticamente queste informazioni al momento dell'iscrizione.
  3. Un accordo sul trattamento dei dati con ciascun responsabile del trattamento: la piattaforma di fedeltà, e qualsiasi fornitore di SMS con cui hai un contratto diretto.

Le organizzazioni di piccole dimensioni sono esentate da alcuni obblighi di conservazione dei dati previsti dal GDPR, ma l'esenzione è più limitata di quanto si pensi e non si applica quando il trattamento dei dati è regolare anziché occasionale. Un programma fedeltà rappresenta un trattamento regolare. Mantenere la pagina è più semplice che dimostrare di non essere obbligati a farlo.

Cosa succede in caso di violazione della sicurezza?

Una violazione dei dati personali che comporti un rischio per le persone fisiche deve essere generalmente segnalata all'autorità di controllo entro 72 ore dalla sua scoperta, e i clienti stessi devono essere informati se il rischio per loro è elevato.

Per un programma di fedeltà gli scenari realistici sono un elenco clienti lasciato da qualche parte non protetto, un accesso condiviso del personale, o un incidente presso il tuo fornitore di piattaforma. I primi due dipendono da te per essere prevenuti: il terzo è il motivo per cui l'accordo con il tuo responsabile del trattamento dovrebbe obbligare la piattaforma a informarti tempestivamente.

La preparazione consiste principalmente nel sapere chi prende le decisioni. Annotate chi, all'interno della vostra azienda, viene contattato, chi si mette in contatto con l'ente regolatore e dove si trova l'elenco dei clienti. Settantadue ore non sono molte per definire tutto da zero.

Questa disposizione si applica anche al di fuori dell'UE?

La stessa tipologia di obbligo si applica ormai nella maggior parte dei mercati in cui opera un programma fedeltà, pertanto un'azienda che si conforma agli standard GDPR è generalmente vicina alla conformità anche altrove.

MercatoRegimeDifferenza pratica
UE/SEEGDPR + normative nazionali sulla privacy elettronicaLa linea di base descritta sopra
Regno UnitoGDPR e PECR del Regno UnitoSostanzialmente simili; ente regolatore separato
Emirati Arabi UnitiDecreto legge federale sulla protezione dei dati personaliDi forma simile; consenso e diritti riconosciuti.
Altri Paesi del CCGLeggi nazionali, di diversa maturitàConsenso e limiti di finalità ampiamente previsti
Stati UnitiA livello statale, variapatchwork; la California è la più severa

Due regole permettono a un'azienda che opera su più mercati di evitare problemi senza dover monitorare separatamente ogni regime normativo. Applica ovunque lo standard più rigoroso a cui sei soggetto, e tieni presente che il GDPR può seguire i tuoi clienti più che il tuo indirizzo: servire residenti UE può farti rientrare nell'ambito di applicazione indipendentemente da dove si trovi l'attività.

Qual è il minimo che dovrei fare questa settimana?

  • Aggiungi una frase allo script di registrazione per chiedere il permesso di inviare un SMS al cliente.
  • Verifica che la tua piattaforma registri quel consenso con una marca temporale.
  • Pubblica una breve informativa sulla privacy e inserisci un link ad essa nel messaggio di iscrizione.
  • Annota un periodo di conservazione e imposta un promemoria per rispettarlo.
  • Elimina tutti i file CSV dei clienti presenti nella cartella dei download.
  • Richiedi l'accordo sul trattamento dei dati alla tua piattaforma di fidelizzazione e conservane una copia.

Quell'elenco copre la grande maggioranza di ciò su cui viene valutato un piccolo programma di fedeltà. Questa pagina fornisce informazioni generali e non consulenza legale; un'azienda che opera in diverse giurisdizioni dovrebbe far esaminare i dettagli da un avvocato.