Um programa de fidelidade coleta dados pessoais por definição: não é possível recompensar um cliente frequente sem reconhecê-lo. Este é um guia prático para fazer isso legalmente na UE, escrito para proprietários de empresas e não para advogados. Trata-se de informação geral, não de aconselhamento jurídico.
Qual a base legal que protege um cartão de fidelidade?
A emissão e a manutenção do cartão de fidelidade normalmente se baseiam na execução de um contrato ou em interesses legítimos, pois o cliente solicitou a adesão ao programa e você não pode operá-lo sem possuir um identificador.
Marketing é uma questão à parte, com uma resposta à parte. Enviar uma oferta a um cliente que aderiu a um cartão de carimbos não está coberto pelo fundamento que permite contar os seus carimbos: precisa do seu próprio consentimento, obtido separadamente e registado.
Preciso de autorização para enviar mensagens de fidelização?
Você precisa de consentimento para mensagens de marketing, mas não precisa para mensagens de serviço que o cliente esperaria receber como parte do plano ao qual aderiu.
| Mensagem | Tipo | Precisa de autorização para fins de marketing? |
|---|---|---|
| Aqui está o seu cartão de fidelidade. | Serviço | Não, é o que eles pediram |
| Você tem 8 de 10 selos. | Serviço | Não |
| Sua recompensa está pronta para ser resgatada. | Serviço | Não |
| 20% de desconto neste fim de semana | Marketing | Sim |
| Temos saudades, volte | Marketing | Sim |
A questão é se a mensagem reforça o plano ao qual o cliente aderiu ou se promove algo adicional. Em caso de dúvida, considere-a como marketing.
O que devo informar aos clientes no momento da inscrição?
- Quem está a recolher os dados: a entidade legal, não apenas o nome comercial.
- O que você coleta e por quê: um número de telefone para emitir e atualizar o cartão.
- O período de tempo durante o qual você deve mantê-lo, indicado como um período e não como "o tempo que for necessário".
- Que eles podem solicitar uma cópia ou a exclusão, e como.
- Se utiliza subcontratantes: um fornecedor de SMS e uma plataforma de carteira digital contam ambos.
Em um balcão de atendimento, isso não pode ser um bloco de texto extenso. O formato ideal é uma breve frase falada, além de um link na mensagem de inscrição para o aviso de privacidade completo.
Por quanto tempo posso manter os dados?
Você pode manter os dados de fidelidade enquanto o cliente estiver ativo no programa, além de um período de inatividade definido, após o qual você deve excluí-los ou anonimizá-los.
Dois a três anos de inatividade é um período habitualmente usado e fácil de justificar, desde que seja aplicado. Uma política de retenção que existe apenas no aviso de privacidade é pior do que nenhuma, pois documenta a violação.
E quanto aos pedidos de eliminação?
Deve ser possível eliminar os dados de um cliente a pedido, e essa eliminação tem de chegar a todos os sistemas que os guardam: a plataforma de fidelização, os registos do fornecedor de SMS, e qualquer lista guardada numa folha de cálculo.
É neste último ponto que a maioria das pequenas empresas falha. Um arquivo CSV com números de clientes, baixado uma única vez e deixado em uma pasta de downloads, contém dados pessoais e está fora do fluxo de exclusão oferecido pela sua plataforma.
O que Loonine faz por você?
Loonine atua como processadora dos dados do cliente que você coleta: você permanece o controlador. A plataforma fornece o mecanismo de exclusão, uma lista pública de subprocessadores e um contrato de processamento de dados. O que a plataforma não pode fazer é obter o consentimento em seu nome no balcão, essa parte é sua.
O que a regra ePrivacy acrescenta ao GDPR?
O marketing por SMS é regulado pelas regras de ePrivacy assim como pelo RGPD (implementadas como PECR no Reino Unido e por equivalentes nacionais em toda a UE), e o efeito prático é que o marketing eletrónico geralmente exige consentimento prévio em vez de assentar em interesse legítimo.
Este é o ponto mais frequentemente ignorado. Uma empresa pode, por vezes, justificar a retenção do número de telefone de um cliente com base em interesses legítimos e, em seguida, presumir que o mesmo raciocínio se aplica ao envio de mensagens de texto com ofertas. Não se aplica: a mensagem de marketing requer o consentimento prévio do cliente, obtido antes do envio da primeira mensagem.
Em diversas jurisdições, existe uma exceção restrita para a comercialização de produtos similares aos de um cliente já cadastrado que tenha optado por não recebê-los no momento da compra. Essa exceção é mais restrita do que parece, e utilizá-la em um programa de fidelidade, onde bastaria perguntar ao cliente, é uma má estratégia.
As notificações push da carteira digital têm uma função diferente das notificações SMS, porque o cliente cadastrou um cartão e a notificação se refere a uma alteração feita nesse cartão. Trate o conteúdo promocional enviado através do cartão como marketing de qualquer forma: a leitura mais segura é também a que evita que os clientes eliminem o cartão.
O que devo registar por escrito?
Três registros, e nenhum deles precisa ser elaborado para uma pequena empresa.
- Um registro do processamento dos dados: quais dados você armazena, por quê, com que fundamento, com quem você os compartilha e por quanto tempo os mantém. Uma única página geralmente é suficiente.
- O registro de consentimento para cada cliente: que o consentimento foi dado, quando, para quê e como. Sua plataforma deve capturar isso automaticamente no momento da inscrição.
- Um acordo de tratamento de dados com cada subcontratante: a plataforma de fidelização, e qualquer fornecedor de SMS com quem contrate diretamente.
Organizações menores estão isentas de algumas obrigações de manutenção de registros sob o GDPR, mas a isenção é mais restrita do que a maioria das pessoas imagina e não se aplica quando o processamento é regular em vez de ocasional. Um programa de fidelidade é um exemplo de processamento regular. Manter o registro é mais fácil do que comprovar que você não era obrigado a fazê-lo.
O que acontece se houver uma violação de segurança?
Uma violação de dados pessoais que represente um risco para os indivíduos deve, em geral, ser comunicada à autoridade supervisora no prazo de 72 horas após a sua detecção, e os próprios clientes devem ser informados se o risco para eles for elevado.
Para um programa de fidelização, os cenários realistas são uma lista de clientes deixada sem proteção algures, um login partilhado pela equipa, ou um incidente no fornecedor da plataforma. Os dois primeiros cabe-lhe a si evitar: o terceiro é a razão pela qual o acordo com o subcontratante deve obrigar a plataforma a notificá-lo prontamente.
O planejamento consiste principalmente em saber quem toma as decisões. Anote quem na sua empresa deve ser contatado, quem entra em contato com o órgão regulador e onde fica a lista de clientes. Setenta e duas horas não é muito tempo para elaborar tudo isso do zero.
Isso se aplica fora da UE?
Atualmente, o mesmo tipo de obrigação se aplica na maioria dos mercados em que um programa de fidelidade opera, portanto, uma empresa que opera de acordo com os padrões do GDPR geralmente está em conformidade com as demais regulamentações.
| Mercado | Regime | Diferença prática |
|---|---|---|
| UE/EEE | RGPD + privacidade eletrónica nacional | A linha de base descrita acima |
| Reino Unido | GDPR do Reino Unido + PECR | Substancialmente semelhantes; regulador separado |
| Emirados Árabes Unidos | Decreto-Lei Federal sobre Proteção de Dados Pessoais | Semelhantes em forma; consentimento e direitos reconhecidos. |
| Outros países do Conselho de Cooperação do Golfo (CCG) | Leis nacionais, maturidade variável | Espera-se que haja, de forma geral, consentimento e limites de finalidade. |
| Estados Unidos | Em nível estadual, varia. | Retalhos; a Califórnia é a mais rigorosa. |
Duas regras mantêm um negócio multi-mercado fora de problemas sem ter de acompanhar cada regime separadamente. Aplique a norma mais rigorosa a que esteja sujeito, e note que o RGPD pode seguir os seus clientes e não a morada da empresa: servir residentes da UE pode colocá-lo dentro do âmbito da lei independentemente de onde a empresa esteja sediada.
Qual é o mínimo que devo fazer esta semana?
- Adicione uma frase ao roteiro de inscrição solicitando permissão para enviar mensagens de texto ao cliente.
- Confirme que a sua plataforma regista esse consentimento com uma data e hora.
- Publique um breve aviso de privacidade e inclua um link para ele na mensagem de inscrição.
- Anote um período de retenção e defina um lembrete para aplicá-lo.
- Exclua todos os arquivos CSV de clientes que estão na pasta de downloads.
- Obtenha o contrato de processamento de dados da sua plataforma de fidelidade e guarde uma cópia.
Essa lista cobre a grande maioria daquilo por que um pequeno programa de fidelização é avaliado. Esta página é informação geral e não aconselhamento jurídico, e uma empresa que opere em várias jurisdições deve ter um advogado a rever os detalhes específicos.