Sadakat programı kılavuzları

GDPR ve sadakat programları: küçük işletmelerin yapması gerekenler

GDPR uyumlu bir sadakat programı yürütmek için müşterinin telefon numarasını işlemek için hukuki bir dayanağa, pazarlama mesajları göndermeden önce ayrı bir opt-in onayına, belirtilmiş bir saklama süresine ve müşterilerin silme talebinde bulunabileceği işlevsel bir yola ihtiyacınız vardır. Sadakat kartının kendisi genellikle sözleşme veya meşru menfaat kapsamındadır, pazarlama ise her zaman onay gerektirir.

Bir sadakat programı tanımı gereği kişisel verileri toplar: Tekrar eden bir müşteriyi ödüllendirirken onu tanımadan edemezsiniz. Bu, bir avukat için değil, bir işletme sahibi için yazılmış, AB'de bunu yasal olarak nasıl yapacağınıza dair pratik bir kontrol listesidir. Bu genel bir bilgidir, hukuki tavsiye değildir.

Sadakat kartları hangi yasal dayanağa tabidir?

Sadakat kartının çıkarılması ve sürdürülmesi genellikle bir sözleşmenin yerine getirilmesine veya meşru menfaatlere dayanır, çünkü müşteri bir programa katılmayı talep etmiştir ve bir kimlik bilgisi olmadan bu işlemi gerçekleştiremezsiniz.

Pazarlama ayrı bir soru ve ayrı bir cevabı var. Bir damga kartına katılan bir müşteriye teklif göndermek, damgalarını saymanıza izin veren dayanak kapsamında değildir: bunun ayrı olarak alınmış ve kaydedilmiş kendi onayına ihtiyacı vardır.

Sadakat mesajları göndermek için onay almam gerekiyor mu?

Pazarlama mesajları için onay almanız gerekir, ancak müşterinin katıldığı programın bir parçası olarak bekleyeceği hizmet mesajları için onay gerekmez.

MesajTipPazarlama izni gerekiyor mu?
İşte sadakat kartınız.HizmetHayır, bu istedikleri şey
10 puldan 8'ine sahipsiniz.HizmetHAYIR
Ödülünüz alınmaya hazır.HizmetHAYIR
Bu hafta sonu%20 indirimPazarlamaEvet
Sizi özledik, geri gelinPazarlamaEvet

Buradaki çizgi, mesajın müşterinin katıldığı programa katkıda bulunup bulunmadığı veya ek bir şeyi tanıtıp tanıtmadığıdır. Şüphe duyduğunuzda, bunu pazarlama olarak değerlendirin.

Kayıt sırasında müşterilere ne söylemeliyim?

  • Verileri kim topluyor: ticari unvan değil, tüzel kişilik.
  • Neleri ve neden topluyorsunuz: Kartı çıkarmak ve güncellemek için bir telefon numarası.
  • Ne kadar süreyle saklayacağınız, "gerektiği sürece" yerine belirli bir süre olarak belirtilmelidir.
  • Kopyasını veya silinmesini nasıl talep edebileceklerini ve bunu nasıl yapabileceklerini.
  • İşleyen kullanıp kullanmadığınız: bir SMS sağlayıcısı ve bir cüzdan platformu bunun kapsamına girer.

Kayıt masasındaki bir görevli, uzun bir metin yığını sunamaz. Kullanılabilir yöntem, kısa bir sözlü açıklama ve kayıt mesajında tam gizlilik bildirimine yönlendiren bir bağlantıdır.

Verileri ne kadar süreyle saklayabilirim?

Müşteri sadakat programında aktif olduğu sürece ve tanımlanmış bir bekleme süresi boyunca sadakat verilerini saklayabilirsiniz; bu sürenin ardından verileri silmeli veya anonimleştirmelisiniz.

İki ila üç yıllık hareketsizlik yaygın olarak kullanılan bir aralıktır ve uyguladığınız sürece savunulması kolaydır. Sadece gizlilik bildiriminde yer alan bir saklama politikası, hiç olmamasından daha kötüdür çünkü ihlali belgelendirir.

Silme talepleri ne olacak peki?

Bir müşterinin verilerini talep üzerine silebilmelisiniz ve bu silme işlemi bu verileri tutan her sisteme ulaşmalıdır: sadakat platformu, SMS sağlayıcısının kayıtları ve bir e-tablo içindeki herhangi bir liste.

Çoğu küçük işletmenin başarısız olduğu nokta sonuncusudur. Bir kez indirilen ve indirme klasöründe bırakılan müşteri numaralarının bulunduğu CSV dosyası kişisel veridir ve platformunuzun sağladığı silme akışının dışındadır.

Loonine sizin için neleri hallediyor?

Loonine topladığınız müşteri verileri için bir veri işleyicisi görevi görür: Veri sorumlusu sizsiniz. Platform, silme mekanizmasını, yayınlanmış bir alt veri işleyicisi listesini ve bir veri işleme sözleşmesini sağlar. Yapamayacağı şey ise sizin adınıza tezgahta onay almaktır, o kısım size aittir.

eGizlilik kuralı, GDPR'ye ek olarak ne gibi avantajlar sağlıyor?

SMS ile pazarlama, GDPR'nin yanı sıra ePrivacy kurallarıyla da yönetilir (İngiltere'de PECR olarak, AB genelinde ulusal eşdeğerleri olarak uygulanır) ve pratik etkisi, elektronik pazarlamanın genellikle meşru menfaatler yerine önceden onay gerektirmesidir.

En sık gözden kaçırılan nokta burasıdır. Bir işletme bazen müşterinin numarasını meşru çıkarlar gerekçesiyle saklamayı haklı çıkarabilir ve ardından aynı mantığın onlara bir teklif mesajı göndermeyi de kapsadığını varsayabilir. Ancak bu doğru değildir: pazarlama mesajının, ilk mesaj gönderilmeden önce alınması gereken kendi onayına ihtiyacı vardır.

Bazı yargı bölgelerinde, teslimat sırasında cayma hakkı verilen mevcut bir müşteriye benzer ürünlerinizi pazarlamak için dar bir istisna bulunmaktadır. Bu istisna göründüğünden daha dardır ve basitçe sorarak yapabileceğiniz bir sadakat programı için buna güvenmek kötü bir ticarettir.

Cüzdan bildirimleri, SMS'lerden farklı bir konumda yer alır çünkü müşteri bir kart yüklemiştir ve bildirim o kartta yapılan bir değişiklikle ilgilidir. Kart üzerinden gönderilen tanıtım içeriğini yine de pazarlama olarak değerlendirin: daha güvenli yorum, aynı zamanda müşterilerin kartı silmesini önleyen yorumdur.

Neyi kayıt altına almalıyım?

Üç kayıt yeterli ve küçük bir işletme için bunların hiçbirinin karmaşık olmasına gerek yok.

  1. Veri işleme kaydı: Hangi verileri tuttuğunuz, neden, hangi temelde, kimlerle paylaştığınız ve ne kadar süreyle sakladığınız. Genellikle tek bir sayfa yeterlidir.
  2. Her müşteri için onay kaydı: onayın verildiği, ne zaman, ne için ve nasıl verildiği. Platformunuz bunu kayıt sırasında otomatik olarak yakalamalıdır.
  3. Her işleyenle bir veri işleme sözleşmesi: sadakat platformu ve doğrudan sözleşme yaptığınız herhangi bir SMS sağlayıcısı.

Daha küçük kuruluşlar GDPR kapsamındaki bazı kayıt tutma yükümlülüklerinden muaftır, ancak bu muafiyet çoğu insanın sandığından daha dardır ve veri işlemenin ara sıra değil de düzenli olduğu durumlarda geçerli değildir. Sadakat programı düzenli bir veri işleme örneğidir. Sayfayı saklamak, saklamak zorunda olmadığınızı kanıtlamaktan daha kolaydır.

Bir güvenlik ihlali olursa ne olur?

Kişiler için risk oluşturan kişisel veri ihlalleri, genellikle ihlalin farkına varılmasından itibaren 72 saat içinde denetleyici makama bildirilmelidir ve riskin yüksek olması durumunda müşterilere de bilgi verilmelidir.

Bir sadakat programı için gerçekçi senaryolar: bir yerde korumasız bırakılmış bir müşteri listesi, paylaşılan bir personel girişi veya platform sağlayıcınızda yaşanan bir olay. İlk ikisini önlemek sizin elinizde: üçüncüsü ise işleyen sözleşmenizin platformu sizi derhal bilgilendirmekle yükümlü kılması gerekmesinin nedenidir.

Hazırlık, çoğunlukla kimin karar verdiğini bilmekle ilgilidir. İşletmenizde kimin arandığını, düzenleyici kurumla kimin iletişime geçtiğini ve müşteri listesinin nerede saklandığını yazın. Bunu sıfırdan çözmek için yetmiş iki saat uzun bir süre değil.

Bu durum AB dışında da geçerli mi?

Aynı yükümlülük biçimi artık sadakat programının faaliyet göstereceği pazarların çoğunda geçerli olduğundan, GDPR standartlarına uygun çalışan bir işletme genellikle diğer alanlarda da uyumluluğa yakındır.

PazarRejimPratik fark
AB / AEAGDPR + ulusal eGizlilikYukarıda açıklanan temel durum
Birleşik KrallıkBirleşik Krallık GDPR + PECREsasen benzer; ayrı düzenleyici kurum
Birleşik Arap EmirlikleriKişisel Verilerin Korunmasına İlişkin Federal Kanun Hükmünde KararnameŞekil olarak benzer; rıza ve haklar tanınmış.
Diğer Körfez İşbirliği Konseyi ÜyeleriUlusal yasalar, farklı olgunluk seviyelerindeRıza ve amaç sınırlarının genel olarak beklendiği
Amerika Birleşik DevletleriEyalet düzeyinde, değişir.Patchwork; Kaliforniya en katı kurallara sahip eyalettir.

İki kural, her bir düzenlemeyi ayrı ayrı takip etmeden çok pazarlı bir işletmeyi sorunlardan uzak tutar. Her şeyi tabi olduğunuz en katı standarda göre yürütün ve GDPR'nin adresinizi değil müşterilerinizi takip edebileceğini unutmayın: AB sakinlerine hizmet vermek, işletmenin nerede bulunduğundan bağımsız olarak sizi kapsam içine sokabilir.

Bu hafta en az ne yapmalıyım?

  • Kayıt formuna, müşteriye SMS göndermek için izin isteyen bir cümle ekleyin.
  • Platformunuzun bu onayı bir zaman damgasıyla kaydettiğini doğrulayın.
  • Kısa bir gizlilik bildirimi yayınlayın ve kayıt mesajından bu bildirime bağlantı verin.
  • Saklama süresini not edin ve uygulamak için bir hatırlatıcı ayarlayın.
  • İndirilenler klasöründe bulunan tüm müşteri CSV dosyalarını silin.
  • Sadakat platformunuzdan veri işleme sözleşmesini alın ve bir kopyasını saklayın.

Bu liste, küçük bir sadakat programının değerlendirildiği konuların büyük çoğunluğunu kapsar. Bu sayfa, hukuki tavsiye niteliğinde değil, genel bilgilendirme amaçlıdır ve birden fazla yargı bölgesinde faaliyet gösteren bir işletmenin, ayrıntıları bir avukata inceletmesi gerekir.