会员计划本质上就是在收集个人数据:你无法在不识别客户身份的情况下奖励回头客。这是一份在欧盟依法合规操作的实用清单,写给经营者而非律师看。它是一般性信息,不构成法律建议。
什么合法依据可用于会员卡?
发放和维护会员卡本身通常依据合同履行或合法利益,因为客户主动要求加入计划,而你若不持有其身份标识就无法运营该计划。
营销是一个独立的问题,有独立的答案。向加入集章卡的客户发送优惠信息,并不在允许你统计其印章数量的依据范围之内:这需要单独获取、单独记录的同意。
发送会员相关信息需要征得同意吗?
发送营销信息需要征得同意,而客户作为其所加入计划的一部分理应预期收到的服务性信息则不需要。
| 消息 | 类型 | 是否需要营销同意? |
|---|---|---|
| 这是您的会员卡 | 服务性 | 不需要,这是客户主动要求的 |
| 您已集得10枚印章中的8枚 | 服务性 | 不需要 |
| 您的奖励已可领取 | 服务性 | 不需要 |
| 本周末八折优惠 | 营销性 | 需要 |
| 我们想念您,欢迎回来 | 营销性 | 需要 |
判断的关键在于:该消息是推进客户所加入的计划,还是在推广额外内容。如有疑问,应按营销信息处理。
注册时我必须告知客户哪些内容?
- 是谁在收集数据:应是法律实体名称,而非仅是经营名称。
- 你收集了什么数据以及原因:例如收集电话号码,用于发放和更新会员卡。
- 数据保留多长时间,应说明具体期限,而非笼统地说“在必要期间内”。
- 客户可以要求获取数据副本或要求删除数据,以及如何操作。
- 是否使用了数据处理者:短信服务商和电子钱包平台都算在内。
在柜台场景中,这不能是一大段文字。可行的做法是:简短口头说明,加上在注册消息中附上完整隐私声明的链接。
数据可以保留多久?
只要客户在该计划中处于活跃状态,你就可以保留其会员数据,此外再加上一段明确界定的休眠期,超过该期限后应删除或匿名化处理。
两到三年的不活跃期是常用的窗口期,且只要切实执行,便容易站得住脚。一份只存在于隐私声明中却从未真正执行的保留政策,比没有政策更糟,因为它反而记录下了违规行为。
删除请求该如何处理?
你必须能够应客户要求删除其数据,且删除必须覆盖持有该数据的每一个系统:会员平台、短信服务商的日志,以及散落在某个电子表格中的任何名单。
最后这一点正是大多数小企业失败的地方。一份曾经下载过、留在下载文件夹里的客户号码CSV文件,同样属于个人数据,而它却在平台提供的删除流程之外。
Loonine为你处理哪些工作?
Loonine作为你所收集客户数据的数据处理者,你本人仍是数据控制者。平台提供删除机制、公开的次级处理者名单,以及数据处理协议。它无法替你在柜台现场获取客户同意,这部分工作需要你自己完成。
ePrivacy 规则在 GDPR 之上增加了什么内容?
短信营销受 ePrivacy 规则以及 GDPR 管辖(在英国以 PECR 形式实施,在欧盟各国以相应的国内法实施),实际效果是:电子营销通常需要事先取得同意,而不能依赖合法利益。
这是最常被忽略的一点。企业有时可以以合法利益为由持有客户的电话号码,然后误以为同样的理由也能覆盖向其发送优惠短信的行为。事实并非如此:营销信息需要单独的опт-in(此处应为“选择同意”),且必须在发送第一条信息之前取得。
在若干司法辖区存在一项范围较窄的豁免:向在收集数据时已被给予选择退出机会的现有客户,营销你自己的类似产品。这项豁免比听起来的范围要窄,如果本可以直接询问,却依赖这一豁免来运营会员计划,则是不划算的做法。
电子钱包卡的推送通知与短信所处的地位不同,因为客户是自己安装了这张卡,而通知只是对这张卡的一次更新。但仍应将通过该卡推送的促销内容视为营销:更稳妥的理解方式,也正是能防止客户删除该卡的方式。
我必须书面记录哪些内容?
三项记录,对小型企业来说都不需要做得很复杂。
- 处理活动记录:你持有哪些数据、出于什么原因、依据什么法律基础、与谁共享、保存多长时间。通常一页纸就足够。
- 每位客户的同意记录:同意是何时给出的、针对什么内容给出的、以何种方式给出的。你的平台应在注册时自动记录这些信息。
- 与每个数据处理者签订的数据处理协议:包括会员计划平台,以及你直接签约的任何短信服务商。
较小规模的组织在 GDPR 下可豁免部分记录保存义务,但该豁免的适用范围比大多数人以为的要窄,且在处理属于经常性而非偶发性的情况下并不适用。会员计划属于经常性处理。保留这份记录,比事后证明自己本可以不必保留要容易得多。
如果发生数据泄露会怎样?
对个人构成风险的个人数据泄露事件,通常必须在得知后 72 小时内向监管机构报告,如果对客户造成的风险较高,还必须告知客户本人。
对于会员计划而言,现实中可能出现的情况包括:客户名单被存放在未受保护的地方、员工共用登录账号,或平台服务商发生安全事件。前两种情况由你自己负责预防,第三种情况正是为什么你与数据处理者的协议应要求平台及时通知你。
事前准备主要在于明确由谁来决定。写清楚公司里由谁接到通知、由谁联系监管机构、客户名单存放在哪里。72 小时不足以让你从零开始弄清楚这些问题。
这是否适用于欧盟以外的地区?
类似形式的义务如今已适用于会员计划运营所涉及的大多数市场,因此按照 GDPR 标准运营的企业在其他地方通常也基本合规。
| 市场 | 制度 | 实际差异 |
|---|---|---|
| 欧盟 / 欧洲经济区 | GDPR + 各国 ePrivacy 法规 | 上文所述的基准情况 |
| 英国 | UK GDPR + PECR | 实质上相似;监管机构不同 |
| 阿联酋 | 《个人数据保护联邦法令法》 | 形式上相当;承认同意与相关权利 |
| 其他海湾合作委员会国家 | 各国法律,成熟度不一 | 普遍要求同意与目的限制 |
| 美国 | 州级层面,各州不同 | 情况分散;加利福尼亚州要求最严格 |
有两条规则可以让跨多个市场运营的企业不必逐一追踪每个法律制度就能避免麻烦。按你所受约束中最严格的标准执行一切事务,并注意 GDPR 的适用可能跟随你的客户而非你的注册地:只要向欧盟居民提供服务,无论企业所在地在哪里,都可能因此被纳入其适用范围。
本周我最起码应该做些什么?
- 在注册话术中加一句话,征求客户同意向其发送短信。
- 确认你的平台会为该同意记录添加时间戳。
- 发布一份简短的隐私声明,并在注册信息中附上链接。
- 写下一个留存期限,并设置提醒以执行它。
- 删除下载文件夹中所有的客户 CSV 文件。
- 向你的会员计划平台索取数据处理协议,并保留一份副本。
这份清单涵盖了小型会员计划在评估时所涉及的绝大部分内容。本页面是一般性信息,不构成法律建议,在多个司法辖区经营的企业应请律师审查具体细节。