术语表
什么是gdpr 同意?
GDPR 同意是指企业在为会员计划处理欧盟客户的个人数据之前,必须获得的自由给予、明确具体并有记录的许可。
对会员计划而言,这在实践中意味着两点。第一,顾客必须在注册时主动同意,而不是被悄悄添加进系统,这一点在员工代为输入顾客号码时尤为重要。第二,企业本身,而非会员计划平台,才是数据控制者:客户名单归属于企业,平台只是按指示对其进行处理。
何时需要同意?
对于营销信息,始终需要。对于会员卡本身的运营,合法依据通常是履行合同或正当利益,因为客户主动要求加入某个若无标识符便无法运行的计划。
| 消息 | 类型 | 是否需要营销同意? |
|---|---|---|
| 这是您的会员卡 | 服务 | 否 |
| 您已集满10个章中的8个 | 服务 | 否 |
| 您的奖励已可领取 | 服务 | 否 |
| 本周末享8折优惠 | 营销 | 是 |
| 我们想您了:快回来吧 | 营销 | 是 |
什么才算有效的同意?
同意必须是自愿给出、具体、知情且明确的,企业还必须能够证明同意确实已获得。预先勾选的复选框不算同意,客户的沉默也不算。
如果由员工代客户输入号码,则同意是口头给出的,系统必须记录这一事实发生的时间以及所对应的用途。“我可以把您的会员卡以短信发给您吗?”这样的措辞已经足够;关键在于答复本身要被记录下来。
ePrivacy 规则又是怎样的?
电子营销除受 GDPR 管辖外,还受 ePrivacy 规则约束(英国为 PECR,欧盟其他国家有各自的对应法规),这些规则通常要求事先取得同意,而非依赖正当利益。这是那些以为合法持有号码就等于可以发短信的企业最常忽略的一层规定。
另请参阅
- 数据控制者: 数据控制者是决定为何以及如何处理个人数据的组织;在会员计划中,这是运营该计划的企业,而非软件供应商。
- 数据处理者: 数据处理者代表控制者处理个人数据,且仅按其指示行事;会员计划平台是代表使用该平台的企业行事的处理者。
- 第一方数据: 第一方数据是企业直接从自己顾客那里收集的信息,例如在柜台留下的电话号码,在会员制度中,这正是该制度所产出的资产。