Hírlevélküldésnél nem elég egy „GDPR-kompatibilis” felirat a szoftver oldalán. A jogszerű működés a vállalkozásod céljából, jogalapjából, tájékoztatásából, adatkezelési folyamataiból és a választott technikai eszközökből együtt áll össze. Ez az ellenőrzőlista segít rendszerezni a legfontosabb kérdéseket, de nem minősül jogi tanácsadásnak.

Mely szabályok fontosak?

Az általános adatvédelmi keretet az Európai Unió általános adatvédelmi rendelete, a GDPR adja. Magyarországon az elektronikus direkt marketinghez a gazdasági reklámtevékenységről szóló 2008. évi XLVIII. törvény szabályai is lényegesek. Az adott helyzetet további szabályok, szerződések és hatósági gyakorlat is befolyásolhatja.

Mindig az aktuális, hivatalos szövegből indulj ki. Különösen vitatható adatbázis, több országot érintő küldés vagy összetett profilalkotás esetén kérj adatvédelmi szakjogásztól egyedi segítséget.

1. Nevezd meg pontosan az adatkezelési célt

A „kapcsolattartás” túl tág lehet, ha valójában rendszeres ajánlatokat és promóciókat küldesz. Írd le külön, mire használod az email-címet: szakmai hírlevél, termékajánlat, eseményértesítés vagy például vásárlás utáni, marketingcélú utánkövetés.

Ne keverd össze a szolgáltatás teljesítéséhez szükséges tranzakciós levelet a reklámlevéllel. Egy rendelés-visszaigazolás és egy heti akciós ajánló célja, tartalma és jogalapja eltérhet. Attól, hogy valaki vásárolt, még nem következik automatikusan, hogy minden jövőbeli marketingüzenetre feliratkozott.

2. Határozd meg a megfelelő jogalapot

Marketing-hírlevélnél gyakori a hozzájárulás, de az adott helyzetet mindig egyedileg kell értékelni. A hozzájárulásnak önkéntesnek, konkrétnak, megfelelő tájékoztatáson alapulónak és egyértelműnek kell lennie. A vállalkozásnak képesnek kell lennie igazolni, hogy az érintett hozzájárult.

Ne rejtsd a hírlevél-hozzájárulást egy más célú, kötelező jelölőnégyzetbe. A szolgáltatás igénybevételét se tedd szükségtelenül marketing-hozzájárulástól függővé. Ha több eltérő célra kérsz engedélyt, érdemes azokat elkülöníteni.

3. Adj érthető tájékoztatást a feliratkozáskor

A jelentkezőnek ne kelljen találgatnia. Az űrlap közelében derüljön ki:

  • ki az adatkezelő;
  • milyen témájú üzeneteket küld;
  • milyen adatokra és miért van szükség;
  • hogyan vonható vissza a hozzájárulás;
  • hol olvasható a teljes adatvédelmi tájékoztató.

A gyakoriság megjelölése is korrekt elvárást teremt, például „havonta 1–2 levél”. Ha később napi ajánlatokra váltasz, vizsgáld felül, hogy az eredeti tájékoztatás ezt valóban lefedte-e.

4. Tedd bizonyíthatóvá a hozzájárulást

Ne csak egy igen/nem mezőt őrizz. Fontos lehet a feliratkozás forrása, időpontja, a megjelenített hozzájáruló szöveg vagy annak verziója, valamint a megerősítés és a visszavonás eseménye. A double opt-in abban segít, hogy az email-postafiók tulajdonosa külön lépésben igazolja a szándékát.

Az IP-cím és más technikai metaadat is személyes adat lehet. Csak indokolt körben, megfelelő biztonsággal és meghatározott megőrzési idővel kezeld. A „tároljunk mindent örökre, hátha kell” nem adatvédelmi stratégia.

5. Csak a szükséges adatot kérd

Egy általános hírlevélhez gyakran elég az email-cím. A keresztnév segíthet a megszólításban, de ha nem használod megbízhatóan, ne tedd kötelezővé. Születési dátumot, nemet, címet vagy érdeklődési profilt csak világos cél és arányos szükség esetén gyűjts.

A saját mezők és szegmensek létrehozásakor is tedd fel a kérdést: kell ez az adat a vállalt célhoz? Minél több az adat, annál nagyobb a pontatlanság, a jogosulatlan hozzáférés és az elavulás kockázata.

6. Legyen egyszerű és működő a leiratkozás

A hozzájárulás visszavonása nem lehet nehezebb, mint a megadása. Minden marketinglevélben legyen jól felismerhető leiratkozási lehetőség. Ne kérj belépést, jelszót vagy hosszú indoklást; a döntést egyértelműen rögzítsd, és a címet zárd ki a további érintett küldésekből.

A technikai leiratkozási fejlécek is fontosak a postafiók-szolgáltatók számára. A Google nagy volumenű feladókra vonatkozó követelményei között szerepel az egyszerű leiratkozás, a hitelesítés és az alacsony panaszarány; az aktuális részleteket a Gmail feladói útmutatója tartalmazza.

7. Tarts tiltólistát, de ne használd új marketingre

A leiratkozott cím teljes törlése helyett szükség lehet minimális tiltási információ megőrzésére, hogy egy későbbi import ne aktiválja újra. Ezt az adatot elkülönített célra, korlátozott hozzáféréssel kezeld, és ne tekintsd aktív marketingprofilnak.

Importálás előtt egyeztesd az új fájlt a leiratkozási és tiltási adatokkal. A régi mentésből visszatöltött lista sem írhatja felül az érintett későbbi döntését.

8. Rendezd az adatfeldolgozói kapcsolatokat

A hírlevélküldő szolgáltató jellemzően adatokat kezel a megbízásodból. Nézd meg az adatfeldolgozási feltételeket, a szolgáltatók és alfeldolgozók körét, az adattovábbításokat, a biztonsági intézkedéseket, a törlési lehetőségeket és azt, hogyan kapsz segítséget érintetti kérelem vagy incidens esetén.

A „EU-s” vagy „GDPR-ready” marketingcímke helyett a szerződés és a tényleges adatáramlás számít. Dokumentáld, milyen rendszerbe milyen adat kerül, ki fér hozzá, és meddig marad ott.

9. Gondoskodj hozzáférés-védelemről és incidenskezelésről

  • Használj egyedi, erős jelszót és ahol elérhető, többfaktoros hitelesítést.
  • Csak annak adj hozzáférést, akinek a munkájához kell.
  • Távozó munkatárs jogosultságát haladéktalanul vond vissza.
  • CSV-exportokat ne hagyj közös letöltési mappában vagy személyes eszközön.
  • Legyen eljárásod téves címzett, kiszivárgott lista vagy feltört fiók esetére.

Az incidens megítélése és esetleges bejelentési határideje időérzékeny lehet. Ne várj vele addig, amíg minden részlet bizonyossá válik; vond be gyorsan a felelős személyt vagy szakértőt.

10. Kezeld az érintetti kérelmeket és a megőrzést

Tudd, hogyan keresed meg egy személy adatait, hogyan javítod, exportálod, korlátozod vagy törlöd azokat a rá vonatkozó szabályok szerint. Ha több rendszerben van adat — webshop, CRM, hírlevélküldő és mentések — a folyamat ezekre együtt terjedjen ki.

Határozz meg felülvizsgálati és törlési időket. Az évek óta inaktív, ismeretlen eredetű lista üzletileg sem feltétlenül érték: rontja a mérhetőséget, növeli a kézbesítési kockázatot és felesleges adatot tart fenn.

Gyors GDPR-ellenőrzőlista hírlevélküldéshez

KérdésRendben, ha…
Célpontosan megnevezted, miért küldesz marketingüzenetet
Jogalapdokumentáltad, és megfelel az adott címzetti körnek
Tájékoztatása feliratkozás előtt elérhető, világos és aktuális
Bizonyítékvisszakereshető, mikor és mire érkezett az engedély
Adatminimalizáláscsak a vállalt célhoz szükséges mezőket kéred
Leiratkozásminden marketinglevélben egyszerűen működik
Tiltólistaaz import sem aktiválja vissza a leiratkozott címet
Szolgáltatókaz adatfeldolgozás és adattovábbítás dokumentált
Biztonsága hozzáférések, exportok és incidensek kezelése szabályozott
Megőrzésvan felülvizsgálati és törlési rend

Mit ad ehhez egy hírlevélküldő rendszer?

Egy jól felépített platform segíthet a megerősített feliratkozás, a hozzájárulási előzmény, a státuszok, a tiltólista, a feliratkozói preferenciák és az egykattintásos leiratkozás kezelésében. Ezek eszközök: a saját céljaid, szövegeid, importjaid, hozzáféréseid és jogalapod helyességéért továbbra is te felelsz.

A Hírlevelek.eu adatkezelést támogató funkcióit és az adatvédelmi tájékoztatóját regisztráció előtt is átnézheted. Ha most építed fel az első listádat, folytasd a hírlevélküldés kezdőknek útmutatóval.