個人情報保護とロイヤルティプログラム:顧客データで気をつけること
毎週、明確な個人情報保護ルールなしで運営すると、警告を受けるリスクがあります。でも要件は実はシンプルです。
個人情報保護とロイヤルティプログラムは、多くのオーナーが心配するより相性がいいです。デジタルスタンプカードは個人データを処理しますが、ルールは実はシンプルです。5つのポイントに気をつけてください:法的根拠、広告同意の分離、顧客への情報提供、削除、サービス提供者との契約。この記事がわかりやすく説明します。これは法的アドバイスではありません。疑問がある場合は、実装を専門家に確認してもらってください。
スタンプカードではどんなデータが集まるのか
法的根拠について考える前に、実際に何が収集されるのか見てみましょう。典型的なWalletスタンプカードでは、以下のようなものです:
- カード識別子: スタンプをカードに紐付けるためのランダムID
- オプション:名前または名字: カード上とメッセージでの呼びかけ用
- オプション:誕生日: 誕生日キャンペーンを提供する場合のみ
- スタンプと利用履歴: いつスキャンされたか、いつ利用されたか
- 技術データ: Wallet登録デバイス、タイムスタンプ、不正防止のためのデバイス認識など
データ最小化の原則(個人情報保護法第5条1項c号)は、目的に必要なデータだけを収集することを言っています。誕生日キャンペーンを計画していなければ、誕生日を聞かないでください。名前だけで十分なら、苗字を要求しないでください。
法的根拠:契約、同意、または正当な利益
すべての処理には個人情報保護法第6条1項の法的根拠が必要です。ロイヤルティプログラムでは3つが関連します:
| 処理内容 | 法的根拠 | 意味 |
|---|---|---|
| スタンプ収集、カード管理、特典利用 | 第6条1項b号(契約) | 顧客がプログラムに参加し、処理はプログラム実行に必要です。別の同意は不要です。 |
| 広告メッセージ、キャンペーン、オファー | 第6条1項a号(同意) | 自発的で、情報に基づいた、積極的な同意が必要です。 |
| 不正防止、技術セキュリティ | 第6条1項f号(正当な利益) | 例えば、誰かが無制限に自分自身にスタンプを押すのを防ぐためのデバイス認識。相応性が必要です。 |
最も重要なポイント: スタンプと広告は別のものです。カードを作成した人はスタンプを押されます。広告を受け取りたい人は、別途同意する必要があります。
広告同意:分離、自発的、事前チェックなし
ここで最も多くのエラーが発生します。広告の同意が有効であるためには、以下の条件を満たす必要があります:
- 分離: プログラム参加から分離して取得される(強制的な結合なし、個人情報保護法第7条4項)
- 積極的: チェックボックスで顧客自身が設定する(事前にチェックされたボックスは同意ではありません。欧州司法裁判所がPlanet49事件で判断しました)
- 情報に基づいた: 顧客は何を受け取るかを知っている必要があります(例えば、Walletメッセージでのオファー)
- いつでも取り消し可能: 与えたのと同じくらい簡単に取り消せます
具体的には: カード作成時に、プライバシーポリシーの必須チェックボックスと、オファーとキャンペーン用の別の初期状態でチェックなしのボックスがあります。顧客は2番目のボックスをチェックしなくてもカードを取得できます。
プログラム実行に属するメッセージ(例えば「5個中5個のスタンプを獲得しました」または「特典の準備ができました」)は広告ではなく、同意は不要です。「本日限定2個で1個」は広告です。このようなメッセージが技術的にどのように機能するかについては、顧客にプッシュ通知を送信するをご覧ください。
個人情報保護法第13条に基づく情報開示義務
データ収集時に、顧客に情報を提供する必要があります。情報は簡単にアクセスできる必要があります。登録ページのリンクで十分です。必須内容には以下が含まれます:
- 責任者の名前と連絡先(あなたのお店)
- 処理の目的と各々の法的根拠
- 受取人またはカテゴリー(例えば、ソフトウェア提供者(データ処理者)、Apple、Google(Wallet機能用))
- 保存期間またはその基準
- 対象者の権利:アクセス、修正、削除、制限、データ移植性、異議
- 同意の取り消し権
- 監督機関への苦情申し立て権
独自のウェブサイトを持たないお店は、ここで問題に直面することがあります。 説明はどこに置くべきですか?一部のサービス提供者は、お店ごとに編集可能なプライバシーポリシーを自動生成してホストしています。顧客はカード作成時に見ることができ、あなたは何も自分で書く必要がありません。
対象者の権利:アクセスと削除
顧客はいつでも、あなたが彼らについて持っているデータを知ることを要求でき(第15条)、削除を要求できます(第17条)。そのためには2つが必要です:
- 顧客を見つける方法: デジタルカードの場合、通常は名前またはカードIDでダッシュボードで検索します。
- 削除機能: 顧客がWalletからカードを削除するか、あなたがダッシュボードから削除します。削除は完全である必要があり、保持義務がない限り、履歴と分析からも削除されます。
さらに:データは永遠に保存されてはいけません。合理的なアプローチは、長期間使用されていないカードを、定められた期間後に削除するか、匿名化することです。プライバシーポリシーで期間を明確にしてください。
データ処理:サービス提供者との契約
ロイヤルティプログラムのソフトウェアを使用する場合、サービス提供者はあなたの代わりに顧客データを処理します。法的には、あなたが責任者で、サービス提供者がデータ処理者です。個人情報保護法第28条は、これに対して書面による契約(データ処理契約)を要求しています。
その中には、特に処理されるデータ、サービス提供者があなたの指示に従ってのみ行動すること、データをどのように保護するか、どのサブプロセッサーを使用するか(例えば、ホスティングプロバイダー)が記載されています。信頼できるサービス提供者は、登録時にデータ処理契約を承認用に提示します。サーバーの場所にも注意してください。 EU内のホスティングは評価を大幅に簡素化します。
セルフチェック:あなたのロイヤルティプログラムは法令遵守していますか?
- 本当に必要なデータだけを収集しています
- 広告チェックボックスは分離、初期状態でチェックなし、自発的です
- プライバシーポリシーはカード作成時にリンクされています
- 顧客はアクセスを要求でき、削除を要求できます
- サービス提供者とデータ処理契約を結んでいます
- チームは顧客データが機密であることを知っています
2つ以上チェックできない場合は、改善する必要があります。
何もしなかったらどうなるか
明確な個人情報保護ルールがないと、競合他社からの警告や監督機関への苦情のリスクがあります。罰金は小さなお店でも痛いかもしれません。さらに重要なのは、顧客がデータが保護されていないと感じると、信頼を失うことです。比較として:紙のカードでは、個人について何も記録しない限り、ほとんどのポイントが削除されます。カードに名前が書かれると、同じルールが適用されますが、削除機能やホストされた説明がありません。両方のモデルの比較は、紙のスタンプカード対デジタルスタンプカードにあります。
まとめ
個人情報保護とロイヤルティプログラムは矛盾ではありません:スタンプは契約で実行され、広告には別のチェックボックスが必要で、顧客に情報が提供され、削除を要求できます。サービス提供者とはデータ処理契約があります。重要なのは:この記事は法的アドバイスの代わりにはなりません。具体的な実装を確認してください。stampaは技術的な部分を処理します。広告同意の分離、お店ごとに自動生成されるプライバシーポリシー、登録時のデータ処理契約があります。無料で始められます。100人までのアクティブな顧客と、クレジットカード不要です。