Bezpłatnie do 100 klientów · skonfiguruj w 5 minutZacznij za darmo

RODO program lojalnościowy: Co musisz wiedzieć o danych klientów

Każdy tydzień bez jasnych reguł RODO to ryzyko kar – a wymagania są naprawdę przejrzyste.

8 min czytania

RODO i program lojalnościowy pasują do siebie lepiej, niż obawiają się właściciele. Cyfrowa karta stemplowa przetwarza dane osobowe, ale reguły są przejrzyste. Musisz zwrócić uwagę na pięć punktów: podstawę prawną, osobną zgodę na marketing, informowanie klientów, usuwanie danych i umowę z dostawcą. Ten artykuł wyjaśnia je zrozumiale. To nie jest porada prawna – w razie wątpliwości sprawdź swoją implementację z prawnikiem.

Jakie dane są zbierane przy karcie stemplowej?

Zanim pomyślisz o podstawach prawnych, sprawdź, co w ogóle się zbiera. W typowej karcie stemplowej w Wallet to:

  • Identyfikator karty: losowy numer ID, do którego przypisywane są stempla
  • Opcjonalnie imię lub imię i nazwisko: do oslovienia na karcie i w wiadomościach
  • Opcjonalnie data urodzenia: tylko jeśli oferujesz akcję urodzinową
  • Historia stemplowania i realizacji: kiedy zeskanowano, kiedy zrealizowano
  • Dane techniczne: rejestracja Wallet urządzenia, znacznik czasu, ewentualnie rozpoznawanie urządzenia przed oszustwami

Zasada minimalizacji danych (art. 5 ust. 1 lit. c RODO) mówi: zbieraj tylko to, co potrzebujesz do celu. Jeśli nie planujesz akcji urodzinowej, nie pytaj o datę urodzenia. Jeśli wystarczy imię, nie żądaj nazwiska.

Podstawa prawna: umowa, zgoda lub uzasadniony interes

Każde przetwarzanie wymaga podstawy prawnej z art. 6 ust. 1 RODO. Dla programów lojalnościowych istotne są trzy:

PrzetwarzaniePodstawa prawnaCo to oznacza
Zbieranie stempli, prowadzenie karty, realizacja nagrodyArt. 6 ust. 1 lit. b (umowa)Klient uczestniczy w programie, przetwarzanie jest niezbędne do wykonania. Nie wymaga osobnej zgody.
Wiadomości marketingowe, akcje, ofertyArt. 6 ust. 1 lit. a (zgoda)Wymaga dobrowolnej, świadomej, aktywnej zgody. Dodatkowo obowiązują przepisy o ochronie konkurencji.
Ochrona przed oszustwami, bezpieczeństwo techniczneArt. 6 ust. 1 lit. f (uzasadniony interes)Na przykład rozpoznawanie urządzenia, aby nikt nie mógł się nieograniczenie sam stemplować. Musi być proporcjonalne.

Najważniejszy punkt: Stemplowanie i marketing to dwie różne rzeczy. Kto tworzy kartę, może być stemplowany. Kto chce otrzymywać marketing, musi na to osobno wyrazić zgodę.

Zgoda na marketing: osobna, dobrowolna, niezaznaczona

Tu popełnia się najwięcej błędów. Aby zgoda na marketing była ważna, musi być:

  • osobna od uczestnictwa w programie (bez przymusu połączenia, art. 7 ust. 4 RODO)
  • aktywna, czyli poprzez zaznaczenie pola, które sam klient zaznacza (wstępnie zaznaczone pole to nie zgoda – orzekł to Europejski Trybunał Sprawiedliwości w sprawie Planet49)
  • świadoma: Klient musi wiedzieć, co otrzyma (na przykład oferty przez wiadomość w Wallet)
  • w każdej chwili odwołalna tak łatwo, jak została udzielona

Konkretnie to oznacza: Przy tworzeniu karty jest obowiązkowe pole do polityki prywatności i osobne, domyślnie puste pole na oferty i akcje. Klient otrzyma kartę nawet jeśli nie zaznaczył drugiego pola.

Wiadomości należące do wykonania programu (na przykład „Masz teraz 5 z 10 stempli" lub „Twoja nagroda jest gotowa") to nie marketing i nie wymagają zgody. „Tylko dziś 2 za 1" to już marketing. Jak technicznie działają takie wiadomości, opisuje Wysyłanie powiadomień push do klientów.

Obowiązki informacyjne według art. 13 RODO

W momencie zbierania danych musisz poinformować klientów. Informacje muszą być łatwo dostępne – link na stronie rejestracji wystarczy. Obowiązkowe treści to między innymi:

  1. Imię i nazwisko oraz dane kontaktowe administratora (ty jako sklep)
  2. Cele przetwarzania i odpowiednia podstawa prawna
  3. Odbiorcy lub kategorie odbiorców (na przykład dostawca oprogramowania jako przetwarzający, Apple i Google dla funkcji Wallet)
  4. Okres przechowywania lub kryteria go określające
  5. Prawa osób, których dane dotyczą: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszalność, sprzeciw
  6. Prawo do wycofania zgody
  7. Prawo do złożenia skargi do organu nadzoru

Sklep bez własnej strony internetowej stoi tu często przed problemem: Gdzie powinna być ta deklaracja? Niektórzy dostawcy automatycznie generują edytowalną politykę prywatności dla każdego sklepu i ją hostują. Klient widzi ją przy tworzeniu karty, a ty nie musisz nic pisać sam.

Prawa osób, których dane dotyczą: dostęp i usunięcie

Klienci mogą w każdej chwili żądać informacji, jakie dane o nich posiadasz (art. 15), i żądać ich usunięcia (art. 17). Do tego potrzebujesz dwóch rzeczy:

  • Sposób znalezienia klienta: W cyfrowej karcie zwykle po imieniu i nazwisku lub ID karty w panelu.
  • Funkcję usuwania: Albo klient sam usuwa kartę z Wallet, albo ty go usuwasz z panelu. Usunięcie musi być całkowite, także z historii i raportów, o ile nie obowiązują obowiązki przechowywania.

Dodatkowo: dane nie mogą leżeć wiecznie. Sensowne podejście to usunięcie lub anonimizacja kart, które przez długi czas nie były używane, po ustalonym terminie. Określ termin w swojej polityce prywatności.

Przetwarzanie na zlecenie: umowa z dostawcą

Jeśli używasz oprogramowania do programu lojalnościowego, dostawca przetwarza dane klientów na twoje zlecenie. Prawnie jesteś administratorem, dostawca jest przetwarzającym. Art. 28 RODO wymaga do tego pisemnej umowy – umowy przetwarzania danych (UPD).

Zawiera ona między innymi, jakie dane są przetwarzane, że dostawca działa tylko na twoją instrukcję, jak chroni dane i którzy podwykonawcy są zaangażowani (na przykład dostawcy hostingu). Poważni dostawcy przedkładają UPD do zaakceptowania przy rejestracji. Zwróć też uwagę na lokalizację serwerów: Hosting w UE znacznie upraszcza ocenę.

Zrób autotest: Czy twój program lojalnościowy jest zgodny z RODO?

  • Zbierę tylko dane, które naprawdę potrzebuję
  • Pole na marketing jest osobne, puste i dobrowolne
  • Polityka prywatności jest linkowana przy tworzeniu karty
  • Klienci mogą żądać dostępu i usunięcia danych
  • Mam umowę przetwarzania z dostawcą
  • Mój zespół wie, że dane klientów są poufne

Jeśli nie możesz zaznaczać więcej niż dwa pola, powinieneś coś zmienić.

Co się stanie, jeśli nic nie zmienisz

Bez jasnych reguł RODO ryzykujesz skargi od konkurentów lub zawiadomienia do organu ochrony danych. Kary mogą być dotkliwe, także dla małych sklepów. Jeszcze ważniejsze: klienci tracą zaufanie, jeśli czują, że ich dane nie są chronione. Dla porównania: przy papierowych kartach większość punktów odpada, dopóki nic o osobie nie notujesz. Gdy imię i nazwisko pojawią się na karcie, obowiązują te same reguły, ale bez funkcji usuwania i bez hostowanej deklaracji. Porównanie obu modeli znajdziesz w Papierowa karta stemplowa vs. cyfrowa karta stemplowa.

Podsumowanie

RODO i program lojalnościowy to nie sprzeczność: stemplowanie działa na podstawie umowy, marketing wymaga osobnego pola, klienci są informowani i mogą żądać usunięcia, a z dostawcą jest umowa przetwarzania. Ważne: ten artykuł nie zastępuje porady prawnej – sprawdź swoją konkretną implementację. stampa odbiera ci część techniczną: osobna zgoda na marketing, automatycznie generowana polityka prywatności dla każdego sklepu i umowa przetwarzania przy rejestracji. Możesz zacząć za darmo, do 100 aktywnych klientów i bez karty kredytowej.

Często zadawane pytania

Czy potrzebuję zgody na cyfrową kartę stemplową?
Na samo stemplowanie nie – bo należy do wykonania umowy programu (art. 6 ust. 1 lit. b RODO). Na wiadomości marketingowe potrzebujesz osobnej, dobrowolnej zgody.
Czy muszę mieć politykę prywatności dla swojego programu lojalnościowego?
Tak. Musisz poinformować klientów przy zbieraniu danych: kto jest odpowiedzialny, jakie dane są przetwarzane i do czego, jakie mają prawa. Link przy tworzeniu karty wystarczy.
Co to jest umowa przetwarzania i czy jej potrzebuję?
Umowa przetwarzania danych (art. 28 RODO) reguluje relacje między tobą a dostawcą, który przetwarza dane w twoim imieniu. Jeśli używasz oprogramowania do kart stemplowych, jej potrzebujesz.
Jak długo mogę przechowywać dane klientów z programu lojalnościowego?
Tylko tak długo, jak są potrzebne do celu. Jeśli klient usunie kartę lub zażąda usunięcia, dane muszą zniknąć. Klientów bez aktywności przez długi czas powinieneś usunąć po ustalonym terminie.
Czy papierowa karta stemplowa jest łatwiejsza pod względem ochrony danych?
Jeśli nie zbierasz imion i nazwisk – tak, bo nie ma danych osobowych. Gdy notujesz imiona, nazwiska czy numery telefonów, obowiązują te same reguły co cyfrowo, tylko bez narzędzi technicznych.

Zmień klientów w stałych klientów.

Cyfrowa karta stemplowa w Apple & Google Wallet. Bez aplikacji, bez sprzętu – skonfiguruj w 5 minut.

Zacznij za darmo

Bezpłatnie do 100 aktywnych klientów · bez karty kredytowej · można anulować co miesiąc

Czytaj dalej

Strategia i liczby

Grupa kontrolna w marketingu: Jak mierzyć ROI programu lojalnościowego

Grupa kontrolna w marketingu to jedyny uczciwy sposób, aby dowiedzieć się, czy Twój program lojalnościowy naprawdę przynosi przychód. Bez niej nie wiesz, czy zyskujesz stałych klientów, czy tylko rozdajesz darmową kawę osobom, które i tak by przyszły. Zasada pochodzi z medycyny, ale działa bez studiów statystyki. Ten artykuł wyjaśnia, czym jest grupa kontrolna, dlaczego zwykłe porównanie przed i po Cię myli i jak stampa mierzy ROI Twojej karty.

7 min czytania
Strategia i liczby

Karta lojalnościowa: zalety i wady szczerze rozważone

Karta lojalnościowa zalety i wady: większość artykułów na ten temat to teksty reklamowe, które wymieniają tylko zalety. Ten artykuł szczerze rozważa obie strony, bo karta lojalnościowa nie jest właściwą decyzją dla każdego sklepu. Dowiesz się o rzeczywistych zaletach, rzeczywistych wadach, różnicach między papierem, plastikiem i kartą w portfelu, a na koniec otrzymasz jasną odpowiedź, kiedy się opłaca, a kiedy nie.

7 min czytania