Безплатно до 100 клієнтів · налаштовується за 5 хвилинПочати безплатно

GDPR та програма лояльності: що потрібно знати про дані клієнтів

Кожен тиждень без чітких правил GDPR ризикуєш штрафами – але вимоги насправді простіші, ніж здається.

8 хв читання

GDPR та програма лояльності працюють разом краще, ніж багато власників магазинів думають. Цифрова картка обробляє персональні дані, але правила простіші, ніж здається. Ти повинен дотримуватися п'яти пунктів: правова підстава, окрема згода на маркетинг, інформування клієнтів, видалення та договір з постачальником. Ця стаття пояснює їх зрозуміло. Це не правова консультація – у разі сумнівів перевір свою реалізацію з фахівцем.

Які дані збираються при цифровій картці?

Перш ніж думати про правові підстави, подивись, що насправді збирається. При типовій картці в Wallet це:

  • Ідентифікатор картки: випадковий ID, за яким привʼязуються марки до картки
  • Опціонально ім'я або прізвище: для звернення на картці та в повідомленнях
  • Опціонально дата народження: тільки якщо ти пропонуєш спеціальну пропозицію на день народження
  • Історія марок та погашення: коли було відскановано, коли було погашено
  • Технічні дані: реєстрація Wallet пристрою, часові мітки, можливо, розпізнавання пристрою для запобігання шахрайству

Принцип мінімізації даних (ст. 5 п. 1 літ. c GDPR) говорить: збирай тільки те, що потрібно для цієї мети. Якщо ти не плануєш акцію на день народження, не запитуй дату народження. Якщо достатньо імені, не вимагай прізвища.

Правова підстава: договір, згода або законний інтерес

Кожна обробка потребує правової підстави з ст. 6 п. 1 GDPR. Для програм лояльності релевантні три:

ОбробкаПравова підставаЩо це означає
Збір марок, ведення картки, погашення преміїСт. 6 п. 1 літ. b (договір)Клієнт бере участь у програмі, обробка необхідна для виконання. Окрема згода не потрібна.
Маркетингові повідомлення, акції, пропозиціїСт. 6 п. 1 літ. a (згода)Потребує добровільної, інформованої, активної згоди. Також діють правила про маркетинг.
Захист від шахрайства, технічна безпекаСт. 6 п. 1 літ. f (законний інтерес)Наприклад, розпізнавання пристрою, щоб ніхто не міг себе марувати безмежно. Має бути пропорційною.

Найважливіший момент: Збір марок і маркетинг – це дві різні речі. Той, хто створює картку, може бути марований. Той, хто хоче отримувати маркетингові повідомлення, повинен дати окрему згоду.

Маркетингова згода: окрема, добровільна, не попередньо вибрана

Тут трапляється більшість помилок. Щоб маркетингова згода була дійсною, вона повинна бути:

  • окремою від участі в програмі (без примусового зв'язку, ст. 7 п. 4 GDPR)
  • активною, тобто через галочку, яку сам клієнт встановлює (попередньо вибрана галочка не є згодою – це вирішив Європейський суд у справі Planet49)
  • інформованою: клієнт повинен знати, що він отримуватиме (наприклад, пропозиції через повідомлення в Wallet)
  • легко відкликаною так само просто, як вона була надана

Конкретно це означає: При створенні картки є обов'язкова галочка для політики конфіденційності та окрема, за замовчуванням порожня галочка для пропозицій та акцій. Клієнт отримує свою картку навіть якщо не встановить другу галочку.

Повідомлення, які належать до виконання програми (наприклад, "У тебе тепер 5 з 10 марок" або "Твоя премія готова"), не є маркетингом і не потребують згоди. "Тільки сьогодні 2 за 1" – це маркетинг. Як такі повідомлення технічно працюють, описано в Надсилання push-повідомлень клієнтам.

Інформаційні зобов'язання за ст. 13 GDPR

У момент збору даних ти повинен інформувати клієнтів. Інформація повинна бути легко доступною – посилання на сторінці реєстрації достатньо. Обов'язковий зміст включає:

  1. Ім'я та контактні дані відповідального (це ти як магазин)
  2. Цілі обробки та відповідна правова підстава
  3. Одержувачі або категорії одержувачів (наприклад, постачальник програмного забезпечення як обробник, Apple та Google для функції Wallet)
  4. Період зберігання або критерії для його визначення
  5. Права суб'єктів даних: доступ, виправлення, видалення, обмеження, портативність, заперечення
  6. Право на відкликання згод
  7. Право на скаргу до органу нагляду

Магазин без власного веб-сайту часто стоїть перед проблемою: Де повинна бути ця інформація? Деякі постачальники автоматично генерують редаговану політику конфіденційності для кожного магазину та розміщують її. Клієнт бачить її при створенні картки, і тобі не потрібно нічого писати самому.

Права суб'єктів даних: доступ та видалення

Клієнти можуть будь-коли вимагати дізнатися, які дані ти про них маєш (ст. 15), та вимагати їх видалення (ст. 17). Для цього тобі потрібні дві речі:

  • Спосіб знайти клієнта: При цифровій картці зазвичай за ім'ям або ID картки в панелі керування.
  • Функція видалення: Або клієнт видаляє картку з Wallet сам, або ти видаляєш його в панелі керування. Видалення повинно бути повним, включаючи історію та звіти, якщо немає вимог щодо зберігання.

Крім того, дані не можуть зберігатися вічно. Розумний підхід – видалити або анонімізувати картки, які довго не використовувалися, після встановленого терміну. Вкажи цей термін у своїй політиці конфіденційності.

Обробка даних: договір з постачальником

Якщо ти використовуєш програмне забезпечення для своєї програми лояльності, постачальник обробляє дані клієнтів від твого імені. Юридично ти є відповідальним, постачальник – обробником. Ст. 28 GDPR вимагає для цього письмового договору – договору обробки даних.

У ньому зазначається, зокрема, які дані обробляються, що обробник діє тільки за твоєю вказівкою, як він захищає дані та які субпідрядники він залучає (наприклад, постачальники хостингу). Серйозні постачальники надають договір обробки при реєстрації. Також звернути увагу на місцезнаходження сервера: Хостинг в ЄС значно спрощує оцінку.

Самопровірка: чи твоя програма лояльності відповідає GDPR?

  • Я збираю тільки дані, які мені дійсно потрібні
  • Маркетингова галочка окрема, порожня та добровільна
  • Політика конфіденційності посилається при створенні картки
  • Клієнти можуть вимагати доступ та видалення
  • Я підписав договір обробки даних з постачальником
  • Моя команда знає, що дані клієнтів конфіденційні

Якщо ти не можеш встановити більше двох галочок, тобі потрібно щось змінити.

Що станеться, якщо ти нічого не змінюєш

Без чітких правил GDPR ризикуєш штрафами від конкурентів або скаргами органам нагляду. Штрафи можуть бути значними навіть для малих магазинів. Ще важливіше: клієнти втрачають довіру, якщо відчувають, що їхні дані не захищені. Для порівняння: паперові картки не потребують більшості цих вимог, доки ти не записуєш інформацію про особу. Як тільки на картці з'являється ім'я, діють ті ж правила, але без функції видалення та без розміщеної онлайн інформації. Порівняння обох моделей знайдеш в Паперова картка проти цифрової картки.

Висновок

GDPR та програма лояльності – не суперечність: збір марок працює через договір, маркетинг потребує окремої галочки, клієнти інформуються та можуть вимагати видалення, а з постачальником є договір обробки. Важливо: ця стаття не замінює правову консультацію – перевір свою конкретну реалізацію. stampa робить технічну частину за тебе, з окремою маркетинговою згодою, автоматично генерованою політикою конфіденційності для кожного магазину та договором обробки при реєстрації. Ти можеш безплатно почати, до 100 активних клієнтів і без кредитної картки.

Часті запитання

Чи потрібна мені згода для цифрової картки?
Для самого збору марок – ні, оскільки це частина виконання програми (ст. 6 п. 1 літ. b GDPR). Для маркетингових повідомлень потрібна окрема, добровільна згода.
Чи повинна у мене бути політика конфіденційності для програми лояльності?
Так. Ти повинен інформувати клієнтів під час збору даних: хто відповідальний, які дані обробляються і для чого, які права вони мають. Посилання при створенні картки достатньо.
Що таке договір обробки даних і чи він мені потрібен?
Договір обробки даних (ст. 28 GDPR) регулює відносини між тобою та постачальником, який обробляє дані від твого імені. Якщо ти використовуєш програмне забезпечення для картки, він тобі потрібен.
Як довго я можу зберігати дані клієнтів з програми лояльності?
Тільки доти, доки вони потрібні для цієї мети. Якщо клієнт видалить картку або попросить видалення, дані мають бути видалені. Клієнтів без активності протягом довгого часу слід видалити за встановленим терміном.
Чи простіше з точки зору конфіденційності паперова картка?
Якщо ти не записуєш імена – так, оскільки немає персональних даних. Як тільки записуєш імена або номери телефонів, діють ті ж правила, що й для цифрових карток, але без технічної підтримки.

Перетворіть клієнтів на постійних.

Цифрова карта лояльності в Apple & Google Wallet. Без додатків, без обладнання – налаштовується за 5 хвилин.

Почати безплатно

Безплатно до 100 активних клієнтів · без кредитної карти · можна скасувати щомісяця

Читайте далі

Стратегія та показники

A/B-тест у малому магазині: яка акція працює краще?

Яка з двох акцій повертає більше гостей? A/B-тест відповідає на це питання без здогадок. Ти розділяєш клієнтів випадково на дві групи, даєш кожній іншу варіант і рахуєш, хто прийшов. Математика займає місце на пивній картці. Тут ти отримаєш покроковий процес, приклад з кафе та правила, коли різниця дійсно має значення.

7 хв читання
Стратегія та показники

Знижка постійним клієнтам: коли вона прибуткова

Знижка постійним клієнтам звучить як найпростіший спосіб утримання клієнтів: хто часто приходить, платить менше. Проблема в тому, що знижка діє не в кінці стосунків, а на кожному чеку. У цій статті ми розрахуємо, коли знижка постійним клієнтам дійсно прибуткова, коли вона мовчки з'їдає твій прибуток, і яка альтернатива для малих магазинів працює майже завжди краще.

7 хв читання