免费支持100个客户 · 5分钟快速设置免费开始

GDPR 忠诚度计划:客户数据需要注意什么

每周没有明确的 GDPR 规则,你就冒着被警告的风险——但这些要求其实很简单。

8 分钟阅读时间

GDPR 和忠诚度计划的结合比许多店主担心的要好得多。数字印章卡处理个人数据,但规则很简单。你需要注意五点:法律依据、分离的营销同意、客户信息、删除和与提供商的协议。本文清楚地解释了这些。这不是法律建议——如有疑问,请让专业人士审查你的实施方案。

印章卡会收集哪些数据?

在考虑法律依据之前,先看看实际收集了什么。对于典型的 Wallet 印章卡,包括:

  • 卡片标识: 一个随机 ID,用于将盖章分配给卡片
  • 可选名字或名称: 用于卡片和消息中的称呼
  • 可选生日: 仅当你提供生日优惠时
  • 盖章和兑换历史: 何时扫描、何时兑换
  • 技术数据: Wallet 注册、时间戳、可能的设备识别以防欺诈

数据最小化原则(GDPR 第 5 条第 1 款第 c 项)说:只收集达到目的所需的数据。如果你不计划生日活动,就不要问生日。如果名字足够,就不要要求姓氏。

法律依据:合同、同意或合法利益

每项处理都需要 GDPR 第 6 条第 1 款中的法律依据。对于忠诚度计划,三项相关:

处理法律依据含义
收集盖章、维护卡片、兑换奖励第 6 条第 1 款第 b 项(合同)客户参与计划,处理对执行必要。不需要单独同意。
营销消息、活动、优惠第 6 条第 1 款第 a 项(同意)需要自愿、知情、主动的同意。另外适用反不正当竞争法。
欺诈保护、技术安全第 6 条第 1 款第 f 项(合法利益)例如设备识别,防止有人无限自我盖章。必须相称。

最重要的一点: 盖章和营销是两回事。谁创建卡片,谁就可以被盖章。谁想收到营销,谁就必须额外同意。

营销同意:分离、自愿、未预选

这里最容易出错。要使营销同意有效,它必须:

  • 分离 于计划参与(无强制捆绑,GDPR 第 7 条第 4 款)
  • 主动 给予,即通过客户自己勾选的复选框(预选复选框不是同意——欧洲法院在 Planet49 案中这样裁定)
  • 知情 的:客户必须知道他会收到什么(例如通过 Wallet 消息的优惠)
  • 随时可撤销 的,撤销方式与给予方式一样简单

具体来说: 创建卡片时,有一个强制复选框用于隐私声明,还有一个单独的、默认为空的复选框用于优惠和活动。即使客户不勾选第二个复选框,他也能获得卡片。

属于计划执行的消息(如"你现在有 5 个盖章,共 10 个"或"你的奖励已准备好")不是营销,不需要同意。"仅今天 2 折 1"则是营销。这些消息在技术上如何工作,请参阅向客户发送推送消息

GDPR 第 13 条信息义务

在收集数据时,你必须告知客户。信息必须易于访问——卡片注册页面上的链接就足够了。必需内容包括:

  1. 负责人的名称和联系方式(你作为店主)
  2. 处理的目的和各自的法律依据
  3. 接收者或接收者类别(如软件提供商作为数据处理者、Apple 和 Google 用于 Wallet 功能)
  4. 存储期限或其标准
  5. 数据主体的权利:访问、更正、删除、限制、数据可携性、反对
  6. 撤销同意的权利
  7. 向监管机构投诉的权利

一个没有自己网站的店主经常面临一个问题: 声明应该放在哪里?一些提供商会自动为每个店铺生成可编辑的隐私声明并托管。客户在创建卡片时看到它,你不需要自己写任何东西。

数据主体权利:访问和删除

客户可以随时要求了解你拥有他们的哪些数据(第 15 条),并要求删除(第 17 条)。为此你需要两样东西:

  • 找到客户的方式: 对于数字卡片,通常通过名字或仪表板中的卡片 ID。
  • 删除功能: 要么客户从 Wallet 中自己删除卡片,要么你在仪表板中删除他。删除必须完整,包括历史和分析,除非有保留义务。

此外:数据不能永远保存。一个合理的方法是在规定期限后删除或匿名化长期未使用的卡片。在隐私声明中明确说明期限。

数据处理:与提供商的协议

如果你使用软件来管理忠诚度计划,提供商代表你处理客户数据。法律上,你是负责人,提供商是数据处理者。GDPR 第 28 条要求为此签订书面协议——数据处理协议。

其中规定了处理哪些数据、提供商仅按你的指示行动、他如何保护数据以及他使用哪些子处理者(如托管提供商)。认真的提供商在注册时会提供数据处理协议供你接受。还要注意服务器位置: 欧盟内托管大大简化了评估。

自我检查:你的忠诚度计划符合 GDPR 吗?

  • 我只收集真正需要的数据
  • 营销复选框是分离的、空的和自愿的
  • 隐私声明在卡片创建时有链接
  • 客户可以要求访问和删除
  • 我与提供商签订了数据处理协议
  • 我的团队知道客户数据是机密的

如果你无法勾选超过两项,你应该改进。

如果你什么都不改会怎样

没有明确的 GDPR 规则,你冒着被竞争对手警告或向数据保护机构投诉的风险。罚款可能很高,即使对小店也是如此。更重要的是:如果客户觉得他们的数据没有被保护,他们会失去信任。比较:纸质卡片上,只要你不记录个人信息,大多数要点就不适用。一旦卡片上有名字,相同的规则适用,但没有删除功能和托管声明。两种模型的比较见纸质印章卡与数字印章卡

总结

GDPR 和忠诚度计划不矛盾:盖章通过合同进行,营销需要单独复选框,客户被告知并可以要求删除,与提供商有数据处理协议。重要的是:本文不能替代法律建议——请审查你的具体实施。stampa 为你处理技术部分,包括分离的营销同意、每个店铺自动生成的隐私声明和注册时的数据处理协议。你可以免费开始,最多 100 个活跃客户,无需信用卡。

常见问题

数字印章卡需要同意吗?
盖章本身不需要,因为它属于计划执行的一部分(GDPR 第 6 条第 1 款第 b 项)。营销消息需要单独的、自愿的同意。
我的忠诚度计划必须有隐私声明吗?
是的。收集数据时,你必须告知客户:谁负责、处理哪些数据以及用途、他们有哪些权利。在卡片创建时放一个链接就足够了。
什么是数据处理协议,我需要它吗?
数据处理协议(GDPR 第 28 条)规定了你与为你处理数据的提供商之间的关系。如果你使用印章卡软件,你需要它。
我可以保存忠诚度计划中的客户数据多长时间?
只要达到目的所需的时间。如果客户删除卡片或要求删除,数据必须删除。长期无活动的客户应在规定期限后删除。
纸质印章卡在数据保护方面更简单吗?
只要你不记录名字,是的——因为没有个人数据。一旦你记录名字或电话号码,适用相同的规则,只是没有技术帮助。

将客户转变为常客。

Apple & Google Wallet 中的数字集点卡。无需应用、无需硬件——5 分钟即可设置。

免费开始

免费至 100 个活跃客户 · 无需信用卡 · 按月取消

继续阅读

策略与数据

会员卡:优势和劣势的诚实权衡

会员卡优势和劣势:大多数关于这个话题的文章都是广告文案,只列举优势。这篇文章会诚实地权衡,因为会员卡并不适合每家店铺。你会了解真正的优势、真正的劣势、纸质卡、塑料卡和钱包卡的区别,最后得到一个明确的答案:什么时候值得投资,什么时候不值得。

7 分钟阅读时间
策略与数据

咖啡馆营销指标:每周需要关注的8个数字

咖啡馆的营销指标不必复杂:8个数字,每周10分钟,你就能知道你的店铺是真的在增长还是只在做营业额。本文为你提供每个指标的公式、计算示例,以及当数字朝错误方向发展时你可以采取的行动。

8 分钟阅读时间