GDPR e Marketing por Email: Consentimento Feito da Forma Certa
Como coletar consentimento por e-mail de forma legal sob o GDPR: bases legais, dupla confirmação, registros de consentimento, cancelamento de inscrição e períodos de retenção.
GDPR e marketing por e-mail: o que a lei exige
Sob o GDPR, você pode enviar e-mails de marketing para residentes da UE se tiver uma base legal — geralmente, consentimento explícito. O consentimento deve ser dado livremente, específico, informado e inequívoco, e você deve documentar que isso ocorreu. Abaixo estão as práticas: bases, dupla confirmação, registros, cancelamento de inscrição e retenção.
Bases legais
Para marketing por e-mail, duas bases do Artigo 6 são comuns:
- Consentimento. O caminho padrão para listas frias e B2C. Requer uma ação ativa do usuário.
- Interesse legítimo. Às vezes válido para clientes existentes (um "soft opt-in"), mas requer um teste de equilíbrio e sempre um cancelamento de inscrição fácil.
Caixas pré-marcadas e "consentimento por padrão" não são permitidos: o consentimento é uma ação afirmativa.
Dupla confirmação: como funciona
A dupla confirmação confirma uma assinatura através de um link em um e-mail. É a melhor maneira de provar o consentimento e, ao mesmo tempo, limpar sua lista de endereços digitados incorretamente ou de terceiros.
- O usuário envia um e-mail em um formulário (primeiro passo, opt-in).
- Você envia um e-mail com um link de confirmação.
- Clicar no link registra o consentimento: hora, IP, texto do formulário.
Você pode conectar o fluxo de confirmação através da API e webhooks do YourTrend para que o status do assinante seja atualizado automaticamente.
O que armazenar como prova de consentimento
| Campo | Exemplo |
|---|---|
| Data e hora | 2026-08-04T10:22:31Z |
| Fonte | formulário em /en/landing, rodapé |
| Texto de consentimento | "Eu concordo em receber notícias e ofertas" |
| Versão da política | privacidade v3.1 |
| Confirmação | dupla confirmação, IP 203.0.113.7 |
Você deve ser capaz de recuperar este registro para qualquer endereço — caso um usuário ou um regulador pergunte.
Cancelar inscrição
Cancelar inscrição deve ser simples e funcionar com um clique, sem necessidade de login. Tecnicamente, adicione o cabeçalho para provedores de caixa de entrada:
Lista de Cancelamento: <https://example.com/u/abc123>, <mailto:unsub@example.com>
Lista de Cancelamento-Post: Lista de Cancelamento=Um-Clique
Desde 2024, Gmail e Yahoo exigem cancelamento de inscrição com um clique para remetentes em massa e esperam que o pedido seja atendido dentro de dois dias. Processar opt-outs dentro desse prazo e nunca enviar um e-mail "por favor, volte" sem novo consentimento.
Processamento e retenção de dados
- Minimização. Colete apenas os campos que você precisa. Dados extras são riscos extras.
- Acordo de processador (DPA). Seu ESP atua como um processador — você precisa de um acordo de processamento de dados.
- Retenção. Não mantenha endereços para sempre: remova contatos inativos e cancelados por política (por exemplo, mova opt-outs diretamente para uma lista de supressão, não para a base principal).
- Direitos do titular dos dados. Forneça acesso, correção e exclusão mediante solicitação.
Para cenários sensíveis, correio seguro de zero acesso ajuda: o operador não pode ler o conteúdo da mensagem.
Perfilagem e segmentação
A segmentação comportamental (aberturas, cliques, compras) é legal, mas a perfilagem automatizada com efeitos significativos sobre uma pessoa exige cuidado e transparência adicionais. Declare claramente em sua política de privacidade quais dados você coleta e como os utiliza para personalização. Quanto mais claro o texto, menor o risco de reclamações e reivindicações.
Transferências de dados transfronteiriças
Se os dados de residentes da UE forem processados fora do EEE, você precisa de um mecanismo de transferência legal — por exemplo, Cláusulas Contratuais Padrão (SCC) ou uma decisão de adequação. Pergunte ao seu ESP onde os dados estão fisicamente armazenados e quais salvaguardas ele fornece. Isso faz parte da devida diligência ao escolher um serviço de e-mail.
Violação comum
- listas compradas e envios frios sem base;
- caixas de consentimento pré-marcadas;
- um link de cancelamento ausente ou obstruído;
- manter dados "para sempre" sem limite de retenção;
- agregação de propósitos: consentir a um serviço não é consentir a marketing.
Multas do GDPR chegam a EUR 20 milhões ou 4% do faturamento anual, mas na prática, a higiene sistemática de dados é mais importante — e também melhora a entregabilidade, já que uma lista limpa gera menos reclamações e cancelamentos.
FAQ Rápido
A lei exige opt-in duplo? O GDPR não exige isso diretamente, mas é a maneira mais confiável de provar consentimento, portanto é recomendado.
Posso enviar e-mails para clientes existentes? Às vezes — com base em interesse legítimo (soft opt-in) para produtos similares, sempre com um fácil cancelamento e um teste de equilíbrio.
Por quanto tempo devo manter o consentimento? Enquanto a assinatura estiver ativa mais um período razoável após o cancelamento como evidência — mas não indefinidamente.
Como começar a implementação
Comece com uma auditoria dos formulários e pontos de coleta atuais: onde exatamente uma pessoa dá consentimento e o que ela vê naquele momento. Em seguida, documente os propósitos de processamento e os períodos de retenção para cada tipo de dado. Atualize a política de privacidade em linguagem simples e configure o opt-in duplo com registro de evidências. Por fim, teste o cancelamento de inscrição de ponta a ponta — desde o clique até a remoção real da lista de e-mails. Esta ordem cobre os requisitos principais antes de você enviar o primeiro e-mail.
Lista de verificação
- Consentimento ativo e específico sem caixas pré-marcadas.
- Opt-in duplo e evidências armazenadas.
- Cancelamento de inscrição com um clique e o cabeçalho List-Unsubscribe.
- Um DPA com seu ESP e períodos de retenção sensatos.
- Prontidão para lidar com solicitações de titulares de dados.
Isto não é aconselhamento jurídico — envolva um advogado para suas especificidades. Mas atender a esses pontos cobre a maioria dos riscos comuns do GDPR. Comece com a configuração do formulário e confirmação na página features.
Nesta página
← Todos os artigosUm clique. Ele nos diz o que escrever a seguir.
Nenhuma avaliação ainda — a sua seria a primeira.
Comentários
Os comentários são lidos antes de aparecerem.