GDPR и email-рассылки: согласия без нарушений
Как законно собирать согласия на email-рассылки по GDPR: правовые основания, double opt-in, записи согласий, отписка и сроки хранения.
GDPR и email-рассылки: что требует закон
По GDPR отправлять маркетинговые письма жителям ЕС можно, если у вас есть законное основание — чаще всего явное согласие. Согласие должно быть добровольным, конкретным, информированным и однозначным, а его факт — задокументирован. Ниже — практика: основания, double opt-in, записи, отписка и сроки хранения.
Законные основания
Для маркетинга по email обычно используют два основания из статьи 6 GDPR:
- Согласие (consent). Базовый путь для «холодной» базы и B2C. Требует активного действия пользователя.
- Законный интерес (legitimate interest). Иногда применим к существующим клиентам («soft opt-in»), но требует оценки баланса интересов и всегда — простой отписки.
Предустановленные галочки и «согласие по умолчанию» недопустимы: согласие — это активное действие.
Double opt-in: как это работает
Double opt-in — подтверждение подписки по ссылке из письма. Это лучший способ доказать согласие и одновременно очистить базу от ошибочных и чужих адресов.
- Пользователь оставляет email в форме (первый шаг, opt-in).
- Вы отправляете письмо со ссылкой подтверждения.
- Клик по ссылке фиксирует согласие: время, IP, текст формы.
Настроить сценарий подтверждения можно через API и вебхуки YourTrend, чтобы статус подписчика менялся автоматически.
Что хранить как доказательство согласия
| Поле | Пример |
|---|---|
| Дата и время | 2026-08-04T10:22:31Z |
| Источник | форма на /ru/landing, footer |
| Текст согласия | «Согласен получать новости и акции» |
| Версия политики | privacy v3.1 |
| Подтверждение | double opt-in, IP 203.0.113.7 |
Эти данные должны подниматься по любому адресу — на случай запроса пользователя или регулятора.
Отписка
Отписка обязана быть простой и работать в один клик, без входа в аккаунт. Технически добавьте заголовок для почтовиков:
List-Unsubscribe: <https://example.com/u/abc123>, <mailto:unsub@example.com>
List-Unsubscribe-Post: List-Unsubscribe=One-Click
Gmail и Yahoo с 2024 года требуют one-click-отписку для крупных отправителей и обрабатывают запрос в течение двух дней. Обрабатывайте отписку не дольше этого срока и никогда не отправляйте «письмо, чтобы вы вернулись» без нового согласия.
Обработка данных и сроки хранения
- Минимизация. Собирайте только нужные поля. Лишние данные — лишний риск.
- Договор с обработчиком (DPA). Ваш ESP выступает processor'ом — нужен договор об обработке данных.
- Сроки хранения. Не храните адреса вечно: удаляйте неактивных и отписавшихся по политике (например, отписавшихся — сразу в suppression-лист, а не в основную базу).
- Права субъекта. Обеспечьте доступ, исправление и удаление данных по запросу.
Для чувствительных сценариев пригодится защищённая почта zero-access: оператор не имеет доступа к содержимому переписки.
Профилирование и сегментация
Сегментация по поведению (открытия, клики, покупки) законна, но автоматизированное профилирование с существенными последствиями для человека требует особой осторожности и прозрачности. В политике конфиденциальности честно опишите, какие данные вы собираете и как используете для персонализации. Чем понятнее формулировка, тем меньше риск жалоб и претензий.
Трансграничная передача данных
Если данные жителей ЕС обрабатываются за пределами ЕЭЗ, нужен законный механизм передачи — например, стандартные договорные положения (SCC) или решение об адекватности. Уточните у ESP, где физически хранятся данные и какие гарантии он предоставляет. Это часть due diligence при выборе сервиса рассылок.
Частые нарушения
- покупные базы и «холодные» рассылки без основания;
- предустановленные галочки согласия;
- отсутствие или усложнение отписки;
- хранение данных «навсегда» без срока;
- объединение целей: согласие на сервис ≠ согласие на маркетинг.
Штрафы по GDPR доходят до 20 млн евро или 4% годового оборота, но на практике важнее системная гигиена данных: она же улучшает доставляемость, ведь чистая база даёт меньше жалоб и отписок.
Короткий FAQ
Нужен ли double opt-in по закону? GDPR прямо его не требует, но это самый надёжный способ доказать согласие, поэтому он рекомендуется.
Можно ли писать существующим клиентам? Иногда — на основании законного интереса (soft opt-in) по схожим товарам, но всегда с простой отпиской и оценкой баланса интересов.
Сколько хранить согласие? Пока действует подписка плюс разумный срок после отписки как доказательство — но не бессрочно.
С чего начать внедрение
Начните с аудита текущих форм и точек сбора данных: где именно человек даёт согласие и что при этом видит. Затем задокументируйте цели обработки и сроки хранения для каждого типа данных. Обновите политику конфиденциальности простым языком и настройте double opt-in с записью доказательств. Наконец, проверьте отписку сквозным тестом — от клика до фактического исключения из рассылки. Такой порядок закрывает основные требования до того, как вы отправите первое письмо.
Чек-лист
- Активное, конкретное согласие без предустановленных галочек.
- Double opt-in и хранение доказательств.
- One-click-отписка и заголовок List-Unsubscribe.
- DPA с сервисом рассылок и разумные сроки хранения.
- Готовность отработать запросы субъектов данных.
Это не юридическая консультация — для специфики бизнеса привлекайте юриста. Но соблюдение этих пунктов закрывает большинство типовых рисков GDPR. Начните с настройки формы и подтверждения на странице возможности.
На этой странице
← Все статьиОдин клик. По нему мы понимаем, о чём писать дальше.
Оценок пока нет — ваша будет первой.
Комментарии
Комментарии читаем перед публикацией.