YourTrend
Email API та SMTP Кампанії Автоматизації SMS Web-push Месенджери Єдина скринька Захищена пошта Аналітика
ENUKRU
Увійти Почати безкоштовно
Безпека та приватність

GDPR і email-розсилки: згоди без порушень

Коротка відповідь

Як законно збирати згоди на email-розсилки за GDPR: правові підстави, double opt-in, записи згод, відписка та строки зберігання.

GDPR і email-розсилки: що вимагає закон

За GDPR надсилати маркетингові листи мешканцям ЄС можна, якщо у вас є законна підстава — найчастіше явна згода. Згода має бути добровільною, конкретною, поінформованою та однозначною, а її факт — задокументований. Нижче — практика: підстави, double opt-in, записи, відписка та строки зберігання.

Законні підстави

Для маркетингу через email зазвичай використовують дві підстави зі статті 6 GDPR:

  • Згода (consent). Базовий шлях для «холодної» бази та B2C. Вимагає активної дії користувача.
  • Законний інтерес (legitimate interest). Іноді застосовний до наявних клієнтів («soft opt-in»), але вимагає оцінки балансу інтересів і завжди — простої відписки.

Попередньо встановлені галочки й «згода за замовчуванням» неприпустимі: згода — це активна дія.

Double opt-in: як це працює

Double opt-in — підтвердження підписки за посиланням із листа. Це найкращий спосіб довести згоду й водночас очистити базу від помилкових і чужих адрес.

  1. Користувач залишає email у формі (перший крок, opt-in).
  2. Ви надсилаєте лист із посиланням підтвердження.
  3. Клік за посиланням фіксує згоду: час, IP, текст форми.

Налаштувати сценарій підтвердження можна через API та вебхуки YourTrend, щоб статус підписника змінювався автоматично.

Що зберігати як доказ згоди

ПолеПриклад
Дата й час2026-08-04T10:22:31Z
Джерелоформа на /uk/landing, footer
Текст згоди«Погоджуюсь отримувати новини та акції»
Версія політикиprivacy v3.1
Підтвердженняdouble opt-in, IP 203.0.113.7

Ці дані мають підніматися за будь-якою адресою — на випадок запиту користувача чи регулятора.

Відписка

Відписка зобов'язана бути простою й працювати в один клік, без входу в акаунт. Технічно додайте заголовок для поштовиків:

List-Unsubscribe: <https://example.com/u/abc123>, <mailto:unsub@example.com>
List-Unsubscribe-Post: List-Unsubscribe=One-Click

Gmail і Yahoo з 2024 року вимагають one-click-відписку для великих відправників і обробляють запит протягом двох днів. Обробляйте відписку не довше цього строку й ніколи не надсилайте «лист, щоб ви повернулися» без нової згоди.

Обробка даних і строки зберігання

  • Мінімізація. Збирайте лише потрібні поля. Зайві дані — зайвий ризик.
  • Договір з обробником (DPA). Ваш ESP виступає processor'ом — потрібен договір про обробку даних.
  • Строки зберігання. Не зберігайте адреси вічно: видаляйте неактивних і відписаних за політикою (наприклад, відписаних — одразу в suppression-список, а не в основну базу).
  • Права суб'єкта. Забезпечте доступ, виправлення та видалення даних за запитом.

Для чутливих сценаріїв стане в пригоді захищена пошта zero-access: оператор не має доступу до вмісту листування.

Профілювання та сегментація

Сегментація за поведінкою (відкриття, кліки, покупки) законна, але автоматизоване профілювання з істотними наслідками для людини потребує особливої обережності та прозорості. У політиці конфіденційності чесно опишіть, які дані ви збираєте і як використовуєте для персоналізації. Що зрозуміліше формулювання, то менший ризик скарг і претензій.

Транскордонна передача даних

Якщо дані мешканців ЄС обробляються поза межами ЄЕЗ, потрібен законний механізм передачі — наприклад, стандартні договірні положення (SCC) або рішення про адекватність. Уточніть у ESP, де фізично зберігаються дані та які гарантії він надає. Це частина due diligence при виборі сервісу розсилок.

Часті порушення

  • куплені бази й «холодні» розсилки без підстави;
  • попередньо встановлені галочки згоди;
  • відсутність або ускладнення відписки;
  • зберігання даних «назавжди» без строку;
  • об'єднання цілей: згода на сервіс ≠ згода на маркетинг.

Штрафи за GDPR сягають до 20 млн євро або 4% річного обороту, але на практиці важливіша системна гігієна даних: вона ж покращує доставність, адже чиста база дає менше скарг і відписок.

Короткий FAQ

Чи потрібен double opt-in за законом? GDPR прямо його не вимагає, але це найнадійніший спосіб довести згоду, тому він рекомендований.

Чи можна писати наявним клієнтам? Іноді — на підставі законного інтересу (soft opt-in) щодо схожих товарів, але завжди з простою відпискою та оцінкою балансу інтересів.

Скільки зберігати згоду? Поки діє підписка плюс розумний строк після відписки як доказ — але не безстроково.

З чого почати впровадження

Почніть з аудиту наявних форм і точок збору даних: де саме людина дає згоду і що при цьому бачить. Потім задокументуйте цілі обробки та строки зберігання для кожного типу даних. Оновіть політику конфіденційності простою мовою і налаштуйте double opt-in із записом доказів. Нарешті, перевірте відписку наскрізним тестом — від кліку до фактичного виключення з розсилки. Такий порядок закриває основні вимоги до того, як ви надішлете перший лист.

Чек-лист

  1. Активна, конкретна згода без попередньо встановлених галочок.
  2. Double opt-in і зберігання доказів.
  3. One-click-відписка та заголовок List-Unsubscribe.
  4. DPA із сервісом розсилок і розумні строки зберігання.
  5. Готовність відпрацювати запити суб'єктів даних.

Це не юридична консультація — для специфіки бізнесу залучайте юриста. Але дотримання цих пунктів закриває більшість типових ризиків GDPR. Почніть із налаштування форми та підтвердження на сторінці можливості.

Терміни зі статті — у глосарії: Double opt-in · List-Unsubscribe
На цій сторінці ← Усі статті
Матеріал був корисний?

Один клік. З нього ми розуміємо, про що писати далі.

Оцінок ще немає — ваша буде першою.

Коментарі

Коментарі читаємо перед публікацією.
  1. Коментарів ще немає. Почніть розмову.
Спробуйте на практиці

Почніть надсилати за лічені хвилини