Mailchimp (Intuit Inc., USA) przetwarza adresy e-mail, zachowanie otwierania i klikania oraz osadza w e-mailach piksel liczący. Usługa potrzebuje czystej zgody i udokumentowanego transferu do USA.
Double opt-in nie jest domyślne w Mailchimp, lecz ustawieniem na odbiorców: w Settings → Audience name and defaults musi być aktywne „Enable double opt-in“. Bez tego ustawienia każdy wprowadzony przez formularz adres trafia od razu na listę — pojedyncze opt-in, które w sporze trudno udowodnić i które niemieckie sądy regularnie uznają za niewystarczające w przypadku e-maili reklamowych.
Drugim elementem jest umowa powierzenia. Intuit udostępnia Data Processing Addendum, który obowiązuje po akceptacji warunków korzystania; zawarte standardowe klauzule umowne lub certyfikacja DPF Intuit stanowią podstawę transferu dla przetwarzania w USA. Oba należy udokumentować i wymienić w polityce prywatności.
Aktywne domyślnie w kampaniach Mailchimp śledzenie (otwarcia e-maili przez piksel liczący, kliknięcia przez przepisane linki) tworzy profile użytkowania. Czyste podejście to wyłączenie tego śledzenia albo włączenie go do zgody i ujawnienie w polityce prywatności. Ogólna wzmianka „używamy Mailchimp“ nie wystarczy.
Do wysyłki newslettera podstawą prawną jest z reguły zgoda (art. 6 ust. 1 lit. a RODO), udokumentowana przez double opt-in. Bez potwierdzonej rejestracji, bez umowy powierzenia z Intuit lub bez wskazanej podstawy transferu podstawa nie istnieje. Powszechne w newsletterach śledzenie otwarć i kliknięć wymaga odrębnej zgody lub musi być przejrzyste.
Bezpłatny skan sprawdza dostarczony HTML i pokazuje, jakie usługi są osadzone, czy wykryto baner cookie oraz czy są linki do prywatności i noty prawnej — z omówieniem dla każdego ustalenia. Nie zastępuje porady prawnej.
Ten tekst to ogólna informacja według najlepszej wiedzy, nie porada prawna. W konkretnej sprawie skonsultuj się z kancelarią specjalizującą się w prawie IT.