Українська
consentglass · Перевірка GDPR для вебсайтів

ГоловнаЗнання › Сервіс

Використання Mailchimp відповідно до захисту даних

Mailchimp (Intuit Inc., США) обробляє адреси електронної пошти, поведінку відкриття та кліків і вбудовує в листи лічильний піксель. Сервісу потрібні чиста згода та задокументоване передавання до США.

Double opt-in не є типовим у Mailchimp, а є налаштуванням для кожної аудиторії: у Settings → Audience name and defaults має бути активним „Enable double opt-in“. Без цього налаштування кожна введена через форму адреса одразу потрапляє до списку — одноразовий opt-in, який у спорі важко довести і який німецькі суди для рекламних листів регулярно вважають недостатнім.

Другий будівельний елемент — договір про обробку. Intuit надає Data Processing Addendum, який діє з прийняттям умов використання; наведені стандартні договірні положення або сертифікація DPF компанії Intuit є підставою для передавання для обробки в США. Обидва слід задокументувати і згадати в політиці конфіденційності.

Відстеження, активне за замовчуванням у кампаніях Mailchimp (відкриття листів через лічильний піксель, кліки через переписані посилання), створює профілі використання. Чистий підхід — або вимкнути це відстеження, або включити його до згоди та розкрити в політиці конфіденційності. Загальної примітки „ми використовуємо Mailchimp“ недостатньо.

Це ризик?

Для розсилки правовою підставою зазвичай є згода (ст. 6 ч. 1 п. a GDPR), підтверджена через double opt-in. Без підтвердженої підписки, без договору про обробку з Intuit або без названої підстави для передавання підстави немає. Звичне для розсилок відстеження відкриттів і кліків потребує окремої згоди або має бути прозорим.

Що ви можете зробити

Поширені запитання

Чи дозволений одноразовий opt-in для розсилок?
Для рекламних розсилок німецька судова практика практично завжди вимагає double opt-in, бо лише так можна довести, що підписка надійшла від власника адреси. Одноразовий opt-in навряд чи витримає у спорі.
Чи потрібен мені договір про обробку для Mailchimp?
Так. Mailchimp обробляє адреси електронної пошти за вашим дорученням. Data Processing Addendum від Intuit діє з прийняттям умов; вам слід його архівувати.
Чи можу я використовувати відстеження відкриттів у розсилках?
Лише прозоро та в ідеалі на підставі згоди. Лічильний піксель і відстеження кліків створюють поведінкові профілі; одержувачів потрібно поінформувати, і багато експертів із захисту даних вважають окрему згоду необхідною.
Чи безпроблемне передавання до США до Mailchimp після DPF?
Передавання в принципі покрите EU-US Data Privacy Framework, доки Intuit сертифікована. Обов'язки щодо згоди та доведення для самої розсилки діють незалежно.

Як допомагає consentglass

Безкоштовна перевірка аналізує наданий HTML і показує, які сервіси вбудовано, чи виявлено банер cookie і чи є посилання на конфіденційність і контактні дані — з класифікацією для кожного висновку. Не замінює юридичну консультацію.

Читати далі

Цей текст — це загальна інформація за нашими найкращими знаннями, а не юридична консультація. Для конкретного випадку зверніться до адвокатської фірми, що спеціалізується на ІТ-праві.