简体中文
consentglass · 网站 GDPR 检测

首页知识库 › 服务

以符合数据保护的方式使用 Mailchimp

Mailchimp(Intuit Inc.,美国)处理电子邮件地址、打开和点击行为,并在邮件中嵌入计数像素。该服务需要干净的同意和有据可查的向美国的传输。

双重确认不是 Mailchimp 的默认设置,而是按受众的设置:在 Settings → Audience name and defaults 中必须启用「Enable double opt-in」。没有该设置,通过表单输入的每个地址都会立即进入列表——一种在纠纷中难以证明、且德国法院对广告邮件屡屡认定为不足的单次确认。

第二块基石是数据处理协议。Intuit 提供一份 Data Processing Addendum,在接受使用条款时生效;其中包含的标准合同条款或 Intuit 的 DPF 认证是在美国处理的传输依据。两者都应记录并在隐私政策中提及。

Mailchimp 活动中默认启用的跟踪(通过计数像素记录邮件打开、通过改写链接记录点击)会生成使用画像。干净的做法是关闭该跟踪,或将其纳入同意并在隐私政策中披露。笼统地写「我们使用 Mailchimp」是不够的。

这是风险吗?

发送简报的法律依据通常是同意(GDPR 第 6 条第 1 款 a 项),通过双重确认来证明。没有确认过的订阅、没有与 Intuit 的数据处理协议、或没有指明传输依据,就缺乏依据。简报中常见的打开和点击跟踪需要单独的同意,或必须做到透明。

您可以怎么做

常见问题

简报可以只用单次确认吗?
对于广告简报,德国判例实际上总是要求双重确认,因为只有这样才能证明订阅来自地址所有者。单次确认在纠纷中几乎站不住脚。
使用 Mailchimp 需要数据处理协议吗?
需要。Mailchimp 代表你处理电子邮件地址。Intuit 的 Data Processing Addendum 在接受条款时生效;你应当归档。
我可以在简报中使用打开跟踪吗?
只能透明地进行,最好基于同意。计数像素和点击跟踪会生成行为画像;必须告知收件人,许多数据保护专家认为需要单独的同意。
DPF 之后向 Mailchimp 的美国传输没有问题吗?
只要 Intuit 保持认证,该传输原则上受 EU-US Data Privacy Framework 覆盖。简报本身的同意和举证义务与此无关,仍然适用。

consentglass 如何提供帮助

免费检测会分析提供的 HTML,并显示哪些服务被嵌入、是否检测到 Cookie 横幅,以及是否存在隐私政策和运营者信息链接——每项发现均附有分类。不能替代法律咨询。

继续阅读

本文内容为我们所知的一般性信息,不构成法律咨询。针对具体案例,请咨询专业的 IT 法律事务所。