Mailchimp(Intuit Inc.,美国)处理电子邮件地址、打开和点击行为,并在邮件中嵌入计数像素。该服务需要干净的同意和有据可查的向美国的传输。
双重确认不是 Mailchimp 的默认设置,而是按受众的设置:在 Settings → Audience name and defaults 中必须启用「Enable double opt-in」。没有该设置,通过表单输入的每个地址都会立即进入列表——一种在纠纷中难以证明、且德国法院对广告邮件屡屡认定为不足的单次确认。
第二块基石是数据处理协议。Intuit 提供一份 Data Processing Addendum,在接受使用条款时生效;其中包含的标准合同条款或 Intuit 的 DPF 认证是在美国处理的传输依据。两者都应记录并在隐私政策中提及。
Mailchimp 活动中默认启用的跟踪(通过计数像素记录邮件打开、通过改写链接记录点击)会生成使用画像。干净的做法是关闭该跟踪,或将其纳入同意并在隐私政策中披露。笼统地写「我们使用 Mailchimp」是不够的。
发送简报的法律依据通常是同意(GDPR 第 6 条第 1 款 a 项),通过双重确认来证明。没有确认过的订阅、没有与 Intuit 的数据处理协议、或没有指明传输依据,就缺乏依据。简报中常见的打开和点击跟踪需要单独的同意,或必须做到透明。
免费检测会分析提供的 HTML,并显示哪些服务被嵌入、是否检测到 Cookie 横幅,以及是否存在隐私政策和运营者信息链接——每项发现均附有分类。不能替代法律咨询。
本文内容为我们所知的一般性信息,不构成法律咨询。针对具体案例,请咨询专业的 IT 法律事务所。