繁體中文
consentglass · 網站 GDPR 檢測

首頁知識庫 › 服務

以符合資料保護的方式使用 Mailchimp

Mailchimp(Intuit Inc.,美國)處理電子郵件位址、開啟和點擊行為,並在郵件中嵌入計數像素。該服務需要乾淨的同意和有據可查的向美國的傳輸。

雙重確認不是 Mailchimp 的預設設定,而是按受眾的設定:在 Settings → Audience name and defaults 中必須啟用「Enable double opt-in」。沒有該設定,透過表單輸入的每個位址都會立即進入清單——一種在糾紛中難以證明、且德國法院對廣告郵件屢屢認定為不足的單次確認。

第二塊基石是資料處理協議。Intuit 提供一份 Data Processing Addendum,在接受使用條款時生效;其中包含的標準契約條款或 Intuit 的 DPF 認證是在美國處理的傳輸依據。兩者都應記錄並在隱私政策中提及。

Mailchimp 活動中預設啟用的追蹤(透過計數像素記錄郵件開啟、透過改寫連結記錄點擊)會產生使用輪廓。乾淨的做法是關閉該追蹤,或將其納入同意並在隱私政策中揭露。籠統地寫「我們使用 Mailchimp」是不夠的。

這是風險嗎?

發送電子報的法律依據通常是同意(GDPR 第 6 條第 1 款 a 項),透過雙重確認來證明。沒有確認過的訂閱、沒有與 Intuit 的資料處理協議、或沒有指明傳輸依據,就缺乏依據。電子報中常見的開啟和點擊追蹤需要單獨的同意,或必須做到透明。

您可以怎麼做

常見問題

電子報可以只用單次確認嗎?
對於廣告電子報,德國判例實際上總是要求雙重確認,因為只有這樣才能證明訂閱來自位址所有者。單次確認在糾紛中幾乎站不住腳。
使用 Mailchimp 需要資料處理協議嗎?
需要。Mailchimp 代表你處理電子郵件位址。Intuit 的 Data Processing Addendum 在接受條款時生效;你應當歸檔。
我可以在電子報中使用開啟追蹤嗎?
只能透明地進行,最好基於同意。計數像素和點擊追蹤會產生行為輪廓;必須告知收件人,許多資料保護專家認為需要單獨的同意。
DPF 之後向 Mailchimp 的美國傳輸沒有問題嗎?
只要 Intuit 保持認證,該傳輸原則上受 EU-US Data Privacy Framework 涵蓋。電子報本身的同意和舉證義務與此無關,仍然適用。

consentglass 如何提供協助

免費檢測會分析所提供的 HTML,並顯示哪些服務被內嵌、是否偵測到 Cookie 橫幅,以及是否有隱私權政策與營運者資訊連結——每一項發現皆附有分類。不能取代法律諮詢。

繼續閱讀

本文內容為我們所知的一般性資訊,不構成法律諮詢。針對個案,請諮詢專精於資訊科技法的律師事務所。