Mailchimp(Intuit Inc.,美國)處理電子郵件位址、開啟和點擊行為,並在郵件中嵌入計數像素。該服務需要乾淨的同意和有據可查的向美國的傳輸。
雙重確認不是 Mailchimp 的預設設定,而是按受眾的設定:在 Settings → Audience name and defaults 中必須啟用「Enable double opt-in」。沒有該設定,透過表單輸入的每個位址都會立即進入清單——一種在糾紛中難以證明、且德國法院對廣告郵件屢屢認定為不足的單次確認。
第二塊基石是資料處理協議。Intuit 提供一份 Data Processing Addendum,在接受使用條款時生效;其中包含的標準契約條款或 Intuit 的 DPF 認證是在美國處理的傳輸依據。兩者都應記錄並在隱私政策中提及。
Mailchimp 活動中預設啟用的追蹤(透過計數像素記錄郵件開啟、透過改寫連結記錄點擊)會產生使用輪廓。乾淨的做法是關閉該追蹤,或將其納入同意並在隱私政策中揭露。籠統地寫「我們使用 Mailchimp」是不夠的。
發送電子報的法律依據通常是同意(GDPR 第 6 條第 1 款 a 項),透過雙重確認來證明。沒有確認過的訂閱、沒有與 Intuit 的資料處理協議、或沒有指明傳輸依據,就缺乏依據。電子報中常見的開啟和點擊追蹤需要單獨的同意,或必須做到透明。
免費檢測會分析所提供的 HTML,並顯示哪些服務被內嵌、是否偵測到 Cookie 橫幅,以及是否有隱私權政策與營運者資訊連結——每一項發現皆附有分類。不能取代法律諮詢。
本文內容為我們所知的一般性資訊,不構成法律諮詢。針對個案,請諮詢專精於資訊科技法的律師事務所。