Anleitungen

Im Überblick - Direktmarketing unter DSGVO

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Im Überblick - Direktmarketing unter DSGVOIm Überblick - Direktmarketing unter DSGVO

TL;DR, Kurzantwort

7 Min. Lesezeit

Direktmarketing gemäß GDPR erfordert entweder ein berechtigtes Interesse oder eine Einwilligung, wobei die ePrivacy-Richtlinie zusätzliche Anforderungen für elektronische Kommunikation wie E-Mail und SMS hinzufügt.

Dieser Überblick ordnet das Thema Direktmarketing unter DSGVO verständlich ein. Erlaubt ist Direktmarketing unter GDPR, aber es ist kein Freibrief, jemandem eine Nachricht zu senden, dessen E-Mail-Adresse Sie finden können. Marketingteams benötigen zwei Analyseebenen: die GDPR-Rechtsgrundlage für die Verarbeitung personenbezogener Daten und die separaten ePrivacy- oder nationalen Regeln für elektronisches Marketing, die entscheiden, ob Sie für die Nachricht selbst eine vorherige Zustimmung benötigen.

Bei dieser Unterscheidung passieren viele Fehler. Ein Unternehmen hat möglicherweise ein berechtigtes Marketinginteresse, benötigt aber dennoch eine Einwilligung zum Versenden von E-Mails, SMS, Push-Benachrichtigungen oder zur Verwendung von Tracking-Cookies für Werbung.

GDPR Rechtsgrundlage für Marketing

Der GDPR erfordert eine rechtmäßige Grundlage für die Verarbeitung personenbezogener Daten. Beim Direktmarketing sind die beiden häufigsten Kandidaten Einwilligung und berechtigte Interessen.

Die Einwilligung muss freiwillig, konkret, informiert und eindeutig erfolgen. Der EDPB erklärt, dass die Menschen eine echte freie Wahl, genügend Informationen, Granularität und eine klare positive Maßnahme ohne vorab angekreuzte Kästchen benötigen (Erklärung zur Einwilligung des EDPB).

Berechtigte Interessen können für einige Marketingmaßnahmen gelten, jedoch nur nach einer ordnungsgemäßen Abwägungsprüfung. Sie müssen das Interesse ermitteln, nachweisen, dass die Verarbeitung erforderlich ist, und sicherstellen, dass die Rechte und Erwartungen der Person nicht Vorrang haben. In Erwägungsgrund 47 des GDPR heißt es, dass Direktmarketing ein berechtigtes Interesse sein kann, aber „kann“ bedeutet nicht „immer“.

Zwei Wege zu einer Rechtsgrundlage
Einwilligung
  • Freiwillig, spezifisch, informiert und eindeutig
  • Eine klare bestätigende Handlung
  • Keine vorangekreuzten Kästchen
Berechtigte Interessen
  • Das Interesse benennen
  • Zeigen, dass die Verarbeitung erforderlich ist
  • Es gegen die Rechte und Erwartungen der Person abwägen
Erwägungsgrund 47 erlaubt berechtigte Interessen für Direktmarketing, aber der Abwägungstest muss trotzdem durchgeführt werden und bestehen.

ePrivacy schränkt die Möglichkeiten ein

Für elektronisches Marketing ist GDPR nur ein Teil des Bildes. Die ePrivacy-Richtlinie, die durch nationale Gesetze umgesetzt wird, erfordert eine vorherige Zustimmung für unerwünschte elektronische Kommunikation. Im UK erklärt das ICO die gleiche praktische Beziehung unter PECR: Einwilligung und berechtigte Interessen sind die wahrscheinlichen GDPR Rechtsgrundlagen, aber PECR kann eine Einwilligung für den Kanal erfordern; Wenn PECR eine Einwilligung erfordert, können berechtigte Interessen nicht dazu genutzt werden, diese Anforderung zu umgehen (ICO-Leitfaden für Direktmarketing).

EU Mitgliedsstaaten implementieren ePrivacy unterschiedlich, daher variieren die Details. Die operative Regel ist einfach: Überprüfen Sie die kanalspezifischen Marketingregeln, bevor Sie sich auf berechtigte Interessen verlassen.

Eine Kassiererin überreicht einer Kundin einen Kassenbon und zeigt den Moment am Verkaufspunkt, in dem Kontaktdaten für ein Soft-Opt-In erfasst werden.

Das Soft-Opt-In

Viele europäische Regelungen beinhalten eine Version des „Soft Opt-In“ für bestehende Kunden. Die Details variieren, aber das Muster ist so, dass Sie die Kontaktdaten direkt während eines Verkaufs oder einer Verhandlung erhalten haben, Ihre eigenen ähnlichen Produkte oder Dienstleistungen vermarkten, bei der Erfassung der Daten eine eindeutige Möglichkeit zur Abmeldung gegeben haben, in jede Nachricht eine einfache Abmeldemöglichkeit aufgenommen haben und frühere Abmeldungen respektiert haben.

Das Soft-Opt-In ist nicht dasselbe wie der Kauf einer Liste. Dies gilt normalerweise nicht für Kaltakquise unter Verwendung von Daten Dritter. Es rechtfertigt auch nicht das Hinzufügen von Tracking-Pixeln oder ein Profiling ohne gesonderte Prüfung.

Der Weg zum Soft-Opt-In
1
Direkt erheben. Kontaktdaten bei einem Verkauf oder einer Verhandlung erhalten.
2
Im Rahmen bleiben. Nur eigene ähnliche Produkte oder Dienstleistungen bewerben.
3
Opt-out bei der Erhebung anbieten. Bei der Datenerhebung eine klare Möglichkeit zur Ablehnung geben.
4
Opt-out wiederholen. Ein einfaches Opt-out in jede Nachricht aufnehmen.
5
Es respektieren. Frühere Abmeldungen weiterhin beachten.
Wird ein Schritt ausgelassen, gilt das Soft-Opt-In nicht mehr, Kaltakquise mit gekauften Listen braucht weiterhin eine eigene Rechtsgrundlage.

B2B Marketing ist nicht automatisch ausgenommen

B2B-Marketing kann in einigen Gerichtsbarkeiten flexibler sein, insbesondere für Unternehmens-E-Mail-Adressen, ist aber dennoch reguliert. Die geschäftliche E-Mail-Adresse einer Person ist immer noch ein personenbezogenes Datum, wenn sie sie identifizierbar macht. Sie benötigen weiterhin Transparenz, eine Rechtsgrundlage, Unterdrückungslisten und einen einfachen Einspruchsmechanismus.

Kalte B2B-Einsätze sollten zielgerichtet und verhältnismäßig sein. „Jeder Gründer in Europa“ ist kein aufmerksames Publikum. „Sicherheitsverantwortliche in Unternehmen, die einen veralteten Standard verwenden, werden wegen eines relevanten Migrationsleitfadens kontaktiert“ lässt sich leichter verteidigen.

Ein Analyst betrachtet Kundendaten auf einem Bildschirm, passend zur in diesem Abschnitt beschriebenen Segmentierungs- und Profiling-Arbeit.

Profilierung und Segmentierung

Bei der Marketingsegmentierung werden personenbezogene Daten verarbeitet. Eine einfache Segmentierung, wie z. B. Kunden vs. Interessenten oder Tarifstufe, birgt ein geringes Risiko. Verhaltensprofilierung, Lead-Scoring, Cross-Site-Tracking und sensible Schlussfolgerungen stellen ein viel höheres Risiko dar.

Gemäß GDPR haben Einzelpersonen das uneingeschränkte Recht, der Verarbeitung für Direktmarketing, einschließlich der damit verbundenen Profilerstellung, zu widersprechen. Sobald sie Widerspruch einlegen, müssen Sie die Verarbeitung ihrer Daten zu diesem Zweck einstellen. Führen Sie Unterdrückungslisten, damit Sie später nicht versehentlich erneut Personen hinzufügen.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Wenn Ihr Marketing-Stack Cookies, Werbepixel oder Datenanreicherung verwendet, bewerten Sie jeden Teil separat. Eine Newsletter-Plattform, CRM, ein Ad-Retargeting-Pixel, ein Website-Analysetool und ein Anreicherungsanbieter können jeweils unterschiedliche Rechtsgrundlagen, Hinweise, Verträge und Übertragungsprobleme einführen.

Praktische Compliance-Checkliste

Vergewissern Sie sich vor dem Versenden einer Kampagne, dass die Quelle der Kontaktdaten dokumentiert ist, die Rechtsgrundlage erfasst ist, kanalspezifische Einwilligungs- oder Soft-Opt-in-Regeln erfüllt sind, die Datenschutzerklärung Marketing und Profiling klar erklärt, die Abmeldung schnell funktioniert, Unterdrückungslisten in allen Tools berücksichtigt werden, Tracking-Pixel und Link-Tracking offengelegt und bei Bedarf genehmigt werden, Aufbewahrungsregeln inaktive Kontakte entfernen und Auftragsverarbeiter durch Verträge abgedeckt sind.

Vermeiden Sie bei Analysen im Zusammenhang mit Marketing die Übermittlung personenbezogener Daten an Analyseveranstaltungen. Geben Sie keine E-Mail-Adressen in die Parameter URLs, UTM, Ereignisbezeichnungen oder benutzerdefinierte Dimensionen ein. Wenn Sie eine Kampagnenzuordnung benötigen, verwenden Sie Kampagnen-IDs und Erstanbieter-Conversion-Ereignisse anstelle persönlicher Kennungen.

Beispiele

Eine konforme Newsletter-Anmeldung besagt deutlich, dass der Benutzer Produktaktualisierungen und Links zu einer Datenschutzerklärung erhält und in der E-Mail auch die Option „Abmelden“ enthalten ist. Ein riskantes Webinar-Follow-up sendet Sponsorenmarketing über eine Drittanbieterplattform an die Teilnehmer, ohne zu überprüfen, was den Teilnehmern mitgeteilt wurde. Ein riskantes Analyse-Setup fügt E-Mail-Adressen zu UTM-Parametern hinzu, damit der Vertrieb Besucher in Google Analytics identifizieren kann. Eine bessere Einrichtung speichert die Lead-Identität im CRM und sendet nur Analyse-Kampagnen- und Ereignismetadaten.

Das Privacy-First-Marketingprinzip

Direktmarketing funktioniert am besten, wenn es erwartet wird, relevant ist und leicht abzulehnen ist. Privacy-First-Analysen unterstützen diesen Ansatz, indem sie Kampagnenergebnisse messen, ohne versteckte Profile zu erstellen. Sie können immer noch wissen, welche Kampagnen zu Anmeldungen, Demoanfragen, Downloads und Upgrades führen. Sie müssen einfach nicht jeden Empfänger zum Überwachungsziel machen.

Marketing ist nicht grundsätzlich rechtswidrig. Das Problem ist schlampiges Marketing: unklare Einwilligung, verstecktes Tracking, gekaufte Listen, zu weit gefasste Profilerstellung und fehlerhafte Opt-outs. Wenn Sie diese beheben, können Sie wachsen, ohne die Privatsphäre als Hindernis zu betrachten.

Beweise aufbewahren

Führen Sie Aufzeichnungen über den Einwilligungstext, die Erhebungsquelle, den Zeitstempel, die Version der Datenschutzerklärung, den Opt-out-Status und die Kampagnenunterdrückungslogik. Wenn Sie sich auf berechtigte Interessen berufen, behalten Sie die Bewertung der berechtigten Interessen bei. Wenn Sie sich auf Soft-Opt-in verlassen, dokumentieren Sie, wie die Kontaktaufnahme erfolgt ist und wo das Opt-out angeboten wurde. Compliance ist viel einfacher, wenn Beweise vorliegen, bevor eine Beschwerde eingeht.

Checkliste für die Veröffentlichung der Kampagne

Bestätigen Sie vor dem Start einer Kampagne die Kontaktquelle, die Kanalberechtigung, die Rechtsgrundlage, den Abmeldepfad, die Handhabung von Unterdrückungslisten, die Aufbewahrung und die Auftragsverarbeiterverträge. Wenn die Kampagne Tracking-Pixel, Link-Tracking, Anreicherung, Retargeting oder CRM-Synchronisierung verwendet, überprüfen Sie diese getrennt vom E-Mail-Versand.

Verwenden Sie für die Attribution Kampagnen-IDs und Erstanbieter-Conversion-Ereignisse anstelle personenbezogener Daten in URLs oder Analyseereignissen. Behalten Sie die Identität im CRM bei und senden Sie Website-Analysen nur die minimierten Metadaten, die zum Verständnis der Kanalleistung erforderlich sind.

Häufig gestellte Fragen

Reicht ein berechtigtes Interesse aus, um auf die Einwilligung für E-Mail-Marketing zu verzichten?

Nein, nicht allein. Ein berechtigtes Interesse kann die Verarbeitung personenbezogener Daten nach der DSGVO rechtfertigen, aber die ePrivacy-Regeln entscheiden separat, ob E-Mail, SMS, Push-Benachrichtigungen oder Tracking-Cookies für Werbung überhaupt eingesetzt werden dürfen. Ein Unternehmen kann ein berechtigtes Interesse am Marketing haben und trotzdem eine Einwilligung für den Kanal selbst benötigen.

Was macht eine Einwilligung für DSGVO-Marketing gültig?

Die Einwilligung muss laut EDSA freiwillig, spezifisch, informiert und eindeutig sein. Das bedeutet eine echte freie Wahl, ausreichende Information, Granularität und eine klare bestätigende Handlung, ohne vorangekreuzte Kästchen.

Was prüft der Abwägungstest für das berechtigte Interesse im Marketing?

Man benennt das Interesse hinter dem Marketing, zeigt, dass die Verarbeitung dafür erforderlich ist, und prüft, ob die Rechte und Erwartungen der betroffenen Person dieses Interesse überwiegen. Erwägungsgrund 47 besagt, dass Direktmarketing ein berechtigtes Interesse sein kann, nicht dass es das immer ist.

Hebelt PECR die Rechtsgrundlage des berechtigten Interesses aus der DSGVO für Marketing in Großbritannien aus?

Die ICO erklärt, dass Einwilligung und berechtigtes Interesse weiterhin die wahrscheinlichen DSGVO-Rechtsgrundlagen sind, aber PECR kann für den Marketingkanal separat eine Einwilligung verlangen. Verlangt PECR eine Einwilligung, kann das berechtigte Interesse diese Anforderung nicht umgehen.

Darf ich Bestandskunden ohne neue Einwilligung per Soft-Opt-In per E-Mail kontaktieren?

Nur wenn die Kontaktdaten direkt bei einem Verkauf oder einer Verhandlung erhoben wurden und nur eigene ähnliche Produkte oder Dienstleistungen beworben werden. Außerdem muss bei der Erhebung eine klare Opt-out-Möglichkeit bestanden haben und jede Nachricht ein einfaches Opt-out enthalten. Das Soft-Opt-In gilt nicht für gekaufte Listen oder Kaltakquise mit Daten Dritter.

Ist B2B-E-Mail-Marketing von der DSGVO ausgenommen?

Nein, B2B-E-Mail-Marketing ist nicht automatisch ausgenommen, auch nicht bei geschäftlichen Adressen. Eine geschäftliche E-Mail-Adresse bleibt personenbezogenes Datum, wenn sie die Person identifiziert, daher braucht man weiterhin Transparenz, eine Rechtsgrundlage, Sperrlisten und eine einfache Widerspruchsmöglichkeit.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Kann jemand jegliches Profiling für Marketing stoppen lassen?

Betroffene haben nach der DSGVO ein absolutes Widerspruchsrecht gegen die Verarbeitung für Direktmarketing, einschließlich damit verbundenem Profiling. Nach einem Widerspruch muss die Verarbeitung für diesen Zweck gestoppt werden, und die Person sollte auf einer Sperrliste bleiben, damit sie später nicht versehentlich wieder aufgenommen wird.

Welche Marketingaktivitäten gelten als risikoreicheres Profiling?

Einfache Segmentierung, etwa Kunden gegenüber Interessenten oder nach Tarifstufe, gilt allgemein als risikoarm. Verhaltensbasiertes Profiling, Lead-Scoring, seitenübergreifendes Tracking und sensible Ableitungen bergen ein deutlich höheres Risiko und brauchen eine genauere Prüfung.

Ist es in Ordnung, E-Mail-Adressen in UTM-Parametern für das Kampagnen-Tracking zu verwenden?

Besser nicht. Personenbezogene Kennungen wie E-Mail-Adressen gehören nicht in URLs, UTM-Parameter, Event-Labels oder benutzerdefinierte Dimensionen. Stattdessen sollten Kampagnen-IDs und First-Party-Conversion-Events verwendet und die Identitätsdaten im CRM gehalten werden.

Welche Nachweise sollte ich zur Belegung der Marketing-Compliance aufbewahren?

Für jeden Kontakt sollten der Einwilligungstext, die Erhebungsquelle, der Zeitstempel, die Version der Datenschutzerklärung, der Opt-out-Status und die Logik der Sperrliste aufbewahrt werden. Bei berechtigtem Interesse gehört die Interessenabwägung dazu, bei Soft-Opt-In die Dokumentation, wie der Kontakt erhoben wurde und wo das Opt-out angeboten wurde.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel