Guias

Um guia prático de Marketing direto sob o GDPR

Taras Shynkarenko
Taras Shynkarenko
•Atualizado: •8 min de leitura
Um guia prático de Marketing direto sob o GDPRUm guia prático de Marketing direto sob o GDPR

TL;DR, Resposta rápida

8 min de leitura

O marketing direto sob o GDPR requer interesse legítimo ou consentimento, com a Diretiva ePrivacy adicionando requisitos extras para comunicações eletrônicas como e-mail e SMS.

Aqui, o tema Marketing direto sob o GDPR é explicado com exemplos práticos. O marketing direto sob o GDPR é permitido, mas não é um passe livre para enviar mensagens a qualquer pessoa cujo endereço de e-mail você possa encontrar. As equipes de marketing precisam de duas camadas de análise: a base legal do GDPR para o processamento de dados pessoais e as regras separadas ePrivacy ou de marketing eletrônico nacional que decidem se você precisa de consentimento prévio para a mensagem em si.

Essa distinção é onde muitos erros acontecem. Uma empresa pode ter um interesse legítimo em marketing, mas ainda precisa de consentimento para enviar e-mail, SMS, notificações push ou usar cookies de rastreamento para publicidade.

O GDPR exige uma base legal para o processamento de dados pessoais. Para o marketing direto, os dois candidatos mais comuns são o consentimento e os interesses legítimos.

O consentimento deve ser dado livremente, específico, informado e inequívoco. O EDPB explica que as pessoas precisam de uma escolha livre genuína, informações suficientes, granularidade e uma ação afirmativa clara, sem caixas pré-marcadas (Explicador de consentimento EDPB).

Interesses legítimos podem ser aplicados a algum tipo de marketing, mas somente após um teste de equilíbrio adequado. Você precisa identificar o interesse, mostrar que o processamento é necessário e determinar que os direitos e expectativas da pessoa não se sobrepõem a ele. O considerando 47 do GDPR diz que o marketing direto pode ser um interesse legítimo, mas “pode” não significa “sempre”.

Dois caminhos para uma base legal
Consentimento
  • Livre, específico, informado e inequívoco
  • Uma ação afirmativa clara
  • Sem caixas pré-marcadas
Interesses legítimos
  • Identificar o interesse
  • Demonstrar que o tratamento é necessário
  • Ponderá-lo frente aos direitos e expectativas da pessoa
O considerando 47 permite o interesse legítimo para marketing direto, mas o teste de ponderação ainda precisa ser feito e aprovado.

ePrivacy restringe as opções

Para marketing eletrônico, o GDPR é apenas parte do quadro. A Diretiva ePrivacy, implementada através de leis nacionais, exige consentimento prévio para comunicações eletrónicas não solicitadas. No Reino Unido, o ICO explica a mesma relação prática em PECR: consentimento e interesses legítimos são as prováveis ​​bases legais do GDPR, mas PECR pode exigir consentimento para o canal; se PECR exigir consentimento, interesses legítimos não poderão ser usados ​​para contornar esse requisito (orientação de marketing direto ICO).

Os estados membros UE implementam ePrivacy de maneira diferente, portanto os detalhes variam. A regra operacional é simples: verifique as regras de marketing específicas do canal antes de confiar em interesses legítimos.

Uma caixa entrega um recibo a um cliente, ilustrando o momento no ponto de venda em que os dados de contato são coletados para uma aceitação suave.

A aceitação suave

Muitos regimes europeus incluem uma versão de “soft opt-in” para clientes existentes. Os detalhes variam, mas o padrão é que você obtenha os detalhes de contato diretamente durante uma venda ou negociação, comercialize seus próprios produtos ou serviços semelhantes, dê uma chance clara de cancelamento quando os detalhes forem coletados, inclua um cancelamento fácil em cada mensagem e honre os cancelamentos anteriores.

O soft opt-in não é o mesmo que comprar uma lista. Geralmente não se aplica à divulgação fria usando dados de terceiros. Também não justifica a adição de pixels de rastreamento ou criação de perfil sem uma avaliação separada.

O caminho da aceitação suave
1
Coletar diretamente. Obter os dados de contato durante uma venda ou negociação.
2
Manter-se no escopo. Divulgar apenas produtos ou serviços próprios semelhantes.
3
Oferecer opt-out na coleta. Dar uma chance clara de recusar quando os dados forem coletados.
4
Repetir o opt-out. Incluir um descadastramento fácil em cada mensagem.
5
Respeitá-lo. Honrar as recusas anteriores.
Pular uma etapa faz a aceitação suave deixar de valer, a prospecção fria com listas compradas ainda precisa de sua própria base legal.

O marketing B2B não é automaticamente isento

O marketing B2B pode ser mais flexível em algumas jurisdições, especialmente para endereços de e-mail corporativos, mas ainda é regulamentado. O endereço de e-mail comercial de uma pessoa ainda é um dado pessoal se a identificar. Você ainda precisa de transparência, base legal, listas de supressão e um mecanismo de objeção fácil.

A divulgação fria do B2B deve ser direcionada e proporcional. “Todos os fundadores da Europa” não são um público cuidadoso. “Líderes de segurança em empresas que usam um padrão obsoleto, contatados sobre um guia de migração relevante” é mais fácil de defender.

Um analista revisa dados de clientes em uma tela, em referência ao trabalho de segmentação e perfilamento descrito nesta seção.

Perfil e segmentação

A segmentação de marketing é o processamento de dados pessoais. A segmentação básica, como clientes versus clientes potenciais ou nível de plano, é de baixo risco. Perfil comportamental, pontuação de leads, rastreamento entre sites e inferências confidenciais apresentam riscos muito maiores.

De acordo com o GDPR, os indivíduos têm o direito absoluto de se opor ao processamento para marketing direto, incluindo o perfil relacionado. Assim que eles se opuserem, você deverá parar de processar seus dados para esse fim. Mantenha listas de supressão para não adicionar novamente pessoas acidentalmente mais tarde.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Se sua pilha de marketing usa cookies, pixels de publicidade ou enriquecimento de dados, avalie cada parte separadamente. Uma plataforma de boletim informativo, CRM, pixel de retargeting de anúncio, ferramenta de análise de site e fornecedor de enriquecimento podem introduzir diferentes bases jurídicas, avisos, contratos e questões de transferência.

Lista de verificação prática de conformidade

Antes de enviar uma campanha, confirme se a fonte dos dados de contato está documentada, a base legal está registrada, o consentimento específico do canal ou as regras de soft opt-in foram atendidas, o aviso de privacidade explica claramente o marketing e o perfil, o cancelamento da assinatura funciona rapidamente, as listas de supressão são respeitadas em todas as ferramentas, os pixels de rastreamento e o rastreamento de links são divulgados e consentidos quando necessário, as regras de retenção removem contatos inativos e os processadores são cobertos por contratos.

Para análises ligadas ao marketing, evite enviar dados pessoais em eventos analíticos. Não coloque endereços de e-mail em parâmetros URLs, UTM, rótulos de eventos ou dimensões personalizadas. Se você precisar de atribuição de campanha, use IDs de campanha e eventos de conversão próprios em vez de identificadores pessoais.

Exemplos

Uma inscrição em boletim informativo compatível diz claramente que o usuário receberá atualizações de produtos, links para um aviso de privacidade e inclui cancelamento de assinatura no e-mail. Um acompanhamento arriscado de um webinar envia marketing do patrocinador aos participantes a partir de uma plataforma de terceiros, sem verificar o que os participantes foram informados. Uma configuração analítica arriscada adiciona endereços de e-mail aos parâmetros UTM para que as vendas possam identificar visitantes em Google Analytics. Uma configuração melhor armazena a identidade do lead no CRM e envia às análises apenas metadados de campanhas e eventos.

O princípio do marketing que prioriza a privacidade

O marketing direto funciona melhor quando é esperado, relevante e fácil de recusar. A análise que prioriza a privacidade apoia essa abordagem medindo os resultados da campanha sem criar perfis ocultos. Você ainda pode saber quais campanhas geram inscrições, solicitações de demonstração, downloads e atualizações. Você simplesmente não precisa transformar cada destinatário em alvo de vigilância.

O marketing não é ilegal por padrão. O problema é o marketing desleixado: consentimento pouco claro, rastreamento oculto, listas compradas, perfis excessivamente amplos e desativações quebradas. Corrija isso e você poderá crescer sem tratar a privacidade como um obstáculo.

Mantenha evidências

Mantenha registros do texto de consentimento, origem da coleta, carimbo de data/hora, versão do aviso de privacidade, status de cancelamento e lógica de supressão de campanha. Se você confia em interesses legítimos, mantenha a avaliação de interesses legítimos. Se você depende do soft opt-in, documente como o contato foi coletado e onde o opt-out foi oferecido. A conformidade é muito mais fácil quando existem evidências antes da chegada de uma reclamação.

Lista de verificação de lançamento de campanha

Antes do lançamento de uma campanha, confirme a fonte de contato, a permissão do canal, a base legal, o caminho de cancelamento de assinatura, o tratamento da lista de supressão, a retenção e os contratos do processador. Se a campanha usar pixels de rastreamento, rastreamento de link, enriquecimento, retargeting ou sincronização CRM, revise-os separadamente do envio do e-mail.

Para atribuição, use IDs de campanha e eventos de conversão próprios em vez de dados pessoais em URLs ou eventos analíticos. Mantenha a identidade no CRM e envie às análises do site apenas os metadados minimizados necessários para entender o desempenho do canal.

Perguntas Frequentes

Um interesse legítimo basta para dispensar o consentimento no email marketing?

Não, não basta sozinho. O interesse legítimo pode justificar o tratamento de dados pessoais sob o GDPR, mas as regras de ePrivacy decidem separadamente se é possível enviar email, SMS, notificações push, ou usar cookies de rastreamento para publicidade. Uma empresa pode ter interesse legítimo no marketing e ainda assim precisar de consentimento para o próprio canal.

O que torna um consentimento válido para marketing segundo o GDPR?

O consentimento precisa ser livre, específico, informado e inequívoco, segundo o EDPB. Isso significa uma escolha realmente livre, informação suficiente, granularidade e uma ação afirmativa clara, sem caixas pré-marcadas.

Em que consiste o teste de ponderação do interesse legítimo no marketing?

Identifica-se o interesse por trás do marketing, demonstra-se que o tratamento é necessário para alcançá-lo e verifica-se se os direitos e expectativas da pessoa não se sobrepõem a esse interesse. O considerando 47 diz que o marketing direto pode ser um interesse legítimo, não que sempre seja.

A PECR anula a base do interesse legítimo do GDPR para marketing no Reino Unido?

A ICO explica que consentimento e interesse legítimo continuam sendo as bases legais prováveis do GDPR, mas a PECR pode exigir separadamente consentimento para o canal de marketing. Quando a PECR exige consentimento, o interesse legítimo não pode ser usado para contornar essa exigência.

Posso enviar email para clientes existentes sem novo consentimento pela aceitação suave?

Só se os dados de contato tiverem sido obtidos diretamente durante uma venda ou negociação e se apenas produtos ou serviços próprios semelhantes forem divulgados. Também é preciso ter dado uma opção clara de recusa na coleta e incluir um descadastramento fácil em cada mensagem. A aceitação suave não cobre listas compradas nem prospecção fria com dados de terceiros.

O marketing B2B por email é isento do GDPR?

Não, o marketing B2B por email não é isento automaticamente, mesmo com endereços corporativos. Um endereço de email de trabalho continua sendo dado pessoal se identificar a pessoa, então ainda são necessários transparência, base legal, listas de supressão e um jeito fácil de se opor.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Alguém pode fazer cessar todo o perfilamento usado para marketing?

As pessoas têm o direito absoluto de se opor ao tratamento para marketing direto, incluindo o perfilamento relacionado, segundo o GDPR. Depois da oposição, o tratamento dos dados para essa finalidade deve parar, e a pessoa deve permanecer numa lista de supressão para não ser readicionada por engano depois.

Quais atividades de marketing representam perfilamento de maior risco?

A segmentação básica, como clientes versus prospects ou nível de plano, costuma ser de baixo risco. O perfilamento comportamental, a pontuação de leads, o rastreamento entre sites e as inferências sensíveis trazem um risco bem maior e exigem uma revisão mais cuidadosa.

Está tudo bem colocar endereços de email em parâmetros UTM para rastrear campanhas?

Melhor evitar. Identificadores pessoais como o email não devem entrar em URLs, parâmetros UTM, rótulos de eventos ou dimensões personalizadas. É melhor usar IDs de campanha e eventos de conversão próprios, mantendo a identidade no CRM.

Que registros devo manter para comprovar a conformidade do marketing?

É preciso guardar o texto do consentimento, a origem da coleta, o timestamp, a versão do aviso de privacidade, o status de opt-out e a lógica de supressão de cada contato. Se o interesse legítimo for usado, guarde a avaliação; se a aceitação suave for usada, documente como o contato foi coletado e onde o opt-out foi oferecido.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados