Masz na swojej stronie formularz kontaktowy lub możliwość zapisania się do newslettera? To świetny sposób na budowanie relacji z klientami, ale jednocześnie wiąże się z przetwarzaniem danych osobowych. Sprawdź, o czym warto pamiętać, aby formularze były zgodne z RODO.
Zbieraj tylko te dane, których naprawdę potrzebujesz
Jednym z podstawowych wymogów RODO jest zasada minimalizacji danych. Oznacza to, że formularz powinien zawierać wyłącznie pola niezbędne do osiągnięcia konkretnego celu. Jeżeli ktoś zapisuje się na newsletter, w większości przypadków wystarczy tylko adres e-mail. Nie ma potrzeby pytania o numer telefonu, datę urodzenia, imię czy adres zamieszkania. Podobnie wygląda sytuacja z formularzem kontaktowym – jeżeli odpowiedź możesz wysłać e-mailem, zazwyczaj nie potrzebujesz numeru PESEL ani adresu korespondencyjnego. Zasadą jest, żeby zbierać tylko dane adekwatne i w minimalnym zakresie potrzebne do realizacji zakładanego celu.
Sprawdź, czy adres e-mail rzeczywiście należy do użytkownika
Dane nie tylko powinny być adekwatne, ale też prawidłowe. W praktyce zdarza się, że ktoś omyłkowo wpisze cudzy adres e-mail albo zrobi to celowo. W efekcie na przykład newsletter trafia do osoby, która nigdy się na niego nie zapisała. Dlatego dobrą praktyką jest stosowanie tzw. double opt-in. Mechanizm polega na tym, że po wpisaniu adresu e-mail użytkownik otrzymuje wiadomość z linkiem potwierdzającym zapis. Dopiero kliknięcie tego linku powoduje dodanie adresu do bazy mailingowej. Co ważne, przepisy nie nakazują stosowania double opt-in, jednak jest to rozwiązanie powszechnie rekomendowane. Pozwala zweryfikować poprawność adresu e-mail, ogranicza liczbę błędnych zapisów i stanowi dodatkowy dowód, że właściciel adresu rzeczywiście chciał otrzymywać newsletter.
W formularzach kontaktowych warto dodać drugie pole – do potwierdzenia wpisania adresu e-mail, na który ma być wysłana odpowiedź, przy czym warto skorzystać z funkcji, aby ten adres e-mail był wpisany ręcznie, a nie skopiowany z pierwszego pola. Pozwoli to zminimalizować ryzyko omyłkowo wpisanych adresów e-mail (z literówkami).
Zgoda musi być dobrowolna
Jednym z najczęściej popełnianych błędów jest łączenie kilku zgód marketingowych w jedną lub uzależnianie możliwości wysłania zwykłego formularza kontaktowego od wyrażenia zgody marketingowej. Jeżeli użytkownik chce jedynie zadać pytanie przez formularz kontaktowy, nie możesz zmuszać go do zapisania się na newsletter. Zgoda marketingowa powinna być całkowicie dobrowolna i dotyczyć konkretnego celu. Checkbox takiej zgody nie może być zaznaczony domyślnie, a jego treść powinna jasno wskazywać, na co użytkownik wyraża zgodę. To wszystko po to, abyś umiał wykazać, że zgoda była dobrowolna, konkretna, świadoma i jednoznaczna.
Nie wystarczy zebrać zgodę – trzeba umieć ją udowodnić
RODO opiera się na zasadzie rozliczalności. Oznacza to, że w razie kontroli powinieneś być w stanie wykazać, kiedy, w jaki sposób i na jakie przetwarzanie swoich danych zgodził się użytkownik. Dlatego warto, aby system, z którego korzystasz (np. CRM, narzędzie do e-mail marketingu), automatycznie zapisywał m.in.:
- datę i godzinę udzielenia zgody,
- treść zaakceptowanej zgody,
- źródło pozyskania danych (np. formularz na stronie internetowej),
- informację o potwierdzeniu zapisu w modelu double opt-in,
- historię wycofania zgody, jeżeli użytkownik z niej skorzysta (a wyrażał na przykład kilka zgód).
Takie informacje mogą okazać się kluczowe w przypadku skargi klienta lub kontroli organu nadzorczego.
Pamiętaj o obowiązku informacyjnym
Każdy formularz powinien zawierać podstawowe informacje o przetwarzaniu danych lub odsyłać do polityki prywatności. Użytkownik powinien wiedzieć przede wszystkim:
- kto jest administratorem jego danych,
- w jakim celu dane są zbierane,
- jak długo będą przechowywane,
- jakie prawa mu przysługują,
- w jaki sposób może wycofać zgodę.
Nie oznacza to, że cały obowiązek informacyjny musi znaleźć się pod formularzem. Często wystarczy krótka informacja początkowa wraz z odwołaniem do pełnej klauzuli (która jest np. w polityce prywatności).
Kilka prostych zasad pozwala uniknąć wielu problemów
Legalne zbieranie danych klientów nie wymaga skomplikowanych procedur. Wystarczy pamiętać o kilku podstawowych zasadach: zbieraj wyłącznie niezbędne dane, stosuj dobrowolne i prawidłowo sformułowane zgody, rozważ wdrożenie mechanizmu double opt-in, zadbaj o zapisywanie zgód i historii ich udzielenia w wykorzystywanym systemie oraz porządnie poinformuj użytkownika o tym, jak będziesz przetwarzać jego dane. Dzięki temu nie tylko zwiększysz zgodność z RODO, ale również zbudujesz bazę kontaktów, której jakość i wiarygodność będą znacznie wyższe.