De flesta marknadsteam vill röra sig snabbt. Du köper en lista, drar igång en kampanj och tittar på öppningsfrekvensen. GDPR ber dig svara på en fråga först: har du faktiskt rätt att skicka det här meddelandet till den här personen? Svarar du fel riskerar du inte bara en sanktionsavgift. Du gör av med det förtroende som får marknadsföring att fungera överhuvudtaget.

Marknadsföring är där integritetsreglerna möter riktiga intäkter, och det är där många företag tyst tar genvägar. Den här guiden går igenom vad GDPR och ePrivacy-reglerna kräver av e-post och elektronisk marknadsföring, var nyanserna för B2B faktiskt finns, och hur OptiTech gör dina samtyckesrutiner till bevis du kan visa en kund eller en tillsynsmyndighet.

Samtycke och undantaget för befintliga kunder

Enligt GDPR måste ett samtycke vara frivilligt, specifikt, informerat och otvetydigt. Det stänger dörren för de genvägar marknadsförare tar av gammal vana. En förkryssad ruta är inget samtycke. Att baka in "ja tack till marknadsföring" i dina användarvillkor är inget samtycke. Tystnad eller passivitet är inget samtycke. Personen måste göra ett tydligt, aktivt val för ett ändamål du har beskrivit.

Det finns ett praktiskt undantag värt att känna till: den mjuka opt-in. Om någon har köpt av dig, eller påbörjat ett köp, får du ofta mejla om liknande produkter från dig själv, så länge du erbjöd en enkel avanmälan när du samlade in adressen och gör det i varje utskick sedan dess. Undantaget är smalt. Det täcker inte kalla prospekt, det täcker inte orelaterade produkter, och det sträcker sig inte till ett varumärke de aldrig hört talas om.

Där ePrivacy överlappar GDPR

GDPR är inte den enda regeln i spel. ePrivacy-reglerna, införda i nationell lag runtom i EU, styr kanalerna för elektronisk marknadsföring direkt: e-post, sms och automatiska samtal. De två hänger ihop. ePrivacy avgör om du får använda kanalen alls, och kräver oftast samtycke i förväg för oombedd marknadsföring. GDPR styr personuppgifterna bakom den: den rättsliga grunden, transparensen, lagringstiden och rättigheterna.

Du kan inte uppfylla den ena och strunta i den andra. En kampanj kan vara helt okej enligt GDPR:s regler om uppgifter och ändå bryta mot ePrivacy-kravet på samtycke till att mejla från början. Behandla dem som ett par, och dokumentera hur varje utskick klarar båda.

För register över samtycken du kan bevisa

Ansvarsskyldigheten är den del team glömmer tills en granskning eller ett klagomål dyker upp. Om du lutar dig mot samtycke måste du kunna bevisa att du fick det. Det betyder att du noterar vem som samtyckte, när, vad de såg då, vad de gick med på och hur de gjorde det. "Vi är rätt säkra på att de anmälde sig" är inget register.

Återkallelse spelar lika stor roll. GDPR säger att det ska vara lika enkelt att dra tillbaka ett samtycke som att ge det, och du måste respektera det utan dröjsmål. Så dina register behöver fånga hela livscykeln: anmälan, eventuella ändringar av preferenser och avanmälan, var och en med tidsstämpel och källa.

Logga sammanhanget, inte bara kryssrutan

Ett samtyckesregister är bara användbart om det fångar vad personen faktiskt såg. Spara texten i anmälan, datumet och källan tillsammans med ja:et. När en tillsynsmyndighet frågar "samtycke till exakt vad?" har du svaret i stället för en gissning.

Respektera avanmälan och preferenser

Varje marknadsutskick behöver en tydlig och fungerande väg ut. En avanmälningslänk som leder till en återvändsgränd, eller en preferensändring som tyst misslyckas, är inte en liten bugg. Det är en lucka i efterlevnaden och ett snabbt sätt att tappa läsaren för gott.

Hantera avanmälningar snabbt och fullständigt. För en spärrlista så att en avregistrerad kontakt inte dyker upp igen nästa gång någon importerar ett kalkylark. Ett preferenscenter hjälper här: i stället för ett allt-eller-inget-val låter du folk välja ämnena och frekvensen de vill ha. Du behåller fler av din publik, och du visar en tillsynsmyndighet att respekt för individens val är inbyggt i hur du arbetar.

B2B har nyanser, inte fribiljett

En myt går igenom många säljteam: GDPR gäller inte B2B. Det gör den. En namngiven person på ett företag är fortfarande en person, och hens jobbmejl är fortfarande en personuppgift. Det som ändras är avvägningen.

För en del B2B-utskick kan du luta dig mot berättigat intresse i stället för samtycke, särskilt när din produkt är tydligt relevant för mottagarens roll. Det är ingen fullmakt. Du är fortfarande skyldig transparens om var du fick uppgifterna, en verklig avanmälan och en faktisk koppling mellan ditt budskap och personens jobb. Att spamma en skrapad lista med varje "chef" du kunde hitta är inte berättigat intresse. Det är precis det reglerna finns för att stoppa.

Håll leaddatan ren

Marknadsföring drivs av leaddata, och leaddata blir gammal och grumlig fort. Varje kontakt i din tratt ska gå att spåra till en källa och en rättslig grund du kan namnge. Köpta och skrapade listor är farozonen, för du kan sällan ärva någon annans samtycke, och du kan ofta inte bevisa grunden alls.

God hygien är löpande, inte en engångsstädning. Samla bara in det du behöver, håll det korrekt och radera det när ändamålet är uppfyllt. Sätt lagringsgränser så att gamla prospekt inte ligger kvar i dina system för alltid, och se över dina källor så att du inte importerar risk med varje ny kampanj.

Gör samtycke till bevis med OptiTech

Här lönar sig arbetet. I OptiTech Console blir din marknadsföring en dokumenterad behandling, kopplad till sin rättsliga grund, sina samtyckesregister och sina lagringsregler. Kontrollerna som håller dig ärlig, som fungerande avanmälan, spärrlistor och källspårning, motsvaras av bevis du samlar in enligt ett schema i stället för att jaga fram mitt under en granskning.

Eftersom OptiTech håller dina uppgifter enbart inom EU, i Stockholm och Frankfurt, kan du svara på frågan om datalagring som alltid dyker upp, utan förbehåll. Och när en köpares säkerhetsgranskning frågar hur du hanterar samtycke till marknadsföring skriver du inte ett engångsmejl. Ditt trust center visar redan din ställning över GDPR och dina andra ramverk, så svaret är publicerat och aktuellt.

Kom igång

Du behöver inte fixa allt på en gång. En realistisk första omgång ser ut så här:

  1. Kartlägg din marknadsföring som en behandling, med den rättsliga grunden nedskriven.
  2. Koppla in samtyckesregister så att varje anmälan fångar vem, när, vad och hur.
  3. Gör avanmälan vattentät med en spärrlista och ett preferenscenter.
  4. Granska dina leadkällor och sätt lagringsgränser på inaktuella kontakter.
  5. Publicera din ställning genom ett trust center så att köpare slutar behöva fråga.

Marknadsföring och integritet är inte motståndare. De team som behandlar samtycke som en vana skickar till människor som vill höra från dem, och de kan bevisa det på begäran. Det är bättre marknadsföring och bättre efterlevnad på samma gång.

Redo att göra dina samtyckesrutiner till bevis du kan visa? Boka en demo och se hur OptiTech kopplar ihop dina register, kontroller och bevis.