En integritetsjurist granskar samtycke vid digital marknadsföring

Marknadsföring och GDPR: vad som faktiskt gäller i varje kanal

För marknadsföring gäller i korthet: e-post och SMS behöver vanligtvis samtycke, post kan ibland stödjas av intresseavvägning, men den registrerades rätt att invända enligt artikel 21 stoppar all direktmarknadsföring så snart en invändning görs. Byråer som hanterar kundernas register måste dessutom ha ett skriftligt biträdesavtal och fungerande rutiner för att hantera invändningar utan dröjsmål.


Kort sagt:

  • E-post och SMS kräver förhandssamtycke, medan direktpost ibland kan stödjas av intresseavvägning om den är dokumenterad och proportionerlig.
  • Samtycke för cookies måste vara aktivt, informerat och lätt att återkalla, med krav på tydlighet om ändamål och tredjepartsåtkomst redan i bannern.
  • Rätten att invända mot direktmarknadsföring innebär att behandlingen ska upphöra omedelbart, vilket kräver automatiserade system för snabb borttagning från listor och kampanjer.
  • All insamling och behandling av personuppgifter måste begränsas, dokumenteras, och följa laglig grund, där informationsskyldigheten är ett kritiskt skydd vid tillsyn.
  • Byråer som hanterar kundregister måste ha skriftliga biträdesavtal, beskriva behandlingen tydligt och inte följa instruktioner som strider mot GDPR:s krav.

Evertrust
evertrust.se
Få ordning på marknadsföringens GDPR
Evertrust hjälper organisationer med bedömningar, DPIA, avtal och praktisk implementering inom dataskydd och marknadsföring.

Besök Evertrust

Innehållsförteckning

Vad GDPR kräver i grunden för marknadsföring

Grundprinciperna i GDPR styr all marknadsföring oavsett kanal: behandlingen ska vara laglig, ändamålen tydligt bestämda i förväg och insamlingen begränsad till det som faktiskt behövs. Uppgifter får inte sparas längre än syftet kräver.

Vid insamling måste du informera om vem som tar emot uppgifterna, varför de behandlas, vilken laglig grund som används och vilka rättigheter den registrerade har, däribland rätten att invända. Den informationen ska finnas tillgänglig redan vid första kontakten, inte gömd i ett separat dokument som aldrig läses.

Dokumentationen är inte en formalitet utan ett skydd när tillsynen kommer. Ett register över behandlingar och en skriftlig intresseavvägning (LIA) där den grunden används visar att ni har tänkt igenom riskerna, inte bara att ni råkar följa reglerna.

Vad GDPR kräver i grunden för marknadsföring — overview diagram

Rättsliga grunder per kanal: samtycke eller intresseavvägning

Valet av rättslig grund skiljer sig mellan kanaler, och det är här många kampanjer går snett redan i planeringsstadiet.

  • E-post och SMS kräver i praktiken förhandssamtycke enligt ePrivacy-reglerna, inte bara en legitim affärsrelation.
  • Direktpost till befintliga kunder kan ibland vila på intresseavvägning, men bara när avvägningen är dokumenterad och proportionerlig.
  • Profilering för riktad marknadsföring kräver extra noggrann hantering, ofta en konsekvensbedömning, eftersom EDPB pekar på risker för diskriminering och bristande transparens vid målgruppsstyrning i sociala medier.
  • Kombinerade datakällor, till exempel egna kundlistor matchade mot en plattforms data, ökar kravet på att tydligt visa vem som är ansvarig för vilken behandling.

Intresseavvägning kan användas men den registrerades rätt att invända innebär att behandlingen måste upphöra omedelbart när en registrerad invänder.

Samtycke och cookies: praktiska krav för samtyckeshantering

Ett giltigt samtycke för elektronisk kommunikation och för icke-nödvändiga kakor ska vara aktivt, informerat och frivilligt. Förifyllda rutor eller fortsatt trollning räknas inte som samtycke, och PTS har varit tydliga med att kakväggar och passivitet är problematiska lösningar.

  1. Visa ändamål, vilka tredje parter som får tillgång till data och hur länge information lagras redan i bannerns första nivå.
  2. Ge användaren ett verkligt val att neka, inte bara en knapp för att acceptera allt.
  3. Säkerställ att återkallande av samtycke är lika enkelt som att ge det.
  4. Logga varje samtycke med tidsstämpel och version, så att ni kan visa vad användaren faktiskt godkände.

Många tracking-tekniker, inklusive pixlar och olika typer av fingerprinting, omfattas av samtyckeskravet enligt EDPB:s tekniska riktlinjer om vad som räknas som lagring i eller åtkomst till terminalutrustning.

Proffstips: Testa alltid i en inkognitoflik att inga marknadsföringspixlar laddas innan besökaren faktiskt klickat i samtyckesverktyget.

Rätten att invända och hur era system måste reagera

Artikel 21 ger den registrerade en ovillkorlig rätt att när som helst invända mot direktmarknadsföring, och enligt IMY måste behandlingen då upphöra omedelbart och utan kostnad för den som invänder. Rätten gäller utan formkrav: ett mejl, ett telefonsamtal eller en muntlig anmärkning räcker.

  • Bygg suppression lists som synkroniseras direkt mellan CRM, e-postverktyg och annonsplattformar, inte en gång i veckan.
  • Sätt upp webhookar som genast tar bort en kontakt från aktiva kampanjer när en invändning registreras.
  • Informera om rätten att invända redan vid första kontakten, inte bara längst ner i en sällan lästa villkorstext.

Ett system som kräver manuell hantering i flera steg innan en invändning slår igenom skapar onödig juridisk exponering, särskilt när samma kontakt finns i flera verktyg samtidigt.

Ansvar och skyldigheter för reklambyråer och personuppgiftsbiträden

När en reklambyrå hanterar en kunds adressregister eller sköter utskick agerar byrån normalt som personuppgiftsbiträde, och enligt IMY krävs då ett skriftligt biträdesavtal som reglerar behandlingens omfattning.

  • Biträdesavtalet ska ange vilka typer av uppgifter som behandlas, för vilket syfte och under hur lång tid.
  • Underbiträden, till exempel ett externt e-postverktyg, kräver skriftligt godkännande från kunden innan de kopplas in.
  • Tekniska skyddsåtgärder som åtkomstkontroll och kryptering ska vara beskrivna, inte bara underförstådda.

Om en kunds instruktioner verkar strida mot GDPR, till exempel en begäran om att skicka till en köpt lista utan samtycke, ska byrån enligt samma vägledning underrätta kunden och avstå från att följa instruktionen.

Proffstips: Gå igenom varje nytt kunduppdrag mot en kort checklista för biträdesstatus innan första utskicket planeras, inte efter.

Praktisk checklista för marknadsförare: åtgärder att göra nu

De flesta brister går att åtgärda inom några veckor om ni prioriterar rätt och inte försöker lösa allt samtidigt.

  1. Implementera en samtyckeshanteringsplattform som blockerar marknadsföringspixlar innan samtycke ges.
  2. Testa suppression lists genom att simulera en invändning och mäta hur snabbt den slår igenom i alla system.
  3. Genomför en skriftlig intresseavvägning där direktpost eller liknande kanaler vilar på den grunden.
  4. Uppdatera registret över behandlingar så att marknadsföringsaktiviteter är korrekt beskrivna.
  5. Säkerställ att alla externa byråer och verktygsleverantörer har giltiga biträdesavtal på plats.
  6. Genomför en konsekvensbedömning för kampanjer med tung profilering eller automatiserat beslutsstöd.
Åtgärd Varför den är kritisk
Testa cookie-flödet tekniskt Avslöjar om pixlar laddas före samtycke
Simulera en invändning Visar om suppression fungerar i praktiken
Kontrollera biträdesavtal Säkerställer juridiskt ansvar är reglerat
Dokumentera LIA Skyddar vid tillsyn av intresseavvägning

Evertrusts perspektiv: vanliga brister och hur rådgivning hjälper

I arbetet med marknadsföringsteam och byråer är vanliga brister en intresseavvägning som inte dokumenterades, en cookie-banner som laddar pixlar innan samtycke ges, eller ett biträdesavtal som saknades när ett nytt verktyg kopplades in.

Evertrusts perspektiv: vanliga brister och hur rådgivning hjälper — overview diagram

Det som faktiskt minskar risken är konkreta leveranser snarare än allmänna policydokument: en komplett DPIA för profileringskampanjer, en mall för LIA som går att återanvända, och biträdesavtal som faktiskt speglar hur data flödar mellan systemen. Ibland räcker en interim dataskyddsombudsroll under en intensiv kampanjperiod, och vårt verktyg Trustview kan ge löpande överblick när antalet kampanjer och verktyg växer.

Ett tydligt tecken på att intern kompetens inte räcker är när marknadsteamet är osäkra på om en kampanj kräver samtycke eller inte, och då bör frågan lyftas till en extern bedömning innan lanseringen.

— Jesper

Behöver du hjälp att få marknadsföringen i linje med GDPR?

Checklistan ovan är görbra internt, men flera av punkterna, särskilt LIA-dokumentation, biträdesavtal och konsekvensbedömningar, kräver juridisk precision som är lätt att missa under tidspress. Vi erbjuder rådgivning och konsulttjänster där vi går igenom era kampanjflöden, identifierar var rättslig grund saknas och färdigställer avtal och dokumentation som håller vid en granskning.

Evertrust

Om ni redan vet att profileringen är omfattande kan en konsekvensbedömning vara rätt startpunkt i stället. Boka en genomgång med oss så får ni en konkret bild av vad som behöver åtgärdas och i vilken ordning.

Vanliga frågor

Vad är innehållet i GDPR?

GDPR reglerar hur personuppgifter får samlas in, behandlas och lagras, och bygger på principer som laglighet, ändamålsbegränsning och uppgiftsminimering. Förordningen ger också den registrerade rättigheter, bland annat rätten att invända mot direktmarknadsföring enligt artikel 21.

Är det lagligt att filma på allmän plats enligt GDPR?

Filmning på allmän plats kan vara tillåten om det finns en tydlig rättslig grund och ändamål, men personer som filmas ska kunna identifiera vem som ansvarar för behandlingen och varför. Vid löpande kamerabevakning krävs ofta en mer noggrann bedömning av proportionalitet och ändamål.

Får man maila personnummer enligt GDPR?

Personnummer räknas som en känslig uppgift som kräver stark motivering och säker hantering, och okrypterad e-post är sällan en lämplig kanal för att skicka det. Ändamålet måste vara tydligt kopplat till ett verkligt behov, inte bara administrativ bekvämlighet.

Är bilder personuppgifter enligt GDPR?

Bilder som gör det möjligt att identifiera en person räknas som personuppgifter och omfattas därför av GDPR:s krav på laglig grund och information. Det gäller även i marknadsföringssammanhang, där bilder av kunder eller anställda kräver samma noggranna hantering som andra personuppgifter.

Måste marknadsföring som följer GDPR också följa marknadsföringslagen?

Ja, GDPR-efterlevnad ersätter aldrig kraven i marknadsföringslagen. Enligt Konsumentverket kan en kampanj vara fullt förenlig med dataskyddsreglerna men fortfarande vara förbjuden om den är vilseledande eller påträngande.

Källor

Rekommendationer

Rulla till toppen

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information