CRM

E-postautomatisering för svenska kunder: samtycke, innehåll och mätning

En e-postadress är en personuppgift enligt dataskyddsförordningen, i samma kategori som namn, adress och IP-adress – all information om en identifierad eller identifierbar person.

Så hänger samtycke, innehåll och uppföljning ihop

En e-postadress är en personuppgift enligt dataskyddsförordningen, i samma kategori som namn, adress och IP-adress – all information om en identifierad eller identifierbar person. Varje utskick är därför en personuppgiftsbehandling som måste ha en rättslig grund, följa de grundläggande principerna och åtföljas av information till de registrerade. IMY lyfter bland annat fram principerna, den rättsliga grunden, informationen till de registrerade och de registrerades rättigheter. Dessutom gäller marknadsföringslagen, som avgör när du får skicka marknadsföring till en person.

De tre delarna låser varandra. Ändamålet du har samtycke till styr vad du får skicka. Skickar du något utanför ändamålet är utskicket inte täckt, även om mottagaren en gång klickade ja till ditt nyhetsbrev. Innehållet påverkar hur många som stannar kvar – ett välkomstmejl som bekräftar anmälan och löpande innehåll som motsvarar förväntningen minskar avregistreringar, vilket i praktiken är samma sak som att samtycken återkallas och måste verkställas.

Uppföljningen saknas oftast. Du behöver kunna visa vilken text mottagaren såg, när och hur samtycket lämnades, och hålla listan fri från adresser som aldrig bekräftat sig. Att brister får ekonomiska följder är dokumenterat: IMY beslutade om en sanktionsavgift på 1,8 miljoner kronor mot Miljödata i Karlskrona AB efter en granskning som visade bristande säkerhet för de personuppgifter företaget hanterade.

Sanktionsavgifter och tillsynsbeslut från IMY

  • Tillsynsbeslut publicerade av IMY — Regelbundna beslut, praxisbeslut och publikationer tillgängliga på imy.se

Två regelverk att hålla isär: GDPR och marknadsföringslagen

Två regelverk samverkar i svensk e-postmarknadsföring. Dataskyddsförordningen reglerar hur du får samla in och behandla personuppgifter, och där räknas en e-postadress som en personuppgift. Marknadsföringslagen reglerar när du får skicka marknadsföring. Tillsynsmyndighet för dataskyddet är Integritetsskyddsmyndigheten (IMY). Förordningens centrala del är dess 99 artiklar med 173 beaktandesatser, enligt IMY:s fulltextversion; den officiella versionen finns hos EUR-Lex som förordning (EU) 2016/679.

GDPR kräver att du stödjer behandlingen på någon av de sex rättsliga grunder som finns i förordningen. Samtycke är en av dem, men IMY är tydlig med att samtycke ofta varken är lämpligt eller ens möjligt – det måste vara frivilligt, och till exempel för myndigheter är maktförhållandet i praktiken ojämlikt. Att företag samlar in adresser för att skicka ut nyhetsbrev är däremot ett av de exempel IMY själv lyfter fram som en typisk situation där samtycke fungerar som rättslig grund. Skillnaden spelar roll för hur du bygger flödet: samtycke är ett aktivt val du måste kunna styrka, inte en standardinställning.

Rollerna styr vem som ansvarar för behandlingen. Den personuppgiftsansvarige bestämmer för vilka ändamål och på vilka sätt personuppgifterna behandlas, medan databehandlaren hanterar uppgifterna på den ansvariges vägnar. Använder du en e-postplattform är du normalt personuppgiftsansvarig och plattformen personuppgiftsbiträde. Undvik också att segmentera på särskilda kategorier av uppgifter – uppgifter om hälsa, sexuell läggning, politiska åsikter, religiös övertygelse, fackmedlemskap samt genetisk och biometrisk status får inte behandlas annat än i specifika fall. Plattformar kan dessutom ställa egna krav utöver lagen, och lokala lagar kan ha ytterligare krav.

B2C, B2B och undantaget efter köp

För privatpersoner (B2C) gäller att du måste ha uttryckligt samtycke innan du skickar marknadsföring via e-post. För företag (B2B) får du skicka e-postmarknadsföring utan samtycke om mailet är uppenbart relevant för mottagarens yrkesroll. Marknadsföringslagen 19 § uttrycker samtyckeskravet för e-post till fysiska personer. B2B-undantaget befriar dig dock inte från dataskyddsreglerna: e-postadressen är fortfarande en personuppgift och behandlingen behöver en rättslig grund, till exempel berättigat intresse, samt information till mottagaren.

Undantaget i marknadsföringslagen 19 § andra stycket är smalare än ordet kundrelation antyder. Det utlöses av att näringsidkaren har fått den fysiska personens e-postadress i samband med försäljning av en produkt till personen – det är köpet som öppnar dörren, inte relationen i sig. En gratismedlem, en registrerad användare eller någon som bara skickat en förfrågan faller utanför och behöver samtycke. Praktiskt innebär det att du vid köptillfället bör dokumentera att köpet gjordes, vilken information som gavs om e-postutskick och hur mottagaren kunde invända mot dem.

Oavsett kategori gäller att alla mottagare enkelt måste kunna avprenumerera (opt-out) i varje utskick. Det betyder att en person som köpt något och därmed omfattas av undantaget fortfarande ska kunna lämna listan med ett klick eller en tydlig länk i mailet.

Fyra krav för giltigt samtycke

Dataskyddsförordningens artikel 4.11 definierar samtycke som varje slag av frivillig, specifik, informerad och otvetydig viljeyttring, lämnad genom ett uttalande eller genom en entydig bekräftande handling. Fyra krav ska vara uppfyllda samtidigt, och de betyder olika saker i praktiken.

Frivillig: personen ska ha ett genuint fritt val och kontroll över sina personuppgifter. Enligt IMY blir samtycket ogiltigt om någon utsatts för påverkan, och den registrerade får inte drabbas av negativa konsekvenser om hen inte lämnar sitt samtycke. Samtycket får inte vara en obligatorisk del av avtalsvillkor, och maktförhållandet måste vara jämlikt – IMY nämner relationen mellan myndighet och medborgare samt mellan arbetsgivare och arbetstagare som typiskt ojämlika.

Specifik: det ska framgå vilken behandling personen säger ja till, och olika ändamål kräver som regel varsitt samtycke. Informerad: det ska framgå vem avsändaren är och vad uppgifterna ska användas till, och informationen ska inte ligga begravd i ett längre villkorsdokument. Otvetydig: personen ska göra en aktiv handling, till exempel kryssa i en ruta. Förkryssade rutor duger inte, och att någon scrollat förbi ett stycke räknas inte som samtycke. IMY har en checklista som stöd i processen när du inhämtar samtycke, med hänvisningar till hur kraven formuleras i förordningen.

Dubbel opt-in och dokumentation

Ett vanligt och robust upplägg är dubbel opt-in, där prenumeranten bekräftar sin anmälan genom att klicka i ett första mejl. Det ger ett tydligt bevis på samtycke och håller listan renare från felstavade eller falska adresser.

Plattformspolicyer kan ställa krav som ligger i linje med detta. HubSpot kräver verifierbart opt-in-samtycke och beskriver att uttryckligt samtycke ges när du ber en person om tillstånd och personen samtycker – manuellt genom skriftligt samtycke, genom att klicka i en kryssruta i formuläret eller genom att bekräfta via dubbel opt-in. Samtycket måste alltid uttryckas genom en åtgärd som kunden vidtog med en verifierbar metod, och avsaknad av en opt-out uppfyller inte kraven på verifierbart opt-in.

För att bevisningen ska hålla i en tillsynssituation behöver du spara vilken text mottagaren faktiskt såg, när samtycket lämnades, via vilken kanal (webbformulär, kassa, landningssida) och vilken typ av samtycke det var. Skilj på underförstått och uttryckligt samtycke när du importerar historiska listor. Enligt HubSpot hjälper båda formerna av samtycke från en kontakt dig att följa en tillståndsbaserad sändningsmodell, men det är mer sannolikt att uttryckligt samtycke bidrar till ett gott rykte när det gäller e-postutskick.

Dubbel opt-in: fördelar och risker

  • FördelarVerifierbart samtycke, renare lista, lägre risiko för tillsynsbeslut från IMY, bättre förtroende hos mottagare
  • RiskerHögre avregistreringsfrekvens i början, längre anmälningsprocess som kan minska konvertering

Avprenumeration och rättigheter i varje utskick

Alla mottagare måste enkelt kunna avprenumerera i varje utskick, och kontaktuppgifter till avsändaren ska finnas med i mailet. IMY kopplar kraven direkt till samtyckets giltighet: det ska vara lika lätt att återkalla ett samtycke som att lämna det. Om det är svårt att återkalla samtycket är det inte giltigt, och om den registrerade inte kan eller får återkalla sitt samtycke utan att drabbas av negativa konsekvenser är samtycket inte frivilligt. Rätten att ångra sig ska förklaras klart och tydligt redan när samtycket lämnas.

I en automatiserad miljö innebär det att en avregistrering måste slå igenom överallt, inte bara i det enskilda nyhetsbrevet. En mottagare som lämnar ett flöde ska inte fortsätta få välkomstserier, påminnelser eller kampanjer från andra listor. Bygg därför en spärrlista på adressnivå som alla flöden kontrollerar mot, och hantera avregistreringen som en återkallelse av samtycket även i din dokumentation.

Lägg också in kontaktuppgifter och en tydlig avsändaridentitet i varje mall, och se till att avregistreringslänken fungerar utan inloggning eller andra hinder.

Innehåll som bygger förtroende i automationen

Bland de arbetssätt som lyfts fram för regelefterlevnad finns två som handlar om innehållet: skriv ett välkomstmail som bygger förtroende, och skapa innehåll som folk faktiskt vill läsa. I välkomstmailet kan du bekräfta vad personen anmält sig till, vad den kommer att få och hur ofta, samt hur den avregistrerar sig. Det ger mottagaren information om vad samtycket omfattar och om hur avregistrering går till.

Innehållet måste hålla sig inom det ändamål som samtycket täcker. En nyhetsbrevsprenumeration kan därför inte bära orelaterade utskick, till exempel marknadsföring för partner eller helt andra produktkategorier. Vill du lägga till ett nytt ändamål behöver du hämta in ett nytt samtycke för just det, och då är det rimligt att göra det vid ett tillfälle då mottagaren redan är aktiv i flödet.

Planera automationen kring ett fåtal serier med tydlig koppling till anmälan: ett välkomstmejl som bekräftar och sätter förväntningar, därefter återkommande utskick med det innehåll personen bad om. Håll varje utskick självständigt begripligt med avsändare, syfte och avregistreringsmöjlighet, så att mottagaren kan fatta beslut om sitt samtycke utan att leta i tidigare mejl.

Mätning: följ upp samtycke och listhälsa

Det som är rimligt att följa upp är det som går att koppla till din rättsliga grund och din dokumentation: hur många samtycken som inhämtats, via vilka kanaler, av vilken typ, hur många som återkallats och hur listan förändras över tid. En kontrollpunkt är att varje adress i listan ska kunna kopplas till en rättslig grund – antingen ett dokumenterat samtycke eller ett köp som faller inom marknadsföringslagens undantag – samt till informationen som gavs vid insamlingen.

Listhälsa är en del av mätningen såväl som av efterlevnaden: dubbel opt-in håller listan renare från felstavade eller falska adresser, vilket gör att utskick inte går till mottagare som aldrig bett om dem. Avprenumerationer ska verkställas omedelbart och i samtliga system, och andelen som lämnar listan är ett mått du kan följa över tid för att se om innehåll och frekvens matchar förväntningarna.

Håll också tillsynsbilden aktuell. IMY publicerar tillsyner, beslut, praxisbeslut och publikationer, och kan besluta om sanktionsavgifter. Testa därför med jämna mellanrum om du kan svara på tre frågor: vilken text mottagaren såg, när och hur samtycket lämnades, och vilken rättslig grund utskicket vilar på. Plattformsleverantörer kan dessutom ställa egna krav, vilket gör att mätningen även behöver omfatta att dina samtycken är verifierbara för den plattform du skickar ifrån.

Praktisk checklista för svenska utsändningar

  1. Fastställ rättslig grund enligt GDPR för behandlingen av e-postadressen, och kontrollera separat om marknadsföringslagen tillåter utskicket: samtycke för privatpersoner, uppenbar relevans för yrkesrollen vid B2B, eller köp av en produkt för det smala undantaget i 19 § andra stycket. 2. Hämta samtycket med en aktiv handling, ett ändamål per samtycke, tydlig avsändare och tydlig information om användningen. 3. Använd dubbel opt-in så att anmälan bekräftas och beviset blir verifierbart. 4. Logga text, tidpunkt, kanal och samtyckestyp så att du kan visa det vid behov.
  2. Skriv ett välkomstmail som bekräftar anmälan, förklarar frekvens och innehåll och visar hur man avregistrerar sig. 6. Håll varje utskick inom samtyckets ändamål och hämta nytt samtycke i stället för att blanda in orelaterade erbjudanden. 7. Gör avregistreringen lika enkel som anmälan, lägg kontaktuppgifter i varje mail och låt avregistreringen slå igenom i alla automatiserade flöden. 8. Följ upp samtyckesstatus, bevisning, avprenumerationer och listhälsa löpande – och kontrollera att varje adress kan kopplas till en rättslig grund.

Mer från CRM

CRM

Så bygger du en enkel leadscoringmodell i CRM

Ett leadscoringverktyg poängsätter leads automatiskt efter hur sannolikt det är att de blir kunder.

CRM

GDPR och kunddata i CRM: vad får du spara och använda?

Ett CRM-system är en databas med personuppgifter: namn, e-post, telefonnummer, kundhistorik och kommunikation. Därför gäller GDPR för all CRM-användning.