Przejdź do treści
arduralab
·5 min

RODO (GDPR) — dane osobowe w marketingu i analityce

Czym jest RODO (GDPR)?

RODO — po angielsku GDPR — to rozporządzenie (UE) 2016/679 o ochronie osób fizycznych w związku z przetwarzaniem danych osobowych, stosowane od 25 maja 2018 roku. Obie nazwy opisują ten sam akt: „RODO" to polski skrót od „Rozporządzenie o Ochronie Danych Osobowych", „GDPR" — angielski od „General Data Protection Regulation".

Dla marketingu i analityki RODO nie jest osobnym zbiorem przepisów o cookies. Jest ramą, która mówi: każde przetwarzanie danych osobowych musi mieć cel, podstawę prawną i granicę czasową. Reszta — zgody, banery, konfiguracja narzędzi pomiarowych — to konsekwencje tej ramy.

To hasło opisuje pojęcie i jego skutki techniczne. Nie jest poradą prawną; ocena konkretnego wdrożenia należy do prawnika lub inspektora ochrony danych.

Jakie dane w marketingu podlegają RODO?

Dana osobowa to każda informacja o możliwej do zidentyfikowania osobie fizycznej — bezpośrednio albo pośrednio. W praktyce marketingowej oznacza to znacznie więcej niż imię i adres e-mail:

  • Identyfikatory w cookies i w pamięci przeglądarki — _ga, identyfikatory pikseli reklamowych, własny identyfikator sesji
  • Adres IP — w orzecznictwie unijnym bywa uznawany za daną osobową, zwłaszcza gdy administrator może go powiązać z innymi informacjami
  • Zdarzenia przypisane do identyfikatora — ścieżka po witrynie, wypełniony formularz, obejrzany produkt
  • Dane z formularzy — zapytanie ofertowe, zapis na newsletter, rozmowa na czacie
  • Dane pozyskane od partnerów — listy odbiorców wgrywane do systemów reklamowych

Jeśli informację da się połączyć z konkretną osobą, fakt, że leży w narzędziu analitycznym, a nie w bazie klientów, niczego nie zmienia.

Podstawa prawna: zgoda i prawnie uzasadniony interes

Artykuł 6 rozporządzenia wymienia zamknięty katalog podstaw przetwarzania. W marketingu w grze są zwykle dwie: zgoda osoby, której dane dotyczą, oraz prawnie uzasadniony interes administratora. Wybór między nimi nie jest kwestią preferencji — zależy od tego, co dokładnie dzieje się z danymi i czego osoba mogła się rozsądnie spodziewać.

Osobną warstwą jest sam zapis i odczyt informacji na urządzeniu użytkownika. Ten wymóg wynika nie z RODO, lecz z krajowych przepisów wdrażających dyrektywę ePrivacy. Dlatego baner zgody i podstawa prawna przetwarzania to dwa różne pytania, na które trzeba odpowiedzieć osobno — a mylenie ich jest źródłem większości nieporozumień.

Praktyczne konsekwencje, które widać wprost w kodzie witryny:

  • Zgoda musi być czynnością — domyślnie zaznaczone pole ani samo przewinięcie strony nią nie są
  • Odmowa musi być równie łatwa jak zgoda — przycisk odrzucenia na tym samym poziomie co przycisk akceptacji
  • Zgodę trzeba dać się wycofać — i wycofanie musi realnie zatrzymać zbieranie danych, nie tylko schować baner
  • Skrypty uruchamiają się po decyzji, nie przed nią — jeśli piksel strzela przed kliknięciem, baner jest dekoracją

RODO w narzędziach analitycznych i reklamowych

Najczęstszy rozjazd, jaki widać w audytach, wygląda tak: polityka prywatności opisuje jeden stan, a GTM ładuje inny. Warto sprawdzić po kolei:

  • Czy GA4 i piksele reklamowe uruchamiają się dopiero po decyzji użytkownika
  • Czy sygnał zgody trafia do narzędzi (Consent Mode i jego odpowiedniki), zamiast być trzymany wyłącznie po stronie banera
  • Czy do narzędzi nie wpadają dane, których nie powinno tam być — adres e-mail w parametrze adresu URL, identyfikator zamówienia zawierający dane klienta
  • Czy pomiar po stronie serwera nie omija decyzji użytkownika; przeniesienie zbierania danych na serwer zmienia technikę, nie podstawę prawną
  • Kto jest administratorem, a kto podmiotem przetwarzającym dla każdego narzędzia — i czy jest podpisana odpowiednia umowa

Transfery poza EOG i okresy przechowywania

Duża część stosu marketingowego to usługi spoza Europejskiego Obszaru Gospodarczego. Przekazanie danych do państwa trzeciego wymaga własnej podstawy: decyzji o adekwatności, standardowych klauzul umownych albo innego mechanizmu z rozdziału V rozporządzenia. Praktyczny wniosek dla zespołu jest prosty — trzeba wiedzieć, gdzie dane fizycznie lądują, a to informacja z dokumentacji dostawcy, nie z domysłu.

Retencja działa podobnie. Rozporządzenie nie podaje liczby miesięcy; wymaga, by dane nie były przechowywane dłużej, niż to konieczne dla celu, w którym je zebrano. Przekłada się to na dwie sprawdzalne rzeczy: ustawiony okres przechowywania w narzędziu analitycznym oraz zgodność tego ustawienia z tym, co deklaruje polityka prywatności. Rozjazd między jednym a drugim to najłatwiejszy do wykrycia i najczęściej spotykany błąd.

Przykład

Przykład ilustracyjny: sklep wgrywa do systemu reklamowego listę adresów e-mail klientów, żeby zbudować grupę podobnych odbiorców. Adresy zebrano przy realizacji zamówień. Cel pierwotny — dostarczenie towaru — nie obejmuje targetowania reklam, więc potrzebna jest odrębna podstawa i odrębna informacja dla klienta. Sama obecność adresu w bazie jej nie zastępuje.

Potrzebujesz uporządkować pomiar i zgody na swojej stronie? Umów bezpłatną konsultację — przejdziemy przez konfigurację razem.

Powiązane pojęcia

  • GA4 — narzędzie analityczne, w którym skutki decyzji o zgodach widać najszybciej
  • GTM — menedżer tagów; to tu zwykle rozstrzyga się, co uruchamia się przed zgodą
  • Server-side tracking — pomiar po stronie serwera i jego granice
  • First-party data — dane zbierane bezpośrednio od użytkownika
  • Meta Pixel — piksel reklamowy wymagający zgody przed uruchomieniem
  • Analityka internetowa dla firm — jak poukładać pomiar od strony praktycznej

Potrzebujesz wsparcia?

Strategia dopasowana do Twoich celów — sprawdź naszą ofertę.