RODO (GDPR) — dane osobowe w marketingu i analityce
Czym jest RODO (GDPR)?
RODO — po angielsku GDPR — to rozporządzenie (UE) 2016/679 o ochronie osób fizycznych w związku z przetwarzaniem danych osobowych, stosowane od 25 maja 2018 roku. Obie nazwy opisują ten sam akt: „RODO" to polski skrót od „Rozporządzenie o Ochronie Danych Osobowych", „GDPR" — angielski od „General Data Protection Regulation".
Dla marketingu i analityki RODO nie jest osobnym zbiorem przepisów o cookies. Jest ramą, która mówi: każde przetwarzanie danych osobowych musi mieć cel, podstawę prawną i granicę czasową. Reszta — zgody, banery, konfiguracja narzędzi pomiarowych — to konsekwencje tej ramy.
To hasło opisuje pojęcie i jego skutki techniczne. Nie jest poradą prawną; ocena konkretnego wdrożenia należy do prawnika lub inspektora ochrony danych.
Jakie dane w marketingu podlegają RODO?
Dana osobowa to każda informacja o możliwej do zidentyfikowania osobie fizycznej — bezpośrednio albo pośrednio. W praktyce marketingowej oznacza to znacznie więcej niż imię i adres e-mail:
- Identyfikatory w cookies i w pamięci przeglądarki —
_ga, identyfikatory pikseli reklamowych, własny identyfikator sesji - Adres IP — w orzecznictwie unijnym bywa uznawany za daną osobową, zwłaszcza gdy administrator może go powiązać z innymi informacjami
- Zdarzenia przypisane do identyfikatora — ścieżka po witrynie, wypełniony formularz, obejrzany produkt
- Dane z formularzy — zapytanie ofertowe, zapis na newsletter, rozmowa na czacie
- Dane pozyskane od partnerów — listy odbiorców wgrywane do systemów reklamowych
Jeśli informację da się połączyć z konkretną osobą, fakt, że leży w narzędziu analitycznym, a nie w bazie klientów, niczego nie zmienia.
Podstawa prawna: zgoda i prawnie uzasadniony interes
Artykuł 6 rozporządzenia wymienia zamknięty katalog podstaw przetwarzania. W marketingu w grze są zwykle dwie: zgoda osoby, której dane dotyczą, oraz prawnie uzasadniony interes administratora. Wybór między nimi nie jest kwestią preferencji — zależy od tego, co dokładnie dzieje się z danymi i czego osoba mogła się rozsądnie spodziewać.
Osobną warstwą jest sam zapis i odczyt informacji na urządzeniu użytkownika. Ten wymóg wynika nie z RODO, lecz z krajowych przepisów wdrażających dyrektywę ePrivacy. Dlatego baner zgody i podstawa prawna przetwarzania to dwa różne pytania, na które trzeba odpowiedzieć osobno — a mylenie ich jest źródłem większości nieporozumień.
Praktyczne konsekwencje, które widać wprost w kodzie witryny:
- Zgoda musi być czynnością — domyślnie zaznaczone pole ani samo przewinięcie strony nią nie są
- Odmowa musi być równie łatwa jak zgoda — przycisk odrzucenia na tym samym poziomie co przycisk akceptacji
- Zgodę trzeba dać się wycofać — i wycofanie musi realnie zatrzymać zbieranie danych, nie tylko schować baner
- Skrypty uruchamiają się po decyzji, nie przed nią — jeśli piksel strzela przed kliknięciem, baner jest dekoracją
RODO w narzędziach analitycznych i reklamowych
Najczęstszy rozjazd, jaki widać w audytach, wygląda tak: polityka prywatności opisuje jeden stan, a GTM ładuje inny. Warto sprawdzić po kolei:
- Czy GA4 i piksele reklamowe uruchamiają się dopiero po decyzji użytkownika
- Czy sygnał zgody trafia do narzędzi (Consent Mode i jego odpowiedniki), zamiast być trzymany wyłącznie po stronie banera
- Czy do narzędzi nie wpadają dane, których nie powinno tam być — adres e-mail w parametrze adresu URL, identyfikator zamówienia zawierający dane klienta
- Czy pomiar po stronie serwera nie omija decyzji użytkownika; przeniesienie zbierania danych na serwer zmienia technikę, nie podstawę prawną
- Kto jest administratorem, a kto podmiotem przetwarzającym dla każdego narzędzia — i czy jest podpisana odpowiednia umowa
Transfery poza EOG i okresy przechowywania
Duża część stosu marketingowego to usługi spoza Europejskiego Obszaru Gospodarczego. Przekazanie danych do państwa trzeciego wymaga własnej podstawy: decyzji o adekwatności, standardowych klauzul umownych albo innego mechanizmu z rozdziału V rozporządzenia. Praktyczny wniosek dla zespołu jest prosty — trzeba wiedzieć, gdzie dane fizycznie lądują, a to informacja z dokumentacji dostawcy, nie z domysłu.
Retencja działa podobnie. Rozporządzenie nie podaje liczby miesięcy; wymaga, by dane nie były przechowywane dłużej, niż to konieczne dla celu, w którym je zebrano. Przekłada się to na dwie sprawdzalne rzeczy: ustawiony okres przechowywania w narzędziu analitycznym oraz zgodność tego ustawienia z tym, co deklaruje polityka prywatności. Rozjazd między jednym a drugim to najłatwiejszy do wykrycia i najczęściej spotykany błąd.
Przykład
Przykład ilustracyjny: sklep wgrywa do systemu reklamowego listę adresów e-mail klientów, żeby zbudować grupę podobnych odbiorców. Adresy zebrano przy realizacji zamówień. Cel pierwotny — dostarczenie towaru — nie obejmuje targetowania reklam, więc potrzebna jest odrębna podstawa i odrębna informacja dla klienta. Sama obecność adresu w bazie jej nie zastępuje.
Potrzebujesz uporządkować pomiar i zgody na swojej stronie? Umów bezpłatną konsultację — przejdziemy przez konfigurację razem.
Powiązane pojęcia
- GA4 — narzędzie analityczne, w którym skutki decyzji o zgodach widać najszybciej
- GTM — menedżer tagów; to tu zwykle rozstrzyga się, co uruchamia się przed zgodą
- Server-side tracking — pomiar po stronie serwera i jego granice
- First-party data — dane zbierane bezpośrednio od użytkownika
- Meta Pixel — piksel reklamowy wymagający zgody przed uruchomieniem
- Analityka internetowa dla firm — jak poukładać pomiar od strony praktycznej