Kurato

Double opt-in i RODO: czego wymaga prawo, a co z tego robią narzędzia

Niemal każdy tekst w sieci twierdzi, że RODO nakazuje double opt-in. W tej formie to nieprawda, a ta różnica ma w praktyce większe znaczenie, niż się wydaje.

Pojęcie double opt-in nie pada w tekście rozporządzenia RODO. Ani w artykule 6, ani w artykule 7, ani nigdzie indziej. Mimo to niemal w każdym poradniku przeczytasz, że rozporządzenie nakazuje procedurę podwójnego potwierdzenia.

Nie czyni to double opt-in zbędnym, zmienia jedynie jego uzasadnienie. RODO wymaga, żeby zgodę dało się udowodnić. Niemieckie prawo konkurencji wymaga, żeby przed pierwszym e-mailem reklamowym istniała już wyraźna zgoda. Double opt-in to procedura, dzięki której w razie sporu da się wykazać jedno i drugie.

Kto zna tę różnicę, inaczej ocenia narzędzia. Nie pyta już, czy wtyczka obsługuje double opt-in, tylko co potem trafia do rejestru i czy da się to stamtąd wydostać. Ten artykuł rozróżnia trzy płaszczyzny: tekst przepisów, praktykę, która z niego wyrosła, i miejsca, w których narzędzia obiecują bezpieczeństwo, jakiego technicznie w ogóle nie mogą zapewnić.

Czego naprawdę wymaga RODO

Przy zapisie na newsletter zastosowanie mają trzy przepisy rozporządzenia.

  • Art. 6 ust. 1 lit. a: zgoda jest jedną z podstaw prawnych, na których możesz oprzeć przetwarzanie danych.
  • Art. 7: warunki wyrażenia zgody. Zdanie o największych skutkach dla codziennej praktyki znajduje się już w ust. 1: administrator musi być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę.
  • Art. 5 ust. 2: zasada rozliczalności. Samo przestrzeganie zasad nie wystarcza, musisz też umieć wykazać, że ich przestrzegasz.

Nic więcej tam nie ma. Żadnego przepisu o procedurze potwierdzenia, żadnego linku w drugim e-mailu, żadnego terminu. Rozporządzenie opisuje wynik: dobrowolne, świadome, jednoznaczne okazanie woli, które w razie wątpliwości możesz przedstawić. Jak do tego dojdziesz, zależy od ciebie.

Dlaczego pojedynczy opt-in mimo to rzadko wystarcza

Przy zapisie z pojedynczym opt-in masz w bazie danych adres i znacznik czasu. Nie masz natomiast dowodu, że formularz wypełniła osoba stojąca za tym adresem. Każdy może wpisać cudzy adres, przez pomyłkę albo celowo. Gdy dojdzie do sporu, twoje słowo stoi przeciwko słowu odbiorcy, a ciężar dowodu spoczywa na tobie. Kliknięcie potwierdzające w drugim kroku zamyka właśnie tę lukę. Pokazuje, że zgodę wyraził ktoś, kto ma dostęp do tej skrzynki pocztowej.

Przepis, który w Niemczech naprawdę boli

Większe praktyczne ryzyko przy reklamie e-mailowej wynika w Niemczech z prawa konkurencji. § 7 ust. 2 UWG uznaje reklamę za pośrednictwem poczty elektronicznej bez uprzedniej wyraźnej zgody odbiorcy za niedopuszczalną uciążliwość (unzumutbare Belästigung), a tym samym za niedozwoloną.

Różnica w stosunku do prawa ochrony danych jest w codziennej praktyce wyraźnie odczuwalna. Egzekwować UWG mogą konkurenci i stowarzyszenia, wysyłając Abmahnung, czyli niemieckie wezwanie do zaniechania naruszeń, które zwykle jest kosztowne. Organ nadzorczy nie musi w tym celu podejmować żadnych działań: wystarczy jeden e-mail do niewłaściwego odbiorcy i ktoś, kto ma na to czas i interes.

Dlatego rozpowszechniona obawa przed administracyjnymi karami pieniężnymi z RODO w kontekście newslettera jest nieco chybiona. Nie znam udokumentowanych kar, które wynikałyby wyłącznie z braku kroku potwierdzenia. Kłopoty przychodzą z reguły w postaci Abmahnung za niedozwoloną reklamę, a wtedy liczy się tylko jedno pytanie: czy możesz przedstawić zgodę?

Jedno zastrzeżenie, bo właśnie tutaj ma ono znaczenie: to jest ocena z praktyki, a nie porada prawna. Jeśli Abmahnung jest już w twojej skrzynce na listy albo chcesz wysłać wiadomości do dużej listy adresów zebranych wcześniej, sprawę powinien ocenić ktoś z fachową wiedzą, kto zna twoje dokumenty.

Planet49 i wstępnie zaznaczone pole

Jeden wyrok trwale zmienił dyskusję o zgodach. Trybunał Sprawiedliwości Unii Europejskiej (TSUE) orzekł 1 października 2019 w sprawie C-673/17 (Planet49), że wstępnie zaznaczone pole wyboru nie oznacza wyrażenia ważnej zgody. Zgoda wymaga aktywnego działania osoby, której dane dotyczą.

Dla twojego formularza zapisu oznacza to po prostu: żadne pole nie jest zaznaczone z góry. Dotyczy to checkboxa newslettera tak samo jak każdej innej zgody, którą zbierasz w tym samym miejscu.

Co musi zawierać rejestr zgód, żeby się obronił

Double opt-in bez rejestru to procedura bez dowodu. Kliknięcie potwierdzające przyda ci się dwa lata później tylko wtedy, gdy możesz je przedstawić. W rejestrze powinny się znaleźć następujące dane.

Dane w rejestrzeDo czego służą w razie sporu
Moment zapisuPokazuje, kiedy formularz został wysłany
Moment potwierdzeniaDowodzi drugiego kroku i odstępu czasu od pierwszego
Użyty adres IPPrzypisuje zapis do łącza internetowego
Treść oświadczenia o zgodzie w chwili zapisuPokazuje, na co osoba zgodziła się wtedy, a nie na co zgodziłaby się dziś
Wersja formularzaPokazuje, co było napisane obok checkboxa i które pola były obowiązkowe
Sam e-mail potwierdzającyPokazuje, co odbiorca dostał i czego w nim nie było

Na czwartym wierszu zawodzi większość systemów. Tekst obok checkboxa zmieniasz na przestrzeni lat wielokrotnie. Rejestr, który odsyła tylko do aktualnej w danym momencie wersji, dla zapisu z 2023 roku dokumentuje niewłaściwe brzmienie. Przydatne jest wersjonowanie, które zachowuje ówczesny tekst i wiąże go z wpisem w rejestrze.

W skrócie: sprawdź w swoim narzędziu do newslettera jedną rzecz. Czy dla dowolnego adresu z twojej listy jesteś w stanie w niecałą minutę wykazać, kiedy został zapisany, kiedy zapis potwierdzono i na jaki tekst wyrażono zgodę? Jeśli nie, masz wprawdzie skonfigurowany double opt-in, ale nie masz dowodu.

Trzy błędy, przez które dowód traci wartość

Reklama w e-mailu potwierdzającym

E-mail z prośbą o potwierdzenie ma dokładnie jedno zadanie: poprosić o potwierdzenie. Gdy tylko znajdzie się w nim oferta, kod rabatowy albo zdjęcie produktu, wysyłasz e-mail reklamowy do kogoś, kto jeszcze nie wyraził zgody.

To, czy sam e-mail potwierdzający jest już niedozwoloną reklamą, ocenia się różnie. W przeważającej praktyce uznaje się go za dopuszczalny, dopóki wyłącznie prosi o potwierdzenie. Są głosy, które i to oceniają surowiej. Spór nie jest rozstrzygnięty i tutaj też go nie rozstrzygnę. Na co dzień wynika z tego prosta zasada: im skromniejszy e-mail, tym mniej punktów zaczepienia.

Wiązanie zgody z czymś innym

Drugi błąd to wiązanie. Whitepaper jest dostępny tylko w zamian za zapis na newsletter albo zamówienia nie da się złożyć bez zaznaczenia pola. Zgoda musi być dobrowolna, a o dobrowolności trudno mówić, gdy bez niej pobieranie się nie zaczyna.

Rozdziel te dwa procesy. Whitepaper przychodzi po wysłaniu formularza, checkbox newslettera znajduje się obok i pozostaje opcjonalny. Kto potem dobrowolnie potwierdzi zapis na newsletter, i tak jest lepszym odbiorcą, bo później te e-maile faktycznie otwiera.

Rejestr przechowuje usługodawca

Trzeci błąd wychodzi na jaw dopiero przy zmianie dostawcy. Twój dowód znajduje się w bazie danych dostawcy. Dopóki jesteś jego klientem, wszystko jest w porządku. Przy migracji eksportujesz adresy, a rejestr zostaje na miejscu, bo eksport obejmuje adres, imię i kilka pól, ale już nie resztę. Zostajesz wtedy z listą, dla której niczego nie możesz udowodnić.

Dlatego przed decyzją zapytaj, czy da się wyeksportować pełny rejestr zgód, z oboma znacznikami czasu, adresem IP i treścią zgody. Odpowiedź odsiewa narzędzia szybciej niż jakakolwiek lista funkcji.

Trudny przypadek: kto chce, żeby stara lista została potwierdzona po fakcie, wysyła w tym celu e-maile właśnie na te adresy, dla których brakuje mu dowodu. Jest to prawnie sporne i powinien to ocenić ktoś z fachową wiedzą, zanim ruszy pierwsza wysyłka.

Gdzie narzędzia obiecują bezpieczeństwo, którego nie mają

Znaczek „zgodne z RODO” na stronie produktu to stwierdzenie dotyczące narzędzia, a nie twojej strony. Żadna wtyczka i żadna usługa nie zapewni ci zgodności z prawem, bo zależy ona od tego, co piszesz w formularzu, co wysyłasz i jak obsługujesz zapytania. To, co może wnieść narzędzie, ma wąski zakres:

  • procedura potwierdzenia, która bez kliknięcia w link potwierdzający nie aktywuje żadnego adresu
  • rejestr, który zapisuje wymienione wyżej dane i daje się w całości wyeksportować
  • wypisanie jednym kliknięciem (one-click unsubscribe), łącznie z nagłówkiem List-Unsubscribe zgodnie z RFC 8058, żeby programy pocztowe same wyświetlały przycisk wypisania
  • narzędzia do obsługi żądań dostępu do danych i ich usunięcia, dzięki którym odpowiesz na zapytanie bez przeszukiwania bazy danych

Cała reszta to marketing.

We wtyczce Kurato te cztery rzeczy są w darmowej wersji: double opt-in, rejestr zgód, wypisanie jednym kliknięciem zgodnie z RFC 8058 oraz narzędzia RODO do obsługi żądań dostępu i usunięcia danych. Rejestr jest przechowywany w bazie danych twojej własnej instalacji WordPressa i można go wyeksportować. Jeśli jutro zechcesz używać czegoś innego, zabierasz dowód ze sobą. To, czego jeszcze brakuje, też należy tu wymienić: sekwencji, segmentów typu LUB i synchronizacji z kalendarzem jeszcze nie ma.

Jeśli zapis odbywa się przez formularz na twojej stronie, double opt-in oferuje również wtyczka Leadlotse, a do tego pole-pułapkę (honeypot), pułapkę czasową i limit liczby żądań (rate limiting) chroniące przed automatycznymi zapisami. To drugi powód, żeby poważnie traktować ścieżkę zapisu: boty wpisują cudze adresy, a każdy taki adres oznacza e-mail potwierdzający do kogoś, kto nigdy o nic nie prosił. Jak zabezpieczyć takie formularze, nie odcinając odwiedzających zagadką, opisuje artykuł o captchy i dostępności. Z obu wtyczek można bezterminowo korzystać w darmowej wersji, a ile kosztują plany Pro, sprawdzisz w cenniku.

Newsletter z dowodem we własnej bazie danych

Wtyczka Kurato ma w darmowej wersji double opt-in, rejestr zgód i wypisanie jednym kliknięciem zgodnie z RFC 8058. Wysyłka odbywa się przez dostawcę, którego wybierasz samodzielnie.

Zobacz Kurato

Najczęściej zadawane pytania

Czy RODO nakazuje double opt-in?

Nie. To pojęcie nie występuje w tekście rozporządzenia. RODO wymaga w art. 7, żeby administrator był w stanie wykazać zgodę, a w art. 5 ust. 2 wprowadza zasadę rozliczalności. Double opt-in to procedura, która w praktyce pozwala ten dowód przeprowadzić.

Czy do newslettera wystarczy pojedynczy opt-in?

Nie jest wprost zakazany, ale brakuje ci dowodu, że osoba stojąca za adresem sama wyraziła zgodę. W Niemczech § 7 ust. 2 UWG wymaga przed wysłaniem e-maili reklamowych uprzedniej wyraźnej zgody, a ciężar dowodu spoczywa na tobie. Właśnie dlatego przyjął się drugi krok. To jest ocena z praktyki, a nie porada prawna.

Czy e-mail potwierdzający może zawierać reklamę?

Powinien wyłącznie prosić o potwierdzenie. To, czy sam e-mail potwierdzający jest już niedozwoloną reklamą, ocenia się różnie: w przeważającej praktyce uznaje się go za dopuszczalny, dopóki nie zawiera niczego więcej. Kody rabatowe, oferty i zdjęcia produktów nie powinny się więc w nim znaleźć.

Jak długo muszę przechowywać rejestr zgód?

Dopóki opierasz się na zgodzie, potrzebujesz dowodu. Po wypisaniu się z listy znaczenie ma okres, w którym można jeszcze dochodzić roszczeń. RODO nie określa na to stałego terminu, to kwestia do porady w konkretnym przypadku.

Co się dzieje z dowodem, gdy zmieniam dostawcę?

To zależy od eksportu. Wiele usług pozwala wyeksportować adresy i pola, ale pełnego rejestru ze znacznikami czasu, adresem IP i treścią zgody już nie. Zapytaj o to przed zmianą. We wtyczce Kurato rejestr jest przechowywany w twojej własnej bazie danych i można go wyeksportować.

Wróć do bloga Artykuł od hafenstudios