GDPR 对跨境与营销邮件有哪些合规要求?
向欧盟数据主体发送营销类邮件,必须依据 GDPR 第 6 条具备「合法处理依据」。最常见的是明示同意(opt-in),尤其在 ePrivacy 指令下,电子营销多需事先同意;部分 B2B 场景可主张「正当利益」(legitimate interest),但须做利益平衡测试(LIA)并记录。禁止使用默认勾选、捆绑同意或沉默视为同意。
依第 13 条,在收集邮箱时须清晰告知处理目的、法律依据、留存期限与权利行使方式。邮件须提供易用的一键退订(opt-out),用户依第 21 条可随时反对营销用途;依第 17 条可要求删除(被遗忘权)。撤回同意与退订必须免费且即时生效,不得设置不合理障碍。
向欧盟以外发送或存储邮件数据,须满足第 44–49 条。优先选择欧盟委员会「充分性决定」覆盖的地区;否则须签署标准合同条款(SCC)或依赖 BCR,并对接收国做传输影响评估(TIA)。邮件服务商若位于美国,需确认其 participates in EU-US Data Privacy Framework。
第 32 条要求对含个人数据的邮件采取适当技术措施(传输加密 TLS、静态加密、访问控制)。第 30 条要求保存处理活动记录(ROPA),高风险处理须做 DPIA(第 35 条);发生泄露须在 72 小时内依第 33 条通报监管机构。建议建立邮件数据分类与留存销毁策略。
参考:GDPR 第 6 条(合法性)、第 13 条(告知义务)、第 17 条(删除权)、第 21 条(反对权)、第 30 条(处理记录)、第 32 条(安全)、第 33 条(泄露通报)、第 44–49 条(跨境传输);ePrivacy Directive 2002/58/EC 第 13 条;EDPB 指引与 EU-US Data Privacy Framework。
