GDPR og markedsføring – hva du må vite
GDPR og markedsføring, hva du må vite
GDPR setter rammene for hvordan du kan samle inn og bruke personopplysninger i markedsføring. Kort sagt må du ha et gyldig grunnlag for å behandle data, du må være åpen om hva du gjør, og du må kunne dokumentere det. Reglene er ikke til hinder for god markedsføring, men de krever at du har kontroll på dataene dine. Her er det viktigste for deg som markedsfører.
Hvorfor GDPR fortsatt er viktig
GDPR (General Data Protection Regulation) ble innført i EU i mai 2018 og gjelder også i Norge. Formålet er å gi enkeltpersoner mer kontroll over egne personopplysninger, og for virksomheter betyr det strengere krav til hvordan data samles inn, lagres og brukes.
Reglene er like aktuelle i dag som da de kom. Med mer sporing, mer automatisering og stadig flere AI-verktøy i markedsføringen dukker det hele tiden opp nye problemstillinger. Bryter du reglene, kan det bli dyrt, både i form av gebyr fra Datatilsynet og tapt tillit hos kundene.
Hva regnes som personopplysninger?
Personopplysninger er langt mer enn navn og fødselsnummer. Det er alle data som kan knyttes til en enkeltperson, for eksempel
e-postadresse og telefonnummer
dynamisk IP-adresse
atferdsmønstre, som hvilke sider noen besøker eller hva de kjøper
lokasjonsdata fra mobil
opplysninger delt i apper og digitale tjenester
I tillegg finnes særlige kategorier som i utgangspunktet er forbudt å behandle, som helseopplysninger, politisk oppfatning, religion, seksuell orientering og biometriske og genetiske data.
GDPR i praksis for markedsførere
Som markedsfører behandler du personopplysninger i mange situasjoner, ofte uten å tenke over det
når du sender ut nyhetsbrev
når du sporer atferd på nettsiden med cookies og analyseverktøy
når du målretter annonser i Google eller sosiale medier
når du tilbyr innhold mot registrering, for eksempel e-bøker og guider
når du bruker et CRM-system til å loggføre kontakter
når du bruker chatløsninger i kundeservice
Samtykke og åpenhet
To ord er kjernen i GDPR: åpenhet og samtykke.
Du må informere tydelig om hvilke data du samler inn, hvorfor, og hvordan de brukes.
Samtykke må være aktivt. Forhåndsavkryssede bokser er ikke gyldig samtykke.
Du bør ha en oppdatert personvernerklæring lett tilgjengelig på nettsiden.
Et praktisk poeng mange overser: samtykke må kunne trekkes tilbake like enkelt som det ble gitt, og du må kunne dokumentere at det er innhentet.
GDPR og AI-verktøy
Bruk av AI i markedsføringen reiser egne personvernspørsmål, og dette er blitt mer aktuelt etter hvert som verktøyene har tatt over flere oppgaver. Før du mater et AI-verktøy med persondata, bør du avklare:
Hvor lagres dataene? Overføres personopplysninger til USA eller land utenfor EØS, må du vurdere overføringsgrunnlaget særskilt. Verktøy med databehandling i EU gjør vurderingen enklere.
Deles data med tredjepart, eller brukes de til trening? Sjekk vilkårene før du tar verktøyet i bruk med reelle kundedata.
Har du databehandleravtale? Behandler leverandøren personopplysninger på dine vegne, trenger du en avtale som regulerer det.
Samler du bare inn det du trenger? Prinsippet om dataminimering gjelder også når AI gjør jobben. Bare de dataene som er nødvendige for formålet, skal samles inn.
Jeg går nærmere inn på hvordan små bedrifter kan bruke AI fornuftig i Slik bruker SMB-bedrifter AI i markedsføringen, og på valg av GDPR-vennlige verktøy i artikkelen om HubSpot og Brevo.
Et eksempel på programvare som hjelper virksomheter å holde kontroll på samtykke og persondata, er det norske selskapet Iconfirm, som tilbyr løsninger for personvern og dokumenthåndtering. Til informasjon er Iconfirm kunde av Digitalråd.
Praktiske råd
Gå gjennom hvilke data du faktisk samler inn i markedsføringen.
Sørg for at du har gyldig samtykke og gir tydelig informasjon.
Bruk verktøy og plattformer som er innrettet for GDPR.
Vær ekstra oppmerksom når du bruker AI-verktøy som kan behandle persondata.
Hold personvernerklæringen oppdatert.
Oppsummert
GDPR er ikke et engangstiltak, men et rammeverk som løpende påvirker hvordan du kan drive markedsføring. Har du kontroll på hvilke data du samler inn, gyldig samtykke og verktøy som er innrettet for personvern, er du langt på vei. Da blir GDPR en trygghet for kundene dine, ikke en bremsekloss for markedsføringen.
Vanlige spørsmål om GDPR og markedsføring
-
GDPR er EUs personvernregelverk. Det stiller krav til hvordan virksomheter kan samle inn, lagre og bruke persondata i markedsføring. For markedsførere betyr det klare regler for samtykke, sporing, annonsering og utsendelse av nyhetsbrev.
-
Personopplysninger er alle data som kan knyttes til en enkeltperson. Det gjelder ikke bare navn og e-post, men også IP-adresser, atferdsmønstre, lokasjonsdata, helseopplysninger og informasjon fra apper og digitale tjenester.
-
Du må ha aktivt samtykke fra mottakeren, gi tydelig informasjon om hva du sender, og gjøre det enkelt å melde seg av. Samtykke kan ikke være forhåndskrysset, og det må kunne trekkes tilbake like enkelt som det ble gitt.
-
Ja, men du må forsikre deg om at verktøyet behandler persondata i tråd med regelverket. Sjekk hvor dataene lagres, om de deles med tredjepart eller brukes til trening, og om du trenger en databehandleravtale.
-
Overføres personopplysninger til land utenfor EØS, for eksempel USA, må du ha et gyldig overføringsgrunnlag. Verktøy med databehandling innenfor EU gjør denne vurderingen enklere, og er ofte et tryggere utgangspunkt for norske bedrifter.
-
Konsekvensene kan være alvorlige, fra gebyr og pålegg fra Datatilsynet til tap av kundetillit. Mange bedrifter velger derfor å bruke egnet programvare eller ekstern rådgiver for å sikre etterlevelse.
Neste steg
GDPR trenger ikke være komplisert, men det krever at du har oversikt over dataene dine og verktøyene du bruker.
Hos Digitalråd jobber jeg som fast rådgiver, en kollega, ikke et byrå. Jeg hjelper norske SMB-bedrifter med strategi og rådgivning og synlighet i søk og AI, med personvern som en naturlig del av arbeidet.
Ta kontakt for en uforpliktende samtale.
Denne artikkelen er generell veiledning, ikke juridisk rådgivning. For det formelle regelverket og oppdaterte veiledere, se Datatilsynet.