GDPR og markedsføring – hva du må vite

Illustrasjon av en kunde som aktivt samtykker til bruk av personopplysninger i markedsføring.

GDPR og markedsføring, hva du må vite

GDPR setter rammene for hvordan du kan samle inn og bruke personopplysninger i markedsføring. Kort sagt må du ha et gyldig grunnlag for å behandle data, du må være åpen om hva du gjør, og du må kunne dokumentere det. Reglene er ikke til hinder for god markedsføring, men de krever at du har kontroll på dataene dine. Her er det viktigste for deg som markedsfører.

Hvorfor GDPR fortsatt er viktig

GDPR (General Data Protection Regulation) ble innført i EU i mai 2018 og gjelder også i Norge. Formålet er å gi enkeltpersoner mer kontroll over egne personopplysninger, og for virksomheter betyr det strengere krav til hvordan data samles inn, lagres og brukes.

Reglene er like aktuelle i dag som da de kom. Med mer sporing, mer automatisering og stadig flere AI-verktøy i markedsføringen dukker det hele tiden opp nye problemstillinger. Bryter du reglene, kan det bli dyrt, både i form av gebyr fra Datatilsynet og tapt tillit hos kundene.

Hva regnes som personopplysninger?

Personopplysninger er langt mer enn navn og fødselsnummer. Det er alle data som kan knyttes til en enkeltperson, for eksempel

  • e-postadresse og telefonnummer

  • dynamisk IP-adresse

  • atferdsmønstre, som hvilke sider noen besøker eller hva de kjøper

  • lokasjonsdata fra mobil

  • opplysninger delt i apper og digitale tjenester

I tillegg finnes særlige kategorier som i utgangspunktet er forbudt å behandle, som helseopplysninger, politisk oppfatning, religion, seksuell orientering og biometriske og genetiske data.

GDPR i praksis for markedsførere

Som markedsfører behandler du personopplysninger i mange situasjoner, ofte uten å tenke over det

  • når du sender ut nyhetsbrev

  • når du sporer atferd på nettsiden med cookies og analyseverktøy

  • når du målretter annonser i Google eller sosiale medier

  • når du tilbyr innhold mot registrering, for eksempel e-bøker og guider

  • når du bruker et CRM-system til å loggføre kontakter

  • når du bruker chatløsninger i kundeservice

Samtykke og åpenhet

To ord er kjernen i GDPR: åpenhet og samtykke.

  • Du må informere tydelig om hvilke data du samler inn, hvorfor, og hvordan de brukes.

  • Samtykke må være aktivt. Forhåndsavkryssede bokser er ikke gyldig samtykke.

  • Du bør ha en oppdatert personvernerklæring lett tilgjengelig på nettsiden.

Et praktisk poeng mange overser: samtykke må kunne trekkes tilbake like enkelt som det ble gitt, og du må kunne dokumentere at det er innhentet.

GDPR og AI-verktøy

Bruk av AI i markedsføringen reiser egne personvernspørsmål, og dette er blitt mer aktuelt etter hvert som verktøyene har tatt over flere oppgaver. Før du mater et AI-verktøy med persondata, bør du avklare:

  • Hvor lagres dataene? Overføres personopplysninger til USA eller land utenfor EØS, må du vurdere overføringsgrunnlaget særskilt. Verktøy med databehandling i EU gjør vurderingen enklere.

  • Deles data med tredjepart, eller brukes de til trening? Sjekk vilkårene før du tar verktøyet i bruk med reelle kundedata.

  • Har du databehandleravtale? Behandler leverandøren personopplysninger på dine vegne, trenger du en avtale som regulerer det.

  • Samler du bare inn det du trenger? Prinsippet om dataminimering gjelder også når AI gjør jobben. Bare de dataene som er nødvendige for formålet, skal samles inn.

Jeg går nærmere inn på hvordan små bedrifter kan bruke AI fornuftig i Slik bruker SMB-bedrifter AI i markedsføringen, og på valg av GDPR-vennlige verktøy i artikkelen om HubSpot og Brevo.


Et eksempel på programvare som hjelper virksomheter å holde kontroll på samtykke og persondata, er det norske selskapet Iconfirm, som tilbyr løsninger for personvern og dokumenthåndtering. Til informasjon er Iconfirm kunde av Digitalråd.

Praktiske råd

  1. Gå gjennom hvilke data du faktisk samler inn i markedsføringen.

  2. Sørg for at du har gyldig samtykke og gir tydelig informasjon.

  3. Bruk verktøy og plattformer som er innrettet for GDPR.

  4. Vær ekstra oppmerksom når du bruker AI-verktøy som kan behandle persondata.

  5. Hold personvernerklæringen oppdatert.

Oppsummert

GDPR er ikke et engangstiltak, men et rammeverk som løpende påvirker hvordan du kan drive markedsføring. Har du kontroll på hvilke data du samler inn, gyldig samtykke og verktøy som er innrettet for personvern, er du langt på vei. Da blir GDPR en trygghet for kundene dine, ikke en bremsekloss for markedsføringen.

Vanlige spørsmål om GDPR og markedsføring

Neste steg

GDPR trenger ikke være komplisert, men det krever at du har oversikt over dataene dine og verktøyene du bruker.

Hos Digitalråd jobber jeg som fast rådgiver, en kollega, ikke et byrå. Jeg hjelper norske SMB-bedrifter med strategi og rådgivning og synlighet i søk og AI, med personvern som en naturlig del av arbeidet.

Ta kontakt for en uforpliktende samtale.

Denne artikkelen er generell veiledning, ikke juridisk rådgivning. For det formelle regelverket og oppdaterte veiledere, se Datatilsynet.

Kilde:Datatilsynet, om personvernregelverket

Helge Olaussen

Helge Olaussen er strategisk markedsrådgiver og driver Digitalråd, en rådgivningstjeneste for norske SMB-bedrifter som vil bli funnet i både Google og AI-søk. Han har over 35 års erfaring fra reklame-, analyse- og webbyrå, og hjelper i dag bedrifter med strategi, innhold og synlighet i en tid der søk endrer seg raskt. Han jobber alltid direkte med kundene sine, som en kollega, ikke et byrå.

https://digitalraad.no/
Forrige
Forrige

Hva er SEO – og hvorfor trenger du det som SMB-eier?

Neste
Neste

SWOT-analyse i markedsføring, komplett guide med eksempel og mal