Соблюдать GDPR при SMS‑рассылке – это обязательное условие, если вы собираете и обрабатываете персональные данные граждан ЕС. Необходимо получить явное согласие, обеспечить прозрачность и предоставить возможность отписки в любой момент.
1. Что такое GDPR и почему SMS‑уведомления важны
GDPR (General Data Protection Regulation) – это регламент Европейского союза, который регулирует обработку персональных данных. Он распространяется на все компании, обрабатывающие данные граждан ЕС, вне зависимости от их местонахождения. SMS‑уведомления, как средство прямого маркетинга, включены в список каналов, требующих строгого соблюдения правил.
Нарушение GDPR может привести к штрафам до 20 млн евро или 4 % годового оборота. Поэтому даже небольшие SMS‑кампании требуют тщательного подхода.
2. Основные требования GDPR к SMS‑уведомлениям
2.1 Согласие
- Согласие должно быть «явным» – подтверждено конкретным действием, например, отправкой SMS с подтверждением.
- Должно быть «специфичным» – указано, что согласие относится к конкретной цели (например, получение уведомлений о скидках).
- Информированность – пользователь должен знать, какие данные будут использоваться и как долго они будут храниться.
2.2 Целевое ограничение и минимизация данных
Обрабатывайте только те данные, которые необходимы для конкретной цели. Если вы собираете номер телефона, не храните его вместе с лишними полями без явной необходимости.
2.3 Транспарентность и доступ к данным
Пользователю должно быть предоставлено легкое средство проверить, какие данные о нём хранятся, и изменить настройки.
2.4 Право на удаление и отписку
Отправка SMS должна сопровождаться инструкцией о том, как отписаться. Пользователь может запросить удаление своих данных в любой момент.
2.5 Ответственность и аудит
Ведите журнал согласий, храните доказательства подтверждений и регулярно проводите внутренний аудит.
3. Практические шаги по соблюдению при отправке SMS
3.1 Выбор платформы и настройка согласия
Платформа должна поддерживать двусторонний механизм согласия: пользователь подтверждает, а система сохраняет подтверждение.
3.2 Хранение данных
Данные должны храниться в зашифрованном виде. Используйте шифрование на уровне БД и ограничьте доступ к ним только уполномоченным сотрудникам.
3.3 Письменное согласие и его хранение
Сохраняйте запись о согласии в виде метаданных: дата, канал, содержание сообщения. Это поможет при проверках.
3.4 Периодичность и лимиты
Ограничьте количество сообщений в сутки, чтобы избежать спама. Установите правила «не более 3 сообщений в неделю» для одной категории.
3.5 Отчёты и мониторинг
Создайте KPI: % отказов, % отписок, % неудачных доставок. Отчёты помогут своевременно реагировать на проблемы.
4. Техническая реализация согласия и отписки
4.1 Формы согласия и подтверждение
Пример SMS‑сообщения с запросом согласия:
Здравствуйте! Подтвердите согласие на получение SMS‑уведомлений о новинках и акциях. Ответьте "ДА".
4.2 API‑запрос для сохранения согласия
POST /api/v1/consent
{
"phoneNumber": "+79261234567",
"consent": true,
"timestamp": "2026-07-21T10:15:30Z",
"source": "SMS"
}
4.3 Отписка через SMS
- Пользователь отправляет «СТОП».
- Система автоматически обновляет статус в базе.
- Подтверждающее сообщение: «Вы отписаны от SMS‑уведомлений».
4.4 Сигналы GDPR в метаданных
Включайте поля: gdprConsentDate, gdprConsentSource для последующей проверки.
5. Контроль, аудит и штрафы
5.1 Политика конфиденциальности
Обновляйте раздел «Конфиденциальность» на сайте и в приложении. Укажите, как обрабатываются SMS‑данные.
5.2 Платформы и провайдеры
Провайдеры SMS должны подтверждать, что они соблюдают GDPR. Требуйте от них сертификаты и отчёты.
5.3 KPI и мониторинг
- Соотношение согласий к запросам (C2C).
- Уровень отписок (RS).
- Время отклика на запросы удаления (RT).
5.4 Штрафы и риски
Нарушения могут привести к штрафам до 20 млн евро. Репутационные потери и потеря клиентской базы также могут быть значительными.
Definitions
| Термин | Определение |
|---|---|
| GDPR | Регламент ЕС по защите персональных данных. |
| Согласие | Явное подтверждение пользователя на обработку его данных. |
| Отказ | Запрос пользователя об удалении данных или прекращении обработки. |
| Канал | Средство передачи информации, например, SMS, Email, мессенджер. |
FAQ
- Как быстро получить согласие на SMS‑уведомления? Отправьте короткое сообщение с запросом подтверждения; пользователь отвечает «ДА».
- Можно ли использовать одно согласие для разных целей? Нет, согласие должно быть специфичным к каждой цели.
- Что делать, если пользователь отказывается? Удалите его номер из списка рассылки и храните запись об отказе.
- Какие штрафы применяются за нарушение GDPR? До 20 млн евро или 4 % годового оборота, в зависимости от размера.
- Нужен ли отдельный документ согласия для SMS и Email? Да, каждый канал требует отдельного согласия.
- Как хранить согласия в соответствии с GDPR? В зашифрованной базе, с указанием даты, канала и содержания.
- Можно ли использовать старые согласия без обновления? Да, если срок действия согласия не истёк и цель не изменилась.
- Как отписаться от SMS‑уведомлений? Отправьте «СТОП» в ответ; система автоматически обновит статус.
«Контролер должен обеспечить, чтобы согласие было свободно дано, специфично, информировано и безусловно подтверждено».
EU GDPR Art. 7