Cold outreach в GDPR: где проходит серая зона и что фиксировать в процессах
GDPR не запрещает B2B-outreach автоматически, но требует опоры на законное основание и проверяемую логику отбора. Для холодных писем в EU чаще смотрят на legitimate interest, а не на consent, но этого мало: нужно показать, почему контакт релевантен, почему интерес компании не перебивает права человека и как вы снижаете риск для адресата.
Внутри команды стоит держать три документа: • критерий отбора лида; • источник данных и срок хранения; • шаблон notice о том, откуда взят контакт и как отказаться от коммуникации. Если в базе есть личные адреса, общие inbox’ы и role-based адреса, правила обработки лучше разделять: одинаковый процесс для всех обычно выглядит слабее при проверке.
Отдельная зона риска — сбор данных из открытых профилей. Публичность профиля не равна свободе на массовую обработку. Если CRM фиксирует должность, компанию, язык профиля и историю касаний, у вас должен быть внутренний decision log: зачем эти поля нужны, кто имеет доступ и когда данные удаляются.
Параллельно проверьте триггеры стоп-обработки: opt-out, возражение против маркетинга, отсутствие релевантности роли. Если команда не умеет быстро исключать контакт из цепочки, compliance ломается не на тексте письма, а на операционной дисциплине. Лучше один раз описать процесс, чем потом объяснять, почему база жила без правил.
Compliance Stack — регуляторика для арбитражных команд
@compliance_stack
Cold outreach в GDPR: где проходит серая зона и что фиксировать в процессах
Этот пост опубликован в Telegram-канале Compliance Stack — регуляторика для арбитражных команд. Подписаться можно по ссылке: @compliance_stack.