Hopp til hovedinnhold
← Tilbake til bloggen
GDPR

Kald e-post og GDPR i Norge – guide

Kort svar: ja, når du gjør det riktig. Her er reglene som gjelder for B2B i Norge.

Møteeksperten
Skjold-ikon med e-post foran norsk fjordlandskap, GDPR i B2B

Kald B2B-e-post er lovlig i Norge. Det er tre ting du må ha på plass, og de er verdt å forstå ordentlig, for forskjellen på lovlig og ulovlig ligger i detaljer som er lette å overse. Guiden bygger på markedsføringsloven og på GDPR slik den tolkes i Norge av Datatilsynet og i EU.

To regelverk gjelder samtidig. Markedsføringsloven § 15 styrer om du får lov til å sende markedsføring elektronisk, og GDPR styrer om du får lov til å behandle personopplysningene du trenger for å gjøre det. Begge må være oppfylt. Mange sjekker bare det ene.

1. Berettiget interesse som behandlingsgrunnlag

For B2B kan du behandle e-postadresser på grunnlag av berettiget interesse etter GDPR artikkel 6 nr. 1 bokstav f, så lenge meldingen er relevant for mottakerens yrkesrolle og ikke går ut over personvernet deres.

«Berettiget interesse» er ikke et fribrev, men en avveining du skal kunne vise at du har gjort. Den består av tre spørsmål. Har du en reell forretningsinteresse i å ta kontakt? Er det nødvendig å bruke personopplysninger for å oppnå det? Og veier interessen din tyngre enn mottakerens forventning om å slippe henvendelsen?

I praksis gjør relevans hele jobben i den tredje vurderingen. En salgssjef forventer å bli kontaktet om salgsverktøy. Den samme salgssjefen forventer ikke å bli kontaktet om privatøkonomi på jobbadressen. Skriv ned vurderingen før dere starter en kampanje. Dokumentasjonen er billig å lage på forhånd og vanskelig å rekonstruere i ettertid.

2. Personlig e-post er ikke B2B

Rolleadresser hos en virksomhet, som per.hansen@bedrift.no, er greit for relevant B2B-innhold. Personlige gmail- og hotmail-adresser regnes som forbrukere, og der gjelder strengere krav om samtykke på forhånd.

Grensen går på om adressen tilhører personen i rollen eller privatpersonen. Enkeltpersonforetak er gråsonen her, siden innehaveren og virksomheten er samme juridiske person. Vær forsiktig med den gruppen. Generiske adresser som post@ og firmapost@ er på den annen side ikke personopplysninger i det hele tatt, og faller derfor utenfor GDPR, men markedsføringsloven gjelder fortsatt for innholdet.

3. Avmelding og åpenhet

Fire ting må være på plass i hver eneste utsendelse. Avsender og formål skal være tydelig, slik at mottakeren umiddelbart ser hvem som skriver og hvorfor. Avmelding skal koste ett klikk. Sletting skal skje raskt når noen ber om det. Og behandlingen skal stå i protokollen over behandlingsaktiviteter etter artikkel 30.

Merk at avmelding må virke uten at mottakeren logger inn, svarer på et skjema eller oppgir noe de ikke allerede har gitt deg. Den vanligste feilen vi ser er en avmeldingslenke som fører til et preferansesenter der man må velge bort kategorier én for én.

Mottakeren har også rett til innsyn i hvor du fikk adressen fra. Det svaret bør du kunne gi på en setning, og du bør kunne gi det for hver enkelt kontakt i listen.

Hva du ikke skal gjøre

Aldri kjøp lister av ukjent opprinnelse. Du kan ikke dokumentere hvor opplysningene kommer fra, og da faller grunnlaget ditt sammen i det øyeblikket noen spør. Ikke send masseutsendelser uten personalisering, som både svekker relevansvurderingen og resultatene.

Og ikke ignorer avmeldinger. Det er den største risikoen i hele denne disiplinen. En mottaker som ba om å slippe og likevel får ny e-post er den klareste tenkelige saken for Datatilsynet, og den er også den som faktisk blir meldt inn.

Praktisk oppsett som holder

Før kampanjen: skriv ned formålet, hvilke opplysninger dere bruker, hvor de kommer fra, og avveiningen av berettiget interesse. Bestem hvor lenge dere beholder en kontakt som aldri svarer.

Under kampanjen: hold en avmeldingsliste som gjelder på tvers av alle kampanjer og alle verktøy, ikke per utsendelse. Logg når hver kontakt ble lagt til og hvorfra. Behandle «ikke interessert» som en avmelding selv om de ikke trykket på lenken.

Bruker dere et verktøy som lagrer data utenfor EØS, trenger dere en databehandleravtale og et overføringsgrunnlag, i praksis EUs standardvilkår. Det gjelder også når leverandøren er europeisk, men lagrer hos en amerikansk skytjeneste.

Når du bruker en leverandør

Setter dere ut møtebooking, er dere fortsatt behandlingsansvarlig for opplysningene. Leverandøren er databehandler og skal ha en databehandleravtale etter artikkel 28. Be om å se hvordan de bygger lister, hvordan avmeldinger håndteres på tvers av kunder, og hva som skjer med dataene når samarbeidet tar slutt.

Hva som faktisk skjer ved en klage

De aller fleste saker starter ikke med Datatilsynet, men med en irritert mottaker som svarer og ber om å bli slettet. Håndteres det raskt og høflig, stopper det der. Det er verdt å ha en fast rutine for dette, siden det er den billigste forsikringen som finnes i denne disiplinen.

Går en sak videre, er det dokumentasjonen din som avgjør utfallet. Kan du vise når kontakten ble lagt til, hvor opplysningene kom fra, hvilken vurdering av berettiget interesse som lå til grunn, og hvordan avmelding er håndtert, står du støtt. Mangler dokumentasjonen, hjelper det lite at praksisen var god.

Vi følger prinsippene over i all outreach vi kjører. Les mer om metoden vår, eller se hvordan vi skriver e-poster som faktisk får svar.

Denne guiden er generell informasjon, ikke juridisk rådgivning. Er dere i tvil om et konkret tilfelle, snakk med en advokat eller kontakt Datatilsynet.

Klar til å møte dine neste kunder?

Ring oss direkte eller send en kort melding — vi svarer innen 24 timer.

Ring +47 9796 8677

Vi bruker informasjonskapsler til statistikk (Google Analytics) og til kalenderbookingen vår (Calendly). Ingenting lagres før du sier ja. Les mer i personvernerklæringen.