Prima di inviare SMS promozionali ai tuoi clienti, è importante conoscere le regole del GDPR — il Regolamento Europeo sulla protezione dei dati personali. Non si tratta di burocrazia fine a se stessa: le sanzioni per chi viola le norme possono essere significative, e rispettare le regole costruisce fiducia con i tuoi clienti.
Questa guida non è una consulenza legale, ma un riassunto pratico dei punti principali che ogni azienda dovrebbe conoscere.
Il consenso è tutto
Il principio fondamentale del GDPR applicato agli SMS marketing è semplice: non puoi inviare messaggi promozionali a qualcuno che non te lo ha esplicitamente autorizzato.
Il consenso deve essere:
- Libero — non può essere una condizione obbligatoria per un servizio
- Specifico — deve riguardare esplicitamente la ricezione di SMS commerciali
- Informato — il cliente deve sapere cosa sta accettando
- Documentabile — devi poter dimostrare che il consenso è stato dato
Un tick su un form online, una firma su carta, una risposta a un SMS di opt-in: tutte forme valide, purché conservate.
SMS promozionali vs SMS transazionali
C'è una distinzione importante che spesso viene trascurata.
SMS transazionali — conferme d'ordine, promemoria appuntamenti già prenotati, notifiche di spedizione, OTP — non richiedono consenso marketing specifico perché sono funzionali al servizio che il cliente ha già richiesto. Rientrano nella base giuridica dell'esecuzione del contratto.
SMS promozionali — offerte, sconti, novità, campagne — richiedono invece il consenso esplicito al marketing.
Il diritto di opt-out
Ogni SMS commerciale deve includere un modo semplice per disiscriversi. La formula più comune è indicare nel messaggio come rispondere per smettere di ricevere comunicazioni — ad esempio "Rispondi STOP per cancellarti".
Una volta ricevuta la richiesta di opt-out, devi smettere di inviare messaggi a quel numero immediatamente e aggiornare la tua lista contatti. Ignorare un opt-out è una violazione diretta del GDPR.
Il registro dei consensi
Devi tenere traccia di quando e come ogni contatto ha dato il consenso. Non basta avere i numeri di telefono — devi sapere da dove vengono e con quale base giuridica li stai usando.
Questo registro è fondamentale in caso di controlli o reclami da parte dell'Autorità Garante.
I numeri acquistati o ceduti da terzi
Acquistare liste di numeri da terzi ed inviarci SMS è quasi sempre una violazione del GDPR, a meno che chi ha raccolto quei dati non abbia ottenuto un consenso esplicito e specifico per la cessione a terzi per finalità promozionali. È una casistica molto rara e difficile da verificare — meglio evitare.
Cosa rischi
Le sanzioni del GDPR possono arrivare fino a 20 milioni di euro o al 4% del fatturato annuo globale, a seconda di quale dei due sia più alto. Per le piccole imprese le sanzioni effettive sono ovviamente molto più contenute, ma i procedimenti e le multe del Garante Privacy italiano sono reali e documentati.
In sintesi
- Invia SMS solo a chi ha dato consenso esplicito
- Distingui tra comunicazioni transazionali e promozionali
- Includi sempre un'opzione di opt-out
- Tieni il registro dei consensi aggiornato
- Non usare liste acquistate da terzi
Seguire queste regole non è solo un obbligo — è anche un modo per costruire una lista di contatti di qualità, fatta di persone che vogliono davvero ricevere i tuoi messaggi.