1. října 2026

Direct mail a GDPR: Jak oslovovat zákazníky v souladu s pravidly

Fyzický direct mail se z pohledu práva liší od marketingového e-mailu. Studie vysvětluje, kdy může být přímý marketing založen na oprávněném zájmu a jak bezpečně pracovat s personalizovanými QR kódy a landing pages.
01M3VRHSJH64VHTFY6YPDNG1Z6-v1

Studie shrnuje, jaký právní režim se vztahuje na fyzický direct mail a v čem se liší od marketingového e-mailu. Zasílání fyzické pohlednice poštou nepodléhá zvláštním pravidlům § 7 zákona č. 480/2004 Sb. pro elektronická obchodní sdělení. GDPR však platí i nadále, protože při přípravě zásilky e-shop pracuje se jménem, adresou a případně dalšími údaji zákazníka.

Samostatný marketingový souhlas není automaticky nutný. Zpracování osobních údajů pro účely přímého marketingu může být za splnění podmínek založeno na oprávněném zájmu správce. Je však nutné posoudit vztah se zákazníkem, jeho rozumná očekávání a přiměřenost zpracování. Zákazník musí být transparentně informován a musí mít možnost vznést námitku proti využívání svých údajů pro přímý marketing.

Studie zároveň vysvětluje rozdíl oproti marketingovému e-mailu, na který se vedle GDPR vztahuje také zákon č. 480/2004 Sb. U stávajících zákazníků může za zákonných podmínek existovat opt-out režim pro nabídky vlastních obdobných výrobků nebo služeb.

Samostatná část se věnuje personalizovaným QR kódům. Na otevřené pohlednici studie doporučuje neumisťovat do QR kódu přímo osobní nebo zákaznické údaje. Bezpečnějším principem je náhodně generovaný pseudonymní token, zatímco vazba mezi tokenem, zákazníkem a konkrétní nabídkou zůstává pouze v zabezpečené aplikační vrstvě.

Po naskenování může landing page zobrazit personalizovaný výběr produktů, individuální slevu nebo jinou nabídku, neměla by však bez další autentizace odhalovat zákaznická data ani důvod, proč byla nabídka vytvořena. Pokud personalizace vychází z nákupní historie, preferencí či segmentace, jde o další zpracování osobních údajů, které je potřeba zahrnout do GDPR posouzení.

Pro praxi to může znamenat navrhovat direct mail podle principu privacy by design: fyzická zásilka, pseudonymizovaný QR token, minimum údajů na landing page, transparentní informování zákazníka a možnost opt-out.