Mail Merge
Guides

Gmail 外联的数据隐私合规指南

学习适用于小型企业的数据隐私合规知识,包括实用的电子邮件工作流程、同意模板、违规处理步骤以及 Mail Merge 检查清单。

MM
Mail Merge for Gmail 团队
#data privacy compliance#GDPR email#email consent#privacy notice#Gmail outreach
Gmail 外联的数据隐私合规指南

您已经导入了一份潜在客户电子表格,起草了一份个性化的 Gmail 活动,并安排了发送时间。该列表包含姓名、工作邮箱地址、公司详情、过往互动记录,或许还有来自之前活动的跟踪结果。这一切看起来都很熟悉,但每一步都涉及关于数据隐私合规的决策,从联系人的来源到发送邮件的原因,谁可以访问该表格,以及何时应删除记录。

邮件合并工具可以简化发送过程,但它无法决定您的企业是否拥有合法的处理依据,收件人是否收到了充分的通知,或者特定活动在收件人所在司法管辖区是否被允许。这些决策需要对工作流程中涉及的人员、字段、目的、系统、收件人、保留期限和可用权利进行记录审查。

为什么 Gmail 外联会产生隐私风险

小型企业可能从一个合理的目标开始,例如邀请客户了解产品更新或就某项服务联系潜在客户。有人将联系人导出到 Google Sheets,添加一列名字,插入一句公司特定的句子,并通过 Gmail 发送活动。同一份表格稍后可能会收到投递状态、打开事件、点击事件、回复和退订请求。

风险并不仅仅在发送邮件时出现。收集、导入、个性化、跟踪、共享、存储和删除都是处理决策。 从公共目录中复制的地址仍然可能与可识别的个人相关联。当打开或点击事件与电子邮件地址或联系人行关联时,它也可能成为该个人记录的一部分。

一位神情担忧的女士坐在桌前,看着显示客户列表的笔记本电脑屏幕。

工作流程产生了多个问责点

发送者(通常是企业)决定了活动存在的原因以及哪些受众将接收它。这通常使企业有责任决定隐私请求的目的、合法依据、通知、受众、保留方法和响应流程。

平台或插件可能会执行分配的操作,例如读取收件人行、生成消息、发送电子邮件或将状态写回电子表格。这些活动可能受合同处理承诺、安全控制和账户设置的约束。它们不会转移企业决定活动是否应该进行的责任。

熟悉的工具并不能使处理活动自动合规。

便利性可能会增加风险,因为一份电子表格可能支持多次活动。为客户更新收集的列表可能会在没有进行新的目的审查的情况下,被重复用于销售外联、活动邀请或产品研究。涉及的字段和系统越多,如果团队在发送前不梳理工作流程,就越难解释发生了什么。

导入前的实用风险扫描

在活动仍处于草稿阶段时,请询问以下问题:

  • 人员: 联系人是谁,是否有任何群体需要特殊处理?
  • 字段: 此消息需要哪些列?
  • 目的: 您为什么要发送此活动,这是否符合最初的收集背景?
  • 收件人: 谁将收到这封邮件,还有谁可以查看表格或分析数据?
  • 系统: 数据是否会通过 Google Sheets、Gmail、邮件合并服务、链接跟踪或共享仪表板进行流转?
  • 保留: 源列表、发送历史、参与数据和退订记录将保留多久?
  • 权利: 收件人如何退订、请求访问、要求更正或寻求删除?

CMS GDPR 执行追踪器记录显示,截至 2026 年 3 月 1 日,共开出 2,685 笔罚款,总额约 61.1 亿欧元,其中缺乏法律依据和违反一般数据处理原则是其最常见的违规类别。对于小型外联团队来说,教训很实际:隐私失败往往源于日常的操作选择,而不仅仅是复杂的安全事件。

理解核心概念

数据隐私合规意味着以遵循适用于该活动规则的方式处理个人数据,并允许企业证明其所作所为。在 Gmail 活动中,这意味着识别数据、定义目的、选择并记录合法依据、向收件人解释处理过程、保护记录、尊重权利并保留证据。

个人数据是与可识别个人相关的信息。即使工作邮箱地址出现在公司网站上,它也可能符合条件,特别是当该地址可以识别某人时。处理涵盖了收集、导入、组织、存储、访问、个性化、发送、跟踪、共享和删除该信息等操作。

一张图表,说明了数据隐私合规的关键概念,包括个人数据、处理和同意。

一项活动背后的法律理念

控制者决定为什么以及如何处理个人数据。在大多数商业外联中,发送者的组织扮演此角色,因为它选择了受众、消息、活动目的和保留方法。

处理者根据指令为控制者处理个人数据。执行分配的邮件合并操作的服务可能是这些活动的处理者,具体取决于实际安排和事实。收件人是接收或获得数据访问权限的个人或组织,这可能包括内部销售团队、共享分析小组或外部服务提供商。

合法依据是支持处理的法律理由。同意必须是自由给予的、具体的、知情的和明确的,通过声明或明确的肯定性行动表达。透明度意味着以人们可以理解的方式解释相关细节,包括谁在处理数据、为什么处理、涉及哪些类别、谁可能接收数据、数据将保留多久以及人们如何行使权利。

GDPR 和 UK GDPR 可能适用于受覆盖的个人数据处理。对于欧盟境内的未经请求的电子营销,ePrivacy 框架通常采取选择加入(opt-in)方法,但针对某些现有客户的通信有有限的软选择加入(soft opt-in)例外。国家规则和行业要求可能会增加条件,因此针对多个市场的活动需要进行司法管辖区审查。

通俗语言中的控制者与处理者

将电子邮件活动想象成一条配送路线。企业选择目的地和运输原因。每个服务提供商只负责旅程中分配的部分。

角色典型的电子邮件活动关键责任
控制者选择联系人并定义活动确立目的、合法依据、通知、权利处理和证据
处理者执行指令的数据操作在记录在案的指令和商定的保障措施下处理数据
发送者或活动所有者审查列表并启动消息在发送前确认受众、内容、排除项和批准
内部收件人查看表格或活动报告仅将访问权限用于授权的业务目的

处理者协议很重要,但它本身并不能使发送者的活动合法化。企业仍然需要评估自己的列表、通知、目的和证据。

如需了解参与度衡量及其隐私影响的实用视角,请查看电子邮件活动的点击跟踪软件。然后记录 Gmail、Google Sheets 以及您打算使用的特定 Mail Merge for Gmail 服务的角色。验证当前的产品文档和条款,因为名称相似的 Gmail 工具可能具有不同的数据流和承诺。

整个电子邮件工作流程中的关键隐私义务

隐私合规最好作为生命周期来管理,而不是作为最终批准的复选框。每个阶段都应回答四个问题:涉及什么数据、为什么需要它、谁可以访问它以及接下来会发生什么?

一张五步信息图,说明了电子邮件工作流程的隐私义务,包括收集、存储、处理、共享和数据删除。

收集与合法目的

从源头开始。记录联系人是加入了通讯录、购买了产品、请求了信息、参加了活动,还是出现在商业目录中。来源并不能自动建立发送任何类型消息的许可。

用一句话写下活动目的,例如:“向现有客户发送关于他们所购买服务的更新。”如果提议的消息不符合该句子,请暂停并重新评估合法依据、通知和受众。

即使是公开可用的邮箱地址,也可能仍然是个人数据。公开可见性并不能消除围绕合法处理、透明度、目的限制或异议的义务。如果活动使用了姓名、职位、公司信息、购买历史或推断的兴趣,请记录为什么每个字段都是必要的。

存储与最小化

一份有用的电子表格通常包含的内容比团队最初预期的要少。对于简单的邀请,必要的字段可能只是邮箱地址、称呼姓名和排除状态。销售序列可能需要公司名称和指定的发送者,但这并不能自动证明导入关于无关对话或个人情况的备注是合理的。

使用专门的活动表格,而不是完整的 CRM 导出文件。在共享文件之前删除未使用的列,将 Google Workspace 的访问权限限制给需要的人,并保留退订记录,以免已选择退出的联系人被意外重新添加。

实用规则: 如果某一列不能改变消息内容、确定资格、管理投递或尊重权利,请质疑它在活动表格中的必要性。

个性化、跟踪与重用

个性化仍然属于处理范畴。引用个人角色、先前询问或公司关系的句子应该是准确、相关且与向该人解释的目的相一致的。

跟踪需要单独审查。打开和点击事件可能成为联系人级别的记录,特别是当事件被写回一行或连接到可识别的邮箱地址时。决定是否需要跟踪,在需要时进行说明,限制对结果分析的访问,并避免将参与度视为无关活动的许可。

目的限制也适用于发送后。为产品更新收集的列表不应自动成为冷销售列表。重用需要对兼容性、合法依据、透明度和适用的电子营销规则进行新的评估。关于冷邮件和法规的指南可以帮助确定审查中的问题,但这不能替代特定司法管辖区的法律建议。

安全、去标识化与权利

使用工作流程中服务提供的加密、最小权限访问、强大的账户保护和记录在案的保留计划。隐私设计(Privacy-by-design)指南强调最小化收集、在适当情况下尽早对数据进行去标识化,并根据数据生命周期中的目的限制访问,如隐私设计指南中所述。

去标识化并不能使数据匿名。如果密钥或额外信息存在,编码的活动 ID 仍然可以链接回个人。根据 EDPB 关于去标识化的指南,该额外信息必须分开保存,并采取技术和组织措施进行保护。在不再需要时删除链接副本。

保留来源、目的、合法依据、通知版本、受众选择、发送日期、跟踪选择、访问权限、退订更新、权利请求和删除操作的记录。如果您无法解释其中任何一点,请暂停活动。

同意与合法依据示例

同一个 Gmail 工作流程可以支持非常不同的法律决策。正确的出发点取决于关系是如何开始的、消息推广的内容、收件人位于何处以及告知了对方什么。

场景受众与背景第一个问题
通讯录注册人们主动请求定期更新表格是否明确标识了组织、邮寄目的和撤回方法?
现有客户购买过产品或服务的人提议的消息是否符合狭义的软选择加入条件或其他适用途径?
冷外联没有建立营销关系的人此受众是否允许未经请求的电子营销,以及适用什么同意或当地例外?

通讯录注册

基于同意的通讯录应使用明确的肯定性行动。复选框应标识组织和特定的邮寄目的,而不是将几个无关的用途隐藏在一个声明中。保留表格措辞、隐私通知版本、时间戳、来源页面和由此产生的联系人记录。

同意必须是自由给予的、具体的、知情的和明确的。预选框或模糊的声明(如“我同意接收更新和其他通信”)可能无法显示对方接受了什么。撤回应该像给予同意一样容易,退订记录应防止未来的促销发送。

现有客户营销

欧盟 ePrivacy 框架允许在满足特定条件时,针对现有客户营销公司自身类似产品或服务的狭义软选择加入。数据必须是在销售背景下收集的,必须明确告知客户反对的机会,并且退订必须简单且免费。

该途径并非向任何曾经从企业购买过东西的人营销任何东西的一般许可。检查产品关系、原始通知、提议产品的相似性、收件人的异议以及相关国家的规则。

冷外联与合法利益

合法利益评估可能支持 GDPR 下的某些直接营销处理。它并不能自动满足电子营销规则,在许多情况下,这些规则可能仍然需要事先同意。企业应记录利益、必要性、平衡因素、期望、保障措施、异议途径以及单独的电子营销分析。

保留活动目的、受众标准、来源记录、展示的通知、使用的同意机制、评估理由、日期、退订历史和批准。不要对所有受众使用同一个同意模板。如果司法管辖区、关系、消息或数据来源不确定,请在发送前获得合格的当地法律建议。

通知与同意模板

模板可以减少起草时间,但它们无法填补实际数据流中的空白。替换每个括号中的占位符,删除不适用的声明,并确保措辞与您的 Gmail、Google Sheets、跟踪、分析和保留流程的实际情况相匹配。

隐私通知起点

隐私通知摘录: [组织名称] 将使用您的 [数据类别,例如邮箱地址和姓名] 来 [特定活动目的]。我们依赖 [合法依据]。您的数据可能会被授权员工和服务提供商访问,这些人员和提供商协助我们管理 [电子邮件投递、活动管理或分析]。我们将保留这些数据 [保留方法或期限],除非我们需要保留退订记录或满足法律义务。在适用情况下,您可以请求访问、更正、删除或限制,并且可以通过联系 [联系途径] 来反对营销或撤回同意。我们的完整隐私通知可在 [准确的政策链接] 获取。

所需信息: 组织身份、目的、数据类别、合法依据、相关收件人、保留方法、权利和有效的联系途径。

可选的保证: 您可以解释安全措施、描述跟踪的工作原理或指定隐私联系人,但前提是这些声明准确且保持最新。

同意声明

同意声明: 我同意 [组织名称] 可以向我提供的邮箱地址发送 [特定的通讯录、产品更新或活动通信]。我理解我可以随时通过使用退订选项或联系 [联系途径] 来撤回我的同意。我理解无关目的不需要同意,这些目的将单独处理。

在适当情况下使用未勾选的框或其他明确的肯定性行动。除非适用的要求和措辞支持该安排,否则不要将通讯录、促销优惠、合作伙伴消息和无关的画像分析捆绑在一次点击中。

退订与权利请求

退订: 请将 [邮箱地址] 从 [特定邮寄列表] 中移除。我不再希望收到这些消息。

访问或删除请求: 请提供与 [邮箱地址] 相关的个人数据以及 [请求类型,例如访问、更正或删除]。如果您需要信息来安全地验证我的身份,请通过 [回复地址] 与我联系。

保留请求、验证步骤、采取的行动、日期、操作员和退订结果。通用的隐私政策可能无法回答特定活动的问题,因此在发布前,请将最终通知与实际的电子表格列、跟踪设置、收件人和删除路径进行比较。

Mail Merge for Gmail 合规检查清单

特定产品的审查应从文档开始,而不是假设。Mail Merge for Gmail 是一款 Google Workspace 插件,可以使用 Google Sheets 联系人数据通过 Gmail 发送个性化消息,但团队应验证当前的产品文档和条款,并确认他们正在评估的产品是预期的服务,而不是名称相似的 Gmail 邮件合并工具。

一张信息图,说明了使用 Mail Merge for Gmail 时实现数据隐私合规的七个基本步骤。

在配置前分配所有权

企业或活动所有者应批准合法依据、受众、目的、通知和消息。Workspace 管理员应审查共享、插件权限、账户策略以及员工是否可以访问或导出相关表格。隐私或法律所有者应审查处理者条款、传输规定、保留预期和权利流程。

记录产品名称、文档版本或审查日期、批准的账户、授权用户、数据类别和决策所有者。处理者合同可以描述提供商的承诺,但它不能证明发送者合法收集了联系人或提供了充分的通知。

审查表格与消息

在导入或发送之前,请检查:

  • 收件人列: 确认每个地址都属于批准的受众,并删除意外的个人地址、重复项和前联系人。
  • 个性化字段: 仅使用消息所需的字段。测试缺失值,以免模板暴露内部备注或产生误导性内容。
  • 抄送、密送与附件: 确认收件人无法看到其他地址,且附件不包含过多的个人数据或旨在发送给其他人的信息。
  • 模板内容: 使消息与声明的目的相匹配,明确标识发送者,并在需要时包含可访问的退订或异议途径。
  • 退订列表: 在启动前,将发送列表与退订、先前的异议、退回的地址和删除请求进行比较。
  • 跟踪选择: 决定是否需要打开和点击跟踪,什么通知支持它,谁可以查看结果,以及事件数据将保留多久。
  • 调度: 验证已安排的发送不会在列表更改、某人退订或活动暂停后继续进行。

电子邮件列表管理指南提供了维护收件人数据的操作问题,但您自己的批准记录应反映实际的活动。

发送前后的证据

发送前检查清单: 确认来源、目的、合法依据、通知、受众、跟踪决策、访问权限、模板、排除项、附件和删除路径。

发送后检查清单: 保存批准的列表版本、发送时间戳、投递结果、参与度设置、回复、退订事件、退订更新、权利请求、事件和计划删除日期。将团队分析共享限制给有业务需求的人员,并在活动结束时移除访问权限。

发送者拥有发送的决策权。平台拥有其根据条款作出的处理承诺。企业仍然拥有审查和证据,证明为什么这项活动是适当的。

违规响应与可持续的合规计划

如果电子表格共享不当、附件发送给了错误的人,或者活动暴露了收件人,请首先控制问题。保留相关的表格权限、消息、收件人列表、投递记录和审计证据,然后识别受影响的人员、系统和服务提供商。

与负责的隐私和安全所有者一起评估事实。根据 GDPR 第 33 条,控制者必须在意识到个人数据泄露后,在不无故拖延的情况下,且在可行的情况下,不迟于 72 小时内通知主管监管机构。延迟通知需要解释,其他司法管辖区可能会施加不同的义务。

在最初的 30 天内,分配所有者、梳理工作流程、限制电子表格访问、验证通知和退订处理、设置删除日期并培训发送者。每季度审查列表、权限、处理者条款、跟踪选择、权利请求、事件和工具变更。当受众、司法管辖区、数据类型、传输或事件事实不确定时,请寻求合格的法律建议。

财务风险强化了维护流程的必要性。IBM 报告称,2024 年全球数据泄露平均成本为 488 万美元,而 GDPR 罚款上限在较轻违规时可达 1000 万欧元或全球年营业额的 2%,在较严重违规时可达 2000 万欧元或 4%,如这份 GDPR 财务风险概述中所总结。


Mail Merge for Gmail 为希望在 Google Workspace 中进行外联的团队提供基于 Gmail 的个性化、电子表格驱动的发送、调度、跟踪、退订管理和活动状态更新。访问 Mail Merge for Gmail 以审查当前工作流程,然后应用适合您活动的隐私控制、所有权检查和证据实践。

准备好发送您的第一个营销活动了吗?

从 Google Workspace Marketplace 安装 Mail Merge for Gmail,每天即可免费发送最多 50 封个性化邮件。

安装到 Google Workspace