Korkea riski Markkinointi

Mailchimp GDPR-arviointi — tietovirtakartta, riskit ja vaatimustenmukaisuus

PrivacyDesignerin tietosuoja-asiantuntijat ovat analysoineet Mailchimpin GDPR-vaatimustenmukaisuuden — tietovirtakartta, riskit, käsittelytoimet ja alikäsittelijät dokumentoituina.

31 h Analysoitu
2026-04 Päivitetty
6 löydöstä GDPR-riskiä tunnistettu
GDPR + AI Act Kehikot arvioitu

1. Tietovirtakartta — mistä henkilötieto tulee ja minne se menee

Tunnistimme 5 järjestelmäsolmua ja 3 tiedonsiirtoväylää EU:n ulkopuolelle. Tilaajarekisteri, sähköpostikäyttäytyminen ja kampanjadata kulkevat Intuitin US-palvelimille.

[Kuvakaappaus tulossa: node-pohjainen tietovirtakaavio — Mailchimp → vastaanottajat EU:ssa ja USA:ssa]
Lähde Vastaanottaja Käsiteltävät tiedot Sijainti
Verkkosivuston tilauslomake / CRM-integraatio Mailchimp (Intuit Inc.) Sähköpostiosoite, nimi, tilauspäivä, segmentointitunnisteet 🇺🇸 USA
Mailchimp — lähetetyt kampanjat Tilaajien sähköpostiohjelmat Sähköpostisisältö, avaus- ja klikkauspikseli, linkkiseuranta 🇺🇸 USA
Mailchimp Analytics Intuitin raportointipalvelut Avausprosentit, klikkausdata, tilaajakohtaiset käyttäytymistiedot 🇺🇸 USA

🔒 Yksityiskohtainen 5-solmun tietovirtakartta Mailchimp-integrointien ja kolmansien osapuolten pikselivirtojen kanssa — pyydä pääsy asiantuntijalta

2. Riskiarviointi — 6 löydöstä GDPR-vaatimustenmukaisuudessa

● 3 korkea ● 2 kohtalainen ● 1 matala
[Kuvakaappaus tulossa: riskimatriisi — todennäköisyys × vakavuus -koordinaatisto]
⚠️
Sähköpostimarkkinointi ilman asianmukaista etukäteistä nimenomaista suostumusta on GDPR:n ja sähköisen viestinnän tietosuojadirektiivin (ePrivacy) vastaista — yleisin rikkomus
⚠️
Avaus- ja klikkausseuranta tapahtuu pikselin avulla — se on teknisesti eväste ja edellyttää asianmukaista informointia
⚠️
Tiedonsiirto Yhdysvaltoihin edellyttää SCC-lausekkeita ja siirtovaikutustenarvioinnin (TIA) dokumentointia
⚠️
Mailchimp Intuit AI -ominaisuudet voivat käyttää tilaajarekisteridataa personointiin — käyttötarkoituksen laajentuminen
⚠️
Kolmannen osapuolen integraatiot (CRM, e-commerce) laajentavat henkilötietojen jakamista hallitsemattomasti
⚠️
Opt-out-pyyntöihin vastaaminen on kriittistä — viivästyminen tai epäonnistuminen on suoraan GDPR-rikkomus

4 löydöstä lisää — pyydä koko raportti

Pyydä koko arviointi

3. Vaatimustenmukaisuus — 5 osa-aluetta arvioitu

Alla on yhteenveto keskeisistä vaatimustenmukaisuusalueista. Punainen = toimenpiteitä vaaditaan välittömästi, keltainen = tarkistettava, vihreä = kunnossa.

[Kuvakaappaus tulossa: vaatimustenmukaisuusdashboard — liikennevalot osa-alueittain]
Tiedonsiirto kolmansiin maihin (USA) 🔴 Toimenpide vaaditaan
Suostumus sähköpostimarkkinointiin 🔴 Toimenpide vaaditaan
Tietojenkäsittelysopimus (DPA) 🟢 Kunnossa
Avaus- ja klikkausseuranta — ePrivacy 🟡 Tarkistettava
Poistopyyntöjen hallinta (opt-out) 🟡 Tarkistettava

🔒 Yksityiskohtainen toimenpideohje jokaiselle osa-alueelle — pyydä pääsy asiantuntijalta

4. Henkilötietojen käsittelytoimet — ROPA-muotoinen rekisteri

Alla esitetty ensimmäinen käsittelytoimi. Täydellinen rekisteri sisältää kaikki tunnistetut käsittelytoimet oikeusperusteineen ja säilytysaikoineen.

[Kuvakaappaus tulossa: ROPA-taulukko osittain sumennettuna — tarkoitus, tietoryhmät, oikeusperuste, säilytysaika]
Tarkoitus Tietoryhmät Oikeusperuste Säilytysaika
Sähköpostimarkkinointi ja uutiskirjeiden lähettäminen Sähköpostiosoite, nimi, tilaushistoria, avaus- ja klikkausdata, maalista Suostumus (GDPR 6(1)(a)) — markkinointiviestinnässä pakollinen Tilaajan elinkaaren ajan — poistaminen opt-outin yhteydessä 30 vrk sisällä
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████

2 käsittelytoimea lisää — pyydä koko ROPA-rekisteri

Pyydä koko rekisteri

5. Alikäsittelijät — 7 tunnistettua alikäsittelijää

Pääasiallinen sijainti: USA. Alla näkyy ensimmäinen alikäsittelijä — täydellinen lista sisältää kaikki tunnistetut alikäsittelijät maakohtaisine riskiarvioihin.

[Kuvakaappaus tulossa: alikäsittelijälista maalippuineen — osittain sumennettuna]
Alikäsittelijä Maa Rooli
Intuit Inc. (Mailchimp) 🇺🇸 USA Sähköpostimarkkinointialustan pääkäsittelijä
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████

6 alikäsittelijää lisää — pyydä koko lista

Pyydä koko lista

Milloin Mailchimp edellyttää DPIA:ta?

GDPR:n artikla 35 edellyttää DPIA:n tekemistä, kun käsittelytoimet aiheuttavat todennäköisesti korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille. Mailchimp kuuluu tyypillisesti tähän kategoriaan seuraavista syistä:

  • Sähköpostimarkkinointi ilman selkeää etukäteistä opt-in-suostumusta
  • Käyttäytymisperusteinen profilointi (klikkausdatan perusteella tehdyt segmentit)
  • Mailchimp Intuit AI:n käyttö sisällön personointiin tai lähetysajankohdan optimointiin
  • Laajamittainen integraatio CRM-järjestelmien kanssa jossa data yhdistellään

Vaatimustenmukaisuuden tarkistuslista

Onko sähköpostimarkkinointiin saatu nimenomainen etukäteinen suostumus jokaiselta tilaajalta?
Onko suostumus dokumentoitu tallentamalla opt-in-päivämäärä ja -lähde?
Onko Mailchimp/Intuit:n kanssa allekirjoitettu tietojenkäsittelysopimus (DPA)?
Onko SCC-lausekkeet dokumentoitu tiedonsiirtoa Yhdysvaltoihin varten?
Onko tietosuojaselosteessa kuvattu sähköpostimarkkinoinnin käyttö ja Mailchimp käsittelijänä?
Onko opt-out-mekanismi testattu ja varmistettu toimivaksi?
Onko tilaajarekisteristä poistettu vanhentuneet tai peruutetut suostumukset säännöllisesti?

4 kohtaa lisää — pyydä koko tarkistuslista

Pyydä koko tarkistuslista

Tiedonsiirrot EU:n ulkopuolelle

Mailchimp siirtää henkilötietoja Yhdysvallat (The Rocket Science Group LLC / Intuit). Tämä edellyttää asianmukaisia siirtomekanismeja, kuten EU:n komission standardisopimuslausekkeita (SCC) tai muuta lainmukaista perustetta.

Mailchimp tarjoaa standardisopimuslausekkeet (SCC) osana palvelusopimustaan — varmista, että ne on asianmukaisesti allekirjoitettu ja dokumentoitu sekä siirtovaikutustenarviointi (TIA) tehty.

Lue myös: DPIA- ja FRIA-arvioinnit PrivacyDesignerissa →  ·  Tiedonsiirtojen hallinta →  ·  Toimittajien hallinta →