Strona główna  /  Marketing  /  Jak zbudować bazę mailingową zgodnie z RODO?

Jak zbudować bazę mailingową zgodnie z RODO?

Data publikacji: 2026-09-23
✦ AI
Świecąca cyfrowa kłódka na drewnianym biurku, symbolizująca ochronę danych osobowych w e-mail marketingu.

Budowanie bazy mailingowej B2B nie jest automatycznie zakazane przez RODO. Legalność zależy jednak od źródła danych, podstawy przetwarzania, charakteru wiadomości, przejrzystej informacji dla odbiorcy i łatwego sprzeciwu. Od 10 listopada 2024 r. trzeba uwzględniać także Prawo komunikacji elektronicznej, które zaostrzyło zasady wysyłania informacji handlowych.

Czy budowanie bazy B2B jest legalne?

Tak, ale nie każda baza i nie każda wysyłka będą zgodne z prawem. Profesjonalny prospecting B2B polega na dotarciu do konkretnej osoby w jej roli zawodowej, z wiadomością dopasowaną do działalności firmy. Masowa wysyłka na przypadkowe adresy, bez informacji o źródle danych i bez możliwości rezygnacji, przypomina spam i wiąże się z wysokim ryzykiem.

Trzeba też rozdzielić dwie sytuacje. W relacjach B2B można rozważać przetwarzanie danych na podstawie uzasadnionego interesu administratora, natomiast komunikacja marketingowa do konsumentów B2C wymaga co do zasady wcześniejszej, wykazanej zgody na kontakt marketingowy. Zgromadzenie adresu w bazie prospectingowej nie oznacza więc automatycznie prawa do dowolnego wysyłania ofert.

RODO i PKE – na jakiej podstawie można działać?

RODO określa zasady przetwarzania danych osobowych. Adres [email protected] jest zwykle daną osobową, ponieważ pozwala zidentyfikować konkretną osobę. Administrator powinien wskazać podstawę prawną, określić cel kontaktu, ograniczyć zakres danych i móc wykazać, że działał zgodnie z przyjętymi zasadami.

W prospectingu B2B podstawą może być art. 6 ust. 1 lit. f RODO, czyli uzasadniony interes administratora. Nie jest to jednak ogólne pozwolenie na wysyłkę. Firma powinna ocenić, czy kontakt ma rzeczywisty związek z rolą zawodową odbiorcy, czy wiadomość jest proporcjonalna i czy interes firmy nie narusza nadmiernie praw adresata. Tę ocenę warto opisać w krótkim teście równowagi.

Drugim aktem jest Prawo komunikacji elektronicznej. Art. 398 PKE ogranicza przesyłanie informacji handlowej i marketing bezpośredni za pomocą poczty elektronicznej oraz innych urządzeń końcowych bez uprzedniej zgody użytkownika lub abonenta. Dlatego twierdzenie, że „RODO pozwala na każdy cold mailing B2B”, jest zbyt daleko idące. Przy kampanii o charakterze stricte reklamowym, dużej skali albo automatyzacji potrzebna jest indywidualna ocena prawna.

RODO odpowiada na pytanie, czy i jak można przetwarzać dane. PKE nakłada dodatkowe ograniczenia na wykorzystanie kanału komunikacji do marketingu.

Jak pozyskiwać dane zgodnie z zasadą minimalizacji?

Zbieraj tylko informacje potrzebne do oceny, czy kontakt zawodowy ma sens. W typowym researchu B2B mogą wystarczyć imię i nazwisko, stanowisko, nazwa firmy, służbowy adres e-mail, źródło danych oraz data pozyskania. Nie zapisuj prywatnych szczegółów, poglądów, wieku ani informacji o zdrowiu, nawet jeśli znalazły się publicznie w internecie.

Publiczna dostępność adresu nie oznacza zgody na dowolne użycie. LinkedIn, KRS, CEIDG i strona firmowa mogą pomóc w researchu, ale trzeba odnotować źródło, cel oraz zakres wykorzystania danych. Szczególnie ostrożnie traktuj narzędzia enrichmentu, które automatycznie przypisują adres do osoby na podstawie domeny.

Źródło danych Dopuszczalność Ryzyko
Strona firmowa Możliwa po ocenie celu, roli odbiorcy i charakteru adresu Średnie, szczególnie przy adresie imiennym
LinkedIn Dobry punkt do researchu, ale nie automatyczna zgoda na e-mail Średnie, zwłaszcza przy przenoszeniu danych poza platformę
KRS lub CEIDG Można wykorzystać dane publiczne z zachowaniem zasad RODO i PKE Średnie, zależne od rodzaju adresu i wiadomości
Renomowane narzędzie enrichmentu Wymaga kontroli źródła, aktualności i zakresu danych Średnie lub wysokie przy automatycznym masowym pobieraniu
Kupiona baza Nie daje automatycznej podstawy do kontaktu Wysokie, gdy brak dokumentacji pochodzenia i zgód

W praktyce ogranicz ryzyko przez następujące zasady:

  • Adresy służbowe – nie kieruj oferty na prywatne skrzynki, jeśli nie są jawnie używane do działalności gospodarczej.
  • Minimalny zakres – zapisuj tylko dane potrzebne do identyfikacji firmy, roli i kontaktu.
  • Źródło i data – przy każdym rekordzie odnotuj, skąd i kiedy pozyskano adres.
  • Ograniczony dostęp – bazę udostępniaj wyłącznie osobom prowadzącym daną kampanię.
  • Aktualizacja – usuwaj nieaktualne adresy, twarde odbicia i rekordy bez uzasadnionego celu dalszego przechowywania.

Jak zbudować bazę mailingową krok po kroku?

Bezpieczny proces powinien zaczynać się od określenia grupy docelowej, a nie od pobrania jak największej liczby adresów. Kolejne etapy mogą wyglądać tak:

  1. Określ profil odbiorcy – wskaż branżę, stanowisko, typ firmy i rzeczywisty problem, który możesz rozwiązać.
  2. Wybierz źródła researchu – korzystaj z witryn firmowych, rejestrów publicznych i profesjonalnych profili, zapisując konkretne źródło.
  3. Zweryfikuj adres – sprawdź, czy skrzynka jest służbowa, aktualna i powiązana z właściwą osobą lub firmą.
  4. Przeprowadź test równowagi – opisz interes firmy, przewidywany wpływ na odbiorcę oraz środki ograniczające ingerencję w jego prywatność.
  5. Wprowadź rekord do CRM – dodaj podstawę kontaktu, datę pozyskania, źródło, status wysyłki i pole na sprzeciw.
  6. Przygotuj krótką, dopasowaną wiadomość – pierwsza wiadomość powinna inicjować rozmowę, a nie udawać newslettera lub katalogu ofertowego.
  7. Monitoruj odpowiedzi i sprzeciwy – po żądaniu zaprzestania kontaktu natychmiast zatrzymaj sekwencję i oznacz rekord jako „nie kontaktować się”.

Ręczny research daje większą kontrolę, ale przy większej skali można użyć narzędzia do wzbogacania danych. Odpowiedzialność pozostaje po stronie administratora, dlatego automatyzacja nie zwalnia z weryfikacji rekordów. CRM, taki jak Firmao CRM, może pomóc przechowywać źródło kontaktu, historię korespondencji i status opt-out. Narzędzie nie zastępuje jednak oceny prawnej ani procedury reagowania na sprzeciw.

Jak spełnić obowiązek informacyjny i zapewnić opt-out?

Odbiorca powinien wiedzieć, kto się z nim kontaktuje, w jakim celu, skąd pochodzi jego adres i jak może sprzeciwić się dalszemu przetwarzaniu. Informację można umieścić w krótkiej stopce oraz odesłać do pełnej polityki prywatności. Jeżeli nie znasz dokładnego źródła, nie udawaj, że dane pochodzą ze zgody. Wskaż rzeczywiste miejsce pozyskania albo opisz je w sposób możliwy do zweryfikowania.

Stopka powinna obejmować co najmniej:

  • pełną nazwę administratora i dane pozwalające go zidentyfikować,
  • cel kontaktu oraz podstawę przetwarzania, jeśli opierasz się na uzasadnionym interesie,
  • źródło danych lub sposób ich pozyskania,
  • informację o prawie sprzeciwu i pozostałych prawach osoby,
  • prosty mechanizm rezygnacji, na przykład odpowiedź „Nie” albo jeden link opt-out.

Przykładowe sformułowania mogą wyglądać tak:

„Kontaktuję się w sprawie możliwej współpracy B2B. Administratorem danych jest ABC sp. z o.o., a adres pozyskaliśmy z zakładki kontaktowej na stronie Państwa firmy. Jeśli nie chcesz otrzymywać kolejnych wiadomości, odpowiedz «Nie» – usuniemy kontakt z sekwencji.”

„Przetwarzamy dane na podstawie uzasadnionego interesu administratora w celu nawiązania relacji biznesowej. Informacje o administratorze, prawach osoby i źródle danych znajdują się w polityce prywatności: [link]. Aby zakończyć kontakt, kliknij [wypisz] lub odpowiedz na tę wiadomość.”

Opt-out musi działać bez logowania, dodatkowych wyjaśnień i oczekiwania na zgodę pracownika sprzedaży. Po sprzeciwie zatrzymaj wszystkie zaplanowane follow-upy. Nie przenoś takiego adresu do innej kampanii. Możesz zachować ograniczoną informację techniczną o sprzeciwie, aby nie skontaktować się z tą osobą ponownie, ale pozostałe dane powinny zostać usunięte, jeśli nie ma dalszej podstawy ich przechowywania.

Czy jesteś gotowy do wysyłki?

Przed uruchomieniem kampanii przeprowadź krótki audyt:

  • Czy określono podstawę prawną i opisano test równowagi?
  • Czy każdy rekord ma wskazane źródło oraz datę pozyskania?
  • Czy adresy są służbowe i powiązane z rolą zawodową odbiorców?
  • Czy wiadomość nie jest masową, niezamówioną ulotką reklamową?
  • Czy stopka wskazuje administratora, cel, źródło danych i prawa odbiorcy?
  • Czy odbiorca może zrezygnować jednym prostym działaniem?
  • Czy sprzeciw automatycznie zatrzyma kolejne wiadomości?
  • Czy w CRM zapisujesz status kontaktu, odpowiedzi, odbić i usunięcia?

Rozliczalność oznacza możliwość pokazania, co stało się z każdym rekordem. Prosta tabela lub CRM powinny zawierać źródło danych, datę pozyskania, cel, status wysyłki, sprzeciw, datę blokady i datę usunięcia. Taka dokumentacja pomaga wykazać, że baza nie powstała przypadkowo i że firma reaguje na decyzje odbiorców.

Bezpieczna baza mailingowa B2B powstaje wolniej niż kupiona lista, ale daje większą kontrolę, lepszą jakość kontaktów i mniejsze ryzyko prawne. Najważniejsze są: wąsko określona grupa odbiorców, minimalny zakres danych, zgodność z RODO i PKE, jasna informacja oraz natychmiastowa obsługa sprzeciwu.


Artykuł ma charakter edukacyjny i nie stanowi porady prawnej. Ocena legalności konkretnej kampanii zależy od jej celu, treści, skali, źródeł danych i sposobu wysyłki. Przy dużej skali działań, automatyzacji lub wątpliwościach dotyczących PKE warto skonsultować proces z prawnikiem albo inspektorem ochrony danych.

Redakcja absolutions.com.pl

Uwielbiamy wszystko, co związane z biznesem, finansami, marketingiem i e-commerce, dlatego dzielimy się wiedzą, która pomaga działać skutecznie i z pomysłem. Nasze artykuły to solidna porcja inspiracji, praktycznych wskazówek i aktualnych trendów dla tych, którzy chcą rozwijać się w świecie przedsiębiorczości.

Może Cię również zainteresować

Potrzebujesz więcej informacji?