CRM og GDPR: dette må norske bedrifter vite
Et CRM er fullt av personopplysninger. Her er de viktigste GDPR-reglene for kunderegisteret ditt, forklart på vanlig norsk, med en sjekkliste du kan bruke i dag.
Et CRM-system er i praksis et register over personer: navn, telefonnummer, e-post, stilling, notater fra samtaler og historikk over hva dere har solgt. Dermed gjelder personvernforordningen (GDPR) og den norske personopplysningsloven for det meste av det som ligger der.
Det betyr ikke at CRM er vanskelig å bruke lovlig. Tvert imot er et godt CRM ofte enklere å holde i orden enn regneark og innbokser, fordi du vet hvor opplysningene er. Her er det du trenger å vite.
Denne artikkelen er en praktisk innføring, ikke juridisk rådgivning. Datatilsynet har gode veiledere på datatilsynet.no.
1. Dere trenger et behandlingsgrunnlag
Alle personopplysninger må ha et lovlig grunnlag etter GDPR artikkel 6. For et typisk B2B-kunderegister er disse mest aktuelle:
- Avtale: opplysninger dere trenger for å levere det kunden har kjøpt.
- Berettiget interesse: for eksempel å holde kontakt med kontaktpersoner hos kunder og potensielle kunder, så lenge det er rimelig og personen kan forvente det.
- Samtykke: særlig aktuelt for elektronisk markedsføring til privatpersoner.
- Rettslig forpliktelse: for eksempel at regnskapsopplysninger må oppbevares etter bokføringsreglene.
Skriv ned hvilket grunnlag dere bruker for hvilke opplysninger. Det er en del av protokollen over behandlingsaktiviteter.
2. Samtykke til markedsføring er egne regler
Når dere sender nyhetsbrev og tilbud på e-post eller SMS, gjelder også markedsføringsloven. Hovedregelen er at privatpersoner må ha samtykket på forhånd. Det finnes et unntak for eksisterende kundeforhold, der dere har fått e-postadressen i forbindelse med et salg og markedsfører egne, tilsvarende produkter, og mottakeren får enkel mulighet til å reservere seg.
Forbrukertilsynet har veiledning om reglene for elektronisk markedsføring. Det viktige for CRM-et er at dere kan dokumentere:
- hvem som har samtykket,
- når og hvordan samtykket ble gitt (for eksempel skjema på nettsiden),
- og at dere respekterer at noen trekker samtykket tilbake.
I Webspesialisten CRM registreres samtykke med tidspunkt og kilde på kontakten, og kampanjer sendes bare til kontakter som har samtykket.
3. De registrerte har rettigheter
Personene i CRM-et har blant annet rett til:
- Innsyn: å få vite hvilke opplysninger dere har om dem.
- Retting: å få feil rettet.
- Sletting: å bli slettet når det ikke lenger er grunnlag for å beholde opplysningene.
- Protest: å motsette seg behandling basert på berettiget interesse, og alltid mot direkte markedsføring.
Henvendelser skal besvares uten ugrunnet opphold og som hovedregel innen én måned. Når alt ligger i ett system, er dette en jobb på minutter.
4. Bare lagre det dere trenger
Prinsippet om dataminimering betyr at dere ikke skal samle opplysninger "i tilfelle". Tenk særlig over fritekstfelt og notater. Skriv saklig og nøkternt, som om personen selv skulle lese det, for det kan hun ha rett til.
Unngå særlige kategorier av personopplysninger i CRM, som helseopplysninger, religion eller fagforeningsmedlemskap, med mindre dere har et klart grunnlag og gode rutiner for det.
5. Slett det dere ikke trenger lenger
Gamle leads som aldri ble kunder, kontaktpersoner som har sluttet og tidligere kunder dere ikke har hatt kontakt med på mange år, bør slettes eller anonymiseres. Lag en fast rutine, for eksempel én gang i året:
- Filtrer på kontakter uten aktivitet de siste årene.
- Vurder om det finnes grunnlag for å beholde dem.
- Slett resten.
Merk at regnskapsopplysninger, som fakturaer, må oppbevares i henhold til bokføringsreglene selv om kontaktpersonen slettes fra markedsføringslister.
6. Databehandleravtale med CRM-leverandøren
Når dere bruker et skybasert CRM, er dere behandlingsansvarlig, og leverandøren er databehandler. GDPR artikkel 28 krever en skriftlig databehandleravtale som beskriver hva leverandøren kan gjøre med opplysningene, sikkerhetstiltak og bruk av underleverandører.
Spør også hvor dataene lagres. Lagring i Norge eller EØS gjør vurderingen enklere enn overføring til land utenfor EØS.
7. Tilgangsstyring og logg
Ikke alle trenger tilgang til alt. Gi brukere roller, for eksempel lesetilgang for dem som bare skal slå opp, og fjern tilgang umiddelbart når noen slutter. En revisjonslogg som viser hvem som har endret eller slettet hva, er nyttig både for sikkerhet og ved spørsmål fra kunder.
8. Avvik skal håndteres raskt
Hvis personopplysninger kommer på avveie, for eksempel fordi en eksport er sendt til feil mottaker, kan det være et avvik som skal meldes til Datatilsynet innen 72 timer. Ha en enkel rutine for hvem som vurderer og melder.
Sjekkliste: GDPR i CRM-et
- Vi har skrevet ned hvilke opplysninger vi lagrer og hvorfor
- Vi har databehandleravtale med CRM-leverandøren
- Vi vet hvor dataene lagres
- Samtykke til markedsføring registreres med dato og kilde
- Alle utsendelser har en enkel avmeldingslenke
- Brukere har riktige roller, og tidligere ansatte er fjernet
- Vi har en årlig rutine for sletting av gamle kontakter
- Vi vet hvem som håndterer innsynskrav og avvik
Personvern innebygd
Webspesialisten CRM lagrer data i Norge, har databehandleravtale, samtykkeregistrering på kontakter, roller og revisjonslogg. Prøv gratis i 30 dager og se hvor mye enklere det er å ha orden på personvernet når alt ligger på ett sted.
Ofte stilte spørsmål
Trenger jeg samtykke for å lagre kunder i CRM?
Ikke nødvendigvis. For eksisterende kunder har du ofte grunnlag i avtalen eller i berettiget interesse. Samtykke er først og fremst aktuelt når du skal sende elektronisk markedsføring til privatpersoner.
Må CRM-leverandøren ha databehandleravtale med oss?
Ja. Når en leverandør lagrer personopplysninger på dine vegne, er leverandøren databehandler, og GDPR krever en skriftlig databehandleravtale mellom dere.
Hvor lenge kan vi beholde kontakter i CRM?
Så lenge dere har et saklig behov og et gyldig grunnlag. Lag en fast rutine for å slette eller anonymisere kontakter dere ikke lenger har noe forhold til, for eksempel gamle leads som aldri ble kunder.
Hva gjør vi hvis noen ber om innsyn?
Den registrerte har rett til å få vite hvilke opplysninger dere har om dem. Svar uten ugrunnet opphold og senest innen én måned. Et CRM gjør det enkelt å finne alt som er registrert på personen.
