marketing
DE

Blog

CRM und DSGVO — wie Sie Kundendaten sauber und rechtssicher verwalten.

Ein CRM ist kein Datenschutzrisiko, sondern oft die Lösung dafür. Entscheidend ist, was Sie speichern, wie lange und wo die Daten liegen.

Smartphone mit Kette und Zahlenschloss auf einem dunklen Holztisch

Darf man Kundendaten in einem CRM speichern, ohne gegen die DSGVO zu verstoßen? Ja — wenn es für jeden gespeicherten Datensatz eine Rechtsgrundlage gibt, nicht mehr erfasst wird als nötig und die Daten wieder gelöscht werden, sobald der Zweck wegfällt. Das Thema CRM und DSGVO ist deshalb weniger eine Frage der Software als eine Frage der Ordnung. Und genau dafür ist ein CRM gebaut.

Wer Kundendaten heute in Excel-Listen, privaten Outlook-Kontakten und WhatsApp-Verläufen verteilt hat, kann eine Auskunftsanfrage kaum vollständig beantworten. Ein zentrales System macht das möglich.

Welche Rechtsgrundlage trägt Ihre Kundendaten?

Die DSGVO kennt mehrere Gründe, personenbezogene Daten zu verarbeiten. Für ein CRM im Mittelstand sind drei relevant:

Vertrag. Wer bei Ihnen kauft, einen Auftrag erteilt oder ein Angebot anfragt, dessen Daten dürfen Sie für die Abwicklung speichern. Das deckt Name, Adresse, Ansprechpartner, Angebote, Rechnungen und den Schriftverkehr dazu.

Berechtigtes Interesse. Bestandskunden über ähnliche Produkte zu informieren oder einen B2B-Kontakt nach einer Messe nachzufassen, lässt sich oft darauf stützen. Das verlangt eine Abwägung, die Sie dokumentieren sollten.

Einwilligung. Für Newsletter an Privatpersonen und für alles, was über die beiden Punkte oben hinausgeht, brauchen Sie eine nachweisbare Zustimmung. Im Streitfall müssen Sie zeigen können, wer wann wozu eingewilligt hat.

Ein gutes CRM hält diese Unterscheidung fest: als Feld am Kontakt, als Zuordnung zu einer Kontaktgruppe oder als protokollierte Anmeldung.

Datensparsamkeit: Was gehört ins CRM — und was nicht?

Die meisten Probleme entstehen nicht durch zu wenig Schutz, sondern durch zu viele Daten. Ein Installateurbetrieb braucht für die Wartungserinnerung Adresse, Gerät und Termin. Den Geburtstag des Hausbesitzers braucht er nicht.

Legen Sie deshalb fest, welche Felder es gibt und wofür sie da sind. Freitextfelder sind praktisch, aber sie laden dazu ein, Gesundheitsinformationen, private Bemerkungen oder Einschätzungen über Personen festzuhalten, die dort nichts zu suchen haben. Wer seine Mitarbeitenden kurz schult, was in Notizen steht und was nicht, vermeidet den größten Teil dieser Fälle.

Betroffenenrechte im CRM umsetzen

Die DSGVO gibt jeder Person das Recht auf Auskunft, Berichtigung, Löschung und Widerspruch. Im Alltag heißt das:

Auskunft. Sie müssen innerhalb eines Monats sagen können, welche Daten Sie über eine Person haben. Mit einer vollständigen Kontakthistorie im CRM sehen Sie Gespräche, Mails, Angebote und Aufträge an einer Stelle — und nicht verstreut über fünf Postfächer.

Löschung. Wenn ein Interessent nach zwei Jahren ohne Kontakt die Löschung verlangt, muss der Datensatz verschwinden. Ausgenommen ist, was Sie aufbewahren müssen: Rechnungen etwa unterliegen in Österreich und Deutschland steuerlichen Aufbewahrungsfristen. Die Daten bleiben dann gesperrt, nicht aktiv nutzbar.

Widerspruch gegen Werbung. Ein Abmeldelink im Newsletter reicht nicht, wenn der Vertrieb dieselbe Person danach anruft. Der Widerspruch muss am Kontakt sichtbar sein, für alle.

Newsletter und Einwilligung

Der häufigste DSGVO-Fehler im Marketing ist eine Empfängerliste, deren Herkunft niemand mehr kennt. Das Double-Opt-in-Verfahren löst das: Wer sich anmeldet, bestätigt per Mail, und diese Bestätigung wird gespeichert.

1Tool bringt das Double-Opt-in für den E-Mail-Versand aus dem CRM bereits mit. Der Vorteil eines Newsletters im CRM statt in einem separaten Tool: Abmeldungen und Einwilligungen landen direkt am Kontakt und sind für Vertrieb und Service sichtbar.

Serverstandort und Auftragsverarbeitung

Sobald ein externer Anbieter Ihr CRM betreibt, ist er Auftragsverarbeiter. Sie brauchen dann einen Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO. Seriöse Anbieter stellen ihn von sich aus bereit.

Genauso wichtig ist die Frage, wo die Daten liegen. Bei Anbietern mit Sitz oder Rechenzentren außerhalb der EU kommen Fragen zum Drittlandtransfer dazu, die sich mit Standardvertragsklauseln und Zusatzprüfungen zwar regeln lassen, aber Aufwand bedeuten. Große Konzernlösungen bieten meist EU-Rechenzentren an; trotzdem lohnt der Blick ins Kleingedruckte, wer auf Supportseite Zugriff hat.

1Tool betreibt seine Server in zwei Rechenzentren in Österreich, in Oberösterreich und in Wien, und sichert die Daten sechs Wochen lang täglich. Die Details stehen in den Datenschutz-Fragen zu 1Tool.

Zugriffsrechte: Nicht jeder muss alles sehen

Der Lehrling im Lager braucht keine Umsatzzahlen pro Kunde, die Buchhaltung keine Gesprächsnotizen aus dem Vertrieb. Ein CRM sollte Rollen und Rechte kennen, damit jede Person nur das sieht, was sie für ihre Arbeit braucht. Das ist nicht nur Datenschutz, sondern schützt auch vor dem Klassiker: dem Mitarbeiter, der beim Wechsel zur Konkurrenz die Kundenliste exportiert.

Prüfen Sie zusätzlich, ob Exporte protokolliert werden und ob ausgeschiedene Mitarbeitende zuverlässig gesperrt sind.

Eine kurze Checkliste für KMU

  • Verzeichnis der Verarbeitungstätigkeiten um das CRM ergänzen.
  • Für jede Kontaktart die Rechtsgrundlage festlegen.
  • Pflichtfelder und erlaubte Inhalte in Notizen definieren.
  • Löschfristen festlegen, zum Beispiel für Interessenten ohne Abschluss.
  • Vertrag zur Auftragsverarbeitung mit dem Anbieter abschließen.
  • Rollen und Rechte einrichten, Exporte einschränken.
  • Newsletter nur mit Double-Opt-in.

Ein Beispiel aus dem Alltag

Ein Tischlereibetrieb mit zwölf Mitarbeitenden erhält eine Mail: Ein ehemaliger Interessent möchte wissen, welche Daten über ihn gespeichert sind. Ohne CRM beginnt jetzt die Suche — im Postfach des Verkäufers, in einer Excel-Liste mit Messekontakten, im Angebotsordner auf dem Server. Mit CRM öffnet die Bürokraft den Kontakt, sieht Anfrage, Angebot und zwei Telefonnotizen und kann am selben Tag antworten. Verlangt der Interessent danach die Löschung, ist auch die in wenigen Minuten erledigt.

Häufige Fragen

Ist ein CRM nach DSGVO überhaupt erlaubt?

Ja. Die DSGVO verbietet nicht das Speichern von Kundendaten, sondern das Speichern ohne Grund, ohne Grenze und ohne Schutz. Ein CRM hilft sogar, diese Pflichten einzuhalten.

Wie lange darf ich Interessenten im CRM behalten?

Ein festes Gesetz dafür gibt es nicht. Viele Unternehmen setzen eine Frist von ein bis drei Jahren nach dem letzten Kontakt. Wichtig ist, dass Sie eine Frist festlegen und sie auch umsetzen.

Brauche ich für B2B-Kontakte eine Einwilligung?

Für die Geschäftsanbahnung mit Firmenkontakten genügt oft das berechtigte Interesse. Für Werbe-Mails gelten aber zusätzlich nationale Regeln, in Österreich etwa das Telekommunikationsgesetz, die strenger sein können.

Muss mein CRM-Anbieter in der EU sitzen?

Pflicht ist es nicht, es macht aber vieles einfacher. Bei Anbietern außerhalb der EU brauchen Sie zusätzliche Garantien für den Datentransfer.

Dieser Beitrag ist ein Überblick und ersetzt keine Rechtsberatung. Wenn Sie Ihr CRM datenschutzkonform aufsetzen möchten, zeigt Ihnen 1Tool eine zentrale Kundenverwaltung mit Servern in Österreich — oder Sie sprechen direkt mit uns.