Blog
CRM in GDPR — kako podatke o strankah upravljati urejeno in zakonito.
CRM ni tveganje za varstvo podatkov, temveč pogosto rešitev zanj. Odločilno je, kaj shranjujete, kako dolgo in kje so podatki.

Ali smemo podatke o strankah shranjevati v CRM, ne da bi kršili GDPR? Da — če za vsak shranjen zapis obstaja pravna podlaga, ne zbirate več, kot je potrebno, in podatke izbrišete, ko namen preneha. Tema CRM in GDPR zato ni toliko vprašanje programske opreme kot vprašanje reda. In prav za to je CRM narejen.
Kdor ima podatke o strankah danes razpršene po Excelovih tabelah, zasebnih stikih v Outlooku in pogovorih na WhatsAppu, na zahtevo za dostop skoraj ne more odgovoriti v celoti. Osrednji sistem to omogoči.
Katera pravna podlaga velja za vaše podatke o strankah?
GDPR pozna več razlogov za obdelavo osebnih podatkov. Za CRM v malem in srednjem podjetju so pomembni trije:
Pogodba. Podatke tistih, ki pri vas kupujejo, oddajo naročilo ali zahtevajo ponudbo, smete shranjevati za izvedbo posla. To zajema ime, naslov, kontaktno osebo, ponudbe, račune in s tem povezano korespondenco.
Zakoniti interes. Obveščanje obstoječih strank o podobnih izdelkih ali nadaljevanje stika s poslovnim partnerjem po sejmu lahko pogosto oprete na zakoniti interes. To zahteva tehtanje, ki ga je smiselno dokumentirati.
Privolitev. Za e-novice zasebnim osebam in za vse, kar presega zgornji dve točki, potrebujete dokazljivo privolitev. V sporu morate pokazati, kdo je kdaj privolil in v kaj.
Dober CRM to razlikovanje zabeleži: kot polje pri stiku, kot pripadnost kontaktni skupini ali kot zabeleženo prijavo.
Načelo najmanjšega obsega: kaj sodi v CRM in kaj ne
Večina težav ne nastane zaradi premajhne zaščite, temveč zaradi preveč podatkov. Inštalater za opomnik o servisu potrebuje naslov, napravo in termin. Rojstnega dne lastnika hiše ne potrebuje.
Zato določite, katera polja obstajajo in čemu služijo. Polja s prostim besedilom so praktična, a vabijo k zapisovanju zdravstvenih podatkov, zasebnih pripomb ali ocen o ljudeh, ki tja ne sodijo. Kdor sodelavce na kratko pouči, kaj sodi v zapiske in kaj ne, se izogne večini takih primerov.
Pravice posameznikov v CRM
GDPR vsakemu posamezniku daje pravico do dostopa, popravka, izbrisa in ugovora. V praksi to pomeni:
Dostop. V enem mesecu morate povedati, katere podatke o osebi imate. S celovito zgodovino stikov v CRM vidite pogovore, e-pošto, ponudbe in naročila na enem mestu — in ne razpršene po petih poštnih predalih.
Izbris. Ko interesent po dveh letih brez stika zahteva izbris, mora zapis izginiti. Izjema je tisto, kar morate hraniti: za račune na primer veljajo davčni roki hrambe. Ti podatki ostanejo blokirani in jih ni več mogoče aktivno uporabljati.
Ugovor zoper oglaševanje. Povezava za odjavo v e-novicah ne zadošča, če isto osebo nato pokliče prodaja. Ugovor mora biti viden pri stiku, za vse.
E-novice in privolitev
Najpogostejša napaka glede GDPR v marketingu je seznam prejemnikov, katerega izvora nihče več ne pozna. Postopek dvojne potrditve (double opt-in) to reši: kdor se prijavi, prijavo potrdi po e-pošti, potrditev pa se shrani.
1Tool ima dvojno potrditev že vgrajeno v trženje po e-pošti iz CRM. Prednost e-novic v CRM namesto v ločenem orodju: odjave in privolitve se zabeležijo neposredno pri stiku in so vidne tudi prodaji in podpori.
Lokacija strežnikov in obdelava po pogodbi
Takoj ko vaš CRM upravlja zunanji ponudnik, je ta obdelovalec. Potrebujete pogodbo o obdelavi osebnih podatkov po 28. členu GDPR. Resni ponudniki jo pripravijo sami.
Enako pomembno je vprašanje, kje so podatki. Pri ponudnikih s sedežem ali podatkovnimi centri zunaj EU se pojavijo vprašanja o prenosu v tretje države, ki jih je sicer mogoče urediti s standardnimi pogodbenimi klavzulami in dodatnimi preverbami, a pomenijo dodatno delo. Velike korporacijske rešitve običajno ponujajo podatkovne centre v EU; kljub temu se splača pogledati drobni tisk, kdo ima dostop na strani podpore.
1Tool upravlja strežnike v dveh podatkovnih centrih v Avstriji, v Zgornji Avstriji in na Dunaju, podatke pa šest tednov dnevno varnostno kopira. Podrobnosti so v vprašanjih o varstvu podatkov pri 1Tool (v nemščini).
Pravice dostopa: ni treba, da vsak vidi vse
Vajenec v skladišču ne potrebuje prometa po strankah, računovodstvo ne potrebuje zapiskov iz prodajnih pogovorov. CRM naj pozna vloge in pravice, da vsak vidi samo tisto, kar potrebuje za svoje delo. To ni le varstvo podatkov, temveč tudi zaščita pred klasiko: sodelavcem, ki ob odhodu h konkurenci izvozi seznam strank.
Preverite tudi, ali se izvozi beležijo in ali so nekdanji sodelavci zanesljivo onemogočeni.
Primer iz prakse
Mizarstvo z dvanajstimi zaposlenimi prejme e-pošto: nekdanji interesent želi vedeti, katere podatke o njem hranijo. Brez CRM se začne iskanje — v poštnem predalu prodajalca, v Excelovem seznamu sejemskih stikov, v mapi s ponudbami na strežniku. S CRM pisarniška sodelavka odpre stik, vidi povpraševanje, ponudbo in dva telefonska zapiska ter lahko odgovori še isti dan. Če interesent nato zahteva izbris, je tudi ta opravljen v nekaj minutah.
Kratek kontrolni seznam za mala in srednja podjetja
- Evidenco dejavnosti obdelave dopolnite s CRM.
- Za vsako vrsto stikov določite pravno podlago.
- Opredelite obvezna polja in dovoljeno vsebino zapiskov.
- Določite roke za izbris, na primer za interesente brez posla.
- S ponudnikom sklenite pogodbo o obdelavi osebnih podatkov.
- Nastavite vloge in pravice, omejite izvoze.
- E-novice samo z dvojno potrditvijo.
Pogosta vprašanja
Ali je CRM po GDPR sploh dovoljen?
Da. GDPR ne prepoveduje shranjevanja podatkov o strankah, temveč shranjevanje brez razloga, brez omejitve in brez zaščite. CRM vam pri teh obveznostih celo pomaga.
Kako dolgo smem hraniti interesente v CRM?
Fiksnega zakonskega roka ni. Mnoga podjetja določijo rok od enega do treh let po zadnjem stiku. Pomembno je, da rok določite in ga tudi upoštevate.
Ali za poslovne stike potrebujem privolitev?
Za navezovanje poslovnih stikov s podjetji pogosto zadošča zakoniti interes. Za oglaševalsko e-pošto pa veljajo še nacionalni predpisi o elektronskih komunikacijah, ki so lahko strožji.
Ali mora biti ponudnik CRM v EU?
Ni obvezno, a marsikaj olajša. Pri ponudnikih zunaj EU potrebujete dodatna jamstva za prenos podatkov.
Ta prispevek je pregled in ne nadomešča pravnega svetovanja. Če želite CRM vzpostaviti skladno z GDPR, vam 1Tool pokaže osrednje upravljanje strank s strežniki v Avstriji — ali pa se obrnite neposredno na nas.