Blog
Lokacija CRM-podatkov v EU — kje so vaši podatki o strankah in kdo lahko dostopa do njih.
»Gostovanje v Evropi« danes piše na skoraj vsaki strani ponudnika. Za vprašanje, kdo ima v resnem primeru dostop do vaših podatkov o strankah, je to le pol odgovora. Druga polovica se skriva v sedežu ponudnika in njegovih pogodbah.

Lokacija podatkov v CRM-ju je kraj, kjer se vaši podatki o strankah hranijo in obdelujejo — vključno z varnostnimi kopijami, dostopi podpore in uporabljenimi podizvajalci. Za lokacijo CRM-podatkov v EU zato štejejo tri vprašanja: kje stoji podatkovni center? Kateremu pravu je podvržen ponudnik? In kdo lahko poleg vas še dostopa do podatkov?
Zakaj je lokacija CRM-podatkov v EU tako pomembna
Skoraj v nobenem drugem sistemu ni toliko osebnih podatkov kot v CRM-ju: imena, telefonske številke, poteki e-pošte, zapiski pogovorov, ponudbe, plačilno vedenje. V nekaterih panogah se dodajo še občutljivi podatki — v zdravstvu, pri zavarovalnih posrednikih ali v kadrovskem svetovanju.
Za te podatke ste kot podjetje po GDPR odgovorni, tudi če so pri ponudniku storitev. Vedeti morate, kje so shranjeni, in o tem morate znati obvestiti svoje stranke.
Podatkovni center v EU ni isto kot ponudnik iz EU
Mnogi veliki ponudniki programske opreme imajo sedež v ZDA in hkrati upravljajo podatkovne centre v Evropi. Podatki so takrat fizično na primer v Frankfurtu, Amsterdamu ali Dublinu. Pravno pa ponudnik ostane ameriško podjetje.
To je pomembno, ker ameriško pravo organom pod določenimi pogoji dovoljuje, da od ameriških podjetij zahtevajo izročitev podatkov — ne glede na to, kje so shranjeni. Najbolj znan zakon s tega področja je CLOUD Act iz leta 2018. Evropski podatkovni center sam torej ne varuje pred vsakim dostopom iz tretje države.
Prenos podatkov v ZDA je že leta pravno sporen. Dva prejšnja sporazuma med EU in ZDA je Sodišče Evropske unije razveljavilo, od leta 2023 velja nov sklep o ustreznosti. Ali bo trajno obstal, je odprto. Za sistem, ki ga uporabljate veliko let, je to dejavnik negotovosti, ki ga je treba zavestno oceniti.
To ne pomeni, da ameriški ponudniki načeloma odpadejo. Tudi rešitve, kot je Dynamics 365, se v Evropi uporabljajo skladno z zakonodajo o varstvu podatkov, z ustreznimi pogodbami in dodatnimi ukrepi. Pomeni le: vprašanje lokacije podatkov se ne konča pri podatkovnem centru.
Skriti tokovi podatkov
Tudi če sta glavni sistem in ponudnik v EU, lahko podatki območje zapustijo drugje:
Podizvajalci. Pošiljanje e-pošte, SMS, telefonija, prevajanje ali funkcije umetne inteligence pogosto izvajajo tretji ponudniki. Vsak od njih ima svojo lokacijo.
Dostopi podpore. Če je služba za stranke ponudnika dosegljiva neprekinjeno, je del nje morda zunaj EU — z dostopom do vaših podatkov.
Varnostne kopije. Varnostne kopije niso vedno v isti državi kot glavni sistem.
Integracije. Vsaka povezana aplikacija, vsak vtičnik lahko podatke prenese naslednjemu ponudniku.
Ti tokovi podatkov so navedeni na seznamu podobdelovalcev, ki vam ga da na voljo vsak resen ponudnik. Preberite ga.
Deset vprašanj za vašega ponudnika CRM
- V kateri državi ima sedež podjetje, ki je vaš pogodbeni partner?
- Ali je del koncerna s sedežem zunaj EU?
- V katerih podatkovnih centrih so podatki in v kateri državi?
- Kje so varnostne kopije in kako dolgo se hranijo?
- Kateri podizvajalci obstajajo in kje imajo sedež?
- Od kod podpora dostopa do podatkov strank in pod katerimi pogoji?
- Kako ste obveščeni, ko se podizvajalci spremenijo?
- Katere certifikate ima podatkovni center, na primer ISO/IEC 27001?
- Ali obstaja pogodba o obdelavi podatkov po 28. členu GDPR?
- Kako ob menjavi ponudnika v celoti dobite svoje podatke nazaj?
Odgovori na ta vprašanja povedo več o dejanski lokaciji podatkov kot katera koli izjava na domači strani.
Dokumentirajte lokacijo podatkov v lastnem podjetju
GDPR zahteva evidenco dejavnosti obdelave. Za CRM naj bo v njej zapisano, kateri podatki se obdelujejo, kje so shranjeni, kateri podizvajalci sodelujejo in ali se podatki prenašajo v tretje države. Kdor je enkrat skrbno odgovoril na vprašanja za ponudnika, lahko te podatke neposredno prevzame.
Zabeležite tudi, kateri dodatni programi so povezani. Vtičnik, ki ga je sodelavec nastavil pred dvema letoma, je pogosto prav tisti tok podatkov, na katerega kasneje nihče več ne pomisli.
Kaj lokacija podatkov v EU prinese v praksi
Jasen pravni položaj. Ko so ponudnik, podatkovni center in podizvajalci v EU, velja povsod evropsko pravo. Dodatna preverjanja za prenose v tretje države odpadejo.
Preprostejše obveščanje. Stranke, revizorji ali javni razpisi vse pogosteje sprašujejo po lokaciji shranjevanja. Kratek, nedvoumen odgovor prihrani delo.
Načrtovalska varnost. Če se pravni položaj za prenos podatkov v ZDA spremeni, vas to ne zadene neposredno.
Konkurenčna prednost. Pri javnih razpisih, v zdravstvu ali pri strankah, ki so pozorne na varnost, je jasna lokacija v EU pogosto pogoj.
Kje so podatki pri 1Tool
1Tool razvija in upravlja podjetje Körbler GmbH iz Gradca. Po pogostih vprašanjih o varstvu podatkov so strežniki v dveh podatkovnih centrih v Avstriji, v Zgornji Avstriji in na Dunaju; podatkovni center je certificiran po ISO/IEC 27001. Varnostne kopije se izdelujejo dnevno in hranijo šest tednov. Sodelavci do podatkov strank dostopajo le, če obstaja zahteva za podporo, je dostop potreben za delovanje ali obstaja zakonska obveznost. Kaj še pokriva programska oprema CRM, si lahko preberete tam; vloge in pravice urejajo, kdo v podjetju vidi katere podatke. Kdor želi povezati obstoječe programe, najde možnosti pod integracijami — tudi tam velja: vsaka povezava je svoj tok podatkov in jo je treba preveriti.
Pogosta vprašanja
Ali za skladnost z GDPR zadostuje podatkovni center v Sloveniji ali Avstriji?
Sam ne. Odločilno je tudi, kdo je ponudnik, kje so podizvajalci in ali obstaja pogodba o obdelavi podatkov. Lokacija shranjevanja je pogoj, ne celoten odgovor.
Smem uporabljati CRM ameriškega ponudnika?
Načeloma da, z ustreznimi pogodbami in oceno prenosa. Napor je večji, pravni položaj pa se je v preteklosti večkrat spremenil.
Kje najdem podobdelovalce svojega ponudnika?
Praviloma v prilogi k pogodbi o obdelavi podatkov ali na posebni strani ponudnika. Če jih ne najdete, vprašajte.
Kaj se zgodi z mojimi podatki, ko zamenjam ponudnika?
To mora biti vnaprej urejeno v pogodbi: v kateri obliki dobite podatke in kdaj jih ponudnik izbriše.
Kdor išče CRM s ponudnikom in podatkovnim centrom v Avstriji, si lahko 1Tool ogleda v predstavitvi.