CRM

GDPR och kunddata i CRM: vad får du spara och använda?

Ett CRM-system är en databas med personuppgifter: namn, e-post, telefonnummer, kundhistorik och kommunikation. Därför gäller GDPR för all CRM-användning.

Utgångspunkt: kunddata i CRM är personuppgifter

Ett CRM-system är en databas med personuppgifter: namn, e-post, telefonnummer, kundhistorik och kommunikation. Därför gäller GDPR för all CRM-användning. Dataskyddsförordningen trädde i kraft 25 maj 2018 och omfattar alla företag som behandlar personuppgifter för personer i EU/EES, oavsett var företaget finns. I Sverige övervakar Integritetsskyddsmyndigheten (IMY, tidigare Datainspektionen) efterlevnaden.

Personuppgifter är information som direkt eller indirekt kan kopplas till en levande person: personnummer, namn, adress och även foton. Det får följder utanför själva kundregistret. Ett kundklubbsregister omfattas om det innehåller personuppgifter. Ett mobilnummer eller en e-postadress från en butikstävling är en personuppgift om den kan knytas till en fysisk person och behandlas automatiskt, till exempel i Excel, eller i ett register. Betalningar med kontokort eller Swish omfattas när uppgifterna kan knytas till en fysisk person.

Varje fält i CRM och varje loggad aktivitet – samtal, ärenden, utskick – är behandling av personuppgifter och måste ha stöd i reglerna. Det gäller även historiska kunder och inaktiva kontaktpersoner, eftersom posten fortfarande är knuten till en identifierbar person.

Vem ansvarar för vad – ni eller CRM-leverantören?

Rollerna är tydliga. Personuppgiftsansvarig är företaget som bestämmer varför och hur uppgifterna behandlas – ni. Personuppgiftsbiträde är leverantören som behandlar data för er räkning, alltså CRM-leverantören. Registrerad är personen vars data ni lagrar: kunden eller kontakten. En leverantör kallar det delat ansvar: er organisation är personuppgiftsansvarig och bestämmer varför uppgifterna samlas in, vilka uppgifter som lagras, lagringstid, åtkomst och rättslig grund. Leverantören är personuppgiftsbiträde och behandlar uppgifterna på ert uppdrag, enligt dokumenterade instruktioner och ett formellt personuppgiftsbiträdesavtal (PUB).

PUB-avtalet är inte en formalitet; det styr vad leverantören får göra med era kunddata. Utan dokumenterade instruktioner saknar biträdets behandling en ram. Ansvaret för ändamål, laglig grund och lagringstider ligger kvar hos er, även om leverantören driftar och förvarar systemet.

Kontrollera därför vad avtalet säger om var data lagras, vilka underleverantörer som anlitas och vilka tekniska och organisatoriska skyddsåtgärder som ingår. Väljer ni en leverantör under samma regelverk som ni själva blir bedömningen av överföringar och dokumentation enklare.

Laglig grund: när får uppgifterna ligga i CRM?

För att lagra och behandla personuppgifter i CRM krävs minst en av sex lagliga grunder: samtycke, avtal, rättslig förpliktelse, skydd för vitala intressen, uppgift av allmänt intresse eller berättigat intresse. I CRM är avtal, berättigat intresse och samtycke vanligast. Skydd för vitala intressen är sällan relevant i CRM, och uppgift av allmänt intresse sällan relevant för företag – de grunderna hör hemma där liv, hälsa eller myndighetsutövning står på spel, inte i vanlig kundvård.

Avtal täcker den kunddata som verkligen behövs för att fullgöra avtalet: leverans, support, fakturering och kundhistorik som hör till affärsförhållandet. Vill du registrera fler uppgifter än avtalet kräver måste kunden först få information och godkänna att uppgifterna sparas och hur de används. Det kan ske med en sammanfattande text i avtalet eller kundinformationen som hänvisar till en utförligare text på er webbplats.

Berättigat intresse kräver en avvägning mot den registrerades integritetsintresse, och den registrerade kan invända. Rättslig förpliktelse omfattar behandling som lagen kräver, till exempel bokföringslagens krav – men bara den behandlingen, inte hela kundposten. Samtycke måste vara aktivt och gå att skilja från exempelvis avtalsvillkor.

Lagliga grundläggande för CRM-behandling av personuppgifter

  • AvtalObligatoriska uppgifter för avtalet (leverans, fakturering, support)
  • Berättigat intresseFör marknadsföring och profilering – kräver avvägning mot kundens integritet
  • SamtyckeAktivt, dokumenterat, kan dras tillbaka – används för nyhetsbrev och fler uppgifter än avtalet kräver
  • Rättslig förpliktelseEndast om lagen kräver behandling (t.ex. bokföring)
  • Skydd för vitala intressenSällan relevant i CRM – gäller liv eller hälsa
  • Allmänt intresseSällan relevant för företag – mer för myndigheter

Vad får du spara? Ändamål, minimering och korrekthet

Grundreglerna för hur CRM konfigureras och används är laglighet, korrekthet och transparens: giltig rättslig grund, korrekta uppgifter och transparent behandling för den registrerade. Varje uppgiftskategori i CRM bör därför kopplas till ett definierat ändamål och en laglig grund. Fält utan sådan koppling – "bra att ha"-uppgifter, gamla kampanjlistor, dubbletter och inaktiva kontakter utan affärsrelation – är svåra att försvara.

Särskilda kategorier av personuppgifter – känsliga uppgifter – har strängare regler och kräver extra rutiner. Vilka uppgifter det gäller varierar mellan branscher, så ditt företag kan behöva egna rutiner. Kontrollera vad som gäller i din bransch, till exempel via branschorganisationen.

Korrekthet hänger ihop med rätten till rättelse: felaktiga uppgifter ska kunna rättas. Det kräver en ägare till datan och ett arbetssätt för att uppdatera poster – inte att säljare och support underhåller var sin bild av samma kund.

Lagringstid och gallring: så länge som behövs – inte längre

Personuppgifter får inte sparas längre än nödvändigt för ändamålen med behandlingen. När ändamålen är uppfyllda ska uppgifterna som huvudregel avidentifieras eller utplånas. Lagringsminimering är en grundläggande GDPR-princip, och IMY formulerar den svenska utgångspunkten. Tidsgränser ska därför sättas per ändamål och kategori, inte som en generell regel för hela CRM-databasen.

Undantag finns när andra krav väger tyngre. Data som krävs för bokföring får inte raderas ens vid en begäran om radering. För kommersiella relationer finns tumregler: en genomgång av GDPR för företag anger att personuppgifter om en tidigare kund normalt får sparas i ett år, och att nödvändiga personuppgifter i garantärenden får sparas tills garantitiden löpt ut. Sådana tidsfrister ska dokumenteras, inte bedömas från gång till gång.

Gallring ska vara en rutin, inte ett projekt. De flesta CRM-system har automatisk gallring efter uppsatta tidsgränser. Kombinera rutinen med ett register över vilka kategorier som gallras när. Se upp med att inaktivera historiska kunder i stället för att radera dem – det kan tjäna spårbarhet och systemfunktion, men blir ett problem när någon begär radering enligt GDPR.

Tidsgränser för lagring av kunddata enligt svenska riktlinjer

Nödvändiga uppgifter i garantärenden
Tills garantitiden löpt ut
Bokföringskrav (ej radering vid begäran)
Obegränsat, men enligt bokföringslagen

Avvikande åtgärder: inaktivering vs. radering av kundposter

  • Inaktivera kundpostFördel: behåller spårbarhet och systemfunktion Nackdel: inte GDPR-kompatibel vid begäran om radering
  • Radera kundpostFördel: uppfyller "rätten att bli glömd" Nackdel: förlust av historik – använd bara när ändamålet är uppfyllt

Kundens rättigheter i CRM – och vad de kräver av er

Kunder och kontakter har rätt till information: ni måste berätta vilka uppgifter ni samlar in, varför och hur länge de sparas, oftast via integritetspolicyn. De har rätt till tillgång – att få veta vilka personuppgifter ni har om dem – och ni måste kunna ta fram det ur CRM på begäran. De har rätt till rättelse av felaktiga uppgifter, rätt till radering ("rätten att bli glömd", med undantag, till exempel data som krävs för bokföring), rätt till dataportabilitet, det vill säga att få uppgifterna i maskinläsbart format för att flytta dem till en annan tjänst, och rätt att invända mot behandling som vilar på berättigat intresse.

Det ställer konkreta krav på system och processer: ni måste kunna identifiera, extrahera och radera information om kunder och kontaktpersoner på begäran. Processerna måste vara tydliga även om de inte är helt automatiserade. Rätten att bli glömd gäller inte när informationen krävs för att upprätthålla kontraktet. Vid dataportabilitet ska ni kunna lämna ut all data kunden har i systemet så att den kan flyttas till nästa leverantör.

Därför måste gallrings- och raderingsflödet vara förberett innan begäran kommer. En inaktiverad kundpost som fortfarande går att söka och läsa är inte raderad. En export som kräver manuell handpåläggning i flera system utan dokumenterad rutin uppfyller inte kravet på tydliga processer.

Användning: marknadsföring, profilering och invändningar

Varje gång en säljare loggar ett samtal, supporten uppdaterar ett ärende eller marknadsavdelningen skickar ett nyhetsbrev behandlas personuppgifter i CRM. Det är den löpande behandlingen – inte bara insamlingen – som ska rymmas inom den lagliga grunden och ändamålet. Användning av kunddata för kundvård, uppföljning och marknadsföring kräver att ändamålet bestäms i förväg och att grunden håller hela vägen.

Direktmarknadsföring kan bygga på berättigat intresse, men den registrerade kan invända mot behandling som vilar på just berättigat intresse – och en invändning mot direktmarknadsföring ska respekteras. Bygger ni i stället nyhetsbrev på samtycke styr samtyckets omfattning vad ni får skicka, och samtycket ska kunna dokumenteras och dras tillbaka. Har ni samlat in fler uppgifter om kunden än avtalet kräver måste kunden godkänna det.

Profilering och segmentering – att gruppera kunder efter beteende, köphistorik eller engagemang – är också behandling av personuppgifter. Den kräver stöd i en laglig grund och ett ändamål som kunden har informerats om. Uppgifter som inte behövs för ändamålet ska inte samlas in. Kopplar ni profiler eller målgrupper till enskilda personer i CRM måste det framgå av informationen till den registrerade.

Så skyddar ni kunddata i praktiken

Säkerhetskraven gäller lagring och transport: data ska vara krypterad både i vilande läge och i överföringen till och från systemen. Åtkomsten ska begränsas enligt privacy by design – bygg datastruktur och åtkomst så att dataskyddsinitiativ inte behövs i efterhand. Ett konkret exempel är att dela upp systemet i olika delar och bara ge dem som aktivt behöver uppgifterna för sitt arbete tillgång till dem.

Dokumentationen ska hålla samma nivå. Upprätta ett register över alla behandlingar av personuppgifter i ert CRM: vilka uppgifter ni lagrar, varför, på vilken laglig grund och hur länge. En förteckning över personuppgifterna bör innehålla kontaktuppgifter till den ansvarige, vad uppgifterna används till, vilka kategorier av personer och uppgifter som förekommer, tidsgräns för borttagning, information om uppgifterna överförs till ett annat land eller annan organisation samt en beskrivning av säkerhetsåtgärderna. Förteckningen måste uppdateras när ni samlar in fler uppgifter eller använder dem för nya ändamål.

Checklista för CRM: koppla varje fältkategori till ändamål och laglig grund. Teckna PUB-avtal med leverantören och läs vad det säger om underbiträden, lagringsplats och skyddsåtgärder. Sätt tidsgränser per kategori och aktivera automatisk gallring. Dokumentera undantagen, till exempel bokföring och garantitider. Säkerställ en rutin för att identifiera, extrahera och radera en kunds uppgifter på begäran. Begränsa åtkomsten till dem som behöver den. Ha särskilda rutiner för särskilda kategorier av personuppgifter. Håll registret över behandlingar uppdaterat.

Mer från CRM

CRM

Så bygger du en enkel leadscoringmodell i CRM

Ett leadscoringverktyg poängsätter leads automatiskt efter hur sannolikt det är att de blir kunder.

CRM

E-postautomatisering för svenska kunder: samtycke, innehåll och mätning

En e-postadress är en personuppgift enligt dataskyddsförordningen, i samma kategori som namn, adress och IP-adress – all information om en identifierad eller identifierbar person.