technology, system, data acquisition system, daq
Foto af Dewesoft på Pixabay

Data og overblik

Hvilke regler gælder for kundedata og samtykke i CRM?

Datatilsynet gør op med myten om, at en virksomhed kun må bruge personoplysninger, hvis den registrerede giver lov: Samtykke er blot én af seks hjemler til at behandle personoplysninger, og…

Hvad betyder reglerne for kundedata i CRM?

Datatilsynet gør op med myten om, at en virksomhed kun må bruge personoplysninger, hvis den registrerede giver lov: Samtykke er blot én af seks hjemler til at behandle personoplysninger, og grundlaget kan lige så vel være at opfylde en kontrakt eller en retlig forpligtelse. For et CRM-system betyder det, at spørgsmålet ikke er »har vi samtykke?«, men »hvilket behandlingsgrundlag har vi for netop denne oplysning til netop dette formål?«

Reglerne har været gældende siden maj 2018. Ifølge CRM-leverandøren SkyViewCRM koger det praktiske krav ned til fire ting, som systemet skal kunne: dokumentere samtykke, slette data når der ikke længere er grund til at gemme dem, give en person indsigt i, hvad virksomheden har liggende, og styre, hvem internt der har adgang til hvad.

Ansvaret følger ikke systemet, men virksomheden. Datatilsynet slår fast, at din virksomhed er dataansvarlig for de personoplysninger, I behandler om jeres medarbejdere og kunder – det er jeres ansvar at sikre, at de behandles lovligt, også når de ligger i et eksternt CRM-system.

Samtykke eller et andet behandlingsgrundlag?

Et eksisterende kundeforhold er i sig selv et grundlag. Behandling, opbevaring og anvendelse af kundekontaktoplysninger i CRM-systemer er en naturlig følge af kundeforholdet og nødvendiggør ikke et særskilt samtykke, når formålet er at opretholde netop det forhold.

Er formålet derimod salgs- og marketingaktiviteter, og er de registrerede oplysninger almindeligt offentligt tilgængelige, er det ifølge therightpeople.dk ikke nødvendigt at informere eller indhente tilladelse for at bruge dem efter dansk ret. Vurderingen kan foretages efter interesseafvejningsreglen i persondataforordningens artikel 6, stk. 1, litra f, hvor lovlig behandling kan ske, hvis den dataansvarlige forfølger en legitim interesse, der går forud for den registreredes interesser og rettigheder.

Samtykke bliver derimod relevant, når der ikke er et kundeforhold eller en offentligt tilgængelig oplysning at læne sig op ad – for eksempel hvis I vil registrere oplysninger af privat karakter om en kontaktperson, såsom civilstand, børn eller fritidsinteresser, eller hvis I vil bruge et privat mobilnummer eller en privat e-mailadresse, som en medarbejder selv har lagt ind. Uden samtykke eller en anden behandlingshjemmel må den slags oplysninger ikke noteres i CRM'et.

Behandlingsgrundlag i CRM: Samtykke vs. andre hjemler

  • SamtykkeKræver skriftlig dokumentation, kan trækkes tilbage, og kræver specifik formål. Ikke nødvendigt ved eksisterende kundeforhold eller offentligt tilgængelige oplysninger.
  • KundeforholdGyldigt grundlag til opretholdelse af kontakt og salgsaktiviteter uden ekstra samtykke.
  • Legitim interesse (artikel 6, stk. 1, litra f)Tillader behandling, hvis virksomhedens interesse vejer tungere end den registreredes rettigheder – især relevant ved offentligt tilgængelige oplysninger.
  • Retlig forpligtelseF.eks. opbevaring af oplysninger som del af lovgivningsmæssige krav (som skatte- eller regnskabsmæssige krav).

Fordel og ulempe ved at bruge samtykke som behandlingsgrundlag

  • Pro: Klart og tydeligt grundlagPersonen har aktivt godkendt brugen af sine oplysninger – god juridisk sikkerhed, især til markedsføring.
  • Con: Kan trækkes tilbage når som helstNår samtykke trækkes tilbage, skal alle relaterede oplysninger (inkl. dokumentation) slettes – med mindre andet grundlag findes.
  • Pro: Brugbar ved privat informationNødvendigt for at indsamle oplysninger som civilstand, børn eller fritidsinteresser.
  • Con: Kræver skriftlig dokumentationMundtligt samtykke er ikke gyldigt – kræver rigtig proces i CRM-systemet.

Formål, rigtighed og dataminimering i CRM

Formålet skal være sagligt og legitimt, og det skal kunne beskrives konkret. Typiske eksempler er at opretholde et kundeforhold eller at gennemføre salgs- og marketingaktiviteter over for potentielle kunder og deres kontaktpersoner. Uden et sådant formål er der ingen ret til at opbevare personoplysningerne.

Oplysningerne skal samtidig være korrekte. Efter persondataforordningens rigtighedsprincip kan forkerte data ikke bruges til det specifikke formål, og virksomheden mister i praksis retten til at opbevare dem. Det gør datavedligeholdelse – opdatering af kontaktpersoner, stillinger og aftaler – til en compliance-opgave og ikke kun en salgsopgave.

Dataminimering handler i CRM om at undgå at trække private kontaktveje og private forhold ind i databasen. Det styrker argumentationen efter interesseafvejningsreglen, hvis de oplysninger, I opbevarer om personer i en virksomhed, er eller har været offentligt tilgængelige. Ifølge therightpeople.dk vurderer Datatilsynets praksis netop offentliggjorte oplysninger efter interesseafvejningsreglen, hvor der særligt lægges vægt på, at dataene er offentlige.

Sådan håndterer I samtykke og dokumentation i CRM

Når I bruger samtykke som grundlag, skal I kunne påvise det. Det betyder konkret, at et tilsagn ikke længere kan være mundtligt: Det skal være skriftligt, opbevares og kunne vises frem, hvis nogen spørger. Spørger en person, hvad I har liggende om vedkommende, skal I kunne udskrive og sende oplysningerne.

Læg dokumentationen ind i selve CRM'et, knyttet til den enkelte person og det konkrete formål, så det fremgår, hvilke oplysninger personen fik forelagt på tidspunktet for samtykkets afgivelse, og hvordan fremgangsmåden opfyldte kriterierne for et gyldigt samtykke.

Dokumentationen skal hænge sammen med den behandling, samtykket dækker. Kravet om at kunne dokumentere samtykket gælder som udgangspunkt kun, så længe I behandler personoplysninger på baggrund af samtykket – derfor bør et samtykke i CRM ikke registreres som en generel, tidsubegrænset tilladelse, men knyttes til bestemte formål og bestemte behandlinger.

Når samtykket trækkes tilbage: sletning og opbevaring

Når samtykket trækkes tilbage, skal alle personoplysninger, der behandles på baggrund af samtykket – herunder dokumentationen for samtykket – normalt slettes, medmindre der er et andet grundlag for behandlingen. Dokumentationen må ikke gemmes for en sikkerheds skyld eller under henvisning til lovens forældelsesfrister.

Datatilsynets udtalelse, som Dansk Erhverv beskrev i februar 2023, udspringer af en sag, hvor en virksomhed opbevarede dokumentation for samtykker i 5 år efter, at det var brugt sidste gang, med henvisning til at strafansvaret efter GDPR forældes efter 5 år. Det holdt ikke. Dokumentationen kan dog opbevares i en begrænset periode med henblik på at afklare, om der er eller måtte opstå en tvist – og hvis kunden klager inden for den kortere periode, kan dokumentationen fortsat opbevares som bevis for, at der er indhentet et samtykke.

En liste over personer, der har trukket deres samtykke tilbage, er ikke en farbar vej. I samme sag opretholdt virksomheden en sådan suspensionsliste for at være sikker på ikke at sende mails til de pågældende; Datatilsynet påbød listen slettet, fordi den var en unødvendig behandling af personoplysninger i strid med princippet om dataminimering, og der var heller ikke hjemmel i interesseafvejningsreglen til at opbevare oplysningerne med det formål, når samtykket var trukket tilbage.

Efter sletningen skal I stadig kunne fremlægge systemdokumentation, der dækker procedurerne omkring indhentelsen af samtykket, og som viser, at fremgangsmåden levede op til kriterierne for et gyldigt samtykke.

Vigtige regler om dokumentation og sletning af samtykke

  • Må dokumentation gemmes for sikkerhed?Nej – ikke som standard. Kun hvis der er en konkret risiko for tvist, og kun i en begrænset periode.
  • Er suspensionsliste tilladt?Nej – en liste over personer, der har trukket samtykke tilbage, er en unødvendig behandling og i strid med dataminimeringsprincippet.

Indsigt, rettelse, sletning og adgangsstyring

Indsigt betyder i praksis, at CRM'et skal kunne trække alle oplysninger om én person ud og levere dem til personen. Ret til rettelse betyder, at fejl skal kunne berigtiges – Datatilsynet anbefaler, at man først kontakter den virksomhed eller myndighed, der behandler oplysningerne, og beder om at få dem rettet.

Retten til sletning er ikke ubetinget – påstanden »jeg har ret til at få slettet alt, I har på mig« er ifølge Datatilsynet en myte. Dataansvarlige skal slette personoplysninger, når et af flere nærmere angivne forhold gør sig gældende: at oplysningerne ikke længere er nødvendige for de formål, de blev indsamlet til; at den registrerede trækker sit samtykke tilbage uden at der findes en anden hjemmel; at behandlingen er ulovlig; at sletning følger af EU-lovgivning eller national lovgivning; at den registrerede gør indsigelse; eller at der er tale om en informationssamfundstjeneste, hvor en person, der er fyldt 13 år, selv tilbagekalder et samtykke, som en forældremyndighedsindehaver har givet.

Adgangsstyring er et selvstændigt krav: I skal vide, hvem hos jer der har adgang til hvilke data, og sikre at udefrakommende ikke kan tilgå dem. Ifølge SkyViewCRM er problemet i mange virksomheder ofte, at personoplysninger ikke bliver slettet, når de først er kommet ind.

Dataansvarlig, databehandler og deling af kundedata

Din virksomhed er dataansvarlig for de personoplysninger, I behandler om medarbejdere og kunder. Leverandører af de IT-systemer, I bruger – herunder CRM-systemer – vil typisk være databehandlere, og når I anvender en databehandler, skal I have en databehandleraftale. Aftalerne bør samles, så I har et overblik over dem, for eksempel i en mappe på computeren.

Datatilsynet nævner selv kundehåndteringssystemer/CRM-systemer som eksempel på kategorien, hvor leverandøren er databehandler – sammen med eksempelvis Salesforce og WebCRM – ligesom leverandører af nyhedsbrevssystemer, lønsystemer og mailprogrammer er det. Aftalen er altså ikke en formalitet, der kun gælder de tunge systemer; den skal dække alle de behandlere, der sidder med personoplysninger fra jeres CRM.

Når I videregiver personoplysninger til andre dataansvarlige – eksempelvis en samarbejdspartner, der skal invitere jeres kunder til et fælles arrangement – skal I tænke over, hvem der får oplysningerne, og informere kunder eller medarbejdere om, at deres oplysninger deles. Den information kan med fordel lægges i persondatapolitikken.

Markedsførings- og cookiesamtykker i CRM

Datatilsynets udtalelse om sletning af samtykkedokumentation har ikke kun betydning for samtykker indhentet efter databeskyttelsesforordningen. Dokumentation for samtykke til elektronisk markedsføring og til cookies skal også overholde reglerne i databeskyttelsesforordningen, og udtalelsen kan derfor få betydning for, hvor længe I opbevarer netop den dokumentation. Her afventer man en eventuel udmelding fra Forbrugerombudsmanden.

Praktisk betyder det, at den dokumentation, der ligger i jeres CRM eller marketingværktøj, bør behandles efter samme logik som de øvrige samtykker og ikke opbevares på ubestemt tid, efter at samtykket er trukket tilbage.

Praktisk tjekliste for CRM og samtykke

Fastlæg for hver datakategori i CRM'et, hvilket formål den tjener, og hvilket behandlingsgrundlag der bærer den – kundeforhold, retlig forpligtelse, samtykke eller interesseafvejning efter artikel 6, stk. 1, litra f.

Ryd ud i oplysninger af privat karakter, private mobilnumre og private e-mailadresser, medmindre der ligger et samtykke eller en anden hjemmel bag. Brug hvor det er muligt oplysninger, der er eller har været offentligt tilgængelige – det styrker vurderingen efter interesseafvejningsreglen.

Dokumentér samtykker skriftligt i CRM'et, så det fremgår, hvilke oplysninger personen fik forelagt, og hvordan samtykket opfyldte kriterierne for et gyldigt samtykke.

Sæt slettefrister op, der knytter sig til det enkelte formål, og sørg for at data faktisk bliver slettet, når grundlaget bortfalder – herunder dokumentationen, når et samtykke trækkes tilbage, og kun med en kortvarig opbevaring, hvis der er behov for at afklare en mulig tvist. Opret ikke suspensionslister over personer, der har trukket deres samtykke tilbage.

Begræns og dokumentér de interne adgange, så I ved, hvem der har adgang til hvilke data, og sørg for at kunne udskrive og sende alle oplysninger om en person, når der anmodes om indsigt.

Sikr databehandleraftaler med CRM-leverandøren og øvrige systemleverandører, og hold et samlet overblik over aftalerne. Oplys kunder og medarbejdere i persondatapolitikken, når deres oplysninger deles med andre dataansvarlige.

Mere fra Data og overblik