codexier.

Integrationer och CRM

GDPR i CRM – gallring, samtycke och radering

Av CodexierPublicerad 5 min läsning

Ett CRM är byggt för att minnas. Varje formulär, mejl och möte lägger till kontakter, och inget försvinner om inte någon bestämmer det. Enligt GDPR är det ett problem: personuppgifter får bara sparas så länge det finns ett syfte och en rättslig grund. Här visar vi hur du sätter rättslig grund per kontakttyp, bestämmer gallringsregler, dokumenterar samtycken, hanterar begäranden från enskilda och automatiserar rensningen.

Lagringstider och gallringsregler

En gallringsregel har två delar: en tid och en utlösande händelse. ”Radera leads 24 månader efter senaste aktivitet” är en regel; ”rensa gammal data regelbundet” är det inte. Tiden ska motsvara hur länge ändamålet faktiskt varar. Ett lead som inte svarat på två år är ingen säljmöjlighet. En tidigare kund som köpt något med lång garanti kan motivera längre tid.

  • Definiera ”aktivitet” exakt: öppnat mejl, svar, möte, köp.
  • Basera regeln på ett datumfält som uppdateras automatiskt, inte för hand.
  • Bestäm om ni raderar eller anonymiserar; anonymiserade poster kan behålla statistik utan att peka ut någon.
  • Dokumentera reglerna i registerförteckningen, så att de kan visas för Integritetsskyddsmyndigheten (IMY) vid behov.

Hantera begäran om radering och registerutdrag

Enskilda kan fråga vilka uppgifter ni har om dem och begära att de raderas. Ni ska svara inom en månad. CRM:et är oftast huvudkällan, men kopior finns ofta i mejl, kalkylark, nyhetsbrevsverktyget, ekonomisystemet och supportverktyget.

  1. Ha en enkel rutin: vem som tar emot begäranden, hur identiteten kontrolleras och vem som svarar.
  2. Lista alla system där personens uppgifter kan finnas, och sök i samtliga.
  3. Vid registerutdrag, exportera uppgifterna i läsbar form, inklusive var de kommer ifrån.
  4. Vid radering, radera överallt utom där annan lag kräver att uppgifterna sparas, som bokföringen, och berätta för personen vad som sparades och varför.
  5. Logga begäran och datum för svaret.

Automatisera rensningen

Manuella rensningar görs en gång och sedan aldrig igen. Bygg in reglerna i CRM:et: ett schemalagt flöde som hittar kontakter som omfattas av en gallringsregel, flaggar dem för granskning under en kort period och sedan raderar eller anonymiserar dem. Börja med en rapport över vad som skulle tas bort och granska den innan raderingen slås på. Samma logik håller CRM:et användbart, eftersom säljarna jobbar snabbare med färre döda poster. Vår checklista för CRM-hälsa tar upp datakvaliteten.

När ni inte behöver köpa hjälp: har CRM:et några hundra kontakter och en användare kan ni sätta upp reglerna själva på en eftermiddag. När CRM:et delas, matas från flera källor eller har åratal av ohanterad historik kartlägger en CRM-genomgång rättsliga grunder, fält och automatiseringar i ett svep. Boka ett kort samtal för att se vad det skulle innebära.

Vanliga frågor

Hur länge får vi spara leads i CRM:et?

GDPR anger ingen fast tid; den ska motsvara ändamålet. Många företag väljer ett till två år efter senaste aktivitet för leads som aldrig blev kunder, och dokumenterar resonemanget.

Behövs samtycke för att spara B2B-kontakter?

Oftast inte för själva affärsrelationen; berättigat intresse brukar räcka. Marknadsföring via mejl är en separat fråga med egna regler i marknadsföringslagen.

Är anonymisering samma sak som radering?

Bara om resultatet verkligen inte går att koppla tillbaka till en person. Att ta bort namnet men behålla mejladressen är inte anonymisering.

Vad händer om en raderad kontakt importeras igen?

Det är ett vanligt fel. Ha en spärrlista över raderade och avregistrerade adresser som importer kontrolleras mot, och spara bara det som behövs för att spärra dem.

Innehåller ert CRM uppgifter ni inte kan motivera?

Berätta vilket CRM ni använder och var kontakterna kommer ifrån. På ett kort samtal skissar vi gallringsreglerna och automatiseringarna ni behöver och vad en genomgång skulle omfatta.

Boka ett kostnadsfritt 15-minuterssamtal