Dataansvarlig
Den virksomhed, der bestemmer formål og midler for behandlingen af personoplysninger. Når I bruger et CRM-system, er I dataansvarlige for jeres kunders data, og leverandøren er databehandler.
I GDPR-sprog er den dataansvarlige den, der beslutter, hvorfor og hvordan personoplysninger behandles. Når I lægger kontaktpersoner ind i jeres CRM-system, er det jer, der har besluttet at gøre det, og dermed er I dataansvarlige. CRM-leverandøren behandler kun data på jeres vegne og er derfor databehandler. Ansvaret for lovligheden ligger hos jer, ikke hos leverandøren.
Et eksempel: En grossist i Odense importerer en liste med indkøbere fra en messe til sit CRM-system. Det er grossisten, der skal kunne forklare, hvorfor oplysningerne er indsamlet, hvor længe de gemmes, og hvordan indkøberne kan få dem slettet. Leverandøren af CRM-systemet skal bare sørge for, at data er sikret og kun bruges til det, grossisten har bedt om.
Når I vælger system, betyder rollen som dataansvarlig, at I skal kunne leve op til jeres forpligtelser i praksis. Kan I slette en person helt, inklusive aktivitetslog og vedhæftede filer? Kan I eksportere alle oplysninger om én person, hvis vedkommende beder om indsigt? Kan I registrere, hvor samtykke eller legitim interesse kommer fra? Og tilbyder leverandøren en databehandleraftale, som I kan underskrive uden forhandling?
Har I flere selskaber i en koncern, der deler ét CRM-system, skal I afklare, hvem der er dataansvarlig for hvad. Det lyder bureaukratisk, men det afgør, hvem der skal svare, hvis Datatilsynet eller en kunde spørger.
Beslægtede begreber
- DatabehandleraftaleDen aftale, der skal være på plads mellem jer og CRM-leverandøren, før leverandøren må behandle jeres kunders personoplysninger. Den er et krav efter GDPR, ikke en formalitet I kan springe over.
- OpbevaringspolitikJeres regler for, hvor længe personoplysninger gemmes i CRM-systemet, og hvornår de slettes. GDPR kræver, at I har dem, og systemet skal kunne hjælpe jer med at følge dem.
- Datacenter og regionDet fysiske sted, hvor jeres CRM-data opbevares. Region i EU gør GDPR-arbejdet enklere, men ejerskab og support kan stadig betyde adgang fra lande uden for EU.
- Rollebaseret adgangStyring af, hvem der må se og ændre hvad i CRM-systemet, ud fra roller som sælger, salgschef og administrator. Afgørende for både datasikkerhed og for at systemet ikke bliver rodet.